VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟠 Alta VENCERT-2026-092 CVE-2026-96673 Resuelta
Sept. 23, 2026

Inyección SQL en la Ruta de Descarga de Álbumes de Photoview

Un atacante remoto no autenticado puede enviar solicitudes HTTP manipuladas suministrando expresiones SQL arbitrarias dentro del parámetro album_id. Mediante técnicas de inyección SQL a ciegas (blind SQLi) o basadas en tiempo (time-based), el atacante puede evadir los controles de acceso e interrogar a la base de datos subyacente para extraer información sensible y credenciales del sistema.

Sistemas afectados: Servidores y contenedores que ejecuten la plataforma Photoview: • Photoview: Versiones desde la 0 hasta la 2.4.0 inclusive.

🟠 Alta VENCERT-2026-091 CVE-2026-95845 Resuelta
Sept. 23, 2026

Agotamiento de Recursos y Denegación de Servicio (DoS) en Broker MQTT Moquette

Vulnerabilidad de asignación de recursos sin límites ni regulación (CWE-770) en el broker MQTT ligero basado en Java, Moquette. El fallo técnico radica en que el broker no establece una restricción ni límite superior en la longitud máxima de las colas de mensajes pendientes por sesión. Al procesar el flujo de datos, los mensajes se acumulan sin un control de retención (backpressure) o descarte configurado.

Sistemas afectados: Infraestructura de mensajería IoT y servicios backend que utilicen el broker Moquette: • Moquette: Versiones 0.18.0 y anteriores (todas las ramas previas a la 0.18.1).

🟠 Alta VENCERT-2026-085 CVE-2026-20324 Activa
Sept. 22, 2026

Inyección de Comandos del Sistema en Cisco Firepower Management Center (FMC)

Vulnerabilidad en la interfaz de administración web que permite a un atacante autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente.

Sistemas afectados: Cisco Secure Firewall Management Center (FMC) en versiones on-premises vulnerables anteriores al parche de seguridad correspondiente.

🟠 Alta VENCERT-2026-082 CVE-2026-80602 Activa
Sept. 14, 2026

iltración de direcciones de memoria del Kernel mediante el subsistema Perf en procesadores AMD

Es una vulnerabilidad de divulgación de información en el subsistema perf del kernel de Linux relacionada con procesadores AMD.

Sistemas afectados: Servidores y estaciones de trabajo con Linux ejecutando procesadores AMD que soporten la característica de hardware X86_FEATURE_AMD_LBR_V2 y tengan habilitado el subsistema de análisis perf.

🟠 Alta VENCERT-2026-081 CVE-2026-80725 Activa
Sept. 14, 2026

Desbordamiento de búfer en la agregación BIG TCP para tramas IPv6 en el Kernel de Linux

Es una vulnerabilidad de gravedad crítica (puntuación CVSS de 9.8) que afecta al kernel de Linux. El fallo radica en el componente GRO (Generic Receive Offload), el cual se encarga de la agregación y optimización de paquetes de red para reducir la carga de la CPU.

Sistemas afectados: Sistemas Linux con versiones de Kernel anteriores a la rama 7.0 (principalmente afecta a ramas estables como 6.18.y y distribuciones LTS que no han aplicado el parche) que utilicen agregación de paquetes GRO (Generic Receive Offload) en interfaces de red IPv6.

🟠 Alta VENCERT-2026-079 CVE-2026-21509 Resuelta
Sept. 14, 2026

Bypassing de Características de Seguridad (Security Feature Bypass) y Evasión de Mitigaciones OLE en Microsoft Office

Vulnerabilidad de omisión de controles de seguridad y confianza en entradas no verificadas (CWE-807 / CWE-862) en el procesamiento de documentos con objetos embebidos OLE/RTF en Microsoft Office.

Sistemas afectados: Suites ofimáticas y aplicaciones de escritorio de Microsoft Office: • Microsoft Office 2016 y Office 2019 • Microsoft Office LTSC 2021 y Microsoft Office LTSC 2024 • Microsoft 365 Apps para empresas (Enterprise)

🟠 Alta VENCERT-2026-061 CVE-2026-68820 Activa
Aug. 21, 2026

Escalada de Privilegios Local (LPE) por Uso de Memoria Liberada en Windows Ancillary Function Driver for WinSock (afd.sys)

Vulnerabilidad de severidad alta (CVSSv3.1: 7.0) de tipo uso de memoria liberada (Use-After-Free - CWE-416) en el controlador Windows Ancillary Function Driver for WinSock (afd.sys) de Microsoft Windows. Esta falla permite a un atacante local autenticado con privilegios mínimos elevar sus permisos dentro del sistema operativo, logrando el compromiso total de la confidencialidad, integridad y disponibilidad del equipo afectado sin requerir interacción del usuario.

Sistemas afectados: Múltiples versiones de Microsoft Windows (Windows 10, Windows 11) y Windows Server (2012, 2012 R2, 2016, 2019, 2022 y 2025) en plataformas de 32-bit, x64 y ARM64 sin los parches de seguridad de agosto de 2026.