Ataques reales contra JFrog Artifactory autoalojado han combinado varios CVE para pasar de peticiones sin autenticar a privilegios de administrador. El objetivo va más allá del acceso: crear persistencia, desplegar backdoors y abrir la puerta a un posible compromiso de la cadena de suministro de software. Entre el 15 de agosto y el 8 de septiembre de 2026, varias instancias … [Leer más...] acerca de Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos
cve
Keycloak corrige un fallo crítico en el restablecimiento de contraseñas que permite tomar cuentas sin autenticación
Keycloak ha corregido una vulnerabilidad crítica, CVE-2026-18963, que permite a un atacante remoto y sin autenticación forzar el restablecimiento de contraseña de cualquier usuario y hacerse con su cuenta. La prioridad pasa por actualizar a versiones corregidas o, si no es posible, desactivar 'Forgot password' en todos los realms. Keycloak, uno de los productos más extendidos … [Leer más...] acerca de Keycloak corrige un fallo crítico en el restablecimiento de contraseñas que permite tomar cuentas sin autenticación
De cero a root: cómo dos vulnerabilidades críticas exponen los sistemas QNAP
QNAP, la empresa taiwanesa especializada en diseño y fabricación de dispositivos de almacenamiento conectado en red (NAS) y soluciones asociadas, se ve afectada por una vulnerabilidad de evasión de autenticación y otra de path traversal. Las vulnerabilidades identificadas con los códigos CVE-2025-52856 y CVE-2025-52861 afectan concretamente al componente QVR para VioStor … [Leer más...] acerca de De cero a root: cómo dos vulnerabilidades críticas exponen los sistemas QNAP
Vulnerabilidad en la plataforma Mendix (CVE-2023-49069)
El pasado 10 de septiembre de 2024 se dio a conocer una vulnerabilidad del tipo "timing attack" (CVE-2023-49069), descubierta por el equipo de Auditoría de Hispasec, la cual afecta a diferentes versiones de Mendix, una plataforma destinada al desarrollo de aplicaciones web y móvil. Un ataque basado en tiempo consiste en obtener información sensible de la aplicación de … [Leer más...] acerca de Vulnerabilidad en la plataforma Mendix (CVE-2023-49069)
Account Takeover en AnswerDev (CVE-2023-0744)
Recientemente, nuestro SOC Manager Eduardo Pérez-Malumbres Cervera @blueudp, ha descubierto una vulnerabilidad crítica de "Account Takeover" en AnswerDev (<1.0.4), un aplicativo de preguntas y respuestas, asignada con el identificador CVE-2023-0744. Esta vulnerabilidad, permite a un atacante tomar el control de una cuenta de usuario en el aplicativo, conociendo nada más … [Leer más...] acerca de Account Takeover en AnswerDev (CVE-2023-0744)




