Vulnerabilidades que afectan a Ubuntu 24.04

Vulnerabilidades recientes que afectan a Ubuntu 24.04, con la versión del paquete que las corrige. Ahora mismo seguimos 53 avisos, 18 con versión corregida publicada.

CVE-2026-54876 Alta 7.5 2026-08-05

OpenSSL

[Fuga de memoria en el lado del cliente en la comprobación de respuestas OCSP]

Sin parche todavía.

CVE-2026-17543 Crítica 9.8 2026-07-30

PHP

El escapado incorrecto de barras invertidas en parámetros proporcionados por el atacante permitiría una inyección SQL trivial en versiones de PHP desde 8.2.* antes de 8.2.33, desde 8.3.* antes de…

Corregida en Debian 13.

CVE-2026-17544 Crítica 9.8 2026-07-30

PHP

Entradas proporcionadas por el atacante a bccomp() podrían provocar una escritura fuera de límites con corrupción de stack y heap en versiones de PHP desde 8.4.* antes de 8.4.24 y desde 8.5.* antes…

Corregida en Debian 13.

CVE-2026-7260 Media 5.5 2026-07-30

PHP

Los enlaces simbólicos circulares en archivos phar podrían provocar una recursión sin límite, agotando el stack de C y provocando el bloqueo del proceso PHP, en versiones de PHP desde 8.2.* antes de…

Corregida en Debian 13.

USN-8625-1 Sin clasificar 2026-07-30

OpenSSL

vulnerabilidad de openssl

Corregida en Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

CVE-2024-14040 Alta 7.8 2026-07-26

Kernel Linux

En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: net: nexthop: Aumentar el peso a u16 En redes CLOS, a medida que se producen fallos de enlace en varios puntos de la red, los pesos…

Sin parche todavía.

CVE-2026-10723 Media 6.8 2026-07-22

BIND

BIND puede aceptar registros NSEC3 de zona hija incorrectos como válidos, lo que podría permitir a un atacante falsificar respuestas NXDOMAIN autenticadas. Este problema afecta a BIND 9 versiones…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-10822 Media 6.5 2026-07-22

BIND

Si BIND encuentra una estructura de datos inválida particular en un registro DNS, aceptará los datos inválidos, y posteriormente puede abortar y cerrarse. BIND primero necesitará almacenar un…

Corregida en Debian 12, Debian 13 y Debian 14.

CVE-2026-11331 Alta 7.5 2026-07-22

BIND

Un atacante que sepa (o adivine) que un resolutor usa RPZ con políticas CNAME comodín puede crear nombres de consulta lo suficientemente largos como para provocar una condición de error NAMETOOLONG…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-11622 Alta 7.5 2026-07-22

BIND

Un resolutor validador de DNSSEC que esté bajo un ataque de subdominios aleatorios contra una zona firmada con DNSSEC puede sufrir un uso descontrolado de memoria. El atacante necesita ser capaz de…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-11721 Alta 7.5 2026-07-22

BIND

Es posible que la zona de un atacante responda a una consulta con un RRSIG que tenga un número de etiquetas menor que la zona en la que está contenido el RRSIG. Esto hace que `named` produzca un…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-12617 Alta 7.5 2026-07-22

BIND

El problema es una terminación inesperada del programa basada en el orden y/o el contenido específico en respuestas a consultas de registros CNAME o DNAME, y A. Específicamente, si un cliente…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-13204 Alta 7.5 2026-07-22

BIND

Si un dominio demostrablemente inseguro está cubierto tanto por un registro NSEC como por un registro NSEC3 en el padre, y existe un RRSIG para solo uno de estos tipos, entonces BIND puede cerrarse…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-13321 Alta 8.6 2026-07-22

BIND

El resolutor de BIND acepta registros NSEC firmados válidamente donde el campo "Next Domain Name" apunta fuera de la zona del firmante. Este problema afecta a BIND 9 versiones 9.11.0 a 9.18.50…

Corregida en Debian 11, Debian 12, Debian 13 y Debian 14.

CVE-2026-15791 Sin clasificar 2026-07-21

Docker

Un mensaje manipulado en la API de compilación de bajo nivel de BuildKit puede usarse para eliminar el contenido del directorio /tmp. La acción que normalmente se puede usar para eliminar archivos…

Sin parche todavía.

CVE-2026-15792 Sin clasificar 2026-07-21

Docker

Un cliente o frontend malicioso de BuildKit podría crear una solicitud que podría provocar que el daemon de BuildKit se bloquee con un panic.

Sin parche todavía.

CVE-2026-15793 Sin clasificar 2026-07-21

Docker

Los frontends o clientes personalizados de BuildKit que usan la API de bajo nivel sin procesar pueden establecer git.checkoutbundle=true al hacer checkout de fuentes Git. Si la fuente Git es…

Sin parche todavía.

CVE-2026-46936 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: DDL). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL Cluster…

Sin parche todavía.

CVE-2026-47012 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Optimizer). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL…

Sin parche todavía.

CVE-2026-47023 Media 4.9 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL…

Sin parche todavía.

CVE-2026-47052 Media 4.9 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: InnoDB). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL Cluster…

Sin parche todavía.

CVE-2026-47064 Media 6.5 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Optimizer). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL…

Sin parche todavía.

CVE-2026-60145 Media 4.9 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Optimizer). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL…

Sin parche todavía.

CVE-2026-60163 Alta 8.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Group Replication Plugin). Las versiones compatibles afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60177 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Clone Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60178 Media 6.6 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Clone Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60182 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Clone Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60183 Media 6.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Clone Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60184 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60185 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60186 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Group Replication Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60187 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60188 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60189 Media 4.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60190 Baja 2.2 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60191 Media 4.1 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60315 Alta 8.2 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: X Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60316 Alta 7.2 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: X Plugin). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60331 Media 6.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60332 Media 6.4 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Group Replication GCS). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-60585 Media 6.6 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-60747 Media 6.2 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-61081 Baja 2.7 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Performance Schema). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-61094 Alta 7.2 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Replication). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1…

Sin parche todavía.

CVE-2026-61096 Baja 2.9 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: Pluggable Auth). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10…

Sin parche todavía.

CVE-2026-61109 Media 6.5 2026-07-21

MariaDB

Vulnerabilidad en el producto MySQL Server, MySQL Cluster de Oracle MySQL (componente: Server: JSON). Las versiones soportadas que se ven afectadas son MySQL Server: 8.4.0-8.4.10, 9.7.0-9.7.1; MySQL…

Sin parche todavía.

CVE-2026-12184 Sin clasificar 2026-07-20

PHP

vulnerabilidades de php8.1, php8.3, php8.5

Corregida en Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

USN-8563-1 Sin clasificar 2026-07-20

Nginx

vulnerabilidades de nginx

Corregida en Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

USN-8563-2 Sin clasificar 2026-07-20

Nginx

regresión de nginx

Corregida en Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

CVE-2026-42533 Alta 8.1 2026-07-15

Nginx

Existe una vulnerabilidad en NGINX Plus y NGINX Open Source cuando una directiva map utiliza coincidencia de expresiones regulares y una expresión de cadena hace referencia a las variables de captura…

Sin parche todavía.

CVE-2026-56434 Media 6.5 2026-07-15

Nginx

NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_ssi_module. Esta vulnerabilidad puede existir cuando se configuran Server-Side Includes (SSI), proxy_pass y la directiva…

Corregida en Debian 14, Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

CVE-2026-60005 Alta 8.2 2026-07-15

Nginx

NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_slice_module. Cuando se configuran la directiva slice y capturas de expresión regular sin nombre, o cuando ocurre una…

Corregida en Debian 14, Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

CVE-2026-59995 Sin clasificar 2026-07-13

OpenSSH

Vulnerabilidades de openssh

Corregida en Ubuntu 22.04, Ubuntu 24.04 y Ubuntu 26.04.

Datos de OSV.dev, publicados bajo licencia CC BY 4.0. Se recopilan a diario y se filtran al software que seguimos; así se elabora la lista.