Vulnerabilitats en Jenkins, Chrome i Plesk: riscos per a l'empresa

- Jenkins presenta sis vulnerabilitats d'alta gravetat que afecten els processos de CI/CD.
- Google Chrome ha corregit 12 falles, incloses dues crítiques explotades com zero-day.
- Plesk i ASUS Control Center reporten vulnerabilitats que permeten l'execució de codi arbitrari.
- S'insta les empreses a actualitzar immediatament tot el software afectat per evitar intrusions.
La seguretat informàtica s'ha convertit en el pilar invisible però essencial de qualsevol estratègia de business moderna. En els últims dies, diverses alertes de seguretat han posat de manifest la fragilitat de tools que són el motor de moltes empreses tecnològiques: des dels navegadors que utilitzen els empleats fins als sistemes d'automatització de codi. La detecció de noves vulnerabilitats en ecosistemes com Jenkins, Google Chrome i Plesk no és un fet aïllat, sinó un recordatori de la necessitat d'una higiene digital rigorosa.
El risc sistèmic en l'automatització de Jenkins
Per a qualsevol CTO o responsable de desenvolupament, Jenkins és una eina familiar. Com a software open source per a l'automatització de processos d'integració i distribució contínua (CI/CD), és el pont entre l'escriptura del codi i la seva posada en producció. No obstant això, s'han detectat múltiples vulnerabilitats que posen en perill aquesta cadena de confiança. Segons els últims reports, s'han identificat sis falles amb gravetat alta, incloses les CVE-2026-84652 i CVE-2026-84650.
El perill principal resideix en la capacitat de Remote Code Execution (RCE), que permetria a un atacant executar ordres a distància sobre el servidor. A més, s'han trobat problemes de Security Restrictions Bypass i Spoofing. Les versions afectades inclouen la 2.x (versió 2.579 i anteriors) i la versió LTS 2.x (LTS 2.568.2 i anteriors). L'impacte sistèmic s'ha valorat com alt, amb una puntuació de 65.12, cosa que obliga a una actualització immediata per evitar que la infraestructura de desplegament es converteixi en la porta d'entrada per a un ransomware.
Podeu trobar més detalls sobre aquestes alertes a ACN, on s'especifiquen les accions de mitigació recomanades pel proveïdor.
Google Chrome i la amenaça dels zero-day
Si Jenkins afecta el core del desenvolupament, Google Chrome afecta l'usuari final i l'administrador. Google ha hagut de llançar una actualització urgent per corregir 12 noves vulnerabilitats de seguretat. El punt més alarmant és la detecció de vulnerabilitats zero-day, aquelles que els atacants ja estaven explotant abans que el fabricant en tingués coneixement. De les 12 falles corregides, dues són classificades com a crítiques i setze com a d'alta gravetat.
L'ús de navegadors desactualitzats en un entorn corporatiu és un dels vectors d'atac més comuns. Un zero-day en Chrome pot permetre l'exfiltració de dades, el robatori de cookies de sessió o la instal·lació de malware a través de la simple visita a una pàgina web compromesa. Per a les empreses que gestionen flotes de dispositius, la política de forçar l'actualització del navegador no és només una qüestió de funcionalitat, sinó una barrera crítica de defensa.
L'execució de codi arbitrari en Plesk i ASUS
La gestió de servidors web també ha entrat en la zona de risc. Plesk, una eina estàndard per a la gestió de servidors, ha reportat una vulnerabilitat d'alta gravetat (CVE-2026-67397) que afecta Plesk for Linux en la versió 18.0.79.9 i versions anteriors, així com versions compreses entre la 18.0.80 i la 18.0.80.5. Aquesta falla permet a un usuari malintencionat executar codi arbitrari sobre els sistemes interessats, el que podria derivar en el control total del servidor web i de les bases de dades que hi resideixen.
Similment, el sector del hardware i la gestió d'infraestructures ha vist alertes sobre ASUS Control Center. En la versió 4.0.0.2 i anteriors, s'ha detectat una vulnerabilitat crítica relacionada amb l'Authentication Bypass i l'Elevation of Privilege. Això significa que un atacant podria saltar-se els mecanismes d'autenticació i obtenir permisos d'administrador, manipulant la configuració del centre de control de la xarxa.
L'acumulació d'aquestes vulnerabilitats en tools de gestió i automatització demostra que el punt més feble no és sempre el codi propi de l'empresa, sinó el software de tercers que sosté l'operativitat diària.
Estratègies de mitigació per a l'empresa
Davant d'aquest escenari, la resposta no pot ser reactiva. Les empreses han de moure's cap a un model de gestió de vulnerabilitats proactiu. La primera mesura és l'inventari: saber exactament quines versions de Jenkins, Plesk o ASUS Control Center s'estan executant en la xarxa. Sense un mapa clar dels actius, l'actualització és parcial i deixa bretes obertes.
La segona línia de defensa és l'automatització de l'actualització (patch management). En el cas de Chrome, l'activació de les actualitzacions automàtiques és obligatòria. Per a tools més complexes com Jenkins, és necessari un entorn de staging on provar l'actualització abans de desplegar-la en producció per evitar regressions en el flux de treball de CI/CD.
Finalment, l'implementació del principi de mínim privilegi és vital. Si un atacant aconsegueix executar codi a través d'una vulnerabilitat en Plesk, l'impacte serà molt menor si el servei no té permisos d'administrador total sobre el sistema de fitxers del servidor.
Impacte en l'ecosistema empresarial de Catalunya i Espanya
Per a les empreses catalanes i espanyoles, aquestes alertes arriben en un moment de transformació digital accelerada. Barcelona s'ha consolidat com un hub tecnològic europeu, amb un ecosistema de startups i centres de desenvolupament que depenen intensament de pipelines de CI/CD com Jenkins. Una interrupció o un compromís de seguretat en aquestes eines no només suposa una pèrdua de dades, sinó un dany reputacional greu en un mercat on la confiança és la moneda principal.
A més, el marc normatiu està canviant. L'entrada en vigor de l'AI Act i la Directiva NIS2 a la Unió Europea imposen noves obligacions de ciberseguretat per a moltes empreses, no només per a les considerades essencials. La gestió inadequada de vulnerabilitats conegudes, com les reportades recentment, podria traduir-se en sancions administratives o en el compliment incomplert de les normatives de governança de dades.
El teixit industrial català, molt basat en la pyme, sovint careix de departaments de seguretat dedicats. Això fa que la dependència de tools com Plesk sigui alta, però la capacitat de mantenir-les actualitzades sigui baixa. És imperatiu que les empreses locals adoptin serveis de Managed Security o implementin protocols de revisió mensuals. La ciberseguretat ja no és un cost d'IT, sinó una inversió en la continuïtat del negoci.
Preguntes freqüents
Què és una vulnerabilitat zero-day en Chrome?
És una falla de seguretat que és descoberta i explotada per l'atacant abans que el desenvolupador (Google) en tingui coneixement i pugui llançar un pegat.
Com puc saber si la meva empresa utilitza Jenkins i si és vulnerable?
Cal consultar amb l'equip de DevOps o desenvolupament. Les versions 2.x fins a la 2.579 i les LTS fins a la 2.568.2 són vulnerables.
Quina és la solució més ràpida per protegir Plesk i ASUS Control Center?
La única solució definitiva és actualitzar el software a l'última versió disponible llançada pels respectius vendors.
L'AI Act afecta la gestió d'aquestes vulnerabilitats?
Indirectament sí, ja que l'AI Act i la normativa europea actual empenyen cap a una major robustesa dels sistemes i una gestió del risc més rigorosa per a evitar falles sistèmiques.
Fonts: Acn (7) ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email