Una al día
Una-al-día nació a raíz de un inocente comentario en un canal IRC hace casi 19 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.
-
Atacantes aprovechan un fallo crítico en Atlassian Data Center tras publicarse una prueba de concepto
La vulnerabilidad CVE-2026-21589 en productos Atlassian Data Center ya registra intentos de explotación pocas horas después de difundirse una prueba de concepto. El defecto permite leer ficheros concretos sin autenticación y, en entornos integrados con Crowd, puede facilitar una escalada hasta permisos de administrador. Los intentos de explotación contra CVE-2026-21589 han empezado a aparecer casi […]
La entrada Atacantes aprovechan un fallo crítico en Atlassian Data Center tras publicarse una prueba de concepto se publicó primero en Una Al Día.
-
Dos fallos en LibreOffice y OpenOffice permiten ejecutar código al abrir hojas de cálculo sin avisos de macros
Dos vulnerabilidades permiten ejecutar código al abrir documentos ofimáticos manipulados sin depender de los avisos clásicos de macros. LibreOffice Calc ya cuenta con corrección, mientras que en Apache OpenOffice la mitigación pasa por recortar superficie de ataque, especialmente desactivando Java hasta que llegue el parche estable. El riesgo no llega por una macro visible ni […]
La entrada Dos fallos en LibreOffice y OpenOffice permiten ejecutar código al abrir hojas de cálculo sin avisos de macros se publicó primero en Una Al Día.
-
Una vulnerabilidad crítica en Rejetto HFS permite falsificar sesiones de administrador y ejecutar código
Se explota activamente CVE-2026-61500 en Rejetto HTTP File Server (HFS), un fallo crítico que permite falsificar una sesión de administrador y acabar en ejecución remota de código. Afecta a HFS 3.0.0 a 3.2.0 y se corrige en 3.2.1, por lo que la actualización resulta prioritaria si el servidor está expuesto a Internet. Administradores y equipos […]
La entrada Una vulnerabilidad crítica en Rejetto HFS permite falsificar sesiones de administrador y ejecutar código se publicó primero en Una Al Día.
-
Un fallo en Steam para Windows permite escalar privilegios a SYSTEM sin UAC
Un proof of concept llamado BrokenPipe muestra cómo un usuario estándar en Windows puede elevar permisos hasta NT AUTHORITY\SYSTEM a través de Steam Client Service, sin contraseña de administrador ni aviso de UAC. Es una escalada local, no remota, y por ahora no consta CVE público ni una corrección verificada específica para este caso. Un […]
La entrada Un fallo en Steam para Windows permite escalar privilegios a SYSTEM sin UAC se publicó primero en Una Al Día.
-
Una campaña explota dos zero-days críticos en Citrix NetScaler para instalar web shells y moverse por la red
Dos vulnerabilidades zero-day críticas en Citrix NetScaler se explotan activamente para lograr ejecución remota de código sin autenticación y desplegar web shells y herramientas de tunelización. Citrix ya publicó parches y CISA ha marcado una fecha límite, el 30 de septiembre de 2026, para que los organismos federales de EEUU corrijan el riesgo. Una campaña […]
La entrada Una campaña explota dos zero-days críticos en Citrix NetScaler para instalar web shells y moverse por la red se publicó primero en Una Al Día.
-
Una campaña automatizada saquea servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure
Una oleada de escaneos masivos está buscando servidores de desarrollo de Vite publicados en Internet para extraer ficheros sensibles y hacerse con credenciales de AWS y Microsoft Azure. Los ataques explotan CVE-2026-39364, un fallo que permite leer archivos sin autenticación al eludir los controles de acceso del dev server. La industria de la seguridad ha […]
La entrada Una campaña automatizada saquea servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure se publicó primero en Una Al Día.
-
CISA da de plazo hasta el 30 de septiembre para parchear dos fallos críticos en Citrix NetScaler ya explotados
CISA ha fijado el 30 de septiembre como fecha límite para que las agencias federales de EE UU apliquen parches a dos zero-day en Citrix NetScaler ya explotados de forma activa. Los fallos, CVE-2026-88771 y CVE-2026-88772, permiten ejecución remota de código sin autenticación en condiciones habituales de despliegue. La Agencia de Ciberseguridad y Seguridad de […]
La entrada CISA da de plazo hasta el 30 de septiembre para parchear dos fallos críticos en Citrix NetScaler ya explotados se publicó primero en Una Al Día.
-
Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código
Unbound ha publicado la versión 1.26.1 para corregir CVE-2026-81642, un fallo crítico en su validador DNSSEC con riesgo de caída del servicio y potencial RCE. La vulnerabilidad afecta a todas las versiones hasta 1.26.0 y se activa al validar una zona DNS maliciosa. Los equipos que operan resolutores DNS con validación DNSSEC tienen una actualización […]
La entrada Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código se publicó primero en Una Al Día.
-
Cisco corrige un zero-day crítico en ISE que ya se explota en ataques
Cisco ha publicado parches de emergencia para Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) por el CVE-2026-76460, un zero-day con CVSS 10.0. El fallo permite saltarse la autenticación de forma remota y Cisco confirma explotación activa, así que la prioridad pasa por actualizar y revisar registros en busca de señales de intrusión. […]
La entrada Cisco corrige un zero-day crítico en ISE que ya se explota en ataques se publicó primero en Una Al Día.
-
Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture
Una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture permite subir archivos sin autenticación y plantar una web shell PHP para ejecutar código en el servidor. El fallo, CVE-2026-27540, afecta a versiones 2.0.3.1 y anteriores y ya se explota de forma activa. Los atacantes están aprovechando una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead […]
La entrada Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture se publicó primero en Una Al Día.
