Vulnerabilidades que afectan a Debian 12

Vulnerabilidades recientes que afectan a Debian 12, con la versión del paquete que las corrige. Ahora mismo seguimos 16 avisos, 15 con versión corregida publicada.

CVE-2026-9672 Sin clasificar 2026-07-31

PHP

Corregida en Debian 13 y Debian 14.

CVE-2026-17543 Crítica 9.8 2026-07-30

PHP

El escapado incorrecto de barras invertidas en parámetros proporcionados por el atacante permitiría una inyección SQL trivial en versiones de PHP desde 8.2.* antes de 8.2.33, desde 8.3.* antes de…

Corregida en Debian 13.

CVE-2026-17544 Crítica 9.8 2026-07-30

PHP

Entradas proporcionadas por el atacante a bccomp() podrían provocar una escritura fuera de límites con corrupción de stack y heap en versiones de PHP desde 8.4.* antes de 8.4.24 y desde 8.5.* antes…

Corregida en Debian 13.

CVE-2026-7260 Media 5.5 2026-07-30

PHP

Los enlaces simbólicos circulares en archivos phar podrían provocar una recursión sin límite, agotando el stack de C y provocando el bloqueo del proceso PHP, en versiones de PHP desde 8.2.* antes de…

Corregida en Debian 13.

CVE-2026-10723 Media 6.8 2026-07-22

BIND

BIND puede aceptar registros NSEC3 de zona hija incorrectos como válidos, lo que podría permitir a un atacante falsificar respuestas NXDOMAIN autenticadas. Este problema afecta a BIND 9 versiones…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-10822 Media 6.5 2026-07-22

BIND

Si BIND encuentra una estructura de datos inválida particular en un registro DNS, aceptará los datos inválidos, y posteriormente puede abortar y cerrarse. BIND primero necesitará almacenar un…

Corregida en Debian 12, Debian 13 y Debian 14.

CVE-2026-11331 Alta 7.5 2026-07-22

BIND

Un atacante que sepa (o adivine) que un resolutor usa RPZ con políticas CNAME comodín puede crear nombres de consulta lo suficientemente largos como para provocar una condición de error NAMETOOLONG…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-11605 Alta 7.5 2026-07-22

BIND

El problema es una vulnerabilidad de agotamiento de recursos asociada a la validación DNSSEC. BIND siempre valida todos los registros RRSIG de una respuesta, incluso si no son estrictamente…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-11622 Alta 7.5 2026-07-22

BIND

Un resolutor validador de DNSSEC que esté bajo un ataque de subdominios aleatorios contra una zona firmada con DNSSEC puede sufrir un uso descontrolado de memoria. El atacante necesita ser capaz de…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-11721 Alta 7.5 2026-07-22

BIND

Es posible que la zona de un atacante responda a una consulta con un RRSIG que tenga un número de etiquetas menor que la zona en la que está contenido el RRSIG. Esto hace que `named` produzca un…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-12617 Alta 7.5 2026-07-22

BIND

El problema es una terminación inesperada del programa basada en el orden y/o el contenido específico en respuestas a consultas de registros CNAME o DNAME, y A. Específicamente, si un cliente…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-13204 Alta 7.5 2026-07-22

BIND

Si un dominio demostrablemente inseguro está cubierto tanto por un registro NSEC como por un registro NSEC3 en el padre, y existe un RRSIG para solo uno de estos tipos, entonces BIND puede cerrarse…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-13321 Alta 8.6 2026-07-22

BIND

El resolutor de BIND acepta registros NSEC firmados válidamente donde el campo "Next Domain Name" apunta fuera de la zona del firmante. Este problema afecta a BIND 9 versiones 9.11.0 a 9.18.50…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-42533 Alta 8.1 2026-07-15

Nginx

Existe una vulnerabilidad en NGINX Plus y NGINX Open Source cuando una directiva map utiliza coincidencia de expresiones regulares y una expresión de cadena hace referencia a las variables de captura…

Sin parche todavía.

CVE-2026-56434 Media 6.5 2026-07-15

Nginx

NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_ssi_module. Esta vulnerabilidad puede existir cuando se configuran Server-Side Includes (SSI), proxy_pass y la directiva…

Corregida en Debian 14, Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

CVE-2026-60005 Alta 8.2 2026-07-15

Nginx

NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_slice_module. Cuando se configuran la directiva slice y capturas de expresión regular sin nombre, o cuando ocurre una…

Corregida en Debian 14, Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

Datos de OSV.dev, publicados bajo licencia CC BY 4.0. Se recopilan a diario y se filtran al software que seguimos; así se elabora la lista.