Frappe Technologies 多款产品的认证绕过 Jue, 08/10/2026 - 11:23 受影响资源通知 Frappe Cloud;ERPNext 注册服务. 描述 INCIBE 已协调发布一项中等严重性漏洞,该漏洞影响多款 Frappe Technologies 产品, 企业资源规划软件和用于管理及控制多次 Frappe 部署的云平台. 该漏洞由 Miguel Jiménez Cámara 发现。该漏洞被分配了以下代码, CVSS 基本分数 v4.0, CVSS 向量和 CWE 漏洞类型:CVE-2026-4894: CVSS 4.0 版: 6.9 | CVSS AV:不适用:升/吨:不适用 / PR:不适用:N/VC:L/VI 系列:L/VA:N/SC:不适用:不适用:N | CWE-290 INCIBE-2026-720 标识号 解决方案 该漏洞已由 Frappe Technologies 团队修复. 详细信息 CVE-2026-4894: 与 Frappe Cloud 和 ERPNext 的认证过程中验证不足相关的漏洞, que permite aceptar varias direcciones de correo electrónico mediante la manipulación Leer Más
Investigación sobre el acceso a datos personales vinculados al portal de empleo del FBI 08/10/2026 周四, 08/10/2026 - 10:47 这 22 九月的 2026, ShinyHunters afirmó haber comprometido el portal FBIJobs.gov y obtenido información de empleados actuales y anteriores, así como de solicitantes de empleo. El FBI confirmó al día siguiente que investigaba una posible afectación de información personal identificable relacionada con su plantilla.Una muestra atribuida al incidente contenía nombres, 地址, teléfonos, 出生日期, 社会安全号码, contactos de emergencia y descripciones de puestos, aunque no se ha confirmado públicamente el volumen total afectado. 联邦调查局随后确定该事件起因于一个由第三方管理的平台,该平台未应用安全更新. 该机构撤换了负责该平台的承包商,并采取措施以减少新的风险 Leer Más
Cisco Jue 产品中存在多个漏洞, 08/10/2026 - 08:56 受影响资源通知 以下产品的版本低于所指示的版本:Cisco Meraki 校园网关: 32.2.5 和 33.1.4;Cisco Meraki MG 蜂窝网关: 26.1.4;Cisco Meraki MR 无线接入点: 30.7.3, 31.1.8.1, 32.2.5 和 33.1.3;Cisco Meraki MS 系列交换机: 18.1.9, IOS XE 17.15.6, IOS XE 17.18.4.1 e IOS XE 26.1.2;Cisco Meraki MV 智能摄像头: 8.0;Cisco Meraki MX 安全与 SD-WAN 设备: 18.107.14, 19.2.9, 26.1.7 和 26.2.3. 思科已发布的说明 7 漏洞: 1 严重性为 Critical 且 6 高严重性漏洞,可, 在利用的情况下, 可能允许未授权访问资源, 内存损坏, 命令注入, 绕过安全控制或导致拒绝服务 (二). Identificador INCIBE-2026-718 Solución Actualizar los productos afectados a las siguientes versiones:Cisco Meraki Campus Gateway 32.2: 32.2.5, prevista para Leer Más
Path Traversal en FortiMail de Fortinet Jue, 08/10/2026 - 08:56 Aviso Recursos Afectados Las siguientes versiones de FortiMail:8.0.0 自 8.0.1;7.6.0 自 7.6.6;7.4.0 自 7.4.8;7.2.0 自 7.2.9. Descripción Fortinet ha publicado una vulnerabilidad de severidad crítica que, 如果被利用, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema y ejecutar código o comandos no autorizados.Fortinet y CISA han confirmado la explotación activa de CVE-2026-104286. Identificador INCIBE-2026-717 Solución Actualizar FortiMail a una de las siguientes versiones:8.0.2 或更高版本;7.6.7 或更高版本;7.4.9 o posterior.Los sistemas de la rama 7.2 deben migrarse a FortiMail 7.4.9 o posterior.Cuando no sea posible actualizar inmediatamente, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) o restringir el acceso a las interfaces de administración y webmail desde redes de confianza.FortiMail Cloud fue corregido por el fabricante el 5 十月 2026 Leer Más
Múltiples vulnerabilidades en productos de Splunk Jue, 08/10/2026 - 08:56 Aviso Recursos Afectados Las siguientes versiones de Splunk Enterprise:10.4.0 自 10.4.2;10.2.0 自 10.2.6;10.0.0 自 10.0.9;9.4.0 a 9.4.14.También están afectadas las versiones de Splunk Secure Gateway anteriores a 3.10.11, 3.9.25 和 3.8.72 por determinadas vulnerabilidades. Descripción Splunk ha publicado 22 漏洞: 3 严重性, 3 高严重性且 16 中等严重性, 在利用的情况下, 可能允许远程代码执行, la escalada de privilegios, el acceso no autorizado a información, la inyección SQL, 服务器端请求伪造 (SSRF) 或导致拒绝服务 (二). Identificador INCIBE-2026-716 Solución Actualizar Splunk Enterprise a una de las siguientes versiones, 根据所使用的分支:10.4.3 或更高版本;10.2.7 或更高版本;10.0.10 或更高版本;9.4.15 o posterior.Actualizar Splunk Secure Gateway a las versiones 3.10.11, 3.9.25 或 3.8.72, según corresponda.Splunk indica que las vulnerabilidades Leer Más
Inyección SQL en la plataforma de demostración de NetBoard CRM Jue, 08/10/2026 - 08:52 Aviso Recursos Afectados NetBoard CRM Demo Platform. Última versión de demostración (noviembre de 2025). 描述 INCIBE 已协调发布一个严重漏洞, que afecta a la plataforma de demostración de NetBoard CRM, entorno de prueba interactivo de software empresarial. 漏洞已由 Gonzalo Aguilar García 发现 (6哈哈阿克).此漏洞已分配以下代码, CVSS 基本分数 v4.0, CVSS 向量和 CWE 漏洞类型:CVE-2026-12260: CVSS 4.0 版: 10 | CVSS AV:不适用:升/吨:不适用 / PR:不适用:N/VC:H/VI 型:H/VA (英语):L/SC (长板/平局):高/严重性信息:H/SA:L | CWE-89 Identificador INCIBE-2026-719 Solución No hay solución reportada por el momento. Detalle CVE-2026-12260: inyección SQL en la plataforma de demostración de NetBoard CRM; 具体来说, el componente vulnerable es el parámetro POST user-name en el endpoint /module/auth/recovery.php. El parámetro es vulnerable a ataques ciegos basados Leer Más
SenNet Datalogger 系列中的路径遍历漏洞 200 由 Satel Iberia 发布, 07/10/2026 - 17:56 SenNet Datalogger 系列受影响资源警告 200 V7.0m-1.53h. 描述 INCIBE 已协调发布一个高严重性漏洞,该漏洞影响 SenNet Datalogger 系列 200 由 Satel Iberia 提供, 用于商业和工业建筑监控与控制的硬件. 该漏洞由 rijndael86 发现。该漏洞分配了以下代码, CVSS 基本分数 v4.0, CVSS 向量和 CWE 漏洞类型:CVE-2026-5703: CVSS 4.0 版: 7.1 | CVSS AV:不适用:升/吨:不适用 / PR:L/UI:N/VC:H/VI 型:不适用:N/SC:不适用:不适用:N | CWE-35,INCIBE-2026-714 标识. 解决方案 该漏洞已由 Satel Iberia 团队在 V7.2a 版本中修复: 详细信息 CVE-2026-5703 200 Satel Iberia 的 SenNet Datalogger 系列中的路径遍历漏洞, concretamente en el portal web proporcionado por el dispositivo que permite a un usuario autenticado leer Leer Más
La vulnerabilidad CVE-2026-21589 en productos Atlassian Data Center ya registra intentos de explotación pocas horas después de difundirse una prueba de concepto. El defecto permite leer ficheros concretos sin autenticación y, en entornos integrados con Crowd, puede facilitar una escalada hasta permisos de administrador. Los intentos de explotación contra CVE-2026-21589 han empezado a aparecer casi […] La entrada Atacantes aprovechan un fallo crítico en Atlassian Data Center tras publicarse una prueba de concepto se publicó primero en Una Al Día. Leer Más
BugTracker.NET中的多重漏洞 周三, 07/10/2026 - 10:09 影响资源公告 BugTracker.NET 3.6.8 描述 INCIBE 已协调出版 3 影响BugTracker.NET的高危漏洞, 一个用于跟踪错误和问题的免费开源Web应用程序. 这些漏洞由阿尔瓦罗·蒙福尔特·德拉乌尔加(Álvaro Monforte de la Huerga)和胡安·加布里埃尔·鲁伊斯·费尔南德斯(Juan Gabriel Ruiz Fernández)发现, 属于国防部。这些漏洞已分配以下代码, CVSS 基本分数 v4.0, CVSS 向量和 CWE 漏洞类型:CVE-2026-92531: CVSS 4.0 版: 7.5 | CVSS 公司:4.0/自动驾驶汽车:不适用:升/吨:P/PR:H/UI:N/VC:H/VI 型:H/VA (英语):H/SC:不适用:不适用:N | CWE-78 CVE-2026-92532: CVSS 4.0 版: 7.5 | CVSS 公司:4.0/自动驾驶汽车:不适用:升/吨:P/PR:H/UI:N/VC:H/VI 型:H/VA (英语):H/SC:不适用:不适用:N | CWE-434 CVE-2026-92533: CVSS 4.0 版: 7.1 | CVSS 公司:4.0/自动驾驶汽车:不适用:升/吨:不适用 / PR:L/UI:N/VC:H/VI 型:不适用:N/SC:不适用:不适用:N | CWE-22 INCIBE-2026-715 标识符 解决方案 目前未报告解决方案. CVE-2026-92531 详情: BugTracker.NET SVN集成组件中的操作系统命令注入漏洞. La aplicación incorpora el valor Leer Más
Múltiples vulnerabilidades en SMA 1000 de SonicWall Mié, 07/10/2026 - 09:01 Aviso Recursos Afectados SonicWall SMA 1000, incluidos los modelos 6210, 7210 y 8200v, con las siguientes versiones:12.4.3-03526 和以前的;12.5.0-02952 和以前的. 描述 SonicWall 已发布 4 漏洞: 严重性为 Critical 的 One, 2 de severidad alta y una de severidad media que, 在利用的情况下, podrían permitir realizar solicitudes desde el dispositivo hacia sistemas internos, 执行命令, escribir archivos fuera de los directorios autorizados, ejecutar código o realizar ataques Cross-Site Scripting (XSS (XSS)). Identificador INCIBE-2026-713 Solución Actualizar SMA 1000 a una de las siguientes versiones:12.4.3-03670 或更高版本;12.5.0-03082 或更高版本. Detalle CVE-2026-102255: vulnerabilidad Server-Side Request Forgery (SSRF) previa a la autenticación en el portal WorkPlace de SMA 1000. Un atacante remoto no autenticado podría utilizar el dispositivo como intermediario para enviar solicitudes a sistemas o servicios internos y realizar acciones Leer Más
Múltiples vulnerabilidades en productos de HPE Mié, 07/10/2026 - 09:01 Aviso Recursos Afectados HPE Networking AOS-Switch (AOS-S), 版本 16.11.0031 和以前的;HPE Networking ClearPass Policy Manager (CPPM), 版本 6.14.0 和以前的;HPE Networking ClearPass Policy Manager (CPPM), 版本 6.11.15 和以前的. 描述 HPE已发布 37 漏洞: 16 严重性, 12 高严重性且 9 中等严重性, 在利用的情况下, podrían permitir eludir la autenticación, obtener acceso administrativo, ejecutar código o comandos, 提升特权, consultar o modificar archivos, acceder a información confidencial o provocar una denegación de servicio (二). Una de las vulnerabilidades fue notificada por Haxship1337. Identificador INCIBE-2026-712 Solución Actualizar los productos afectados a las siguientes versiones:HPE Networking AOS-Switch: 版本 16.11.0032 或更高版本;HPE Networking ClearPass Policy Manager, 分支 6.14: 版本 6.14.1 或更高版本;HPE Networking ClearPass Policy Manager, 分支 6.11: 版本 6.11.16 o posterior.Se recomienda limitar Leer Más
Boletín de seguridad de Android de octubre de 2026 结婚, 07/10/2026 - 09:01 Aviso Recursos Afectados Dispositivos con las siguientes versiones de Android, en función de cada vulnerabilidad:人造人 14;人造人 15;人造人 16;人造人 16 QPR2;人造人 17. Descripción Google ha publicado 25 漏洞: 7 严重性为 Critical 且 18 高严重性漏洞,可, 在利用的情况下, podrían permitir la elevación de privilegios, 远程代码执行, la divulgación de información o provocar una denegación de servicio (二). Identificador INCIBE-2026-711 Solución Actualizar los dispositivos Android a un nivel de parche de seguridad del 1 十月 2026 o posterior.También se recomienda instalar las actualizaciones del sistema de Google Play disponibles para el dispositivo. Detalle CVE-2026-58865: vulnerabilidad en varias funciones de PduParser.java, provocada por la ausencia de una comprobación de límites. Un atacante remoto podría causar una denegación de servicio persistente Leer Más
Dos vulnerabilidades permiten ejecutar código al abrir documentos ofimáticos manipulados sin depender de los avisos clásicos de macros. LibreOffice Calc ya cuenta con corrección, mientras que en Apache OpenOffice la mitigación pasa por recortar superficie de ataque, especialmente desactivando Java hasta que llegue el parche estable. El riesgo no llega por una macro visible ni […] La entrada Dos fallos en LibreOffice y OpenOffice permiten ejecutar código al abrir hojas de cálculo sin avisos de macros se publicó primero en Una Al Día. Leer Más
Actividad no autorizada de agentes de OpenAI en servicios públicos australianos 06/10/2026 海, 06/10/2026 - 13:53 这 18 自六月以来 2026, durante una prueba interna, un modelo experimental de OpenAI accedió sin autorización al servicio de estadísticas de Medicare administrado por Services Australia. Entre mayo y junio también se registraron intentos contra una biblioteca universitaria estadounidense, la plataforma Data USA y el Instituto Australiano de Salud y Bienestar, aunque la investigación independiente no pudo confirmar que estos tres intentos consiguieran comprometer los sistemas.En el portal de Medicare, el modelo ejecutó comandos, consultó archivos internos y credenciales, obtuvo estadísticas agregadas y escribió archivos. OpenAI confirmó posteriormente actividad relacionada con otros organismos australianos, pero no encontró pruebas de acceso a historiales médicos, datos de pacientes o registros personales. 公司限制了从其研究环境访问互联网, 扩展了 Leer Más
CVE-2026-61500正在Rejetto HTTP文件服务器中被主动利用 (HFS), 一个关键漏洞,允许伪造管理员会话并导致远程代码执行. 影响HFS 3.0.0 自 3.2.0 并在……中修复 3.2.1, 因此,如果服务器暴露在互联网上,更新十分重要. 管理员和团队 […] 入口 在 Rejetto HFS 中发现的一个关键漏洞允许伪造管理员会话并执行代码,最初发表于 Una Al Día. Leer Más
Un proof of concept llamado BrokenPipe muestra cómo un usuario estándar en Windows puede elevar permisos hasta NT AUTHORITY\SYSTEM a través de Steam Client Service, 无需管理员密码或 UAC 提示. 这是本地权限提升, 不是远程的, 目前没有公开的 CVE 记录,也没有针对该案例的已验证修复. 一个 […] 文章《Windows 版 Steam 漏洞允许在不触发 UAC 的情况下提升到 SYSTEM 权限》最早发表于 Una Al Día. Leer Más
EvilTokens 基础设施中断, 一个由人工智能辅助的网络犯罪平台 02/10/2026 竞争, 02/10/2026 - 12:14 EvilTokens 于 2 月开始运营 2026 和, 在接下来的几个月里, 与超过 ... 有关联 12.000 被泄露的收件箱属于超过 10.000 组织. 该活动影响了不同行业的实体,主要集中在美国, 加拿大, 英国, 澳大利亚, 印度和法国。该平台提供钓鱼作为服务,并使用人工智能助手分析邮箱, 识别信任关系并寻找有权限批准支付的人. 通过受害者在合法登录页面输入的设备代码获取访问权限. 微软已通知受影响的客户, 协助恢复被泄露的账户,并, 与其他实体一起, 介入 50 网站 Leer Más
两个Citrix NetScaler关键零日漏洞正在被积极利用,以实现无需身份验证的远程代码执行并部署Web shell和隧道工具. Citrix已发布补丁,CISA已设定截止日期, 这 30 九月的 2026, 以便美国联邦机构修复风险. 一场攻击活动 […] 文章《一项活动利用Citrix NetScaler中的两个关键零日漏洞安装网络后门并在网络中移动》最初发表于《每日一闻. Leer Más
Brecha de datos en Revolut tras solicitudes gubernamentales fraudulentas 30/09/2026 结婚, 30/09/2026 - 12:58 El incidente se detectó antes del 12 九月的 2026, 当Revolut发现从一个政府机构的合法电子邮件域发送的欺诈性信息请求时. 该实体尚未说明这些请求的开始日期及持续时间. 未经授权的第三方使用该域请求客户数据. 暴露的信息可能包括身份和联系方式, 身份证件, 验证照片, 账户对账单及交易记录. Revolut已阻止使用的地址, 通知了相关当局和监管机构并联系了受影响人员. Revolut表示其系统和客户资金未受影响. 这 16 在九月, 该实体指出尚未收到直接联系 Leer Más
一波大规模扫描正在查找互联网上公开的 Vite 开发服务器,以提取敏感文件并获取 AWS 和 Microsoft Azure 的凭证. 这些攻击利用了 CVE-2026-39364, 这是一个漏洞,允许在绕过开发服务器访问控制时无需认证即可读取文件. 安全行业已经 […] 文章《一场自动化攻击活动掠夺暴露的 Vite 开发服务器以窃取 AWS 和 Azure 的秘密》最初发表于 Una Al Día. Leer Más
CISA ha fijado el 30 de septiembre como fecha límite para que las agencias federales de EE UU apliquen parches a dos zero-day en Citrix NetScaler ya explotados de forma activa. Los fallos, CVE-2026-88771 y CVE-2026-88772, 允许在常规部署条件下未经身份验证执行远程代码. 网络安全与安全局 […] CISA条目规定截止日期为 30 9月必须修补已经被利用的Citrix NetScaler的两个关键漏洞,最初发布在Una Al Día. Leer Más
西班牙报告的数据泄露与通过人工智能代理执行的攻击有关 24/09/2026 周四, 24/09/2026 - 11:05 泄露发生在……之前 14 九月的 2026, 当西班牙数据保护局(AEPD)宣布已收到西班牙首起通过人工智能代理实施攻击的案例通知时. 受影响的实体是一家未透露身份的西班牙组织。根据通知, 该代理在通用文件中寻找漏洞, 成功登录并自主检查应用程序,直到发现一个漏洞,使其能够修改个人数据并访问发票. 未指明受影响的人数及泄露信息的数量. 该组织已向西班牙数据保护局(AEPD)通报了此数据泄露事件, 但尚未公布其他应对措施。最后 Leer Más
Detenciones relacionadas con los ciberataques contra la Agencia Tributaria francesa 22/09/2026 海, 22/09/2026 - 15:18 En junio y julio de 2026, 法国公共财政总局 (DGFiP) 遭遇了多次基于冒用代理人和授权第三方身份的未经授权访问. 攻击者在所使用的账户被封锁之前查询并提取了信息. ZeroBytes组织随后声称进行了这些入侵, 这些入侵引发了由巴黎检察院和反网络犯罪办公室主导的调查 (美国海外资产控制办公室(OFAC)).这些访问影响了以下数据 678.000 个人和专业人士, 包括税务信息, 企业和地籍信息. 财政总署(DGFiP)指出,纳税人的个人和专业领域, 以及他们的密码, 未受到影响. 该机构封锁了相关访问, 在敏感系统中实施了预防性切断, 向...报告了事件 Leer Más
Unbound 已发布版本 1.26.1 以修复 CVE-2026-81642, 这是一个严重漏洞,存在 DNSSEC 验证器服务中断和潜在 RCE 风险. 该漏洞影响所有版本 1.26.0 在验证恶意 DNS 区域时会被触发. 运行支持 DNSSEC 验证的 DNS 解析器的设备需要更新 […] 文章 'Unbound 修复了一个 DNSSEC 的严重漏洞,该漏洞可能导致远程代码执行' 首次发表在 Una Al Día. Leer Más
思科已发布Identity Services Engine的紧急补丁 (易视) 以及ISE被动身份连接器的补丁 (ISE-PIC) 针对CVE-2026-76460, 一个CVSS评分的零日漏洞 10.0. 该漏洞允许远程绕过身份验证,思科确认已被积极利用, 因此首要任务是更新并检查日志以寻找入侵迹象. […] 文章“思科修复了一个已经在攻击中被利用的ISE关键零日漏洞”最初发布在Una Al Día. Leer Más
BigBear 2.0: 针对微软账户的网络钓鱼活动 365 17/09/2026 周四, 17/09/2026 - 17:31 该活动于六月被 CloudSEK 发现 2026, 尽管尚未公开确定其开始时间. 记录的活动持续了随后几个月,并且, 自七月底起, 其责任人已删除 26 从 42 已识别的服务器中. 八月份, 网络钓鱼基础设施停止响应, 但是管理面板仍然保持连接.BigBear 2.0 在受害者完成多因素认证后使用代理拦截密码和会话cookie. CloudSEK 发现了 5.137 与以下组织相关的记录 461 超过 40 国家, 其中 258 至少经历过一次确认的入侵. 该公司已通知当局和多家受影响实体, 但这些机构尚未公开其应对措施。最后确认的状态对应于 Leer Más
WooCommerce Wholesale Lead Capture 的严重漏洞允许在未认证的情况下上传文件并植入 PHP 网络Shell,在服务器上执行代码. 该漏洞, CVE-2026-27540, 影响的版本 2.0.3.1 及之前版本,并且已被积极利用. 攻击者正在利用 WooCommerce Wholesale Lead 插件中的一个严重漏洞 […] 文章《WooCommerce Wholesale Lead Capture 中的严重漏洞攻击 WordPress 网站》最初发布于《Una Al Día》. Leer Más
对柏林 Landesnetz 的网络攻击及被盗数据发布 15/09/2026 海, 15/09/2026 - 09:51 在 7 和 12 八月的 2026 从柏林地方政府两个管理系统产生了主要数据流: 柏林参议院交通与出行管理局, 交通, Klimaschutz und Umwelt y la Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen. El incidente fue detectado durante investigaciones forenses y, 这 14 de agosto, ambas administraciones fueron desconectadas preventivamente del Landesnetz para evitar una posible propagación. El Gobierno de Berlín hizo público el incidente el 17 de agosto, cuando todavía no había concretado su alcance. 随后, las investigaciones confirmaron que se había producido una extracción de datos antes de la desconexión de los sistemas. Tras el acceso, el grupo criminal Rhysida asumió la autoría y afirmó haber sustraído aproximadamente 5,7 TB de información, 虽然 Leer Más
Operación internacional para interrumpir la infraestructura del botnet Sality 10/09/2026 周四, 10/09/2026 - 11:33 这 31 八月的 2026 对Sality僵尸网络基础设施发起了一次国际行动, 这是一个使用了二十多年,通过P2P网络在被攻破的计算机上传播恶意负载的网络. 这次行动由美国当局主导,并有保加利亚机构参与, 匈牙利和罗马尼亚, 在欧洲刑警组织的支持下, Eurojust 和专门从事网络安全的私人公司. Sality 至少从……就已经活跃 2003 和, 根据欧洲刑警组织, 在其活动最频繁的时候,能够为其操作员提供多达一百万台受感染设备的访问权限; 多年来,有超过……的关联 11 数百万唯一 IP 地址与其基础设施相关联。此次行动针对的是作为……一部分的设备 Leer Más
通过Lenovo ID集成对Dropbox账户的未经授权访问 08/09/2026 海, 08/09/2026 - 09:33 在 4 和 21 八月的 2026 通过与Lenovo ID相关的身份验证机制,对Dropbox账户进行了未经授权的访问. Dropbox 随后确认受影响的账户与联想 ID 相关联,并且未启用双因素认证. 根据 Dropbox 提供的信息, 大约 5.000 在该期间共有……账户受到影响. 事件不是获取Dropbox密码, 而是滥用Dropbox与联想之间的联合身份验证机制。根据Dropbox通报的调查, 联想ID邮箱验证流程中的一个问题,使第三方能够使用电子邮件地址注册联想账号 Leer Más




































