Vulnerabilidades relevantes por criticidad, explotación activa y relevancia de la tecnología afectada, redactadas automáticamente a partir de los datos de NVD, CISA KEV y avisos de fabricante. RSS
CVE-2026-96658, con una puntuación CVSS de 9.9 sobre 10, permite a un usuario autenticado con permisos bajos escapar del sandbox safemode del motor de plantillas de Foreman y ejecutar comandos arbitrarios en el servidor. Afecta a las organizaciones que usan Foreman (y productos derivados) para gestionar su parque de servidores.
Mozilla ha publicado Firefox 157, Thunderbird 157 y las correspondientes versiones ESR para solucionar 11 fallos de gravedad crítica (CVSS 9,1 a 9,8) que permiten escapar del aislamiento del navegador o ejecutar código con solo visitar una página maliciosa. Afecta a cualquier equipo con Firefox o Thunderbird.
CISA ha incluido en su catálogo KEV la vulnerabilidad crítica de omisión de autenticación en la API de Cisco Catalyst SD-WAN Manager, con plazo de corrección para organismos federales el 3 de octubre de 2026. Cualquier organización con esta plataforma expuesta debe actualizar de inmediato y revisar indicadores de compromiso.
Cisco ha publicado un aviso de seguridad sobre CVE-2026-76504, un fallo crítico (CVSS 9.8) en la API de Catalyst SD-WAN Manager que permite a un atacante remoto y sin autenticar acceder al sistema con privilegios de administrador. Hay actualización disponible, pero no existe solución alternativa.
CISA ha incorporado al catálogo KEV la vulnerabilidad CVE-2026-86950 de CoreGraphics, corregida por Apple el 28 de septiembre, lo que confirma que se está explotando en ataques reales. Afecta a iPhone, iPad y Mac, y el plazo federal de corrección vence el 2 de octubre de 2026.
Google ha publicado una actualización del canal estable de Chrome para escritorio que soluciona 95 vulnerabilidades. Veintitrés de ellas tienen una puntuación CVSS de 9,6 y permitirían ejecutar código fuera del sandbox del navegador con solo visitar una página maliciosa. Afecta también a navegadores basados en Chromium, como Microsoft Edge.
La vulnerabilidad CVE-2026-86950 permite ejecutar código arbitrario al procesar un archivo manipulado. Apple reconoce que se ha usado en un ataque muy sofisticado contra personas concretas y CISA la ha incluido en su catálogo de vulnerabilidades explotadas.
La vulnerabilidad CVE-2026-12342, con una puntuación CVSS de 9,6 sobre 10, afecta a todas las versiones de SailPoint IdentityIQ y permite a un atacante sin credenciales ejecutar código en el servidor. Afecta a cualquier organización que use IdentityIQ para el gobierno de identidades.
Tres fallos críticos (CVSS 9,6-9,9) en el demonio LXD permiten a un usuario autenticado con permiso para crear instancias escribir, borrar o sustituir archivos en cualquier ruta del anfitrión con privilegios de root. Hay versiones corregidas disponibles: 4.0.14, 5.0.10, 5.21.8 y 6.10.
Google ha publicado dos boletines de seguridad que detallan las vulnerabilidades críticas CVE-2026-19759 y CVE-2026-81867 en Cloud Application Integration. Ambas permitían a usuarios autenticados ejecutar código o llamadas internas privilegiadas, y ya fueron corregidas en la plataforma en junio de 2026.
Google Cloud Application IntegrationGoogle Cloud Platform2 CVE
Citrix ha publicado el boletín CTX697096 con tres vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway. Dos de ellas (CVE-2026-88771 y CVE-2026-88772) ya están siendo explotadas y CISA fijó el 30 de septiembre de 2026 como plazo de corrección para los organismos federales de EEUU.