Algunas vulnerabilidades críticas detectadas recientemente:
- Seis vulnerabilidades en la utilidad de sincronización de archivos rsync. El problema más grave (CVE-2026-29518), causado por una condición de carrera en el manejo de enlaces simbólicos, permite la elevación de privilegios al ejecutar rsync en modo de proceso en segundo plano sin aislamiento chroot. El ataque se lleva a cabo mediante la sustitución de un archivo por un enlace simbólico que apunta a un archivo arbitrario en el sistema, en el momento posterior a la verificación, pero antes de que comience la operación de escritura. Las vulnerabilidades han sido corregidas en la versión rsync 3.4.3. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilidades (CVE-2026-8631) en HPLIP, un conjunto de controladores de código abierto para impresoras y multifuncionales, que permiten la elevación de privilegios y la ejecución de código en el sistema. Los problemas son provocados por la posibilidad de inyección de comandos y el desbordamiento de búfer. Las vulnerabilidades han sido corregidas en la actualización HPLIP 3.26.4. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilidades en el servicio D-Bus utilizado en qSnapper, una interfaz gráfica para la gestión de instantáneas de Btrfs. Las vulnerabilidades pueden permitir la elevación de privilegios en el sistema (CVE-2026-41046), la filtración de información sobre cambios entre instantáneas (CVE-2026-41047) y eludir la autenticación al acceder a Polkit (CVE-2026-41045). La vulnerabilidad más crítica se debe a la falta de verificación de los caracteres "..\/" en las rutas pasadas a la función snapper::Snapper() al llamarse a través de D-Bus, lo que puede usarse para sustituir el archivo de configuración de libsnapper en el manejador que se ejecuta con privilegios elevados.
CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch. - Vulnerabilidad (CVE-2026-48095) en el compresor 7-Zip, que causa un desbordamiento de búfer al procesar datos comprimidos en NTFS. Potencialmente, la vulnerabilidad puede permitir la ejecución de código del atacante al acceder a un diseño específico de una imagen de sistema de archivos NTFS a través de 7-Zip. La vulnerabilidad ha sido corregida en la versión 7-Zip 26.01. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- En el servidor DNS Unbound 1.25.1, se han corregido 11 vulnerabilidades. Las vulnerabilidades más peligrosas son: CVE-2026-33278 — potencial ejecución remota de código al validar DNSSEC, CVE-2026-44608 — acceso a memoria ya liberada en el código RPZ y CVE-2026-42944 — desbordamiento de pila al procesar nsid. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilidad (CVE-2026-3593) en el servidor DNS BIND, permitiendo un acceso a la memoria después de su liberación y corrupción del contenido de memoria a través del envío de una solicitud diseñada a servidor DNS-over-HTTPS. El problema ha sido solucionado en las versiones BIND 9.20.23 y 9.21.22. Las configuraciones que no utilizan DNS-over-HTTPS no están afectadas por la vulnerabilidad. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilidad (CVE-2026-47243) en Kata Containers, un stack para ejecutar contenedores utilizando aislamiento basado en virtualización, permitiendo con privilegios de root en el contenedor crear un enlace simbólico como root en el sistema host. A través de la creación de un enlace simbólico en /etc/cron.d se puede organizar la ejecución de código propio con privilegios de root en el entorno host. La vulnerabilidad es causada por la posibilidad de enviar una solicitud directa FUSE_SYMLINK al manejador virtiofsd que se ejecuta en el lado del host. El problema se manifiesta al utilizar runtime-rs y ha sido solucionado en la versión 3.31.0.
CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilidad (CVE-2026-46529) en el visualizador de documentos Atril, que provoca la ejecución de código del atacante al hacer clic en un enlace dentro de un PDF diseñado específicamente, que combina un documento PDF y una biblioteca en formato ELF. Existe un exploit. Un problema similar está presente en los visualizadores de PDF Evince y Xreader. El problema es causado por la falta de escape de caracteres especiales en la función ev_spawn(). La vulnerabilidad ha sido solucionada en Evince 48.2, Atril 1.28.4/1.26.3 y Xreader 4.6.4/3.6.7. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilidad (CVE no asignado) en el visualizador de manuales Yelp (GNOME Help), permitiendo eludir el entorno sandbox de los paquetes Flatpak para acceder a los archivos del sistema principal al abrir un archivo de ayuda diseñado específicamente. La vulnerabilidad es similar a un problema del año pasado y se diferencia por el uso de un estilo CSS para la inserción, integrado en un archivo SVG. El problema ha sido solucionado en la versión 49.1 de Yelp.
- Vulnerabilidad (CVE-2026-41054) en haveged, un proceso de fondo para la generación de entropía para el generador de números pseudoaleatorios, permitiendo elevar sus privilegios a usuario root mediante el envío de un comando diseñado a través de un socket Unix de control. El problema ha sido solucionado en la versión 1.9.21 de haveged. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- 11 vulnerabilidades en la base de datos PostgreSQL, la más peligrosa de las cuales (CVE-2026-6637) puede permitir la ejecución de código a nivel del sistema operativo con los derechos del proceso del servidor PostgreSQL al realizar consultas SQL especialmente diseñadas (el atacante debe tener acceso no privilegiado a la base de datos). Otra vulnerabilidad peligrosa (CVE-2026-6475) permite sobrescribir archivos en servidor (por ejemplo, /var/lib/postgres/.bashrc) a través de manipulaciones con enlaces simbólicos al realizar operaciones con pg_basebackup y pg_rewind. Los problemas se han resuelto en las versiones de PostgreSQL 18.4, 17.10, 16.14, 15.18 y 14.23. También se puede señalar la publicación de un exploit funcional para la vulnerabilidad previamente detectada (CVE-2026-2005) en la extensión pgcrypto.
CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- En el sistema de detección y prevención de intrusiones de red Suricata se han identificado 16 vulnerabilidades, de las cuales cuatro se han clasificado como de nivel crítico. Los detalles sobre las vulnerabilidades aún no se divulgan públicamente, pero dado el nivel de riesgo, permiten la ejecución de código en el servidor al inspeccionar tráfico especialmente diseñado. Las vulnerabilidades se han corregido en las versiones de Suricata 8.0.5 y 7.0.16.
- Una vulnerabilidad (CVE-2026-8053) en MongoDB Server que permite a un usuario con acceso de escritura a la base de datos iniciar un desbordamiento de búfer y lograr la ejecución de su código en el servidor con los derechos del proceso mongod. La vulnerabilidad ha sido corregida en las versiones de MongoDB 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 y 8.3.2. CVE en distribuciones: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Diez vulnerabilidades (CVE no asignados) en el sistema de caché de datos en memoria Memcached, las más peligrosas de las cuales provocan un desbordamiento de búfer al enviar solicitudes especialmente formateadas y pueden ser utilizadas potencialmente para ejecutar código en el servidor. Las vulnerabilidades se han corregido en la versión Memcached 1.6.42.
Fuente: opennet.ru
