Importantes actualizaciones de seguridad han sido lanzadas por gigantes tecnológicos como Mozilla, Google, Adobe y Broadcom (para VMware) para corregir múltiples vulnerabilidades críticas. Estos fallos afectan productos ampliamente utilizados, desde navegadores web hasta plataformas de desarrollo empresarial y balanceadores de carga, presentando riesgos significativos como la ejecución remota de código arbitrario, la escalada de privilegios y el bypass de autenticación.
Entre las vulnerabilidades, Mozilla ha parcheado dos fallos críticos en Firefox (CVE-2026-15718 y CVE-2026-15719) para los cuales ya existe código de explotación público, aunque no se han detectado ataques activos en el momento. Por su parte, Google ha corregido 15 vulnerabilidades en Chrome, incluyendo dos de uso después de liberación (use-after-free) en Ozone (CVE-2026-15764 y CVE-2026-15765) que podrían permitir la corrupción de memoria heap a través de páginas HTML manipuladas. Adobe publicó actualizaciones para 88 vulnerabilidades, destacando múltiples fallos críticos en ColdFusion (como inyecciones de código y path traversal con CVSS de hasta 9.9), Adobe Commerce/Magento Open Source y Adobe Experience Manager, que podrían llevar a ejecución de código arbitrario o escalada de privilegios. Finalmente, Broadcom ha corregido una crítica vulnerabilidad de bypass de autenticación (CVE-2026-47865 con CVSS 9.8) en VMware Avi Load Balancer, permitiendo acceso no autorizado al plano de control.
Estas vulnerabilidades han sido subsanadas en las versiones más recientes de los productos afectados: Firefox 152.0.6, Chrome 150.0.7871.124/.125 (para Windows/Mac) y 150.0.7871.124 (para Linux), ColdFusion 2025 Update 11 y 2023 Update 22. Aunque no se ha confirmado la explotación activa in-the-wild para todas, la existencia de código de explotación público para Firefox y la criticidad de los fallos en Adobe y VMware hacen que la aplicación inmediata de estas actualizaciones sea esencial. Los actores de amenazas suelen incorporar rápidamente este tipo de vulnerabilidades en sus arsenales una vez que se hacen públicas.
Qué significa para tu empresa: La naturaleza generalizada de estas vulnerabilidades subraya la importancia de una estrategia de seguridad proactiva y multifacética. La actualización rápida de navegadores, sistemas operativos y software de servidor es la primera línea de defensa. Para mitigar los riesgos derivados de fallos como estos, que abarcan desde el endpoint hasta el perímetro y las aplicaciones, es fundamental contar con una seguridad gestionada por capas que incluya protección de endpoints EDR/XDR, firewalls perimetrales NGFW y WAF para aplicaciones web, asegurando que cada vector de ataque potencial esté cubierto y monitoreado continuamente.
Fuente original: The Hacker News — ver artículo →