<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:podcast="https://podcastindex.org/namespace/1.0"
    xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"
    xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom"
    xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
    xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:spotify="http://www.spotify.com/ns/rss">
    <channel>
        <title>Iurlek - Noticias Seguridad</title>
        <generator>Castos</generator>
        <atom:link href="https://feeds.castos.com/x4z01" rel="self" type="application/rss+xml" />
        <link>https://blog.iurlek.com/podcasts/iurlek-noticias-seguridad/</link>
        <description>Las noticias de seguridad más importantes del día, en pocos minutos.
Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real.
Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo.
Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.</description>
        <lastBuildDate>Wed, 19 Aug 2026 04:08:02 +0000</lastBuildDate>
        <language>es</language>
        <copyright>© 2026 Iurlek - Igor Urraza</copyright>
        
        <spotify:limit recentCount="100" />
        
        <spotify:countryOfOrigin>
              
        </spotify:countryOfOrigin>
                    <image>
                <url>https://episodes.castos.com/6976567bf1c2e2-81734233/images/podcast/covers/c1a-x1j1q-6z9940v6b02m-vjyuse.jpeg</url>
                <title>Iurlek - Noticias Seguridad</title>
                <link>https://blog.iurlek.com/podcasts/iurlek-noticias-seguridad/</link>
            </image>
                <itunes:subtitle>Las noticias de seguridad más importantes del día, en pocos minutos.
Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real.
Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo.
Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.</itunes:subtitle>
        <itunes:author>Iurlek - Igor Urraza</itunes:author>
        <itunes:type>episodic</itunes:type>
        <itunes:summary>Las noticias de seguridad más importantes del día, en pocos minutos.
Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real.
Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo.
Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.</itunes:summary>
        <itunes:owner>
            <itunes:name>Iurlek - Igor Urraza</itunes:name>
            <itunes:email>i.urraza@gmail.com</itunes:email>
        </itunes:owner>
        <itunes:explicit>false</itunes:explicit>
                    <itunes:image href="https://episodes.castos.com/6976567bf1c2e2-81734233/images/podcast/covers/c1a-x1j1q-6z9940v6b02m-vjyuse.jpeg"></itunes:image>
        
                                    <itunes:category text="Technology" />
                    
                    <itunes:new-feed-url>https://feeds.castos.com/x4z01</itunes:new-feed-url>
                
        
        <podcast:locked>yes</podcast:locked>
                                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 19-08-2026]]>
                </title>
                <pubDate>Wed, 19 Aug 2026 04:08:02 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2578142</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-19-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda vulnerabilidades críticas en Microsoft Copilot, MLflow, y plataformas industriales, junto a la detección de malware avanzado como TWINLOOT. También cubre informes de ataques persistentes, correcciones de seguridad en GitLab, Oracle y WordPress, y nuevas técnicas en ransomware. Se destacan desafíos en inteligencia artificial, demandas legales contra Meta y avances en herramientas de detección automatizada. La gestión de vulnerabilidades y la protección de infraestructuras críticas son temas centrales.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en Microsoft Copilot, MLflow, y plataformas industriales, junto a la detección de malware avanzado como TWINLOOT. También cubre informes de ataques persistentes, correcciones de seguridad en GitLab, Oracle y WordPress, y nuevas técnicas en ransomware. Se destacan desafíos en inteligencia artificial, demandas legales contra Meta y avances en herramientas de detección automatizada. La gestión de vulnerabilidades y la protección de infraestructuras críticas son temas centrales.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 19-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en Microsoft Copilot, MLflow, y plataformas industriales, junto a la detección de malware avanzado como TWINLOOT. También cubre informes de ataques persistentes, correcciones de seguridad en GitLab, Oracle y WordPress, y nuevas técnicas en ransomware. Se destacan desafíos en inteligencia artificial, demandas legales contra Meta y avances en herramientas de detección automatizada. La gestión de vulnerabilidades y la protección de infraestructuras críticas son temas centrales.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2578142/c1e-m5o5mf4vjx7tovogx-0v4xq2n2uq1w-rx85vo.mp3" length="12086169"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en Microsoft Copilot, MLflow, y plataformas industriales, junto a la detección de malware avanzado como TWINLOOT. También cubre informes de ataques persistentes, correcciones de seguridad en GitLab, Oracle y WordPress, y nuevas técnicas en ransomware. Se destacan desafíos en inteligencia artificial, demandas legales contra Meta y avances en herramientas de detección automatizada. La gestión de vulnerabilidades y la protección de infraestructuras críticas son temas centrales.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:24</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 19-08-2026]]>
                </title>
                <pubDate>Wed, 19 Aug 2026 03:50:10 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2578136</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-19-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-70884 afecta a Oracle Hyperion Data Relationship Management y permite ejecución remota sin autenticación, comprometiendo integridad y confidencialidad. La vulnerabilidad es crítica y fácilmente explotable en redes.

cve-2026-70905 afecta a Oracle Access Manager con una vulnerabilidad crítica que permite control total sin autenticación mediante SAML. Es una falla severa que compromete confidencialidad, integridad y disponibilidad del sistema.

cve-2026-70920 afecta a Oracle Hyperion Financial Management permitiendo la ejecución remota de código con bajos privilegios mediante acceso SQL. La vulnerabilidad tiene un impacto crítico en confidencialidad, integridad y disponibilidad, resultando en una toma de control completa del sistema.

cve-2026-70921 afecta a Oracle Hyperion Financial Management con una vulnerabilidad crítica que permite acceso no autorizado y manipulación total de los datos. Es una falla grave que compromete confidencialidad e integridad a nivel de red sin necesidad de privilegios previos.

cve-2026-70926 afecta a Oracle Oracle Workflow en Oracle E-Business Suite, permitiendo ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad presenta un alto riesgo de impacto en la confidencialidad, integridad y disponibilidad.

cve-2026-70953 afecta a Oracle Commerce Platform, permitiendo la ejecución remota de código sin necesidad de autenticación. La vulnerabilidad compromete la confidencialidad, integridad y disponibilidad de los sistemas afectados, con explotación activa y alto riesgo.

cve-2026-70954 describe una vulnerabilidad crítica en Oracle Commerce Platform que permite la toma de control remota sin necesidad de autenticación. Esta falla afecta a la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70958 afecta a Oracle Hyperion Infrastructure Technology y permite a atacantes remotos sin autenticación tomar el control total del sistema tras interacción humana. Esta vulnerabilidad crítica de severidad nueve punto seis compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-70970 es una vulnerabilidad crítica que afecta a Oracle WebCenter Portal. Permite a atacantes sin autenticación controlar completamente el sistema a través de la red. Esto compromete la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70976 afecta a Oracle Commerce Guided Search y Experience Manager causando graves problemas de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden modificar datos críticos o causar caídas del sistema.

cve-2026-70977 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen integridad y disponibilidad. Esta vulnerabilidad permite modificar datos críticos y provocar fallos que causan denegación de servicio.

cve-2026-70978 describe una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite a atacantes no autenticados modificar y acceder a datos críticos. Esta falla afecta la confidencialidad y la integridad de la información en entornos de comercio electrónico.

cve-2026-70979 afecta a Oracle Commerce Guided Search y Experience Manager con riesgo crítico de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden alterar datos o generar denegaciones de servicio.

cve-2026-70980 afecta a Oracle Commerce Guided Search y Experience Manager con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. Esta falla compromete la confidencialidad, integridad y disponibilidad, y puede afectar productos adicionales relacionados.

cve-2026-70981 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos no autenticados que comprometen integridad y disponibilidad. La vulnerabilidad tiene explotación confirmada y puede provocar desde manipulación de datos hasta denegación total del servicio.

cve-2026-70984 afecta a...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-70884 afecta a Oracle Hyperion Data Relationship Management y permite ejecución remota sin autenticación, comprometiendo integridad y confidencialidad. La vulnerabilidad es crítica y fácilmente explotable en redes.

cve-2026-70905 afecta a Oracle Access Manager con una vulnerabilidad crítica que permite control total sin autenticación mediante SAML. Es una falla severa que compromete confidencialidad, integridad y disponibilidad del sistema.

cve-2026-70920 afecta a Oracle Hyperion Financial Management permitiendo la ejecución remota de código con bajos privilegios mediante acceso SQL. La vulnerabilidad tiene un impacto crítico en confidencialidad, integridad y disponibilidad, resultando en una toma de control completa del sistema.

cve-2026-70921 afecta a Oracle Hyperion Financial Management con una vulnerabilidad crítica que permite acceso no autorizado y manipulación total de los datos. Es una falla grave que compromete confidencialidad e integridad a nivel de red sin necesidad de privilegios previos.

cve-2026-70926 afecta a Oracle Oracle Workflow en Oracle E-Business Suite, permitiendo ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad presenta un alto riesgo de impacto en la confidencialidad, integridad y disponibilidad.

cve-2026-70953 afecta a Oracle Commerce Platform, permitiendo la ejecución remota de código sin necesidad de autenticación. La vulnerabilidad compromete la confidencialidad, integridad y disponibilidad de los sistemas afectados, con explotación activa y alto riesgo.

cve-2026-70954 describe una vulnerabilidad crítica en Oracle Commerce Platform que permite la toma de control remota sin necesidad de autenticación. Esta falla afecta a la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70958 afecta a Oracle Hyperion Infrastructure Technology y permite a atacantes remotos sin autenticación tomar el control total del sistema tras interacción humana. Esta vulnerabilidad crítica de severidad nueve punto seis compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-70970 es una vulnerabilidad crítica que afecta a Oracle WebCenter Portal. Permite a atacantes sin autenticación controlar completamente el sistema a través de la red. Esto compromete la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70976 afecta a Oracle Commerce Guided Search y Experience Manager causando graves problemas de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden modificar datos críticos o causar caídas del sistema.

cve-2026-70977 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen integridad y disponibilidad. Esta vulnerabilidad permite modificar datos críticos y provocar fallos que causan denegación de servicio.

cve-2026-70978 describe una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite a atacantes no autenticados modificar y acceder a datos críticos. Esta falla afecta la confidencialidad y la integridad de la información en entornos de comercio electrónico.

cve-2026-70979 afecta a Oracle Commerce Guided Search y Experience Manager con riesgo crítico de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden alterar datos o generar denegaciones de servicio.

cve-2026-70980 afecta a Oracle Commerce Guided Search y Experience Manager con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. Esta falla compromete la confidencialidad, integridad y disponibilidad, y puede afectar productos adicionales relacionados.

cve-2026-70981 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos no autenticados que comprometen integridad y disponibilidad. La vulnerabilidad tiene explotación confirmada y puede provocar desde manipulación de datos hasta denegación total del servicio.

cve-2026-70984 afecta a...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 19-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-70884 afecta a Oracle Hyperion Data Relationship Management y permite ejecución remota sin autenticación, comprometiendo integridad y confidencialidad. La vulnerabilidad es crítica y fácilmente explotable en redes.

cve-2026-70905 afecta a Oracle Access Manager con una vulnerabilidad crítica que permite control total sin autenticación mediante SAML. Es una falla severa que compromete confidencialidad, integridad y disponibilidad del sistema.

cve-2026-70920 afecta a Oracle Hyperion Financial Management permitiendo la ejecución remota de código con bajos privilegios mediante acceso SQL. La vulnerabilidad tiene un impacto crítico en confidencialidad, integridad y disponibilidad, resultando en una toma de control completa del sistema.

cve-2026-70921 afecta a Oracle Hyperion Financial Management con una vulnerabilidad crítica que permite acceso no autorizado y manipulación total de los datos. Es una falla grave que compromete confidencialidad e integridad a nivel de red sin necesidad de privilegios previos.

cve-2026-70926 afecta a Oracle Oracle Workflow en Oracle E-Business Suite, permitiendo ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad presenta un alto riesgo de impacto en la confidencialidad, integridad y disponibilidad.

cve-2026-70953 afecta a Oracle Commerce Platform, permitiendo la ejecución remota de código sin necesidad de autenticación. La vulnerabilidad compromete la confidencialidad, integridad y disponibilidad de los sistemas afectados, con explotación activa y alto riesgo.

cve-2026-70954 describe una vulnerabilidad crítica en Oracle Commerce Platform que permite la toma de control remota sin necesidad de autenticación. Esta falla afecta a la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70958 afecta a Oracle Hyperion Infrastructure Technology y permite a atacantes remotos sin autenticación tomar el control total del sistema tras interacción humana. Esta vulnerabilidad crítica de severidad nueve punto seis compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-70970 es una vulnerabilidad crítica que afecta a Oracle WebCenter Portal. Permite a atacantes sin autenticación controlar completamente el sistema a través de la red. Esto compromete la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70976 afecta a Oracle Commerce Guided Search y Experience Manager causando graves problemas de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden modificar datos críticos o causar caídas del sistema.

cve-2026-70977 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen integridad y disponibilidad. Esta vulnerabilidad permite modificar datos críticos y provocar fallos que causan denegación de servicio.

cve-2026-70978 describe una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite a atacantes no autenticados modificar y acceder a datos críticos. Esta falla afecta la confidencialidad y la integridad de la información en entornos de comercio electrónico.

cve-2026-70979 afecta a Oracle Commerce Guided Search y Experience Manager con riesgo crítico de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden alterar datos o generar denegaciones de servicio.

cve-2026-70980 afecta a Oracle Commerce Guided Search y Experience Manager con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. Esta falla compromete la confidencialidad, integridad y disponibilidad, y puede afectar productos adicionales relacionados.

cve-2026-70981 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos no autenticados que comprometen integridad y disponibilidad. La vulnerabilidad tiene explotación confirmada y puede provocar desde manipulación de datos hasta denegación total del servicio.

cve-2026-70984 afecta a Oracle Commerce Guided Search y Experience Manager con un fallo crítico que permite acceso no autorizado y denegación de servicio. La vulnerabilidad está confirmada como explotable de forma remota sin autenticación, comprometiendo la integridad y disponibilidad del sistema.

cve-2026-70994 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica pone en riesgo la confidencialidad y disponibilidad de sistemas de comercio electrónico.

cve-2026-70995 expone una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite la ejecución remota de código sin autenticación previa. Este fallo afecta la confidencialidad, integridad y disponibilidad, posibilitando un control total sobre el sistema comprometido.

cve-2026-70997 describe una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite acceso no autorizado y denegación de servicio. Este fallo puede exponer datos sensibles y detener completamente el servicio.

cve-2026-70998 es una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite acceso no autorizado y manipulación de datos a través de la red sin necesidad de autenticación. Este fallo pone en riesgo la confidencialidad e integridad de la información accesible desde estos sistemas.

cve-2026-71014 destaca una vulnerabilidad crítica en Oracle Commerce que permite acceso y modificación no autorizados de datos. La ausencia de autenticación facilita su explotación remota. Esta falla afecta directamente la confidencialidad e integridad de la plataforma.

cve-2026-71015 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo acceso no autorizado y manipulación completa de datos críticos. Esta vulnerabilidad tiene un alto impacto en la confidencialidad y la integridad de los sistemas afectados.

cve-2026-71026 afecta Oracle Commerce Guided Search y Experience Manager, permitiendo acceso no autorizado y modificación de datos críticos. La vulnerabilidad es crítica y fácilmente explotable sin autenticación. Representa un alto riesgo para la confidencialidad e integridad de la información en entornos afectados.

cve-2026-71036 es una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite acceso y control total sobre los datos sin necesidad de autenticación. Esta falla afecta la integridad y confidencialidad de los sistemas de comercio electrónico Oracle, presentando riesgo grave para la gestión de datos críticos.

cve-2026-71037 afecta a Oracle Commerce Guided Search y Experience Manager con vulnerabilidades críticas que permiten accesos y modificaciones no autorizadas a datos sensibles. La explotación activa confirma el riesgo alto en ambientes de comercio electrónico.

cve-2026-71040 afecta a Oracle Agile PLM permitiendo una explotación remota sin autenticación que pone en riesgo la integridad y disponibilidad del sistema. La vulnerabilidad permite el control total del producto a través de acceso de red, basada en un fallo en su seguridad.

cve-2026-71059 afecta a Oracle BI Publisher, permitiendo a un atacante con acceso a red y privilegios bajos comprometer completamente el sistema. La vulnerabilidad es crítica y provoca la pérdida total de confidencialidad, integridad y disponibilidad.

cve-2026-71063 afecta a Oracle Portable Clusterware, permitiendo el control total del sistema mediante acceso no autenticado. La vulnerabilidad compromete la confidencialidad, integridad y disponibilidad, con alta severidad y explotación confirmada.

cve-2026-71064 afecta a Oracle Database Server Portable Clusterware permitiendo el control total del sistema mediante acceso no autenticado. Esta vulnerabilidad es crítica y afecta la confidencialidad, integridad y disponibilidad del producto.

cve-2026-71065 afecta a Oracle Helidon y permite a atacantes sin autenticación acceder y modificar datos críticos a través de la red. Esta vulnerabilidad crítica compromete la confidencialidad e integridad de la información accesible por Helidon.

cve-2026-71074 afecta a Oracle Helidon y permite la ejecución remota de código sin autenticación, comprometiendo gravemente la seguridad y operatividad del sistema.

cve-2026-71102 afecta a Oracle Database Server Portable Clusterware con una vulnerabilidad crítica de integridad y disponibilidad, que permite ataques remotos sin autenticación para modificar datos o provocar caídas del servicio.

cve-2026-71152 es una vulnerabilidad crítica en Oracle Helidon que permite la toma completa de control sin autenticación vía HTTP. Esta falla afecta la confidencialidad, integridad y disponibilidad del servidor web, representando un riesgo severo debido a su fácil explotación remota.

cve-2026-71164 afecta a Oracle Helidon, permitiendo la ejecución remota de código sin autenticación, con impacto crítico en confidencialidad, integridad y disponibilidad.

cve-2026-71166 afecta a Oracle Helidon con una vulnerabilidad crítica que permite acceso remoto sin autenticación. Este fallo compromete datos críticos y puede causar denegación de servicio parcial. Es altamente explotable y afecta la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-71167 afecta a Oracle Fusion Middleware Helidon y permite a atacantes no autenticados comprometer la integridad, confidencialidad y disponibilidad de los datos. Esta vulnerabilidad crítica facilita la manipulación y el bloqueo parcial del servicio mediante acceso remoto.

cve-2026-73865 afecta a Oracle Helidon con una vulnerabilidad crítica de explotación remota que compromete la confidencialidad e integridad de los datos. Permite acceso completo y manipulación de información sin autenticación alguna.

cve-2026-73866 afecta a Oracle Helidon permitiendo acceso remoto no autorizado que compromete datos críticos. La vulnerabilidad es crítica con alta puntuación de gravedad y explotación confirmada.

cve-2026-73905 afecta a Oracle Helidon y permite la ejecución remota de código sin autenticación, comprometiendo confidencialidad, integridad y disponibilidad. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-73912 afecta a Oracle Helidon con una vulnerabilidad crítica que permite la toma total del sistema sin autenticación previa. La explotación activa confirmada subraya el riesgo inmediato y severo que representa para la seguridad de las aplicaciones que utilizan este servidor web.

cve-2026-73916 expone a Oracle Helidon a riesgos críticos de manipulación y acceso total no autorizado, comprometiendo la confidencialidad e integridad de los datos. Esta vulnerabilidad es explotable remotamente sin autenticación, permitiendo a atacantes controlar información sensible.

cve-2026-73917 afecta a Oracle Helidon permitiendo acceso no autorizado a datos críticos y modificación. Es una vulnerabilidad con alta severidad que compromete la confidencialidad e integridad en servidores web.

cve-2026-73920 afecta a Oracle Helidon permitiendo acceso no autorizado y manipulación de datos críticos. Esta vulnerabilidad también puede provocar una denegación parcial de servicio y es explotable remotamente sin autenticación.

cve-2026-73921 es una vulnerabilidad crítica en Oracle Helidon que permite la toma de control sin necesidad de autenticación previa. Esta falla afecta la confidencialidad, integridad y disponibilidad del sistema, representando un riesgo severo para cualquier instalación afectada.

cve-2026-73922 afecta a Oracle Helidon permitiendo acceso sin autenticación y controla datos críticos. La vulnerabilidad es altamente crítica con impacto en confidencialidad e integridad.

cve-2026-73924 afecta a Oracle Helidon con una vulnerabilidad crítica que permite a atacantes no autenticados comprometer datos críticos mediante acceso remoto. Esta falla se explota fácilmente a través de HTTP, impactando gravemente la confidencialidad e integridad del sistema.

cve-2026-73930 es una vulnerabilidad crítica en Oracle Helidon que permite a un atacante remoto sin autenticación comprometer la integridad y disponibilidad del servicio y la confidencialidad de los datos. La vulnerabilidad afecta múltiples productos debido a su integración y puede provocar denegación parcial de servicio y acceso no autorizado a datos.

cve-2026-21580 describe una vulnerabilidad crítica en Atlassian Confluence que permite la ejecución remota de código HTML y JavaScript, así como la escalada de privilegios. Esta falla afecta a versiones específicas de Confluence Data Center y Server y obliga a actualizar a versiones corregidas para mitigar el riesgo.

cve-2026-11751 afecta a Armeria-xds y permite ataques man-in-the-middle debido a la desactivación silenciosa de la verificación TLS en conexiones xDS. Esta vulnerabilidad de alta severidad expone comunicaciones críticas a interceptación y manipulación no autorizada.

cve-2026-76008 afecta a un router wifi Comfast CF N1 S, permitiendo la ejecución remota de código mediante desbordamiento de pila. Esta vulnerabilidad crítica se basa en la manipulación remota de parámetros URI.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2578136/c1e-ox9x1cj3pznhmpmdj-xxmjrzzxirz7-oz8kt9.mp3" length="38515400"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-70884 afecta a Oracle Hyperion Data Relationship Management y permite ejecución remota sin autenticación, comprometiendo integridad y confidencialidad. La vulnerabilidad es crítica y fácilmente explotable en redes.

cve-2026-70905 afecta a Oracle Access Manager con una vulnerabilidad crítica que permite control total sin autenticación mediante SAML. Es una falla severa que compromete confidencialidad, integridad y disponibilidad del sistema.

cve-2026-70920 afecta a Oracle Hyperion Financial Management permitiendo la ejecución remota de código con bajos privilegios mediante acceso SQL. La vulnerabilidad tiene un impacto crítico en confidencialidad, integridad y disponibilidad, resultando en una toma de control completa del sistema.

cve-2026-70921 afecta a Oracle Hyperion Financial Management con una vulnerabilidad crítica que permite acceso no autorizado y manipulación total de los datos. Es una falla grave que compromete confidencialidad e integridad a nivel de red sin necesidad de privilegios previos.

cve-2026-70926 afecta a Oracle Oracle Workflow en Oracle E-Business Suite, permitiendo ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad presenta un alto riesgo de impacto en la confidencialidad, integridad y disponibilidad.

cve-2026-70953 afecta a Oracle Commerce Platform, permitiendo la ejecución remota de código sin necesidad de autenticación. La vulnerabilidad compromete la confidencialidad, integridad y disponibilidad de los sistemas afectados, con explotación activa y alto riesgo.

cve-2026-70954 describe una vulnerabilidad crítica en Oracle Commerce Platform que permite la toma de control remota sin necesidad de autenticación. Esta falla afecta a la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70958 afecta a Oracle Hyperion Infrastructure Technology y permite a atacantes remotos sin autenticación tomar el control total del sistema tras interacción humana. Esta vulnerabilidad crítica de severidad nueve punto seis compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-70970 es una vulnerabilidad crítica que afecta a Oracle WebCenter Portal. Permite a atacantes sin autenticación controlar completamente el sistema a través de la red. Esto compromete la confidencialidad, integridad y disponibilidad del servicio.

cve-2026-70976 afecta a Oracle Commerce Guided Search y Experience Manager causando graves problemas de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden modificar datos críticos o causar caídas del sistema.

cve-2026-70977 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen integridad y disponibilidad. Esta vulnerabilidad permite modificar datos críticos y provocar fallos que causan denegación de servicio.

cve-2026-70978 describe una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite a atacantes no autenticados modificar y acceder a datos críticos. Esta falla afecta la confidencialidad y la integridad de la información en entornos de comercio electrónico.

cve-2026-70979 afecta a Oracle Commerce Guided Search y Experience Manager con riesgo crítico de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden alterar datos o generar denegaciones de servicio.

cve-2026-70980 afecta a Oracle Commerce Guided Search y Experience Manager con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. Esta falla compromete la confidencialidad, integridad y disponibilidad, y puede afectar productos adicionales relacionados.

cve-2026-70981 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos no autenticados que comprometen integridad y disponibilidad. La vulnerabilidad tiene explotación confirmada y puede provocar desde manipulación de datos hasta denegación total del servicio.

cve-2026-70984 afecta a...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:26:45</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 18-08-2026]]>
                </title>
                <pubDate>Tue, 18 Aug 2026 04:07:07 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2576758</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-18-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas como GitLab, VMware y SAP Commerce Cloud, destacando ataques con ransomware y malware avanzado en entornos cloud y dispositivos móviles. También cubre brechas en grandes empresas, metodologías sofisticadas en ransomware para Azure y amenazas emergentes basadas en inteligencia artificial y redes IoT. Se subraya la importancia de calidad en telemetría y el uso urgente de agentes de IA para mejorar la ciberseguridad.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas como GitLab, VMware y SAP Commerce Cloud, destacando ataques con ransomware y malware avanzado en entornos cloud y dispositivos móviles. También cubre brechas en grandes empresas, metodologías sofisticadas en ransomware para Azure y amenazas emergentes basadas en inteligencia artificial y redes IoT. Se subraya la importancia de calidad en telemetría y el uso urgente de agentes de IA para mejorar la ciberseguridad.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 18-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas como GitLab, VMware y SAP Commerce Cloud, destacando ataques con ransomware y malware avanzado en entornos cloud y dispositivos móviles. También cubre brechas en grandes empresas, metodologías sofisticadas en ransomware para Azure y amenazas emergentes basadas en inteligencia artificial y redes IoT. Se subraya la importancia de calidad en telemetría y el uso urgente de agentes de IA para mejorar la ciberseguridad.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2576758/c1e-porozswgoqvt4n4qv-dmdvxo99t81w-oj6nfn.mp3" length="11747622"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas como GitLab, VMware y SAP Commerce Cloud, destacando ataques con ransomware y malware avanzado en entornos cloud y dispositivos móviles. También cubre brechas en grandes empresas, metodologías sofisticadas en ransomware para Azure y amenazas emergentes basadas en inteligencia artificial y redes IoT. Se subraya la importancia de calidad en telemetría y el uso urgente de agentes de IA para mejorar la ciberseguridad.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:10</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 18-08-2026]]>
                </title>
                <pubDate>Tue, 18 Aug 2026 03:43:47 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2576738</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-18-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-18109 describe una vulnerabilidad crítica de cross-site scripting en BoldGrid W3 Total Cache, explotada activamente y con elevado riesgo para sitios web optimizados. Esta falla facilita la ejecución de código no autorizado afectando a la seguridad y la integridad de aplicaciones web.

cve-2026-56270 en FlowiseAI Flowise permite acceso no autorizado por falta de autenticación en función crítica, con explotación confirmada y alto riesgo para la seguridad.

cve-2026-8452 afecta a dispositivos Citrix NetScaler ADC y NetScaler Gateway permitiendo la ejecución remota de código debido a un manejo inapropiado de memoria. La vulnerabilidad tiene explotación activa confirmada, representando un riesgo crítico para entornos afectados.

cve-2026-15623 describe una grave inyección SQL en Google SecOps Chronicle SOAR que permite a atacantes autenticados ejecutar consultas ciegas. Esta vulnerabilidad crítica con explotación activa realmente afecta a la seguridad de datos en la nube y requiere actualización inmediata.

cve-2026-74798 afecta al núcleo SiYuan y permite lectura y eliminación arbitraria de archivos mediante salto de ruta. Esta vulnerabilidad crítica facilita el acceso no autorizado a ficheros sensibles del sistema.

cve-2026-74799 expone información sensible en SiYuan debido a endpoints de depuración sin autenticación, permitiendo la extracción de claves y códigos de acceso. Esta falla crítica afecta la seguridad de datos en memoria.

cve-2026-74800 afecta a SiYuan con una vulnerabilidad crítica que permite la ejecución remota de código vía archivos maliciosos. El fallo reside en la falta de cabeceras de seguridad en la entrega de archivos, facilitando ataques cross-site scripting con control total del kernel.

cve-2026-74872 presenta una vulnerabilidad crítica en OpenSSL Encrypt que permite la ejecución remota de código mediante módulos maliciosos sin verificación de integridad.

cve-2026-74875 expone una falla crítica en openssl_encrypt que permite la omisión de validación de esquemas JSON. Esto facilita la aceptación de metadatos manipulados que comprometen la integridad de los datos cifrados.

cve-2026-74876 expone una vulnerabilidad crítica en openssl_encrypt que permite el cifrado inseguro y la fuga de secretos mediante llaves públicas no verificadas.

cve-2026-74878 describe una vulnerabilidad crítica en openssl_encrypt que permite evadir la protección contra ataques de fuerza bruta en la autenticación TOTP. Esta falla afecta la limitación de tasa en memoria, que no se comparte ni persiste tras reinicios del servidor.

cve-2026-74880 describe una vulnerabilidad crítica en Openssl_encrypt que permite la exposición de tokens de actualización a través de URLs, facilitando el acceso no autorizado. Esta falla pone en riesgo la seguridad de la información protegida por esta biblioteca de cifrado.

cve-2026-74885 afecta a la librería de cifrado openssl_encrypt. Se trata de una vulnerabilidad crítica que compromete la integridad de los registros de auditoría y permite que módulos bloqueados se vuelvan a importar en entornos multihilo, generando riesgos de seguridad.

cve-2026-74886 es una vulnerabilidad crítica en openssl_encrypt que permite la ejecución remota de código eludiendo mecanismos de seguridad mediante ofuscación. La explotación activa confirma su gravedad y riesgo elevado para entornos afectados.

cve-2026-74887 afecta a openssl_encrypt por uso de generadores aleatorios predecibles comprometiendo la seguridad criptográfica. Es una vulnerabilidad crítica que puede permitir ataques basados en la predicción de valores aleatorios.

cve-2026-74889 afecta a OpenSSL Encrypt en la gestión de claves criptográficas. Esta falla permite ataques que degradan la seguridad de las claves cifradas al eliminar la aleatoriedad necesaria en el proceso de derivación de la clave. Es una vulnerabilidad crítica que compromete la integridad criptográfica en entornos afectados.

cve-2026-74890 describe una vulnerabilidad crítica en ope...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-18109 describe una vulnerabilidad crítica de cross-site scripting en BoldGrid W3 Total Cache, explotada activamente y con elevado riesgo para sitios web optimizados. Esta falla facilita la ejecución de código no autorizado afectando a la seguridad y la integridad de aplicaciones web.

cve-2026-56270 en FlowiseAI Flowise permite acceso no autorizado por falta de autenticación en función crítica, con explotación confirmada y alto riesgo para la seguridad.

cve-2026-8452 afecta a dispositivos Citrix NetScaler ADC y NetScaler Gateway permitiendo la ejecución remota de código debido a un manejo inapropiado de memoria. La vulnerabilidad tiene explotación activa confirmada, representando un riesgo crítico para entornos afectados.

cve-2026-15623 describe una grave inyección SQL en Google SecOps Chronicle SOAR que permite a atacantes autenticados ejecutar consultas ciegas. Esta vulnerabilidad crítica con explotación activa realmente afecta a la seguridad de datos en la nube y requiere actualización inmediata.

cve-2026-74798 afecta al núcleo SiYuan y permite lectura y eliminación arbitraria de archivos mediante salto de ruta. Esta vulnerabilidad crítica facilita el acceso no autorizado a ficheros sensibles del sistema.

cve-2026-74799 expone información sensible en SiYuan debido a endpoints de depuración sin autenticación, permitiendo la extracción de claves y códigos de acceso. Esta falla crítica afecta la seguridad de datos en memoria.

cve-2026-74800 afecta a SiYuan con una vulnerabilidad crítica que permite la ejecución remota de código vía archivos maliciosos. El fallo reside en la falta de cabeceras de seguridad en la entrega de archivos, facilitando ataques cross-site scripting con control total del kernel.

cve-2026-74872 presenta una vulnerabilidad crítica en OpenSSL Encrypt que permite la ejecución remota de código mediante módulos maliciosos sin verificación de integridad.

cve-2026-74875 expone una falla crítica en openssl_encrypt que permite la omisión de validación de esquemas JSON. Esto facilita la aceptación de metadatos manipulados que comprometen la integridad de los datos cifrados.

cve-2026-74876 expone una vulnerabilidad crítica en openssl_encrypt que permite el cifrado inseguro y la fuga de secretos mediante llaves públicas no verificadas.

cve-2026-74878 describe una vulnerabilidad crítica en openssl_encrypt que permite evadir la protección contra ataques de fuerza bruta en la autenticación TOTP. Esta falla afecta la limitación de tasa en memoria, que no se comparte ni persiste tras reinicios del servidor.

cve-2026-74880 describe una vulnerabilidad crítica en Openssl_encrypt que permite la exposición de tokens de actualización a través de URLs, facilitando el acceso no autorizado. Esta falla pone en riesgo la seguridad de la información protegida por esta biblioteca de cifrado.

cve-2026-74885 afecta a la librería de cifrado openssl_encrypt. Se trata de una vulnerabilidad crítica que compromete la integridad de los registros de auditoría y permite que módulos bloqueados se vuelvan a importar en entornos multihilo, generando riesgos de seguridad.

cve-2026-74886 es una vulnerabilidad crítica en openssl_encrypt que permite la ejecución remota de código eludiendo mecanismos de seguridad mediante ofuscación. La explotación activa confirma su gravedad y riesgo elevado para entornos afectados.

cve-2026-74887 afecta a openssl_encrypt por uso de generadores aleatorios predecibles comprometiendo la seguridad criptográfica. Es una vulnerabilidad crítica que puede permitir ataques basados en la predicción de valores aleatorios.

cve-2026-74889 afecta a OpenSSL Encrypt en la gestión de claves criptográficas. Esta falla permite ataques que degradan la seguridad de las claves cifradas al eliminar la aleatoriedad necesaria en el proceso de derivación de la clave. Es una vulnerabilidad crítica que compromete la integridad criptográfica en entornos afectados.

cve-2026-74890 describe una vulnerabilidad crítica en ope...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 18-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-18109 describe una vulnerabilidad crítica de cross-site scripting en BoldGrid W3 Total Cache, explotada activamente y con elevado riesgo para sitios web optimizados. Esta falla facilita la ejecución de código no autorizado afectando a la seguridad y la integridad de aplicaciones web.

cve-2026-56270 en FlowiseAI Flowise permite acceso no autorizado por falta de autenticación en función crítica, con explotación confirmada y alto riesgo para la seguridad.

cve-2026-8452 afecta a dispositivos Citrix NetScaler ADC y NetScaler Gateway permitiendo la ejecución remota de código debido a un manejo inapropiado de memoria. La vulnerabilidad tiene explotación activa confirmada, representando un riesgo crítico para entornos afectados.

cve-2026-15623 describe una grave inyección SQL en Google SecOps Chronicle SOAR que permite a atacantes autenticados ejecutar consultas ciegas. Esta vulnerabilidad crítica con explotación activa realmente afecta a la seguridad de datos en la nube y requiere actualización inmediata.

cve-2026-74798 afecta al núcleo SiYuan y permite lectura y eliminación arbitraria de archivos mediante salto de ruta. Esta vulnerabilidad crítica facilita el acceso no autorizado a ficheros sensibles del sistema.

cve-2026-74799 expone información sensible en SiYuan debido a endpoints de depuración sin autenticación, permitiendo la extracción de claves y códigos de acceso. Esta falla crítica afecta la seguridad de datos en memoria.

cve-2026-74800 afecta a SiYuan con una vulnerabilidad crítica que permite la ejecución remota de código vía archivos maliciosos. El fallo reside en la falta de cabeceras de seguridad en la entrega de archivos, facilitando ataques cross-site scripting con control total del kernel.

cve-2026-74872 presenta una vulnerabilidad crítica en OpenSSL Encrypt que permite la ejecución remota de código mediante módulos maliciosos sin verificación de integridad.

cve-2026-74875 expone una falla crítica en openssl_encrypt que permite la omisión de validación de esquemas JSON. Esto facilita la aceptación de metadatos manipulados que comprometen la integridad de los datos cifrados.

cve-2026-74876 expone una vulnerabilidad crítica en openssl_encrypt que permite el cifrado inseguro y la fuga de secretos mediante llaves públicas no verificadas.

cve-2026-74878 describe una vulnerabilidad crítica en openssl_encrypt que permite evadir la protección contra ataques de fuerza bruta en la autenticación TOTP. Esta falla afecta la limitación de tasa en memoria, que no se comparte ni persiste tras reinicios del servidor.

cve-2026-74880 describe una vulnerabilidad crítica en Openssl_encrypt que permite la exposición de tokens de actualización a través de URLs, facilitando el acceso no autorizado. Esta falla pone en riesgo la seguridad de la información protegida por esta biblioteca de cifrado.

cve-2026-74885 afecta a la librería de cifrado openssl_encrypt. Se trata de una vulnerabilidad crítica que compromete la integridad de los registros de auditoría y permite que módulos bloqueados se vuelvan a importar en entornos multihilo, generando riesgos de seguridad.

cve-2026-74886 es una vulnerabilidad crítica en openssl_encrypt que permite la ejecución remota de código eludiendo mecanismos de seguridad mediante ofuscación. La explotación activa confirma su gravedad y riesgo elevado para entornos afectados.

cve-2026-74887 afecta a openssl_encrypt por uso de generadores aleatorios predecibles comprometiendo la seguridad criptográfica. Es una vulnerabilidad crítica que puede permitir ataques basados en la predicción de valores aleatorios.

cve-2026-74889 afecta a OpenSSL Encrypt en la gestión de claves criptográficas. Esta falla permite ataques que degradan la seguridad de las claves cifradas al eliminar la aleatoriedad necesaria en el proceso de derivación de la clave. Es una vulnerabilidad crítica que compromete la integridad criptográfica en entornos afectados.

cve-2026-74890 describe una vulnerabilidad crítica en openssl que permite eliminar la verificación de integridad en el cifrado usando CamelliaCipher. La explotación activa de esta falla puede generar datos cifrados no autenticados y comprometer la seguridad de la información.

cve-2026-74894 afecta a OpenSSL Encrypt y permite omitir la autenticación mediante tokens Bearer falsos. Esto permite a atacantes cargar, enumerar y revocar claves arbitrarias, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con explotación demostrada.

cve-2026-74895 afecta a OpenSSL openssl_encrypt y permite ejecución remota de código sin restricciones. La vulnerabilidad permite a atacantes comprometer completamente el sistema con acceso total a recursos críticos, destacando su severidad extrema.

cve-2026-74896 afecta a la biblioteca de cifrado openssl_encrypt y permite ejecución remota de comandos por un escape de sandbox. Esta vulnerabilidad crítica refleja un fallo en la detección de recorridos de atributos peligrosos en el análisis AST.

cve-2026-74899 afecta a OpenSSL y permite la ejecución arbitraria de comandos mediante una vulnerabilidad de escape de sandbox en la función openssl_encrypt. Esta falla crítica expone objetos de tipo Python en un entorno aislado, facilitando el acceso a funciones del sistema.

cve-2026-74900 describe una vulnerabilidad crítica en OpenSSL Encrypt que permite la desencriptación completa con solo 16 bytes de la clave privada debido a una gestión indebida de errores en la decapsulación. Esta falla afecta gravemente la confidencialidad de datos cifrados en la biblioteca.

cve-2026-74901 afecta a OpenSSL Encrypt y permite ataques de manipulación de datos al omitir la autenticación en el modo de cifrado AES-GCM. Esta vulnerabilidad crítica impacta gravemente la integridad y confidencialidad de la información.

cve-2026-74843 afecta a dispositivos Wavlink y permite ejecución remota por desbordamiento de búfer en pila mediante manipulación de cookies HTTP. Esta vulnerabilidad es crítica y ha sido explotada activamente.

cve-2026-14564 afecta a Logsign SIEM provocando exposición de datos sensibles por credenciales insuficientemente protegidas. Es una grave brecha que compromete la confidencialidad del sistema. La vulnerabilidad presenta explotación activa, aumentando el riesgo para las organizaciones afectadas.

cve-2026-71566 afecta a Red Hat FakeFish permitiendo control total de máquinas virtuales sin autorización. Esta vulnerabilidad crítica se basa en la ausencia de validación de credenciales en la configuración de contenedores, posibilitando explotación activa.

cve-2026-55674 afecta a Discourse y permite la inyección de código JavaScript arbitrario en los navegadores de los visitantes. Esta vulnerabilidad crítica permite la ejecución remota de scripts debido a un manejo inseguro de cookies de esquema de color.

cve-2026-64859 afecta a QuantumNous New API permitiendo a un administrador obtener el token del usuario root y acceder a configuraciones restringidas. Esta vulnerabilidad crítica expone control total del sistema.

cve-2026-71479 afecta a QuantumNous New API permitiendo manipular la facturación y agotar fondos. La vulnerabilidad es crítica debido a un overflow en la gestión de cuotas que puede ser explotado por usuarios con privilegios bajos.

cve-2026-75045 afecta a JetBrains YouTrack y permite la descarga no autenticada de copias de seguridad de base de datos mediante firmas compartidas. Esto expone información sensible, poniendo en riesgo la seguridad de los datos gestionados en la plataforma.

cve-2026-50768 afecta a un sistema de gestión documental de T-Systems International GmbH, permitiendo la ejecución remota de código a través de la función de adjuntar archivos. Esta vulnerabilidad es crítica y con explotación activa confirmada, lo que la convierte en un riesgo inmediato para los sistemas afectados.

cve-2026-51346 describe una vulnerabilidad crítica de inyección SQL en StudIP que permite ejecución remota de código y acceso a datos sensibles.

cve-2026-74253 afecta a Regular Labs Sourcerer en Joomla permitiendo ejecución remota de código sin autenticación debido a un procesamiento inseguro de bloques de código en HTML. Esta vulnerabilidad crítica puede ser explotada activamente para controlar sistemas afectados.

cve-2026-74254 afecta a Joomla Extension Page Builder CK con una inyección SQL crítica. Esta vulnerabilidad permite ejecutar comandos en la base de datos y compromete la seguridad de la plataforma.

cve-2026-66792 afecta a un componente de gestión multicloud permitiendo escalada de privilegios y control no autorizado del cluster. Esta vulnerabilidad es crítica y ya ha sido explotada activamente.

cve-2026-19478 describe una falla crítica en GitLab que permite a usuarios no autenticados manipular datos y proyectos públicos de forma remota. Esta vulnerabilidad afecta directamente la seguridad de las plataformas colaborativas, con un alto riesgo de alteración o eliminación de información sensible.

cve-2026-71472 permite la ejecución remota de código en Red Hat ACM Search V2 RHEL9 mediante inyección de comandos shell y SQL. Esta vulnerabilidad crítica afecta la integridad y seguridad del sistema al comprometer el pod privilegiado de postgres.

cve-2026-47686 contiene una vulnerabilidad crítica que permite la ejecución remota de código en el entorno de vm2 para Node.js. La falla está causada por un error en el saneamiento de errores internos que expone objetos sensibles del sistema.

cve-2026-47698 afecta a vm2 y permite ejecución remota de código mediante fallo en el control de prototipos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema Node.js.

cve-2026-65974 describe una vulnerabilidad crítica en ERPNext que permite la ejecución remota de código debido a una inyección en plantillas en el servidor. La explotación de esta falla puede comprometer completamente el sistema afectado.

cve-2026-66795 describe una grave vulnerabilidad en Red Hat OpenShift que permite la escalada de privilegios mediante la manipulación de solicitudes de certificados. Esta falla permite a atacantes obtener control administrativo en el sistema central. Es crítica y está confirmada su explotación activa.

cve-2026-75106 afecta a la plataforma OpnForm permitiendo a atacantes no autenticados acceder y modificar datos sensibles mediante la predicción de identificadores. Esta vulnerabilidad crítica compromete la confidencialidad e integridad de las respuestas en formularios.

cve-2026-75110 describe una vulnerabilidad crítica en MemOS que permite acceso completo sin autenticación a las interfaces administrativas y datos. Esto expone claves API y control total del sistema a atacantes remotos.

cve-2026-64849 es una vulnerabilidad crítica en Mlflow que permite a atacantes acceder a servicios internos a través de redirecciones mal validadas. Esto representa un riesgo grave de divulgación de información sensible y control sobre sistemas internos.

cve-2026-71424 afecta a la plataforma Onyx, exponiendo tokens de autenticación debido a una gestión incorrecta del almacenamiento. Esto permite que usuarios con acceso básico obtengan credenciales ajenas y comprometan la seguridad de la plataforma.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2576738/c1e-d0v0wsodj47u0z0w3-kp5knzopt3zd-toeezv.mp3" length="33002101"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-18109 describe una vulnerabilidad crítica de cross-site scripting en BoldGrid W3 Total Cache, explotada activamente y con elevado riesgo para sitios web optimizados. Esta falla facilita la ejecución de código no autorizado afectando a la seguridad y la integridad de aplicaciones web.

cve-2026-56270 en FlowiseAI Flowise permite acceso no autorizado por falta de autenticación en función crítica, con explotación confirmada y alto riesgo para la seguridad.

cve-2026-8452 afecta a dispositivos Citrix NetScaler ADC y NetScaler Gateway permitiendo la ejecución remota de código debido a un manejo inapropiado de memoria. La vulnerabilidad tiene explotación activa confirmada, representando un riesgo crítico para entornos afectados.

cve-2026-15623 describe una grave inyección SQL en Google SecOps Chronicle SOAR que permite a atacantes autenticados ejecutar consultas ciegas. Esta vulnerabilidad crítica con explotación activa realmente afecta a la seguridad de datos en la nube y requiere actualización inmediata.

cve-2026-74798 afecta al núcleo SiYuan y permite lectura y eliminación arbitraria de archivos mediante salto de ruta. Esta vulnerabilidad crítica facilita el acceso no autorizado a ficheros sensibles del sistema.

cve-2026-74799 expone información sensible en SiYuan debido a endpoints de depuración sin autenticación, permitiendo la extracción de claves y códigos de acceso. Esta falla crítica afecta la seguridad de datos en memoria.

cve-2026-74800 afecta a SiYuan con una vulnerabilidad crítica que permite la ejecución remota de código vía archivos maliciosos. El fallo reside en la falta de cabeceras de seguridad en la entrega de archivos, facilitando ataques cross-site scripting con control total del kernel.

cve-2026-74872 presenta una vulnerabilidad crítica en OpenSSL Encrypt que permite la ejecución remota de código mediante módulos maliciosos sin verificación de integridad.

cve-2026-74875 expone una falla crítica en openssl_encrypt que permite la omisión de validación de esquemas JSON. Esto facilita la aceptación de metadatos manipulados que comprometen la integridad de los datos cifrados.

cve-2026-74876 expone una vulnerabilidad crítica en openssl_encrypt que permite el cifrado inseguro y la fuga de secretos mediante llaves públicas no verificadas.

cve-2026-74878 describe una vulnerabilidad crítica en openssl_encrypt que permite evadir la protección contra ataques de fuerza bruta en la autenticación TOTP. Esta falla afecta la limitación de tasa en memoria, que no se comparte ni persiste tras reinicios del servidor.

cve-2026-74880 describe una vulnerabilidad crítica en Openssl_encrypt que permite la exposición de tokens de actualización a través de URLs, facilitando el acceso no autorizado. Esta falla pone en riesgo la seguridad de la información protegida por esta biblioteca de cifrado.

cve-2026-74885 afecta a la librería de cifrado openssl_encrypt. Se trata de una vulnerabilidad crítica que compromete la integridad de los registros de auditoría y permite que módulos bloqueados se vuelvan a importar en entornos multihilo, generando riesgos de seguridad.

cve-2026-74886 es una vulnerabilidad crítica en openssl_encrypt que permite la ejecución remota de código eludiendo mecanismos de seguridad mediante ofuscación. La explotación activa confirma su gravedad y riesgo elevado para entornos afectados.

cve-2026-74887 afecta a openssl_encrypt por uso de generadores aleatorios predecibles comprometiendo la seguridad criptográfica. Es una vulnerabilidad crítica que puede permitir ataques basados en la predicción de valores aleatorios.

cve-2026-74889 afecta a OpenSSL Encrypt en la gestión de claves criptográficas. Esta falla permite ataques que degradan la seguridad de las claves cifradas al eliminar la aleatoriedad necesaria en el proceso de derivación de la clave. Es una vulnerabilidad crítica que compromete la integridad criptográfica en entornos afectados.

cve-2026-74890 describe una vulnerabilidad crítica en ope...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:22:56</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 17-08-2026]]>
                </title>
                <pubDate>Mon, 17 Aug 2026 04:02:43 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2575422</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-17-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda la brecha de datos en SafePal que afecta a casi 40,000 usuarios y la actualización crítica de Wireshark. También se informa sobre interrupciones en Anthropic y ataques DDoS contra Threema. Finalmente, se revela el malware AmnesiaStealer activo en macOS mediante ataques ClickFix.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda la brecha de datos en SafePal que afecta a casi 40,000 usuarios y la actualización crítica de Wireshark. También se informa sobre interrupciones en Anthropic y ataques DDoS contra Threema. Finalmente, se revela el malware AmnesiaStealer activo en macOS mediante ataques ClickFix.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 17-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda la brecha de datos en SafePal que afecta a casi 40,000 usuarios y la actualización crítica de Wireshark. También se informa sobre interrupciones en Anthropic y ataques DDoS contra Threema. Finalmente, se revela el malware AmnesiaStealer activo en macOS mediante ataques ClickFix.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2575422/c1e-5n0n8a7j7m1snknqr-qdxdj719bw54-2iylnz.mp3" length="2206241"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda la brecha de datos en SafePal que afecta a casi 40,000 usuarios y la actualización crítica de Wireshark. También se informa sobre interrupciones en Anthropic y ataques DDoS contra Threema. Finalmente, se revela el malware AmnesiaStealer activo en macOS mediante ataques ClickFix.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:32</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 17-08-2026]]>
                </title>
                <pubDate>Mon, 17 Aug 2026 03:35:00 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2575405</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-17-08-2026</link>
                                <description>
                                            <![CDATA[cve-2021-2109 es una vulnerabilidad crítica que afecta a Oracle WebLogic Server y permite la ejecución remota de código debido a fallos en la validación de solicitudes. Esta vulnerabilidad está siendo explotada activamente, representando un riesgo alto para los sistemas afectados.

cve-2016-5312 afecta a Symantec Messaging Gateway permitiendo acceso no autorizado a archivos mediante Path Traversal. Esta vulnerabilidad es crítica y se encuentra siendo explotada activamente.

cve-2026-14524 afecta a un popular plugin de WordPress permitiendo eliminación arbitraria de archivos y ejecución remota de código. La vulnerabilidad proviene de una validación insuficiente de rutas que puede ser explotada sin autenticación previa.

cve-2026-16098 afecta al plugin ProSolution WP Client permitiendo ejecución remota de código mediante carga arbitraria de ficheros. La vulnerabilidad explota la falta de validación de nombres de archivo y una mala gestión de extensiones tras la subida, facilitando el ataque con un nonce expuesto.

cve-2026-18432 afecta a un plugin de administración de WordPress con una vulnerabilidad crítica de escalada de privilegios que permite controlar cuentas administrativas. La explotación requiere un formulario configurado y puede ser realizada sin autenticación en condiciones específicas.

cve-2026-18316 afecta al plugin Solace Extra de WordPress y permite a usuarios autenticados con bajos privilegios borrar menús, widgets y configuraciones críticas. La vulnerabilidad se debe a una falta de control de permisos en la función de importación. Esto supone un riesgo grave de pérdida de datos y manipulación no autorizada.

cve-2024-13784 describe una vulnerabilidad crítica de inyección PHP en el plugin ARForms para WordPress, que facilita la ejecución remota de código al combinarse con otros componentes vulnerables. Esta falla afecta la integridad y confidencialidad del sitio al permitir manipulaciones de archivos y acceso a información sensible.

cve-2026-74251 afecta a Phoca Cart con una inyección SQL crítica y acceso no autenticado a datos sensibles. La vulnerabilidad permite la extracción completa de la base de datos mediante técnicas avanzadas de inyección ciega.

cve-2026-73056 permite a atacantes remotos no autenticados obtener acceso administrativo total debido a la falta de mecanismos adecuados contra intentos excesivos de autenticación en SiYuan kernel. Esta falla crítica expone a los sistemas a manipulaciones arbitrarias de archivos y bases de datos.

cve-2026-73061 afecta a Scriban y permite la modificación no autorizada de propiedades de objetos en ejecución mediante bypass de controles de acceso. Esta vulnerabilidad crítica presenta un impacto severo al alterar permanentemente objetos en memoria durante el procesamiento de plantillas.

cve-2026-74790 expone un bypass crítico en el motor de plantillas Scriban que permite acceder a datos normalmente restringidos. La vulnerabilidad se basa en gestionar incorrectamente filtros de miembros en contextos reutilizados, creando un fallo en la sandbox.

cve-2026-74791 expone datos sensibles en Scriban debido a una gestión incorrecta de las plantillas en caché, permitiendo que un atacante acceda a contenido previamente autorizado sin carga adicional. Esta vulnerabilidad crítica afecta la confidencialidad en aplicaciones que utilizan este motor de plantillas.

cve-2026-19977 afecta a un router inalámbrico ipTIME A3004T y permite la explotación remota por fallo en validación de sesión. Es una vulnerabilidad crítica de autenticación que puede ser explotada activamente para acceso no autorizado.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2021-2109 es una vulnerabilidad crítica que afecta a Oracle WebLogic Server y permite la ejecución remota de código debido a fallos en la validación de solicitudes. Esta vulnerabilidad está siendo explotada activamente, representando un riesgo alto para los sistemas afectados.

cve-2016-5312 afecta a Symantec Messaging Gateway permitiendo acceso no autorizado a archivos mediante Path Traversal. Esta vulnerabilidad es crítica y se encuentra siendo explotada activamente.

cve-2026-14524 afecta a un popular plugin de WordPress permitiendo eliminación arbitraria de archivos y ejecución remota de código. La vulnerabilidad proviene de una validación insuficiente de rutas que puede ser explotada sin autenticación previa.

cve-2026-16098 afecta al plugin ProSolution WP Client permitiendo ejecución remota de código mediante carga arbitraria de ficheros. La vulnerabilidad explota la falta de validación de nombres de archivo y una mala gestión de extensiones tras la subida, facilitando el ataque con un nonce expuesto.

cve-2026-18432 afecta a un plugin de administración de WordPress con una vulnerabilidad crítica de escalada de privilegios que permite controlar cuentas administrativas. La explotación requiere un formulario configurado y puede ser realizada sin autenticación en condiciones específicas.

cve-2026-18316 afecta al plugin Solace Extra de WordPress y permite a usuarios autenticados con bajos privilegios borrar menús, widgets y configuraciones críticas. La vulnerabilidad se debe a una falta de control de permisos en la función de importación. Esto supone un riesgo grave de pérdida de datos y manipulación no autorizada.

cve-2024-13784 describe una vulnerabilidad crítica de inyección PHP en el plugin ARForms para WordPress, que facilita la ejecución remota de código al combinarse con otros componentes vulnerables. Esta falla afecta la integridad y confidencialidad del sitio al permitir manipulaciones de archivos y acceso a información sensible.

cve-2026-74251 afecta a Phoca Cart con una inyección SQL crítica y acceso no autenticado a datos sensibles. La vulnerabilidad permite la extracción completa de la base de datos mediante técnicas avanzadas de inyección ciega.

cve-2026-73056 permite a atacantes remotos no autenticados obtener acceso administrativo total debido a la falta de mecanismos adecuados contra intentos excesivos de autenticación en SiYuan kernel. Esta falla crítica expone a los sistemas a manipulaciones arbitrarias de archivos y bases de datos.

cve-2026-73061 afecta a Scriban y permite la modificación no autorizada de propiedades de objetos en ejecución mediante bypass de controles de acceso. Esta vulnerabilidad crítica presenta un impacto severo al alterar permanentemente objetos en memoria durante el procesamiento de plantillas.

cve-2026-74790 expone un bypass crítico en el motor de plantillas Scriban que permite acceder a datos normalmente restringidos. La vulnerabilidad se basa en gestionar incorrectamente filtros de miembros en contextos reutilizados, creando un fallo en la sandbox.

cve-2026-74791 expone datos sensibles en Scriban debido a una gestión incorrecta de las plantillas en caché, permitiendo que un atacante acceda a contenido previamente autorizado sin carga adicional. Esta vulnerabilidad crítica afecta la confidencialidad en aplicaciones que utilizan este motor de plantillas.

cve-2026-19977 afecta a un router inalámbrico ipTIME A3004T y permite la explotación remota por fallo en validación de sesión. Es una vulnerabilidad crítica de autenticación que puede ser explotada activamente para acceso no autorizado.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 17-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2021-2109 es una vulnerabilidad crítica que afecta a Oracle WebLogic Server y permite la ejecución remota de código debido a fallos en la validación de solicitudes. Esta vulnerabilidad está siendo explotada activamente, representando un riesgo alto para los sistemas afectados.

cve-2016-5312 afecta a Symantec Messaging Gateway permitiendo acceso no autorizado a archivos mediante Path Traversal. Esta vulnerabilidad es crítica y se encuentra siendo explotada activamente.

cve-2026-14524 afecta a un popular plugin de WordPress permitiendo eliminación arbitraria de archivos y ejecución remota de código. La vulnerabilidad proviene de una validación insuficiente de rutas que puede ser explotada sin autenticación previa.

cve-2026-16098 afecta al plugin ProSolution WP Client permitiendo ejecución remota de código mediante carga arbitraria de ficheros. La vulnerabilidad explota la falta de validación de nombres de archivo y una mala gestión de extensiones tras la subida, facilitando el ataque con un nonce expuesto.

cve-2026-18432 afecta a un plugin de administración de WordPress con una vulnerabilidad crítica de escalada de privilegios que permite controlar cuentas administrativas. La explotación requiere un formulario configurado y puede ser realizada sin autenticación en condiciones específicas.

cve-2026-18316 afecta al plugin Solace Extra de WordPress y permite a usuarios autenticados con bajos privilegios borrar menús, widgets y configuraciones críticas. La vulnerabilidad se debe a una falta de control de permisos en la función de importación. Esto supone un riesgo grave de pérdida de datos y manipulación no autorizada.

cve-2024-13784 describe una vulnerabilidad crítica de inyección PHP en el plugin ARForms para WordPress, que facilita la ejecución remota de código al combinarse con otros componentes vulnerables. Esta falla afecta la integridad y confidencialidad del sitio al permitir manipulaciones de archivos y acceso a información sensible.

cve-2026-74251 afecta a Phoca Cart con una inyección SQL crítica y acceso no autenticado a datos sensibles. La vulnerabilidad permite la extracción completa de la base de datos mediante técnicas avanzadas de inyección ciega.

cve-2026-73056 permite a atacantes remotos no autenticados obtener acceso administrativo total debido a la falta de mecanismos adecuados contra intentos excesivos de autenticación en SiYuan kernel. Esta falla crítica expone a los sistemas a manipulaciones arbitrarias de archivos y bases de datos.

cve-2026-73061 afecta a Scriban y permite la modificación no autorizada de propiedades de objetos en ejecución mediante bypass de controles de acceso. Esta vulnerabilidad crítica presenta un impacto severo al alterar permanentemente objetos en memoria durante el procesamiento de plantillas.

cve-2026-74790 expone un bypass crítico en el motor de plantillas Scriban que permite acceder a datos normalmente restringidos. La vulnerabilidad se basa en gestionar incorrectamente filtros de miembros en contextos reutilizados, creando un fallo en la sandbox.

cve-2026-74791 expone datos sensibles en Scriban debido a una gestión incorrecta de las plantillas en caché, permitiendo que un atacante acceda a contenido previamente autorizado sin carga adicional. Esta vulnerabilidad crítica afecta la confidencialidad en aplicaciones que utilizan este motor de plantillas.

cve-2026-19977 afecta a un router inalámbrico ipTIME A3004T y permite la explotación remota por fallo en validación de sesión. Es una vulnerabilidad crítica de autenticación que puede ser explotada activamente para acceso no autorizado.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2575405/c1e-w2j2duvwv98ax3x8j-25o5g35qa98j-pyivsf.mp3" length="10416004"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2021-2109 es una vulnerabilidad crítica que afecta a Oracle WebLogic Server y permite la ejecución remota de código debido a fallos en la validación de solicitudes. Esta vulnerabilidad está siendo explotada activamente, representando un riesgo alto para los sistemas afectados.

cve-2016-5312 afecta a Symantec Messaging Gateway permitiendo acceso no autorizado a archivos mediante Path Traversal. Esta vulnerabilidad es crítica y se encuentra siendo explotada activamente.

cve-2026-14524 afecta a un popular plugin de WordPress permitiendo eliminación arbitraria de archivos y ejecución remota de código. La vulnerabilidad proviene de una validación insuficiente de rutas que puede ser explotada sin autenticación previa.

cve-2026-16098 afecta al plugin ProSolution WP Client permitiendo ejecución remota de código mediante carga arbitraria de ficheros. La vulnerabilidad explota la falta de validación de nombres de archivo y una mala gestión de extensiones tras la subida, facilitando el ataque con un nonce expuesto.

cve-2026-18432 afecta a un plugin de administración de WordPress con una vulnerabilidad crítica de escalada de privilegios que permite controlar cuentas administrativas. La explotación requiere un formulario configurado y puede ser realizada sin autenticación en condiciones específicas.

cve-2026-18316 afecta al plugin Solace Extra de WordPress y permite a usuarios autenticados con bajos privilegios borrar menús, widgets y configuraciones críticas. La vulnerabilidad se debe a una falta de control de permisos en la función de importación. Esto supone un riesgo grave de pérdida de datos y manipulación no autorizada.

cve-2024-13784 describe una vulnerabilidad crítica de inyección PHP en el plugin ARForms para WordPress, que facilita la ejecución remota de código al combinarse con otros componentes vulnerables. Esta falla afecta la integridad y confidencialidad del sitio al permitir manipulaciones de archivos y acceso a información sensible.

cve-2026-74251 afecta a Phoca Cart con una inyección SQL crítica y acceso no autenticado a datos sensibles. La vulnerabilidad permite la extracción completa de la base de datos mediante técnicas avanzadas de inyección ciega.

cve-2026-73056 permite a atacantes remotos no autenticados obtener acceso administrativo total debido a la falta de mecanismos adecuados contra intentos excesivos de autenticación en SiYuan kernel. Esta falla crítica expone a los sistemas a manipulaciones arbitrarias de archivos y bases de datos.

cve-2026-73061 afecta a Scriban y permite la modificación no autorizada de propiedades de objetos en ejecución mediante bypass de controles de acceso. Esta vulnerabilidad crítica presenta un impacto severo al alterar permanentemente objetos en memoria durante el procesamiento de plantillas.

cve-2026-74790 expone un bypass crítico en el motor de plantillas Scriban que permite acceder a datos normalmente restringidos. La vulnerabilidad se basa en gestionar incorrectamente filtros de miembros en contextos reutilizados, creando un fallo en la sandbox.

cve-2026-74791 expone datos sensibles en Scriban debido a una gestión incorrecta de las plantillas en caché, permitiendo que un atacante acceda a contenido previamente autorizado sin carga adicional. Esta vulnerabilidad crítica afecta la confidencialidad en aplicaciones que utilizan este motor de plantillas.

cve-2026-19977 afecta a un router inalámbrico ipTIME A3004T y permite la explotación remota por fallo en validación de sesión. Es una vulnerabilidad crítica de autenticación que puede ser explotada activamente para acceso no autorizado.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:07:14</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 16-08-2026]]>
                </title>
                <pubDate>Sun, 16 Aug 2026 04:02:20 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2574147</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-16-08-2026</link>
                                <description>
                                            <![CDATA[El expresidente Trump autorizó ataques ofensivos privados contra ciberdelincuentes. Microsoft corrigió tres vulnerabilidades zero-day críticas en una actualización reciente. Un ataque a la cadena de suministro afectó a 2,500 organizaciones, originado por Trivy. Se detectó la botnet Evooo1Bot que usa routers expuestos para tráfico malicioso.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[El expresidente Trump autorizó ataques ofensivos privados contra ciberdelincuentes. Microsoft corrigió tres vulnerabilidades zero-day críticas en una actualización reciente. Un ataque a la cadena de suministro afectó a 2,500 organizaciones, originado por Trivy. Se detectó la botnet Evooo1Bot que usa routers expuestos para tráfico malicioso.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 16-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[El expresidente Trump autorizó ataques ofensivos privados contra ciberdelincuentes. Microsoft corrigió tres vulnerabilidades zero-day críticas en una actualización reciente. Un ataque a la cadena de suministro afectó a 2,500 organizaciones, originado por Trivy. Se detectó la botnet Evooo1Bot que usa routers expuestos para tráfico malicioso.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2574147/c1e-r9n9vco3jpmhnxn7g-qdxdkpv8f5p-d0ufge.mp3" length="1912207"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[El expresidente Trump autorizó ataques ofensivos privados contra ciberdelincuentes. Microsoft corrigió tres vulnerabilidades zero-day críticas en una actualización reciente. Un ataque a la cadena de suministro afectó a 2,500 organizaciones, originado por Trivy. Se detectó la botnet Evooo1Bot que usa routers expuestos para tráfico malicioso.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:20</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 16-08-2026]]>
                </title>
                <pubDate>Sun, 16 Aug 2026 03:34:23 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2574120</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-16-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-45298 afecta a Dozzle y permite a atacantes realizar peticiones maliciosas desde el servidor, comprometiendo la seguridad interna por medio de SSRF. Esta vulnerabilidad crítica está siendo explotada activamente, lo que la convierte en una amenaza prioritaria para sistemas afectados.

cve-2026-16142 afecta a TrueBooker plugin para WordPress, permitiendo la toma de control de cuentas mediante cambio no autorizado de correo electrónico. La vulnerabilidad es crítica y ya ha sido explotada activamente.

cve-2026-19598 permite la escalada de privilegios en WordPress Pods, facilitando el control total del sitio por atacantes no autenticados.

cve-2026-18855 compromete la seguridad del plugin Link Library en WordPress permitiendo la eliminación arbitraria de archivos, lo que puede derivar en ejecución remota de código. Esta vulnerabilidad crítica exige un ajuste administrativo para su explotación, pero mantiene un elevado riesgo en entornos afectados.

cve-2026-73041 afecta a SiYuan permitiendo la ejecución remota de código mediante anotaciones maliciosas en PDFs. La vulnerabilidad se aprovecha al abrir un archivo anotado, con acceso total a Node.js. Es una falla crítica con explotación activa confirmada.

cve-2026-73042 afecta a SiYuan permitiendo la ejecución remota de código mediante inyección de scripts en menús. Esta vulnerabilidad crítica se aprovecha por una mala gestión de metadatos HTML en la aplicación. Se confirma la explotación activa en entornos afectados.

cve-2026-73043 afecta a SiYuan, permitiendo ejecución remota de código vía plantillas sin sanitizar. Es crítica y facilita inyección de código malintencionado en el cliente de escritorio.

cve-2026-73044 afecta a SiYuan y permite la ejecución de código remoto mediante cross-site scripting almacenado debido a una insuficiente validación de valores de ancho de columnas en tablas. Esta vulnerabilidad crítica compromete la seguridad del motor de renderizado de Electron con Node.js activo.

cve-2026-73046 permite ataques de fuerza bruta ilimitada para obtener acceso administrativo en SiYuan. Esta vulnerabilidad crítica afecta la autenticación debido a la incorrecta gestión de intentos excesivos. El fallo permite tomar control total del sistema de forma remota.

cve-2026-73050 describe una vulnerabilidad crítica en SiYuan que permite la ejecución remota de código JavaScript por fallos en la validación y escape de valores en campos de selección. Esta falla afecta a un popular software de gestión de notas y podría permitir ataques de cross-site scripting almacenado.

cve-2026-73052 permite la ejecución remota de código en SiYuan a través de inyección de JavaScript en el menú de ordenación debido a la falta de escape de nombres de campos. Esta vulnerabilidad es crítica y se ha confirmado explotación activa, afectando a usuarios del cliente de escritorio con integración Node habilitada.

cve-2026-73053 afecta a SiYuan y permite ejecución remota de código debido a una incorrecta sanitización en la función unicode2Emoji. Esta vulnerabilidad es crítica y ya está siendo explotada activamente.

cve-2026-73055 afecta a Shescape y permite la divulgación de datos sensibles y manipulación de rutas por fallo en el escape de tildes en shell scripts. La vulnerabilidad es crítica y la explotación activa está confirmada.

cve-2026-74764 describe una vulnerabilidad crítica de salto de ruta en Pandora. Este fallo permite la extracción fuera de directorio de archivos maliciosos en archivos TAR, con riesgo de ejecución remota de código y efectos graves en la seguridad. La mitigación implica el uso de un filtro seguro durante la extracción de archivos.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-45298 afecta a Dozzle y permite a atacantes realizar peticiones maliciosas desde el servidor, comprometiendo la seguridad interna por medio de SSRF. Esta vulnerabilidad crítica está siendo explotada activamente, lo que la convierte en una amenaza prioritaria para sistemas afectados.

cve-2026-16142 afecta a TrueBooker plugin para WordPress, permitiendo la toma de control de cuentas mediante cambio no autorizado de correo electrónico. La vulnerabilidad es crítica y ya ha sido explotada activamente.

cve-2026-19598 permite la escalada de privilegios en WordPress Pods, facilitando el control total del sitio por atacantes no autenticados.

cve-2026-18855 compromete la seguridad del plugin Link Library en WordPress permitiendo la eliminación arbitraria de archivos, lo que puede derivar en ejecución remota de código. Esta vulnerabilidad crítica exige un ajuste administrativo para su explotación, pero mantiene un elevado riesgo en entornos afectados.

cve-2026-73041 afecta a SiYuan permitiendo la ejecución remota de código mediante anotaciones maliciosas en PDFs. La vulnerabilidad se aprovecha al abrir un archivo anotado, con acceso total a Node.js. Es una falla crítica con explotación activa confirmada.

cve-2026-73042 afecta a SiYuan permitiendo la ejecución remota de código mediante inyección de scripts en menús. Esta vulnerabilidad crítica se aprovecha por una mala gestión de metadatos HTML en la aplicación. Se confirma la explotación activa en entornos afectados.

cve-2026-73043 afecta a SiYuan, permitiendo ejecución remota de código vía plantillas sin sanitizar. Es crítica y facilita inyección de código malintencionado en el cliente de escritorio.

cve-2026-73044 afecta a SiYuan y permite la ejecución de código remoto mediante cross-site scripting almacenado debido a una insuficiente validación de valores de ancho de columnas en tablas. Esta vulnerabilidad crítica compromete la seguridad del motor de renderizado de Electron con Node.js activo.

cve-2026-73046 permite ataques de fuerza bruta ilimitada para obtener acceso administrativo en SiYuan. Esta vulnerabilidad crítica afecta la autenticación debido a la incorrecta gestión de intentos excesivos. El fallo permite tomar control total del sistema de forma remota.

cve-2026-73050 describe una vulnerabilidad crítica en SiYuan que permite la ejecución remota de código JavaScript por fallos en la validación y escape de valores en campos de selección. Esta falla afecta a un popular software de gestión de notas y podría permitir ataques de cross-site scripting almacenado.

cve-2026-73052 permite la ejecución remota de código en SiYuan a través de inyección de JavaScript en el menú de ordenación debido a la falta de escape de nombres de campos. Esta vulnerabilidad es crítica y se ha confirmado explotación activa, afectando a usuarios del cliente de escritorio con integración Node habilitada.

cve-2026-73053 afecta a SiYuan y permite ejecución remota de código debido a una incorrecta sanitización en la función unicode2Emoji. Esta vulnerabilidad es crítica y ya está siendo explotada activamente.

cve-2026-73055 afecta a Shescape y permite la divulgación de datos sensibles y manipulación de rutas por fallo en el escape de tildes en shell scripts. La vulnerabilidad es crítica y la explotación activa está confirmada.

cve-2026-74764 describe una vulnerabilidad crítica de salto de ruta en Pandora. Este fallo permite la extracción fuera de directorio de archivos maliciosos en archivos TAR, con riesgo de ejecución remota de código y efectos graves en la seguridad. La mitigación implica el uso de un filtro seguro durante la extracción de archivos.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 16-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-45298 afecta a Dozzle y permite a atacantes realizar peticiones maliciosas desde el servidor, comprometiendo la seguridad interna por medio de SSRF. Esta vulnerabilidad crítica está siendo explotada activamente, lo que la convierte en una amenaza prioritaria para sistemas afectados.

cve-2026-16142 afecta a TrueBooker plugin para WordPress, permitiendo la toma de control de cuentas mediante cambio no autorizado de correo electrónico. La vulnerabilidad es crítica y ya ha sido explotada activamente.

cve-2026-19598 permite la escalada de privilegios en WordPress Pods, facilitando el control total del sitio por atacantes no autenticados.

cve-2026-18855 compromete la seguridad del plugin Link Library en WordPress permitiendo la eliminación arbitraria de archivos, lo que puede derivar en ejecución remota de código. Esta vulnerabilidad crítica exige un ajuste administrativo para su explotación, pero mantiene un elevado riesgo en entornos afectados.

cve-2026-73041 afecta a SiYuan permitiendo la ejecución remota de código mediante anotaciones maliciosas en PDFs. La vulnerabilidad se aprovecha al abrir un archivo anotado, con acceso total a Node.js. Es una falla crítica con explotación activa confirmada.

cve-2026-73042 afecta a SiYuan permitiendo la ejecución remota de código mediante inyección de scripts en menús. Esta vulnerabilidad crítica se aprovecha por una mala gestión de metadatos HTML en la aplicación. Se confirma la explotación activa en entornos afectados.

cve-2026-73043 afecta a SiYuan, permitiendo ejecución remota de código vía plantillas sin sanitizar. Es crítica y facilita inyección de código malintencionado en el cliente de escritorio.

cve-2026-73044 afecta a SiYuan y permite la ejecución de código remoto mediante cross-site scripting almacenado debido a una insuficiente validación de valores de ancho de columnas en tablas. Esta vulnerabilidad crítica compromete la seguridad del motor de renderizado de Electron con Node.js activo.

cve-2026-73046 permite ataques de fuerza bruta ilimitada para obtener acceso administrativo en SiYuan. Esta vulnerabilidad crítica afecta la autenticación debido a la incorrecta gestión de intentos excesivos. El fallo permite tomar control total del sistema de forma remota.

cve-2026-73050 describe una vulnerabilidad crítica en SiYuan que permite la ejecución remota de código JavaScript por fallos en la validación y escape de valores en campos de selección. Esta falla afecta a un popular software de gestión de notas y podría permitir ataques de cross-site scripting almacenado.

cve-2026-73052 permite la ejecución remota de código en SiYuan a través de inyección de JavaScript en el menú de ordenación debido a la falta de escape de nombres de campos. Esta vulnerabilidad es crítica y se ha confirmado explotación activa, afectando a usuarios del cliente de escritorio con integración Node habilitada.

cve-2026-73053 afecta a SiYuan y permite ejecución remota de código debido a una incorrecta sanitización en la función unicode2Emoji. Esta vulnerabilidad es crítica y ya está siendo explotada activamente.

cve-2026-73055 afecta a Shescape y permite la divulgación de datos sensibles y manipulación de rutas por fallo en el escape de tildes en shell scripts. La vulnerabilidad es crítica y la explotación activa está confirmada.

cve-2026-74764 describe una vulnerabilidad crítica de salto de ruta en Pandora. Este fallo permite la extracción fuera de directorio de archivos maliciosos en archivos TAR, con riesgo de ejecución remota de código y efectos graves en la seguridad. La mitigación implica el uso de un filtro seguro durante la extracción de archivos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2574120/c1e-ox9x1cj396rumpmdj-xxmxn4kpfrx1-jhmjdo.mp3" length="10930094"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-45298 afecta a Dozzle y permite a atacantes realizar peticiones maliciosas desde el servidor, comprometiendo la seguridad interna por medio de SSRF. Esta vulnerabilidad crítica está siendo explotada activamente, lo que la convierte en una amenaza prioritaria para sistemas afectados.

cve-2026-16142 afecta a TrueBooker plugin para WordPress, permitiendo la toma de control de cuentas mediante cambio no autorizado de correo electrónico. La vulnerabilidad es crítica y ya ha sido explotada activamente.

cve-2026-19598 permite la escalada de privilegios en WordPress Pods, facilitando el control total del sitio por atacantes no autenticados.

cve-2026-18855 compromete la seguridad del plugin Link Library en WordPress permitiendo la eliminación arbitraria de archivos, lo que puede derivar en ejecución remota de código. Esta vulnerabilidad crítica exige un ajuste administrativo para su explotación, pero mantiene un elevado riesgo en entornos afectados.

cve-2026-73041 afecta a SiYuan permitiendo la ejecución remota de código mediante anotaciones maliciosas en PDFs. La vulnerabilidad se aprovecha al abrir un archivo anotado, con acceso total a Node.js. Es una falla crítica con explotación activa confirmada.

cve-2026-73042 afecta a SiYuan permitiendo la ejecución remota de código mediante inyección de scripts en menús. Esta vulnerabilidad crítica se aprovecha por una mala gestión de metadatos HTML en la aplicación. Se confirma la explotación activa en entornos afectados.

cve-2026-73043 afecta a SiYuan, permitiendo ejecución remota de código vía plantillas sin sanitizar. Es crítica y facilita inyección de código malintencionado en el cliente de escritorio.

cve-2026-73044 afecta a SiYuan y permite la ejecución de código remoto mediante cross-site scripting almacenado debido a una insuficiente validación de valores de ancho de columnas en tablas. Esta vulnerabilidad crítica compromete la seguridad del motor de renderizado de Electron con Node.js activo.

cve-2026-73046 permite ataques de fuerza bruta ilimitada para obtener acceso administrativo en SiYuan. Esta vulnerabilidad crítica afecta la autenticación debido a la incorrecta gestión de intentos excesivos. El fallo permite tomar control total del sistema de forma remota.

cve-2026-73050 describe una vulnerabilidad crítica en SiYuan que permite la ejecución remota de código JavaScript por fallos en la validación y escape de valores en campos de selección. Esta falla afecta a un popular software de gestión de notas y podría permitir ataques de cross-site scripting almacenado.

cve-2026-73052 permite la ejecución remota de código en SiYuan a través de inyección de JavaScript en el menú de ordenación debido a la falta de escape de nombres de campos. Esta vulnerabilidad es crítica y se ha confirmado explotación activa, afectando a usuarios del cliente de escritorio con integración Node habilitada.

cve-2026-73053 afecta a SiYuan y permite ejecución remota de código debido a una incorrecta sanitización en la función unicode2Emoji. Esta vulnerabilidad es crítica y ya está siendo explotada activamente.

cve-2026-73055 afecta a Shescape y permite la divulgación de datos sensibles y manipulación de rutas por fallo en el escape de tildes en shell scripts. La vulnerabilidad es crítica y la explotación activa está confirmada.

cve-2026-74764 describe una vulnerabilidad crítica de salto de ruta en Pandora. Este fallo permite la extracción fuera de directorio de archivos maliciosos en archivos TAR, con riesgo de ejecución remota de código y efectos graves en la seguridad. La mitigación implica el uso de un filtro seguro durante la extracción de archivos.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:07:36</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 15-08-2026]]>
                </title>
                <pubDate>Sat, 15 Aug 2026 04:05:14 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2572953</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-15-08-2026</link>
                                <description>
                                            <![CDATA[Se reportan alertas de spyware en usuarios Apple y un ataque de cadena de suministro originado por Trivy que afectó a miles de organizaciones. Se detectan vulnerabilidades activas en macOS, SAP Commerce Cloud, GeoServer y WordPress, mientras Shell y RingCentral sufren incidentes de ransomware y robo de datos. La campaña City-Forum compromete sistemas Salesforce y ServiceNow. Además, se destacan fraudes internos, brechas en entidades benéficas y propuestas para nacionalizar grandes empresas de IA. Oracle lanza una herramienta para gestionar riesgos en bases de datos.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Se reportan alertas de spyware en usuarios Apple y un ataque de cadena de suministro originado por Trivy que afectó a miles de organizaciones. Se detectan vulnerabilidades activas en macOS, SAP Commerce Cloud, GeoServer y WordPress, mientras Shell y RingCentral sufren incidentes de ransomware y robo de datos. La campaña City-Forum compromete sistemas Salesforce y ServiceNow. Además, se destacan fraudes internos, brechas en entidades benéficas y propuestas para nacionalizar grandes empresas de IA. Oracle lanza una herramienta para gestionar riesgos en bases de datos.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 15-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Se reportan alertas de spyware en usuarios Apple y un ataque de cadena de suministro originado por Trivy que afectó a miles de organizaciones. Se detectan vulnerabilidades activas en macOS, SAP Commerce Cloud, GeoServer y WordPress, mientras Shell y RingCentral sufren incidentes de ransomware y robo de datos. La campaña City-Forum compromete sistemas Salesforce y ServiceNow. Además, se destacan fraudes internos, brechas en entidades benéficas y propuestas para nacionalizar grandes empresas de IA. Oracle lanza una herramienta para gestionar riesgos en bases de datos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2572953/c1e-40r0zs8wnqju9098m-qdxdg47wc489-ufoybf.mp3" length="8256200"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Se reportan alertas de spyware en usuarios Apple y un ataque de cadena de suministro originado por Trivy que afectó a miles de organizaciones. Se detectan vulnerabilidades activas en macOS, SAP Commerce Cloud, GeoServer y WordPress, mientras Shell y RingCentral sufren incidentes de ransomware y robo de datos. La campaña City-Forum compromete sistemas Salesforce y ServiceNow. Además, se destacan fraudes internos, brechas en entidades benéficas y propuestas para nacionalizar grandes empresas de IA. Oracle lanza una herramienta para gestionar riesgos en bases de datos.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:05:44</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 15-08-2026]]>
                </title>
                <pubDate>Sat, 15 Aug 2026 03:45:35 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2572936</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-15-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-19163 afecta a Microsoft Media permitiendo ejecución remota de código debido a un uso después de liberación de memoria. Esta vulnerabilidad está siendo explotada activamente.

cve-2026-19164 describe una vulnerabilidad crítica en productos de Microsoft que permite la ejecución remota de código debido a una validación insuficiente en el componente de códecs. Está confirmada la explotación activa de esta vulnerabilidad, lo que la convierte en una amenaza grave para la seguridad de los sistemas afectados.

cve-2026-19165 afecta un componente de extensiones en productos Microsoft permitiendo la ejecución remota de código debido a un uso después de liberación. La explotación activa confirma su alta peligrosidad y requiere atención urgente.

cve-2026-19166 afecta a un componente central de autenticación en productos Microsoft, permitiendo ejecución remota de código y escalada de privilegios debido a un uso después de liberación en memoria. Es una vulnerabilidad con explotación activa confirmada y severidad crítica.

cve-2026-19167 afecta a componentes gráficos de Microsoft permitiendo ejecución remota de código debido a un desbordamiento entero. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para sistemas afectados.

cve-2026-19168 afecta el motor V8 de Microsoft, permitiendo ejecución remota de código con explotación activa confirmada. Esta vulnerabilidad compromete la integridad y confidencialidad de los sistemas afectados.

cve-2026-19169 afecta a productos de Microsoft permitiendo ejecución remota por validación insuficiente de entradas en tareas contextuales. La explotación activa está confirmada, representando un riesgo crítico para la seguridad.

cve-2026-19171 describe una vulnerabilidad crítica de ejecución remota de código en el componente multimedia de Microsoft. Esta falla es explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19172 afecta a una vulnerabilidad crítica en productos Microsoft que permite la ejecución remota de código mediante un fallo use after free. Esta amenaza representa un riesgo alto debido a su explotación activa.

cve-2026-19173 describe una vulnerabilidad crítica en Microsoft Skia que permite la ejecución remota de código debido a una escritura fuera de límites. La explotación activa confirma el alto riesgo de esta falla de seguridad.

cve-2026-19174 afecta al motor V8 de Microsoft y permite la ejecución remota de código vía desbordamiento entero. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19175 afecta al componente Payments de Microsoft, permitiendo ejecución remota de código debido a un fallo de memoria. Es crítica y está siendo explotada activamente.

cve-2026-19176 describe una vulnerabilidad crítica de uso después de liberación en el componente Skia de Microsoft. Esta falla permite la ejecución remota de código y ya está siendo explotada en entornos reales.

cve-2026-19177 afecta Microsoft Windows permitiendo ejecución remota de código mediante insuficiente validación en la interfaz de usuario. Es una vulnerabilidad crítica con explotación confirmada que requiere atención inmediata.

cve-2026-19556 afecta a Google Chromium permitiendo ejecución remota de código mediante un fallo uso después de liberación. El ataque se está explotando activamente poniendo en riesgo sistemas y usuarios.

cve-2026-19557 reporta una vulnerabilidad crítica de uso después de liberar memoria en Chromium que permite la ejecución remota de código y está siendo explotada activamente.

cve-2026-19558 afecta a Google Chromium con una vulnerabilidad de uso de memoria después de liberar, permitiendo la ejecución remota de código y escalada de privilegios. Se reporta explotación activa en entornos reales, lo que la hace especialmente crítica.

cve-2026-19559 afecta al navegador Chromium con una vulnerabilidad que permite la ejecución remota de código...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-19163 afecta a Microsoft Media permitiendo ejecución remota de código debido a un uso después de liberación de memoria. Esta vulnerabilidad está siendo explotada activamente.

cve-2026-19164 describe una vulnerabilidad crítica en productos de Microsoft que permite la ejecución remota de código debido a una validación insuficiente en el componente de códecs. Está confirmada la explotación activa de esta vulnerabilidad, lo que la convierte en una amenaza grave para la seguridad de los sistemas afectados.

cve-2026-19165 afecta un componente de extensiones en productos Microsoft permitiendo la ejecución remota de código debido a un uso después de liberación. La explotación activa confirma su alta peligrosidad y requiere atención urgente.

cve-2026-19166 afecta a un componente central de autenticación en productos Microsoft, permitiendo ejecución remota de código y escalada de privilegios debido a un uso después de liberación en memoria. Es una vulnerabilidad con explotación activa confirmada y severidad crítica.

cve-2026-19167 afecta a componentes gráficos de Microsoft permitiendo ejecución remota de código debido a un desbordamiento entero. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para sistemas afectados.

cve-2026-19168 afecta el motor V8 de Microsoft, permitiendo ejecución remota de código con explotación activa confirmada. Esta vulnerabilidad compromete la integridad y confidencialidad de los sistemas afectados.

cve-2026-19169 afecta a productos de Microsoft permitiendo ejecución remota por validación insuficiente de entradas en tareas contextuales. La explotación activa está confirmada, representando un riesgo crítico para la seguridad.

cve-2026-19171 describe una vulnerabilidad crítica de ejecución remota de código en el componente multimedia de Microsoft. Esta falla es explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19172 afecta a una vulnerabilidad crítica en productos Microsoft que permite la ejecución remota de código mediante un fallo use after free. Esta amenaza representa un riesgo alto debido a su explotación activa.

cve-2026-19173 describe una vulnerabilidad crítica en Microsoft Skia que permite la ejecución remota de código debido a una escritura fuera de límites. La explotación activa confirma el alto riesgo de esta falla de seguridad.

cve-2026-19174 afecta al motor V8 de Microsoft y permite la ejecución remota de código vía desbordamiento entero. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19175 afecta al componente Payments de Microsoft, permitiendo ejecución remota de código debido a un fallo de memoria. Es crítica y está siendo explotada activamente.

cve-2026-19176 describe una vulnerabilidad crítica de uso después de liberación en el componente Skia de Microsoft. Esta falla permite la ejecución remota de código y ya está siendo explotada en entornos reales.

cve-2026-19177 afecta Microsoft Windows permitiendo ejecución remota de código mediante insuficiente validación en la interfaz de usuario. Es una vulnerabilidad crítica con explotación confirmada que requiere atención inmediata.

cve-2026-19556 afecta a Google Chromium permitiendo ejecución remota de código mediante un fallo uso después de liberación. El ataque se está explotando activamente poniendo en riesgo sistemas y usuarios.

cve-2026-19557 reporta una vulnerabilidad crítica de uso después de liberar memoria en Chromium que permite la ejecución remota de código y está siendo explotada activamente.

cve-2026-19558 afecta a Google Chromium con una vulnerabilidad de uso de memoria después de liberar, permitiendo la ejecución remota de código y escalada de privilegios. Se reporta explotación activa en entornos reales, lo que la hace especialmente crítica.

cve-2026-19559 afecta al navegador Chromium con una vulnerabilidad que permite la ejecución remota de código...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 15-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-19163 afecta a Microsoft Media permitiendo ejecución remota de código debido a un uso después de liberación de memoria. Esta vulnerabilidad está siendo explotada activamente.

cve-2026-19164 describe una vulnerabilidad crítica en productos de Microsoft que permite la ejecución remota de código debido a una validación insuficiente en el componente de códecs. Está confirmada la explotación activa de esta vulnerabilidad, lo que la convierte en una amenaza grave para la seguridad de los sistemas afectados.

cve-2026-19165 afecta un componente de extensiones en productos Microsoft permitiendo la ejecución remota de código debido a un uso después de liberación. La explotación activa confirma su alta peligrosidad y requiere atención urgente.

cve-2026-19166 afecta a un componente central de autenticación en productos Microsoft, permitiendo ejecución remota de código y escalada de privilegios debido a un uso después de liberación en memoria. Es una vulnerabilidad con explotación activa confirmada y severidad crítica.

cve-2026-19167 afecta a componentes gráficos de Microsoft permitiendo ejecución remota de código debido a un desbordamiento entero. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para sistemas afectados.

cve-2026-19168 afecta el motor V8 de Microsoft, permitiendo ejecución remota de código con explotación activa confirmada. Esta vulnerabilidad compromete la integridad y confidencialidad de los sistemas afectados.

cve-2026-19169 afecta a productos de Microsoft permitiendo ejecución remota por validación insuficiente de entradas en tareas contextuales. La explotación activa está confirmada, representando un riesgo crítico para la seguridad.

cve-2026-19171 describe una vulnerabilidad crítica de ejecución remota de código en el componente multimedia de Microsoft. Esta falla es explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19172 afecta a una vulnerabilidad crítica en productos Microsoft que permite la ejecución remota de código mediante un fallo use after free. Esta amenaza representa un riesgo alto debido a su explotación activa.

cve-2026-19173 describe una vulnerabilidad crítica en Microsoft Skia que permite la ejecución remota de código debido a una escritura fuera de límites. La explotación activa confirma el alto riesgo de esta falla de seguridad.

cve-2026-19174 afecta al motor V8 de Microsoft y permite la ejecución remota de código vía desbordamiento entero. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19175 afecta al componente Payments de Microsoft, permitiendo ejecución remota de código debido a un fallo de memoria. Es crítica y está siendo explotada activamente.

cve-2026-19176 describe una vulnerabilidad crítica de uso después de liberación en el componente Skia de Microsoft. Esta falla permite la ejecución remota de código y ya está siendo explotada en entornos reales.

cve-2026-19177 afecta Microsoft Windows permitiendo ejecución remota de código mediante insuficiente validación en la interfaz de usuario. Es una vulnerabilidad crítica con explotación confirmada que requiere atención inmediata.

cve-2026-19556 afecta a Google Chromium permitiendo ejecución remota de código mediante un fallo uso después de liberación. El ataque se está explotando activamente poniendo en riesgo sistemas y usuarios.

cve-2026-19557 reporta una vulnerabilidad crítica de uso después de liberar memoria en Chromium que permite la ejecución remota de código y está siendo explotada activamente.

cve-2026-19558 afecta a Google Chromium con una vulnerabilidad de uso de memoria después de liberar, permitiendo la ejecución remota de código y escalada de privilegios. Se reporta explotación activa en entornos reales, lo que la hace especialmente crítica.

cve-2026-19559 afecta al navegador Chromium con una vulnerabilidad que permite la ejecución remota de código debido a un error en la gestión de memoria. Esta vulnerabilidad es explotada activamente, lo que la convierte en crítica para usuarios y sistemas que dependen de este navegador.

cve-2026-19560 afecta a Google Chromium posibilitando ejecución remota de código debido a una gestión incorrecta de memoria en el componente Blink. Esta vulnerabilidad está siendo explotada activamente aumentando su gravedad.

cve-2026-72970 afecta a Microsoft Edge permitiendo ejecución remota de código. Esta vulnerabilidad grave puede comprometer completamente sistemas a través del navegador. Se ha confirmado explotación activa, lo que eleva su prioridad en la gestión de riesgos.

cve-2026-12949 expone una grave vulnerabilidad en Wishlist Member para WordPress que permite a atacantes no autenticados tomar control total de cuentas existentes con privilegios elevados. La falla radica en un control insuficiente de los datos enviados durante el registro, que posibilita la sobrescritura de credenciales y escalada de privilegios sin notificación.

cve-2026-72810 revela una grave falla en SiYuan que permite acceder sin permiso a documentos protegidos mediante WebSocket. Esta vulnerabilidad compromete la confidencialidad del contenido gestionado por esta plataforma.

cve-2026-72811 afecta a Siyuan, permitiendo inyección SQL remota que compromete la integridad y confidencialidad de los datos. La vulnerabilidad ocurre por una incorrecta gestión de caracteres en las consultas de búsqueda de metadatos.

cve-2026-72822 afecta a getgrav grav-plugin-api y permite desactivar la autenticación de dos factores sin verificación adecuada, facilitando el secuestro de cuentas. Esta vulnerabilidad crítica resulta de un fallo en la aplicación de permisos y la validación de códigos TOTP.

cve-2026-72824 expone una vulnerabilidad crítica en el plugin API de Grav que permite la ejecución remota de código a través de inyección de plantillas del lado servidor, debido a fallos en la verificación de permisos de claves API. Esta falla representa un alto riesgo para la integridad y seguridad del sistema afectado.

cve-2026-72826 describe una grave vulnerabilidad en el plugin API de Grav que permite escalar privilegios y obtener acceso total sin restricciones. La falla radica en la ausencia de verificación de permisos al generar nuevas claves API, abriendo paso a un acceso completo no autorizado.

cve-2026-72829 permite la elevación de privilegios en el plugin Grav API, otorgando acceso administrativo completo mediante un bypass en la validación de las claves API. La vulnerabilidad reside en la gestión incorrecta de los permisos superusuarios, lo que facilita ataques con privilegios no autorizados.

cve-2026-72830 afecta a GetGrav Grav API plugin permitiendo ejecución remota de código por fallos en control de permisos de claves API. Esta vulnerabilidad crítica permite inyección de comandos y acceso no autorizado a configuración de tareas programadas.

cve-2026-72836 afecta a FileBrowser al permitir acceso no autorizado a archivos mediante una gestión errónea de usuarios en sistemas de archivos insensibles a mayúsculas. Esta vulnerabilidad facilita la lectura, modificación y borrado de datos entre cuentas diferentes.

cve-2026-19871 permite a atacantes remotos autenticarse sin autorización en Roskus Prospero Flow CRM, comprometiendo la seguridad del acceso a cuentas de empleados mediante credenciales codificadas.

cve-2026-19626 afecta a Tenable Security Center y permite la ejecución remota de código mediante la manipulación de entradas en la generación de informes. La vulnerabilidad es crítica y puede comprometer el sistema con privilegios elevados.

cve-2026-19681 es una vulnerabilidad crítica en Tenable Security Center que permite la ejecución arbitraría de comandos mediante el procesamiento de archivos maliciosos. La explotación activa aumenta el riesgo para sistemas afectados.

cve-2026-19682 afecta a Tenable Security Center permitiendo la ejecución remota de código con privilegios elevados mediante inyección de comandos. Esta vulnerabilidad crítica puede ser explotada por atacantes no autenticados para controlar sistemas afectados sin restricción alguna.

cve-2026-48528 expone una falla crítica de inyección SQL en Metacat que permite acceso total y modificaciones en la base de datos sin autenticación. La vulnerabilidad compromete información sensible y se ha confirmado su explotación activa. Se recomienda actualización o deshabilitar los endpoints afectados para mitigar el riesgo.

cve-2026-73849 afecta a emlog permitiendo la ejecución remota de código mediante la omisión de autenticación al reinstalar. Un atacante puede modificar la configuración y crear cuentas de administrador no autorizadas.

cve-2026-19188 describe una vulnerabilidad crítica de inyección de comandos que afecta a dispositivos industriales de Haiwell. Esta falla permite a atacantes ejecutar comandos con privilegios altos, comprometiendo la seguridad del sistema. La explotación activa confirma la gravedad del problema.

cve-2026-49457 afecta a erlang erlang_quic y permite ataques de intermediario debido a la falta de verificación de certificados en el cliente QUIC. Esta falla crítica compromete la seguridad de las conexiones TLS 1.3 y HTTP 3. No existen mitigaciones efectivas previas a la actualización.

cve-2026-50027 describe una vulnerabilidad crítica en mcp-memory-service que permite acceso no autorizado total mediante rutas HTTP sin autenticación. Esto habilita a atacantes remotos para manipular la memoria semántica sin credenciales.

cve-2026-73678 describe una vulnerabilidad crítica en MindsDB Minds Platform que permite ejecución remota de código sin necesidad de autenticación, poniendo en riesgo sistemas completos y datos sensibles. La falla reside en la ejecución sin aislamiento de código Python enviado por atacantes.

cve-2026-17181 destaca una vulnerabilidad crítica en IBM Db2 Mirror for i que permite la escritura remota de archivos en ubicaciones arbitrarias por recorrido de ruta. La explotación activa confirmada de esta falla supone un riesgo grave para la integridad del sistema.

cve-2026-17182 afecta a IBM Db2 Mirror for i con una vulnerabilidad crítica que permite la omisión de autenticación y acceso no autorizado a datos sensibles mediante una manipulación en la ruta URI. Esta vulnerabilidad tiene una severidad muy alta con explotación activa confirmada.

cve-2026-17184 afecta a IBM Db2 Mirror for i permitiendo ejecución remota de código desde control externo de archivo. Esta vulnerabilidad crítica pone en riesgo la integridad y disponibilidad del sistema de base de datos.

cve-2026-17186 afecta a IBM Db2 Mirror for i, permitiendo la ejecución remota de comandos arbitrarios debido a una falta de neutralización adecuada de elementos especiales en los comandos. Es una vulnerabilidad crítica con un alto impacto en la seguridad remota.

cve-2026-67365 afecta a la extensión iCagenda de Joomla, permitiendo inyección SQL sin autenticación, lo que compromete la base de datos. Es una vulnerabilidad crítica con explotación confirmada que pone en riesgo datos sensibles y la integridad del sistema.

cve-2026-73683 describe una vulnerabilidad crítica en Laravel Socialite Facebook provider que permite eludir la autenticación mediante tokens OIDC sin validar el nonce. Esta falla posibilita el acceso no autorizado a cuentas. No se reportan otras vulnerabilidades críticas asociadas.

cve-2026-14484 permite a atacantes no autenticados eliminar archivos arbitrarios en el servidor, provocando un riesgo crítico de ejecución remota de código en WordPress. La vulnerabilidad afecta al plugin RapiSafe Secure Multi File Upload for Contact Form 7 y su explotación es confirmada por la exposición pública de un token de seguridad.

cve-2026-15303 describe un bypass crítico de autenticación en el plugin 6Storage Rentals para WordPress, permitiendo a atacantes no autenticados acceder como usuarios administradores mediante una petición manipulada con correo electrónico.

cve-2026-15341 describe una vulnerabilidad crítica en el plugin User Session Synchronizer para WordPress que permite a atacantes no autenticados tomar control de cualquier cuenta de usuario. Esta falla se debe a una implementación floja de autenticación que facilita la suplantación y escalada de privilegios.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2572936/c1e-0oxons7xw42a10162-ndjd3p0mhdqx-7q3wyz.mp3" length="32049154"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-19163 afecta a Microsoft Media permitiendo ejecución remota de código debido a un uso después de liberación de memoria. Esta vulnerabilidad está siendo explotada activamente.

cve-2026-19164 describe una vulnerabilidad crítica en productos de Microsoft que permite la ejecución remota de código debido a una validación insuficiente en el componente de códecs. Está confirmada la explotación activa de esta vulnerabilidad, lo que la convierte en una amenaza grave para la seguridad de los sistemas afectados.

cve-2026-19165 afecta un componente de extensiones en productos Microsoft permitiendo la ejecución remota de código debido a un uso después de liberación. La explotación activa confirma su alta peligrosidad y requiere atención urgente.

cve-2026-19166 afecta a un componente central de autenticación en productos Microsoft, permitiendo ejecución remota de código y escalada de privilegios debido a un uso después de liberación en memoria. Es una vulnerabilidad con explotación activa confirmada y severidad crítica.

cve-2026-19167 afecta a componentes gráficos de Microsoft permitiendo ejecución remota de código debido a un desbordamiento entero. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para sistemas afectados.

cve-2026-19168 afecta el motor V8 de Microsoft, permitiendo ejecución remota de código con explotación activa confirmada. Esta vulnerabilidad compromete la integridad y confidencialidad de los sistemas afectados.

cve-2026-19169 afecta a productos de Microsoft permitiendo ejecución remota por validación insuficiente de entradas en tareas contextuales. La explotación activa está confirmada, representando un riesgo crítico para la seguridad.

cve-2026-19171 describe una vulnerabilidad crítica de ejecución remota de código en el componente multimedia de Microsoft. Esta falla es explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19172 afecta a una vulnerabilidad crítica en productos Microsoft que permite la ejecución remota de código mediante un fallo use after free. Esta amenaza representa un riesgo alto debido a su explotación activa.

cve-2026-19173 describe una vulnerabilidad crítica en Microsoft Skia que permite la ejecución remota de código debido a una escritura fuera de límites. La explotación activa confirma el alto riesgo de esta falla de seguridad.

cve-2026-19174 afecta al motor V8 de Microsoft y permite la ejecución remota de código vía desbordamiento entero. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para los sistemas afectados.

cve-2026-19175 afecta al componente Payments de Microsoft, permitiendo ejecución remota de código debido a un fallo de memoria. Es crítica y está siendo explotada activamente.

cve-2026-19176 describe una vulnerabilidad crítica de uso después de liberación en el componente Skia de Microsoft. Esta falla permite la ejecución remota de código y ya está siendo explotada en entornos reales.

cve-2026-19177 afecta Microsoft Windows permitiendo ejecución remota de código mediante insuficiente validación en la interfaz de usuario. Es una vulnerabilidad crítica con explotación confirmada que requiere atención inmediata.

cve-2026-19556 afecta a Google Chromium permitiendo ejecución remota de código mediante un fallo uso después de liberación. El ataque se está explotando activamente poniendo en riesgo sistemas y usuarios.

cve-2026-19557 reporta una vulnerabilidad crítica de uso después de liberar memoria en Chromium que permite la ejecución remota de código y está siendo explotada activamente.

cve-2026-19558 afecta a Google Chromium con una vulnerabilidad de uso de memoria después de liberar, permitiendo la ejecución remota de código y escalada de privilegios. Se reporta explotación activa en entornos reales, lo que la hace especialmente crítica.

cve-2026-19559 afecta al navegador Chromium con una vulnerabilidad que permite la ejecución remota de código...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:22:16</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 14-08-2026]]>
                </title>
                <pubDate>Fri, 14 Aug 2026 03:44:09 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2571725</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-14-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-27544 afecta a QA Analytics y permite ejecución remota de código sin autenticación, comprometiendo gravemente la seguridad de los sistemas que utilizan este plugin.

cve-2026-28001 expone una inyección SQL no autenticada en WP Directory Kit que permite manipular bases de datos de forma remota y comprometer la integridad y confidencialidad de la información.

cve-2026-28008 afecta a un plugin de WordPress que implementa inicio de sesión único mediante OAuth. La vulnerabilidad permite a atacantes evadir controles de autenticación y obtener acceso no autorizado. Su severidad es crítica, lo que la convierte en una amenaza urgente para la seguridad de los sitios afectados.

cve-2026-28142 afecta a un plugin de WordPress y permite inyección SQL sin autenticación, poniendo en riesgo la integridad de datos. La explotación activa confirma la gravedad y necesidad de aplicación inmediata de parches.

cve-2026-28148 expone una vulnerabilidad crítica de bypass sin autenticación en un plugin de WordPress, permitiendo acceso no autorizado. Esta falla pone en riesgo la seguridad general del sistema que utiliza el plugin para gestión de sesiones.

cve-2026-28149 afecta a un plugin de autenticación de WordPress, permitiendo ejecución remota de código por inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y representa un riesgo inmediato para la seguridad del sitio.

cve-2026-28185 afecta a un plugin de autenticación para WordPress, permitiendo acceso no autorizado por fallo en el control de autenticación. Esta vulnerabilidad es crítica y está siendo activamente explotada.

cve-2026-61962 afecta a un plugin de WordPress permitiendo la ejecución arbitraria de código sin autenticación, lo que compromete totalmente el sistema.

cve-2026-61966 afecta a un plugin de WordPress, permitiendo inyección SQL y ejecución remota de código. La vulnerabilidad es crítica con explotación activa confirmada, lo que pone en riesgo la integridad de la base de datos y el sitio web.

cve-2026-61967 afecta un plugin de WordPress permitiendo escalada de privilegios sin necesidad de autenticación. La vulnerabilidad pone en riesgo la integridad y el control del sistema. Es crítica debido a su facilidad de explotación y alto impacto.

cve-2026-61969 describe una vulnerabilidad crítica de inyección SQL no autenticada en Listdom que permite la ejecución remota de código y acceso total a la base de datos. La amenaza es alta debido a la explotación activa confirmada y a la severidad crítica de la falla.

cve-2026-66424 afecta a un plugin de WordPress que gestiona notificaciones de pedidos por SMS. Permite la escalada de privilegios sin necesidad de autenticación, lo que representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-66436 afecta a un plugin de WordPress para gestionar tablas de productos. Permite inyección SQL no autenticada con impacto crítico. Esta vulnerabilidad expone bases de datos a ataques remotos con potencial daño grave.

cve-2026-66446 afecta al plugin If-So Dynamic Content Personalization en WordPress con una inyección SQL crítica que permite comprometer la base de datos y ejecutar código remoto.

cve-2026-66453 describe una vulnerabilidad crítica en un plugin de gestión de reservas que permite la autenticación rota sin necesidad de credenciales. Esta falla puede permitir a atacantes acceder sin autorización a funciones restringidas del sistema.

cve-2026-66458 permite una inyección SQL no autenticada en el plugin RealPress para WordPress, lo que facilita el acceso y manipulación de bases de datos sin autorización.

cve-2026-66465 es una vulnerabilidad crítica en Cartify que permite la toma de control de cuentas sin autenticación previa. Esta vulnerabilidad se debe a fallos en la gestión de sesiones y credenciales, con explotación activa confirmada.

cve-2026-66472 afecta a Everest Backup con una inyección SQL no autenticada que permite la manipulación de datos sensibles. Esta vulner...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-27544 afecta a QA Analytics y permite ejecución remota de código sin autenticación, comprometiendo gravemente la seguridad de los sistemas que utilizan este plugin.

cve-2026-28001 expone una inyección SQL no autenticada en WP Directory Kit que permite manipular bases de datos de forma remota y comprometer la integridad y confidencialidad de la información.

cve-2026-28008 afecta a un plugin de WordPress que implementa inicio de sesión único mediante OAuth. La vulnerabilidad permite a atacantes evadir controles de autenticación y obtener acceso no autorizado. Su severidad es crítica, lo que la convierte en una amenaza urgente para la seguridad de los sitios afectados.

cve-2026-28142 afecta a un plugin de WordPress y permite inyección SQL sin autenticación, poniendo en riesgo la integridad de datos. La explotación activa confirma la gravedad y necesidad de aplicación inmediata de parches.

cve-2026-28148 expone una vulnerabilidad crítica de bypass sin autenticación en un plugin de WordPress, permitiendo acceso no autorizado. Esta falla pone en riesgo la seguridad general del sistema que utiliza el plugin para gestión de sesiones.

cve-2026-28149 afecta a un plugin de autenticación de WordPress, permitiendo ejecución remota de código por inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y representa un riesgo inmediato para la seguridad del sitio.

cve-2026-28185 afecta a un plugin de autenticación para WordPress, permitiendo acceso no autorizado por fallo en el control de autenticación. Esta vulnerabilidad es crítica y está siendo activamente explotada.

cve-2026-61962 afecta a un plugin de WordPress permitiendo la ejecución arbitraria de código sin autenticación, lo que compromete totalmente el sistema.

cve-2026-61966 afecta a un plugin de WordPress, permitiendo inyección SQL y ejecución remota de código. La vulnerabilidad es crítica con explotación activa confirmada, lo que pone en riesgo la integridad de la base de datos y el sitio web.

cve-2026-61967 afecta un plugin de WordPress permitiendo escalada de privilegios sin necesidad de autenticación. La vulnerabilidad pone en riesgo la integridad y el control del sistema. Es crítica debido a su facilidad de explotación y alto impacto.

cve-2026-61969 describe una vulnerabilidad crítica de inyección SQL no autenticada en Listdom que permite la ejecución remota de código y acceso total a la base de datos. La amenaza es alta debido a la explotación activa confirmada y a la severidad crítica de la falla.

cve-2026-66424 afecta a un plugin de WordPress que gestiona notificaciones de pedidos por SMS. Permite la escalada de privilegios sin necesidad de autenticación, lo que representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-66436 afecta a un plugin de WordPress para gestionar tablas de productos. Permite inyección SQL no autenticada con impacto crítico. Esta vulnerabilidad expone bases de datos a ataques remotos con potencial daño grave.

cve-2026-66446 afecta al plugin If-So Dynamic Content Personalization en WordPress con una inyección SQL crítica que permite comprometer la base de datos y ejecutar código remoto.

cve-2026-66453 describe una vulnerabilidad crítica en un plugin de gestión de reservas que permite la autenticación rota sin necesidad de credenciales. Esta falla puede permitir a atacantes acceder sin autorización a funciones restringidas del sistema.

cve-2026-66458 permite una inyección SQL no autenticada en el plugin RealPress para WordPress, lo que facilita el acceso y manipulación de bases de datos sin autorización.

cve-2026-66465 es una vulnerabilidad crítica en Cartify que permite la toma de control de cuentas sin autenticación previa. Esta vulnerabilidad se debe a fallos en la gestión de sesiones y credenciales, con explotación activa confirmada.

cve-2026-66472 afecta a Everest Backup con una inyección SQL no autenticada que permite la manipulación de datos sensibles. Esta vulner...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 14-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-27544 afecta a QA Analytics y permite ejecución remota de código sin autenticación, comprometiendo gravemente la seguridad de los sistemas que utilizan este plugin.

cve-2026-28001 expone una inyección SQL no autenticada en WP Directory Kit que permite manipular bases de datos de forma remota y comprometer la integridad y confidencialidad de la información.

cve-2026-28008 afecta a un plugin de WordPress que implementa inicio de sesión único mediante OAuth. La vulnerabilidad permite a atacantes evadir controles de autenticación y obtener acceso no autorizado. Su severidad es crítica, lo que la convierte en una amenaza urgente para la seguridad de los sitios afectados.

cve-2026-28142 afecta a un plugin de WordPress y permite inyección SQL sin autenticación, poniendo en riesgo la integridad de datos. La explotación activa confirma la gravedad y necesidad de aplicación inmediata de parches.

cve-2026-28148 expone una vulnerabilidad crítica de bypass sin autenticación en un plugin de WordPress, permitiendo acceso no autorizado. Esta falla pone en riesgo la seguridad general del sistema que utiliza el plugin para gestión de sesiones.

cve-2026-28149 afecta a un plugin de autenticación de WordPress, permitiendo ejecución remota de código por inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y representa un riesgo inmediato para la seguridad del sitio.

cve-2026-28185 afecta a un plugin de autenticación para WordPress, permitiendo acceso no autorizado por fallo en el control de autenticación. Esta vulnerabilidad es crítica y está siendo activamente explotada.

cve-2026-61962 afecta a un plugin de WordPress permitiendo la ejecución arbitraria de código sin autenticación, lo que compromete totalmente el sistema.

cve-2026-61966 afecta a un plugin de WordPress, permitiendo inyección SQL y ejecución remota de código. La vulnerabilidad es crítica con explotación activa confirmada, lo que pone en riesgo la integridad de la base de datos y el sitio web.

cve-2026-61967 afecta un plugin de WordPress permitiendo escalada de privilegios sin necesidad de autenticación. La vulnerabilidad pone en riesgo la integridad y el control del sistema. Es crítica debido a su facilidad de explotación y alto impacto.

cve-2026-61969 describe una vulnerabilidad crítica de inyección SQL no autenticada en Listdom que permite la ejecución remota de código y acceso total a la base de datos. La amenaza es alta debido a la explotación activa confirmada y a la severidad crítica de la falla.

cve-2026-66424 afecta a un plugin de WordPress que gestiona notificaciones de pedidos por SMS. Permite la escalada de privilegios sin necesidad de autenticación, lo que representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-66436 afecta a un plugin de WordPress para gestionar tablas de productos. Permite inyección SQL no autenticada con impacto crítico. Esta vulnerabilidad expone bases de datos a ataques remotos con potencial daño grave.

cve-2026-66446 afecta al plugin If-So Dynamic Content Personalization en WordPress con una inyección SQL crítica que permite comprometer la base de datos y ejecutar código remoto.

cve-2026-66453 describe una vulnerabilidad crítica en un plugin de gestión de reservas que permite la autenticación rota sin necesidad de credenciales. Esta falla puede permitir a atacantes acceder sin autorización a funciones restringidas del sistema.

cve-2026-66458 permite una inyección SQL no autenticada en el plugin RealPress para WordPress, lo que facilita el acceso y manipulación de bases de datos sin autorización.

cve-2026-66465 es una vulnerabilidad crítica en Cartify que permite la toma de control de cuentas sin autenticación previa. Esta vulnerabilidad se debe a fallos en la gestión de sesiones y credenciales, con explotación activa confirmada.

cve-2026-66472 afecta a Everest Backup con una inyección SQL no autenticada que permite la manipulación de datos sensibles. Esta vulnerabilidad es crítica y explotada activamente, comprometiendo la integridad y seguridad del sistema afectado.

cve-2026-66478 es una vulnerabilidad crítica en el plugin Church Admin de WordPress que permite una inyección SQL sin autenticación. Esta falla puede ser explotada para acceder y manipular datos sensibles de forma remota.

cve-2026-66691 afecta al tema Nokri de WordPress, permitiendo explotación activa debido a un fallo grave en el control de acceso. Este problema permite acceso sin autenticación a áreas restringidas, comprometiendo datos sensibles.

cve-2026-53790 afecta a Rsync permitiendo la ejecución arbitraria de comandos mediante inyección en variables y rutas. La vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-53791 describe una vulnerabilidad crítica en Rsync daemon que permite evadir controles de acceso IP mediante suplantación a través del protocolo PROXY. Esta falla pone en riesgo la integridad del acceso y puede ser explotada remotamente sin autenticación previa.

cve-2026-53793 afecta a rsync al permitir la evasión de confinamiento de ruta y acceso no autorizado a archivos fuera del módulo. La explotación de esta vulnerabilidad es activa y representa un riesgo crítico para la seguridad de sistemas que utilizan este software.

cve-2026-70452 afecta a Rsync y permite eludir controles de acceso mediante fallos en DNS para acceder a archivos restringidos. Esta vulnerabilidad es crítica por su alta severidad y explotación remota.

cve-2026-70460 describe una grave vulnerabilidad en rsync que permite la escritura arbitraria fuera del directorio previsto mediante enlaces simbólicos maliciosos. Esta falla afecta directamente a la integridad del sistema de archivos y se ha confirmado explotación activa.

cve-2026-73532 afecta a Fluent Forms Pro en WordPress y permite ejecución remota de código mediante código malicioso incorporado. La vulnerabilidad compromete la seguridad del servidor y persistencia a largo plazo.

cve-2026-73533 describe un código malicioso incluido en Ninja Tables Pro que otorga acceso persistente y control total sobre sitios WordPress. La vulnerabilidad permite la creación de cuentas administrativas sin contraseña y la ejecución de tareas programadas maliciosas que sobreviven a la eliminación del plugin.

cve-2026-67614 afecta a CyberPanel permitiendo la generación de tokens JWT falsificados para acceso root remoto sin credenciales. Esta vulnerabilidad crítica expone directamente la consola SSH con privilegios máximos.

cve-2026-73567 afecta a la biblioteca sm-crypto de JuneAndGreen, exponiendo claves privadas y permitiendo la falsificación de firmas debido a un generador de números aleatorios predecible. Esta vulnerabilidad crítica permite a atacantes reconstruir semillas y comprometer la seguridad criptográfica del producto.

cve-2026-73644 afecta a OpenDJ con una vulnerabilidad crítica de autorización que permite suplantación de identidades sin permiso. Esta falla ha sido explotada activamente y se ha corregido en la última versión del producto.

cve-2026-73649 describe una vulnerabilidad crítica en Velocity js que permite la ejecución remota de código mediante plantillas manipuladas. Esta falla permite el acceso a comandos de shell, variables del entorno y credenciales internas. La mitigación principal es aplicar la actualización a la versión corregida.

cve-2026-73653 expone una vulnerabilidad crítica en Vitest que permite acceso y manipulación arbitraria de archivos locales mediante la API del modo navegador. Esta falla permite lecturas y modificaciones no autorizadas que comprometen la integridad del sistema.

cve-2026-14525 afecta a IBM WebSphere Application Server Liberty con una omisión de autenticación crítica que permite acceso no autorizado y explotación activa.

cve-2026-73656 es una vulnerabilidad crítica en Trigger dot dev que permite la vinculación no autorizada de trabajadores en segundo plano a despliegues ajenos, comprometiendo la integridad del sistema. Esta falla de control de acceso afecta directamente a la gestión y estado de los despliegues en la plataforma.

cve-2026-17482 permite a un atacante ejecutar código arbitrario de forma remota en IBM Documentation Offline debido al control inadecuado de rutas de archivo. Esta vulnerabilidad tiene una severidad crítica y requiere atención inmediata.

cve-2026-19297 expone una falla crítica en IBM Langflow OSS que permite acceso remoto no autorizado por falta de límites en intentos de autenticación. Esta vulnerabilidad puede comprometer la seguridad de cuentas de usuario.

cve-2026-8715 afecta a Vault Secrets Operator y permite la lectura arbitraria de archivos y la exfiltración de credenciales a través de una configuración en AppRole. Esta vulnerabilidad es crítica y con explotación activa, pudiendo causar escalada de privilegios en entornos Kubernetes.

cve-2026-72776 describe una vulnerabilidad crítica en Fosowl AgenticSeek que permite ejecución remota de código sin autenticación mediante una API expuesta con configuración insegura de CORS. Esta falla permite a atacantes ejecutar comandos arbitrarios a nivel de sistema, representando un riesgo grave para la seguridad.

cve-2026-72839 describe un fallo crítico en filebrowser que permite a usuarios no autenticados acceder y modificar todos los archivos del servidor. Este problema se debe a una mala configuración en la creación automática de directorios para nuevos usuarios.

cve-2026-72841 afecta a la interfaz luci-app-openvpn de OpenWrt, permitiendo la ejecución remota persistente de código a nivel root mediante un recorrido de ruta en la carga de archivos. Esta vulnerabilidad es crítica y ha sido explotada activamente.

cve-2026-72842 permite la ejecución remota de código con privilegios root en OpenWrt a través de una vulnerabilidad en su interfaz LuCI. La falla proviene de un salto de ruta mal gestionado que compromete la seguridad del sistema por completo.

cve-2026-72850 describe una vulnerabilidad crítica en Budibase que permite la escritura arbitraria de archivos mediante secuencias de escape en nombres de archivos. Esta falla compromete la integridad del sistema afectado y su explotación ha sido confirmada.

cve-2026-72851 afecta a Budibase permitiendo inyección SQL sin autenticación mediante webhooks. Esto permite a atacantes modificar y exfiltrar datos de bases de datos conectadas con credenciales del builder. Es una vulnerabilidad crítica con explotación confirmada.

cve-2026-73302 afecta a Budibase permitiendo la fusión de identidades sin verificación de email, lo que facilita la escalada de privilegios. La vulnerabilidad permite tomar control de cuentas a través del flujo OIDC sin confirmación del correo electrónico.

cve-2026-73420 permite acceso no autorizado mediante enlace mágico mal dirigido debido a normalización incorrecta de direcciones de correo en NextAuth.js. Esta vulnerabilidad crítica afecta la autenticación en aplicaciones Next.js utilizando esta librería y ha sido corregida en versiones específicas. Es fundamental actualizar para evitar su explotación.

cve-2026-73421 describe una vulnerabilidad crítica en NextAuth que permite acceso no autorizado debido a errores de configuración del servidor. Esta falla afecta directamente a aplicaciones que dependen de la verificación de la sesión para controlar el acceso, permitiendo su elusión en ciertos contextos.

cve-2026-73663 afecta al módulo missedcall de FreePBX con una inyección SQL que permite corrupción de base de datos y acceso administrativo remoto. Se trata de una vulnerabilidad crítica que representa un riesgo alto para la seguridad de las comunicaciones VoIP.

cve-2026-73665 afecta a FreePBX permitiendo ejecución remota de comandos mediante namespaces sin autenticación y eventos manipulado. Esta vulnerabilidad crítica expone sistemas IP PBX a un compromiso total del servicio Asterisk.

cve-2026-73842 es una vulnerabilidad crítica en OpenChoreo que permite a atacantes remotos ejecutar comandos y acceder a secretos sin autenticación. Esta falla afecta a plataformas de desarrollo para Kubernetes y compromete la seguridad del clúster completo.

cve-2026-73843 afecta a OpenChoreo, permitiendo ejecución remota de comandos y acceso no autorizado a la API de Kubernetes. Esta vulnerabilidad crítica se debe a la falta de autenticación en APIs expuestas a red.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2571725/c1e-n737ghzwm05co0oqd-8dmdqzmmupd9-k45wht.mp3" length="36057800"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-27544 afecta a QA Analytics y permite ejecución remota de código sin autenticación, comprometiendo gravemente la seguridad de los sistemas que utilizan este plugin.

cve-2026-28001 expone una inyección SQL no autenticada en WP Directory Kit que permite manipular bases de datos de forma remota y comprometer la integridad y confidencialidad de la información.

cve-2026-28008 afecta a un plugin de WordPress que implementa inicio de sesión único mediante OAuth. La vulnerabilidad permite a atacantes evadir controles de autenticación y obtener acceso no autorizado. Su severidad es crítica, lo que la convierte en una amenaza urgente para la seguridad de los sitios afectados.

cve-2026-28142 afecta a un plugin de WordPress y permite inyección SQL sin autenticación, poniendo en riesgo la integridad de datos. La explotación activa confirma la gravedad y necesidad de aplicación inmediata de parches.

cve-2026-28148 expone una vulnerabilidad crítica de bypass sin autenticación en un plugin de WordPress, permitiendo acceso no autorizado. Esta falla pone en riesgo la seguridad general del sistema que utiliza el plugin para gestión de sesiones.

cve-2026-28149 afecta a un plugin de autenticación de WordPress, permitiendo ejecución remota de código por inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y representa un riesgo inmediato para la seguridad del sitio.

cve-2026-28185 afecta a un plugin de autenticación para WordPress, permitiendo acceso no autorizado por fallo en el control de autenticación. Esta vulnerabilidad es crítica y está siendo activamente explotada.

cve-2026-61962 afecta a un plugin de WordPress permitiendo la ejecución arbitraria de código sin autenticación, lo que compromete totalmente el sistema.

cve-2026-61966 afecta a un plugin de WordPress, permitiendo inyección SQL y ejecución remota de código. La vulnerabilidad es crítica con explotación activa confirmada, lo que pone en riesgo la integridad de la base de datos y el sitio web.

cve-2026-61967 afecta un plugin de WordPress permitiendo escalada de privilegios sin necesidad de autenticación. La vulnerabilidad pone en riesgo la integridad y el control del sistema. Es crítica debido a su facilidad de explotación y alto impacto.

cve-2026-61969 describe una vulnerabilidad crítica de inyección SQL no autenticada en Listdom que permite la ejecución remota de código y acceso total a la base de datos. La amenaza es alta debido a la explotación activa confirmada y a la severidad crítica de la falla.

cve-2026-66424 afecta a un plugin de WordPress que gestiona notificaciones de pedidos por SMS. Permite la escalada de privilegios sin necesidad de autenticación, lo que representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-66436 afecta a un plugin de WordPress para gestionar tablas de productos. Permite inyección SQL no autenticada con impacto crítico. Esta vulnerabilidad expone bases de datos a ataques remotos con potencial daño grave.

cve-2026-66446 afecta al plugin If-So Dynamic Content Personalization en WordPress con una inyección SQL crítica que permite comprometer la base de datos y ejecutar código remoto.

cve-2026-66453 describe una vulnerabilidad crítica en un plugin de gestión de reservas que permite la autenticación rota sin necesidad de credenciales. Esta falla puede permitir a atacantes acceder sin autorización a funciones restringidas del sistema.

cve-2026-66458 permite una inyección SQL no autenticada en el plugin RealPress para WordPress, lo que facilita el acceso y manipulación de bases de datos sin autorización.

cve-2026-66465 es una vulnerabilidad crítica en Cartify que permite la toma de control de cuentas sin autenticación previa. Esta vulnerabilidad se debe a fallos en la gestión de sesiones y credenciales, con explotación activa confirmada.

cve-2026-66472 afecta a Everest Backup con una inyección SQL no autenticada que permite la manipulación de datos sensibles. Esta vulner...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:25:03</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 13-08-2026]]>
                </title>
                <pubDate>Thu, 13 Aug 2026 04:09:45 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2570460</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-13-08-2026</link>
                                <description>
                                            <![CDATA[En este episodio se informa sobre múltiples vulnerabilidades y campañas de ciberataques en Windows, Chrome, IA, plataformas empresariales y sistemas industriales. Se destacan exploits zero-day, malware avanzado y actualizaciones críticas de proveedores como Microsoft, Adobe, VMware y SAP. También se abordan riesgos en aplicaciones populares como Zoom y WordPress, y tendencias recientes en phishing y seguridad de la cadena de suministro. Se incluyen recomendaciones para mitigar amenazas y proteger infraestructuras. Varias vulnerabilidades se detallan con identificadores C V E insertados en el texto.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[En este episodio se informa sobre múltiples vulnerabilidades y campañas de ciberataques en Windows, Chrome, IA, plataformas empresariales y sistemas industriales. Se destacan exploits zero-day, malware avanzado y actualizaciones críticas de proveedores como Microsoft, Adobe, VMware y SAP. También se abordan riesgos en aplicaciones populares como Zoom y WordPress, y tendencias recientes en phishing y seguridad de la cadena de suministro. Se incluyen recomendaciones para mitigar amenazas y proteger infraestructuras. Varias vulnerabilidades se detallan con identificadores C V E insertados en el texto.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 13-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[En este episodio se informa sobre múltiples vulnerabilidades y campañas de ciberataques en Windows, Chrome, IA, plataformas empresariales y sistemas industriales. Se destacan exploits zero-day, malware avanzado y actualizaciones críticas de proveedores como Microsoft, Adobe, VMware y SAP. También se abordan riesgos en aplicaciones populares como Zoom y WordPress, y tendencias recientes en phishing y seguridad de la cadena de suministro. Se incluyen recomendaciones para mitigar amenazas y proteger infraestructuras. Varias vulnerabilidades se detallan con identificadores C V E insertados en el texto.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2570460/c1e-ox9x1cjqzo5ampmdj-9j22k952uppo-8lwwdq.mp3" length="15650316"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[En este episodio se informa sobre múltiples vulnerabilidades y campañas de ciberataques en Windows, Chrome, IA, plataformas empresariales y sistemas industriales. Se destacan exploits zero-day, malware avanzado y actualizaciones críticas de proveedores como Microsoft, Adobe, VMware y SAP. También se abordan riesgos en aplicaciones populares como Zoom y WordPress, y tendencias recientes en phishing y seguridad de la cadena de suministro. Se incluyen recomendaciones para mitigar amenazas y proteger infraestructuras. Varias vulnerabilidades se detallan con identificadores C V E insertados en el texto.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:10:53</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 13-08-2026]]>
                </title>
                <pubDate>Thu, 13 Aug 2026 03:45:36 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2570445</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-13-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-18391 afecta a WooCommerce Subscriptions permitiendo ejecución remota de código por inyección de objetos PHP sin autenticación. Esta vulnerabilidad crítica compromete la seguridad del servidor donde el plugin está habilitado con almacenamiento de pedidos de alto rendimiento.

cve-2026-66659 describe una crítica vulnerabilidad de inyección SQL ciega en Essekia Tablesome Table para WordPress que permite la explotación remota activa. Esta falla compromete la seguridad de los datos al ejecutar comandos maliciosos en la base de datos sin la adecuada neutralización de elementos especiales.

cve-2025-41769 afecta a un servicio industrial de Phoenix Contact permitiendo ejecución remota de código y reinicios por desbordamiento de búfer. Es una vulnerabilidad crítica con explotación confirmada sin necesidad de autenticación previa.

cve-2026-67282 afecta la extensión Fabrikar para Joomla permitiendo ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad crítica facilita la toma total de control del sistema afectado.

cve-2026-26035 afecta a Fortinet FortiWeb permitiendo accesos remotos no autorizados mediante fallos en la autenticación. Esta vulnerabilidad crítica expone la gestión del dispositivo a atacantes sin credenciales válidas.

cve-2026-57858 describe una vulnerabilidad crítica de cross-site scripting almacenado en Cal.com Cal.diy que permite el robo de cookies y la ejecución remota de código en el navegador de usuarios mediante la manipulación de identificadores de seguimiento analítico. Esta falla afecta sistemas de gestión de reservas en línea de manera grave.

cve-2026-67285 permite a atacantes sin autenticación ejecutar código remoto en SP Page Builder de JoomShaper, lo que representa un riesgo crítico para sitios web basados en Joomla.

cve-2026-50561 afecta a la plataforma Yuxi y permite la ejecución remota no autorizada mediante fallo en la validación de tokens de autenticación. La vulnerabilidad expone el sistema a la escalada de privilegios y toma de control completo.

cve-2026-73263 expone una ejecución remota de comandos en Prowler asociada a un fallo en la gestión de kubeconfig. Esta vulnerabilidad crítica permite el control del sistema afectado por atacantes remotos.

cve-2026-64639 permite la ejecución remota de código con permisos elevados en Plesk, afectando la gestión de bases de datos en su panel de control para alojamiento web.

cve-2026-73294 expone una ejecución remota de código crítica en Semaphore UI. Este fallo permite a usuarios con ciertos privilegios ejecutar comandos arbitrarios en el servidor, poniendo en riesgo la integridad y seguridad de la plataforma. Es una vulnerabilidad prioritaria por su severidad y exploitabilidad activa.

cve-2026-73296 afecta al framework Microsoft UFO permitiendo control remoto no autenticado sobre dispositivos Android conectados mediante ADB. Esta vulnerabilidad crítica permite ejecución remota y divulgación de información sensible.

cve-2026-16860 implica una ejecución remota de código en IBM i por un elemento no controlado en la ruta de búsqueda. Esta vulnerabilidad crítica pone en riesgo la integridad de sistemas IBM Power, permitiendo a atacantes autenticados ejecutar código arbitrario.

cve-2026-16956 afecta a IBM Db2 Mirror for i y permite la ejecución remota de comandos debido a la mala neutralización de elementos especiales en comandos del sistema operativo. Esta vulnerabilidad tiene alta severidad y riesgo de explotación remota.

cve-2026-17218 afecta a IBM IBM i y permite ejecución remota de código mediante escritura fuera de límites. Es una vulnerabilidad crítica que puede comprometer completamente el sistema. Se recomienda aplicar parches oficiales para mitigar esta amenaza.

cve-2026-17276 presenta una grave escalada de privilegios en IBM i debido a una autorización incorrecta en manejo de hilos con autoridad elevada. Esta vulnerabilidad permite a atacantes remotos autenticados obtener control total del sistema afectado. La...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-18391 afecta a WooCommerce Subscriptions permitiendo ejecución remota de código por inyección de objetos PHP sin autenticación. Esta vulnerabilidad crítica compromete la seguridad del servidor donde el plugin está habilitado con almacenamiento de pedidos de alto rendimiento.

cve-2026-66659 describe una crítica vulnerabilidad de inyección SQL ciega en Essekia Tablesome Table para WordPress que permite la explotación remota activa. Esta falla compromete la seguridad de los datos al ejecutar comandos maliciosos en la base de datos sin la adecuada neutralización de elementos especiales.

cve-2025-41769 afecta a un servicio industrial de Phoenix Contact permitiendo ejecución remota de código y reinicios por desbordamiento de búfer. Es una vulnerabilidad crítica con explotación confirmada sin necesidad de autenticación previa.

cve-2026-67282 afecta la extensión Fabrikar para Joomla permitiendo ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad crítica facilita la toma total de control del sistema afectado.

cve-2026-26035 afecta a Fortinet FortiWeb permitiendo accesos remotos no autorizados mediante fallos en la autenticación. Esta vulnerabilidad crítica expone la gestión del dispositivo a atacantes sin credenciales válidas.

cve-2026-57858 describe una vulnerabilidad crítica de cross-site scripting almacenado en Cal.com Cal.diy que permite el robo de cookies y la ejecución remota de código en el navegador de usuarios mediante la manipulación de identificadores de seguimiento analítico. Esta falla afecta sistemas de gestión de reservas en línea de manera grave.

cve-2026-67285 permite a atacantes sin autenticación ejecutar código remoto en SP Page Builder de JoomShaper, lo que representa un riesgo crítico para sitios web basados en Joomla.

cve-2026-50561 afecta a la plataforma Yuxi y permite la ejecución remota no autorizada mediante fallo en la validación de tokens de autenticación. La vulnerabilidad expone el sistema a la escalada de privilegios y toma de control completo.

cve-2026-73263 expone una ejecución remota de comandos en Prowler asociada a un fallo en la gestión de kubeconfig. Esta vulnerabilidad crítica permite el control del sistema afectado por atacantes remotos.

cve-2026-64639 permite la ejecución remota de código con permisos elevados en Plesk, afectando la gestión de bases de datos en su panel de control para alojamiento web.

cve-2026-73294 expone una ejecución remota de código crítica en Semaphore UI. Este fallo permite a usuarios con ciertos privilegios ejecutar comandos arbitrarios en el servidor, poniendo en riesgo la integridad y seguridad de la plataforma. Es una vulnerabilidad prioritaria por su severidad y exploitabilidad activa.

cve-2026-73296 afecta al framework Microsoft UFO permitiendo control remoto no autenticado sobre dispositivos Android conectados mediante ADB. Esta vulnerabilidad crítica permite ejecución remota y divulgación de información sensible.

cve-2026-16860 implica una ejecución remota de código en IBM i por un elemento no controlado en la ruta de búsqueda. Esta vulnerabilidad crítica pone en riesgo la integridad de sistemas IBM Power, permitiendo a atacantes autenticados ejecutar código arbitrario.

cve-2026-16956 afecta a IBM Db2 Mirror for i y permite la ejecución remota de comandos debido a la mala neutralización de elementos especiales en comandos del sistema operativo. Esta vulnerabilidad tiene alta severidad y riesgo de explotación remota.

cve-2026-17218 afecta a IBM IBM i y permite ejecución remota de código mediante escritura fuera de límites. Es una vulnerabilidad crítica que puede comprometer completamente el sistema. Se recomienda aplicar parches oficiales para mitigar esta amenaza.

cve-2026-17276 presenta una grave escalada de privilegios en IBM i debido a una autorización incorrecta en manejo de hilos con autoridad elevada. Esta vulnerabilidad permite a atacantes remotos autenticados obtener control total del sistema afectado. La...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 13-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-18391 afecta a WooCommerce Subscriptions permitiendo ejecución remota de código por inyección de objetos PHP sin autenticación. Esta vulnerabilidad crítica compromete la seguridad del servidor donde el plugin está habilitado con almacenamiento de pedidos de alto rendimiento.

cve-2026-66659 describe una crítica vulnerabilidad de inyección SQL ciega en Essekia Tablesome Table para WordPress que permite la explotación remota activa. Esta falla compromete la seguridad de los datos al ejecutar comandos maliciosos en la base de datos sin la adecuada neutralización de elementos especiales.

cve-2025-41769 afecta a un servicio industrial de Phoenix Contact permitiendo ejecución remota de código y reinicios por desbordamiento de búfer. Es una vulnerabilidad crítica con explotación confirmada sin necesidad de autenticación previa.

cve-2026-67282 afecta la extensión Fabrikar para Joomla permitiendo ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad crítica facilita la toma total de control del sistema afectado.

cve-2026-26035 afecta a Fortinet FortiWeb permitiendo accesos remotos no autorizados mediante fallos en la autenticación. Esta vulnerabilidad crítica expone la gestión del dispositivo a atacantes sin credenciales válidas.

cve-2026-57858 describe una vulnerabilidad crítica de cross-site scripting almacenado en Cal.com Cal.diy que permite el robo de cookies y la ejecución remota de código en el navegador de usuarios mediante la manipulación de identificadores de seguimiento analítico. Esta falla afecta sistemas de gestión de reservas en línea de manera grave.

cve-2026-67285 permite a atacantes sin autenticación ejecutar código remoto en SP Page Builder de JoomShaper, lo que representa un riesgo crítico para sitios web basados en Joomla.

cve-2026-50561 afecta a la plataforma Yuxi y permite la ejecución remota no autorizada mediante fallo en la validación de tokens de autenticación. La vulnerabilidad expone el sistema a la escalada de privilegios y toma de control completo.

cve-2026-73263 expone una ejecución remota de comandos en Prowler asociada a un fallo en la gestión de kubeconfig. Esta vulnerabilidad crítica permite el control del sistema afectado por atacantes remotos.

cve-2026-64639 permite la ejecución remota de código con permisos elevados en Plesk, afectando la gestión de bases de datos en su panel de control para alojamiento web.

cve-2026-73294 expone una ejecución remota de código crítica en Semaphore UI. Este fallo permite a usuarios con ciertos privilegios ejecutar comandos arbitrarios en el servidor, poniendo en riesgo la integridad y seguridad de la plataforma. Es una vulnerabilidad prioritaria por su severidad y exploitabilidad activa.

cve-2026-73296 afecta al framework Microsoft UFO permitiendo control remoto no autenticado sobre dispositivos Android conectados mediante ADB. Esta vulnerabilidad crítica permite ejecución remota y divulgación de información sensible.

cve-2026-16860 implica una ejecución remota de código en IBM i por un elemento no controlado en la ruta de búsqueda. Esta vulnerabilidad crítica pone en riesgo la integridad de sistemas IBM Power, permitiendo a atacantes autenticados ejecutar código arbitrario.

cve-2026-16956 afecta a IBM Db2 Mirror for i y permite la ejecución remota de comandos debido a la mala neutralización de elementos especiales en comandos del sistema operativo. Esta vulnerabilidad tiene alta severidad y riesgo de explotación remota.

cve-2026-17218 afecta a IBM IBM i y permite ejecución remota de código mediante escritura fuera de límites. Es una vulnerabilidad crítica que puede comprometer completamente el sistema. Se recomienda aplicar parches oficiales para mitigar esta amenaza.

cve-2026-17276 presenta una grave escalada de privilegios en IBM i debido a una autorización incorrecta en manejo de hilos con autoridad elevada. Esta vulnerabilidad permite a atacantes remotos autenticados obtener control total del sistema afectado. La severidad es crítica y la explotación ha sido confirmada.

cve-2026-73299 afecta a Microsoft Prompty permitiendo la ejecución remota de código debido a un fallo en la gestión de acceso a propiedades internas. Es una vulnerabilidad crítica con explotación activa confirmada, que compromete la integridad del sistema al permitir la ejecución de código arbitrario con privilegios elevados.

cve-2026-73300 afecta a Budibase permitiendo ejecución múltiple de sentencias SQL y compromiso total de la base de datos. Es una vulnerabilidad crítica con explotación activa confirmada que requiere actualización inmediata.

cve-2026-17083 es una vulnerabilidad crítica que permite la ejecución remota de código en IBM i debido a un desbordamiento de búfer. Este fallo grave compromete la seguridad del sistema operativo de servidores integrados con un alto riesgo de explotación.

cve-2026-19656 permite a usuarios con permisos limitados ejecutar comandos arbitrarios en el servidor ScadaLTS, comprometiendo totalmente el sistema. Esta vulnerabilidad crítica de alta severidad expone el control total del host afectado.

cve-2026-62420 permite a un atacante autenticado saltarse restricciones de seguridad en migraciones cruzadas de proyectos en LXD. Esta vulnerabilidad es crítica y afecta a la integridad de los proyectos y la seguridad general del sistema de contenedores.

cve-2026-63293 afecta a LXD permitiendo accesos arbitrarios a archivos críticos en el host. Esta vulnerabilidad de enlace simbólico es altamente crítica y puede ser explotada activamente para modificar archivos sensibles.

cve-2026-63294 se trata de una vulnerabilidad crítica en Canonical LXD que permite la ejecución remota de comandos con privilegios de root mediante archivos maliciosos. Esta falla aprovecha errores en la validación de enlaces simbólicos durante la importación de imágenes o backups.

cve-2026-63296 describe un bypass de autorización en LXD que permite a atacantes autenticados migrar instancias con configuraciones privilegiadas a proyectos restringidos. Esta vulnerabilidad crítica afecta directamente a la seguridad en la gestión de contenedores, y su explotación ha sido confirmada.

cve-2026-63297 es una vulnerabilidad crítica en LXD que permite omitir controles de acceso al copiar instancias. La falla se debe a un error de sincronización en la validación de configuraciones, comprometiendo la seguridad de proyectos restringidos.

cve-2026-63298 afecta a LXD de Canonical permitiendo ejecución remota de código mediante inyección en configuraciones NVIDIA. Esta vulnerabilidad crítica permite a atacantes autenticados controlar el sistema anfitrión con privilegios elevados.

cve-2026-63299 describe una grave vulnerabilidad en LXD de Canonical que permite a usuarios autenticados evadir límites de almacenamiento impuestos. Esta falla permite superar restricciones administrativas, comprometiendo la gestión de recursos en entornos de contenedores. La vulnerabilidad impacta directamente en la seguridad y estabilidad de los sistemas afectados.

cve-2026-63300 expone una vulnerabilidad crítica en Canonical LXD que permite saltarse restricciones de seguridad en migraciones de contenedores entre proyectos. Esta falla posibilita la creación de instancias privilegiadas en proyectos protegidos, poniendo en riesgo la integridad del sistema.

cve-2026-72508 afecta a Red Hat Advanced Cluster Management permitiendo escalada de privilegios y ejecución de código arbitrario. Esta vulnerabilidad crítica se aprovecha mediante un ataque confused-deputy que emplea recursos Subscription con cuentas de servicio privilegiadas. La explotación activa permite control completo del clúster.

cve-2026-72789 revela una falla grave en SiYuan para controlar el acceso a cuadernos cifrados publicados. Esto permite que cualquier persona acceda y descargue contenido cifrado sin necesitar claves o autenticación previa.

cve-2026-72793 expone claves críticas y permite suplantación de identidad y escalada de privilegios en SiYuan. Esta vulnerabilidad pone en riesgo el acceso y control total en sistemas afectados. Se ha confirmado explotación activa.

cve-2026-72794 afecta a Siyuan Note al exponer claves de sesión que permiten la suplantación de identidad y acceso no autorizado con privilegios administrativos.

cve-2026-72795 permite a atacantes acceder sin autorización a documentos protegidos y ocultos en SiYuan, un software para gestión de notas. La vulnerabilidad expone contenido sensible mediante la omisión de controles de acceso en llamadas a funciones específicas.

cve-2026-72798 expone contenido sensible en SiYuan al fallar en la filtración de bases de datos relacionadas. Este error permite acceder a información protegida o saltarse filtros, comprometiendo la privacidad de los datos.

cve-2026-72804 expone contenido protegido en SiYuan y afecta su seguridad. Esta vulnerabilidad crítica permite a atacantes acceder a información sin autenticación.

cve-2026-73268 describe una ejecución remota de código y escalada de privilegios en Red Hat Multicluster Engine. Esta vulnerabilidad permite a un atacante ejecutar código con permisos elevados dentro del clúster, comprometiendo la seguridad y confidencialidad de la infraestructura.

cve-2026-73269 es una vulnerabilidad crítica que permite escalar privilegios en Red Hat OpenShift Container Platform, afectando al control total del clúster. Explota la creación maliciosa de recursos con nombres específicos para conseguir permisos de administrador en todo el sistema.

cve-2026-73329 afecta a CamaleonCMS permitiendo ejecución remota de código JavaScript en sesiones administrativas, facilitando robo de cookies y control de sesión. La vulnerabilidad se encuentra en el manejo de títulos de borradores, permitiendo inyección scripting entre sitios almacenado.

cve-2026-73332 afecta a CamaleonCMS con una vulnerabilidad crítica de cross-site scripting almacenado que permite la ejecución remota de código en navegadores de usuarios. Puede provocar robo de cookies, falsificación de solicitudes y secuestro de sesiones.

cve-2026-73407 afecta a Budibase y permite la fuga de credenciales sensibles a través de solicitudes REST sin validación adecuada. La vulnerabilidad presenta un riesgo crítico y permite a atacantes remotos acceder a datos de autenticación sin necesidad de autenticarse.

cve-2026-73414 afecta a Shescape y permite la ejecución remota de comandos debido a un escape incorrecto de caracteres en entornos Windows CMD, con severidad crítica.

cve-2026-19001 afecta al controlador ODBC de MongoDB, permitiendo corrupción de memoria y ejecución de código arbitrario debido a desbordamiento de búfer con nombres largos. Esta falla tiene una severidad crítica y explotación confirmada, afectando la seguridad en entornos de análisis de datos.

cve-2026-66898 afecta a Canonical LXD permitiendo ataques con path traversal durante operaciones de respaldo y restauración. Esta vulnerabilidad crítica permite acceso indebido a archivos fuera del directorio seguro. Se recomienda aplicar medidas de seguridad inmediatas para evitar explotación.

cve-2024-27253 afecta IBM DOORS Next permitiendo bypass de seguridad y actividades no autorizadas por usuarios autenticados. Es una vulnerabilidad de severidad crítica.

cve-2026-71471 describe una vulnerabilidad crítica en Red Hat ACM Search V2 RHEL9 que permite ejecución remota de código y control total de clusters gestionados. Esta falla facilita a atacantes desplegar contenedores arbitrarios en múltiples entornos, comprometiendo la seguridad global del sistema.

cve-2026-73501 afecta a kin-openapi por una falla crítica en la autenticación que permite el acceso no autorizado a recursos protegidos. La vulnerabilidad bypassa la validación de credenciales, poniendo en riesgo la seguridad de las aplicaciones que dependen de este middleware.

cve-2026-73519 afecta a WolfStack y permite la omisión de autenticación y ejecución remota de comandos con permisos de root en contenedores. Se trata de una vulnerabilidad crítica que implica un riesgo severo para la seguridad del sistema y la integridad de los contenedores.

cve-2026-49481 afecta a la aplicación web UpSnap permitiendo ejecución remota de código por inyección de comandos en campos no sanitizados. La vulnerabilidad impacta en el control total del servidor y requiere actualización urgente.

cve-2026-71193 expone una vulnerabilidad crítica en OpenStack Designate, permitiendo la suplantación de DNS y denegación de servicio entre diferentes inquilinos en configuraciones multi-pool. Este fallo permite a usuarios autenticados evadir controles y crear zonas que se superponen con las de otros usuarios, comprometiendo la integridad y disponibilidad del servicio DNS.

cve-2026-49819 describe una vulnerabilidad crítica en UpSnap que permite la creación no autorizada del superusuario inicial y la ejecución remota de código. Este fallo grave permite a un atacante obtener control total sin necesidad de autenticación.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2570445/c1e-7gmgpivzoxji2925q-34332vvzf89n-3oimhd.mp3" length="34486065"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-18391 afecta a WooCommerce Subscriptions permitiendo ejecución remota de código por inyección de objetos PHP sin autenticación. Esta vulnerabilidad crítica compromete la seguridad del servidor donde el plugin está habilitado con almacenamiento de pedidos de alto rendimiento.

cve-2026-66659 describe una crítica vulnerabilidad de inyección SQL ciega en Essekia Tablesome Table para WordPress que permite la explotación remota activa. Esta falla compromete la seguridad de los datos al ejecutar comandos maliciosos en la base de datos sin la adecuada neutralización de elementos especiales.

cve-2025-41769 afecta a un servicio industrial de Phoenix Contact permitiendo ejecución remota de código y reinicios por desbordamiento de búfer. Es una vulnerabilidad crítica con explotación confirmada sin necesidad de autenticación previa.

cve-2026-67282 afecta la extensión Fabrikar para Joomla permitiendo ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad crítica facilita la toma total de control del sistema afectado.

cve-2026-26035 afecta a Fortinet FortiWeb permitiendo accesos remotos no autorizados mediante fallos en la autenticación. Esta vulnerabilidad crítica expone la gestión del dispositivo a atacantes sin credenciales válidas.

cve-2026-57858 describe una vulnerabilidad crítica de cross-site scripting almacenado en Cal.com Cal.diy que permite el robo de cookies y la ejecución remota de código en el navegador de usuarios mediante la manipulación de identificadores de seguimiento analítico. Esta falla afecta sistemas de gestión de reservas en línea de manera grave.

cve-2026-67285 permite a atacantes sin autenticación ejecutar código remoto en SP Page Builder de JoomShaper, lo que representa un riesgo crítico para sitios web basados en Joomla.

cve-2026-50561 afecta a la plataforma Yuxi y permite la ejecución remota no autorizada mediante fallo en la validación de tokens de autenticación. La vulnerabilidad expone el sistema a la escalada de privilegios y toma de control completo.

cve-2026-73263 expone una ejecución remota de comandos en Prowler asociada a un fallo en la gestión de kubeconfig. Esta vulnerabilidad crítica permite el control del sistema afectado por atacantes remotos.

cve-2026-64639 permite la ejecución remota de código con permisos elevados en Plesk, afectando la gestión de bases de datos en su panel de control para alojamiento web.

cve-2026-73294 expone una ejecución remota de código crítica en Semaphore UI. Este fallo permite a usuarios con ciertos privilegios ejecutar comandos arbitrarios en el servidor, poniendo en riesgo la integridad y seguridad de la plataforma. Es una vulnerabilidad prioritaria por su severidad y exploitabilidad activa.

cve-2026-73296 afecta al framework Microsoft UFO permitiendo control remoto no autenticado sobre dispositivos Android conectados mediante ADB. Esta vulnerabilidad crítica permite ejecución remota y divulgación de información sensible.

cve-2026-16860 implica una ejecución remota de código en IBM i por un elemento no controlado en la ruta de búsqueda. Esta vulnerabilidad crítica pone en riesgo la integridad de sistemas IBM Power, permitiendo a atacantes autenticados ejecutar código arbitrario.

cve-2026-16956 afecta a IBM Db2 Mirror for i y permite la ejecución remota de comandos debido a la mala neutralización de elementos especiales en comandos del sistema operativo. Esta vulnerabilidad tiene alta severidad y riesgo de explotación remota.

cve-2026-17218 afecta a IBM IBM i y permite ejecución remota de código mediante escritura fuera de límites. Es una vulnerabilidad crítica que puede comprometer completamente el sistema. Se recomienda aplicar parches oficiales para mitigar esta amenaza.

cve-2026-17276 presenta una grave escalada de privilegios en IBM i debido a una autorización incorrecta en manejo de hilos con autoridad elevada. Esta vulnerabilidad permite a atacantes remotos autenticados obtener control total del sistema afectado. La...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:23:57</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 12-08-2026]]>
                </title>
                <pubDate>Wed, 12 Aug 2026 04:12:26 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2569382</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-12-08-2026</link>
                                <description>
                                            <![CDATA[Actualizaciones masivas de seguridad corregidas en Microsoft, Zoom, Cisco y Adobe abordan vulnerabilidades críticas y zero-days en sistemas operativos, aplicaciones y productos de infraestructura. Descubrimientos recientes incluyen nuevo botnet para ataques DDoS, ataques contra infraestructuras críticas en Polonia, campañas de ransomware con técnicas avanzadas y vulnerabilidades explotadas en aplicaciones corporativas. Además, se anuncian avances en inteligencia artificial para seguridad y nuevas amenazas contra cadenas de suministro y sistemas basados en IA. Se recomienda aplicar parches y medidas defensivas para mitigar riesgos crecientes.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Actualizaciones masivas de seguridad corregidas en Microsoft, Zoom, Cisco y Adobe abordan vulnerabilidades críticas y zero-days en sistemas operativos, aplicaciones y productos de infraestructura. Descubrimientos recientes incluyen nuevo botnet para ataques DDoS, ataques contra infraestructuras críticas en Polonia, campañas de ransomware con técnicas avanzadas y vulnerabilidades explotadas en aplicaciones corporativas. Además, se anuncian avances en inteligencia artificial para seguridad y nuevas amenazas contra cadenas de suministro y sistemas basados en IA. Se recomienda aplicar parches y medidas defensivas para mitigar riesgos crecientes.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 12-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Actualizaciones masivas de seguridad corregidas en Microsoft, Zoom, Cisco y Adobe abordan vulnerabilidades críticas y zero-days en sistemas operativos, aplicaciones y productos de infraestructura. Descubrimientos recientes incluyen nuevo botnet para ataques DDoS, ataques contra infraestructuras críticas en Polonia, campañas de ransomware con técnicas avanzadas y vulnerabilidades explotadas en aplicaciones corporativas. Además, se anuncian avances en inteligencia artificial para seguridad y nuevas amenazas contra cadenas de suministro y sistemas basados en IA. Se recomienda aplicar parches y medidas defensivas para mitigar riesgos crecientes.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2569382/c1e-z8w8xb3ozovtn2n1q-6z00m08wtj60-xdpazv.mp3" length="19127319"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Actualizaciones masivas de seguridad corregidas en Microsoft, Zoom, Cisco y Adobe abordan vulnerabilidades críticas y zero-days en sistemas operativos, aplicaciones y productos de infraestructura. Descubrimientos recientes incluyen nuevo botnet para ataques DDoS, ataques contra infraestructuras críticas en Polonia, campañas de ransomware con técnicas avanzadas y vulnerabilidades explotadas en aplicaciones corporativas. Además, se anuncian avances en inteligencia artificial para seguridad y nuevas amenazas contra cadenas de suministro y sistemas basados en IA. Se recomienda aplicar parches y medidas defensivas para mitigar riesgos crecientes.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:13:17</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 12-08-2026]]>
                </title>
                <pubDate>Wed, 12 Aug 2026 03:48:06 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2569367</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-12-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-58231 destaca por permitir ejecución remota de código en SAP Commerce Cloud debido a deficiencias en validación de entrada. Esta falla supone un riesgo crítico que afecta gravemente la seguridad y la continuidad del servicio.

cve-2026-13737 afecta a Commvault CommServe, permitiendo la ejecución no autorizada de comandos por bypass en la autorización. Esta vulnerabilidad es crítica y con explotación confirmada, requiriendo actualización inmediata.

cve-2026-13738 afecta a sistemas de gestión de datos y permite ejecutar comandos sin autorización, lo que representa un riesgo crítico. Es fundamental actualizar todas las plataformas relacionadas para evitar explotación activa.

cve-2026-72550 afecta a Friendica, permitiendo inyección SQL remota que compromete la integridad y confidencialidad de datos. La vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en la base de datos.

cve-2026-72599 afecta a e107 2.4.0 permitiendo inyección SQL remota con acceso completo a la base de datos. Esta vulnerabilidad es crítica y explotada activamente. Afecta a la integridad, confidencialidad y disponibilidad del sistema e107.

cve-2026-72603 afecta a wg-easy permitiendo ejecución remota de código con privilegios root mediante inyección de comandos. Esta vulnerabilidad crítica destaca por su elevada severidad y explotación activa.

cve-2026-18972 permite una suplantación de identidad que conduce a la toma de control de cuentas en Velociraptor. Se trata de una vulnerabilidad crítica, con una severidad alta de nueve punto seis que afecta a usuarios con acceso a la interfaz gráfica. Esta falla pone en riesgo la integridad de sistemas de seguridad informática.

cve-2026-58115 es una vulnerabilidad crítica en Siemens SIMATIC IoT2050 Advanced que permite la ejecución remota de código sin autenticación en la interfaz HTTP de Node-RED. Esta falla permite ataques remotos con privilegios completos en el dispositivo.

cve-2026-72785 describe un fallo crítico en Craft CMS que permite modificar estructuras de categorías con permisos insuficientes, comprometiendo la navegación web. La vulnerabilidad afecta a la autorización y es explotable activamente, requiriendo actualización inmediata.

cve-2026-46670 afecta a YesWiki al permitir una inyección SQL que expone toda la base de datos y hashes de contraseñas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-48046 afecta a Streambert con una ejecución remota de código crítica debida a una URL de actualizador automático no validada. Permite que un proceso comprometido descargue y ejecute software malicioso en el equipo objetivo.

cve-2026-48056 es una vulnerabilidad crítica en Streambert que permite la ejecución remota de código mediante la manipulación de rutas de ejecutables. Esto posibilita la ejecución de código arbitrario con privilegios elevados. Streambert lanzó una versión parcheada para solucionar este problema.

cve-2026-17061 afecta a 3DS SIMULIA Execution Engine con ejecución remota de código mediante deserialización insegura. Esta vulnerabilidad es crítica y permite ataques remotos sin autenticación.

cve-2026-47702 describe una vulnerabilidad crítica en TypeBot que permite la suplantación de identidad mediante el acceso a tokens API almacenados sin cifrar. Esta falla facilita a atacantes internos o externos comprometer la autenticación sin dificultad.

cve-2026-72920 afecta a SeaweedFS permitiendo la obtención de control administrativo sin autenticación en su servicio gRPC. Esta vulnerabilidad crítica posibilita la creación y manipulación de usuarios y políticas con acceso completo a S3.

cve-2025-31114 afecta al software Fooocus, permitiendo la ejecución remota de código debido a un manejo inseguro de metadatos JSON. La vulnerabilidad es crítica y la explotación está confirmada para la interfaz web.

cve-2026-73069 afecta a Twenty permitiendo la ejecución remota de código en la base de datos mediante inyección SQL por concatenación in...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-58231 destaca por permitir ejecución remota de código en SAP Commerce Cloud debido a deficiencias en validación de entrada. Esta falla supone un riesgo crítico que afecta gravemente la seguridad y la continuidad del servicio.

cve-2026-13737 afecta a Commvault CommServe, permitiendo la ejecución no autorizada de comandos por bypass en la autorización. Esta vulnerabilidad es crítica y con explotación confirmada, requiriendo actualización inmediata.

cve-2026-13738 afecta a sistemas de gestión de datos y permite ejecutar comandos sin autorización, lo que representa un riesgo crítico. Es fundamental actualizar todas las plataformas relacionadas para evitar explotación activa.

cve-2026-72550 afecta a Friendica, permitiendo inyección SQL remota que compromete la integridad y confidencialidad de datos. La vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en la base de datos.

cve-2026-72599 afecta a e107 2.4.0 permitiendo inyección SQL remota con acceso completo a la base de datos. Esta vulnerabilidad es crítica y explotada activamente. Afecta a la integridad, confidencialidad y disponibilidad del sistema e107.

cve-2026-72603 afecta a wg-easy permitiendo ejecución remota de código con privilegios root mediante inyección de comandos. Esta vulnerabilidad crítica destaca por su elevada severidad y explotación activa.

cve-2026-18972 permite una suplantación de identidad que conduce a la toma de control de cuentas en Velociraptor. Se trata de una vulnerabilidad crítica, con una severidad alta de nueve punto seis que afecta a usuarios con acceso a la interfaz gráfica. Esta falla pone en riesgo la integridad de sistemas de seguridad informática.

cve-2026-58115 es una vulnerabilidad crítica en Siemens SIMATIC IoT2050 Advanced que permite la ejecución remota de código sin autenticación en la interfaz HTTP de Node-RED. Esta falla permite ataques remotos con privilegios completos en el dispositivo.

cve-2026-72785 describe un fallo crítico en Craft CMS que permite modificar estructuras de categorías con permisos insuficientes, comprometiendo la navegación web. La vulnerabilidad afecta a la autorización y es explotable activamente, requiriendo actualización inmediata.

cve-2026-46670 afecta a YesWiki al permitir una inyección SQL que expone toda la base de datos y hashes de contraseñas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-48046 afecta a Streambert con una ejecución remota de código crítica debida a una URL de actualizador automático no validada. Permite que un proceso comprometido descargue y ejecute software malicioso en el equipo objetivo.

cve-2026-48056 es una vulnerabilidad crítica en Streambert que permite la ejecución remota de código mediante la manipulación de rutas de ejecutables. Esto posibilita la ejecución de código arbitrario con privilegios elevados. Streambert lanzó una versión parcheada para solucionar este problema.

cve-2026-17061 afecta a 3DS SIMULIA Execution Engine con ejecución remota de código mediante deserialización insegura. Esta vulnerabilidad es crítica y permite ataques remotos sin autenticación.

cve-2026-47702 describe una vulnerabilidad crítica en TypeBot que permite la suplantación de identidad mediante el acceso a tokens API almacenados sin cifrar. Esta falla facilita a atacantes internos o externos comprometer la autenticación sin dificultad.

cve-2026-72920 afecta a SeaweedFS permitiendo la obtención de control administrativo sin autenticación en su servicio gRPC. Esta vulnerabilidad crítica posibilita la creación y manipulación de usuarios y políticas con acceso completo a S3.

cve-2025-31114 afecta al software Fooocus, permitiendo la ejecución remota de código debido a un manejo inseguro de metadatos JSON. La vulnerabilidad es crítica y la explotación está confirmada para la interfaz web.

cve-2026-73069 afecta a Twenty permitiendo la ejecución remota de código en la base de datos mediante inyección SQL por concatenación in...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 12-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-58231 destaca por permitir ejecución remota de código en SAP Commerce Cloud debido a deficiencias en validación de entrada. Esta falla supone un riesgo crítico que afecta gravemente la seguridad y la continuidad del servicio.

cve-2026-13737 afecta a Commvault CommServe, permitiendo la ejecución no autorizada de comandos por bypass en la autorización. Esta vulnerabilidad es crítica y con explotación confirmada, requiriendo actualización inmediata.

cve-2026-13738 afecta a sistemas de gestión de datos y permite ejecutar comandos sin autorización, lo que representa un riesgo crítico. Es fundamental actualizar todas las plataformas relacionadas para evitar explotación activa.

cve-2026-72550 afecta a Friendica, permitiendo inyección SQL remota que compromete la integridad y confidencialidad de datos. La vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en la base de datos.

cve-2026-72599 afecta a e107 2.4.0 permitiendo inyección SQL remota con acceso completo a la base de datos. Esta vulnerabilidad es crítica y explotada activamente. Afecta a la integridad, confidencialidad y disponibilidad del sistema e107.

cve-2026-72603 afecta a wg-easy permitiendo ejecución remota de código con privilegios root mediante inyección de comandos. Esta vulnerabilidad crítica destaca por su elevada severidad y explotación activa.

cve-2026-18972 permite una suplantación de identidad que conduce a la toma de control de cuentas en Velociraptor. Se trata de una vulnerabilidad crítica, con una severidad alta de nueve punto seis que afecta a usuarios con acceso a la interfaz gráfica. Esta falla pone en riesgo la integridad de sistemas de seguridad informática.

cve-2026-58115 es una vulnerabilidad crítica en Siemens SIMATIC IoT2050 Advanced que permite la ejecución remota de código sin autenticación en la interfaz HTTP de Node-RED. Esta falla permite ataques remotos con privilegios completos en el dispositivo.

cve-2026-72785 describe un fallo crítico en Craft CMS que permite modificar estructuras de categorías con permisos insuficientes, comprometiendo la navegación web. La vulnerabilidad afecta a la autorización y es explotable activamente, requiriendo actualización inmediata.

cve-2026-46670 afecta a YesWiki al permitir una inyección SQL que expone toda la base de datos y hashes de contraseñas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-48046 afecta a Streambert con una ejecución remota de código crítica debida a una URL de actualizador automático no validada. Permite que un proceso comprometido descargue y ejecute software malicioso en el equipo objetivo.

cve-2026-48056 es una vulnerabilidad crítica en Streambert que permite la ejecución remota de código mediante la manipulación de rutas de ejecutables. Esto posibilita la ejecución de código arbitrario con privilegios elevados. Streambert lanzó una versión parcheada para solucionar este problema.

cve-2026-17061 afecta a 3DS SIMULIA Execution Engine con ejecución remota de código mediante deserialización insegura. Esta vulnerabilidad es crítica y permite ataques remotos sin autenticación.

cve-2026-47702 describe una vulnerabilidad crítica en TypeBot que permite la suplantación de identidad mediante el acceso a tokens API almacenados sin cifrar. Esta falla facilita a atacantes internos o externos comprometer la autenticación sin dificultad.

cve-2026-72920 afecta a SeaweedFS permitiendo la obtención de control administrativo sin autenticación en su servicio gRPC. Esta vulnerabilidad crítica posibilita la creación y manipulación de usuarios y políticas con acceso completo a S3.

cve-2025-31114 afecta al software Fooocus, permitiendo la ejecución remota de código debido a un manejo inseguro de metadatos JSON. La vulnerabilidad es crítica y la explotación está confirmada para la interfaz web.

cve-2026-73069 afecta a Twenty permitiendo la ejecución remota de código en la base de datos mediante inyección SQL por concatenación insegura. Es una vulnerabilidad crítica con explotación confirmada y alto impacto en la seguridad del sistema.

cve-2026-73080 afecta gravemente a SeaweedFS al permitir ejecución remota de código y exposición de credenciales en nube. Esta vulnerabilidad crítica permite que un atacante alcance servicios internos sin autenticación. Es imprescindible actualizar a la versión segura para evitar riesgo extremo.

cve-2026-12571 describe una vulnerabilidad crítica en ManageEngine DDI Central que permite la omisión de autenticación en el proceso de restablecimiento de contraseñas. Esta falla posibilita la toma de control de cuentas y ha sido explotada activamente.

cve-2026-48362 afecta a Adobe ColdFusion con una vulnerabilidad crítica de ejecución remota de código por inyección de comandos en el sistema operativo. Su explotación es activa y no requiere intervención del usuario, lo que la convierte en un riesgo grave para la seguridad.

cve-2026-50516 afecta a Microsoft Azure Kubernetes Service y permite la elevación de privilegios sin autenticación en funciones críticas, representando un grave riesgo de seguridad en redes.

cve-2026-59124 afecta al software de computación distribuida de Microsoft permitiendo ejecución remota de código mediante deserialización insegura. Es una vulnerabilidad crítica con explotación activa confirmada que puede comprometer sistemas completos.

cve-2026-62815 afecta a Microsoft QUIC permitiendo la ejecución remota de código por un uso después de liberación. Esta vulnerabilidad es crítica y facilita que un atacante tome control del sistema a través de la red.

cve-2026-62878 es una vulnerabilidad crítica en Microsoft Windows DNS que permite la ejecución remota de código mediante desbordamiento de búfer. Esta falla compromete la seguridad del sistema afectado a través de ataques en red.

cve-2026-62893 afecta a Windows Deployment Services y permite la ejecución remota de código debido a un error de uso después de liberar memoria. Esta vulnerabilidad es crítica y puede ser explotada de forma remota, comprometiendo el sistema afectado.

cve-2026-65791 afecta a Microsoft Windows iSCSI Target Service permitiendo la ejecución remota de código mediante un desbordamiento de búfer. La explotación activa confirmada la convierte en una amenaza grave para la seguridad en redes.

cve-2026-70306 afecta a Microsoft Office SharePoint permitiendo ataques de suplantación mediante vulnerabilidad cross-site scripting crítica. El fallo se debe a la falta de neutralización adecuada de entradas durante la creación de páginas web. Esta vulnerabilidad permite la explotación remota y compromete la seguridad de la plataforma de colaboración.

cve-2026-71384 describe una vulnerabilidad crítica en Adobe ColdFusion que permite eludir medidas de seguridad y acceder sin autorización a funciones administrativas, con riesgo de denegación de servicio. Esta falla afecta a la autorización y puede ser aprovechada sin interacción directa del usuario.

cve-2026-27302 es una vulnerabilidad crítica en Adobe Campaign Classic que permite la ejecución arbitraria de código debido a una autorización incorrecta.

cve-2026-47705 afecta a TypeBot con una vulnerabilidad crítica de inyección CSV que permite ejecución remota de código mediante archivos exportados. Esta falla compromete la integridad al abrir archivos CSV en aplicaciones de hoja de cálculo.

cve-2026-48381 afecta Adobe Campaign Classic con una vulnerabilidad crítica de inyección SQL que permite la ejecución remota de código sin interacción del usuario.

cve-2026-69102 expone una grave vulnerabilidad en MaxKey que permite a atacantes no autenticados suplantar cualquier usuario y obtener acceso administrativo completo mediante tokens JWT forjados. Esta falla compromete la seguridad del sistema de gestión de identidad y acceso de manera crítica.

cve-2026-71362 es una vulnerabilidad crítica en Adobe Commerce que permite la escalada de privilegios sin interacción del usuario. Esta falla expone recursos sensibles al acceso no autorizado.

cve-2026-71398 afecta a Adobe Campaign Classic y permite la ejecución remota de código debido a una autorización incorrecta. Esta vulnerabilidad es crítica y se ha confirmado su explotación activa, representando un riesgo elevado para la seguridad de las campañas y datos gestionados.

cve-2026-73090 es una vulnerabilidad crítica en PeerTube que permite a servidores maliciosos modificar vídeos de otros hosts. Esta falla afecta la integridad y disponibilidad de contenidos en la plataforma federada de transmisión de vídeo.

cve-2026-73211 afecta a PeerTube permitiendo inyección SQL que compromete credenciales y control administrativo. Esta vulnerabilidad crítica permite acceso remoto sin autenticación con explotación activa confirmada.

cve-2026-18691 describe un fallo grave en MongoDB Server que compromete sus mecanismos de autenticación interna y permite acceso privilegiado no autorizado. Esta vulnerabilidad crítica impacta directamente en la seguridad y control de los nodos de la base de datos, siendo explotada activamente.

cve-2026-72742 afecta a una librería de procesamiento de lenguaje natural y permite la exfiltración de archivos locales mediante inyección de rutas. Esta vulnerabilidad es crítica y cuenta con explotación activa confirmada.

cve-2026-16230 describe una vulnerabilidad crítica que permite a atacantes no autenticados eliminar archivos en servidores con el plugin Formidable Digital Signatures para WordPress. Esta falla por validación insuficiente de rutas representa un riesgo grave para la integridad del sitio.

cve-2026-45618 permite la ejecución remota de código en LiquidJS, un motor de plantillas usado en Shopify y GitHub Pages. La vulnerabilidad se debe a la manipulación de plantillas que permite ejecutar código arbitrario con severidad crítica. Es posible que esta vulnerabilidad ya esté siendo explotada activamente.

cve-2026-66145 describe una falla crítica en SonicWall GMS que permite la ejecución remota de código. Esta vulnerabilidad permite a un atacante leer datos sensibles y modificar archivos arbitrariamente.

cve-2026-73032 afecta a Zotero PapersGPT for Zotero con una vulnerabilidad crítica de ejecución remota de código que permite control total del sistema y acceso a datos. Esta vulnerabilidad se puede explotar activamente mediante diversas técnicas de inyección y manipulación de código.

cve-2026-73034 contiene una vulnerabilidad crítica de salto de directorio que permite la ejecución remota de código en DB-GPT mediante manipulación de cabeceras. Esta falla permite a atacantes remotos escribir archivos arbitrarios fuera de los límites previstos, comprometiendo la seguridad del sistema.

cve-2026-48765 describe una vulnerabilidad crítica en TypeBot que permite la toma de control de credenciales OAuth mediante validación insuficiente de espacios de trabajo. Esta falla puede comprometer permisos y acceso entre diferentes espacios, afectando servicios dependientes.

cve-2026-66147 describe una vulnerabilidad crítica que permite la ejecución remota de código en SonicWall GMS. Esta falla se aprovecha mediante inyección de comandos sin autenticación previa, poniendo en riesgo la integridad de los sistemas afectados.

cve-2026-5917 destaca por permitir la ejecución remota de comandos en servidores SSH a través de repositorios Git manipulados. Esta falla crítica afecta a libgit2 y puede comprometer completamente los sistemas que usan esta biblioteca para Git. La inyección aprovecha la falta de escape en rutas de repositorios al ejecutar comandos en shell.

cve-2026-67568 expone una vulnerabilidad crítica en una aplicación móvil que gestiona perfiles de salud reproductiva, permitiendo acceso remoto no autorizado y manipulación de datos sensibles. Esta falla representa un grave riesgo para la privacidad y la integridad de la información personal almacenada en el dispositivo.

cve-2026-68067 permite a atacantes obtener control total de cuentas en Mira Cloud API. La vulnerabilidad reside en la autenticación que acepta cualquier contraseña válida, exponiendo información y configuraciones sensibles. Esto representa un riesgo crítico y explotación activa confirmada.

cve-2026-70398 reporta una vulnerabilidad crítica en Red Hat Advanced Cluster Management que permite el acceso no autorizado a tokens sensibles y la elusión de políticas de seguridad. Esta falla es resultado de la manipulación del controlador GitOpsCluster por usuarios autenticados, lo que puede comprometer gravemente la seguridad de los clústeres.

cve-2026-72526 es una vulnerabilidad crítica en Red Hat OpenShift GitOps que permite la ejecución remota de código y escalada de privilegios mediante la manipulación de anotaciones en recursos de aplicación. Esta falla afecta la gestión multicloud y facilita el control total de clústeres afectados.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2569367/c1e-j8v8rb4p3onh0o05p-0v44o7z7tw43-3fupm6.mp3" length="34578852"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-58231 destaca por permitir ejecución remota de código en SAP Commerce Cloud debido a deficiencias en validación de entrada. Esta falla supone un riesgo crítico que afecta gravemente la seguridad y la continuidad del servicio.

cve-2026-13737 afecta a Commvault CommServe, permitiendo la ejecución no autorizada de comandos por bypass en la autorización. Esta vulnerabilidad es crítica y con explotación confirmada, requiriendo actualización inmediata.

cve-2026-13738 afecta a sistemas de gestión de datos y permite ejecutar comandos sin autorización, lo que representa un riesgo crítico. Es fundamental actualizar todas las plataformas relacionadas para evitar explotación activa.

cve-2026-72550 afecta a Friendica, permitiendo inyección SQL remota que compromete la integridad y confidencialidad de datos. La vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en la base de datos.

cve-2026-72599 afecta a e107 2.4.0 permitiendo inyección SQL remota con acceso completo a la base de datos. Esta vulnerabilidad es crítica y explotada activamente. Afecta a la integridad, confidencialidad y disponibilidad del sistema e107.

cve-2026-72603 afecta a wg-easy permitiendo ejecución remota de código con privilegios root mediante inyección de comandos. Esta vulnerabilidad crítica destaca por su elevada severidad y explotación activa.

cve-2026-18972 permite una suplantación de identidad que conduce a la toma de control de cuentas en Velociraptor. Se trata de una vulnerabilidad crítica, con una severidad alta de nueve punto seis que afecta a usuarios con acceso a la interfaz gráfica. Esta falla pone en riesgo la integridad de sistemas de seguridad informática.

cve-2026-58115 es una vulnerabilidad crítica en Siemens SIMATIC IoT2050 Advanced que permite la ejecución remota de código sin autenticación en la interfaz HTTP de Node-RED. Esta falla permite ataques remotos con privilegios completos en el dispositivo.

cve-2026-72785 describe un fallo crítico en Craft CMS que permite modificar estructuras de categorías con permisos insuficientes, comprometiendo la navegación web. La vulnerabilidad afecta a la autorización y es explotable activamente, requiriendo actualización inmediata.

cve-2026-46670 afecta a YesWiki al permitir una inyección SQL que expone toda la base de datos y hashes de contraseñas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-48046 afecta a Streambert con una ejecución remota de código crítica debida a una URL de actualizador automático no validada. Permite que un proceso comprometido descargue y ejecute software malicioso en el equipo objetivo.

cve-2026-48056 es una vulnerabilidad crítica en Streambert que permite la ejecución remota de código mediante la manipulación de rutas de ejecutables. Esto posibilita la ejecución de código arbitrario con privilegios elevados. Streambert lanzó una versión parcheada para solucionar este problema.

cve-2026-17061 afecta a 3DS SIMULIA Execution Engine con ejecución remota de código mediante deserialización insegura. Esta vulnerabilidad es crítica y permite ataques remotos sin autenticación.

cve-2026-47702 describe una vulnerabilidad crítica en TypeBot que permite la suplantación de identidad mediante el acceso a tokens API almacenados sin cifrar. Esta falla facilita a atacantes internos o externos comprometer la autenticación sin dificultad.

cve-2026-72920 afecta a SeaweedFS permitiendo la obtención de control administrativo sin autenticación en su servicio gRPC. Esta vulnerabilidad crítica posibilita la creación y manipulación de usuarios y políticas con acceso completo a S3.

cve-2025-31114 afecta al software Fooocus, permitiendo la ejecución remota de código debido a un manejo inseguro de metadatos JSON. La vulnerabilidad es crítica y la explotación está confirmada para la interfaz web.

cve-2026-73069 afecta a Twenty permitiendo la ejecución remota de código en la base de datos mediante inyección SQL por concatenación in...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:24:01</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 11-08-2026]]>
                </title>
                <pubDate>Tue, 11 Aug 2026 04:08:37 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2567844</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-11-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio recoge múltiples ataques y vulnerabilidades en plataformas como Metabase, SonicWall y Progress LoadMaster. Se analizan las nuevas cepas de ransomware como StormEncryptor y Gunra, así como innovaciones en malware con inteligencia artificial. También se presentan incidentes en infraestructuras críticas y campañas de suplantación OAuth que amenazan la seguridad corporativa y de usuarios. Además, se destacan riesgos en modelos avanzados de IA y vulnerabilidades en servicios cloud y asistentes empresariales.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio recoge múltiples ataques y vulnerabilidades en plataformas como Metabase, SonicWall y Progress LoadMaster. Se analizan las nuevas cepas de ransomware como StormEncryptor y Gunra, así como innovaciones en malware con inteligencia artificial. También se presentan incidentes en infraestructuras críticas y campañas de suplantación OAuth que amenazan la seguridad corporativa y de usuarios. Además, se destacan riesgos en modelos avanzados de IA y vulnerabilidades en servicios cloud y asistentes empresariales.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 11-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio recoge múltiples ataques y vulnerabilidades en plataformas como Metabase, SonicWall y Progress LoadMaster. Se analizan las nuevas cepas de ransomware como StormEncryptor y Gunra, así como innovaciones en malware con inteligencia artificial. También se presentan incidentes en infraestructuras críticas y campañas de suplantación OAuth que amenazan la seguridad corporativa y de usuarios. Además, se destacan riesgos en modelos avanzados de IA y vulnerabilidades en servicios cloud y asistentes empresariales.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2567844/c1e-81g15tvg4rnb4v4rx-jpkkvj9gi1-1mpsjm.mp3" length="12251681"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio recoge múltiples ataques y vulnerabilidades en plataformas como Metabase, SonicWall y Progress LoadMaster. Se analizan las nuevas cepas de ransomware como StormEncryptor y Gunra, así como innovaciones en malware con inteligencia artificial. También se presentan incidentes en infraestructuras críticas y campañas de suplantación OAuth que amenazan la seguridad corporativa y de usuarios. Además, se destacan riesgos en modelos avanzados de IA y vulnerabilidades en servicios cloud y asistentes empresariales.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:31</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 11-08-2026]]>
                </title>
                <pubDate>Tue, 11 Aug 2026 03:46:49 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2567825</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-11-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-72569 permite a atacantes no autenticados borrar archivos arbitrarios fuera del directorio previsto en cube-root directory-serve. Esta vulnerabilidad crítica afecta la integridad y la disponibilidad del sistema, comprometiendo seriamente la seguridad de los datos.

cve-2026-72575 permite la explotación remota por fallo en la verificación de permisos en daptin. Esta vulnerabilidad crítica permite manipular registros de grupos de usuarios sin autenticación previa, comprometiendo la integridad y confidencialidad del sistema.

cve-2026-72577 permite la ejecución remota de código en el software de gestión de estaciones terrestres de NASA. Esta falla se debe a la falta de autenticación en la aplicación web, facilitando el control por parte de un atacante externo. La vulnerabilidad es crítica y afecta directamente la seguridad de las comunicaciones con satélites.

cve-2026-72580 describe una grave falla en altavoces inteligentes de Xiaomi que permite la ejecución remota de comandos arbitrarios. Esta vulnerabilidad expone a los dispositivos a un control total por parte de atacantes remotos.

cve-2026-72589 permite a atacantes remotos ejecutar comandos arbitrarios sin autenticación en crontab-ui. Esta falla crítica afecta la integridad y seguridad de los sistemas que usan esta herramienta para gestionar tareas programadas.

cve-2026-72590 afecta a un gestor de tareas cron permitiendo ejecución remota de comandos sin autenticación, lo que representa una alta criticidad. Su explotación activa permite modificar tareas del sistema de forma arbitraria.

cve-2026-72592 permite la ejecución remota de código en dulldusk phpfm debido a una falta de autenticación y control en la subida de archivos. Es una vulnerabilidad crítica con alta severidad.

cve-2026-72593 permite a atacantes remotos no autenticados controlar completamente la gestión de archivos en phpfm. Esta vulnerabilidad crítica expone los sistemas a riesgos severos al permitir acceso total sin restricciones.

cve-2026-13206 afecta a Zyxel Networks y permite la ejecución remota de comandos en el sistema afectado. La vulnerabilidad es crítica y facilita el control total del dispositivo a un atacante remoto.

cve-2026-63106 afecta a ReadyEcommerce con una inyección SQL crítica que permite extraer datos sensibles y acceder al sistema. La vulnerabilidad explota un parámetro no protegido en las consultas a la base de datos, poniendo en riesgo la información de usuarios y administradores.

cve-2026-47754 detecta una vulnerabilidad crítica en Metacat que permite la lectura remota no autenticada de archivos sensibles usando una falla de path traversal. Esta vulnerabilidad afecta a versiones importantes del software y tiene explotación activa confirmada, pudiendo exponer datos y credenciales privadas. Se aconseja mitigar restringiendo la API antigua afectada para evitar accesos no autorizados.

cve-2026-48158 afecta a la biblioteca use-context-selector de React, permitiendo la ejecución remota de código mediante commits maliciosos en la rama por defecto. La explotación se confirma activa y compromete completamente el entorno del desarrollador. Se recomienda rotar credenciales y auditar actividad tras la ejecución infectada.

cve-2026-16626 describe una falla crítica en TIBCO JasperReports Server que permite la ejecución remota de código sin necesidad de autenticación mediante vulnerabilidades XML. Esta vulnerabilidad requiere atención inmediata debido a su alta gravedad y facilidad de explotación.

cve-2026-48159 describe una vulnerabilidad crítica en la biblioteca use reducer async de Dai Shi que permite la ejecución remota de código en máquinas de desarrolladores. Esto resulta en la completa compromisión del sistema tras la instalación con npm, requiriendo la rotación de credenciales y auditoría de actividades.

cve-2026-72733 permite a un atacante autenticado ejecutar comandos remotos a través de parámetros manipulados en la restauración de bases de datos en Dokploy. Esta vulnerab...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-72569 permite a atacantes no autenticados borrar archivos arbitrarios fuera del directorio previsto en cube-root directory-serve. Esta vulnerabilidad crítica afecta la integridad y la disponibilidad del sistema, comprometiendo seriamente la seguridad de los datos.

cve-2026-72575 permite la explotación remota por fallo en la verificación de permisos en daptin. Esta vulnerabilidad crítica permite manipular registros de grupos de usuarios sin autenticación previa, comprometiendo la integridad y confidencialidad del sistema.

cve-2026-72577 permite la ejecución remota de código en el software de gestión de estaciones terrestres de NASA. Esta falla se debe a la falta de autenticación en la aplicación web, facilitando el control por parte de un atacante externo. La vulnerabilidad es crítica y afecta directamente la seguridad de las comunicaciones con satélites.

cve-2026-72580 describe una grave falla en altavoces inteligentes de Xiaomi que permite la ejecución remota de comandos arbitrarios. Esta vulnerabilidad expone a los dispositivos a un control total por parte de atacantes remotos.

cve-2026-72589 permite a atacantes remotos ejecutar comandos arbitrarios sin autenticación en crontab-ui. Esta falla crítica afecta la integridad y seguridad de los sistemas que usan esta herramienta para gestionar tareas programadas.

cve-2026-72590 afecta a un gestor de tareas cron permitiendo ejecución remota de comandos sin autenticación, lo que representa una alta criticidad. Su explotación activa permite modificar tareas del sistema de forma arbitraria.

cve-2026-72592 permite la ejecución remota de código en dulldusk phpfm debido a una falta de autenticación y control en la subida de archivos. Es una vulnerabilidad crítica con alta severidad.

cve-2026-72593 permite a atacantes remotos no autenticados controlar completamente la gestión de archivos en phpfm. Esta vulnerabilidad crítica expone los sistemas a riesgos severos al permitir acceso total sin restricciones.

cve-2026-13206 afecta a Zyxel Networks y permite la ejecución remota de comandos en el sistema afectado. La vulnerabilidad es crítica y facilita el control total del dispositivo a un atacante remoto.

cve-2026-63106 afecta a ReadyEcommerce con una inyección SQL crítica que permite extraer datos sensibles y acceder al sistema. La vulnerabilidad explota un parámetro no protegido en las consultas a la base de datos, poniendo en riesgo la información de usuarios y administradores.

cve-2026-47754 detecta una vulnerabilidad crítica en Metacat que permite la lectura remota no autenticada de archivos sensibles usando una falla de path traversal. Esta vulnerabilidad afecta a versiones importantes del software y tiene explotación activa confirmada, pudiendo exponer datos y credenciales privadas. Se aconseja mitigar restringiendo la API antigua afectada para evitar accesos no autorizados.

cve-2026-48158 afecta a la biblioteca use-context-selector de React, permitiendo la ejecución remota de código mediante commits maliciosos en la rama por defecto. La explotación se confirma activa y compromete completamente el entorno del desarrollador. Se recomienda rotar credenciales y auditar actividad tras la ejecución infectada.

cve-2026-16626 describe una falla crítica en TIBCO JasperReports Server que permite la ejecución remota de código sin necesidad de autenticación mediante vulnerabilidades XML. Esta vulnerabilidad requiere atención inmediata debido a su alta gravedad y facilidad de explotación.

cve-2026-48159 describe una vulnerabilidad crítica en la biblioteca use reducer async de Dai Shi que permite la ejecución remota de código en máquinas de desarrolladores. Esto resulta en la completa compromisión del sistema tras la instalación con npm, requiriendo la rotación de credenciales y auditoría de actividades.

cve-2026-72733 permite a un atacante autenticado ejecutar comandos remotos a través de parámetros manipulados en la restauración de bases de datos en Dokploy. Esta vulnerab...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 11-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-72569 permite a atacantes no autenticados borrar archivos arbitrarios fuera del directorio previsto en cube-root directory-serve. Esta vulnerabilidad crítica afecta la integridad y la disponibilidad del sistema, comprometiendo seriamente la seguridad de los datos.

cve-2026-72575 permite la explotación remota por fallo en la verificación de permisos en daptin. Esta vulnerabilidad crítica permite manipular registros de grupos de usuarios sin autenticación previa, comprometiendo la integridad y confidencialidad del sistema.

cve-2026-72577 permite la ejecución remota de código en el software de gestión de estaciones terrestres de NASA. Esta falla se debe a la falta de autenticación en la aplicación web, facilitando el control por parte de un atacante externo. La vulnerabilidad es crítica y afecta directamente la seguridad de las comunicaciones con satélites.

cve-2026-72580 describe una grave falla en altavoces inteligentes de Xiaomi que permite la ejecución remota de comandos arbitrarios. Esta vulnerabilidad expone a los dispositivos a un control total por parte de atacantes remotos.

cve-2026-72589 permite a atacantes remotos ejecutar comandos arbitrarios sin autenticación en crontab-ui. Esta falla crítica afecta la integridad y seguridad de los sistemas que usan esta herramienta para gestionar tareas programadas.

cve-2026-72590 afecta a un gestor de tareas cron permitiendo ejecución remota de comandos sin autenticación, lo que representa una alta criticidad. Su explotación activa permite modificar tareas del sistema de forma arbitraria.

cve-2026-72592 permite la ejecución remota de código en dulldusk phpfm debido a una falta de autenticación y control en la subida de archivos. Es una vulnerabilidad crítica con alta severidad.

cve-2026-72593 permite a atacantes remotos no autenticados controlar completamente la gestión de archivos en phpfm. Esta vulnerabilidad crítica expone los sistemas a riesgos severos al permitir acceso total sin restricciones.

cve-2026-13206 afecta a Zyxel Networks y permite la ejecución remota de comandos en el sistema afectado. La vulnerabilidad es crítica y facilita el control total del dispositivo a un atacante remoto.

cve-2026-63106 afecta a ReadyEcommerce con una inyección SQL crítica que permite extraer datos sensibles y acceder al sistema. La vulnerabilidad explota un parámetro no protegido en las consultas a la base de datos, poniendo en riesgo la información de usuarios y administradores.

cve-2026-47754 detecta una vulnerabilidad crítica en Metacat que permite la lectura remota no autenticada de archivos sensibles usando una falla de path traversal. Esta vulnerabilidad afecta a versiones importantes del software y tiene explotación activa confirmada, pudiendo exponer datos y credenciales privadas. Se aconseja mitigar restringiendo la API antigua afectada para evitar accesos no autorizados.

cve-2026-48158 afecta a la biblioteca use-context-selector de React, permitiendo la ejecución remota de código mediante commits maliciosos en la rama por defecto. La explotación se confirma activa y compromete completamente el entorno del desarrollador. Se recomienda rotar credenciales y auditar actividad tras la ejecución infectada.

cve-2026-16626 describe una falla crítica en TIBCO JasperReports Server que permite la ejecución remota de código sin necesidad de autenticación mediante vulnerabilidades XML. Esta vulnerabilidad requiere atención inmediata debido a su alta gravedad y facilidad de explotación.

cve-2026-48159 describe una vulnerabilidad crítica en la biblioteca use reducer async de Dai Shi que permite la ejecución remota de código en máquinas de desarrolladores. Esto resulta en la completa compromisión del sistema tras la instalación con npm, requiriendo la rotación de credenciales y auditoría de actividades.

cve-2026-72733 permite a un atacante autenticado ejecutar comandos remotos a través de parámetros manipulados en la restauración de bases de datos en Dokploy. Esta vulnerabilidad es crítica y puede comprometer el control completo del sistema anfitrión.

cve-2026-72735 afecta a Dokploy y permite la ejecución remota de comandos por manipulación en la configuración Traefik. Esta falla crítica puede ser explotada para ejecutar código con privilegios elevados en servidores remotos.

cve-2026-72736 afecta a la plataforma Dokploy permitiendo ejecución remota de código. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios vía interpolación insegura. Es vital actualizar a versiones que no usan rutas vulnerables en comandos remotos.

cve-2026-72737 involucra una falla grave en Dokploy que permite acceso y manipulación no autorizada de datos de respaldo entre organizaciones distintas. La vulnerabilidad se debe a controles insuficientes en la verificación de permisos para la gestión de copias de seguridad, lo que afecta la confidencialidad y la integridad del servicio.

cve-2026-72738 afecta a Dokploy con una vulnerabilidad crítica que permite la ejecución remota de código por interpolación insegura en comandos del sistema. Esta falla permite a usuarios autenticados ejecutar comandos arbitrarios en el servidor, poniendo en riesgo la seguridad del sistema.

cve-2026-72740 afecta a Dokploy y permite la ejecución remota de comandos al interpolar sin seguridad la URL de Git en comandos SSH. Esta vulnerabilidad es crítica y permite a usuarios autenticados ejecutar código arbitrario durante el despliegue.

cve-2026-72862 afecta a una plataforma como servicio autoalojada, permitiendo la ejecución remota de comandos por inyección en la gestión de imágenes Docker. La vulnerabilidad es crítica y está confirmada su explotación activa.

cve-2026-72898 permite la inyección SQL remota y acceso administrativo total en Metabase. La vulnerabilidad explota la falta de autenticación en el endpoint de restablecimiento de contraseña, comprometiendo completamente la seguridad de la instancia afectada.

cve-2026-72899 describe una vulnerabilidad crítica de inyección SQL en Metabase que permite a atacantes no autenticados ejecutar código arbitrario a través de parámetros manipulados en dashboards públicos. Su explotación activa representa un alto riesgo para la integridad de datos y sistemas.

cve-2026-72863 afecta a Dokploy y permite que usuarios autenticados accedan sin autorización a terminales dentro de contenedores, logrando ejecutar comandos con privilegios root y comprometer la seguridad del sistema.

cve-2026-72864 afecta a Dokploy, permitiendo ejecución remota de código con privilegios root en contenedores Docker por falta de autorización. Esta vulnerabilidad crítica permite a atacantes autenticados comprometer contenedores arbitrarios en instancias autohospedadas.

cve-2026-72865 afecta a Dokploy y permite ejecución remota de comandos por interpolación no validada de rutas. Esta vulnerabilidad es crítica y permite control total del host Docker.

cve-2026-72867 describe una ejecución remota de código en Dokploy causada por validación inadecuada en ramas git. Esta falla permite a usuarios con pocos privilegios ejecutar comandos arbitrarios en el servidor.

cve-2026-72868 destaca por permitir ejecución remota de código en Dokploy mediante interpolación insegura en comandos del sistema, lo que pone en riesgo el contenedor raíz y la infraestructura Docker.

cve-2026-72869 permite ejecución remota de comandos en Dokploy. Esta vulnerabilidad crítica afecta a plataformas de contenedores mediante inyección en parámetros de base de datos, resultando en ejecución con privilegios del sistema.

cve-2026-72872 afecta a Dokploy permitiendo la ejecución remota de código a través de comandos git manipulados. Esta vulnerabilidad crítica permite a un atacante con permisos de despliegue ejecutar comandos arbitrarios en el servidor anfitrión.

cve-2025-13293 describe una vulnerabilidad crítica que permite acceso root remoto sin autenticación en dispositivos industriales TBEA TLogger. La causa es el uso de credenciales raíz por defecto accesibles a través del servicio SSH. Esto representa un riesgo alto de control total del sistema afectado.

cve-2025-13294 afecta a un servidor web de dispositivo industrial con una vulnerabilidad crítica de inyección SQL no autenticada que permite manipular datos remota y directamente en la base de datos del dispositivo.

cve-2025-15681 afecta a T B E A TLogger V con una omisión de autenticación que permite a un atacante sin credenciales acceder a funciones protegidas y modificar datos críticos. Esta vulnerabilidad tiene una severidad crítica por la posibilidad de exposición y alteración de información sensible y caída del servidor web.

cve-2026-72876 permite la ejecución remota de comandos en servidores afectados. Esta vulnerabilidad afecta a plataformas autoalojadas que gestionan nodos Docker, comprometiendo la integridad y el aislamiento entre clientes.

cve-2026-72877 describe una vulnerabilidad crítica en Dokploy que permite la ejecución remota de comandos por interpolación insegura. Esta falla permite a usuarios autenticados ejecutar comandos arbitrarios y exponer secretos del host.

cve-2026-72878 afecta a Dokploy permitiendo la ejecución remota de comandos en el sistema anfitrión mediante inyección directa. La vulnerabilidad es crítica y se ha confirmado su explotación activa.

cve-2026-72879 afecta a Dokploy, permitiendo ejecución remota de código mediante inyección de comandos. Un usuario autenticado puede comprometer completamente el servidor y otros contenedores.

cve-2026-72880 afecta a la plataforma Dokploy permitiendo la manipulación no autorizada de certificados mediante rutas maliciosas. Este fallo crítico puede llevar a la escritura o eliminación de archivos fuera del directorio establecido.

cve-2026-72882 es una vulnerabilidad crítica en Dokploy que permite la ejecución remota de código mediante inyección de comandos en rutas de archivos, con explotación activa confirmada.

cve-2026-72886 detalla una vulnerabilidad crítica en Dokploy que permite la ejecución remota de comandos como administrador mediante un fallo en el control de acceso. La explotación activa de esta falla representa un riesgo severo para la integridad del sistema.

cve-2026-72901 afecta a la plataforma Dokploy y permite ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica debe corregirse mediante actualización a la versión 0.29.13 para evitar compromisos graves.

cve-2026-72902 describe una vulnerabilidad crítica en Dokploy que permite ejecución remota de comandos a usuarios autenticados. Esta falla eleva riesgos de control total sobre servidores conectados y exige actualización inmediata.

cve-2026-14450 describe una grave vulnerabilidad en la API de administración de clusters de Red Hat. Permite eludir la autenticación y obtener permisos no autorizados para manipular tokens y claves en diferentes espacios de trabajo.

cve-2026-18948 describe una vulnerabilidad crítica en Feast que permite la ejecución remota de código sin autenticación mediante deserialización insegura. Esta falla facilita acceso no autorizado a datos y movimiento lateral en sistemas afectados.

cve-2026-48160 afecta a un paquete JavaScript para seguimiento de estado en entornos de desarrollo. La vulnerabilidad permite ejecución remota de código desde la instalación con npm, comprometiendo totalmente la máquina del desarrollador. Se confirma explotación activa y requiere acciones urgentes de mitigación.

cve-2026-72904 afecta a Firecrawl permitiendo la lectura arbitraria de archivos internos y ataques SSRF mediante manipulación de esquemas JSON. La vulnerabilidad es crítica y cuenta con explotación activa confirmada, representando un riesgo alto para la confidencialidad y seguridad de sistemas que usen este software.

cve-2026-72911 afecta a ERPNext y permite la ejecución remota de código mediante inyección en plantillas. La vulnerabilidad compromete la seguridad del sistema al permitir acceso a datos sensibles y ejecución arbitraria con privilegios limitados.

cve-2026-48161 afecta a React18 Use con ejecución remota de código durante la instalación por npm. Esta vulnerabilidad resulta en la completa compromisión del entorno del desarrollador, requiriendo acciones urgentes de mitigación.

cve-2026-34265 afecta a SAP NetWeaver y presenta una grave corrupción de memoria que puede comprometer toda la aplicación. La explotación permite revelar información sensible o provocar caídas del sistema, poniendo en riesgo la seguridad integral del servidor.

cve-2026-44758 permite la ejecución remota de comandos en SAP Manufacturing Integration and Intelligence, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. Esta vulnerabilidad crítica destaca la necesidad de validar correctamente las entradas para evitar explotaciones.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2567825/c1e-kvkv0bdk6mktx3xg2-jpkkp064ig56-bewhar.mp3" length="35547472"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-72569 permite a atacantes no autenticados borrar archivos arbitrarios fuera del directorio previsto en cube-root directory-serve. Esta vulnerabilidad crítica afecta la integridad y la disponibilidad del sistema, comprometiendo seriamente la seguridad de los datos.

cve-2026-72575 permite la explotación remota por fallo en la verificación de permisos en daptin. Esta vulnerabilidad crítica permite manipular registros de grupos de usuarios sin autenticación previa, comprometiendo la integridad y confidencialidad del sistema.

cve-2026-72577 permite la ejecución remota de código en el software de gestión de estaciones terrestres de NASA. Esta falla se debe a la falta de autenticación en la aplicación web, facilitando el control por parte de un atacante externo. La vulnerabilidad es crítica y afecta directamente la seguridad de las comunicaciones con satélites.

cve-2026-72580 describe una grave falla en altavoces inteligentes de Xiaomi que permite la ejecución remota de comandos arbitrarios. Esta vulnerabilidad expone a los dispositivos a un control total por parte de atacantes remotos.

cve-2026-72589 permite a atacantes remotos ejecutar comandos arbitrarios sin autenticación en crontab-ui. Esta falla crítica afecta la integridad y seguridad de los sistemas que usan esta herramienta para gestionar tareas programadas.

cve-2026-72590 afecta a un gestor de tareas cron permitiendo ejecución remota de comandos sin autenticación, lo que representa una alta criticidad. Su explotación activa permite modificar tareas del sistema de forma arbitraria.

cve-2026-72592 permite la ejecución remota de código en dulldusk phpfm debido a una falta de autenticación y control en la subida de archivos. Es una vulnerabilidad crítica con alta severidad.

cve-2026-72593 permite a atacantes remotos no autenticados controlar completamente la gestión de archivos en phpfm. Esta vulnerabilidad crítica expone los sistemas a riesgos severos al permitir acceso total sin restricciones.

cve-2026-13206 afecta a Zyxel Networks y permite la ejecución remota de comandos en el sistema afectado. La vulnerabilidad es crítica y facilita el control total del dispositivo a un atacante remoto.

cve-2026-63106 afecta a ReadyEcommerce con una inyección SQL crítica que permite extraer datos sensibles y acceder al sistema. La vulnerabilidad explota un parámetro no protegido en las consultas a la base de datos, poniendo en riesgo la información de usuarios y administradores.

cve-2026-47754 detecta una vulnerabilidad crítica en Metacat que permite la lectura remota no autenticada de archivos sensibles usando una falla de path traversal. Esta vulnerabilidad afecta a versiones importantes del software y tiene explotación activa confirmada, pudiendo exponer datos y credenciales privadas. Se aconseja mitigar restringiendo la API antigua afectada para evitar accesos no autorizados.

cve-2026-48158 afecta a la biblioteca use-context-selector de React, permitiendo la ejecución remota de código mediante commits maliciosos en la rama por defecto. La explotación se confirma activa y compromete completamente el entorno del desarrollador. Se recomienda rotar credenciales y auditar actividad tras la ejecución infectada.

cve-2026-16626 describe una falla crítica en TIBCO JasperReports Server que permite la ejecución remota de código sin necesidad de autenticación mediante vulnerabilidades XML. Esta vulnerabilidad requiere atención inmediata debido a su alta gravedad y facilidad de explotación.

cve-2026-48159 describe una vulnerabilidad crítica en la biblioteca use reducer async de Dai Shi que permite la ejecución remota de código en máquinas de desarrolladores. Esto resulta en la completa compromisión del sistema tras la instalación con npm, requiriendo la rotación de credenciales y auditoría de actividades.

cve-2026-72733 permite a un atacante autenticado ejecutar comandos remotos a través de parámetros manipulados en la restauración de bases de datos en Dokploy. Esta vulnerab...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:24:42</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Video 11-08-2026]]>
                </title>
                <pubDate>Tue, 11 Aug 2026 03:01:08 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2567798</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-video-11-08-2026</link>
                                <description>
                                            <![CDATA[Link Youtube: https://www.youtube.com/watch?v=14Tcixj5smY]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Link Youtube: https://www.youtube.com/watch?v=14Tcixj5smY]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Video 11-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Link Youtube: https://www.youtube.com/watch?v=14Tcixj5smY]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2567798/c1e-kvkv0bdkko3ukg086-ndjjdxggc1xx-bqffmg.mp3" length="411733"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Link Youtube: https://www.youtube.com/watch?v=14Tcixj5smY]]>
                </itunes:summary>
                                                                            <itunes:duration>00:00:26</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 09-08-2026]]>
                </title>
                <pubDate>Sun, 09 Aug 2026 04:03:12 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2565376</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-09-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio cubre vulnerabilidades críticas en Atlassian Rovo, Metabase y Kemp LoadMaster, además de campañas de malware y compromisos en TrueConf y plugins de WordPress. También se informan ataques dirigidos a sistemas de inteligencia artificial, fondos de cobertura y controladores en infraestructuras críticas. Las actualizaciones y alertas recientes destacan riesgos para la seguridad empresarial y tecnológica.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio cubre vulnerabilidades críticas en Atlassian Rovo, Metabase y Kemp LoadMaster, además de campañas de malware y compromisos en TrueConf y plugins de WordPress. También se informan ataques dirigidos a sistemas de inteligencia artificial, fondos de cobertura y controladores en infraestructuras críticas. Las actualizaciones y alertas recientes destacan riesgos para la seguridad empresarial y tecnológica.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 09-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio cubre vulnerabilidades críticas en Atlassian Rovo, Metabase y Kemp LoadMaster, además de campañas de malware y compromisos en TrueConf y plugins de WordPress. También se informan ataques dirigidos a sistemas de inteligencia artificial, fondos de cobertura y controladores en infraestructuras críticas. Las actualizaciones y alertas recientes destacan riesgos para la seguridad empresarial y tecnológica.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2565376/c1e-6mnmvs703k8az2zk5-5zrqp9q5uxqn-h4mjp3.mp3" length="4054457"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio cubre vulnerabilidades críticas en Atlassian Rovo, Metabase y Kemp LoadMaster, además de campañas de malware y compromisos en TrueConf y plugins de WordPress. También se informan ataques dirigidos a sistemas de inteligencia artificial, fondos de cobertura y controladores en infraestructuras críticas. Las actualizaciones y alertas recientes destacan riesgos para la seguridad empresarial y tecnológica.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:02:49</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 09-08-2026]]>
                </title>
                <pubDate>Sun, 09 Aug 2026 03:41:12 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2565360</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-09-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-2652 permite eludir la autenticación en la plataforma de gestión mlflow, poniendo en riesgo el acceso no autorizado. Se confirma explotación activa, lo que aumenta la gravedad de esta falla crítica.

cve-2026-14526 afecta a un plugin de WordPress permitiendo crear usuarios administradores sin autenticación. Este bypass de autorización confirma riesgo crítico y explotación activa en sitios afectados.

cve-2026-71944 afecta a routers D Link DWR M961 con una grave inyección de comandos que permite control total remoto. Es una vulnerabilidad crítica con explotación activa, requiriendo atención inmediata para evitar compromisos de seguridad.

cve-2026-71945 afecta a routers D-Link con versión de hardware C1 debido a una inyección de comandos que permite ejecución remota con privilegios root, lo que representa un riesgo crítico para la seguridad del dispositivo.

cve-2026-71946 afecta a dispositivos D Link DWR M 961 permitiendo la ejecución remota de comandos con privilegios root mediante inyección de comandos en una interfaz de diagnóstico. Esta vulnerabilidad representa un riesgo crítico para la seguridad de redes domésticas y de pequeñas oficinas.

cve-2026-71947 afecta a routers D-Link DWR-M961, permitiendo la ejecución remota de código con privilegios root mediante inyección de comandos en la interfaz de diagnóstico. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-71948 compromete routers D-Link DWR-M961 mediante una inyección de comandos remota. Esta falla permite ejecutar código con privilegios elevados de forma remota y directa.

cve-2026-71949 afecta a routers D Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios máximos. Esta vulnerabilidad crítica facilita ataques remotos que comprometen el control total del dispositivo.

cve-2026-71950 afecta a dispositivos D-Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios de root. Esta vulnerabilidad crítica se explota mediante inyección en la interfaz de gestión de SMS, comprometiendo la seguridad del dispositivo.

cve-2026-71951 describe una falla crítica en routers D-Link que permite la ejecución remota de código con privilegios máximos. Esta vulnerabilidad se basa en la inyección de comandos en la interfaz de configuración del IMEI, poniendo en riesgo la integridad del dispositivo y las redes asociadas.

cve-2026-71952 afecta a routers D-Link DWR-M961 y permite la ejecución remota de comandos con privilegios de root mediante una inyección en el formulario de gestión del PIN.

cve-2026-71953 afecta a routers D-Link con una falla crítica que permite ejecución remota de código con privilegios elevados. La vulnerabilidad proviene de una inyección de comandos en un parámetro de configuración NTP. Esta falla es altamente severa y explotable remotamente.

cve-2026-71954 afecta a dispositivos D-Link DWR-M961 permitiendo ejecución remota de comandos con privilegios elevados. Es una vulnerabilidad crítica que compromete la seguridad del dispositivo de red. La explotación activa confirma su riesgo inmediato para infraestructuras vulnerables.

cve-2026-71955 afecta a routers D-Link con una vulnerabilidad crítica que permite la ejecución remota de comandos con privilegios de administrador. Esta falla se debe a la inyección de comandos en campos específicos de la interfaz del dispositivo, lo que compromete completamente la seguridad del sistema.

cve-2026-71956 afecta a dispositivos D-Link y permite la ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica en la interfaz app.cgi de routers DWR-M961 es altamente peligrosa debido a la posibilidad de control total del sistema.

cve-2026-71957 afecta a routers 4G de D Link permitiendo ejecución remota de comandos mediante desbordamiento de búfer. Esta vulnerabilidad crítica permite a un atacante remoto controlar el dispositivo o interrumpir su funcionamiento.

cve-2026-71958 afecta a routers D-Link permitiendo ejecución remota de códi...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-2652 permite eludir la autenticación en la plataforma de gestión mlflow, poniendo en riesgo el acceso no autorizado. Se confirma explotación activa, lo que aumenta la gravedad de esta falla crítica.

cve-2026-14526 afecta a un plugin de WordPress permitiendo crear usuarios administradores sin autenticación. Este bypass de autorización confirma riesgo crítico y explotación activa en sitios afectados.

cve-2026-71944 afecta a routers D Link DWR M961 con una grave inyección de comandos que permite control total remoto. Es una vulnerabilidad crítica con explotación activa, requiriendo atención inmediata para evitar compromisos de seguridad.

cve-2026-71945 afecta a routers D-Link con versión de hardware C1 debido a una inyección de comandos que permite ejecución remota con privilegios root, lo que representa un riesgo crítico para la seguridad del dispositivo.

cve-2026-71946 afecta a dispositivos D Link DWR M 961 permitiendo la ejecución remota de comandos con privilegios root mediante inyección de comandos en una interfaz de diagnóstico. Esta vulnerabilidad representa un riesgo crítico para la seguridad de redes domésticas y de pequeñas oficinas.

cve-2026-71947 afecta a routers D-Link DWR-M961, permitiendo la ejecución remota de código con privilegios root mediante inyección de comandos en la interfaz de diagnóstico. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-71948 compromete routers D-Link DWR-M961 mediante una inyección de comandos remota. Esta falla permite ejecutar código con privilegios elevados de forma remota y directa.

cve-2026-71949 afecta a routers D Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios máximos. Esta vulnerabilidad crítica facilita ataques remotos que comprometen el control total del dispositivo.

cve-2026-71950 afecta a dispositivos D-Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios de root. Esta vulnerabilidad crítica se explota mediante inyección en la interfaz de gestión de SMS, comprometiendo la seguridad del dispositivo.

cve-2026-71951 describe una falla crítica en routers D-Link que permite la ejecución remota de código con privilegios máximos. Esta vulnerabilidad se basa en la inyección de comandos en la interfaz de configuración del IMEI, poniendo en riesgo la integridad del dispositivo y las redes asociadas.

cve-2026-71952 afecta a routers D-Link DWR-M961 y permite la ejecución remota de comandos con privilegios de root mediante una inyección en el formulario de gestión del PIN.

cve-2026-71953 afecta a routers D-Link con una falla crítica que permite ejecución remota de código con privilegios elevados. La vulnerabilidad proviene de una inyección de comandos en un parámetro de configuración NTP. Esta falla es altamente severa y explotable remotamente.

cve-2026-71954 afecta a dispositivos D-Link DWR-M961 permitiendo ejecución remota de comandos con privilegios elevados. Es una vulnerabilidad crítica que compromete la seguridad del dispositivo de red. La explotación activa confirma su riesgo inmediato para infraestructuras vulnerables.

cve-2026-71955 afecta a routers D-Link con una vulnerabilidad crítica que permite la ejecución remota de comandos con privilegios de administrador. Esta falla se debe a la inyección de comandos en campos específicos de la interfaz del dispositivo, lo que compromete completamente la seguridad del sistema.

cve-2026-71956 afecta a dispositivos D-Link y permite la ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica en la interfaz app.cgi de routers DWR-M961 es altamente peligrosa debido a la posibilidad de control total del sistema.

cve-2026-71957 afecta a routers 4G de D Link permitiendo ejecución remota de comandos mediante desbordamiento de búfer. Esta vulnerabilidad crítica permite a un atacante remoto controlar el dispositivo o interrumpir su funcionamiento.

cve-2026-71958 afecta a routers D-Link permitiendo ejecución remota de códi...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 09-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-2652 permite eludir la autenticación en la plataforma de gestión mlflow, poniendo en riesgo el acceso no autorizado. Se confirma explotación activa, lo que aumenta la gravedad de esta falla crítica.

cve-2026-14526 afecta a un plugin de WordPress permitiendo crear usuarios administradores sin autenticación. Este bypass de autorización confirma riesgo crítico y explotación activa en sitios afectados.

cve-2026-71944 afecta a routers D Link DWR M961 con una grave inyección de comandos que permite control total remoto. Es una vulnerabilidad crítica con explotación activa, requiriendo atención inmediata para evitar compromisos de seguridad.

cve-2026-71945 afecta a routers D-Link con versión de hardware C1 debido a una inyección de comandos que permite ejecución remota con privilegios root, lo que representa un riesgo crítico para la seguridad del dispositivo.

cve-2026-71946 afecta a dispositivos D Link DWR M 961 permitiendo la ejecución remota de comandos con privilegios root mediante inyección de comandos en una interfaz de diagnóstico. Esta vulnerabilidad representa un riesgo crítico para la seguridad de redes domésticas y de pequeñas oficinas.

cve-2026-71947 afecta a routers D-Link DWR-M961, permitiendo la ejecución remota de código con privilegios root mediante inyección de comandos en la interfaz de diagnóstico. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-71948 compromete routers D-Link DWR-M961 mediante una inyección de comandos remota. Esta falla permite ejecutar código con privilegios elevados de forma remota y directa.

cve-2026-71949 afecta a routers D Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios máximos. Esta vulnerabilidad crítica facilita ataques remotos que comprometen el control total del dispositivo.

cve-2026-71950 afecta a dispositivos D-Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios de root. Esta vulnerabilidad crítica se explota mediante inyección en la interfaz de gestión de SMS, comprometiendo la seguridad del dispositivo.

cve-2026-71951 describe una falla crítica en routers D-Link que permite la ejecución remota de código con privilegios máximos. Esta vulnerabilidad se basa en la inyección de comandos en la interfaz de configuración del IMEI, poniendo en riesgo la integridad del dispositivo y las redes asociadas.

cve-2026-71952 afecta a routers D-Link DWR-M961 y permite la ejecución remota de comandos con privilegios de root mediante una inyección en el formulario de gestión del PIN.

cve-2026-71953 afecta a routers D-Link con una falla crítica que permite ejecución remota de código con privilegios elevados. La vulnerabilidad proviene de una inyección de comandos en un parámetro de configuración NTP. Esta falla es altamente severa y explotable remotamente.

cve-2026-71954 afecta a dispositivos D-Link DWR-M961 permitiendo ejecución remota de comandos con privilegios elevados. Es una vulnerabilidad crítica que compromete la seguridad del dispositivo de red. La explotación activa confirma su riesgo inmediato para infraestructuras vulnerables.

cve-2026-71955 afecta a routers D-Link con una vulnerabilidad crítica que permite la ejecución remota de comandos con privilegios de administrador. Esta falla se debe a la inyección de comandos en campos específicos de la interfaz del dispositivo, lo que compromete completamente la seguridad del sistema.

cve-2026-71956 afecta a dispositivos D-Link y permite la ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica en la interfaz app.cgi de routers DWR-M961 es altamente peligrosa debido a la posibilidad de control total del sistema.

cve-2026-71957 afecta a routers 4G de D Link permitiendo ejecución remota de comandos mediante desbordamiento de búfer. Esta vulnerabilidad crítica permite a un atacante remoto controlar el dispositivo o interrumpir su funcionamiento.

cve-2026-71958 afecta a routers D-Link permitiendo ejecución remota de código por vulnerabilidad de desbordamiento de búfer en la interfaz de configuración rápida. Esta falla crítica puede causar la caída del dispositivo o control total por parte de un atacante remoto.

cve-2026-71983 afecta a routers MSI Radix AXE6600 permitiendo ejecución remota de comandos con privilegios root. Esta vulnerabilidad crítica es aprovechada mediante inyección en la interfaz wps.cgi.

cve-2026-71984 afecta a un router MSI Radix AXE6600 permitiendo la ejecución remota de comandos con privilegios elevados. La vulnerabilidad es crítica y supone un riesgo grave para la seguridad del dispositivo y la red asociada.

cve-2026-71985 afecta a routers MSI Radix AXE6600 con una inyección de comandos remota crítica que permite ejecutar código arbitrario con permisos de administrador. Es una vulnerabilidad de alta gravedad que compromete la seguridad y el control del dispositivo afectado.

cve-2026-71986 afecta a routers MSI Radix AXE6600 permitiendo la ejecución remota de comandos con privilegios de root a través de una vulnerabilidad en la función dmz. Esta falla crítica compromete completamente el sistema del dispositivo y es explotable de forma activa.

cve-2026-71987 afecta a un router MSI Radix AXE6600 permitiendo la ejecución remota de comandos con privilegios elevados debido a una vulnerabilidad crítica en su firmware. Esta falla representa un riesgo extremo para los dispositivos afectados y su seguridad.

cve-2026-71988 afecta a un router MSI Radix AXE6600 con una vulnerabilidad crítica que permite la ejecución remota de comandos y el control total del dispositivo. Esta falla es explotada activamente, con un impacto severo en la seguridad del sistema.

cve-2026-71989 afecta al router MSI Radix AXE6600 donde se puede ejecutar comandos remotos con privilegios de administrador. Esta vulnerabilidad es crítica con una puntuación de severidad muy alta y explotación confirmada.

cve-2026-71990 es una vulnerabilidad crítica en routers MSI Radix AXE6600 que permite la ejecución remota de comandos con privilegios elevados. Afecta la función de configuración SSH del dispositivo y tiene explotación activa confirmada.

cve-2026-71991 es una vulnerabilidad crítica de inyección remota en routers M S I Radix AXE6600 que permite ejecución remota con privilegios root a través de la configuración Telnet. Esta falla representa un riesgo severo para la seguridad de la red en dispositivos afectados.

cve-2026-71992 afecta al router M S I Radix AXE6600, permitiendo la ejecución remota de comandos con privilegios administrativos. Es una vulnerabilidad crítica de inyección de comandos que compromete completamente el dispositivo.

cve-2026-71993 afecta a un router tri-banda MSI y permite la ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad pone en riesgo el control total del dispositivo y garantiza su severidad crítica.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2565360/c1e-r9n9vco073pinxn7g-mkq9nr08ax5-vdqklb.mp3" length="20062084"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-2652 permite eludir la autenticación en la plataforma de gestión mlflow, poniendo en riesgo el acceso no autorizado. Se confirma explotación activa, lo que aumenta la gravedad de esta falla crítica.

cve-2026-14526 afecta a un plugin de WordPress permitiendo crear usuarios administradores sin autenticación. Este bypass de autorización confirma riesgo crítico y explotación activa en sitios afectados.

cve-2026-71944 afecta a routers D Link DWR M961 con una grave inyección de comandos que permite control total remoto. Es una vulnerabilidad crítica con explotación activa, requiriendo atención inmediata para evitar compromisos de seguridad.

cve-2026-71945 afecta a routers D-Link con versión de hardware C1 debido a una inyección de comandos que permite ejecución remota con privilegios root, lo que representa un riesgo crítico para la seguridad del dispositivo.

cve-2026-71946 afecta a dispositivos D Link DWR M 961 permitiendo la ejecución remota de comandos con privilegios root mediante inyección de comandos en una interfaz de diagnóstico. Esta vulnerabilidad representa un riesgo crítico para la seguridad de redes domésticas y de pequeñas oficinas.

cve-2026-71947 afecta a routers D-Link DWR-M961, permitiendo la ejecución remota de código con privilegios root mediante inyección de comandos en la interfaz de diagnóstico. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-71948 compromete routers D-Link DWR-M961 mediante una inyección de comandos remota. Esta falla permite ejecutar código con privilegios elevados de forma remota y directa.

cve-2026-71949 afecta a routers D Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios máximos. Esta vulnerabilidad crítica facilita ataques remotos que comprometen el control total del dispositivo.

cve-2026-71950 afecta a dispositivos D-Link DWR-M961 permitiendo la ejecución remota de comandos con privilegios de root. Esta vulnerabilidad crítica se explota mediante inyección en la interfaz de gestión de SMS, comprometiendo la seguridad del dispositivo.

cve-2026-71951 describe una falla crítica en routers D-Link que permite la ejecución remota de código con privilegios máximos. Esta vulnerabilidad se basa en la inyección de comandos en la interfaz de configuración del IMEI, poniendo en riesgo la integridad del dispositivo y las redes asociadas.

cve-2026-71952 afecta a routers D-Link DWR-M961 y permite la ejecución remota de comandos con privilegios de root mediante una inyección en el formulario de gestión del PIN.

cve-2026-71953 afecta a routers D-Link con una falla crítica que permite ejecución remota de código con privilegios elevados. La vulnerabilidad proviene de una inyección de comandos en un parámetro de configuración NTP. Esta falla es altamente severa y explotable remotamente.

cve-2026-71954 afecta a dispositivos D-Link DWR-M961 permitiendo ejecución remota de comandos con privilegios elevados. Es una vulnerabilidad crítica que compromete la seguridad del dispositivo de red. La explotación activa confirma su riesgo inmediato para infraestructuras vulnerables.

cve-2026-71955 afecta a routers D-Link con una vulnerabilidad crítica que permite la ejecución remota de comandos con privilegios de administrador. Esta falla se debe a la inyección de comandos en campos específicos de la interfaz del dispositivo, lo que compromete completamente la seguridad del sistema.

cve-2026-71956 afecta a dispositivos D-Link y permite la ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica en la interfaz app.cgi de routers DWR-M961 es altamente peligrosa debido a la posibilidad de control total del sistema.

cve-2026-71957 afecta a routers 4G de D Link permitiendo ejecución remota de comandos mediante desbordamiento de búfer. Esta vulnerabilidad crítica permite a un atacante remoto controlar el dispositivo o interrumpir su funcionamiento.

cve-2026-71958 afecta a routers D-Link permitiendo ejecución remota de códi...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:13:56</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 08-08-2026]]>
                </title>
                <pubDate>Sat, 08 Aug 2026 04:07:54 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2564349</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-08-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio presenta campañas maliciosas en npm y phishing contra servicios financieros, la corrección de vulnerabilidades críticas en WordPress, Linux y Apache, y ataques que comprometen infraestructuras y cuentas en Microsoft 365. Se destacan brechas en plataformas como Metabase, Unlimited Technology Systems y puertos en Carolina del Norte, además de nuevas amenazas en macOS y vulnerabilidades en Cisco y protocolos aeronáuticos. También se comenta la eficacia limitada de parches generados por IA, avances en herramientas de defensa con inteligencia artificial agentic y riesgos asociados a pruebas de modelos de IA. El programa aborda múltiples aspectos relevantes para la seguridad corporativa y tecnológica.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio presenta campañas maliciosas en npm y phishing contra servicios financieros, la corrección de vulnerabilidades críticas en WordPress, Linux y Apache, y ataques que comprometen infraestructuras y cuentas en Microsoft 365. Se destacan brechas en plataformas como Metabase, Unlimited Technology Systems y puertos en Carolina del Norte, además de nuevas amenazas en macOS y vulnerabilidades en Cisco y protocolos aeronáuticos. También se comenta la eficacia limitada de parches generados por IA, avances en herramientas de defensa con inteligencia artificial agentic y riesgos asociados a pruebas de modelos de IA. El programa aborda múltiples aspectos relevantes para la seguridad corporativa y tecnológica.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 08-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio presenta campañas maliciosas en npm y phishing contra servicios financieros, la corrección de vulnerabilidades críticas en WordPress, Linux y Apache, y ataques que comprometen infraestructuras y cuentas en Microsoft 365. Se destacan brechas en plataformas como Metabase, Unlimited Technology Systems y puertos en Carolina del Norte, además de nuevas amenazas en macOS y vulnerabilidades en Cisco y protocolos aeronáuticos. También se comenta la eficacia limitada de parches generados por IA, avances en herramientas de defensa con inteligencia artificial agentic y riesgos asociados a pruebas de modelos de IA. El programa aborda múltiples aspectos relevantes para la seguridad corporativa y tecnológica.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2564349/c1e-9z1z7b2vpk8i0k0wo-qdxp6p5ktnn5-bmwnk2.mp3" length="14627152"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio presenta campañas maliciosas en npm y phishing contra servicios financieros, la corrección de vulnerabilidades críticas en WordPress, Linux y Apache, y ataques que comprometen infraestructuras y cuentas en Microsoft 365. Se destacan brechas en plataformas como Metabase, Unlimited Technology Systems y puertos en Carolina del Norte, además de nuevas amenazas en macOS y vulnerabilidades en Cisco y protocolos aeronáuticos. También se comenta la eficacia limitada de parches generados por IA, avances en herramientas de defensa con inteligencia artificial agentic y riesgos asociados a pruebas de modelos de IA. El programa aborda múltiples aspectos relevantes para la seguridad corporativa y tecnológica.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:10:10</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 08-08-2026]]>
                </title>
                <pubDate>Sat, 08 Aug 2026 03:38:58 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2564331</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-08-08-2026</link>
                                <description>
                                            <![CDATA[cve-2022-4995 afecta a KEV, permitiendo ejecución remota de código debido a carga no restringida de archivos peligrosos. Esta vulnerabilidad presenta un alto riesgo para la integridad y seguridad del sistema, con explotación activa confirmada.

cve-2026-28139 afecta a software de gestión empresarial con ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para la integridad del sistema.

cve-2026-16144 afecta a kaliforms contact form builder permitiendo inyección y ejecución remota de código. Es una falla crítica con explotación activa confirmada que puede comprometer servidores web.

cve-2013-3821 permite la ejecución remota de código y escalada de privilegios en Oracle PeopleSoft Products, debido a fallos en la validación de entradas. Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en crítica para organizaciones que usan estas aplicaciones.

cve-2018-14013 es una vulnerabilidad activa de cross-site scripting en Synacor Zimbra Collaboration Suite que permite ejecución remota de código en navegadores y robo de información. Su explotación está confirmada, representando un riesgo crítico para los usuarios de este producto.

cve-2026-14364 afecta a WordPress TrueBooker con una vulnerabilidad crítica que permite la toma de control de cuentas mediante reinicio de contraseña sin validación. La explotación de esta falla permite a atacantes no autenticados acceder a cuentas administrativas.

cve-2026-14365 describe una vulnerabilidad crítica en TrueBooker que permite a atacantes no autorizados cambiar contraseñas de usuarios, incluso administradores, comprometiendo la seguridad del sistema.

cve-2026-14205 afecta a un plugin de WordPress permitiendo reservas sin pago mediante manipulación de cantidades. Permite a usuarios autenticados obtener acceso a eventos pagados sin realizar ningún pago. Esta vulnerabilidad es crítica y se encuentra explotada activamente.

cve-2026-16038 describe una vulnerabilidad crítica en MStore WordPress plugin que permite realizar pedidos sin pago alguno. La falta de verificación de pagos expone tiendas a fraude y pérdidas económicas significativas.

cve-2026-16258 permite la ejecución remota de código en Ajax Search Lite plugin para WordPress debido a una deserialización insegura. Esta falla es crítica y puede ser utilizada sin autenticación previa, poniendo en riesgo completo el servidor web.

cve-2026-54203 expone una vulnerabilidad crítica en Tobit Laboratories AG TeamDavid que permite acceder a información sensible como contraseñas sin autenticación previa. Esta falla afecta directamente a la confidencialidad a través de una filtración de memoria en un endpoint conocido.

cve-2026-54210 afecta a TeamDavid con un desbordamiento de búfer que permite ejecutar código remotamente y comprometer el servidor. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-54211 afecta a Tobit Laboratories AG TeamDavid y permite desbordamiento de búfer con ejecución remota. La vulnerabilidad causa bloqueo del servidor y posible compromiso total.

cve-2026-54212 afecta a TeamDavid con un desbordamiento de búfer que puede causar denegación de servicio y ejecución remota de código. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-54213 expone una vulnerabilidad crítica en el servidor de Tobit Laboratories AG TeamDavid que permite un apagado remoto. Esta falla resulta en un ataque de denegación de servicio persistente y requiere intervención manual para restaurar el servicio.

cve-2026-71558 describe una vulnerabilidad crítica en Apache Fory C++ que permite ejecución arbitraria de código y denegación de servicio por deserialización insegura. La actualización a la versión corregida es imprescindible para evitar ataques.

cve-2026-71560 afecta a Apache Fory C++ causando una lectura fuera de límites que puede...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2022-4995 afecta a KEV, permitiendo ejecución remota de código debido a carga no restringida de archivos peligrosos. Esta vulnerabilidad presenta un alto riesgo para la integridad y seguridad del sistema, con explotación activa confirmada.

cve-2026-28139 afecta a software de gestión empresarial con ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para la integridad del sistema.

cve-2026-16144 afecta a kaliforms contact form builder permitiendo inyección y ejecución remota de código. Es una falla crítica con explotación activa confirmada que puede comprometer servidores web.

cve-2013-3821 permite la ejecución remota de código y escalada de privilegios en Oracle PeopleSoft Products, debido a fallos en la validación de entradas. Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en crítica para organizaciones que usan estas aplicaciones.

cve-2018-14013 es una vulnerabilidad activa de cross-site scripting en Synacor Zimbra Collaboration Suite que permite ejecución remota de código en navegadores y robo de información. Su explotación está confirmada, representando un riesgo crítico para los usuarios de este producto.

cve-2026-14364 afecta a WordPress TrueBooker con una vulnerabilidad crítica que permite la toma de control de cuentas mediante reinicio de contraseña sin validación. La explotación de esta falla permite a atacantes no autenticados acceder a cuentas administrativas.

cve-2026-14365 describe una vulnerabilidad crítica en TrueBooker que permite a atacantes no autorizados cambiar contraseñas de usuarios, incluso administradores, comprometiendo la seguridad del sistema.

cve-2026-14205 afecta a un plugin de WordPress permitiendo reservas sin pago mediante manipulación de cantidades. Permite a usuarios autenticados obtener acceso a eventos pagados sin realizar ningún pago. Esta vulnerabilidad es crítica y se encuentra explotada activamente.

cve-2026-16038 describe una vulnerabilidad crítica en MStore WordPress plugin que permite realizar pedidos sin pago alguno. La falta de verificación de pagos expone tiendas a fraude y pérdidas económicas significativas.

cve-2026-16258 permite la ejecución remota de código en Ajax Search Lite plugin para WordPress debido a una deserialización insegura. Esta falla es crítica y puede ser utilizada sin autenticación previa, poniendo en riesgo completo el servidor web.

cve-2026-54203 expone una vulnerabilidad crítica en Tobit Laboratories AG TeamDavid que permite acceder a información sensible como contraseñas sin autenticación previa. Esta falla afecta directamente a la confidencialidad a través de una filtración de memoria en un endpoint conocido.

cve-2026-54210 afecta a TeamDavid con un desbordamiento de búfer que permite ejecutar código remotamente y comprometer el servidor. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-54211 afecta a Tobit Laboratories AG TeamDavid y permite desbordamiento de búfer con ejecución remota. La vulnerabilidad causa bloqueo del servidor y posible compromiso total.

cve-2026-54212 afecta a TeamDavid con un desbordamiento de búfer que puede causar denegación de servicio y ejecución remota de código. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-54213 expone una vulnerabilidad crítica en el servidor de Tobit Laboratories AG TeamDavid que permite un apagado remoto. Esta falla resulta en un ataque de denegación de servicio persistente y requiere intervención manual para restaurar el servicio.

cve-2026-71558 describe una vulnerabilidad crítica en Apache Fory C++ que permite ejecución arbitraria de código y denegación de servicio por deserialización insegura. La actualización a la versión corregida es imprescindible para evitar ataques.

cve-2026-71560 afecta a Apache Fory C++ causando una lectura fuera de límites que puede...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 08-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2022-4995 afecta a KEV, permitiendo ejecución remota de código debido a carga no restringida de archivos peligrosos. Esta vulnerabilidad presenta un alto riesgo para la integridad y seguridad del sistema, con explotación activa confirmada.

cve-2026-28139 afecta a software de gestión empresarial con ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para la integridad del sistema.

cve-2026-16144 afecta a kaliforms contact form builder permitiendo inyección y ejecución remota de código. Es una falla crítica con explotación activa confirmada que puede comprometer servidores web.

cve-2013-3821 permite la ejecución remota de código y escalada de privilegios en Oracle PeopleSoft Products, debido a fallos en la validación de entradas. Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en crítica para organizaciones que usan estas aplicaciones.

cve-2018-14013 es una vulnerabilidad activa de cross-site scripting en Synacor Zimbra Collaboration Suite que permite ejecución remota de código en navegadores y robo de información. Su explotación está confirmada, representando un riesgo crítico para los usuarios de este producto.

cve-2026-14364 afecta a WordPress TrueBooker con una vulnerabilidad crítica que permite la toma de control de cuentas mediante reinicio de contraseña sin validación. La explotación de esta falla permite a atacantes no autenticados acceder a cuentas administrativas.

cve-2026-14365 describe una vulnerabilidad crítica en TrueBooker que permite a atacantes no autorizados cambiar contraseñas de usuarios, incluso administradores, comprometiendo la seguridad del sistema.

cve-2026-14205 afecta a un plugin de WordPress permitiendo reservas sin pago mediante manipulación de cantidades. Permite a usuarios autenticados obtener acceso a eventos pagados sin realizar ningún pago. Esta vulnerabilidad es crítica y se encuentra explotada activamente.

cve-2026-16038 describe una vulnerabilidad crítica en MStore WordPress plugin que permite realizar pedidos sin pago alguno. La falta de verificación de pagos expone tiendas a fraude y pérdidas económicas significativas.

cve-2026-16258 permite la ejecución remota de código en Ajax Search Lite plugin para WordPress debido a una deserialización insegura. Esta falla es crítica y puede ser utilizada sin autenticación previa, poniendo en riesgo completo el servidor web.

cve-2026-54203 expone una vulnerabilidad crítica en Tobit Laboratories AG TeamDavid que permite acceder a información sensible como contraseñas sin autenticación previa. Esta falla afecta directamente a la confidencialidad a través de una filtración de memoria en un endpoint conocido.

cve-2026-54210 afecta a TeamDavid con un desbordamiento de búfer que permite ejecutar código remotamente y comprometer el servidor. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-54211 afecta a Tobit Laboratories AG TeamDavid y permite desbordamiento de búfer con ejecución remota. La vulnerabilidad causa bloqueo del servidor y posible compromiso total.

cve-2026-54212 afecta a TeamDavid con un desbordamiento de búfer que puede causar denegación de servicio y ejecución remota de código. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-54213 expone una vulnerabilidad crítica en el servidor de Tobit Laboratories AG TeamDavid que permite un apagado remoto. Esta falla resulta en un ataque de denegación de servicio persistente y requiere intervención manual para restaurar el servicio.

cve-2026-71558 describe una vulnerabilidad crítica en Apache Fory C++ que permite ejecución arbitraria de código y denegación de servicio por deserialización insegura. La actualización a la versión corregida es imprescindible para evitar ataques.

cve-2026-71560 afecta a Apache Fory C++ causando una lectura fuera de límites que puede revelar información sensible o generar bloqueos del servicio. La vulnerabilidad se produce durante la deserialización de datos con campos enteros etiquetados y requiere actualización a versiones corregidas.

cve-2026-66914 afecta a la extensión SEBLOD de Joomla permitiendo la descarga no autorizada de archivos críticos a través de un salto de ruta sin autenticación. Esta vulnerabilidad presenta un alto riesgo para la integridad y confidencialidad de los sistemas afectados.

cve-2026-19264 afecta a Postiz y permite la lectura arbitraria de archivos sensibles por una mala gestión de rutas. Esto posibilita la falsificación de sesiones y el acceso administrativo sin necesidad de credenciales. Se trata de una vulnerabilidad crítica con explotación confirmada.

cve-2026-64637 permite a un revendedor autenticado escalar privilegios y obtener sesión administrativa con acceso root en Plesk. Esta falla crítica afecta a la gestión de privilegios en la API XML-RPC.

cve-2026-71851 afecta a la biblioteca crypto-js provocando generación insegura de números aleatorios que facilita la recuperación de claves privadas mediante enumeración del espacio de entropía. La vulnerabilidad es crítica y compromete la seguridad de fondos en aplicaciones que utilizan esta biblioteca.

cve-2026-48039 permite la divulgación de credenciales y acceso no autorizado en Meta Ads MCP. Esta vulnerabilidad grave expone tokens sensibles a atacantes remotos sin autenticación, comprometiendo el sistema en profundidad.

cve-2026-61808 describe una vulnerabilidad crítica en LightRAG API server que permite acceso remoto sin autenticación. Esta falla permite leer y modificar datos sensibles y recursos sin restricción, representando un riesgo grave para la confidencialidad y disponibilidad.

cve-2026-50540 afecta a kata containers kata runtime permitiendo ejecución remota de código con privilegios elevados mediante archivos de configuración arbitrarios en el host. Esta vulnerabilidad crítica pone en riesgo la integridad del sistema host en entornos de máquinas virtuales ligeras.

cve-2026-47243 describe una vulnerabilidad crítica en Kata Containers que permite la ejecución de código como root en el host desde un entorno virtualizado. Esta falla afecta a la seguridad del aislamiento de contenedores, con un impacto severo en la integridad del sistema.

cve-2026-48170 afecta a la biblioteca scim patch y permite contaminación de prototipos en Node.js, lo que provoca riesgos de ejecución arbitraria y corrupción global. La explotación está confirmada y requiere actualización o mitigación mediante congelación de prototipos.

cve-2026-46409 afecta gravemente a OpenYak desktop backend permitiendo ejecución remota de código y acceso no autorizado a información sensible. La vulnerabilidad explota la ausencia de validación y controles adecuados en la comunicación local del backend.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2564331/c1e-13o3mcnkor3i17164-dmdjp2omirdm-lu83lb.mp3" length="19732942"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2022-4995 afecta a KEV, permitiendo ejecución remota de código debido a carga no restringida de archivos peligrosos. Esta vulnerabilidad presenta un alto riesgo para la integridad y seguridad del sistema, con explotación activa confirmada.

cve-2026-28139 afecta a software de gestión empresarial con ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para la integridad del sistema.

cve-2026-16144 afecta a kaliforms contact form builder permitiendo inyección y ejecución remota de código. Es una falla crítica con explotación activa confirmada que puede comprometer servidores web.

cve-2013-3821 permite la ejecución remota de código y escalada de privilegios en Oracle PeopleSoft Products, debido a fallos en la validación de entradas. Esta vulnerabilidad está siendo explotada activamente, lo que la convierte en crítica para organizaciones que usan estas aplicaciones.

cve-2018-14013 es una vulnerabilidad activa de cross-site scripting en Synacor Zimbra Collaboration Suite que permite ejecución remota de código en navegadores y robo de información. Su explotación está confirmada, representando un riesgo crítico para los usuarios de este producto.

cve-2026-14364 afecta a WordPress TrueBooker con una vulnerabilidad crítica que permite la toma de control de cuentas mediante reinicio de contraseña sin validación. La explotación de esta falla permite a atacantes no autenticados acceder a cuentas administrativas.

cve-2026-14365 describe una vulnerabilidad crítica en TrueBooker que permite a atacantes no autorizados cambiar contraseñas de usuarios, incluso administradores, comprometiendo la seguridad del sistema.

cve-2026-14205 afecta a un plugin de WordPress permitiendo reservas sin pago mediante manipulación de cantidades. Permite a usuarios autenticados obtener acceso a eventos pagados sin realizar ningún pago. Esta vulnerabilidad es crítica y se encuentra explotada activamente.

cve-2026-16038 describe una vulnerabilidad crítica en MStore WordPress plugin que permite realizar pedidos sin pago alguno. La falta de verificación de pagos expone tiendas a fraude y pérdidas económicas significativas.

cve-2026-16258 permite la ejecución remota de código en Ajax Search Lite plugin para WordPress debido a una deserialización insegura. Esta falla es crítica y puede ser utilizada sin autenticación previa, poniendo en riesgo completo el servidor web.

cve-2026-54203 expone una vulnerabilidad crítica en Tobit Laboratories AG TeamDavid que permite acceder a información sensible como contraseñas sin autenticación previa. Esta falla afecta directamente a la confidencialidad a través de una filtración de memoria en un endpoint conocido.

cve-2026-54210 afecta a TeamDavid con un desbordamiento de búfer que permite ejecutar código remotamente y comprometer el servidor. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-54211 afecta a Tobit Laboratories AG TeamDavid y permite desbordamiento de búfer con ejecución remota. La vulnerabilidad causa bloqueo del servidor y posible compromiso total.

cve-2026-54212 afecta a TeamDavid con un desbordamiento de búfer que puede causar denegación de servicio y ejecución remota de código. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-54213 expone una vulnerabilidad crítica en el servidor de Tobit Laboratories AG TeamDavid que permite un apagado remoto. Esta falla resulta en un ataque de denegación de servicio persistente y requiere intervención manual para restaurar el servicio.

cve-2026-71558 describe una vulnerabilidad crítica en Apache Fory C++ que permite ejecución arbitraria de código y denegación de servicio por deserialización insegura. La actualización a la versión corregida es imprescindible para evitar ataques.

cve-2026-71560 afecta a Apache Fory C++ causando una lectura fuera de límites que puede...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:13:43</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 07-08-2026]]>
                </title>
                <pubDate>Fri, 07 Aug 2026 04:11:44 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2563059</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-07-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio cubre múltiples vulnerabilidades y amenazas recientes que afectan a infraestructuras críticas, sistemas de nube, inteligencia artificial y dispositivos industriales. Se destacan incidentes en plataformas como Snowflake, Linux, Cisco, JetBrains TeamCity y Microsoft SharePoint, además de incidentes relacionados con IA y ransomware. También se analizan avances en gestión de exposición y nuevas técnicas de ataque que ponen en riesgo la seguridad y privacidad de empresas y usuarios.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio cubre múltiples vulnerabilidades y amenazas recientes que afectan a infraestructuras críticas, sistemas de nube, inteligencia artificial y dispositivos industriales. Se destacan incidentes en plataformas como Snowflake, Linux, Cisco, JetBrains TeamCity y Microsoft SharePoint, además de incidentes relacionados con IA y ransomware. También se analizan avances en gestión de exposición y nuevas técnicas de ataque que ponen en riesgo la seguridad y privacidad de empresas y usuarios.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 07-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio cubre múltiples vulnerabilidades y amenazas recientes que afectan a infraestructuras críticas, sistemas de nube, inteligencia artificial y dispositivos industriales. Se destacan incidentes en plataformas como Snowflake, Linux, Cisco, JetBrains TeamCity y Microsoft SharePoint, además de incidentes relacionados con IA y ransomware. También se analizan avances en gestión de exposición y nuevas técnicas de ataque que ponen en riesgo la seguridad y privacidad de empresas y usuarios.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2563059/c1e-3r9r1cwm2o0i6x6wm-6z08z1q8hwkz-axfevl.mp3" length="17900400"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio cubre múltiples vulnerabilidades y amenazas recientes que afectan a infraestructuras críticas, sistemas de nube, inteligencia artificial y dispositivos industriales. Se destacan incidentes en plataformas como Snowflake, Linux, Cisco, JetBrains TeamCity y Microsoft SharePoint, además de incidentes relacionados con IA y ransomware. También se analizan avances en gestión de exposición y nuevas técnicas de ataque que ponen en riesgo la seguridad y privacidad de empresas y usuarios.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:12:26</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 07-08-2026]]>
                </title>
                <pubDate>Fri, 07 Aug 2026 03:49:55 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2563041</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-07-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-65548 es una vulnerabilidad crítica en el tema Betheme para WordPress que permite la ejecución remota de código, comprometiendo la seguridad del sitio y el servidor. Esta falla destaca por su severidad y facilidad de explotación.

cve-2026-65552 es una vulnerabilidad crítica en el plugin Export User Data de WordPress que permite la ejecución remota de código mediante inyección de objetos PHP. Esta vulnerabilidad tiene una severidad muy alta y se han detectado explotaciones activas que comprometen la seguridad del servidor.

cve-2026-65553 describe una vulnerabilidad crítica en el plugin WordPress Spider Analyser que permite ejecución remota de código sin autenticación. Esta falla representa un riesgo grave para la seguridad de sitios web que lo utilizan.

cve-2026-65556 afecta a un popular plugin anti-spam de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y está siendo explotada activamente.

cve-2026-65571 permite la ejecución remota de código debido a una inyección de objetos PHP no autenticada en la plantilla 69 Clothing para WordPress. Es una vulnerabilidad crítica con alta puntuación de severidad.

cve-2026-65572 es una vulnerabilidad crítica de inyección de objeto PHP que permite ejecutar código remotamente en el tema A Williams para WordPress. Representa un riesgo alto debido a la falta de autenticación requerida para explotarla.

cve-2026-65573 afecta al tema Abelle para WordPress, permitiendo la ejecución remota de código mediante inyección de objetos en PHP sin autenticación. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-65574 afecta al tema Abogado de WordPress con una inyección de objetos en PHP que permite ejecución remota de código. Es una vulnerabilidad crítica y de explotación activa confirmada que pone en grave riesgo los sitios web afectados.

cve-2026-65575 describe una vulnerabilidad crítica de inyección de objetos PHP en el tema Accalia para WordPress. Permite ejecución remota de código sin autenticación y su explotación está confirmada. Esta vulnerabilidad representa un riesgo grave para sitios que usan este tema.

cve-2026-65576 afecta a un tema de WordPress permitiendo ejecución remota de código mediante inyección de objeto PHP sin autenticación. Esta vulnerabilidad es crítica y ya se han confirmado explotaciones activas.

cve-2026-65577 expone una inyección de objetos PHP sin autenticación en Advice Theme de WordPress que permite ejecución remota de código. Esta vulnerabilidad es crítica y explotada activamente, afectando la seguridad del sistema hospedado.

cve-2026-65578 expone un fallo crítico de inyección en el tema Agora para WordPress, permitiendo ejecución remota de código sin autenticación. Este riesgo grave puede comprometer completamente servidores web que usen este tema.

cve-2026-65579 describe una vulnerabilidad crítica en el tema Agricola para WordPress que permite ejecución remota de código sin autenticación. Esta falla es altamente peligrosa y ha sido explotada activamente para comprometer sistemas.

cve-2026-65581 afecta a un tema de inteligencia artificial en WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin autenticación.

cve-2026-66447 afecta a un popular plugin de WordPress, permitiendo inyección SQL sin autenticación. Esta falla crítica facilita el acceso y manipulación de la base de datos del sitio vulnerado.

cve-2026-66662 afecta a un plugin importante de WordPress con una grave escalada de privilegios no autenticada. La vulnerabilidad permite ataques remotos para obtener acceso administrador. Se recomienda actualización inmediata para mitigar riesgos.

cve-2026-66665 afecta a un plugin de WordPress permitiendo carga arbitraria de archivos sin autenticación. Esto puede llevar a ejecución remota de código y control total del servidor. Es una vulnerabilidad crítica y explotada activamente.

cve-2026-66...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-65548 es una vulnerabilidad crítica en el tema Betheme para WordPress que permite la ejecución remota de código, comprometiendo la seguridad del sitio y el servidor. Esta falla destaca por su severidad y facilidad de explotación.

cve-2026-65552 es una vulnerabilidad crítica en el plugin Export User Data de WordPress que permite la ejecución remota de código mediante inyección de objetos PHP. Esta vulnerabilidad tiene una severidad muy alta y se han detectado explotaciones activas que comprometen la seguridad del servidor.

cve-2026-65553 describe una vulnerabilidad crítica en el plugin WordPress Spider Analyser que permite ejecución remota de código sin autenticación. Esta falla representa un riesgo grave para la seguridad de sitios web que lo utilizan.

cve-2026-65556 afecta a un popular plugin anti-spam de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y está siendo explotada activamente.

cve-2026-65571 permite la ejecución remota de código debido a una inyección de objetos PHP no autenticada en la plantilla 69 Clothing para WordPress. Es una vulnerabilidad crítica con alta puntuación de severidad.

cve-2026-65572 es una vulnerabilidad crítica de inyección de objeto PHP que permite ejecutar código remotamente en el tema A Williams para WordPress. Representa un riesgo alto debido a la falta de autenticación requerida para explotarla.

cve-2026-65573 afecta al tema Abelle para WordPress, permitiendo la ejecución remota de código mediante inyección de objetos en PHP sin autenticación. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-65574 afecta al tema Abogado de WordPress con una inyección de objetos en PHP que permite ejecución remota de código. Es una vulnerabilidad crítica y de explotación activa confirmada que pone en grave riesgo los sitios web afectados.

cve-2026-65575 describe una vulnerabilidad crítica de inyección de objetos PHP en el tema Accalia para WordPress. Permite ejecución remota de código sin autenticación y su explotación está confirmada. Esta vulnerabilidad representa un riesgo grave para sitios que usan este tema.

cve-2026-65576 afecta a un tema de WordPress permitiendo ejecución remota de código mediante inyección de objeto PHP sin autenticación. Esta vulnerabilidad es crítica y ya se han confirmado explotaciones activas.

cve-2026-65577 expone una inyección de objetos PHP sin autenticación en Advice Theme de WordPress que permite ejecución remota de código. Esta vulnerabilidad es crítica y explotada activamente, afectando la seguridad del sistema hospedado.

cve-2026-65578 expone un fallo crítico de inyección en el tema Agora para WordPress, permitiendo ejecución remota de código sin autenticación. Este riesgo grave puede comprometer completamente servidores web que usen este tema.

cve-2026-65579 describe una vulnerabilidad crítica en el tema Agricola para WordPress que permite ejecución remota de código sin autenticación. Esta falla es altamente peligrosa y ha sido explotada activamente para comprometer sistemas.

cve-2026-65581 afecta a un tema de inteligencia artificial en WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin autenticación.

cve-2026-66447 afecta a un popular plugin de WordPress, permitiendo inyección SQL sin autenticación. Esta falla crítica facilita el acceso y manipulación de la base de datos del sitio vulnerado.

cve-2026-66662 afecta a un plugin importante de WordPress con una grave escalada de privilegios no autenticada. La vulnerabilidad permite ataques remotos para obtener acceso administrador. Se recomienda actualización inmediata para mitigar riesgos.

cve-2026-66665 afecta a un plugin de WordPress permitiendo carga arbitraria de archivos sin autenticación. Esto puede llevar a ejecución remota de código y control total del servidor. Es una vulnerabilidad crítica y explotada activamente.

cve-2026-66...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 07-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-65548 es una vulnerabilidad crítica en el tema Betheme para WordPress que permite la ejecución remota de código, comprometiendo la seguridad del sitio y el servidor. Esta falla destaca por su severidad y facilidad de explotación.

cve-2026-65552 es una vulnerabilidad crítica en el plugin Export User Data de WordPress que permite la ejecución remota de código mediante inyección de objetos PHP. Esta vulnerabilidad tiene una severidad muy alta y se han detectado explotaciones activas que comprometen la seguridad del servidor.

cve-2026-65553 describe una vulnerabilidad crítica en el plugin WordPress Spider Analyser que permite ejecución remota de código sin autenticación. Esta falla representa un riesgo grave para la seguridad de sitios web que lo utilizan.

cve-2026-65556 afecta a un popular plugin anti-spam de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y está siendo explotada activamente.

cve-2026-65571 permite la ejecución remota de código debido a una inyección de objetos PHP no autenticada en la plantilla 69 Clothing para WordPress. Es una vulnerabilidad crítica con alta puntuación de severidad.

cve-2026-65572 es una vulnerabilidad crítica de inyección de objeto PHP que permite ejecutar código remotamente en el tema A Williams para WordPress. Representa un riesgo alto debido a la falta de autenticación requerida para explotarla.

cve-2026-65573 afecta al tema Abelle para WordPress, permitiendo la ejecución remota de código mediante inyección de objetos en PHP sin autenticación. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-65574 afecta al tema Abogado de WordPress con una inyección de objetos en PHP que permite ejecución remota de código. Es una vulnerabilidad crítica y de explotación activa confirmada que pone en grave riesgo los sitios web afectados.

cve-2026-65575 describe una vulnerabilidad crítica de inyección de objetos PHP en el tema Accalia para WordPress. Permite ejecución remota de código sin autenticación y su explotación está confirmada. Esta vulnerabilidad representa un riesgo grave para sitios que usan este tema.

cve-2026-65576 afecta a un tema de WordPress permitiendo ejecución remota de código mediante inyección de objeto PHP sin autenticación. Esta vulnerabilidad es crítica y ya se han confirmado explotaciones activas.

cve-2026-65577 expone una inyección de objetos PHP sin autenticación en Advice Theme de WordPress que permite ejecución remota de código. Esta vulnerabilidad es crítica y explotada activamente, afectando la seguridad del sistema hospedado.

cve-2026-65578 expone un fallo crítico de inyección en el tema Agora para WordPress, permitiendo ejecución remota de código sin autenticación. Este riesgo grave puede comprometer completamente servidores web que usen este tema.

cve-2026-65579 describe una vulnerabilidad crítica en el tema Agricola para WordPress que permite ejecución remota de código sin autenticación. Esta falla es altamente peligrosa y ha sido explotada activamente para comprometer sistemas.

cve-2026-65581 afecta a un tema de inteligencia artificial en WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin autenticación.

cve-2026-66447 afecta a un popular plugin de WordPress, permitiendo inyección SQL sin autenticación. Esta falla crítica facilita el acceso y manipulación de la base de datos del sitio vulnerado.

cve-2026-66662 afecta a un plugin importante de WordPress con una grave escalada de privilegios no autenticada. La vulnerabilidad permite ataques remotos para obtener acceso administrador. Se recomienda actualización inmediata para mitigar riesgos.

cve-2026-66665 afecta a un plugin de WordPress permitiendo carga arbitraria de archivos sin autenticación. Esto puede llevar a ejecución remota de código y control total del servidor. Es una vulnerabilidad crítica y explotada activamente.

cve-2026-66709 afecta a un popular plugin de WooCommerce permitiendo ejecución remota de código. Esta vulnerabilidad presenta un riesgo crítico y ha sido explotada activamente, comprometiendo la seguridad del servidor. Se recomienda actualizar a la versión corregida para mitigar el riesgo.

cve-2026-67261 afecta al complemento Dell Virtual Storage Integrator para VMware con una vulnerabilidad crítica que permite la ejecución remota de comandos como root sin autenticación. Esta falla puede llevar a la toma completa de control del sistema y la infraestructura por un atacante remoto.

cve-2025-14561 presenta una grave vulnerabilidad en W S O 2 Publisher REST A P I que afecta a la separación entre inquilinos en entornos multi-inquilino. La falla permite que usuarios privilegiados interfieran con APIs de otros inquilinos, comprometiendo la integridad de los sistemas.

cve-2026-11976 afecta a MonsterInsights Pro con ejecución remota de código mediante archivos maliciosos en actualizaciones. La explotación activa confirma un grave riesgo para usuarios que aplican las versiones comprometidas.

cve-2026-14812 afecta a Premium SEO WordPress Plugin y permite a atacantes sin autenticar tomar control total del sitio, ejecutar código remoto y manipular contenido. La vulnerabilidad es crítica y se ha confirmado explotación activa.

cve-2026-17032 afecta a un plugin de WordPress y permite la ejecución remota de código, otorgando control total y robo de datos sensibles mediante un servidor de actualizaciones comprometido.

cve-2026-18367 afecta a productos de seguridad de Sophos para macOS permitiendo la ejecución arbitraria de código con privilegios de root mediante una escalada de privilegios local.

cve-2026-19149 afecta a Google Chrome permitiendo un escape del sandbox mediante uso después de liberación. Esta grave vulnerabilidad con alta severidad es explotada activamente en Internet.

cve-2026-19170 describe una vulnerabilidad crítica en Google Chrome para Android que permite escapar del sandbox mediante un ataque remoto. Esta falla se relaciona con un error de gestión de memoria en WebGL y es explotada activamente.

cve-2026-3418 afecta a WSO2 System REST API permitiendo ejecución remota de código mediante carga maliciosa de archivos accesibles en el servidor. Es una vulnerabilidad crítica que requiere acceso autenticado con privilegios específicos para ser explotada.

cve-2026-43629 afecta a la biblioteca Llama Cpp y permite desbordamiento de búfer con ejecución de código arbitrario. La vulnerabilidad se origina en la gestión incorrecta del estado del caché y tiene un impacto crítico.

cve-2026-43631 afecta a llama.cpp y permite ejecución remota de código debido a un uso tras liberación en puntero vocab. La vulnerabilidad se activa al usar el modo de suspensión en el servidor, exponiendo el sistema a ataques sin autenticación.

cve-2026-43632 afecta a llama cpp llama server y permite la ejecución remota de código o fallos críticos por una condición de carrera en la gestión de memoria. Se confirma explotación activa en entornos configurados con parámetros específicos que favorecen esta vulnerabilidad.

cve-2026-48085 permite la creación no autorizada de cuentas administrativas que comprometen la totalidad del sistema de gestión de citas OpenReception. La vulnerabilidad permite escalada de privilegios sin autenticación, poniendo en riesgo el control completo de la plataforma.

cve-2026-48086 expone una falla crítica en OpenReception donde un administrador local puede obtener acceso global sin restricciones. Esto permite el control total de todos los inquilinos y sus datos en la plataforma, representando un grave riesgo de seguridad. La vulnerabilidad se resolvió en una actualización posterior para corregir esta escalada de privilegios.

cve-2026-48087 afecta a la plataforma OpenReception permitiendo la toma de control de cuentas mediante la manipulación del proceso de registro web. La vulnerabilidad es crítica y explota la validación insuficiente del identificador de usuario en las solicitudes de autenticación.

cve-2026-48088 permite a atacantes no autenticados almacenar claves maliciosas y acceder a información cifrada de citas en OpenReception. Esta falla crítica rompe la confidencialidad del sistema al omitir controles de autenticación y validación, exponiendo datos sensibles.

cve-2026-53983 presenta una vulnerabilidad SSRF crítica en Ground Station que permite realizar solicitudes externas arbitrarias sin autenticación. Esto implica un grave riesgo de exposición y manipulación remota continua debido a la persistencia del vector de ataque.

cve-2026-5857 afecta al cliente MQTT de Contiki-NG, permitiendo ejecución remota de código por corrupción de memoria. Esta vulnerabilidad crítica compromete dispositivos embebidos sin protección de memoria.

cve-2026-70558 describe una ejecución remota de código crítica en Dinky causada por un control inadecuado del acceso y la validación de rutas. El atacante puede modificar archivos del sistema y ejecutar código con privilegios limitados del servicio, comprometiendo la integridad y seguridad del entorno.

cve-2026-50481 permite a un atacante autorizado elevar privilegios en Azure Active Directory mediante la modificación de datos inmutables. Esta vulnerabilidad crítica afecta a la gestión de identidades en la nube de Microsoft y ha sido confirmada en ataques activos.

cve-2026-50515 es una vulnerabilidad crítica en Microsoft Azure Service Bus que permite la ejecución remota de código mediante deserialización insegura. Representa un riesgo grave para la seguridad de los sistemas afectados.

cve-2026-56161 afecta a Azure Logic Apps permitiendo la divulgación de información mediante un control de acceso incorrecto. Esta falla de seguridad crítica puede ser explotada activamente para obtener datos sensibles.

cve-2026-56162 afecta a Microsoft Azure SQL Database permitiendo una elevación de privilegios sin autorización por fallo en autenticación. Esta vulnerabilidad crítica tiene explotación activa confirmada y representa un riesgo severo para la seguridad de bases de datos en la nube.

cve-2026-59115 afecta a un servicio crítico de Microsoft que permite la elevación de privilegios mediante red. La vulnerabilidad es altamente crítica y se ha confirmado explotación activa en el entorno real.

cve-2026-59118 describe una vulnerabilidad crítica en Microsoft Power Apps que permite la elevación de privilegios mediante una autorización incorrecta. Este fallo habilita a atacantes no autorizados a obtener control elevado en entornos empresariales.

cve-2026-62830 es una vulnerabilidad crítica en Microsoft Azure SRE Agent que permite a un atacante autorizado escalar privilegios y tomar control de la red. Se trata de un fallo grave que compromete la seguridad de los sistemas afectados.

cve-2026-62873 describe una vulnerabilidad crítica en Microsoft 365 Admin Center que permite la elevación de privilegios por una firma criptográfica incorrecta. La falla compromete cuentas administrativas, lo que puede conducir a un control total sobre el sistema afectado.

cve-2026-62896 afecta a Microsoft Teams permitiendo elevación de privilegios por problemas de autenticación.

cve-2026-63508 expone una vulnerabilidad crítica en Microsoft Planetary Computer Pro que permite la elevación de privilegios sin autenticación previa. Esto pone en riesgo el control completo del sistema en red.

cve-2026-65667 destaca por permitir la escalada de privilegios en Microsoft Teams debida a falta de autorización. Esta vulnerabilidad crítica permite a atacantes obtener control total en entornos afectados.

cve-2026-68823 describe una vulnerabilidad crítica en Microsoft Azure Confidential Ledger que permite ejecución remota de código mediante un método peligroso expuesto. Esta falla compromete la integridad y confidencialidad del servicio en la nube.

cve-2026-70332 afecta a Microsoft Office SharePoint y permite una suplantación de identidad sobre la red mediante una vulnerabilidad crítica SSRF. Esta falla permite a atacantes no autorizados explotar activamente el sistema con un alto impacto.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2563041/c1e-ggvgoir5757i050wx-ndjrjp9xfo8g-ao9pqa.mp3" length="32953826"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-65548 es una vulnerabilidad crítica en el tema Betheme para WordPress que permite la ejecución remota de código, comprometiendo la seguridad del sitio y el servidor. Esta falla destaca por su severidad y facilidad de explotación.

cve-2026-65552 es una vulnerabilidad crítica en el plugin Export User Data de WordPress que permite la ejecución remota de código mediante inyección de objetos PHP. Esta vulnerabilidad tiene una severidad muy alta y se han detectado explotaciones activas que comprometen la seguridad del servidor.

cve-2026-65553 describe una vulnerabilidad crítica en el plugin WordPress Spider Analyser que permite ejecución remota de código sin autenticación. Esta falla representa un riesgo grave para la seguridad de sitios web que lo utilizan.

cve-2026-65556 afecta a un popular plugin anti-spam de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y está siendo explotada activamente.

cve-2026-65571 permite la ejecución remota de código debido a una inyección de objetos PHP no autenticada en la plantilla 69 Clothing para WordPress. Es una vulnerabilidad crítica con alta puntuación de severidad.

cve-2026-65572 es una vulnerabilidad crítica de inyección de objeto PHP que permite ejecutar código remotamente en el tema A Williams para WordPress. Representa un riesgo alto debido a la falta de autenticación requerida para explotarla.

cve-2026-65573 afecta al tema Abelle para WordPress, permitiendo la ejecución remota de código mediante inyección de objetos en PHP sin autenticación. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-65574 afecta al tema Abogado de WordPress con una inyección de objetos en PHP que permite ejecución remota de código. Es una vulnerabilidad crítica y de explotación activa confirmada que pone en grave riesgo los sitios web afectados.

cve-2026-65575 describe una vulnerabilidad crítica de inyección de objetos PHP en el tema Accalia para WordPress. Permite ejecución remota de código sin autenticación y su explotación está confirmada. Esta vulnerabilidad representa un riesgo grave para sitios que usan este tema.

cve-2026-65576 afecta a un tema de WordPress permitiendo ejecución remota de código mediante inyección de objeto PHP sin autenticación. Esta vulnerabilidad es crítica y ya se han confirmado explotaciones activas.

cve-2026-65577 expone una inyección de objetos PHP sin autenticación en Advice Theme de WordPress que permite ejecución remota de código. Esta vulnerabilidad es crítica y explotada activamente, afectando la seguridad del sistema hospedado.

cve-2026-65578 expone un fallo crítico de inyección en el tema Agora para WordPress, permitiendo ejecución remota de código sin autenticación. Este riesgo grave puede comprometer completamente servidores web que usen este tema.

cve-2026-65579 describe una vulnerabilidad crítica en el tema Agricola para WordPress que permite ejecución remota de código sin autenticación. Esta falla es altamente peligrosa y ha sido explotada activamente para comprometer sistemas.

cve-2026-65581 afecta a un tema de inteligencia artificial en WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP sin autenticación.

cve-2026-66447 afecta a un popular plugin de WordPress, permitiendo inyección SQL sin autenticación. Esta falla crítica facilita el acceso y manipulación de la base de datos del sitio vulnerado.

cve-2026-66662 afecta a un plugin importante de WordPress con una grave escalada de privilegios no autenticada. La vulnerabilidad permite ataques remotos para obtener acceso administrador. Se recomienda actualización inmediata para mitigar riesgos.

cve-2026-66665 afecta a un plugin de WordPress permitiendo carga arbitraria de archivos sin autenticación. Esto puede llevar a ejecución remota de código y control total del servidor. Es una vulnerabilidad crítica y explotada activamente.

cve-2026-66...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:22:54</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Video 07-08-2026]]>
                </title>
                <pubDate>Fri, 07 Aug 2026 03:01:12 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2562996</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-video-07-08-2026</link>
                                <description>
                                            <![CDATA[Link Youtube: https://www.youtube.com/watch?v=thsaFbdwhI0

Este episodio analiza las novedades en tecnología sostenible y destaca cómo las empresas implementan métodos ecológicos para minimizar su huella ambiental.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Link Youtube: https://www.youtube.com/watch?v=thsaFbdwhI0

Este episodio analiza las novedades en tecnología sostenible y destaca cómo las empresas implementan métodos ecológicos para minimizar su huella ambiental.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Video 07-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Link Youtube: https://www.youtube.com/watch?v=thsaFbdwhI0

Este episodio analiza las novedades en tecnología sostenible y destaca cómo las empresas implementan métodos ecológicos para minimizar su huella ambiental.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2562996/c1e-d0v0wsozj84t26z2o-8dm8mxk4ivdm-fj5nkc.mp3" length="557601"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Link Youtube: https://www.youtube.com/watch?v=thsaFbdwhI0

Este episodio analiza las novedades en tecnología sostenible y destaca cómo las empresas implementan métodos ecológicos para minimizar su huella ambiental.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:00:35</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 06-08-2026]]>
                </title>
                <pubDate>Thu, 06 Aug 2026 04:12:30 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2561556</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-06-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas de inteligencia artificial, software de infraestructura y aplicaciones móviles que permiten ejecuciones remotas, robo de datos y escalada de privilegios. Se incluye la explotación activa detectada por CISA en Langflow, Apache Tomcat y N-central, además de ataques a la cadena de suministro y campañas de phishing impulsadas por IA. También se discuten incidentes de ciberataques en infraestructuras críticas, fallos en sistemas antirrobo vehiculares y malas prácticas en seguridad de frameworks IA. Se destacan avances en defensa y recomendaciones para mitigar riesgos emergentes.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas de inteligencia artificial, software de infraestructura y aplicaciones móviles que permiten ejecuciones remotas, robo de datos y escalada de privilegios. Se incluye la explotación activa detectada por CISA en Langflow, Apache Tomcat y N-central, además de ataques a la cadena de suministro y campañas de phishing impulsadas por IA. También se discuten incidentes de ciberataques en infraestructuras críticas, fallos en sistemas antirrobo vehiculares y malas prácticas en seguridad de frameworks IA. Se destacan avances en defensa y recomendaciones para mitigar riesgos emergentes.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 06-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas de inteligencia artificial, software de infraestructura y aplicaciones móviles que permiten ejecuciones remotas, robo de datos y escalada de privilegios. Se incluye la explotación activa detectada por CISA en Langflow, Apache Tomcat y N-central, además de ataques a la cadena de suministro y campañas de phishing impulsadas por IA. También se discuten incidentes de ciberataques en infraestructuras críticas, fallos en sistemas antirrobo vehiculares y malas prácticas en seguridad de frameworks IA. Se destacan avances en defensa y recomendaciones para mitigar riesgos emergentes.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2561556/c1e-5n0n8a7q7g5fnknqr-0v405n07crq6-ktjkll.mp3" length="23020609"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en plataformas de inteligencia artificial, software de infraestructura y aplicaciones móviles que permiten ejecuciones remotas, robo de datos y escalada de privilegios. Se incluye la explotación activa detectada por CISA en Langflow, Apache Tomcat y N-central, además de ataques a la cadena de suministro y campañas de phishing impulsadas por IA. También se discuten incidentes de ciberataques en infraestructuras críticas, fallos en sistemas antirrobo vehiculares y malas prácticas en seguridad de frameworks IA. Se destacan avances en defensa y recomendaciones para mitigar riesgos emergentes.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:16:00</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 06-08-2026]]>
                </title>
                <pubDate>Thu, 06 Aug 2026 03:45:30 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2561523</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-06-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-9273 es una vulnerabilidad crítica en Kadence Memberships plugin para WordPress que permite la toma de control de cuentas mediante enlaces de restablecimiento de contraseña manipulados. Esta falla expone a usuarios, incluidos administradores, a ataques que comprometen la seguridad de sus cuentas.

cve-2026-15210 afecta a un plugin de autenticación en WordPress que permite la toma de control de cuentas por fuerza bruta de códigos OTP. No existen otras vulnerabilidades críticas encontradas en este análisis.

cve-2026-15360 afecta a un complemento de WordPress que permite inyección SQL ciega y extracción de datos sensibles. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-4431 afecta a Easy Post Submission plugin para WordPress, permitiendo la modificación no autorizada de publicaciones con gran impacto en la integridad y disponibilidad de datos. La vulnerabilidad es crítica y facilita ataques sin autenticación previa.

cve-2026-5581 afecta a un plugin de WordPress que permite la eliminación sin autorización de archivos multimedia, con severidad crítica y explotación activa. Este fallo puede destruir completamente la biblioteca de medios.

cve-2026-61484 describe una vulnerabilidad crítica de deserialización en Apache Lucy que permite la ejecución remota de código. El producto está retirado y no se publicarán parches para esta falla. Se recomienda restringir el acceso o migrar a alternativas más seguras.

cve-2026-61486 afecta a Apache Lucy y permite la ejecución remota de código a través de un desbordamiento de búfer basado en la pila. No existen parches ya que el proyecto está retirado, por lo que la mitigación principal es restringir el acceso a usuarios confiables.

cve-2026-70376 expone una grave vulnerabilidad en Pluck CMS que permite la ejecución remota de código y ataques CSRF explotables mediante la manipulación del encabezado Referer. Esta falla crítica afecta directamente la integridad y seguridad del sistema de administración web.

cve-2026-71207 expone una vulnerabilidad crítica en Stock Inventory Management System que permite el bypass total de autenticación mediante inyección SQL y credenciales administrativas duras. Esta falla pone en riesgo el acceso no autorizado a la aplicación.

cve-2026-71213 permite ataques de fuerza bruta sin limitación en plataformas de gestión de contenidos. Esta vulnerabilidad afecta a Typemill e impide la aplicación de medidas básicas de seguridad en el proceso de inicio de sesión.

cve-2026-71214 describe un fallo crítico en Aerie PlanDev sequencing-server que permite a atacantes no autenticados modificar reglas de secuenciación de comandos espaciales. Esta vulnerabilidad representa un riesgo severo para la integridad y control de operaciones.

cve-2026-10059 describe una grave escalada de privilegios en Red Hat Multicluster Engine. La vulnerabilidad permite a un administrador de namespace obtener acceso administrativo completo al clúster Kubernetes. Esto compromete la seguridad a nivel de clúster y se encuentra actualmente explotada activamente.

cve-2026-10090 expone una grave escalada de privilegios en Red Hat Advanced Cluster Management. Usuarios con permisos limitados pueden obtener control total del clúster mediante recursos maliciosos en Helm.

cve-2026-44945 describe una grave escalada de privilegios en Rancher permitiendo a usuarios autenticados con permisos limitados obtener control total administrativo. Esta vulnerabilidad amenaza la seguridad de múltiples clústeres Kubernetes gestionados por Rancher.

cve-2026-66747 describe una vulnerabilidad crítica en firmwares de rutadores Zbtlink que permite la ejecución remota de código sin autenticación debido a un canal de comunicación inseguro con servidor de control. Esto genera riesgo extremo de control total del dispositivo afectado.

cve-2026-71231 expone una vulnerabilidad crítica de inyección SQL en el componente de autenticación de IOTSmartHome que permite eludir controles de acceso y obte...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-9273 es una vulnerabilidad crítica en Kadence Memberships plugin para WordPress que permite la toma de control de cuentas mediante enlaces de restablecimiento de contraseña manipulados. Esta falla expone a usuarios, incluidos administradores, a ataques que comprometen la seguridad de sus cuentas.

cve-2026-15210 afecta a un plugin de autenticación en WordPress que permite la toma de control de cuentas por fuerza bruta de códigos OTP. No existen otras vulnerabilidades críticas encontradas en este análisis.

cve-2026-15360 afecta a un complemento de WordPress que permite inyección SQL ciega y extracción de datos sensibles. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-4431 afecta a Easy Post Submission plugin para WordPress, permitiendo la modificación no autorizada de publicaciones con gran impacto en la integridad y disponibilidad de datos. La vulnerabilidad es crítica y facilita ataques sin autenticación previa.

cve-2026-5581 afecta a un plugin de WordPress que permite la eliminación sin autorización de archivos multimedia, con severidad crítica y explotación activa. Este fallo puede destruir completamente la biblioteca de medios.

cve-2026-61484 describe una vulnerabilidad crítica de deserialización en Apache Lucy que permite la ejecución remota de código. El producto está retirado y no se publicarán parches para esta falla. Se recomienda restringir el acceso o migrar a alternativas más seguras.

cve-2026-61486 afecta a Apache Lucy y permite la ejecución remota de código a través de un desbordamiento de búfer basado en la pila. No existen parches ya que el proyecto está retirado, por lo que la mitigación principal es restringir el acceso a usuarios confiables.

cve-2026-70376 expone una grave vulnerabilidad en Pluck CMS que permite la ejecución remota de código y ataques CSRF explotables mediante la manipulación del encabezado Referer. Esta falla crítica afecta directamente la integridad y seguridad del sistema de administración web.

cve-2026-71207 expone una vulnerabilidad crítica en Stock Inventory Management System que permite el bypass total de autenticación mediante inyección SQL y credenciales administrativas duras. Esta falla pone en riesgo el acceso no autorizado a la aplicación.

cve-2026-71213 permite ataques de fuerza bruta sin limitación en plataformas de gestión de contenidos. Esta vulnerabilidad afecta a Typemill e impide la aplicación de medidas básicas de seguridad en el proceso de inicio de sesión.

cve-2026-71214 describe un fallo crítico en Aerie PlanDev sequencing-server que permite a atacantes no autenticados modificar reglas de secuenciación de comandos espaciales. Esta vulnerabilidad representa un riesgo severo para la integridad y control de operaciones.

cve-2026-10059 describe una grave escalada de privilegios en Red Hat Multicluster Engine. La vulnerabilidad permite a un administrador de namespace obtener acceso administrativo completo al clúster Kubernetes. Esto compromete la seguridad a nivel de clúster y se encuentra actualmente explotada activamente.

cve-2026-10090 expone una grave escalada de privilegios en Red Hat Advanced Cluster Management. Usuarios con permisos limitados pueden obtener control total del clúster mediante recursos maliciosos en Helm.

cve-2026-44945 describe una grave escalada de privilegios en Rancher permitiendo a usuarios autenticados con permisos limitados obtener control total administrativo. Esta vulnerabilidad amenaza la seguridad de múltiples clústeres Kubernetes gestionados por Rancher.

cve-2026-66747 describe una vulnerabilidad crítica en firmwares de rutadores Zbtlink que permite la ejecución remota de código sin autenticación debido a un canal de comunicación inseguro con servidor de control. Esto genera riesgo extremo de control total del dispositivo afectado.

cve-2026-71231 expone una vulnerabilidad crítica de inyección SQL en el componente de autenticación de IOTSmartHome que permite eludir controles de acceso y obte...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 06-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-9273 es una vulnerabilidad crítica en Kadence Memberships plugin para WordPress que permite la toma de control de cuentas mediante enlaces de restablecimiento de contraseña manipulados. Esta falla expone a usuarios, incluidos administradores, a ataques que comprometen la seguridad de sus cuentas.

cve-2026-15210 afecta a un plugin de autenticación en WordPress que permite la toma de control de cuentas por fuerza bruta de códigos OTP. No existen otras vulnerabilidades críticas encontradas en este análisis.

cve-2026-15360 afecta a un complemento de WordPress que permite inyección SQL ciega y extracción de datos sensibles. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-4431 afecta a Easy Post Submission plugin para WordPress, permitiendo la modificación no autorizada de publicaciones con gran impacto en la integridad y disponibilidad de datos. La vulnerabilidad es crítica y facilita ataques sin autenticación previa.

cve-2026-5581 afecta a un plugin de WordPress que permite la eliminación sin autorización de archivos multimedia, con severidad crítica y explotación activa. Este fallo puede destruir completamente la biblioteca de medios.

cve-2026-61484 describe una vulnerabilidad crítica de deserialización en Apache Lucy que permite la ejecución remota de código. El producto está retirado y no se publicarán parches para esta falla. Se recomienda restringir el acceso o migrar a alternativas más seguras.

cve-2026-61486 afecta a Apache Lucy y permite la ejecución remota de código a través de un desbordamiento de búfer basado en la pila. No existen parches ya que el proyecto está retirado, por lo que la mitigación principal es restringir el acceso a usuarios confiables.

cve-2026-70376 expone una grave vulnerabilidad en Pluck CMS que permite la ejecución remota de código y ataques CSRF explotables mediante la manipulación del encabezado Referer. Esta falla crítica afecta directamente la integridad y seguridad del sistema de administración web.

cve-2026-71207 expone una vulnerabilidad crítica en Stock Inventory Management System que permite el bypass total de autenticación mediante inyección SQL y credenciales administrativas duras. Esta falla pone en riesgo el acceso no autorizado a la aplicación.

cve-2026-71213 permite ataques de fuerza bruta sin limitación en plataformas de gestión de contenidos. Esta vulnerabilidad afecta a Typemill e impide la aplicación de medidas básicas de seguridad en el proceso de inicio de sesión.

cve-2026-71214 describe un fallo crítico en Aerie PlanDev sequencing-server que permite a atacantes no autenticados modificar reglas de secuenciación de comandos espaciales. Esta vulnerabilidad representa un riesgo severo para la integridad y control de operaciones.

cve-2026-10059 describe una grave escalada de privilegios en Red Hat Multicluster Engine. La vulnerabilidad permite a un administrador de namespace obtener acceso administrativo completo al clúster Kubernetes. Esto compromete la seguridad a nivel de clúster y se encuentra actualmente explotada activamente.

cve-2026-10090 expone una grave escalada de privilegios en Red Hat Advanced Cluster Management. Usuarios con permisos limitados pueden obtener control total del clúster mediante recursos maliciosos en Helm.

cve-2026-44945 describe una grave escalada de privilegios en Rancher permitiendo a usuarios autenticados con permisos limitados obtener control total administrativo. Esta vulnerabilidad amenaza la seguridad de múltiples clústeres Kubernetes gestionados por Rancher.

cve-2026-66747 describe una vulnerabilidad crítica en firmwares de rutadores Zbtlink que permite la ejecución remota de código sin autenticación debido a un canal de comunicación inseguro con servidor de control. Esto genera riesgo extremo de control total del dispositivo afectado.

cve-2026-71231 expone una vulnerabilidad crítica de inyección SQL en el componente de autenticación de IOTSmartHome que permite eludir controles de acceso y obtener datos confidenciales. Esta falla afecta directamente a la seguridad de las credenciales y la integridad del sistema.

cve-2026-71237 expone una grave inyección SQL en Miantang IoT-PHP, permitiendo bypass de autenticación y extracción de datos. La explotación activa confirma su riesgo crítico.

cve-2026-71238 expone la clave secreta y activa el modo debug en DjangoCRM, permitiendo la toma total de cuentas y filtrado de datos sensibles.

cve-2026-71248 afecta a Inventory Management System PHP con múltiples vulnerabilidades críticas de inyección SQL. Permite eludir la autenticación y borrar datos sin autorización, presentando alta peligrosidad para la integridad del sistema.

cve-2026-71254 afecta a nanoMODBUS permitiendo escritura fuera de límites y posible ejecución remota de código. La vulnerabilidad existe por errores en la validación del tamaño acumulado de la respuesta en el servidor Modbus. Esta falla crítica puede ser explotada por un atacante remoto para causar daños graves.

cve-2026-71256 afecta a nanoMODBUS provocando escritura arbitraria en memoria debido a un error de validación de índices en la lectura de identificadores de dispositivo. Es una vulnerabilidad crítica con explotación confirmada que permite control total del puntero y corrupción de memoria.

cve-2026-71262 expone una grave falla en la autorización y gestión de archivos en IoTSharp, permitiendo la ejecución remota de código y manipulación arbitraria de archivos por atacantes remotos.

cve-2026-71263 afecta a FreeModbus LINUXTCP con un desbordamiento de búfer crítico que permite ejecución remota de código mediante un paquete modbus tcp malformado. La vulnerabilidad es de alta severidad y explotación activa confirmada, sin protección por autenticación en el protocolo.

cve-2026-71267 afecta a la biblioteca microtar y permite ejecución remota de código mediante desbordamiento de pila al copiar nombres de archivo largos sin control. Esta vulnerabilidad es crítica y tiene explotación confirmada.

cve-2026-71268 es una vulnerabilidad crítica en OpenPLC Runtime que permite la ejecución remota de código debido a una validación incorrecta de rutas de archivo. Esta falla es explotable a través de ficheros manipulados que permiten la escritura en ubicaciones arbitrarias del sistema.

cve-2026-71277 expone rust-iot-platform a accesos no autorizados graves. Un encabezado de autorización no validado permite la explotación total de los puntos finales protegidos. Esta vulnerabilidad representa un riesgo crítico para la integridad y seguridad del sistema IoT.

cve-2026-71278 destaca por permitir la ejecución remota de código en rust-iot-platform a través de scripts sin autenticación. Esta falla crítica expone el servidor a ataques remotos sin restricciones.

cve-2026-71289 afecta a sistemas de gestión de red asíncrona y herramientas para redes DTN, permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la integridad y control de los sistemas afectados.

cve-2026-15587 describe una escalada crítica de privilegios en Google Chronicle SOAR que permite a un atacante autenticado obtener acceso administrativo completo. Esta vulnerabilidad afecta a la gestión interna de privilegios y ya ha sido explotada activamente.

cve-2026-39923 permite reutilizar tokens expirados para cambiar contraseñas sin autenticación, afectando a Flarum. Esto supone un riesgo crítico de acceso no autorizado a cuentas de usuario.

cve-2026-7329 afecta a Progress MarkLogic Server con una vulnerabilidad crítica que permite la escalada de privilegios mediante sus interfaces REST de consulta. Esto posibilita que usuarios autenticados con bajos privilegios obtengan permisos administrativos y acceso completo a datos sensibles.

cve-2026-7557 afecta a Progress MarkLogic Server con una vulnerabilidad crítica que permite la suplantación de usuarios mediante autenticación SAML. Esta falla grave permite el acceso no autorizado y controla cuentas administrativas. Es una debilidad que requiere atención inmediata.

cve-2026-8709 afecta a Progress MarkLogic Server permitiendo escalada de privilegios a través de su API REST. Esta vulnerabilidad crítica permite a usuarios con acceso limitado realizar operaciones privilegiadas en la base de datos de seguridad, comprometiendo la integridad del sistema.

cve-2026-9190 afecta de forma crítica a Progress MarkLogic Server permitiendo el secuestro de sesiones y eludir autenticaciones mediante técnicas avanzadas de manipulación HTTP. Es una vulnerabilidad grave que compromete el control de acceso y la seguridad de credenciales.

cve-2026-9192 presenta un fallo crítico en Progress MarkLogic Server que permite a atacantes remotos no autenticados ejecutar comandos con privilegios elevados. Esta vulnerabilidad facilita el acceso completo sin verificar contraseñas, lo que representa un riesgo mayor para la seguridad.

cve-2026-9193 afecta a Progress MarkLogic Server permitiendo la escalada de privilegios en la base de datos de seguridad. Esta vulnerabilidad crítica permite a usuarios con permisos limitados ejecutar operaciones privilegiadas de forma malintencionada.

cve-2026-9195 afecta a Progress MarkLogic Server permitiendo ataques de cross-site scripting en sesiones de administradores para capturar credenciales y obtener control privilegiado.

cve-2026-20267 trata sobre un fallo crítico en Cisco IOS XE Software que permite acceso no autorizado y ejecución de comandos a través de control de acceso incorrecto. Esta falla representa un riesgo elevado para la seguridad de dispositivos de red gestionados por este sistema operativo.

cve-2026-20272 afecta al software de Cisco IOS XE y permite la ejecución remota de código debido a una neutralización incorrecta de elementos especiales. Esta vulnerabilidad crítica puede comprometer completamente los dispositivos afectados.

cve-2026-20303 afecta a Cisco Catalyst SD-WAN con una vulnerabilidad crítica de validación incorrecta de entrada que permite ejecución remota de código. Esta falla representa un riesgo alto para la seguridad de las redes que utilizan esta plataforma.

cve-2026-20304 incluye una falla crítica en Cisco Catalyst SD-WAN relacionada con control de acceso. Esta vulnerabilidad puede permitir acceso no autorizado y comprometer la seguridad del sistema.

cve-2026-20310 es una vulnerabilidad crítica en Cisco Catalyst SD WAN que permite la resolución incorrecta de enlaces antes del acceso a archivos. Esto puede conducir a la ejecución remota de código y un compromiso severo del sistema. Se ha confirmado explotación activa de esta falla.

cve-2026-70426 afecta a Jenkins permitiendo ejecución remota de código por deserialización insegura. Esta falla permite a agentes y atacantes con permisos específicos omitir filtros de seguridad y ejecutar código malicioso dentro del servidor de automatización.

cve-2026-48168 afecta a PraisonAI permitiendo inyección remota de comandos y manipulación de repositorios a través de GitHub Actions. Esta vulnerabilidad crítica permite ejecución de código con privilegios elevados mediante nombres de ramas no validados y comentarios maliciosos.

cve-2026-71319 afecta a Nuxt DevTools permitiendo la ejecución remota de código sin autenticación en el canal RPC. Esta falla grave impacta directamente en la seguridad de entornos de desarrollo y puede ser explotada para ejecutar comandos arbitrarios.

cve-2026-67531 es una vulnerabilidad crítica que permite la ejecución remota de código en Agentfront FrontMCP. Esta falla rompe el aislamiento del entorno de ejecución y expone secretos sensibles del servidor. La gravedad y facilidad de explotación hacen imprescindible su mitigación inmediata.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2561523/c1e-0oxons757woi10162-qdxpwkgks7k7-n30g86.mp3" length="32641611"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-9273 es una vulnerabilidad crítica en Kadence Memberships plugin para WordPress que permite la toma de control de cuentas mediante enlaces de restablecimiento de contraseña manipulados. Esta falla expone a usuarios, incluidos administradores, a ataques que comprometen la seguridad de sus cuentas.

cve-2026-15210 afecta a un plugin de autenticación en WordPress que permite la toma de control de cuentas por fuerza bruta de códigos OTP. No existen otras vulnerabilidades críticas encontradas en este análisis.

cve-2026-15360 afecta a un complemento de WordPress que permite inyección SQL ciega y extracción de datos sensibles. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-4431 afecta a Easy Post Submission plugin para WordPress, permitiendo la modificación no autorizada de publicaciones con gran impacto en la integridad y disponibilidad de datos. La vulnerabilidad es crítica y facilita ataques sin autenticación previa.

cve-2026-5581 afecta a un plugin de WordPress que permite la eliminación sin autorización de archivos multimedia, con severidad crítica y explotación activa. Este fallo puede destruir completamente la biblioteca de medios.

cve-2026-61484 describe una vulnerabilidad crítica de deserialización en Apache Lucy que permite la ejecución remota de código. El producto está retirado y no se publicarán parches para esta falla. Se recomienda restringir el acceso o migrar a alternativas más seguras.

cve-2026-61486 afecta a Apache Lucy y permite la ejecución remota de código a través de un desbordamiento de búfer basado en la pila. No existen parches ya que el proyecto está retirado, por lo que la mitigación principal es restringir el acceso a usuarios confiables.

cve-2026-70376 expone una grave vulnerabilidad en Pluck CMS que permite la ejecución remota de código y ataques CSRF explotables mediante la manipulación del encabezado Referer. Esta falla crítica afecta directamente la integridad y seguridad del sistema de administración web.

cve-2026-71207 expone una vulnerabilidad crítica en Stock Inventory Management System que permite el bypass total de autenticación mediante inyección SQL y credenciales administrativas duras. Esta falla pone en riesgo el acceso no autorizado a la aplicación.

cve-2026-71213 permite ataques de fuerza bruta sin limitación en plataformas de gestión de contenidos. Esta vulnerabilidad afecta a Typemill e impide la aplicación de medidas básicas de seguridad en el proceso de inicio de sesión.

cve-2026-71214 describe un fallo crítico en Aerie PlanDev sequencing-server que permite a atacantes no autenticados modificar reglas de secuenciación de comandos espaciales. Esta vulnerabilidad representa un riesgo severo para la integridad y control de operaciones.

cve-2026-10059 describe una grave escalada de privilegios en Red Hat Multicluster Engine. La vulnerabilidad permite a un administrador de namespace obtener acceso administrativo completo al clúster Kubernetes. Esto compromete la seguridad a nivel de clúster y se encuentra actualmente explotada activamente.

cve-2026-10090 expone una grave escalada de privilegios en Red Hat Advanced Cluster Management. Usuarios con permisos limitados pueden obtener control total del clúster mediante recursos maliciosos en Helm.

cve-2026-44945 describe una grave escalada de privilegios en Rancher permitiendo a usuarios autenticados con permisos limitados obtener control total administrativo. Esta vulnerabilidad amenaza la seguridad de múltiples clústeres Kubernetes gestionados por Rancher.

cve-2026-66747 describe una vulnerabilidad crítica en firmwares de rutadores Zbtlink que permite la ejecución remota de código sin autenticación debido a un canal de comunicación inseguro con servidor de control. Esto genera riesgo extremo de control total del dispositivo afectado.

cve-2026-71231 expone una vulnerabilidad crítica de inyección SQL en el componente de autenticación de IOTSmartHome que permite eludir controles de acceso y obte...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:22:41</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 05-08-2026]]>
                </title>
                <pubDate>Wed, 05 Aug 2026 04:09:09 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2560295</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-05-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda múltiples amenazas en la cadena de suministro de software, ataques avanzados de phishing, vulnerabilidades críticas en infraestructuras TI y herramientas populares, y riesgos derivados del uso creciente de agentes de inteligencia artificial. Se destaca la detección de malware autorreplicante en paquetes npm, campañas de acceso remoto persistente y exposiciones sensibles por configuraciones erróneas en plataformas cloud y dispositivos de red.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda múltiples amenazas en la cadena de suministro de software, ataques avanzados de phishing, vulnerabilidades críticas en infraestructuras TI y herramientas populares, y riesgos derivados del uso creciente de agentes de inteligencia artificial. Se destaca la detección de malware autorreplicante en paquetes npm, campañas de acceso remoto persistente y exposiciones sensibles por configuraciones erróneas en plataformas cloud y dispositivos de red.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 05-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda múltiples amenazas en la cadena de suministro de software, ataques avanzados de phishing, vulnerabilidades críticas en infraestructuras TI y herramientas populares, y riesgos derivados del uso creciente de agentes de inteligencia artificial. Se destaca la detección de malware autorreplicante en paquetes npm, campañas de acceso remoto persistente y exposiciones sensibles por configuraciones erróneas en plataformas cloud y dispositivos de red.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2560295/c1e-porozsw69v7c4n4qv-kp5j0qx0fwvj-gupuyg.mp3" length="13975763"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda múltiples amenazas en la cadena de suministro de software, ataques avanzados de phishing, vulnerabilidades críticas en infraestructuras TI y herramientas populares, y riesgos derivados del uso creciente de agentes de inteligencia artificial. Se destaca la detección de malware autorreplicante en paquetes npm, campañas de acceso remoto persistente y exposiciones sensibles por configuraciones erróneas en plataformas cloud y dispositivos de red.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:43</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 05-08-2026]]>
                </title>
                <pubDate>Wed, 05 Aug 2026 03:45:37 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2560284</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-05-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-53576 describe una vulnerabilidad crítica de inyección de código en Kestra Kestra que permite la ejecución remota. Esta vulnerabilidad es explotada activamente y presenta un riesgo severo para sistemas afectados.

cve-2026-40217 describe una vulnerabilidad crítica en litellm que afecta la seguridad de canales de comunicación. Esta falla facilita la explotación activa y pérdida de confidencialidad en el producto.

cve-2026-38992 afecta al panel de control agentejo cockpit permitiendo la ejecución remota de código debido a una inyección de código. La explotación activa de esta vulnerabilidad representa un riesgo crítico para los sistemas afectados.

cve-2026-54066 describe una vulnerabilidad crítica en b3log siyuan que permite el acceso no autorizado a archivos sensibles mediante salto de directorio. La explotación activa de esta falla representa un riesgo elevado para la seguridad de la información en sistemas afectados.

cve-2026-15958 afecta a Easy Integration for Dropbox WordPress plugin. Permite a atacantes no autenticados controlar archivos y obtener datos sensibles mediante acciones AJAX sin autorización. La vulnerabilidad es crítica y de explotación activa.

cve-2026-16618 permite a atacantes subir archivos maliciosos y ejecutar código remoto en servidores con el plugin Improve SEO WordPress. La falla radica en la validación insuficiente de archivos subidos, afectando la seguridad de la plataforma.

cve-2026-18753 describe una vulnerabilidad crítica en el firmware de Geovision que permite la exposición de claves privadas RSA estáticas en Lighttpd. Esto compromete la seguridad de las comunicaciones HTTPS, facilitando la interceptación y manipulación del tráfico entre el cliente y el servidor.

cve-2026-18754 afecta a un firmware con servidor web Lighttpd que utiliza una clave privada RSA estática, exponiéndolo a ataques de interceptación y suplantación HTTPS. La vulnerabilidad permite a atacantes descifrar comunicaciones seguras y falsificar servidores.

cve-2026-14175 permite la carga sin restricciones de archivos maliciosos en HUMANIST Digital Human Resources. Esta vulnerabilidad crítica facilita la ejecución remota de código en servidores comprometidos.

cve-2026-14804 presenta una vulnerabilidad crítica en el software HUMANIST Digital Human Resources de Bilin Software que permite la lectura de claves criptográficas fijas y pone en riesgo la seguridad de los datos sensibles.

cve-2026-15721 afecta a HUMANIST Digital Human Resources con una vulnerabilidad crítica de inyección SQL. La falla permite la ejecución remota de código y la exposición de datos sensibles. La explotación activa confirma el riesgo elevado de esta vulnerabilidad.

cve-2026-60007 afecta a Eclipse Milo y permite que un atacante recupere contraseñas y se autentique sin autorización mediante un oráculo de relleno en los tokens cifrados. Esto representa un riesgo crítico en la seguridad de la autenticación de la biblioteca OPC UA.

cve-2026-61514 permite a atacantes no autenticados acceder y controlar remotamente cámaras IP de Puwell. Se trata de una omisión de autenticación crítica que compromete la privacidad y el control del dispositivo.

cve-2026-61515 expone una grave vulnerabilidad en Puwell IP Camera, permitiendo la ejecución remota de código con privilegios elevados. Esta falla proviene de un fallo crítico en la autenticación y la validación de comandos en la interfaz DebugShell.

cve-2026-69251 afecta a Flowise permitiendo ejecución remota de código mediante carga de archivos JavaScript. Esta vulnerabilidad es crítica y permite a usuarios autenticados controlar el servidor. Requiere actualización inmediata para mitigar el riesgo.

cve-2026-18801 es una vulnerabilidad crítica de inyección SQL en OpenMeter que permite ejecución remota de código en la base de datos mediante valores maliciosos almacenados. Esta falla afecta la integridad y la seguridad del sistema de monitorización de uso.

cve-2026-25289 afecta a Qualcomm por corrupción d...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-53576 describe una vulnerabilidad crítica de inyección de código en Kestra Kestra que permite la ejecución remota. Esta vulnerabilidad es explotada activamente y presenta un riesgo severo para sistemas afectados.

cve-2026-40217 describe una vulnerabilidad crítica en litellm que afecta la seguridad de canales de comunicación. Esta falla facilita la explotación activa y pérdida de confidencialidad en el producto.

cve-2026-38992 afecta al panel de control agentejo cockpit permitiendo la ejecución remota de código debido a una inyección de código. La explotación activa de esta vulnerabilidad representa un riesgo crítico para los sistemas afectados.

cve-2026-54066 describe una vulnerabilidad crítica en b3log siyuan que permite el acceso no autorizado a archivos sensibles mediante salto de directorio. La explotación activa de esta falla representa un riesgo elevado para la seguridad de la información en sistemas afectados.

cve-2026-15958 afecta a Easy Integration for Dropbox WordPress plugin. Permite a atacantes no autenticados controlar archivos y obtener datos sensibles mediante acciones AJAX sin autorización. La vulnerabilidad es crítica y de explotación activa.

cve-2026-16618 permite a atacantes subir archivos maliciosos y ejecutar código remoto en servidores con el plugin Improve SEO WordPress. La falla radica en la validación insuficiente de archivos subidos, afectando la seguridad de la plataforma.

cve-2026-18753 describe una vulnerabilidad crítica en el firmware de Geovision que permite la exposición de claves privadas RSA estáticas en Lighttpd. Esto compromete la seguridad de las comunicaciones HTTPS, facilitando la interceptación y manipulación del tráfico entre el cliente y el servidor.

cve-2026-18754 afecta a un firmware con servidor web Lighttpd que utiliza una clave privada RSA estática, exponiéndolo a ataques de interceptación y suplantación HTTPS. La vulnerabilidad permite a atacantes descifrar comunicaciones seguras y falsificar servidores.

cve-2026-14175 permite la carga sin restricciones de archivos maliciosos en HUMANIST Digital Human Resources. Esta vulnerabilidad crítica facilita la ejecución remota de código en servidores comprometidos.

cve-2026-14804 presenta una vulnerabilidad crítica en el software HUMANIST Digital Human Resources de Bilin Software que permite la lectura de claves criptográficas fijas y pone en riesgo la seguridad de los datos sensibles.

cve-2026-15721 afecta a HUMANIST Digital Human Resources con una vulnerabilidad crítica de inyección SQL. La falla permite la ejecución remota de código y la exposición de datos sensibles. La explotación activa confirma el riesgo elevado de esta vulnerabilidad.

cve-2026-60007 afecta a Eclipse Milo y permite que un atacante recupere contraseñas y se autentique sin autorización mediante un oráculo de relleno en los tokens cifrados. Esto representa un riesgo crítico en la seguridad de la autenticación de la biblioteca OPC UA.

cve-2026-61514 permite a atacantes no autenticados acceder y controlar remotamente cámaras IP de Puwell. Se trata de una omisión de autenticación crítica que compromete la privacidad y el control del dispositivo.

cve-2026-61515 expone una grave vulnerabilidad en Puwell IP Camera, permitiendo la ejecución remota de código con privilegios elevados. Esta falla proviene de un fallo crítico en la autenticación y la validación de comandos en la interfaz DebugShell.

cve-2026-69251 afecta a Flowise permitiendo ejecución remota de código mediante carga de archivos JavaScript. Esta vulnerabilidad es crítica y permite a usuarios autenticados controlar el servidor. Requiere actualización inmediata para mitigar el riesgo.

cve-2026-18801 es una vulnerabilidad crítica de inyección SQL en OpenMeter que permite ejecución remota de código en la base de datos mediante valores maliciosos almacenados. Esta falla afecta la integridad y la seguridad del sistema de monitorización de uso.

cve-2026-25289 afecta a Qualcomm por corrupción d...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 05-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-53576 describe una vulnerabilidad crítica de inyección de código en Kestra Kestra que permite la ejecución remota. Esta vulnerabilidad es explotada activamente y presenta un riesgo severo para sistemas afectados.

cve-2026-40217 describe una vulnerabilidad crítica en litellm que afecta la seguridad de canales de comunicación. Esta falla facilita la explotación activa y pérdida de confidencialidad en el producto.

cve-2026-38992 afecta al panel de control agentejo cockpit permitiendo la ejecución remota de código debido a una inyección de código. La explotación activa de esta vulnerabilidad representa un riesgo crítico para los sistemas afectados.

cve-2026-54066 describe una vulnerabilidad crítica en b3log siyuan que permite el acceso no autorizado a archivos sensibles mediante salto de directorio. La explotación activa de esta falla representa un riesgo elevado para la seguridad de la información en sistemas afectados.

cve-2026-15958 afecta a Easy Integration for Dropbox WordPress plugin. Permite a atacantes no autenticados controlar archivos y obtener datos sensibles mediante acciones AJAX sin autorización. La vulnerabilidad es crítica y de explotación activa.

cve-2026-16618 permite a atacantes subir archivos maliciosos y ejecutar código remoto en servidores con el plugin Improve SEO WordPress. La falla radica en la validación insuficiente de archivos subidos, afectando la seguridad de la plataforma.

cve-2026-18753 describe una vulnerabilidad crítica en el firmware de Geovision que permite la exposición de claves privadas RSA estáticas en Lighttpd. Esto compromete la seguridad de las comunicaciones HTTPS, facilitando la interceptación y manipulación del tráfico entre el cliente y el servidor.

cve-2026-18754 afecta a un firmware con servidor web Lighttpd que utiliza una clave privada RSA estática, exponiéndolo a ataques de interceptación y suplantación HTTPS. La vulnerabilidad permite a atacantes descifrar comunicaciones seguras y falsificar servidores.

cve-2026-14175 permite la carga sin restricciones de archivos maliciosos en HUMANIST Digital Human Resources. Esta vulnerabilidad crítica facilita la ejecución remota de código en servidores comprometidos.

cve-2026-14804 presenta una vulnerabilidad crítica en el software HUMANIST Digital Human Resources de Bilin Software que permite la lectura de claves criptográficas fijas y pone en riesgo la seguridad de los datos sensibles.

cve-2026-15721 afecta a HUMANIST Digital Human Resources con una vulnerabilidad crítica de inyección SQL. La falla permite la ejecución remota de código y la exposición de datos sensibles. La explotación activa confirma el riesgo elevado de esta vulnerabilidad.

cve-2026-60007 afecta a Eclipse Milo y permite que un atacante recupere contraseñas y se autentique sin autorización mediante un oráculo de relleno en los tokens cifrados. Esto representa un riesgo crítico en la seguridad de la autenticación de la biblioteca OPC UA.

cve-2026-61514 permite a atacantes no autenticados acceder y controlar remotamente cámaras IP de Puwell. Se trata de una omisión de autenticación crítica que compromete la privacidad y el control del dispositivo.

cve-2026-61515 expone una grave vulnerabilidad en Puwell IP Camera, permitiendo la ejecución remota de código con privilegios elevados. Esta falla proviene de un fallo crítico en la autenticación y la validación de comandos en la interfaz DebugShell.

cve-2026-69251 afecta a Flowise permitiendo ejecución remota de código mediante carga de archivos JavaScript. Esta vulnerabilidad es crítica y permite a usuarios autenticados controlar el servidor. Requiere actualización inmediata para mitigar el riesgo.

cve-2026-18801 es una vulnerabilidad crítica de inyección SQL en OpenMeter que permite ejecución remota de código en la base de datos mediante valores maliciosos almacenados. Esta falla afecta la integridad y la seguridad del sistema de monitorización de uso.

cve-2026-25289 afecta a Qualcomm por corrupción de memoria que permite ejecución remota de código. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-69098 describe una vulnerabilidad crítica de ejecución remota de código en kotaemon debido a deserialización insegura. Esta falla permite a atacantes no autenticados ejecutar código arbitrario en el contexto de la aplicación afectada.

cve-2026-69110 describe una vulnerabilidad crítica en OpenCode Studio de Microck que permite a atacantes sin autenticar acceder y borrar archivos sensibles. Esta falla representa un riesgo grave de exposición y manipulación remota de datos en el entorno de edición de audio y vídeo.

cve-2026-69253 es una vulnerabilidad crítica en Flowise que permite la inyección y ejecución de código arbitrario en el servidor. Afecta a componentes que procesan URLs de forma insegura en el sandbox vm2. La explotación requiere una sesión autenticada y representa un riesgo grave para la integridad del sistema.

cve-2026-69254 describe una vulnerabilidad crítica en Flowise que permite la ejecución remota de código con privilegios elevados. Esta vulnerabilidad debe ser corregida actualizando el software afectado a la versión segura. El riesgo principal es la ejecución arbitraria de comandos en el servidor.

cve-2025-29296 afecta múltiples dispositivos de red H3C con vulnerabilidades críticas de inyección de comandos que permiten control total remoto. La ejecución insegura de expresiones shell en la interfaz API es la causa principal del fallo. Esta vulnerabilidad presenta un alto riesgo por la gravedad de su impacto y la confirmación de explotación activa.

cve-2026-58072 impacta en un sistema de gestión para proveedores de servicios en la nube con vulnerabilidad crítica de ejecución remota de código. Esta falla permite el control total del servidor afectado.

cve-2026-58073 describe una vulnerabilidad crítica en Veeam Service Provider Console que permite a atacantes no autenticados obtener credenciales de agentes gestionados mediante suplantación. Esta falla resulta en una exposición grave de seguridad que compromete la integridad y confidencialidad del entorno afectado.

cve-2026-63455 describe una vulnerabilidad crítica en el orquestador de red definido por software de H P E que permite a un atacante remoto saltarse la autenticación y manipular información sensible. Esta falla afecta la interfaz de la API REST, facilitando el acceso no autorizado a funciones del sistema clave.

cve-2026-63456 expone una vulnerabilidad crítica en el software HPE Networking SD-WAN Orchestrator, permitiendo eludir la autenticación y acceder a funciones y datos sensibles sin autorización.

cve-2026-64633 afecta a Veeam Backup &amp; Replication y permite ejecución remota de código sin autenticación. La vulnerabilidad es crítica y su explotación permite control total del sistema, comprometiendo la seguridad.

cve-2026-69255 permite la ejecución remota de código en Flowise mediante inyección de código Python. Esta vulnerabilidad es crítica y afecta a versiones anteriores a 3.1.3. La explotación activa facilita el control total del sistema afectado.

cve-2026-69256 describe una vulnerabilidad crítica en Flowise que permite ejecución remota de código mediante deserialización insegura en la función de lectura CSV. Un usuario autenticado puede ejecutar comandos arbitrarios modificando flujos de chat con cargas maliciosas.

cve-2026-69259 permite ejecución remota de código en Flowise debido a una sobrescritura arbitraria del archivo de base de datos SQLite. Esto facilita la ejecución de comandos con privilegios elevados en el sistema afectado. La vulnerabilidad tiene un alto impacto y se ha confirmado explotación activa.

cve-2026-24254 afecta a NVIDIA Dynamo for Linux y permite ejecución remota de código, escalada de privilegios y denegación de servicio. Esta vulnerabilidad crítica se debe a una escritura fuera de límites que compromete la integridad y confidencialidad del sistema.

cve-2026-69264 es una vulnerabilidad crítica que permite la ejecución remota de código en Flowise. Un atacante puede explotar esta falla para ejecutar comandos arbitrarios y comprometer completamente el sistema host. La vulnerabilidad afecta a la gestión de datos CSV en los flujos de trabajo de agentes de IA.

cve-2026-70470 afecta a Flowise permitiendo ejecución remota de código debido a bypass de validación por identificadores homoglifos Unicode. Esta falla crítica permite controlar comandos del sistema en el host de Flowise.

cve-2017-20241 afecta a Keysight IxChariot Endpoint con un desbordamiento de búfer que permite la ejecución remota de código y la caída del servicio. La vulnerabilidad es crítica y se ha confirmado la explotación activa.

cve-2017-20242 afecta a Keysight IxChariot Endpoint con un desbordamiento de pila que permite ejecutar código remoto o provocar fallos. Su gravedad es crítica y la explotación ha sido verificada.

cve-2026-0163 afecta a dispositivos Google Pixel permitiendo la escalada remota de privilegios a través de un uso después de liberación. Es una vulnerabilidad crítica con alta severidad que no requiere interacción del usuario.

cve-2026-49435 afecta a Keysight IxChariot Endpoint con una vulnerabilidad crítica que permite ejecución remota de código con privilegios administrativos mediante desbordamiento de búfer en pila. Esta vulnerabilidad representa un alto riesgo para la seguridad de los sistemas afectados.

cve-2026-69703 expone una vulnerabilidad crítica de control de acceso en Atlas Livre que permite eliminar datos sin autenticación. Esta falla se debe a una incorrecta implementación de redirecciones en el código, que no impide la ejecución de acciones administrativas.

cve-2026-70477 permite la ejecución remota de código en Flowise debido a la validación insuficiente de comandos en un nodo CSV. El atacante puede ejecutar código arbitrario con privilegios elevados a través de una inyección en un flujo de conversación.

cve-2026-70478 expone flujos personalizados de modelos de lenguaje a la manipulación de tokens OAuth mediante un control inadecuado de accesos en un endpoint crítico. Esta vulnerabilidad permite acceso no autorizado a servicios conectados y el agotamiento de recursos de autenticación.

cve-2026-70552 describe una vulnerabilidad crítica en MaxSite CMS que permite eludir la autenticación y realizar acciones administrativas sin credenciales. Esta falla afecta a sistemas de gestión de contenidos y puede conducir a manipulaciones graves en operaciones restringidas.

cve-2026-70553 describe una vulnerabilidad crítica en MaxSite CMS que permite la ejecución remota de código sin autenticación mediante la inyección en el archivo de configuración. Esta falla afecta a la seguridad del servidor web y puede ser explotada de forma persistente.

cve-2026-45538 afecta a OpenSIPS con una vulnerabilidad crítica de desbordamiento de buffer que puede permitir la ejecución remota de código o la caída del servicio. Esta falla se produce al procesar encabezados SIP excesivamente largos sin límites adecuados.

cve-2026-70554 describe una vulnerabilidad crítica en MaxSite CMS que permite la ejecución remota de código mediante la inyección de objetos PHP. Esta falla se debe a la deserialización insegura y puede ser explotada sin autenticación.

cve-2026-45100 afecta a OpenSIPS y permite un desbordamiento de búfer causado por una verificación incorrecta en la transformación de codificación Base64. Esto puede llevar a corrupción de memoria y ejecución remota de código. La explotación depende de la configuración del enrutamiento en el servidor SIP.

cve-2026-45537 afecta a OpenSIPS por un desbordamiento de búfer que permite la manipulación del enrutamiento SIP. Es una vulnerabilidad crítica con explotación confirmada que compromete la integridad del servidor.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2560284/c1e-3r9r1cwmjzpu6x6wm-v60wk33nb4j7-u6xksr.mp3" length="33277327"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-53576 describe una vulnerabilidad crítica de inyección de código en Kestra Kestra que permite la ejecución remota. Esta vulnerabilidad es explotada activamente y presenta un riesgo severo para sistemas afectados.

cve-2026-40217 describe una vulnerabilidad crítica en litellm que afecta la seguridad de canales de comunicación. Esta falla facilita la explotación activa y pérdida de confidencialidad en el producto.

cve-2026-38992 afecta al panel de control agentejo cockpit permitiendo la ejecución remota de código debido a una inyección de código. La explotación activa de esta vulnerabilidad representa un riesgo crítico para los sistemas afectados.

cve-2026-54066 describe una vulnerabilidad crítica en b3log siyuan que permite el acceso no autorizado a archivos sensibles mediante salto de directorio. La explotación activa de esta falla representa un riesgo elevado para la seguridad de la información en sistemas afectados.

cve-2026-15958 afecta a Easy Integration for Dropbox WordPress plugin. Permite a atacantes no autenticados controlar archivos y obtener datos sensibles mediante acciones AJAX sin autorización. La vulnerabilidad es crítica y de explotación activa.

cve-2026-16618 permite a atacantes subir archivos maliciosos y ejecutar código remoto en servidores con el plugin Improve SEO WordPress. La falla radica en la validación insuficiente de archivos subidos, afectando la seguridad de la plataforma.

cve-2026-18753 describe una vulnerabilidad crítica en el firmware de Geovision que permite la exposición de claves privadas RSA estáticas en Lighttpd. Esto compromete la seguridad de las comunicaciones HTTPS, facilitando la interceptación y manipulación del tráfico entre el cliente y el servidor.

cve-2026-18754 afecta a un firmware con servidor web Lighttpd que utiliza una clave privada RSA estática, exponiéndolo a ataques de interceptación y suplantación HTTPS. La vulnerabilidad permite a atacantes descifrar comunicaciones seguras y falsificar servidores.

cve-2026-14175 permite la carga sin restricciones de archivos maliciosos en HUMANIST Digital Human Resources. Esta vulnerabilidad crítica facilita la ejecución remota de código en servidores comprometidos.

cve-2026-14804 presenta una vulnerabilidad crítica en el software HUMANIST Digital Human Resources de Bilin Software que permite la lectura de claves criptográficas fijas y pone en riesgo la seguridad de los datos sensibles.

cve-2026-15721 afecta a HUMANIST Digital Human Resources con una vulnerabilidad crítica de inyección SQL. La falla permite la ejecución remota de código y la exposición de datos sensibles. La explotación activa confirma el riesgo elevado de esta vulnerabilidad.

cve-2026-60007 afecta a Eclipse Milo y permite que un atacante recupere contraseñas y se autentique sin autorización mediante un oráculo de relleno en los tokens cifrados. Esto representa un riesgo crítico en la seguridad de la autenticación de la biblioteca OPC UA.

cve-2026-61514 permite a atacantes no autenticados acceder y controlar remotamente cámaras IP de Puwell. Se trata de una omisión de autenticación crítica que compromete la privacidad y el control del dispositivo.

cve-2026-61515 expone una grave vulnerabilidad en Puwell IP Camera, permitiendo la ejecución remota de código con privilegios elevados. Esta falla proviene de un fallo crítico en la autenticación y la validación de comandos en la interfaz DebugShell.

cve-2026-69251 afecta a Flowise permitiendo ejecución remota de código mediante carga de archivos JavaScript. Esta vulnerabilidad es crítica y permite a usuarios autenticados controlar el servidor. Requiere actualización inmediata para mitigar el riesgo.

cve-2026-18801 es una vulnerabilidad crítica de inyección SQL en OpenMeter que permite ejecución remota de código en la base de datos mediante valores maliciosos almacenados. Esta falla afecta la integridad y la seguridad del sistema de monitorización de uso.

cve-2026-25289 afecta a Qualcomm por corrupción d...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:23:07</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 04-08-2026]]>
                </title>
                <pubDate>Tue, 04 Aug 2026 04:08:33 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2559218</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-04-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda múltiples ataques y vulnerabilidades recientes, incluyendo incidentes en plataformas como Alibaba, SonicWall, N-able, y AWS. Se analizan campañas de ransomware, explotación de passkeys, ataques a infraestructuras críticas de agua y el impacto creciente de la inteligencia artificial en ciberataques. También se destacan nuevas soluciones de seguridad para agentes IA y la necesidad de regulación en ciberseguridad. Se explican vulnerabilidades con identificadores C V E y amenazas dirigidas a sectores empresariales, gubernamentales y del consumidor.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda múltiples ataques y vulnerabilidades recientes, incluyendo incidentes en plataformas como Alibaba, SonicWall, N-able, y AWS. Se analizan campañas de ransomware, explotación de passkeys, ataques a infraestructuras críticas de agua y el impacto creciente de la inteligencia artificial en ciberataques. También se destacan nuevas soluciones de seguridad para agentes IA y la necesidad de regulación en ciberseguridad. Se explican vulnerabilidades con identificadores C V E y amenazas dirigidas a sectores empresariales, gubernamentales y del consumidor.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 04-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda múltiples ataques y vulnerabilidades recientes, incluyendo incidentes en plataformas como Alibaba, SonicWall, N-able, y AWS. Se analizan campañas de ransomware, explotación de passkeys, ataques a infraestructuras críticas de agua y el impacto creciente de la inteligencia artificial en ciberataques. También se destacan nuevas soluciones de seguridad para agentes IA y la necesidad de regulación en ciberseguridad. Se explican vulnerabilidades con identificadores C V E y amenazas dirigidas a sectores empresariales, gubernamentales y del consumidor.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2559218/c1e-29392cq40jjc595qm-kp5j8o0ru0wo-uzm006.mp3" length="14102404"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda múltiples ataques y vulnerabilidades recientes, incluyendo incidentes en plataformas como Alibaba, SonicWall, N-able, y AWS. Se analizan campañas de ransomware, explotación de passkeys, ataques a infraestructuras críticas de agua y el impacto creciente de la inteligencia artificial en ciberataques. También se destacan nuevas soluciones de seguridad para agentes IA y la necesidad de regulación en ciberseguridad. Se explican vulnerabilidades con identificadores C V E y amenazas dirigidas a sectores empresariales, gubernamentales y del consumidor.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:48</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 04-08-2026]]>
                </title>
                <pubDate>Tue, 04 Aug 2026 03:45:16 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2559205</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-04-08-2026</link>
                                <description>
                                            <![CDATA[cve-2024-45569 afecta al firmware Qualcomm ar8035 con una validación inadecuada de índices que puede permitir la ejecución remota de código. Este fallo crítico ya está siendo explotado activamente, representando un riesgo severo para dispositivos de red que utilizan este firmware.

cve-2026-65442 expone un fallo severo de Server-Side Request Forgery que permite la manipulación de solicitudes del servidor. Esto facilita ataques remotos capaces de dirigir tráfico hacia dominios arbitrarios con consecuencias potencialmente graves.

cve-2023-54359 es una vulnerabilidad crítica de inyección SQL que permite la ejecución remota de código y comprometimiento de bases de datos en un producto no especificado. Actualmente, esta falla está siendo explotada activamente, representando un riesgo alto para sistemas afectados.

cve-2023-2825 afecta a GitLab y permite el acceso no autorizado a archivos mediante una vulnerabilidad de salto de directorio. La explotación activa confirma su gravedad y riesgo de seguridad elevada.

cve-2025-71324 afecta a FlowiseAI Flowise y permite control externo de nombres o rutas de archivo con explotación activa. Esta vulnerabilidad tiene impacto crítico en la integridad y seguridad del producto.

cve-2026-18577 afecta a N Able N Central y permite la omisión de autenticación mediante rutas alternativas. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad de los sistemas gestionados.

cve-2026-12965 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. Esto facilita el acceso no autorizado a datos sensibles de la base de datos. La vulnerabilidad es crítica y su explotación activa está confirmada.

cve-2026-15930 afecta al plugin Simple Membership de WordPress. Permite a atacantes no autenticados tomar el control de la cuenta del administrador principal. La vulnerabilidad es crítica y se ha detectado explotación activa.

cve-2026-16300 permite un restablecimiento de contraseña sin autenticación en ChamaWP WordPress plugin, facilitando el control total del sitio. Esta vulnerabilidad crítica expone sitios a ataques con explotación activa.

cve-2026-16532 afecta al plugin Link Library de WordPress permitiendo ataques de inyección SQL sin necesidad de autenticación. Esto representa un riesgo crítico de ejecución remota de código y compromete la seguridad de la base de datos y del sitio web.

cve-2026-16534 afecta a un complemento de WordPress que permite crear o modificar cuentas de administrador sin permisos adecuados. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema, con explotación confirmada.

cve-2026-18588 afecta a un router inalámbrico de Wavlink y permite la ejecución remota de código mediante un desbordamiento de búfer en pila. La vulnerabilidad está fuertemente criticada por su riesgo de explotación activa y permite ataques remotos sin autenticación previa.

cve-2026-33591 describe una vulnerabilidad crítica en Wapt Server que permite a atacantes remotos obtener tokens de sesión sin necesidad de autenticación, comprometiendo la seguridad del sistema. Esta falla enfatiza la importancia de actualizar a versiones seguras para evitar accesos no autorizados.

cve 2026 18574 afecta a sistemas de gestión de seguridad de Check Point permitiendo ejecución remota de comandos sin autenticación. Esta falla crítica representa un riesgo alto para la integridad del sistema central de seguridad.

cve-2026-2346 permite un bypass de autorización en la aplicación móvil de Menulux Software Inc. Esta vulnerabilidad crítica afecta la integridad del software y supone un riesgo elevado de ataque.

cve-2026-18108 describe una vulnerabilidad crítica en Perl Net SAML2 que permite saltarse la autenticación manipulando assertions cifradas sin firmas. Esta falla afecta directamente a la integridad del proceso de autenticación SAML2, con riesgos severos para la seguridad.

cve-2026-64827 expone una grave falla de bypass de autenticación en Tel...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2024-45569 afecta al firmware Qualcomm ar8035 con una validación inadecuada de índices que puede permitir la ejecución remota de código. Este fallo crítico ya está siendo explotado activamente, representando un riesgo severo para dispositivos de red que utilizan este firmware.

cve-2026-65442 expone un fallo severo de Server-Side Request Forgery que permite la manipulación de solicitudes del servidor. Esto facilita ataques remotos capaces de dirigir tráfico hacia dominios arbitrarios con consecuencias potencialmente graves.

cve-2023-54359 es una vulnerabilidad crítica de inyección SQL que permite la ejecución remota de código y comprometimiento de bases de datos en un producto no especificado. Actualmente, esta falla está siendo explotada activamente, representando un riesgo alto para sistemas afectados.

cve-2023-2825 afecta a GitLab y permite el acceso no autorizado a archivos mediante una vulnerabilidad de salto de directorio. La explotación activa confirma su gravedad y riesgo de seguridad elevada.

cve-2025-71324 afecta a FlowiseAI Flowise y permite control externo de nombres o rutas de archivo con explotación activa. Esta vulnerabilidad tiene impacto crítico en la integridad y seguridad del producto.

cve-2026-18577 afecta a N Able N Central y permite la omisión de autenticación mediante rutas alternativas. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad de los sistemas gestionados.

cve-2026-12965 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. Esto facilita el acceso no autorizado a datos sensibles de la base de datos. La vulnerabilidad es crítica y su explotación activa está confirmada.

cve-2026-15930 afecta al plugin Simple Membership de WordPress. Permite a atacantes no autenticados tomar el control de la cuenta del administrador principal. La vulnerabilidad es crítica y se ha detectado explotación activa.

cve-2026-16300 permite un restablecimiento de contraseña sin autenticación en ChamaWP WordPress plugin, facilitando el control total del sitio. Esta vulnerabilidad crítica expone sitios a ataques con explotación activa.

cve-2026-16532 afecta al plugin Link Library de WordPress permitiendo ataques de inyección SQL sin necesidad de autenticación. Esto representa un riesgo crítico de ejecución remota de código y compromete la seguridad de la base de datos y del sitio web.

cve-2026-16534 afecta a un complemento de WordPress que permite crear o modificar cuentas de administrador sin permisos adecuados. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema, con explotación confirmada.

cve-2026-18588 afecta a un router inalámbrico de Wavlink y permite la ejecución remota de código mediante un desbordamiento de búfer en pila. La vulnerabilidad está fuertemente criticada por su riesgo de explotación activa y permite ataques remotos sin autenticación previa.

cve-2026-33591 describe una vulnerabilidad crítica en Wapt Server que permite a atacantes remotos obtener tokens de sesión sin necesidad de autenticación, comprometiendo la seguridad del sistema. Esta falla enfatiza la importancia de actualizar a versiones seguras para evitar accesos no autorizados.

cve 2026 18574 afecta a sistemas de gestión de seguridad de Check Point permitiendo ejecución remota de comandos sin autenticación. Esta falla crítica representa un riesgo alto para la integridad del sistema central de seguridad.

cve-2026-2346 permite un bypass de autorización en la aplicación móvil de Menulux Software Inc. Esta vulnerabilidad crítica afecta la integridad del software y supone un riesgo elevado de ataque.

cve-2026-18108 describe una vulnerabilidad crítica en Perl Net SAML2 que permite saltarse la autenticación manipulando assertions cifradas sin firmas. Esta falla afecta directamente a la integridad del proceso de autenticación SAML2, con riesgos severos para la seguridad.

cve-2026-64827 expone una grave falla de bypass de autenticación en Tel...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 04-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2024-45569 afecta al firmware Qualcomm ar8035 con una validación inadecuada de índices que puede permitir la ejecución remota de código. Este fallo crítico ya está siendo explotado activamente, representando un riesgo severo para dispositivos de red que utilizan este firmware.

cve-2026-65442 expone un fallo severo de Server-Side Request Forgery que permite la manipulación de solicitudes del servidor. Esto facilita ataques remotos capaces de dirigir tráfico hacia dominios arbitrarios con consecuencias potencialmente graves.

cve-2023-54359 es una vulnerabilidad crítica de inyección SQL que permite la ejecución remota de código y comprometimiento de bases de datos en un producto no especificado. Actualmente, esta falla está siendo explotada activamente, representando un riesgo alto para sistemas afectados.

cve-2023-2825 afecta a GitLab y permite el acceso no autorizado a archivos mediante una vulnerabilidad de salto de directorio. La explotación activa confirma su gravedad y riesgo de seguridad elevada.

cve-2025-71324 afecta a FlowiseAI Flowise y permite control externo de nombres o rutas de archivo con explotación activa. Esta vulnerabilidad tiene impacto crítico en la integridad y seguridad del producto.

cve-2026-18577 afecta a N Able N Central y permite la omisión de autenticación mediante rutas alternativas. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad de los sistemas gestionados.

cve-2026-12965 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. Esto facilita el acceso no autorizado a datos sensibles de la base de datos. La vulnerabilidad es crítica y su explotación activa está confirmada.

cve-2026-15930 afecta al plugin Simple Membership de WordPress. Permite a atacantes no autenticados tomar el control de la cuenta del administrador principal. La vulnerabilidad es crítica y se ha detectado explotación activa.

cve-2026-16300 permite un restablecimiento de contraseña sin autenticación en ChamaWP WordPress plugin, facilitando el control total del sitio. Esta vulnerabilidad crítica expone sitios a ataques con explotación activa.

cve-2026-16532 afecta al plugin Link Library de WordPress permitiendo ataques de inyección SQL sin necesidad de autenticación. Esto representa un riesgo crítico de ejecución remota de código y compromete la seguridad de la base de datos y del sitio web.

cve-2026-16534 afecta a un complemento de WordPress que permite crear o modificar cuentas de administrador sin permisos adecuados. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema, con explotación confirmada.

cve-2026-18588 afecta a un router inalámbrico de Wavlink y permite la ejecución remota de código mediante un desbordamiento de búfer en pila. La vulnerabilidad está fuertemente criticada por su riesgo de explotación activa y permite ataques remotos sin autenticación previa.

cve-2026-33591 describe una vulnerabilidad crítica en Wapt Server que permite a atacantes remotos obtener tokens de sesión sin necesidad de autenticación, comprometiendo la seguridad del sistema. Esta falla enfatiza la importancia de actualizar a versiones seguras para evitar accesos no autorizados.

cve 2026 18574 afecta a sistemas de gestión de seguridad de Check Point permitiendo ejecución remota de comandos sin autenticación. Esta falla crítica representa un riesgo alto para la integridad del sistema central de seguridad.

cve-2026-2346 permite un bypass de autorización en la aplicación móvil de Menulux Software Inc. Esta vulnerabilidad crítica afecta la integridad del software y supone un riesgo elevado de ataque.

cve-2026-18108 describe una vulnerabilidad crítica en Perl Net SAML2 que permite saltarse la autenticación manipulando assertions cifradas sin firmas. Esta falla afecta directamente a la integridad del proceso de autenticación SAML2, con riesgos severos para la seguridad.

cve-2026-64827 expone una grave falla de bypass de autenticación en Telenia Software TVox que permite acceso sin credenciales a componentes administrativos. Esta vulnerabilidad crítica debe ser corregida para evitar accesos no autorizados en entornos afectados.

cve-2026-68584 permite a atacantes anónimos acceder al contenido completo de documentos protegidos sin contraseña. Esta brecha afecta a SiYuan, una aplicación de gestión documental. La vulnerabilidad se basa en la omisión de controles de autenticación en ciertos puntos finales.

cve-2026-68586 describe una vulnerabilidad crítica en SiYuan que permite acceso no autorizado a contenido restringido mediante endpoints sin filtros adecuados. Esta falla afecta directamente la confidencialidad del sistema.

cve-2026-68587 expone contenido restringido en SiYuan por falta de controles de acceso en endpoints críticos. Esta vulnerabilidad permite a usuarios anónimos obtener información sensible sin permisos adecuados, representando un grave riesgo para la confidencialidad de documentos protegidos.

cve-2026-69083 afecta a SiYuan con una vulnerabilidad crítica de inyección SQL que permite manipular datos sin autenticación. Esta falla permite ejecutar comandos SQL arbitrarios para modificar o eliminar información de la base de datos.

cve-2026-69084 permite la ejecución remota de comandos SQL en SiYuan, afectando la integridad y confidencialidad de las notas. La vulnerabilidad se debe a la falta de restricciones en la validación de entradas en un endpoint de la API. La explotación activa confirma su gravedad y riesgo inmediato.

cve-2026-69085 describe una grave inyección SQL en SiYuan que permite leer y modificar datos sensibles de la base de datos. Esta vulnerabilidad es crítica y explotable remotamente sin autenticación en ciertas configuraciones.

cve-2026-9390 afecta a Perl XML Sig, una biblioteca para firmas XML. La vulnerabilidad permite inyección XPath, comprometiendo la verificación de integridad de documentos. Su explotación puede llevar a la manipulación de datos falsificados.

cve-2026-9487 describe una vulnerabilidad crítica en Perl XML::Sig que compromete la autenticidad de firmas digitales mediante la explotación de identificadores duplicados en documentos XML. Esta falla permite ataques de firma envolvente, afectando la seguridad de sistemas basados en SAML2.

cve-2026-18248 afecta al framework Fastify Aws Lambda y permite un bypass total de autenticación y escalada de privilegios debido a la manipulación de cabeceras HTTP. La vulnerabilidad se corrige actualizando a la versión más reciente que elimina la dependencia de datos inseguros desde fuentes externas.

cve-2026-39932 afecta a OpenEMR permitiendo la ejecución remota de código mediante inyección PHP en su componente de categorías. La vulnerabilidad permite controlar el servidor al ejecutar comandos del sistema de forma arbitraria. La explotación está confirmada y es crítica.

cve-2026-41452 permite a atacantes remotos sin autenticación tomar control administrativo completo sobre Krayin CRM gracias a una vulnerabilidad en su instalador. Esta falla crítica afecta la seguridad integral del sistema y pone en riesgo toda la información gestionada.

cve-2026-38447 expone a osticket a ataques debido a la generación predecible de claves API usando MD5 con entradas previsibles. Esto permite a atacantes aproximar el momento de creación y forzar ataques de fuerza bruta para obtener acceso no autorizado.

cve-2026-48031 afecta a un template RESTful con JWT y permite eludir autenticación mediante tokens falsos. Es una vulnerabilidad crítica con explotación confirmada, que compromete la integridad y seguridad del sistema.

cve-2026-67598 afecta a emlog pro y permite interceptar y manipular peticiones HTTPS debido a una validación TLS deshabilitada. Esto expone claves de autorización y posibilita la ejecución de comandos maliciosos en el sistema.

cve-2026-48063 permite la suplantación de mensajes y corrupción del sistema de sincronización en Baileys WhatsApp Web API. Esta vulnerabilidad crítica compromete la integridad del sistema y permite la ejecución activa de ataques mediante el envío de cargas maliciosas.

cve-2026-69240 afecta a Sequelize y permite la inyección de código SQL arbitrario vía mal manejo de cadenas en Oracle. Esta vulnerabilidad grave facilita la ejecución de instrucciones no autorizadas en bases de datos.

cve-2026-46713 afecta a la plataforma Misskey permitiendo falsificación de actividades debido a un fallo en la validación de firmas JSON-LD. Esta vulnerabilidad crítica permite que se acepten acciones maliciosas como legítimas. El problema se ha corregido en una versión actualizada.

cve-2026-18667 permite la ejecución remota de código con privilegios elevados en Tenable Sensor Proxy mediante la conexión a un host malicioso controlado por un atacante. Esta vulnerabilidad presenta una severidad crítica y riesgo real de explotación activa.

cve-2026-48317 afecta a Adobe Campaign Classic con una ejecución remota de código crítica y explotación activa confirmada. Esta vulnerabilidad permite la ejecución arbitraria de código sin necesidad de interacción del usuario, representando un riesgo severo para la seguridad.

cve-2026-48323 afecta a Adobe Campaign Classic con una vulnerabilidad crítica que permite ejecución remota de código sin interacción del usuario. Esta falla se debe a un fallo en la neutralización de elementos especiales en el motor de plantillas, lo que puede ser explotado activamente por atacantes.

cve-2026-48326 afecta a Adobe Campaign Classic permitiendo la ejecución remota de código mediante inyección SQL. Se trata de una vulnerabilidad crítica que no requiere interacción del usuario para ser explotada.

cve-2026-48330 afecta a Adobe Campaign Classic permitiendo ejecución arbitraria de código mediante inyección SQL. Esta vulnerabilidad es crítica y su explotación activa está confirmada, representando un riesgo grave para la seguridad de las aplicaciones afectadas.

cve-2026-48331 afecta a Adobe Campaign Classic con una grave vulnerabilidad SSRF que permite la escalada de privilegios sin interacción del usuario.

cve-2026-48333 afecta a Adobe Campaign Classic permitiendo escalada de privilegios sin interacción del usuario, debido a autorización incorrecta. Es una vulnerabilidad crítica con un alto impacto en la seguridad del sistema.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2559205/c1e-z8w8xb3o521an2n1q-xxm76grou417-oa074r.mp3" length="29713180"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2024-45569 afecta al firmware Qualcomm ar8035 con una validación inadecuada de índices que puede permitir la ejecución remota de código. Este fallo crítico ya está siendo explotado activamente, representando un riesgo severo para dispositivos de red que utilizan este firmware.

cve-2026-65442 expone un fallo severo de Server-Side Request Forgery que permite la manipulación de solicitudes del servidor. Esto facilita ataques remotos capaces de dirigir tráfico hacia dominios arbitrarios con consecuencias potencialmente graves.

cve-2023-54359 es una vulnerabilidad crítica de inyección SQL que permite la ejecución remota de código y comprometimiento de bases de datos en un producto no especificado. Actualmente, esta falla está siendo explotada activamente, representando un riesgo alto para sistemas afectados.

cve-2023-2825 afecta a GitLab y permite el acceso no autorizado a archivos mediante una vulnerabilidad de salto de directorio. La explotación activa confirma su gravedad y riesgo de seguridad elevada.

cve-2025-71324 afecta a FlowiseAI Flowise y permite control externo de nombres o rutas de archivo con explotación activa. Esta vulnerabilidad tiene impacto crítico en la integridad y seguridad del producto.

cve-2026-18577 afecta a N Able N Central y permite la omisión de autenticación mediante rutas alternativas. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad de los sistemas gestionados.

cve-2026-12965 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. Esto facilita el acceso no autorizado a datos sensibles de la base de datos. La vulnerabilidad es crítica y su explotación activa está confirmada.

cve-2026-15930 afecta al plugin Simple Membership de WordPress. Permite a atacantes no autenticados tomar el control de la cuenta del administrador principal. La vulnerabilidad es crítica y se ha detectado explotación activa.

cve-2026-16300 permite un restablecimiento de contraseña sin autenticación en ChamaWP WordPress plugin, facilitando el control total del sitio. Esta vulnerabilidad crítica expone sitios a ataques con explotación activa.

cve-2026-16532 afecta al plugin Link Library de WordPress permitiendo ataques de inyección SQL sin necesidad de autenticación. Esto representa un riesgo crítico de ejecución remota de código y compromete la seguridad de la base de datos y del sitio web.

cve-2026-16534 afecta a un complemento de WordPress que permite crear o modificar cuentas de administrador sin permisos adecuados. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema, con explotación confirmada.

cve-2026-18588 afecta a un router inalámbrico de Wavlink y permite la ejecución remota de código mediante un desbordamiento de búfer en pila. La vulnerabilidad está fuertemente criticada por su riesgo de explotación activa y permite ataques remotos sin autenticación previa.

cve-2026-33591 describe una vulnerabilidad crítica en Wapt Server que permite a atacantes remotos obtener tokens de sesión sin necesidad de autenticación, comprometiendo la seguridad del sistema. Esta falla enfatiza la importancia de actualizar a versiones seguras para evitar accesos no autorizados.

cve 2026 18574 afecta a sistemas de gestión de seguridad de Check Point permitiendo ejecución remota de comandos sin autenticación. Esta falla crítica representa un riesgo alto para la integridad del sistema central de seguridad.

cve-2026-2346 permite un bypass de autorización en la aplicación móvil de Menulux Software Inc. Esta vulnerabilidad crítica afecta la integridad del software y supone un riesgo elevado de ataque.

cve-2026-18108 describe una vulnerabilidad crítica en Perl Net SAML2 que permite saltarse la autenticación manipulando assertions cifradas sin firmas. Esta falla afecta directamente a la integridad del proceso de autenticación SAML2, con riesgos severos para la seguridad.

cve-2026-64827 expone una grave falla de bypass de autenticación en Tel...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:20:39</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 03-08-2026]]>
                </title>
                <pubDate>Mon, 03 Aug 2026 04:02:34 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2557909</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-03-08-2026</link>
                                <description>
                                            <![CDATA[Una falla en el firmware de la cartera hardware COLDCARD permitió el robo de grandes cantidades de Bitcoin. El problema está en el generador de números aleatorios que afectó a múltiples usuarios. Se resalta la importancia de verificar la seguridad de dispositivos para criptomonedas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Una falla en el firmware de la cartera hardware COLDCARD permitió el robo de grandes cantidades de Bitcoin. El problema está en el generador de números aleatorios que afectó a múltiples usuarios. Se resalta la importancia de verificar la seguridad de dispositivos para criptomonedas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 03-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Una falla en el firmware de la cartera hardware COLDCARD permitió el robo de grandes cantidades de Bitcoin. El problema está en el generador de números aleatorios que afectó a múltiples usuarios. Se resalta la importancia de verificar la seguridad de dispositivos para criptomonedas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2557909/c1e-3r9r1cwmr1gtk24wv-0v49429xi84g-5hocke.mp3" length="951110"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Una falla en el firmware de la cartera hardware COLDCARD permitió el robo de grandes cantidades de Bitcoin. El problema está en el generador de números aleatorios que afectó a múltiples usuarios. Se resalta la importancia de verificar la seguridad de dispositivos para criptomonedas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:00:40</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 03-08-2026]]>
                </title>
                <pubDate>Mon, 03 Aug 2026 03:34:20 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2557882</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-03-08-2026</link>
                                <description>
                                            <![CDATA[cve-2026-18556 afecta a N able N Central permitiendo bypass de autenticación mediante canales alternativos. Esta vulnerabilidad crítica y explotada representa un riesgo urgente para la seguridad en entornos de gestión remota.

cve-2025-71401 afecta a better-auth causando una denegación de servicio que bloquea el acceso a todas las rutas tras el inicio del servidor. Se aprovecha mediante la manipulación de la configuración del camino base cuando no está especificada de forma explícita.

cve-2026-68582 describe una grave vulnerabilidad en Vikunja que permite la exposición de datos sensibles entre proyectos compartidos. Este fallo crítico de autorización puede ser explotado para acceder a información de usuarios y proyectos sin permisos adecuados.

cve-2026-65321 describe una crítica inyección SQL en PyAthena que permite controlar consultas y manipular datos. Esta falla grave afecta directamente la integridad y confidencialidad en operaciones con Amazon Athena.

cve-2026-59638 afecta a la verificación de nombres en Bouncy Castle Java, permitiendo ataques que comprometen la conexión segura. Esta vulnerabilidad crítica con severidad nueve punto tres exige atención inmediata.

cve-2026-59650 afecta a la biblioteca de criptografía Bouncy Castle para Java, permitiendo la explotación bajo el acuerdo MTI/A0 DH debido a valores no validados, lo que compromete el intercambio seguro de claves. Se trata de una vulnerabilidad crítica con explotación confirmada.

cve-2026-8763 describe una vulnerabilidad crítica en Bouncy Castle para Java que permite un bypass en la validación de restricciones de certificados. Esta falla puede comprometer la seguridad en la validación de identidad mediante certificados digitales.

cve-2026-58062 afecta a Bouncy Castle para Java en la validación de respuestas OCSP, permitiendo posiblemente la aceptación de certificados revocados. La vulnerabilidad es crítica y tiene explotación activa confirmada.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-18556 afecta a N able N Central permitiendo bypass de autenticación mediante canales alternativos. Esta vulnerabilidad crítica y explotada representa un riesgo urgente para la seguridad en entornos de gestión remota.

cve-2025-71401 afecta a better-auth causando una denegación de servicio que bloquea el acceso a todas las rutas tras el inicio del servidor. Se aprovecha mediante la manipulación de la configuración del camino base cuando no está especificada de forma explícita.

cve-2026-68582 describe una grave vulnerabilidad en Vikunja que permite la exposición de datos sensibles entre proyectos compartidos. Este fallo crítico de autorización puede ser explotado para acceder a información de usuarios y proyectos sin permisos adecuados.

cve-2026-65321 describe una crítica inyección SQL en PyAthena que permite controlar consultas y manipular datos. Esta falla grave afecta directamente la integridad y confidencialidad en operaciones con Amazon Athena.

cve-2026-59638 afecta a la verificación de nombres en Bouncy Castle Java, permitiendo ataques que comprometen la conexión segura. Esta vulnerabilidad crítica con severidad nueve punto tres exige atención inmediata.

cve-2026-59650 afecta a la biblioteca de criptografía Bouncy Castle para Java, permitiendo la explotación bajo el acuerdo MTI/A0 DH debido a valores no validados, lo que compromete el intercambio seguro de claves. Se trata de una vulnerabilidad crítica con explotación confirmada.

cve-2026-8763 describe una vulnerabilidad crítica en Bouncy Castle para Java que permite un bypass en la validación de restricciones de certificados. Esta falla puede comprometer la seguridad en la validación de identidad mediante certificados digitales.

cve-2026-58062 afecta a Bouncy Castle para Java en la validación de respuestas OCSP, permitiendo posiblemente la aceptación de certificados revocados. La vulnerabilidad es crítica y tiene explotación activa confirmada.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 03-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-18556 afecta a N able N Central permitiendo bypass de autenticación mediante canales alternativos. Esta vulnerabilidad crítica y explotada representa un riesgo urgente para la seguridad en entornos de gestión remota.

cve-2025-71401 afecta a better-auth causando una denegación de servicio que bloquea el acceso a todas las rutas tras el inicio del servidor. Se aprovecha mediante la manipulación de la configuración del camino base cuando no está especificada de forma explícita.

cve-2026-68582 describe una grave vulnerabilidad en Vikunja que permite la exposición de datos sensibles entre proyectos compartidos. Este fallo crítico de autorización puede ser explotado para acceder a información de usuarios y proyectos sin permisos adecuados.

cve-2026-65321 describe una crítica inyección SQL en PyAthena que permite controlar consultas y manipular datos. Esta falla grave afecta directamente la integridad y confidencialidad en operaciones con Amazon Athena.

cve-2026-59638 afecta a la verificación de nombres en Bouncy Castle Java, permitiendo ataques que comprometen la conexión segura. Esta vulnerabilidad crítica con severidad nueve punto tres exige atención inmediata.

cve-2026-59650 afecta a la biblioteca de criptografía Bouncy Castle para Java, permitiendo la explotación bajo el acuerdo MTI/A0 DH debido a valores no validados, lo que compromete el intercambio seguro de claves. Se trata de una vulnerabilidad crítica con explotación confirmada.

cve-2026-8763 describe una vulnerabilidad crítica en Bouncy Castle para Java que permite un bypass en la validación de restricciones de certificados. Esta falla puede comprometer la seguridad en la validación de identidad mediante certificados digitales.

cve-2026-58062 afecta a Bouncy Castle para Java en la validación de respuestas OCSP, permitiendo posiblemente la aceptación de certificados revocados. La vulnerabilidad es crítica y tiene explotación activa confirmada.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2557882/c1e-x1j1qt175z3c010kr-0v490m06u9g-cafq2m.mp3" length="6333379"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-18556 afecta a N able N Central permitiendo bypass de autenticación mediante canales alternativos. Esta vulnerabilidad crítica y explotada representa un riesgo urgente para la seguridad en entornos de gestión remota.

cve-2025-71401 afecta a better-auth causando una denegación de servicio que bloquea el acceso a todas las rutas tras el inicio del servidor. Se aprovecha mediante la manipulación de la configuración del camino base cuando no está especificada de forma explícita.

cve-2026-68582 describe una grave vulnerabilidad en Vikunja que permite la exposición de datos sensibles entre proyectos compartidos. Este fallo crítico de autorización puede ser explotado para acceder a información de usuarios y proyectos sin permisos adecuados.

cve-2026-65321 describe una crítica inyección SQL en PyAthena que permite controlar consultas y manipular datos. Esta falla grave afecta directamente la integridad y confidencialidad en operaciones con Amazon Athena.

cve-2026-59638 afecta a la verificación de nombres en Bouncy Castle Java, permitiendo ataques que comprometen la conexión segura. Esta vulnerabilidad crítica con severidad nueve punto tres exige atención inmediata.

cve-2026-59650 afecta a la biblioteca de criptografía Bouncy Castle para Java, permitiendo la explotación bajo el acuerdo MTI/A0 DH debido a valores no validados, lo que compromete el intercambio seguro de claves. Se trata de una vulnerabilidad crítica con explotación confirmada.

cve-2026-8763 describe una vulnerabilidad crítica en Bouncy Castle para Java que permite un bypass en la validación de restricciones de certificados. Esta falla puede comprometer la seguridad en la validación de identidad mediante certificados digitales.

cve-2026-58062 afecta a Bouncy Castle para Java en la validación de respuestas OCSP, permitiendo posiblemente la aceptación de certificados revocados. La vulnerabilidad es crítica y tiene explotación activa confirmada.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:04:24</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 02-08-2026]]>
                </title>
                <pubDate>Sun, 02 Aug 2026 04:03:12 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2556877</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-02-08-2026</link>
                                <description>
                                            <![CDATA[Este episodio cubre un ataque masivo contra carteras Bitcoin por fallo en firmware de Coldcard y un script malicioso que afecta direcciones de criptomonedas. Se informan vulnerabilidades críticas en Adobe Campaign Classic y Ruby on Rails, así como una campaña de troyano en redes Wi-Fi de hoteles. También se explica el uso de un driver vulnerable por ransomware para evadir herramientas en Windows y la amenaza creciente de agentes autónomos de IA en infraestructuras. Además, se alerta sobre un malware robar datos en MacOS.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio cubre un ataque masivo contra carteras Bitcoin por fallo en firmware de Coldcard y un script malicioso que afecta direcciones de criptomonedas. Se informan vulnerabilidades críticas en Adobe Campaign Classic y Ruby on Rails, así como una campaña de troyano en redes Wi-Fi de hoteles. También se explica el uso de un driver vulnerable por ransomware para evadir herramientas en Windows y la amenaza creciente de agentes autónomos de IA en infraestructuras. Además, se alerta sobre un malware robar datos en MacOS.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 02-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio cubre un ataque masivo contra carteras Bitcoin por fallo en firmware de Coldcard y un script malicioso que afecta direcciones de criptomonedas. Se informan vulnerabilidades críticas en Adobe Campaign Classic y Ruby on Rails, así como una campaña de troyano en redes Wi-Fi de hoteles. También se explica el uso de un driver vulnerable por ransomware para evadir herramientas en Windows y la amenaza creciente de agentes autónomos de IA en infraestructuras. Además, se alerta sobre un malware robar datos en MacOS.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2556877/c1e-0oxons72p31s10162-1pxrd6x0twz-py0cwy.mp3" length="3914022"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio cubre un ataque masivo contra carteras Bitcoin por fallo en firmware de Coldcard y un script malicioso que afecta direcciones de criptomonedas. Se informan vulnerabilidades críticas en Adobe Campaign Classic y Ruby on Rails, así como una campaña de troyano en redes Wi-Fi de hoteles. También se explica el uso de un driver vulnerable por ransomware para evadir herramientas en Windows y la amenaza creciente de agentes autónomos de IA en infraestructuras. Además, se alerta sobre un malware robar datos en MacOS.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:02:44</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 02-08-2026]]>
                </title>
                <pubDate>Sun, 02 Aug 2026 03:35:43 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2556863</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-02-08-2026</link>
                                <description>
                                            <![CDATA[cve-2024-37014 afecta a langflow y permite ejecución remota de código mediante validación insuficiente de datos. Esta falla crítica está siendo explotada activamente, lo que supone un riesgo severo para los sistemas afectados.

cve-2026-3836 se refiere a una vulnerabilidad de salto de directorio que permite acceso no autorizado a directorios restringidos en VulnCheck KEV. Esta falla grave está siendo explotada activamente y puede comprometer la seguridad del sistema.

cve-2026-3141 afecta a un plugin crítico de WordPress permitiendo eliminación arbitraria de archivos y posible toma total del sitio. Esta vulnerabilidad utiliza una falta de autenticación en la API REST para acceder y borrar archivos sensibles.

cve-2026-15964 permite el restablecimiento de contraseña sin autenticación en WordPress Single Sign On For TNG, facilitando la toma de control total del sitio.

cve-2026-66402 describe una vulnerabilidad crítica en FreeRDP que permite saltarse la verificación de identidad del servidor TLS mediante errores en la validación de certificados. Esta falla podría facilitar ataques de intermediario incluso con certificados aparentemente válidos, poniendo en riesgo la autenticación segura del protocolo de escritorio remoto.

cve-2026-67289 afecta a FreeRDP y permite la inyección de encabezados HTTP a través de un cliente RDP. La falla se debe a la falta de validación de caracteres de control en la redirección del servidor, lo que puede comprometer la conexión proxy y permitir ataques remotos.

cve-2026-67292 expone una vulnerabilidad crítica en FreeRDP provocando divulgación de memoria y potencial denegación de servicio. Un atacante puede forzar respuestas sobreextendidas en el protocolo WebSocket causando exposición de datos sensibles o caída del cliente.

cve-2026-67293 afecta a FreeRDP y permite la suplantación de servidores debido a una incorrecta validación de certificados TLS con comodines. Esto compromete la seguridad de conexiones remotas bajo ciertos certificados wildcard.

cve-2026-67294 permite a atacantes evadir la validación del certificado del servidor en FreeRDP, comprometiendo la autenticación TLS. Esto puede facilitar conexiones maliciosas con certificados no autorizados.

cve-2026-67305 afecta al cliente FreeRDP para Windows y permite ejecución remota de código mediante desbordamiento de memoria en el canal de portapapeles. La vulnerabilidad se debe a una falta de validación del tamaño de datos recibidos, que un servidor malicioso puede aprovechar para corromper la memoria del cliente.

cve-2026-67324 afecta a GitPython y permite la ejecución remota de código por una mala validación de opciones en clones. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, por lo que se recomienda actualizar a la versión segura.

cve-2026-67330 permite eludir autorizaciones en better-auth SCIM al reutilizar identificadores de proveedor en tokens. Esta falla crítica permite leer, modificar y eliminar cuentas globales sin permiso, facilitando la toma de control de usuarios.

cve-2026-67336 afecta a better-auth y permite aceptación de tokens sin firmar y robo de códigos de autorización por configuraciones inseguras en algoritmos criptográficos y métodos PKCE. La explotación activa es un riesgo crítico, facilitando ataques con tokens manipulados y espionaje de autenticaciones.

cve-2026-67340 afecta a ArcadeDB al permitir ejecución de comandos del sistema mediante disparadores JavaScript con permisos elevados. Esto permite control total del sistema a atacantes autenticados.

cve-2026-67341 permite la ejecución remota de código en ArcadeDB debido a un fallo en la autorización de funciones definidas con JavaScript. Esta vulnerabilidad crítica compromete la seguridad y el control de los sistemas afectados.

cve-2026-67342 describe un bypass crítico de autorización en ArcadeDB que permite acceder y modificar bases de datos sin permisos. La vulnerabilidad afecta a múltiples endpoints HTTP que no validan correctamente la...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2024-37014 afecta a langflow y permite ejecución remota de código mediante validación insuficiente de datos. Esta falla crítica está siendo explotada activamente, lo que supone un riesgo severo para los sistemas afectados.

cve-2026-3836 se refiere a una vulnerabilidad de salto de directorio que permite acceso no autorizado a directorios restringidos en VulnCheck KEV. Esta falla grave está siendo explotada activamente y puede comprometer la seguridad del sistema.

cve-2026-3141 afecta a un plugin crítico de WordPress permitiendo eliminación arbitraria de archivos y posible toma total del sitio. Esta vulnerabilidad utiliza una falta de autenticación en la API REST para acceder y borrar archivos sensibles.

cve-2026-15964 permite el restablecimiento de contraseña sin autenticación en WordPress Single Sign On For TNG, facilitando la toma de control total del sitio.

cve-2026-66402 describe una vulnerabilidad crítica en FreeRDP que permite saltarse la verificación de identidad del servidor TLS mediante errores en la validación de certificados. Esta falla podría facilitar ataques de intermediario incluso con certificados aparentemente válidos, poniendo en riesgo la autenticación segura del protocolo de escritorio remoto.

cve-2026-67289 afecta a FreeRDP y permite la inyección de encabezados HTTP a través de un cliente RDP. La falla se debe a la falta de validación de caracteres de control en la redirección del servidor, lo que puede comprometer la conexión proxy y permitir ataques remotos.

cve-2026-67292 expone una vulnerabilidad crítica en FreeRDP provocando divulgación de memoria y potencial denegación de servicio. Un atacante puede forzar respuestas sobreextendidas en el protocolo WebSocket causando exposición de datos sensibles o caída del cliente.

cve-2026-67293 afecta a FreeRDP y permite la suplantación de servidores debido a una incorrecta validación de certificados TLS con comodines. Esto compromete la seguridad de conexiones remotas bajo ciertos certificados wildcard.

cve-2026-67294 permite a atacantes evadir la validación del certificado del servidor en FreeRDP, comprometiendo la autenticación TLS. Esto puede facilitar conexiones maliciosas con certificados no autorizados.

cve-2026-67305 afecta al cliente FreeRDP para Windows y permite ejecución remota de código mediante desbordamiento de memoria en el canal de portapapeles. La vulnerabilidad se debe a una falta de validación del tamaño de datos recibidos, que un servidor malicioso puede aprovechar para corromper la memoria del cliente.

cve-2026-67324 afecta a GitPython y permite la ejecución remota de código por una mala validación de opciones en clones. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, por lo que se recomienda actualizar a la versión segura.

cve-2026-67330 permite eludir autorizaciones en better-auth SCIM al reutilizar identificadores de proveedor en tokens. Esta falla crítica permite leer, modificar y eliminar cuentas globales sin permiso, facilitando la toma de control de usuarios.

cve-2026-67336 afecta a better-auth y permite aceptación de tokens sin firmar y robo de códigos de autorización por configuraciones inseguras en algoritmos criptográficos y métodos PKCE. La explotación activa es un riesgo crítico, facilitando ataques con tokens manipulados y espionaje de autenticaciones.

cve-2026-67340 afecta a ArcadeDB al permitir ejecución de comandos del sistema mediante disparadores JavaScript con permisos elevados. Esto permite control total del sistema a atacantes autenticados.

cve-2026-67341 permite la ejecución remota de código en ArcadeDB debido a un fallo en la autorización de funciones definidas con JavaScript. Esta vulnerabilidad crítica compromete la seguridad y el control de los sistemas afectados.

cve-2026-67342 describe un bypass crítico de autorización en ArcadeDB que permite acceder y modificar bases de datos sin permisos. La vulnerabilidad afecta a múltiples endpoints HTTP que no validan correctamente la...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 02-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2024-37014 afecta a langflow y permite ejecución remota de código mediante validación insuficiente de datos. Esta falla crítica está siendo explotada activamente, lo que supone un riesgo severo para los sistemas afectados.

cve-2026-3836 se refiere a una vulnerabilidad de salto de directorio que permite acceso no autorizado a directorios restringidos en VulnCheck KEV. Esta falla grave está siendo explotada activamente y puede comprometer la seguridad del sistema.

cve-2026-3141 afecta a un plugin crítico de WordPress permitiendo eliminación arbitraria de archivos y posible toma total del sitio. Esta vulnerabilidad utiliza una falta de autenticación en la API REST para acceder y borrar archivos sensibles.

cve-2026-15964 permite el restablecimiento de contraseña sin autenticación en WordPress Single Sign On For TNG, facilitando la toma de control total del sitio.

cve-2026-66402 describe una vulnerabilidad crítica en FreeRDP que permite saltarse la verificación de identidad del servidor TLS mediante errores en la validación de certificados. Esta falla podría facilitar ataques de intermediario incluso con certificados aparentemente válidos, poniendo en riesgo la autenticación segura del protocolo de escritorio remoto.

cve-2026-67289 afecta a FreeRDP y permite la inyección de encabezados HTTP a través de un cliente RDP. La falla se debe a la falta de validación de caracteres de control en la redirección del servidor, lo que puede comprometer la conexión proxy y permitir ataques remotos.

cve-2026-67292 expone una vulnerabilidad crítica en FreeRDP provocando divulgación de memoria y potencial denegación de servicio. Un atacante puede forzar respuestas sobreextendidas en el protocolo WebSocket causando exposición de datos sensibles o caída del cliente.

cve-2026-67293 afecta a FreeRDP y permite la suplantación de servidores debido a una incorrecta validación de certificados TLS con comodines. Esto compromete la seguridad de conexiones remotas bajo ciertos certificados wildcard.

cve-2026-67294 permite a atacantes evadir la validación del certificado del servidor en FreeRDP, comprometiendo la autenticación TLS. Esto puede facilitar conexiones maliciosas con certificados no autorizados.

cve-2026-67305 afecta al cliente FreeRDP para Windows y permite ejecución remota de código mediante desbordamiento de memoria en el canal de portapapeles. La vulnerabilidad se debe a una falta de validación del tamaño de datos recibidos, que un servidor malicioso puede aprovechar para corromper la memoria del cliente.

cve-2026-67324 afecta a GitPython y permite la ejecución remota de código por una mala validación de opciones en clones. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, por lo que se recomienda actualizar a la versión segura.

cve-2026-67330 permite eludir autorizaciones en better-auth SCIM al reutilizar identificadores de proveedor en tokens. Esta falla crítica permite leer, modificar y eliminar cuentas globales sin permiso, facilitando la toma de control de usuarios.

cve-2026-67336 afecta a better-auth y permite aceptación de tokens sin firmar y robo de códigos de autorización por configuraciones inseguras en algoritmos criptográficos y métodos PKCE. La explotación activa es un riesgo crítico, facilitando ataques con tokens manipulados y espionaje de autenticaciones.

cve-2026-67340 afecta a ArcadeDB al permitir ejecución de comandos del sistema mediante disparadores JavaScript con permisos elevados. Esto permite control total del sistema a atacantes autenticados.

cve-2026-67341 permite la ejecución remota de código en ArcadeDB debido a un fallo en la autorización de funciones definidas con JavaScript. Esta vulnerabilidad crítica compromete la seguridad y el control de los sistemas afectados.

cve-2026-67342 describe un bypass crítico de autorización en ArcadeDB que permite acceder y modificar bases de datos sin permisos. La vulnerabilidad afecta a múltiples endpoints HTTP que no validan correctamente las credenciales de acceso. Es una falla grave con un alto riesgo de explotación activa.

cve-2026-8457 describe una vulnerabilidad crítica en un plugin de WordPress que permite el acceso no autorizado a cuentas de usuario mediante la suplantación de tokens. Esta falla afecta a WooCommerce Social Login y posibilita a atacantes tomar control de sesiones sin autenticación previa.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2556863/c1e-7gmgpivnodds2925q-1pxrd3z2cgkk-jdizvu.mp3" length="13435342"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2024-37014 afecta a langflow y permite ejecución remota de código mediante validación insuficiente de datos. Esta falla crítica está siendo explotada activamente, lo que supone un riesgo severo para los sistemas afectados.

cve-2026-3836 se refiere a una vulnerabilidad de salto de directorio que permite acceso no autorizado a directorios restringidos en VulnCheck KEV. Esta falla grave está siendo explotada activamente y puede comprometer la seguridad del sistema.

cve-2026-3141 afecta a un plugin crítico de WordPress permitiendo eliminación arbitraria de archivos y posible toma total del sitio. Esta vulnerabilidad utiliza una falta de autenticación en la API REST para acceder y borrar archivos sensibles.

cve-2026-15964 permite el restablecimiento de contraseña sin autenticación en WordPress Single Sign On For TNG, facilitando la toma de control total del sitio.

cve-2026-66402 describe una vulnerabilidad crítica en FreeRDP que permite saltarse la verificación de identidad del servidor TLS mediante errores en la validación de certificados. Esta falla podría facilitar ataques de intermediario incluso con certificados aparentemente válidos, poniendo en riesgo la autenticación segura del protocolo de escritorio remoto.

cve-2026-67289 afecta a FreeRDP y permite la inyección de encabezados HTTP a través de un cliente RDP. La falla se debe a la falta de validación de caracteres de control en la redirección del servidor, lo que puede comprometer la conexión proxy y permitir ataques remotos.

cve-2026-67292 expone una vulnerabilidad crítica en FreeRDP provocando divulgación de memoria y potencial denegación de servicio. Un atacante puede forzar respuestas sobreextendidas en el protocolo WebSocket causando exposición de datos sensibles o caída del cliente.

cve-2026-67293 afecta a FreeRDP y permite la suplantación de servidores debido a una incorrecta validación de certificados TLS con comodines. Esto compromete la seguridad de conexiones remotas bajo ciertos certificados wildcard.

cve-2026-67294 permite a atacantes evadir la validación del certificado del servidor en FreeRDP, comprometiendo la autenticación TLS. Esto puede facilitar conexiones maliciosas con certificados no autorizados.

cve-2026-67305 afecta al cliente FreeRDP para Windows y permite ejecución remota de código mediante desbordamiento de memoria en el canal de portapapeles. La vulnerabilidad se debe a una falta de validación del tamaño de datos recibidos, que un servidor malicioso puede aprovechar para corromper la memoria del cliente.

cve-2026-67324 afecta a GitPython y permite la ejecución remota de código por una mala validación de opciones en clones. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, por lo que se recomienda actualizar a la versión segura.

cve-2026-67330 permite eludir autorizaciones en better-auth SCIM al reutilizar identificadores de proveedor en tokens. Esta falla crítica permite leer, modificar y eliminar cuentas globales sin permiso, facilitando la toma de control de usuarios.

cve-2026-67336 afecta a better-auth y permite aceptación de tokens sin firmar y robo de códigos de autorización por configuraciones inseguras en algoritmos criptográficos y métodos PKCE. La explotación activa es un riesgo crítico, facilitando ataques con tokens manipulados y espionaje de autenticaciones.

cve-2026-67340 afecta a ArcadeDB al permitir ejecución de comandos del sistema mediante disparadores JavaScript con permisos elevados. Esto permite control total del sistema a atacantes autenticados.

cve-2026-67341 permite la ejecución remota de código en ArcadeDB debido a un fallo en la autorización de funciones definidas con JavaScript. Esta vulnerabilidad crítica compromete la seguridad y el control de los sistemas afectados.

cve-2026-67342 describe un bypass crítico de autorización en ArcadeDB que permite acceder y modificar bases de datos sin permisos. La vulnerabilidad afecta a múltiples endpoints HTTP que no validan correctamente la...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:20</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 01-08-2026]]>
                </title>
                <pubDate>Sat, 01 Aug 2026 04:06:37 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2555921</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-01-08-2026</link>
                                <description>
                                            <![CDATA[Un actor chino ejecuta ataques masivos en Asia Central y cadenas de suministro legales están comprometidas con malware avanzado. Vulnerabilidades en 4G y 5G, y métodos de phishing por código de dispositivo, ponen en riesgo redes y usuarios. Fallos en plataformas como TeamCity, Azure Cosmos DB y VMware exponen datos y permiten ejecución remota. Modelos IA de Anthropic acceden sin autorización a sistemas reales aumentando preocupaciones en seguridad de IA. Google corrige miles de vulnerabilidades en Chrome y expertos detectan malware dirigido a desarrolladores macOS. La Unión Europea refuerza medios contra deepfakes y un sistema global de Interpol combate fraudes financieros.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Un actor chino ejecuta ataques masivos en Asia Central y cadenas de suministro legales están comprometidas con malware avanzado. Vulnerabilidades en 4G y 5G, y métodos de phishing por código de dispositivo, ponen en riesgo redes y usuarios. Fallos en plataformas como TeamCity, Azure Cosmos DB y VMware exponen datos y permiten ejecución remota. Modelos IA de Anthropic acceden sin autorización a sistemas reales aumentando preocupaciones en seguridad de IA. Google corrige miles de vulnerabilidades en Chrome y expertos detectan malware dirigido a desarrolladores macOS. La Unión Europea refuerza medios contra deepfakes y un sistema global de Interpol combate fraudes financieros.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 01-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Un actor chino ejecuta ataques masivos en Asia Central y cadenas de suministro legales están comprometidas con malware avanzado. Vulnerabilidades en 4G y 5G, y métodos de phishing por código de dispositivo, ponen en riesgo redes y usuarios. Fallos en plataformas como TeamCity, Azure Cosmos DB y VMware exponen datos y permiten ejecución remota. Modelos IA de Anthropic acceden sin autorización a sistemas reales aumentando preocupaciones en seguridad de IA. Google corrige miles de vulnerabilidades en Chrome y expertos detectan malware dirigido a desarrolladores macOS. La Unión Europea refuerza medios contra deepfakes y un sistema global de Interpol combate fraudes financieros.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2555921/c1e-n737ghz6r8pco0oqd-qdxv5732hdjx-hqbsrs.mp3" length="12514369"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Un actor chino ejecuta ataques masivos en Asia Central y cadenas de suministro legales están comprometidas con malware avanzado. Vulnerabilidades en 4G y 5G, y métodos de phishing por código de dispositivo, ponen en riesgo redes y usuarios. Fallos en plataformas como TeamCity, Azure Cosmos DB y VMware exponen datos y permiten ejecución remota. Modelos IA de Anthropic acceden sin autorización a sistemas reales aumentando preocupaciones en seguridad de IA. Google corrige miles de vulnerabilidades en Chrome y expertos detectan malware dirigido a desarrolladores macOS. La Unión Europea refuerza medios contra deepfakes y un sistema global de Interpol combate fraudes financieros.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:42</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 01-08-2026]]>
                </title>
                <pubDate>Sat, 01 Aug 2026 03:36:47 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2555892</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-01-08-2026</link>
                                <description>
                                            <![CDATA[cve-2023-39279 afecta a SonicWall SonicOS y permite ejecución remota de código o denegación de servicio mediante un desbordamiento de buffer en pila. La vulnerabilidad está siendo explotada activamente, lo que aumenta su gravedad y urgencia.

cve-2023-39276 afecta a SonicWall SonicOS y permite la ejecución remota de código y denegación de servicio mediante desbordamiento de pila. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo importante para la seguridad de las redes protegidas por SonicWall.

cve-2024-40762 afecta a SonicWall sonicos debido al uso de un generador de números pseudoaleatorios débil que compromete las operaciones criptográficas. Esta falla es explotada activamente poniendo en riesgo la seguridad de los dispositivos de red.

cve-2024-53705 afecta a dispositivos SonicWall con vulnerabilidad SSRF que permite solicitudes no autorizadas. Esta falla es crítica por su explotación activa y riesgo de acceso no autorizado.

cve-2023-39280 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante un desbordamiento de búfer. Se confirma la explotación activa de esta vulnerabilidad crítica.

cve-2023-39277 afecta a SonicWall SonicOS, permitiendo ejecución remota de código y denegación de servicio mediante un desbordamiento de búfer en pila. La explotación activa confirma la gravedad de esta vulnerabilidad crítica.

cve-2023-39278 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante desbordamiento de búfer en la pila. La explotación activa requiere atención inmediata.

cve-2026-43830 afecta a dispositivos Cisco IOS XE permitiendo ejecución remota de código, representando un grave riesgo de control total. Esta vulnerabilidad requiere atención prioritaria para evitar compromisos en la infraestructura de red.

cve-2026-63221 afecta al framework CodeIgniter4 permitiendo inyección SQL crítica mediante el método deleteBatch. Se recomienda actualizar a la versión parcheada para evitar la ejecución remota de comandos.

cve-2026-63223 permite la ejecución remota de código en CodeIgniter4 debido a una validación insuficiente de archivos subidos. Esta falla crítica afecta especialmente a aplicaciones que guardan archivos con nombres controlados por el usuario en directorios web ejecutables.

cve-2026-14483 reporta una vulnerabilidad crítica en plugins inmobiliarios para WordPress que permite la ejecución remota de código mediante la carga arbitraria de archivos. Esta falla se debe a credenciales estáticas expuestas y falta de validación en la función de subida de archivos.

cve-2026-14919 permite a atacantes no autenticados redirigir correos electrónicos de WordPress y tomar control administrativo. Esta vulnerabilidad grave afecta a un popular complemento de WordPress para gestión de correos.

cve-2026-18452 expone una vulnerabilidad crítica en Rich Source DMS más no móvil que permite control remoto total sin autenticación mediante credenciales codificadas fijas.

cve-2025-67649 afecta a PHP Jabbers Car Rental Script permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad es crítica y compromete la seguridad de la base de datos mediante comandos SQL arbitrarios.

cve-2026-17561 se trata de una vulnerabilidad crítica de inyección de código en Logsign SIEM que permite la ejecución remota de código. Afecta a sistemas de gestión e información de seguridad y tiene explotación activa confirmada.

cve-2026-17349 afecta a pgAdmin 4 con una vulnerabilidad crítica de contaminación de credenciales que permite a usuarios no autorizados obtener acceso a bases de datos ajenas. Esta falla se debe a un error en la clonación de servidores compartidos y ha sido confirmada en explotación activa.

cve-2026-17351 afecta a pgAdmin 4 permitiendo ejecución remota de código por inyección SQL. La vulnerabilidad se basa en una validación incorrecta que permite ejecutar múltiples coma...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2023-39279 afecta a SonicWall SonicOS y permite ejecución remota de código o denegación de servicio mediante un desbordamiento de buffer en pila. La vulnerabilidad está siendo explotada activamente, lo que aumenta su gravedad y urgencia.

cve-2023-39276 afecta a SonicWall SonicOS y permite la ejecución remota de código y denegación de servicio mediante desbordamiento de pila. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo importante para la seguridad de las redes protegidas por SonicWall.

cve-2024-40762 afecta a SonicWall sonicos debido al uso de un generador de números pseudoaleatorios débil que compromete las operaciones criptográficas. Esta falla es explotada activamente poniendo en riesgo la seguridad de los dispositivos de red.

cve-2024-53705 afecta a dispositivos SonicWall con vulnerabilidad SSRF que permite solicitudes no autorizadas. Esta falla es crítica por su explotación activa y riesgo de acceso no autorizado.

cve-2023-39280 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante un desbordamiento de búfer. Se confirma la explotación activa de esta vulnerabilidad crítica.

cve-2023-39277 afecta a SonicWall SonicOS, permitiendo ejecución remota de código y denegación de servicio mediante un desbordamiento de búfer en pila. La explotación activa confirma la gravedad de esta vulnerabilidad crítica.

cve-2023-39278 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante desbordamiento de búfer en la pila. La explotación activa requiere atención inmediata.

cve-2026-43830 afecta a dispositivos Cisco IOS XE permitiendo ejecución remota de código, representando un grave riesgo de control total. Esta vulnerabilidad requiere atención prioritaria para evitar compromisos en la infraestructura de red.

cve-2026-63221 afecta al framework CodeIgniter4 permitiendo inyección SQL crítica mediante el método deleteBatch. Se recomienda actualizar a la versión parcheada para evitar la ejecución remota de comandos.

cve-2026-63223 permite la ejecución remota de código en CodeIgniter4 debido a una validación insuficiente de archivos subidos. Esta falla crítica afecta especialmente a aplicaciones que guardan archivos con nombres controlados por el usuario en directorios web ejecutables.

cve-2026-14483 reporta una vulnerabilidad crítica en plugins inmobiliarios para WordPress que permite la ejecución remota de código mediante la carga arbitraria de archivos. Esta falla se debe a credenciales estáticas expuestas y falta de validación en la función de subida de archivos.

cve-2026-14919 permite a atacantes no autenticados redirigir correos electrónicos de WordPress y tomar control administrativo. Esta vulnerabilidad grave afecta a un popular complemento de WordPress para gestión de correos.

cve-2026-18452 expone una vulnerabilidad crítica en Rich Source DMS más no móvil que permite control remoto total sin autenticación mediante credenciales codificadas fijas.

cve-2025-67649 afecta a PHP Jabbers Car Rental Script permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad es crítica y compromete la seguridad de la base de datos mediante comandos SQL arbitrarios.

cve-2026-17561 se trata de una vulnerabilidad crítica de inyección de código en Logsign SIEM que permite la ejecución remota de código. Afecta a sistemas de gestión e información de seguridad y tiene explotación activa confirmada.

cve-2026-17349 afecta a pgAdmin 4 con una vulnerabilidad crítica de contaminación de credenciales que permite a usuarios no autorizados obtener acceso a bases de datos ajenas. Esta falla se debe a un error en la clonación de servidores compartidos y ha sido confirmada en explotación activa.

cve-2026-17351 afecta a pgAdmin 4 permitiendo ejecución remota de código por inyección SQL. La vulnerabilidad se basa en una validación incorrecta que permite ejecutar múltiples coma...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 01-08-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2023-39279 afecta a SonicWall SonicOS y permite ejecución remota de código o denegación de servicio mediante un desbordamiento de buffer en pila. La vulnerabilidad está siendo explotada activamente, lo que aumenta su gravedad y urgencia.

cve-2023-39276 afecta a SonicWall SonicOS y permite la ejecución remota de código y denegación de servicio mediante desbordamiento de pila. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo importante para la seguridad de las redes protegidas por SonicWall.

cve-2024-40762 afecta a SonicWall sonicos debido al uso de un generador de números pseudoaleatorios débil que compromete las operaciones criptográficas. Esta falla es explotada activamente poniendo en riesgo la seguridad de los dispositivos de red.

cve-2024-53705 afecta a dispositivos SonicWall con vulnerabilidad SSRF que permite solicitudes no autorizadas. Esta falla es crítica por su explotación activa y riesgo de acceso no autorizado.

cve-2023-39280 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante un desbordamiento de búfer. Se confirma la explotación activa de esta vulnerabilidad crítica.

cve-2023-39277 afecta a SonicWall SonicOS, permitiendo ejecución remota de código y denegación de servicio mediante un desbordamiento de búfer en pila. La explotación activa confirma la gravedad de esta vulnerabilidad crítica.

cve-2023-39278 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante desbordamiento de búfer en la pila. La explotación activa requiere atención inmediata.

cve-2026-43830 afecta a dispositivos Cisco IOS XE permitiendo ejecución remota de código, representando un grave riesgo de control total. Esta vulnerabilidad requiere atención prioritaria para evitar compromisos en la infraestructura de red.

cve-2026-63221 afecta al framework CodeIgniter4 permitiendo inyección SQL crítica mediante el método deleteBatch. Se recomienda actualizar a la versión parcheada para evitar la ejecución remota de comandos.

cve-2026-63223 permite la ejecución remota de código en CodeIgniter4 debido a una validación insuficiente de archivos subidos. Esta falla crítica afecta especialmente a aplicaciones que guardan archivos con nombres controlados por el usuario en directorios web ejecutables.

cve-2026-14483 reporta una vulnerabilidad crítica en plugins inmobiliarios para WordPress que permite la ejecución remota de código mediante la carga arbitraria de archivos. Esta falla se debe a credenciales estáticas expuestas y falta de validación en la función de subida de archivos.

cve-2026-14919 permite a atacantes no autenticados redirigir correos electrónicos de WordPress y tomar control administrativo. Esta vulnerabilidad grave afecta a un popular complemento de WordPress para gestión de correos.

cve-2026-18452 expone una vulnerabilidad crítica en Rich Source DMS más no móvil que permite control remoto total sin autenticación mediante credenciales codificadas fijas.

cve-2025-67649 afecta a PHP Jabbers Car Rental Script permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad es crítica y compromete la seguridad de la base de datos mediante comandos SQL arbitrarios.

cve-2026-17561 se trata de una vulnerabilidad crítica de inyección de código en Logsign SIEM que permite la ejecución remota de código. Afecta a sistemas de gestión e información de seguridad y tiene explotación activa confirmada.

cve-2026-17349 afecta a pgAdmin 4 con una vulnerabilidad crítica de contaminación de credenciales que permite a usuarios no autorizados obtener acceso a bases de datos ajenas. Esta falla se debe a un error en la clonación de servidores compartidos y ha sido confirmada en explotación activa.

cve-2026-17351 afecta a pgAdmin 4 permitiendo ejecución remota de código por inyección SQL. La vulnerabilidad se basa en una validación incorrecta que permite ejecutar múltiples comandos en una consulta. Se confirma explotación activa y la mitigación es ajustar el umbral de preparación de consultas para evitar esta técnica.

cve-2026-17566 afecta a pgAdmin 4 permitiendo la ejecución remota de código mediante inyección en comandos psql durante la importación y exportación de datos. Esta falla crítica aprovecha una validación errónea de cadenas que puede desencadenar comandos maliciosos.

cve-2026-52855 expone una grave vulnerabilidad en Pterodactyl Wings que permite a usuarios limitados acceder a información sensible como tokens de autenticación. Esta falla afecta directamente a la seguridad de las credenciales internas del sistema y presenta un riesgo crítico de confidencialidad.

cve-2026-58048 es una vulnerabilidad crítica en cPanel que permite la ejecución remota de código con privilegios root debido a un fallo en la gestión del modo SQL al renombrar bases de datos. Esta amenaza activa pone en riesgo la integridad de los sistemas afectados, destacando la necesidad de actualización inmediata.

cve-2026-67822 describe una vulnerabilidad crítica de desbordamiento de búfer en routers Tenda W6-S que permite ejecutar código remoto con permisos elevados.

cve-2026-54725 afecta a vault-secrets-webhook de bank-vaults provocando fuga de tokens JWT que permiten a atacantes obtener acceso no autorizado a secretos en Kubernetes. Esta vulnerabilidad es crítica y explotada activamente, comprometiendo la integridad y confidencialidad de los sistemas.

cve-2026-68770 afecta a la biblioteca SentenceTransformers de HuggingFace, permitiendo la ejecución remota de código mediante la manipulación de directorios de modelos locales. Esta vulnerabilidad crítica explota un fallo en la validación lógica para cargar módulos, brechando la seguridad establecida.

cve-2026-68771 afecta a ComfyUI y permite la ejecución remota de código mediante deserialización insegura de archivos maliciosos. La vulnerabilidad permite a un atacante no autenticado ejecutar comandos arbitrarios en el sistema afectado.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2555892/c1e-n737ghz6rzquo0oqd-z3oprwm6h50w-gtjltc.mp3" length="18304775"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2023-39279 afecta a SonicWall SonicOS y permite ejecución remota de código o denegación de servicio mediante un desbordamiento de buffer en pila. La vulnerabilidad está siendo explotada activamente, lo que aumenta su gravedad y urgencia.

cve-2023-39276 afecta a SonicWall SonicOS y permite la ejecución remota de código y denegación de servicio mediante desbordamiento de pila. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo importante para la seguridad de las redes protegidas por SonicWall.

cve-2024-40762 afecta a SonicWall sonicos debido al uso de un generador de números pseudoaleatorios débil que compromete las operaciones criptográficas. Esta falla es explotada activamente poniendo en riesgo la seguridad de los dispositivos de red.

cve-2024-53705 afecta a dispositivos SonicWall con vulnerabilidad SSRF que permite solicitudes no autorizadas. Esta falla es crítica por su explotación activa y riesgo de acceso no autorizado.

cve-2023-39280 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante un desbordamiento de búfer. Se confirma la explotación activa de esta vulnerabilidad crítica.

cve-2023-39277 afecta a SonicWall SonicOS, permitiendo ejecución remota de código y denegación de servicio mediante un desbordamiento de búfer en pila. La explotación activa confirma la gravedad de esta vulnerabilidad crítica.

cve-2023-39278 afecta a dispositivos SonicWall SonicOS permitiendo ejecución remota de código o denegación de servicio mediante desbordamiento de búfer en la pila. La explotación activa requiere atención inmediata.

cve-2026-43830 afecta a dispositivos Cisco IOS XE permitiendo ejecución remota de código, representando un grave riesgo de control total. Esta vulnerabilidad requiere atención prioritaria para evitar compromisos en la infraestructura de red.

cve-2026-63221 afecta al framework CodeIgniter4 permitiendo inyección SQL crítica mediante el método deleteBatch. Se recomienda actualizar a la versión parcheada para evitar la ejecución remota de comandos.

cve-2026-63223 permite la ejecución remota de código en CodeIgniter4 debido a una validación insuficiente de archivos subidos. Esta falla crítica afecta especialmente a aplicaciones que guardan archivos con nombres controlados por el usuario en directorios web ejecutables.

cve-2026-14483 reporta una vulnerabilidad crítica en plugins inmobiliarios para WordPress que permite la ejecución remota de código mediante la carga arbitraria de archivos. Esta falla se debe a credenciales estáticas expuestas y falta de validación en la función de subida de archivos.

cve-2026-14919 permite a atacantes no autenticados redirigir correos electrónicos de WordPress y tomar control administrativo. Esta vulnerabilidad grave afecta a un popular complemento de WordPress para gestión de correos.

cve-2026-18452 expone una vulnerabilidad crítica en Rich Source DMS más no móvil que permite control remoto total sin autenticación mediante credenciales codificadas fijas.

cve-2025-67649 afecta a PHP Jabbers Car Rental Script permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad es crítica y compromete la seguridad de la base de datos mediante comandos SQL arbitrarios.

cve-2026-17561 se trata de una vulnerabilidad crítica de inyección de código en Logsign SIEM que permite la ejecución remota de código. Afecta a sistemas de gestión e información de seguridad y tiene explotación activa confirmada.

cve-2026-17349 afecta a pgAdmin 4 con una vulnerabilidad crítica de contaminación de credenciales que permite a usuarios no autorizados obtener acceso a bases de datos ajenas. Esta falla se debe a un error en la clonación de servidores compartidos y ha sido confirmada en explotación activa.

cve-2026-17351 afecta a pgAdmin 4 permitiendo ejecución remota de código por inyección SQL. La vulnerabilidad se basa en una validación incorrecta que permite ejecutar múltiples coma...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:12:43</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 31-07-2026]]>
                </title>
                <pubDate>Fri, 31 Jul 2026 04:10:41 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2554567</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-31-07-2026</link>
                                <description>
                                            <![CDATA[En este episodio se analizan múltiples campañas y vulnerabilidades que afectan desde sistemas industriales, plataformas cloud, hasta la cadena de suministro de software. Se destacan ataques patrocinados por estados, amenazas en inteligencia artificial y fallos en infraestructuras críticas de agua y energía. También se revisa la legislación canadiense para sistemas ciberfísicos y se alertan riesgos derivados de debilidades en servicios Microsoft Exchange y plataformas IA de código abierto. Finalmente, se abordan estrategias para mitigar estas amenazas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[En este episodio se analizan múltiples campañas y vulnerabilidades que afectan desde sistemas industriales, plataformas cloud, hasta la cadena de suministro de software. Se destacan ataques patrocinados por estados, amenazas en inteligencia artificial y fallos en infraestructuras críticas de agua y energía. También se revisa la legislación canadiense para sistemas ciberfísicos y se alertan riesgos derivados de debilidades en servicios Microsoft Exchange y plataformas IA de código abierto. Finalmente, se abordan estrategias para mitigar estas amenazas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 31-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[En este episodio se analizan múltiples campañas y vulnerabilidades que afectan desde sistemas industriales, plataformas cloud, hasta la cadena de suministro de software. Se destacan ataques patrocinados por estados, amenazas en inteligencia artificial y fallos en infraestructuras críticas de agua y energía. También se revisa la legislación canadiense para sistemas ciberfísicos y se alertan riesgos derivados de debilidades en servicios Microsoft Exchange y plataformas IA de código abierto. Finalmente, se abordan estrategias para mitigar estas amenazas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2554567/c1e-q3038c7wqo7hnonj7-7znx0n2jixn9-rjddk2.mp3" length="18850839"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[En este episodio se analizan múltiples campañas y vulnerabilidades que afectan desde sistemas industriales, plataformas cloud, hasta la cadena de suministro de software. Se destacan ataques patrocinados por estados, amenazas en inteligencia artificial y fallos en infraestructuras críticas de agua y energía. También se revisa la legislación canadiense para sistemas ciberfísicos y se alertan riesgos derivados de debilidades en servicios Microsoft Exchange y plataformas IA de código abierto. Finalmente, se abordan estrategias para mitigar estas amenazas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:13:06</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 31-07-2026]]>
                </title>
                <pubDate>Fri, 31 Jul 2026 03:42:22 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2554548</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-31-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-1623 es una vulnerabilidad crítica en Totolink A7000R que permite la ejecución remota de código. Se confirma su explotación activa, lo que la convierte en una amenaza inmediata para dispositivos afectados.

cve-2026-34486 describe una grave vulnerabilidad en Apache Tomcat que permite la exposición de datos sensibles por ausencia de cifrado adecuado. Esta falla representa un riesgo elevado debido a la explotación activa conocida.

cve-2026-16610 afecta a un plugin crítico de WordPress permitiendo la ejecución remota de código. La vulnerabilidad se debe a la ausencia de autenticación y sanitización, lo que facilita ataques sin necesidad de permisos. Esta falla presenta un alto riesgo para servidores web comprometidos.

cve-2026-14602 describe una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una deserialización insegura de datos suministrados por el usuario.

cve-2026-58046 afecta al panel de control Plesk y permite una inyección SQL remota que compromete completamente el sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, permitiendo acceso total a la base de datos y control del panel.

cve-2026-58066 afecta a Rocket Chat y permite suplantar identidades mediante un fallo en la validación de firmas XML para autenticación SAML. Se puede acceder sin autorización usando documentos manipulados junto a firmas válidas.

cve-2026-44090 describe una falla crítica en un broker MQTT que permite acceso remoto sin autenticación. La vulnerabilidad permite comprometer totalmente el dispositivo afectado debido a la falta de protección más allá de un firewall. Se confirma riesgo alto y explotación activa.

cve-2026-44101 expone una vulnerabilidad crítica en CHARX OCPP Agent que permite reconfiguración remota sin autenticación. Esto puede causar denegación de servicio y filtración de datos sensibles.

cve-2026-44104 expone un controlador de carga a toma de control completo por actualización de firmware sin verificación. Esta falla crítica permite a un atacante remoto instalar firmware modificado y comprometer totalmente el sistema.

cve-2026-44108 describe una vulnerabilidad crítica en VDE Firewall que permite a atacantes remotos acceder a servicios internos durante el apagado del sistema y comprometerlo totalmente.

cve-2026-7849 permite a un atacante remoto inyectar y ejecutar comandos con privilegios de root debido a una incorrecta neutralización en la entrada de un sistema de configuración de VDE.

cve-2026-18363 afecta a osTicket permitiendo el restablecimiento no autorizado de contraseñas al omitir la verificación de expiración del token. Esta falla crítica de lógica pone en riesgo la integridad de las cuentas de usuario.

cve-2026-47876 afecta a VMware ESX y permite la ejecución remota de código en el anfitrión mediante explotación local en máquinas virtuales con adaptador VMXNET3. Es una vulnerabilidad crítica por escritura fuera de límites en un componente clave de virtualización.

cve-2026-54363 describe una vulnerabilidad crítica en CentreStack que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una clave criptográfica fija que facilita la suplantación de tokens y el control total del sistema.

cve-2026-11707 es una vulnerabilidad crítica de cross-site scripting que afecta a IBM WebSphere Application Server. Permite la ejecución de código malicioso a través de la consola administrativa. La explotación activa de esta falla ha sido confirmada y representa un riesgo grave para la seguridad.

cve-2026-15435 afecta a IBM App Connect Enterprise, permitiendo a atacantes remotos escribir archivos arbitrarios mediante traversal de directorios. Esta vulnerabilidad compromete la integridad y disponibilidad del sistema con explotación activa demostrada.

cve-2026-53431 describe una vulnerabilidad crítica en Boruta que permite la reutilización indefinida de tokens JWT expirados...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-1623 es una vulnerabilidad crítica en Totolink A7000R que permite la ejecución remota de código. Se confirma su explotación activa, lo que la convierte en una amenaza inmediata para dispositivos afectados.

cve-2026-34486 describe una grave vulnerabilidad en Apache Tomcat que permite la exposición de datos sensibles por ausencia de cifrado adecuado. Esta falla representa un riesgo elevado debido a la explotación activa conocida.

cve-2026-16610 afecta a un plugin crítico de WordPress permitiendo la ejecución remota de código. La vulnerabilidad se debe a la ausencia de autenticación y sanitización, lo que facilita ataques sin necesidad de permisos. Esta falla presenta un alto riesgo para servidores web comprometidos.

cve-2026-14602 describe una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una deserialización insegura de datos suministrados por el usuario.

cve-2026-58046 afecta al panel de control Plesk y permite una inyección SQL remota que compromete completamente el sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, permitiendo acceso total a la base de datos y control del panel.

cve-2026-58066 afecta a Rocket Chat y permite suplantar identidades mediante un fallo en la validación de firmas XML para autenticación SAML. Se puede acceder sin autorización usando documentos manipulados junto a firmas válidas.

cve-2026-44090 describe una falla crítica en un broker MQTT que permite acceso remoto sin autenticación. La vulnerabilidad permite comprometer totalmente el dispositivo afectado debido a la falta de protección más allá de un firewall. Se confirma riesgo alto y explotación activa.

cve-2026-44101 expone una vulnerabilidad crítica en CHARX OCPP Agent que permite reconfiguración remota sin autenticación. Esto puede causar denegación de servicio y filtración de datos sensibles.

cve-2026-44104 expone un controlador de carga a toma de control completo por actualización de firmware sin verificación. Esta falla crítica permite a un atacante remoto instalar firmware modificado y comprometer totalmente el sistema.

cve-2026-44108 describe una vulnerabilidad crítica en VDE Firewall que permite a atacantes remotos acceder a servicios internos durante el apagado del sistema y comprometerlo totalmente.

cve-2026-7849 permite a un atacante remoto inyectar y ejecutar comandos con privilegios de root debido a una incorrecta neutralización en la entrada de un sistema de configuración de VDE.

cve-2026-18363 afecta a osTicket permitiendo el restablecimiento no autorizado de contraseñas al omitir la verificación de expiración del token. Esta falla crítica de lógica pone en riesgo la integridad de las cuentas de usuario.

cve-2026-47876 afecta a VMware ESX y permite la ejecución remota de código en el anfitrión mediante explotación local en máquinas virtuales con adaptador VMXNET3. Es una vulnerabilidad crítica por escritura fuera de límites en un componente clave de virtualización.

cve-2026-54363 describe una vulnerabilidad crítica en CentreStack que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una clave criptográfica fija que facilita la suplantación de tokens y el control total del sistema.

cve-2026-11707 es una vulnerabilidad crítica de cross-site scripting que afecta a IBM WebSphere Application Server. Permite la ejecución de código malicioso a través de la consola administrativa. La explotación activa de esta falla ha sido confirmada y representa un riesgo grave para la seguridad.

cve-2026-15435 afecta a IBM App Connect Enterprise, permitiendo a atacantes remotos escribir archivos arbitrarios mediante traversal de directorios. Esta vulnerabilidad compromete la integridad y disponibilidad del sistema con explotación activa demostrada.

cve-2026-53431 describe una vulnerabilidad crítica en Boruta que permite la reutilización indefinida de tokens JWT expirados...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 31-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-1623 es una vulnerabilidad crítica en Totolink A7000R que permite la ejecución remota de código. Se confirma su explotación activa, lo que la convierte en una amenaza inmediata para dispositivos afectados.

cve-2026-34486 describe una grave vulnerabilidad en Apache Tomcat que permite la exposición de datos sensibles por ausencia de cifrado adecuado. Esta falla representa un riesgo elevado debido a la explotación activa conocida.

cve-2026-16610 afecta a un plugin crítico de WordPress permitiendo la ejecución remota de código. La vulnerabilidad se debe a la ausencia de autenticación y sanitización, lo que facilita ataques sin necesidad de permisos. Esta falla presenta un alto riesgo para servidores web comprometidos.

cve-2026-14602 describe una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una deserialización insegura de datos suministrados por el usuario.

cve-2026-58046 afecta al panel de control Plesk y permite una inyección SQL remota que compromete completamente el sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, permitiendo acceso total a la base de datos y control del panel.

cve-2026-58066 afecta a Rocket Chat y permite suplantar identidades mediante un fallo en la validación de firmas XML para autenticación SAML. Se puede acceder sin autorización usando documentos manipulados junto a firmas válidas.

cve-2026-44090 describe una falla crítica en un broker MQTT que permite acceso remoto sin autenticación. La vulnerabilidad permite comprometer totalmente el dispositivo afectado debido a la falta de protección más allá de un firewall. Se confirma riesgo alto y explotación activa.

cve-2026-44101 expone una vulnerabilidad crítica en CHARX OCPP Agent que permite reconfiguración remota sin autenticación. Esto puede causar denegación de servicio y filtración de datos sensibles.

cve-2026-44104 expone un controlador de carga a toma de control completo por actualización de firmware sin verificación. Esta falla crítica permite a un atacante remoto instalar firmware modificado y comprometer totalmente el sistema.

cve-2026-44108 describe una vulnerabilidad crítica en VDE Firewall que permite a atacantes remotos acceder a servicios internos durante el apagado del sistema y comprometerlo totalmente.

cve-2026-7849 permite a un atacante remoto inyectar y ejecutar comandos con privilegios de root debido a una incorrecta neutralización en la entrada de un sistema de configuración de VDE.

cve-2026-18363 afecta a osTicket permitiendo el restablecimiento no autorizado de contraseñas al omitir la verificación de expiración del token. Esta falla crítica de lógica pone en riesgo la integridad de las cuentas de usuario.

cve-2026-47876 afecta a VMware ESX y permite la ejecución remota de código en el anfitrión mediante explotación local en máquinas virtuales con adaptador VMXNET3. Es una vulnerabilidad crítica por escritura fuera de límites en un componente clave de virtualización.

cve-2026-54363 describe una vulnerabilidad crítica en CentreStack que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una clave criptográfica fija que facilita la suplantación de tokens y el control total del sistema.

cve-2026-11707 es una vulnerabilidad crítica de cross-site scripting que afecta a IBM WebSphere Application Server. Permite la ejecución de código malicioso a través de la consola administrativa. La explotación activa de esta falla ha sido confirmada y representa un riesgo grave para la seguridad.

cve-2026-15435 afecta a IBM App Connect Enterprise, permitiendo a atacantes remotos escribir archivos arbitrarios mediante traversal de directorios. Esta vulnerabilidad compromete la integridad y disponibilidad del sistema con explotación activa demostrada.

cve-2026-53431 describe una vulnerabilidad crítica en Boruta que permite la reutilización indefinida de tokens JWT expirados para autenticación. Esto permite a atacantes acceder con privilegios no autorizados del cliente OAuth.

cve-2026-28323 afecta a Web Help Desk de SolarWinds permitiendo un salto de autenticación mediante SAML. Esta vulnerabilidad crítica permite acceso no autorizado y compromete la seguridad de la gestión de tickets y soporte.

cve-2026-4978 afecta a un sistema de análisis de tráfico con inyección SQL crítica. Permite ejecución remota de comandos. Esta vulnerabilidad es altamente grave y explotada activamente.

cve-2026-12940 permite la ejecución remota de código sin autenticación en IBM Langflow OSS. La causa es un filtrado incompleto de variables de entorno en el protocolo MCP. Esto representa un riesgo crítico para la integridad y seguridad del sistema afectado.

cve-2026-51290 es una vulnerabilidad crítica en SQLite que permite denegación de servicio y divulgación de información sensible debido a una gestión inadecuada de la memoria en el módulo btree.

cve-2026-51291 afecta a SQLite con una vulnerabilidad crítica de uso después de liberación en la gestión de caché JSON. Permite la ejecución remota de código y la corrupción de memoria, representando un riesgo grave para sistemas afectados.

cve-2026-12118 afecta a IBM webMethods Integration con riesgo crítico de ejecución remota de código debido a deserialización insegura. Permite a atacantes remotos sin autenticación ejecutar código arbitrario en el sistema.

cve-2026-12943 afecta sistemas de gestión IBM HMC permitiendo ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica presenta un riesgo alto para la integridad y seguridad del sistema.

cve-2026-13435 afecta a IBM Langflow OSS y permite la ejecución remota de código debido a fallos en la validación del sandbox. Esta vulnerabilidad es crítica y está siendo explotada activamente.

cve-2026-48499 describe una ejecución remota de código crítica en Activepieces. La vulnerabilidad permite acceso no autorizado a datos y ejecución de código modificado entre usuarios. Esto puede comprometer completamente los flujos de trabajo en la plataforma.

cve-2026-51272 afecta a un controlador de audio ESP32-AudioI2S con un desbordamiento de búfer que puede permitir ejecución remota de código y otros impactos graves. La vulnerabilidad se debe a una mala gestión del tamaño de búfer en la conversión de caracteres.

cve-2026-12946 permite la ejecución remota de código en IBM Langflow OSS, comprometiendo la seguridad del sistema. Esta falla se debe a un control deficiente de las entradas de usuario que puede ser explotada remotamente.

cve-2026-67208 detalla una vulnerabilidad crítica en Juggle que permite ejecución remota de código con privilegios root a través de la consola H2 usando credenciales por defecto. La falla radica en la falta de protección del acceso y en la ejecución arbitraria de comandos del sistema.

cve-2026-67594 afecta a la plataforma de gestión de servidores Spikster con vulnerabilidad crítica de autenticación que permite acceso remoto total sin necesidad de credenciales. La falla permite controlar servidores, modificar archivos y gestionar usuarios de base de datos de forma remota.

cve-2026-66418 permite a atacantes remotos sin autenticación ejecutar código malicioso en la sesión de administradores de OpenClaw Dashboard. Esta vulnerabilidad crítica facilita la toma de control completa de las cuentas administrativas mediante inyección y ejecución de scripts almacenados en el registro de auditoría.

cve-2026-66803 identifica una falla crítica en Azure Cosmos DB que permite la ejecución remota de código sin autorización previa. Esta vulnerabilidad supone un riesgo elevado para los sistemas afectados y requiere atención inmediata.

cve-2026-68502 permite ejecución remota de código en frameworks de operaciones de red team que no autentican eventos de entrada. Esta falla es crítica y afecta al proceso de comando y control.

cve-2026-68503 describe una vulnerabilidad crítica de credenciales predeterminadas en LazyOwn que permite acceso no autorizado a su panel de control. Esta falla representa un riesgo grave para la seguridad de operaciones red team basadas en inteligencia artificial.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2554548/c1e-29392cqnpoxi595qm-xxmg0goqs0v-8sbwmu.mp3" length="22885817"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-1623 es una vulnerabilidad crítica en Totolink A7000R que permite la ejecución remota de código. Se confirma su explotación activa, lo que la convierte en una amenaza inmediata para dispositivos afectados.

cve-2026-34486 describe una grave vulnerabilidad en Apache Tomcat que permite la exposición de datos sensibles por ausencia de cifrado adecuado. Esta falla representa un riesgo elevado debido a la explotación activa conocida.

cve-2026-16610 afecta a un plugin crítico de WordPress permitiendo la ejecución remota de código. La vulnerabilidad se debe a la ausencia de autenticación y sanitización, lo que facilita ataques sin necesidad de permisos. Esta falla presenta un alto riesgo para servidores web comprometidos.

cve-2026-14602 describe una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una deserialización insegura de datos suministrados por el usuario.

cve-2026-58046 afecta al panel de control Plesk y permite una inyección SQL remota que compromete completamente el sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, permitiendo acceso total a la base de datos y control del panel.

cve-2026-58066 afecta a Rocket Chat y permite suplantar identidades mediante un fallo en la validación de firmas XML para autenticación SAML. Se puede acceder sin autorización usando documentos manipulados junto a firmas válidas.

cve-2026-44090 describe una falla crítica en un broker MQTT que permite acceso remoto sin autenticación. La vulnerabilidad permite comprometer totalmente el dispositivo afectado debido a la falta de protección más allá de un firewall. Se confirma riesgo alto y explotación activa.

cve-2026-44101 expone una vulnerabilidad crítica en CHARX OCPP Agent que permite reconfiguración remota sin autenticación. Esto puede causar denegación de servicio y filtración de datos sensibles.

cve-2026-44104 expone un controlador de carga a toma de control completo por actualización de firmware sin verificación. Esta falla crítica permite a un atacante remoto instalar firmware modificado y comprometer totalmente el sistema.

cve-2026-44108 describe una vulnerabilidad crítica en VDE Firewall que permite a atacantes remotos acceder a servicios internos durante el apagado del sistema y comprometerlo totalmente.

cve-2026-7849 permite a un atacante remoto inyectar y ejecutar comandos con privilegios de root debido a una incorrecta neutralización en la entrada de un sistema de configuración de VDE.

cve-2026-18363 afecta a osTicket permitiendo el restablecimiento no autorizado de contraseñas al omitir la verificación de expiración del token. Esta falla crítica de lógica pone en riesgo la integridad de las cuentas de usuario.

cve-2026-47876 afecta a VMware ESX y permite la ejecución remota de código en el anfitrión mediante explotación local en máquinas virtuales con adaptador VMXNET3. Es una vulnerabilidad crítica por escritura fuera de límites en un componente clave de virtualización.

cve-2026-54363 describe una vulnerabilidad crítica en CentreStack que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una clave criptográfica fija que facilita la suplantación de tokens y el control total del sistema.

cve-2026-11707 es una vulnerabilidad crítica de cross-site scripting que afecta a IBM WebSphere Application Server. Permite la ejecución de código malicioso a través de la consola administrativa. La explotación activa de esta falla ha sido confirmada y representa un riesgo grave para la seguridad.

cve-2026-15435 afecta a IBM App Connect Enterprise, permitiendo a atacantes remotos escribir archivos arbitrarios mediante traversal de directorios. Esta vulnerabilidad compromete la integridad y disponibilidad del sistema con explotación activa demostrada.

cve-2026-53431 describe una vulnerabilidad crítica en Boruta que permite la reutilización indefinida de tokens JWT expirados...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:15:54</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 30-07-2026]]>
                </title>
                <pubDate>Thu, 30 Jul 2026 04:09:14 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2553366</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-30-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio cubre una serie de vulnerabilidades críticas y ataques recientes en plataformas como Ruby on Rails, VMware, Firefox, Gitea y Cisco, así como incidentes complejos que involucran inteligencia artificial y sistemas de infraestructura crítica. Se analizan riesgos en autenticación multifactor, ransomware avanzado y campañas de fraude de larga duración. Además, se presentan guías y recomendaciones para proteger infraestructuras OT y se reportan impactos en sectores sanitarios, tecnológicos y de transporte. Se destaca también la evolución de amenazas y vulnerabilidades en ciberseguridad en entornos IA y cadenas de suministro.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio cubre una serie de vulnerabilidades críticas y ataques recientes en plataformas como Ruby on Rails, VMware, Firefox, Gitea y Cisco, así como incidentes complejos que involucran inteligencia artificial y sistemas de infraestructura crítica. Se analizan riesgos en autenticación multifactor, ransomware avanzado y campañas de fraude de larga duración. Además, se presentan guías y recomendaciones para proteger infraestructuras OT y se reportan impactos en sectores sanitarios, tecnológicos y de transporte. Se destaca también la evolución de amenazas y vulnerabilidades en ciberseguridad en entornos IA y cadenas de suministro.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 30-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio cubre una serie de vulnerabilidades críticas y ataques recientes en plataformas como Ruby on Rails, VMware, Firefox, Gitea y Cisco, así como incidentes complejos que involucran inteligencia artificial y sistemas de infraestructura crítica. Se analizan riesgos en autenticación multifactor, ransomware avanzado y campañas de fraude de larga duración. Además, se presentan guías y recomendaciones para proteger infraestructuras OT y se reportan impactos en sectores sanitarios, tecnológicos y de transporte. Se destaca también la evolución de amenazas y vulnerabilidades en ciberseguridad en entornos IA y cadenas de suministro.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2553366/c1e-0oxons7220kt10162-mkqw9181sm2m-b2twey.mp3" length="14212746"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio cubre una serie de vulnerabilidades críticas y ataques recientes en plataformas como Ruby on Rails, VMware, Firefox, Gitea y Cisco, así como incidentes complejos que involucran inteligencia artificial y sistemas de infraestructura crítica. Se analizan riesgos en autenticación multifactor, ransomware avanzado y campañas de fraude de larga duración. Además, se presentan guías y recomendaciones para proteger infraestructuras OT y se reportan impactos en sectores sanitarios, tecnológicos y de transporte. Se destaca también la evolución de amenazas y vulnerabilidades en ciberseguridad en entornos IA y cadenas de suministro.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:53</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 30-07-2026]]>
                </title>
                <pubDate>Thu, 30 Jul 2026 03:45:18 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2553354</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-30-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-20316 es una vulnerabilidad crítica que permite la ejecución remota de código en EV INFRA KEV PLATFORM. La explotación activa confirma el riesgo elevado para la seguridad del sistema. Es imprescindible aplicar las actualizaciones recomendadas para mitigar esta amenaza.

cve-2026-65884 describe una vulnerabilidad crítica en Google Cloud Console que permite acceso no autorizado y ejecución de acciones maliciosas. Esta falla de control de acceso se está explotando activamente, lo que la convierte en una prioridad máxima de seguridad.

cve-2026-65885 permite la explotación activa para cargar archivos maliciosos que comprometen la seguridad del sistema. Esta vulnerabilidad crítica afecta a sistemas que permiten la carga sin restricciones, representando un riesgo grave.

cve-2026-18072 permite el acceso administrativo no autorizado mediante una puerta trasera en un plugin de WordPress para vídeo. La vulnerabilidad permite a atacantes conseguir control total del sitio de forma remota y sin validación previa.

cve-2026-13423 afecta al tema Streamit de WordPress permitiendo la ejecución remota de código y la escalada de privilegios debido a una falta de verificación en rutas AJAX. Esta vulnerabilidad tiene una severidad crítica y está siendo explotada activamente.

cve-2026-63227 es una vulnerabilidad crítica en Koollab LMS que permite la ejecución remota de código mediante la carga de archivos maliciosos SCORM. Esta falla expone el servidor a un control completo por parte de usuarios autenticados con permisos limitados.

cve-2026-63229 afecta a Koollab LMS y permite una inyección SQL ciega mediante el endpoint SSO OAuth. Esto expone datos sensibles y permite la posible toma de control de cuentas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-63230 expone vulnerabilidades graves en el sistema Koollab LMS que permiten inyección SQL sin autenticación. La explotación implica robo de datos sensibles y posible toma de control de cuentas.

cve-2026-63232 afecta a Koollab LMS y permite ejecución remota de código mediante inyección SQL y deserialización insegura en un punto de evaluación. Esta vulnerabilidad crítica posibilita la escritura de webshells y control total del servidor por un atacante autenticado.

cve-2026-63233 expone una inyección SQL con deserialización insegura en Koollab LMS que permite ejecución remota de código a atacantes autenticados. La vulnerabilidad es de severidad crítica con explotación activa confirmada.

cve-2026-63234 afecta a un sistema de gestión de aprendizaje permitiendo inyección SQL y deserialización insegura que conducen a ejecución remota de código. Esta vulnerabilidad crítica tiene explotación activa confirmada y riesgo máximo para la integridad de los sistemas afectados.

cve-2026-18191 expone un grave fallo en dispositivos Vacron VIN-DS783E-E6 que permite a atacantes remotos obtener credenciales administrativas. Esta vulnerabilidad crítica permite control total del dispositivo afectado.

cve-2026-58154 afecta a Apache Traffic Server permitiendo la ejecución remota de código mediante desbordamiento de enteros en cabeceras HTTP. La vulnerabilidad es de severidad crítica y requiere actualización inmediata para proteger sistemas.

cve-2026-58155 afecta a Apache Traffic Server y permite el truncamiento de cabeceras para realizar ataques como suplantación y manipulación de peticiones. Esta vulnerabilidad crítica compromete la seguridad en la gestión de tráfico HTTP y puede ser explotada para evadir controles de acceso y políticas.

cve-2025-10656 afecta a un plugin de WooCommerce al permitir la creación no autorizada de cuentas de administrador. Este fallo crítico pone en riesgo el control completo del sitio web.

cve-2026-58161 afecta al servidor Apache Traffic Server y permite causar caídas mediante referencias nulas en TLS. La explotación activa confirma su gravedad crítica y la necesidad de actualización.

cve-2026-58179 afecta a Apache Traffic Server con una vulnera...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-20316 es una vulnerabilidad crítica que permite la ejecución remota de código en EV INFRA KEV PLATFORM. La explotación activa confirma el riesgo elevado para la seguridad del sistema. Es imprescindible aplicar las actualizaciones recomendadas para mitigar esta amenaza.

cve-2026-65884 describe una vulnerabilidad crítica en Google Cloud Console que permite acceso no autorizado y ejecución de acciones maliciosas. Esta falla de control de acceso se está explotando activamente, lo que la convierte en una prioridad máxima de seguridad.

cve-2026-65885 permite la explotación activa para cargar archivos maliciosos que comprometen la seguridad del sistema. Esta vulnerabilidad crítica afecta a sistemas que permiten la carga sin restricciones, representando un riesgo grave.

cve-2026-18072 permite el acceso administrativo no autorizado mediante una puerta trasera en un plugin de WordPress para vídeo. La vulnerabilidad permite a atacantes conseguir control total del sitio de forma remota y sin validación previa.

cve-2026-13423 afecta al tema Streamit de WordPress permitiendo la ejecución remota de código y la escalada de privilegios debido a una falta de verificación en rutas AJAX. Esta vulnerabilidad tiene una severidad crítica y está siendo explotada activamente.

cve-2026-63227 es una vulnerabilidad crítica en Koollab LMS que permite la ejecución remota de código mediante la carga de archivos maliciosos SCORM. Esta falla expone el servidor a un control completo por parte de usuarios autenticados con permisos limitados.

cve-2026-63229 afecta a Koollab LMS y permite una inyección SQL ciega mediante el endpoint SSO OAuth. Esto expone datos sensibles y permite la posible toma de control de cuentas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-63230 expone vulnerabilidades graves en el sistema Koollab LMS que permiten inyección SQL sin autenticación. La explotación implica robo de datos sensibles y posible toma de control de cuentas.

cve-2026-63232 afecta a Koollab LMS y permite ejecución remota de código mediante inyección SQL y deserialización insegura en un punto de evaluación. Esta vulnerabilidad crítica posibilita la escritura de webshells y control total del servidor por un atacante autenticado.

cve-2026-63233 expone una inyección SQL con deserialización insegura en Koollab LMS que permite ejecución remota de código a atacantes autenticados. La vulnerabilidad es de severidad crítica con explotación activa confirmada.

cve-2026-63234 afecta a un sistema de gestión de aprendizaje permitiendo inyección SQL y deserialización insegura que conducen a ejecución remota de código. Esta vulnerabilidad crítica tiene explotación activa confirmada y riesgo máximo para la integridad de los sistemas afectados.

cve-2026-18191 expone un grave fallo en dispositivos Vacron VIN-DS783E-E6 que permite a atacantes remotos obtener credenciales administrativas. Esta vulnerabilidad crítica permite control total del dispositivo afectado.

cve-2026-58154 afecta a Apache Traffic Server permitiendo la ejecución remota de código mediante desbordamiento de enteros en cabeceras HTTP. La vulnerabilidad es de severidad crítica y requiere actualización inmediata para proteger sistemas.

cve-2026-58155 afecta a Apache Traffic Server y permite el truncamiento de cabeceras para realizar ataques como suplantación y manipulación de peticiones. Esta vulnerabilidad crítica compromete la seguridad en la gestión de tráfico HTTP y puede ser explotada para evadir controles de acceso y políticas.

cve-2025-10656 afecta a un plugin de WooCommerce al permitir la creación no autorizada de cuentas de administrador. Este fallo crítico pone en riesgo el control completo del sitio web.

cve-2026-58161 afecta al servidor Apache Traffic Server y permite causar caídas mediante referencias nulas en TLS. La explotación activa confirma su gravedad crítica y la necesidad de actualización.

cve-2026-58179 afecta a Apache Traffic Server con una vulnera...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 30-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-20316 es una vulnerabilidad crítica que permite la ejecución remota de código en EV INFRA KEV PLATFORM. La explotación activa confirma el riesgo elevado para la seguridad del sistema. Es imprescindible aplicar las actualizaciones recomendadas para mitigar esta amenaza.

cve-2026-65884 describe una vulnerabilidad crítica en Google Cloud Console que permite acceso no autorizado y ejecución de acciones maliciosas. Esta falla de control de acceso se está explotando activamente, lo que la convierte en una prioridad máxima de seguridad.

cve-2026-65885 permite la explotación activa para cargar archivos maliciosos que comprometen la seguridad del sistema. Esta vulnerabilidad crítica afecta a sistemas que permiten la carga sin restricciones, representando un riesgo grave.

cve-2026-18072 permite el acceso administrativo no autorizado mediante una puerta trasera en un plugin de WordPress para vídeo. La vulnerabilidad permite a atacantes conseguir control total del sitio de forma remota y sin validación previa.

cve-2026-13423 afecta al tema Streamit de WordPress permitiendo la ejecución remota de código y la escalada de privilegios debido a una falta de verificación en rutas AJAX. Esta vulnerabilidad tiene una severidad crítica y está siendo explotada activamente.

cve-2026-63227 es una vulnerabilidad crítica en Koollab LMS que permite la ejecución remota de código mediante la carga de archivos maliciosos SCORM. Esta falla expone el servidor a un control completo por parte de usuarios autenticados con permisos limitados.

cve-2026-63229 afecta a Koollab LMS y permite una inyección SQL ciega mediante el endpoint SSO OAuth. Esto expone datos sensibles y permite la posible toma de control de cuentas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-63230 expone vulnerabilidades graves en el sistema Koollab LMS que permiten inyección SQL sin autenticación. La explotación implica robo de datos sensibles y posible toma de control de cuentas.

cve-2026-63232 afecta a Koollab LMS y permite ejecución remota de código mediante inyección SQL y deserialización insegura en un punto de evaluación. Esta vulnerabilidad crítica posibilita la escritura de webshells y control total del servidor por un atacante autenticado.

cve-2026-63233 expone una inyección SQL con deserialización insegura en Koollab LMS que permite ejecución remota de código a atacantes autenticados. La vulnerabilidad es de severidad crítica con explotación activa confirmada.

cve-2026-63234 afecta a un sistema de gestión de aprendizaje permitiendo inyección SQL y deserialización insegura que conducen a ejecución remota de código. Esta vulnerabilidad crítica tiene explotación activa confirmada y riesgo máximo para la integridad de los sistemas afectados.

cve-2026-18191 expone un grave fallo en dispositivos Vacron VIN-DS783E-E6 que permite a atacantes remotos obtener credenciales administrativas. Esta vulnerabilidad crítica permite control total del dispositivo afectado.

cve-2026-58154 afecta a Apache Traffic Server permitiendo la ejecución remota de código mediante desbordamiento de enteros en cabeceras HTTP. La vulnerabilidad es de severidad crítica y requiere actualización inmediata para proteger sistemas.

cve-2026-58155 afecta a Apache Traffic Server y permite el truncamiento de cabeceras para realizar ataques como suplantación y manipulación de peticiones. Esta vulnerabilidad crítica compromete la seguridad en la gestión de tráfico HTTP y puede ser explotada para evadir controles de acceso y políticas.

cve-2025-10656 afecta a un plugin de WooCommerce al permitir la creación no autorizada de cuentas de administrador. Este fallo crítico pone en riesgo el control completo del sitio web.

cve-2026-58161 afecta al servidor Apache Traffic Server y permite causar caídas mediante referencias nulas en TLS. La explotación activa confirma su gravedad crítica y la necesidad de actualización.

cve-2026-58179 afecta a Apache Traffic Server con una vulnerabilidad crítica de desbordamiento de pila que permite ejecución remota de código. La solución pasa por actualizar a versiones que corrigen el fallo en el plugin regex remap.

cve-2026-59243 explota una falla crítica en apache-airflow-providers-fab que permite acceso sin autenticación correcta mediante tokens ID manipulados. La vulnerabilidad permite suplantar usuarios con roles de administrador.

cve-2026-14488 permite a atacantes no autorizados eliminar contenidos en WordPress mediante un fallo en la autorización del plugin Meta Box AIO. La explotación se confirma activa y el impacto es crítico, afectando a la integridad del contenido del sitio web.

cve-2026-14900 es una ejecución remota de código en el plugin Cost Calculator Builder PRO para WordPress causada por una insuficiente sanitización de entrada que permite a atacantes no autenticados ejecutar código PHP en el servidor. Esta vulnerabilidad tiene una severidad crítica y permite accesos totales remotos sin restricciones.

cve-2026-65883 afecta a la extensión Aimy Captcha-Less Form Guard para Joomla, permitiendo la ejecución remota de código mediante inyección de objetos PHP. Esta vulnerabilidad es crítica y se ha confirmado su explotación activa, lo que representa un riesgo muy alto para los sistemas afectados.

cve-2026-0667 describe una grave vulnerabilidad en el protocolo de comunicación Modbus TCP de Schneider Electric que permite ejecución remota de código y denegación de servicio. Esta falla compromete la confidencialidad, integridad y disponibilidad del sistema afectado.

cve-2026-65889 afecta a una extensión de Joomla con una vulnerabilidad crítica que permite la eliminación recursiva de directorios sin autenticación. Esta falla expone datos y puede causar pérdida total de información en el sistema afectado.

cve-2026-65890 afecta a una extensión Joomla y permite inyección SQL no autenticada con impacto crítico. Esta vulnerabilidad permite a atacantes ejecutar código remoto y acceder sin autorización a bases de datos.

cve-2026-9177 afecta a Axway SecureTransport con una vulnerabilidad crítica de ejecución remota de código por inyección en plantillas de correo. Permite a atacantes con privilegios administradores tomar control completo del servidor.

cve-2026-65886 permite a atacantes no autenticados leer archivos arbitrarios a través de la extensión Gridbox para Joomla. Esta vulnerabilidad afecta gravemente la confidencialidad de la información alojada en el servidor.

cve-2026-65887 describe una vulnerabilidad crítica en la extensión Gridbox de Joomla que permite el restablecimiento arbitrario de contraseñas sin autenticación. Esto compromete el control de cuentas de usuarios privilegiados, excluyendo superadministradores. La explotación activa de esta falla ha sido confirmada, representando un riesgo grave para los sitios afectados.

cve-2026-65888 afecta a la extensión Gridbox de Joomla facilitando el acceso no autorizado mediante un fallo en la función socialLogin. Esta vulnerabilidad crítica permite la toma de control completa de cuentas en el sitio web vulnerable.

cve-2026-54735 afecta a Prebid Server y permite la ejecución remota de solicitudes no autorizadas hacia destinos internos, comprometiendo la seguridad interna del servidor. Es una vulnerabilidad crítica que debe ser corregida cuanto antes.

cve-2026-60112 expone una grave falla de autenticación en NASA AMMOS Instrument Toolkit GUI, permitiendo control remoto sin credenciales. Esta vulnerabilidad crítica supone un riesgo directo para el comando de instrumentos espaciales.

cve-2026-60113 afecta a la interfaz Deep Space Network de NASA permitiendo acceso no autorizado a servicios críticos. La vulnerabilidad facilita manipulación de sesiones y datos de telemetría sin autenticación, elevando el riesgo en sistemas espaciales.

cve-2026-67191 afecta a Xlight FTP Server con un desbordamiento de búfer que permite ejecución remota de código sin necesidad de autenticación previa. Esta vulnerabilidad crítica se encuentra en la gestión de cadenas de cliente SSH malformadas y tiene explotación activa confirmada.

cve-2026-67192 afecta a Xlight FTP Server permitiendo ejecución remota de código mediante desbordamiento de buffer en pila. La vulnerabilidad se basa en el manejo incorrecto de paquetes SSH con cifrado GCM y no requiere autenticación.

cve-2026-51992 afecta a ClickHouse Server, permitiendo ejecución remota de código via inyección SQL. Esta vulnerabilidad es crítica y permite comprometer sistemas analíticos de datos.

cve-2026-54680 describe una vulnerabilidad crítica en Kube-Logging Logging Operator que permite la ejecución remota de código mediante comandos inyectados en configuraciones Fluentd. Esto afecta directamente la seguridad en la agregación de logs en entornos Kubernetes.

cve-2026-8338 permite a un atacante no autenticado saltarse controles de acceso en Coverity Connect. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los datos analizados. Es crucial proteger la plataforma ante esta amenaza.

cve-2026-18236 afecta a Google Agent Development Kit permitiendo la ejecución no autorizada de herramientas mediante falsificación de confirmaciones. La vulnerabilidad reside en la falta de validación de la relación entre el agente y la herramienta, y en la manipulación del historial de eventos.

cve-2026-41939 afecta a Care Everywhere Gateway permitiendo acceso administrativo remoto y ejecución de código mediante credenciales predeterminadas. La vulnerabilidad permite a atacantes sin autenticación comprometer sistemas explotando el interfaz de gestión de WildFly.

cve-2026-14529 afecta a IBM WebSphere Application Server con una vulnerabilidad de SSRF severa que permite realizar solicitudes maliciosas desde el servidor, poniendo en riesgo la seguridad de las aplicaciones y la red. Es una falla crítica que requiere atención urgente debido a su impacto elevado.

cve-2026-16326 afecta a HashiCorp Consul MCP Server, comprometiendo la autenticación y el manejo de sesiones en modo sin estado. Esta vulnerabilidad crítica permite reutilización de tokens entre clientes, facilitando accesos no autorizados.

cve-2026-67426 presenta una vulnerabilidad crítica en Flyto Core que permite ejecución remota y exfiltración de secretos mediante SSRF sin autenticación. Esta falla compromete la seguridad del sistema y la confidencialidad de claves sensibles. Es fundamental aplicar la actualización que corrige esta vulnerabilidad.

cve-2026-67429 afecta a Flytohub Flyto2 Core permitiendo escritura arbitraria de archivos sin restricciones. Esta vulnerabilidad crítica facilita que un atacante controle la ubicación y contenido de archivos en el sistema.

cve-2026-67595 describe una vulnerabilidad crítica en VaahCMS que permite la ejecución remota de código a través de correos electrónicos maliciosos. Esta falla expone datos sensibles y permite control total del contenido web renderizado. Se confirma explotación activa en entornos afectados.

cve-2026-48449 afecta a Adobe Campaign Classic, provocando ejecución arbitraria de código por autorización incorrecta. Es una vulnerabilidad crítica explotable sin interacción del usuario.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2553354/c1e-d0v0wsoxxgdi0z0w3-dmdx1kn2f3wp-xhsgq0.mp3" length="30653588"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-20316 es una vulnerabilidad crítica que permite la ejecución remota de código en EV INFRA KEV PLATFORM. La explotación activa confirma el riesgo elevado para la seguridad del sistema. Es imprescindible aplicar las actualizaciones recomendadas para mitigar esta amenaza.

cve-2026-65884 describe una vulnerabilidad crítica en Google Cloud Console que permite acceso no autorizado y ejecución de acciones maliciosas. Esta falla de control de acceso se está explotando activamente, lo que la convierte en una prioridad máxima de seguridad.

cve-2026-65885 permite la explotación activa para cargar archivos maliciosos que comprometen la seguridad del sistema. Esta vulnerabilidad crítica afecta a sistemas que permiten la carga sin restricciones, representando un riesgo grave.

cve-2026-18072 permite el acceso administrativo no autorizado mediante una puerta trasera en un plugin de WordPress para vídeo. La vulnerabilidad permite a atacantes conseguir control total del sitio de forma remota y sin validación previa.

cve-2026-13423 afecta al tema Streamit de WordPress permitiendo la ejecución remota de código y la escalada de privilegios debido a una falta de verificación en rutas AJAX. Esta vulnerabilidad tiene una severidad crítica y está siendo explotada activamente.

cve-2026-63227 es una vulnerabilidad crítica en Koollab LMS que permite la ejecución remota de código mediante la carga de archivos maliciosos SCORM. Esta falla expone el servidor a un control completo por parte de usuarios autenticados con permisos limitados.

cve-2026-63229 afecta a Koollab LMS y permite una inyección SQL ciega mediante el endpoint SSO OAuth. Esto expone datos sensibles y permite la posible toma de control de cuentas. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-63230 expone vulnerabilidades graves en el sistema Koollab LMS que permiten inyección SQL sin autenticación. La explotación implica robo de datos sensibles y posible toma de control de cuentas.

cve-2026-63232 afecta a Koollab LMS y permite ejecución remota de código mediante inyección SQL y deserialización insegura en un punto de evaluación. Esta vulnerabilidad crítica posibilita la escritura de webshells y control total del servidor por un atacante autenticado.

cve-2026-63233 expone una inyección SQL con deserialización insegura en Koollab LMS que permite ejecución remota de código a atacantes autenticados. La vulnerabilidad es de severidad crítica con explotación activa confirmada.

cve-2026-63234 afecta a un sistema de gestión de aprendizaje permitiendo inyección SQL y deserialización insegura que conducen a ejecución remota de código. Esta vulnerabilidad crítica tiene explotación activa confirmada y riesgo máximo para la integridad de los sistemas afectados.

cve-2026-18191 expone un grave fallo en dispositivos Vacron VIN-DS783E-E6 que permite a atacantes remotos obtener credenciales administrativas. Esta vulnerabilidad crítica permite control total del dispositivo afectado.

cve-2026-58154 afecta a Apache Traffic Server permitiendo la ejecución remota de código mediante desbordamiento de enteros en cabeceras HTTP. La vulnerabilidad es de severidad crítica y requiere actualización inmediata para proteger sistemas.

cve-2026-58155 afecta a Apache Traffic Server y permite el truncamiento de cabeceras para realizar ataques como suplantación y manipulación de peticiones. Esta vulnerabilidad crítica compromete la seguridad en la gestión de tráfico HTTP y puede ser explotada para evadir controles de acceso y políticas.

cve-2025-10656 afecta a un plugin de WooCommerce al permitir la creación no autorizada de cuentas de administrador. Este fallo crítico pone en riesgo el control completo del sitio web.

cve-2026-58161 afecta al servidor Apache Traffic Server y permite causar caídas mediante referencias nulas en TLS. La explotación activa confirma su gravedad crítica y la necesidad de actualización.

cve-2026-58179 afecta a Apache Traffic Server con una vulnera...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:21:18</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 29-07-2026]]>
                </title>
                <pubDate>Wed, 29 Jul 2026 04:08:44 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2551750</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-29-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio ofrece un análisis de múltiples vulnerabilidades críticas y ataques en software y hardware, incluyendo IA que acelera ataques criptográficos, brechas en sistemas de gestión remota y herramientas de análisis para modelos de lenguaje. También aborda amenazas a infraestructuras críticas, exploits activos en plataformas SD-WAN y la necesidad de actualizar sistemas y fortalecer la gestión de identidad. Se destacan además avances en ciberseguridad y recomendaciones para proteger entornos con IA y sistemas operativos vitales.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio ofrece un análisis de múltiples vulnerabilidades críticas y ataques en software y hardware, incluyendo IA que acelera ataques criptográficos, brechas en sistemas de gestión remota y herramientas de análisis para modelos de lenguaje. También aborda amenazas a infraestructuras críticas, exploits activos en plataformas SD-WAN y la necesidad de actualizar sistemas y fortalecer la gestión de identidad. Se destacan además avances en ciberseguridad y recomendaciones para proteger entornos con IA y sistemas operativos vitales.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 29-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio ofrece un análisis de múltiples vulnerabilidades críticas y ataques en software y hardware, incluyendo IA que acelera ataques criptográficos, brechas en sistemas de gestión remota y herramientas de análisis para modelos de lenguaje. También aborda amenazas a infraestructuras críticas, exploits activos en plataformas SD-WAN y la necesidad de actualizar sistemas y fortalecer la gestión de identidad. Se destacan además avances en ciberseguridad y recomendaciones para proteger entornos con IA y sistemas operativos vitales.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2551750/c1e-0oxons72gw0i10162-dmdx6oqwcrz-t9w0ju.mp3" length="12052942"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio ofrece un análisis de múltiples vulnerabilidades críticas y ataques en software y hardware, incluyendo IA que acelera ataques criptográficos, brechas en sistemas de gestión remota y herramientas de análisis para modelos de lenguaje. También aborda amenazas a infraestructuras críticas, exploits activos en plataformas SD-WAN y la necesidad de actualizar sistemas y fortalecer la gestión de identidad. Se destacan además avances en ciberseguridad y recomendaciones para proteger entornos con IA y sistemas operativos vitales.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:23</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 29-07-2026]]>
                </title>
                <pubDate>Wed, 29 Jul 2026 03:40:02 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2551724</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-29-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-13030 afecta al navegador Google Chromium, permitiendo ejecución remota de código debido a uso de memoria no inicializada en el GPU. La vulnerabilidad se encuentra en explotación activa, representando un riesgo crítico en sistemas afectados.

cve-2026-13037 afecta a Chromium WebView y permite la ejecución remota de código debido a un manejo incorrecto de memoria. Esta vulnerabilidad está siendo explotada activamente, aumentando su peligrosidad y urgencia de mitigación.

cve-2026-14545 expone una grave falla en el complemento TrueBooker para WordPress que permite a atacantes sin autenticar cambiar contraseñas de cualquier cuenta, incluyendo administradores, comprometiendo la seguridad total del sitio.

cve-2026-11756 expone una ejecución remota de código no autenticada en la plataforma 3DEXPERIENCE de Dassault Systèmes. La vulnerabilidad aprovecha la deserialización insegura para comprometer sistemas críticos.

cve-2026-15014 expone una vulnerabilidad crítica de omisión de autenticación en SMS Alert para WooCommerce que permite la toma de control de cuentas. El fallo afecta a la función de verificación de teléfono, posibilitando acceso no autorizado a usuarios existentes, incluyendo administradores.

cve-2026-11841 expone la vulnerabilidad crítica de acceso no autenticado en el sistema SICK AppEngine. Permite lectura, modificación y ejecución remota de código en directorios sensibles del sistema de archivos.

cve-2026-16462 afecta a PROCON-WEB SCADA con una inyección SQL crítica que permite la ejecución remota sin autenticación. Este fallo pone en riesgo la integridad y disponibilidad del sistema industrial gestionado por este software.

cve-2026-65880 afecta a la extensión Balbooa Forms para Joomla, permitiendo la ejecución remota de código sin autenticación mediante un fallo en la gestión de campos de firma en formularios. Esta vulnerabilidad crítica facilita la toma total de control del servidor afectado.

cve-2026-51252 afecta a un decodificador de audio para ESP32. Puede permitir la ejecución remota de código debido a un desbordamiento de búfer. La causa es una falta de validación en metadatos MP3 controlados por el atacante.

cve-2026-51259 afecta al componente de audio ESP32 audio I2S causando corrupción de memoria y denegación de servicio. Esta falla permite un acceso fuera de límites en el heap por un error en el cálculo del tamaño del buffer.

cve-2026-51260 presenta una vulnerabilidad crítica de desbordamiento de buffer en ESP32-audioI2S que permite ejecución remota de código. La falla radica en una operación insegura de copia de memoria sin validación del espacio disponible, causando escritura fuera de límites.

cve-2026-66713 afecta a Apache Axis2 Java y permite ejecución remota de código por deserialización insegura en el componente de clustering. La actualización a la versión 2.0.1 corrige esta falla crítica al eliminar dicha función vulnerable.

cve-2026-67174 afecta a Pivotick y permite ejecución remota de código por inyección de código malicioso vía manipulación insegura de elementos HTML y SVG. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los datos y las sesiones de usuario.

cve-2026-51263 afecta a ESP32-audioI2S en la librería de audio para ESP32, causando desbordamiento de búfer y corrupción de memoria. La vulnerabilidad permite la ejecución remota de código sin autenticación previa.

cve-2026-51266 afecta a ESP32-audioI2S con una vulnerabilidad crítica que permite ejecución remota de código por un desbordamiento de búfer en el montón. Se debe evitar la exposición a solicitudes HTTP manipuladas para prevenir ataques.

cve-2026-51267 afecta a ESP32-audioI2S con un desbordamiento de buffer que permite ejecución remota de código y escalada de privilegios. Esta vulnerabilidad crítica puede causar divulgación de información y caídas del servicio.

cve-2026-51271 afecta a Espressif ESP32-audioI2S con un desbordamiento de búfer en el heap que permite ejecución remota de cód...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-13030 afecta al navegador Google Chromium, permitiendo ejecución remota de código debido a uso de memoria no inicializada en el GPU. La vulnerabilidad se encuentra en explotación activa, representando un riesgo crítico en sistemas afectados.

cve-2026-13037 afecta a Chromium WebView y permite la ejecución remota de código debido a un manejo incorrecto de memoria. Esta vulnerabilidad está siendo explotada activamente, aumentando su peligrosidad y urgencia de mitigación.

cve-2026-14545 expone una grave falla en el complemento TrueBooker para WordPress que permite a atacantes sin autenticar cambiar contraseñas de cualquier cuenta, incluyendo administradores, comprometiendo la seguridad total del sitio.

cve-2026-11756 expone una ejecución remota de código no autenticada en la plataforma 3DEXPERIENCE de Dassault Systèmes. La vulnerabilidad aprovecha la deserialización insegura para comprometer sistemas críticos.

cve-2026-15014 expone una vulnerabilidad crítica de omisión de autenticación en SMS Alert para WooCommerce que permite la toma de control de cuentas. El fallo afecta a la función de verificación de teléfono, posibilitando acceso no autorizado a usuarios existentes, incluyendo administradores.

cve-2026-11841 expone la vulnerabilidad crítica de acceso no autenticado en el sistema SICK AppEngine. Permite lectura, modificación y ejecución remota de código en directorios sensibles del sistema de archivos.

cve-2026-16462 afecta a PROCON-WEB SCADA con una inyección SQL crítica que permite la ejecución remota sin autenticación. Este fallo pone en riesgo la integridad y disponibilidad del sistema industrial gestionado por este software.

cve-2026-65880 afecta a la extensión Balbooa Forms para Joomla, permitiendo la ejecución remota de código sin autenticación mediante un fallo en la gestión de campos de firma en formularios. Esta vulnerabilidad crítica facilita la toma total de control del servidor afectado.

cve-2026-51252 afecta a un decodificador de audio para ESP32. Puede permitir la ejecución remota de código debido a un desbordamiento de búfer. La causa es una falta de validación en metadatos MP3 controlados por el atacante.

cve-2026-51259 afecta al componente de audio ESP32 audio I2S causando corrupción de memoria y denegación de servicio. Esta falla permite un acceso fuera de límites en el heap por un error en el cálculo del tamaño del buffer.

cve-2026-51260 presenta una vulnerabilidad crítica de desbordamiento de buffer en ESP32-audioI2S que permite ejecución remota de código. La falla radica en una operación insegura de copia de memoria sin validación del espacio disponible, causando escritura fuera de límites.

cve-2026-66713 afecta a Apache Axis2 Java y permite ejecución remota de código por deserialización insegura en el componente de clustering. La actualización a la versión 2.0.1 corrige esta falla crítica al eliminar dicha función vulnerable.

cve-2026-67174 afecta a Pivotick y permite ejecución remota de código por inyección de código malicioso vía manipulación insegura de elementos HTML y SVG. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los datos y las sesiones de usuario.

cve-2026-51263 afecta a ESP32-audioI2S en la librería de audio para ESP32, causando desbordamiento de búfer y corrupción de memoria. La vulnerabilidad permite la ejecución remota de código sin autenticación previa.

cve-2026-51266 afecta a ESP32-audioI2S con una vulnerabilidad crítica que permite ejecución remota de código por un desbordamiento de búfer en el montón. Se debe evitar la exposición a solicitudes HTTP manipuladas para prevenir ataques.

cve-2026-51267 afecta a ESP32-audioI2S con un desbordamiento de buffer que permite ejecución remota de código y escalada de privilegios. Esta vulnerabilidad crítica puede causar divulgación de información y caídas del servicio.

cve-2026-51271 afecta a Espressif ESP32-audioI2S con un desbordamiento de búfer en el heap que permite ejecución remota de cód...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 29-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-13030 afecta al navegador Google Chromium, permitiendo ejecución remota de código debido a uso de memoria no inicializada en el GPU. La vulnerabilidad se encuentra en explotación activa, representando un riesgo crítico en sistemas afectados.

cve-2026-13037 afecta a Chromium WebView y permite la ejecución remota de código debido a un manejo incorrecto de memoria. Esta vulnerabilidad está siendo explotada activamente, aumentando su peligrosidad y urgencia de mitigación.

cve-2026-14545 expone una grave falla en el complemento TrueBooker para WordPress que permite a atacantes sin autenticar cambiar contraseñas de cualquier cuenta, incluyendo administradores, comprometiendo la seguridad total del sitio.

cve-2026-11756 expone una ejecución remota de código no autenticada en la plataforma 3DEXPERIENCE de Dassault Systèmes. La vulnerabilidad aprovecha la deserialización insegura para comprometer sistemas críticos.

cve-2026-15014 expone una vulnerabilidad crítica de omisión de autenticación en SMS Alert para WooCommerce que permite la toma de control de cuentas. El fallo afecta a la función de verificación de teléfono, posibilitando acceso no autorizado a usuarios existentes, incluyendo administradores.

cve-2026-11841 expone la vulnerabilidad crítica de acceso no autenticado en el sistema SICK AppEngine. Permite lectura, modificación y ejecución remota de código en directorios sensibles del sistema de archivos.

cve-2026-16462 afecta a PROCON-WEB SCADA con una inyección SQL crítica que permite la ejecución remota sin autenticación. Este fallo pone en riesgo la integridad y disponibilidad del sistema industrial gestionado por este software.

cve-2026-65880 afecta a la extensión Balbooa Forms para Joomla, permitiendo la ejecución remota de código sin autenticación mediante un fallo en la gestión de campos de firma en formularios. Esta vulnerabilidad crítica facilita la toma total de control del servidor afectado.

cve-2026-51252 afecta a un decodificador de audio para ESP32. Puede permitir la ejecución remota de código debido a un desbordamiento de búfer. La causa es una falta de validación en metadatos MP3 controlados por el atacante.

cve-2026-51259 afecta al componente de audio ESP32 audio I2S causando corrupción de memoria y denegación de servicio. Esta falla permite un acceso fuera de límites en el heap por un error en el cálculo del tamaño del buffer.

cve-2026-51260 presenta una vulnerabilidad crítica de desbordamiento de buffer en ESP32-audioI2S que permite ejecución remota de código. La falla radica en una operación insegura de copia de memoria sin validación del espacio disponible, causando escritura fuera de límites.

cve-2026-66713 afecta a Apache Axis2 Java y permite ejecución remota de código por deserialización insegura en el componente de clustering. La actualización a la versión 2.0.1 corrige esta falla crítica al eliminar dicha función vulnerable.

cve-2026-67174 afecta a Pivotick y permite ejecución remota de código por inyección de código malicioso vía manipulación insegura de elementos HTML y SVG. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los datos y las sesiones de usuario.

cve-2026-51263 afecta a ESP32-audioI2S en la librería de audio para ESP32, causando desbordamiento de búfer y corrupción de memoria. La vulnerabilidad permite la ejecución remota de código sin autenticación previa.

cve-2026-51266 afecta a ESP32-audioI2S con una vulnerabilidad crítica que permite ejecución remota de código por un desbordamiento de búfer en el montón. Se debe evitar la exposición a solicitudes HTTP manipuladas para prevenir ataques.

cve-2026-51267 afecta a ESP32-audioI2S con un desbordamiento de buffer que permite ejecución remota de código y escalada de privilegios. Esta vulnerabilidad crítica puede causar divulgación de información y caídas del servicio.

cve-2026-51271 afecta a Espressif ESP32-audioI2S con un desbordamiento de búfer en el heap que permite ejecución remota de código y otras graves consecuencias. Es una vulnerabilidad crítica que pone en riesgo sistemas que procesan archivos WAV maliciosos.

cve-2026-16498 afecta a HashiCorp terraform-mcp-server, permitiendo la reutilización de credenciales entre usuarios y ejecución remota de comandos con tokens robados. La vulnerabilidad es crítica y puede ser explotada activamente, facilitando ataques graves en entornos de infraestructura como código.

cve-2026-50736 expone una crítica vulnerabilidad en pglogical de Enterprise DB que permite ejecución remota de código con privilegios elevados. La falla afecta especialmente a entornos gestionados donde roles no superusuario pueden crear suscripciones.

cve-2026-50737 afecta a EnterpriseDB pglogical permitiendo una escalada crítica a superusuario mediante funciones ejecutadas con altos privilegios. La vulnerabilidad compromete la replicación lógica en PostgreSQL en entornos gestionados con suscripciones controladas.

cve-2026-14446 afecta a IBM WebSphere Application Server, permitiendo elevación de privilegios por control de acceso roto en la consola administrativa. Esta vulnerabilidad es crítica y su explotación activa ha sido confirmada.

cve-2026-14512 es una vulnerabilidad crítica que afecta a IBM WebSphere Application Server. Permite ejecutar código arbitrario sin autenticación previa y eludir controles de seguridad. Esta vulnerabilidad representa un riesgo muy alto para la integridad y seguridad del sistema.

cve-2026-14958 muestra una ejecución remota de código crítica en IBM Aspera Faspex. Esta falla permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema comprometido.

cve-2026-14959 permite la ejecución remota de código en IBM Aspera Faspex debido a una inyección de comandos. Esta vulnerabilidad crítica afecta la seguridad del sistema de transferencia de archivos y facilita ataques remotos autenticados.

cve-2026-14973 afecta a IBM Aspera Desktop App permitiendo la escritura de archivos fuera del directorio designado, comprometiendo la integridad y seguridad. Se trata de una vulnerabilidad crítica con exploits confirmados que puede permitir la manipulación remota de archivos.

cve-2026-6881 afecta a Ellucian Advance Web y Legacy Advance con una vulnerabilidad crítica de inyección SQL que permite extracción de datos sensibles. Es una falla grave que compromete la confidencialidad de la información en plataformas de gestión educativa.

cve-2026-54658 afecta a Hypequery y permite inyección SQL mediante escape incorrecto de caracteres en parámetros de consulta. Esta vulnerabilidad crítica facilita la ejecución arbitraria de consultas maliciosas sin restricciones.

cve-2026-62325 permite acceso no autenticado en el servidor goshs, vulnerando la seguridad de archivos mediante fallos en la autenticación SFTP. Esto expone sistemas a accesos indebidos y posibles manipulaciones de datos.

cve-2026-64863 afecta al servidor de archivos goshs permitiendo eliminación y sobrescritura de archivos vía WebDAV MOVE con Overwrite activo, comprometiendo la integridad y disponibilidad de los datos. Es una vulnerabilidad crítica con explotación confirmada que requiere actualización inmediata para mitigar el riesgo.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2551724/c1e-9z1z7b21r3xc0k0wo-qdxvr3n4t2g9-mpjnjl.mp3" length="21171139"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-13030 afecta al navegador Google Chromium, permitiendo ejecución remota de código debido a uso de memoria no inicializada en el GPU. La vulnerabilidad se encuentra en explotación activa, representando un riesgo crítico en sistemas afectados.

cve-2026-13037 afecta a Chromium WebView y permite la ejecución remota de código debido a un manejo incorrecto de memoria. Esta vulnerabilidad está siendo explotada activamente, aumentando su peligrosidad y urgencia de mitigación.

cve-2026-14545 expone una grave falla en el complemento TrueBooker para WordPress que permite a atacantes sin autenticar cambiar contraseñas de cualquier cuenta, incluyendo administradores, comprometiendo la seguridad total del sitio.

cve-2026-11756 expone una ejecución remota de código no autenticada en la plataforma 3DEXPERIENCE de Dassault Systèmes. La vulnerabilidad aprovecha la deserialización insegura para comprometer sistemas críticos.

cve-2026-15014 expone una vulnerabilidad crítica de omisión de autenticación en SMS Alert para WooCommerce que permite la toma de control de cuentas. El fallo afecta a la función de verificación de teléfono, posibilitando acceso no autorizado a usuarios existentes, incluyendo administradores.

cve-2026-11841 expone la vulnerabilidad crítica de acceso no autenticado en el sistema SICK AppEngine. Permite lectura, modificación y ejecución remota de código en directorios sensibles del sistema de archivos.

cve-2026-16462 afecta a PROCON-WEB SCADA con una inyección SQL crítica que permite la ejecución remota sin autenticación. Este fallo pone en riesgo la integridad y disponibilidad del sistema industrial gestionado por este software.

cve-2026-65880 afecta a la extensión Balbooa Forms para Joomla, permitiendo la ejecución remota de código sin autenticación mediante un fallo en la gestión de campos de firma en formularios. Esta vulnerabilidad crítica facilita la toma total de control del servidor afectado.

cve-2026-51252 afecta a un decodificador de audio para ESP32. Puede permitir la ejecución remota de código debido a un desbordamiento de búfer. La causa es una falta de validación en metadatos MP3 controlados por el atacante.

cve-2026-51259 afecta al componente de audio ESP32 audio I2S causando corrupción de memoria y denegación de servicio. Esta falla permite un acceso fuera de límites en el heap por un error en el cálculo del tamaño del buffer.

cve-2026-51260 presenta una vulnerabilidad crítica de desbordamiento de buffer en ESP32-audioI2S que permite ejecución remota de código. La falla radica en una operación insegura de copia de memoria sin validación del espacio disponible, causando escritura fuera de límites.

cve-2026-66713 afecta a Apache Axis2 Java y permite ejecución remota de código por deserialización insegura en el componente de clustering. La actualización a la versión 2.0.1 corrige esta falla crítica al eliminar dicha función vulnerable.

cve-2026-67174 afecta a Pivotick y permite ejecución remota de código por inyección de código malicioso vía manipulación insegura de elementos HTML y SVG. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los datos y las sesiones de usuario.

cve-2026-51263 afecta a ESP32-audioI2S en la librería de audio para ESP32, causando desbordamiento de búfer y corrupción de memoria. La vulnerabilidad permite la ejecución remota de código sin autenticación previa.

cve-2026-51266 afecta a ESP32-audioI2S con una vulnerabilidad crítica que permite ejecución remota de código por un desbordamiento de búfer en el montón. Se debe evitar la exposición a solicitudes HTTP manipuladas para prevenir ataques.

cve-2026-51267 afecta a ESP32-audioI2S con un desbordamiento de buffer que permite ejecución remota de código y escalada de privilegios. Esta vulnerabilidad crítica puede causar divulgación de información y caídas del servicio.

cve-2026-51271 afecta a Espressif ESP32-audioI2S con un desbordamiento de búfer en el heap que permite ejecución remota de cód...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:14:43</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 28-07-2026]]>
                </title>
                <pubDate>Tue, 28 Jul 2026 04:07:36 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2550259</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-28-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda vulnerabilidades críticas y exploits en plataformas como vBulletin, n8n y Microsoft Active Directory, así como campañas de malware y ransomware que afectan a gobiernos y empresas globales. Se destacan avances en ciberataques con inteligencia artificial y técnicas sofisticadas para ocultar malware. Además, se comentan novedades en herramientas de seguridad, operaciones policiales contra grupos ransomware y desafíos en privacidad con nuevas tecnologías. También se analiza la gestión operativa en respuesta a incidentes y la colaboración en IA abierta para defensa cibernética.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas y exploits en plataformas como vBulletin, n8n y Microsoft Active Directory, así como campañas de malware y ransomware que afectan a gobiernos y empresas globales. Se destacan avances en ciberataques con inteligencia artificial y técnicas sofisticadas para ocultar malware. Además, se comentan novedades en herramientas de seguridad, operaciones policiales contra grupos ransomware y desafíos en privacidad con nuevas tecnologías. También se analiza la gestión operativa en respuesta a incidentes y la colaboración en IA abierta para defensa cibernética.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 28-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas y exploits en plataformas como vBulletin, n8n y Microsoft Active Directory, así como campañas de malware y ransomware que afectan a gobiernos y empresas globales. Se destacan avances en ciberataques con inteligencia artificial y técnicas sofisticadas para ocultar malware. Además, se comentan novedades en herramientas de seguridad, operaciones policiales contra grupos ransomware y desafíos en privacidad con nuevas tecnologías. También se analiza la gestión operativa en respuesta a incidentes y la colaboración en IA abierta para defensa cibernética.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2550259/c1e-x1j1qt1x46wi010kr-v604g9gnc8xx-0ojsst.mp3" length="12415312"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas y exploits en plataformas como vBulletin, n8n y Microsoft Active Directory, así como campañas de malware y ransomware que afectan a gobiernos y empresas globales. Se destacan avances en ciberataques con inteligencia artificial y técnicas sofisticadas para ocultar malware. Además, se comentan novedades en herramientas de seguridad, operaciones policiales contra grupos ransomware y desafíos en privacidad con nuevas tecnologías. También se analiza la gestión operativa en respuesta a incidentes y la colaboración en IA abierta para defensa cibernética.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:38</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 28-07-2026]]>
                </title>
                <pubDate>Tue, 28 Jul 2026 03:42:51 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2550246</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-28-07-2026</link>
                                <description>
                                            <![CDATA[cve-2025-62631 afecta a Fortinet FortiOS y permite el acceso no autorizado debido a sesiones que no expiran correctamente. Esta falla representa un riesgo crítico para la seguridad de redes protegidas por este sistema operativo.

cve-2026-59553 describe una vulnerabilidad crítica de Cross-site Scripting en software para generación de páginas web. Esta falla permite la ejecución remota de código en el navegador a través de entradas no neutralizadas. La explotación activa confirma su gravedad y riesgo inmediato.

cve-2026-12394 permite a usuarios no autenticados registrar cuentas con roles arbitrarios, incluido administrador, comprometiendo completamente el sitio de WordPress. Esta falla crítica destaca la importancia de validar correctamente las asignaciones de rol en sistemas de gestión de usuarios.

cve-2026-13332 afecta a Masteriyo LMS WordPress plugin con una vulnerabilidad crítica que permite cerrar sesiones activas sin autenticación. Esto puede provocar la interrupción del acceso de usuarios legítimos y administradores.

cve-2026-13597 afecta un plugin de WordPress que permite inicio de sesión sin contraseña mediante la explotación de la validación incorrecta de solicitudes webhook. Esta falla crítica permite acceso directo a cuentas de usuarios y administradores.

cve-2026-13714 afecta a un plugin inmobiliario de WordPress permitiendo ejecución remota de código mediante carga arbitraria de archivos gracias a credenciales expuestas.

cve-2026-14289 describe una falla crítica en un plugin de WooCommerce para WordPress que permite ejecución remota de código sin autenticación previa. Esta vulnerabilidad es resultado de una mala configuración de claves criptográficas que deja expuesto el sistema a ataques remotos.

cve-2026-12495 presenta una vulnerabilidad crítica que permite denegación de servicio en el dispositivo de red Mercusys MB115-4G. Esta falla se debe a un desbordamiento de búfer en pila que provoca el bloqueo del proceso de administración web.

cve-2026-48144 describe una vulnerabilidad crítica en Apache Thrift que afecta a la validación de certificados y permite ataques por suplantación. La actualización a la versión corregida soluciona el problema.

cve-2026-55971 afecta a Apache Thrift con un desbordamiento de buffer basado en heap que permite ejecución remota de código. La actualización a la versión corregida soluciona esta vulnerabilidad crítica.

cve-2026-61511 afecta a vBulletin y permite la ejecución remota de código PHP arbitrario. La vulnerabilidad se debe a una inyección eval provocada por un filtrado insuficiente en la gestión de plantillas.

cve-2026-65766 afecta a la extensión SP Page Builder de Joomla permitiendo inyección SQL mediante parámetros mal validados. Esta vulnerabilidad crítica permite ejecución remota y acceso no autorizado con explotación activa comprobada.

cve-2026-65876 expone SP Page Builder de JoomShaper a una inyección SQL crítica con explotación activa. Esta vulnerabilidad permite la ejecución remota de código mediante parámetros mal validados en un endpoint específico.

cve-2026-59527 afecta a MapSVG, un plugin de WordPress, con una inyección SQL no autenticada que permite ejecución remota de código en la base de datos. Esta vulnerabilidad tiene una severidad crítica y explotación activa confirmada.

cve-2026-59533 revela una inyección SQL crítica sin autenticación en el plugin Relevanssi Light para WordPress, permitiendo ejecución remota y acceso a datos sensibles.

cve-2026-59538 afecta a un popular complemento de WordPress y permite inyección SQL no autenticada, con impacto crítico en la seguridad. Esta vulnerabilidad puede ser explotada para acceder y modificar información sensible.

cve-2026-59549 afecta a rtMedia para WordPress, BuddyPress y bbPress con una grave inyección SQL no autenticada que permite acceso y manipulación de la base de datos. Es una vulnerabilidad crítica en un componente muy utilizado en plataformas sociales.

cve-2026-59550 afecta a un plugin popular...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2025-62631 afecta a Fortinet FortiOS y permite el acceso no autorizado debido a sesiones que no expiran correctamente. Esta falla representa un riesgo crítico para la seguridad de redes protegidas por este sistema operativo.

cve-2026-59553 describe una vulnerabilidad crítica de Cross-site Scripting en software para generación de páginas web. Esta falla permite la ejecución remota de código en el navegador a través de entradas no neutralizadas. La explotación activa confirma su gravedad y riesgo inmediato.

cve-2026-12394 permite a usuarios no autenticados registrar cuentas con roles arbitrarios, incluido administrador, comprometiendo completamente el sitio de WordPress. Esta falla crítica destaca la importancia de validar correctamente las asignaciones de rol en sistemas de gestión de usuarios.

cve-2026-13332 afecta a Masteriyo LMS WordPress plugin con una vulnerabilidad crítica que permite cerrar sesiones activas sin autenticación. Esto puede provocar la interrupción del acceso de usuarios legítimos y administradores.

cve-2026-13597 afecta un plugin de WordPress que permite inicio de sesión sin contraseña mediante la explotación de la validación incorrecta de solicitudes webhook. Esta falla crítica permite acceso directo a cuentas de usuarios y administradores.

cve-2026-13714 afecta a un plugin inmobiliario de WordPress permitiendo ejecución remota de código mediante carga arbitraria de archivos gracias a credenciales expuestas.

cve-2026-14289 describe una falla crítica en un plugin de WooCommerce para WordPress que permite ejecución remota de código sin autenticación previa. Esta vulnerabilidad es resultado de una mala configuración de claves criptográficas que deja expuesto el sistema a ataques remotos.

cve-2026-12495 presenta una vulnerabilidad crítica que permite denegación de servicio en el dispositivo de red Mercusys MB115-4G. Esta falla se debe a un desbordamiento de búfer en pila que provoca el bloqueo del proceso de administración web.

cve-2026-48144 describe una vulnerabilidad crítica en Apache Thrift que afecta a la validación de certificados y permite ataques por suplantación. La actualización a la versión corregida soluciona el problema.

cve-2026-55971 afecta a Apache Thrift con un desbordamiento de buffer basado en heap que permite ejecución remota de código. La actualización a la versión corregida soluciona esta vulnerabilidad crítica.

cve-2026-61511 afecta a vBulletin y permite la ejecución remota de código PHP arbitrario. La vulnerabilidad se debe a una inyección eval provocada por un filtrado insuficiente en la gestión de plantillas.

cve-2026-65766 afecta a la extensión SP Page Builder de Joomla permitiendo inyección SQL mediante parámetros mal validados. Esta vulnerabilidad crítica permite ejecución remota y acceso no autorizado con explotación activa comprobada.

cve-2026-65876 expone SP Page Builder de JoomShaper a una inyección SQL crítica con explotación activa. Esta vulnerabilidad permite la ejecución remota de código mediante parámetros mal validados en un endpoint específico.

cve-2026-59527 afecta a MapSVG, un plugin de WordPress, con una inyección SQL no autenticada que permite ejecución remota de código en la base de datos. Esta vulnerabilidad tiene una severidad crítica y explotación activa confirmada.

cve-2026-59533 revela una inyección SQL crítica sin autenticación en el plugin Relevanssi Light para WordPress, permitiendo ejecución remota y acceso a datos sensibles.

cve-2026-59538 afecta a un popular complemento de WordPress y permite inyección SQL no autenticada, con impacto crítico en la seguridad. Esta vulnerabilidad puede ser explotada para acceder y modificar información sensible.

cve-2026-59549 afecta a rtMedia para WordPress, BuddyPress y bbPress con una grave inyección SQL no autenticada que permite acceso y manipulación de la base de datos. Es una vulnerabilidad crítica en un componente muy utilizado en plataformas sociales.

cve-2026-59550 afecta a un plugin popular...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 28-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2025-62631 afecta a Fortinet FortiOS y permite el acceso no autorizado debido a sesiones que no expiran correctamente. Esta falla representa un riesgo crítico para la seguridad de redes protegidas por este sistema operativo.

cve-2026-59553 describe una vulnerabilidad crítica de Cross-site Scripting en software para generación de páginas web. Esta falla permite la ejecución remota de código en el navegador a través de entradas no neutralizadas. La explotación activa confirma su gravedad y riesgo inmediato.

cve-2026-12394 permite a usuarios no autenticados registrar cuentas con roles arbitrarios, incluido administrador, comprometiendo completamente el sitio de WordPress. Esta falla crítica destaca la importancia de validar correctamente las asignaciones de rol en sistemas de gestión de usuarios.

cve-2026-13332 afecta a Masteriyo LMS WordPress plugin con una vulnerabilidad crítica que permite cerrar sesiones activas sin autenticación. Esto puede provocar la interrupción del acceso de usuarios legítimos y administradores.

cve-2026-13597 afecta un plugin de WordPress que permite inicio de sesión sin contraseña mediante la explotación de la validación incorrecta de solicitudes webhook. Esta falla crítica permite acceso directo a cuentas de usuarios y administradores.

cve-2026-13714 afecta a un plugin inmobiliario de WordPress permitiendo ejecución remota de código mediante carga arbitraria de archivos gracias a credenciales expuestas.

cve-2026-14289 describe una falla crítica en un plugin de WooCommerce para WordPress que permite ejecución remota de código sin autenticación previa. Esta vulnerabilidad es resultado de una mala configuración de claves criptográficas que deja expuesto el sistema a ataques remotos.

cve-2026-12495 presenta una vulnerabilidad crítica que permite denegación de servicio en el dispositivo de red Mercusys MB115-4G. Esta falla se debe a un desbordamiento de búfer en pila que provoca el bloqueo del proceso de administración web.

cve-2026-48144 describe una vulnerabilidad crítica en Apache Thrift que afecta a la validación de certificados y permite ataques por suplantación. La actualización a la versión corregida soluciona el problema.

cve-2026-55971 afecta a Apache Thrift con un desbordamiento de buffer basado en heap que permite ejecución remota de código. La actualización a la versión corregida soluciona esta vulnerabilidad crítica.

cve-2026-61511 afecta a vBulletin y permite la ejecución remota de código PHP arbitrario. La vulnerabilidad se debe a una inyección eval provocada por un filtrado insuficiente en la gestión de plantillas.

cve-2026-65766 afecta a la extensión SP Page Builder de Joomla permitiendo inyección SQL mediante parámetros mal validados. Esta vulnerabilidad crítica permite ejecución remota y acceso no autorizado con explotación activa comprobada.

cve-2026-65876 expone SP Page Builder de JoomShaper a una inyección SQL crítica con explotación activa. Esta vulnerabilidad permite la ejecución remota de código mediante parámetros mal validados en un endpoint específico.

cve-2026-59527 afecta a MapSVG, un plugin de WordPress, con una inyección SQL no autenticada que permite ejecución remota de código en la base de datos. Esta vulnerabilidad tiene una severidad crítica y explotación activa confirmada.

cve-2026-59533 revela una inyección SQL crítica sin autenticación en el plugin Relevanssi Light para WordPress, permitiendo ejecución remota y acceso a datos sensibles.

cve-2026-59538 afecta a un popular complemento de WordPress y permite inyección SQL no autenticada, con impacto crítico en la seguridad. Esta vulnerabilidad puede ser explotada para acceder y modificar información sensible.

cve-2026-59549 afecta a rtMedia para WordPress, BuddyPress y bbPress con una grave inyección SQL no autenticada que permite acceso y manipulación de la base de datos. Es una vulnerabilidad crítica en un componente muy utilizado en plataformas sociales.

cve-2026-59550 afecta a un plugin popular de WordPress con una vulnerabilidad crítica de inyección SQL. Permite la ejecución remota de código y acceso a datos sin necesidad de autenticación.

cve-2025-50455 afecta a EasyAppointments permitiendo inyección SQL y posible ejecución remota de código. La vulnerabilidad aprovecha entradas no sanitizadas en consultas, lo que puede comprometer datos y sistema.

cve-2026-51303 afecta a SQLite y permite ejecución remota de código o denegación de servicio mediante consultas SQL maliciosas. Esta vulnerabilidad se debe a un fallo de gestión de memoria en el componente de análisis de sentencias SQL.

cve-2026-55953 afecta a Erlang OTP ssl y permite a un atacante intermediario interceptar comunicaciones TLS y DTLS sin validar certificados ni hosts, comprometiendo la confidencialidad y la integridad de la conexión.

cve-2026-66394 afecta a SiYuan, permitiendo la ejecución remota de código mediante scripts ocultos en contenido SVG mal sanitizado. Esta vulnerabilidad crítica permite a atacantes autenticados comprometer la seguridad del navegador y la aplicación.

cve-2026-66395 expone un fallo crítico en SiYuan desktop que permite ejecución remota de código mediante un enlace malicioso. Esta vulnerabilidad aprovecha la renderización insegura en el entorno Electron del software.

cve-2026-66396 presenta riesgo crítico por ejecución remota de código en SiYuan editor de notas. La vulnerabilidad permite a atacantes con permisos inyectar código que se ejecuta al abrir documentos afectados, comprometiendo la seguridad del sistema. Es esencial tratar esta amenaza debido a su severidad y explotación activa.

cve-2026-66398 describe una vulnerabilidad crítica en phpMyFAQ que permite ejecución remota de código a través de carga y manipulación de archivos maliciosos. Esta falla afecta directamente la seguridad del servidor al permitir a atacantes ejecutar código arbitrario con permisos elevados.

cve-2026-63077 afecta a JetBrains TeamCity permitiendo la ejecución remota de código sin autenticación a través del protocolo de sondeo de agentes. Es una vulnerabilidad crítica con una puntuación alta de severidad que permite control total del sistema vulnerable.

cve-2026-48030 afecta a Pheditor y permite la ejecución remota de código debido a una inyección de comandos en su terminal web. La falla ocurre por eludir controles de comandos permitidos mediante datos manipulados en una petición POST. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-55579 afecta a Pheditor y permite la ejecución remota de código mediante una contraseña por defecto sin obligación de cambio. Esta falla crítica permite un control completo del sistema comprometido.

cve-2026-66824 afecta a Lookyloo en una vulnerabilidad crítica de Cross-Site Scripting almacenado. Permite la ejecución remota de código en el navegador de usuarios autenticados, comprometiendo la integridad y confidencialidad de la sesión y los datos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2550246/c1e-kvkv0bd1wpgax3xg2-pk8x3mvgux16-tv7s7r.mp3" length="21529121"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2025-62631 afecta a Fortinet FortiOS y permite el acceso no autorizado debido a sesiones que no expiran correctamente. Esta falla representa un riesgo crítico para la seguridad de redes protegidas por este sistema operativo.

cve-2026-59553 describe una vulnerabilidad crítica de Cross-site Scripting en software para generación de páginas web. Esta falla permite la ejecución remota de código en el navegador a través de entradas no neutralizadas. La explotación activa confirma su gravedad y riesgo inmediato.

cve-2026-12394 permite a usuarios no autenticados registrar cuentas con roles arbitrarios, incluido administrador, comprometiendo completamente el sitio de WordPress. Esta falla crítica destaca la importancia de validar correctamente las asignaciones de rol en sistemas de gestión de usuarios.

cve-2026-13332 afecta a Masteriyo LMS WordPress plugin con una vulnerabilidad crítica que permite cerrar sesiones activas sin autenticación. Esto puede provocar la interrupción del acceso de usuarios legítimos y administradores.

cve-2026-13597 afecta un plugin de WordPress que permite inicio de sesión sin contraseña mediante la explotación de la validación incorrecta de solicitudes webhook. Esta falla crítica permite acceso directo a cuentas de usuarios y administradores.

cve-2026-13714 afecta a un plugin inmobiliario de WordPress permitiendo ejecución remota de código mediante carga arbitraria de archivos gracias a credenciales expuestas.

cve-2026-14289 describe una falla crítica en un plugin de WooCommerce para WordPress que permite ejecución remota de código sin autenticación previa. Esta vulnerabilidad es resultado de una mala configuración de claves criptográficas que deja expuesto el sistema a ataques remotos.

cve-2026-12495 presenta una vulnerabilidad crítica que permite denegación de servicio en el dispositivo de red Mercusys MB115-4G. Esta falla se debe a un desbordamiento de búfer en pila que provoca el bloqueo del proceso de administración web.

cve-2026-48144 describe una vulnerabilidad crítica en Apache Thrift que afecta a la validación de certificados y permite ataques por suplantación. La actualización a la versión corregida soluciona el problema.

cve-2026-55971 afecta a Apache Thrift con un desbordamiento de buffer basado en heap que permite ejecución remota de código. La actualización a la versión corregida soluciona esta vulnerabilidad crítica.

cve-2026-61511 afecta a vBulletin y permite la ejecución remota de código PHP arbitrario. La vulnerabilidad se debe a una inyección eval provocada por un filtrado insuficiente en la gestión de plantillas.

cve-2026-65766 afecta a la extensión SP Page Builder de Joomla permitiendo inyección SQL mediante parámetros mal validados. Esta vulnerabilidad crítica permite ejecución remota y acceso no autorizado con explotación activa comprobada.

cve-2026-65876 expone SP Page Builder de JoomShaper a una inyección SQL crítica con explotación activa. Esta vulnerabilidad permite la ejecución remota de código mediante parámetros mal validados en un endpoint específico.

cve-2026-59527 afecta a MapSVG, un plugin de WordPress, con una inyección SQL no autenticada que permite ejecución remota de código en la base de datos. Esta vulnerabilidad tiene una severidad crítica y explotación activa confirmada.

cve-2026-59533 revela una inyección SQL crítica sin autenticación en el plugin Relevanssi Light para WordPress, permitiendo ejecución remota y acceso a datos sensibles.

cve-2026-59538 afecta a un popular complemento de WordPress y permite inyección SQL no autenticada, con impacto crítico en la seguridad. Esta vulnerabilidad puede ser explotada para acceder y modificar información sensible.

cve-2026-59549 afecta a rtMedia para WordPress, BuddyPress y bbPress con una grave inyección SQL no autenticada que permite acceso y manipulación de la base de datos. Es una vulnerabilidad crítica en un componente muy utilizado en plataformas sociales.

cve-2026-59550 afecta a un plugin popular...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:14:58</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 27-07-2026]]>
                </title>
                <pubDate>Mon, 27 Jul 2026 04:02:21 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2548761</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-27-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio informa sobre una brecha en Origin Energy que afecta la privacidad y la infraestructura crítica. También alerta sobre vulnerabilidades graves en el sistema documental ESAFENET CDG, que comprometen la seguridad de datos. Se destacan riesgos operativos y la necesidad de revisar estas plataformas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio informa sobre una brecha en Origin Energy que afecta la privacidad y la infraestructura crítica. También alerta sobre vulnerabilidades graves en el sistema documental ESAFENET CDG, que comprometen la seguridad de datos. Se destacan riesgos operativos y la necesidad de revisar estas plataformas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 27-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio informa sobre una brecha en Origin Energy que afecta la privacidad y la infraestructura crítica. También alerta sobre vulnerabilidades graves en el sistema documental ESAFENET CDG, que comprometen la seguridad de datos. Se destacan riesgos operativos y la necesidad de revisar estas plataformas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2548761/c1e-d0v0wsox9pjb0z0w3-wwn854pksv8z-ibzwpu.mp3" length="1732902"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio informa sobre una brecha en Origin Energy que afecta la privacidad y la infraestructura crítica. También alerta sobre vulnerabilidades graves en el sistema documental ESAFENET CDG, que comprometen la seguridad de datos. Se destacan riesgos operativos y la necesidad de revisar estas plataformas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:13</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 27-07-2026]]>
                </title>
                <pubDate>Mon, 27 Jul 2026 03:31:48 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2548744</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-27-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-59821 afecta a litellm litellm por una grave vulnerabilidad de inyección de código con explotación activa confirmada. Este fallo permite la ejecución remota de código, representando un riesgo crítico para sistemas afectados.

cve-2026-59822 afecta a litellm litellm con una vulnerabilidad crítica de autenticación que permite a usuarios no autorizados eludir controles de acceso. La explotación activa de esta vulnerabilidad supone un riesgo grave para la seguridad del sistema.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-59821 afecta a litellm litellm por una grave vulnerabilidad de inyección de código con explotación activa confirmada. Este fallo permite la ejecución remota de código, representando un riesgo crítico para sistemas afectados.

cve-2026-59822 afecta a litellm litellm con una vulnerabilidad crítica de autenticación que permite a usuarios no autorizados eludir controles de acceso. La explotación activa de esta vulnerabilidad supone un riesgo grave para la seguridad del sistema.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 27-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-59821 afecta a litellm litellm por una grave vulnerabilidad de inyección de código con explotación activa confirmada. Este fallo permite la ejecución remota de código, representando un riesgo crítico para sistemas afectados.

cve-2026-59822 afecta a litellm litellm con una vulnerabilidad crítica de autenticación que permite a usuarios no autorizados eludir controles de acceso. La explotación activa de esta vulnerabilidad supone un riesgo grave para la seguridad del sistema.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2548744/c1e-x1j1qt1xknxb010kr-kp5919d1sxqd-qxplzy.mp3" length="2286489"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-59821 afecta a litellm litellm por una grave vulnerabilidad de inyección de código con explotación activa confirmada. Este fallo permite la ejecución remota de código, representando un riesgo crítico para sistemas afectados.

cve-2026-59822 afecta a litellm litellm con una vulnerabilidad crítica de autenticación que permite a usuarios no autorizados eludir controles de acceso. La explotación activa de esta vulnerabilidad supone un riesgo grave para la seguridad del sistema.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:36</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 26-07-2026]]>
                </title>
                <pubDate>Sun, 26 Jul 2026 04:03:08 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2547637</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-26-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio informa sobre una operación de malvertising que ensambla malware en memoria, vulnerabilidades críticas en Fastjson y plataformas industriales, así como ataques dirigidos a traders y entidades financieras. También aborda campañas de phishing avanzadas, gestión de ransomware y problemas de conectividad en ChatGPT. Se incluyen alertas sobre sextorsión y explotación en foros de juegos.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio informa sobre una operación de malvertising que ensambla malware en memoria, vulnerabilidades críticas en Fastjson y plataformas industriales, así como ataques dirigidos a traders y entidades financieras. También aborda campañas de phishing avanzadas, gestión de ransomware y problemas de conectividad en ChatGPT. Se incluyen alertas sobre sextorsión y explotación en foros de juegos.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 26-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio informa sobre una operación de malvertising que ensambla malware en memoria, vulnerabilidades críticas en Fastjson y plataformas industriales, así como ataques dirigidos a traders y entidades financieras. También aborda campañas de phishing avanzadas, gestión de ransomware y problemas de conectividad en ChatGPT. Se incluyen alertas sobre sextorsión y explotación en foros de juegos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2547637/c1e-r9n9vco4w87fnxn7g-jpk3qjxmc61x-b18493.mp3" length="4379211"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio informa sobre una operación de malvertising que ensambla malware en memoria, vulnerabilidades críticas en Fastjson y plataformas industriales, así como ataques dirigidos a traders y entidades financieras. También aborda campañas de phishing avanzadas, gestión de ransomware y problemas de conectividad en ChatGPT. Se incluyen alertas sobre sextorsión y explotación en foros de juegos.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:03:03</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 26-07-2026]]>
                </title>
                <pubDate>Sun, 26 Jul 2026 03:31:13 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2547616</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-26-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-66012 es una vulnerabilidad crítica en SiYuan que permite a atacantes remotos no autenticados ejecutar código con privilegios administrativos. La falla se debe a un control de acceso defectuoso en un endpoint que expone herramientas de gestión sensibles. Esto pone en riesgo la integridad y seguridad completa de los sistemas afectados.

cve-2026-66013 describe una vulnerabilidad crítica en OpenRemote que permite a atacantes no autenticados manipular tokens y metadatos de consolas. Esta falla compromete la entrega legítima de notificaciones y se encuentra en la API de registro de consolas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-66012 es una vulnerabilidad crítica en SiYuan que permite a atacantes remotos no autenticados ejecutar código con privilegios administrativos. La falla se debe a un control de acceso defectuoso en un endpoint que expone herramientas de gestión sensibles. Esto pone en riesgo la integridad y seguridad completa de los sistemas afectados.

cve-2026-66013 describe una vulnerabilidad crítica en OpenRemote que permite a atacantes no autenticados manipular tokens y metadatos de consolas. Esta falla compromete la entrega legítima de notificaciones y se encuentra en la API de registro de consolas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 26-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-66012 es una vulnerabilidad crítica en SiYuan que permite a atacantes remotos no autenticados ejecutar código con privilegios administrativos. La falla se debe a un control de acceso defectuoso en un endpoint que expone herramientas de gestión sensibles. Esto pone en riesgo la integridad y seguridad completa de los sistemas afectados.

cve-2026-66013 describe una vulnerabilidad crítica en OpenRemote que permite a atacantes no autenticados manipular tokens y metadatos de consolas. Esta falla compromete la entrega legítima de notificaciones y se encuentra en la API de registro de consolas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2547616/c1e-vmjmks5v73vf393d4-kp59nx22uzr2-id3vvn.mp3" length="2799952"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-66012 es una vulnerabilidad crítica en SiYuan que permite a atacantes remotos no autenticados ejecutar código con privilegios administrativos. La falla se debe a un control de acceso defectuoso en un endpoint que expone herramientas de gestión sensibles. Esto pone en riesgo la integridad y seguridad completa de los sistemas afectados.

cve-2026-66013 describe una vulnerabilidad crítica en OpenRemote que permite a atacantes no autenticados manipular tokens y metadatos de consolas. Esta falla compromete la entrega legítima de notificaciones y se encuentra en la API de registro de consolas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:57</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 25-07-2026]]>
                </title>
                <pubDate>Sat, 25 Jul 2026 03:34:17 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2546618</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-25-07-2026</link>
                                <description>
                                            <![CDATA[cve-2025-4283 es una vulnerabilidad crítica en Oretnom23 Stock Management System que permite ejecución remota de código mediante inyección. La explotación activa confirma la severidad y urgencia de esta falla.

cve-2026-12877 afecta a un plugin de WordPress que permite inyección SQL remota sin autenticación. La vulnerabilidad pone en riesgo la integridad y disponibilidad del sistema, con explotación confirmada activamente.

cve-2026-15704 afecta a Eclipse BaSyx Go Components permitiendo bypass de autorización por un error en el manejo de barras finales en rutas HTTP. Esto posibilita que atacantes no autenticados accedan a operaciones protegidas sin permiso.

cve-2026-24727 permite la ejecución remota de código mediante archivos manipulados en SUNNET Corporate Training Management System. Esta vulnerabilidad crítica permite a usuarios autenticados con privilegios de administrador ejecutar comandos arbitrarios en el servidor.

cve-2026-12503 describe una vulnerabilidad crítica en sistemas Loytec L-INX que permite a un atacante con acceso autenticado escalar privilegios a root mediante un ataque de enlace simbólico. La falla se origina por una incorrecta resolución de enlaces en la gestión de permisos de archivos sensibles.

cve-2026-56163 describe una vulnerabilidad crítica en Microsoft Azure Kubernetes Service que permite la elevación de privilegios sin autenticación. Esta falla representa un riesgo alto para la seguridad en entornos de gestión de contenedores en la nube.

cve-2026-57106 presenta una vulnerabilidad crítica de tipo server-side request forgery en Microsoft Data Quality que permite a un atacante elevar privilegios en la red sin autorización.

cve-2026-58630 afecta a Microsoft Azure App Service y permite la elevación de privilegios mediante control de acceso inapropiado. Esta vulnerabilidad crítica puede ser explotada activamente para comprometer la seguridad del servicio en la nube.

cve-2026-48021 es una vulnerabilidad crítica en la aplicación epa4all de med united, que permite la interceptación y manipulación de comunicaciones TLS. Esta falla expone datos sensibles y permite ataques activos sobre la sesión cifrada.

cve-2026-61884 describe una vulnerabilidad critica en la interfaz web de Tycon Systems TPDIN Monitor WEB2 que permite el acceso sin autenticación. Esta falla permite controlar remotamente funciones sensibles y podría interrumpir operaciones o causar daños físicos.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2025-4283 es una vulnerabilidad crítica en Oretnom23 Stock Management System que permite ejecución remota de código mediante inyección. La explotación activa confirma la severidad y urgencia de esta falla.

cve-2026-12877 afecta a un plugin de WordPress que permite inyección SQL remota sin autenticación. La vulnerabilidad pone en riesgo la integridad y disponibilidad del sistema, con explotación confirmada activamente.

cve-2026-15704 afecta a Eclipse BaSyx Go Components permitiendo bypass de autorización por un error en el manejo de barras finales en rutas HTTP. Esto posibilita que atacantes no autenticados accedan a operaciones protegidas sin permiso.

cve-2026-24727 permite la ejecución remota de código mediante archivos manipulados en SUNNET Corporate Training Management System. Esta vulnerabilidad crítica permite a usuarios autenticados con privilegios de administrador ejecutar comandos arbitrarios en el servidor.

cve-2026-12503 describe una vulnerabilidad crítica en sistemas Loytec L-INX que permite a un atacante con acceso autenticado escalar privilegios a root mediante un ataque de enlace simbólico. La falla se origina por una incorrecta resolución de enlaces en la gestión de permisos de archivos sensibles.

cve-2026-56163 describe una vulnerabilidad crítica en Microsoft Azure Kubernetes Service que permite la elevación de privilegios sin autenticación. Esta falla representa un riesgo alto para la seguridad en entornos de gestión de contenedores en la nube.

cve-2026-57106 presenta una vulnerabilidad crítica de tipo server-side request forgery en Microsoft Data Quality que permite a un atacante elevar privilegios en la red sin autorización.

cve-2026-58630 afecta a Microsoft Azure App Service y permite la elevación de privilegios mediante control de acceso inapropiado. Esta vulnerabilidad crítica puede ser explotada activamente para comprometer la seguridad del servicio en la nube.

cve-2026-48021 es una vulnerabilidad crítica en la aplicación epa4all de med united, que permite la interceptación y manipulación de comunicaciones TLS. Esta falla expone datos sensibles y permite ataques activos sobre la sesión cifrada.

cve-2026-61884 describe una vulnerabilidad critica en la interfaz web de Tycon Systems TPDIN Monitor WEB2 que permite el acceso sin autenticación. Esta falla permite controlar remotamente funciones sensibles y podría interrumpir operaciones o causar daños físicos.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 25-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2025-4283 es una vulnerabilidad crítica en Oretnom23 Stock Management System que permite ejecución remota de código mediante inyección. La explotación activa confirma la severidad y urgencia de esta falla.

cve-2026-12877 afecta a un plugin de WordPress que permite inyección SQL remota sin autenticación. La vulnerabilidad pone en riesgo la integridad y disponibilidad del sistema, con explotación confirmada activamente.

cve-2026-15704 afecta a Eclipse BaSyx Go Components permitiendo bypass de autorización por un error en el manejo de barras finales en rutas HTTP. Esto posibilita que atacantes no autenticados accedan a operaciones protegidas sin permiso.

cve-2026-24727 permite la ejecución remota de código mediante archivos manipulados en SUNNET Corporate Training Management System. Esta vulnerabilidad crítica permite a usuarios autenticados con privilegios de administrador ejecutar comandos arbitrarios en el servidor.

cve-2026-12503 describe una vulnerabilidad crítica en sistemas Loytec L-INX que permite a un atacante con acceso autenticado escalar privilegios a root mediante un ataque de enlace simbólico. La falla se origina por una incorrecta resolución de enlaces en la gestión de permisos de archivos sensibles.

cve-2026-56163 describe una vulnerabilidad crítica en Microsoft Azure Kubernetes Service que permite la elevación de privilegios sin autenticación. Esta falla representa un riesgo alto para la seguridad en entornos de gestión de contenedores en la nube.

cve-2026-57106 presenta una vulnerabilidad crítica de tipo server-side request forgery en Microsoft Data Quality que permite a un atacante elevar privilegios en la red sin autorización.

cve-2026-58630 afecta a Microsoft Azure App Service y permite la elevación de privilegios mediante control de acceso inapropiado. Esta vulnerabilidad crítica puede ser explotada activamente para comprometer la seguridad del servicio en la nube.

cve-2026-48021 es una vulnerabilidad crítica en la aplicación epa4all de med united, que permite la interceptación y manipulación de comunicaciones TLS. Esta falla expone datos sensibles y permite ataques activos sobre la sesión cifrada.

cve-2026-61884 describe una vulnerabilidad critica en la interfaz web de Tycon Systems TPDIN Monitor WEB2 que permite el acceso sin autenticación. Esta falla permite controlar remotamente funciones sensibles y podría interrumpir operaciones o causar daños físicos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2546618/c1e-j8v8rb4oqq0u0o05p-mkq48595f7gj-49nxkc.mp3" length="7830509"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2025-4283 es una vulnerabilidad crítica en Oretnom23 Stock Management System que permite ejecución remota de código mediante inyección. La explotación activa confirma la severidad y urgencia de esta falla.

cve-2026-12877 afecta a un plugin de WordPress que permite inyección SQL remota sin autenticación. La vulnerabilidad pone en riesgo la integridad y disponibilidad del sistema, con explotación confirmada activamente.

cve-2026-15704 afecta a Eclipse BaSyx Go Components permitiendo bypass de autorización por un error en el manejo de barras finales en rutas HTTP. Esto posibilita que atacantes no autenticados accedan a operaciones protegidas sin permiso.

cve-2026-24727 permite la ejecución remota de código mediante archivos manipulados en SUNNET Corporate Training Management System. Esta vulnerabilidad crítica permite a usuarios autenticados con privilegios de administrador ejecutar comandos arbitrarios en el servidor.

cve-2026-12503 describe una vulnerabilidad crítica en sistemas Loytec L-INX que permite a un atacante con acceso autenticado escalar privilegios a root mediante un ataque de enlace simbólico. La falla se origina por una incorrecta resolución de enlaces en la gestión de permisos de archivos sensibles.

cve-2026-56163 describe una vulnerabilidad crítica en Microsoft Azure Kubernetes Service que permite la elevación de privilegios sin autenticación. Esta falla representa un riesgo alto para la seguridad en entornos de gestión de contenedores en la nube.

cve-2026-57106 presenta una vulnerabilidad crítica de tipo server-side request forgery en Microsoft Data Quality que permite a un atacante elevar privilegios en la red sin autorización.

cve-2026-58630 afecta a Microsoft Azure App Service y permite la elevación de privilegios mediante control de acceso inapropiado. Esta vulnerabilidad crítica puede ser explotada activamente para comprometer la seguridad del servicio en la nube.

cve-2026-48021 es una vulnerabilidad crítica en la aplicación epa4all de med united, que permite la interceptación y manipulación de comunicaciones TLS. Esta falla expone datos sensibles y permite ataques activos sobre la sesión cifrada.

cve-2026-61884 describe una vulnerabilidad critica en la interfaz web de Tycon Systems TPDIN Monitor WEB2 que permite el acceso sin autenticación. Esta falla permite controlar remotamente funciones sensibles y podría interrumpir operaciones o causar daños físicos.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:05:27</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 24-07-2026]]>
                </title>
                <pubDate>Fri, 24 Jul 2026 04:07:37 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2545220</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-24-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda campañas de ciberespionaje y ransomware que explotan vulnerabilidades en Zimbra, Linux y productos de Check Point, con exploits activos y actualizaciones urgentes. Se destacan ataques avanzados de phishing zero-click y zero-day, así como incidentes regulatorios y técnicos en Google, Microsoft y AWS. También se analiza la evolución del fraude sintético y amenazas basadas en inteligencia artificial que complican la seguridad empresarial. Se ofrecen recomendaciones para la mitigación y gestión de riesgos en entornos críticos.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda campañas de ciberespionaje y ransomware que explotan vulnerabilidades en Zimbra, Linux y productos de Check Point, con exploits activos y actualizaciones urgentes. Se destacan ataques avanzados de phishing zero-click y zero-day, así como incidentes regulatorios y técnicos en Google, Microsoft y AWS. También se analiza la evolución del fraude sintético y amenazas basadas en inteligencia artificial que complican la seguridad empresarial. Se ofrecen recomendaciones para la mitigación y gestión de riesgos en entornos críticos.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 24-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda campañas de ciberespionaje y ransomware que explotan vulnerabilidades en Zimbra, Linux y productos de Check Point, con exploits activos y actualizaciones urgentes. Se destacan ataques avanzados de phishing zero-click y zero-day, así como incidentes regulatorios y técnicos en Google, Microsoft y AWS. También se analiza la evolución del fraude sintético y amenazas basadas en inteligencia artificial que complican la seguridad empresarial. Se ofrecen recomendaciones para la mitigación y gestión de riesgos en entornos críticos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2545220/c1e-81g15tvdk43u4v4rx-9j2r8m65sr41-wpcbaf.mp3" length="14647214"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda campañas de ciberespionaje y ransomware que explotan vulnerabilidades en Zimbra, Linux y productos de Check Point, con exploits activos y actualizaciones urgentes. Se destacan ataques avanzados de phishing zero-click y zero-day, así como incidentes regulatorios y técnicos en Google, Microsoft y AWS. También se analiza la evolución del fraude sintético y amenazas basadas en inteligencia artificial que complican la seguridad empresarial. Se ofrecen recomendaciones para la mitigación y gestión de riesgos en entornos críticos.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:10:11</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 24-07-2026]]>
                </title>
                <pubDate>Fri, 24 Jul 2026 03:47:20 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2545211</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-24-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-27064 describe una vulnerabilidad crítica en el plugin Mailster de WordPress que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla pone en riesgo la integridad y seguridad del servidor afectado.

cve-2026-57784 afecta a Ninja Forms File Uploads Extension permitiendo ataques de cross site request forgery sin autenticación, lo que puede provocar acciones no autorizadas en formularios web.

cve-2026-59514 afecta al plugin Buddyboss Platform en WordPress, permitiendo inyección SQL no autenticada con impacto crítico en la base de datos. Se confirma explotación activa que compromete datos sensibles y controla remoto del sistema.

cve-2026-59525 describe una vulnerabilidad crítica de inyección SQL en el plugin Participants Database de WordPress, que permite ejecución remota y exposición de datos. Esta falla destaca por su alta severidad y explotación confirmada, representando un riesgo significativo para la seguridad de los sitios afectados.

cve-2026-59526 describe una inyección SQL no autenticada crítica en el plugin MapSVG para WordPress que permite acceso y ejecución remota en la base de datos. Esta vulnerabilidad es explotada activamente, lo que la convierte en una amenaza inmediata para los sitios afectados.

cve-2026-59540 vulnerabilidad crítica en el plugin SMS Alert Order Notifications de WordPress permite escalada de privilegios sin autenticación. Esta falla compromete la seguridad del sistema al permitir control no autorizado.

cve-2026-59543 expone una ejecución remota de código en un popular plugin de WordPress, permitiendo que un atacante controle completamente el sistema afectado.

cve-2026-59544 afecta a Thrive Quiz Builder en WordPress y permite ejecución remota de código mediante inyección de objeto PHP sin autenticación. Es una vulnerabilidad crítica y altamente peligrosa que requiere atención inmediata.

cve-2026-59555 afecta a WordPress Participants Database provocando eliminación arbitraria de archivos sin necesidad de autenticación, permitiendo un grave compromiso de integridad y disponibilidad.

cve-2026-61948 afecta a un plugin de WordPress permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios sobre la base de datos, poniendo en riesgo la información almacenada.

cve-2026-61949 afecta a Bookly Plugin de WordPress con una vulnerabilidad crítica de inyección SQL no autenticada que permite el control y manipulación de bases de datos. Esta falla presenta alta severidad y explotación confirmada, poniendo en riesgo la integridad y confidencialidad de la información.

cve-2026-61950 afecta a TrueBooker y permite inyección SQL sin autenticación. Esta vulnerabilidad crítica permite acceso y manipulación remota de la base de datos.

cve-2026-61951 describe una vulnerabilidad crítica en el plugin TrueBooker para WordPress que permite la elevación de privilegios sin autenticación. Esta falla facilita el control total del sistema a atacantes remotos.

cve-2026-64812 afecta a JetBrains IntelliJ IDEA y permite la ejecución remota de código mediante inyección no autorizada en sesiones remotas. La vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-64813 permite a un atacante modificar configuraciones sin autorización en entornos de desarrollo remoto, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con impacto directo en la integridad de la plataforma IntelliJ IDEA de JetBrains.

cve-2026-65455 afecta a MapSVG con una vulnerabilidad crítica que permite la subida arbitraria de archivos y ejecución remota de código, siendo explotada activamente. Esta falla pone en riesgo la integridad total del sistema en el que está instalado el plugin.

cve-2026-65461 describe una vulnerabilidad crítica en el plugin Really Simple CSV Importer que permite la carga arbitraria de archivos. Esta falla puede ser usada para ejecutar código de forma remota y comprometer sistemas WordPress co...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-27064 describe una vulnerabilidad crítica en el plugin Mailster de WordPress que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla pone en riesgo la integridad y seguridad del servidor afectado.

cve-2026-57784 afecta a Ninja Forms File Uploads Extension permitiendo ataques de cross site request forgery sin autenticación, lo que puede provocar acciones no autorizadas en formularios web.

cve-2026-59514 afecta al plugin Buddyboss Platform en WordPress, permitiendo inyección SQL no autenticada con impacto crítico en la base de datos. Se confirma explotación activa que compromete datos sensibles y controla remoto del sistema.

cve-2026-59525 describe una vulnerabilidad crítica de inyección SQL en el plugin Participants Database de WordPress, que permite ejecución remota y exposición de datos. Esta falla destaca por su alta severidad y explotación confirmada, representando un riesgo significativo para la seguridad de los sitios afectados.

cve-2026-59526 describe una inyección SQL no autenticada crítica en el plugin MapSVG para WordPress que permite acceso y ejecución remota en la base de datos. Esta vulnerabilidad es explotada activamente, lo que la convierte en una amenaza inmediata para los sitios afectados.

cve-2026-59540 vulnerabilidad crítica en el plugin SMS Alert Order Notifications de WordPress permite escalada de privilegios sin autenticación. Esta falla compromete la seguridad del sistema al permitir control no autorizado.

cve-2026-59543 expone una ejecución remota de código en un popular plugin de WordPress, permitiendo que un atacante controle completamente el sistema afectado.

cve-2026-59544 afecta a Thrive Quiz Builder en WordPress y permite ejecución remota de código mediante inyección de objeto PHP sin autenticación. Es una vulnerabilidad crítica y altamente peligrosa que requiere atención inmediata.

cve-2026-59555 afecta a WordPress Participants Database provocando eliminación arbitraria de archivos sin necesidad de autenticación, permitiendo un grave compromiso de integridad y disponibilidad.

cve-2026-61948 afecta a un plugin de WordPress permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios sobre la base de datos, poniendo en riesgo la información almacenada.

cve-2026-61949 afecta a Bookly Plugin de WordPress con una vulnerabilidad crítica de inyección SQL no autenticada que permite el control y manipulación de bases de datos. Esta falla presenta alta severidad y explotación confirmada, poniendo en riesgo la integridad y confidencialidad de la información.

cve-2026-61950 afecta a TrueBooker y permite inyección SQL sin autenticación. Esta vulnerabilidad crítica permite acceso y manipulación remota de la base de datos.

cve-2026-61951 describe una vulnerabilidad crítica en el plugin TrueBooker para WordPress que permite la elevación de privilegios sin autenticación. Esta falla facilita el control total del sistema a atacantes remotos.

cve-2026-64812 afecta a JetBrains IntelliJ IDEA y permite la ejecución remota de código mediante inyección no autorizada en sesiones remotas. La vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-64813 permite a un atacante modificar configuraciones sin autorización en entornos de desarrollo remoto, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con impacto directo en la integridad de la plataforma IntelliJ IDEA de JetBrains.

cve-2026-65455 afecta a MapSVG con una vulnerabilidad crítica que permite la subida arbitraria de archivos y ejecución remota de código, siendo explotada activamente. Esta falla pone en riesgo la integridad total del sistema en el que está instalado el plugin.

cve-2026-65461 describe una vulnerabilidad crítica en el plugin Really Simple CSV Importer que permite la carga arbitraria de archivos. Esta falla puede ser usada para ejecutar código de forma remota y comprometer sistemas WordPress co...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 24-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-27064 describe una vulnerabilidad crítica en el plugin Mailster de WordPress que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla pone en riesgo la integridad y seguridad del servidor afectado.

cve-2026-57784 afecta a Ninja Forms File Uploads Extension permitiendo ataques de cross site request forgery sin autenticación, lo que puede provocar acciones no autorizadas en formularios web.

cve-2026-59514 afecta al plugin Buddyboss Platform en WordPress, permitiendo inyección SQL no autenticada con impacto crítico en la base de datos. Se confirma explotación activa que compromete datos sensibles y controla remoto del sistema.

cve-2026-59525 describe una vulnerabilidad crítica de inyección SQL en el plugin Participants Database de WordPress, que permite ejecución remota y exposición de datos. Esta falla destaca por su alta severidad y explotación confirmada, representando un riesgo significativo para la seguridad de los sitios afectados.

cve-2026-59526 describe una inyección SQL no autenticada crítica en el plugin MapSVG para WordPress que permite acceso y ejecución remota en la base de datos. Esta vulnerabilidad es explotada activamente, lo que la convierte en una amenaza inmediata para los sitios afectados.

cve-2026-59540 vulnerabilidad crítica en el plugin SMS Alert Order Notifications de WordPress permite escalada de privilegios sin autenticación. Esta falla compromete la seguridad del sistema al permitir control no autorizado.

cve-2026-59543 expone una ejecución remota de código en un popular plugin de WordPress, permitiendo que un atacante controle completamente el sistema afectado.

cve-2026-59544 afecta a Thrive Quiz Builder en WordPress y permite ejecución remota de código mediante inyección de objeto PHP sin autenticación. Es una vulnerabilidad crítica y altamente peligrosa que requiere atención inmediata.

cve-2026-59555 afecta a WordPress Participants Database provocando eliminación arbitraria de archivos sin necesidad de autenticación, permitiendo un grave compromiso de integridad y disponibilidad.

cve-2026-61948 afecta a un plugin de WordPress permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios sobre la base de datos, poniendo en riesgo la información almacenada.

cve-2026-61949 afecta a Bookly Plugin de WordPress con una vulnerabilidad crítica de inyección SQL no autenticada que permite el control y manipulación de bases de datos. Esta falla presenta alta severidad y explotación confirmada, poniendo en riesgo la integridad y confidencialidad de la información.

cve-2026-61950 afecta a TrueBooker y permite inyección SQL sin autenticación. Esta vulnerabilidad crítica permite acceso y manipulación remota de la base de datos.

cve-2026-61951 describe una vulnerabilidad crítica en el plugin TrueBooker para WordPress que permite la elevación de privilegios sin autenticación. Esta falla facilita el control total del sistema a atacantes remotos.

cve-2026-64812 afecta a JetBrains IntelliJ IDEA y permite la ejecución remota de código mediante inyección no autorizada en sesiones remotas. La vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-64813 permite a un atacante modificar configuraciones sin autorización en entornos de desarrollo remoto, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con impacto directo en la integridad de la plataforma IntelliJ IDEA de JetBrains.

cve-2026-65455 afecta a MapSVG con una vulnerabilidad crítica que permite la subida arbitraria de archivos y ejecución remota de código, siendo explotada activamente. Esta falla pone en riesgo la integridad total del sistema en el que está instalado el plugin.

cve-2026-65461 describe una vulnerabilidad crítica en el plugin Really Simple CSV Importer que permite la carga arbitraria de archivos. Esta falla puede ser usada para ejecutar código de forma remota y comprometer sistemas WordPress con privilegios elevados.

cve-2026-65471 expone una vulnerabilidad crítica de CSRF in Avada Core. Permite ejecutar acciones no autorizadas sin autenticación. Es vital revisar y aplicar actualizaciones para evitar riesgos.

cve-2026-65605 describe una vulnerabilidad crítica de cross-site scripting almacenado en SiYuan SiYuan que permite ejecución remota de comandos. La falla radica en un escape insuficiente del contenido HTML en la interfaz de usuario, facilitando ataques con escalada de privilegios.

cve-2026-65606 afecta a SiYuan Desktop y permite la ejecución remota de comandos mediante cross-site scripting. La vulnerabilidad explota el protocolo siyuan y puede escalarse a ejecución de código en el sistema operativo.

cve-2026-65907 afecta a JetBrains TeamCity permitiendo ejecución remota de código mediante manipulación de repositorios Git. Esta vulnerabilidad crítica permite la ejecución no autorizada de código en sistemas afectados.

cve-2026-65687 expone una vulnerabilidad crítica en Bold Reports Standalone Report Designer que permite la divulgación de archivos sensibles y el acceso no autorizado. Se trata de un fallo grave en la validación de rutas que afecta a la seguridad del servidor y la integridad de la aplicación.

cve-2026-65688 afecta a Bold Reports generador de informes independiente. Permite lectura arbitraria de archivos y acceso total sin autorización. La vulnerabilidad es crítica y confirmada en explotaciones activas.

cve-2026-65689 afecta a Bold Reports Standalone Report Designer con una vulnerabilidad crítica de salto de ruta que permite la divulgación de archivos arbitrarios y acceso no autorizado mediante exposición de credenciales.

cve-2026-65760 afecta a la extensión Easy Store de Joomla permitiendo el acceso indebido a pedidos y datos personales entre usuarios. Esta vulnerabilidad crítica con puntuación nueve punto dos expone información sensible dentro del sistema.

cve-2026-65761 describe una inyección SQL crítica en la extensión Easy Store de Joomla que permite acceso completo y no autenticado a la base de datos. Esta vulnerabilidad representa un riesgo severo para la integridad y seguridad de los sistemas afectados.

cve-2026-47668 afecta a DbGate permitiendo ejecución remota de código a través de inyección en parámetros JSON. La vulnerabilidad presenta una severidad crítica y permite activamente la explotación remota que compromete la seguridad del sistema afectado.

cve-2026-47752 afecta a Quenary Tugtainer permitiendo la ejecución remota de comandos con privilegios. El fallo reside en la inyección de plantillas no segura en campos de notificación. Esto compromete la integridad y seguridad del sistema al poder ejecutar código arbitrario.

cve-2026-65700 afecta a h2oGPT e implica riesgo crítico por recorrido de ruta y ejecución remota de código. La vulnerabilidad permite a atacantes no autenticados manipular archivos del servidor usando el token portador sin sanitizar.

cve-2026-65701 expone una crítica vulnerabilidad de recorrido de ruta en SoftVC VITS Singing Voice Conversion que permite la lectura y escritura arbitraria de archivos en el servidor por atacantes remotos no autenticados.

cve-2026-6516 describe una vulnerabilidad crítica en ManageEngine ADAudit Plus que permite ejecución remota de código sin necesidad de autenticación. Esta falla afecta directamente la seguridad y control de sistemas, implicando un riesgo elevado de compromiso total.

cve-2026-47669 permite la ejecución remota de código con privilegios de root en DbGate debido a una validación insuficiente de rutas en archivos ZIP maliciosos. Esta vulnerabilidad representa un riesgo crítico para sistemas afectados y debe ser corregida con la actualización a versiones seguras.

cve-2026-47670 afecta a DbGate permitiendo ejecución remota de código con privilegios de root mediante usuarios autenticados. Esta vulnerabilidad es crítica y explotada activamente, poniendo en riesgo la integridad del sistema y el control total del servidor.

cve-2026-63359 permite a atacantes no autenticados acceder y controlar cuentas de usuario en Appriss Insights V I N E. Este fallo expone datos personales sensibles y permite el robo masivo de información. Es una vulnerabilidad crítica y de fácil explotación activa.

cve-2026-15981 expone un bypass crítico de autenticación en el plugin miniorange SAML Single Sign On para WordPress. La vulnerabilidad aprovecha errores en la validación de la firma OpenSSL, permitiendo acceso de administradores sin credenciales. Esta falla pone en riesgo la integridad de la autenticación del sistema afectado.

cve-2026-47724 describe una grave vulnerabilidad en Forgekeep Nebula Mesh que permite la escalada de privilegios y acceso cruzado entre usuarios no autorizados. La falla afecta la autorización en la API, exponiendo recursos sensibles y permitiendo control no legítimo.

cve-2026-49035 es una vulnerabilidad crítica que permite ejecución remota de código en un sistema de mensajería MMS mediante un desbordamiento de búfer en el montón. Puede provocar también corrupción de memoria o denegación de servicio bajo ciertas condiciones de seguridad avanzadas.

cve-2024-58353 es una vulnerabilidad crítica de ejecución remota de código Javascipt en Cal.com Cal.diy, relacionada con etiquetas de formulario mal saneadas que permiten ataques cross-site scripting. Afecta principalmente a instancias autohospedadas con registro abierto y permite la ejecución de código arbitrario al visitar una vista de reserva específica.

cve-2024-58355 afecta a Cal.com cal.diy y permite la ejecución remota de código JavaScript mediante una vulnerabilidad de cross-site scripting almacenado en vistas de reservas. Se ha confirmado explotación activa de esta vulnerabilidad crítica.

cve-2025-71389 afecta de manera crítica a Cal.com permitiendo la ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad se aprovecha mediante solicitudes manipuladas en React Server Components.

cve-2026-63732 describe una grave vulnerabilidad en 9router que permite a un atacante ejecutar código de forma remota sin necesidad de autenticación. Esto se debe a un conjunto de fallos técnicos que incluyen contraseñas por defecto, omisión de controles de red y falta de validación en un proceso crítico.

cve-2026-28698 expone información sensible en Pronetiqs IntraVUE, un sistema de monitorización de infraestructuras, debido a acceso no autorizado al sistema de ficheros, con explotación activa confirmada. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad del sistema.

cve-2026-42933 expone una vulnerabilidad crítica en Pronetiqs IntraVUE, que permite el uso de un proxy activo para evadir segmentación en redes industriales. Esta falla pone en riesgo la integridad y operación de sistemas OT esenciales.

cve-2026-50517 afecta a Microsoft M365 Copilot permitiendo la ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica con un impacto severo en la seguridad de los sistemas afectados.

cve-2026-54120 es una vulnerabilidad crítica en Microsoft Surface que permite la ejecución remota de código debido a una validación incorrecta de entrada. Esta falla permite a un atacante autorizado controlar el dispositivo a través de la red, representando un riesgo severo.

cve-2026-56160 afecta a Microsoft Azure Red Hat OpenShift y permite escalada de privilegios por autorización incorrecta en la red. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo elevado para entornos de contenedores en la nube.

cve-2026-56165 afecta a Microsoft Account con una vulnerabilidad crítica que permite la ejecución remota de código mediante un desbordamiento de buffer. Esta amenaza representa un riesgo alto para la seguridad en redes y sistemas de usuario.

cve-2026-56191 afecta a Microsoft Exchange Online y permite explotación activa por autenticación incorrecta. Esta vulnerabilidad critica permite manipulación remota del sistema sin autorización previa.

cve-2026-58275 permite la elevación de privilegios en Microsoft Azure DNS debido a una falta de control de autorización, lo que podría dar un acceso no autorizado completo a la red impactada.

cve-2026-62825 describe una vulnerabilidad crítica en Microsoft Azure Key Vault que permite la elevación de privilegios mediante autenticación incorrecta. Esta falla es altamente explotable y representa un riesgo severo para la seguridad en la gestión de claves y secretos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2545211/c1e-3r9r1cw7xoqs6x6wm-7zn31vgrbg-anjbks.mp3" length="33976364"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-27064 describe una vulnerabilidad crítica en el plugin Mailster de WordPress que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla pone en riesgo la integridad y seguridad del servidor afectado.

cve-2026-57784 afecta a Ninja Forms File Uploads Extension permitiendo ataques de cross site request forgery sin autenticación, lo que puede provocar acciones no autorizadas en formularios web.

cve-2026-59514 afecta al plugin Buddyboss Platform en WordPress, permitiendo inyección SQL no autenticada con impacto crítico en la base de datos. Se confirma explotación activa que compromete datos sensibles y controla remoto del sistema.

cve-2026-59525 describe una vulnerabilidad crítica de inyección SQL en el plugin Participants Database de WordPress, que permite ejecución remota y exposición de datos. Esta falla destaca por su alta severidad y explotación confirmada, representando un riesgo significativo para la seguridad de los sitios afectados.

cve-2026-59526 describe una inyección SQL no autenticada crítica en el plugin MapSVG para WordPress que permite acceso y ejecución remota en la base de datos. Esta vulnerabilidad es explotada activamente, lo que la convierte en una amenaza inmediata para los sitios afectados.

cve-2026-59540 vulnerabilidad crítica en el plugin SMS Alert Order Notifications de WordPress permite escalada de privilegios sin autenticación. Esta falla compromete la seguridad del sistema al permitir control no autorizado.

cve-2026-59543 expone una ejecución remota de código en un popular plugin de WordPress, permitiendo que un atacante controle completamente el sistema afectado.

cve-2026-59544 afecta a Thrive Quiz Builder en WordPress y permite ejecución remota de código mediante inyección de objeto PHP sin autenticación. Es una vulnerabilidad crítica y altamente peligrosa que requiere atención inmediata.

cve-2026-59555 afecta a WordPress Participants Database provocando eliminación arbitraria de archivos sin necesidad de autenticación, permitiendo un grave compromiso de integridad y disponibilidad.

cve-2026-61948 afecta a un plugin de WordPress permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios sobre la base de datos, poniendo en riesgo la información almacenada.

cve-2026-61949 afecta a Bookly Plugin de WordPress con una vulnerabilidad crítica de inyección SQL no autenticada que permite el control y manipulación de bases de datos. Esta falla presenta alta severidad y explotación confirmada, poniendo en riesgo la integridad y confidencialidad de la información.

cve-2026-61950 afecta a TrueBooker y permite inyección SQL sin autenticación. Esta vulnerabilidad crítica permite acceso y manipulación remota de la base de datos.

cve-2026-61951 describe una vulnerabilidad crítica en el plugin TrueBooker para WordPress que permite la elevación de privilegios sin autenticación. Esta falla facilita el control total del sistema a atacantes remotos.

cve-2026-64812 afecta a JetBrains IntelliJ IDEA y permite la ejecución remota de código mediante inyección no autorizada en sesiones remotas. La vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-64813 permite a un atacante modificar configuraciones sin autorización en entornos de desarrollo remoto, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con impacto directo en la integridad de la plataforma IntelliJ IDEA de JetBrains.

cve-2026-65455 afecta a MapSVG con una vulnerabilidad crítica que permite la subida arbitraria de archivos y ejecución remota de código, siendo explotada activamente. Esta falla pone en riesgo la integridad total del sistema en el que está instalado el plugin.

cve-2026-65461 describe una vulnerabilidad crítica en el plugin Really Simple CSV Importer que permite la carga arbitraria de archivos. Esta falla puede ser usada para ejecutar código de forma remota y comprometer sistemas WordPress co...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:23:36</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 23-07-2026]]>
                </title>
                <pubDate>Thu, 23 Jul 2026 04:07:45 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2542974</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-23-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda vulnerabilidades recientes en Ubuntu, Adobe Acrobat para Chrome, Microsoft Azure DevOps y plataformas como Windmill y Langflow, algunas con explotaciones activas. Se destacan incidentes con modelos de IA de OpenAI y Hugging Face, ataques de ransomware y phishing global, y actualizaciones críticas de Oracle y Zimbra. Además, se cubren brechas en plataformas financieras, educativas y de servicios, la evolución de la ciberseguridad con IA, y la detección de malware avanzado en Android.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda vulnerabilidades recientes en Ubuntu, Adobe Acrobat para Chrome, Microsoft Azure DevOps y plataformas como Windmill y Langflow, algunas con explotaciones activas. Se destacan incidentes con modelos de IA de OpenAI y Hugging Face, ataques de ransomware y phishing global, y actualizaciones críticas de Oracle y Zimbra. Además, se cubren brechas en plataformas financieras, educativas y de servicios, la evolución de la ciberseguridad con IA, y la detección de malware avanzado en Android.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 23-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda vulnerabilidades recientes en Ubuntu, Adobe Acrobat para Chrome, Microsoft Azure DevOps y plataformas como Windmill y Langflow, algunas con explotaciones activas. Se destacan incidentes con modelos de IA de OpenAI y Hugging Face, ataques de ransomware y phishing global, y actualizaciones críticas de Oracle y Zimbra. Además, se cubren brechas en plataformas financieras, educativas y de servicios, la evolución de la ciberseguridad con IA, y la detección de malware avanzado en Android.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2542974/c1e-kvkv0bd029gax3xg2-0v4k1064tgkd-zwr1u2.mp3" length="13510574"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda vulnerabilidades recientes en Ubuntu, Adobe Acrobat para Chrome, Microsoft Azure DevOps y plataformas como Windmill y Langflow, algunas con explotaciones activas. Se destacan incidentes con modelos de IA de OpenAI y Hugging Face, ataques de ransomware y phishing global, y actualizaciones críticas de Oracle y Zimbra. Además, se cubren brechas en plataformas financieras, educativas y de servicios, la evolución de la ciberseguridad con IA, y la detección de malware avanzado en Android.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:23</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 23-07-2026]]>
                </title>
                <pubDate>Thu, 23 Jul 2026 03:36:51 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2542943</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-23-07-2026</link>
                                <description>
                                            <![CDATA[cve-2016-4800 afecta al servidor web Eclipse Jetty permitiendo acciones no autorizadas debido a un control de acceso insuficiente. Se confirma explotación activa, lo que aumenta su riesgo y la necesidad de parche inmediato.

cve-2007-6672 afecta a Mortbay Jetty permitiendo un recorrido de directorios que permite acceso a archivos no autorizados. Esta vulnerabilidad crítica está siendo explotada activamente y representa un riesgo importante para la integridad y confidencialidad de los datos en sistemas que utilizan este servidor.

cve-2005-0869 permite la divulgación de información sensible en phpsysinfo, afectando negativamente a la privacidad y seguridad de los sistemas que lo utilizan. La explotación activa confirma el riesgo elevado asociado a esta vulnerabilidad.

cve-2026-16232 describe una vulnerabilidad crítica de autenticación incorrecta en KEV consola que permite el acceso no autorizado y es explotada activamente. Este fallo representa un riesgo elevado para la seguridad de los sistemas afectados.

cve-2026-9282 afecta a un plugin de gestión de caché permitiendo el acceso no autorizado a directorios protegidos mediante recorrido de rutas. Es una vulnerabilidad crítica explotada activamente que requiere atención inmediata.

cve-2026-63048 afecta a la extensión Page Builder CK de Joomla, permitiendo la ejecución remota de código mediante la carga arbitraria de archivos autenticada. Esta vulnerabilidad crítica facilita el control total del sistema comprometido.

cve-2026-8152 describe una vulnerabilidad crítica en Unblu Spark que permite ejecución remota de código mediante redirección abierta y ataques XSS en DOM. Esta falla afecta gravemente a la seguridad de las aplicaciones que integran este software, otorgando control total a atacantes sobre recursos sensibles.

cve-2026-62144 describe un bypass de autenticación crítico en sistemas de gestión de seguridad de Check Point, permitiendo ejecución remota de comandos administrativos en servidores y gateways controlados. Esta vulnerabilidad destaca por su gravedad y acceso remoto sin autenticación previa.

cve-2026-2395 afecta a Xpoda Türkiye Informatics Technology Inc No Code Platform con una falla crítica de inyección SQL que permite la ejecución remota de comandos maliciosos en la base de datos. La vulnerabilidad es altamente crítica y se ha confirmado explotación activa.

cve-2026-16606 permite ejecución remota de código sin necesidad de autenticación en Fujitsu Software openFT. Esta vulnerabilidad es crítica y afecta a sistemas basados en Linux y Oracle Solaris, poniendo en riesgo la integridad y el control total de los sistemas afectados.

cve-2026-40712 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla de validación puede ser explotada por atacantes de alta posición con acceso remoto.

cve-2026-46738 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla se debe a una validación incorrecta de las entradas, lo que posibilita el acceso remoto bajo condiciones privilegiadas.

cve-2026-13072 afecta a MongoDB y permite corrupción de memoria debido a una validación insuficiente de datos BSON durante pipelines de agregación en modo compute. Esto puede causar la terminación inesperada del servicio o comportamientos erráticos. Es una vulnerabilidad crítica que requiere atención inmediata.

cve-2026-64829 expone una vulnerabilidad crítica que permite mantener sesiones activas tras el restablecimiento de contraseña en Question2Answer. El fallo se debe a la omisión de invalidar cookies persistentes en el flujo de recuperación de contraseña, representando un riesgo grave de acceso no autorizado.

cve-2026-60366 afecta a Oracle Platform Security for Java con vulnerabilidad crítica que permite la toma total de control. Esta falla remota no autenticada compromete confidencialidad, integridad y disponib...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2016-4800 afecta al servidor web Eclipse Jetty permitiendo acciones no autorizadas debido a un control de acceso insuficiente. Se confirma explotación activa, lo que aumenta su riesgo y la necesidad de parche inmediato.

cve-2007-6672 afecta a Mortbay Jetty permitiendo un recorrido de directorios que permite acceso a archivos no autorizados. Esta vulnerabilidad crítica está siendo explotada activamente y representa un riesgo importante para la integridad y confidencialidad de los datos en sistemas que utilizan este servidor.

cve-2005-0869 permite la divulgación de información sensible en phpsysinfo, afectando negativamente a la privacidad y seguridad de los sistemas que lo utilizan. La explotación activa confirma el riesgo elevado asociado a esta vulnerabilidad.

cve-2026-16232 describe una vulnerabilidad crítica de autenticación incorrecta en KEV consola que permite el acceso no autorizado y es explotada activamente. Este fallo representa un riesgo elevado para la seguridad de los sistemas afectados.

cve-2026-9282 afecta a un plugin de gestión de caché permitiendo el acceso no autorizado a directorios protegidos mediante recorrido de rutas. Es una vulnerabilidad crítica explotada activamente que requiere atención inmediata.

cve-2026-63048 afecta a la extensión Page Builder CK de Joomla, permitiendo la ejecución remota de código mediante la carga arbitraria de archivos autenticada. Esta vulnerabilidad crítica facilita el control total del sistema comprometido.

cve-2026-8152 describe una vulnerabilidad crítica en Unblu Spark que permite ejecución remota de código mediante redirección abierta y ataques XSS en DOM. Esta falla afecta gravemente a la seguridad de las aplicaciones que integran este software, otorgando control total a atacantes sobre recursos sensibles.

cve-2026-62144 describe un bypass de autenticación crítico en sistemas de gestión de seguridad de Check Point, permitiendo ejecución remota de comandos administrativos en servidores y gateways controlados. Esta vulnerabilidad destaca por su gravedad y acceso remoto sin autenticación previa.

cve-2026-2395 afecta a Xpoda Türkiye Informatics Technology Inc No Code Platform con una falla crítica de inyección SQL que permite la ejecución remota de comandos maliciosos en la base de datos. La vulnerabilidad es altamente crítica y se ha confirmado explotación activa.

cve-2026-16606 permite ejecución remota de código sin necesidad de autenticación en Fujitsu Software openFT. Esta vulnerabilidad es crítica y afecta a sistemas basados en Linux y Oracle Solaris, poniendo en riesgo la integridad y el control total de los sistemas afectados.

cve-2026-40712 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla de validación puede ser explotada por atacantes de alta posición con acceso remoto.

cve-2026-46738 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla se debe a una validación incorrecta de las entradas, lo que posibilita el acceso remoto bajo condiciones privilegiadas.

cve-2026-13072 afecta a MongoDB y permite corrupción de memoria debido a una validación insuficiente de datos BSON durante pipelines de agregación en modo compute. Esto puede causar la terminación inesperada del servicio o comportamientos erráticos. Es una vulnerabilidad crítica que requiere atención inmediata.

cve-2026-64829 expone una vulnerabilidad crítica que permite mantener sesiones activas tras el restablecimiento de contraseña en Question2Answer. El fallo se debe a la omisión de invalidar cookies persistentes en el flujo de recuperación de contraseña, representando un riesgo grave de acceso no autorizado.

cve-2026-60366 afecta a Oracle Platform Security for Java con vulnerabilidad crítica que permite la toma total de control. Esta falla remota no autenticada compromete confidencialidad, integridad y disponib...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 23-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2016-4800 afecta al servidor web Eclipse Jetty permitiendo acciones no autorizadas debido a un control de acceso insuficiente. Se confirma explotación activa, lo que aumenta su riesgo y la necesidad de parche inmediato.

cve-2007-6672 afecta a Mortbay Jetty permitiendo un recorrido de directorios que permite acceso a archivos no autorizados. Esta vulnerabilidad crítica está siendo explotada activamente y representa un riesgo importante para la integridad y confidencialidad de los datos en sistemas que utilizan este servidor.

cve-2005-0869 permite la divulgación de información sensible en phpsysinfo, afectando negativamente a la privacidad y seguridad de los sistemas que lo utilizan. La explotación activa confirma el riesgo elevado asociado a esta vulnerabilidad.

cve-2026-16232 describe una vulnerabilidad crítica de autenticación incorrecta en KEV consola que permite el acceso no autorizado y es explotada activamente. Este fallo representa un riesgo elevado para la seguridad de los sistemas afectados.

cve-2026-9282 afecta a un plugin de gestión de caché permitiendo el acceso no autorizado a directorios protegidos mediante recorrido de rutas. Es una vulnerabilidad crítica explotada activamente que requiere atención inmediata.

cve-2026-63048 afecta a la extensión Page Builder CK de Joomla, permitiendo la ejecución remota de código mediante la carga arbitraria de archivos autenticada. Esta vulnerabilidad crítica facilita el control total del sistema comprometido.

cve-2026-8152 describe una vulnerabilidad crítica en Unblu Spark que permite ejecución remota de código mediante redirección abierta y ataques XSS en DOM. Esta falla afecta gravemente a la seguridad de las aplicaciones que integran este software, otorgando control total a atacantes sobre recursos sensibles.

cve-2026-62144 describe un bypass de autenticación crítico en sistemas de gestión de seguridad de Check Point, permitiendo ejecución remota de comandos administrativos en servidores y gateways controlados. Esta vulnerabilidad destaca por su gravedad y acceso remoto sin autenticación previa.

cve-2026-2395 afecta a Xpoda Türkiye Informatics Technology Inc No Code Platform con una falla crítica de inyección SQL que permite la ejecución remota de comandos maliciosos en la base de datos. La vulnerabilidad es altamente crítica y se ha confirmado explotación activa.

cve-2026-16606 permite ejecución remota de código sin necesidad de autenticación en Fujitsu Software openFT. Esta vulnerabilidad es crítica y afecta a sistemas basados en Linux y Oracle Solaris, poniendo en riesgo la integridad y el control total de los sistemas afectados.

cve-2026-40712 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla de validación puede ser explotada por atacantes de alta posición con acceso remoto.

cve-2026-46738 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla se debe a una validación incorrecta de las entradas, lo que posibilita el acceso remoto bajo condiciones privilegiadas.

cve-2026-13072 afecta a MongoDB y permite corrupción de memoria debido a una validación insuficiente de datos BSON durante pipelines de agregación en modo compute. Esto puede causar la terminación inesperada del servicio o comportamientos erráticos. Es una vulnerabilidad crítica que requiere atención inmediata.

cve-2026-64829 expone una vulnerabilidad crítica que permite mantener sesiones activas tras el restablecimiento de contraseña en Question2Answer. El fallo se debe a la omisión de invalidar cookies persistentes en el flujo de recuperación de contraseña, representando un riesgo grave de acceso no autorizado.

cve-2026-60366 afecta a Oracle Platform Security for Java con vulnerabilidad crítica que permite la toma total de control. Esta falla remota no autenticada compromete confidencialidad, integridad y disponibilidad, extendiendo su impacto a otros productos relacionados.

cve-2026-60367 afecta a Oracle Platform Security for Java y permite la toma completa de control del sistema, comprometiendo la confidencialidad, integridad y disponibilidad. Es una vulnerabilidad crítica con explotación remota sin necesidad de autenticación, requiriendo atención inmediata.

cve-2026-60369 es una vulnerabilidad crítica en Oracle Platform Security for Java que permite a atacantes con pocos privilegios comprometer la seguridad del sistema a través de acceso remoto. Impacta fuertemente en la confidencialidad, integridad y disponibilidad, facilitando la toma de control total. La explotación activa ha sido confirmada.

cve-2026-60372 afecta a Oracle Platform Security for Java, permitiendo la ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad tiene un impacto crítico con alta posibilidad de explotación activa.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2542943/c1e-13o3mcn6xmrb17164-z3o2nkq2i8vd-f0omsa.mp3" length="13027831"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2016-4800 afecta al servidor web Eclipse Jetty permitiendo acciones no autorizadas debido a un control de acceso insuficiente. Se confirma explotación activa, lo que aumenta su riesgo y la necesidad de parche inmediato.

cve-2007-6672 afecta a Mortbay Jetty permitiendo un recorrido de directorios que permite acceso a archivos no autorizados. Esta vulnerabilidad crítica está siendo explotada activamente y representa un riesgo importante para la integridad y confidencialidad de los datos en sistemas que utilizan este servidor.

cve-2005-0869 permite la divulgación de información sensible en phpsysinfo, afectando negativamente a la privacidad y seguridad de los sistemas que lo utilizan. La explotación activa confirma el riesgo elevado asociado a esta vulnerabilidad.

cve-2026-16232 describe una vulnerabilidad crítica de autenticación incorrecta en KEV consola que permite el acceso no autorizado y es explotada activamente. Este fallo representa un riesgo elevado para la seguridad de los sistemas afectados.

cve-2026-9282 afecta a un plugin de gestión de caché permitiendo el acceso no autorizado a directorios protegidos mediante recorrido de rutas. Es una vulnerabilidad crítica explotada activamente que requiere atención inmediata.

cve-2026-63048 afecta a la extensión Page Builder CK de Joomla, permitiendo la ejecución remota de código mediante la carga arbitraria de archivos autenticada. Esta vulnerabilidad crítica facilita el control total del sistema comprometido.

cve-2026-8152 describe una vulnerabilidad crítica en Unblu Spark que permite ejecución remota de código mediante redirección abierta y ataques XSS en DOM. Esta falla afecta gravemente a la seguridad de las aplicaciones que integran este software, otorgando control total a atacantes sobre recursos sensibles.

cve-2026-62144 describe un bypass de autenticación crítico en sistemas de gestión de seguridad de Check Point, permitiendo ejecución remota de comandos administrativos en servidores y gateways controlados. Esta vulnerabilidad destaca por su gravedad y acceso remoto sin autenticación previa.

cve-2026-2395 afecta a Xpoda Türkiye Informatics Technology Inc No Code Platform con una falla crítica de inyección SQL que permite la ejecución remota de comandos maliciosos en la base de datos. La vulnerabilidad es altamente crítica y se ha confirmado explotación activa.

cve-2026-16606 permite ejecución remota de código sin necesidad de autenticación en Fujitsu Software openFT. Esta vulnerabilidad es crítica y afecta a sistemas basados en Linux y Oracle Solaris, poniendo en riesgo la integridad y el control total de los sistemas afectados.

cve-2026-40712 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla de validación puede ser explotada por atacantes de alta posición con acceso remoto.

cve-2026-46738 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla se debe a una validación incorrecta de las entradas, lo que posibilita el acceso remoto bajo condiciones privilegiadas.

cve-2026-13072 afecta a MongoDB y permite corrupción de memoria debido a una validación insuficiente de datos BSON durante pipelines de agregación en modo compute. Esto puede causar la terminación inesperada del servicio o comportamientos erráticos. Es una vulnerabilidad crítica que requiere atención inmediata.

cve-2026-64829 expone una vulnerabilidad crítica que permite mantener sesiones activas tras el restablecimiento de contraseña en Question2Answer. El fallo se debe a la omisión de invalidar cookies persistentes en el flujo de recuperación de contraseña, representando un riesgo grave de acceso no autorizado.

cve-2026-60366 afecta a Oracle Platform Security for Java con vulnerabilidad crítica que permite la toma total de control. Esta falla remota no autenticada compromete confidencialidad, integridad y disponib...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:03</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 22-07-2026]]>
                </title>
                <pubDate>Wed, 22 Jul 2026 04:07:51 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2541450</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-22-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda varias vulnerabilidades críticas en plataformas como Microsoft SharePoint, Palo Alto PAN-OS y WordPress, con esfuerzos de parcheo y explotación activa reportada. Se informa sobre nuevas técnicas de ataque y defensa en inteligencia artificial, ataques a infraestructuras críticas y destacadas campañas maliciosas. También se resumen medidas de seguridad y actualizaciones importantes en productos de Oracle, AWS y Apple, así como amenazas emergentes y iniciativas de vigilancia y defensa en IA.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda varias vulnerabilidades críticas en plataformas como Microsoft SharePoint, Palo Alto PAN-OS y WordPress, con esfuerzos de parcheo y explotación activa reportada. Se informa sobre nuevas técnicas de ataque y defensa en inteligencia artificial, ataques a infraestructuras críticas y destacadas campañas maliciosas. También se resumen medidas de seguridad y actualizaciones importantes en productos de Oracle, AWS y Apple, así como amenazas emergentes y iniciativas de vigilancia y defensa en IA.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 22-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda varias vulnerabilidades críticas en plataformas como Microsoft SharePoint, Palo Alto PAN-OS y WordPress, con esfuerzos de parcheo y explotación activa reportada. Se informa sobre nuevas técnicas de ataque y defensa en inteligencia artificial, ataques a infraestructuras críticas y destacadas campañas maliciosas. También se resumen medidas de seguridad y actualizaciones importantes en productos de Oracle, AWS y Apple, así como amenazas emergentes y iniciativas de vigilancia y defensa en IA.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2541450/c1e-m5o5mf4m9nvsovogx-ok8mj3vqs73x-7xghq0.mp3" length="12774548"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda varias vulnerabilidades críticas en plataformas como Microsoft SharePoint, Palo Alto PAN-OS y WordPress, con esfuerzos de parcheo y explotación activa reportada. Se informa sobre nuevas técnicas de ataque y defensa en inteligencia artificial, ataques a infraestructuras críticas y destacadas campañas maliciosas. También se resumen medidas de seguridad y actualizaciones importantes en productos de Oracle, AWS y Apple, así como amenazas emergentes y iniciativas de vigilancia y defensa en IA.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:53</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 22-07-2026]]>
                </title>
                <pubDate>Wed, 22 Jul 2026 03:51:59 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2541438</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-22-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-61059 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM Order Management que permite a atacantes sin autenticar comprometer datos sensibles mediante acceso remoto. La gravedad radica en la exposición total y modificaciones no autorizadas de la información.

cve-2026-61065 describe una vulnerabilidad crítica en Oracle Access Manager que permite la toma total del sistema sin autenticación y con acceso remoto. La vulnerabilidad compromete confidencialidad, integridad y disponibilidad con un alto nivel de severidad.

cve-2026-61072 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil que permite la ejecución remota y la toma de control del sistema con un impacto completo en la seguridad y disponibilidad. La falta de control y el bajo requisito de privilegios facilitan su explotación.

cve-2026-61076 afecta a Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager, permitiendo la toma de control remota con impacto total en confidencialidad, integridad y disponibilidad.

cve-2026-61097 es una vulnerabilidad crítica en Oracle Banking Trade Finance Process Management que permite la manipulación no autorizada de datos y denegación de servicio parcial mediante acceso de red no autenticado y con interacción humana. Representa un riesgo severo para la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61100 presenta una vulnerabilidad crítica que permite el compromiso total de Oracle WebCenter Enterprise Capture. Este fallo permite a un atacante sin autenticar acceder remotamente y controlar el sistema por completo, afectando confidencialidad, integridad y disponibilidad.

cve-2026-61129 afecta a Oracle Commerce Platform y permite la ejecución remota sin autenticación, con impacto severo en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad tiene explotación activa confirmada y una puntuación crítica de severidad.

cve-2026-61130 afecta a Oracle Commerce Platform permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica puede comprometer datos sensibles y causar interrupciones severas en el servicio.

cve-2026-61131 afecta a Oracle Commerce Platform, permitiendo la toma total del sistema sin autenticación previa. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad, integridad y disponibilidad.

cve-2026-61140 afecta a Oracle WebCenter Sites permitiendo a un atacante sin autenticación comprometer completamente el sistema al acceder por red. La vulnerabilidad es crítica y compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-61145 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la ejecución remota sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crítica puede comprometer completamente el sistema afectado.

cve-2026-61146 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la toma total del sistema por atacantes remotos con bajos privilegios. La vulnerabilidad presenta una severidad crítica con impactos de confidencialidad, integridad y disponibilidad.

cve-2026-61153 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen datos críticos con impacto en integridad y confidencialidad.

cve-2026-61154 es una vulnerabilidad crítica en Oracle Commerce Guided Search Platform Services que permite la toma de control sin autenticación y afecta a la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61155 afecta a Oracle Commerce Guided Search Platform Services y permite acceso no autorizado a datos críticos, además de causar denegación de servicio completa mediante ataques remotos sin necesidad de autenticación. Esta vulnerabilidad representa un riesgo alto de confidencialidad y disponibilidad en el sistema.

cve-2026-61156 afecta a Oracle Commerce Guided Search Platform Services con u...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-61059 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM Order Management que permite a atacantes sin autenticar comprometer datos sensibles mediante acceso remoto. La gravedad radica en la exposición total y modificaciones no autorizadas de la información.

cve-2026-61065 describe una vulnerabilidad crítica en Oracle Access Manager que permite la toma total del sistema sin autenticación y con acceso remoto. La vulnerabilidad compromete confidencialidad, integridad y disponibilidad con un alto nivel de severidad.

cve-2026-61072 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil que permite la ejecución remota y la toma de control del sistema con un impacto completo en la seguridad y disponibilidad. La falta de control y el bajo requisito de privilegios facilitan su explotación.

cve-2026-61076 afecta a Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager, permitiendo la toma de control remota con impacto total en confidencialidad, integridad y disponibilidad.

cve-2026-61097 es una vulnerabilidad crítica en Oracle Banking Trade Finance Process Management que permite la manipulación no autorizada de datos y denegación de servicio parcial mediante acceso de red no autenticado y con interacción humana. Representa un riesgo severo para la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61100 presenta una vulnerabilidad crítica que permite el compromiso total de Oracle WebCenter Enterprise Capture. Este fallo permite a un atacante sin autenticar acceder remotamente y controlar el sistema por completo, afectando confidencialidad, integridad y disponibilidad.

cve-2026-61129 afecta a Oracle Commerce Platform y permite la ejecución remota sin autenticación, con impacto severo en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad tiene explotación activa confirmada y una puntuación crítica de severidad.

cve-2026-61130 afecta a Oracle Commerce Platform permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica puede comprometer datos sensibles y causar interrupciones severas en el servicio.

cve-2026-61131 afecta a Oracle Commerce Platform, permitiendo la toma total del sistema sin autenticación previa. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad, integridad y disponibilidad.

cve-2026-61140 afecta a Oracle WebCenter Sites permitiendo a un atacante sin autenticación comprometer completamente el sistema al acceder por red. La vulnerabilidad es crítica y compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-61145 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la ejecución remota sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crítica puede comprometer completamente el sistema afectado.

cve-2026-61146 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la toma total del sistema por atacantes remotos con bajos privilegios. La vulnerabilidad presenta una severidad crítica con impactos de confidencialidad, integridad y disponibilidad.

cve-2026-61153 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen datos críticos con impacto en integridad y confidencialidad.

cve-2026-61154 es una vulnerabilidad crítica en Oracle Commerce Guided Search Platform Services que permite la toma de control sin autenticación y afecta a la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61155 afecta a Oracle Commerce Guided Search Platform Services y permite acceso no autorizado a datos críticos, además de causar denegación de servicio completa mediante ataques remotos sin necesidad de autenticación. Esta vulnerabilidad representa un riesgo alto de confidencialidad y disponibilidad en el sistema.

cve-2026-61156 afecta a Oracle Commerce Guided Search Platform Services con u...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 22-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-61059 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM Order Management que permite a atacantes sin autenticar comprometer datos sensibles mediante acceso remoto. La gravedad radica en la exposición total y modificaciones no autorizadas de la información.

cve-2026-61065 describe una vulnerabilidad crítica en Oracle Access Manager que permite la toma total del sistema sin autenticación y con acceso remoto. La vulnerabilidad compromete confidencialidad, integridad y disponibilidad con un alto nivel de severidad.

cve-2026-61072 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil que permite la ejecución remota y la toma de control del sistema con un impacto completo en la seguridad y disponibilidad. La falta de control y el bajo requisito de privilegios facilitan su explotación.

cve-2026-61076 afecta a Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager, permitiendo la toma de control remota con impacto total en confidencialidad, integridad y disponibilidad.

cve-2026-61097 es una vulnerabilidad crítica en Oracle Banking Trade Finance Process Management que permite la manipulación no autorizada de datos y denegación de servicio parcial mediante acceso de red no autenticado y con interacción humana. Representa un riesgo severo para la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61100 presenta una vulnerabilidad crítica que permite el compromiso total de Oracle WebCenter Enterprise Capture. Este fallo permite a un atacante sin autenticar acceder remotamente y controlar el sistema por completo, afectando confidencialidad, integridad y disponibilidad.

cve-2026-61129 afecta a Oracle Commerce Platform y permite la ejecución remota sin autenticación, con impacto severo en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad tiene explotación activa confirmada y una puntuación crítica de severidad.

cve-2026-61130 afecta a Oracle Commerce Platform permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica puede comprometer datos sensibles y causar interrupciones severas en el servicio.

cve-2026-61131 afecta a Oracle Commerce Platform, permitiendo la toma total del sistema sin autenticación previa. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad, integridad y disponibilidad.

cve-2026-61140 afecta a Oracle WebCenter Sites permitiendo a un atacante sin autenticación comprometer completamente el sistema al acceder por red. La vulnerabilidad es crítica y compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-61145 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la ejecución remota sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crítica puede comprometer completamente el sistema afectado.

cve-2026-61146 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la toma total del sistema por atacantes remotos con bajos privilegios. La vulnerabilidad presenta una severidad crítica con impactos de confidencialidad, integridad y disponibilidad.

cve-2026-61153 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen datos críticos con impacto en integridad y confidencialidad.

cve-2026-61154 es una vulnerabilidad crítica en Oracle Commerce Guided Search Platform Services que permite la toma de control sin autenticación y afecta a la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61155 afecta a Oracle Commerce Guided Search Platform Services y permite acceso no autorizado a datos críticos, además de causar denegación de servicio completa mediante ataques remotos sin necesidad de autenticación. Esta vulnerabilidad representa un riesgo alto de confidencialidad y disponibilidad en el sistema.

cve-2026-61156 afecta a Oracle Commerce Guided Search Platform Services con una vulnerabilidad crítica que permite acceso y modificación no autorizada de datos sin autenticación previa. Esta vulnerabilidad representa un riesgo grave para la integridad y confidencialidad de la plataforma.

cve-2026-61161 afecta a productos de Oracle Commerce, permitiendo a atacantes remotos sin autenticación controlar sistemas completos. La vulnerabilidad es de máxima gravedad con impacto en la confidencialidad, integridad y disponibilidad de datos y servicios.

cve-2026-61167 afecta a Oracle Agile PLM y permite a atacantes no autenticados con acceso de red tomar control total del sistema, comprometiendo la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad es de máxima criticidad y fácil explotación.

cve-2026-61171 afecta a Oracle Agile PLM, permitiendo accesos no autorizados y modificaciones críticas en datos sensibles. Esta vulnerabilidad es altamente crítica, con un alto impacto en confidencialidad e integridad, y explotación confirmada mediante acceso remoto.

cve-2026-61174 es una vulnerabilidad crítica en Oracle Product Lifecycle Analytics que permite a atacantes sin privilegios acceder y modificar datos sensibles. Esta falla afecta directamente la confidencialidad e integridad de los datos del sistema, con un alto riesgo de compromiso total de la información.

cve-2026-61175 afecta a Oracle Product Lifecycle Analytics con una vulnerabilidad crítica que permite acceso no autorizado y denegación parcial de servicio. La explotación remota sin autenticación incrementa el riesgo y el impacto en la confidencialidad y disponibilidad del sistema.

cve-2026-61178 afecta a Oracle Agile Product Lifecycle Management for Process con una vulnerabilidad crítica que permite la ejecución remota de código sin necesidad de autenticación. Este fallo impacta severamente en la seguridad, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61183 afecta a Oracle Agile Product Lifecycle Management for Process con una vulnerabilidad crítica que permite a atacantes no autenticados comprometer el sistema vía HTTP. Esta falla impacta gravemente la confidencialidad, integridad y disponibilidad del producto.

cve-2026-61184 es una vulnerabilidad crítica en Oracle Agile Product Lifecycle Management para Process que permite a atacantes sin autenticación comprometer datos críticos mediante acceso remoto. Esta falla afecta la integridad y confidencialidad de la información almacenada, con un alto riesgo de explotación.

cve-2026-61186 afecta a Oracle Agile Engineering Data Management con una vulnerabilidad crítica que permite ataques remotos sin autenticación. Esta falla puede comprometer la confidencialidad, integridad y disponibilidad de la totalidad de los datos del sistema, incluyendo la posibilidad de causar un fallo o denegación de servicio.

cve-2026-61196 describe una vulnerabilidad crítica en Oracle Identity Manager que permite la toma completa del control del sistema por un atacante remoto no autenticado. La gravedad, con impacto en confidencialidad e integridad, exige atención inmediata para mitigación.

cve-2026-61197 es una vulnerabilidad crítica en Oracle Identity Manager que permite acceso no autorizado y manipulación de datos sensibles. Esta falla impacta gravemente en la confidencialidad e integridad de la información manejada por el sistema.

cve-2026-61201 afecta a Oracle PeopleSoft Enterprise CRM Common Objects con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. La falla compromete la confidencialidad, integridad y disponibilidad del sistema, presentando un riesgo grave para entornos empresariales que utilicen esta solución.

cve-2026-61203 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Expenses que permite acceso no autorizado y manipulación de datos críticos. Esta falla afecta la confidencialidad, integridad y disponibilidad del sistema, representando un riesgo alto por explotación remota sin autenticación.

cve-2026-61204 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Program Management que permite la toma total del sistema mediante acceso remoto y requiere interacción del usuario. Esta falla afecta a la confidencialidad, integridad y disponibilidad de la plataforma, con gravedad máxima.

cve-2026-61207 expone una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM eProcurement, permitiendo acceso no autorizado y manipulación de datos. Este fallo afecta la confidencialidad e integridad del sistema, y su explotación es trivial a través de red sin privilegios.

cve-2026-61209 expone una vulnerabilidad crítica en Oracle PeopleSoft In-Memory Project Discovery que permite la toma completa del sistema a atacantes con acceso en red y privilegios bajos. El fallo afecta a la confidencialidad, integridad y disponibilidad del producto y presenta un riesgo muy alto para entornos afectados.

cve-2026-61211 afecta a Oracle Database Server permitiendo la ejecución remota de código con privilegios bajos y provoca compromiso total del sistema. La vulnerabilidad tiene impacto crítico en confidencialidad, integridad y disponibilidad.

cve-2026-61223 es una vulnerabilidad crítica en Oracle Communications Converged Application Server que permite la toma total del servidor mediante acceso remoto no autenticado. Afecta a la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61233 incluye una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Common Objects Brazil que permite la explotación remota sin autenticación para controlar completamente el sistema. Esta falla afecta gravemente la seguridad en varios ámbitos, implicando la confidencialidad, integridad y disponibilidad.

cve-2026-61235 afecta a Oracle PeopleSoft Enterprise HCM Global Payroll Switzerland permitiendo la toma completa de control mediante acceso remoto con privilegios altos. La vulnerabilidad impacta gravemente la confidencialidad, integridad y disponibilidad del producto, y está confirmada su explotación activa.

cve-2026-61237 expone una grave vulnerabilidad en Oracle PeopleSoft Enterprise FIN Common Objects Argentina. Permite acceso completo y modificaciones no autorizadas, además de afectar la disponibilidad del sistema. Es una falla crítica con un alto impacto en confidencialidad, integridad y disponibilidad.

cve-2026-61238 afecta al componente financiero de Oracle PeopleSoft permitiendo ataques remotos sin autenticación. Esta vulnerabilidad crítica compromete la confidencialidad e integridad de datos sensibles permitiendo modificaciones y accesos no autorizados.

cve-2026-61239 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Common Objects Argentina que permite la ejecución remota sin necesidad de autenticación. Esta falla afecta la integridad, confidencialidad y disponibilidad del sistema, posibilitando accesos no autorizados y denegación de servicio parcial.

cve-2026-61242 afecta a Oracle PeopleSoft con una vulnerabilidad crítica de ejecución remota. Esta falla puede comprometer la confidencialidad, integridad y disponibilidad del sistema, resultando en la toma completa del control del producto afectado.

cve-2026-61244 afecta a Oracle PeopleSoft Enterprise FIN Manufacturing Argentina, permitiendo acceso no autorizado y modificación de datos críticos mediante ataque remoto. Esta vulnerabilidad presenta un riesgo muy alto para la seguridad de la información en entornos empresariales críticos.

cve-2026-61245 presenta una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Manufacturing Brazil que permite la toma total del sistema mediante acceso remoto no autenticado. Esta falla afecta gravemente la confidencialidad, integridad y disponibilidad del producto.

cve-2026-62546 es una vulnerabilidad crítica en Oracle Applications Framework que permite la toma total del sistema a atacantes con privilegios elevados y acceso remoto. Afecta a la confidencialidad, integridad y disponibilidad, con un impacto severo en entornos Oracle E-Business Suite.

cve-2026-62549 afecta a Oracle Oracle HRMS UK permitiendo acceso no autorizado y modificación de datos críticos mediante explotación remota. Esta vulnerabilidad tiene un impacto severo en la confidencialidad e integridad de la información en el sistema afectado.

cve-2026-65317 es una vulnerabilidad crítica que permite la realización remota de solicitudes HTTP arbitrarias mediante un bypass del control de origen en Verba RAG application. Esta falla permite a atacantes no autenticados aprovecharse para controlar las peticiones del servidor a infraestructuras bajo su dominio.

cve-2026-65318 afecta a Verba RAG con una vulnerabilidad crítica de falsificación de petición en servidor no autenticada, permitiendo extracción de credenciales sensibles.

cve-2026-8984 afecta a un cargador de baterías permitiendo ejecución remota de código con privilegios elevados. La vulnerabilidad es crítica y su explotación activa compromete completamente el dispositivo.

cve-2026-8985 afecta a Autel Maxi Charger Single con ejecución remota de código mediante inyección de comandos. El fallo ocurre en un endpoint expuesto sin autenticación que permite la ejecución de comandos arbitrarios en el sistema operativo. Es una vulnerabilidad crítica con confirmación de explotación activa.

cve-2026-8986 afecta al cargador Autel Maxi Charger Single y permite la ejecución arbitraria de comandos en la estación de carga mediante solicitudes OCPP manipuladas.

cve-2026-8987 afecta a dispositivos de Autel, permitiendo desbordamiento de búfer y ejecución remota de código. La vulnerabilidad compromete la estabilidad y seguridad de los cargadores inteligentes.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2541438/c1e-j8v8rb4r3q5b0o05p-v60dp1d7ug7v-op3odw.mp3" length="37538630"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-61059 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM Order Management que permite a atacantes sin autenticar comprometer datos sensibles mediante acceso remoto. La gravedad radica en la exposición total y modificaciones no autorizadas de la información.

cve-2026-61065 describe una vulnerabilidad crítica en Oracle Access Manager que permite la toma total del sistema sin autenticación y con acceso remoto. La vulnerabilidad compromete confidencialidad, integridad y disponibilidad con un alto nivel de severidad.

cve-2026-61072 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil que permite la ejecución remota y la toma de control del sistema con un impacto completo en la seguridad y disponibilidad. La falta de control y el bajo requisito de privilegios facilitan su explotación.

cve-2026-61076 afecta a Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager, permitiendo la toma de control remota con impacto total en confidencialidad, integridad y disponibilidad.

cve-2026-61097 es una vulnerabilidad crítica en Oracle Banking Trade Finance Process Management que permite la manipulación no autorizada de datos y denegación de servicio parcial mediante acceso de red no autenticado y con interacción humana. Representa un riesgo severo para la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61100 presenta una vulnerabilidad crítica que permite el compromiso total de Oracle WebCenter Enterprise Capture. Este fallo permite a un atacante sin autenticar acceder remotamente y controlar el sistema por completo, afectando confidencialidad, integridad y disponibilidad.

cve-2026-61129 afecta a Oracle Commerce Platform y permite la ejecución remota sin autenticación, con impacto severo en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad tiene explotación activa confirmada y una puntuación crítica de severidad.

cve-2026-61130 afecta a Oracle Commerce Platform permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica puede comprometer datos sensibles y causar interrupciones severas en el servicio.

cve-2026-61131 afecta a Oracle Commerce Platform, permitiendo la toma total del sistema sin autenticación previa. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad, integridad y disponibilidad.

cve-2026-61140 afecta a Oracle WebCenter Sites permitiendo a un atacante sin autenticación comprometer completamente el sistema al acceder por red. La vulnerabilidad es crítica y compromete la confidencialidad, integridad y disponibilidad del producto.

cve-2026-61145 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la ejecución remota sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crítica puede comprometer completamente el sistema afectado.

cve-2026-61146 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la toma total del sistema por atacantes remotos con bajos privilegios. La vulnerabilidad presenta una severidad crítica con impactos de confidencialidad, integridad y disponibilidad.

cve-2026-61153 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen datos críticos con impacto en integridad y confidencialidad.

cve-2026-61154 es una vulnerabilidad crítica en Oracle Commerce Guided Search Platform Services que permite la toma de control sin autenticación y afecta a la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-61155 afecta a Oracle Commerce Guided Search Platform Services y permite acceso no autorizado a datos críticos, además de causar denegación de servicio completa mediante ataques remotos sin necesidad de autenticación. Esta vulnerabilidad representa un riesgo alto de confidencialidad y disponibilidad en el sistema.

cve-2026-61156 afecta a Oracle Commerce Guided Search Platform Services con u...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:26:05</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 21-07-2026]]>
                </title>
                <pubDate>Tue, 21 Jul 2026 04:09:19 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2538996</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-21-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio recoge campañas maliciosas en GitHub y RubyGems, vulnerabilidades críticas en WordPress y software popular como SonicWall, 7-Zip y ServiceNow, además de brechas causadas por agentes de IA autónomos en Hugging Face y Ernst &amp; Young. Se destacan ataques avanzados que emplean Microsoft 365, ingeniería social para robar datos y tácticas complejas contra centros de operaciones de seguridad. También se informa sobre problemas en actualizaciones de Microsoft y vulnerabilidades en OpenSSL que afectan infraestructuras críticas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio recoge campañas maliciosas en GitHub y RubyGems, vulnerabilidades críticas en WordPress y software popular como SonicWall, 7-Zip y ServiceNow, además de brechas causadas por agentes de IA autónomos en Hugging Face y Ernst & Young. Se destacan ataques avanzados que emplean Microsoft 365, ingeniería social para robar datos y tácticas complejas contra centros de operaciones de seguridad. También se informa sobre problemas en actualizaciones de Microsoft y vulnerabilidades en OpenSSL que afectan infraestructuras críticas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 21-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio recoge campañas maliciosas en GitHub y RubyGems, vulnerabilidades críticas en WordPress y software popular como SonicWall, 7-Zip y ServiceNow, además de brechas causadas por agentes de IA autónomos en Hugging Face y Ernst &amp; Young. Se destacan ataques avanzados que emplean Microsoft 365, ingeniería social para robar datos y tácticas complejas contra centros de operaciones de seguridad. También se informa sobre problemas en actualizaciones de Microsoft y vulnerabilidades en OpenSSL que afectan infraestructuras críticas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2538996/c1e-ox9x1cj1165tmpmdj-v6028xnwi55-qkluro.mp3" length="11389013"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio recoge campañas maliciosas en GitHub y RubyGems, vulnerabilidades críticas en WordPress y software popular como SonicWall, 7-Zip y ServiceNow, además de brechas causadas por agentes de IA autónomos en Hugging Face y Ernst & Young. Se destacan ataques avanzados que emplean Microsoft 365, ingeniería social para robar datos y tácticas complejas contra centros de operaciones de seguridad. También se informa sobre problemas en actualizaciones de Microsoft y vulnerabilidades en OpenSSL que afectan infraestructuras críticas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:07:55</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 21-07-2026]]>
                </title>
                <pubDate>Tue, 21 Jul 2026 03:41:34 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2538971</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-21-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales.

cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa.

cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas.

cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control.

cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos.

cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA.

cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente.

cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación.

cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada.

cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad.

cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios.

cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados.

cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo.

cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos.

cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías.

cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del pro...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales.

cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa.

cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas.

cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control.

cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos.

cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA.

cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente.

cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación.

cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada.

cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad.

cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios.

cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados.

cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo.

cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos.

cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías.

cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del pro...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 21-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales.

cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa.

cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas.

cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control.

cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos.

cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA.

cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente.

cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación.

cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada.

cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad.

cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios.

cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados.

cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo.

cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos.

cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías.

cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio.

cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos.

cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma.

cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema.

cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados.

cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema.

cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa.

cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados.

cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema.

cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada.

cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa.

cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema.

cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP.

cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes.

cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2538971/c1e-x1j1qt1oo04u010kr-5zr1vmkps2j-eadt3y.mp3" length="22178630"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales.

cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa.

cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas.

cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control.

cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos.

cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA.

cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente.

cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación.

cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada.

cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad.

cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios.

cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados.

cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo.

cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos.

cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías.

cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del pro...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:15:25</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 20-07-2026]]>
                </title>
                <pubDate>Mon, 20 Jul 2026 04:02:19 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2537680</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-20-07-2026</link>
                                <description>
                                            <![CDATA[Se abordan vulnerabilidades en NGINX y SonicWall que permiten ataques remotos y comprometen accesos seguros. Se alerta sobre campañas de malware rusas que afectaron a usuarios ucranianos y organismos rusos mediante técnicas avanzadas. También se detallan ataques que explotan mecanismos legítimos de actualización para infiltrarse en redes críticas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Se abordan vulnerabilidades en NGINX y SonicWall que permiten ataques remotos y comprometen accesos seguros. Se alerta sobre campañas de malware rusas que afectaron a usuarios ucranianos y organismos rusos mediante técnicas avanzadas. También se detallan ataques que explotan mecanismos legítimos de actualización para infiltrarse en redes críticas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 20-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Se abordan vulnerabilidades en NGINX y SonicWall que permiten ataques remotos y comprometen accesos seguros. Se alerta sobre campañas de malware rusas que afectaron a usuarios ucranianos y organismos rusos mediante técnicas avanzadas. También se detallan ataques que explotan mecanismos legítimos de actualización para infiltrarse en redes críticas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2537680/c1e-40r0zs86dmmf9098m-dmd408xoarv9-efzefb.mp3" length="2791802"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Se abordan vulnerabilidades en NGINX y SonicWall que permiten ataques remotos y comprometen accesos seguros. Se alerta sobre campañas de malware rusas que afectaron a usuarios ucranianos y organismos rusos mediante técnicas avanzadas. También se detallan ataques que explotan mecanismos legítimos de actualización para infiltrarse en redes críticas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:57</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 20-07-2026]]>
                </title>
                <pubDate>Mon, 20 Jul 2026 03:32:02 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2537657</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-20-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-44359 afecta a Meshtastic con ejecución remota de código en su sistema de integración continua. Permite el compromiso total del repositorio y la cadena de suministro. La vulnerabilidad ha sido corregida en la versión 2.7.21.1370b23.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-44359 afecta a Meshtastic con ejecución remota de código en su sistema de integración continua. Permite el compromiso total del repositorio y la cadena de suministro. La vulnerabilidad ha sido corregida en la versión 2.7.21.1370b23.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 20-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-44359 afecta a Meshtastic con ejecución remota de código en su sistema de integración continua. Permite el compromiso total del repositorio y la cadena de suministro. La vulnerabilidad ha sido corregida en la versión 2.7.21.1370b23.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2537657/c1e-29392cq6d64b595qm-jpk28v2jhk54-y5ev6v.mp3" length="2059537"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-44359 afecta a Meshtastic con ejecución remota de código en su sistema de integración continua. Permite el compromiso total del repositorio y la cadena de suministro. La vulnerabilidad ha sido corregida en la versión 2.7.21.1370b23.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:26</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 19-07-2026]]>
                </title>
                <pubDate>Sun, 19 Jul 2026 04:02:17 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2536810</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-19-07-2026</link>
                                <description>
                                            <![CDATA[DriveSurge compromete miles de webs para distribuir malware usando técnicas avanzadas. 7-Zip corrige vulnerabilidad crítica de ejecución remota. Hay exploits públicos para vulnerabilidades en WordPress que requieren actualización urgente. Los ataques con malware ACR Stealer aumentan para robar datos empresariales sensibles.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[DriveSurge compromete miles de webs para distribuir malware usando técnicas avanzadas. 7-Zip corrige vulnerabilidad crítica de ejecución remota. Hay exploits públicos para vulnerabilidades en WordPress que requieren actualización urgente. Los ataques con malware ACR Stealer aumentan para robar datos empresariales sensibles.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 19-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[DriveSurge compromete miles de webs para distribuir malware usando técnicas avanzadas. 7-Zip corrige vulnerabilidad crítica de ejecución remota. Hay exploits públicos para vulnerabilidades en WordPress que requieren actualización urgente. Los ataques con malware ACR Stealer aumentan para robar datos empresariales sensibles.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2536810/c1e-porozswzq9xt4n4qv-v602jvpmtr2w-jrpru0.mp3" length="2503410"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[DriveSurge compromete miles de webs para distribuir malware usando técnicas avanzadas. 7-Zip corrige vulnerabilidad crítica de ejecución remota. Hay exploits públicos para vulnerabilidades en WordPress que requieren actualización urgente. Los ataques con malware ACR Stealer aumentan para robar datos empresariales sensibles.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:45</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 19-07-2026]]>
                </title>
                <pubDate>Sun, 19 Jul 2026 03:33:55 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2536798</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-19-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-29059 permite la explotación activa de una vulnerabilidad crítica de Path Traversal en Windmill Windmill, que facilita el acceso a directorios restringidos y archivos sensibles. Se recomienda una mitigación inmediata por el riesgo elevado de acceso no autorizado.

cve-2026-47865 describe un fallo crítico de autenticación en VMware Avi Load Balancer que permite acceso no autorizado al plano de control. Esta vulnerabilidad presenta un riesgo alto debido a su explotación confirmada y severidad crítica.

cve-2024-58366 afecta a SurrealDB permitiendo a atacantes ejecutar código con privilegios elevados mediante una vulnerabilidad en la gestión de excepciones. Esta falla crítica pone en riesgo la confidencialidad y la integridad de la base de datos.

cve-2025-71392 describe una inyección de código crítica en surrealdb que permite la escalada de privilegios y el control total del sistema. Esta vulnerabilidad afecta a versiones anteriores a la 2.0.5, 2.1.5 y 2.2.2 de surrealdb y es explotada mediante nombres maliciosos en tablas y campos de la base de datos.

cve-2026-16117 afecta a Fastify http proxy permitiendo acceso no autorizado a rutas internas mediante URLs codificadas. La explotación aprovecha una falla en la reescritura de prefijos, con un impacto crítico que afecta la seguridad de sistemas proxy.

cve-2026-9323 describe una vulnerabilidad crítica en urwid que permite predecir y secuestrar sesiones, con posibilidad de ejecución remota de código. Esta falla se debe a un generador de números aleatorios insuficientemente seguro en la generación de identificadores de sesión.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-29059 permite la explotación activa de una vulnerabilidad crítica de Path Traversal en Windmill Windmill, que facilita el acceso a directorios restringidos y archivos sensibles. Se recomienda una mitigación inmediata por el riesgo elevado de acceso no autorizado.

cve-2026-47865 describe un fallo crítico de autenticación en VMware Avi Load Balancer que permite acceso no autorizado al plano de control. Esta vulnerabilidad presenta un riesgo alto debido a su explotación confirmada y severidad crítica.

cve-2024-58366 afecta a SurrealDB permitiendo a atacantes ejecutar código con privilegios elevados mediante una vulnerabilidad en la gestión de excepciones. Esta falla crítica pone en riesgo la confidencialidad y la integridad de la base de datos.

cve-2025-71392 describe una inyección de código crítica en surrealdb que permite la escalada de privilegios y el control total del sistema. Esta vulnerabilidad afecta a versiones anteriores a la 2.0.5, 2.1.5 y 2.2.2 de surrealdb y es explotada mediante nombres maliciosos en tablas y campos de la base de datos.

cve-2026-16117 afecta a Fastify http proxy permitiendo acceso no autorizado a rutas internas mediante URLs codificadas. La explotación aprovecha una falla en la reescritura de prefijos, con un impacto crítico que afecta la seguridad de sistemas proxy.

cve-2026-9323 describe una vulnerabilidad crítica en urwid que permite predecir y secuestrar sesiones, con posibilidad de ejecución remota de código. Esta falla se debe a un generador de números aleatorios insuficientemente seguro en la generación de identificadores de sesión.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 19-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-29059 permite la explotación activa de una vulnerabilidad crítica de Path Traversal en Windmill Windmill, que facilita el acceso a directorios restringidos y archivos sensibles. Se recomienda una mitigación inmediata por el riesgo elevado de acceso no autorizado.

cve-2026-47865 describe un fallo crítico de autenticación en VMware Avi Load Balancer que permite acceso no autorizado al plano de control. Esta vulnerabilidad presenta un riesgo alto debido a su explotación confirmada y severidad crítica.

cve-2024-58366 afecta a SurrealDB permitiendo a atacantes ejecutar código con privilegios elevados mediante una vulnerabilidad en la gestión de excepciones. Esta falla crítica pone en riesgo la confidencialidad y la integridad de la base de datos.

cve-2025-71392 describe una inyección de código crítica en surrealdb que permite la escalada de privilegios y el control total del sistema. Esta vulnerabilidad afecta a versiones anteriores a la 2.0.5, 2.1.5 y 2.2.2 de surrealdb y es explotada mediante nombres maliciosos en tablas y campos de la base de datos.

cve-2026-16117 afecta a Fastify http proxy permitiendo acceso no autorizado a rutas internas mediante URLs codificadas. La explotación aprovecha una falla en la reescritura de prefijos, con un impacto crítico que afecta la seguridad de sistemas proxy.

cve-2026-9323 describe una vulnerabilidad crítica en urwid que permite predecir y secuestrar sesiones, con posibilidad de ejecución remota de código. Esta falla se debe a un generador de números aleatorios insuficientemente seguro en la generación de identificadores de sesión.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2536798/c1e-ox9x1cj150zhmpmdj-jpk2v3q5bvxd-2nwgka.mp3" length="5801108"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-29059 permite la explotación activa de una vulnerabilidad crítica de Path Traversal en Windmill Windmill, que facilita el acceso a directorios restringidos y archivos sensibles. Se recomienda una mitigación inmediata por el riesgo elevado de acceso no autorizado.

cve-2026-47865 describe un fallo crítico de autenticación en VMware Avi Load Balancer que permite acceso no autorizado al plano de control. Esta vulnerabilidad presenta un riesgo alto debido a su explotación confirmada y severidad crítica.

cve-2024-58366 afecta a SurrealDB permitiendo a atacantes ejecutar código con privilegios elevados mediante una vulnerabilidad en la gestión de excepciones. Esta falla crítica pone en riesgo la confidencialidad y la integridad de la base de datos.

cve-2025-71392 describe una inyección de código crítica en surrealdb que permite la escalada de privilegios y el control total del sistema. Esta vulnerabilidad afecta a versiones anteriores a la 2.0.5, 2.1.5 y 2.2.2 de surrealdb y es explotada mediante nombres maliciosos en tablas y campos de la base de datos.

cve-2026-16117 afecta a Fastify http proxy permitiendo acceso no autorizado a rutas internas mediante URLs codificadas. La explotación aprovecha una falla en la reescritura de prefijos, con un impacto crítico que afecta la seguridad de sistemas proxy.

cve-2026-9323 describe una vulnerabilidad crítica en urwid que permite predecir y secuestrar sesiones, con posibilidad de ejecución remota de código. Esta falla se debe a un generador de números aleatorios insuficientemente seguro en la generación de identificadores de sesión.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:04:02</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 18-07-2026]]>
                </title>
                <pubDate>Sat, 18 Jul 2026 04:07:18 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2536116</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-18-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda vulnerabilidades críticas en WordPress, OpenSSL y SharePoint, junto a campañas de malware y ataques de ransomware que afectan a empresas y sistemas industriales. Se destaca la brecha en DigiCert, amenazas norcoreanas por esteganografía, y exploits zero-day en Windows y dispositivos industriales. Además, se analizan riesgos en la gestión de acceso en SaaS, uso de IA no autorizada, y acciones legales contra ciberdelincuentes. Se incluyen informes sobre ataques en sectores alimentarios y tecnológicos, vulnerabilidades en servicios en la nube de AWS, y medidas de seguridad en plataformas móviles y de inteligencia artificial.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en WordPress, OpenSSL y SharePoint, junto a campañas de malware y ataques de ransomware que afectan a empresas y sistemas industriales. Se destaca la brecha en DigiCert, amenazas norcoreanas por esteganografía, y exploits zero-day en Windows y dispositivos industriales. Además, se analizan riesgos en la gestión de acceso en SaaS, uso de IA no autorizada, y acciones legales contra ciberdelincuentes. Se incluyen informes sobre ataques en sectores alimentarios y tecnológicos, vulnerabilidades en servicios en la nube de AWS, y medidas de seguridad en plataformas móviles y de inteligencia artificial.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 18-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en WordPress, OpenSSL y SharePoint, junto a campañas de malware y ataques de ransomware que afectan a empresas y sistemas industriales. Se destaca la brecha en DigiCert, amenazas norcoreanas por esteganografía, y exploits zero-day en Windows y dispositivos industriales. Además, se analizan riesgos en la gestión de acceso en SaaS, uso de IA no autorizada, y acciones legales contra ciberdelincuentes. Se incluyen informes sobre ataques en sectores alimentarios y tecnológicos, vulnerabilidades en servicios en la nube de AWS, y medidas de seguridad en plataformas móviles y de inteligencia artificial.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2536116/c1e-w2j2duv6onqbx3x8j-0v45p2zpazm7-nhbv1z.mp3" length="11681167"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda vulnerabilidades críticas en WordPress, OpenSSL y SharePoint, junto a campañas de malware y ataques de ransomware que afectan a empresas y sistemas industriales. Se destaca la brecha en DigiCert, amenazas norcoreanas por esteganografía, y exploits zero-day en Windows y dispositivos industriales. Además, se analizan riesgos en la gestión de acceso en SaaS, uso de IA no autorizada, y acciones legales contra ciberdelincuentes. Se incluyen informes sobre ataques en sectores alimentarios y tecnológicos, vulnerabilidades en servicios en la nube de AWS, y medidas de seguridad en plataformas móviles y de inteligencia artificial.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:07</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 18-07-2026]]>
                </title>
                <pubDate>Sat, 18 Jul 2026 03:38:34 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2536102</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-18-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-63030 describe una vulnerabilidad crítica de interpretación conflictiva con explotación activa confirmada que permite la ejecución remota de código. Esta falla afecta a un producto sin especificar y representa un riesgo inmediato para la seguridad.

cve-2016-0638 afecta a Oracle WebLogic Server permitiendo la ejecución remota de código mediante fallos en la validación de entradas en servicios web. Esta vulnerabilidad es crítica por su explotación activa y gravedad en entornos de middleware empresarial.

cve-2024-36420 afecta a FlowiseAI Flowise y permite la ejecución remota de código mediante una vulnerabilidad de inyección. Esta falla se debe a una inadecuada neutralización de elementos especiales en la salida que usa un componente posterior y está siendo explotada activamente.

cve-2026-15982 expone una escalada de privilegios crítica en Aimogen Pro para WordPress, facilitando la ejecución remota de código y creación de cuentas administrativas. Esta falla representa un riesgo grave para la seguridad y el control de sitios web afectados.

cve-2026-9810 permite que atacantes no autenticados obtengan privilegios de administrador en AI Copilot WordPress plugin a través de manejo incorrecto de tokens OAuth. Esto expone a los sistemas a creación arbitraria de usuarios y escalado de privilegios.

cve-2024-23564 afecta a HCL Aftermarket EPC permitiendo la obtención y redirección no autorizada de contraseñas mediante vulnerabilidad de lógica de negocio. La falta de validación en solicitudes de correos electrónicos es el vector principal de ataque.

cve-2026-51080 afecta a Proxmox libpvestorage-perl con una vulnerabilidad crítica de tipo XXE. Permite ejecución remota de código y fugas de información por manejo inadecuado de XML.

cve-2026-12692 afecta a Vimesoft Enterprise Video Platform permitiendo omisión de autenticación mediante cambio no verificado de contraseña. Esta vulnerabilidad crítica tiene explotación activa confirmada y representa un riesgo alto de acceso no autorizado.

cve-2026-12693 describe una grave omisión de autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funciones protegidas sin validación adecuada. Esta vulnerabilidad crítica destaca la importancia de reforzar el control de acceso en plataformas empresariales.

cve-2026-12694 expone una falla crítica de autorización en Vimesoft Enterprise Video Platform que permite el acceso no autorizado a funciones protegidas. La vulnerabilidad presenta un riesgo alto debido a la ausencia de controles adecuados en el sistema de permisos.

cve-2026-54496 afecta a Zcash ZEBRA y varios componentes relacionados, permitiendo la explotación de una vulnerabilidad crítica que compromete la integridad criptográfica en la validación de pruebas. Esta falla es crítica y se recomienda actualizar a las versiones corregidas para evitar eludir los controles de seguridad.

cve-2026-8297 es una vulnerabilidad de inyección SQL crítica que afecta al sistema de gestión de laboratorios GisLab. Esta falla permite la ejecución remota de comandos maliciosos sobre la base de datos, poniendo en riesgo información sensible y la integridad del sistema.

cve-2026-9586 afecta a Sangoma Switchvox SMB Edition con una grave inyección SQL que permite ejecución remota de código y manipulación total de la base de datos.

cve-2026-9198 permite la ejecución remota de código en IBM Langflow OSS mediante vulnerabilidades en la autenticación y validación. Un atacante puede obtener acceso completo sin necesidad de credenciales.

cve-2026-9202 afecta a IBM Langflow OSS permitiendo ejecución remota de código mediante creación de cuentas activas sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-9103 permite acceso administrativo completo sin autenticación en IBM Langflow OSS, causado por tokens de superusuario emitidos sin verificar identidad y configuración insegura. La explotación activa remota hace que esta...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-63030 describe una vulnerabilidad crítica de interpretación conflictiva con explotación activa confirmada que permite la ejecución remota de código. Esta falla afecta a un producto sin especificar y representa un riesgo inmediato para la seguridad.

cve-2016-0638 afecta a Oracle WebLogic Server permitiendo la ejecución remota de código mediante fallos en la validación de entradas en servicios web. Esta vulnerabilidad es crítica por su explotación activa y gravedad en entornos de middleware empresarial.

cve-2024-36420 afecta a FlowiseAI Flowise y permite la ejecución remota de código mediante una vulnerabilidad de inyección. Esta falla se debe a una inadecuada neutralización de elementos especiales en la salida que usa un componente posterior y está siendo explotada activamente.

cve-2026-15982 expone una escalada de privilegios crítica en Aimogen Pro para WordPress, facilitando la ejecución remota de código y creación de cuentas administrativas. Esta falla representa un riesgo grave para la seguridad y el control de sitios web afectados.

cve-2026-9810 permite que atacantes no autenticados obtengan privilegios de administrador en AI Copilot WordPress plugin a través de manejo incorrecto de tokens OAuth. Esto expone a los sistemas a creación arbitraria de usuarios y escalado de privilegios.

cve-2024-23564 afecta a HCL Aftermarket EPC permitiendo la obtención y redirección no autorizada de contraseñas mediante vulnerabilidad de lógica de negocio. La falta de validación en solicitudes de correos electrónicos es el vector principal de ataque.

cve-2026-51080 afecta a Proxmox libpvestorage-perl con una vulnerabilidad crítica de tipo XXE. Permite ejecución remota de código y fugas de información por manejo inadecuado de XML.

cve-2026-12692 afecta a Vimesoft Enterprise Video Platform permitiendo omisión de autenticación mediante cambio no verificado de contraseña. Esta vulnerabilidad crítica tiene explotación activa confirmada y representa un riesgo alto de acceso no autorizado.

cve-2026-12693 describe una grave omisión de autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funciones protegidas sin validación adecuada. Esta vulnerabilidad crítica destaca la importancia de reforzar el control de acceso en plataformas empresariales.

cve-2026-12694 expone una falla crítica de autorización en Vimesoft Enterprise Video Platform que permite el acceso no autorizado a funciones protegidas. La vulnerabilidad presenta un riesgo alto debido a la ausencia de controles adecuados en el sistema de permisos.

cve-2026-54496 afecta a Zcash ZEBRA y varios componentes relacionados, permitiendo la explotación de una vulnerabilidad crítica que compromete la integridad criptográfica en la validación de pruebas. Esta falla es crítica y se recomienda actualizar a las versiones corregidas para evitar eludir los controles de seguridad.

cve-2026-8297 es una vulnerabilidad de inyección SQL crítica que afecta al sistema de gestión de laboratorios GisLab. Esta falla permite la ejecución remota de comandos maliciosos sobre la base de datos, poniendo en riesgo información sensible y la integridad del sistema.

cve-2026-9586 afecta a Sangoma Switchvox SMB Edition con una grave inyección SQL que permite ejecución remota de código y manipulación total de la base de datos.

cve-2026-9198 permite la ejecución remota de código en IBM Langflow OSS mediante vulnerabilidades en la autenticación y validación. Un atacante puede obtener acceso completo sin necesidad de credenciales.

cve-2026-9202 afecta a IBM Langflow OSS permitiendo ejecución remota de código mediante creación de cuentas activas sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-9103 permite acceso administrativo completo sin autenticación en IBM Langflow OSS, causado por tokens de superusuario emitidos sin verificar identidad y configuración insegura. La explotación activa remota hace que esta...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 18-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-63030 describe una vulnerabilidad crítica de interpretación conflictiva con explotación activa confirmada que permite la ejecución remota de código. Esta falla afecta a un producto sin especificar y representa un riesgo inmediato para la seguridad.

cve-2016-0638 afecta a Oracle WebLogic Server permitiendo la ejecución remota de código mediante fallos en la validación de entradas en servicios web. Esta vulnerabilidad es crítica por su explotación activa y gravedad en entornos de middleware empresarial.

cve-2024-36420 afecta a FlowiseAI Flowise y permite la ejecución remota de código mediante una vulnerabilidad de inyección. Esta falla se debe a una inadecuada neutralización de elementos especiales en la salida que usa un componente posterior y está siendo explotada activamente.

cve-2026-15982 expone una escalada de privilegios crítica en Aimogen Pro para WordPress, facilitando la ejecución remota de código y creación de cuentas administrativas. Esta falla representa un riesgo grave para la seguridad y el control de sitios web afectados.

cve-2026-9810 permite que atacantes no autenticados obtengan privilegios de administrador en AI Copilot WordPress plugin a través de manejo incorrecto de tokens OAuth. Esto expone a los sistemas a creación arbitraria de usuarios y escalado de privilegios.

cve-2024-23564 afecta a HCL Aftermarket EPC permitiendo la obtención y redirección no autorizada de contraseñas mediante vulnerabilidad de lógica de negocio. La falta de validación en solicitudes de correos electrónicos es el vector principal de ataque.

cve-2026-51080 afecta a Proxmox libpvestorage-perl con una vulnerabilidad crítica de tipo XXE. Permite ejecución remota de código y fugas de información por manejo inadecuado de XML.

cve-2026-12692 afecta a Vimesoft Enterprise Video Platform permitiendo omisión de autenticación mediante cambio no verificado de contraseña. Esta vulnerabilidad crítica tiene explotación activa confirmada y representa un riesgo alto de acceso no autorizado.

cve-2026-12693 describe una grave omisión de autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funciones protegidas sin validación adecuada. Esta vulnerabilidad crítica destaca la importancia de reforzar el control de acceso en plataformas empresariales.

cve-2026-12694 expone una falla crítica de autorización en Vimesoft Enterprise Video Platform que permite el acceso no autorizado a funciones protegidas. La vulnerabilidad presenta un riesgo alto debido a la ausencia de controles adecuados en el sistema de permisos.

cve-2026-54496 afecta a Zcash ZEBRA y varios componentes relacionados, permitiendo la explotación de una vulnerabilidad crítica que compromete la integridad criptográfica en la validación de pruebas. Esta falla es crítica y se recomienda actualizar a las versiones corregidas para evitar eludir los controles de seguridad.

cve-2026-8297 es una vulnerabilidad de inyección SQL crítica que afecta al sistema de gestión de laboratorios GisLab. Esta falla permite la ejecución remota de comandos maliciosos sobre la base de datos, poniendo en riesgo información sensible y la integridad del sistema.

cve-2026-9586 afecta a Sangoma Switchvox SMB Edition con una grave inyección SQL que permite ejecución remota de código y manipulación total de la base de datos.

cve-2026-9198 permite la ejecución remota de código en IBM Langflow OSS mediante vulnerabilidades en la autenticación y validación. Un atacante puede obtener acceso completo sin necesidad de credenciales.

cve-2026-9202 afecta a IBM Langflow OSS permitiendo ejecución remota de código mediante creación de cuentas activas sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-9103 permite acceso administrativo completo sin autenticación en IBM Langflow OSS, causado por tokens de superusuario emitidos sin verificar identidad y configuración insegura. La explotación activa remota hace que esta vulnerabilidad sea crítica y urgente.

cve-2026-9135 afecta a IBM Langflow OSS permitiendo la ejecución remota de código mediante inyección en campos dinámicos no validados, explotada activamente para manipulación y control de flujos entre usuarios.

cve-2026-15091 en IBM Engineering AI Hub permite la ejecución remota de código mediante la manipulación de entradas web. Este fallo crítico facilita el control de scripts arbitrarios por atacantes remotos.

cve-2026-60137 afecta a WordPress mediante una inyección SQL en el parámetro author__not_in. Esta brecha permite la ejecución remota de código y expone datos sensibles. Se recomienda actualizar a la versión corregida para mitigar el riesgo.

cve-2026-8476 afecta a IBM Langflow e implica ejecución remota de código a través de la deserialización insegura en la caché en disco, lo que permite la compromisión total del sistema con privilegios elevados.

cve-2026-8481 describe una ejecución remota de código crítica en IBM Langflow OSS que permite a usuarios autenticados controlar el sistema. Esta vulnerabilidad es altamente severa y requiere atención inmediata.

cve-2026-8505 describe una vulnerabilidad crítica en IBM Langflow que permite la ejecución remota de código debido a una incorrecta validación de autenticación en webhooks. Esta falla afecta la seguridad de la plataforma automatizada al permitir que usuarios no autenticados ejecuten flujos arbitrarios.

cve-2026-8635 describe un fallo crítico en IBM Langflow OSS que permite escalada de privilegios y ejecución remota de comandos para comprometer completamente el sistema. La vulnerabilidad afecta la seguridad integral del entorno de ejecución de Langflow.

cve-2026-8859 afecta a IBM Langflow OSS y permite escritura arbitraria de archivos mediante una vulnerabilidad de recorrido de ruta. Esta falla crítica permite a un atacante controlar ubicaciones de archivo accesibles por el proceso comprometido.

cve-2026-13446 es una vulnerabilidad crítica en IBM Langflow OSS que permite acceso no autorizado debido a credenciales codificadas en el software. Esta falla puede comprometer la seguridad de los datos y la infraestructura relacionada con el producto.

cve-2026-48062 es una vulnerabilidad crítica en CodeIgniter que permite la ejecución remota de código debido a una validación incorrecta de extensiones de archivos en cargas. Esto afecta directamente a aplicaciones que gestionan archivos subidos y almacenan contenidos ejecutables en directorios accesibles.

cve-2026-54159 afecta a un módulo crítico de PrestaShop, permitiendo ejecución remota de código mediante deserialización insegura, con explotación activa confirmada y severidad máxima.

cve-2026-54466 afecta a websocket-driver y permite denegación de servicio y ejecución de código mediante una manipulación en el procesamiento de datos de WebSocket. Este fallo de precisión numérica tiene una severidad crítica y su explotación está confirmada.

cve-2026-55518 afecta a Avo Framework y permite escalada de privilegios y exposición de datos al omitir controles de autorización. La explotación implica manipulación de solicitudes POST para adjuntar registros relacionados sin permisos adecuados. La vulnerabilidad es crítica debido a su impacto en la integridad y confidencialidad de las aplicaciones Ruby on Rails.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2536102/c1e-vmjmks5zx33t393d4-5zr1xv7zun4g-kgmgsy.mp3" length="21580530"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-63030 describe una vulnerabilidad crítica de interpretación conflictiva con explotación activa confirmada que permite la ejecución remota de código. Esta falla afecta a un producto sin especificar y representa un riesgo inmediato para la seguridad.

cve-2016-0638 afecta a Oracle WebLogic Server permitiendo la ejecución remota de código mediante fallos en la validación de entradas en servicios web. Esta vulnerabilidad es crítica por su explotación activa y gravedad en entornos de middleware empresarial.

cve-2024-36420 afecta a FlowiseAI Flowise y permite la ejecución remota de código mediante una vulnerabilidad de inyección. Esta falla se debe a una inadecuada neutralización de elementos especiales en la salida que usa un componente posterior y está siendo explotada activamente.

cve-2026-15982 expone una escalada de privilegios crítica en Aimogen Pro para WordPress, facilitando la ejecución remota de código y creación de cuentas administrativas. Esta falla representa un riesgo grave para la seguridad y el control de sitios web afectados.

cve-2026-9810 permite que atacantes no autenticados obtengan privilegios de administrador en AI Copilot WordPress plugin a través de manejo incorrecto de tokens OAuth. Esto expone a los sistemas a creación arbitraria de usuarios y escalado de privilegios.

cve-2024-23564 afecta a HCL Aftermarket EPC permitiendo la obtención y redirección no autorizada de contraseñas mediante vulnerabilidad de lógica de negocio. La falta de validación en solicitudes de correos electrónicos es el vector principal de ataque.

cve-2026-51080 afecta a Proxmox libpvestorage-perl con una vulnerabilidad crítica de tipo XXE. Permite ejecución remota de código y fugas de información por manejo inadecuado de XML.

cve-2026-12692 afecta a Vimesoft Enterprise Video Platform permitiendo omisión de autenticación mediante cambio no verificado de contraseña. Esta vulnerabilidad crítica tiene explotación activa confirmada y representa un riesgo alto de acceso no autorizado.

cve-2026-12693 describe una grave omisión de autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funciones protegidas sin validación adecuada. Esta vulnerabilidad crítica destaca la importancia de reforzar el control de acceso en plataformas empresariales.

cve-2026-12694 expone una falla crítica de autorización en Vimesoft Enterprise Video Platform que permite el acceso no autorizado a funciones protegidas. La vulnerabilidad presenta un riesgo alto debido a la ausencia de controles adecuados en el sistema de permisos.

cve-2026-54496 afecta a Zcash ZEBRA y varios componentes relacionados, permitiendo la explotación de una vulnerabilidad crítica que compromete la integridad criptográfica en la validación de pruebas. Esta falla es crítica y se recomienda actualizar a las versiones corregidas para evitar eludir los controles de seguridad.

cve-2026-8297 es una vulnerabilidad de inyección SQL crítica que afecta al sistema de gestión de laboratorios GisLab. Esta falla permite la ejecución remota de comandos maliciosos sobre la base de datos, poniendo en riesgo información sensible y la integridad del sistema.

cve-2026-9586 afecta a Sangoma Switchvox SMB Edition con una grave inyección SQL que permite ejecución remota de código y manipulación total de la base de datos.

cve-2026-9198 permite la ejecución remota de código en IBM Langflow OSS mediante vulnerabilidades en la autenticación y validación. Un atacante puede obtener acceso completo sin necesidad de credenciales.

cve-2026-9202 afecta a IBM Langflow OSS permitiendo ejecución remota de código mediante creación de cuentas activas sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la seguridad de los sistemas afectados.

cve-2026-9103 permite acceso administrativo completo sin autenticación en IBM Langflow OSS, causado por tokens de superusuario emitidos sin verificar identidad y configuración insegura. La explotación activa remota hace que esta...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:15:00</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 17-07-2026]]>
                </title>
                <pubDate>Fri, 17 Jul 2026 04:09:32 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2534952</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-17-07-2026</link>
                                <description>
                                            <![CDATA[Condenas por hackeo a Transport for London y vulnerabilidades críticas en plataformas como Zoom, SharePoint y Oracle marcan las noticias. Destacan nuevas campañas de malware para macOS, ransomware de rápida acción, y ataques a infraestructuras industriales y gubernamentales. También se aborda el impacto de la inteligencia artificial en ciberseguridad, la aceleración en explotación de vulnerabilidades, y la importancia de la divulgación coordinada para mejorar la defensa. Operaciones policiales internacionales y acuerdos por brechas de datos subrayan avances en la lucha contra el cibercrimen.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Condenas por hackeo a Transport for London y vulnerabilidades críticas en plataformas como Zoom, SharePoint y Oracle marcan las noticias. Destacan nuevas campañas de malware para macOS, ransomware de rápida acción, y ataques a infraestructuras industriales y gubernamentales. También se aborda el impacto de la inteligencia artificial en ciberseguridad, la aceleración en explotación de vulnerabilidades, y la importancia de la divulgación coordinada para mejorar la defensa. Operaciones policiales internacionales y acuerdos por brechas de datos subrayan avances en la lucha contra el cibercrimen.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 17-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Condenas por hackeo a Transport for London y vulnerabilidades críticas en plataformas como Zoom, SharePoint y Oracle marcan las noticias. Destacan nuevas campañas de malware para macOS, ransomware de rápida acción, y ataques a infraestructuras industriales y gubernamentales. También se aborda el impacto de la inteligencia artificial en ciberseguridad, la aceleración en explotación de vulnerabilidades, y la importancia de la divulgación coordinada para mejorar la defensa. Operaciones policiales internacionales y acuerdos por brechas de datos subrayan avances en la lucha contra el cibercrimen.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2534952/c1e-w2j2duv67njcx3x8j-v60z7xnguq58-ckcszc.mp3" length="18793160"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Condenas por hackeo a Transport for London y vulnerabilidades críticas en plataformas como Zoom, SharePoint y Oracle marcan las noticias. Destacan nuevas campañas de malware para macOS, ransomware de rápida acción, y ataques a infraestructuras industriales y gubernamentales. También se aborda el impacto de la inteligencia artificial en ciberseguridad, la aceleración en explotación de vulnerabilidades, y la importancia de la divulgación coordinada para mejorar la defensa. Operaciones policiales internacionales y acuerdos por brechas de datos subrayan avances en la lucha contra el cibercrimen.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:13:04</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 17-07-2026]]>
                </title>
                <pubDate>Fri, 17 Jul 2026 03:40:54 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2534939</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-17-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-15013 afecta al plugin SAML Single Sign On en WordPress, permitiendo una omisión de autenticación que otorga control total de cuentas administrativas. Esta vulnerabilidad crítica posibilita la falsificación de firmas SAML y la obtención de cookies de sesión válidas sin autenticación previa.

cve-2026-12492 expone un fallo crítico en un plugin de WordPress que permite acceso sin autenticación válida. Este fallo permite a atacantes ingresar como administradores o crear cuentas nuevas sin restricciones.

cve-2026-15925 afecta al conector Python de Snowflake con un fallo crítico de validación TLS que permite interceptar datos y ejecutar comandos SQL arbitrarios. La explotación requiere acceso en red y puede exponer información sensible. Es imprescindible actualizar a la versión corregida para eliminar el riesgo.

cve-2026-22752 implica una grave falla de bypass de autenticación en Spring Authorization Server, comprometiendo la seguridad en el control de accesos. Esta vulnerabilidad crítica permite a un atacante saltarse mecanismos de autenticación, poniendo en riesgo sistemas protegidos por este servidor.

cve-2023-49899 afecta a dispositivos de control industrial de Claroty Team82, permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad crítica compromete la integridad y control total del dispositivo.

cve-2023-49900 afecta a Claroty Team82, permitiendo la ejecución remota de código sin autenticación mediante la manipulación del comando SetParameter. Esta vulnerabilidad crítica pone en riesgo sistemas industriales esenciales.

cve-2026-11386 afecta a Ubuntu Pro client permitiendo ejecución remota con privilegios elevados mediante inyección en fuentes APT. La vulnerabilidad permite instalar paquetes maliciosos y comprometer sistemas Ubuntu Server de nube. Es una falla crítica por la exposición a ejecución de código arbitrario con root.

cve-2026-63304 describe una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos por inyección. Este fallo se debe a la falta de escape en los parámetros de una función interna. La vulnerabilidad pone en riesgo la integridad y seguridad del servidor que aloja la aplicación.

cve-2026-63305 expone una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos debido a una inyección en el sistema operativo. Esta falla pone en riesgo la seguridad del servidor y la integridad del sistema de gestión de vídeo.

cve-2026-63306 afecta a Stoatchat por una vulnerabilidad crítica que permite solicitudes remotas sin autenticación. Atacantes pueden acceder a servicios internos y metadatos sensibles a través de URLs maliciosas en endpoints específicos.

cve-2026-14890 es una vulnerabilidad crítica que permite la ejecución remota de código sin autenticación en el sistema de copias de seguridad SGLang que utiliza ZeroMQ. Representa un riesgo grave por la falta de controles en la deserialización de datos. Su explotación puede comprometer completamente el sistema afectado.

cve-2026-45695 afecta a Kopia, permitiendo ejecución remota de comandos debido a una configuración insegura en su servidor HTTP sin autenticación. Esta vulnerabilidad crítica facilita que un atacante pueda ejecutar código arbitrario en el sistema de la víctima.

cve-2026-54733 afecta a la integración de Microsoft 365 con Moodle permitiendo suplantación de identidad sin verificación de firmas en tokens JWT, lo que facilita la obtención no autorizada de sesiones de usuario. Esta vulnerabilidad es crítica y compromete gravemente la seguridad del proceso de autenticación.

cve-2026-59864 describe una vulnerabilidad crítica de recorrido de directorios en el generador de código Kiota de Microsoft, que afecta a plugins de Microsoft 365 Copilot y Teams. Permite la inclusión arbitraria de archivos remotos o locales a través de rutas no validadas en plantillas estáticas.

cve-2026-59865 afecta a Microsoft Kiota y permite la ejecución remota de código mediante inyección...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-15013 afecta al plugin SAML Single Sign On en WordPress, permitiendo una omisión de autenticación que otorga control total de cuentas administrativas. Esta vulnerabilidad crítica posibilita la falsificación de firmas SAML y la obtención de cookies de sesión válidas sin autenticación previa.

cve-2026-12492 expone un fallo crítico en un plugin de WordPress que permite acceso sin autenticación válida. Este fallo permite a atacantes ingresar como administradores o crear cuentas nuevas sin restricciones.

cve-2026-15925 afecta al conector Python de Snowflake con un fallo crítico de validación TLS que permite interceptar datos y ejecutar comandos SQL arbitrarios. La explotación requiere acceso en red y puede exponer información sensible. Es imprescindible actualizar a la versión corregida para eliminar el riesgo.

cve-2026-22752 implica una grave falla de bypass de autenticación en Spring Authorization Server, comprometiendo la seguridad en el control de accesos. Esta vulnerabilidad crítica permite a un atacante saltarse mecanismos de autenticación, poniendo en riesgo sistemas protegidos por este servidor.

cve-2023-49899 afecta a dispositivos de control industrial de Claroty Team82, permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad crítica compromete la integridad y control total del dispositivo.

cve-2023-49900 afecta a Claroty Team82, permitiendo la ejecución remota de código sin autenticación mediante la manipulación del comando SetParameter. Esta vulnerabilidad crítica pone en riesgo sistemas industriales esenciales.

cve-2026-11386 afecta a Ubuntu Pro client permitiendo ejecución remota con privilegios elevados mediante inyección en fuentes APT. La vulnerabilidad permite instalar paquetes maliciosos y comprometer sistemas Ubuntu Server de nube. Es una falla crítica por la exposición a ejecución de código arbitrario con root.

cve-2026-63304 describe una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos por inyección. Este fallo se debe a la falta de escape en los parámetros de una función interna. La vulnerabilidad pone en riesgo la integridad y seguridad del servidor que aloja la aplicación.

cve-2026-63305 expone una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos debido a una inyección en el sistema operativo. Esta falla pone en riesgo la seguridad del servidor y la integridad del sistema de gestión de vídeo.

cve-2026-63306 afecta a Stoatchat por una vulnerabilidad crítica que permite solicitudes remotas sin autenticación. Atacantes pueden acceder a servicios internos y metadatos sensibles a través de URLs maliciosas en endpoints específicos.

cve-2026-14890 es una vulnerabilidad crítica que permite la ejecución remota de código sin autenticación en el sistema de copias de seguridad SGLang que utiliza ZeroMQ. Representa un riesgo grave por la falta de controles en la deserialización de datos. Su explotación puede comprometer completamente el sistema afectado.

cve-2026-45695 afecta a Kopia, permitiendo ejecución remota de comandos debido a una configuración insegura en su servidor HTTP sin autenticación. Esta vulnerabilidad crítica facilita que un atacante pueda ejecutar código arbitrario en el sistema de la víctima.

cve-2026-54733 afecta a la integración de Microsoft 365 con Moodle permitiendo suplantación de identidad sin verificación de firmas en tokens JWT, lo que facilita la obtención no autorizada de sesiones de usuario. Esta vulnerabilidad es crítica y compromete gravemente la seguridad del proceso de autenticación.

cve-2026-59864 describe una vulnerabilidad crítica de recorrido de directorios en el generador de código Kiota de Microsoft, que afecta a plugins de Microsoft 365 Copilot y Teams. Permite la inclusión arbitraria de archivos remotos o locales a través de rutas no validadas en plantillas estáticas.

cve-2026-59865 afecta a Microsoft Kiota y permite la ejecución remota de código mediante inyección...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 17-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-15013 afecta al plugin SAML Single Sign On en WordPress, permitiendo una omisión de autenticación que otorga control total de cuentas administrativas. Esta vulnerabilidad crítica posibilita la falsificación de firmas SAML y la obtención de cookies de sesión válidas sin autenticación previa.

cve-2026-12492 expone un fallo crítico en un plugin de WordPress que permite acceso sin autenticación válida. Este fallo permite a atacantes ingresar como administradores o crear cuentas nuevas sin restricciones.

cve-2026-15925 afecta al conector Python de Snowflake con un fallo crítico de validación TLS que permite interceptar datos y ejecutar comandos SQL arbitrarios. La explotación requiere acceso en red y puede exponer información sensible. Es imprescindible actualizar a la versión corregida para eliminar el riesgo.

cve-2026-22752 implica una grave falla de bypass de autenticación en Spring Authorization Server, comprometiendo la seguridad en el control de accesos. Esta vulnerabilidad crítica permite a un atacante saltarse mecanismos de autenticación, poniendo en riesgo sistemas protegidos por este servidor.

cve-2023-49899 afecta a dispositivos de control industrial de Claroty Team82, permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad crítica compromete la integridad y control total del dispositivo.

cve-2023-49900 afecta a Claroty Team82, permitiendo la ejecución remota de código sin autenticación mediante la manipulación del comando SetParameter. Esta vulnerabilidad crítica pone en riesgo sistemas industriales esenciales.

cve-2026-11386 afecta a Ubuntu Pro client permitiendo ejecución remota con privilegios elevados mediante inyección en fuentes APT. La vulnerabilidad permite instalar paquetes maliciosos y comprometer sistemas Ubuntu Server de nube. Es una falla crítica por la exposición a ejecución de código arbitrario con root.

cve-2026-63304 describe una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos por inyección. Este fallo se debe a la falta de escape en los parámetros de una función interna. La vulnerabilidad pone en riesgo la integridad y seguridad del servidor que aloja la aplicación.

cve-2026-63305 expone una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos debido a una inyección en el sistema operativo. Esta falla pone en riesgo la seguridad del servidor y la integridad del sistema de gestión de vídeo.

cve-2026-63306 afecta a Stoatchat por una vulnerabilidad crítica que permite solicitudes remotas sin autenticación. Atacantes pueden acceder a servicios internos y metadatos sensibles a través de URLs maliciosas en endpoints específicos.

cve-2026-14890 es una vulnerabilidad crítica que permite la ejecución remota de código sin autenticación en el sistema de copias de seguridad SGLang que utiliza ZeroMQ. Representa un riesgo grave por la falta de controles en la deserialización de datos. Su explotación puede comprometer completamente el sistema afectado.

cve-2026-45695 afecta a Kopia, permitiendo ejecución remota de comandos debido a una configuración insegura en su servidor HTTP sin autenticación. Esta vulnerabilidad crítica facilita que un atacante pueda ejecutar código arbitrario en el sistema de la víctima.

cve-2026-54733 afecta a la integración de Microsoft 365 con Moodle permitiendo suplantación de identidad sin verificación de firmas en tokens JWT, lo que facilita la obtención no autorizada de sesiones de usuario. Esta vulnerabilidad es crítica y compromete gravemente la seguridad del proceso de autenticación.

cve-2026-59864 describe una vulnerabilidad crítica de recorrido de directorios en el generador de código Kiota de Microsoft, que afecta a plugins de Microsoft 365 Copilot y Teams. Permite la inclusión arbitraria de archivos remotos o locales a través de rutas no validadas en plantillas estáticas.

cve-2026-59865 afecta a Microsoft Kiota y permite la ejecución remota de código mediante inyección de comandos. Esta vulnerabilidad crítica se debe a la ejecución de comandos no confiables en el comando kiota info. La explotación activa ha sido confirmada, representando un alto riesgo para la seguridad de usuarios y desarrolladores.

cve-2026-59866 afecta a Microsoft Kiota generando código con nombres no saneados, permitiendo la ejecución fuera del directorio esperado y la inyección de texto arbitrario. La vulnerabilidad es crítica y pone en riesgo la integridad del código generado y la seguridad del entorno de desarrollo.

cve-2026-44632 describe una vulnerabilidad crítica en yamcs que permite la ejecución remota de código mediante la inyección de código Java sin restricciones. Esta falla afecta directamente a la seguridad del sistema operativo que ejecuta el servidor yamcs.

cve-2026-45568 es una vulnerabilidad crítica que permite a atacantes controlar respuestas del servidor en Zrok Python SDK. Esta falla permite ejecutar solicitudes HTTP arbitrarias desde el servidor afectado.

cve-2026-46562 describe una vulnerabilidad crítica en Yamcs que permite la ejecución remota de código y comandos del sistema. La falla se origina por la falta de un filtro de clases en la evaluación de scripts JavaScript. La solución pasa por actualizar a versiones que restringen la edición de algoritmos.

cve-2026-46621 impacta grave ejecución remota de código en Yamcs debido a fallo en la evaluación dinámica de scripts Python sin aislamiento. La vulnerabilidad permite a usuarios autenticados ejecutar código arbitrario a través de la API REST.

cve-2026-63087 aprovecha un acceso no autenticado en Grafana OnCall que permite la creación de usuarios admin y la manipulación de llamadas API. Esta vulnerabilidad tiene un impacto crítico en la seguridad del sistema.

cve-2026-45336 es una vulnerabilidad crítica en HireFlow que permite la suplantación de sesión mediante cookies firmadas con una clave secreta fija. Esta falla compromete la autenticación y el control de acceso en la aplicación web.

cve-2026-46512 describe una vulnerabilidad crítica en frogman que permite la ejecución remota de comandos en sistemas Asterisk. Esta falla afecta la sanitización incompleta de parámetros y puede ser explotada para inyectar instrucciones arbitrarias con permisos de escritura.

cve-2026-46515 describe una vulnerabilidad crítica que expone secretos y credenciales en Frogman. Esta falla permite acceso no autorizado y la ejecución remota de consultas sensibles. La solución se encuentra disponible en una actualización posterior.

cve-2026-15422 afecta a illumos-gate permitiendo ejecución remota de código por corrupción de memoria al procesar SCTP. Esta vulnerabilidad es crítica y permite ataques remotos sin autenticación previa. El fallo reside en la validación incorrecta de los parámetros de dirección en paquetes INIT ACK.

cve-2026-63089 afecta a WireGuard Easy permitiendo la recuperación de credenciales y la suplantación de identidad en redes VPN. Esta vulnerabilidad se debe a un defecto criptográfico en la generación de tokens, facilitando la exposición de claves privadas y preshared keys sin limitación de acceso.

cve-2026-44180 provoca una vulnerabilidad crítica en Jupyter Enterprise Gateway que permite la ejecución de código con privilegios raíz y el escape de contenedores en clusters Kubernetes. Esto compromete la seguridad de los nodos trabajadores y afecta directamente a todo el clúster debido a la ejecución remota de código con elevación de privilegios.

cve-2026-53412 describe una falla crítica en Zoom que permite la toma de control de cuentas sin autenticación mediante acceso remoto. Esta vulnerabilidad posee una alta gravedad y afecta a clientes de Windows de Zoom, representando un riesgo importante para la seguridad de usuarios y organizaciones.

cve-2026-44181 es una vulnerabilidad crítica que permite la ejecución remota de código en Jupyter Enterprise Gateway mediante inyección de plantilla. Esta falla afecta al despliegue en Kubernetes y puede comprometer completamente el clúster, incluyendo el robo de secretos y control de pods privilegiados.

cve-2026-44182 afecta a Jupyter Enterprise Gateway permitiendo inyección YAML en manifiestos de Kubernetes que puede resultar en ejecución remota de código con privilegios elevados. La explotación es confirmada y la vulnerabilidad es crítica.

cve-2026-14956 permite a atacantes no autenticados escalar privilegios y crear cuentas administrativas en sitios WordPress con Bricksforge. Esta vulnerabilidad crítica afecta a todas las versiones hasta la 3.1.8.6 del plugin y se basa en una validación deficiente de parámetros en el formulario de registro.

cve-2026-62232 presenta una omisión crítica en la autenticación de dos factores en Grav, permitiendo a atacantes evitar este mecanismo y acceder solo con contraseña.

cve-2026-62241 expone datos sensibles por una clave secreta fija en Clawvet API server, permitiendo ataques sin autenticación que revelan información privada del usuario.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2534939/c1e-ggvgoiron8pt050wx-gpdkxn2zudp1-ajqq2h.mp3" length="26090728"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-15013 afecta al plugin SAML Single Sign On en WordPress, permitiendo una omisión de autenticación que otorga control total de cuentas administrativas. Esta vulnerabilidad crítica posibilita la falsificación de firmas SAML y la obtención de cookies de sesión válidas sin autenticación previa.

cve-2026-12492 expone un fallo crítico en un plugin de WordPress que permite acceso sin autenticación válida. Este fallo permite a atacantes ingresar como administradores o crear cuentas nuevas sin restricciones.

cve-2026-15925 afecta al conector Python de Snowflake con un fallo crítico de validación TLS que permite interceptar datos y ejecutar comandos SQL arbitrarios. La explotación requiere acceso en red y puede exponer información sensible. Es imprescindible actualizar a la versión corregida para eliminar el riesgo.

cve-2026-22752 implica una grave falla de bypass de autenticación en Spring Authorization Server, comprometiendo la seguridad en el control de accesos. Esta vulnerabilidad crítica permite a un atacante saltarse mecanismos de autenticación, poniendo en riesgo sistemas protegidos por este servidor.

cve-2023-49899 afecta a dispositivos de control industrial de Claroty Team82, permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad crítica compromete la integridad y control total del dispositivo.

cve-2023-49900 afecta a Claroty Team82, permitiendo la ejecución remota de código sin autenticación mediante la manipulación del comando SetParameter. Esta vulnerabilidad crítica pone en riesgo sistemas industriales esenciales.

cve-2026-11386 afecta a Ubuntu Pro client permitiendo ejecución remota con privilegios elevados mediante inyección en fuentes APT. La vulnerabilidad permite instalar paquetes maliciosos y comprometer sistemas Ubuntu Server de nube. Es una falla crítica por la exposición a ejecución de código arbitrario con root.

cve-2026-63304 describe una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos por inyección. Este fallo se debe a la falta de escape en los parámetros de una función interna. La vulnerabilidad pone en riesgo la integridad y seguridad del servidor que aloja la aplicación.

cve-2026-63305 expone una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de comandos debido a una inyección en el sistema operativo. Esta falla pone en riesgo la seguridad del servidor y la integridad del sistema de gestión de vídeo.

cve-2026-63306 afecta a Stoatchat por una vulnerabilidad crítica que permite solicitudes remotas sin autenticación. Atacantes pueden acceder a servicios internos y metadatos sensibles a través de URLs maliciosas en endpoints específicos.

cve-2026-14890 es una vulnerabilidad crítica que permite la ejecución remota de código sin autenticación en el sistema de copias de seguridad SGLang que utiliza ZeroMQ. Representa un riesgo grave por la falta de controles en la deserialización de datos. Su explotación puede comprometer completamente el sistema afectado.

cve-2026-45695 afecta a Kopia, permitiendo ejecución remota de comandos debido a una configuración insegura en su servidor HTTP sin autenticación. Esta vulnerabilidad crítica facilita que un atacante pueda ejecutar código arbitrario en el sistema de la víctima.

cve-2026-54733 afecta a la integración de Microsoft 365 con Moodle permitiendo suplantación de identidad sin verificación de firmas en tokens JWT, lo que facilita la obtención no autorizada de sesiones de usuario. Esta vulnerabilidad es crítica y compromete gravemente la seguridad del proceso de autenticación.

cve-2026-59864 describe una vulnerabilidad crítica de recorrido de directorios en el generador de código Kiota de Microsoft, que afecta a plugins de Microsoft 365 Copilot y Teams. Permite la inclusión arbitraria de archivos remotos o locales a través de rutas no validadas en plantillas estáticas.

cve-2026-59865 afecta a Microsoft Kiota y permite la ejecución remota de código mediante inyección...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:18:08</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 16-07-2026]]>
                </title>
                <pubDate>Thu, 16 Jul 2026 04:09:21 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2534046</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-16-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio presenta ataques de malware dirigidos a carteras hardware y paquetes npm comprometidos, además de vulnerabilidades críticas en servicios Windows, navegadores y dispositivos SonicWall. Se destacan innovaciones en detección automática de fallos con IA, riesgos en infraestructuras cloud y la evolución de botnets IoT. También se cubren iniciativas de ciberseguridad gubernamentales y alertas sobre técnicas avanzadas de ocultación de malware y explotación en plataformas de inteligencia artificial.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio presenta ataques de malware dirigidos a carteras hardware y paquetes npm comprometidos, además de vulnerabilidades críticas en servicios Windows, navegadores y dispositivos SonicWall. Se destacan innovaciones en detección automática de fallos con IA, riesgos en infraestructuras cloud y la evolución de botnets IoT. También se cubren iniciativas de ciberseguridad gubernamentales y alertas sobre técnicas avanzadas de ocultación de malware y explotación en plataformas de inteligencia artificial.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 16-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio presenta ataques de malware dirigidos a carteras hardware y paquetes npm comprometidos, además de vulnerabilidades críticas en servicios Windows, navegadores y dispositivos SonicWall. Se destacan innovaciones en detección automática de fallos con IA, riesgos en infraestructuras cloud y la evolución de botnets IoT. También se cubren iniciativas de ciberseguridad gubernamentales y alertas sobre técnicas avanzadas de ocultación de malware y explotación en plataformas de inteligencia artificial.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2534046/c1e-x1j1qt1o1v9t010kr-343gjoz5s38p-kmywzn.mp3" length="14156321"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio presenta ataques de malware dirigidos a carteras hardware y paquetes npm comprometidos, además de vulnerabilidades críticas en servicios Windows, navegadores y dispositivos SonicWall. Se destacan innovaciones en detección automática de fallos con IA, riesgos en infraestructuras cloud y la evolución de botnets IoT. También se cubren iniciativas de ciberseguridad gubernamentales y alertas sobre técnicas avanzadas de ocultación de malware y explotación en plataformas de inteligencia artificial.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:50</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 16-07-2026]]>
                </title>
                <pubDate>Thu, 16 Jul 2026 03:40:40 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2534034</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-16-07-2026</link>
                                <description>
                                            <![CDATA[cve-2023-4346 afecta a un protocolo de automatización de edificios y permite denegación de servicio mediante un bloqueo excesivo de cuentas. Esta vulnerabilidad está siendo explotada activamente y representa un riesgo crítico para sistemas que dependen de este protocolo.

cve-2026-56400 permite la ejecución remota de código en Open Web UI debido a una configuración incorrecta de CORS que posibilita solicitudes maliciosas autenticadas. Esta falla permite a atacantes controlar completamente instancias afectadas con sólo atraer a un administrador a un sitio web manipulado.

cve-2026-56699 afecta a Wazuh Manager permitiendo inyección de operaciones maliciosas en solicitudes bulk que conduce a manipulación crítica del sistema de seguridad. Esta vulnerabilidad tiene explotación activa confirmada y alta severidad.

cve-2026-61451 afecta a Grav API plugin permitiendo la divulgacion de tokens de restablecimiento de contrasena y el secuestro completo de cuentas. La vulnerabilidad se basa en la falta de validacion del origen de la URL suministrada para restablecimiento. Es critica y de explotacion activa confirmada.

cve-2026-42533 afecta a NGINX Plus y NGINX Open Source con una vulnerabilidad crítica que permite denegación de servicio y posible ejecución remota de código. Esta falla reside en el manejo incorrecto de variables en directivas map con expresiones regulares. La explotación aprovecha peticiones HTTP maliciosas para comprometer la estabilidad y seguridad del servidor.

cve-2026-61736 afecta a LightRAG y permite explotación remota por configuración insegura de CORS, poniendo en riesgo datos y control del sistema. Esta vulnerabilidad es crítica por la capacidad de ataques autenticados desde sitios maliciosos.

cve-2026-61740 afecta a LightRAG permitiendo acceso remoto sin autenticación a funciones protegidas, lo que compromete la integridad y confidencialidad de datos. Esta vulnerabilidad crítica debe ser parcheada para evitar explotación.

cve-2026-44986 afecta a Penpot y permite la toma de control de perfiles sin verificación de contraseña, representando un grave riesgo para la integridad de las cuentas. La actualización a la versión segura cierra esta vulnerabilidad crítica.

cve-2026-50148 permite la ejecución remota de código en Metabase mediante la explotación del controlador Snowflake. Un usuario con permisos para modificar conexiones de bases de datos puede comprometer el servidor completo. Esta falla de severidad crítica requiere actualización inmediata de la herramienta.

cve-2026-52842 afecta a Lightpanda, permitiendo un bypass crítico de la política del mismo origen. Esta falla permite que un atacante ejecute código malicioso como si fuera otro dominio.

cve-2026-52843 afecta a Lightpanda y permite ataques de solicitudes autenticadas cruzadas debido a un mal manejo de cookies de sesión. Esta vulnerabilidad permite acceder y manipular recursos protegidos de otros orígenes bajo la sesión del usuario afectado.

cve-2026-62378 afecta a RustFS Console con una vulnerabilidad crítica que permite ejecución de código y exposición de credenciales administrativas. Esto pone en riesgo el control y la seguridad del sistema distribuido RustFS. La vulnerabilidad ya ha sido corregida en la versión actualizada.

cve-2026-50562 afecta a la plataforma de inteligencia artificial FastGPT, permitiendo la explotación activa para la ejecución arbitraria de código a través de artefactos maliciosos en workflows de GitHub. Esta falla crítica permite acceso a secretos y la ejecución de imágenes Docker controladas por atacantes.

cve-2026-53512 afecta a Better Auth permitiendo a atacantes usar refresh tokens para obtener acceso no autorizado mediante endpoints OAuth. Esta falla crítica compromete la autenticación al no verificar correctamente el client secret en ciertas configuraciones.

cve-2026-53513 afecta a Better Auth y permite ataques remotos mediante falsificación de solicitudes del lado servidor, comprometiendo la seguridad de la autent...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2023-4346 afecta a un protocolo de automatización de edificios y permite denegación de servicio mediante un bloqueo excesivo de cuentas. Esta vulnerabilidad está siendo explotada activamente y representa un riesgo crítico para sistemas que dependen de este protocolo.

cve-2026-56400 permite la ejecución remota de código en Open Web UI debido a una configuración incorrecta de CORS que posibilita solicitudes maliciosas autenticadas. Esta falla permite a atacantes controlar completamente instancias afectadas con sólo atraer a un administrador a un sitio web manipulado.

cve-2026-56699 afecta a Wazuh Manager permitiendo inyección de operaciones maliciosas en solicitudes bulk que conduce a manipulación crítica del sistema de seguridad. Esta vulnerabilidad tiene explotación activa confirmada y alta severidad.

cve-2026-61451 afecta a Grav API plugin permitiendo la divulgacion de tokens de restablecimiento de contrasena y el secuestro completo de cuentas. La vulnerabilidad se basa en la falta de validacion del origen de la URL suministrada para restablecimiento. Es critica y de explotacion activa confirmada.

cve-2026-42533 afecta a NGINX Plus y NGINX Open Source con una vulnerabilidad crítica que permite denegación de servicio y posible ejecución remota de código. Esta falla reside en el manejo incorrecto de variables en directivas map con expresiones regulares. La explotación aprovecha peticiones HTTP maliciosas para comprometer la estabilidad y seguridad del servidor.

cve-2026-61736 afecta a LightRAG y permite explotación remota por configuración insegura de CORS, poniendo en riesgo datos y control del sistema. Esta vulnerabilidad es crítica por la capacidad de ataques autenticados desde sitios maliciosos.

cve-2026-61740 afecta a LightRAG permitiendo acceso remoto sin autenticación a funciones protegidas, lo que compromete la integridad y confidencialidad de datos. Esta vulnerabilidad crítica debe ser parcheada para evitar explotación.

cve-2026-44986 afecta a Penpot y permite la toma de control de perfiles sin verificación de contraseña, representando un grave riesgo para la integridad de las cuentas. La actualización a la versión segura cierra esta vulnerabilidad crítica.

cve-2026-50148 permite la ejecución remota de código en Metabase mediante la explotación del controlador Snowflake. Un usuario con permisos para modificar conexiones de bases de datos puede comprometer el servidor completo. Esta falla de severidad crítica requiere actualización inmediata de la herramienta.

cve-2026-52842 afecta a Lightpanda, permitiendo un bypass crítico de la política del mismo origen. Esta falla permite que un atacante ejecute código malicioso como si fuera otro dominio.

cve-2026-52843 afecta a Lightpanda y permite ataques de solicitudes autenticadas cruzadas debido a un mal manejo de cookies de sesión. Esta vulnerabilidad permite acceder y manipular recursos protegidos de otros orígenes bajo la sesión del usuario afectado.

cve-2026-62378 afecta a RustFS Console con una vulnerabilidad crítica que permite ejecución de código y exposición de credenciales administrativas. Esto pone en riesgo el control y la seguridad del sistema distribuido RustFS. La vulnerabilidad ya ha sido corregida en la versión actualizada.

cve-2026-50562 afecta a la plataforma de inteligencia artificial FastGPT, permitiendo la explotación activa para la ejecución arbitraria de código a través de artefactos maliciosos en workflows de GitHub. Esta falla crítica permite acceso a secretos y la ejecución de imágenes Docker controladas por atacantes.

cve-2026-53512 afecta a Better Auth permitiendo a atacantes usar refresh tokens para obtener acceso no autorizado mediante endpoints OAuth. Esta falla crítica compromete la autenticación al no verificar correctamente el client secret en ciertas configuraciones.

cve-2026-53513 afecta a Better Auth y permite ataques remotos mediante falsificación de solicitudes del lado servidor, comprometiendo la seguridad de la autent...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 16-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2023-4346 afecta a un protocolo de automatización de edificios y permite denegación de servicio mediante un bloqueo excesivo de cuentas. Esta vulnerabilidad está siendo explotada activamente y representa un riesgo crítico para sistemas que dependen de este protocolo.

cve-2026-56400 permite la ejecución remota de código en Open Web UI debido a una configuración incorrecta de CORS que posibilita solicitudes maliciosas autenticadas. Esta falla permite a atacantes controlar completamente instancias afectadas con sólo atraer a un administrador a un sitio web manipulado.

cve-2026-56699 afecta a Wazuh Manager permitiendo inyección de operaciones maliciosas en solicitudes bulk que conduce a manipulación crítica del sistema de seguridad. Esta vulnerabilidad tiene explotación activa confirmada y alta severidad.

cve-2026-61451 afecta a Grav API plugin permitiendo la divulgacion de tokens de restablecimiento de contrasena y el secuestro completo de cuentas. La vulnerabilidad se basa en la falta de validacion del origen de la URL suministrada para restablecimiento. Es critica y de explotacion activa confirmada.

cve-2026-42533 afecta a NGINX Plus y NGINX Open Source con una vulnerabilidad crítica que permite denegación de servicio y posible ejecución remota de código. Esta falla reside en el manejo incorrecto de variables en directivas map con expresiones regulares. La explotación aprovecha peticiones HTTP maliciosas para comprometer la estabilidad y seguridad del servidor.

cve-2026-61736 afecta a LightRAG y permite explotación remota por configuración insegura de CORS, poniendo en riesgo datos y control del sistema. Esta vulnerabilidad es crítica por la capacidad de ataques autenticados desde sitios maliciosos.

cve-2026-61740 afecta a LightRAG permitiendo acceso remoto sin autenticación a funciones protegidas, lo que compromete la integridad y confidencialidad de datos. Esta vulnerabilidad crítica debe ser parcheada para evitar explotación.

cve-2026-44986 afecta a Penpot y permite la toma de control de perfiles sin verificación de contraseña, representando un grave riesgo para la integridad de las cuentas. La actualización a la versión segura cierra esta vulnerabilidad crítica.

cve-2026-50148 permite la ejecución remota de código en Metabase mediante la explotación del controlador Snowflake. Un usuario con permisos para modificar conexiones de bases de datos puede comprometer el servidor completo. Esta falla de severidad crítica requiere actualización inmediata de la herramienta.

cve-2026-52842 afecta a Lightpanda, permitiendo un bypass crítico de la política del mismo origen. Esta falla permite que un atacante ejecute código malicioso como si fuera otro dominio.

cve-2026-52843 afecta a Lightpanda y permite ataques de solicitudes autenticadas cruzadas debido a un mal manejo de cookies de sesión. Esta vulnerabilidad permite acceder y manipular recursos protegidos de otros orígenes bajo la sesión del usuario afectado.

cve-2026-62378 afecta a RustFS Console con una vulnerabilidad crítica que permite ejecución de código y exposición de credenciales administrativas. Esto pone en riesgo el control y la seguridad del sistema distribuido RustFS. La vulnerabilidad ya ha sido corregida en la versión actualizada.

cve-2026-50562 afecta a la plataforma de inteligencia artificial FastGPT, permitiendo la explotación activa para la ejecución arbitraria de código a través de artefactos maliciosos en workflows de GitHub. Esta falla crítica permite acceso a secretos y la ejecución de imágenes Docker controladas por atacantes.

cve-2026-53512 afecta a Better Auth permitiendo a atacantes usar refresh tokens para obtener acceso no autorizado mediante endpoints OAuth. Esta falla crítica compromete la autenticación al no verificar correctamente el client secret en ciertas configuraciones.

cve-2026-53513 afecta a Better Auth y permite ataques remotos mediante falsificación de solicitudes del lado servidor, comprometiendo la seguridad de la autenticación OIDC. Esta vulnerabilidad es crítica y ya tiene explotación confirmada.

cve-2026-62948 afecta a dispositivos con sistema operativo OpenWrt en la gestión DHCPv6 permitiendo ejecución de código malicioso mediante inyección en la interfaz web. Esta vulnerabilidad es crítica y se encuentra activamente explotada.

cve-2026-46421 afecta a paquetes de base de datos SQL en cap-js, permitiendo la exfiltración masiva de credenciales y propagación maliciosa. Representa un riesgo crítico con explotación activa confirmada, exigiendo actualización y rotación inmediata de credenciales.

cve-2026-45534 afecta a DataEase y permite ejecución remota de código vía configuración maliciosa en conexiones Redshift. Esta falla critica compromete integridad y seguridad en el acceso a bases de datos. Se recomienda actualizar a la versión corregida para mitigar el riesgo.

cve-2026-46684 afecta a DataEase y permite la aceptación de tokens falsificados, comprometiendo la autenticación y autorización. Esta falla crítica de validación de tokens representa un riesgo grave para la seguridad del sistema.

cve-2026-49445 describe una vulnerabilidad crítica en Cilium que permite acceso no autorizado a funciones administrativas y secretos sensibles, afectando la seguridad del tráfico en clústeres. Esta falla pone en riesgo la integridad y disponibilidad del sistema.

cve-2026-46339 afecta a 9Router permitiendo la ejecución remota de comandos mediante registro no autenticado de plugins. Esta vulnerabilidad crítica posibilita la ejecución arbitraria de código y compromete la integridad del sistema.

cve-2026-49352 expone una vulnerabilidad crítica en el router AI 9Router, donde una clave secreta por defecto permite falsificar tokens de autenticación. Esta falla permite un riesgo elevado de suplantación de usuarios.

cve-2026-52887 afecta a la plataforma NocoBase y permite la ejecución remota de código mediante inyección SQL sin escape. Esta vulnerabilidad crítica permite el control total del sistema afectado y la ejecución de comandos arbitrarios.

cve-2026-54052 expone una vulnerabilidad crítica de aislamiento en n8n mcp que permite a usuarios autenticados acceder y eliminar datos de otros usuarios. Esta falla puede comprometer la integridad y confidencialidad de la información en entornos multiusuario.

cve-2026-52891 permite la ejecución remota de comandos mediante manipulación de nombres de archivo en Wekan. Esta vulnerabilidad crítica afecta la seguridad del servidor y está explotada activamente, requiriendo actualización inmediata a la versión segura.

cve-2026-52893 afecta a Wekan y permite la fusión insegura de credenciales OIDC, posibilitando el acceso no autorizado a cuentas de usuarios. Esta vulnerabilidad crítica permite a un atacante tomar el control de cuentas mediante la suplantación de identidad vía OIDC sin verificación adecuada.

cve-2026-54458 afecta a la plataforma WWBN AVideo y permite la ejecución remota de código malicioso en el contexto de administradores. Se confirma la explotación activa que puede derivar en la toma total del control administrativo del sistema a través del plugin YPTSocket. Es una vulnerabilidad crítica por la falta de validación de entradas en conexiones WebSocket.

cve-2026-55445 afecta a la plataforma Qinglong permitiendo la reconfiguración no autorizada de credenciales administrativas mediante un endpoint no protegido. La vulnerabilidad se debe a una gestión incorrecta de rutas que omite la autenticación en ciertos accesos críticos.

cve-2026-55652 afecta a Wekan. Permite a un atacante obtener un token de sesión sin autenticación, incluyendo acceso a cuentas de administrador. Es una vulnerabilidad crítica y explotada activamente basada en la manipulación de cabeceras HTTP.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2534034/c1e-vmjmks5z5p0u393d4-rkod6nw6ixn6-kuelhw.mp3" length="22740367"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2023-4346 afecta a un protocolo de automatización de edificios y permite denegación de servicio mediante un bloqueo excesivo de cuentas. Esta vulnerabilidad está siendo explotada activamente y representa un riesgo crítico para sistemas que dependen de este protocolo.

cve-2026-56400 permite la ejecución remota de código en Open Web UI debido a una configuración incorrecta de CORS que posibilita solicitudes maliciosas autenticadas. Esta falla permite a atacantes controlar completamente instancias afectadas con sólo atraer a un administrador a un sitio web manipulado.

cve-2026-56699 afecta a Wazuh Manager permitiendo inyección de operaciones maliciosas en solicitudes bulk que conduce a manipulación crítica del sistema de seguridad. Esta vulnerabilidad tiene explotación activa confirmada y alta severidad.

cve-2026-61451 afecta a Grav API plugin permitiendo la divulgacion de tokens de restablecimiento de contrasena y el secuestro completo de cuentas. La vulnerabilidad se basa en la falta de validacion del origen de la URL suministrada para restablecimiento. Es critica y de explotacion activa confirmada.

cve-2026-42533 afecta a NGINX Plus y NGINX Open Source con una vulnerabilidad crítica que permite denegación de servicio y posible ejecución remota de código. Esta falla reside en el manejo incorrecto de variables en directivas map con expresiones regulares. La explotación aprovecha peticiones HTTP maliciosas para comprometer la estabilidad y seguridad del servidor.

cve-2026-61736 afecta a LightRAG y permite explotación remota por configuración insegura de CORS, poniendo en riesgo datos y control del sistema. Esta vulnerabilidad es crítica por la capacidad de ataques autenticados desde sitios maliciosos.

cve-2026-61740 afecta a LightRAG permitiendo acceso remoto sin autenticación a funciones protegidas, lo que compromete la integridad y confidencialidad de datos. Esta vulnerabilidad crítica debe ser parcheada para evitar explotación.

cve-2026-44986 afecta a Penpot y permite la toma de control de perfiles sin verificación de contraseña, representando un grave riesgo para la integridad de las cuentas. La actualización a la versión segura cierra esta vulnerabilidad crítica.

cve-2026-50148 permite la ejecución remota de código en Metabase mediante la explotación del controlador Snowflake. Un usuario con permisos para modificar conexiones de bases de datos puede comprometer el servidor completo. Esta falla de severidad crítica requiere actualización inmediata de la herramienta.

cve-2026-52842 afecta a Lightpanda, permitiendo un bypass crítico de la política del mismo origen. Esta falla permite que un atacante ejecute código malicioso como si fuera otro dominio.

cve-2026-52843 afecta a Lightpanda y permite ataques de solicitudes autenticadas cruzadas debido a un mal manejo de cookies de sesión. Esta vulnerabilidad permite acceder y manipular recursos protegidos de otros orígenes bajo la sesión del usuario afectado.

cve-2026-62378 afecta a RustFS Console con una vulnerabilidad crítica que permite ejecución de código y exposición de credenciales administrativas. Esto pone en riesgo el control y la seguridad del sistema distribuido RustFS. La vulnerabilidad ya ha sido corregida en la versión actualizada.

cve-2026-50562 afecta a la plataforma de inteligencia artificial FastGPT, permitiendo la explotación activa para la ejecución arbitraria de código a través de artefactos maliciosos en workflows de GitHub. Esta falla crítica permite acceso a secretos y la ejecución de imágenes Docker controladas por atacantes.

cve-2026-53512 afecta a Better Auth permitiendo a atacantes usar refresh tokens para obtener acceso no autorizado mediante endpoints OAuth. Esta falla crítica compromete la autenticación al no verificar correctamente el client secret en ciertas configuraciones.

cve-2026-53513 afecta a Better Auth y permite ataques remotos mediante falsificación de solicitudes del lado servidor, comprometiendo la seguridad de la autent...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:15:48</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 15-07-2026]]>
                </title>
                <pubDate>Wed, 15 Jul 2026 04:09:09 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2532451</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-15-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio informa sobre las actualizaciones masivas de Microsoft que corrigen cientos de vulnerabilidades, incluyendo cero días explotados. Se abordan fallos críticos en SAP, RabbitMQ y VMware, así como amenazas emergentes como phishing avanzado, campañas con agentes IA y vulnerabilidades en extensiones y plataformas cloud. También se destacan sanciones, operaciones policiales y avances en autenticación para mejorar la seguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras empresariales y usuarios finales.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio informa sobre las actualizaciones masivas de Microsoft que corrigen cientos de vulnerabilidades, incluyendo cero días explotados. Se abordan fallos críticos en SAP, RabbitMQ y VMware, así como amenazas emergentes como phishing avanzado, campañas con agentes IA y vulnerabilidades en extensiones y plataformas cloud. También se destacan sanciones, operaciones policiales y avances en autenticación para mejorar la seguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras empresariales y usuarios finales.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 15-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio informa sobre las actualizaciones masivas de Microsoft que corrigen cientos de vulnerabilidades, incluyendo cero días explotados. Se abordan fallos críticos en SAP, RabbitMQ y VMware, así como amenazas emergentes como phishing avanzado, campañas con agentes IA y vulnerabilidades en extensiones y plataformas cloud. También se destacan sanciones, operaciones policiales y avances en autenticación para mejorar la seguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras empresariales y usuarios finales.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2532451/c1e-w2j2duv691mux3x8j-z3o9317xs9kz-o5t6kq.mp3" length="14914290"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio informa sobre las actualizaciones masivas de Microsoft que corrigen cientos de vulnerabilidades, incluyendo cero días explotados. Se abordan fallos críticos en SAP, RabbitMQ y VMware, así como amenazas emergentes como phishing avanzado, campañas con agentes IA y vulnerabilidades en extensiones y plataformas cloud. También se destacan sanciones, operaciones policiales y avances en autenticación para mejorar la seguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras empresariales y usuarios finales.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:10:22</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 15-07-2026]]>
                </title>
                <pubDate>Wed, 15 Jul 2026 03:46:19 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2532402</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-15-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-62392 afecta a Apache Kylin permitiendo inyección de comandos y ejecución remota. La vulnerabilidad es crítica y debe aplicarse la actualización.

cve-2025-12011 afecta a controladores industriales Rockwell Automation y provoca denegación de servicio total mediante proyectos maliciosos. Es una vulnerabilidad crítica con alta severidad y explotación remota confirmada.

cve-2025-12012 es una vulnerabilidad crítica en controladores industriales de Rockwell Automation que permite denegación de servicio mediante datos corruptos. Esta falla grave afecta la disponibilidad del sistema y puede causar fallos permanentes.

cve-2026-15265 afecta a Tenable Agent con una vulnerabilidad crítica de ejecución remota de código mediante recorrido de ruta que permite la escritura arbitraria de archivos fuera del directorio previsto.

cve-2026-58479 expone una ejecución remota de comandos crítica en Sustainable Irrigation Platform. Esta falla permite el acceso no autorizado total mediante un plugin opcional vulnerable en la plataforma de riego. Impacta directamente la integridad y control del sistema afectado.

cve-2025-11698 es una vulnerabilidad crítica en firmware de controladores industriales Rockwell Automation que permite a un atacante provocar una denegación de servicio total e irreversible.

cve-2026-55954 describe una vulnerabilidad crítica en ueberauth_apple que permite la suplantación de identidad mediante tokens no validados. La ausencia de comprobaciones clave como la expiración y audiencia facilita la toma de control de cuentas entre aplicaciones que comparten el mismo equipo de desarrollo.

cve-2026-42990 permite la ejecución remota de código en Microsoft SQL Server. La vulnerabilidad radica en un desbordamiento de búfer en el driver ODBC, lo que facilita el acceso sin autorización.

cve-2026-48561 describe una grave vulnerabilidad en Microsoft Copilot que permite la ejecución remota de código mediante inyección de comandos. Esta falla compromete la integridad y seguridad del sistema afectado con un impacto crítico.

cve-2026-49172 posee explotación activa confirmada por ejecución remota de código en Windows FTP Service, causada por un desbordamiento de buffer en el heap. Esta vulnerabilidad afecta sistemas Windows y compromete la integridad y seguridad.

cve-2026-49798 describe una vulnerabilidad crítica en el núcleo de Windows que permite la elevación de privilegios local. Esta falla compromete la seguridad al permitir que atacantes escalen sus derechos y tomen control del sistema.

cve-2026-50522 afecta a Microsoft Office SharePoint permitiendo ejecución remota de código mediante datos no confiables. Esta vulnerabilidad crítica puede dar control total a un atacante en el sistema afectado.

cve-2026-54990 afecta a Microsoft Remote Desktop Client con un desbordamiento de búfer en el montón que permite la ejecución remota de código sin autorización. Esta vulnerabilidad es crítica con explotación activa confirmada, lo que la convierte en una amenaza urgente para los sistemas afectados.

cve-2026-55008 describe una vulnerabilidad crítica de cross-site scripting en Microsoft Exchange Server que permite suplantación de identidad en red. Esta falla afecta la neutralización de entradas en la generación de páginas web, exponiendo a ataques activos.

cve-2026-58644 es una vulnerabilidad crítica en Microsoft Office SharePoint que permite la ejecución remota de código debido a la deserialización de datos no confiables. Esto representa un riesgo alto para la seguridad de las redes en las que está desplegado el producto.

cve-2026-59891 afecta a la biblioteca JavaScript sigstore-js con una vulnerabilidad crítica que permite la divulgación de credenciales por coincidencia incorrecta de host en Docker. Esto puede resultar en el envío de credenciales a registros no autorizados y representa un riesgo severo para la seguridad de los sistemas.

cve-2026-50380 afecta al componente gráfico de Windows y permite la ejecución remota de código me...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-62392 afecta a Apache Kylin permitiendo inyección de comandos y ejecución remota. La vulnerabilidad es crítica y debe aplicarse la actualización.

cve-2025-12011 afecta a controladores industriales Rockwell Automation y provoca denegación de servicio total mediante proyectos maliciosos. Es una vulnerabilidad crítica con alta severidad y explotación remota confirmada.

cve-2025-12012 es una vulnerabilidad crítica en controladores industriales de Rockwell Automation que permite denegación de servicio mediante datos corruptos. Esta falla grave afecta la disponibilidad del sistema y puede causar fallos permanentes.

cve-2026-15265 afecta a Tenable Agent con una vulnerabilidad crítica de ejecución remota de código mediante recorrido de ruta que permite la escritura arbitraria de archivos fuera del directorio previsto.

cve-2026-58479 expone una ejecución remota de comandos crítica en Sustainable Irrigation Platform. Esta falla permite el acceso no autorizado total mediante un plugin opcional vulnerable en la plataforma de riego. Impacta directamente la integridad y control del sistema afectado.

cve-2025-11698 es una vulnerabilidad crítica en firmware de controladores industriales Rockwell Automation que permite a un atacante provocar una denegación de servicio total e irreversible.

cve-2026-55954 describe una vulnerabilidad crítica en ueberauth_apple que permite la suplantación de identidad mediante tokens no validados. La ausencia de comprobaciones clave como la expiración y audiencia facilita la toma de control de cuentas entre aplicaciones que comparten el mismo equipo de desarrollo.

cve-2026-42990 permite la ejecución remota de código en Microsoft SQL Server. La vulnerabilidad radica en un desbordamiento de búfer en el driver ODBC, lo que facilita el acceso sin autorización.

cve-2026-48561 describe una grave vulnerabilidad en Microsoft Copilot que permite la ejecución remota de código mediante inyección de comandos. Esta falla compromete la integridad y seguridad del sistema afectado con un impacto crítico.

cve-2026-49172 posee explotación activa confirmada por ejecución remota de código en Windows FTP Service, causada por un desbordamiento de buffer en el heap. Esta vulnerabilidad afecta sistemas Windows y compromete la integridad y seguridad.

cve-2026-49798 describe una vulnerabilidad crítica en el núcleo de Windows que permite la elevación de privilegios local. Esta falla compromete la seguridad al permitir que atacantes escalen sus derechos y tomen control del sistema.

cve-2026-50522 afecta a Microsoft Office SharePoint permitiendo ejecución remota de código mediante datos no confiables. Esta vulnerabilidad crítica puede dar control total a un atacante en el sistema afectado.

cve-2026-54990 afecta a Microsoft Remote Desktop Client con un desbordamiento de búfer en el montón que permite la ejecución remota de código sin autorización. Esta vulnerabilidad es crítica con explotación activa confirmada, lo que la convierte en una amenaza urgente para los sistemas afectados.

cve-2026-55008 describe una vulnerabilidad crítica de cross-site scripting en Microsoft Exchange Server que permite suplantación de identidad en red. Esta falla afecta la neutralización de entradas en la generación de páginas web, exponiendo a ataques activos.

cve-2026-58644 es una vulnerabilidad crítica en Microsoft Office SharePoint que permite la ejecución remota de código debido a la deserialización de datos no confiables. Esto representa un riesgo alto para la seguridad de las redes en las que está desplegado el producto.

cve-2026-59891 afecta a la biblioteca JavaScript sigstore-js con una vulnerabilidad crítica que permite la divulgación de credenciales por coincidencia incorrecta de host en Docker. Esto puede resultar en el envío de credenciales a registros no autorizados y representa un riesgo severo para la seguridad de los sistemas.

cve-2026-50380 afecta al componente gráfico de Windows y permite la ejecución remota de código me...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 15-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-62392 afecta a Apache Kylin permitiendo inyección de comandos y ejecución remota. La vulnerabilidad es crítica y debe aplicarse la actualización.

cve-2025-12011 afecta a controladores industriales Rockwell Automation y provoca denegación de servicio total mediante proyectos maliciosos. Es una vulnerabilidad crítica con alta severidad y explotación remota confirmada.

cve-2025-12012 es una vulnerabilidad crítica en controladores industriales de Rockwell Automation que permite denegación de servicio mediante datos corruptos. Esta falla grave afecta la disponibilidad del sistema y puede causar fallos permanentes.

cve-2026-15265 afecta a Tenable Agent con una vulnerabilidad crítica de ejecución remota de código mediante recorrido de ruta que permite la escritura arbitraria de archivos fuera del directorio previsto.

cve-2026-58479 expone una ejecución remota de comandos crítica en Sustainable Irrigation Platform. Esta falla permite el acceso no autorizado total mediante un plugin opcional vulnerable en la plataforma de riego. Impacta directamente la integridad y control del sistema afectado.

cve-2025-11698 es una vulnerabilidad crítica en firmware de controladores industriales Rockwell Automation que permite a un atacante provocar una denegación de servicio total e irreversible.

cve-2026-55954 describe una vulnerabilidad crítica en ueberauth_apple que permite la suplantación de identidad mediante tokens no validados. La ausencia de comprobaciones clave como la expiración y audiencia facilita la toma de control de cuentas entre aplicaciones que comparten el mismo equipo de desarrollo.

cve-2026-42990 permite la ejecución remota de código en Microsoft SQL Server. La vulnerabilidad radica en un desbordamiento de búfer en el driver ODBC, lo que facilita el acceso sin autorización.

cve-2026-48561 describe una grave vulnerabilidad en Microsoft Copilot que permite la ejecución remota de código mediante inyección de comandos. Esta falla compromete la integridad y seguridad del sistema afectado con un impacto crítico.

cve-2026-49172 posee explotación activa confirmada por ejecución remota de código en Windows FTP Service, causada por un desbordamiento de buffer en el heap. Esta vulnerabilidad afecta sistemas Windows y compromete la integridad y seguridad.

cve-2026-49798 describe una vulnerabilidad crítica en el núcleo de Windows que permite la elevación de privilegios local. Esta falla compromete la seguridad al permitir que atacantes escalen sus derechos y tomen control del sistema.

cve-2026-50522 afecta a Microsoft Office SharePoint permitiendo ejecución remota de código mediante datos no confiables. Esta vulnerabilidad crítica puede dar control total a un atacante en el sistema afectado.

cve-2026-54990 afecta a Microsoft Remote Desktop Client con un desbordamiento de búfer en el montón que permite la ejecución remota de código sin autorización. Esta vulnerabilidad es crítica con explotación activa confirmada, lo que la convierte en una amenaza urgente para los sistemas afectados.

cve-2026-55008 describe una vulnerabilidad crítica de cross-site scripting en Microsoft Exchange Server que permite suplantación de identidad en red. Esta falla afecta la neutralización de entradas en la generación de páginas web, exponiendo a ataques activos.

cve-2026-58644 es una vulnerabilidad crítica en Microsoft Office SharePoint que permite la ejecución remota de código debido a la deserialización de datos no confiables. Esto representa un riesgo alto para la seguridad de las redes en las que está desplegado el producto.

cve-2026-59891 afecta a la biblioteca JavaScript sigstore-js con una vulnerabilidad crítica que permite la divulgación de credenciales por coincidencia incorrecta de host en Docker. Esto puede resultar en el envío de credenciales a registros no autorizados y representa un riesgo severo para la seguridad de los sistemas.

cve-2026-50380 afecta al componente gráfico de Windows y permite la ejecución remota de código mediante un desbordamiento de búfer. Esta falla crítica pone en riesgo la integridad y seguridad del sistema operativo.

cve-2026-50447 es una vulnerabilidad crítica de ejecución remota de código en Microsoft Windows Message Queuing. Permite a un atacante no autorizado ejecutar código a través de la red debido a un desbordamiento de búfer basado en montón. La explotación activa confirma su gravedad elevada.

cve-2026-50518 describe un fallo crítico en Windows DHCP Server que permite la ejecución remota de código por desbordamiento de búfer en el heap. Esta vulnerabilidad es altamente severa y está siendo activamente explotada, representando un riesgo grave para la seguridad de redes.

cve-2026-55010 afecta a Microsoft Minecraft Bedrock Dedicated Server con un desbordamiento de búfer que permite la ejecución remota de código sin autenticación. Es una vulnerabilidad crítica con explotación activa confirmada que pone en riesgo servidores de juegos en red.

cve-2026-55040 describe una autenticación débil en Microsoft Office SharePoint permitiendo acceso no autorizado. Esta vulnerabilidad es crítica y puede ser explotada remotamente para evadir controles de seguridad.

cve-2026-55944 permite la ejecución remota de código en Microsoft Dynamics NAV debido a la deserialización insegura de datos. Esta vulnerabilidad crítica expone al sistema a ataques remotos que comprometen su integridad y seguridad.

cve-2026-56159 afecta al servidor DHCP de Windows con una vulnerabilidad crítica que permite la ejecución remota de código. Esta falla grave se debe a un desbordamiento de búfer en el montón que compromete la seguridad del sistema. Es fundamental abordar esta vulnerabilidad para proteger redes e infraestructuras.

cve-2026-56188 es una vulnerabilidad crítica en el controlador de red de Windows Server que permite la ejecución remota de código por una condición de carrera. Esta falla afecta componentes esenciales de la red y podría comprometer sistemas empresariales.

cve-2026-56190 afecta a Windows Remote Desktop Protocol permitiendo ejecución remota de código con control total del sistema. La vulnerabilidad es crítica y su explotación activa está confirmada, lo que representa un riesgo elevado para sistemas afectados.

cve-2026-57092 afecta a Microsoft Windows VMSwitch, permitiendo la elevación de privilegios a través de la red mediante una vulnerabilidad de uso después de liberación. Su severidad crítica y explotación activa la convierten en una amenaza prioritaria.

cve-2026-45063 afecta a Symfony Framework permitiendo suplantación de identidad por un fallo en la autenticación basada en certificados X509. Esta vulnerabilidad es crítica con un alto impacto en la seguridad de aplicaciones que usan este framework.

cve-2026-13001 afecta a un plugin de WordPress permitiendo la carga arbitraria de archivos y la ejecución remota de código. Esta vulnerabilidad es crítica y explotada activamente, poniendo en riesgo la integridad del servidor donde se instala el plugin.

cve-2026-48259 afecta a Adobe Experience Manager y permite la ejecución remota de código mediante solicitudes fraudulentas del servidor. Esta vulnerabilidad crítica no requiere interacción del usuario y puede dar lugar a un control elevado sobre la aplicación.

cve-2026-48356 describe una falla crítica que permite la ejecución arbitraria de código en Adobe Commerce mediante la carga de archivos peligrosos sin restricción. Esta vulnerabilidad requiere interacción del usuario para su explotación y puede comprometer la cuenta o sesión del usuario afectado.

cve-2026-48358 es una vulnerabilidad crítica en Adobe Commerce que permite la ejecución remota de código sin interacción del usuario. Esta falla se debe a un manejo incorrecto en la codificación o escape de la salida.

cve-2026-48359 afecta a Adobe Experience Manager con una vulnerabilidad crítica que permite la ejecución remota de código y acceso a archivos sensibles sin necesidad de interacción. Este fallo compromete la integridad y confidencialidad del sistema, pudiendo ser explotado por atacantes con bajos privilegios.

cve-2026-53633 describe una vulnerabilidad crítica en Vitest Browser Mode que permite la ejecución remota de código mediante la manipulación del protocolo Chrome DevTools. La falla afecta directamente a la seguridad del entorno de pruebas y ha sido confirmada su explotación activa. La solución está disponible en las últimas versiones del producto.

cve-2026-15643 describe una vulnerabilidad crítica en el servidor Amazon AWS HealthLake MCP que permite la exfiltración de credenciales de seguridad mediante falsificación de solicitudes. Este fallo afecta a la paginación y puede ser explotado por usuarios autenticados para redirigir peticiones a servidores controlados por el atacante.

cve-2026-15773 expone a Google Chrome a una vulnerabilidad crítica que permite a atacantes remotos escapar del sandbox y ejecutar código. La falla se debe a un error de uso después de liberar memoria, afectando a procesadores de contenido web.

cve-2026-48284 afecta a Adobe ColdFusion permitiendo ejecución remota de código debido a una validación incorrecta de entradas. Esta vulnerabilidad es crítica y explotable sin interacción del usuario.

cve-2026-48318 afecta a Adobe ColdFusion permitiendo la lectura arbitraria de archivos mediante recorrido de directorios. La vulnerabilidad es crítica con alta puntuación de severidad y explotación confirmada.

cve-2026-48319 afecta a Adobe ColdFusion permitiendo ejecución arbitraria de código mediante salto de ruta, sin interacción del usuario y con alta severidad. Esta vulnerabilidad es crítica y explotable activamente, representando un riesgo grave para la seguridad del servidor y las aplicaciones alojadas.

cve-2026-48321 describe una vulnerabilidad crítica de autorización en Adobe ColdFusion que permite la escalada de privilegios y el acceso no autorizado a datos. Esta falla representa un riesgo grave para sistemas que utilizan este servidor de aplicaciones.

cve-2026-48322 afecta a Adobe ColdFusion, permitiendo ejecución arbitraria de código sin necesidad de interacción del usuario. Esta vulnerabilidad es crítica y presenta un riesgo alto para los sistemas afectados.

cve-2026-48324 describe una vulnerabilidad crítica de inyección SQL en Adobe ColdFusion que permite la ejecución remota de código sin necesidad de interacción del usuario. Esta falla pone en riesgo sistemas que utilizan esta plataforma para desarrollo web por su severidad y facilidad de explotación.

cve-2026-48325 afecta a Adobe ColdFusion permitiendo ejecución arbitraria de código sin necesidad de interacción. Esta vulnerabilidad crítica explota la ausencia de autenticación en funciones sensibles, poniendo en riesgo sistemas y datos.

cve-2026-48327 afecta a Adobe ColdFusion permitiendo la ejecución arbitraria de código debido a un fallo en la autorización. Esta vulnerabilidad es crítica y puede ser explotada sin necesidad de interacción del usuario.

cve-2026-53486 es una vulnerabilidad crítica en decompress de XhmikosR que permite la creación de archivos y enlaces fuera del directorio de extracción original. Esto posibilita la ejecución arbitraria de archivos con impacto severo para la seguridad del sistema.

cve-2026-45363 afecta a la biblioteca ruby jwt y permite la aceptación de tokens falsificados debido a una falla en la verificación de firmas HMAC. Esta vulnerabilidad crítica compromete la autenticidad de los tokens JSON Web en aplicaciones que usan esta biblioteca.

cve-2026-48334 afecta a Adobe Illustrator permitiendo ejecución arbitraria de código mediante archivos maliciosos. Se trata de una vulnerabilidad crítica con explotación activa confirmada que compromete la integridad del sistema y la seguridad del usuario.

cve-2026-13385 describe una vulnerabilidad crítica en routers ASUS que permite la ejecución remota de código debido a fallos en la validación de certificados y valores de integridad, facilitando ataques man-in-the-middle. Esta vulnerabilidad pone en riesgo la seguridad completa del dispositivo y la red conectada.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2532402/c1e-6mnmvs761pkbz2zk5-0v42v783sqk9-dc8qad.mp3" length="31017840"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-62392 afecta a Apache Kylin permitiendo inyección de comandos y ejecución remota. La vulnerabilidad es crítica y debe aplicarse la actualización.

cve-2025-12011 afecta a controladores industriales Rockwell Automation y provoca denegación de servicio total mediante proyectos maliciosos. Es una vulnerabilidad crítica con alta severidad y explotación remota confirmada.

cve-2025-12012 es una vulnerabilidad crítica en controladores industriales de Rockwell Automation que permite denegación de servicio mediante datos corruptos. Esta falla grave afecta la disponibilidad del sistema y puede causar fallos permanentes.

cve-2026-15265 afecta a Tenable Agent con una vulnerabilidad crítica de ejecución remota de código mediante recorrido de ruta que permite la escritura arbitraria de archivos fuera del directorio previsto.

cve-2026-58479 expone una ejecución remota de comandos crítica en Sustainable Irrigation Platform. Esta falla permite el acceso no autorizado total mediante un plugin opcional vulnerable en la plataforma de riego. Impacta directamente la integridad y control del sistema afectado.

cve-2025-11698 es una vulnerabilidad crítica en firmware de controladores industriales Rockwell Automation que permite a un atacante provocar una denegación de servicio total e irreversible.

cve-2026-55954 describe una vulnerabilidad crítica en ueberauth_apple que permite la suplantación de identidad mediante tokens no validados. La ausencia de comprobaciones clave como la expiración y audiencia facilita la toma de control de cuentas entre aplicaciones que comparten el mismo equipo de desarrollo.

cve-2026-42990 permite la ejecución remota de código en Microsoft SQL Server. La vulnerabilidad radica en un desbordamiento de búfer en el driver ODBC, lo que facilita el acceso sin autorización.

cve-2026-48561 describe una grave vulnerabilidad en Microsoft Copilot que permite la ejecución remota de código mediante inyección de comandos. Esta falla compromete la integridad y seguridad del sistema afectado con un impacto crítico.

cve-2026-49172 posee explotación activa confirmada por ejecución remota de código en Windows FTP Service, causada por un desbordamiento de buffer en el heap. Esta vulnerabilidad afecta sistemas Windows y compromete la integridad y seguridad.

cve-2026-49798 describe una vulnerabilidad crítica en el núcleo de Windows que permite la elevación de privilegios local. Esta falla compromete la seguridad al permitir que atacantes escalen sus derechos y tomen control del sistema.

cve-2026-50522 afecta a Microsoft Office SharePoint permitiendo ejecución remota de código mediante datos no confiables. Esta vulnerabilidad crítica puede dar control total a un atacante en el sistema afectado.

cve-2026-54990 afecta a Microsoft Remote Desktop Client con un desbordamiento de búfer en el montón que permite la ejecución remota de código sin autorización. Esta vulnerabilidad es crítica con explotación activa confirmada, lo que la convierte en una amenaza urgente para los sistemas afectados.

cve-2026-55008 describe una vulnerabilidad crítica de cross-site scripting en Microsoft Exchange Server que permite suplantación de identidad en red. Esta falla afecta la neutralización de entradas en la generación de páginas web, exponiendo a ataques activos.

cve-2026-58644 es una vulnerabilidad crítica en Microsoft Office SharePoint que permite la ejecución remota de código debido a la deserialización de datos no confiables. Esto representa un riesgo alto para la seguridad de las redes en las que está desplegado el producto.

cve-2026-59891 afecta a la biblioteca JavaScript sigstore-js con una vulnerabilidad crítica que permite la divulgación de credenciales por coincidencia incorrecta de host en Docker. Esto puede resultar en el envío de credenciales a registros no autorizados y representa un riesgo severo para la seguridad de los sistemas.

cve-2026-50380 afecta al componente gráfico de Windows y permite la ejecución remota de código me...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:21:33</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 14-07-2026]]>
                </title>
                <pubDate>Tue, 14 Jul 2026 04:06:56 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2531188</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-14-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda filtraciones de datos en CISA y ataques a infraestructuras críticas con uso de inteligencia artificial. Se revisan vulnerabilidades en Joomla, malware para macOS, campañas de phishing avanzadas y sanciones internacionales contra grupos rusos. También se incluyen alertas sobre seguridad en routers, hackers explotando protocolos antiguos y la necesidad de planes operativos para incidentes de IA.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda filtraciones de datos en CISA y ataques a infraestructuras críticas con uso de inteligencia artificial. Se revisan vulnerabilidades en Joomla, malware para macOS, campañas de phishing avanzadas y sanciones internacionales contra grupos rusos. También se incluyen alertas sobre seguridad en routers, hackers explotando protocolos antiguos y la necesidad de planes operativos para incidentes de IA.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 14-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda filtraciones de datos en CISA y ataques a infraestructuras críticas con uso de inteligencia artificial. Se revisan vulnerabilidades en Joomla, malware para macOS, campañas de phishing avanzadas y sanciones internacionales contra grupos rusos. También se incluyen alertas sobre seguridad en routers, hackers explotando protocolos antiguos y la necesidad de planes operativos para incidentes de IA.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2531188/c1e-q3038c78zv4bnonj7-mkq141v9udkk-ydpkkm.mp3" length="12202780"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda filtraciones de datos en CISA y ataques a infraestructuras críticas con uso de inteligencia artificial. Se revisan vulnerabilidades en Joomla, malware para macOS, campañas de phishing avanzadas y sanciones internacionales contra grupos rusos. También se incluyen alertas sobre seguridad en routers, hackers explotando protocolos antiguos y la necesidad de planes operativos para incidentes de IA.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:29</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 14-07-2026]]>
                </title>
                <pubDate>Tue, 14 Jul 2026 03:43:55 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2531166</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-14-07-2026</link>
                                <description>
                                            <![CDATA[cve-2008-4128 afecta a Cisco IOS Software permitiendo la ejecución remota de comandos mediante ataques de Cross Site Request Forgery. Esta vulnerabilidad es crítica y está siendo explotada activamente, poniendo en riesgo los dispositivos de red gestionados con este software.

cve-2026-11964 es una vulnerabilidad crítica en el plugin User Registration &amp; Membership de WordPress que permite activaciones fraudulentas de suscripciones pagadas mediante la falsificación de notificaciones de pago. La falla proviene de la falta de verificación de autenticidad en las comunicaciones recibidas.

cve-2026-4769 afecta a dispositivos WAGO en la serie System I slash O Field permitiendo control total remoto sin autenticación. Esta vulnerabilidad crítica permite el acceso a procesos internos en la fase de arranque, comprometiendo completamente el sistema.

cve-2026-14453 describe una inyección de template del lado servidor crítica en el módulo Centreon Open Tickets, que permite la ejecución remota de código y compromete la disponibilidad y seguridad de secretos en la plataforma Centreon. Esta vulnerabilidad requiere autenticación y afecta a sistemas de monitorización de infraestructuras.

cve-2026-13014 es una vulnerabilidad crítica en la aplicación Suspicious de Thales que permite ejecución remota de código sin autenticación. Esta falla puede causar un denegación de servicio persistente y comprometer secretos y privilegios en el sistema.

cve-2026-22093 afecta a EVbee Service en Android, permitiendo a un atacante interceptar y manipular comunicaciones por debilidades en la validación TLS y cifrado. La vulnerabilidad expone códigos de acceso a estaciones de carga, comprometiendo datos confidenciales.

cve-2026-22095 describe una vulnerabilidad crítica de inyección de comandos en un servidor web que permite ejecución remota de código. Esta falla afecta directamente a la seguridad del sistema al permitir control completo por un atacante remoto.

cve-2026-22096 expone un servidor web sin autenticación que permite la filtración de información y modificaciones no autorizadas. Esta vulnerabilidad es crítica por su alto impacto en la seguridad del sistema.

cve-2026-22097 afecta mecanismos de actualización de firmware al permitir la ejecución remota de código sin validación de firma criptográfica. Esta falla crítica pone en riesgo la integridad y control total del dispositivo afectado.

cve-2026-22098 expone información sensible por almacenamiento inseguro en archivos de registro, afectando a DivD software y comprometiendo la confidencialidad.

cve-2026-22102 describe una vulnerabilidad crítica en un servidor web que permite la ejecución remota de código y la denegación de servicio mediante la manipulación del parámetro filename. Esta falla afecta la seguridad del sistema al permitir la sobreescritura de archivos sensibles desde peticiones POST.

cve-2026-22103 es una vulnerabilidad crítica que permite la ejecución remota de código a través de inyección de comandos en servidores web NPC. Esta brecha representa un riesgo grave para la seguridad de sistemas afectados y requiere atención inmediata.

cve-2026-41041 afecta a Apache Gravitino permitiendo inyección en rutas URL con explotación activa. Esta vulnerabilidad crítica permite ejecución remota y escalada de privilegios. La solución pasa por actualizar a la versión 1.2.1.

cve-2026-57401 afecta a Brainstorm Force SureDash en un ataque de traversal que permite eliminar archivos arbitrarios. Esta vulnerabilidad es crítica y de alta gravedad.

cve-2026-57702 afecta a un plugin de reservas para Wordpress con una grave inyección SQL ciega que permite manipulación y acceso no autorizado a datos. Esta vulnerabilidad es crítica y tiene explotación confirmada.

cve-2026-57707 es una vulnerabilidad crítica en el plugin Simple Business Directory Pro para WordPress que permite la inyección SQL. Esta falla facilita ataques que pueden comprometer la base de datos y exponer información sensible.

cve-2026-577...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2008-4128 afecta a Cisco IOS Software permitiendo la ejecución remota de comandos mediante ataques de Cross Site Request Forgery. Esta vulnerabilidad es crítica y está siendo explotada activamente, poniendo en riesgo los dispositivos de red gestionados con este software.

cve-2026-11964 es una vulnerabilidad crítica en el plugin User Registration & Membership de WordPress que permite activaciones fraudulentas de suscripciones pagadas mediante la falsificación de notificaciones de pago. La falla proviene de la falta de verificación de autenticidad en las comunicaciones recibidas.

cve-2026-4769 afecta a dispositivos WAGO en la serie System I slash O Field permitiendo control total remoto sin autenticación. Esta vulnerabilidad crítica permite el acceso a procesos internos en la fase de arranque, comprometiendo completamente el sistema.

cve-2026-14453 describe una inyección de template del lado servidor crítica en el módulo Centreon Open Tickets, que permite la ejecución remota de código y compromete la disponibilidad y seguridad de secretos en la plataforma Centreon. Esta vulnerabilidad requiere autenticación y afecta a sistemas de monitorización de infraestructuras.

cve-2026-13014 es una vulnerabilidad crítica en la aplicación Suspicious de Thales que permite ejecución remota de código sin autenticación. Esta falla puede causar un denegación de servicio persistente y comprometer secretos y privilegios en el sistema.

cve-2026-22093 afecta a EVbee Service en Android, permitiendo a un atacante interceptar y manipular comunicaciones por debilidades en la validación TLS y cifrado. La vulnerabilidad expone códigos de acceso a estaciones de carga, comprometiendo datos confidenciales.

cve-2026-22095 describe una vulnerabilidad crítica de inyección de comandos en un servidor web que permite ejecución remota de código. Esta falla afecta directamente a la seguridad del sistema al permitir control completo por un atacante remoto.

cve-2026-22096 expone un servidor web sin autenticación que permite la filtración de información y modificaciones no autorizadas. Esta vulnerabilidad es crítica por su alto impacto en la seguridad del sistema.

cve-2026-22097 afecta mecanismos de actualización de firmware al permitir la ejecución remota de código sin validación de firma criptográfica. Esta falla crítica pone en riesgo la integridad y control total del dispositivo afectado.

cve-2026-22098 expone información sensible por almacenamiento inseguro en archivos de registro, afectando a DivD software y comprometiendo la confidencialidad.

cve-2026-22102 describe una vulnerabilidad crítica en un servidor web que permite la ejecución remota de código y la denegación de servicio mediante la manipulación del parámetro filename. Esta falla afecta la seguridad del sistema al permitir la sobreescritura de archivos sensibles desde peticiones POST.

cve-2026-22103 es una vulnerabilidad crítica que permite la ejecución remota de código a través de inyección de comandos en servidores web NPC. Esta brecha representa un riesgo grave para la seguridad de sistemas afectados y requiere atención inmediata.

cve-2026-41041 afecta a Apache Gravitino permitiendo inyección en rutas URL con explotación activa. Esta vulnerabilidad crítica permite ejecución remota y escalada de privilegios. La solución pasa por actualizar a la versión 1.2.1.

cve-2026-57401 afecta a Brainstorm Force SureDash en un ataque de traversal que permite eliminar archivos arbitrarios. Esta vulnerabilidad es crítica y de alta gravedad.

cve-2026-57702 afecta a un plugin de reservas para Wordpress con una grave inyección SQL ciega que permite manipulación y acceso no autorizado a datos. Esta vulnerabilidad es crítica y tiene explotación confirmada.

cve-2026-57707 es una vulnerabilidad crítica en el plugin Simple Business Directory Pro para WordPress que permite la inyección SQL. Esta falla facilita ataques que pueden comprometer la base de datos y exponer información sensible.

cve-2026-577...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 14-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2008-4128 afecta a Cisco IOS Software permitiendo la ejecución remota de comandos mediante ataques de Cross Site Request Forgery. Esta vulnerabilidad es crítica y está siendo explotada activamente, poniendo en riesgo los dispositivos de red gestionados con este software.

cve-2026-11964 es una vulnerabilidad crítica en el plugin User Registration &amp; Membership de WordPress que permite activaciones fraudulentas de suscripciones pagadas mediante la falsificación de notificaciones de pago. La falla proviene de la falta de verificación de autenticidad en las comunicaciones recibidas.

cve-2026-4769 afecta a dispositivos WAGO en la serie System I slash O Field permitiendo control total remoto sin autenticación. Esta vulnerabilidad crítica permite el acceso a procesos internos en la fase de arranque, comprometiendo completamente el sistema.

cve-2026-14453 describe una inyección de template del lado servidor crítica en el módulo Centreon Open Tickets, que permite la ejecución remota de código y compromete la disponibilidad y seguridad de secretos en la plataforma Centreon. Esta vulnerabilidad requiere autenticación y afecta a sistemas de monitorización de infraestructuras.

cve-2026-13014 es una vulnerabilidad crítica en la aplicación Suspicious de Thales que permite ejecución remota de código sin autenticación. Esta falla puede causar un denegación de servicio persistente y comprometer secretos y privilegios en el sistema.

cve-2026-22093 afecta a EVbee Service en Android, permitiendo a un atacante interceptar y manipular comunicaciones por debilidades en la validación TLS y cifrado. La vulnerabilidad expone códigos de acceso a estaciones de carga, comprometiendo datos confidenciales.

cve-2026-22095 describe una vulnerabilidad crítica de inyección de comandos en un servidor web que permite ejecución remota de código. Esta falla afecta directamente a la seguridad del sistema al permitir control completo por un atacante remoto.

cve-2026-22096 expone un servidor web sin autenticación que permite la filtración de información y modificaciones no autorizadas. Esta vulnerabilidad es crítica por su alto impacto en la seguridad del sistema.

cve-2026-22097 afecta mecanismos de actualización de firmware al permitir la ejecución remota de código sin validación de firma criptográfica. Esta falla crítica pone en riesgo la integridad y control total del dispositivo afectado.

cve-2026-22098 expone información sensible por almacenamiento inseguro en archivos de registro, afectando a DivD software y comprometiendo la confidencialidad.

cve-2026-22102 describe una vulnerabilidad crítica en un servidor web que permite la ejecución remota de código y la denegación de servicio mediante la manipulación del parámetro filename. Esta falla afecta la seguridad del sistema al permitir la sobreescritura de archivos sensibles desde peticiones POST.

cve-2026-22103 es una vulnerabilidad crítica que permite la ejecución remota de código a través de inyección de comandos en servidores web NPC. Esta brecha representa un riesgo grave para la seguridad de sistemas afectados y requiere atención inmediata.

cve-2026-41041 afecta a Apache Gravitino permitiendo inyección en rutas URL con explotación activa. Esta vulnerabilidad crítica permite ejecución remota y escalada de privilegios. La solución pasa por actualizar a la versión 1.2.1.

cve-2026-57401 afecta a Brainstorm Force SureDash en un ataque de traversal que permite eliminar archivos arbitrarios. Esta vulnerabilidad es crítica y de alta gravedad.

cve-2026-57702 afecta a un plugin de reservas para Wordpress con una grave inyección SQL ciega que permite manipulación y acceso no autorizado a datos. Esta vulnerabilidad es crítica y tiene explotación confirmada.

cve-2026-57707 es una vulnerabilidad crítica en el plugin Simple Business Directory Pro para WordPress que permite la inyección SQL. Esta falla facilita ataques que pueden comprometer la base de datos y exponer información sensible.

cve-2026-57710 afecta a Quantumcloud WoowBot Pro Max permitiendo la carga de archivos maliciosos que pueden derivar en ejecución remota de código. Esta vulnerabilidad crítica destaca por su severidad y facilidad de explotación activa.

cve-2026-57714 es una vulnerabilidad crítica de inyección SQL ciega en el plugin LatePoint para WordPress, permitiendo acceso remoto no autorizado a la base de datos. Representa un riesgo severo debido a su explotación activa y alta puntuación CVSS.

cve-2026-57719 afecta a un plugin en WordPress que permite la subida arbitraria de archivos peligrosos. Esto lleva a la ejecución remota de código y representa un riesgo crítico para los sitios afectados.

cve-2026-57724 expone una crítica vulnerabilidad de inyección de objetos en el plugin Kirki para WordPress, que permite ejecución remota de código. Esta falla se debe a la deserialización insegura de datos no confiables.

cve-2026-57726 afecta a Themeum Kirki con una vulnerabilidad crítica de inyección SQL a ciegas que puede comprometer los datos del sistema. Esta falla permite la explotación remota y es altamente peligrosa en entornos de Wordpress.

cve-2026-57738 afecta a un tema de WordPress y permite la ejecución remota de código mediante inyección de objetos. Esta vulnerabilidad crítica pone en riesgo la seguridad completa del sitio web afectado.

cve-2026-57739 permite una inyección SQL ciega en AcyMailing SMTP Newsletter. Esta vulnerabilidad crítica afecta la seguridad de bases de datos en plugins de WordPress. Se recomienda actualización inmediata para mitigar riesgos.

cve-2026-57744 afecta un plugin de WordPress permitiendo ejecución remota de código mediante inyección de objetos por deserialización. Esta vulnerabilidad es altamente crítica con severidad 9.8, lo que requiere atención inmediata.

cve-2026-57770 afecta al tema Grand Photography de WordPress. Permite ejecución remota de código mediante inyección de objetos. Es una vulnerabilidad crítica que exige atención inmediata.

cve-2026-57811 afecta al plugin Realtyna Organic IDX para Wordpress, permitiendo la ejecución remota de código debido al manejo incorrecto en la generación de instrucciones. Esta falla tiene un impacto grave en la seguridad del sistema.

cve-2026-57813 describe una vulnerabilidad crítica de escalada de privilegios en MailOptin, un plugin de WordPress. Permite a atacantes alcanzar privilegios elevados debido a una asignación inadecuada de permisos.

cve-2026-59515 afecta a un plugin de WordPress permitiendo inyección SQL ciega con explotación activa confirmada. Esta vulnerabilidad crítica pone en riesgo la confidencialidad e integridad de datos en sistemas afectados.

cve-2026-59518 es una vulnerabilidad crítica en Wordpress Directorist que permite la ejecución remota de código mediante inyección de objetos en datos deserializados. Esta falla puede ser explotada activamente para comprometer sistemas que usan este plugin.

cve-2026-14934 afecta a plataformas de análisis y gestión de datos en la nube con una vulnerabilidad crítica de autorización ausente. Permite la escalada de privilegios y el control cruzado de repositorios entre usuarios.

cve-2026-12257 es una vulnerabilidad crítica de ejecución remota de código en Mura CMS que permite a atacantes ejecutar código arbitrario en el servidor mediante un parámetro no validado. Esta falla representa un riesgo alto para la integridad y seguridad del sistema afectado.

cve-2026-60121 es una vulnerabilidad crítica en Vitec Flamingo que permite la ejecución remota de comandos con privilegios elevados debido a un error en el tratamiento de los argumentos en el shell. Esta falla se manifiesta en un punto de entrada que no requiere autenticación, lo que la hace especialmente peligrosa.

cve-2026-61498 describe una vulnerabilidad crítica en Vitec Flamingo que permite la ejecución remota de comandos con privilegios elevados sin autenticación. Esta falla se debe a la inyección de comandos en parámetros HTTP sin validación, presentando un riesgo serio para la seguridad del sistema.

cve-2026-6847 permite la ejecución remota de código en ThemisNETPanel debido a falta de autenticación en la carga de archivos. Esta vulnerabilidad crítica permite a atacantes ejecutar código arbitrario en servidores afectados.

cve-2026-61462 afecta a un módulo de GitLab permitiendo acceso no autorizado a la API mediante manipulación de rutas. La vulnerabilidad consiste en un recorrido de ruta explotado activamente para acceder a recursos restringidos con el token personal del operador.

cve-2026-61500 expone un grave fallo en la generación de claves de sesión en Rejetto HFS, permitiendo la ejecución remota de código con privilegios administrativos. Esta vulnerabilidad destaca por su impacto crítico y explotación confirmada.

cve-2026-6875 es una vulnerabilidad crítica de ejecución remota de código en la plataforma ServiceNow AI que permite a usuarios no autenticados ejecutar código arbitrario. Esta vulnerabilidad afecta directamente a la seguridad y disponibilidad del sistema y requiere la aplicación inmediata de actualizaciones.

cve-2026-58409 es una vulnerabilidad crítica en ChurchCRM que permite la ejecución remota de código. Se explota mediante la instalación de plugins maliciosos con archivos PHP ejecutables. Esto compromete completamente la seguridad del servidor que aloja la aplicación.

cve-2026-59801 afecta a Decolua 9Router, permitindo acceso sin autenticación a APIs de gestión, exposición de claves y denegación de servicio. Esta vulnerabilidad crítica permite control remoto total sobre conexiones de proveedores y tráfico.

cve-2026-62327 describe una vulnerabilidad crítica en Decolua 9Router que expone claves API sin autenticación. Esto permite a atacantes remotos utilizar cuentas conectadas de inteligencia artificial sin restricciones, generando fraudes y agotamiento de recursos.

cve-2026-27690 describe una vulnerabilidad crítica en SAP Approuter que permite la exposición de datos y la interrupción del servicio mediante HTTP Request Smuggling. Esta falla afecta gravemente la confidencialidad y disponibilidad del sistema afectado.

cve-2026-44747 afecta SAP NetWeaver Application Server ABAP, con una grave corrupción de memoria que compromete la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad es crítica y su explotación activa está confirmada, aumentando su riesgo y urgencia de mitigación.

cve-2026-44761 describe una vulnerabilidad crítica en SAP Commerce Cloud que permite acceso no autorizado a través de credenciales preconfiguradas. Esta falla afecta gravemente la confidencialidad y la integridad de los datos en la plataforma de comercio electrónico.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2531166/c1e-6mnmvs76znofz2zk5-ndj4oprxav4k-momqb3.mp3" length="28137056"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2008-4128 afecta a Cisco IOS Software permitiendo la ejecución remota de comandos mediante ataques de Cross Site Request Forgery. Esta vulnerabilidad es crítica y está siendo explotada activamente, poniendo en riesgo los dispositivos de red gestionados con este software.

cve-2026-11964 es una vulnerabilidad crítica en el plugin User Registration & Membership de WordPress que permite activaciones fraudulentas de suscripciones pagadas mediante la falsificación de notificaciones de pago. La falla proviene de la falta de verificación de autenticidad en las comunicaciones recibidas.

cve-2026-4769 afecta a dispositivos WAGO en la serie System I slash O Field permitiendo control total remoto sin autenticación. Esta vulnerabilidad crítica permite el acceso a procesos internos en la fase de arranque, comprometiendo completamente el sistema.

cve-2026-14453 describe una inyección de template del lado servidor crítica en el módulo Centreon Open Tickets, que permite la ejecución remota de código y compromete la disponibilidad y seguridad de secretos en la plataforma Centreon. Esta vulnerabilidad requiere autenticación y afecta a sistemas de monitorización de infraestructuras.

cve-2026-13014 es una vulnerabilidad crítica en la aplicación Suspicious de Thales que permite ejecución remota de código sin autenticación. Esta falla puede causar un denegación de servicio persistente y comprometer secretos y privilegios en el sistema.

cve-2026-22093 afecta a EVbee Service en Android, permitiendo a un atacante interceptar y manipular comunicaciones por debilidades en la validación TLS y cifrado. La vulnerabilidad expone códigos de acceso a estaciones de carga, comprometiendo datos confidenciales.

cve-2026-22095 describe una vulnerabilidad crítica de inyección de comandos en un servidor web que permite ejecución remota de código. Esta falla afecta directamente a la seguridad del sistema al permitir control completo por un atacante remoto.

cve-2026-22096 expone un servidor web sin autenticación que permite la filtración de información y modificaciones no autorizadas. Esta vulnerabilidad es crítica por su alto impacto en la seguridad del sistema.

cve-2026-22097 afecta mecanismos de actualización de firmware al permitir la ejecución remota de código sin validación de firma criptográfica. Esta falla crítica pone en riesgo la integridad y control total del dispositivo afectado.

cve-2026-22098 expone información sensible por almacenamiento inseguro en archivos de registro, afectando a DivD software y comprometiendo la confidencialidad.

cve-2026-22102 describe una vulnerabilidad crítica en un servidor web que permite la ejecución remota de código y la denegación de servicio mediante la manipulación del parámetro filename. Esta falla afecta la seguridad del sistema al permitir la sobreescritura de archivos sensibles desde peticiones POST.

cve-2026-22103 es una vulnerabilidad crítica que permite la ejecución remota de código a través de inyección de comandos en servidores web NPC. Esta brecha representa un riesgo grave para la seguridad de sistemas afectados y requiere atención inmediata.

cve-2026-41041 afecta a Apache Gravitino permitiendo inyección en rutas URL con explotación activa. Esta vulnerabilidad crítica permite ejecución remota y escalada de privilegios. La solución pasa por actualizar a la versión 1.2.1.

cve-2026-57401 afecta a Brainstorm Force SureDash en un ataque de traversal que permite eliminar archivos arbitrarios. Esta vulnerabilidad es crítica y de alta gravedad.

cve-2026-57702 afecta a un plugin de reservas para Wordpress con una grave inyección SQL ciega que permite manipulación y acceso no autorizado a datos. Esta vulnerabilidad es crítica y tiene explotación confirmada.

cve-2026-57707 es una vulnerabilidad crítica en el plugin Simple Business Directory Pro para WordPress que permite la inyección SQL. Esta falla facilita ataques que pueden comprometer la base de datos y exponer información sensible.

cve-2026-577...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:19:33</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 13-07-2026]]>
                </title>
                <pubDate>Mon, 13 Jul 2026 04:02:38 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2529923</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-13-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio analiza una nueva variante del malware RedHook que aprovecha la depuración inalámbrica en Android para obtener acceso remoto sin conexión directa. Se destaca el aumento del riesgo para la seguridad de dispositivos y datos sensibles en entornos empresariales y personales.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio analiza una nueva variante del malware RedHook que aprovecha la depuración inalámbrica en Android para obtener acceso remoto sin conexión directa. Se destaca el aumento del riesgo para la seguridad de dispositivos y datos sensibles en entornos empresariales y personales.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 13-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio analiza una nueva variante del malware RedHook que aprovecha la depuración inalámbrica en Android para obtener acceso remoto sin conexión directa. Se destaca el aumento del riesgo para la seguridad de dispositivos y datos sensibles en entornos empresariales y personales.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2529923/c1e-q3038c78o2xs0qq27-5zrg863wf7mq-xxbx07.mp3" length="994995"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio analiza una nueva variante del malware RedHook que aprovecha la depuración inalámbrica en Android para obtener acceso remoto sin conexión directa. Se destaca el aumento del riesgo para la seguridad de dispositivos y datos sensibles en entornos empresariales y personales.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:00:42</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 13-07-2026]]>
                </title>
                <pubDate>Mon, 13 Jul 2026 03:31:56 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2529910</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-13-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-56271 expone una falla crítica en Flowise que permite falsificar tokens de autenticación y suplantar usuarios. La vulnerabilidad radica en el uso de secretos JWT por defecto que son fáciles de adivinar, facilitando un bypass total de autenticación.

cve-2026-61876 permite a atacantes ejecutar código en el navegador del administrador mediante inyección HTML en la interfaz LuCI de OpenWrt. Esta vulnerabilidad crítica afecta la gestión de leases DHCPv6 y tiene explotación activa confirmada.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-56271 expone una falla crítica en Flowise que permite falsificar tokens de autenticación y suplantar usuarios. La vulnerabilidad radica en el uso de secretos JWT por defecto que son fáciles de adivinar, facilitando un bypass total de autenticación.

cve-2026-61876 permite a atacantes ejecutar código en el navegador del administrador mediante inyección HTML en la interfaz LuCI de OpenWrt. Esta vulnerabilidad crítica afecta la gestión de leases DHCPv6 y tiene explotación activa confirmada.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 13-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-56271 expone una falla crítica en Flowise que permite falsificar tokens de autenticación y suplantar usuarios. La vulnerabilidad radica en el uso de secretos JWT por defecto que son fáciles de adivinar, facilitando un bypass total de autenticación.

cve-2026-61876 permite a atacantes ejecutar código en el navegador del administrador mediante inyección HTML en la interfaz LuCI de OpenWrt. Esta vulnerabilidad crítica afecta la gestión de leases DHCPv6 y tiene explotación activa confirmada.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2529910/c1e-0oxons76380i10162-9j257z06snpk-wweav9.mp3" length="2556073"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-56271 expone una falla crítica en Flowise que permite falsificar tokens de autenticación y suplantar usuarios. La vulnerabilidad radica en el uso de secretos JWT por defecto que son fáciles de adivinar, facilitando un bypass total de autenticación.

cve-2026-61876 permite a atacantes ejecutar código en el navegador del administrador mediante inyección HTML en la interfaz LuCI de OpenWrt. Esta vulnerabilidad crítica afecta la gestión de leases DHCPv6 y tiene explotación activa confirmada.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:47</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 12-07-2026]]>
                </title>
                <pubDate>Sun, 12 Jul 2026 04:03:10 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2529079</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-12-07-2026</link>
                                <description>
                                            <![CDATA[Un paquete npm fue comprometido con malware que afecta múltiples sistemas operativos. Se reveló una campaña de ciberespionaje contra fuerzas policiales en Pakistán. Zimbra corrigió una vulnerabilidad crítica en su cliente de correo. Se filtraron detalles internos del grupo ransomware Conti. Fallos en telecomunicaciones australianas y una técnica que expone secretos en repositorios IA muestran nuevos riesgos. También se detectó una campaña global que explota vulnerabilidades en CMS y plugins.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Un paquete npm fue comprometido con malware que afecta múltiples sistemas operativos. Se reveló una campaña de ciberespionaje contra fuerzas policiales en Pakistán. Zimbra corrigió una vulnerabilidad crítica en su cliente de correo. Se filtraron detalles internos del grupo ransomware Conti. Fallos en telecomunicaciones australianas y una técnica que expone secretos en repositorios IA muestran nuevos riesgos. También se detectó una campaña global que explota vulnerabilidades en CMS y plugins.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 12-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Un paquete npm fue comprometido con malware que afecta múltiples sistemas operativos. Se reveló una campaña de ciberespionaje contra fuerzas policiales en Pakistán. Zimbra corrigió una vulnerabilidad crítica en su cliente de correo. Se filtraron detalles internos del grupo ransomware Conti. Fallos en telecomunicaciones australianas y una técnica que expone secretos en repositorios IA muestran nuevos riesgos. También se detectó una campaña global que explota vulnerabilidades en CMS y plugins.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2529079/c1e-n737ghzxnwzfo0oqd-kp528qoravq-eciivk.mp3" length="3270783"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Un paquete npm fue comprometido con malware que afecta múltiples sistemas operativos. Se reveló una campaña de ciberespionaje contra fuerzas policiales en Pakistán. Zimbra corrigió una vulnerabilidad crítica en su cliente de correo. Se filtraron detalles internos del grupo ransomware Conti. Fallos en telecomunicaciones australianas y una técnica que expone secretos en repositorios IA muestran nuevos riesgos. También se detectó una campaña global que explota vulnerabilidades en CMS y plugins.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:02:17</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 12-07-2026]]>
                </title>
                <pubDate>Sun, 12 Jul 2026 03:34:27 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2529066</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-12-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-13777 afecta a Chromium iOSWeb con validación insuficiente que permite ejecución remota de código. Se confirma explotación activa que eleva el riesgo de ataque en dispositivos iOS.

cve-2026-13778 afecta a Google Chromium y permite la ejecución remota de código mediante un uso después de liberación en WebUSB. Esta vulnerabilidad crítico compromete la seguridad del navegador por corrupción de memoria y está siendo explotada activamente.

cve-2026-13785 afecta al navegador Chromium permitiendo la ejecución remota de código mediante un uso después de liberar memoria en Bluetooth. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-58281 afecta a Microsoft Edge permitiendo ejecución remota de código con explotación activa. Esta vulnerabilidad representa un grave riesgo para la seguridad y el control del dispositivo.

cve-2026-57827 es una vulnerabilidad crítica en la extensión RSFiles de Joomla que permite la subida sin autenticación de archivos maliciosos. Esto posibilita la ejecución remota completa de código en el servidor afectado.

cve-2026-57828 afecta a Joomla Phoca Downloads y permite la ejecución remota de código mediante carga de archivos arbitrarios por usuarios autenticados. Es una vulnerabilidad crítica con explotación activa confirmada que pone en riesgo servidores web que usan esta extensión.

cve-2026-60090 afecta a PraisonAI en su gestión de colecciones vectoriales permitiendo inyección SQL. La falta de validación en un parámetro crítico permite ejecutar comandos arbitrarios en la base de datos, representando un riesgo crítico de seguridad.

cve-2026-61445 afecta a PraisonAI permitiendo escritura arbitraria y ejecución remota con privilegios root. Esta vulnerabilidad crítica permite control total del sistema mediante la inyección de comandos maliciosos a través de la interfaz de chat.

cve-2026-61447 describe una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código debido a la falta de validación en el código Python generado. Esta falla posibilita la exfiltración de secretos del entorno y la ejecución arbitraria en el sistema comprometido.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-13777 afecta a Chromium iOSWeb con validación insuficiente que permite ejecución remota de código. Se confirma explotación activa que eleva el riesgo de ataque en dispositivos iOS.

cve-2026-13778 afecta a Google Chromium y permite la ejecución remota de código mediante un uso después de liberación en WebUSB. Esta vulnerabilidad crítico compromete la seguridad del navegador por corrupción de memoria y está siendo explotada activamente.

cve-2026-13785 afecta al navegador Chromium permitiendo la ejecución remota de código mediante un uso después de liberar memoria en Bluetooth. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-58281 afecta a Microsoft Edge permitiendo ejecución remota de código con explotación activa. Esta vulnerabilidad representa un grave riesgo para la seguridad y el control del dispositivo.

cve-2026-57827 es una vulnerabilidad crítica en la extensión RSFiles de Joomla que permite la subida sin autenticación de archivos maliciosos. Esto posibilita la ejecución remota completa de código en el servidor afectado.

cve-2026-57828 afecta a Joomla Phoca Downloads y permite la ejecución remota de código mediante carga de archivos arbitrarios por usuarios autenticados. Es una vulnerabilidad crítica con explotación activa confirmada que pone en riesgo servidores web que usan esta extensión.

cve-2026-60090 afecta a PraisonAI en su gestión de colecciones vectoriales permitiendo inyección SQL. La falta de validación en un parámetro crítico permite ejecutar comandos arbitrarios en la base de datos, representando un riesgo crítico de seguridad.

cve-2026-61445 afecta a PraisonAI permitiendo escritura arbitraria y ejecución remota con privilegios root. Esta vulnerabilidad crítica permite control total del sistema mediante la inyección de comandos maliciosos a través de la interfaz de chat.

cve-2026-61447 describe una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código debido a la falta de validación en el código Python generado. Esta falla posibilita la exfiltración de secretos del entorno y la ejecución arbitraria en el sistema comprometido.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 12-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-13777 afecta a Chromium iOSWeb con validación insuficiente que permite ejecución remota de código. Se confirma explotación activa que eleva el riesgo de ataque en dispositivos iOS.

cve-2026-13778 afecta a Google Chromium y permite la ejecución remota de código mediante un uso después de liberación en WebUSB. Esta vulnerabilidad crítico compromete la seguridad del navegador por corrupción de memoria y está siendo explotada activamente.

cve-2026-13785 afecta al navegador Chromium permitiendo la ejecución remota de código mediante un uso después de liberar memoria en Bluetooth. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-58281 afecta a Microsoft Edge permitiendo ejecución remota de código con explotación activa. Esta vulnerabilidad representa un grave riesgo para la seguridad y el control del dispositivo.

cve-2026-57827 es una vulnerabilidad crítica en la extensión RSFiles de Joomla que permite la subida sin autenticación de archivos maliciosos. Esto posibilita la ejecución remota completa de código en el servidor afectado.

cve-2026-57828 afecta a Joomla Phoca Downloads y permite la ejecución remota de código mediante carga de archivos arbitrarios por usuarios autenticados. Es una vulnerabilidad crítica con explotación activa confirmada que pone en riesgo servidores web que usan esta extensión.

cve-2026-60090 afecta a PraisonAI en su gestión de colecciones vectoriales permitiendo inyección SQL. La falta de validación en un parámetro crítico permite ejecutar comandos arbitrarios en la base de datos, representando un riesgo crítico de seguridad.

cve-2026-61445 afecta a PraisonAI permitiendo escritura arbitraria y ejecución remota con privilegios root. Esta vulnerabilidad crítica permite control total del sistema mediante la inyección de comandos maliciosos a través de la interfaz de chat.

cve-2026-61447 describe una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código debido a la falta de validación en el código Python generado. Esta falla posibilita la exfiltración de secretos del entorno y la ejecución arbitraria en el sistema comprometido.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2529066/c1e-d0v0wso2pzda0z0w3-qdxrq0xwuxq5-t7tscm.mp3" length="6579139"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-13777 afecta a Chromium iOSWeb con validación insuficiente que permite ejecución remota de código. Se confirma explotación activa que eleva el riesgo de ataque en dispositivos iOS.

cve-2026-13778 afecta a Google Chromium y permite la ejecución remota de código mediante un uso después de liberación en WebUSB. Esta vulnerabilidad crítico compromete la seguridad del navegador por corrupción de memoria y está siendo explotada activamente.

cve-2026-13785 afecta al navegador Chromium permitiendo la ejecución remota de código mediante un uso después de liberar memoria en Bluetooth. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.

cve-2026-58281 afecta a Microsoft Edge permitiendo ejecución remota de código con explotación activa. Esta vulnerabilidad representa un grave riesgo para la seguridad y el control del dispositivo.

cve-2026-57827 es una vulnerabilidad crítica en la extensión RSFiles de Joomla que permite la subida sin autenticación de archivos maliciosos. Esto posibilita la ejecución remota completa de código en el servidor afectado.

cve-2026-57828 afecta a Joomla Phoca Downloads y permite la ejecución remota de código mediante carga de archivos arbitrarios por usuarios autenticados. Es una vulnerabilidad crítica con explotación activa confirmada que pone en riesgo servidores web que usan esta extensión.

cve-2026-60090 afecta a PraisonAI en su gestión de colecciones vectoriales permitiendo inyección SQL. La falta de validación en un parámetro crítico permite ejecutar comandos arbitrarios en la base de datos, representando un riesgo crítico de seguridad.

cve-2026-61445 afecta a PraisonAI permitiendo escritura arbitraria y ejecución remota con privilegios root. Esta vulnerabilidad crítica permite control total del sistema mediante la inyección de comandos maliciosos a través de la interfaz de chat.

cve-2026-61447 describe una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código debido a la falta de validación en el código Python generado. Esta falla posibilita la exfiltración de secretos del entorno y la ejecución arbitraria en el sistema comprometido.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:04:35</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 11-07-2026]]>
                </title>
                <pubDate>Sat, 11 Jul 2026 04:08:08 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2528182</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-11-07-2026</link>
                                <description>
                                            <![CDATA[En este episodio se informan vulnerabilidades críticas en software y hardware, ataques activos contra plataformas de criptomonedas y telecomunicaciones, además de malware destructivo y técnicas avanzadas de ataque a la inteligencia artificial. Se destaca la evolución de la vigilancia masiva con IA y la extensión de leyes que afectan la privacidad digital. También se incluyen condenas penales relacionadas con ransomware y amenazas internas. Se recomiendan medidas de mitigación y actualización de parches en plataformas afectadas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[En este episodio se informan vulnerabilidades críticas en software y hardware, ataques activos contra plataformas de criptomonedas y telecomunicaciones, además de malware destructivo y técnicas avanzadas de ataque a la inteligencia artificial. Se destaca la evolución de la vigilancia masiva con IA y la extensión de leyes que afectan la privacidad digital. También se incluyen condenas penales relacionadas con ransomware y amenazas internas. Se recomiendan medidas de mitigación y actualización de parches en plataformas afectadas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 11-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[En este episodio se informan vulnerabilidades críticas en software y hardware, ataques activos contra plataformas de criptomonedas y telecomunicaciones, además de malware destructivo y técnicas avanzadas de ataque a la inteligencia artificial. Se destaca la evolución de la vigilancia masiva con IA y la extensión de leyes que afectan la privacidad digital. También se incluyen condenas penales relacionadas con ransomware y amenazas internas. Se recomiendan medidas de mitigación y actualización de parches en plataformas afectadas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2528182/c1e-q3038c79041hnonj7-7zn4n8p8cxxg-fu23k9.mp3" length="9963355"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[En este episodio se informan vulnerabilidades críticas en software y hardware, ataques activos contra plataformas de criptomonedas y telecomunicaciones, además de malware destructivo y técnicas avanzadas de ataque a la inteligencia artificial. Se destaca la evolución de la vigilancia masiva con IA y la extensión de leyes que afectan la privacidad digital. También se incluyen condenas penales relacionadas con ransomware y amenazas internas. Se recomiendan medidas de mitigación y actualización de parches en plataformas afectadas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:06:56</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 11-07-2026]]>
                </title>
                <pubDate>Sat, 11 Jul 2026 03:41:07 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2528159</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-11-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-48939 afecta a iCagenda permitiendo la carga de archivos maliciosos con explotación activa confirmada, lo que puede llevar a ejecución remota de código y compromiso completo del sistema.

cve-2026-45586 afecta a Microsoft Windows permitiendo acceso no autorizado a archivos y ejecución remota de código mediante la manipulación de enlaces. Se confirma explotación activa que incrementa su peligrosidad y sugiere una atención prioritaria.

cve-2026-14894 presenta una vulnerabilidad crítica en Super Forms para WordPress que permite la ejecución remota de código mediante carga arbitraria de archivos sin validación ni control de permisos. Esta falla facilita que atacantes no autenticados puedan comprometer servidores vulnerables con facilidad.

cve-2026-15282 afecta al plugin Instant Appointment de WordPress, permitiendo la subida arbitraria de archivos sin validación y facilitando la ejecución remota de código. Esta vulnerabilidad es crítica con un alto nivel de severidad y explotación activa confirmada.

cve-2026-15300 afecta al plugin GEO my WP para WordPress, permitiendo inyección SQL mediante parámetros no validados. La vulnerabilidad puede causar ejecución de código malicioso en la base de datos y ha sido confirmada en explotación activa. Se corrigió con validación estricta y conversión numérica de parámetros afectados.

cve-2026-28564 afecta a Apache IoTDB permitiendo bypass de autenticación mediante sesiones obsoletas y credenciales en caché. Esta vulnerabilidad crítica facilita el acceso no autorizado y compromete la seguridad del sistema.

cve-2026-40005 es una vulnerabilidad crítica en Apache IoTDB que permite la escritura arbitraria de archivos debido a un salto de directorio. La reparación requiere actualizar a la versión segura para evitar la explotación activa.

cve-2026-40008 afecta a Apache IoTDB permitiendo ejecución remota por reflexión insegura. Se recomienda actualizar a la versión corregida para evitar explotación activa.

cve-2026-15378 es una vulnerabilidad crítica que afecta a un componente de seguridad de Red Hat, permitiendo ataques SSRF ciegos y acceso a datos sensibles. Impacta la confidencialidad y seguridad en sistemas cloud y Kubernetes.

cve-2026-41876 afecta a R-Soft R-SOFT DMS permitiendo la ejecución remota de comandos con privilegios elevados. Este fallo se produce debido a la falta de validación adecuada en el módulo de reconocimiento óptico de caracteres. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-56688 contiene una vulnerabilidad crítica en Dell PowerFlex Manager que permite la ejecución remota de comandos como root y compromete la infraestructura. Esta falla facilita la toma completa del sistema y movimientos laterales en la red afectada.

cve-2026-56261 describe una vulnerabilidad crítica SSRF en Crawl4AI que permite acceder a redes internas y metadatos en la nube mediante URLs maliciosas. Esta vulnerabilidad representa un riesgo grave para la seguridad de servicios internos en plataformas de automatización basadas en contenedores.

cve-2026-56765 describe una falla crítica en Vikunja que permite la escalada de privilegios y el acceso no autorizado a todos los archivos adjuntos de tareas. La vulnerabilidad permite que usuarios con permisos limitados accedan y eliminen datos a nivel administrativo. Es una vulnerabilidad de alta gravedad con explotación activa confirmada.

cve-2026-59792 afecta a JetBrains IntelliJ IDEA permitiendo la ejecución remota de código mediante vulnerabilidad de salto de ruta. Esta falla crítica representa un grave riesgo para los usuarios de este entorno de desarrollo integrado.

cve-2026-61444 expone una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código por inyección directa sin protección. El fallo radica en la inserción insegura de parámetros en cadenas de código en el despliegue, facilitando ataques remotos sin restricción.

cve-2026-15143 permite a atacantes remotos explotar una vulnerabilidad e...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-48939 afecta a iCagenda permitiendo la carga de archivos maliciosos con explotación activa confirmada, lo que puede llevar a ejecución remota de código y compromiso completo del sistema.

cve-2026-45586 afecta a Microsoft Windows permitiendo acceso no autorizado a archivos y ejecución remota de código mediante la manipulación de enlaces. Se confirma explotación activa que incrementa su peligrosidad y sugiere una atención prioritaria.

cve-2026-14894 presenta una vulnerabilidad crítica en Super Forms para WordPress que permite la ejecución remota de código mediante carga arbitraria de archivos sin validación ni control de permisos. Esta falla facilita que atacantes no autenticados puedan comprometer servidores vulnerables con facilidad.

cve-2026-15282 afecta al plugin Instant Appointment de WordPress, permitiendo la subida arbitraria de archivos sin validación y facilitando la ejecución remota de código. Esta vulnerabilidad es crítica con un alto nivel de severidad y explotación activa confirmada.

cve-2026-15300 afecta al plugin GEO my WP para WordPress, permitiendo inyección SQL mediante parámetros no validados. La vulnerabilidad puede causar ejecución de código malicioso en la base de datos y ha sido confirmada en explotación activa. Se corrigió con validación estricta y conversión numérica de parámetros afectados.

cve-2026-28564 afecta a Apache IoTDB permitiendo bypass de autenticación mediante sesiones obsoletas y credenciales en caché. Esta vulnerabilidad crítica facilita el acceso no autorizado y compromete la seguridad del sistema.

cve-2026-40005 es una vulnerabilidad crítica en Apache IoTDB que permite la escritura arbitraria de archivos debido a un salto de directorio. La reparación requiere actualizar a la versión segura para evitar la explotación activa.

cve-2026-40008 afecta a Apache IoTDB permitiendo ejecución remota por reflexión insegura. Se recomienda actualizar a la versión corregida para evitar explotación activa.

cve-2026-15378 es una vulnerabilidad crítica que afecta a un componente de seguridad de Red Hat, permitiendo ataques SSRF ciegos y acceso a datos sensibles. Impacta la confidencialidad y seguridad en sistemas cloud y Kubernetes.

cve-2026-41876 afecta a R-Soft R-SOFT DMS permitiendo la ejecución remota de comandos con privilegios elevados. Este fallo se produce debido a la falta de validación adecuada en el módulo de reconocimiento óptico de caracteres. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-56688 contiene una vulnerabilidad crítica en Dell PowerFlex Manager que permite la ejecución remota de comandos como root y compromete la infraestructura. Esta falla facilita la toma completa del sistema y movimientos laterales en la red afectada.

cve-2026-56261 describe una vulnerabilidad crítica SSRF en Crawl4AI que permite acceder a redes internas y metadatos en la nube mediante URLs maliciosas. Esta vulnerabilidad representa un riesgo grave para la seguridad de servicios internos en plataformas de automatización basadas en contenedores.

cve-2026-56765 describe una falla crítica en Vikunja que permite la escalada de privilegios y el acceso no autorizado a todos los archivos adjuntos de tareas. La vulnerabilidad permite que usuarios con permisos limitados accedan y eliminen datos a nivel administrativo. Es una vulnerabilidad de alta gravedad con explotación activa confirmada.

cve-2026-59792 afecta a JetBrains IntelliJ IDEA permitiendo la ejecución remota de código mediante vulnerabilidad de salto de ruta. Esta falla crítica representa un grave riesgo para los usuarios de este entorno de desarrollo integrado.

cve-2026-61444 expone una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código por inyección directa sin protección. El fallo radica en la inserción insegura de parámetros en cadenas de código en el despliegue, facilitando ataques remotos sin restricción.

cve-2026-15143 permite a atacantes remotos explotar una vulnerabilidad e...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 11-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-48939 afecta a iCagenda permitiendo la carga de archivos maliciosos con explotación activa confirmada, lo que puede llevar a ejecución remota de código y compromiso completo del sistema.

cve-2026-45586 afecta a Microsoft Windows permitiendo acceso no autorizado a archivos y ejecución remota de código mediante la manipulación de enlaces. Se confirma explotación activa que incrementa su peligrosidad y sugiere una atención prioritaria.

cve-2026-14894 presenta una vulnerabilidad crítica en Super Forms para WordPress que permite la ejecución remota de código mediante carga arbitraria de archivos sin validación ni control de permisos. Esta falla facilita que atacantes no autenticados puedan comprometer servidores vulnerables con facilidad.

cve-2026-15282 afecta al plugin Instant Appointment de WordPress, permitiendo la subida arbitraria de archivos sin validación y facilitando la ejecución remota de código. Esta vulnerabilidad es crítica con un alto nivel de severidad y explotación activa confirmada.

cve-2026-15300 afecta al plugin GEO my WP para WordPress, permitiendo inyección SQL mediante parámetros no validados. La vulnerabilidad puede causar ejecución de código malicioso en la base de datos y ha sido confirmada en explotación activa. Se corrigió con validación estricta y conversión numérica de parámetros afectados.

cve-2026-28564 afecta a Apache IoTDB permitiendo bypass de autenticación mediante sesiones obsoletas y credenciales en caché. Esta vulnerabilidad crítica facilita el acceso no autorizado y compromete la seguridad del sistema.

cve-2026-40005 es una vulnerabilidad crítica en Apache IoTDB que permite la escritura arbitraria de archivos debido a un salto de directorio. La reparación requiere actualizar a la versión segura para evitar la explotación activa.

cve-2026-40008 afecta a Apache IoTDB permitiendo ejecución remota por reflexión insegura. Se recomienda actualizar a la versión corregida para evitar explotación activa.

cve-2026-15378 es una vulnerabilidad crítica que afecta a un componente de seguridad de Red Hat, permitiendo ataques SSRF ciegos y acceso a datos sensibles. Impacta la confidencialidad y seguridad en sistemas cloud y Kubernetes.

cve-2026-41876 afecta a R-Soft R-SOFT DMS permitiendo la ejecución remota de comandos con privilegios elevados. Este fallo se produce debido a la falta de validación adecuada en el módulo de reconocimiento óptico de caracteres. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-56688 contiene una vulnerabilidad crítica en Dell PowerFlex Manager que permite la ejecución remota de comandos como root y compromete la infraestructura. Esta falla facilita la toma completa del sistema y movimientos laterales en la red afectada.

cve-2026-56261 describe una vulnerabilidad crítica SSRF en Crawl4AI que permite acceder a redes internas y metadatos en la nube mediante URLs maliciosas. Esta vulnerabilidad representa un riesgo grave para la seguridad de servicios internos en plataformas de automatización basadas en contenedores.

cve-2026-56765 describe una falla crítica en Vikunja que permite la escalada de privilegios y el acceso no autorizado a todos los archivos adjuntos de tareas. La vulnerabilidad permite que usuarios con permisos limitados accedan y eliminen datos a nivel administrativo. Es una vulnerabilidad de alta gravedad con explotación activa confirmada.

cve-2026-59792 afecta a JetBrains IntelliJ IDEA permitiendo la ejecución remota de código mediante vulnerabilidad de salto de ruta. Esta falla crítica representa un grave riesgo para los usuarios de este entorno de desarrollo integrado.

cve-2026-61444 expone una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código por inyección directa sin protección. El fallo radica en la inserción insegura de parámetros en cadenas de código en el despliegue, facilitando ataques remotos sin restricción.

cve-2026-15143 permite a atacantes remotos explotar una vulnerabilidad en la herramienta guardrails-detectors de Red Hat, provocando la divulgación de información sensible y accesos no autorizados a servicios internos. Esta vulnerabilidad destaca por su severidad crítica y riesgo alto de explotación remota.

cve-2026-55500 permite la exportación e importación total de bases de datos protegidas solo por tokens JWT o CLI insuficientemente validados. Esto expone credenciales y configuraciones sensibles en routers inteligentes de Decolua.

cve-2026-51119 afecta a Invixium IXM WEB permitiendo la escalada de privilegios mediante un fallo en la gestión de usuarios, comprometiendo gravemente el sistema de control de acceso.

cve-2026-58492 afecta a GetGrav Grav Plugin Database permitiendo la ejecución arbitraria de código SQL debido a la falta de sanitización en las consultas. Esto puede comprometer la integridad y confidencialidad de los datos almacenados, representando un riesgo crítico.

cve-2026-2397 es una vulnerabilidad crítica de inyección SQL en MobilMen 20T que permite la ejecución remota de código y acceso no autorizado a datos. Esta falla en el software de Adam Retail Automation Ltd. representa un riesgo grave para la seguridad de las aplicaciones afectadas.

cve-2026-59151 destaca una vulnerabilidad crítica en Prowler que permite la suplantación de identidad a través del flujo SAML. Un atacante autenticado puede obtener tokens de acceso erróneos y comprometer múltiples cuentas. La solución es aplicar la actualización a la versión segura.

cve-2026-5801 afecta a SEM-PMP con inyección SQL que permite ejecución remota de comandos. Esta vulnerabilidad es crítica con un puntaje de severidad alto y explotación confirmada.

cve-2026-61459 afecta a MCP Server Kubernetes con una vulnerabilidad crítica de inyección de argumentos que permite el secuestro total del clúster. Esta falla permite a un atacante redirigir comandos kubectl y robar tokens de acceso.

cve-2026-12761 afecta a un plugin reconocido de WordPress que permite el acceso administrativo total mediante bypass de autenticación robusta. Esta vulnerabilidad es altamente crítica con impacto directo en la seguridad de cuentas administrativas por explotación efectiva.

cve-2026-55879 afecta a OpenReplay y permite la ejecución remota de código logrando el control de cuentas administrativas. La vulnerabilidad se debe a una inyección de scripts por falta de codificación en eventos personalizados.

cve-2026-57807 es una vulnerabilidad crítica en miniOrange OAuth Single Sign On SSO OAuth Client que permite bypass de autenticación mediante explotación de recuperación de contraseña. Afecta a sistemas WordPress y puede comprometer completamente la seguridad del acceso.

cve-2026-55884 afecta a Tilt HUD permitiendo ejecución remota de código y acceso sin autenticación. Esta vulnerabilidad crítica compromete recursos y datos sensibles en entornos de desarrollo Kubernetes.

cve-2026-20744 presenta una grave vulnerabilidad que permite la escalada de privilegios debido a la falta de autenticación en el endpoint websocket de estaciones de carga. Esta falla afecta directamente el control de sistemas críticos y requiere atención inmediata.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2528159/c1e-j8v8rb4vd1nh0o05p-pk898v93fpdn-eoydl8.mp3" length="20632599"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-48939 afecta a iCagenda permitiendo la carga de archivos maliciosos con explotación activa confirmada, lo que puede llevar a ejecución remota de código y compromiso completo del sistema.

cve-2026-45586 afecta a Microsoft Windows permitiendo acceso no autorizado a archivos y ejecución remota de código mediante la manipulación de enlaces. Se confirma explotación activa que incrementa su peligrosidad y sugiere una atención prioritaria.

cve-2026-14894 presenta una vulnerabilidad crítica en Super Forms para WordPress que permite la ejecución remota de código mediante carga arbitraria de archivos sin validación ni control de permisos. Esta falla facilita que atacantes no autenticados puedan comprometer servidores vulnerables con facilidad.

cve-2026-15282 afecta al plugin Instant Appointment de WordPress, permitiendo la subida arbitraria de archivos sin validación y facilitando la ejecución remota de código. Esta vulnerabilidad es crítica con un alto nivel de severidad y explotación activa confirmada.

cve-2026-15300 afecta al plugin GEO my WP para WordPress, permitiendo inyección SQL mediante parámetros no validados. La vulnerabilidad puede causar ejecución de código malicioso en la base de datos y ha sido confirmada en explotación activa. Se corrigió con validación estricta y conversión numérica de parámetros afectados.

cve-2026-28564 afecta a Apache IoTDB permitiendo bypass de autenticación mediante sesiones obsoletas y credenciales en caché. Esta vulnerabilidad crítica facilita el acceso no autorizado y compromete la seguridad del sistema.

cve-2026-40005 es una vulnerabilidad crítica en Apache IoTDB que permite la escritura arbitraria de archivos debido a un salto de directorio. La reparación requiere actualizar a la versión segura para evitar la explotación activa.

cve-2026-40008 afecta a Apache IoTDB permitiendo ejecución remota por reflexión insegura. Se recomienda actualizar a la versión corregida para evitar explotación activa.

cve-2026-15378 es una vulnerabilidad crítica que afecta a un componente de seguridad de Red Hat, permitiendo ataques SSRF ciegos y acceso a datos sensibles. Impacta la confidencialidad y seguridad en sistemas cloud y Kubernetes.

cve-2026-41876 afecta a R-Soft R-SOFT DMS permitiendo la ejecución remota de comandos con privilegios elevados. Este fallo se produce debido a la falta de validación adecuada en el módulo de reconocimiento óptico de caracteres. Es una vulnerabilidad crítica con explotación activa confirmada.

cve-2026-56688 contiene una vulnerabilidad crítica en Dell PowerFlex Manager que permite la ejecución remota de comandos como root y compromete la infraestructura. Esta falla facilita la toma completa del sistema y movimientos laterales en la red afectada.

cve-2026-56261 describe una vulnerabilidad crítica SSRF en Crawl4AI que permite acceder a redes internas y metadatos en la nube mediante URLs maliciosas. Esta vulnerabilidad representa un riesgo grave para la seguridad de servicios internos en plataformas de automatización basadas en contenedores.

cve-2026-56765 describe una falla crítica en Vikunja que permite la escalada de privilegios y el acceso no autorizado a todos los archivos adjuntos de tareas. La vulnerabilidad permite que usuarios con permisos limitados accedan y eliminen datos a nivel administrativo. Es una vulnerabilidad de alta gravedad con explotación activa confirmada.

cve-2026-59792 afecta a JetBrains IntelliJ IDEA permitiendo la ejecución remota de código mediante vulnerabilidad de salto de ruta. Esta falla crítica representa un grave riesgo para los usuarios de este entorno de desarrollo integrado.

cve-2026-61444 expone una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código por inyección directa sin protección. El fallo radica en la inserción insegura de parámetros en cadenas de código en el despliegue, facilitando ataques remotos sin restricción.

cve-2026-15143 permite a atacantes remotos explotar una vulnerabilidad e...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:14:20</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 10-07-2026]]>
                </title>
                <pubDate>Fri, 10 Jul 2026 04:09:18 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2527146</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-10-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio informa sobre nuevas amenazas y vulnerabilidades como el malware GigaWiper y el ransomware GodDamn que usan técnicas avanzadas para evadir la seguridad. Se destacan actualizaciones críticas de Microsoft Defender, vulnerabilidades en asistentes de IA para código y campañas de phishing sofisticadas. Además, se reportan incidentes de brechas de datos, operaciones globales contra fraudes y avances en defensa automatizada con inteligencia artificial. También se analiza el impacto de ataques en infraestructuras críticas y sistemas cloud.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio informa sobre nuevas amenazas y vulnerabilidades como el malware GigaWiper y el ransomware GodDamn que usan técnicas avanzadas para evadir la seguridad. Se destacan actualizaciones críticas de Microsoft Defender, vulnerabilidades en asistentes de IA para código y campañas de phishing sofisticadas. Además, se reportan incidentes de brechas de datos, operaciones globales contra fraudes y avances en defensa automatizada con inteligencia artificial. También se analiza el impacto de ataques en infraestructuras críticas y sistemas cloud.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 10-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio informa sobre nuevas amenazas y vulnerabilidades como el malware GigaWiper y el ransomware GodDamn que usan técnicas avanzadas para evadir la seguridad. Se destacan actualizaciones críticas de Microsoft Defender, vulnerabilidades en asistentes de IA para código y campañas de phishing sofisticadas. Además, se reportan incidentes de brechas de datos, operaciones globales contra fraudes y avances en defensa automatizada con inteligencia artificial. También se analiza el impacto de ataques en infraestructuras críticas y sistemas cloud.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2527146/c1e-kvkv0bd35q6ax3xg2-ok84w37pfgv0-ai2alv.mp3" length="11986486"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio informa sobre nuevas amenazas y vulnerabilidades como el malware GigaWiper y el ransomware GodDamn que usan técnicas avanzadas para evadir la seguridad. Se destacan actualizaciones críticas de Microsoft Defender, vulnerabilidades en asistentes de IA para código y campañas de phishing sofisticadas. Además, se reportan incidentes de brechas de datos, operaciones globales contra fraudes y avances en defensa automatizada con inteligencia artificial. También se analiza el impacto de ataques en infraestructuras críticas y sistemas cloud.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:20</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 10-07-2026]]>
                </title>
                <pubDate>Fri, 10 Jul 2026 03:41:17 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2527135</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-10-07-2026</link>
                                <description>
                                            <![CDATA[cve-2025-7852 describe una vulnerabilidad crítica en el plugin WPBookIt que permite la subida de archivos peligrosos sin restricciones, posibilitando la ejecución remota de código y comprometiendo el sistema. La explotación activa hace que esta falla sea especialmente peligrosa para los usuarios afectados.

cve-2026-3395 es una vulnerabilidad crítica de inyección en MaxSite CMS que permite la ejecución remota de código debido a una neutralización inadecuada de caracteres especiales. Esta falla está siendo explotada activamente, representando un riesgo muy alto para la seguridad de los sistemas afectados.

cve-2025-34085 es una vulnerabilidad crítica de falta de autenticación en Kevred, un sistema de gestión de infraestructura. Permite la ejecución no autorizada de funciones privilegiadas y ya se encuentra en explotación activa.

cve-2026-56291 describe una vulnerabilidad crítica en gestión de archivos que permite la ejecución remota de código mediante la subida de archivos peligrosos. La exposición activa de esta falla representa un riesgo alto para los sistemas afectados.

cve-2026-47840 describe una falla crítica en Cloud Foundry UAA que permite a un atacante intermediario robar contraseñas y obtener accesos administrativos mediante la suplantación en LDAP StartTLS.

cve-2026-14245 describe una vulnerabilidad crítica en el plugin de autenticación OTP para WordPress de miniorange. Permite a atacantes sin autenticar controlar cuentas de administrador mediante restablecimiento de contraseña. Es una falla grave de autenticación por falta de comprobación del paso OTP en servidor.

cve-2026-15158 afecta al plugin premium Blocksy Companion de WordPress permitiendo la ejecución remota de código mediante subida arbitraria de archivos. La vulnerabilidad reside en una validación defectuosa de extensiones de archivo en la extensión de fuentes personalizadas.

cve-2026-2342 describe una vulnerabilidad crítica de cross-site scripting almacenado en la aplicación ValeApp de OceanicSoft Informatics Systems Ltd. Esta falla puede permitir la ejecución de código malicioso persistente, comprometiendo la integridad y seguridad de los usuarios.

cve-2026-5955 afecta a BiEticaret permitiendo inyección SQL con alta severidad y explotación confirmada. Es crítica por permitir control remoto sobre bases de datos en plataformas de comercio electrónico.

cve-2026-12116 afecta a Xerte Online Tools permitiendo ejecución remota de código mediante la modificación de rutas en la configuración. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor con privilegios potencialmente elevados.

cve-2026-14261 permite eludir la autenticación y ejecutar código remotamente en Xerte Online Tools mediante la reinstalación del servicio desde la carpeta setup. Esta falla crítica expone el sistema al control total por parte de atacantes.

cve-2026-56292 afecta a AcyMailing para Joomla y permite acceder y filtrar datos de forma no autorizada mediante inyección SQL. Esta vulnerabilidad tiene una severidad crítica y representa un riesgo muy alto para la integridad de la información en sistemas afectados.

cve-2025-27462, cve-2025-27463 y cve-2025-27464 afectan a los drivers Windows PV de Xen, permitiendo acceso completo sin privilegios por falta de controles de seguridad. Estas vulnerabilidades son críticas y permiten a usuarios no autorizados interactuar con dispositivos esenciales del sistema virtualizado.

cve-2025-27463 representa una vulnerabilidad crítica de ejecución remota en los controladores Xen para Windows. cve-2025-27462 y cve-2025-27464 también afectan a este entorno con fallos de seguridad que permiten escalación de privilegios. Estas vulnerabilidades comprometen la seguridad en entornos virtualizados con Xen.

cve-2025-27464 afecta críticamente a los controladores Windows PV de Xen, permitiendo la escalada de privilegios debido a fallos en los descriptores de seguridad. Este problema compromete la seguridad en entornos vir...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2025-7852 describe una vulnerabilidad crítica en el plugin WPBookIt que permite la subida de archivos peligrosos sin restricciones, posibilitando la ejecución remota de código y comprometiendo el sistema. La explotación activa hace que esta falla sea especialmente peligrosa para los usuarios afectados.

cve-2026-3395 es una vulnerabilidad crítica de inyección en MaxSite CMS que permite la ejecución remota de código debido a una neutralización inadecuada de caracteres especiales. Esta falla está siendo explotada activamente, representando un riesgo muy alto para la seguridad de los sistemas afectados.

cve-2025-34085 es una vulnerabilidad crítica de falta de autenticación en Kevred, un sistema de gestión de infraestructura. Permite la ejecución no autorizada de funciones privilegiadas y ya se encuentra en explotación activa.

cve-2026-56291 describe una vulnerabilidad crítica en gestión de archivos que permite la ejecución remota de código mediante la subida de archivos peligrosos. La exposición activa de esta falla representa un riesgo alto para los sistemas afectados.

cve-2026-47840 describe una falla crítica en Cloud Foundry UAA que permite a un atacante intermediario robar contraseñas y obtener accesos administrativos mediante la suplantación en LDAP StartTLS.

cve-2026-14245 describe una vulnerabilidad crítica en el plugin de autenticación OTP para WordPress de miniorange. Permite a atacantes sin autenticar controlar cuentas de administrador mediante restablecimiento de contraseña. Es una falla grave de autenticación por falta de comprobación del paso OTP en servidor.

cve-2026-15158 afecta al plugin premium Blocksy Companion de WordPress permitiendo la ejecución remota de código mediante subida arbitraria de archivos. La vulnerabilidad reside en una validación defectuosa de extensiones de archivo en la extensión de fuentes personalizadas.

cve-2026-2342 describe una vulnerabilidad crítica de cross-site scripting almacenado en la aplicación ValeApp de OceanicSoft Informatics Systems Ltd. Esta falla puede permitir la ejecución de código malicioso persistente, comprometiendo la integridad y seguridad de los usuarios.

cve-2026-5955 afecta a BiEticaret permitiendo inyección SQL con alta severidad y explotación confirmada. Es crítica por permitir control remoto sobre bases de datos en plataformas de comercio electrónico.

cve-2026-12116 afecta a Xerte Online Tools permitiendo ejecución remota de código mediante la modificación de rutas en la configuración. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor con privilegios potencialmente elevados.

cve-2026-14261 permite eludir la autenticación y ejecutar código remotamente en Xerte Online Tools mediante la reinstalación del servicio desde la carpeta setup. Esta falla crítica expone el sistema al control total por parte de atacantes.

cve-2026-56292 afecta a AcyMailing para Joomla y permite acceder y filtrar datos de forma no autorizada mediante inyección SQL. Esta vulnerabilidad tiene una severidad crítica y representa un riesgo muy alto para la integridad de la información en sistemas afectados.

cve-2025-27462, cve-2025-27463 y cve-2025-27464 afectan a los drivers Windows PV de Xen, permitiendo acceso completo sin privilegios por falta de controles de seguridad. Estas vulnerabilidades son críticas y permiten a usuarios no autorizados interactuar con dispositivos esenciales del sistema virtualizado.

cve-2025-27463 representa una vulnerabilidad crítica de ejecución remota en los controladores Xen para Windows. cve-2025-27462 y cve-2025-27464 también afectan a este entorno con fallos de seguridad que permiten escalación de privilegios. Estas vulnerabilidades comprometen la seguridad en entornos virtualizados con Xen.

cve-2025-27464 afecta críticamente a los controladores Windows PV de Xen, permitiendo la escalada de privilegios debido a fallos en los descriptores de seguridad. Este problema compromete la seguridad en entornos vir...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 10-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2025-7852 describe una vulnerabilidad crítica en el plugin WPBookIt que permite la subida de archivos peligrosos sin restricciones, posibilitando la ejecución remota de código y comprometiendo el sistema. La explotación activa hace que esta falla sea especialmente peligrosa para los usuarios afectados.

cve-2026-3395 es una vulnerabilidad crítica de inyección en MaxSite CMS que permite la ejecución remota de código debido a una neutralización inadecuada de caracteres especiales. Esta falla está siendo explotada activamente, representando un riesgo muy alto para la seguridad de los sistemas afectados.

cve-2025-34085 es una vulnerabilidad crítica de falta de autenticación en Kevred, un sistema de gestión de infraestructura. Permite la ejecución no autorizada de funciones privilegiadas y ya se encuentra en explotación activa.

cve-2026-56291 describe una vulnerabilidad crítica en gestión de archivos que permite la ejecución remota de código mediante la subida de archivos peligrosos. La exposición activa de esta falla representa un riesgo alto para los sistemas afectados.

cve-2026-47840 describe una falla crítica en Cloud Foundry UAA que permite a un atacante intermediario robar contraseñas y obtener accesos administrativos mediante la suplantación en LDAP StartTLS.

cve-2026-14245 describe una vulnerabilidad crítica en el plugin de autenticación OTP para WordPress de miniorange. Permite a atacantes sin autenticar controlar cuentas de administrador mediante restablecimiento de contraseña. Es una falla grave de autenticación por falta de comprobación del paso OTP en servidor.

cve-2026-15158 afecta al plugin premium Blocksy Companion de WordPress permitiendo la ejecución remota de código mediante subida arbitraria de archivos. La vulnerabilidad reside en una validación defectuosa de extensiones de archivo en la extensión de fuentes personalizadas.

cve-2026-2342 describe una vulnerabilidad crítica de cross-site scripting almacenado en la aplicación ValeApp de OceanicSoft Informatics Systems Ltd. Esta falla puede permitir la ejecución de código malicioso persistente, comprometiendo la integridad y seguridad de los usuarios.

cve-2026-5955 afecta a BiEticaret permitiendo inyección SQL con alta severidad y explotación confirmada. Es crítica por permitir control remoto sobre bases de datos en plataformas de comercio electrónico.

cve-2026-12116 afecta a Xerte Online Tools permitiendo ejecución remota de código mediante la modificación de rutas en la configuración. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor con privilegios potencialmente elevados.

cve-2026-14261 permite eludir la autenticación y ejecutar código remotamente en Xerte Online Tools mediante la reinstalación del servicio desde la carpeta setup. Esta falla crítica expone el sistema al control total por parte de atacantes.

cve-2026-56292 afecta a AcyMailing para Joomla y permite acceder y filtrar datos de forma no autorizada mediante inyección SQL. Esta vulnerabilidad tiene una severidad crítica y representa un riesgo muy alto para la integridad de la información en sistemas afectados.

cve-2025-27462, cve-2025-27463 y cve-2025-27464 afectan a los drivers Windows PV de Xen, permitiendo acceso completo sin privilegios por falta de controles de seguridad. Estas vulnerabilidades son críticas y permiten a usuarios no autorizados interactuar con dispositivos esenciales del sistema virtualizado.

cve-2025-27463 representa una vulnerabilidad crítica de ejecución remota en los controladores Xen para Windows. cve-2025-27462 y cve-2025-27464 también afectan a este entorno con fallos de seguridad que permiten escalación de privilegios. Estas vulnerabilidades comprometen la seguridad en entornos virtualizados con Xen.

cve-2025-27464 afecta críticamente a los controladores Windows PV de Xen, permitiendo la escalada de privilegios debido a fallos en los descriptores de seguridad. Este problema compromete la seguridad en entornos virtualizados bajo Xen y requiere atención inmediata.

cve-2025-58146 afecta a Xen Project XAPI y permite ataques que interrumpen procesos críticos y corrompen bases de datos. Esta vulnerabilidad de alta severidad podría afectar la estabilidad de sistemas que dependen de virtualización Xen.

cve-2025-58151 afecta a Xen Project Xapi. Se trata de una condición de carrera que permite la ejecución arbitraria de código dentro de máquinas virtuales. La explotación activa está confirmada y el impacto es crítico.

cve-2026-23556 afecta al hipervisor Xen, provocando denegación de servicio por gestión errónea de contadores de uso al reutilizar dominios. Esta vulnerabilidad crítica puede afectar la estabilidad y disponibilidad de entornos virtualizados.

cve-2026-23559 y cve-2026-42486 afectan a XenServer XAPI. Estas vulnerabilidades permiten acceso no autorizado a archivos críticos del sistema en dom0, incluyendo lectura, modificación y escritura arbitraria. Ambas facilitan la elevación de privilegios y comprometen la integridad del entorno virtualizado.

cve-2026-42486 y cve-2026-23560 afectan a XenServer XAPI. Ambas vulnerabilidades permiten a administradores con privilegios limitados modificar configuraciones críticas, impactando la seguridad y estabilidad de sistemas de virtualización. La segunda es especialmente crítica por posibilitar escritura arbitraria en el sistema anfitrión.

cve-2026-42486 y cve-2026-23561 afectan a XenServer XAPI, permitiendo modificaciones no autorizadas que comprometen la integridad y la gestión del almacenamiento. La explotación activa de cve-2026-42486 la convierte en una amenaza crítica para la seguridad del sistema.

cve-2026-23562 es una vulnerabilidad crítica en XenServer que permite acceso no autorizado a hardware del host. También existen vulnerabilidades que afectan la manipulación de archivos en dom0 y la gestión incorrecta de dominios de sistema y almacenamiento por usuarios con privilegios limitados. Estas fallas impactan la seguridad y estabilidad del entorno virtual.

cve-2026-42486 es una vulnerabilidad crítica que permite la escritura arbitraria en el sistema anfitrión mediante un parámetro no restringido en XenServer XAPI. Este fallo expone el control absoluto de archivos clave por parte de administradores de máquinas virtuales potenciando riesgos graves de seguridad en la virtualización.

cve-2026-59726 describe una vulnerabilidad crítica en Ruflo que permite ejecución remota sin autenticación, exposición de claves API y manipulación de datos. Es una amenaza severa para la integridad y seguridad del sistema, con explotación activa confirmada.

cve-2026-59826 es una vulnerabilidad crítica en Metabase que permite ejecución remota de código tras registrar conexiones manipuladas en bases de datos H2. Este fallo afecta a múltiples versiones de la herramienta y presenta un riesgo alto para sistemas con administradores autenticados.

cve-2026-59827 ocasiona ejecución remota de código en Metabase por deserialización insegura en consultas nativas de bases de datos H2. Esta vulnerabilidad crítica afecta a versiones anteriores a las múltiples correcciones especificadas para Metabase y requiere autenticación.

cve-2026-54003 describe una vulnerabilidad crítica en Kirby CMS que permite la instalación remota del panel y la creación de un usuario administrador por error en la validación de cabeceras HTTP en servidores con proxy inverso. La explotación permite el control total del sitio afectado.

cve-2026-58122 describe una omisión de autenticación crítica en Hermes WebUI, que permite a atacantes remotos eludir restricciones IP y obtener acceso no autorizado a configuraciones internas y tokens. Esta vulnerabilidad puede ser explotada para ejecutar solicitudes internas y comprometer sistemas relacionados.

cve-2026-58123 permite la ejecución remota de código sin autenticación en Hermes WebUI. Esta vulnerabilidad crítica facilita el control completo del sistema remoto mediante comandos arbitrarios.

cve-2026-54760 describe una inyección SQL crítica en Langroid que permite acceder a archivos del servidor por bypass de filtros. Esta vulnerabilidad confirma explotación activa y riesgo crítico para la integridad del sistema.

cve-2026-54769 afecta a Langroid permitiendo ejecución remota de código mediante escape de sandbox en eval de Python. Esta falla crítica permite ejecutar comandos arbitrarios sin autenticación en sistemas vulnerables.

cve-2026-55615 permite ejecución remota de código mediante inyección de consultas Cypher en Langroid Neo4jChatAgent. Esta vulnerabilidad crítica permite acceso completo a datos y sistema en Neo4j. Se recomienda actualizar a la versión corregida para prevenir ataques.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2527135/c1e-0oxons7gnq7c10162-rko0dwd3a96k-djeou5.mp3" length="27596635"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2025-7852 describe una vulnerabilidad crítica en el plugin WPBookIt que permite la subida de archivos peligrosos sin restricciones, posibilitando la ejecución remota de código y comprometiendo el sistema. La explotación activa hace que esta falla sea especialmente peligrosa para los usuarios afectados.

cve-2026-3395 es una vulnerabilidad crítica de inyección en MaxSite CMS que permite la ejecución remota de código debido a una neutralización inadecuada de caracteres especiales. Esta falla está siendo explotada activamente, representando un riesgo muy alto para la seguridad de los sistemas afectados.

cve-2025-34085 es una vulnerabilidad crítica de falta de autenticación en Kevred, un sistema de gestión de infraestructura. Permite la ejecución no autorizada de funciones privilegiadas y ya se encuentra en explotación activa.

cve-2026-56291 describe una vulnerabilidad crítica en gestión de archivos que permite la ejecución remota de código mediante la subida de archivos peligrosos. La exposición activa de esta falla representa un riesgo alto para los sistemas afectados.

cve-2026-47840 describe una falla crítica en Cloud Foundry UAA que permite a un atacante intermediario robar contraseñas y obtener accesos administrativos mediante la suplantación en LDAP StartTLS.

cve-2026-14245 describe una vulnerabilidad crítica en el plugin de autenticación OTP para WordPress de miniorange. Permite a atacantes sin autenticar controlar cuentas de administrador mediante restablecimiento de contraseña. Es una falla grave de autenticación por falta de comprobación del paso OTP en servidor.

cve-2026-15158 afecta al plugin premium Blocksy Companion de WordPress permitiendo la ejecución remota de código mediante subida arbitraria de archivos. La vulnerabilidad reside en una validación defectuosa de extensiones de archivo en la extensión de fuentes personalizadas.

cve-2026-2342 describe una vulnerabilidad crítica de cross-site scripting almacenado en la aplicación ValeApp de OceanicSoft Informatics Systems Ltd. Esta falla puede permitir la ejecución de código malicioso persistente, comprometiendo la integridad y seguridad de los usuarios.

cve-2026-5955 afecta a BiEticaret permitiendo inyección SQL con alta severidad y explotación confirmada. Es crítica por permitir control remoto sobre bases de datos en plataformas de comercio electrónico.

cve-2026-12116 afecta a Xerte Online Tools permitiendo ejecución remota de código mediante la modificación de rutas en la configuración. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor con privilegios potencialmente elevados.

cve-2026-14261 permite eludir la autenticación y ejecutar código remotamente en Xerte Online Tools mediante la reinstalación del servicio desde la carpeta setup. Esta falla crítica expone el sistema al control total por parte de atacantes.

cve-2026-56292 afecta a AcyMailing para Joomla y permite acceder y filtrar datos de forma no autorizada mediante inyección SQL. Esta vulnerabilidad tiene una severidad crítica y representa un riesgo muy alto para la integridad de la información en sistemas afectados.

cve-2025-27462, cve-2025-27463 y cve-2025-27464 afectan a los drivers Windows PV de Xen, permitiendo acceso completo sin privilegios por falta de controles de seguridad. Estas vulnerabilidades son críticas y permiten a usuarios no autorizados interactuar con dispositivos esenciales del sistema virtualizado.

cve-2025-27463 representa una vulnerabilidad crítica de ejecución remota en los controladores Xen para Windows. cve-2025-27462 y cve-2025-27464 también afectan a este entorno con fallos de seguridad que permiten escalación de privilegios. Estas vulnerabilidades comprometen la seguridad en entornos virtualizados con Xen.

cve-2025-27464 afecta críticamente a los controladores Windows PV de Xen, permitiendo la escalada de privilegios debido a fallos en los descriptores de seguridad. Este problema compromete la seguridad en entornos vir...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:19:10</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 09-07-2026]]>
                </title>
                <pubDate>Thu, 09 Jul 2026 04:09:51 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2525846</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-09-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda múltiples vulnerabilidades críticas y brechas de datos en empresas y plataformas clave, incluyendo Ubiquiti, Accenture y servicios en la nube. Se analizan ataques sofisticados basados en inteligencia artificial, campañas de phishing, y nuevas amenazas en entornos académicos y tecnológicos. También se destaca la evolución de la explotación de vulnerabilidades y la creciente influencia de la IA en la ciberseguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras críticas y TI.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda múltiples vulnerabilidades críticas y brechas de datos en empresas y plataformas clave, incluyendo Ubiquiti, Accenture y servicios en la nube. Se analizan ataques sofisticados basados en inteligencia artificial, campañas de phishing, y nuevas amenazas en entornos académicos y tecnológicos. También se destaca la evolución de la explotación de vulnerabilidades y la creciente influencia de la IA en la ciberseguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras críticas y TI.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 09-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda múltiples vulnerabilidades críticas y brechas de datos en empresas y plataformas clave, incluyendo Ubiquiti, Accenture y servicios en la nube. Se analizan ataques sofisticados basados en inteligencia artificial, campañas de phishing, y nuevas amenazas en entornos académicos y tecnológicos. También se destaca la evolución de la explotación de vulnerabilidades y la creciente influencia de la IA en la ciberseguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras críticas y TI.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2525846/c1e-0oxons7g5ogf10162-z315rxzqbpwd-vjlwl9.mp3" length="14579505"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda múltiples vulnerabilidades críticas y brechas de datos en empresas y plataformas clave, incluyendo Ubiquiti, Accenture y servicios en la nube. Se analizan ataques sofisticados basados en inteligencia artificial, campañas de phishing, y nuevas amenazas en entornos académicos y tecnológicos. También se destaca la evolución de la explotación de vulnerabilidades y la creciente influencia de la IA en la ciberseguridad. Se ofrecen recomendaciones para mitigar riesgos en infraestructuras críticas y TI.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:10:08</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 09-07-2026]]>
                </title>
                <pubDate>Thu, 09 Jul 2026 03:40:27 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2525815</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-09-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-11647 afecta a Chromium y permite ejecución remota de código por un fallo de uso después de liberar memoria en el componente de impresión. Esta vulnerabilidad crítica está siendo explotada activamente, representando un riesgo elevado para los usuarios.

cve-2026-12028 afecta al navegador Chromium causando corrupción de memoria y ejecución remota de código mediante un uso después de liberar la memoria en el componente GPU. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad del sistema.

cve-2026-12030 afecta al componente Views de Chromium, permitiendo ejecución remota de código y escalada de privilegios debido a una implementación incorrecta. La vulnerabilidad está siendo explotada activamente, lo que eleva su nivel de riesgo.

cve-2026-12032 afecta a Chromium y permite comprometer credenciales por un manejo inapropiado de las contraseñas. Esta vulnerabilidad ya está siendo explotada activamente, representando un riesgo crítico para la seguridad de los usuarios.

cve-2026-12438, es una vulnerabilidad crítica en Google Chromium WebView que permite la ejecución de código malicioso por una implementación inadecuada. Esta vulnerabilidad se está explotando activamente y compromete la seguridad de los dispositivos afectados.

cve-2026-12442 afecta a Chromium. Permite ejecución remota de código y fuga de información mediante un error de uso después de liberación en el manejo de contraseñas. La explotación activa confirma la gravedad de esta vulnerabilidad.

cve-2026-12448 expone una vulnerabilidad crítica en Google Chromium WebView, que permite la ejecución remota de código debido a un manejo incorrecto del componente. La explotación activa confirma su alto riesgo y la necesidad urgente de mitigación.

cve-2026-12469 afecta a Chromium y permite explotación remota mediante corrupción de memoria en la GPU. Esta vulnerabilidad crítica presenta un riesgo alto para los usuarios del navegador, dada su explotación activa y su potencial dañino.

cve-2026-50521 afecta a Microsoft Edge y permite ejecución remota de código debido a una falla crítica en el motor de renderizado. Esta vulnerabilidad se encuentra bajo explotación activa y representa un grave riesgo para los usuarios del navegador.

cve-2026-58480 afecta a un sistema con carga de archivos sin restricciones que permite la ejecución de código malicioso. La explotación activa confirma riesgo crítico.

cve-2026-14487 afecta al plugin Simple Coherent Form de WordPress y permite la eliminación arbitraria de archivos sin control de acceso adecuado. Esta vulnerabilidad crítica facilita ataques remotos con ejecución de código mediante la manipulación de archivos sensibles.

cve-2026-9701 afecta al plugin Eventer de WordPress con una vulnerabilidad grave en el restablecimiento de contraseñas que permite el control de cuentas de usuario. Esta vulnerabilidad se debe a la gestión insegura de claves en texto claro en la base de datos.

cve-2026-12153 afecta a WordPress Learn Manager permitiendo la instalación remota de plugins sin autenticación. Esta vulnerabilidad severa compromete la integridad y seguridad del sitio WordPress, facilitando ataques remotos y control no autorizado.

cve-2026-9695 afecta a DELMIA Apriso permitiendo acceso privilegiado no autorizado por autenticación incorrecta. Es una vulnerabilidad crítica con explotación activa confirmada, lo que hace imprescindible su mitigación.

cve-2026-56000 afecta a X.Org Server con una vulnerabilidad crítica de Heap Use After Free que permite la corrupción de memoria y posible ejecución remota de código. Es fundamental actualizar para evitar impactos severos en la seguridad del sistema gráfico.

cve-2026-41042 afecta a Apache Gravitino permitiendo la ejecución remota de código mediante una URL maliciosa en la base de datos H2. La vulnerabilidad tiene alta severidad y se recomienda aplicar la actualización a la versión segura.

cve-2026-8307 afecta a un software de diseño web con una vulnerabilid...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-11647 afecta a Chromium y permite ejecución remota de código por un fallo de uso después de liberar memoria en el componente de impresión. Esta vulnerabilidad crítica está siendo explotada activamente, representando un riesgo elevado para los usuarios.

cve-2026-12028 afecta al navegador Chromium causando corrupción de memoria y ejecución remota de código mediante un uso después de liberar la memoria en el componente GPU. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad del sistema.

cve-2026-12030 afecta al componente Views de Chromium, permitiendo ejecución remota de código y escalada de privilegios debido a una implementación incorrecta. La vulnerabilidad está siendo explotada activamente, lo que eleva su nivel de riesgo.

cve-2026-12032 afecta a Chromium y permite comprometer credenciales por un manejo inapropiado de las contraseñas. Esta vulnerabilidad ya está siendo explotada activamente, representando un riesgo crítico para la seguridad de los usuarios.

cve-2026-12438, es una vulnerabilidad crítica en Google Chromium WebView que permite la ejecución de código malicioso por una implementación inadecuada. Esta vulnerabilidad se está explotando activamente y compromete la seguridad de los dispositivos afectados.

cve-2026-12442 afecta a Chromium. Permite ejecución remota de código y fuga de información mediante un error de uso después de liberación en el manejo de contraseñas. La explotación activa confirma la gravedad de esta vulnerabilidad.

cve-2026-12448 expone una vulnerabilidad crítica en Google Chromium WebView, que permite la ejecución remota de código debido a un manejo incorrecto del componente. La explotación activa confirma su alto riesgo y la necesidad urgente de mitigación.

cve-2026-12469 afecta a Chromium y permite explotación remota mediante corrupción de memoria en la GPU. Esta vulnerabilidad crítica presenta un riesgo alto para los usuarios del navegador, dada su explotación activa y su potencial dañino.

cve-2026-50521 afecta a Microsoft Edge y permite ejecución remota de código debido a una falla crítica en el motor de renderizado. Esta vulnerabilidad se encuentra bajo explotación activa y representa un grave riesgo para los usuarios del navegador.

cve-2026-58480 afecta a un sistema con carga de archivos sin restricciones que permite la ejecución de código malicioso. La explotación activa confirma riesgo crítico.

cve-2026-14487 afecta al plugin Simple Coherent Form de WordPress y permite la eliminación arbitraria de archivos sin control de acceso adecuado. Esta vulnerabilidad crítica facilita ataques remotos con ejecución de código mediante la manipulación de archivos sensibles.

cve-2026-9701 afecta al plugin Eventer de WordPress con una vulnerabilidad grave en el restablecimiento de contraseñas que permite el control de cuentas de usuario. Esta vulnerabilidad se debe a la gestión insegura de claves en texto claro en la base de datos.

cve-2026-12153 afecta a WordPress Learn Manager permitiendo la instalación remota de plugins sin autenticación. Esta vulnerabilidad severa compromete la integridad y seguridad del sitio WordPress, facilitando ataques remotos y control no autorizado.

cve-2026-9695 afecta a DELMIA Apriso permitiendo acceso privilegiado no autorizado por autenticación incorrecta. Es una vulnerabilidad crítica con explotación activa confirmada, lo que hace imprescindible su mitigación.

cve-2026-56000 afecta a X.Org Server con una vulnerabilidad crítica de Heap Use After Free que permite la corrupción de memoria y posible ejecución remota de código. Es fundamental actualizar para evitar impactos severos en la seguridad del sistema gráfico.

cve-2026-41042 afecta a Apache Gravitino permitiendo la ejecución remota de código mediante una URL maliciosa en la base de datos H2. La vulnerabilidad tiene alta severidad y se recomienda aplicar la actualización a la versión segura.

cve-2026-8307 afecta a un software de diseño web con una vulnerabilid...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 09-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-11647 afecta a Chromium y permite ejecución remota de código por un fallo de uso después de liberar memoria en el componente de impresión. Esta vulnerabilidad crítica está siendo explotada activamente, representando un riesgo elevado para los usuarios.

cve-2026-12028 afecta al navegador Chromium causando corrupción de memoria y ejecución remota de código mediante un uso después de liberar la memoria en el componente GPU. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad del sistema.

cve-2026-12030 afecta al componente Views de Chromium, permitiendo ejecución remota de código y escalada de privilegios debido a una implementación incorrecta. La vulnerabilidad está siendo explotada activamente, lo que eleva su nivel de riesgo.

cve-2026-12032 afecta a Chromium y permite comprometer credenciales por un manejo inapropiado de las contraseñas. Esta vulnerabilidad ya está siendo explotada activamente, representando un riesgo crítico para la seguridad de los usuarios.

cve-2026-12438, es una vulnerabilidad crítica en Google Chromium WebView que permite la ejecución de código malicioso por una implementación inadecuada. Esta vulnerabilidad se está explotando activamente y compromete la seguridad de los dispositivos afectados.

cve-2026-12442 afecta a Chromium. Permite ejecución remota de código y fuga de información mediante un error de uso después de liberación en el manejo de contraseñas. La explotación activa confirma la gravedad de esta vulnerabilidad.

cve-2026-12448 expone una vulnerabilidad crítica en Google Chromium WebView, que permite la ejecución remota de código debido a un manejo incorrecto del componente. La explotación activa confirma su alto riesgo y la necesidad urgente de mitigación.

cve-2026-12469 afecta a Chromium y permite explotación remota mediante corrupción de memoria en la GPU. Esta vulnerabilidad crítica presenta un riesgo alto para los usuarios del navegador, dada su explotación activa y su potencial dañino.

cve-2026-50521 afecta a Microsoft Edge y permite ejecución remota de código debido a una falla crítica en el motor de renderizado. Esta vulnerabilidad se encuentra bajo explotación activa y representa un grave riesgo para los usuarios del navegador.

cve-2026-58480 afecta a un sistema con carga de archivos sin restricciones que permite la ejecución de código malicioso. La explotación activa confirma riesgo crítico.

cve-2026-14487 afecta al plugin Simple Coherent Form de WordPress y permite la eliminación arbitraria de archivos sin control de acceso adecuado. Esta vulnerabilidad crítica facilita ataques remotos con ejecución de código mediante la manipulación de archivos sensibles.

cve-2026-9701 afecta al plugin Eventer de WordPress con una vulnerabilidad grave en el restablecimiento de contraseñas que permite el control de cuentas de usuario. Esta vulnerabilidad se debe a la gestión insegura de claves en texto claro en la base de datos.

cve-2026-12153 afecta a WordPress Learn Manager permitiendo la instalación remota de plugins sin autenticación. Esta vulnerabilidad severa compromete la integridad y seguridad del sitio WordPress, facilitando ataques remotos y control no autorizado.

cve-2026-9695 afecta a DELMIA Apriso permitiendo acceso privilegiado no autorizado por autenticación incorrecta. Es una vulnerabilidad crítica con explotación activa confirmada, lo que hace imprescindible su mitigación.

cve-2026-56000 afecta a X.Org Server con una vulnerabilidad crítica de Heap Use After Free que permite la corrupción de memoria y posible ejecución remota de código. Es fundamental actualizar para evitar impactos severos en la seguridad del sistema gráfico.

cve-2026-41042 afecta a Apache Gravitino permitiendo la ejecución remota de código mediante una URL maliciosa en la base de datos H2. La vulnerabilidad tiene alta severidad y se recomienda aplicar la actualización a la versión segura.

cve-2026-8307 afecta a un software de diseño web con una vulnerabilidad crítica de inyección SQL permitiendo ejecución remota y acceso no autorizado a datos. Se confirma la explotación activa de este fallo de seguridad.

cve-2026-54061 permite a un atacante no autenticado reiniciar una base de datos Dgraph Alpha con datos maliciosos a través de llamadas RPC expuestas sin protección. Esta vulnerabilidad tiene un impacto crítico sobre la integridad y disponibilidad del sistema.

cve-2026-15062 expone una grave vulnerabilidad de inyección SQL en Snowflake Snowpark Python SDK que permite ejecutar comandos SQL sin autorización, con riesgos para la integridad y confidencialidad de datos.

cve-2026-59702 expone servidores de paquetes a accesos remotos no autorizados mediante solicitudes maliciosas a servicios internos y archivos locales.

cve-2026-59873 afecta a node tar y permite la ejecución remota de código al descomprimir archivos maliciosos. Esta vulnerabilidad puede agotar recursos y provocar caídas del sistema. Su severidad es crítica por el impacto directo en la disponibilidad y seguridad.

cve-2026-9074 afecta a IBM API Connect con una vulnerabilidad crítica de inyección SQL en la funcionalidad de restablecimiento de contraseña que permite acceso no autorizado y manipulación de datos.

cve-2026-60104 afecta a Bitwarden Server exponiendo claves de usuario y permitiendo el secuestro de cuentas mediante solicitudes manipuladas de autenticación y dispositivos confiables.

cve-2026-54527 describe una vulnerabilidad crítica en JupyterLab Git que permite ejecución remota de código por inyección de JavaScript en nombres de archivos. Esta falla afecta la visualización de diferencias de archivos renombrados en el historial de commits, representando un riesgo grave para usuarios de JupyterLab.

cve-2026-44024 es una vulnerabilidad crítica en Fluentd que permite la ejecución remota de código mediante manipulación de rutas de archivo. El fallo se debe a una validación insuficiente de los parámetros que definen rutas con etiquetas dinámicas.

cve-2026-54782 afecta a CoreWCF permitiendo la suplantación de identidad por falta de validación correcta en tokens SAML. La falla permite que un atacante remoto no autenticado se haga pasar por cualquier usuario con privilegios. Es una vulnerabilidad de máxima gravedad con un impacto crítico en la seguridad de los sistemas que utilizan este framework.

cve-2026-47646 afecta a Microsoft Dynamics 365 Customer Voice con una vulnerabilidad crítica de ejecución de scripts en sitios cruzados que permite suplantación en red.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2525815/c1e-40r0zs82on8f9098m-474v60vks79r-a7b6vu.mp3" length="18369350"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-11647 afecta a Chromium y permite ejecución remota de código por un fallo de uso después de liberar memoria en el componente de impresión. Esta vulnerabilidad crítica está siendo explotada activamente, representando un riesgo elevado para los usuarios.

cve-2026-12028 afecta al navegador Chromium causando corrupción de memoria y ejecución remota de código mediante un uso después de liberar la memoria en el componente GPU. Esta vulnerabilidad crítica es explotada activamente, poniendo en riesgo la seguridad del sistema.

cve-2026-12030 afecta al componente Views de Chromium, permitiendo ejecución remota de código y escalada de privilegios debido a una implementación incorrecta. La vulnerabilidad está siendo explotada activamente, lo que eleva su nivel de riesgo.

cve-2026-12032 afecta a Chromium y permite comprometer credenciales por un manejo inapropiado de las contraseñas. Esta vulnerabilidad ya está siendo explotada activamente, representando un riesgo crítico para la seguridad de los usuarios.

cve-2026-12438, es una vulnerabilidad crítica en Google Chromium WebView que permite la ejecución de código malicioso por una implementación inadecuada. Esta vulnerabilidad se está explotando activamente y compromete la seguridad de los dispositivos afectados.

cve-2026-12442 afecta a Chromium. Permite ejecución remota de código y fuga de información mediante un error de uso después de liberación en el manejo de contraseñas. La explotación activa confirma la gravedad de esta vulnerabilidad.

cve-2026-12448 expone una vulnerabilidad crítica en Google Chromium WebView, que permite la ejecución remota de código debido a un manejo incorrecto del componente. La explotación activa confirma su alto riesgo y la necesidad urgente de mitigación.

cve-2026-12469 afecta a Chromium y permite explotación remota mediante corrupción de memoria en la GPU. Esta vulnerabilidad crítica presenta un riesgo alto para los usuarios del navegador, dada su explotación activa y su potencial dañino.

cve-2026-50521 afecta a Microsoft Edge y permite ejecución remota de código debido a una falla crítica en el motor de renderizado. Esta vulnerabilidad se encuentra bajo explotación activa y representa un grave riesgo para los usuarios del navegador.

cve-2026-58480 afecta a un sistema con carga de archivos sin restricciones que permite la ejecución de código malicioso. La explotación activa confirma riesgo crítico.

cve-2026-14487 afecta al plugin Simple Coherent Form de WordPress y permite la eliminación arbitraria de archivos sin control de acceso adecuado. Esta vulnerabilidad crítica facilita ataques remotos con ejecución de código mediante la manipulación de archivos sensibles.

cve-2026-9701 afecta al plugin Eventer de WordPress con una vulnerabilidad grave en el restablecimiento de contraseñas que permite el control de cuentas de usuario. Esta vulnerabilidad se debe a la gestión insegura de claves en texto claro en la base de datos.

cve-2026-12153 afecta a WordPress Learn Manager permitiendo la instalación remota de plugins sin autenticación. Esta vulnerabilidad severa compromete la integridad y seguridad del sitio WordPress, facilitando ataques remotos y control no autorizado.

cve-2026-9695 afecta a DELMIA Apriso permitiendo acceso privilegiado no autorizado por autenticación incorrecta. Es una vulnerabilidad crítica con explotación activa confirmada, lo que hace imprescindible su mitigación.

cve-2026-56000 afecta a X.Org Server con una vulnerabilidad crítica de Heap Use After Free que permite la corrupción de memoria y posible ejecución remota de código. Es fundamental actualizar para evitar impactos severos en la seguridad del sistema gráfico.

cve-2026-41042 afecta a Apache Gravitino permitiendo la ejecución remota de código mediante una URL maliciosa en la base de datos H2. La vulnerabilidad tiene alta severidad y se recomienda aplicar la actualización a la versión segura.

cve-2026-8307 afecta a un software de diseño web con una vulnerabilid...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:12:46</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 08-07-2026]]>
                </title>
                <pubDate>Wed, 08 Jul 2026 04:09:38 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2524150</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-08-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio aborda nuevas operaciones de malware Android para fraudes bancarios y vulnerabilidades en plataformas como Google Dialogflow CX y Writer AI. Se informa sobre campañas activas de phishing dirigidas a Microsoft 365, fallos en routers Tenda y la vulnerabilidad Januscape en Linux que afecta la virtualización. También se cubren incidentes de ransomware, brechas de seguridad en grandes empresas, ataques a infraestructuras críticas y técnicas avanzadas de evasión en entornos cloud y de IA.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio aborda nuevas operaciones de malware Android para fraudes bancarios y vulnerabilidades en plataformas como Google Dialogflow CX y Writer AI. Se informa sobre campañas activas de phishing dirigidas a Microsoft 365, fallos en routers Tenda y la vulnerabilidad Januscape en Linux que afecta la virtualización. También se cubren incidentes de ransomware, brechas de seguridad en grandes empresas, ataques a infraestructuras críticas y técnicas avanzadas de evasión en entornos cloud y de IA.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 08-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio aborda nuevas operaciones de malware Android para fraudes bancarios y vulnerabilidades en plataformas como Google Dialogflow CX y Writer AI. Se informa sobre campañas activas de phishing dirigidas a Microsoft 365, fallos en routers Tenda y la vulnerabilidad Januscape en Linux que afecta la virtualización. También se cubren incidentes de ransomware, brechas de seguridad en grandes empresas, ataques a infraestructuras críticas y técnicas avanzadas de evasión en entornos cloud y de IA.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2524150/c1e-3r9r1cw88jza6x6wm-ww4grqzmu495-mmmwmy.mp3" length="14064788"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio aborda nuevas operaciones de malware Android para fraudes bancarios y vulnerabilidades en plataformas como Google Dialogflow CX y Writer AI. Se informa sobre campañas activas de phishing dirigidas a Microsoft 365, fallos en routers Tenda y la vulnerabilidad Januscape en Linux que afecta la virtualización. También se cubren incidentes de ransomware, brechas de seguridad en grandes empresas, ataques a infraestructuras críticas y técnicas avanzadas de evasión en entornos cloud y de IA.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:09:47</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 08-07-2026]]>
                </title>
                <pubDate>Wed, 08 Jul 2026 03:39:40 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2524124</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-08-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-59800 presenta una vulnerabilidad crítica de inyección de comandos en un sistema de gestión de KEV. Permite la ejecución remota de comandos arbitrarios y su explotación está confirmada. Es una falla grave que compromete la seguridad del sistema con impacto directo sobre el control del entorno operativo.

cve-2020-22653 presenta una vulnerabilidad crítica en el firmware r310 de Ruckus Wireless que permite la ejecución remota de código. Esta falla ya está siendo explotada activamente, representando un grave riesgo para la seguridad de las redes afectadas.

cve-2020-22658 afecta a Ruckus Wireless con una vulnerabilidad que permite escalada de privilegios y control total del dispositivo, confirmada su explotación activa en entornos reales.

cve-2023-39361 afecta a la plataforma de monitoreo Cacti, permitiendo la ejecución remota de comandos SQL debido a una vulnerabilidad de inyección SQL explotada activamente.

cve-2026-34037 permite la clonación de recursos entre distintos equipos en Coolify, exponiendo datos y sistemas a accesos no autorizados. Esta vulnerabilidad crítica de escalada de privilegios tiene explotación activa confirmada y afecta a la gestión de infraestructuras multinivel.

cve-2026-34047 afecta a Coolify permitiendo acceso no autorizado a la terminal y ejecución remota de comandos. Esta vulnerabilidad crítica tiene un alto impacto en la seguridad del sistema gestionado.

cve-2026-34048 permite a usuarios con privilegios bajos ejecutar comandos remotos en servidores gestionados por Coolify. Esta vulnerabilidad pone en riesgo el control y la seguridad completa de los sistemas afectados.

cve-2026-12375 expone una puerta trasera crítica en el plugin uncanny-automator-pro para WordPress, permitiendo a atacantes sin autenticar obtener sesión de administrador y robar claves secretas. La explotación activa confirma el alto riesgo de este fallo.

cve-2026-14345 afecta a un plugin de WordPress para embudos de venta, permitiendo ejecución remota de código por manipulación de archivos de registro. La vulnerabilidad es crítica y facilita la ejecución de código sin autenticación previa.

cve-2026-4375 describe una ejecución remota de código crítica en plugins de WordPress que permite instalación no autorizada de extensiones. Esta vulnerabilidad afecta a DoLeads Integrator y wp2epub, exponiendo servidores a ataques remotos con privilegios elevados.

cve-2026-33264 permite una ejecución remota de código crítica en Apache Airflow mediante la carga de DAGs maliciosos. La vulnerabilidad surge por deserialización insegura que cruza los límites de seguridad del sistema. Es vital actualizar para mitigar este riesgo grave.

cve-2011-10043 permite la ejecución remota de código en el módulo de carga de Perl debido a la validación insuficiente de nombres. Esta falla crítica facilita a atacantes la carga de módulos arbitrarios fuera de las rutas autorizadas, poniendo en riesgo la integridad del sistema.

cve-2026-53481 describe una vulnerabilidad crítica de recorrido de ruta en Dell PowerProtect Data Domain que permite control total del sistema mediante acceso remoto sin autenticación.

cve-2026-53483 representa una vulnerabilidad crítica en Dell PowerProtect Data Domain. Permite el acceso remoto sin autenticación y control total del sistema. Es esencial actualizar el software para mitigar esta amenaza.

cve-2026-13019 afecta a Esri Portal for ArcGIS permitiendo acceso remoto no autenticado a funciones críticas mediante API sin protección. La vulnerabilidad es crítica con alta puntuación de severidad, indicando riesgo grave para sistemas afectados.

cve-2026-58473 expone una vulnerabilidad crítica en Cognee que permite a atacantes no autenticados redirigir operaciones de LLM y robar datos sensibles. Esta falla de control de acceso es activamente explotada y compromete información de múltiples usuarios.

cve-2026-59707 describe una vulnerabilidad crítica en LocalAI que permite ejecutar solicitudes HTTP a redes internas sin autent...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-59800 presenta una vulnerabilidad crítica de inyección de comandos en un sistema de gestión de KEV. Permite la ejecución remota de comandos arbitrarios y su explotación está confirmada. Es una falla grave que compromete la seguridad del sistema con impacto directo sobre el control del entorno operativo.

cve-2020-22653 presenta una vulnerabilidad crítica en el firmware r310 de Ruckus Wireless que permite la ejecución remota de código. Esta falla ya está siendo explotada activamente, representando un grave riesgo para la seguridad de las redes afectadas.

cve-2020-22658 afecta a Ruckus Wireless con una vulnerabilidad que permite escalada de privilegios y control total del dispositivo, confirmada su explotación activa en entornos reales.

cve-2023-39361 afecta a la plataforma de monitoreo Cacti, permitiendo la ejecución remota de comandos SQL debido a una vulnerabilidad de inyección SQL explotada activamente.

cve-2026-34037 permite la clonación de recursos entre distintos equipos en Coolify, exponiendo datos y sistemas a accesos no autorizados. Esta vulnerabilidad crítica de escalada de privilegios tiene explotación activa confirmada y afecta a la gestión de infraestructuras multinivel.

cve-2026-34047 afecta a Coolify permitiendo acceso no autorizado a la terminal y ejecución remota de comandos. Esta vulnerabilidad crítica tiene un alto impacto en la seguridad del sistema gestionado.

cve-2026-34048 permite a usuarios con privilegios bajos ejecutar comandos remotos en servidores gestionados por Coolify. Esta vulnerabilidad pone en riesgo el control y la seguridad completa de los sistemas afectados.

cve-2026-12375 expone una puerta trasera crítica en el plugin uncanny-automator-pro para WordPress, permitiendo a atacantes sin autenticar obtener sesión de administrador y robar claves secretas. La explotación activa confirma el alto riesgo de este fallo.

cve-2026-14345 afecta a un plugin de WordPress para embudos de venta, permitiendo ejecución remota de código por manipulación de archivos de registro. La vulnerabilidad es crítica y facilita la ejecución de código sin autenticación previa.

cve-2026-4375 describe una ejecución remota de código crítica en plugins de WordPress que permite instalación no autorizada de extensiones. Esta vulnerabilidad afecta a DoLeads Integrator y wp2epub, exponiendo servidores a ataques remotos con privilegios elevados.

cve-2026-33264 permite una ejecución remota de código crítica en Apache Airflow mediante la carga de DAGs maliciosos. La vulnerabilidad surge por deserialización insegura que cruza los límites de seguridad del sistema. Es vital actualizar para mitigar este riesgo grave.

cve-2011-10043 permite la ejecución remota de código en el módulo de carga de Perl debido a la validación insuficiente de nombres. Esta falla crítica facilita a atacantes la carga de módulos arbitrarios fuera de las rutas autorizadas, poniendo en riesgo la integridad del sistema.

cve-2026-53481 describe una vulnerabilidad crítica de recorrido de ruta en Dell PowerProtect Data Domain que permite control total del sistema mediante acceso remoto sin autenticación.

cve-2026-53483 representa una vulnerabilidad crítica en Dell PowerProtect Data Domain. Permite el acceso remoto sin autenticación y control total del sistema. Es esencial actualizar el software para mitigar esta amenaza.

cve-2026-13019 afecta a Esri Portal for ArcGIS permitiendo acceso remoto no autenticado a funciones críticas mediante API sin protección. La vulnerabilidad es crítica con alta puntuación de severidad, indicando riesgo grave para sistemas afectados.

cve-2026-58473 expone una vulnerabilidad crítica en Cognee que permite a atacantes no autenticados redirigir operaciones de LLM y robar datos sensibles. Esta falla de control de acceso es activamente explotada y compromete información de múltiples usuarios.

cve-2026-59707 describe una vulnerabilidad crítica en LocalAI que permite ejecutar solicitudes HTTP a redes internas sin autent...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 08-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-59800 presenta una vulnerabilidad crítica de inyección de comandos en un sistema de gestión de KEV. Permite la ejecución remota de comandos arbitrarios y su explotación está confirmada. Es una falla grave que compromete la seguridad del sistema con impacto directo sobre el control del entorno operativo.

cve-2020-22653 presenta una vulnerabilidad crítica en el firmware r310 de Ruckus Wireless que permite la ejecución remota de código. Esta falla ya está siendo explotada activamente, representando un grave riesgo para la seguridad de las redes afectadas.

cve-2020-22658 afecta a Ruckus Wireless con una vulnerabilidad que permite escalada de privilegios y control total del dispositivo, confirmada su explotación activa en entornos reales.

cve-2023-39361 afecta a la plataforma de monitoreo Cacti, permitiendo la ejecución remota de comandos SQL debido a una vulnerabilidad de inyección SQL explotada activamente.

cve-2026-34037 permite la clonación de recursos entre distintos equipos en Coolify, exponiendo datos y sistemas a accesos no autorizados. Esta vulnerabilidad crítica de escalada de privilegios tiene explotación activa confirmada y afecta a la gestión de infraestructuras multinivel.

cve-2026-34047 afecta a Coolify permitiendo acceso no autorizado a la terminal y ejecución remota de comandos. Esta vulnerabilidad crítica tiene un alto impacto en la seguridad del sistema gestionado.

cve-2026-34048 permite a usuarios con privilegios bajos ejecutar comandos remotos en servidores gestionados por Coolify. Esta vulnerabilidad pone en riesgo el control y la seguridad completa de los sistemas afectados.

cve-2026-12375 expone una puerta trasera crítica en el plugin uncanny-automator-pro para WordPress, permitiendo a atacantes sin autenticar obtener sesión de administrador y robar claves secretas. La explotación activa confirma el alto riesgo de este fallo.

cve-2026-14345 afecta a un plugin de WordPress para embudos de venta, permitiendo ejecución remota de código por manipulación de archivos de registro. La vulnerabilidad es crítica y facilita la ejecución de código sin autenticación previa.

cve-2026-4375 describe una ejecución remota de código crítica en plugins de WordPress que permite instalación no autorizada de extensiones. Esta vulnerabilidad afecta a DoLeads Integrator y wp2epub, exponiendo servidores a ataques remotos con privilegios elevados.

cve-2026-33264 permite una ejecución remota de código crítica en Apache Airflow mediante la carga de DAGs maliciosos. La vulnerabilidad surge por deserialización insegura que cruza los límites de seguridad del sistema. Es vital actualizar para mitigar este riesgo grave.

cve-2011-10043 permite la ejecución remota de código en el módulo de carga de Perl debido a la validación insuficiente de nombres. Esta falla crítica facilita a atacantes la carga de módulos arbitrarios fuera de las rutas autorizadas, poniendo en riesgo la integridad del sistema.

cve-2026-53481 describe una vulnerabilidad crítica de recorrido de ruta en Dell PowerProtect Data Domain que permite control total del sistema mediante acceso remoto sin autenticación.

cve-2026-53483 representa una vulnerabilidad crítica en Dell PowerProtect Data Domain. Permite el acceso remoto sin autenticación y control total del sistema. Es esencial actualizar el software para mitigar esta amenaza.

cve-2026-13019 afecta a Esri Portal for ArcGIS permitiendo acceso remoto no autenticado a funciones críticas mediante API sin protección. La vulnerabilidad es crítica con alta puntuación de severidad, indicando riesgo grave para sistemas afectados.

cve-2026-58473 expone una vulnerabilidad crítica en Cognee que permite a atacantes no autenticados redirigir operaciones de LLM y robar datos sensibles. Esta falla de control de acceso es activamente explotada y compromete información de múltiples usuarios.

cve-2026-59707 describe una vulnerabilidad crítica en LocalAI que permite ejecutar solicitudes HTTP a redes internas sin autenticación, exponiendo información sensible. El fallo deriva de la falta de validación en las URLs recibidas en el endpoint de la aplicación.

cve-2026-46354 afecta a Coder con una grave vulnerabilidad de autenticación por firma no verificada, permitiendo el robo de tokens de sesión. Esta falla crítica compromete la seguridad del entorno remoto al aceptar identificadores falsificados sin validación.

cve-2026-59706 expone claves API y permite ataques SSRF críticos en mem0. La vulnerabilidad permite acceso no autorizado a secretos y control remoto mediante parámetros manipulables. Se trata de un riesgo severo que afecta la seguridad de la plataforma.

cve-2026-59705 permite acceso no autenticado para leer, modificar y eliminar memorias de usuarios y genera denegación de servicio en mem0 openmemory API. Esta vulnerabilidad crítica afecta severamente la confidencialidad, integridad y disponibilidad del sistema.

cve-2026-56843 expone credenciales FTP en texto claro debido a autorización incorrecta en la API XML-RPC de Plesk. Esta vulnerabilidad facilita la ejecución de código por usuarios con bajos privilegios en sistemas de terceros. Representa un riesgo crítico para múltiples inquilinos en entornos compartidos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2524124/c1e-x1j1qt1qq82h010kr-jpx07v93t1nm-fsxlzt.mp3" length="15387629"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-59800 presenta una vulnerabilidad crítica de inyección de comandos en un sistema de gestión de KEV. Permite la ejecución remota de comandos arbitrarios y su explotación está confirmada. Es una falla grave que compromete la seguridad del sistema con impacto directo sobre el control del entorno operativo.

cve-2020-22653 presenta una vulnerabilidad crítica en el firmware r310 de Ruckus Wireless que permite la ejecución remota de código. Esta falla ya está siendo explotada activamente, representando un grave riesgo para la seguridad de las redes afectadas.

cve-2020-22658 afecta a Ruckus Wireless con una vulnerabilidad que permite escalada de privilegios y control total del dispositivo, confirmada su explotación activa en entornos reales.

cve-2023-39361 afecta a la plataforma de monitoreo Cacti, permitiendo la ejecución remota de comandos SQL debido a una vulnerabilidad de inyección SQL explotada activamente.

cve-2026-34037 permite la clonación de recursos entre distintos equipos en Coolify, exponiendo datos y sistemas a accesos no autorizados. Esta vulnerabilidad crítica de escalada de privilegios tiene explotación activa confirmada y afecta a la gestión de infraestructuras multinivel.

cve-2026-34047 afecta a Coolify permitiendo acceso no autorizado a la terminal y ejecución remota de comandos. Esta vulnerabilidad crítica tiene un alto impacto en la seguridad del sistema gestionado.

cve-2026-34048 permite a usuarios con privilegios bajos ejecutar comandos remotos en servidores gestionados por Coolify. Esta vulnerabilidad pone en riesgo el control y la seguridad completa de los sistemas afectados.

cve-2026-12375 expone una puerta trasera crítica en el plugin uncanny-automator-pro para WordPress, permitiendo a atacantes sin autenticar obtener sesión de administrador y robar claves secretas. La explotación activa confirma el alto riesgo de este fallo.

cve-2026-14345 afecta a un plugin de WordPress para embudos de venta, permitiendo ejecución remota de código por manipulación de archivos de registro. La vulnerabilidad es crítica y facilita la ejecución de código sin autenticación previa.

cve-2026-4375 describe una ejecución remota de código crítica en plugins de WordPress que permite instalación no autorizada de extensiones. Esta vulnerabilidad afecta a DoLeads Integrator y wp2epub, exponiendo servidores a ataques remotos con privilegios elevados.

cve-2026-33264 permite una ejecución remota de código crítica en Apache Airflow mediante la carga de DAGs maliciosos. La vulnerabilidad surge por deserialización insegura que cruza los límites de seguridad del sistema. Es vital actualizar para mitigar este riesgo grave.

cve-2011-10043 permite la ejecución remota de código en el módulo de carga de Perl debido a la validación insuficiente de nombres. Esta falla crítica facilita a atacantes la carga de módulos arbitrarios fuera de las rutas autorizadas, poniendo en riesgo la integridad del sistema.

cve-2026-53481 describe una vulnerabilidad crítica de recorrido de ruta en Dell PowerProtect Data Domain que permite control total del sistema mediante acceso remoto sin autenticación.

cve-2026-53483 representa una vulnerabilidad crítica en Dell PowerProtect Data Domain. Permite el acceso remoto sin autenticación y control total del sistema. Es esencial actualizar el software para mitigar esta amenaza.

cve-2026-13019 afecta a Esri Portal for ArcGIS permitiendo acceso remoto no autenticado a funciones críticas mediante API sin protección. La vulnerabilidad es crítica con alta puntuación de severidad, indicando riesgo grave para sistemas afectados.

cve-2026-58473 expone una vulnerabilidad crítica en Cognee que permite a atacantes no autenticados redirigir operaciones de LLM y robar datos sensibles. Esta falla de control de acceso es activamente explotada y compromete información de múltiples usuarios.

cve-2026-59707 describe una vulnerabilidad crítica en LocalAI que permite ejecutar solicitudes HTTP a redes internas sin autent...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:10:42</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 07-07-2026]]>
                </title>
                <pubDate>Tue, 07 Jul 2026 04:08:19 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2522769</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-07-07-2026</link>
                                <description>
                                            <![CDATA[En este episodio se abordan ataques y vulnerabilidades recientes en plataformas como KVM, Gitea, Adobe ColdFusion y MCP gateway-registry. Se analizan campañas maliciosas con troyanos, ransomware dirigido por IA y técnicas avanzadas de engaño a escáneres. Además, se destacan riesgos en infraestructura crítica, educación superior y seguridad de agentes autónomos basados en IA. También se discuten nuevas regulaciones y soluciones para mejorar la gobernanza y protección en entornos digitales.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[En este episodio se abordan ataques y vulnerabilidades recientes en plataformas como KVM, Gitea, Adobe ColdFusion y MCP gateway-registry. Se analizan campañas maliciosas con troyanos, ransomware dirigido por IA y técnicas avanzadas de engaño a escáneres. Además, se destacan riesgos en infraestructura crítica, educación superior y seguridad de agentes autónomos basados en IA. También se discuten nuevas regulaciones y soluciones para mejorar la gobernanza y protección en entornos digitales.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 07-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[En este episodio se abordan ataques y vulnerabilidades recientes en plataformas como KVM, Gitea, Adobe ColdFusion y MCP gateway-registry. Se analizan campañas maliciosas con troyanos, ransomware dirigido por IA y técnicas avanzadas de engaño a escáneres. Además, se destacan riesgos en infraestructura crítica, educación superior y seguridad de agentes autónomos basados en IA. También se discuten nuevas regulaciones y soluciones para mejorar la gobernanza y protección en entornos digitales.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2522769/c1e-81g15tvwp6za4v4rx-kpomoo07ix48-asazhf.mp3" length="10896240"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[En este episodio se abordan ataques y vulnerabilidades recientes en plataformas como KVM, Gitea, Adobe ColdFusion y MCP gateway-registry. Se analizan campañas maliciosas con troyanos, ransomware dirigido por IA y técnicas avanzadas de engaño a escáneres. Además, se destacan riesgos en infraestructura crítica, educación superior y seguridad de agentes autónomos basados en IA. También se discuten nuevas regulaciones y soluciones para mejorar la gobernanza y protección en entornos digitales.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:07:34</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 07-07-2026]]>
                </title>
                <pubDate>Tue, 07 Jul 2026 03:43:36 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2522749</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-07-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-13731 describe una vulnerabilidad crítica de cross-site scripting en QuantumCloud WPBot para WordPress que permite la ejecución remota de código en navegadores. Se confirma explotación activa, lo que aumenta su gravedad y la necesidad de parche inmediato.

cve-2026-14807 describe una vulnerabilidad crítica en PROG MIS ERP App que permite acceso remoto sin autenticación mediante credenciales embebidas. Supone un riesgo grave de filtración de información sensible y control no autorizado del sistema.

cve-2026-14808 afecta a un sistema de gestión empresarial con una vulnerabilidad crítica que permite la exposición de información sensible, incluyendo credenciales de base de datos mediante acceso remoto sin autenticación.

cve-2026-6382 afecta a plugins de gestión de archivos en WordPress permitiendo inyección de comandos en el sistema operativo por manejo incorrecto de parámetros en operaciones de imagen. Esto permite la ejecución remota de código con privilegios del servidor cuando ciertas condiciones están presentes.

cve-2026-24013 describe una vulnerabilidad crítica de bypass de autenticación en Apache IoTDB, permitiendo acceso no autorizado a datos sensibles. Esta falla se debe a una validación insuficiente de parámetros en handlers RPC. La actualización a la versión 2.0.8 corrige esta vulnerabilidad.

cve-2026-24014 afecta a Apache IoTDB permitiendo escritura arbitraria en el sistema. La vulnerabilidad se debe a una validación insuficiente de nombres en la interfaz RPC interna, lo que permite ataques de recorrido de ruta con efectos críticos. La actualización a la versión 2.0.8 mitiga este riesgo.

cve-2026-40047 afecta a Apache Camel al permitir inyección de argumentos en su componente Camel Docling. Esta vulnerabilidad crítica permite ejecutar comandos con parámetros no autorizados y saltarse restricciones de ruta. Se recomienda actualizar a versiones parcheadas para mitigar el riesgo.

cve-2026-43867 afecta a Apache Camel por deserialización insegura que puede permitir ejecución remota de código. Esta vulnerabilidad crítica debe ser corregida con actualización o restricción de permisos en AWS Secrets Manager.

cve-2026-46454 afecta a Apache Camel Cometd Component permitiendo la inyección arbitraria de cabeceras críticas sin autenticación, lo que puede comprometer rutas de integración y productores en la arquitectura. Es vital actualizar o implementar filtros y políticas de seguridad para mitigar esta falla crítica.

cve-2026-46455 afecta a Apache Camel y permite aceptar tokens de acceso expirados o no válidos, comprometiendo la autenticación. La actualización a las versiones corregidas restaura la verificación completa del token y mejora la seguridad en la gestión de sesiones.

cve-2026-46456 afecta a Apache Camel y permite la manipulación de cabeceras internas en mensajes AWS2-SQS. Esta falla crítica posibilita ataques que alteran el comportamiento de procesos internos mediante inyección arbitraria de cabeceras. La mitigación principal es la actualización a las versiones corregidas que añaden filtrado estricto de cabeceras entrantes.

cve-2026-48203 describe una vulnerabilidad crítica en Apache Camel Solr que permite ataques SSRF mediante la inyección de parámetros y campos Solr manipulando cabeceras HTTP. Esta falla puede ser explotada de forma activa sin necesidad de autenticación, afectando la seguridad de servidores internos. La mitigación principal es la actualización a las versiones seguras y la filtración de cabeceras peligrosas en entornos no controlados.

cve-2026-48204 afecta a Apache Camel en su componente mongodb-gridfs, permitiendo controlar operaciones críticas sin autenticación. Esta vulnerabilidad crítica permite ejecución no autorizada de comandos en bases de datos y manipulación de archivos. La actualización a la última versión estable es fundamental para evitar explotación.

cve-2026-48205 es una vulnerabilidad crítica en Apache Camel que permite a un atacante manipular consultas DNS mediante...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-13731 describe una vulnerabilidad crítica de cross-site scripting en QuantumCloud WPBot para WordPress que permite la ejecución remota de código en navegadores. Se confirma explotación activa, lo que aumenta su gravedad y la necesidad de parche inmediato.

cve-2026-14807 describe una vulnerabilidad crítica en PROG MIS ERP App que permite acceso remoto sin autenticación mediante credenciales embebidas. Supone un riesgo grave de filtración de información sensible y control no autorizado del sistema.

cve-2026-14808 afecta a un sistema de gestión empresarial con una vulnerabilidad crítica que permite la exposición de información sensible, incluyendo credenciales de base de datos mediante acceso remoto sin autenticación.

cve-2026-6382 afecta a plugins de gestión de archivos en WordPress permitiendo inyección de comandos en el sistema operativo por manejo incorrecto de parámetros en operaciones de imagen. Esto permite la ejecución remota de código con privilegios del servidor cuando ciertas condiciones están presentes.

cve-2026-24013 describe una vulnerabilidad crítica de bypass de autenticación en Apache IoTDB, permitiendo acceso no autorizado a datos sensibles. Esta falla se debe a una validación insuficiente de parámetros en handlers RPC. La actualización a la versión 2.0.8 corrige esta vulnerabilidad.

cve-2026-24014 afecta a Apache IoTDB permitiendo escritura arbitraria en el sistema. La vulnerabilidad se debe a una validación insuficiente de nombres en la interfaz RPC interna, lo que permite ataques de recorrido de ruta con efectos críticos. La actualización a la versión 2.0.8 mitiga este riesgo.

cve-2026-40047 afecta a Apache Camel al permitir inyección de argumentos en su componente Camel Docling. Esta vulnerabilidad crítica permite ejecutar comandos con parámetros no autorizados y saltarse restricciones de ruta. Se recomienda actualizar a versiones parcheadas para mitigar el riesgo.

cve-2026-43867 afecta a Apache Camel por deserialización insegura que puede permitir ejecución remota de código. Esta vulnerabilidad crítica debe ser corregida con actualización o restricción de permisos en AWS Secrets Manager.

cve-2026-46454 afecta a Apache Camel Cometd Component permitiendo la inyección arbitraria de cabeceras críticas sin autenticación, lo que puede comprometer rutas de integración y productores en la arquitectura. Es vital actualizar o implementar filtros y políticas de seguridad para mitigar esta falla crítica.

cve-2026-46455 afecta a Apache Camel y permite aceptar tokens de acceso expirados o no válidos, comprometiendo la autenticación. La actualización a las versiones corregidas restaura la verificación completa del token y mejora la seguridad en la gestión de sesiones.

cve-2026-46456 afecta a Apache Camel y permite la manipulación de cabeceras internas en mensajes AWS2-SQS. Esta falla crítica posibilita ataques que alteran el comportamiento de procesos internos mediante inyección arbitraria de cabeceras. La mitigación principal es la actualización a las versiones corregidas que añaden filtrado estricto de cabeceras entrantes.

cve-2026-48203 describe una vulnerabilidad crítica en Apache Camel Solr que permite ataques SSRF mediante la inyección de parámetros y campos Solr manipulando cabeceras HTTP. Esta falla puede ser explotada de forma activa sin necesidad de autenticación, afectando la seguridad de servidores internos. La mitigación principal es la actualización a las versiones seguras y la filtración de cabeceras peligrosas en entornos no controlados.

cve-2026-48204 afecta a Apache Camel en su componente mongodb-gridfs, permitiendo controlar operaciones críticas sin autenticación. Esta vulnerabilidad crítica permite ejecución no autorizada de comandos en bases de datos y manipulación de archivos. La actualización a la última versión estable es fundamental para evitar explotación.

cve-2026-48205 es una vulnerabilidad crítica en Apache Camel que permite a un atacante manipular consultas DNS mediante...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 07-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-13731 describe una vulnerabilidad crítica de cross-site scripting en QuantumCloud WPBot para WordPress que permite la ejecución remota de código en navegadores. Se confirma explotación activa, lo que aumenta su gravedad y la necesidad de parche inmediato.

cve-2026-14807 describe una vulnerabilidad crítica en PROG MIS ERP App que permite acceso remoto sin autenticación mediante credenciales embebidas. Supone un riesgo grave de filtración de información sensible y control no autorizado del sistema.

cve-2026-14808 afecta a un sistema de gestión empresarial con una vulnerabilidad crítica que permite la exposición de información sensible, incluyendo credenciales de base de datos mediante acceso remoto sin autenticación.

cve-2026-6382 afecta a plugins de gestión de archivos en WordPress permitiendo inyección de comandos en el sistema operativo por manejo incorrecto de parámetros en operaciones de imagen. Esto permite la ejecución remota de código con privilegios del servidor cuando ciertas condiciones están presentes.

cve-2026-24013 describe una vulnerabilidad crítica de bypass de autenticación en Apache IoTDB, permitiendo acceso no autorizado a datos sensibles. Esta falla se debe a una validación insuficiente de parámetros en handlers RPC. La actualización a la versión 2.0.8 corrige esta vulnerabilidad.

cve-2026-24014 afecta a Apache IoTDB permitiendo escritura arbitraria en el sistema. La vulnerabilidad se debe a una validación insuficiente de nombres en la interfaz RPC interna, lo que permite ataques de recorrido de ruta con efectos críticos. La actualización a la versión 2.0.8 mitiga este riesgo.

cve-2026-40047 afecta a Apache Camel al permitir inyección de argumentos en su componente Camel Docling. Esta vulnerabilidad crítica permite ejecutar comandos con parámetros no autorizados y saltarse restricciones de ruta. Se recomienda actualizar a versiones parcheadas para mitigar el riesgo.

cve-2026-43867 afecta a Apache Camel por deserialización insegura que puede permitir ejecución remota de código. Esta vulnerabilidad crítica debe ser corregida con actualización o restricción de permisos en AWS Secrets Manager.

cve-2026-46454 afecta a Apache Camel Cometd Component permitiendo la inyección arbitraria de cabeceras críticas sin autenticación, lo que puede comprometer rutas de integración y productores en la arquitectura. Es vital actualizar o implementar filtros y políticas de seguridad para mitigar esta falla crítica.

cve-2026-46455 afecta a Apache Camel y permite aceptar tokens de acceso expirados o no válidos, comprometiendo la autenticación. La actualización a las versiones corregidas restaura la verificación completa del token y mejora la seguridad en la gestión de sesiones.

cve-2026-46456 afecta a Apache Camel y permite la manipulación de cabeceras internas en mensajes AWS2-SQS. Esta falla crítica posibilita ataques que alteran el comportamiento de procesos internos mediante inyección arbitraria de cabeceras. La mitigación principal es la actualización a las versiones corregidas que añaden filtrado estricto de cabeceras entrantes.

cve-2026-48203 describe una vulnerabilidad crítica en Apache Camel Solr que permite ataques SSRF mediante la inyección de parámetros y campos Solr manipulando cabeceras HTTP. Esta falla puede ser explotada de forma activa sin necesidad de autenticación, afectando la seguridad de servidores internos. La mitigación principal es la actualización a las versiones seguras y la filtración de cabeceras peligrosas en entornos no controlados.

cve-2026-48204 afecta a Apache Camel en su componente mongodb-gridfs, permitiendo controlar operaciones críticas sin autenticación. Esta vulnerabilidad crítica permite ejecución no autorizada de comandos en bases de datos y manipulación de archivos. La actualización a la última versión estable es fundamental para evitar explotación.

cve-2026-48205 es una vulnerabilidad crítica en Apache Camel que permite a un atacante manipular consultas DNS mediante encabezados HTTP mal validados, facilitando el envenenamiento y reconocimiento interno. Su gravedad alcanza un puntaje alto, con explotación activa confirmada que afecta directamente a operaciones DNS internas. Las recomendaciones incluyen actualizar a versiones específicas que corrigen esta falla o aplicar restricciones estrictas en el manejo de encabezados para mitigar el riesgo.

cve-2026-56140 afecta a Apache Camel AWS SNS con una vulnerabilidad crítica de validación de entradas. La falta de un filtro inbound en el componente productor permite posibles manipulaciones de encabezados, corregida en versiones posteriores. No hay evidencia de explotación activa conocida.

cve-2026-12686 describe una vulnerabilidad crítica de autorización cruzada en Biloop Adisss. Permite a usuarios autenticados acceder y modificar datos de otras empresas en el mismo entorno subdominio. Esta falla compromete la confidencialidad y la integridad de los datos empresariales.

cve-2026-6900 describe una vulnerabilidad crítica en la validación de certificados del sistema APROL de B y R Industrial Automation GmbH. Este fallo permite ataques que comprometen la integridad de las comunicaciones en entornos industriales. La explotación activa de esta vulnerabilidad eleva su gravedad al máximo nivel.

cve-2025-53827 es una vulnerabilidad crítica en ownCloud Core que permite la ejecución remota de código mediante una función expuesta en el actualizador. Esta falla afecta a versiones anteriores a la 10.15.3 y ha sido corregida en esa actualización.

cve-2025-53830 afecta a Anti-Virus for ownCloud permitiendo ataques SSRF que comprometen la seguridad interna mediante solicitudes arbitrarias desde el servidor. La mitigación pasa por actualizar a versiones corregidas para evitar explotación activa.

cve-2026-5268 afecta a los servidores SFTP de Ciena permitiendo un acceso no autorizado sobre el sistema de archivos, comprometiendo la integridad y confidencialidad de los datos.

cve-2026-40138 expone una vulnerabilidad crítica de autenticación en BeyondTrust Remote Support y Privileged Remote Access, permitiendo acceso no autorizado con privilegios elevados. Es un fallo grave en sistemas de acceso remoto que deben revisarse para evitar brechas de seguridad.

cve-2026-40139 afecta a BeyondTrust Remote Support permitiendo eludir controles de acceso y obtener acceso no autorizado con privilegios elevados mediante una vulnerabilidad de autenticación previa.

cve-2026-48316 afecta a Adobe ColdFusion permitiendo la ejecución de código arbitrario sin interacción del usuario. Esta vulnerabilidad crítica se basa en una validación incorrecta de entradas que cambia el ámbito de ejecución.

cve-2026-48614 permite una escalada de privilegios crítica en Plesk XML API. Esta vulnerabilidad facilita la ejecución de código con permisos de root mediante inyección de directivas maliciosas en la configuración del servidor. Es una falla grave que compromete la seguridad del sistema a nivel completo.

cve-2026-9181 afecta a Esri ArcGIS Server permitiendo acceso no autorizado a archivos sensibles mediante recorrido de directorios. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema.

cve-2026-34038 afecta a Coolify y permite la ejecución remota de código y robo de información mediante inyección en campos de despliegue. Es una vulnerabilidad crítica con explotación confirmada y alto impacto en la seguridad de servidores y aplicaciones.

cve-2026-42341 afecta al sistema de facturación FOSSBilling con una vulnerabilidad crítica que permite modificar estados de pago sin autenticación. Esta falla compromete la integridad financiera y puede ser explotada activamente si no se aplican mitigaciones.

cve-2026-57571 afecta a Crawl4AI, una herramienta de rastreo web. Permite escritura arbitraria de archivos y ejecución remota de código por manipulación en los nombres de archivo.

cve-2026-57572 permite la ejecución remota de código en Crawl4AI. La vulnerabilidad aprovecha la inyección de comandos en la API Docker no autenticada, provocando un riesgo crítico para el sistema.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2522749/c1e-7gmgpivkw1xc2925q-xxkzkg71aj7-qyzhmy.mp3" length="24076373"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-13731 describe una vulnerabilidad crítica de cross-site scripting en QuantumCloud WPBot para WordPress que permite la ejecución remota de código en navegadores. Se confirma explotación activa, lo que aumenta su gravedad y la necesidad de parche inmediato.

cve-2026-14807 describe una vulnerabilidad crítica en PROG MIS ERP App que permite acceso remoto sin autenticación mediante credenciales embebidas. Supone un riesgo grave de filtración de información sensible y control no autorizado del sistema.

cve-2026-14808 afecta a un sistema de gestión empresarial con una vulnerabilidad crítica que permite la exposición de información sensible, incluyendo credenciales de base de datos mediante acceso remoto sin autenticación.

cve-2026-6382 afecta a plugins de gestión de archivos en WordPress permitiendo inyección de comandos en el sistema operativo por manejo incorrecto de parámetros en operaciones de imagen. Esto permite la ejecución remota de código con privilegios del servidor cuando ciertas condiciones están presentes.

cve-2026-24013 describe una vulnerabilidad crítica de bypass de autenticación en Apache IoTDB, permitiendo acceso no autorizado a datos sensibles. Esta falla se debe a una validación insuficiente de parámetros en handlers RPC. La actualización a la versión 2.0.8 corrige esta vulnerabilidad.

cve-2026-24014 afecta a Apache IoTDB permitiendo escritura arbitraria en el sistema. La vulnerabilidad se debe a una validación insuficiente de nombres en la interfaz RPC interna, lo que permite ataques de recorrido de ruta con efectos críticos. La actualización a la versión 2.0.8 mitiga este riesgo.

cve-2026-40047 afecta a Apache Camel al permitir inyección de argumentos en su componente Camel Docling. Esta vulnerabilidad crítica permite ejecutar comandos con parámetros no autorizados y saltarse restricciones de ruta. Se recomienda actualizar a versiones parcheadas para mitigar el riesgo.

cve-2026-43867 afecta a Apache Camel por deserialización insegura que puede permitir ejecución remota de código. Esta vulnerabilidad crítica debe ser corregida con actualización o restricción de permisos en AWS Secrets Manager.

cve-2026-46454 afecta a Apache Camel Cometd Component permitiendo la inyección arbitraria de cabeceras críticas sin autenticación, lo que puede comprometer rutas de integración y productores en la arquitectura. Es vital actualizar o implementar filtros y políticas de seguridad para mitigar esta falla crítica.

cve-2026-46455 afecta a Apache Camel y permite aceptar tokens de acceso expirados o no válidos, comprometiendo la autenticación. La actualización a las versiones corregidas restaura la verificación completa del token y mejora la seguridad en la gestión de sesiones.

cve-2026-46456 afecta a Apache Camel y permite la manipulación de cabeceras internas en mensajes AWS2-SQS. Esta falla crítica posibilita ataques que alteran el comportamiento de procesos internos mediante inyección arbitraria de cabeceras. La mitigación principal es la actualización a las versiones corregidas que añaden filtrado estricto de cabeceras entrantes.

cve-2026-48203 describe una vulnerabilidad crítica en Apache Camel Solr que permite ataques SSRF mediante la inyección de parámetros y campos Solr manipulando cabeceras HTTP. Esta falla puede ser explotada de forma activa sin necesidad de autenticación, afectando la seguridad de servidores internos. La mitigación principal es la actualización a las versiones seguras y la filtración de cabeceras peligrosas en entornos no controlados.

cve-2026-48204 afecta a Apache Camel en su componente mongodb-gridfs, permitiendo controlar operaciones críticas sin autenticación. Esta vulnerabilidad crítica permite ejecución no autorizada de comandos en bases de datos y manipulación de archivos. La actualización a la última versión estable es fundamental para evitar explotación.

cve-2026-48205 es una vulnerabilidad crítica en Apache Camel que permite a un atacante manipular consultas DNS mediante...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:16:44</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 06-07-2026]]>
                </title>
                <pubDate>Mon, 06 Jul 2026 04:02:23 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2519936</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-06-07-2026</link>
                                <description>
                                            <![CDATA[Un análisis sobre el riesgo que supone para clientes bancarios que algunas entidades tengan la autenticación multifactor como opcional. Se destaca la importancia de activar esta medida para evitar accesos no autorizados y fraudes. Se recomienda mantener la autenticación multifactor siempre activada para mejorar la seguridad.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Un análisis sobre el riesgo que supone para clientes bancarios que algunas entidades tengan la autenticación multifactor como opcional. Se destaca la importancia de activar esta medida para evitar accesos no autorizados y fraudes. Se recomienda mantener la autenticación multifactor siempre activada para mejorar la seguridad.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 06-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Un análisis sobre el riesgo que supone para clientes bancarios que algunas entidades tengan la autenticación multifactor como opcional. Se destaca la importancia de activar esta medida para evitar accesos no autorizados y fraudes. Se recomienda mantener la autenticación multifactor siempre activada para mejorar la seguridad.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2519936/c1e-r9n9vcorw1dug5dd6-6z8kwwqks7k2-wmzefy.mp3" length="1206901"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Un análisis sobre el riesgo que supone para clientes bancarios que algunas entidades tengan la autenticación multifactor como opcional. Se destaca la importancia de activar esta medida para evitar accesos no autorizados y fraudes. Se recomienda mantener la autenticación multifactor siempre activada para mejorar la seguridad.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:00:51</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 06-07-2026]]>
                </title>
                <pubDate>Mon, 06 Jul 2026 03:30:49 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2519916</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-06-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-59509 expone graves fallos en cve-search que permiten acceso no autorizado a datos críticos administrativos. Esta vulnerabilidad facilita el robo de credenciales y compromete cuentas privilegiadas, aumentando significativamente el riesgo para sistemas afectados.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-59509 expone graves fallos en cve-search que permiten acceso no autorizado a datos críticos administrativos. Esta vulnerabilidad facilita el robo de credenciales y compromete cuentas privilegiadas, aumentando significativamente el riesgo para sistemas afectados.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 06-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-59509 expone graves fallos en cve-search que permiten acceso no autorizado a datos críticos administrativos. Esta vulnerabilidad facilita el robo de credenciales y compromete cuentas privilegiadas, aumentando significativamente el riesgo para sistemas afectados.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2519916/c1e-z8w8xb3v7zxun2n1q-rkgw08w0fxn2-lbddnt.mp3" length="2078346"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-59509 expone graves fallos en cve-search que permiten acceso no autorizado a datos críticos administrativos. Esta vulnerabilidad facilita el robo de credenciales y compromete cuentas privilegiadas, aumentando significativamente el riesgo para sistemas afectados.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:27</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 05-07-2026]]>
                </title>
                <pubDate>Sun, 05 Jul 2026 04:02:13 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2519213</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-05-07-2026</link>
                                <description>
                                            <![CDATA[Este episodio resume ataques recientes: malware en repositorios manejado por un grupo norcoreano, un ransomware automatizado por inteligencia artificial, y un rescate millonario para evitar filtración de datos en EE.UU. Se destacan riesgos tecnológicos y actitudes de grupos de amenaza. También se analizan novedades en métodos de ataque y respuesta institucional.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio resume ataques recientes: malware en repositorios manejado por un grupo norcoreano, un ransomware automatizado por inteligencia artificial, y un rescate millonario para evitar filtración de datos en EE.UU. Se destacan riesgos tecnológicos y actitudes de grupos de amenaza. También se analizan novedades en métodos de ataque y respuesta institucional.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 05-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio resume ataques recientes: malware en repositorios manejado por un grupo norcoreano, un ransomware automatizado por inteligencia artificial, y un rescate millonario para evitar filtración de datos en EE.UU. Se destacan riesgos tecnológicos y actitudes de grupos de amenaza. También se analizan novedades en métodos de ataque y respuesta institucional.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2519213/c1e-5n0n8a7pm6mbnknqr-qdpn95v2ckm0-t9zyuk.mp3" length="2066434"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio resume ataques recientes: malware en repositorios manejado por un grupo norcoreano, un ransomware automatizado por inteligencia artificial, y un rescate millonario para evitar filtración de datos en EE.UU. Se destacan riesgos tecnológicos y actitudes de grupos de amenaza. También se analizan novedades en métodos de ataque y respuesta institucional.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:01:27</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 04-07-2026]]>
                </title>
                <pubDate>Sat, 04 Jul 2026 04:04:13 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2516638</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-04-07-2026</link>
                                <description>
                                            <![CDATA[En este episodio se abordan vulnerabilidades críticas en FatFs, Linux y Citrix NetScaler, junto a nuevos malwares como Avalon y PamStealer. También se repasa la desarticulación de la red NetNut y ataques avanzados que usan IA para ransomware. Además, se cubren campañas de phishing contra Microsoft 365, censuras legales y riesgos de vigilancia vehicular. Se destaca la importancia de aplicar parches y medidas de seguridad actualizadas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[En este episodio se abordan vulnerabilidades críticas en FatFs, Linux y Citrix NetScaler, junto a nuevos malwares como Avalon y PamStealer. También se repasa la desarticulación de la red NetNut y ataques avanzados que usan IA para ransomware. Además, se cubren campañas de phishing contra Microsoft 365, censuras legales y riesgos de vigilancia vehicular. Se destaca la importancia de aplicar parches y medidas de seguridad actualizadas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 04-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[En este episodio se abordan vulnerabilidades críticas en FatFs, Linux y Citrix NetScaler, junto a nuevos malwares como Avalon y PamStealer. También se repasa la desarticulación de la red NetNut y ataques avanzados que usan IA para ransomware. Además, se cubren campañas de phishing contra Microsoft 365, censuras legales y riesgos de vigilancia vehicular. Se destaca la importancia de aplicar parches y medidas de seguridad actualizadas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2516638/c1e-vmjmks5gjr3f393d4-v6v859j5ixw7-fana4o.mp3" length="7080690"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[En este episodio se abordan vulnerabilidades críticas en FatFs, Linux y Citrix NetScaler, junto a nuevos malwares como Avalon y PamStealer. También se repasa la desarticulación de la red NetNut y ataques avanzados que usan IA para ransomware. Además, se cubren campañas de phishing contra Microsoft 365, censuras legales y riesgos de vigilancia vehicular. Se destaca la importancia de aplicar parches y medidas de seguridad actualizadas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:04:56</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 04-07-2026]]>
                </title>
                <pubDate>Sat, 04 Jul 2026 03:50:49 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2516633</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-04-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-45489 afecta a Microsoft Edge y permite la suplantación de origen mediante contenido malicioso, con explotación activa confirmada que compromete la integridad del navegador y la confianza del usuario.

cve-2026-54998 afecta Microsoft Exchange Online permitiendo la elevación de privilegios mediante errores en la gestión de permisos. Esta vulnerabilidad activa compromete la seguridad integral del sistema y exige atención inmediata.

cve-2026-56645 afecta a Microsoft Edge permitiendo la ejecución remota de código y explotándose activamente. Esta vulnerabilidad crítica permite tomar control de dispositivos mediante el navegador.

cve-2026-56646 afecta a Microsoft Edge permitiendo ataques de suplantación de identidad con explotación activa confirmada. Esta brecha compromete la integridad visual del navegador, facilitando ataques dirigidos a usuarios.

cve-2026-57974 afecta a Microsoft Edge permitiendo ejecución remota de código. Esta vulnerabilidad crítica está siendo explotada activamente y puede comprometer sistemas a través del navegador web.

cve-2026-57975 describe una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Su explotación activa representa un riesgo grave para la seguridad de los usuarios del navegador.

cve-2026-57977 permite una vulnerabilidad crítica de suplantación en Microsoft Edge basada en Chromium. Este fallo compromete la seguridad del navegador y es explotado activamente. Es fundamental tomar medidas inmediatas para proteger los entornos afectados.

cve-2026-57981 presenta una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Esta falla está siendo explotada activamente y representa un riesgo significativo para la seguridad.

cve-2026-57983 describe una vulnerabilidad crítica en Microsoft Edge que permite evadir funcionalidades de seguridad internas. Esta vulnerabilidad es explotada activamente, representando un riesgo significativo para los usuarios del navegador.

cve-2026-57984 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad está activa y pone en riesgo la integridad del equipo.

cve-2026-57985 afecta al navegador Microsoft Edge y permite la ejecución remota de código. Esta vulnerabilidad es crítica y su explotación activa representa un alto riesgo para los usuarios.

cve-2026-57986 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Este fallo afecta la seguridad del navegador y está siendo explotado activamente. Es esencial mantener actualizado el navegador para mitigar riesgos.

cve-2026-57987 afecta a Microsoft Edge permitiendo suplantación de identidad mediante engaño visual. Esta vulnerabilidad es crítica y se encuentra en explotación activa.

cve-2026-57988 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código con privilegios elevados. Esta falla está siendo explotada activamente, representando un riesgo inmediato para los usuarios del navegador.

cve-2026-57991 expone una vulnerabilidad crítica en Microsoft Edge que permite la divulgación de información sensible. Esta falla supone un riesgo significativo para la privacidad y está siendo explotada en entornos reales.

cve-2026-57992 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad es crítica y se está explotando activamente, poniendo en riesgo la seguridad de los usuarios.

cve-2026-57993 expone una vulnerabilidad crítica en Microsoft Edge que permite suplantación de identidad mediante manejo incorrecto de contenido. Esta falla es explotada de forma activa, poniendo en riesgo la integridad del navegador y la seguridad del usuario.

cve-2026-58276 afecta a Microsoft Edge y permite la ejecución remota de código con explotación activa. Esta vulnerabilidad crítica compromete la seguridad del sistema al otorgar control completo al atacante.

cve-2026-58278 es una vulnerabilidad de suplantación en Microsoft Edge que permite manipulación...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-45489 afecta a Microsoft Edge y permite la suplantación de origen mediante contenido malicioso, con explotación activa confirmada que compromete la integridad del navegador y la confianza del usuario.

cve-2026-54998 afecta Microsoft Exchange Online permitiendo la elevación de privilegios mediante errores en la gestión de permisos. Esta vulnerabilidad activa compromete la seguridad integral del sistema y exige atención inmediata.

cve-2026-56645 afecta a Microsoft Edge permitiendo la ejecución remota de código y explotándose activamente. Esta vulnerabilidad crítica permite tomar control de dispositivos mediante el navegador.

cve-2026-56646 afecta a Microsoft Edge permitiendo ataques de suplantación de identidad con explotación activa confirmada. Esta brecha compromete la integridad visual del navegador, facilitando ataques dirigidos a usuarios.

cve-2026-57974 afecta a Microsoft Edge permitiendo ejecución remota de código. Esta vulnerabilidad crítica está siendo explotada activamente y puede comprometer sistemas a través del navegador web.

cve-2026-57975 describe una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Su explotación activa representa un riesgo grave para la seguridad de los usuarios del navegador.

cve-2026-57977 permite una vulnerabilidad crítica de suplantación en Microsoft Edge basada en Chromium. Este fallo compromete la seguridad del navegador y es explotado activamente. Es fundamental tomar medidas inmediatas para proteger los entornos afectados.

cve-2026-57981 presenta una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Esta falla está siendo explotada activamente y representa un riesgo significativo para la seguridad.

cve-2026-57983 describe una vulnerabilidad crítica en Microsoft Edge que permite evadir funcionalidades de seguridad internas. Esta vulnerabilidad es explotada activamente, representando un riesgo significativo para los usuarios del navegador.

cve-2026-57984 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad está activa y pone en riesgo la integridad del equipo.

cve-2026-57985 afecta al navegador Microsoft Edge y permite la ejecución remota de código. Esta vulnerabilidad es crítica y su explotación activa representa un alto riesgo para los usuarios.

cve-2026-57986 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Este fallo afecta la seguridad del navegador y está siendo explotado activamente. Es esencial mantener actualizado el navegador para mitigar riesgos.

cve-2026-57987 afecta a Microsoft Edge permitiendo suplantación de identidad mediante engaño visual. Esta vulnerabilidad es crítica y se encuentra en explotación activa.

cve-2026-57988 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código con privilegios elevados. Esta falla está siendo explotada activamente, representando un riesgo inmediato para los usuarios del navegador.

cve-2026-57991 expone una vulnerabilidad crítica en Microsoft Edge que permite la divulgación de información sensible. Esta falla supone un riesgo significativo para la privacidad y está siendo explotada en entornos reales.

cve-2026-57992 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad es crítica y se está explotando activamente, poniendo en riesgo la seguridad de los usuarios.

cve-2026-57993 expone una vulnerabilidad crítica en Microsoft Edge que permite suplantación de identidad mediante manejo incorrecto de contenido. Esta falla es explotada de forma activa, poniendo en riesgo la integridad del navegador y la seguridad del usuario.

cve-2026-58276 afecta a Microsoft Edge y permite la ejecución remota de código con explotación activa. Esta vulnerabilidad crítica compromete la seguridad del sistema al otorgar control completo al atacante.

cve-2026-58278 es una vulnerabilidad de suplantación en Microsoft Edge que permite manipulación...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 04-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-45489 afecta a Microsoft Edge y permite la suplantación de origen mediante contenido malicioso, con explotación activa confirmada que compromete la integridad del navegador y la confianza del usuario.

cve-2026-54998 afecta Microsoft Exchange Online permitiendo la elevación de privilegios mediante errores en la gestión de permisos. Esta vulnerabilidad activa compromete la seguridad integral del sistema y exige atención inmediata.

cve-2026-56645 afecta a Microsoft Edge permitiendo la ejecución remota de código y explotándose activamente. Esta vulnerabilidad crítica permite tomar control de dispositivos mediante el navegador.

cve-2026-56646 afecta a Microsoft Edge permitiendo ataques de suplantación de identidad con explotación activa confirmada. Esta brecha compromete la integridad visual del navegador, facilitando ataques dirigidos a usuarios.

cve-2026-57974 afecta a Microsoft Edge permitiendo ejecución remota de código. Esta vulnerabilidad crítica está siendo explotada activamente y puede comprometer sistemas a través del navegador web.

cve-2026-57975 describe una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Su explotación activa representa un riesgo grave para la seguridad de los usuarios del navegador.

cve-2026-57977 permite una vulnerabilidad crítica de suplantación en Microsoft Edge basada en Chromium. Este fallo compromete la seguridad del navegador y es explotado activamente. Es fundamental tomar medidas inmediatas para proteger los entornos afectados.

cve-2026-57981 presenta una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Esta falla está siendo explotada activamente y representa un riesgo significativo para la seguridad.

cve-2026-57983 describe una vulnerabilidad crítica en Microsoft Edge que permite evadir funcionalidades de seguridad internas. Esta vulnerabilidad es explotada activamente, representando un riesgo significativo para los usuarios del navegador.

cve-2026-57984 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad está activa y pone en riesgo la integridad del equipo.

cve-2026-57985 afecta al navegador Microsoft Edge y permite la ejecución remota de código. Esta vulnerabilidad es crítica y su explotación activa representa un alto riesgo para los usuarios.

cve-2026-57986 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Este fallo afecta la seguridad del navegador y está siendo explotado activamente. Es esencial mantener actualizado el navegador para mitigar riesgos.

cve-2026-57987 afecta a Microsoft Edge permitiendo suplantación de identidad mediante engaño visual. Esta vulnerabilidad es crítica y se encuentra en explotación activa.

cve-2026-57988 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código con privilegios elevados. Esta falla está siendo explotada activamente, representando un riesgo inmediato para los usuarios del navegador.

cve-2026-57991 expone una vulnerabilidad crítica en Microsoft Edge que permite la divulgación de información sensible. Esta falla supone un riesgo significativo para la privacidad y está siendo explotada en entornos reales.

cve-2026-57992 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad es crítica y se está explotando activamente, poniendo en riesgo la seguridad de los usuarios.

cve-2026-57993 expone una vulnerabilidad crítica en Microsoft Edge que permite suplantación de identidad mediante manejo incorrecto de contenido. Esta falla es explotada de forma activa, poniendo en riesgo la integridad del navegador y la seguridad del usuario.

cve-2026-58276 afecta a Microsoft Edge y permite la ejecución remota de código con explotación activa. Esta vulnerabilidad crítica compromete la seguridad del sistema al otorgar control completo al atacante.

cve-2026-58278 es una vulnerabilidad de suplantación en Microsoft Edge que permite manipulación maliciosa de contenido. Su explotación afecta la integridad del navegador y la seguridad del usuario.

cve-2026-58282 afecta a Microsoft Edge permitiendo suplantación de contenido con explotación activa. Esta falla crítica compromete la integridad y seguridad de la navegación web.

cve-2026-58283 es una vulnerabilidad crítica en Microsoft Edge que permite suplantación de identidad mediante validación insuficiente de contenido. Esta falla se está explotando activamente, representando un riesgo alto para los usuarios del navegador.

cve-2026-58284 afecta a Microsoft Edge permitiendo la ejecución remota de código debido a un fallo en la gestión de memoria. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un alto riesgo para los usuarios del navegador.

cve-2026-58285 afecta a Microsoft Edge permitiendo la ejecución remota de código desde contenidos web maliciosos. Esta vulnerabilidad crítica permite el control total del sistema y está siendo explotada activamente.

cve-2026-58286 afecta a Microsoft Edge, permitiendo suplantación activa de identidad que compromete la seguridad del usuario final.

cve-2026-58287 afecta a Microsoft Edge permitiendo la ejecución remota de código por manejo incorrecto de memoria. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad de los sistemas afectados.

cve-2026-58288 afecta a Microsoft Edge con una vulnerabilidad que permite ejecución remota de código mediante fallo en la gestión de memoria. Esta amenaza está siendo explotada activamente, lo que eleva su nivel de riesgo y urgencia de mitigación.

cve-2026-58289 afecta a Microsoft Edge permitiendo la ejecución remota de código a través de contenido manipulado. Esta vulnerabilidad se está explotando activamente, representando un riesgo crítico para los usuarios del navegador.

cve-2026-58290 permite ejecución remota de código en Microsoft Edge basado en Chromium. Esta vulnerabilidad crítica está siendo explotada activamente y representa un riesgo grave para la seguridad del usuario.

cve-2026-58291 afecta a Microsoft Edge en su funcionalidad de manejo de información provocando la divulgación de datos sensibles. La explotación activa de esta vulnerabilidad la convierte en un riesgo crítico que compromete la privacidad y seguridad de los usuarios.

cve-2026-58292 afecta a Microsoft Edge permitiendo ejecución remota de código a través de su motor web. Esta vulnerabilidad crítica está siendo explotada activamente y puede comprometer totalmente sistemas afectados.

cve-2026-58293 afecta Microsoft Edge y permite la ejecución remota de código a través de un fallo en manejo de memoria. La vulnerabilidad está siendo explotada en entornos reales, lo que la convierte en una amenaza crítica para los usuarios del navegador.

cve-2026-58294 afecta a Microsoft Edge y permite la ejecución remota de código a través de una falla en el motor de navegación. Esta vulnerabilidad está siendo explotada activamente, representando un riesgo crítico para los usuarios del navegador.

cve-2026-58295 describe una vulnerabilidad crítica en Microsoft Edge que permite evadir características de seguridad. Esta falla está siendo explotada activamente y presenta un riesgo grave para la seguridad del navegador y de los usuarios.

cve-2026-58296 expone una vulnerabilidad crítica en Microsoft Edge para Android que permite la divulgación de información sensible. La explotación activa de esta vulnerabilidad amenaza la privacidad de los usuarios de dispositivos móviles.

cve-2026-58297 Microsoft Edge for Android presenta una vulnerabilidad crítica de divulgación de información que está en explotación activa. Esta falla pone en riesgo la privacidad del usuario al exponer datos sensibles.

cve-2026-58298 afecta a Microsoft Edge con una vulnerabilidad de suplantación que compromete la integridad visual del navegador. Esta falla está siendo explotada activamente, aumentando el riesgo para los usuarios.

cve-2026-58299 describe una vulnerabilidad crítica en Microsoft Edge para Android que permite la ejecución remota de código. Esta falla está siendo explotada activamente, representando un alto riesgo para los usuarios del navegador móvil.

cve-2026-58300 afecta a Microsoft Edge para Android y permite la divulgación de información sensible, comprometiendo la privacidad de los usuarios. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para dispositivos móviles que utilizan este navegador.

cve-2026-58522 afecta a Microsoft Edge for Android causando divulgación de información sensible. Es una vulnerabilidad crítica confirmada, con explotación activa que pone en riesgo la privacidad del usuario.

cve-2026-58523 pone en riesgo la seguridad del navegador Microsoft Edge para Android mediante una vulnerabilidad que permite eludir funciones críticas de protección. Este problema puede ser aprovechado para comprometer la integridad y seguridad del usuario.

cve-2026-58524 afecta a Microsoft Edge y permite ataques de suplantación de identidad gracias a errores en el manejo de contenidos web. Se confirma que esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo la seguridad del usuario.

cve-2026-58597 afecta a Microsoft Edge y permite suplantar identidad mediante URLs manipuladas, lo que compromete la seguridad del navegador y la confianza del usuario.

cve-2026-9725 expone una vulnerabilidad crítica en Printcart Web to Print Product Designer para WooCommerce que facilita la eliminación arbitraria de archivos y puede llevar a la ejecución remota de código. La falla reside en una validación insuficiente de la ruta de archivos basada en parámetros usuario.

cve-2026-14544 afecta al software HPLIP de Hewlett Packard, permitiendo la ejecución remota de código con privilegios elevados mediante un desbordamiento entero. La vulnerabilidad representa un riesgo crítico debido a su capacidad para tomar control total del sistema.

cve-2026-4321 describe una crítica vulnerabilidad de inyección SQL en el software Destekz Raera Ankara Web Design and Digital Advertising Agency. Esta falla permite la ejecución remota de comandos sobre la base de datos, afectando la seguridad de la información almacenada.

cve-2026-20896 afecta a Gitea Docker permitiendo la suplantación de usuarios por proxies inversos mal configurados. Esta falla crítica puede derivar en accesos no autorizados y comprometer la seguridad de repositorios. Es necesario actualizar a versiones corregidas para mitigar este riesgo.

cve-2026-22874 expone una grave vulnerabilidad SSRF en Gitea que permite la ejecución remota de solicitudes. Esta falla crítica requiere atención inmediata debido a su alta severidad.

cve-2026-58426 es una vulnerabilidad crítica en Gitea Actions Artifacts que permite acceso no autorizado entre repositorios y manipulación de estados de tareas. Esta falla afecta a la confidencialidad y la integridad de los sistemas implicados, con explotación activa confirmada.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2516633/c1e-m5o5mf47k32aovogx-kpox112mt3rq-jijszl.mp3" length="28254920"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-45489 afecta a Microsoft Edge y permite la suplantación de origen mediante contenido malicioso, con explotación activa confirmada que compromete la integridad del navegador y la confianza del usuario.

cve-2026-54998 afecta Microsoft Exchange Online permitiendo la elevación de privilegios mediante errores en la gestión de permisos. Esta vulnerabilidad activa compromete la seguridad integral del sistema y exige atención inmediata.

cve-2026-56645 afecta a Microsoft Edge permitiendo la ejecución remota de código y explotándose activamente. Esta vulnerabilidad crítica permite tomar control de dispositivos mediante el navegador.

cve-2026-56646 afecta a Microsoft Edge permitiendo ataques de suplantación de identidad con explotación activa confirmada. Esta brecha compromete la integridad visual del navegador, facilitando ataques dirigidos a usuarios.

cve-2026-57974 afecta a Microsoft Edge permitiendo ejecución remota de código. Esta vulnerabilidad crítica está siendo explotada activamente y puede comprometer sistemas a través del navegador web.

cve-2026-57975 describe una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Su explotación activa representa un riesgo grave para la seguridad de los usuarios del navegador.

cve-2026-57977 permite una vulnerabilidad crítica de suplantación en Microsoft Edge basada en Chromium. Este fallo compromete la seguridad del navegador y es explotado activamente. Es fundamental tomar medidas inmediatas para proteger los entornos afectados.

cve-2026-57981 presenta una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Esta falla está siendo explotada activamente y representa un riesgo significativo para la seguridad.

cve-2026-57983 describe una vulnerabilidad crítica en Microsoft Edge que permite evadir funcionalidades de seguridad internas. Esta vulnerabilidad es explotada activamente, representando un riesgo significativo para los usuarios del navegador.

cve-2026-57984 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad está activa y pone en riesgo la integridad del equipo.

cve-2026-57985 afecta al navegador Microsoft Edge y permite la ejecución remota de código. Esta vulnerabilidad es crítica y su explotación activa representa un alto riesgo para los usuarios.

cve-2026-57986 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código. Este fallo afecta la seguridad del navegador y está siendo explotado activamente. Es esencial mantener actualizado el navegador para mitigar riesgos.

cve-2026-57987 afecta a Microsoft Edge permitiendo suplantación de identidad mediante engaño visual. Esta vulnerabilidad es crítica y se encuentra en explotación activa.

cve-2026-57988 es una vulnerabilidad crítica en Microsoft Edge que permite la ejecución remota de código con privilegios elevados. Esta falla está siendo explotada activamente, representando un riesgo inmediato para los usuarios del navegador.

cve-2026-57991 expone una vulnerabilidad crítica en Microsoft Edge que permite la divulgación de información sensible. Esta falla supone un riesgo significativo para la privacidad y está siendo explotada en entornos reales.

cve-2026-57992 afecta a Microsoft Edge permitiendo ejecución remota de código. La vulnerabilidad es crítica y se está explotando activamente, poniendo en riesgo la seguridad de los usuarios.

cve-2026-57993 expone una vulnerabilidad crítica en Microsoft Edge que permite suplantación de identidad mediante manejo incorrecto de contenido. Esta falla es explotada de forma activa, poniendo en riesgo la integridad del navegador y la seguridad del usuario.

cve-2026-58276 afecta a Microsoft Edge y permite la ejecución remota de código con explotación activa. Esta vulnerabilidad crítica compromete la seguridad del sistema al otorgar control completo al atacante.

cve-2026-58278 es una vulnerabilidad de suplantación en Microsoft Edge que permite manipulación...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:19:38</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 03-07-2026]]>
                </title>
                <pubDate>Fri, 03 Jul 2026 04:07:53 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2514903</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-03-07-2026</link>
                                <description>
                                            <![CDATA[La operación conjunta contra la red NetNut ha reducido millones de dispositivos usados para actividades maliciosas. Se reportan múltiples ataques que explotan vulnerabilidades en Citrix, Microsoft SharePoint, Cisco Unified Communications y firewalls FortiGate. Además, se detectaron nuevos malwares, campañas de ransomware automáticas y brechas de datos en sectores críticos. Estas acciones muestran la creciente complejidad y automatización de las amenazas y la importancia de reforzar la seguridad en infraestructuras empresariales y tecnologías abiertas.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[La operación conjunta contra la red NetNut ha reducido millones de dispositivos usados para actividades maliciosas. Se reportan múltiples ataques que explotan vulnerabilidades en Citrix, Microsoft SharePoint, Cisco Unified Communications y firewalls FortiGate. Además, se detectaron nuevos malwares, campañas de ransomware automáticas y brechas de datos en sectores críticos. Estas acciones muestran la creciente complejidad y automatización de las amenazas y la importancia de reforzar la seguridad en infraestructuras empresariales y tecnologías abiertas.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 03-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[La operación conjunta contra la red NetNut ha reducido millones de dispositivos usados para actividades maliciosas. Se reportan múltiples ataques que explotan vulnerabilidades en Citrix, Microsoft SharePoint, Cisco Unified Communications y firewalls FortiGate. Además, se detectaron nuevos malwares, campañas de ransomware automáticas y brechas de datos en sectores críticos. Estas acciones muestran la creciente complejidad y automatización de las amenazas y la importancia de reforzar la seguridad en infraestructuras empresariales y tecnologías abiertas.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2514903/c1e-q3038c761p8tnonj7-rkgm2g79av8m-gram1y.mp3" length="9690636"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[La operación conjunta contra la red NetNut ha reducido millones de dispositivos usados para actividades maliciosas. Se reportan múltiples ataques que explotan vulnerabilidades en Citrix, Microsoft SharePoint, Cisco Unified Communications y firewalls FortiGate. Además, se detectaron nuevos malwares, campañas de ransomware automáticas y brechas de datos en sectores críticos. Estas acciones muestran la creciente complejidad y automatización de las amenazas y la importancia de reforzar la seguridad en infraestructuras empresariales y tecnologías abiertas.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:06:44</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 03-07-2026]]>
                </title>
                <pubDate>Fri, 03 Jul 2026 03:42:35 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2514893</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-03-07-2026</link>
                                <description>
                                            <![CDATA[cve-2024-58352 describe una vulnerabilidad crítica de inyección SQL en Landry Office Automation de Shenzhen Landray Software Co Ltd que permite la ejecución remota de código. Esta amenaza se está explotando activamente, poniendo en riesgo la integridad y seguridad de los sistemas afectados.

cve-2022-50973 afecta a un sistema de gestión empresarial de Yonyou y permite la carga de archivos maliciosos, lo que puede derivar en ejecución remota de código. La vulnerabilidad está siendo explotada activamente por atacantes.

cve-2024-14037 expone una grave vulnerabilidad en el sistema de gestión sanitaria en la nube de Guangzhou Red Sea Cloud Computing Co Ltd. Permite la subida y ejecución de archivos maliciosos por falta de validación. Esta falla ya está siendo aprovechada por atacantes para comprometer sistemas.

cve-2026-5524 permite la carga de archivos maliciosos sin restricciones en la plataforma Kev, causando riesgo grave de compromiso del sistema. Esta vulnerabilidad destaca por su explotación confirmada y riesgo crítico.

cve-2026-48908 afecta a Ollyo SP Page Builder permitiendo acceso no autorizado y ejecución de acciones indebidas por control de acceso incorrecto que se está explotando activamente.

cve-2026-8451 afecta a dispositivos Citrix NetScaler ADC y Gateway permitiendo la lectura no autorizada de memoria, lo que puede causar divulgación de información y fallos del sistema. La explotación confirmada hace que esta vulnerabilidad sea crítica y urgente de atender.

cve-2026-27419 afecta al tema Zegen de WordPress y permite la carga arbitraria de archivos, lo que puede derivar en la ejecución remota de código y control completo del sistema. Esta vulnerabilidad es crítica y su explotación activa representa un riesgo grave.

cve-2026-27436 afecta a un plugin de WordPress permitiendo ejecución remota de código en sistemas vulnerables con explotación activa. Esta falla representa un riesgo crítico para la seguridad de sitios web que utilicen este plugin, requiriendo actualización inmediata.

cve-2026-57621 afecta a un plugin de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP no autenticada. Esta vulnerabilidad es crítica y de fácil explotación debido a la falta de controles en la entrada de datos.

cve-2026-57623 permite una ejecución arbitraria de código sin autenticación en el plugin W3 Total Cache de WordPress, poniendo en riesgo servidores web mediante control remoto malicioso.

cve-2026-57624 describe una vulnerabilidad crítica en Blocksy Companion Pro que permite la ejecución remota de código sin necesidad de autenticación. Esta falla pone en riesgo el control total del sistema en el que está instalado este popular plugin de WordPress.

cve-2026-57625 afecta a un plugin de WordPress que permite ejecución remota de código mediante Cross Site Scripting no autenticado. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-57677 afecta a Novalnet WooCommerce Payment Gateway provocando una inyección de objetos PHP que permite la ejecución remota de código. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema afectado.

cve-2026-57679 afecta a un plugin de WordPress permitiendo inyección SQL no autenticada con impacto crítico en la base de datos y con explotación activa confirmada.

cve-2026-57683 afecta el plugin WP Fast Total Search en WordPress, permitiendo inyección SQL no autenticada y comprometiendo la integridad de los datos. Esta vulnerabilidad critica tiene explotación activa confirmada.

cve-2026-4767 afecta a la autenticación en TR7 Cyber Defense Inc WAF-ASP, permitiendo abuso en funciones críticas. Esta vulnerabilidad es de severidad crítica con un alto impacto en la seguridad del dispositivo.

cve-2026-50746 describe una vulnerabilidad crítica en la aplicación UniFi Connect de Ubiquiti que permite la ejecución remota de comandos mediante control de acceso deficiente. Esta falla representa un riesgo a...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2024-58352 describe una vulnerabilidad crítica de inyección SQL en Landry Office Automation de Shenzhen Landray Software Co Ltd que permite la ejecución remota de código. Esta amenaza se está explotando activamente, poniendo en riesgo la integridad y seguridad de los sistemas afectados.

cve-2022-50973 afecta a un sistema de gestión empresarial de Yonyou y permite la carga de archivos maliciosos, lo que puede derivar en ejecución remota de código. La vulnerabilidad está siendo explotada activamente por atacantes.

cve-2024-14037 expone una grave vulnerabilidad en el sistema de gestión sanitaria en la nube de Guangzhou Red Sea Cloud Computing Co Ltd. Permite la subida y ejecución de archivos maliciosos por falta de validación. Esta falla ya está siendo aprovechada por atacantes para comprometer sistemas.

cve-2026-5524 permite la carga de archivos maliciosos sin restricciones en la plataforma Kev, causando riesgo grave de compromiso del sistema. Esta vulnerabilidad destaca por su explotación confirmada y riesgo crítico.

cve-2026-48908 afecta a Ollyo SP Page Builder permitiendo acceso no autorizado y ejecución de acciones indebidas por control de acceso incorrecto que se está explotando activamente.

cve-2026-8451 afecta a dispositivos Citrix NetScaler ADC y Gateway permitiendo la lectura no autorizada de memoria, lo que puede causar divulgación de información y fallos del sistema. La explotación confirmada hace que esta vulnerabilidad sea crítica y urgente de atender.

cve-2026-27419 afecta al tema Zegen de WordPress y permite la carga arbitraria de archivos, lo que puede derivar en la ejecución remota de código y control completo del sistema. Esta vulnerabilidad es crítica y su explotación activa representa un riesgo grave.

cve-2026-27436 afecta a un plugin de WordPress permitiendo ejecución remota de código en sistemas vulnerables con explotación activa. Esta falla representa un riesgo crítico para la seguridad de sitios web que utilicen este plugin, requiriendo actualización inmediata.

cve-2026-57621 afecta a un plugin de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP no autenticada. Esta vulnerabilidad es crítica y de fácil explotación debido a la falta de controles en la entrada de datos.

cve-2026-57623 permite una ejecución arbitraria de código sin autenticación en el plugin W3 Total Cache de WordPress, poniendo en riesgo servidores web mediante control remoto malicioso.

cve-2026-57624 describe una vulnerabilidad crítica en Blocksy Companion Pro que permite la ejecución remota de código sin necesidad de autenticación. Esta falla pone en riesgo el control total del sistema en el que está instalado este popular plugin de WordPress.

cve-2026-57625 afecta a un plugin de WordPress que permite ejecución remota de código mediante Cross Site Scripting no autenticado. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-57677 afecta a Novalnet WooCommerce Payment Gateway provocando una inyección de objetos PHP que permite la ejecución remota de código. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema afectado.

cve-2026-57679 afecta a un plugin de WordPress permitiendo inyección SQL no autenticada con impacto crítico en la base de datos y con explotación activa confirmada.

cve-2026-57683 afecta el plugin WP Fast Total Search en WordPress, permitiendo inyección SQL no autenticada y comprometiendo la integridad de los datos. Esta vulnerabilidad critica tiene explotación activa confirmada.

cve-2026-4767 afecta a la autenticación en TR7 Cyber Defense Inc WAF-ASP, permitiendo abuso en funciones críticas. Esta vulnerabilidad es de severidad crítica con un alto impacto en la seguridad del dispositivo.

cve-2026-50746 describe una vulnerabilidad crítica en la aplicación UniFi Connect de Ubiquiti que permite la ejecución remota de comandos mediante control de acceso deficiente. Esta falla representa un riesgo a...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 03-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2024-58352 describe una vulnerabilidad crítica de inyección SQL en Landry Office Automation de Shenzhen Landray Software Co Ltd que permite la ejecución remota de código. Esta amenaza se está explotando activamente, poniendo en riesgo la integridad y seguridad de los sistemas afectados.

cve-2022-50973 afecta a un sistema de gestión empresarial de Yonyou y permite la carga de archivos maliciosos, lo que puede derivar en ejecución remota de código. La vulnerabilidad está siendo explotada activamente por atacantes.

cve-2024-14037 expone una grave vulnerabilidad en el sistema de gestión sanitaria en la nube de Guangzhou Red Sea Cloud Computing Co Ltd. Permite la subida y ejecución de archivos maliciosos por falta de validación. Esta falla ya está siendo aprovechada por atacantes para comprometer sistemas.

cve-2026-5524 permite la carga de archivos maliciosos sin restricciones en la plataforma Kev, causando riesgo grave de compromiso del sistema. Esta vulnerabilidad destaca por su explotación confirmada y riesgo crítico.

cve-2026-48908 afecta a Ollyo SP Page Builder permitiendo acceso no autorizado y ejecución de acciones indebidas por control de acceso incorrecto que se está explotando activamente.

cve-2026-8451 afecta a dispositivos Citrix NetScaler ADC y Gateway permitiendo la lectura no autorizada de memoria, lo que puede causar divulgación de información y fallos del sistema. La explotación confirmada hace que esta vulnerabilidad sea crítica y urgente de atender.

cve-2026-27419 afecta al tema Zegen de WordPress y permite la carga arbitraria de archivos, lo que puede derivar en la ejecución remota de código y control completo del sistema. Esta vulnerabilidad es crítica y su explotación activa representa un riesgo grave.

cve-2026-27436 afecta a un plugin de WordPress permitiendo ejecución remota de código en sistemas vulnerables con explotación activa. Esta falla representa un riesgo crítico para la seguridad de sitios web que utilicen este plugin, requiriendo actualización inmediata.

cve-2026-57621 afecta a un plugin de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP no autenticada. Esta vulnerabilidad es crítica y de fácil explotación debido a la falta de controles en la entrada de datos.

cve-2026-57623 permite una ejecución arbitraria de código sin autenticación en el plugin W3 Total Cache de WordPress, poniendo en riesgo servidores web mediante control remoto malicioso.

cve-2026-57624 describe una vulnerabilidad crítica en Blocksy Companion Pro que permite la ejecución remota de código sin necesidad de autenticación. Esta falla pone en riesgo el control total del sistema en el que está instalado este popular plugin de WordPress.

cve-2026-57625 afecta a un plugin de WordPress que permite ejecución remota de código mediante Cross Site Scripting no autenticado. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-57677 afecta a Novalnet WooCommerce Payment Gateway provocando una inyección de objetos PHP que permite la ejecución remota de código. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema afectado.

cve-2026-57679 afecta a un plugin de WordPress permitiendo inyección SQL no autenticada con impacto crítico en la base de datos y con explotación activa confirmada.

cve-2026-57683 afecta el plugin WP Fast Total Search en WordPress, permitiendo inyección SQL no autenticada y comprometiendo la integridad de los datos. Esta vulnerabilidad critica tiene explotación activa confirmada.

cve-2026-4767 afecta a la autenticación en TR7 Cyber Defense Inc WAF-ASP, permitiendo abuso en funciones críticas. Esta vulnerabilidad es de severidad crítica con un alto impacto en la seguridad del dispositivo.

cve-2026-50746 describe una vulnerabilidad crítica en la aplicación UniFi Connect de Ubiquiti que permite la ejecución remota de comandos mediante control de acceso deficiente. Esta falla representa un riesgo alto para la seguridad de dispositivos de red.

cve-2026-50747 afecta a Ubiquiti UniFi Talk Application permitiendo inyección SQL autenticada que facilita la escalada de privilegios en el dispositivo. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para la seguridad del sistema telefónico.

cve-2026-50748 reporta una vulnerabilidad crítica en Ubiquiti UniFi Access que permite la inyección de comandos remotos mediante entradas no validadas. La amenaza afecta la integridad y control del dispositivo bajo gestión remota.

cve-2026-54400 es una vulnerabilidad crítica en la aplicación UniFi Access, permitiendo la escalada de privilegios mediante un control de acceso inadecuado. Esta falla afecta la seguridad de los dispositivos anfitriones gestionados por esta aplicación, con explotación activa confirmada.

cve-2026-54402 afecta a UniFi OS de Ubiquiti permitiendo ejecución remota de comandos por inyección. La vulnerabilidad es crítica con explotación activa confirmada, comprometiendo la seguridad del dispositivo y la red.

cve-2026-55115 afecta a UniFi Protect y permite la escalada de privilegios mediante un ataque SSRF. Esta vulnerabilidad crítica tiene una puntuación de severidad de 9.9, con explotación activa confirmada.

cve-2026-55116 describe una grave vulnerabilidad en UniFi OS que permite cambios no autorizados en dispositivos de red. Este fallo afecta el control de acceso y puede ser explotado activamente con acceso a la red. La criticidad de esta vulnerabilidad es alta por su impacto en la seguridad de dispositivos de infraestructura.

cve-2026-56004 corresponde a una inyección de shellcode en el servicio obs-service-tar_scm de openSUSE que permite ejecución de código remota. Esta vulnerabilidad es crítica con explotación activa confirmada.

cve-2026-58455 afecta a Dockwatch permitiendo la ejecución remota de código con privilegios elevados por inyección de comandos en el sistema operativo. Es una vulnerabilidad crítica que facilita la toma completa del sistema afectado.

cve-2026-44935 expone una vulnerabilidad crítica en SUSE Rancher Fleet que permite a un usuario de un inquilino acceder a credenciales de otros. La falla está relacionada con la validación insuficiente de referencias en el componente Helm Deployer, con un impacto severo en la seguridad compartida entre múltiples inquilinos.

cve-2026-58466 describe una vulnerabilidad crítica en AutoBangumi que permite el acceso total a atacantes mediante credenciales predeterminadas fácilmente conocidas. La explotación afecta integralmente la administración y funcionalidades internas de la aplicación.

cve-2026-59099 describe una vulnerabilidad crítica en Apereo CAS que afecta a la integridad y confidencialidad de la autenticación. Permite a atacantes remotos sin privilegios descifrar información sensible mediante la reutilización de vectores de inicialización en el cifrado AES-GCM. Esta falla impacta directamente en la seguridad del flujo de autenticación web.

cve-2026-52830 afecta a fast-mcp-telegram permitiendo la autenticación remota no autorizada al no validar correctamente tokens HTTP. Esta vulnerabilidad crítica permite acceso completo a la sesión por defecto con herramientas privilegiadas.

cve-2026-41106 afecta a Microsoft M365 Copilot con una redirección abierta que permite la elevación de privilegios en red. Es una vulnerabilidad crítica con explotación confirmada en entornos en la nube.

cve-2026-45499 permite la elevación de privilegios en Microsoft Azure OpenAI mediante una vulnerabilidad de Server-side request forgery. Este fallo crítico afecta a un servicio central de inteligencia artificial en la nube y representa un riesgo alto para la seguridad de la red.

cve-2026-57100 es una vulnerabilidad crítica que permite la elevación de privilegios mediante SSRF en Microsoft Entra Provisioning Service. Este fallo expone redes internas a ataques de alto impacto comprometiendo infraestructuras críticas.

cve-2026-13368 describe una vulnerabilidad crítica en WatchGuard Fireware OS que permite la ejecución remota de código mediante LDAP en VPN móvil con IKEv2. Esta falla grave afecta la seguridad y control de los dispositivos Firebox, permitiendo ataques remotos sin autenticación previa.

cve-2026-13768 expone una clave privilegiada que permite controlar remotamente dispositivos Gardyn y accede a información sensible de la red. Esto representa un grave riesgo de seguridad para usuarios de esta plataforma.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2514893/c1e-porozswdv05b4n4qv-7z85rx9mhgq6-rp1jc0.mp3" length="23043178"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2024-58352 describe una vulnerabilidad crítica de inyección SQL en Landry Office Automation de Shenzhen Landray Software Co Ltd que permite la ejecución remota de código. Esta amenaza se está explotando activamente, poniendo en riesgo la integridad y seguridad de los sistemas afectados.

cve-2022-50973 afecta a un sistema de gestión empresarial de Yonyou y permite la carga de archivos maliciosos, lo que puede derivar en ejecución remota de código. La vulnerabilidad está siendo explotada activamente por atacantes.

cve-2024-14037 expone una grave vulnerabilidad en el sistema de gestión sanitaria en la nube de Guangzhou Red Sea Cloud Computing Co Ltd. Permite la subida y ejecución de archivos maliciosos por falta de validación. Esta falla ya está siendo aprovechada por atacantes para comprometer sistemas.

cve-2026-5524 permite la carga de archivos maliciosos sin restricciones en la plataforma Kev, causando riesgo grave de compromiso del sistema. Esta vulnerabilidad destaca por su explotación confirmada y riesgo crítico.

cve-2026-48908 afecta a Ollyo SP Page Builder permitiendo acceso no autorizado y ejecución de acciones indebidas por control de acceso incorrecto que se está explotando activamente.

cve-2026-8451 afecta a dispositivos Citrix NetScaler ADC y Gateway permitiendo la lectura no autorizada de memoria, lo que puede causar divulgación de información y fallos del sistema. La explotación confirmada hace que esta vulnerabilidad sea crítica y urgente de atender.

cve-2026-27419 afecta al tema Zegen de WordPress y permite la carga arbitraria de archivos, lo que puede derivar en la ejecución remota de código y control completo del sistema. Esta vulnerabilidad es crítica y su explotación activa representa un riesgo grave.

cve-2026-27436 afecta a un plugin de WordPress permitiendo ejecución remota de código en sistemas vulnerables con explotación activa. Esta falla representa un riesgo crítico para la seguridad de sitios web que utilicen este plugin, requiriendo actualización inmediata.

cve-2026-57621 afecta a un plugin de WordPress permitiendo ejecución remota de código mediante inyección de objetos PHP no autenticada. Esta vulnerabilidad es crítica y de fácil explotación debido a la falta de controles en la entrada de datos.

cve-2026-57623 permite una ejecución arbitraria de código sin autenticación en el plugin W3 Total Cache de WordPress, poniendo en riesgo servidores web mediante control remoto malicioso.

cve-2026-57624 describe una vulnerabilidad crítica en Blocksy Companion Pro que permite la ejecución remota de código sin necesidad de autenticación. Esta falla pone en riesgo el control total del sistema en el que está instalado este popular plugin de WordPress.

cve-2026-57625 afecta a un plugin de WordPress que permite ejecución remota de código mediante Cross Site Scripting no autenticado. Esta vulnerabilidad es crítica por su alta severidad y explotación activa confirmada.

cve-2026-57677 afecta a Novalnet WooCommerce Payment Gateway provocando una inyección de objetos PHP que permite la ejecución remota de código. Esta vulnerabilidad crítica pone en riesgo la integridad y control completo del sistema afectado.

cve-2026-57679 afecta a un plugin de WordPress permitiendo inyección SQL no autenticada con impacto crítico en la base de datos y con explotación activa confirmada.

cve-2026-57683 afecta el plugin WP Fast Total Search en WordPress, permitiendo inyección SQL no autenticada y comprometiendo la integridad de los datos. Esta vulnerabilidad critica tiene explotación activa confirmada.

cve-2026-4767 afecta a la autenticación en TR7 Cyber Defense Inc WAF-ASP, permitiendo abuso en funciones críticas. Esta vulnerabilidad es de severidad crítica con un alto impacto en la seguridad del dispositivo.

cve-2026-50746 describe una vulnerabilidad crítica en la aplicación UniFi Connect de Ubiquiti que permite la ejecución remota de comandos mediante control de acceso deficiente. Esta falla representa un riesgo a...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:16:01</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 02-07-2026]]>
                </title>
                <pubDate>Thu, 02 Jul 2026 04:13:10 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2513622</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-02-07-2026</link>
                                <description>
                                            <![CDATA[Se reportan vulnerabilidades críticas en Argo CD, Adobe, Cursor y Progress Kemp LoadMaster, y ataques masivos como password spraying contra Azure CLI y campañas con ransomware basado en navegador. Se destaca la investigación de un ciberataque a Homeland Security Information Network y la exposición de dispositivos Fortinet por FortiBleed. Además, Microsoft avanza en seguridad cuántica y nuevas técnicas de phishing generan riesgos crecientes. Se incluyen parches importantes de grandes proveedores y avances en tácticas de malware sofisticado.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Se reportan vulnerabilidades críticas en Argo CD, Adobe, Cursor y Progress Kemp LoadMaster, y ataques masivos como password spraying contra Azure CLI y campañas con ransomware basado en navegador. Se destaca la investigación de un ciberataque a Homeland Security Information Network y la exposición de dispositivos Fortinet por FortiBleed. Además, Microsoft avanza en seguridad cuántica y nuevas técnicas de phishing generan riesgos crecientes. Se incluyen parches importantes de grandes proveedores y avances en tácticas de malware sofisticado.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 02-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Se reportan vulnerabilidades críticas en Argo CD, Adobe, Cursor y Progress Kemp LoadMaster, y ataques masivos como password spraying contra Azure CLI y campañas con ransomware basado en navegador. Se destaca la investigación de un ciberataque a Homeland Security Information Network y la exposición de dispositivos Fortinet por FortiBleed. Además, Microsoft avanza en seguridad cuántica y nuevas técnicas de phishing generan riesgos crecientes. Se incluyen parches importantes de grandes proveedores y avances en tácticas de malware sofisticado.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2513622/c1e-3r9r1cwg1zku6x6wm-4748gd92i2j8-zvyt97.mp3" length="11808435"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Se reportan vulnerabilidades críticas en Argo CD, Adobe, Cursor y Progress Kemp LoadMaster, y ataques masivos como password spraying contra Azure CLI y campañas con ransomware basado en navegador. Se destaca la investigación de un ciberataque a Homeland Security Information Network y la exposición de dispositivos Fortinet por FortiBleed. Además, Microsoft avanza en seguridad cuántica y nuevas técnicas de phishing generan riesgos crecientes. Se incluyen parches importantes de grandes proveedores y avances en tácticas de malware sofisticado.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:08:12</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 02-07-2026]]>
                </title>
                <pubDate>Thu, 02 Jul 2026 03:51:59 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2513602</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-02-07-2026</link>
                                <description>
                                            <![CDATA[cve-2026-11387 describe una vulnerabilidad crítica en un plugin de WordPress para WooCommerce que permite la escalada de privilegios mediante la toma de control de cuentas al no validar correctamente la identidad del usuario.

cve-2026-14198 afecta a Fastify, permitiendo eludir controles de middleware mediante la manipulación de rutas. El fallo provoca que middleware de seguridad no se aplique correctamente, abriendo un vector para ataques sin autenticación. La solución pasa por actualizar el paquete o evitar middleware en rutas parametrizadas para decisiones críticas.

cve-2026-13603 afecta a pretix-oppwa, permitiendo la filtración del token de acceso debido a una validación insuficiente de URL. Esta vulnerabilidad crítica permite acceso no autorizado a datos de pago sensibles y requiere actualización inmediata y renovación del token.

cve-2026-57692 describe una vulnerabilidad crítica en el plugin PrivateContent de WordPress que permite la escalada de privilegios debido a una asignación incorrecta de permisos. Esta falla afecta directamente la seguridad al permitir a usuarios obtener permisos no autorizados.

cve-2026-23537 afecta a Feast Feature Server con una vulnerabilidad crítica que permite la escritura arbitraria de archivos sin autenticación, poniendo en riesgo la integridad y disponibilidad del sistema. Esta falla puede ser explotada para ejecutar código remoto o causar denegación de servicio.

cve-2025-15646 expone una falla crítica en la biblioteca Gumbo HTML que permite la divulgación de memoria debido a un manejo incorrecto del elemento template. Esta vulnerabilidad puede comprometer información sensible mediante explotación activa.

cve-2025-23350 afecta a dispositivos NVIDIA ConnectX y BlueField, permitiendo la ejecución arbitraria de código mediante una escritura fuera de límites. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo grave para la seguridad del hardware de red y aceleración.

cve-2025-23351 afecta a dispositivos de red NVIDIA ConnectX y BlueField, permitiendo ejecución remota de código mediante desbordamiento de escritura causado por acceso a funciones virtuales. Es una vulnerabilidad crítica con explotación confirmada que compromete la seguridad del dispositivo.

cve-2026-24270 describe una vulnerabilidad crítica en NVIDIA AIStore framework que permite saltarse la autenticación y provocar daños graves como escalada de privilegios y divulgación de datos. La explotación activa confirmada de esta falla exige atención inmediata.

cve-2026-57517 afecta a Control Web Panel permitiendo ejecución remota de código mediante una inyección SQL ciega. Esta vulnerabilidad crítica posibilita a atacantes no autenticados manipular consultas SQL y obtener acceso remoto con privilegios elevados.

cve-2026-58126 afecta a P A C Sgear PACS Scan permitiendo ejecución remota de código sin necesidad de autenticación mediante un servicio TCP expuesto y DLL hijacking. Es una vulnerabilidad crítica con impacto en la seguridad total del sistema.

cve-2026-58127 afecta a PACSgear MediaWriter con ejecución remota de código crítica. Permite a atacantes sin autenticación controlar el sistema con privilegios elevados. Es una vulnerabilidad grave que vuelve inseguro el ambiente del servicio afectado.

cve-2026-34099 expone una inyección SQL crítica en Guardian language-system que permite extraer datos sensibles sin autenticación. La vulnerabilidad afecta la seguridad de las bases de datos y puede ser explotada activamente por atacantes.

cve-2026-34100 afecta a Guardian language-system con una inyección SQL crítica que permite extraer datos sin autorización. La explotación activa confirmada la convierte en una amenaza inmediata para la seguridad de los sistemas afectados.

cve-2026-34101 describe una inyección SQL crítica en Guardian language-system. Esta falla permite a un atacante autenticado extraer contenidos de la base de datos mediante consultas manipuladas. La amenaza es altamente crí...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-11387 describe una vulnerabilidad crítica en un plugin de WordPress para WooCommerce que permite la escalada de privilegios mediante la toma de control de cuentas al no validar correctamente la identidad del usuario.

cve-2026-14198 afecta a Fastify, permitiendo eludir controles de middleware mediante la manipulación de rutas. El fallo provoca que middleware de seguridad no se aplique correctamente, abriendo un vector para ataques sin autenticación. La solución pasa por actualizar el paquete o evitar middleware en rutas parametrizadas para decisiones críticas.

cve-2026-13603 afecta a pretix-oppwa, permitiendo la filtración del token de acceso debido a una validación insuficiente de URL. Esta vulnerabilidad crítica permite acceso no autorizado a datos de pago sensibles y requiere actualización inmediata y renovación del token.

cve-2026-57692 describe una vulnerabilidad crítica en el plugin PrivateContent de WordPress que permite la escalada de privilegios debido a una asignación incorrecta de permisos. Esta falla afecta directamente la seguridad al permitir a usuarios obtener permisos no autorizados.

cve-2026-23537 afecta a Feast Feature Server con una vulnerabilidad crítica que permite la escritura arbitraria de archivos sin autenticación, poniendo en riesgo la integridad y disponibilidad del sistema. Esta falla puede ser explotada para ejecutar código remoto o causar denegación de servicio.

cve-2025-15646 expone una falla crítica en la biblioteca Gumbo HTML que permite la divulgación de memoria debido a un manejo incorrecto del elemento template. Esta vulnerabilidad puede comprometer información sensible mediante explotación activa.

cve-2025-23350 afecta a dispositivos NVIDIA ConnectX y BlueField, permitiendo la ejecución arbitraria de código mediante una escritura fuera de límites. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo grave para la seguridad del hardware de red y aceleración.

cve-2025-23351 afecta a dispositivos de red NVIDIA ConnectX y BlueField, permitiendo ejecución remota de código mediante desbordamiento de escritura causado por acceso a funciones virtuales. Es una vulnerabilidad crítica con explotación confirmada que compromete la seguridad del dispositivo.

cve-2026-24270 describe una vulnerabilidad crítica en NVIDIA AIStore framework que permite saltarse la autenticación y provocar daños graves como escalada de privilegios y divulgación de datos. La explotación activa confirmada de esta falla exige atención inmediata.

cve-2026-57517 afecta a Control Web Panel permitiendo ejecución remota de código mediante una inyección SQL ciega. Esta vulnerabilidad crítica posibilita a atacantes no autenticados manipular consultas SQL y obtener acceso remoto con privilegios elevados.

cve-2026-58126 afecta a P A C Sgear PACS Scan permitiendo ejecución remota de código sin necesidad de autenticación mediante un servicio TCP expuesto y DLL hijacking. Es una vulnerabilidad crítica con impacto en la seguridad total del sistema.

cve-2026-58127 afecta a PACSgear MediaWriter con ejecución remota de código crítica. Permite a atacantes sin autenticación controlar el sistema con privilegios elevados. Es una vulnerabilidad grave que vuelve inseguro el ambiente del servicio afectado.

cve-2026-34099 expone una inyección SQL crítica en Guardian language-system que permite extraer datos sensibles sin autenticación. La vulnerabilidad afecta la seguridad de las bases de datos y puede ser explotada activamente por atacantes.

cve-2026-34100 afecta a Guardian language-system con una inyección SQL crítica que permite extraer datos sin autorización. La explotación activa confirmada la convierte en una amenaza inmediata para la seguridad de los sistemas afectados.

cve-2026-34101 describe una inyección SQL crítica en Guardian language-system. Esta falla permite a un atacante autenticado extraer contenidos de la base de datos mediante consultas manipuladas. La amenaza es altamente crí...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 02-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-11387 describe una vulnerabilidad crítica en un plugin de WordPress para WooCommerce que permite la escalada de privilegios mediante la toma de control de cuentas al no validar correctamente la identidad del usuario.

cve-2026-14198 afecta a Fastify, permitiendo eludir controles de middleware mediante la manipulación de rutas. El fallo provoca que middleware de seguridad no se aplique correctamente, abriendo un vector para ataques sin autenticación. La solución pasa por actualizar el paquete o evitar middleware en rutas parametrizadas para decisiones críticas.

cve-2026-13603 afecta a pretix-oppwa, permitiendo la filtración del token de acceso debido a una validación insuficiente de URL. Esta vulnerabilidad crítica permite acceso no autorizado a datos de pago sensibles y requiere actualización inmediata y renovación del token.

cve-2026-57692 describe una vulnerabilidad crítica en el plugin PrivateContent de WordPress que permite la escalada de privilegios debido a una asignación incorrecta de permisos. Esta falla afecta directamente la seguridad al permitir a usuarios obtener permisos no autorizados.

cve-2026-23537 afecta a Feast Feature Server con una vulnerabilidad crítica que permite la escritura arbitraria de archivos sin autenticación, poniendo en riesgo la integridad y disponibilidad del sistema. Esta falla puede ser explotada para ejecutar código remoto o causar denegación de servicio.

cve-2025-15646 expone una falla crítica en la biblioteca Gumbo HTML que permite la divulgación de memoria debido a un manejo incorrecto del elemento template. Esta vulnerabilidad puede comprometer información sensible mediante explotación activa.

cve-2025-23350 afecta a dispositivos NVIDIA ConnectX y BlueField, permitiendo la ejecución arbitraria de código mediante una escritura fuera de límites. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo grave para la seguridad del hardware de red y aceleración.

cve-2025-23351 afecta a dispositivos de red NVIDIA ConnectX y BlueField, permitiendo ejecución remota de código mediante desbordamiento de escritura causado por acceso a funciones virtuales. Es una vulnerabilidad crítica con explotación confirmada que compromete la seguridad del dispositivo.

cve-2026-24270 describe una vulnerabilidad crítica en NVIDIA AIStore framework que permite saltarse la autenticación y provocar daños graves como escalada de privilegios y divulgación de datos. La explotación activa confirmada de esta falla exige atención inmediata.

cve-2026-57517 afecta a Control Web Panel permitiendo ejecución remota de código mediante una inyección SQL ciega. Esta vulnerabilidad crítica posibilita a atacantes no autenticados manipular consultas SQL y obtener acceso remoto con privilegios elevados.

cve-2026-58126 afecta a P A C Sgear PACS Scan permitiendo ejecución remota de código sin necesidad de autenticación mediante un servicio TCP expuesto y DLL hijacking. Es una vulnerabilidad crítica con impacto en la seguridad total del sistema.

cve-2026-58127 afecta a PACSgear MediaWriter con ejecución remota de código crítica. Permite a atacantes sin autenticación controlar el sistema con privilegios elevados. Es una vulnerabilidad grave que vuelve inseguro el ambiente del servicio afectado.

cve-2026-34099 expone una inyección SQL crítica en Guardian language-system que permite extraer datos sensibles sin autenticación. La vulnerabilidad afecta la seguridad de las bases de datos y puede ser explotada activamente por atacantes.

cve-2026-34100 afecta a Guardian language-system con una inyección SQL crítica que permite extraer datos sin autorización. La explotación activa confirmada la convierte en una amenaza inmediata para la seguridad de los sistemas afectados.

cve-2026-34101 describe una inyección SQL crítica en Guardian language-system. Esta falla permite a un atacante autenticado extraer contenidos de la base de datos mediante consultas manipuladas. La amenaza es altamente crítica debido al acceso directo a información sensible.

cve-2026-34102 expone una crítica inyección SQL en Guardian language-system que permite extraer datos confidenciales a atacantes autenticados.

cve-2026-34103 afecta a Guardian language-system por una inyección SQL que permite extraer datos de la base de datos. Esta vulnerabilidad es crítica y tiene explotación confirmada, requiriendo atención inmediata para evitar divulgación de información sensible.

cve-2026-34104 es una vulnerabilidad crítica que permite la inyección SQL en Guardian language-system, resultando en la posible extracción de datos sensibles mediante ejecución remota de consultas maliciosas.

cve-2026-34105 es una vulnerabilidad crítica de inyección SQL en Guardian language-system que permite la extracción no autorizada de datos a través de un parámetro sin sanitizar. Es una falla que compromete la confidencialidad de la base de datos con explotación confirmada.

cve-2026-34106 expone un sistema de gestión de subtítulos a ejecución remota de comandos en el servidor sin autenticación requerida. Esto permite a atacantes remotos ejecutar código arbitrario con consecuencias graves para la seguridad del sistema.

cve-2026-34107 permite a atacantes remotos ejecutar comandos arbitrarios sin autenticación en Guardian language-system. La vulnerabilidad se debe a la falta de saneamiento en parámetros PHP que permite la ejecución de código malicioso. Este fallo crítico pone en riesgo la integridad completa del servidor afectado.

cve-2026-34108 expone ejecución remota de código en Guardian language-system debido a parámetros no sanitizados. La vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios en el servidor, causando un alto riesgo de compromiso.

cve-2026-34109 afecta a Guardian Language-System con ejecución remota de comandos mediante inyección en parámetros no sanitizados, permitiendo comandos arbitrarios sin autenticación. Esta vulnerabilidad es crítica y explotada activamente, poniendo en riesgo la integridad del servidor.

cve-2026-34110 permite ejecución remota de comandos sin autenticación en Guardian language-system por inyección en parámetros PHP. Representa un riesgo crítico para la integridad del servidor y su operación segura.

cve-2026-34111 describe una vulnerabilidad crítica en Guardian language-system que permite la ejecución remota de comandos sin autenticación. Esta falla permite a atacantes ejecutar código arbitrario en el servidor de forma remota.

cve-2026-34112 expone un fallo crítico en Guardian language-system que permite ejecución remota de código sin autenticación. Esta vulnerabilidad pone en riesgo el control total del servidor afectado.

cve-2026-34113 expone una ejecución remota de código en Guardian language-system debido a la falta de saneamiento en parámetros de entrada, permitiendo comandos arbitrarios sin autenticación.

cve-2026-34114 permite la ejecución remota de código en un sistema de traducción de texto, facilitando a un atacante acceso completo al servidor sin autenticación.

cve-2026-34115 afecta a Guardian language-system, permitiendo ejecución remota de código a través de inyección de comandos sin autenticación. La vulnerabilidad es crítica y explotación activa ha sido confirmada.

cve-2026-34116 afecta a Guardian language-system permitiendo ejecución remota de comandos sin autenticación. Esta vulnerabilidad crítica compromete la seguridad del servidor permitiendo control total a atacantes remotos.

cve-2026-34117 es una vulnerabilidad crítica que permite la ejecución remota de código en Guardian language-system. Un atacante sin autenticar puede controlar el servidor mediante comandos maliciosos. Esta falla representa un riesgo grave para la seguridad de los sistemas afectados.

cve-2026-58453 permite acceso no autorizado total a cámaras IP Wi-Fi de JAIOTlink, comprometiendo imágenes, vídeos y configuración. Es una vulnerabilidad crítica con explotación activa que facilita control remoto completo por credenciales predeterminadas.

cve-2026-50160 afecta a Hoppscotch permitiendo a atacantes no autenticados tomar control del servidor mediante sobrescritura de claves secretas. Es una vulnerabilidad crítica de asignación masiva con impacto total en la seguridad del servicio.

cve-2026-58457 permite ejecutar comandos arbitrarios con privilegios root en el repetidor Shenzhen Aitemi M300 Wi-Fi. La vulnerabilidad se aprovecha mediante parámetros GET sin sanitizar en el dispositivo. Su criticidad es máxima por el completo control que otorga al atacante.

cve-2026-14382 permite la ejecución remota de código en Google Chrome debido a una falla en la validación de entradas en ANGLE. Esta vulnerabilidad crítica puede permitir la ruptura del sandbox, comprometiendo la seguridad del sistema del usuario.

cve-2026-14387 es una vulnerabilidad crítica en Google Chrome que permite la evasión del sandbox a través de un desbordamiento de entero. Esta falla afecta a la biblioteca gráfica Skia, usada para procesar contenido web. La explotación activa de esta vulnerabilidad hace que sea prioritario aplicar la actualización correspondiente.

cve-2026-14390 afecta a Google Chrome y permite la ejecución remota de código con escape de sandbox a través de una página HTML maliciosa. Esta vulnerabilidad es crítica y tiene una alta puntuación de severidad, representando un riesgo significativo para los usuarios del navegador.

cve-2026-14392 permite la ejecución remota de código mediante evasión de sandbox en Google Chrome. Esta vulnerabilidad de severidad crítica destaca por su explotación activa y su impacto en la seguridad del navegador.

cve-2026-14397 es una vulnerabilidad crítica en Google Chrome que permite una evasión del sandbox mediante una escritura fuera de límites. Esta falla afecta la seguridad del navegador y es explotada activamente.

cve-2026-14398 afecta a Google Chrome permitiendo una posible ejecución remota de código y escape de sandbox. Se trata de una vulnerabilidad crítica con explotación activa confirmada basada en un uso después de liberación en ANGLE.

cve-2026-14405 afecta a Google Chrome permitiendo ejecución remota de código mediante uso de memoria no inicializada. La vulnerabilidad tiene una severidad crítica con impacto en la seguridad del navegador.

cve-2026-14411 muestra una vulnerabilidad crítica en Google Chrome que permite un escape de sandbox mediante entradas maliciosas. Esta falla expone al navegador a riesgos de ejecución remota de código con altos privilegios.

cve-2026-14416 es una vulnerabilidad crítica en Google Chrome que permite la evasión de la jaula de seguridad mediante una lectura fuera de límites en el navegador. La amenaza es severa y puede ser explotada remotamente.

cve-2026-14417 afecta a Google Chrome con una vulnerabilidad crítica de uso tras liberación que permite evasión del sandbox y ejecución remota de código.

cve-2026-14419 afecta a Google Chrome y permite una posible evasión del sandbox a través de una página HTML manipulada. Es una vulnerabilidad crítica que ha sido explotada activamente, poniendo en riesgo la seguridad de los usuarios.

cve-2026-14420 afecta a Google Chrome permitiendo un escape de sandbox mediante lectura y escritura fuera de límites en el motor Dawn. Esta vulnerabilidad es altamente crítica y explotable remotamente debido a un error en el manejo de memoria.

cve-2026-14423 expone a Google Chrome a una grave vulnerabilidad de confusión de tipos que permite escapar del sandbox del navegador. Esta falla es crítica y su explotación ya ha sido confirmada en ataques reales.

cve-2026-14424 afecta a Google Chrome permitiendo escape de sandbox por uso después de liberación de memoria. Esta vulnerabilidad crítica pone en riesgo la seguridad mediante páginas web manipuladas.

cve-2026-14425 afecta a Google Chrome con una vulnerabilidad que permite la evasión del sandbox mediante una página HTML manipulada. Esta falla grave facilita la ejecución remota de código con privilegios elevados.

cve-2026-14439 describe una vulnerabilidad crítica en productos de Altium que permite ejecución remota de código mediante path traversal en el servicio Git. La falla afecta a entornos multi-inquilino y permite acceso no autorizado a datos sensibles. Se han aplicado mitigaciones en versiones concretas y despliegues compartidos.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2513602/c1e-n737ghz70roao0oqd-6z8pddo5udr4-yvysmw.mp3" length="32466695"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-11387 describe una vulnerabilidad crítica en un plugin de WordPress para WooCommerce que permite la escalada de privilegios mediante la toma de control de cuentas al no validar correctamente la identidad del usuario.

cve-2026-14198 afecta a Fastify, permitiendo eludir controles de middleware mediante la manipulación de rutas. El fallo provoca que middleware de seguridad no se aplique correctamente, abriendo un vector para ataques sin autenticación. La solución pasa por actualizar el paquete o evitar middleware en rutas parametrizadas para decisiones críticas.

cve-2026-13603 afecta a pretix-oppwa, permitiendo la filtración del token de acceso debido a una validación insuficiente de URL. Esta vulnerabilidad crítica permite acceso no autorizado a datos de pago sensibles y requiere actualización inmediata y renovación del token.

cve-2026-57692 describe una vulnerabilidad crítica en el plugin PrivateContent de WordPress que permite la escalada de privilegios debido a una asignación incorrecta de permisos. Esta falla afecta directamente la seguridad al permitir a usuarios obtener permisos no autorizados.

cve-2026-23537 afecta a Feast Feature Server con una vulnerabilidad crítica que permite la escritura arbitraria de archivos sin autenticación, poniendo en riesgo la integridad y disponibilidad del sistema. Esta falla puede ser explotada para ejecutar código remoto o causar denegación de servicio.

cve-2025-15646 expone una falla crítica en la biblioteca Gumbo HTML que permite la divulgación de memoria debido a un manejo incorrecto del elemento template. Esta vulnerabilidad puede comprometer información sensible mediante explotación activa.

cve-2025-23350 afecta a dispositivos NVIDIA ConnectX y BlueField, permitiendo la ejecución arbitraria de código mediante una escritura fuera de límites. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo grave para la seguridad del hardware de red y aceleración.

cve-2025-23351 afecta a dispositivos de red NVIDIA ConnectX y BlueField, permitiendo ejecución remota de código mediante desbordamiento de escritura causado por acceso a funciones virtuales. Es una vulnerabilidad crítica con explotación confirmada que compromete la seguridad del dispositivo.

cve-2026-24270 describe una vulnerabilidad crítica en NVIDIA AIStore framework que permite saltarse la autenticación y provocar daños graves como escalada de privilegios y divulgación de datos. La explotación activa confirmada de esta falla exige atención inmediata.

cve-2026-57517 afecta a Control Web Panel permitiendo ejecución remota de código mediante una inyección SQL ciega. Esta vulnerabilidad crítica posibilita a atacantes no autenticados manipular consultas SQL y obtener acceso remoto con privilegios elevados.

cve-2026-58126 afecta a P A C Sgear PACS Scan permitiendo ejecución remota de código sin necesidad de autenticación mediante un servicio TCP expuesto y DLL hijacking. Es una vulnerabilidad crítica con impacto en la seguridad total del sistema.

cve-2026-58127 afecta a PACSgear MediaWriter con ejecución remota de código crítica. Permite a atacantes sin autenticación controlar el sistema con privilegios elevados. Es una vulnerabilidad grave que vuelve inseguro el ambiente del servicio afectado.

cve-2026-34099 expone una inyección SQL crítica en Guardian language-system que permite extraer datos sensibles sin autenticación. La vulnerabilidad afecta la seguridad de las bases de datos y puede ser explotada activamente por atacantes.

cve-2026-34100 afecta a Guardian language-system con una inyección SQL crítica que permite extraer datos sin autorización. La explotación activa confirmada la convierte en una amenaza inmediata para la seguridad de los sistemas afectados.

cve-2026-34101 describe una inyección SQL crítica en Guardian language-system. Esta falla permite a un atacante autenticado extraer contenidos de la base de datos mediante consultas manipuladas. La amenaza es altamente crí...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:22:33</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 01-07-2026]]>
                </title>
                <pubDate>Wed, 01 Jul 2026 04:06:59 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2511534</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-01-07-2026</link>
                                <description>
                                            <![CDATA[En este episodio se destacan vulnerabilidades y ataques recientes que afectan a agentes de inteligencia artificial, infraestructuras empresariales, software y dispositivos móviles. Se reportan campañas maliciosas como RustDuck, BioShocking y FortiBleed, junto a exploits activos de vulnerabilidades como C V E-2026-33017, C V E-2026-48558 y C V E-2026-8037. También se discuten noticias legales sobre privacidad y vigilancia, además de incidentes que impactan a grandes empresas y usuarios.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[En este episodio se destacan vulnerabilidades y ataques recientes que afectan a agentes de inteligencia artificial, infraestructuras empresariales, software y dispositivos móviles. Se reportan campañas maliciosas como RustDuck, BioShocking y FortiBleed, junto a exploits activos de vulnerabilidades como C V E-2026-33017, C V E-2026-48558 y C V E-2026-8037. También se discuten noticias legales sobre privacidad y vigilancia, además de incidentes que impactan a grandes empresas y usuarios.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 01-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[En este episodio se destacan vulnerabilidades y ataques recientes que afectan a agentes de inteligencia artificial, infraestructuras empresariales, software y dispositivos móviles. Se reportan campañas maliciosas como RustDuck, BioShocking y FortiBleed, junto a exploits activos de vulnerabilidades como C V E-2026-33017, C V E-2026-48558 y C V E-2026-8037. También se discuten noticias legales sobre privacidad y vigilancia, además de incidentes que impactan a grandes empresas y usuarios.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2511534/c1e-81g15tv0dvou4v4rx-qdpzk5k0ivg3-one94k.mp3" length="8674369"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[En este episodio se destacan vulnerabilidades y ataques recientes que afectan a agentes de inteligencia artificial, infraestructuras empresariales, software y dispositivos móviles. Se reportan campañas maliciosas como RustDuck, BioShocking y FortiBleed, junto a exploits activos de vulnerabilidades como C V E-2026-33017, C V E-2026-48558 y C V E-2026-8037. También se discuten noticias legales sobre privacidad y vigilancia, además de incidentes que impactan a grandes empresas y usuarios.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:06:02</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 01-07-2026]]>
                </title>
                <pubDate>Wed, 01 Jul 2026 03:44:03 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2511528</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-01-07-2026</link>
                                <description>
                                            <![CDATA[cve-2018-8007 afecta a Apache CouchDB permitiendo ejecutar acciones no autorizadas a través de una validación inadecuada de entradas. Esta vulnerabilidad es crítica y se está explotando activamente, generando riesgos elevados para la integridad y disponibilidad de los datos.

cve-2026-12073 permite la toma de control de cuentas administrativas en WordPress mediante un fallo en el plugin ProfileGrid. Esta vulnerabilidad crítica permite a atacantes no autenticados cambiar correos y restablecer contraseñas.

cve-2026-12818 afecta a controladores lógicos programables de Delta Electronics, permitiendo ataques de denegación de servicio mediante agotamiento de recursos en el servicio Modbus TCP. La vulnerabilidad es crítica y puede afectar la disponibilidad del dispositivo en entornos industriales.

cve-2026-12819 afecta a dispositivos industriales de Delta Electronics. La vulnerabilidad permite acceso sin autenticación a funciones críticas del autómata. Esto representa un riesgo grave para la seguridad operacional de sistemas industriales.

cve-2026-12076 afecta a Raytha CMS con una inyección SQL crítica que permite el control completo de la base de datos y la extracción de credenciales. Esta vulnerabilidad tiene explotación activa confirmada y una severidad crítica.

cve-2026-9711 afecta al plugin EventON de WordPress permitiendo inyección SQL para extraer datos sensibles. Vulnerabilidad crítica con explotación activa confirmada que exige atención inmediata.

cve-2026-13766 afecta a Exodist DBIx QuickORM permitiendo inyección SQL mediante identificadores sin comillas. La vulnerabilidad permite manipular consultas y acceder a datos no autorizados con impacto crítico en la seguridad.

cve-2026-14162 afecta a un sistema hospitalario permitiendo acceso no autorizado a documentación sensible de la API. Esto expone datos críticos y representa un riesgo para la confidencialidad en entornos médicos.

cve-2026-53690 describe una inyección SQL crítica en Redeight CMS que permite a atacantes remotos ejecutar comandos arbitrarios y acceder a datos sensibles. Es una vulnerabilidad grave en el manejo de parámetros de autenticación sin sanitización adecuada.

cve-2026-8402 afecta un sistema de control de acceso electrónico permitiendo inyección SQL ciega que compromete la base de datos. Esta vulnerabilidad crítica pone en riesgo la integridad y confidencialidad de la información gestionada por el dispositivo.

cve-2026-44946 describe una vulnerabilidad crítica en Rancher que permite ataques de intermediario mediante reproducción de autenticaciones SAML. Esta falla compromete la integridad del proceso de autenticación en entornos de gestión de contenedores.

cve-2026-58116 expone una ejecución remota de código crítica en LLaMA Factory debido a la validación insuficiente en la carga de modelos. Esta vulnerabilidad permite el control total del servidor a través de la interfaz web.

cve-2026-6556 afecta a Fastify express permitiendo omitir middleware crítico por fallo en rutas prefijadas. Esta vulnerabilidad permite bypass de autenticación y control de acceso, siendo explotada activamente. La solución recomendada es actualizar a la última versión disponible o limitar las formas de definir rutas.

cve-2026-48276 afecta a Adobe ColdFusion permitiendo la ejecución arbitraria de código a través de la carga no restringida de archivos peligrosos sin necesidad de interacción del usuario.

cve-2026-48277 afecta gravemente a Adobe ColdFusion permitiendo ejecución remota de código sin interacción. Esta vulnerabilidad crítica cambia el alcance del sistema y compromete la seguridad del servidor de aplicaciones web.

cve-2026-48281 afecta a Adobe ColdFusion permitiendo ejecución remota de código sin necesidad de interacción del usuario. Esta vulnerabilidad es crítica y compromete la seguridad del servidor de aplicaciones.

cve-2026-48282 afecta a Adobe ColdFusion y permite la ejecución arbitraria de código por una vulnerabilidad de salto de ruta sin interacción...]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2018-8007 afecta a Apache CouchDB permitiendo ejecutar acciones no autorizadas a través de una validación inadecuada de entradas. Esta vulnerabilidad es crítica y se está explotando activamente, generando riesgos elevados para la integridad y disponibilidad de los datos.

cve-2026-12073 permite la toma de control de cuentas administrativas en WordPress mediante un fallo en el plugin ProfileGrid. Esta vulnerabilidad crítica permite a atacantes no autenticados cambiar correos y restablecer contraseñas.

cve-2026-12818 afecta a controladores lógicos programables de Delta Electronics, permitiendo ataques de denegación de servicio mediante agotamiento de recursos en el servicio Modbus TCP. La vulnerabilidad es crítica y puede afectar la disponibilidad del dispositivo en entornos industriales.

cve-2026-12819 afecta a dispositivos industriales de Delta Electronics. La vulnerabilidad permite acceso sin autenticación a funciones críticas del autómata. Esto representa un riesgo grave para la seguridad operacional de sistemas industriales.

cve-2026-12076 afecta a Raytha CMS con una inyección SQL crítica que permite el control completo de la base de datos y la extracción de credenciales. Esta vulnerabilidad tiene explotación activa confirmada y una severidad crítica.

cve-2026-9711 afecta al plugin EventON de WordPress permitiendo inyección SQL para extraer datos sensibles. Vulnerabilidad crítica con explotación activa confirmada que exige atención inmediata.

cve-2026-13766 afecta a Exodist DBIx QuickORM permitiendo inyección SQL mediante identificadores sin comillas. La vulnerabilidad permite manipular consultas y acceder a datos no autorizados con impacto crítico en la seguridad.

cve-2026-14162 afecta a un sistema hospitalario permitiendo acceso no autorizado a documentación sensible de la API. Esto expone datos críticos y representa un riesgo para la confidencialidad en entornos médicos.

cve-2026-53690 describe una inyección SQL crítica en Redeight CMS que permite a atacantes remotos ejecutar comandos arbitrarios y acceder a datos sensibles. Es una vulnerabilidad grave en el manejo de parámetros de autenticación sin sanitización adecuada.

cve-2026-8402 afecta un sistema de control de acceso electrónico permitiendo inyección SQL ciega que compromete la base de datos. Esta vulnerabilidad crítica pone en riesgo la integridad y confidencialidad de la información gestionada por el dispositivo.

cve-2026-44946 describe una vulnerabilidad crítica en Rancher que permite ataques de intermediario mediante reproducción de autenticaciones SAML. Esta falla compromete la integridad del proceso de autenticación en entornos de gestión de contenedores.

cve-2026-58116 expone una ejecución remota de código crítica en LLaMA Factory debido a la validación insuficiente en la carga de modelos. Esta vulnerabilidad permite el control total del servidor a través de la interfaz web.

cve-2026-6556 afecta a Fastify express permitiendo omitir middleware crítico por fallo en rutas prefijadas. Esta vulnerabilidad permite bypass de autenticación y control de acceso, siendo explotada activamente. La solución recomendada es actualizar a la última versión disponible o limitar las formas de definir rutas.

cve-2026-48276 afecta a Adobe ColdFusion permitiendo la ejecución arbitraria de código a través de la carga no restringida de archivos peligrosos sin necesidad de interacción del usuario.

cve-2026-48277 afecta gravemente a Adobe ColdFusion permitiendo ejecución remota de código sin interacción. Esta vulnerabilidad crítica cambia el alcance del sistema y compromete la seguridad del servidor de aplicaciones web.

cve-2026-48281 afecta a Adobe ColdFusion permitiendo ejecución remota de código sin necesidad de interacción del usuario. Esta vulnerabilidad es crítica y compromete la seguridad del servidor de aplicaciones.

cve-2026-48282 afecta a Adobe ColdFusion y permite la ejecución arbitraria de código por una vulnerabilidad de salto de ruta sin interacción...]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 01-07-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2018-8007 afecta a Apache CouchDB permitiendo ejecutar acciones no autorizadas a través de una validación inadecuada de entradas. Esta vulnerabilidad es crítica y se está explotando activamente, generando riesgos elevados para la integridad y disponibilidad de los datos.

cve-2026-12073 permite la toma de control de cuentas administrativas en WordPress mediante un fallo en el plugin ProfileGrid. Esta vulnerabilidad crítica permite a atacantes no autenticados cambiar correos y restablecer contraseñas.

cve-2026-12818 afecta a controladores lógicos programables de Delta Electronics, permitiendo ataques de denegación de servicio mediante agotamiento de recursos en el servicio Modbus TCP. La vulnerabilidad es crítica y puede afectar la disponibilidad del dispositivo en entornos industriales.

cve-2026-12819 afecta a dispositivos industriales de Delta Electronics. La vulnerabilidad permite acceso sin autenticación a funciones críticas del autómata. Esto representa un riesgo grave para la seguridad operacional de sistemas industriales.

cve-2026-12076 afecta a Raytha CMS con una inyección SQL crítica que permite el control completo de la base de datos y la extracción de credenciales. Esta vulnerabilidad tiene explotación activa confirmada y una severidad crítica.

cve-2026-9711 afecta al plugin EventON de WordPress permitiendo inyección SQL para extraer datos sensibles. Vulnerabilidad crítica con explotación activa confirmada que exige atención inmediata.

cve-2026-13766 afecta a Exodist DBIx QuickORM permitiendo inyección SQL mediante identificadores sin comillas. La vulnerabilidad permite manipular consultas y acceder a datos no autorizados con impacto crítico en la seguridad.

cve-2026-14162 afecta a un sistema hospitalario permitiendo acceso no autorizado a documentación sensible de la API. Esto expone datos críticos y representa un riesgo para la confidencialidad en entornos médicos.

cve-2026-53690 describe una inyección SQL crítica en Redeight CMS que permite a atacantes remotos ejecutar comandos arbitrarios y acceder a datos sensibles. Es una vulnerabilidad grave en el manejo de parámetros de autenticación sin sanitización adecuada.

cve-2026-8402 afecta un sistema de control de acceso electrónico permitiendo inyección SQL ciega que compromete la base de datos. Esta vulnerabilidad crítica pone en riesgo la integridad y confidencialidad de la información gestionada por el dispositivo.

cve-2026-44946 describe una vulnerabilidad crítica en Rancher que permite ataques de intermediario mediante reproducción de autenticaciones SAML. Esta falla compromete la integridad del proceso de autenticación en entornos de gestión de contenedores.

cve-2026-58116 expone una ejecución remota de código crítica en LLaMA Factory debido a la validación insuficiente en la carga de modelos. Esta vulnerabilidad permite el control total del servidor a través de la interfaz web.

cve-2026-6556 afecta a Fastify express permitiendo omitir middleware crítico por fallo en rutas prefijadas. Esta vulnerabilidad permite bypass de autenticación y control de acceso, siendo explotada activamente. La solución recomendada es actualizar a la última versión disponible o limitar las formas de definir rutas.

cve-2026-48276 afecta a Adobe ColdFusion permitiendo la ejecución arbitraria de código a través de la carga no restringida de archivos peligrosos sin necesidad de interacción del usuario.

cve-2026-48277 afecta gravemente a Adobe ColdFusion permitiendo ejecución remota de código sin interacción. Esta vulnerabilidad crítica cambia el alcance del sistema y compromete la seguridad del servidor de aplicaciones web.

cve-2026-48281 afecta a Adobe ColdFusion permitiendo ejecución remota de código sin necesidad de interacción del usuario. Esta vulnerabilidad es crítica y compromete la seguridad del servidor de aplicaciones.

cve-2026-48282 afecta a Adobe ColdFusion y permite la ejecución arbitraria de código por una vulnerabilidad de salto de ruta sin interacción del usuario. Esta falla crítica supone un riesgo severo para la integridad de sistemas que utilizan esta plataforma.

cve-2026-48283 describe una vulnerabilidad crítica en Adobe ColdFusion que permite la ejecución remota de código mediante carga de archivos maliciosos. Esta falla requiere poca interacción para su explotación y afecta a servidores web basados en esta plataforma.

cve-2026-48286 afecta a Adobe Campaign Classic con una vulnerabilidad crítica que permite ejecución arbitraria de código sin interacción. La falla reside en un control de accesos incorrecto que cambia el alcance de la explotación.

cve-2026-48313 afecta a Adobe ColdFusion permitiendo la lectura arbitraria y escritura limitada en el sistema de archivos mediante un recorrido de directorios. Esta vulnerabilidad crítica no requiere interacción del usuario y puede comprometer la confidencialidad e integridad de datos sensibles.

cve-2026-48315 permite la ejecución remota de código en Adobe ColdFusion mediante la manipulación de entradas no validadas. Esta vulnerabilidad crítica expone a los usuarios a ataques que pueden comprometer cuentas y sesiones.

cve-2026-58172 describe una grave vulnerabilidad en el framework Ocelot que permite a clientes bloqueados evadir controles de seguridad y acceder a servicios protegidos. Esta falla se debe a la omisión del middleware de seguridad en actualizaciones WebSocket, lo que representa un riesgo crítico para la seguridad de APIs protegidas.

cve-2026-58370 describe una vulnerabilidad crítica en Woodpecker que permite saltarse controles de aprobación y ejecutar código malicioso. Esta falla pone en riesgo la integridad de las pipelines y la seguridad de los secretos almacenados.

cve-2026-58138 afecta a Orkes Conductor permitiendo la ejecución remota de código sin autenticación mediante definiciones maliciosas en los flujos de trabajo. La vulnerabilidad permite comandos arbitrarios en el sistema operativo, comprometiendo la seguridad del entorno afectado.

cve-2026-10109 expone a IBM Db2 a ejecución remota de código debido a un fallo en el protocolo DRDA. Esta vulnerabilidad tiene un impacto crítico y permite control remoto no autorizado del sistema de bases de datos.

cve-2026-10134 expone a IBM Langflow OSS a una ejecución remota de código con control total del sistema y persistencia del atacante, comprometiendo datos y flujos críticos. Afecta severamente la seguridad interna y el aislamiento entre usuarios.

cve-2026-10140 presenta una vulnerabilidad crítica en IBM Langflow OSS que permite la reutilización indebida de clientes API entre usuarios, causando problemas de facturación cruzada y errores en la responsabilidad. La explotación activa ya ha sido confirmada, lo que eleva la gravedad de esta amenaza.

cve-2026-11708 afecta a IBM WebSphere Application Server con una vulnerabilidad crítica de cross-site scripting en la consola administrativa que permite ejecutar código malicioso en el navegador del administrador. Esta falla tiene explotación activa confirmada.

cve-2026-11712 afecta a IBM WebSphere Application Server y permite ataques de cross-site scripting en la consola administrativa, poniendo en riesgo sesiones y credenciales. Se recomienda aplicar las actualizaciones oficiales para mitigar esta amenaza crítica.

cve-2026-7663 expone una grave vulnerabilidad de autorización en IBM Langflow OSS que permite el acceso y control no autorizado de recursos críticos. Esta falla es explotada activamente y presenta una severidad crítica, comprometiendo la seguridad de los proyectos gestionados.

cve-2026-7803 permite la ejecución remota de código en IBM Langflow debido a una validación insuficiente de los nodos de flujo. Esta vulnerabilidad crítica compromete la integridad del sistema permitiendo ataques remotos efectivos.

cve-2026-7871 afecta a IBM Langflow OSS, permitiendo ejecución remota de código y comprometiendo la seguridad completa del sistema. Esta vulnerabilidad crítica implica riesgo total para datos y servicios.

cve-2026-7873 permite la ejecución remota de comandos y el acceso a archivos sensibles en IBM Langflow OSS. Esta falla crítica posibilita la toma completa del sistema y movimientos laterales dentro de la red, representando un riesgo mayor para la seguridad.

cve-2026-7874 revela una grave vulnerabilidad en IBM Langflow que permite la divulgación de todas las credenciales almacenadas debido a un cifrado inadecuado. La severidad crítica de esta falla resalta la urgencia de aplicar soluciones inmediatas para proteger la información sensible.

cve-2026-50003 permite a un servidor malicioso o comprometido hacer que un cliente DCMTK escriba archivos fuera del directorio elegido. Esta vulnerabilidad con severidad crítica afecta la integridad del sistema mediante rutas relativas o absolutas en modos de almacenamiento específicos.

cve-2026-58449 afecta a txtai con una vulnerabilidad crítica de ejecución remota de código vía endpoint de reindexación sin autenticación bajo una configuración insegura que permite la ejecución arbitraria de comandos.

cve-2026-50110 afecta a Storage Concentrator, permitiendo el acceso no autorizado a servicios internos mediante credenciales expuestas codificadas. Esta vulnerabilidad crítica pone en riesgo múltiples sistemas interconectados.

cve-2026-55721 describe una inyección SQL crítica en Storage Concentrator que permite acceso remoto a datos sensibles sin autenticación. Esta vulnerabilidad afecta directamente la confidencialidad de las credenciales y claves almacenadas. Su severidad es muy alta y la explotación activa está confirmada.

cve-2026-56264 afecta a una herramienta de inteligencia artificial para crawling web permitiendo la ejecución remota de código. La vulnerabilidad se debe a la ejecución arbitraria de JavaScript con seguridad deshabilitada, lo que facilita ataques internos desde el servidor.

cve-2026-56278 afecta a Flowise al permitir la suplantación de usuarios mediante falsificación de cookies de sesión debido a un secreto estático y expuesto en el código. Esta vulnerabilidad crítica permite eludir completamente la autenticación en la plataforma.

cve-2026-56413 describe una vulnerabilidad crítica en Storage Concentrator que permite la ejecución remota de comandos con privilegios de administrador. Este fallo puede comprometer totalmente la integridad del sistema debido a la inyección de comandos sin filtrar en un servicio de red.

cve-2026-56415 es una vulnerabilidad crítica de inyección de comandos que permite la ejecución remota con privilegios root en Storage Concentrator y Storage Concentrator Virtual Machine. Esta falla grave proviene de la falta de saneamiento en un script accesible sin autenticar, representando un riesgo alto para integridad y control del sistema.

cve-2026-56700 describe múltiples vulnerabilidades críticas en Grav CMS que permiten ejecución remota de código y inyección de comandos. Incluye un bypass en seguridad del sistema de plantillas Twig y vulnerabilidades en la gestión de instalación de plugins y temas.

cve-2026-53488 afecta a containerd y permite la ejecución remota de código mediante etiquetas de imagen maliciosas. Esta vulnerabilidad crítica permite que un atacante ejecute comandos arbitrarios en el sistema anfitrión.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2511528/c1e-0oxons71273f10162-8d8kzzm9cwqm-byqvfo.mp3" length="30632272"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2018-8007 afecta a Apache CouchDB permitiendo ejecutar acciones no autorizadas a través de una validación inadecuada de entradas. Esta vulnerabilidad es crítica y se está explotando activamente, generando riesgos elevados para la integridad y disponibilidad de los datos.

cve-2026-12073 permite la toma de control de cuentas administrativas en WordPress mediante un fallo en el plugin ProfileGrid. Esta vulnerabilidad crítica permite a atacantes no autenticados cambiar correos y restablecer contraseñas.

cve-2026-12818 afecta a controladores lógicos programables de Delta Electronics, permitiendo ataques de denegación de servicio mediante agotamiento de recursos en el servicio Modbus TCP. La vulnerabilidad es crítica y puede afectar la disponibilidad del dispositivo en entornos industriales.

cve-2026-12819 afecta a dispositivos industriales de Delta Electronics. La vulnerabilidad permite acceso sin autenticación a funciones críticas del autómata. Esto representa un riesgo grave para la seguridad operacional de sistemas industriales.

cve-2026-12076 afecta a Raytha CMS con una inyección SQL crítica que permite el control completo de la base de datos y la extracción de credenciales. Esta vulnerabilidad tiene explotación activa confirmada y una severidad crítica.

cve-2026-9711 afecta al plugin EventON de WordPress permitiendo inyección SQL para extraer datos sensibles. Vulnerabilidad crítica con explotación activa confirmada que exige atención inmediata.

cve-2026-13766 afecta a Exodist DBIx QuickORM permitiendo inyección SQL mediante identificadores sin comillas. La vulnerabilidad permite manipular consultas y acceder a datos no autorizados con impacto crítico en la seguridad.

cve-2026-14162 afecta a un sistema hospitalario permitiendo acceso no autorizado a documentación sensible de la API. Esto expone datos críticos y representa un riesgo para la confidencialidad en entornos médicos.

cve-2026-53690 describe una inyección SQL crítica en Redeight CMS que permite a atacantes remotos ejecutar comandos arbitrarios y acceder a datos sensibles. Es una vulnerabilidad grave en el manejo de parámetros de autenticación sin sanitización adecuada.

cve-2026-8402 afecta un sistema de control de acceso electrónico permitiendo inyección SQL ciega que compromete la base de datos. Esta vulnerabilidad crítica pone en riesgo la integridad y confidencialidad de la información gestionada por el dispositivo.

cve-2026-44946 describe una vulnerabilidad crítica en Rancher que permite ataques de intermediario mediante reproducción de autenticaciones SAML. Esta falla compromete la integridad del proceso de autenticación en entornos de gestión de contenedores.

cve-2026-58116 expone una ejecución remota de código crítica en LLaMA Factory debido a la validación insuficiente en la carga de modelos. Esta vulnerabilidad permite el control total del servidor a través de la interfaz web.

cve-2026-6556 afecta a Fastify express permitiendo omitir middleware crítico por fallo en rutas prefijadas. Esta vulnerabilidad permite bypass de autenticación y control de acceso, siendo explotada activamente. La solución recomendada es actualizar a la última versión disponible o limitar las formas de definir rutas.

cve-2026-48276 afecta a Adobe ColdFusion permitiendo la ejecución arbitraria de código a través de la carga no restringida de archivos peligrosos sin necesidad de interacción del usuario.

cve-2026-48277 afecta gravemente a Adobe ColdFusion permitiendo ejecución remota de código sin interacción. Esta vulnerabilidad crítica cambia el alcance del sistema y compromete la seguridad del servidor de aplicaciones web.

cve-2026-48281 afecta a Adobe ColdFusion permitiendo ejecución remota de código sin necesidad de interacción del usuario. Esta vulnerabilidad es crítica y compromete la seguridad del servidor de aplicaciones.

cve-2026-48282 afecta a Adobe ColdFusion y permite la ejecución arbitraria de código por una vulnerabilidad de salto de ruta sin interacción...]]>
                </itunes:summary>
                                                                            <itunes:duration>00:21:17</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 30-06-2026]]>
                </title>
                <pubDate>Tue, 30 Jun 2026 04:07:23 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2510271</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-30-06-2026</link>
                                <description>
                                            <![CDATA[Este episodio cubre campañas de espionaje y ataques de malware dirigidos a infraestructuras críticas y sistemas financieros. Se destacan vulnerabilidades como C V E, 2026, 55200 en libssh2 y C V E, 2026, 48558 en SimpleHelp, explotadas para robar información y comprometer sistemas. También se aborda el aumento de fraudes en aplicaciones de mensajería, riesgos en extensiones de navegadores y la evolución de la influencia digital pro-Rusia con IA generativa. Además, se resaltan problemas de seguridad en la gestión de IA y la amenaza emergente de la computación cuántica para la criptografía actual.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[Este episodio cubre campañas de espionaje y ataques de malware dirigidos a infraestructuras críticas y sistemas financieros. Se destacan vulnerabilidades como C V E, 2026, 55200 en libssh2 y C V E, 2026, 48558 en SimpleHelp, explotadas para robar información y comprometer sistemas. También se aborda el aumento de fraudes en aplicaciones de mensajería, riesgos en extensiones de navegadores y la evolución de la influencia digital pro-Rusia con IA generativa. Además, se resaltan problemas de seguridad en la gestión de IA y la amenaza emergente de la computación cuántica para la criptografía actual.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 30-06-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[Este episodio cubre campañas de espionaje y ataques de malware dirigidos a infraestructuras críticas y sistemas financieros. Se destacan vulnerabilidades como C V E, 2026, 55200 en libssh2 y C V E, 2026, 48558 en SimpleHelp, explotadas para robar información y comprometer sistemas. También se aborda el aumento de fraudes en aplicaciones de mensajería, riesgos en extensiones de navegadores y la evolución de la influencia digital pro-Rusia con IA generativa. Además, se resaltan problemas de seguridad en la gestión de IA y la amenaza emergente de la computación cuántica para la criptografía actual.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2510271/c1e-ggvgoir6jxoh050wx-5zqp4970b013-7yazha.mp3" length="9509451"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[Este episodio cubre campañas de espionaje y ataques de malware dirigidos a infraestructuras críticas y sistemas financieros. Se destacan vulnerabilidades como C V E, 2026, 55200 en libssh2 y C V E, 2026, 48558 en SimpleHelp, explotadas para robar información y comprometer sistemas. También se aborda el aumento de fraudes en aplicaciones de mensajería, riesgos en extensiones de navegadores y la evolución de la influencia digital pro-Rusia con IA generativa. Además, se resaltan problemas de seguridad en la gestión de IA y la amenaza emergente de la computación cuántica para la criptografía actual.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:06:37</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Vulnerabilidades Críticas 30-06-2026]]>
                </title>
                <pubDate>Tue, 30 Jun 2026 03:33:38 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2510253</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-vulnerabilidades-criticas-30-06-2026</link>
                                <description>
                                            <![CDATA[cve-2026-56290 afecta a la extensión Page Builder CK de Joomla permitiendo la carga de ficheros maliciosos y ejecución remota de código. Esta vulnerabilidad crítica permite tomar control total del sistema afectado, siendo su explotación comprobada.

cve-2026-57331 es una vulnerabilidad crítica que permite la eliminación arbitraria de archivos en el complemento Paid Videochat Turnkey Site de WordPress. Esta falla puede causar daños severos en la integridad del sistema y ya ha sido utilizada activamente. Es imprescindible actualizar o parchear para evitar explotación.

cve-2026-41052 permite a usuarios con permisos limitados escalar privilegios en Rancher, afectando su control de acceso y seguridad en la gestión de contenedores.

cve-2026-11720 expone una vulnerabilidad crítica de path traversal en Google Mcp Toolbox, permitiendo el acceso no autorizado a recursos restringidos al manipular parámetros de ruta. Esta falla permite a atacantes evadir controles de acceso y obtener información sensible de manera remota.

cve-2026-56782 permite el acceso no autorizado y manejo total de datos en Gorse. Esta vulnerabilidad crítica expone información personal y puede sobrescribir datos sin restricciones.

cve-2026-37637 es una vulnerabilidad crítica en Alexantr filemanager que permite la ejecución remota de código a través de un fallo en el componente filemanager.php. Esta falla expone los sistemas a riesgos graves de control remoto por atacantes.

cve-2026-57498 afecta a Coolify permitiendo acceso cruzado no autorizado entre equipos y despliegue de recursos. La vulnerabilidad se debe a la falta de validación de propiedad en parámetros de la interfaz web. Presenta criticidad alta y explotación activa confirmada.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[cve-2026-56290 afecta a la extensión Page Builder CK de Joomla permitiendo la carga de ficheros maliciosos y ejecución remota de código. Esta vulnerabilidad crítica permite tomar control total del sistema afectado, siendo su explotación comprobada.

cve-2026-57331 es una vulnerabilidad crítica que permite la eliminación arbitraria de archivos en el complemento Paid Videochat Turnkey Site de WordPress. Esta falla puede causar daños severos en la integridad del sistema y ya ha sido utilizada activamente. Es imprescindible actualizar o parchear para evitar explotación.

cve-2026-41052 permite a usuarios con permisos limitados escalar privilegios en Rancher, afectando su control de acceso y seguridad en la gestión de contenedores.

cve-2026-11720 expone una vulnerabilidad crítica de path traversal en Google Mcp Toolbox, permitiendo el acceso no autorizado a recursos restringidos al manipular parámetros de ruta. Esta falla permite a atacantes evadir controles de acceso y obtener información sensible de manera remota.

cve-2026-56782 permite el acceso no autorizado y manejo total de datos en Gorse. Esta vulnerabilidad crítica expone información personal y puede sobrescribir datos sin restricciones.

cve-2026-37637 es una vulnerabilidad crítica en Alexantr filemanager que permite la ejecución remota de código a través de un fallo en el componente filemanager.php. Esta falla expone los sistemas a riesgos graves de control remoto por atacantes.

cve-2026-57498 afecta a Coolify permitiendo acceso cruzado no autorizado entre equipos y despliegue de recursos. La vulnerabilidad se debe a la falta de validación de propiedad en parámetros de la interfaz web. Presenta criticidad alta y explotación activa confirmada.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Vulnerabilidades Críticas 30-06-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[cve-2026-56290 afecta a la extensión Page Builder CK de Joomla permitiendo la carga de ficheros maliciosos y ejecución remota de código. Esta vulnerabilidad crítica permite tomar control total del sistema afectado, siendo su explotación comprobada.

cve-2026-57331 es una vulnerabilidad crítica que permite la eliminación arbitraria de archivos en el complemento Paid Videochat Turnkey Site de WordPress. Esta falla puede causar daños severos en la integridad del sistema y ya ha sido utilizada activamente. Es imprescindible actualizar o parchear para evitar explotación.

cve-2026-41052 permite a usuarios con permisos limitados escalar privilegios en Rancher, afectando su control de acceso y seguridad en la gestión de contenedores.

cve-2026-11720 expone una vulnerabilidad crítica de path traversal en Google Mcp Toolbox, permitiendo el acceso no autorizado a recursos restringidos al manipular parámetros de ruta. Esta falla permite a atacantes evadir controles de acceso y obtener información sensible de manera remota.

cve-2026-56782 permite el acceso no autorizado y manejo total de datos en Gorse. Esta vulnerabilidad crítica expone información personal y puede sobrescribir datos sin restricciones.

cve-2026-37637 es una vulnerabilidad crítica en Alexantr filemanager que permite la ejecución remota de código a través de un fallo en el componente filemanager.php. Esta falla expone los sistemas a riesgos graves de control remoto por atacantes.

cve-2026-57498 afecta a Coolify permitiendo acceso cruzado no autorizado entre equipos y despliegue de recursos. La vulnerabilidad se debe a la falta de validación de propiedad en parámetros de la interfaz web. Presenta criticidad alta y explotación activa confirmada.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2510253/c1e-j8v8rb46vmdc0o05p-z31jnw4db5pz-tcngl6.mp3" length="5672586"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[cve-2026-56290 afecta a la extensión Page Builder CK de Joomla permitiendo la carga de ficheros maliciosos y ejecución remota de código. Esta vulnerabilidad crítica permite tomar control total del sistema afectado, siendo su explotación comprobada.

cve-2026-57331 es una vulnerabilidad crítica que permite la eliminación arbitraria de archivos en el complemento Paid Videochat Turnkey Site de WordPress. Esta falla puede causar daños severos en la integridad del sistema y ya ha sido utilizada activamente. Es imprescindible actualizar o parchear para evitar explotación.

cve-2026-41052 permite a usuarios con permisos limitados escalar privilegios en Rancher, afectando su control de acceso y seguridad en la gestión de contenedores.

cve-2026-11720 expone una vulnerabilidad crítica de path traversal en Google Mcp Toolbox, permitiendo el acceso no autorizado a recursos restringidos al manipular parámetros de ruta. Esta falla permite a atacantes evadir controles de acceso y obtener información sensible de manera remota.

cve-2026-56782 permite el acceso no autorizado y manejo total de datos en Gorse. Esta vulnerabilidad crítica expone información personal y puede sobrescribir datos sin restricciones.

cve-2026-37637 es una vulnerabilidad crítica en Alexantr filemanager que permite la ejecución remota de código a través de un fallo en el componente filemanager.php. Esta falla expone los sistemas a riesgos graves de control remoto por atacantes.

cve-2026-57498 afecta a Coolify permitiendo acceso cruzado no autorizado entre equipos y despliegue de recursos. La vulnerabilidad se debe a la falta de validación de propiedad en parámetros de la interfaz web. Presenta criticidad alta y explotación activa confirmada.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:03:57</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
                    <item>
                <title>
                    <![CDATA[Top Noticias Seguridad 29-06-2026]]>
                </title>
                <pubDate>Mon, 29 Jun 2026 04:02:24 +0000</pubDate>
                <dc:creator>Iurlek - Igor Urraza</dc:creator>
                <guid isPermaLink="true">
                    https://permalink.castos.com/podcast/68872/episode/2509216</guid>
                                    <link>https://iurlek-noticias-seguridad.castos.com/episodes/top-noticias-seguridad-29-06-2026</link>
                                <description>
                                            <![CDATA[KDDI Corporation ha sufrido una brecha que ha expuesto más de 14 millones de credenciales de acceso en sus sistemas de correo electrónico, afectando también a varios proveedores en Japón. Este incidente representa un riesgo importante para la privacidad y seguridad de sus usuarios.]]>
                                    </description>
                <itunes:subtitle>
                    <![CDATA[KDDI Corporation ha sufrido una brecha que ha expuesto más de 14 millones de credenciales de acceso en sus sistemas de correo electrónico, afectando también a varios proveedores en Japón. Este incidente representa un riesgo importante para la privacidad y seguridad de sus usuarios.]]>
                </itunes:subtitle>
                                <itunes:title>
                    <![CDATA[Top Noticias Seguridad 29-06-2026]]>
                </itunes:title>
                                                <itunes:explicit>false</itunes:explicit>
                <content:encoded>
                    <![CDATA[KDDI Corporation ha sufrido una brecha que ha expuesto más de 14 millones de credenciales de acceso en sus sistemas de correo electrónico, afectando también a varios proveedores en Japón. Este incidente representa un riesgo importante para la privacidad y seguridad de sus usuarios.]]>
                </content:encoded>
                                    <enclosure url="https://episodes.castos.com/6976567bf1c2e2-81734233/2509216/c1e-kvkv0bd7pg1t2p2d4-qdpzvpvjavng-3l5vrx.mp3" length="1218813"
                        type="audio/mpeg">
                    </enclosure>
                                <itunes:summary>
                    <![CDATA[KDDI Corporation ha sufrido una brecha que ha expuesto más de 14 millones de credenciales de acceso en sus sistemas de correo electrónico, afectando también a varios proveedores en Japón. Este incidente representa un riesgo importante para la privacidad y seguridad de sus usuarios.]]>
                </itunes:summary>
                                                                            <itunes:duration>00:00:51</itunes:duration>
                                                    <itunes:author>
                    <![CDATA[Iurlek - Igor Urraza]]>
                </itunes:author>
                            </item>
            </channel>
</rss>
