VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-010 CVE-2026-35616 Activa
May 19, 2026

Control de acceso indebido en FortiClient EMS con posible ejecución no autorizada de código o comandos

Vulnerabilidad de tipo control de acceso inadecuado (CWE-284) en el stack de API de FortiClient EMS. Vector de red, sin privilegios previos ni interacción del usuario. Afecta exclusivamente a las versiones EMS indicadas; no sustituye la lectura del boletín Fortinet para exclusiones, límites del impacto y pasos de actualización.

Sistemas afectados: FortiClient EMS 7.4.5 y 7.4.6 (servidor de gestión EMS).

🟠 Alta VENCERT-2026-011 CVE-2026-2441 Activa
May 19, 2026

Ejecución de Código Arbitrario por Uso de Memoria Liberada (Use-After-Free) en Google Chrome (CSS)

Vulnerabilidad de tipo Use-After-Free (CWE-416) en el motor de renderizado de CSS de Google Chrome. Esta falla permite a un atacante remoto ejecutar código arbitrario dentro del entorno de sandbox del navegador mediante el despliegue de una página HTML especialmente manipulada.

Sistemas afectados: Navegador web Google Chrome (y derivados de Chromium) en plataformas de escritorio anteriores a la versión 145.0.7632.75.

🔴 Crítica VENCERT-2026-009 CVE-2026-25254 Resuelta
May 19, 2026

Ejecución Remota de Código (RCE) en Qualcomm Software Center

Vulnerabilidad de tipo ejecución remota de código (RCE) en Qualcomm Software Center (CVE-2026-25254).

Sistemas afectados: Snapdragon 7c Compute Platform (Gen 1 y 2). Plataformas XR: Snapdragon XR2 5G y XR2+ Gen 1. Series FastConnect (6200, 6900, 7800) y chipsets WCD9380/WCD9385.

🔴 Crítica VENCERT-2026-006 CVE-2026-31431 Activa
May 13, 2026

Escalada de Privilegios Local (LPE) en el Kernel de Linux

Vulnerabilidad de Escalada de Privilegios Local (LPE) en el Kernel de Linux, apodada "Copy Fail". Esta vulnerabilidad permite a un atacante local sin privilegios corromper ejecutables del sistema directamente en memoria. Al explotar una falla en el subsistema criptográfico, el atacante puede inyectar datos en archivos de solo lectura y escalar privilegios a root sin modificar el archivo físico en el disco.

Sistemas afectados: Kernel de Linux desde la versión 4.14 hasta la 6.19.12 (incluyendo Debian, Ubuntu, RHEL, entre otras distribuciones principales).

🔴 Crítica VENCERT-2026-005 CVE-2026-41940 Activa
May 12, 2026

Bypass de Autenticación Crítico de cPanel & WHM

En resumen, es una de las fallas más peligrosas detectadas en la infraestructura web este año por su facilidad de ejecución y el impacto total que tiene sobre los sistemas afectados.

Sistemas afectados: Servidores con cPanel y WHM (WebHost Manager) Infraestructura web y hosting compartido

🟡 Media VENCERT-2026-003 CVE-2025-41355 Activa
May 8, 2026

Cross-Site Scripting (XSS) reflejado en Anon Proxy Server

Vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en Anon Proxy Server v0.104. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa. Esta vulnerabilidad puede explotarse para robar datos confidenciales del usuario, como cookies de sesión, o para realizar acciones en nombre del usuario.

Sistemas afectados: Anon Proxy Server v0.104.