BOLETÍN DIARIO
Metabase Zero-Day Explotada, N-able Emite el Hotfix 2, Kemp LoadMaster Impacta KEV
La sesión informativa de hoy abarca la explotación activa de vulnerabilidades de día cero en Metabase, correcciones urgentes críticas para N-able N-central, adiciones de CISA KEV para Progress Kemp e investigaciones sobre fallos de CSS en Atlassian Rovo y el correo web.
5 noticias3 min de lectura

Actualmente, la infraestructura de software empresarial se enfrenta a una intensa actividad de ataque, con informes de explotación activa en múltiples herramientas administrativas y plataformas de gestión. Atacantes no autenticados están explotando activamente una vulnerabilidad de día cero de máxima gravedad en instancias autohospedadas de Metabase para obtener privilegios administrativos completos y extraer las credenciales de la base de datos almacenada.
Metabase explota una vulnerabilidad de día cero que permite el acceso de administrador sin autenticación.
Metabase advirtió que una vulnerabilidad de día cero de inyección SQL sin autenticación, que afecta a las versiones x.58.0 y superiores, fue explotada en la práctica. Esta vulnerabilidad permite a atacantes remotos obtener acceso de administrador, modificar configuraciones y robar credenciales de bases de datos almacenadas.
- Por qué importa
- Las instancias de Metabase autogestionadas están expuestas a una vulneración total, lo que permite a usuarios no autorizados exportar datos comerciales confidenciales y comprometer las bases de datos conectadas subyacentes.
- Qué hacer
- Aplique inmediatamente los últimos parches de seguridad de Metabase a todas las implementaciones autohospedadas.
Progress Kemp detecta una vulnerabilidad en LoadMaster que afecta a CISA KEV tras 792 intentos de explotación reportados.
CISA añadió la vulnerabilidad CVE-2026-8037 a su catálogo de vulnerabilidades explotadas conocidas tras varios intentos de explotación. Esta vulnerabilidad crítica de inyección de comandos en Progress Kemp LoadMaster permite a atacantes remotos no autenticados ejecutar comandos arbitrarios a través de puntos de entrada no validados.
- Qué hacer
- Actualice inmediatamente los dispositivos Progress Kemp LoadMaster a la última versión de firmware parcheada.
Atlassian Rovo puede ser engañado para enviar datos de Jira y Confluence a atacantes.
Las instrucciones controladas por un atacante pueden hacer que el asistente Rovo de Atlassian recopile datos de Jira o Confluence a los que un usuario registrado pueda acceder, y luego enviarlos a un servidor externo.
- Por qué importa
- Las organizaciones que utilizan Atlassian Rovo corren el riesgo de que se filtren datos internos confidenciales de Jira y Confluence si los usuarios abren enlaces o archivos maliciosos procesados por el asistente de IA.
Los nuevos ataques CSS pueden vulnerar las defensas del correo web para robar contraseñas y tokens.
Un estudio de PortSwigger destaca las técnicas de ataque basadas en CSS en servicios de correo web como Outlook, Gmail, Fastmail y Yahoo Mail. El CSS malicioso dentro de los correos electrónicos puede traspasar los límites del mensaje para capturar contraseñas, secuestrar acciones de la interfaz de usuario y extraer tokens de acceso de terceros.
- Por qué importa
- Los usuarios de correo web se enfrentan al robo de credenciales, la usurpación de cuentas y la filtración de tokens al visualizar correos electrónicos HTML no confiables en interfaces de correo web vulnerables.
N-able emite el parche 2 de N-central a medida que los atacantes llegan a los sistemas administrados y persisten.
N-able lanzó la actualización Hotfix 2 para N-central con el fin de contrarrestar la explotación activa de CVE-2026-18577, una solución incompleta para CVE-2026-18556. Los atacantes explotaron la vulnerabilidad para obtener acceso no autorizado y mantener la persistencia en los sistemas administrados.
Puntos clave
- Aplique inmediatamente los parches necesarios a las instancias de Metabase autogestionadas para protegerlas contra la inyección SQL sin autenticación y el compromiso administrativo total.
- Aplique la revisión 2 de N-able N-central para mitigar la explotación continua de CVE-2026-18577, incluso si la revisión 1 se instaló previamente.