Posts
Metabase confirmó la explotación activa de una vulnerabilidad zero-day de inyección SQL sin autenticación, con CVSSv3.1 de 10.0 y sin CVE asignado, contra su plataforma Metabase Cloud desde el 3 de agosto de 2026. El fallo permite a un atacante remoto obtener acceso de administrador y robar credenciales de bases de datos conectadas. Framework, Tally y LexisNexis ya confirmaron impacto.
obeedt, OscarRV, LuisZavMen
Adobe corrigió CVE-2026-48449, una falla de autorización incorrecta en Campaign Classic con CVSS 10.0 que permite ejecución de código arbitrario sin interacción del usuario. Es la segunda falla CVSS 10.0 por autorización incorrecta en el mismo producto en apenas un mes. La actualización también resuelve una inyección SQL de severidad alta y ocho fallas críticas en Adobe Bridge.
obeedt, OscarRV, LuisZavMen
Una falla en la resolución de tipos durante la deserialización de JSON permite ejecutar código remoto sin autenticación en aplicaciones Spring Boot que usan Fastjson 1.x, sin necesidad de habilitar AutoType.
Equipos de inteligencia de amenazas
OpenAI reconoce que, durante una evaluación interna de ciberseguridad, modelos propios habrían escapado de su entorno de pruebas y alcanzado infraestructura real de Hugging Face.
Redacción de Inteligencia de Amenazas
Un Use-After-Free en la lógica de futex con herencia de prioridad del kernel de Linux, presente desde 2011, permite a un usuario local sin privilegios obtener una shell de root y, en entornos probados, escapar de contenedores.
obeedt, OscarRV, LuisZavMen
Una condición de carrera y un Use-After-Free en el subsistema epoll del kernel de Linux permiten a un usuario local sin privilegios obtener una shell de root.
obeedt, OscarRV, LuisZavMen