Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad y dos actualizaciones

Índice

  • Desbordamiento de búfer basado en pila en D-Link DI-8400
  • Boletín de seguridad de Atlassian: septiembre de 2026
  • [Actualización 16/09/2026] Boletín de seguridad de Microsoft: agosto de 2026
  • [Actualización 16/09/2026] Múltiples vulnerabilidades en productos de Cisco

Desbordamiento de búfer basado en pila en D-Link DI-8400

Fecha16/09/2026
Importancia4 - Alta
Recursos Afectados

D-Link DI-8400 versión 16.07.

Descripción

Se ha publicado 1 vulnerabilidad de severidad alta en D-Link DI-8400 versión 16.07, un atacante remoto podría explotar esta vulnerabilidad mediante la manipulación de determinados parámetros de la solicitud para provocar un desbordamiento de búfer y comprometer la confidencialidad, integridad y disponibilidad del dispositivo.

Solución

No hay solución reportada por el momento. Se recomienda limitar la exposición de la interfaz de administración del dispositivo a redes no confiables.

Detalle

CVE-2026-91001: vulnerabilidad de desbordamiento de búfer basado en pila en la función ddns_asp del componente de configuración DDNS de D-Link DI-8400 versión 16.07 podría ser explotada de forma remota mediante la manipulación de determinados parámetros, provocando la escritura de datos fuera de los límites del búfer y pudiendo afectar a la confidencialidad, integridad y disponibilidad del dispositivo.


Boletín de seguridad de Atlassian: septiembre de 2026

Fecha16/09/2026
Importancia5 - Crítica
Recursos Afectados

Bamboo Data Center and Server:

  • 12.1.0 a 12.1.10 (LTS);
  • 12.0.0 a 12.0.2;
  • 11.0.0 a 11.0.8;
  • 10.2.0 a 10.2.22 (LTS);
  • 10.1.0 a 10.1.1;
  • 10.0.2 a 10.0.3.

Bitbucket Data Center and Server:

  • 10.4.1;
  • 10.3.0 a 10.3.2;
  • 10.2.0 a 10.2.5 (LTS);
  • 10.1.1 a 10.1.5;
  • 10.0.0 a 10.0.2;
  • 9.6.0 a 9.6.5;
  • 9.5.0 a 9.5.2;
  • 9.4.0 a 9.4.23 (LTS);
  • 9.3.0 a 9.3.2;
  • 9.2.0 a 9.2.1.

Confluence Data Center and Server:

  • 10.2.0 a 10.2.15 (LTS);
  • 10.1.0 a 10.1.2;
  • 10.0.2 a 10.0.3;
  • 9.5.1 a 9.5.4;
  • 9.4.0 a 9.4.1;
  • 9.3.1 a 9.3.2;
  • 9.2.0 a 9.2.23 (LTS);
  • 9.1.0 a 9.1.1;
  • 8.9.7 a 8.9.8;
  • 8.5.16 a 8.5.31 (LTS);
  • 7.19.28 a 7.19.30 (LTS).

Crowd Data Center and Server:

  • 7.2.0 a 7.2.2;
  • 7.1.0 a 7.1.5;
  • 7.0.0 a 7.0.2;
  • 6.3.0 a 6.3.6;
  • 6.2.0 a 6.2.6;
  • 6.1.0 a 6.1.7.

Fisheye/Crucible:

  • 4.9.0 a 4.9.13

Jira Data Center and Server:

  • 11.3.0 a 11.3.10 (LTS);
  • 11.2.0 a 11.2.1;
  • 11.1.0 a 11.1.1;
  • 11.0.0 a 11.0.1;
  • 10.7.1 a 10.7.4;
  • 10.6.0 a 10.6.1;
  • 10.5.0 a 10.5.1;
  • 10.4.0 a 10.4.1;
  • 10.3.0 a 10.3.24 (LTS);
  • 10.2.0 a 10.2.1;
  • 10.1.1 a 10.1.2;
  • 9.17.3 a 9.17.5;
  • 9.12.14 a 9.12.38 (LTS).

Jira Service Management Data Center and Server:

  • 11.3.0 a 11.3.10 (LTS);
  • 11.2.0 a 11.2.1;
  • 11.1.0 a 11.1.1;
  • 11.0.0 a 11.0.1;
  • 10.7.1 a 10.7.4;
  • 10.6.0 a 10.6.1;
  • 10.5.0 a 10.5.1;
  • 10.4.0 a 10.4.1;
  • 10.3.0 a 10.3.24 (LTS);
  • 10.2.0 a 10.2.1;
  • 10.1.1 a 10.1.2;
  • 5.17.3 a 5.17.5.
Descripción

Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 161 vulnerabilidades: 17 de severidad crítica y 144 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.

Solución

Bamboo Data Center and Server:

  • 12.1.11 (LTS) recommended Data Center Only;
  • 10.2.23 (LTS) Data Center Only.

Bitbucket Data Center and Server:

  • 10.4.2 to 10.4.3 Data Center Only;
  • 10.2.6 to 10.2.7 (LTS) recommended Data Center Only;
  • 9.4.24 (LTS) Data Center Only.

Confluence Data Center and Server:

  • 10.2.17 to 10.2.18 (LTS) recommended Data Center Only;
  • 9.2.24 to 9.2.25 (LTS) Data Center Only.

Crowd Data Center and Server:

  • 7.2.3 recommended Data Center Only.

Fisheye/Crucible:

  • 4.9.14 recommended.

Jira Data Center and Server:

  • 11.3.11 (LTS) recommended Data Center Only;
  • 10.3.25 (LTS) Data Center Only.

Jira Service Management Data Center and Server:

  • 11.3.11 (LTS) recommended Data Center Only;
  • 10.3.25 (LTS) Data Center Only.
Detalle

Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada.

A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian:

CVE-2026-54512: DoS (Denial of Service) en tools.jackson.core:jackson-databind.
CVE-2026-54513: RCE (Remote Code Execution) en jackson-databind.
CVE-2026-45623: Divulgación de información en postcss.
CVE-2026-73507: DoS (Denial of Service) en io.netty:netty-codec.
CVE-2026-68763: DoS (Denial of Service) en org.apache.tomcat:tomcat-coyote.
CVE-2026-73646: File Inclusion en postcss.
CVE-2026-53404: BASM (Broken Authentication & Session Management) en Apache Tomcat.
CVE-2026-55153: DoS (Denial of Service) en com.mchange:mchange-commons-java.
CVE-2026-21582: BASM (Broken Authentication & Session Management) en Bitbucket Data Center.
CVE-2026-4800: RCE (Remote Code Execution) en lodash.
CVE-2026-44249: Improper Authorization en io.netty:netty-handler.
CVE-2026-76172: SSRF (Server-Side Request Forgery) en fast-uri.
CVE-2026-75975: SSRF (Server-Side Request Forgery) en fast-uri.
CVE-2026-75899: SSRF (Server-Side Request Forgery) en fast-uri.
CVE-2026-50010: BASM (Broken Authentication & Session Management) en Netty.
CVE-2026-45416: DoS (Denial of Service) en io.netty:netty-handler.
CVE-2026-42583: DoS (Denial of Service) en io.netty:netty-codec.
CVE-2026-73086: CSRF (Cross-Site Request Forgery) en nanoid.


[Actualización 16/09/2026] Boletín de seguridad de Microsoft: agosto de 2026

Fecha12/08/2026
Importancia5 - Crítica
Recursos Afectados

Las familias de productos afectados son las siguientes:

  • Azure
  • Defender
  • Developer Tools
  • Exchange Server
  • Office
  • Office 2016
  • Other
  • SharePoint Server
  • Windows
Descripción

La publicación de actualizaciones de seguridad de Microsoft, correspondiente a la publicación de vulnerabilidades del 11 de agosto, consta de 421 vulnerabilidades. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante ejecución remota de código, elevación de privilegios, revelación de información, denegación de servicio, omisión de características de seguridad, suplantación y tampering.

Solución

Instalar la actualización de seguridad correspondiente. En la página de Microsoft se informa de los distintos métodos para llevar a cabo dichas actualizaciones.

 

Detalle

Las vulnerabilidades de severidad crítica publicadas tienen asignados los siguientes identificadores y descripciones:

  • CVE-2026-68820: Vulnerabilidad de Elevación de Privilegios en Windows Ancillary Function Driver for WinSock (Está siendo explotada)
  • CVE-2026-71331: Vulnerabilidad de ejecución remota de código en Windows Device Health Attestation (DHA)
  • CVE-2026-70332: Vulnerabilidad de Suplantación en Microsoft Office SharePoint
  • CVE-2026-70130: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-68823: Vulnerabilidad de ejecución remota de código en Azure Confidential Ledger
  • CVE-2026-68816: Vulnerabilidad de ejecución remota de código en Microsoft Excel
  • CVE-2026-68804: Vulnerabilidad de ejecución remota de código en Microsoft Excel
  • CVE-2026-68794: Vulnerabilidad de ejecución remota de código en Microsoft Excel
  • CVE-2026-66807: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
  • CVE-2026-66802: Vulnerabilidad de ejecución remota de código en Windows Device Health Attestation (DHA)
  • CVE-2026-66799: Vulnerabilidad de Elevación de Privilegios en Windows Key Guard
  • CVE-2026-65791: Vulnerabilidad de ejecución remota de código en Windows iSCSI Target Service
  • CVE-2026-65789: Vulnerabilidad de ejecución remota de código en Windows DNS Server
  • CVE-2026-65668: Vulnerabilidad de Elevación de Privilegios en Microsoft Purview eDiscovery
  • CVE-2026-65667: Vulnerabilidad de Elevación de Privilegios en Microsoft Teams
  • CVE-2026-65665: Vulnerabilidad de ejecución remota de código en Microsoft SharePoint Server
  • CVE-2026-65664: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
  • CVE-2026-65657: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-64921: Vulnerabilidad de Elevación de Privilegios en Microsoft SharePoint Server
  • CVE-2026-64911: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-64910: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-64909: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-64907: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
  • CVE-2026-64903: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-64898: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-63532: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-63526: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
  • CVE-2026-63525: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
  • CVE-2026-63522: Vulnerabilidad de Elevación de Privilegios en Azure SQL Database
  • CVE-2026-63519: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
  • CVE-2026-63518: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
  • CVE-2026-63515: Vulnerabilidad de ejecución remota de código en Microsoft Office
  • CVE-2026-63513: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
  • CVE-2026-63508: Vulnerabilidad de Elevación de Privilegios en Microsoft Planetary Computer Pro
  • CVE-2026-62918: Vulnerabilidad de Suplantación en Microsoft Teams
  • CVE-2026-62911: Vulnerabilidad de Elevación de Privilegios en Microsoft Exchange Server
  • CVE-2026-62896: Vulnerabilidad de Elevación de Privilegios en Microsoft Teams
  • CVE-2026-62893: Vulnerabilidad de ejecución remota de código en Windows Deployment Services TFTP Server
  • CVE-2026-62890: Vulnerabilidad de Elevación de Privilegios en Windows GDI+
  • CVE-2026-62889: Vulnerabilidad de ejecución remota de código en Windows Secure Socket Tunneling Protocol (SSTP)
  • CVE-2026-62878: Vulnerabilidad de ejecución remota de código en Windows DNS Server
  • CVE-2026-62873: Vulnerabilidad de Elevación de Privilegios en Microsoft 365 Admin Center
  • CVE-2026-62869: Vulnerabilidad de Suplantación en Azure Entra ID
  • CVE-2026-62836: Vulnerabilidad de Elevación de Privilegios en Azure SQL Managed Instance
  • CVE-2026-62830: Vulnerabilidad de Elevación de Privilegios en Azure SRE Agent
  • CVE-2026-62827: Vulnerabilidad de Elevación de Privilegios en Microsoft SharePoint Server
  • CVE-2026-62824: Vulnerabilidad de ejecución remota de código en Remote Desktop Client
  • CVE-2026-62823: Vulnerabilidad de ejecución remota de código en Windows DHCP Server
  • CVE-2026-62822: Vulnerabilidad de ejecución remota de código en Windows GDI+
  • CVE-2026-62820: Vulnerabilidad de ejecución remota de código en Windows DNS Server
  • CVE-2026-62819: Vulnerabilidad de ejecución remota de código en Windows Routing and Remote Access Service (RRAS)
  • CVE-2026-62818: Vulnerabilidad de ejecución remota de código en Windows Active Directory Certificate Services (AD CS)
  • CVE-2026-62817: Vulnerabilidad de ejecución remota de código en Windows DNS Server
  • CVE-2026-62816: Vulnerabilidad de ejecución remota de código en Windows Reliable Multicast Transport Driver (RMCAST)
  • CVE-2026-62815: Vulnerabilidad de ejecución remota de código en Microsoft QUIC
  • CVE-2026-59118: Vulnerabilidad de Elevación de Privilegios en Copilot Cowork
  • CVE-2026-59115: Vulnerabilidad de Elevación de Privilegios en Microsoft Entra Provisioning Service
  • CVE-2026-56162: Vulnerabilidad de Elevación de Privilegios en Azure SQL Database
  • CVE-2026-56161: Vulnerabilidad de Revelación de Información en Azure Logic Apps
  • CVE-2026-50516: Vulnerabilidad de Elevación de Privilegios en Microsoft Azure Kubernetes Service
  • CVE-2026-50515: Vulnerabilidad de ejecución remota de código en Azure Service Bus
  • CVE-2026-50481: Vulnerabilidad de Elevación de Privilegios en Azure Active Directory
  • CVE-2026-49163: Vulnerabilidad de Elevación de Privilegios en Application Insights Profiler

Los códigos CVE asignados a las vulnerabilidades no críticas reportadas pueden consultarse en las referencias.


[Actualización 16/09/2026] Múltiples vulnerabilidades en productos de Cisco

Fecha07/09/2026
Importancia5 - Crítica
Recursos Afectados
  • Cisco IOS XR Software:
    • Todas las versiones de Cisco IOS XR Software, incluido Cisco IOS XR7 (LNT), independientemente de la configuración del dispositivo;
  • Cisco IOS XR7 (LNT):
    • Cisco 8000 Series Routers;
    • Cisco NCS 1010;
    • Cisco NCS 540L Routers;
    • Cisco NCS 5700 Series;
    • Todas las versiones de IOS XR7 (LNT);
  • BGP:
    • Cisco IOS XR 7.10 y anteriores;
    • Cisco IOS XR 26.2.1 y anteriores según plataforma;
    • Resto de versiones y plataformas;
  • crypto-ike:
    • Todas las versiones y plataformas;
  • gRPC:
    • Todas las versiones y plataformas;
  • IP-SLA:
    • Todas las versiones y plataformas;
  • IS-IS (Intermediate System-to-Intermediate System):
    • Cisco IOS XR 25.4.1 y 25.4.2;
    • Cisco IOS XR 26.1.2 y 26.2.1;
    • Resto de versiones y plataformas;
  • MPLS:
    • Todas las versiones y plataformas;
  • MPLS-TE:
    • Todas las versiones y plataformas;
  • Multicast:
    • Cisco IOS XR 26.1.2 y 26.2.1;
    • Resto de versiones y plataformas;
  • OSPF:
    • Todas las versiones y plataformas;
  • Segment Routing IPv6:
    • Cisco IOS XR 7.11.21;
    • Cisco IOS XR 24.2.21;
    • Cisco IOS XR 25.2.21;
    • Cisco IOS XR 25.4.1;
    • Cisco IOS XR 7.9.21 en Cisco ASR 9000 Series de 64 bits;
    • Cisco IOS XR 7.3.2 en Cisco NCS 1002;
    • Resto de versiones y plataformas;
  • Segment Routing IPv4 o IPv4 e IPv6:
    • Todas las versiones y plataformas;
  • TCP Authentication Option:
    • Todas las versiones y plataformas;
  • Zero Touch Provisioning (ZTP):
    • Todas las versiones y plataformas, excepto Cisco IOS XR 26.2.1.
Descripción

Cisco ha publicado 7 vulnerabilidades: 2 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante realizar una ejecución de código, una denegación de servicio o acceder a funciones o recursos protegidos sin autorización.

Solución

Cisco recomienda actualizar a las versiones corregidas que solucionan las vulnerabilidades:

  • Cisco IOS XR Software 7.3.2, únicamente para la plataforma óptica Cisco NCS 1002, mediante los SMU correspondientes;
  • Cisco IOS XR Software 7.9.2 o 7.9.21, mediante los SMU correspondientes;
  • Cisco IOS XR Software 7.10.2, mediante los SMU correspondientes;
  • Cisco IOS XR Software 7.11.2 o 7.11.21, mediante los SMU correspondientes;
  • Cisco IOS XR Software 24.1.2, cuando esté disponible, mediante el SMU correspondiente;
  • Cisco IOS XR Software 24.2.2 o 24.2.21, mediante los SMU correspondientes;
  • Cisco IOS XR Software 24.3.2, cuando esté disponible, mediante el SMU correspondiente;
  • Cisco IOS XR Software 24.4.2, mediante los SMU correspondientes;
  • Cisco IOS XR Software 25.1.2, cuando esté disponible, mediante el SMU correspondiente;
  • Cisco IOS XR Software 25.2.21 o 25.2.2, cuando esté disponible, mediante los SMU correspondientes;
  • Cisco IOS XR Software 25.4.1, únicamente para las plataformas ópticas Cisco NCS 1001, Cisco NCS 1004 y Cisco NCS 1010, mediante los SMU correspondientes;
  • Cisco IOS XR Software 25.4.2, para plataformas no ópticas, mediante los SMU correspondientes;
  • Cisco IOS XR Software 26.1.2, mediante los SMU correspondientes;
  • Cisco IOS XR Software 26.2.1, mediante los SMU correspondientes;
  • Cisco IOS XR Software 26.2.2, cuando esté disponible, sin necesidad de SMU;
  • Cisco IOS XR Software 26.3.1, cuando esté disponible, sin necesidad de SMU.
Detalle
  • CVE-2026-20274: vulnerabilidad de control inadecuado de un recurso, que podría permitir la corrupción de memoria, lectura/escritura fuera de límites, ejecución de código o denegación de servicio.
  • CVE-2026-20275: vulnerabilidad de cálculo incorrecto, que podría permitir la corrupción de memoria o ejecución de código, además de posible denegación de servicio.
  • CVE-2026-20276: vulnerabilidad de gestión insuficiente del flujo de control, que podría permitir la denegación de servicio o bloquear la ejecución.
  • CVE-2026-20277: vulnerabilidad de fallo del mecanismo de protección, que podría permitir eludir mecanismos de seguridad.
  • CVE-2026-20278: vulnerabilidad de neutralización incorrecta, que podría permitir inyectar comandos, código o manipular índices y cantidades de entrada, pudiendo llegar a ejecución de código o acceso/manipulación no autorizados.
  • CVE-2026-20279: vulnerabilidad de control de acceso inadecuado, que podría permitir acceder a funciones o recursos protegidos sin autenticación/autorización.
  • CVE-2026-20280: vulnerabilidad de verificación o manejo inadecuado de condiciones excepcionales, que podría permitir provocar comportamientos inseguros, bypass de controles o denegación de servicio.