Crítica · CVSS 10.0
⚠ Explotación activa
CVE-2026-72898
Inyección SQL Crítica en Metabase
Metabase Metabase · CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') · Versiones afectadas: x.58.0 – <x.58.24; x.59.0 – <x.59.21; x.60.0 – <x.60.17; x.61.0 – <x.61.11
Esta vulnerabilidad de inyección SQL permite a un atacante remoto no autenticado inyectar SQL arbitrario en la base de datos de la aplicación Metabase. La explotación exitosa puede otorgar acceso de administrador a la instancia.
Impacto: Un atacante podría obtener control total sobre la instancia de Metabase, modificar la configuración de la aplicación, robar datos almacenados y comprometer la integridad y confidencialidad de la información.
Acción a seguir: Actualice Metabase a la versión 0.58.24, 0.59.21, 0.60.17, 0.61.11 o posterior. La fecha límite de CISA para aplicar la mitigación es el 14 de agosto de 2026.
Ampliar información:
NVD — CVE-2026-72898 →CISA KEV →
Alta · CVSS 8.6
⚠ Explotación activa
CVE-2026-20349
Vulnerabilidad de Denegación de Servicio en Cisco Secure Firewall ASA y FTD
Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) · CWE-400: Uncontrolled Resource Consumption · Versiones afectadas: 9.16.1; 9.16.1.28; 9.16.2; 9.16.2.3; 9.16.2.7
Una vulnerabilidad de inspección de heap en Cisco Secure Firewall Adaptive Security Appliance (ASA) y Secure Firewall Threat Defense (FTD) podría permitir a un atacante remoto no autenticado provocar una recarga inesperada del dispositivo.
Impacto: La explotación resulta en una condición de denegación de servicio (DoS), afectando la disponibilidad de los servicios protegidos por los firewalls Cisco.
Acción a seguir: Actualice los dispositivos afectados a las versiones parcheadas para mitigar la vulnerabilidad. La fecha límite de CISA para aplicar la mitigación es el 14 de agosto de 2026. Consulte la documentación oficial de Cisco para las versiones específicas que corrigen este fallo.
Ampliar información:
NVD — CVE-2026-20349 →CISA KEV →
Alta · CVSS 7.0
⚠ Explotación activa
CVE-2026-68820
Vulnerabilidad de Uso Después de Liberación en Microsoft Windows Ancillary Function Driver para WinSock
Microsoft Windows Ancillary Function Driver for WinSock · CWE-416: Use-After-Free · Versiones afectadas: 10.0.14393.0 – <10.0.14393.9418; 10.0.17763.0 – <10.0.17763.9115; 10.0.19044.0 – <10.0.19044.7663; 10.0.19045.0 – <10…
Microsoft Windows Ancillary Function Driver para WinSock contiene una vulnerabilidad de uso después de liberación que permite a un atacante local autenticado elevar privilegios en el sistema. Se ha observado su explotación activa por parte del Grupo Lazarus a través de técnicas de ingeniería social para obtener acceso SYSTEM y desplegar backdoors.
Impacto: Un atacante con acceso inicial al sistema podría escalar sus privilegios a SYSTEM, obteniendo control total sobre el dispositivo y facilitando la persistencia y el despliegue de malware.
Acción a seguir: Aplique los parches de seguridad de Microsoft publicados en el ciclo de actualizaciones. La fecha límite de CISA para aplicar la mitigación es el 25 de agosto de 2026. Asegúrese de que los sistemas Windows estén actualizados con las últimas correcciones de seguridad.
Ampliar información:
NVD — CVE-2026-68820 →CISA KEV →