Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad y una actualización

Índice

  • [Actualización 22/07/2026] Múltiples vulnerabilidades en WordPress
  • Boletín de seguridad de Oracle: julio de 2026
  • Múltiples vulnerabilidades en productos de HPE

[Actualización 22/07/2026] Múltiples vulnerabilidades en WordPress

Fecha20/07/2026
Importancia5 - Crítica
Recursos Afectados

Las siguientes versiones están afectadas:

  • WordPress 6.9 se ve afectado por ambas vulnerabilidades.
  • WordPress 6.8 solo se ve afectado por CVE-2026-60137.
  • La versión beta de WordPress 7.1 se ve afectada por ambas vulnerabilidades.
  • Las versiones de WordPress anteriores a la 6.8 no se ven afectadas.
Descripción

WordPress ha publicado 2 vulnerabilidades, una de severidad crítica y una de severidad alta, cuya explotación podría permitir a un atacante llevar a cabo una inyección SQL o una ejecución remota de código.

Solución

WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan las vulnerabilidades reportadas:

  • Para WordPress 6.9: se ha lanzado la versión 6.9.5.
  • Para WordPress 6.8: se ha lanzado la versión 6.8.6.
  • Para la versión beta de WordPress 7.1: se ha lanzado la versión 7.1 beta2.
Detalle
  • CVE-2026-63030: vulnerabilidad de severidad crítica, cuya explotación permite a atacantes remotos no autenticados explotar una confusión de rutas. Al encadenar este fallo con una inyección SQL (CVE-2026-60137), se logra una ejecución remota de código, lo que resulta en el compromiso total, robo de datos y control absoluto del servidor afectado.
  • CVE-2026-60137: inyección SQL, la cual, al combinarse en versiones con una confusión de rutas en la API REST (CVE-2026-63030), podría permite a atacantes remotos lograr una ejecución remota de código. Esto otorga el control absoluto del servidor subyacente, comprometiendo totalmente la integridad, confidencialidad y los datos del sitio afectado.

Boletín de seguridad de Oracle: julio de 2026

Fecha22/07/2026
Importancia5 - Crítica
Recursos Afectados
  • Database (OpenSSL): versiones 23.4.0-23.26.2.
  • Fleet Patching and Provisioning (jackson-databind): versiones 19.3-19.31, 21.3-21.22, y 23.4.0-23.26.2
  • OPatch: versiones 12.2.0.1.16-12.2.0.1.51.
  • Oracle Autonomous Health Framework: versiones 26.2.0, 26.3.0, 26.5.0 y 25.1.
  • Oracle GoldenGate: versiones 19.1.0.0.0-19.30.0.0, 21.3-21.21, 23.4-23.26.1, 19.1.0.0.0-19.29.0.0, 21.3-21.21, 23.4-23.26.1.0.0, 23.4-23.26.2, 23.4-23.26.1 y 21.3-21.21, 23.4-23.26.1.
  • Oracle GoldenGate Big Data and Application Adapters: versiones 21.3-21.20, 23.4-23.26.1.
  • Oracle Net Services: versiones 19.3-19.31, 21.3-21.22, 23.4.0-23.26.2.
  • Oracle NoSQL Database: versión 1.7.
  • Oracle Spatial and Graph (gdal): versiones 19.3-19.31, 23.4.0-23.26.2.
  • Oracle Spatial Studio: versiones 23.2.1, 24.2.
  • Oracle SQL Developer: versiones 19.3-24.3.
  • RDBMS: versiones 19.3-19.31, 23.4.0-23.26.2, 19.3-19.31, 21.3-21.22, 23.4.0-23.26.2, y 23.4.0-23.26.2.
  • SQL Developer: versiones 19.3-24.3.
  • TimesTen In-Memory Database: versión 26.1.1.1.0.
Descripción

Oracle ha publicado su boletín mensual de seguridad en el que se incluyen 1449 vulnerabilidades. Estas vulnerabilidades podrían permitir llevar a cabo una denegación de servicio (DoS), poner en peligro la base de datos en memoria de TimesTen, tomar el control de los aplicativos afectados, o permitir la creación, eliminación o modificación no autorizadas de datos críticos.

Solución

Aplicar los parches indicados por el fabricante.

Detalle

Dado el alto volumen de vulnerabilidades reportadas por Oracle en su boletín mensual, se resume a continuación la clasificación de las vulnerabilidades más destacadas siguiendo la propia matriz de riesgos de productos de Oracle:

  • 15 nuevas vulnerabilidades para Oracle Database Products, de las cuales 2 son de severidad crítica:
    • CVE-2026-61211
    • CVE-2026-47040
  • 3 nuevas vulnerabilidades para  Oracle APEX.
  • 4 nuevas vulnerabilidades para  Oracle Autonomous Health Framework.
  • 1 nuevas vulnerabilidades para  Oracle Essbase.
  • 1 nuevas vulnerabilidades para  Oracle Global Lifecycle Management.
  • 27 nuevas vulnerabilidades para  Oracle GoldenGate, de las cuales 1 es de severidad crítica:
    • CVE-2026-2332
  • 1 nuevas vulnerabilidades para  Oracle NoSQL Database.
  • 1 nuevas vulnerabilidades para  Oracle Spatial Studio.
  • 5 nuevas vulnerabilidades para  Oracle SQL Developer, de las cuales 1 es de severidad crítica:
    • CVE-2026-33557
  • 14 nuevas vulnerabilidades para  Oracle TimesTen In-Memory Database: de las cuales 2 son de severidad crítica:
    • CVE-2026-60402
    • CVE-2026-4176

Múltiples vulnerabilidades en productos de HPE

Fecha22/07/2026
Importancia5 - Crítica
Recursos Afectados
  • Productos afectados por CVE-2026-48020:
    • HPE Aruba Networking Private 5G Core: versiones anteriores a 1.26.1.1.
  • Productos afectados por CVE-2026-44878 y CVE-2026-44879:
    • Versiones de HPE Aruba Networking EdgeConnect SD-WAN Gateways:
      • ECOS 9.4.x.x: 9.4.6.x y anteriores;
      • ECOS 9.5.x.x: 9.5.6.x y anteriores;
      • ECOS 9.6.x.x: 9.6.1.x y anteriores.
  • Productos afectados por CVE-2026-44880, CVE-2026-63453, CVE-2026-63454 y CVE-2026-35387:
    • Versiones de HPE Networking AOS-CX:
      • AOS-CX 10.13.xxxx: 10.13.1170 y anteriores;
      • AOS-CX 10.16.xxxx: 10.16.1040 y anteriores;
      • AOS-CX 10.17.xxxx: 10.17.1010 y anteriores.
Descripción

HPE ha publicado 7 vulnerabilidades: 1 de severidad crítica, 5 de severidad alta y 1 de severidad baja. La explotación de estas vulnerabilidades podría permitir a un atacante remoto eludir las restricciones de acceso y de autenticación, crear y eliminar archivos arbitrarios, llevar a cabo un recorrido de directorios o un desbordamiento de búfer.

Solución
  • Para HPE Aruba Networking Private 5G Core: actualizar a la versión 1.26.1.2 o posterior.
  • Para HPE Aruba Networking EdgeConnect SD-WAN Gateways, actualizar a las versiones:
    • ECOS 9.4.7.0 o posterior (LSR);
    • ECOS 9.5.7.0 o posterior (LSR);
    • ECOS 9.6.2.0 o posterior (LSR);
    • ECOS 9.7.0.0 o posterior (LSR).
  • Para HPE Networking AOS-CX, actualizar a las versiones:
    • AOS-CX 10.18.xxxx: AOS-CX 10.18.0001 o posterior;
    • AOS-CX 10.17.xxxx: AOS-CX 10.17.1021 o posterior;
    • AOS-CX 10.16.xxxx: AOS-CX 10.16.1051 o posterior;
    • AOS-CX 10.13.xxxx: AOS-CX 10.13.1180 o posterior.
Detalle

CVE-2026-48020: vulnerabilidad de severidad crítica en Traefik (un proxy inverso HTTP y un equilibrador de carga), cuya explotación podría permitir a un atacante eludir los controles de autenticación o autorización configurados cuando se utilicen determinadas configuraciones de enrutamiento. Si se aprovechara con éxito, podría permitir el acceso no autorizado a recursos de backend protegidos.

Para el resto de vulnerabilidades, se han asignado los identificadores CVE-2026-44878, CVE-2026-44879, CVE-2026-44880, CVE-2026-63453 y CVE-2026-63454 para las de severidad alta, y CVE-2026-35387 para la vulnerabilidad de severidad baja.