Instituto Nacional de ciberseguridad. Sección Incibe

Cuatro nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en WatchGuard AP de WatchGuard
  • Escritura fuera de límites en productos de Apple
  • Inyección SQL en la aplicación de Integratec
  • Múltiples vulnerabilidades en Instant On APs de HPE Networking

Múltiples vulnerabilidades en WatchGuard AP de WatchGuard

Fecha30/09/2026
Importancia5 - Crítica
Recursos Afectados

WatchGuard Fireware OS, versiones:

  • desde la 2026.3 y anteriores a la 2026.3.2;
  • desde la 2025.0 y anteriores a la 2026.2.3;
  • desde la 12.0 y anteriores a la 12.12.3;
  • desde la 12.0 y anteriores a la 12.5.21 en los dispositivos Firebox T15 y T35.
Descripción

btaol ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ejecutar comandos de forma remota con privilegios de root y comprometer por completo el dispositivo afectado.

WatchGuard no tiene constancia de que esta vulnerabilidad esté siendo explotada.

WatchGuard ha publicado varias notas más de seguridad con vulnerabilidades de severidad alta.

Solución

Actualizar Fireware OS, según la versión y el dispositivo utilizados, a una de las siguientes versiones corregidas:

  • 2026.3.2;
  • 2026.2.3;
  • 12.12.3;
  • 12.5.21 para los dispositivos Firebox T15 y T35.
Detalle

CVE-2026-86131: vulnerabilidad de inyección de código en el tratamiento de la configuración del cliente BOVPN sobre TLS de WatchGuard Fireware OS. Un atacante que controle el servidor VPN remoto podría enviar una configuración manipulada al Firebox que se conecta a dicho servidor y ejecutar comandos arbitrarios con privilegios de root.


Escritura fuera de límites en productos de Apple

Fecha30/09/2026
Importancia4 - Alta
Recursos Afectados
  • iOS, versiones anteriores a la 26.7.1;
  • iPadOS, versiones anteriores a la 26.7.1;
  • macOS Sequoia, versiones anteriores a la 15.8.1;
  • macOS Tahoe, versiones anteriores a la 26.7.1.
Descripción

Meta Product Security ha informado sobre una vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir la ejecución de código arbitrario mediante el procesamiento de un archivo especialmente manipulado.

Apple ha confirmado que esta vulnerabilidad podría haber sido explotada en ataques altamente sofisticados dirigidos contra personas concretas que utilizaban versiones de iOS anteriores a iOS 27. 

Solución

Actualizar los productos afectados a las siguientes versiones:

  • iOS 26.7.1;
  • iPadOS 26.7.1;
  • macOS Sequoia 15.8.1;
  • macOS Tahoe 26.7.1.

También se recomienda instalar las versiones posteriores disponibles para los dispositivos compatibles.

Detalle

CVE-2026-86950: vulnerabilidad de escritura fuera de límites en el componente CoreGraphics. El procesamiento de un archivo especialmente manipulado podría provocar una corrupción de memoria y permitir a un atacante ejecutar código arbitrario en el dispositivo afectado. Apple corrigió el problema mejorando las comprobaciones de límites.


Inyección SQL en la aplicación de Integratec

Fecha30/09/2026
Importancia5 - Crítica
Recursos Afectados

App Integratec.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica que afecta a la aplicación de Integratec, plataforma de gestión del talento y recursos humanos. La vulnerabilidad ha sido descubierta por Christopher Alejandro (Moroco).

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-13695: CVSS v4.0: 9.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N | CWE-89
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-13695: vulnerabilidad de inyección SQL (SQLi), concretamente una vulnerabilidad basada en UNION, en la aplicación Integratec que afecta al parámetro sInfo enviado mediante POST al punto final /login/ap_Login.aspx/start. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante robar datos de la base de datos, como credenciales e información de usuario, y provocar errores y denegaciones parciales de servicio. A su vez, esta vulnerabilidad podría facilitar otros tipos de ataques posteriores, como la exfiltración de datos o la escalada de privilegios.


Múltiples vulnerabilidades en Instant On APs de HPE Networking

Fecha30/09/2026
Importancia5 - Crítica
Recursos Afectados

HPE Networking Instant On APs, versiones 3.4.1.0 y anteriores.

Descripción

HPE Networking ha publicado 18 vulnerabilidades: 5 de severidad crítica, 3 de severidad alta, 7 de severidad media y 3 de severidad baja que, en caso de ser explotadas, podrían permitir eludir controles de acceso, ejecutar código o comandos con privilegios elevados, escalar privilegios, realizar solicitudes desde el servidor (SSRF), acceder a información sensible o provocar una denegación de servicio (DoS).

Solución

Actualizar HPE Networking Instant On APs a la versión 3.4.2.0 o posterior.

Las correcciones se aplicarán automáticamente a los puntos de acceso afectados mediante el portal de gestión en la nube Instant On.

Como medida de mitigación, HPE recomienda restringir las interfaces de administración web a un segmento o VLAN de capa 2 dedicado y aplicar políticas de cortafuegos en la capa 3 y superiores, junto con mecanismos de registro y seguimiento de las actividades de los usuarios.

Los sistemas que hayan alcanzado el fin de su mantenimiento o soporte deben migrarse a una versión compatible.

Detalle
  • CVE-2026-76721: vulnerabilidad de desbordamiento de búfer. Un atacante remoto no autenticado podría explotarla para ejecutar código arbitrario con privilegios elevados en el sistema operativo subyacente.
  • CVE-2026-76722: vulnerabilidades de cadena de formato no controlada. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios, provocar una denegación de servicio o ejecutar código de forma remota.
  • CVE-2026-76723: vulnerabilidades de desbordamiento de búfer. Un atacante no autenticado con acceso a la red adyacente podría ejecutar comandos arbitrarios en el sistema operativo subyacente.
  • CVE-2026-76724: vulnerabilidad de inyección de comandos en la interfaz de línea de comandos, accesible mediante el protocolo PAPI. Un atacante no autenticado con acceso a la red adyacente podría enviar paquetes especialmente manipulados y ejecutar comandos con privilegios elevados.
  • CVE-2026-76725: vulnerabilidad de omisión de autenticación en un protocolo de administración. Un atacante no autenticado con acceso a la red adyacente podría eludir los controles de seguridad y llegar a ejecutar código de forma remota con privilegios elevados.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-76726, CVE-2026-76727 y CVE-2026-76728.

Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-76729, CVE-2026-76730, CVE-2026-76731, CVE-2026-76732, CVE-2026-76733, CVE-2026-76734 y CVE-2026-76735.

Para las vulnerabilidades de severidad baja se han asignado los identificadores CVE-2026-76736, CVE-2026-76737 y CVE-2026-76738.