Vulnerabilidades relevantes por criticidad, explotación activa y relevancia de la tecnología afectada, redactadas automáticamente a partir de los datos de NVD, CISA KEV y avisos de fabricante. RSS
Cuatro fallos de severidad crítica (CVSS 9.8 y 9.9) en ClearPass Policy Manager permiten, en el peor de los casos, ejecutar código, saltarse la autenticación o lanzar comandos contra la base de datos sin credenciales. Afecta a cualquier organización que use ClearPass para el control de acceso a la red.
Un fallo crítico (CVSS 9.8) en la popular librería de plantillas Handlebars para JavaScript permite ejecutar código en el servidor cuando la aplicación pasa objetos AST en lugar de cadenas de texto a sus funciones de compilación. Está corregido en la versión 4.7.10.
Google ha publicado la actualización del canal estable de Chrome para escritorio que corrige 62 vulnerabilidades, 15 de ellas con puntuación CVSS 9,6 porque permiten ejecutar código fuera del sandbox del navegador. La versión corregida es la 155.0.8059.39 y afecta a Chrome en Windows, Mac, Android e iOS.
El módulo YAML para Perl en versiones anteriores a la 1.30 permite que un documento YAML malicioso instancie objetos de clases arbitrarias y dispare su método DESTROY, con consecuencias como el borrado de árboles de directorios. Se identifica como CVE-2017-20285 y tiene una puntuación CVSS de 9,1 (crítica).
Apache ha publicado el boletín S2-075 por una inyección OGNL en el antiguo "legacy RESTful action mapper" de Struts que puede derivar en ejecución remota de código. Solo están afectadas las aplicaciones que usan ese mapeador concreto; la corrección llega en Struts 6.12.0 y 7.4.0.
Una vulnerabilidad de alta gravedad (CVSS 8.7) en Citrix NetScaler ADC y NetScaler Gateway está siendo explotada de forma activa. CISA la ha incorporado a su catálogo KEV el 4 de octubre de 2026 y fija el 7 de octubre como plazo de remediación para las agencias federales estadounidenses. Hay versiones corregidas disponibles.
La actualización del canal estable de Chrome para escritorio, publicada el 1 de octubre de 2026, resuelve cuatro fallos de seguridad: dos críticos (CVSS 9.6) en WebGL y en el componente FileSystem de Windows, y dos de gravedad alta (CVSS 8.8) en SVG y en el motor V8. Afecta a todas las instalaciones de Chrome anteriores a la versión 154.0.8037.97.
Microsoft ha publicado un aviso sobre CVE-2026-96940, un fallo de autorización en Exchange Server con puntuación CVSS 8.8 que permite a un atacante ya autenticado elevar privilegios a través de la red. Afecta a organizaciones que operan sus propios servidores Exchange.
Las vulnerabilidades CVE-2026-102489 y CVE-2026-102490, ambas con CVSS 9.4, han entrado en el catálogo KEV de CISA el 2 de octubre. Combinadas permiten secuestrar una sesión, ejecutar código y escalar privilegios hasta root en servidores Zammad.
Fortinet ha publicado el aviso FG-IR-26-175 sobre CVE-2026-104286, un fallo crítico (CVSS 9.8) en FortiMail que permite a un atacante sin autenticar escribir ficheros arbitrarios en el sistema. CISA ya lo ha incluido en su catálogo KEV por explotación activa confirmada.
La Fundación Apache ha publicado el 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server, que corrige fallos en mod_rewrite, mod_http2, mod_ssl y mod_dav_fs. Tres de ellos tienen puntuación crítica (CVSS 9,8) y afectan a todas las versiones 2.4.x hasta la 2.4.68.
CVE-2026-96658, con una puntuación CVSS de 9.9 sobre 10, permite a un usuario autenticado con permisos bajos escapar del sandbox safemode del motor de plantillas de Foreman y ejecutar comandos arbitrarios en el servidor. Afecta a las organizaciones que usan Foreman (y productos derivados) para gestionar su parque de servidores.