Alertas de Ciberseguridad: Vulnerabilidades Críticas en VMware, Cisco y osTicket

El 30 de julio de 2026 se publicaron y actualizaron diversos avisos de seguridad que afectan a soluciones de infraestructura virtual, gestión de firewalls y sistemas de mesa de ayuda…

1. Múltiples vulnerabilidades en productos de VMware (Importancia: Crítica)

VMware reportó 5 fallos de seguridad (3 de severidad crítica, 1 alta y 1 baja). De ser explotados, permiten la omisión de autenticación, ejecución de código en el host o el sistema, fuga de datos y denegación de servicio (DoS).

  • Recursos afectados: VMware ESX, vCenter, Workstation, Fusion, Cloud Foundation, vSphere Foundation, Telco Cloud Platform y Telco Cloud Infrastructure.
  • CVE-2026-59309: Omisión de autenticación en el Servicio de Directorio de VMware. Permite a un atacante con acceso a la red de vCenter eludir la autenticación e ingresar sin autorización.
  • CVE-2026-59310: Recorrido de directorios (directory traversal) en el servidor Syslog. Facilita la ejecución de código arbitrario desde la red de vCenter.
  • CVE-2026-47876: Escritura fuera de límites en el adaptador virtual VMXNET3. Permite a un usuario con acceso de administrador local en una máquina virtual ejecutar código en el host anfitrión.
  • Otros fallos: CVE-2026-41703 (lectura fuera de límites que deriva en exposición de datos o DoS) y CVE-2026-41709 (registro insuficiente de operaciones por parte de administradores).

Solución: Actualizar de manera prioritaria a las versiones parcheadas indicadas en el aviso oficial del fabricante.

Vulnerabilidades críticas en centros de administración de Cisco (Importancia: Crítica)

Cisco emitió correcciones urgentes para dos vulnerabilidades de alta peligrosidad que permiten a un atacante remoto no autenticado obtener acceso root en el sistema operativo subyacente o ejecutar código Java.

  • Recursos afectados: Cisco Secure FMC Software (en cualquier configuración) y Cisco Security Cloud Control (SCC) Firewall Management.
  • CVE-2026-20079: Creación de un proceso incorrecto al arrancar el sistema. Mediante solicitudes HTTP manipuladas, un atacante puede ejecutar scripts que otorgan acceso con privilegios root.
  • CVE-2026-20131: Deserialización insegura de flujos de bytes de Java en la interfaz de administración web. Permite la ejecución de código arbitrario y la elevación de privilegios a root.

Solución: Aplicar los hotfixes oficiales liberados por el fabricante para las versiones 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0 de Cisco Secure FMC.

Falla en el mecanismo de recuperación de contraseña de osTicket (Importancia: Alta)

Se detectó una falla lógica severa en el sistema de tickets de soporte técnico osTicket (de Enhancesoft LLC), la cual afecta a la validación de tokens de restablecimiento de contraseña.

  • Recursos afectados: Versiones de osTicket anteriores a la v1.17.8 y a la v1.18.4.
  • CVE-2026-18363 (CVSS v4.0: 8.7): Durante el proceso de recuperación de cuenta, la aplicación evalúa la caducidad del token únicamente si falla la búsqueda de la marca de tiempo. Esto permite que un atacante que obtenga un token válido previamente generado pueda reutilizarlo para cambiar la contraseña de cualquier cuenta sin respetar el tiempo de expiración.

Solución: Actualizar la plataforma osTicket inmediatamente a las versiones v1.17.8 o v1.18.4.

Foto de Tyler en Unsplash