Dos nuevos avisos de seguridad y dos actualizaciones
Índice
- Desbordamiento de búfer basado en pila en D-Link DI-8400
- Boletín de seguridad de Atlassian: septiembre de 2026
- [Actualización 16/09/2026] Boletín de seguridad de Microsoft: agosto de 2026
- [Actualización 16/09/2026] Múltiples vulnerabilidades en productos de Cisco
Desbordamiento de búfer basado en pila en D-Link DI-8400
D-Link DI-8400 versión 16.07.
Se ha publicado 1 vulnerabilidad de severidad alta en D-Link DI-8400 versión 16.07, un atacante remoto podría explotar esta vulnerabilidad mediante la manipulación de determinados parámetros de la solicitud para provocar un desbordamiento de búfer y comprometer la confidencialidad, integridad y disponibilidad del dispositivo.
No hay solución reportada por el momento. Se recomienda limitar la exposición de la interfaz de administración del dispositivo a redes no confiables.
CVE-2026-91001: vulnerabilidad de desbordamiento de búfer basado en pila en la función ddns_asp del componente de configuración DDNS de D-Link DI-8400 versión 16.07 podría ser explotada de forma remota mediante la manipulación de determinados parámetros, provocando la escritura de datos fuera de los límites del búfer y pudiendo afectar a la confidencialidad, integridad y disponibilidad del dispositivo.
Boletín de seguridad de Atlassian: septiembre de 2026
Bamboo Data Center and Server:
- 12.1.0 a 12.1.10 (LTS);
- 12.0.0 a 12.0.2;
- 11.0.0 a 11.0.8;
- 10.2.0 a 10.2.22 (LTS);
- 10.1.0 a 10.1.1;
- 10.0.2 a 10.0.3.
Bitbucket Data Center and Server:
- 10.4.1;
- 10.3.0 a 10.3.2;
- 10.2.0 a 10.2.5 (LTS);
- 10.1.1 a 10.1.5;
- 10.0.0 a 10.0.2;
- 9.6.0 a 9.6.5;
- 9.5.0 a 9.5.2;
- 9.4.0 a 9.4.23 (LTS);
- 9.3.0 a 9.3.2;
- 9.2.0 a 9.2.1.
Confluence Data Center and Server:
- 10.2.0 a 10.2.15 (LTS);
- 10.1.0 a 10.1.2;
- 10.0.2 a 10.0.3;
- 9.5.1 a 9.5.4;
- 9.4.0 a 9.4.1;
- 9.3.1 a 9.3.2;
- 9.2.0 a 9.2.23 (LTS);
- 9.1.0 a 9.1.1;
- 8.9.7 a 8.9.8;
- 8.5.16 a 8.5.31 (LTS);
- 7.19.28 a 7.19.30 (LTS).
Crowd Data Center and Server:
- 7.2.0 a 7.2.2;
- 7.1.0 a 7.1.5;
- 7.0.0 a 7.0.2;
- 6.3.0 a 6.3.6;
- 6.2.0 a 6.2.6;
- 6.1.0 a 6.1.7.
Fisheye/Crucible:
- 4.9.0 a 4.9.13
Jira Data Center and Server:
- 11.3.0 a 11.3.10 (LTS);
- 11.2.0 a 11.2.1;
- 11.1.0 a 11.1.1;
- 11.0.0 a 11.0.1;
- 10.7.1 a 10.7.4;
- 10.6.0 a 10.6.1;
- 10.5.0 a 10.5.1;
- 10.4.0 a 10.4.1;
- 10.3.0 a 10.3.24 (LTS);
- 10.2.0 a 10.2.1;
- 10.1.1 a 10.1.2;
- 9.17.3 a 9.17.5;
- 9.12.14 a 9.12.38 (LTS).
Jira Service Management Data Center and Server:
- 11.3.0 a 11.3.10 (LTS);
- 11.2.0 a 11.2.1;
- 11.1.0 a 11.1.1;
- 11.0.0 a 11.0.1;
- 10.7.1 a 10.7.4;
- 10.6.0 a 10.6.1;
- 10.5.0 a 10.5.1;
- 10.4.0 a 10.4.1;
- 10.3.0 a 10.3.24 (LTS);
- 10.2.0 a 10.2.1;
- 10.1.1 a 10.1.2;
- 5.17.3 a 5.17.5.
Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 161 vulnerabilidades: 17 de severidad crítica y 144 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.
Bamboo Data Center and Server:
- 12.1.11 (LTS) recommended Data Center Only;
- 10.2.23 (LTS) Data Center Only.
Bitbucket Data Center and Server:
- 10.4.2 to 10.4.3 Data Center Only;
- 10.2.6 to 10.2.7 (LTS) recommended Data Center Only;
- 9.4.24 (LTS) Data Center Only.
Confluence Data Center and Server:
- 10.2.17 to 10.2.18 (LTS) recommended Data Center Only;
- 9.2.24 to 9.2.25 (LTS) Data Center Only.
Crowd Data Center and Server:
- 7.2.3 recommended Data Center Only.
Fisheye/Crucible:
- 4.9.14 recommended.
Jira Data Center and Server:
- 11.3.11 (LTS) recommended Data Center Only;
- 10.3.25 (LTS) Data Center Only.
Jira Service Management Data Center and Server:
- 11.3.11 (LTS) recommended Data Center Only;
- 10.3.25 (LTS) Data Center Only.
Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada.
A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian:
CVE-2026-54512: DoS (Denial of Service) en tools.jackson.core:jackson-databind.
CVE-2026-54513: RCE (Remote Code Execution) en jackson-databind.
CVE-2026-45623: Divulgación de información en postcss.
CVE-2026-73507: DoS (Denial of Service) en io.netty:netty-codec.
CVE-2026-68763: DoS (Denial of Service) en org.apache.tomcat:tomcat-coyote.
CVE-2026-73646: File Inclusion en postcss.
CVE-2026-53404: BASM (Broken Authentication & Session Management) en Apache Tomcat.
CVE-2026-55153: DoS (Denial of Service) en com.mchange:mchange-commons-java.
CVE-2026-21582: BASM (Broken Authentication & Session Management) en Bitbucket Data Center.
CVE-2026-4800: RCE (Remote Code Execution) en lodash.
CVE-2026-44249: Improper Authorization en io.netty:netty-handler.
CVE-2026-76172: SSRF (Server-Side Request Forgery) en fast-uri.
CVE-2026-75975: SSRF (Server-Side Request Forgery) en fast-uri.
CVE-2026-75899: SSRF (Server-Side Request Forgery) en fast-uri.
CVE-2026-50010: BASM (Broken Authentication & Session Management) en Netty.
CVE-2026-45416: DoS (Denial of Service) en io.netty:netty-handler.
CVE-2026-42583: DoS (Denial of Service) en io.netty:netty-codec.
CVE-2026-73086: CSRF (Cross-Site Request Forgery) en nanoid.
[Actualización 16/09/2026] Boletín de seguridad de Microsoft: agosto de 2026
Las familias de productos afectados son las siguientes:
- Azure
- Defender
- Developer Tools
- Exchange Server
- Office
- Office 2016
- Other
- SharePoint Server
- Windows
La publicación de actualizaciones de seguridad de Microsoft, correspondiente a la publicación de vulnerabilidades del 11 de agosto, consta de 421 vulnerabilidades. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante ejecución remota de código, elevación de privilegios, revelación de información, denegación de servicio, omisión de características de seguridad, suplantación y tampering.
Instalar la actualización de seguridad correspondiente. En la página de Microsoft se informa de los distintos métodos para llevar a cabo dichas actualizaciones.
[Actualización 16/09/2026] Se ha publicado una actualización fuera de ciclo KB5129195 aplica a:
- Windows 11, versión 25H2, todas las ediciones, compilación 26200.9457.
- Windows 11, versión 24H2, todas las ediciones, compilación 26100.9457.
- Arquitecturas x64 y ARM64.
Esta actualización incorpora protecciones para CVE-2026-62721, una vulnerabilidad de elevación de privilegios en Windows User-Mode Power Service (UMPS).
Las vulnerabilidades de severidad crítica publicadas tienen asignados los siguientes identificadores y descripciones:
- CVE-2026-68820: Vulnerabilidad de Elevación de Privilegios en Windows Ancillary Function Driver for WinSock (Está siendo explotada)
- CVE-2026-71331: Vulnerabilidad de ejecución remota de código en Windows Device Health Attestation (DHA)
- CVE-2026-70332: Vulnerabilidad de Suplantación en Microsoft Office SharePoint
- CVE-2026-70130: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-68823: Vulnerabilidad de ejecución remota de código en Azure Confidential Ledger
- CVE-2026-68816: Vulnerabilidad de ejecución remota de código en Microsoft Excel
- CVE-2026-68804: Vulnerabilidad de ejecución remota de código en Microsoft Excel
- CVE-2026-68794: Vulnerabilidad de ejecución remota de código en Microsoft Excel
- CVE-2026-66807: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-66802: Vulnerabilidad de ejecución remota de código en Windows Device Health Attestation (DHA)
- CVE-2026-66799: Vulnerabilidad de Elevación de Privilegios en Windows Key Guard
- CVE-2026-65791: Vulnerabilidad de ejecución remota de código en Windows iSCSI Target Service
- CVE-2026-65789: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-65668: Vulnerabilidad de Elevación de Privilegios en Microsoft Purview eDiscovery
- CVE-2026-65667: Vulnerabilidad de Elevación de Privilegios en Microsoft Teams
- CVE-2026-65665: Vulnerabilidad de ejecución remota de código en Microsoft SharePoint Server
- CVE-2026-65664: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-65657: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64921: Vulnerabilidad de Elevación de Privilegios en Microsoft SharePoint Server
- CVE-2026-64911: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64910: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64909: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64907: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
- CVE-2026-64903: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64898: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-63532: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-63526: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-63525: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
- CVE-2026-63522: Vulnerabilidad de Elevación de Privilegios en Azure SQL Database
- CVE-2026-63519: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-63518: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
- CVE-2026-63515: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-63513: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-63508: Vulnerabilidad de Elevación de Privilegios en Microsoft Planetary Computer Pro
- CVE-2026-62918: Vulnerabilidad de Suplantación en Microsoft Teams
- CVE-2026-62911: Vulnerabilidad de Elevación de Privilegios en Microsoft Exchange Server
- CVE-2026-62896: Vulnerabilidad de Elevación de Privilegios en Microsoft Teams
- CVE-2026-62893: Vulnerabilidad de ejecución remota de código en Windows Deployment Services TFTP Server
- CVE-2026-62890: Vulnerabilidad de Elevación de Privilegios en Windows GDI+
- CVE-2026-62889: Vulnerabilidad de ejecución remota de código en Windows Secure Socket Tunneling Protocol (SSTP)
- CVE-2026-62878: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-62873: Vulnerabilidad de Elevación de Privilegios en Microsoft 365 Admin Center
- CVE-2026-62869: Vulnerabilidad de Suplantación en Azure Entra ID
- CVE-2026-62836: Vulnerabilidad de Elevación de Privilegios en Azure SQL Managed Instance
- CVE-2026-62830: Vulnerabilidad de Elevación de Privilegios en Azure SRE Agent
- CVE-2026-62827: Vulnerabilidad de Elevación de Privilegios en Microsoft SharePoint Server
- CVE-2026-62824: Vulnerabilidad de ejecución remota de código en Remote Desktop Client
- CVE-2026-62823: Vulnerabilidad de ejecución remota de código en Windows DHCP Server
- CVE-2026-62822: Vulnerabilidad de ejecución remota de código en Windows GDI+
- CVE-2026-62820: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-62819: Vulnerabilidad de ejecución remota de código en Windows Routing and Remote Access Service (RRAS)
- CVE-2026-62818: Vulnerabilidad de ejecución remota de código en Windows Active Directory Certificate Services (AD CS)
- CVE-2026-62817: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-62816: Vulnerabilidad de ejecución remota de código en Windows Reliable Multicast Transport Driver (RMCAST)
- CVE-2026-62815: Vulnerabilidad de ejecución remota de código en Microsoft QUIC
- CVE-2026-59118: Vulnerabilidad de Elevación de Privilegios en Copilot Cowork
- CVE-2026-59115: Vulnerabilidad de Elevación de Privilegios en Microsoft Entra Provisioning Service
- CVE-2026-56162: Vulnerabilidad de Elevación de Privilegios en Azure SQL Database
- CVE-2026-56161: Vulnerabilidad de Revelación de Información en Azure Logic Apps
- CVE-2026-50516: Vulnerabilidad de Elevación de Privilegios en Microsoft Azure Kubernetes Service
- CVE-2026-50515: Vulnerabilidad de ejecución remota de código en Azure Service Bus
- CVE-2026-50481: Vulnerabilidad de Elevación de Privilegios en Azure Active Directory
- CVE-2026-49163: Vulnerabilidad de Elevación de Privilegios en Application Insights Profiler
Los códigos CVE asignados a las vulnerabilidades no críticas reportadas pueden consultarse en las referencias.
[Actualización 16/09/2026] Múltiples vulnerabilidades en productos de Cisco
- Cisco IOS XR Software:
- Todas las versiones de Cisco IOS XR Software, incluido Cisco IOS XR7 (LNT), independientemente de la configuración del dispositivo;
- Cisco IOS XR7 (LNT):
- Cisco 8000 Series Routers;
- Cisco NCS 1010;
- Cisco NCS 540L Routers;
- Cisco NCS 5700 Series;
- Todas las versiones de IOS XR7 (LNT);
- BGP:
- Cisco IOS XR 7.10 y anteriores;
- Cisco IOS XR 26.2.1 y anteriores según plataforma;
- Resto de versiones y plataformas;
- crypto-ike:
- Todas las versiones y plataformas;
- gRPC:
- Todas las versiones y plataformas;
- IP-SLA:
- Todas las versiones y plataformas;
- IS-IS (Intermediate System-to-Intermediate System):
- Cisco IOS XR 25.4.1 y 25.4.2;
- Cisco IOS XR 26.1.2 y 26.2.1;
- Resto de versiones y plataformas;
- MPLS:
- Todas las versiones y plataformas;
- MPLS-TE:
- Todas las versiones y plataformas;
- Multicast:
- Cisco IOS XR 26.1.2 y 26.2.1;
- Resto de versiones y plataformas;
- OSPF:
- Todas las versiones y plataformas;
- Segment Routing IPv6:
- Cisco IOS XR 7.11.21;
- Cisco IOS XR 24.2.21;
- Cisco IOS XR 25.2.21;
- Cisco IOS XR 25.4.1;
- Cisco IOS XR 7.9.21 en Cisco ASR 9000 Series de 64 bits;
- Cisco IOS XR 7.3.2 en Cisco NCS 1002;
- Resto de versiones y plataformas;
- Segment Routing IPv4 o IPv4 e IPv6:
- Todas las versiones y plataformas;
- TCP Authentication Option:
- Todas las versiones y plataformas;
- Zero Touch Provisioning (ZTP):
- Todas las versiones y plataformas, excepto Cisco IOS XR 26.2.1.
Cisco ha publicado 7 vulnerabilidades: 2 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante realizar una ejecución de código, una denegación de servicio o acceder a funciones o recursos protegidos sin autorización.
Cisco recomienda actualizar a las versiones corregidas que solucionan las vulnerabilidades:
- Cisco IOS XR Software 7.3.2, únicamente para la plataforma óptica Cisco NCS 1002, mediante los SMU correspondientes;
- Cisco IOS XR Software 7.9.2 o 7.9.21, mediante los SMU correspondientes;
- Cisco IOS XR Software 7.10.2, mediante los SMU correspondientes;
- Cisco IOS XR Software 7.11.2 o 7.11.21, mediante los SMU correspondientes;
- Cisco IOS XR Software 24.1.2, cuando esté disponible, mediante el SMU correspondiente;
- Cisco IOS XR Software 24.2.2 o 24.2.21, mediante los SMU correspondientes;
- Cisco IOS XR Software 24.3.2, cuando esté disponible, mediante el SMU correspondiente;
- Cisco IOS XR Software 24.4.2, mediante los SMU correspondientes;
- Cisco IOS XR Software 25.1.2, cuando esté disponible, mediante el SMU correspondiente;
- Cisco IOS XR Software 25.2.21 o 25.2.2, cuando esté disponible, mediante los SMU correspondientes;
- Cisco IOS XR Software 25.4.1, únicamente para las plataformas ópticas Cisco NCS 1001, Cisco NCS 1004 y Cisco NCS 1010, mediante los SMU correspondientes;
- Cisco IOS XR Software 25.4.2, para plataformas no ópticas, mediante los SMU correspondientes;
- Cisco IOS XR Software 26.1.2, mediante los SMU correspondientes;
- Cisco IOS XR Software 26.2.1, mediante los SMU correspondientes;
- Cisco IOS XR Software 26.2.2, cuando esté disponible, sin necesidad de SMU;
- Cisco IOS XR Software 26.3.1, cuando esté disponible, sin necesidad de SMU.
[Actualización 08/01/2026]
Se han publicado nuevas actualizaciones para las versiones 25.1, 26.2, 26.3 que se deben actualizar a las versiones 25.1.2, 26.2.2 y 26.3.1.
- CVE-2026-20274: vulnerabilidad de control inadecuado de un recurso, que podría permitir la corrupción de memoria, lectura/escritura fuera de límites, ejecución de código o denegación de servicio.
- CVE-2026-20275: vulnerabilidad de cálculo incorrecto, que podría permitir la corrupción de memoria o ejecución de código, además de posible denegación de servicio.
- CVE-2026-20276: vulnerabilidad de gestión insuficiente del flujo de control, que podría permitir la denegación de servicio o bloquear la ejecución.
- CVE-2026-20277: vulnerabilidad de fallo del mecanismo de protección, que podría permitir eludir mecanismos de seguridad.
- CVE-2026-20278: vulnerabilidad de neutralización incorrecta, que podría permitir inyectar comandos, código o manipular índices y cantidades de entrada, pudiendo llegar a ejecución de código o acceso/manipulación no autorizados.
- CVE-2026-20279: vulnerabilidad de control de acceso inadecuado, que podría permitir acceder a funciones o recursos protegidos sin autenticación/autorización.
- CVE-2026-20280: vulnerabilidad de verificación o manejo inadecuado de condiciones excepcionales, que podría permitir provocar comportamientos inseguros, bypass de controles o denegación de servicio.


