Instituto Nacional de ciberseguridad. Sección Incibe

Seis nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en la aplicación de Repasat
  • Path Traversal en FortiMail de Fortinet
  • Múltiples vulnerabilidades en Core Privileged Access Manager de Fortra
  • Ausencia de autenticación en Endpoint Security de WatchGuard
  • Múltiples vulnerabilidades en HTTP Server de Apache
  • Múltiples vulnerabilidades en productos de Tenable

Múltiples vulnerabilidades en la aplicación de Repasat

Fecha02/10/2026
Importancia3 - Media
Recursos Afectados

Aplicación de Repasat.

Descripción

INCIBE ha coordinado la publicación de 15 vulnerabilidades de severidad media, que afectan a la aplicación de Repasat, software de gestión empresarial que permite unificar todas las operaciones de negocio en una sola plataforma. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • desde CVE-2026-59669 hasta CVE-2026-59683: 4.8 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79.
Solución

Las vulnerabilidades se han solucionado en la versión de Abril patch "20260402".

Detalle

Vulnerabilidades de tipo Cross-Site Scripting en la aplicación de Repasat. La explotación exitosa de estas vulnerabilidades podría permitir a un atacante engañar a un usuario y ejecutar código arbitrario en el navegador de la víctima. La relación en los parámetros y los endpoints es:

  • CVE-2026-59659: parámetro 'nomZonaGeo' - endpoint '/es/geozones/update/149979'.
  • CVE-2026-59660: parámetro 'nomTransportista' - endpoint '/es/carriers/update'.
  • CVE-2026-59661: parámetro 'nomRuta' - endpoint '/es/routes/update/693'.
  • CVE-2026-59662: parámetro 'nomCompetidor' - endpoint '/es/competitors/store'.
  • CVE-2026-59663: parámetro 'nomDelegacion' - endpoint '/es/delegations/store'.
  • CVE-2026-59664: parámetro 'nomServicioPrestado' - endpoint '/es/providedservices/store'.
  • CVE-2026-59665: parámetro 'nomMotivo' - endpoint '/es/lostmotives/store'.
  • CVE-2026-59666: parámetro 'nomOrigen' - endpoint '/es/origins/store'.
  • CVE-2026-59667: parámetro 'nomTamano' - endpoint '/es/companysizemployees/update'.
  • CVE-2026-59668: parámetro 'nomTamano' - endpoint '/es/companysizebills/store'.
  • CVE-2026-59669: parámetro 'name' endpoint '/es/attachmenttypes/update/203336'.
  • CVE-2026-59670: parámetro 'nomListaValidacion' - endpoint '/es/validationslists/assignList/Employee/45659'.
  • CVE-2026-59671: endpoint '/es/datatables/getemployeetypesdatatable'.
  • CVE-2026-59672: parámetro 'nomGrupoEmpresarial' - endpoint '/es/corporategroups/update/246'.
  • CVE-2026-59673: parámetro 'nomTipoCli' - endpoint '/es/clientypes/update/109441'.

Path Traversal en FortiMail de Fortinet

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

Gwendal Guégniaud ha informado sobre una vulnerabilidad de severidad crítica en FortiMail que, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema afectado y ejecutar código o comandos no autorizados.

Fortinet ha confirmado que esta vulnerabilidad está siendo explotada activamente.

Descripción

Las siguientes versiones de FortiMail:

  • 8.0.0 hasta 8.0.1;
  • 7.6.0 hasta 7.6.6;
  • 7.4.0 hasta 7.4.8;
  • 7.2.0 hasta 7.2.9.
Solución

Las versiones corregidas indicadas por Fortinet son:

  • FortiMail 8.0.2 o posterior;
  • FortiMail 7.6.7 o posterior;
  • FortiMail 7.4.9 o posterior;
  • para la rama 7.2, migrar a una versión corregida de la rama 7.4 o posterior.

Como medida de mitigación, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) mediante los siguientes comandos:

config system encryption ibe 

set status disable

end

Como medida alternativa, se debe impedir que la interfaz de administración de FortiMail sea accesible desde Internet y limitar su acceso exclusivamente a redes de confianza.

También se recomienda revisar los indicadores de compromiso publicados en el aviso de Fortinet para comprobar si los sistemas han sido comprometidos.

Detalle

CVE-2026-104286: vulnerabilidad de path traversal y neutralización incorrecta de caracteres nulos en la interfaz gráfica de FortiMail. Un atacante remoto no autenticado podría enviar peticiones HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio autorizado. Su explotación puede permitir la ejecución de código o comandos no autorizados y comprometer el dispositivo.


Múltiples vulnerabilidades en Core Privileged Access Manager de Fortra

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

Las siguientes versiones de Fortra Core Privileged Access Manager (BoKS):

  • rama 8.1: versiones 8.1.0.0 hasta 8.1.0.23;
  • rama 9.0: versiones 9.0.0.0 hasta 9.0.0.6.

La vulnerabilidad CVE-2026-79901 afecta únicamente a instalaciones que utilizan la gestión de archivos keytab de BoKS para administrar cuentas de servicio de Active Directory.

Descripción

Fortra ha publicado 6 vulnerabilidades: 3 de severidad crítica, 2 de severidad alta y una de severidad media que, en caso de ser explotadas, podrían permitir provocar daños en la memoria, ejecutar comandos con privilegios de root, obtener credenciales de cuentas de servicio de Active Directory, acceder a información confidencial o provocar una denegación de servicio (DoS).

Solución

Actualizar Fortra Core Privileged Access Manager (BoKS) a una de las siguientes versiones corregidas:

  • 8.1.0.24 o posterior;
  • 9.0.0.7 o posterior.

En las instalaciones que utilicen la gestión de archivos keytab, se recomienda cambiar las contraseñas de las cuentas de servicio afectadas después de instalar la actualización y comprobar que las nuevas claves se han distribuido correctamente.

Hasta completar la actualización, se recomienda restringir el acceso de red al servicio boks_autoregisterd, que utiliza el puerto 6507 de forma predeterminada.

Detalle
  • CVE-2026-12627: vulnerabilidad de desbordamiento de búfer basado en pila en el servicio boks_autoregisterd. Un atacante remoto no autenticado con acceso al servicio de registro automático podría enviar una respuesta especialmente manipulada y provocar daños en la memoria del proceso, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.
  • CVE-2026-79898: vulnerabilidad de inyección de comandos en el componente crlserver de BoKS Manager. Un usuario autenticado y autorizado para añadir direcciones URL de listas de revocación podría introducir comandos que serían ejecutados con privilegios de root en el servidor BoKS Master.
  • CVE-2026-79901: vulnerabilidad provocada por el uso de un generador pseudoaleatorio predecible al crear las contraseñas de cuentas de servicio de Active Directory. Un atacante que conozca el identificador del servicio y pueda aproximar el momento en el que se cambió la contraseña podría generar posibles contraseñas y verificarlas sin conectarse al sistema afectado.

Ausencia de autenticación en Endpoint Security de WatchGuard

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

WatchGuard Endpoint Security para Windows, versiones anteriores a 8.00.26.0012.

Descripción

WatchGuard ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante local autenticado eludir el control de acceso de un controlador y acceder al contenido de la memoria del núcleo y de otros procesos.

Solución

Actualizar WatchGuard Endpoint Security a la versión 8.00.26.0012 o posterior.

Detalle

CVE-2026-13043: vulnerabilidad de ausencia de autenticación en el controlador Kernel Memory Access Driver (PSKMAD). Un atacante local autenticado podría eludir el mecanismo utilizado para comprobar el acceso al controlador y enviarle comandos privilegiados. Su explotación podría permitir acceder de forma arbitraria a la memoria del núcleo y revelar información perteneciente al sistema o a otros procesos.


Múltiples vulnerabilidades en HTTP Server de Apache

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

Apache HTTP Server, versiones 2.4.0 hasta 2.4.68.

Algunas vulnerabilidades afectan únicamente a determinados módulos, configuraciones o rangos de versiones incluidos dentro de este intervalo.

Descripción

Apache Software Foundation ha publicado 20 vulnerabilidades: 3 de ellas de severidad círtica que, en caso de ser explotadas, podrían permitir ejecutar código arbitrario, provocar una denegación de servicio (DoS), divulgar información, eludir controles de autenticación, manipular peticiones o respuestas HTTP y establecer conexiones con sistemas no autorizados.

Solución

Actualizar Apache HTTP Server a la versión 2.4.69.

Detalle
  • CVE-2026-57941: vulnerabilidad de uso de memoria después de haber sido liberada en el módulo mod_http2, provocada por la reutilización de la estructura compartida session->bbtmp. Su explotación podría alterar la memoria del proceso o provocar una denegación de servicio.
  • CVE-2026-56154: vulnerabilidad de uso de memoria después de haber sido liberada en el módulo mod_rewrite al utilizar expresiones de búsqueda anticipada del tipo %{LA-U:HTTP:...}. Su explotación podría provocar un comportamiento inesperado o la interrupción del proceso afectado.
  • CVE-2026-59797: vulnerabilidad de gestión inadecuada de privilegios en el módulo mod_ssl. Las directivas SSLRequire podrían permitir el uso de funciones relacionadas con archivos desde configuraciones .htaccess, ejecutándose con los privilegios del servidor web.

Múltiples vulnerabilidades en productos de Tenable

Fecha02/10/2026
Importancia5 - Crítica
Recursos Afectados

Tenable Nessus, versión 10.12.4 y anteriores.

Descripción

Neil Graves ha informado sobre 9 vulnerabilidades: una de severidad crítica, 4 de severidad alta, 3 de severidad media y una de severidad baja que, en caso de ser explotadas, podrían permitir comprometer el sistema, consultar o modificar información almacenada, provocar una denegación de servicio (DoS) o acceder a información limitada de la memoria.

Solución

Actualizar Nessus a la versión 10.12.5, disponible en el portal de descargas de Tenable.

Detalle

CVE-2026-103947: Nessus no comprueba adecuadamente la integridad de determinado contenido descargado antes de utilizarlo. Un atacante autenticado con privilegios elevados podría manipular este contenido y comprometer la confidencialidad, integridad y disponibilidad del sistema.