VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-076 CVE-2026-25153 Activa
Sept. 3, 2026

Ejecución Arbitraria de Código en TechDocs Build Server de Backstage mediante Inyección en mkdocs.yml

Vulnerabilidad de inyección de código (CWE-94) de severidad alta (CVSSv3.1: 7.7) en el paquete @backstage/plugin-techdocs-node del framework Backstage. Cuando TechDocs está configurado en modo de ejecución local (runIn: local), un actor malicioso autenticado con permisos para enviar o modificar el archivo mkdocs.yml de un repositorio puede ejecutar código Python arbitrario en el servidor de compilación de TechDocs a través de directivas maliciosas en la configuración de hooks de MkDocs.

Sistemas afectados: Paquete @backstage/plugin-techdocs-node en versiones anteriores a la 1.13.11 y rama 1.14.x anteriores a la 1.14.1, así como instalaciones de @techdocs/cli dependientes.

🔴 Crítica VENCERT-2026-075 CVE-2026-18963 Activa
Sept. 2, 2026

Evasión del Mecanismo de Recuperación de Contraseña y Secuestro de Cuentas en Red Hat Build of Keycloak

Vulnerabilidad de severidad crítica (CVSSv3.1: 9.1) catalogada como un mecanismo débil de recuperación de contraseñas olvidadas (CWE-640) en el componente keycloak-services de Red Hat Build of Keycloak. Esta falla permite a un atacante remoto no autenticado forzar el restablecimiento de credenciales de cualquier usuario objetivo sin necesidad de acceder ni interactuar con el enlace de verificación enviado por correo electrónico. Al eludir este control, el atacante puede asignar nuevas credencial

Sistemas afectados: Implementaciones de Red Hat Build of Keycloak que utilicen versiones vulnerables del componente keycloak-services.

🔴 Crítica VENCERT-2026-069 CVE-2026-19598 Activa
Sept. 1, 2026

Escalada de Privilegios Sin Autenticación en Pods

Vulnerabilidad que permite elevar privilegios a Administrador o sobrescribir credenciales de cualquier usuario.

Sistemas afectados: Plugin Pods – Custom Content Types and Fields para WordPress (versiones 3.3.9 e inferiores)

🔴 Crítica VENCERT-2026-066 CVE-2026-82222 Activa
Aug. 31, 2026

RCE por Inyección de Objetos PHP en GiveWP

Vulnerabilidad crítica que permite a un atacante no autenticado lograr ejecución remota de código (RCE) en el servidor web.

Sistemas afectados: Plugin GiveWP para WordPress (versiones 4.16.7.1 e inferiores)

🔴 Crítica VENCERT-2026-063 CVE-2026-75604 En seguimiento
Aug. 28, 2026

Path Traversal RCE en Next.js

Vulnerabilidad de escape de directorio (Path Traversal) en la caché del servidor que puede derivar en ejecución remota de código (RCE).

Sistemas afectados: Servidores Next.js en Windows que utilizan Pages Router y App Router de manera simultánea. Versiones afectadas: 13.4.0 a 16.0.0.

🔴 Crítica VENCERT-2026-064 CVE - 2026-65182 Activa
Aug. 28, 2026

Omisión de Control de Acceso en Apache Tomcat

Vulnerabilidad de control de acceso inadecuado y autorización incorrecta (CWE-284 / CWE-863) que permite evadir restricciones de seguridad en rutas protegidas.

Sistemas afectados: Servidor web y contenedor de aplicaciones Apache Tomcat. Ramas afectadas: 11.0 (hasta 11.0.24), 10.1 (hasta 10.1.57) y 9.0 (hasta 9.0.120). Ramas EOL expuestas sin parche oficial: 8.5 y 7.0.

🔴 Crítica VENCERT-2026-065 CVE: CVE-2026-18431 Activa
Aug. 28, 2026

RCE Zero-Click en WordPress (Avada + Fusion Builder)

Encadenamiento de fallos en PHP que permite Ejecución Remota de Código (RCE) sin autenticación previa ("Zero-Click").

Sistemas afectados: Sitios en WordPress que utilicen de forma simultánea el tema Avada (versiones $\le$ 7.16) y el complemento Fusion Builder (versiones $\le$ 3.16).