ingress-nginx: CVE-2026-3288 y 4342, inyección y fin de vida
Dos CVE de inyección de configuración (CVSS 8.8) en ingress-nginx permiten RCE y robo de Secrets desde un simple Ingress. Y llegan justo cuando el proyecto se declara End-of-Life.
Explora todo nuestro contenido
Dos CVE de inyección de configuración (CVSS 8.8) en ingress-nginx permiten RCE y robo de Secrets desde un simple Ingress. Y llegan justo cuando el proyecto se declara End-of-Life.
Un fallo de CVSS 9.4 en el metrics exporter de CloudNativePG deja que un rol de base sin privilegios llegue a superusuario de PostgreSQL y ejecute comandos en el pod. Parcheado en 1.29.1 y 1.28.3.
Un SQL injection sin autenticación en Metabase (CVSS 10) permite acceso de administrador vía /api/session/reset_password. Se explotó en producción a principios de agosto: qué versiones parchear y qué rotar.
Un campo `path` mal saneado en ingress-nginx deja que cualquier usuario con permiso para crear Ingress inyecte config de nginx y ejecute código dentro del cluster. Qué pasó y cómo blindarte.
MIT descubrió cómo inyectar interrupciones para saltear la defensa Safe RET y filtrar memoria del kernel. Greg Kroah-Hartman parcheó los LTS 6.18.43, 6.6.149 y 6.1.181 el 6 de agosto. Qué implica y cómo blindar tu servidor.
Un bug de 2017 en el crypto del kernel deja a cualquier usuario local escribir 4 bytes en el page cache de un binario setuid y volverse root. Ya está en el catálogo KEV de CISA. Qué es y cómo blindarte hoy.
PostgreSQL 18 ya está maduro (va por 18.4). Dos features cambian el juego en I/O: el async I/O nativo y el skip scan en índices B-tree. Qué hacen y cómo probarlas.
El Docker oficial de Gitea confiaba en el header X-WEBAUTH-USER desde cualquier IP. Un CVSS 9.8 que da acceso admin sin contraseña ni token, ya bajo sondeo activo.
Un fallo de control de acceso en el registry de Gitea (CVE-2026-27771) dejó imágenes de contenedor privadas de más de 30.000 instancias al alcance de cualquiera sin login. Qué pasó, a quién afecta y cómo blindarte.
El sneak peek oficial de Kubernetes 1.37 adelanta decenas de features alpha, una tanda fuerte de DRA para hardware y el avance de nftables como backend de kube-proxy. Qué mirar antes del 26 de agosto.