Una al día
Una-al-día nació a raíz de un inocente comentario en un canal IRC hace casi 19 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.
-
Un fallo en Steam para Windows permite escalar privilegios a SYSTEM sin UAC
Un proof of concept llamado BrokenPipe muestra cómo un usuario estándar en Windows puede elevar permisos hasta NT AUTHORITY\SYSTEM a través de Steam Client Service, sin contraseña de administrador ni aviso de UAC. Es una escalada local, no remota, y por ahora no consta CVE público ni una corrección verificada específica para este caso. Un […]
La entrada Un fallo en Steam para Windows permite escalar privilegios a SYSTEM sin UAC se publicó primero en Una Al Día.
-
Una campaña explota dos zero-days críticos en Citrix NetScaler para instalar web shells y moverse por la red
Dos vulnerabilidades zero-day críticas en Citrix NetScaler se explotan activamente para lograr ejecución remota de código sin autenticación y desplegar web shells y herramientas de tunelización. Citrix ya publicó parches y CISA ha marcado una fecha límite, el 30 de septiembre de 2026, para que los organismos federales de EEUU corrijan el riesgo. Una campaña […]
La entrada Una campaña explota dos zero-days críticos en Citrix NetScaler para instalar web shells y moverse por la red se publicó primero en Una Al Día.
-
Una campaña automatizada saquea servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure
Una oleada de escaneos masivos está buscando servidores de desarrollo de Vite publicados en Internet para extraer ficheros sensibles y hacerse con credenciales de AWS y Microsoft Azure. Los ataques explotan CVE-2026-39364, un fallo que permite leer archivos sin autenticación al eludir los controles de acceso del dev server. La industria de la seguridad ha […]
La entrada Una campaña automatizada saquea servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure se publicó primero en Una Al Día.
-
CISA da de plazo hasta el 30 de septiembre para parchear dos fallos críticos en Citrix NetScaler ya explotados
CISA ha fijado el 30 de septiembre como fecha límite para que las agencias federales de EE UU apliquen parches a dos zero-day en Citrix NetScaler ya explotados de forma activa. Los fallos, CVE-2026-88771 y CVE-2026-88772, permiten ejecución remota de código sin autenticación en condiciones habituales de despliegue. La Agencia de Ciberseguridad y Seguridad de […]
La entrada CISA da de plazo hasta el 30 de septiembre para parchear dos fallos críticos en Citrix NetScaler ya explotados se publicó primero en Una Al Día.
-
Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código
Unbound ha publicado la versión 1.26.1 para corregir CVE-2026-81642, un fallo crítico en su validador DNSSEC con riesgo de caída del servicio y potencial RCE. La vulnerabilidad afecta a todas las versiones hasta 1.26.0 y se activa al validar una zona DNS maliciosa. Los equipos que operan resolutores DNS con validación DNSSEC tienen una actualización […]
La entrada Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código se publicó primero en Una Al Día.
-
Cisco corrige un zero-day crítico en ISE que ya se explota en ataques
Cisco ha publicado parches de emergencia para Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) por el CVE-2026-76460, un zero-day con CVSS 10.0. El fallo permite saltarse la autenticación de forma remota y Cisco confirma explotación activa, así que la prioridad pasa por actualizar y revisar registros en busca de señales de intrusión. […]
La entrada Cisco corrige un zero-day crítico en ISE que ya se explota en ataques se publicó primero en Una Al Día.
-
Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture
Una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture permite subir archivos sin autenticación y plantar una web shell PHP para ejecutar código en el servidor. El fallo, CVE-2026-27540, afecta a versiones 2.0.3.1 y anteriores y ya se explota de forma activa. Los atacantes están aprovechando una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead […]
La entrada Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture se publicó primero en Una Al Día.
-
Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos
Ataques reales contra JFrog Artifactory autoalojado han combinado varios CVE para pasar de peticiones sin autenticar a privilegios de administrador. El objetivo va más allá del acceso: crear persistencia, desplegar backdoors y abrir la puerta a un posible compromiso de la cadena de suministro de software. Entre el 15 de agosto y el 8 de […]
La entrada Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos se publicó primero en Una Al Día.
-
Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes
Trezor ha avisado de que atacantes accedieron a un proveedor externo de correo y lo usaron para lanzar emails de phishing con apariencia legítima. El gancho juega con una falsa ‘vulnerabilidad’ en microcontroladores STM32 para empujar a los usuarios a pinchar enlaces y acabar entregando su frase semilla. Trezor ha comunicado una intrusión en un […]
La entrada Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes se publicó primero en Una Al Día.
-
Google corrige un día cero de V8 en Chrome que se explota de forma activa
Google ha distribuido una actualización urgente de Chrome para corregir CVE-2026-85046, un zero-day en V8 con explotación activa. La solución pasa por actualizar a Chrome 152.0.7977.82 o superior y reiniciar el navegador para aplicar el parche. Google ha lanzado una actualización urgente para Chrome tras detectar la explotación activa de CVE-2026-85046, un día cero de […]
La entrada Google corrige un día cero de V8 en Chrome que se explota de forma activa se publicó primero en Una Al Día.
