Vulnerabilitat crítica en Windows

CVE-2025-59287es una vulnerabilitat crítica en el servici WSUS (Windows Server Update Services) de Microsoft. Li la classifica com de tipus remalnom Code Execution (RCE) no autenticada, causada per una deserializació insegura de dades no de confiança en els mecanismes de report dins de WSUS.

Anàlisi

CVE-2025-59287 es troba en la forma en què WSUS processa uns certs objectes d’autorització (cookies) en els seus servicis web de reporte. En particular, la funció que descodifica dades xifrades dins d’estes cookies utilitza el mètode BinaryFormatter.Deserialize() de .NET sense una validació estricta del tipus d’objecte que s’està deserialitçant. Un atacant remot, mitjançant una sol·licitud SOAP especialment dissenyada cap al endpoint /ClientWebService/Client.asmx , pot enviar un payload xifratge maliciós que, en ser deserialiçat, execute codi arbitrari amb privilegis del sistema en el servidor afectat.

Recomanacions

    • Instal·lar el pegat de Windows.

Referencies

https://support.microsoft.com/en-us/topic/october-23-2025-kb5070883-os-build-17763-7922-out-of-band-860bc03c-52fb-407c-89b2-14ecf4893c5c

https://www.picussecurity.com/resource/blog/cve-2025-59287-explained-wsus-unauthenticated-rce-vulnerability

https://thehackernews.com/2025/10/microsoft-issues-emergency-patch-for.html

Actualización de parches críticos de Oracle Octubre de 2025

Oracle ha publicat la seua actualització trimestral Critical Patch Update (CPU) d’octubre 2025, que conté 374 pedaços de seguretat que cobrixen més de 260 CVE, entre les quals hi ha diverses de severitat crítica i moltes explotables de manera remota sense autenticació Esta actualització és complementària a recents alertes de seguretat específiques, com les referides a CVE‑2025‑61882 i CVE‑2025‑61884 en E-Business Suite, que ja estaven sent explotades en campanyes d’extorsió.

Anàlisi

L’amplitud dels pedaços és molt alta: inclou 374 correccions, de les quals més de 230 aborden vulnerabilitats remotament explotables sense autenticació.
Les famílies de productes amb major nombre de pedaços són:

    • Oracle Communications Applications: 64 pedaços, 46 d’ells explotables sense autenticació.
    • Oracle Communications (en general): 73 pedaços, 47 explotables sense autenticació.
    • Unes altres com Financial Services, Fusion Middleware, MySQL, Retail Applications, etc., també presenten vulnerabilitats significatives.

L’explotació prèvia de vulnerabilitats com CVE-2025-61882 i CVE-2025-61884 (en E-Business Suite) indica que els actors d’amenaça estan actius i que la finestra de risc és elevada.

 

Atesa l’àmplia implantació de productes Oracle en entorns crítics (bases de dades, middleware, aplicacions empresarials), l’acumulació de vulnerabilitats explotables sense autenticació representa un risc operatiu i de compliment per a infraestructures de missió crítica.


Recomanacions

    • Fer inventari immediat de totes les instàncies de productes Oracle en l’organització: versió, mòdul, exposició a xarxa, criticitat.
    • Prioritzar l’aplicació del CPU octubre 2025 el més prompte possible, començant pels sistemes amb major risc (exposats, servicis crítics, accessibles sense autenticació).
    • En entorns que no puguen posar pedaços immediatament: implementar controls compensatoris.
    • Planificar actualitzacions per a evitar quedar en versions sense pedaços.

Referències

https://www.securityweek.com/oracle-releases-october-2025-patches/

https://www.oracle.com/security-alerts/cpuoct2025.html

Vulnerabilitats en products d´Adobe

Introducció

Adobe va publicar un total de 36 vulnerabilitats distribuïdes en múltiples productes, de les quals 24 van ser catalogades com a crítiques. No es té evidència generalitzada d’explotació activa, encara que alguns errors ja s’han afegit al catàleg KEV (Known Exploited Vulnerabilities) per CISA a causa d’activitat observada.

Anàlisi

Les vulnerabilitats destacades són les següents:

    • Adobe Experience Manager (AEM) Forms

      • CVE-2025-54253 – Execució de codi arbitrari sense autenticació (CVSS 10.0)
      • Tipus: Configuració insegura / Deserialització insegura.
      • Risc: Crític. Permet execució remota de codi.
      • Estat: Confirmada explotació activa segons CISA.
      • Mitigació: Actualitzar immediatament a la versió posada pegats indicada per Adobe. 
      • CVE-2025-54254 – Fuga d’informació sensible (CVSS 8.2)
      • Tipus: Exposició de dades a través d’API no autenticada.
      • Risc: Alt. Pot permetre accés a informació de formularis
      • Mitigació: Aplicar pegat i restringir accés a endpoints vulnerables.
    • Adobe Connect
      • CVE-2025-49553 – Cross-Site Scripting (XSS) basat en DOM (CVSS 9.3)
      • Tipus: XSS reflectit en interfície web.
      • Risc: Crític. Permet execució de codi arbitrari en el navegador.
      • Mitigació: Actualitzar a Connect 12.10 i aplicar filtres d’entrada. 
      • CVE-2025-49552 – XSS emmagatzemat (CVSS 8.5)
      • Tipus: Injecció persistent en components del portal.
      • Risc: Alt.
      • Mitigació: Filtrat d’entrades i ús de Content Security Policy (CSP). 
      • CVE-2025-54196 – Open Redirect (CVSS 6.5)
      • Tipus: Redirecció oberta mitjançant paràmetres manipulables.
      • Risc: Mitjà.
      • Mitigació: Validar URL de destí en el servidor.

 

    • Adobe Commerce / Magento Open Source
      • CVE-2025-54263 – Fallada d’autorització (CVSS 9.8)
      • Tipus: Bypass d’autenticació.
      • Risc: Crític. Permet l’accés a dades administratives.
      • Mitigació: Actualitzar a versió 2.4.9-pX o superior. 
      • CVE-2025-54264 / CVE-2025-54266 – Cross-Site Scripting almacenado (CVSS 8.0)
      • Tipus: Injecció de scripts en formularis de comerç
      • Risc: Alt.
      • Mitigació: Aplicar pedaços i deshabilitar contingut HTML en camps d’entrada.

 

    • Aplicacions d’Adobe Creative Clou
      • Es van abordar múltiples fallades en productes com Illustrator, Animate, Bridge, Dimension, Substance 3D i FrameMaker. Els defectes inclouen condicions d’’use-after-free’, desbordaments de búfer i accessos fora de límits. Encara que la majoria no es considera explotada activament, poden permetre execució de codi arbitrari.

Recomanacions

    • Prioritzar la instal·lació immediata de les actualitzacions crítiques publicades per Adobe.

    • Implementar revisions periòdiques de configuració en servidors AEM i entorns de comerç electrònic.

    • Deshabilitar servicis o mòduls no utilitzats en Connect i AEM.

    • Activar Content Security Policy (CSP) i capçaleres de seguretat HTTP.

    • Mantindre còpies de seguretat regulars i verificar la integritat d’estes.

Referències

La Generalitat formarà la ciutadania en ciberseguretat amb motiu del 18 aniversari de CSIRT-CV

La Generalitat conmemora este año el 18 aniversario del Centro de Seguridad TIC de la Comunitat Valenciana (CSIRT-CV) con la organización de una serie de actos que incluyen una sesión de formación en ciberseguridad on-line y gratuita para toda la ciudadanía y la puesta en marcha de un ciclo de capacitación para estudiantes universitarios.

CSIRT-CV es la entidad especializada en ciberseguridad de la Generalitat, dependiente de la Dirección General de Tecnologías de la Información y las Comunicaciones (DGTIC). El centro abrió sus puertas en 2007, como el primer equipo autonómico de respuesta a incidentes de seguridad informática en España y, desde entonces, ha evolucionado hasta convertirse en un referente de la ciberseguridad en el ámbito nacional.

El director general de TIC, Javier Balfagón, ha destacado que, en los últimos 18 años, “CSIRT-CV no ha dejado de evolucionar y crecer para cubrir las distintas necesidades que han ido surgiendo con el paso del tiempo, de manera que el centro cumple ahora su mayoría de edad consolidado como un referente nacional e internacional en la lucha contra el cibercrimen”.

“En la actualidad, nos encontramos en una época de gran crecimiento, en la que llevamos tiempo ampliando los servicios que ofrecemos a nuestros usuarios, como las entidades locales y el sector público instrumental, y estamos impulsando las iniciativas de promoción de la seguridad industrial en la Comunitat Valenciana. Pero, además, vamos a seguir reforzando e incrementando la actividad relacionada con la formación y la concienciación a la sociedad”, ha indicado.    

CSIRT-CV ofrece sus servicios gratuitamente a la ciudadanía, empresas, sector público instrumental y las 584 entidades locales de la Comunitat Valenciana, atendiendo a una población de 5,3 millones de habitantes y más de 282.000 empleados públicos.

Taller sobre IoT y domótica en la UPV

El primero de los actos conmemorativos tendrá lugar el próximo 24 de octubre en la Casa del Alumno de la Universitat Politècnica de València (UPV) y consistirá en un taller presencial de 90 minutos de duración, dirigido a los estudiantes para ampliar sus conocimientos en materia de identidad digital, con el objetivo de incrementar su nivel de concienciación respecto a la seguridad en el uso de dispositivos IoT.

Según Balfagón, “la concienciación es una pieza fundamental de la labor de CSIRT-CV, ya que supone cambiar actitudes y comportamientos frente a la seguridad de la información, formando, implicando y capacitando para que las personas puedan adoptar comportamientos seguros en su día a día”.

“Esta iniciativa en la UPV será la primera que se llevará a cabo en un ciclo que se impartirá en las nueve universidades de la Comunitat Valenciana durante el curso lectivo y se ofertará a otros centros de educación superior. Nuestro objetivo es continuar con la capacitación del alumnado en la etapa universitaria, tras la formación que ya imparte CSIRT-CV a los menores en los centros escolares valencianos”, ha explicado.

Formación a la ciudadanía

La sesión de formación dirigida a toda la sociedad valenciana tendrá lugar el próximo 30 de octubre y consistirá en una charla on-line, o webinar, de una hora de duración, abierta a la participación de toda la ciudadanía para abordar cuestiones de ciberseguridad y compartir buenas prácticas, consejos útiles y casos reales. Las personas interesadas podrán acceder al enlace a esta formación desde el portal web especializado en concienciación de CSIRT-CV (concienciat.gva.es).

La orientación del webinar será eminentemente práctica, con el objetivo de dar a conocer a los participantes cuáles son los comportamientos que les ponen en riesgo y cómo reconocer y gestionar las amenazas. El taller persigue incrementar el nivel de concienciación en ciberseguridad con el que cuenta la ciudadanía valenciana en general y mejorar la actitud de las personas hacia su adecuada gestión en el día a día.

Además, de forma dinámica, se expondrán y analizarán casos reales de uso y abuso de la tecnología y sus consecuencias, tanto en el ámbito personal como en el corporativo.

Entre otras, se abordarán cuestiones como el phishing y el vishing o cómo evitar el robo de información y la infección de equipos mediante el engaño por correo electrónico o llamada telefónica; el QR jacking y la infección mediante códigos QR; cómo proteger la identidad digital y las credenciales; los riesgos asociados al Internet de las Cosas (IoT) o a la domótica; y los riesgos asociados a las noticias falsas y a los deepfake que utilizan inteligencia artificial (IA).