Instituto Nacional de ciberseguridad. Sección Incibe

Siete nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en el panel de administración de Microweber
  • Validación incorrecta de datos de entrada en VeloCloud Orchestrator de Arista
  • Path traversal en productos de Check Point
  • Múltiples vulnerabilidades en Observability Self-Hosted de SolarWinds
  • Desbordamiento de búfer basado en montículo en BIG-IP APM de F5
  • Inclusión de archivos PHP en WordPress
  • Múltiples vulnerabilidades en Analytics and Location Engine de HPE

Múltiples vulnerabilidades en el panel de administración de Microweber

Fecha23/09/2026
Importancia4 - Alta
Recursos Afectados

Panel de administración de Microweber en la versión v2.0.19.

Descripción

INCIBE ha coordinado la publicación de 2 vulnerabilidades, una de severidad alta y otra de severidad media, que afectan a Microweber, creador de sitios web con tienda online. Las vulnerabilidades han sido descubiertas por David Aparicio Salcedo.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-5695: CVSS v4.0: 8.4 | CVSS AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-434
  • CVE-2026-5696: CVSS v4.0: 5.9 | CVSS AV:N/AC:L/AT:N/PR:H/UI:A/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N | CWE-79
Solución

No hay solución reportada por el momento.

Detalle
  • CVE-2026-5695: vulnerabilidad de carga arbitraria de archivos debido a la falta de validación adecuada en los formularios de subida. Esto permite a usuarios autenticados alojar archivos en el servidor sin restricciones. Un atacante podría explotar este fallo para ejecutar código malicioso de forma remota (demostrado mediante la carga del archivo de prueba EICAR), lo que podría derivar en el compromiso total del sistema.
  • CVE-2026-5696: Cross-Site Scripting (XSS) reflejado en Microweber. La vulnerabilidad se encuentra en el parámetro group del endpoint '/incibe-cert/tags/settings' del panel de administración. Una explotación exitosa permite a un atacante engañar a un usuario autenticado para que ejecute código JavaScript malicioso en su navegador. Esto facilita al atacante la realización de acciones sin el consentimiento de la víctima, el robo de información confidencial o el secuestro de la sesión del usuario.

Validación incorrecta de datos de entrada en VeloCloud Orchestrator de Arista

Fecha23/09/2026
Importancia5 - Crítica
Recursos Afectados

VeloCloud Orchestrator (VCO) on-premise, versiones:

  • 5.2.3.15 y anteriores de la rama 5.2.x;
  • 6.1.3.7 y anteriores de la rama 6.1.x;
  • 6.4.2.7 y anteriores de la rama 6.4.x;
  • 7.0.0.2 y anteriores de la rama 7.0.x.
Descripción

Arista ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto acceder a funciones internas privilegiadas y comprometer la confidencialidad, integridad y disponibilidad del orquestador y de los datos que gestiona.

Arista ha confirmado la explotación activa de esta vulnerabilidad.

Solución

Actualizar las instalaciones afectadas a las siguientes versiones:

  • rama 5.2.3: VCO 5.2.3.16 o posterior;
  • rama 6.4.2: VCO 6.4.2.8 o posterior.

En el momento de publicación del aviso, Arista todavía no había publicado versiones corregidas para las ramas 6.1.x y 7.0.x. Los usuarios de estas versiones deberán consultar con el centro de asistencia técnica de Arista las opciones de actualización disponibles.

Hasta que pueda instalarse una versión corregida, se recomienda restringir el acceso a la interfaz web de VCO únicamente a redes administrativas de confianza, supervisar las conexiones procedentes de direcciones IP maliciosas conocidas y revisar cualquier actividad de red, cambio de configuración o ejecución de comandos inesperados.

Si existen indicios de compromiso, se recomienda conservar los registros y el estado del sistema antes de aplicar las medidas correctivas, renovar las credenciales y certificados, revisar la actividad administrativa y restaurar o sustituir el orquestador desde una fuente de confianza.

Detalle

CVE-2026-93952: vulnerabilidad de validación incorrecta de datos de entrada en VeloCloud Orchestrator on-premise. Un atacante remoto podría acceder a funciones internas privilegiadas sin disponer de credenciales de operador o de cliente. Para explotarla, debe poder acceder a la interfaz web del orquestador y obtener la parte pública del certificado utilizado para autenticar los dispositivos VeloCloud Edge. Su explotación permite comprometer el servidor VCO y los datos y dispositivos administrados desde este.


Path traversal en productos de Check Point

Fecha23/09/2026
Importancia5 - Crítica
Recursos Afectados

Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server y SmartEvent, versiones:

  • R82.20;
  • R82.10 Jumbo Hotfix Take 44 o anteriores;
  • R82 Jumbo Hotfix Take 126 o anteriores;
  • R81.20 Jumbo Hotfix Take 166 o anteriores;
  • R81.10 Jumbo Hotfix Take 190 o anteriores (EoS);
  • R80, R80.10, R80.20, R80.30, R80.40 y R81 (todas EoS).
Descripción

Check Point ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado cargar y ejecutar scripts arbitrarios en el servidor de administración afectado.

Check Point ha confirmado la explotación activa de esta vulnerabilidad contra un número reducido de clientes.

Solución

Aplicar las siguientes actualizaciones:

  • R82.20: instalar el Security Hotfix proporcionado por Check Point;
  • R82.10: instalar Jumbo Hotfix Accumulator Take 45 o posterior;
  • R82: instalar Jumbo Hotfix Accumulator Take 127 o posterior;
  • R81.20: instalar Jumbo Hotfix Accumulator Take 170 o posterior;
  • R81.10: instalar Jumbo Hotfix Accumulator Take 192 o posterior.

Para las versiones R80, R80.10, R80.20, R80.30, R80.40 y R81, que han alcanzado el final de su vida útil, se recomienda migrar a una versión compatible y corregida.

Como medida adicional, se recomienda proteger los servidores de administración mediante un Security Gateway o cortafuegos y permitir el acceso al puerto TCP/19009 únicamente desde direcciones IP de confianza.

Detalle

CVE-2026-93616: vulnerabilidad de path traversal y carga de archivos. Un atacante remoto no autenticado puede manipular las rutas utilizadas por el servidor para cargar archivos fuera de los directorios autorizados y ejecutar scripts arbitrarios en Check Point Management Server.


Múltiples vulnerabilidades en Observability Self-Hosted de SolarWinds

Fecha23/09/2026
Importancia5 - Crítica
Recursos Afectados

SolarWinds Observability Self-Hosted, versiones anteriores a 2026.2.3.

Descripción

Kai Huang, de Armadin, ha informado sobre 2 vulnerabilidades: una de severidad crítica y una de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante remoto no autenticado ejecutar código arbitrario en el sistema afectado.

Solución

Actualizar SolarWinds Observability Self-Hosted a la versión 2026.2.3 o posterior.

La actualización debe realizarse sobre todo el despliegue de SolarWinds Platform, incluidos sus productos y motores de escalabilidad.

Detalle

CVE-2026-28324: vulnerabilidad de ejecución remota de código debido a una comprobación insuficiente de la integridad de los datos. Un atacante remoto no autenticado podría explotarla para ejecutar código arbitrario en el servidor. La vulnerabilidad afecta a instalaciones que utilizan una configuración no predeterminada y no segura.

Para la vulnerabilidad de severidad alta se ha asignado el identificador CVE-2026-28325.


Desbordamiento de búfer basado en montículo en BIG-IP APM de F5

Fecha23/09/2026
Importancia5 - Crítica
Recursos Afectados

F5 BIG-IP Access Policy Manager (APM), cuando una política de acceso de APM y un perfil OAuth se encuentran configurados en el mismo servidor virtual, versiones:

  • de 17.1.0 a 17.1.3;
  • de 17.5.0 a 17.5.1;
  • 21.1.0.

Las configuraciones en las que BIG-IP APM actúa únicamente como cliente OAuth o servidor de recursos no están afectadas.

Descripción

F5 ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado ejecutar código arbitrario y comprometer por completo el dispositivo afectado.

F5 ha confirmado la explotación activa de esta vulnerabilidad.

Solución

Instalar los siguientes hotfixes:

  • rama 17.1: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG;
  • rama 17.5: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG;
  • rama 21.1: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.

Antes de aplicar la actualización, se recomienda conservar las evidencias forenses y revisar los sistemas para identificar posibles indicios de compromiso.

Cuando no sea posible aplicar inmediatamente el hotfix, deberá utilizarse la medida de mitigación mediante una iRule proporcionada por F5 en su aviso de seguridad enlazado en las referencias.

Detalle

CVE-2026-94127: vulnerabilidad de desbordamiento de búfer basado en montículo en BIG-IP APM. Cuando una política de acceso y un perfil OAuth están configurados en el mismo servidor virtual, un atacante remoto no autenticado podría enviar tráfico especialmente manipulado y ejecutar código arbitrario en el dispositivo afectado.


Inclusión de archivos PHP en WordPress

Fecha23/09/2026
Importancia5 - Crítica
Recursos Afectados

Las siguientes versiones de WordPress:

  • de 7.1.0 a 7.1.1;
  • de 7.0.0 a 7.0.5;
  • de 6.9.0 a 6.9.8;
  • de 6.8.0 a 6.8.9;
  • de 6.7.0 a 6.7.8;
  • de 6.6.0 a 6.6.8;
  • de 6.5.0 a 6.5.11;
  • de 6.4.0 a 6.4.11;
  • de 6.3.0 a 6.3.11;
  • de 6.2.0 a 6.2.12;
  • de 6.1.0 a 6.1.13;
  • de 6.0.0 a 6.0.15;
  • de 5.9.0 a 5.9.17;
  • de 5.8.0 a 5.8.16;
  • de 5.7.0 a 5.7.18;
  • de 5.6.0 a 5.6.20;
  • de 5.5.0 a 5.5.21;
  • de 5.4.0 a 5.4.22;
  • de 5.3.0 a 5.3.24;
  • de 5.2.0 a 5.2.27;
  • de 5.1.0 a 5.1.25;
  • de 5.0.0 a 5.0.28;
  • de 4.9.0 a 4.9.32;
  • de 4.8.0 a 4.8.31;
  • de 4.7.0 a 4.7.36.
Descripción

Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota.

Solución

Actualizar WordPress a la versión 7.1.2.

La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores:

  • 7.0.6;
  • 6.9.9;
  • 6.8.10;
  • 6.7.9;
  • 6.6.9;
  • 6.5.12;
  • 6.4.12;
  • 6.3.12;
  • 6.2.13;
  • 6.1.14;
  • 6.0.16;
  • 5.9.18;
  • 5.8.17;
  • 5.7.19;
  • 5.6.21;
  • 5.5.22;
  • 5.4.23;
  • 5.3.25;
  • 5.2.28;
  • 5.1.26;
  • 5.0.29;
  • 4.9.33;
  • 4.8.32;
  • 4.7.37.

WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo.

Detalle

CVE-2026-87902: vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código.


Múltiples vulnerabilidades en Analytics and Location Engine de HPE

Fecha23/09/2026
Importancia5 - Crítica
Recursos Afectados

HPE Networking Analytics and Location Engine (ALE), versión 5.0.0.0 y anteriores.

Descripción

HPE ha publicado 10 vulnerabilidades: 2 de severidad crítica, 6 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante obtener acceso no autorizado al sistema, escribir archivos con privilegios elevados, acceder a información sensible o provocar una denegación de servicio (DoS).

Solución

Actualizar HPE Networking Analytics and Location Engine a la versión 5.1.0.0 o posterior.

Detalle

HPE ha facilitado el siguiente detalle de las vulnerabilidades críticas:

  • CVE-2026-76708: el producto y su sistema operativo utilizan credenciales predeterminadas y codificadas en el software para varias cuentas administrativas y del sistema. Un atacante remoto no autenticado podría utilizar estas credenciales para acceder a la interfaz de administración o al sistema operativo y comprometer por completo el servidor.
  • CVE-2026-76709: vulnerabilidad en un componente administrativo interno de ALE. Un atacante remoto no autenticado podría obtener permisos elevados de escritura sobre el sistema de archivos, lo que podría permitir modificar el sistema y llegar a comprometerlo por completo.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-76710, CVE-2026-76711, CVE-2026-76712, CVE-2026-76713, CVE-2026-76714 y CVE-2026-76715.

Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-76716 y CVE-2026-76717.