Vulnerabilidades relevantes por criticidad, explotación activa y relevancia de la tecnología afectada, redactadas automáticamente a partir de los datos de NVD, CISA KEV y avisos de fabricante. RSS
Google ha publicado una actualización del canal estable de Chrome para escritorio que soluciona 38 vulnerabilidades, ocho con puntuación crítica (CVSS 9,6) que permitirían ejecutar código fuera del sandbox del navegador. Afecta a todas las versiones anteriores a la 155.0.8059.39.
El módulo YAML para Perl en versiones anteriores a la 1.30 permite que un documento YAML malicioso instancie objetos de clases arbitrarias y dispare su método DESTROY, con consecuencias como el borrado de árboles de directorios. Se identifica como CVE-2017-20285 y tiene una puntuación CVSS de 9,1 (crítica).
Apache ha publicado el boletín S2-075 por una inyección OGNL en el antiguo "legacy RESTful action mapper" de Struts que puede derivar en ejecución remota de código. Solo están afectadas las aplicaciones que usan ese mapeador concreto; la corrección llega en Struts 6.12.0 y 7.4.0.
Una vulnerabilidad de alta gravedad (CVSS 8.7) en Citrix NetScaler ADC y NetScaler Gateway está siendo explotada de forma activa. CISA la ha incorporado a su catálogo KEV el 4 de octubre de 2026 y fija el 7 de octubre como plazo de remediación para las agencias federales estadounidenses. Hay versiones corregidas disponibles.
La actualización del canal estable de Chrome para escritorio, publicada el 1 de octubre de 2026, resuelve cuatro fallos de seguridad: dos críticos (CVSS 9.6) en WebGL y en el componente FileSystem de Windows, y dos de gravedad alta (CVSS 8.8) en SVG y en el motor V8. Afecta a todas las instalaciones de Chrome anteriores a la versión 154.0.8037.97.
Microsoft ha publicado un aviso sobre CVE-2026-96940, un fallo de autorización en Exchange Server con puntuación CVSS 8.8 que permite a un atacante ya autenticado elevar privilegios a través de la red. Afecta a organizaciones que operan sus propios servidores Exchange.
Las vulnerabilidades CVE-2026-102489 y CVE-2026-102490, ambas con CVSS 9.4, han entrado en el catálogo KEV de CISA el 2 de octubre. Combinadas permiten secuestrar una sesión, ejecutar código y escalar privilegios hasta root en servidores Zammad.
Fortinet ha publicado el aviso FG-IR-26-175 sobre CVE-2026-104286, un fallo crítico (CVSS 9.8) en FortiMail que permite a un atacante sin autenticar escribir ficheros arbitrarios en el sistema. CISA ya lo ha incluido en su catálogo KEV por explotación activa confirmada.
La Fundación Apache ha publicado el 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server, que corrige fallos en mod_rewrite, mod_http2, mod_ssl y mod_dav_fs. Tres de ellos tienen puntuación crítica (CVSS 9,8) y afectan a todas las versiones 2.4.x hasta la 2.4.68.
CVE-2026-96658, con una puntuación CVSS de 9.9 sobre 10, permite a un usuario autenticado con permisos bajos escapar del sandbox safemode del motor de plantillas de Foreman y ejecutar comandos arbitrarios en el servidor. Afecta a las organizaciones que usan Foreman (y productos derivados) para gestionar su parque de servidores.
Mozilla ha publicado Firefox 157, Thunderbird 157 y las correspondientes versiones ESR para solucionar 11 fallos de gravedad crítica (CVSS 9,1 a 9,8) que permiten escapar del aislamiento del navegador o ejecutar código con solo visitar una página maliciosa. Afecta a cualquier equipo con Firefox o Thunderbird.
CISA ha incluido en su catálogo KEV la vulnerabilidad crítica de omisión de autenticación en la API de Cisco Catalyst SD-WAN Manager, con plazo de corrección para organismos federales el 3 de octubre de 2026. Cualquier organización con esta plataforma expuesta debe actualizar de inmediato y revisar indicadores de compromiso.