VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟠 Alta VENCERT-2026-039 CVE-2026-7029 Resuelta
July 7, 2026

Denegación de Servicio (DoS) de Alta Intensidad mediante agotamiento de hilos en servidores de resolución de nombres DNS.

Una vulnerabilidad en el procesamiento de respuestas DNSSEC (extensiones de seguridad) firmadas de manera maliciosa provoca que el demonio DNS entre en un bucle de cálculo infinito, agotando los hilos de la CPU y dejando al servidor completamente inoperativo para la red.

Sistemas afectados: Servidores de nombres de dominio (DNS) recursivos de código abierto en versiones empresariales estables.

🟠 Alta VENCERT-2026-036 CVE-2026-11645 Activa
July 7, 2026

Google Chromium V8 Out-of-Bounds Read and Write

Se trata de una falla de lectura y escritura fuera de límites (out-of-bounds) en el motor de JavaScript V8 de Chromium.

Sistemas afectados: Navegador Google Chrome en sus versiones anteriores a la 149.0.7827.102/.103 para Windows, Mac y Linux.

🟠 Alta VENCERT-2026-041 CVE-2026-9843 Activa
July 7, 2026

Eliminación de Archivos Arbitrarios por Salto de Directorio (Path Traversal) en Plugin

El fallo radica en una validación insuficiente de las rutas de archivos dentro de la función view_page.

Sistemas afectados: Sistemas Afectados Sitios web basados en el CMS WordPress que utilicen el complemento de almacenamiento de entradas de formularios "Database for Contact Form 7" (desarrollado por crmperks) en versiones iguales o inferiores a la 1.5.1.

🟠 Alta VENCERT-2026-037 CVE-2026-0257 Activa
July 7, 2026

AN-OS: GlobalProtect Authentication Bypass Vulnerabilities

Una vulnerabilidad de evasión de autenticación (Authentication Bypass) permite a un atacante remoto y no autenticado saltarse las restricciones de seguridad perimetrales.

Sistemas afectados: Firewalls y pasarelas de seguridad que operan con el sistema operativo Palo Alto Networks PAN-OS, específicamente en sus componentes de GlobalProtect Portal y GlobalProtect Gateway.

🟠 Alta VENCERT-2026-040 CVE-2026-9999 Activa
July 7, 2026

Ejecución de Código Arbitrario mediante Implementación Inapropiada en ANGLE de Google Chrome

La falla (CVE-2026-9999) radica en el componente ANGLE (Almost Native Graphics Layer Engine), el cual traduce llamadas de APIs de gráficos (como WebGL) a los controladores nativos del sistema.

Sistemas afectados: Estaciones de trabajo con sistema operativo macOS que utilicen el navegador web Google Chrome (ramas previas a la actualización de seguridad).

🟠 Alta VENCERT-2026-031 CVE2026-50265 Activa
June 17, 2026

Libinput Uinput escalada de privilegios

Se identificó una falla de inyección de propiedades en la utilidad de asistencia libinput-device-group.

Sistemas afectados: Sistemas Linux que utilicen el componente libinput (común en entornos gráficos modernos basados en Wayland y Xorg) y que expongan o permitan acceso al dispositivo virtual /dev/uinput.

🟠 Alta VENCERT-2026-030 CVE2026-28318 Activa
June 17, 2026

Consumo Descontrolado de Recursos (Denegación de Servicio o DoS)

Se trata de una vulnerabilidad de consumo incontrolado de recursos (CWE-400) que provoca una condición de Denegación de Servicio (DoS).

Sistemas afectados: SolarWinds Serv-U (software de servidor de archivos multiprotocolo) en versiones anteriores a la 15.5.4 HF1.

🟠 Alta VENCERT-2026-026 CVE-2026-48842 Activa
June 9, 2026

Inyección SQL Pre-Autenticación en el Plugin virtuser_query de Roundcube Webmail

Vulnerabilidad de inyección SQL de severidad alta (CVSS 8.1) que afecta de forma previa a la autenticación (Pre-auth) al servidor de correo web Roundcube, específicamente dentro del plugin virtuser_query.

Sistemas afectados: Infraestructuras de correo electrónico basadas en Roundcube Webmail instaladas en entornos de servidores Linux corporativos.