VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟢 Baja VENCERT-2026-052 CVE-2026-0301 Activa
Aug. 14, 2026

Divulgación de Información Sensible en la Función de Filtrado de URL de Palo Alto PAN-OS

Sistemas Afectados Dispositivos de seguridad Palo Alto Networks que ejecuten PAN-OS (ramas 11.1 y 10.2), Prisma Access (rama 10.2) y Cloud NGFW en entornos AWS y Azure que empleen páginas de bloqueo/respuesta de filtrado de URL personalizadas. Las ramas 12.1 y 11.2 no están afectadas.

Sistemas afectados: Firewalls con PAN-OS 11.1 (< 11.1.16-h1), PAN-OS 10.2 (< 10.2.8), Prisma Access 10.2 (< 10.2.10) y Cloud NGFW en AWS/Azure que tengan habilitado el filtrado de URL con páginas de respuesta HTML personalizadas.

🔴 Crítica VENCERT-2026-051 CVE-2026-59310 Activa
Aug. 13, 2026

Ejecución Remota de Código (RCE) por Salto de Directorio (Path Traversal) en el Servidor Syslog de VMware vCenter

Sistemas Afectados Soluciones de virtualización y gestión de infraestructura VMware: vCenter Server, Cloud Foundation, vSphere Foundation, Telco Cloud Platform y Telco Cloud Infrastructure en las versiones y ramas afectadas.

Sistemas afectados: VMware vCenter Server (versiones 9.1.x.x anteriores a 9.1.0.0300, 9.0.x.x anteriores a 9.0.2.0100 y 8.0 anteriores a 8.0 U3k), así como soluciones integradas dependientes (VMware Cloud Foundation 9.1.x/9.0.x/5.x, vSphere Foundation 9.1.x/9.0.x y Telco Cloud Platform / Infrastructure).

🔴 Crítica VENCERT-2026-049 CVE-2026-9210 En seguimiento
Aug. 11, 2026

Inyección de Comandos en la Interfaz de Gestión Web de Infraestructura Virtualizada.

Una vulnerabilidad de inyección de comandos en la API de configuración de túneles VPN permite a un usuario autenticado con permisos limitados elevar privilegios y ejecutar órdenes arbitrarias en el host del hipervisor principal (pve-cluster).

Sistemas afectados: - Paneles de administración web de hipervisores Linux (Proxmox VE, OpenMediaVault) con módulos de gestión de VPN integrados (OpenVPN / WireGuard). - Servidores de hipervisión expuestos a redes de administración sin doble factor de autenticación (2FA) forzado.

🔴 Crítica VENCERT-2026-048 CVE-2026-8104 Activa
Aug. 10, 2026

Ejecución de Código Remoto (RCE) no autenticada en el agente endpoint de monitoreo de seguridad.

Se ha descubierto un fallo crítico en el protocolo de comunicación cliente-servidor que permite a un atacante en la red local o con acceso a la red de gestión inyectar comandos de sistema arbitrarios con privilegios de root o SYSTEM en los agentes de monitoreo.

Sistemas afectados: Agentes de monitoreo endpoint (Wazuh / agentes SIEM de código abierto) en versiones 4.9.0 a 4.9.4. Endpoint instalados sobre distribuciones Linux (Debian, Ubuntu, RedHat) y Windows Server actuando como nodos cliente.

🔴 Crítica VENCERT-2026-047 CVE-2026-64638 Resuelta
Aug. 7, 2026

Cross-Site Scripting (XSS) a Ejecución de Código (XSS2Shell)

Vulnerabilidad de tipo Scripting Entre Sitios (Cross-Site Scripting - XSS) que permite la escalada a ejecución remota de código (RCE / XSS2Shell) identificada como CVE-2026-64638. El fallo técnico se localiza en la falta de higienización de entradas de usuario (CWE-79) combinada con una inadecuada separación de privilegios entre la capa de interfaz web y el entorno de ejecución del sistema operativo.

Sistemas afectados: Aplicaciones web, paneles de administración y clientes de escritorio vulnerables a la inyección y escalada de código. Versiones anteriores al parche de seguridad correspondiente.

🟠 Alta VENCERT-2026-046 CVE-2026-43284 Activa
Aug. 6, 2026

Escalada de Privilegios Local (LPE) por Procesamiento Criptográfico Inseguro en los Subsistemas xfrm-ESP y RxRPC del Kernel de Linux

Un procesamiento criptográfico inseguro sobre fragmentos de búfer de sockets compartidos permite a un atacante local con privilegios mínimos corromper el contenido de la caché de páginas (page-cache) de archivos legibles del sistema, incluyendo archivos críticos del SO.

Sistemas afectados: Servidores y estaciones de trabajo basados en el Kernel de Linux (RHEL, CentOS Stream, Rocky Linux, AlmaLinux, Debian, Ubuntu, entre otros).

🔴 Crítica VENCERT-2026-044 CVE-2026-8713 Resuelta
Aug. 5, 2026

Eliminación Arbitraria de Archivos No Autenticada en el Plugin Avada Builder para WordPress

Vulnerabilidad de tipo salto de directorio (Path Traversal) que deriva en la eliminación arbitraria de archivos (CWE-22) en el plugin "Avada (Fusion) Builder" para WordPress (CVE-2026-8713).

Sistemas afectados: Sitios web basados en el CMS WordPress que utilicen el plugin constructor afectado: Avada (Fusion) Builder: Todas las versiones anteriores y hasta la versión 3.15.3 inclusive.

🔴 Crítica VENCERT-2026-045 CVE-2026-23550 Activa
Aug. 4, 2026

Escalada de Privilegios (Privilege Escalation) en el Plugin Modular DS (modular-connector) para WordPress

Vulnerabilidad de severidad crítica (CVSS 3.1: 9.8) catalogada como una asignación incorrecta de privilegios (Incorrect Privilege Assignment - CWE-266) en el plugin "Modular DS" (modular-connector) para WordPress.

Sistemas afectados: Plugin Modular DS (modular-connector) en todas sus versiones hasta la 2.5.1 inclusive.

🟡 Media VENCERT-2026-043 CVE-2026-45185 Activa
Aug. 3, 2026

ALERTA EN SERVICIOS DE CORREO: VULNERABILIDAD CRÍTICA EN EXIM PERMITE EJECUCIÓN REMOTA DE CÓDIGO (RCE) CON PRIVILEGIOS DE ROOT

Se ha emitido una alerta crítica sobre una vulnerabilidad en el agente de transporte de correo Exim, la cual permite la ejecución de código con los máximos privilegios del sistema. El fallo radica en la gestión de memoria durante la recepción de paquetes de datos malformados. La solución definitiva es la actualización inmediata de los binarios del servidor para mitigar el riesgo de compromiso total.

Sistemas afectados: La lista de versiones vulnerables es extensa, abarcando la mayoría de las implementaciones activas en servidores Debian y derivados: