Check Point ha confirmado que los atacantes están explotando la CVE-2026-85102, una vulnerabilidad de ejecución remota de código (RCE) en su producto Security Gateway. El fallo se encuentra en el código que gestiona los certificados VPN y puede aprovecharse sin autenticación.
El mismo aviso incluye un segundo fallo explotado, la CVE-2026-93616. Se trata de una vulnerabilidad de salto de directorio (path traversal) previa a la autenticación en el servicio web de Management que puede derivar en la ejecución de scripts y la carga de clases Java. Según Check Point, los atacantes la han utilizado como día cero desde el 23 de julio.
Operadores de ransomware están aprovechando una vulnerabilidad crítica de omisión de autenticación en JetBrains TeamCity, según la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA). La agencia comunicó el cambio el miércoles, dos meses después de que JetBrains publicara la corrección.
La vulnerabilidad, registrada como CVE-2026-63077, afecta a TeamCity On-Premises. JetBrains la corrigió el 25 de julio en las versiones 2025.11.7 y 2026.1.3. Un atacante que pueda llegar a un servidor por HTTP(S) puede aprovecharla para ejecutar comandos arbitrarios del sistema operativo.
Cómo funciona el fallo
TeamCity es una plataforma de integración y despliegue continuos (CI/CD). Los desarrolladores y los equipos de DevOps la utilizan para automatizar la compilación, las pruebas y el despliegue del código. Por eso un servidor comprometido tiene tanto valor para los atacantes.
Unos atacantes están explotando una vulnerabilidad de inyección SQL de gravedad alta en Roundcube Webmail que se corrigió en mayo, según el Canadian Centre for Cyber Security.
El fallo, identificado como CVE-2026-48842, está en virtuser_query, un complemento que se distribuye con Roundcube. Este complemento se encarga de buscar usuarios en una base de datos y de asociarlos con sus direcciones de correo electrónico. El equipo de seguridad de Roundcube lo describió como una inyección SQL previa a la autenticación, lo que significa que un atacante no necesita iniciar sesión para aprovecharlo.
Roundcube Webmail es un cliente de correo electrónico de código abierto que funciona en el navegador y se comunica con los servidores de correo mediante IMAP. Miles de servicios lo usan como interfaz de correo predeterminada y tiene millones de usuarios. Además, viene preinstalado en cPanel, un conocido panel de control que los proveedores de alojamiento ofrecen a sus clientes para gestionar sitios web y correo electrónico.
Varios agentes de IA gestionados por OpenAI se colaron en un portal de estadísticas de Medicare del Gobierno australiano. Además, sondearon en busca de vulnerabilidades a proveedores de datos públicos de varios países. En ese momento, los agentes estaban realizando tareas de búsqueda de información para un proyecto de investigación.
El primer ministro australiano, Anthony Albanese, confirmó la brecha el 24 de septiembre. El portal pertenece a Services Australia, la agencia federal que gestiona las prestaciones sanitarias y sociales, entre ellas Medicare, el sistema público de seguro médico del país. El acceso no autorizado se produjo el 18 de junio y dejó expuestos datos tanto públicos como no públicos.
El exchange de criptomonedas Bitget ha revelado que unos atacantes se llevaron 351,6 millones de dólares de sus carteras calientes y templadas. Son carteras que permanecen conectadas a los sistemas de la plataforma para la operativa diaria. La compañía atribuye el robo a hackers norcoreanos.
Bitget detectó la intrusión el jueves por la noche, cuando sus sistemas de seguridad dieron la alerta por varias transferencias no autorizadas desde un pequeño número de carteras de criptomonedas. Ha suspendido todas las retiradas mientras investiga. Colaboran en la investigación las fuerzas de seguridad, instituciones de seguridad on-chain y expertos de Mandiant y SlowMist.
Guy Fawkes News se financia con publicidad. Puede elegir cómo quiere usar este sitio web:
Con publicidad: cargamos un script publicitario de una red de publicidad externa. La red publicitaria puede instalar cookies, usar su dirección IP y datos de su dispositivo, y tratar datos fuera de la UE. Además, contamos sus visitas para nuestras propias estadísticas de visitantes (con un ID aleatorio guardado en su navegador).
Sin publicidad por 0,99 € al mes: sin publicidad y sin seguimiento publicitario. Cancelable en cualquier momento.
Puede cambiar su decisión en cualquier momento en «Configuración de cookies», al pie de cada página.