VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟡 Media VENCERT-2026-089 CVE-2026-72657 Activa
Sept. 24, 2026

Evasión de Autorización y Divulgación de Información Sensible en Elastic Fleet Server

Vulnerabilidad de severidad media de evasión de autorización mediante clave controlada por el usuario (CWE-639) en Elastic Fleet Server. Esta debilidad permite a un actor autenticado en posesión de credenciales válidas de un agente enrolado eludir los controles de acceso y descargar artefactos o políticas de seguridad asignadas a otros agentes. Al manipular variables del lado cliente, el atacante puede extraer configuraciones sensibles del entorno que normalmente estarían restringidas.

Sistemas afectados: Servidores y despliegues de Elastic Fleet Server en versiones no parcheadas.

🟡 Media VENCERT-2026-060 CVE-2026-9540 Resuelta
Aug. 17, 2026

Escalada de Privilegios Local (LPE) en el Servicio de Autenticación de Consola Segura (OpenSSH).

Un desbordamiento de búfer en la gestión de variables de entorno durante el proceso de autenticación PAM permite a un usuario autenticado con privilegios mínimos en la shell elevar su acceso a usuario administrador (root).

Sistemas afectados: Servidor OpenSSH en versiones de la 8.9p1 a la 9.7p1 instaladas en distribuciones Linux empresariales (RedHat, Debian, Kali Linux). Entornos con autenticación PAM (Pluggable Authentication Modules) personalizada habilitada.

🟡 Media VENCERT-2026-043 CVE-2026-45185 Activa
Aug. 3, 2026

ALERTA EN SERVICIOS DE CORREO: VULNERABILIDAD CRÍTICA EN EXIM PERMITE EJECUCIÓN REMOTA DE CÓDIGO (RCE) CON PRIVILEGIOS DE ROOT

Se ha emitido una alerta crítica sobre una vulnerabilidad en el agente de transporte de correo Exim, la cual permite la ejecución de código con los máximos privilegios del sistema. El fallo radica en la gestión de memoria durante la recepción de paquetes de datos malformados. La solución definitiva es la actualización inmediata de los binarios del servidor para mitigar el riesgo de compromiso total.

Sistemas afectados: La lista de versiones vulnerables es extensa, abarcando la mayoría de las implementaciones activas en servidores Debian y derivados:

🟡 Media VENCERT-2026-023 CVE-2026-9451 Activa
June 1, 2026

Inyección SQL en el Sistema de Gestión de Empleados de code-projects

Descripción Vulnerabilidad de severidad media (CVSS 3.1: 6.3) que permite la inyección de comandos SQL debido a una sanitización deficiente de las entradas del usuario en el script de procesamiento de solicitudes de permisos (/process/applyleaveprocess.php).

Sistemas afectados: Entornos web que ejecuten la aplicación freeware "Employee Management System 1.0" de code-projects.

🟡 Media VENCERT-2026-003 CVE-2025-41355 Activa
May 8, 2026

Cross-Site Scripting (XSS) reflejado en Anon Proxy Server

Vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en Anon Proxy Server v0.104. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa. Esta vulnerabilidad puede explotarse para robar datos confidenciales del usuario, como cookies de sesión, o para realizar acciones en nombre del usuario.

Sistemas afectados: Anon Proxy Server v0.104.