Navegación

Una vulnerabilidad sin parchear en Apache OpenOffice genera nuevos avisos de seguridad para la API LDAP y el servidor de tráfico.

fuente: https://securityonline.info/apache-openoffice-vulnerability-ldap-api-traffic-server/

La Fundación Apache Software reveló ocho vulnerabilidades (CVE) el 2 de octubre de 2026, distribuidas en tres proyectos. La más urgente es la vulnerabilidad CVE-2026-59265 de Apache OpenOffice, que ejecuta código malicioso cuando un usuario abre un documento manipulado. Su solución, la versión 4.1.17, aún se encuentra en fase de lanzamiento, mientras que los parches para la API LDAP de Apache Directory y Traffic Server ya están disponibles.

Importancia

Los usuarios de OpenOffice aún no cuentan con un parche definitivo, por lo que un solo archivo malicioso podría comprometer un equipo. Por otro lado, la API LDAP de Apache Directory se incluye en servidores LDAP como Apache DS y en aplicaciones Java que interactúan con directorios. Sus vulnerabilidades permiten que un servidor malicioso o un cliente no autenticado bloquee o secuestre estos sistemas.

No se ha confirmado ninguna explotación real ni prueba de concepto pública para ninguna de las ocho vulnerabilidades. Apache no publica el número de instalaciones de estos proyectos. Cómo funcionan los ataques Apache OpenOffice

La vulnerabilidad CVE-2026-59265 reside en la integración con Java. NVD la clasifica como una vulnerabilidad de ruta de búsqueda no confiable (CWE-426). Según Apache, esta vulnerabilidad «permite que un documento no confiable manipulado ejecute código arbitrario (incluso remoto) al ser abierto por el usuario».

Últimas noticias

22 DE JULIO, 2026

Vulnerabilidad crítica de ejecución remota de código (RCE) en SharePoint (CVE-2026-50522) bajo explotación activa tras prueba de concepto pública.

Según watchTowr, una tercera vulnerabilidad de SharePoint Server, corregida por Microsoft como parte de su actualización de seguridad de julio de 2026, está sie...

Leer artículo →
22 DE JULIO, 2026

Una vulnerabilidad en Azure DevOps MCP permite que comentarios ocultos de PR secuestren agentes de IA y roben datos.

Una vulnerabilidad recientemente descubierta en el servidor oficial Azure DevOps MCP de Microsoft revela cómo un comentario invisible en una solicitud de extrac...

Leer artículo →
22 DE JULIO, 2026

La policía desmantela el kit de phishing Kratos, diseñado para robar sesiones de Microsoft 365 y eludir la autenticación multifactor.

Las fuerzas del orden alemanas y estadounidenses desmantelaron la infraestructura principal de Kratos, descrita por los investigadores alemanes como uno de los...

Leer artículo →