Crítica · CVSS 10.0
⚠ Explotación activa
CVE-2026-85706
Vulnerabilidad de Path Traversal en GitLab Community Edition y Enterprise Edition
GitLab Community Edition and Enterprise Edition · CWE-22 - Path Traversal · Versiones afectadas: 18.7 – <19.1.8; 19.2 – <19.2.6; 19.3 – <19.3.2
GitLab Community Edition y Enterprise Edition contienen una vulnerabilidad de Path Traversal que permite a un usuario no autenticado leer archivos arbitrarios debido a una inadecuada restricción de ruta y la falta de aplicación de autenticación en la API de commits del repositorio.
Impacto: Un atacante no autenticado puede leer archivos arbitrarios del sistema, lo que podría llevar a la divulgación de información sensible o a la obtención de credenciales y configuraciones, sirviendo como paso previo para ataques más complejos.
Acción a seguir: Actualizar GitLab Community Edition y Enterprise Edition a las versiones 19.1.8, 19.2.6 o 19.3.2 o posteriores. La fecha límite de CISA para aplicar este parche es el 14 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-85706 →CISA KEV →
Crítica · CVSS 10.0
⚠ Explotación activa
CVE-2026-20079
Bypass de Autenticación Crítico en Cisco Secure Firewall Management Center y Security Cloud Control
Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewal · CWE-288 - Authentication Bypass Using an Alternate Path or Channel · Versiones afectadas: 7.0.0; 7.0.0.1; 7.0.1; 7.1.0; 7.0.1.1
Cisco Secure Firewall Management Center (FMC) Software y Cisco Security Cloud Control (SCC) Firewall Management contienen una vulnerabilidad de bypass de autenticación que podría permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar archivos de script.
Impacto: La explotación de esta vulnerabilidad concede a un atacante remoto la capacidad de eludir la autenticación, lo que puede resultar en la ejecución de código arbitrario y el control total del dispositivo, facilitando el robo de credenciales o el despliegue de ransomware.
Acción a seguir: Aplicar de inmediato los parches de seguridad proporcionados por Cisco para las versiones afectadas. La fecha límite de CISA para mitigar esta vulnerabilidad es el 12 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-20079 →CISA KEV →
Crítica · CVSS 10.0
⚠ Explotación activa
CVE-2026-86218
Vulnerabilidad de Inyección de Código Estático en N-able N-central que Permite RCE
N-able N-central · CWE-94 - Improper Control of Generation of Code ('Code Injection') · Versiones afectadas: <2026.3.1.14
N-able N-central contiene una vulnerabilidad de inyección de código estático que podría permitir la ejecución remota de código (RCE) con pre-autenticación.
Impacto: Un atacante podría lograr la ejecución remota de código en el sistema vulnerable sin necesidad de autenticación, lo que confiere control total sobre el servidor N-able N-central, comprometiendo la gestión de los sistemas y la infraestructura monitoreada.
Acción a seguir: Actualizar N-able N-central a la versión 2026.3.1.14 o posterior. La fecha límite de CISA para aplicar este parche es el 11 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-86218 →CISA KEV →
Crítica · CVSS 10.0
⚠ Explotación activa
CVE-2026-75650
Vulnerabilidad de Ejecución Remota de Código en Adobe Commerce y Magento Open Source (StyleSmuggler)
Adobe Commerce and Magento · CWE-917 - Improper Neutralization of Special Elements Used in a Template Engine · Versiones afectadas: 0
Adobe Commerce y Magento Open Source contienen una vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un motor de plantillas, que podría permitir a un atacante ejecutar código arbitrario.
Impacto: La explotación de esta vulnerabilidad, conocida como 'StyleSmuggler', permite a un atacante ejecutar código arbitrario en el sistema, a menudo utilizado para instalar backdoors persistentes y web shells PHP, comprometiendo completamente las tiendas online afectadas sin necesidad de autenticación.
Acción a seguir: Aplicar de inmediato los parches de seguridad disponibles para Adobe Commerce y Magento Open Source. La fecha límite de CISA para la remediación es el 11 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-75650 →CISA KEV →
Crítica · CVSS 9.3
⚠ Explotación activa
CVE-2026-19490
Vulnerabilidad de Bypass de Autenticación en Citrix NetScaler ADC y NetScaler Gateway
Citrix NetScaler · CWE-288 - Authentication Bypass Using an Alternate Path or Channel · Versiones afectadas: 14.1 – ≤73.32; 13.1 – ≤63.21
Citrix NetScaler ADC y NetScaler Gateway contienen una vulnerabilidad de bypass de autenticación que involucra una ruta o canal alternativo. Cuando el dispositivo NetScaler está configurado como un servidor virtual AAA o como un Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy), un actor de amenaza remoto no autenticado puede eludir la autenticación.
Impacto: Un atacante no autenticado puede sortear los mecanismos de autenticación, lo que puede resultar en acceso no autorizado a los recursos protegidos por Citrix NetScaler, comprometiendo la confidencialidad, integridad y disponibilidad de la red.
Acción a seguir: Actualizar Citrix NetScaler ADC y NetScaler Gateway a las versiones parcheadas 14.1-73.32 y 13.1-63.21 o posteriores. La fecha límite de CISA para aplicar este parche es el 12 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-19490 →CISA KEV →
Alta · CVSS 8.8
⚠ Explotación activa
CVE-2026-87491
Vulnerabilidad de Escritura Fuera de Límites en Google Chromium V8
Google Chromium V8 · CWE-787 - Out-of-bounds Write · Versiones afectadas: 153.0.8010.36 – <153.0.8010.36
Google Chromium V8 contiene una vulnerabilidad de escritura fuera de límites que permite a un atacante remoto ejecutar código arbitrario dentro del sandbox a través de una página HTML manipulada. Esta vulnerabilidad podría afectar a múltiples navegadores web que utilizan Chromium, incluyendo, entre otros, Google Chrome y Microsoft Edge.
Impacto: La explotación exitosa de esta vulnerabilidad permite la ejecución de código arbitrario dentro del entorno restringido del navegador. Aunque contenida por el sandbox, una cadena de exploits podría derivar en un escape del sandbox y un control total del sistema del usuario.
Acción a seguir: Actualizar Google Chrome y otros navegadores basados en Chromium a la versión 153.0.8010.36 o posterior de inmediato. La fecha límite de CISA para la remediación es el 23 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-87491 →CISA KEV →
Alta · CVSS 7.8
⚠ Explotación activa
CVE-2026-85880
Desbordamiento de Búfer Basado en Heap en Microsoft Windows Advanced Local Procedure Call
Microsoft Windows · CWE-787 - Out-of-bounds Write · Versiones afectadas: 10.0.14393.0 – <10.0.14393.9512; 10.0.17763.0 – <10.0.17763.9245; 10.0.19044.0 – <10.0.19044.7725; 10.0.19045.0 – <10…
Microsoft Windows Advanced Local Procedure Call contiene una vulnerabilidad de desbordamiento de búfer basado en heap que permite a un atacante elevar privilegios localmente.
Impacto: Un atacante local puede explotar esta vulnerabilidad para escalar sus privilegios en el sistema, obteniendo un mayor control y acceso a recursos sensibles que de otra manera estarían restringidos.
Acción a seguir: Aplicar los parches de seguridad de Microsoft correspondientes a las versiones de Windows afectadas. La fecha límite de CISA para la remediación es el 22 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-85880 →CISA KEV →
Alta · CVSS 7.8
⚠ Explotación activa
CVE-2026-81963
Vulnerabilidad de Link Following en Microsoft Windows Update Stack
Microsoft Windows · CWE-59 - Improper Link Resolution Before File Access ('Link Following') · Versiones afectadas: 10.0.22631.0 – <10.0.22631.7582; 10.0.26100.0 – <10.0.26100.9445; 10.0.26200.0 – <10.0.26200.9445; 10.0.28000.0 – <10…
Microsoft Windows Update Stack contiene una vulnerabilidad de link following que permite a un atacante local escalar privilegios hasta SYSTEM.
Impacto: Un atacante con acceso local al sistema puede aprovechar esta falla para escalar privilegios y obtener control total sobre el sistema operativo, comprometiendo la integridad y confidencialidad del mismo.
Acción a seguir: Aplicar las actualizaciones de seguridad de Microsoft para las versiones de Windows Update Stack afectadas. La fecha límite de CISA para la remediación es el 22 de septiembre de 2026.
Ampliar información:
NVD — CVE-2026-81963 →CISA KEV →