Etiqueta
#RCE
CVE-2026-44109: Bypass de autenticación en Feishu de OpenClaw hacia RCE
Análisis técnico de CVE-2026-44109, una vulnerabilidad crítica con CVSS 9.2 de bypass de autenticación en OpenClaw (< 2026.4.15). Dos inversiones lógicas de tipo fail-open en el plugin de Feishu/Lark —una en el validador de firmas del webhook y otra en la protección contra reproducción de card-action— permiten a un atacante no autenticado inyectar eventos arbitrarios en el motor de despacho de comandos de OpenClaw. Cuando el bot tiene herramientas de ejecución habilitadas, esto se traduce directamente en ejecución remota de código no autenticada en la máquina host con los privilegios del proceso de OpenClaw.
7 de mayo de 2026
Las funciones serverless de Twenty CRM exponen una RCE crítica y el riesgo de una puerta trasera permanente sin autenticación (CVE-2026-26720) - PoC y exploit
Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE...
15 de abril de 2026
CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik
Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin ...
1 de abril de 2026
CVE-2026-2599: inyección de objetos PHP en WordPress hacia RCE
Un desglose técnico de CVE-2026-2599, una vulnerabilidad crítica de inyección de objetos PHP no a...
25 de marzo de 2026
Más artículos con la etiqueta #RCE
GHSA-cr3w-cw5w-h3fj: RCE mediante 1 clic en Saltcorn
Análisis de GHSA-cr3w-cw5w-h3fj, una vulnerabilidad crítica de XSS a RCE con CVSS 9.7 en Saltcorn (≤ 1.5.0-beta.19). El encadenamiento de dos fallos, XSS reflejado en parámetros de ruta e inyección de comandos en la generación de copias de seguridad, permite la ejecución remota de código mediante phishing a administradores.
11 de marzo de 2026
CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured
Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path traversal en la biblioteca de Python Unstructured (< 0.18.18). Los nombres de archivo adjunto sin sanear en el procesamiento de MSG de Outlook permiten el path traversal, lo que habilita a un atacante a sobrescribir archivos arbitrarios mediante un archivo MSG manipulado y lograr la ejecución de código.
23 de febrero de 2026
CVE-2026-1357: RCE no autenticada en el plugin WPvivid Backup
Análisis técnico de CVE-2026-1357, una vulnerabilidad crítica de ejecución remota de código no autenticada con CVSS 9.8 en el plugin WPvivid Backup & Migration (≤ 0.9.123). El encadenamiento de dos fallos permite escribir archivos arbitrarios y subir una shell sin credenciales.
20 de febrero de 2026
Vulnerabilidad de RCE como root previa a la autenticación en CyberPanel: análisis en profundidad del exploit
Un análisis técnico de una vulnerabilidad en CyberPanel, una RCE como root previa a la autenticación, con las rutas de explotación confirmadas, los componentes investigados y los hallazgos de la metodología de investigación.
30 de octubre de 2024
CVE-2022-21445: ejecución remota de código (RCE) por deserialización en Oracle ADF
Cómo CVE-2022-21445, un fallo de deserialización de Oracle ADF explotado activamente, da a atacantes no autenticados ejecución remota de código, y cómo detectarlo con OXO.
25 de septiembre de 2024
Text4Shell (CVE-2022-42889) en aplicaciones móviles... ¿debería preocuparme?
CVE-2022-42889 es una vulnerabilidad de la biblioteca Apache Commons Text, causada por una interpolación de cadenas que abusa de manejadores potentes y presente en aplicaciones populares como Amazon Shopping, Udemy y Grammarly. Este artículo analiza la aplicabilidad y el riesgo de esta vulnerabilidad para las aplicaciones móviles.
24 de octubre de 2022
¿Cómo reaccionamos ante la vulnerabilidad de Log4j? Lea nuestro análisis para aplicaciones móviles.
Cuál es el impacto de la vulnerabilidad de Log4j en las aplicaciones móviles
20 de diciembre de 2021