VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-062 CVE-2026-63520 Activa
Aug. 21, 2026

Alerta de Seguridad: Fallo de Ejecución de Código en Servidores Institucionales Microsoft SharePoint

El CVE-2026-63520 es una vulnerabilidad de Ejecución Remota de Código (RCE) en Microsoft SharePoint Server generada por una desserialización no segura/instanciación de tipos .NET en la característica Business Connectivity Services (BCS). Permite a un atacante autenticado (incluso con un rol de usuario estándar) ejecutar comandos arbitrarios en el servidor web underlying con los privilegios del servicio de SharePoint.

Sistemas afectados: Microsoft SharePoint Server 2016 Microsoft SharePoint Server 2019 Microsoft SharePoint Server Subscription Edition

🟠 Alta VENCERT-2026-061 CVE-2026-68820 Activa
Aug. 21, 2026

Escalada de Privilegios Local (LPE) por Uso de Memoria Liberada en Windows Ancillary Function Driver for WinSock (afd.sys)

Vulnerabilidad de severidad alta (CVSSv3.1: 7.0) de tipo uso de memoria liberada (Use-After-Free - CWE-416) en el controlador Windows Ancillary Function Driver for WinSock (afd.sys) de Microsoft Windows. Esta falla permite a un atacante local autenticado con privilegios mínimos elevar sus permisos dentro del sistema operativo, logrando el compromiso total de la confidencialidad, integridad y disponibilidad del equipo afectado sin requerir interacción del usuario.

Sistemas afectados: Múltiples versiones de Microsoft Windows (Windows 10, Windows 11) y Windows Server (2012, 2012 R2, 2016, 2019, 2022 y 2025) en plataformas de 32-bit, x64 y ARM64 sin los parches de seguridad de agosto de 2026.

🔴 Crítica VENCERT-2026-056 CVE-2026-58231 Resuelta
Aug. 20, 2026

Ejecución Remota de Código (RCE) en SAP NetWeaver / SAP Application Server

Vulnerabilidad crítica de Ejecución Remota de Código (RCE) e higienización insuficiente de entradas (CWE-94 / CWE-78) en el servidor de aplicaciones y componentes de comunicación de SAP (CVE-2026-58231). El fallo técnico se localiza en la falta de autenticación adecuada y la ausencia de validación estricta de parámetros al procesar solicitudes HTTP/RFC dirigidas a servicios web internos expuestos por el motor de SAP.

Sistemas afectados: Despliegues de soluciones SAP basados en el servidor de aplicaciones SAP NetWeaver (ABAP / Java): • SAP NetWeaver Application Server: Versiones anteriores a la publicación de la Nota de Seguridad oficial de SAP

🔴 Crítica VENCERT-2026-057 CVE-2025-64446 Resuelta
Aug. 20, 2026

CVE-2025-64446 — Salto de directorio en Fortinet FortiWeb (FortiWeb Relative Path Traversal Authentication Bypass / RCE).

Es una vulnerabilidad de salto de directorio relativo (Relative Path Traversal - CWE-23) extremadamente grave en la interfaz de gestión web (Web UI) y API de los dispositivos FortiWeb. Permite a un atacante remoto no autenticado saltarse los controles de seguridad y ejecutar comandos administrativos o scripts CGI con privilegios de nivel root en la plataforma.

Sistemas afectados: Cortafuegos de aplicaciones web Fortinet FortiWeb en las siguientes ramas de versiones: FortiWeb 8.0 (versiones 8.0.0 a 8.0.1) FortiWeb 7.6 (versiones 7.6.0 a 7.6.4) FortiWeb 7.4 (versiones 7.4.0 a 7.4.9) FortiWeb 7.2 (versiones 7.2.0 a 7.2.11) FortiWeb 7.0 (versiones 7.0.0 a 7.0.11)

🟠 Alta VENCERT-2026-058 CVE-2026-85046 Resuelta
Aug. 19, 2026

CVE-2026-85046: Confusión de tipos en el motor JavaScript V8 de Google Chrome (Chrome V8 Type Confusion Zero-Day).

CVE-2026-85046 es una vulnerabilidad de tipo Zero-Day explotada activamente antes de la emisión del parche de seguridad por Google. El fallo reside en el motor V8 de JavaScript y permite a un atacante remoto ejecutar código arbitrario dentro del entorno aislado (sandbox) del navegador al lograr que la víctima visite una página web maliciosa.

Sistemas afectados: Google Chrome en versiones anteriores a la 152.0.7977.82/.83 (Windows, macOS y Linux), así como navegadores basados en Chromium (Microsoft Edge, Brave, Opera) en versiones vulnerables.

🔴 Crítica VENCERT-2026-055 CVE-2026-19478 Resuelta
Aug. 19, 2026

Ejecución Remota de Código (RCE) en GitLab

Vulnerabilidad crítica de Ejecución Remota de Código (RCE) e inyección de comandos en la plataforma de desarrollo colaborativo y DevOps GitLab (CVE-2026-19478). El fallo técnico se localiza en la validación insuficiente de entradas de usuario al procesar componentes integrados de CI/CD, tareas en segundo plano o la ejecución de comandos en repositorios importados.

Sistemas afectados: Despliegues de GitLab Community Edition (CE) y Enterprise Edition (EE): • GitLab CE/EE: Versiones vulnerables anteriores a los parches de seguridad de la versión correspondiente.

🟠 Alta VENCERT-2026-054 CVE-2026-20349 Activa
Aug. 18, 2026

Cisco Secure Firewall ASA y FTD Remote Access SSL VPN Denial of Service Vulnerability.

Fallo de lógica en la validación de credenciales dentro del módulo de acceso remoto VPN. Un atacante remoto sin autenticación puede manipular los flujos de autorización para evadir los controles de identidad y establecer una conexión VPN válida con privilegios elevados.

Sistemas afectados: El fallo afecta a los dispositivos perimetrales si ejecutan versiones de software vulnerables y tienen habilitadas funciones que abren sockets SSL hacia Internet

🔴 Crítica VENCERT-2026-059 CVE-2026-8812 Activa
Aug. 18, 2026

Falsificación de Peticiones en el Lado del Servidor (SSRF) en APIs de Almacenamiento Masivo en la Nube.

Una vulnerabilidad SSRF en los conectores de sincronización de archivos permite a un atacante remoto no autenticado realizar peticiones HTTP arbitrarias desde la red interna del servidor objetivo, omitiendo los firewalls perimetrales.

Sistemas afectados: Microservicios de backend y APIs REST para gestión de archivos en servidores Linux (Debian, Ubuntu). Aplicaciones empresariales con comunicación a servicios de almacenamiento distribuido S3 / MinIO.

🟡 Media VENCERT-2026-060 CVE-2026-9540 Resuelta
Aug. 17, 2026

Escalada de Privilegios Local (LPE) en el Servicio de Autenticación de Consola Segura (OpenSSH).

Un desbordamiento de búfer en la gestión de variables de entorno durante el proceso de autenticación PAM permite a un usuario autenticado con privilegios mínimos en la shell elevar su acceso a usuario administrador (root).

Sistemas afectados: Servidor OpenSSH en versiones de la 8.9p1 a la 9.7p1 instaladas en distribuciones Linux empresariales (RedHat, Debian, Kali Linux). Entornos con autenticación PAM (Pluggable Authentication Modules) personalizada habilitada.

🔴 Crítica VENCERT-2026-053 CVE-2026-33824 Activa
Aug. 17, 2026

Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability

Es una vulnerabilidad crítica (con una puntuación CVSS de 9.8) en la extensión del protocolo IKE (Internet Key Exchange) de Microsoft Windows. Permite a un atacante remoto no autorizado ejecutar código arbitrario en el sistema afectado a través de la red sin necesidad de autenticación ni interacción del usuario.

Sistemas afectados: Servidores y estaciones de trabajo Windows que ejecutan extensiones del servicio Internet Key Exchange (IKE/Ipsec).