Ir al contenido
Aramis:Insight

Aramis:Current Daily

Ingeniero de Seguridad de Redes: 2026-09-25

4 minutos en total

  1. Desbordamiento de búfer basado en montículo en BIG-IP APM de F5

    INCIBE-CERT, 2026-09-23. Leer, 2 min.

    INCIBE-CERT avisa de CVE-2026-94127, una vulnerabilidad en BIG-IP APM de F5 que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario cuando una política de acceso de APM y un perfil OAuth están configurados en el mismo servidor virtual, y señala que F5 ha confirmado su explotación activa. Las configuraciones en las que APM actúa únicamente como cliente OAuth o servidor de recursos no están afectadas, y hay hotfixes para las ramas 17.1, 17.5 y 21.1.

    Por qué importa para este rol: Revise qué servidores virtuales de BIG-IP usan APM como servidor de autorización OAuth, porque las configuraciones que actúan solo como cliente o servidor de recursos quedan fuera del riesgo.

  2. Validación incorrecta de datos de entrada en VeloCloud Orchestrator de Arista

    INCIBE-CERT, 2026-09-23. Leer, 2 min.

    Arista ha confirmado la explotación activa de CVE-2026-93952, una vulnerabilidad en VeloCloud Orchestrator on-premise que podría permitir a un atacante remoto acceder a funciones internas privilegiadas sin credenciales de operador o de cliente, siempre que pueda llegar a la interfaz web y obtener la parte pública del certificado con el que se autentican los equipos VeloCloud Edge. Hay versiones corregidas para las ramas 5.2.3 y 6.4.2, pero al publicarse el aviso Arista todavía no las había publicado para las ramas 6.1.x y 7.0.x.

    Por qué importa para este rol: Compruebe desde qué redes se alcanza la interfaz web de su VeloCloud Orchestrator on-premise, ya que el ataque requiere acceso a ella y a la parte pública del certificado de los Edge, y Arista indica que solo hay exposición con la autenticación por certificado de los Edge configurada.

Ingeniero de Seguridad de Redes