VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟠 Alta VENCERT-2026-029 CVE-2026-32283 Resuelta
June 9, 2026

Bloqueo en la actualización de claves TLS 1.3

Si un cliente o servidor malicioso envía múltiples mensajes de actualización de claves (key update handshake messages) posteriores al saludo inicial dentro de un único registro TLS 1.3, la conexión puede entrar en un punto muerto (deadlock).

Sistemas afectados: Aplicaciones y servicios web desarrollados en Go (Golang) que utilicen el paquete estándar crypto/tls en conexiones TLS 1.3. Afecta a binarios construidos con versiones de Go anteriores a la 1.26.2 y 1.25.9.

🟠 Alta VENCERT-2026-021 CVE-2026-42945 Resuelta
June 1, 2026

CVE-2026-42945

Vulnerabilidad de desbordamiento de búfer Heap Buffer Overflow en el procesamiento de la directiva rewrite del servidor.

Sistemas afectados: NGINX Open Source y NGINX Plus: Versiones 1.25.0 hasta la 1.25.4.

🟠 Alta VENCERT-2026-019 CVE-2026-9470 Activa
June 1, 2026

Inyección SQL en StudentManagementSystem - función confirm_logged_in (student_trans.php)

Entrada no validada permite inyección SQL remota; posible lectura, alteración o borrado de datos en la base de la aplicación.

Sistemas afectados: yashpokharna2555 / StudentManagementSystem (commit cb2f558ddf8d19396de0f92abf2d224d46a0a203). Archivo student_trans.php, función confirm_logged_in; parámetros FIRST_NAME, Last_Name, EMAIL.

🟠 Alta VENCERT-2026-020 CVE-2026-42897 En seguimiento
June 1, 2026

CVE-2026-42897

Vulnerabilidad Cross-Site Scripting (XSS) y potencial ejecución remota que se activa sin requerir gran interacción por parte de la víctima.

Sistemas afectados: Microsoft Exchange Server: Versiones 2019 (Actualizaciones Acumulativas anteriores a la de mayo) y 2016. Componente específico: Outlook Web Access (OWA).

🟠 Alta VENCERT-2026-013 CVE-2026-9082 Activa
May 26, 2026

Inyección SQL Crítica en la API de Abstracción de Datos de Drupal Core

Existe una falla de sanitización de entrada inadecuada en la capa de abstracción de bases de datos del sistema (clasificada como CWE-89)

Sistemas afectados: Sitios web corporativos y gubernamentales que utilizan el gestor de contenidos Drupal Core con exposición directa a Internet.

🟠 Alta VENCERT-2026-017 CVE-2026-2006 Activa
May 26, 2026

Ejecución de código arbitrario por validación incorrecta de longitud de caracteres multibyte en PostgreSQL

Un usuario de base de datos puede lanzar consultas maliciosas que provocan desbordamiento de búfer y, con ello, ejecutar código arbitrario con el mismo usuario del sistema operativo que ejecuta el proceso PostgreSQL (habitualmente postgres).

Sistemas afectados: PostgreSQL antes de: 18.2, 17.8, 16.12, 15.16, 14.21

🟠 Alta VENCERT-2026-015 CVE-2026-6637 Resuelta
May 26, 2026

Desbordamiento de Búfer en la Stack e Inyección SQL en PostgreSQL

Este fallo se genera debido a un búfer de tamaño fijo en el módulo que puede desbordarse al procesar nombres de columnas excesivamente largos.

Sistemas afectados: Instalaciones que utilicen el módulo contrib "refint" dentro de las siguientes ramas soportadas de PostgreSQL.

🟠 Alta VENCERT-2026-011 CVE-2026-2441 Activa
May 19, 2026

Ejecución de Código Arbitrario por Uso de Memoria Liberada (Use-After-Free) en Google Chrome (CSS)

Vulnerabilidad de tipo Use-After-Free (CWE-416) en el motor de renderizado de CSS de Google Chrome. Esta falla permite a un atacante remoto ejecutar código arbitrario dentro del entorno de sandbox del navegador mediante el despliegue de una página HTML especialmente manipulada.

Sistemas afectados: Navegador web Google Chrome (y derivados de Chromium) en plataformas de escritorio anteriores a la versión 145.0.7632.75.