Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

El FBI advierte que los piratas informáticos de inteligencia rusos apuntan a las claves de recuperación de respaldo de señal

El nuevo malware SharkLoader lleva Cobalt Strike al ciberataque StrikeShark

Hackers rusos estuvieron implicados en el hackeo de 2.500 millones de dólares contra Jaguar Land Rover: informe

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»SolarWinds corrige cuatro fallas críticas de la mesa de ayuda web relacionadas con RCE no autenticado y omisión de autenticación
Identidad

SolarWinds corrige cuatro fallas críticas de la mesa de ayuda web relacionadas con RCE no autenticado y omisión de autenticación

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comenero 29, 2026No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan29 de enero de 2026Vulnerabilidades/Seguridad del software

SolarWinds ha lanzado una actualización de seguridad que aborda múltiples vulnerabilidades de seguridad que afectan la mesa de ayuda web de SolarWinds, incluidas cuatro vulnerabilidades críticas que podrían provocar la omisión de autenticación y la ejecución remota de código (RCE).

Aquí está la lista de vulnerabilidades:

CVE-2025-40536 (Puntuación CVSS: 8,1): vulnerabilidad de omisión del control de seguridad que permite a atacantes no autenticados acceder a determinadas funciones restringidas. CVE-2025-40537 (Puntuación CVSS: 7,5): Vulnerabilidad de credenciales codificadas que permite el acceso a funciones administrativas utilizando la cuenta de usuario «Cliente». CVE-2025-40551 (Puntuación CVSS: 9,8): datos no confiables Vulnerabilidad de deserialización que podría conducir a la ejecución remota de código. Esto podría permitir que un atacante no autenticado ejecute comandos en la máquina host. CVE-2025-40552 (puntuación CVSS: 9,8): vulnerabilidad de omisión de autenticación que podría permitir que un atacante no autenticado ejecute acciones o métodos. CVE-2025-40553 (puntuación CVSS: 9,8): vulnerabilidad de deserialización de datos no confiables. Esto puede conducir a la ejecución remota de código, lo que permite que un atacante no autenticado ejecute comandos en la máquina host. CVE-2025-40554 (puntuación CVSS: 9,8): vulnerabilidad de omisión de autenticación. Un atacante podría potencialmente invocar ciertas acciones dentro de la mesa de ayuda web.

seguridad cibernética

A Jimi Sebree de Horizon3.ai se le atribuye el descubrimiento y el informe de las tres primeras vulnerabilidades, mientras que a Piotr Bazydlo de watchTowr se le atribuyen las tres fallas restantes. Todos los problemas se han resuelto en WHD 2026.1.

«CVE-2025-40551 y CVE-2025-40553 son deserializaciones críticas de vulnerabilidades de datos no confiables que permiten a un atacante remoto y no autenticado lograr RCE en un sistema objetivo y ejecutar cargas útiles, como ejecutar comandos arbitrarios del sistema operativo», dijo Rapid7.

«El impacto de cualquiera de estas dos vulnerabilidades es significativo porque RCE con deserialización es un vector confiable disponible para los atacantes y estas vulnerabilidades pueden explotarse sin autenticación».

Aunque CVE-2025-40552 y CVE-2025-40554 se describen como omisiones de autenticación, también pueden usarse para obtener RCE y tienen el mismo impacto que las otras dos vulnerabilidades de deserialización de RCE, agregó la firma de ciberseguridad.

En los últimos años, SolarWinds ha publicado correcciones que resuelven varias fallas en su software de mesa de ayuda web, incluidas CVE-2024-28986, CVE-2024-28987, CVE-2024-28988 y CVE-2025-26399. Tenga en cuenta que CVE-2025-26399 aborda una omisión de parche para CVE-2024-28988, que es una omisión de parche para CVE-2024-28986.

A finales de 2024, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó CVE-2024-28986 y CVE-2024-28987 a su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

seguridad cibernética

En una publicación que describe CVE-2025-40551, Sebree de Horizon3.ai lo describió como otra vulnerabilidad de deserialización en la funcionalidad AjaxProxy que podría conducir a la ejecución remota de código. Para lograr RCE, un atacante debe realizar la siguiente secuencia de acciones:

Cree un componente LoginPref que establezca una sesión válida y extraiga un valor clave. Establezca el estado del componente LoginPref para permitir el acceso a la carga de archivos. Crea objetos Java maliciosos en segundo plano utilizando el puente JSONRPC. Activa estos objetos Java maliciosos.

Las fallas de la mesa de ayuda web se han utilizado como arma en el pasado, por lo que es importante que los clientes actualicen rápidamente a las últimas versiones de su mesa de ayuda y de sus plataformas de administración de servicios de TI.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleAcelere el tiempo para obtener conocimiento en la gestión de desastres
Next Article CALYPSO: la antena de la fábrica de inteligencia artificial de Malta
corp@blsindustriaytecnologia.com
  • Website

Related Posts

El FBI advierte que los piratas informáticos de inteligencia rusos apuntan a las claves de recuperación de respaldo de señal

junio 26, 2026

El nuevo malware SharkLoader lleva Cobalt Strike al ciberataque StrikeShark

junio 26, 2026

La APT de habla china lanza una nueva campaña de puerta trasera TinyRCT en el sudeste asiático

junio 26, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

El FBI advierte que los piratas informáticos de inteligencia rusos apuntan a las claves de recuperación de respaldo de señal

El nuevo malware SharkLoader lleva Cobalt Strike al ciberataque StrikeShark

Hackers rusos estuvieron implicados en el hackeo de 2.500 millones de dólares contra Jaguar Land Rover: informe

El camino de TikTok para convertirse en una súper aplicación

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.