Fortinet, Ivanti i Intel publiquen actualitzacions per a múltiples vulnerabilitats

Fortinet, Ivanti i Intel han publicat noves actualitzacions de seguretat que corregixen múltiples vulnerabilitats d’alta severitat. Estes fallades podrien permetre des d’execució arbitrària de codi fins a elevació de privilegis o bypass de limitacions d’autenticació, que afecta tant programari empresarial com microprogramari de dispositius.

Anàlisi

Les tres companyies han alliberat un volum significatiu de pedaços, incloent-hi dotzenes de vulnerabilitats, diverses de les quals classificades d’alta severitat. En el cas de Fortinet, s’han corregit 22 fallades que afecten múltiples productes, alguns explotables per atacants remots i no autenticats per a executar codi o eludir límits d’autenticació. Ivanti, per la seua part, ha corregit una vulnerabilitat greu en la seua solució Desktop and Server Management (DSM) prèvia a la versió 2026.1.1, que podia permetre elevació de privilegis. Intel ha publicat un avís sobre nou vulnerabilitats en UEFI, que n’inclou cinc d’alta severitat que podrien permetre execució local de codi, elevació de privilegis o fuga d’informació. Cap d’estes vulnerabilitats sembla haver sigut explotada en el moment de la publicació.

Vulnerabilitats Rellevants

Fortinet

Productes afectats: FortiWeb, FortiSwitchAXFixed, FortiManager, FortiClientLinux

Descripció: fallades en FortiWeb, FortiSwitchAXFixed i FortiManager que permetrien a atacants remots no autenticats esquivar límits d’autenticació o executar ordes/codi no autoritzat. En FortiClientLinux, una vulnerabilitat de tipus Symlink following podria permetre a un atacant local elevar privilegis al nivell d’arrel (root).

Ivanti

Producte: Desktop and Server Management (DSM)

Versions afectades: anteriors a 2026.1.1

Descripció: vulnerabilitat d’alta severitat que podia permetre l’elevació de privilegis en el sistema.

Intel

Producte: UEFI (en múltiples plataformes de referència Intel)

Models afectats: més de 45 models de processadors

Descripció: nou vulnerabilitats, cinc d’alta severitat, que permetrien execució local de codi, elevació de privilegis o divulgació d’informació.

Actualització: microprogramari actualitzat publicat; sense evidència d’explotació activa.

Recomanacions

Es recomana aplicar totes les actualitzacions de seguretat al més prompte possible.

Referències

Butlletí mensual de seguretat d’Adobe

Adobe ha publicat pedaços per a 80 vulnerabilitats que afecten huit productes, entre els quals hi ha ‘Commerce, ‘Illustrator, ‘Acrobat ‘Reader i ‘Premiere Pro.

Anàlisi

Vulnerabilitats Rellevants

Adobe ‘Commerce / ‘Magento

19 vulnerabilitats posades pedaços. 6 d’alta severitat (5 d’escalada de privilegis: ‘CVE‑2026‑21290, ‘CVE‑2026‑21361, ‘CVE‑2026‑21284, ‘CVE‑2026‑21311, ‘CVE‑2026‑21309; 1 de bypass de seguretat: ‘CVE‑2026‑21289). Inclou fallades d’execució de codi, bypass i Dos.

Adobe Illustrator

7 vulnerabilitats, incloent 5 que permeten execució de codi (‘CVE‑2026‑21333, ‘CVE‑2026‑21362, ‘CVE‑2026‑27271, ‘CVE‑2026‑27272, ‘CVE‑2026‑27267).

‘Acrobat ‘Reader, ‘Premiere Pro, ‘Substance 3D ‘Stager i ‘DNG ‘SDK

Vulnerabilitats d’alta severitat amb potencial d’execució de codi. Priorització més baixa (ràting 3), menor probabilitat d’explotació.

Recomanacions

Aplicar les actualitzacions el més prompte possible segons corresponga: https://helpx.adobe.com/security/products/magento/apsb26-05.html

Referències

Estafa a Carpeta Ciutadana

INICIBE ha publicat una estafa que afecta Mi Carpeta Ciudadana del Govern d’Espanya. Els ciberdelinqüents envien un correu que afirma falsament que s’ha generat un ingrés de 552,97 € per al destinatari.

Anàlisi

El propòsit de la campanya és robar dades personals i bancàries dels usuaris, que inclouen:

    • Nom complet
    • Adreça electrònica i telèfon
    • DNI
    • Número de compte bancari
    • Contrasenya d’accés a la banca en línia

L’avís destaca diversos senyals clars de frau:

    • Domini incorrecte del remitent:
    • Exemple utilitza: carpetaciudadana@info[.]com[.]es
    • Els organismes oficials sempre usen .gob.es
    • Ús de logos oficials per a generar credibilitat.
    • Ganxo emocional: ingrés inesperat per una xifra concreta (552,97 €).
    • Menció de lleis i codis administratius per a semblar legítim.
    • Sol·liciten respondre al correu, cosa que l’Administració no fa mai.
    • Web falsa que imita Mi Carpeta Ciudadana i demana dades sensibles.

Recomanacions

Si no has clicat l’enllaç:

    • Bloqueja el remitent.
    • Elimina el missatge.
    • Informa del cas a la bústia d’INCIBE.
    • Si tens dubtes, telefona al 017 (ajuda en ciberseguretat).

Si has ingressat dades en la web falsa, com dades personals o bancàries:

      • Contacta immediatament amb el teu banc.
      • Guarda captures i evidències
      • Presenta denúncia en la policia o guàrdia civil.
      • Fes egosurfing per a comprovar si les teues dades han sigut filtrades.
      • Recorda: les webs oficials sempre demanen identificació amb DNIe, certificat digital o Cl@ve.

Referències

Vulnerabilitat crítica en Google Chrome

CVE-2026-3545 s’origina per una validació insuficient de dades en el subsistema de navegació de Chrome, la qual cosa permet que dades manipulades en una pàgina HTML maliciosa no siguen correctament verificades pel navegador. Si un usuari visita esta pàgina, un atacant pot aprofitar la fallada per a escapar de l’entorn controlat de proves (sandbox) del navegador, un dels principals mecanismes d’aïllament de seguretat de Chrome. L’entorn controlat de proves està dissenyat per a impedir que el contingut web accedisca directament al sistema operatiu o a altres processos del navegador. Trencar esta barrera pot permetre a un atacant realitzar accions més avançades en el sistema de la víctima.

Anàlisi

CVE-2026-3545 – CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H – 9,6

La fallada explotada per CVE-2026-3545 apareix quan el navegador processa algunes dades generades durant la navegació web. Un atacant pot crear una pàgina especialment dissenyada amb contingut HTML o JavaScript manipulat que provoque que el motor de navegació de Chrome processe informació que no ha sigut validada correctament. A causa d’esta validació incompleta, el navegador pot entrar en un estat intern inconsistent en manejar estes dades. En determinades circumstàncies, este estat permet que el codi executat dins del procés renderitzador interactue amb components del navegador que haurien d’estar fora del seu abast.

Com a resultat, l’atacant pot aconseguir una fuita de l’entorn controlat de proves i superar la barrera d’aïllament que normalment protegix el sistema enfront del contingut web no de confiança. Una vegada que el codi maliciós ix de l’entorn restringit del renderitzador, pot comunicar-se amb processos del navegador amb majors privilegis, com el procés principal encarregat de la interfície i de la gestió de recursos. Este pas és especialment crític, ja que trenca un dels mecanismes fonamentals de seguretat del navegador.

En un escenari d’atac real, l’explotació es podria produir si la víctima visita una pàgina web maliciosa, siga per mitjà d’enllaç de pesca, publicitat maliciosa o redireccions compromeses. En carregar-se la pàgina, el contingut manipulat activaria la fallada en la validació de dades i desencadenaria el comportament que permet la fuita de l’entorn controlat de proves. Encara que este tipus de vulnerabilitat per si sola no sempre garantix el control complet del sistema, és valuosa per als atacants perquè pot combinar-se amb altres vulnerabilitats en el que es coneix com una cadena d’explotació. En estes cadenes, una primera vulnerabilitat permet executar codi dins del procés del navegador, mentres que la fallada de fuita de l’entorn controlat de proves facilita avançar cap a un compromís més ampli del sistema.

Recursos afectats

    • Versions anteriors a 145.0.7632.159.

Recomanacions

    • Actualitzar Google Chrome a la versió 145.0.7632.159 o posterior.
    • Aplicar actualitzacions automàtiques del navegador.

Referències