Una cadena de intrusión observada en ataques reales muestra cómo una inyección SQL puede terminar en ejecución de comandos en Windows con privilegios de SYSTEM. El salto se apoya en Oracle Database y su capacidad para cargar y compilar Java dentro del propio motor, una función potente que también amplía la superficie de ataque si se mantiene habilitada sin control. Una … [Leer más...] acerca de Una inyección SQL en Oracle se convierte en ejecución como SYSTEM en Windows con Java dentro de la base de datos
Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos
Un defecto en el firmware de COLDCARD degradó la aleatoriedad al generar frases semilla y se relaciona con barridos masivos de direcciones de Bitcoin, incluido un robo de 1.082,65 BTC en 41 minutos. Coinkite publicó un firmware de emergencia, pero las semillas creadas con versiones vulnerables deben considerarse expuestas y requieren migración de fondos. Un episodio de robo … [Leer más...] acerca de Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos
Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas
Se explota de forma activa CVE-2026-20316 en Cisco Secure Firewall Management Center, un fallo que permite iniciar sesión sin autenticación previa mediante credenciales estáticas de una cuenta de bajo privilegio. Cisco ya distribuye hotfixes y pide revisar un indicador concreto en logs, la presencia de /var/tmp/license.tmp, además de reducir la exposición del interfaz de … [Leer más...] acerca de Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas
Un fallo crítico en Gitea permite ejecutar comandos en el servidor mediante hooks de Git
La vulnerabilidad CVE-2026-60004 abre la puerta a la ejecución remota de comandos en Gitea si un atacante cuenta con permisos de escritura en un repositorio. La corrección pasa por actualizar, se cita Gitea 1.27.1 como versión con parche, y por auditar de inmediato el uso de hooks de Git y los permisos de colaboradores. Un fallo de seguridad catalogado como crítico en Gitea … [Leer más...] acerca de Un fallo crítico en Gitea permite ejecutar comandos en el servidor mediante hooks de Git
Un zero-day crítico en Fastjson abre la puerta a ataques remotos en servidores Java
Una vulnerabilidad crítica, CVE-2026-16723, se explota de forma activa en Fastjson 1.x para lograr ejecución remota de código en servidores que procesan JSON. La rama 1.x no tiene parche oficial, así que la contención pasa por activar SafeMode, usar una build noneautotype o migrar a fastjson2. La explotación activa de CVE-2026-16723 ha puesto bajo presión a equipos de … [Leer más...] acerca de Un zero-day crítico en Fastjson abre la puerta a ataques remotos en servidores Java




