VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-075 CVE-2026-18963 Activa
Sept. 2, 2026

Evasión del Mecanismo de Recuperación de Contraseña y Secuestro de Cuentas en Red Hat Build of Keycloak

Vulnerabilidad de severidad crítica (CVSSv3.1: 9.1) catalogada como un mecanismo débil de recuperación de contraseñas olvidadas (CWE-640) en el componente keycloak-services de Red Hat Build of Keycloak. Esta falla permite a un atacante remoto no autenticado forzar el restablecimiento de credenciales de cualquier usuario objetivo sin necesidad de acceder ni interactuar con el enlace de verificación enviado por correo electrónico. Al eludir este control, el atacante puede asignar nuevas credencial

Sistemas afectados: Implementaciones de Red Hat Build of Keycloak que utilicen versiones vulnerables del componente keycloak-services.

🔴 Crítica VENCERT-2026-069 CVE-2026-19598 Activa
Sept. 1, 2026

Escalada de Privilegios Sin Autenticación en Pods

Vulnerabilidad que permite elevar privilegios a Administrador o sobrescribir credenciales de cualquier usuario.

Sistemas afectados: Plugin Pods – Custom Content Types and Fields para WordPress (versiones 3.3.9 e inferiores)

🔴 Crítica VENCERT-2026-066 CVE-2026-82222 Activa
Aug. 31, 2026

RCE por Inyección de Objetos PHP en GiveWP

Vulnerabilidad crítica que permite a un atacante no autenticado lograr ejecución remota de código (RCE) en el servidor web.

Sistemas afectados: Plugin GiveWP para WordPress (versiones 4.16.7.1 e inferiores)

🔴 Crítica VENCERT-2026-064 CVE - 2026-65182 Activa
Aug. 28, 2026

Omisión de Control de Acceso en Apache Tomcat

Vulnerabilidad de control de acceso inadecuado y autorización incorrecta (CWE-284 / CWE-863) que permite evadir restricciones de seguridad en rutas protegidas.

Sistemas afectados: Servidor web y contenedor de aplicaciones Apache Tomcat. Ramas afectadas: 11.0 (hasta 11.0.24), 10.1 (hasta 10.1.57) y 9.0 (hasta 9.0.120). Ramas EOL expuestas sin parche oficial: 8.5 y 7.0.

🔴 Crítica VENCERT-2026-065 CVE: CVE-2026-18431 Activa
Aug. 28, 2026

RCE Zero-Click en WordPress (Avada + Fusion Builder)

Encadenamiento de fallos en PHP que permite Ejecución Remota de Código (RCE) sin autenticación previa ("Zero-Click").

Sistemas afectados: Sitios en WordPress que utilicen de forma simultánea el tema Avada (versiones $\le$ 7.16) y el complemento Fusion Builder (versiones $\le$ 3.16).

🔴 Crítica VENCERT-2026-063 CVE-2026-75604 En seguimiento
Aug. 28, 2026

Path Traversal RCE en Next.js

Vulnerabilidad de escape de directorio (Path Traversal) en la caché del servidor que puede derivar en ejecución remota de código (RCE).

Sistemas afectados: Servidores Next.js en Windows que utilizan Pages Router y App Router de manera simultánea. Versiones afectadas: 13.4.0 a 16.0.0.