Este informe detalla una gran cantidad de vulnerabilidades críticas que afectan a infraestructuras y software ampliamente utilizados en entornos corporativos y de servidores.
1. Multiples Vulnerabilidades en DSM de Synology – Nivel Crítico.
Recursos Afectados:
- Synology DSM 7.4, versiones anteriores a 7.4-90075.
- Synology DSM 7.3, versiones anteriores a 7.3.2-86009-4.
- Synology DSM 7.2.2, versiones anteriores a 7.2.2-72806-9.
- Synology DSM 7.2.1, versiones anteriores a 7.2.1-69057-12.
Descripción
Lam Jun Rong, DungNBN, Scamman, Uky, Juhyeop Lee, Brendan O’Rourke y WinD39 han informado sobre 8 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 2 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la lectura o escritura arbitraria de archivos, la divulgación de información, ataques Cross-Site Scripting (XSS), inyección SQL o provocar una denegación de servicio (DoS).
Solución
Actualizar Synology DSM a las siguientes versiones:
- DSM 7.4: versión 7.4-90075 o posterior.
- DSM 7.3: versión 7.3.2-86009-4 o posterior.
- DSM 7.2.2: versión 7.2.2-72806-9 o posterior.
- DSM 7.2.1: versión 7.2.1-69057-12 o posterior.
Synology no ha proporcionado medidas alternativas para corregir estas vulnerabilidades.
Detalle
- CVE-2026-13684: vulnerabilidad de codificación o escape incorrecto de la salida en SCGI. Un atacante remoto no autenticado podría explotarla para leer o escribir archivos arbitrarios y provocar una denegación de servicio.
- CVE-2026-13639: vulnerabilidad causada por el uso de entropía insuficiente en la lógica de inicio de sesión. Un atacante remoto no autenticado podría leer o escribir archivos arbitrarios y provocar una denegación de servicio.
2. Inclusión de archivos PHP en WordPress – Nivel Crítico.
Recursos Afectados:
- de 7.1.0 a 7.1.1;
- de 7.0.0 a 7.0.5;
- de 6.9.0 a 6.9.8;
- de 6.8.0 a 6.8.9;
- de 6.7.0 a 6.7.8;
- de 6.6.0 a 6.6.8;
- de 6.5.0 a 6.5.11;
- de 6.4.0 a 6.4.11;
- de 6.3.0 a 6.3.11;
- de 6.2.0 a 6.2.12;
- de 6.1.0 a 6.1.13;
- de 6.0.0 a 6.0.15;
- de 5.9.0 a 5.9.17;
- de 5.8.0 a 5.8.16;
- de 5.7.0 a 5.7.18;
- de 5.6.0 a 5.6.20;
- de 5.5.0 a 5.5.21;
- de 5.4.0 a 5.4.22;
- de 5.3.0 a 5.3.24;
- de 5.2.0 a 5.2.27;
- de 5.1.0 a 5.1.25;
- de 5.0.0 a 5.0.28;
- de 4.9.0 a 4.9.32;
- de 4.8.0 a 4.8.31;
- de 4.7.0 a 4.7.36.
Descripción
Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota.
Solución
Actualizar WordPress a la versión 7.1.2.
La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores:
- 7.0.6;
- 6.9.9;
- 6.8.10;
- 6.7.9;
- 6.6.9;
- 6.5.12;
- 6.4.12;
- 6.3.12;
- 6.2.13;
- 6.1.14;
- 6.0.16;
- 5.9.18;
- 5.8.17;
- 5.7.19;
- 5.6.21;
- 5.5.22;
- 5.4.23;
- 5.3.25;
- 5.2.28;
- 5.1.26;
- 5.0.29;
- 4.9.33;
- 4.8.32;
- 4.7.37.
WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo.
Detalle
- CVE-2026-87902: vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código.
3. Múltiples vulnerabilidades en GitLab – Nivel Crítico.
Recursos Afectados:
- versiones desde la 13.11 hasta la 19.2.6;
- versiones 19.3 anteriores a la 19.3.3;
- versiones 19.4 anteriores a la 19.4.1.
Las versiones concretas afectadas dependen de cada vulnerabilidad.
Descripción
Los investigadores joaxcar, ahacker1, rogerace y scyoon, junto con varios miembros del equipo de GitLab, han informado sobre 11 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 5 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la ejecución remota de código, Cross-Site Scripting (XSS), el acceso no autorizado a información confidencial o la evasión de controles de seguridad.
Solución
Actualizar las instalaciones de GitLab a una de las siguientes versiones:
- GitLab 19.2.7 o posterior;
- GitLab 19.3.3 o posterior;
- GitLab 19.4.1 o posterior.
GitLab ya utiliza una versión corregida. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción.
Detalle
GitLab ha facilitado el siguiente detalle de las vulnerabilidades críticas:
- CVE-2026-89078: vulnerabilidad de liberación doble de memoria en el analizador de expresiones regulares. Un usuario autenticado podría incluir una expresión regular especialmente manipulada en una configuración de CI/CD y ejecutar código arbitrario en el servidor de GitLab.
- CVE-2026-93577: vulnerabilidad de desbordamiento de enteros durante la compilación de expresiones regulares. Un usuario autenticado podría utilizar una expresión regular especialmente manipulada en una configuración de CI/CD para ejecutar código arbitrario en el servidor afectado.
- Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-84739 y CVE-2026-92470.
- Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518.
- Para las vulnerabilidades de severidad baja se han asignado los identificadores CVE-2026-4523 y CVE-2026-92628.
4. Múltiples vulnerabilidades en productos de Citrix – Nivel Crítico.
Recursos Afectados:
- NetScaler ADC y NetScaler Gateway 14.1, anteriores a 14.1-73.37;
- NetScaler ADC y NetScaler Gateway 13.1, anteriores a 13.1-64.23;
- NetScaler ADC 14.1-FIPS, anteriores a 14.1-73.37 FIPS;
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP, anteriores a 13.1-37.279.
También están afectados los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler.
El aviso no afecta a los servicios en la nube administrados directamente por Citrix, ya que el fabricante se encarga de actualizarlos.
Descripción
Michael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov han informado sobre 8 vulnerabilidades: 3 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código, la denegación de servicio (DoS), el contrabando de peticiones HTTP, la evasión de políticas de seguridad o la predicción de números de secuencia TCP.
Citrix ha confirmado la explotación activa de CVE-2026-88771 y CVE-2026-88772 en instalaciones de NetScaler que no habían sido actualizadas.
Solución
Actualizar los productos afectados a las siguientes versiones:
- NetScaler ADC y NetScaler Gateway 14.1: versión 14.1-73.37 o posterior;
- NetScaler ADC y NetScaler Gateway 13.1: versión 13.1-64.23 o posterior;
- NetScaler ADC 14.1-FIPS: versión 14.1-73.37 FIPS o posterior;
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP: versión 13.1-37.279 o posterior.
Para corregir CVE-2026-88778 también se debe habilitar la función Enhanced ISN Generation, siguiendo las instrucciones facilitadas por Citrix.
Debido a la explotación activa de dos de las vulnerabilidades, antes de actualizar se recomienda conservar las evidencias disponibles y comprobar si existen indicios de compromiso. Esto incluye recopilar los registros, generar una instantánea de las instancias virtuales y obtener un paquete de soporte técnico.
Si se detectan indicios de compromiso, se recomienda aislar el dispositivo, revocar las credenciales y los certificados almacenados, investigar los sistemas conectados y reconstruir la instancia a partir de una copia de seguridad conocida y anterior al incidente.
Las interfaces de administración de NetScaler no deben estar expuestas directamente a Internet.
Detalle
Citrix ha facilitado el siguiente detalle de las vulnerabilidades críticas:
- CVE-2026-88771: vulnerabilidad de validación incorrecta de datos de entrada en NetScaler ADC y NetScaler Gateway. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios en el dispositivo. Afecta a todas las instalaciones vulnerables, incluida la configuración predeterminada, y está siendo explotada activamente.
- CVE-2026-88772: vulnerabilidad de desbordamiento de memoria que podría permitir la ejecución remota de código o provocar una denegación de servicio. Su explotación requiere que DTLS esté habilitado, configuración aplicada de forma predeterminada en los servidores virtuales VPN. Esta vulnerabilidad está siendo explotada activamente.
- CVE-2026-88773: vulnerabilidad de contrabando de peticiones HTTP causada por una interpretación incoherente de las solicitudes HTTP. Un atacante remoto no autenticado podría explotarla en instalaciones con la configuración HTTP habilitada para introducir peticiones manipuladas en las comunicaciones procesadas por el dispositivo.
- Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 y CVE-2026-88778.
5. Múltiples vulnerabilidades en WatchGuard AP de WatchGuard – Nivel Crítico.
Recursos Afectados:
- WatchGuard AP, versiones 1.0 y posteriores, pero anteriores a la 3.4.8.
Descripción
Yukusawa18 ha informado sobre una de las 2 vulnerabilidades de severidad crítica publicadas por WatchGuard que, en caso de ser explotadas, podrían permitir a un atacante remoto no autenticado obtener una sesión válida de la API y ejecutar comandos arbitrarios en el sistema operativo del dispositivo.
Solución
Actualizar WatchGuard AP a la versión 3.4.8 o posterior.
Detalle
- CVE-2026-101891: vulnerabilidad de control de acceso inadecuado en un servicio interno de la API de WatchGuard AP. Un atacante remoto no autenticado con acceso de red al punto de acceso podría explotarla para obtener una sesión válida de la API.
- CVE-2026-86102: vulnerabilidad de inyección de comandos del sistema operativo en la API interna de administración de WatchGuard AP. Un atacante con acceso de red al dispositivo podría ejecutar comandos arbitrarios de shell en el sistema operativo subyacente.
Puedes acceder al informe completo y a todos los enlaces de referencia en la página oficial del INICIBE-CERT:
Acceder al sitio web del INCIBE-CERT
Fuente: Resumen de Avisos de Seguridad INCIBE-CERT.

