VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟠 Alta VENCERT-2026-058 CVE-2026-85046 Resuelta
Aug. 19, 2026

CVE-2026-85046: Confusión de tipos en el motor JavaScript V8 de Google Chrome (Chrome V8 Type Confusion Zero-Day).

CVE-2026-85046 es una vulnerabilidad de tipo Zero-Day explotada activamente antes de la emisión del parche de seguridad por Google. El fallo reside en el motor V8 de JavaScript y permite a un atacante remoto ejecutar código arbitrario dentro del entorno aislado (sandbox) del navegador al lograr que la víctima visite una página web maliciosa.

Sistemas afectados: Google Chrome en versiones anteriores a la 152.0.7977.82/.83 (Windows, macOS y Linux), así como navegadores basados en Chromium (Microsoft Edge, Brave, Opera) en versiones vulnerables.

🟠 Alta VENCERT-2026-054 CVE-2026-20349 Activa
Aug. 18, 2026

Cisco Secure Firewall ASA y FTD Remote Access SSL VPN Denial of Service Vulnerability.

Fallo de lógica en la validación de credenciales dentro del módulo de acceso remoto VPN. Un atacante remoto sin autenticación puede manipular los flujos de autorización para evadir los controles de identidad y establecer una conexión VPN válida con privilegios elevados.

Sistemas afectados: El fallo afecta a los dispositivos perimetrales si ejecutan versiones de software vulnerables y tienen habilitadas funciones que abren sockets SSL hacia Internet

🟠 Alta VENCERT-2026-046 CVE-2026-43284 Activa
Aug. 6, 2026

Escalada de Privilegios Local (LPE) por Procesamiento Criptográfico Inseguro en los Subsistemas xfrm-ESP y RxRPC del Kernel de Linux

Un procesamiento criptográfico inseguro sobre fragmentos de búfer de sockets compartidos permite a un atacante local con privilegios mínimos corromper el contenido de la caché de páginas (page-cache) de archivos legibles del sistema, incluyendo archivos críticos del SO.

Sistemas afectados: Servidores y estaciones de trabajo basados en el Kernel de Linux (RHEL, CentOS Stream, Rocky Linux, AlmaLinux, Debian, Ubuntu, entre otros).

🟠 Alta VENCERT-2026-036 CVE-2026-11645 Activa
July 7, 2026

Google Chromium V8 Out-of-Bounds Read and Write

Se trata de una falla de lectura y escritura fuera de límites (out-of-bounds) en el motor de JavaScript V8 de Chromium.

Sistemas afectados: Navegador Google Chrome en sus versiones anteriores a la 149.0.7827.102/.103 para Windows, Mac y Linux.

🟠 Alta VENCERT-2026-037 CVE-2026-0257 Activa
July 7, 2026

AN-OS: GlobalProtect Authentication Bypass Vulnerabilities

Una vulnerabilidad de evasión de autenticación (Authentication Bypass) permite a un atacante remoto y no autenticado saltarse las restricciones de seguridad perimetrales.

Sistemas afectados: Firewalls y pasarelas de seguridad que operan con el sistema operativo Palo Alto Networks PAN-OS, específicamente en sus componentes de GlobalProtect Portal y GlobalProtect Gateway.

🟠 Alta VENCERT-2026-039 CVE-2026-7029 Resuelta
July 7, 2026

Denegación de Servicio (DoS) de Alta Intensidad mediante agotamiento de hilos en servidores de resolución de nombres DNS.

Una vulnerabilidad en el procesamiento de respuestas DNSSEC (extensiones de seguridad) firmadas de manera maliciosa provoca que el demonio DNS entre en un bucle de cálculo infinito, agotando los hilos de la CPU y dejando al servidor completamente inoperativo para la red.

Sistemas afectados: Servidores de nombres de dominio (DNS) recursivos de código abierto en versiones empresariales estables.

🟠 Alta VENCERT-2026-040 CVE-2026-9999 Activa
July 7, 2026

Ejecución de Código Arbitrario mediante Implementación Inapropiada en ANGLE de Google Chrome

La falla (CVE-2026-9999) radica en el componente ANGLE (Almost Native Graphics Layer Engine), el cual traduce llamadas de APIs de gráficos (como WebGL) a los controladores nativos del sistema.

Sistemas afectados: Estaciones de trabajo con sistema operativo macOS que utilicen el navegador web Google Chrome (ramas previas a la actualización de seguridad).

🟠 Alta VENCERT-2026-041 CVE-2026-9843 Activa
July 7, 2026

Eliminación de Archivos Arbitrarios por Salto de Directorio (Path Traversal) en Plugin

El fallo radica en una validación insuficiente de las rutas de archivos dentro de la función view_page.

Sistemas afectados: Sistemas Afectados Sitios web basados en el CMS WordPress que utilicen el complemento de almacenamiento de entradas de formularios "Database for Contact Form 7" (desarrollado por crmperks) en versiones iguales o inferiores a la 1.5.1.

🟠 Alta VENCERT-2026-031 CVE2026-50265 Activa
June 17, 2026

Libinput Uinput escalada de privilegios

Se identificó una falla de inyección de propiedades en la utilidad de asistencia libinput-device-group.

Sistemas afectados: Sistemas Linux que utilicen el componente libinput (común en entornos gráficos modernos basados en Wayland y Xorg) y que expongan o permitan acceso al dispositivo virtual /dev/uinput.