VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-062 CVE-2026-63520 Activa
Aug. 21, 2026

Alerta de Seguridad: Fallo de Ejecución de Código en Servidores Institucionales Microsoft SharePoint

El CVE-2026-63520 es una vulnerabilidad de Ejecución Remota de Código (RCE) en Microsoft SharePoint Server generada por una desserialización no segura/instanciación de tipos .NET en la característica Business Connectivity Services (BCS). Permite a un atacante autenticado (incluso con un rol de usuario estándar) ejecutar comandos arbitrarios en el servidor web underlying con los privilegios del servicio de SharePoint.

Sistemas afectados: Microsoft SharePoint Server 2016 Microsoft SharePoint Server 2019 Microsoft SharePoint Server Subscription Edition

🔴 Crítica VENCERT-2026-057 CVE-2025-64446 Resuelta
Aug. 20, 2026

CVE-2025-64446 — Salto de directorio en Fortinet FortiWeb (FortiWeb Relative Path Traversal Authentication Bypass / RCE).

Es una vulnerabilidad de salto de directorio relativo (Relative Path Traversal - CWE-23) extremadamente grave en la interfaz de gestión web (Web UI) y API de los dispositivos FortiWeb. Permite a un atacante remoto no autenticado saltarse los controles de seguridad y ejecutar comandos administrativos o scripts CGI con privilegios de nivel root en la plataforma.

Sistemas afectados: Cortafuegos de aplicaciones web Fortinet FortiWeb en las siguientes ramas de versiones: FortiWeb 8.0 (versiones 8.0.0 a 8.0.1) FortiWeb 7.6 (versiones 7.6.0 a 7.6.4) FortiWeb 7.4 (versiones 7.4.0 a 7.4.9) FortiWeb 7.2 (versiones 7.2.0 a 7.2.11) FortiWeb 7.0 (versiones 7.0.0 a 7.0.11)

🔴 Crítica VENCERT-2026-056 CVE-2026-58231 Resuelta
Aug. 20, 2026

Ejecución Remota de Código (RCE) en SAP NetWeaver / SAP Application Server

Vulnerabilidad crítica de Ejecución Remota de Código (RCE) e higienización insuficiente de entradas (CWE-94 / CWE-78) en el servidor de aplicaciones y componentes de comunicación de SAP (CVE-2026-58231). El fallo técnico se localiza en la falta de autenticación adecuada y la ausencia de validación estricta de parámetros al procesar solicitudes HTTP/RFC dirigidas a servicios web internos expuestos por el motor de SAP.

Sistemas afectados: Despliegues de soluciones SAP basados en el servidor de aplicaciones SAP NetWeaver (ABAP / Java): • SAP NetWeaver Application Server: Versiones anteriores a la publicación de la Nota de Seguridad oficial de SAP

🔴 Crítica VENCERT-2026-055 CVE-2026-19478 Resuelta
Aug. 19, 2026

Ejecución Remota de Código (RCE) en GitLab

Vulnerabilidad crítica de Ejecución Remota de Código (RCE) e inyección de comandos en la plataforma de desarrollo colaborativo y DevOps GitLab (CVE-2026-19478). El fallo técnico se localiza en la validación insuficiente de entradas de usuario al procesar componentes integrados de CI/CD, tareas en segundo plano o la ejecución de comandos en repositorios importados.

Sistemas afectados: Despliegues de GitLab Community Edition (CE) y Enterprise Edition (EE): • GitLab CE/EE: Versiones vulnerables anteriores a los parches de seguridad de la versión correspondiente.

🔴 Crítica VENCERT-2026-059 CVE-2026-8812 Activa
Aug. 18, 2026

Falsificación de Peticiones en el Lado del Servidor (SSRF) en APIs de Almacenamiento Masivo en la Nube.

Una vulnerabilidad SSRF en los conectores de sincronización de archivos permite a un atacante remoto no autenticado realizar peticiones HTTP arbitrarias desde la red interna del servidor objetivo, omitiendo los firewalls perimetrales.

Sistemas afectados: Microservicios de backend y APIs REST para gestión de archivos en servidores Linux (Debian, Ubuntu). Aplicaciones empresariales con comunicación a servicios de almacenamiento distribuido S3 / MinIO.

🔴 Crítica VENCERT-2026-053 CVE-2026-33824 Activa
Aug. 17, 2026

Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability

Es una vulnerabilidad crítica (con una puntuación CVSS de 9.8) en la extensión del protocolo IKE (Internet Key Exchange) de Microsoft Windows. Permite a un atacante remoto no autorizado ejecutar código arbitrario en el sistema afectado a través de la red sin necesidad de autenticación ni interacción del usuario.

Sistemas afectados: Servidores y estaciones de trabajo Windows que ejecutan extensiones del servicio Internet Key Exchange (IKE/Ipsec).

🔴 Crítica VENCERT-2026-051 CVE-2026-59310 Activa
Aug. 13, 2026

Ejecución Remota de Código (RCE) por Salto de Directorio (Path Traversal) en el Servidor Syslog de VMware vCenter

Sistemas Afectados Soluciones de virtualización y gestión de infraestructura VMware: vCenter Server, Cloud Foundation, vSphere Foundation, Telco Cloud Platform y Telco Cloud Infrastructure en las versiones y ramas afectadas.

Sistemas afectados: VMware vCenter Server (versiones 9.1.x.x anteriores a 9.1.0.0300, 9.0.x.x anteriores a 9.0.2.0100 y 8.0 anteriores a 8.0 U3k), así como soluciones integradas dependientes (VMware Cloud Foundation 9.1.x/9.0.x/5.x, vSphere Foundation 9.1.x/9.0.x y Telco Cloud Platform / Infrastructure).

🔴 Crítica VENCERT-2026-049 CVE-2026-9210 En seguimiento
Aug. 11, 2026

Inyección de Comandos en la Interfaz de Gestión Web de Infraestructura Virtualizada.

Una vulnerabilidad de inyección de comandos en la API de configuración de túneles VPN permite a un usuario autenticado con permisos limitados elevar privilegios y ejecutar órdenes arbitrarias en el host del hipervisor principal (pve-cluster).

Sistemas afectados: - Paneles de administración web de hipervisores Linux (Proxmox VE, OpenMediaVault) con módulos de gestión de VPN integrados (OpenVPN / WireGuard). - Servidores de hipervisión expuestos a redes de administración sin doble factor de autenticación (2FA) forzado.

🔴 Crítica VENCERT-2026-048 CVE-2026-8104 Activa
Aug. 10, 2026

Ejecución de Código Remoto (RCE) no autenticada en el agente endpoint de monitoreo de seguridad.

Se ha descubierto un fallo crítico en el protocolo de comunicación cliente-servidor que permite a un atacante en la red local o con acceso a la red de gestión inyectar comandos de sistema arbitrarios con privilegios de root o SYSTEM en los agentes de monitoreo.

Sistemas afectados: Agentes de monitoreo endpoint (Wazuh / agentes SIEM de código abierto) en versiones 4.9.0 a 4.9.4. Endpoint instalados sobre distribuciones Linux (Debian, Ubuntu, RedHat) y Windows Server actuando como nodos cliente.

🔴 Crítica VENCERT-2026-047 CVE-2026-64638 Resuelta
Aug. 7, 2026

Cross-Site Scripting (XSS) a Ejecución de Código (XSS2Shell)

Vulnerabilidad de tipo Scripting Entre Sitios (Cross-Site Scripting - XSS) que permite la escalada a ejecución remota de código (RCE / XSS2Shell) identificada como CVE-2026-64638. El fallo técnico se localiza en la falta de higienización de entradas de usuario (CWE-79) combinada con una inadecuada separación de privilegios entre la capa de interfaz web y el entorno de ejecución del sistema operativo.

Sistemas afectados: Aplicaciones web, paneles de administración y clientes de escritorio vulnerables a la inyección y escalada de código. Versiones anteriores al parche de seguridad correspondiente.