05/09/2026, 13.45

Ciberseguridad 2026: Alerta por vulnerabilidades en Jenkins, Chrome y ASUS

Nuevas brechas críticas afectan a Jenkins, Google Chrome y ASUS. Analizamos el impacto para las empresas y la urgencia de actualizar sistemas CI/CD y servidores.
En síntesis
  • Jenkins corrige seis vulnerabilidades de gravedad alta que afectan a sus procesos de automatización CI/CD.
  • Google Chrome lanza parches urgentes tras detectarse el uso de vulnerabilidades zero-day.
  • ASUS soluciona un fallo crítico de bypass de autenticación en su software Control Center.
  • Plesk corrige una vulnerabilidad de ejecución de código arbitrario en sus versiones para Linux.

La infraestructura digital de las empresas modernas descansa sobre una cadena de herramientas de automatización y gestión que, si fallan, pueden exponer el núcleo operativo de cualquier negocio. Recientemente, se ha hecho público un conjunto de vulnerabilidades que afectan a pilares del desarrollo de software, la navegación web y la gestión de servidores, obligando a los responsables de IT a ejecutar protocolos de actualización inmediata.

El riesgo crítico en la automatización de Jenkins

Uno de los puntos más sensibles para cualquier empresa tecnológica es su pipeline de integración y despliegue continuo (CI/CD). Jenkins, el software open source líder en este ámbito, ha sido objeto de una alerta debido a múltiples vulnerabilidades. Según los datos técnicos, se han identificado seis fallos con gravedad alta que podrían comprometer la integridad de los despliegues de software.

Estas brechas afectan a la versión 2.x (2.579 y anteriores) y a la versión LTS 2.x (LTS 2.568.2 y anteriores). Los riesgos asociados son variados y peligrosos: desde la ejecución remota de código (Remote Code Execution) hasta el bypass de restricciones de seguridad, el tampering y el spoofing. Para un emprendedor o un director técnico, esto significa que un atacante podría, potencialmente, infiltrarse en el proceso de construcción del software e introducir código malicioso antes de que este llegue al cliente final.

La mitigación es directa pero urgente. Se recomienda a todas las organizaciones que utilicen Jenkins actualizar sus instalaciones siguiendo las directrices del vendor para cerrar estas ventanas de exposición.

Google Chrome y la amenaza de los zero-day

El navegador es la puerta de entrada principal a cualquier entorno corporativo y, por ello, es el objetivo predilecto de los ciberdelincuentes. Google ha tenido que intervenir rápidamente tras detectar que ciertas vulnerabilidades zero-day en Chrome ya estaban siendo explotadas activamente en el entorno real.

La respuesta de Google ha consistido en el lanzamiento de una actualización masiva que corrige un total de 12 vulnerabilidades. La gravedad de estas brechas es alarmante: dos de ellas se clasifican como críticas y siete como altas. El hecho de que se trate de zero-days implica que los atacantes conocían el fallo antes que el propio desarrollador, otorgándoles una ventaja temporal para comprometer sistemas sin que existiera un parche previo.

Fallas de acceso en el ecosistema ASUS

La seguridad no solo reside en el software de aplicación, sino también en las herramientas de gestión de hardware. ASUS ha reportado una vulnerabilidad de gravedad crítica en su producto ASUS Control Center, específicamente en la versión 4.0.0.2 y versiones anteriores.

Este fallo permite diversas acciones maliciosas, destacando el bypass de autenticación y la elevación de privilegios. En términos sencillos, un usuario no autorizado podría saltarse las barreras de acceso y obtener permisos de administrador, tomando el control total de la herramienta de gestión. Dado que el Control Center se utiliza para supervisar infraestructuras de servidores y dispositivos, el impacto sistémico se considera alto, ya que compromete la capa de administración física y lógica del centro de datos.

Ejecución de código arbitrario en Plesk

La gestión de servidores web es otro frente donde se ha detectado fragilidad. Plesk, una herramienta fundamental para administrar servidores Linux, ha corregido una vulnerabilidad de gravedad alta que permitía la ejecución de código arbitrario.

El problema afecta a Plesk for Linux en la versión 18.0.79.9 y versiones anteriores, así como a las versiones comprendidas entre la 18.0.80 y la 18.0.80.5. Este tipo de vulnerabilidad es especialmente peligrosa porque permite que un actor externo ejecute comandos en el servidor con los privilegios del software, lo que podría derivar en el robo de datos de clientes, la alteración de sitios web alojados o el despliegue de ransomware.

La seguridad informática no es un estado final, sino un proceso continuo de vigilancia y actualización. Ignorar un parche de seguridad en una herramienta de CI/CD o en un panel de control de servidor es abrir la puerta trasera de la empresa.

Resumen de vulnerabilidades detectadas

Para facilitar la comprensión del riesgo, se detalla a continuación el alcance de las alertas recientes:

  • Jenkins: 6 vulnerabilidades altas; riesgo de ejecución remota de código y spoofing en versiones 2.x y LTS 2.x.
  • Google Chrome: 12 vulnerabilidades (2 críticas, 7 altas); explotación de zero-days detectada.
  • ASUS Control Center: 1 vulnerabilidad crítica; bypass de autenticación y elevación de privilegios en v4.0.0.2 y anteriores.
  • Plesk for Linux: 1 vulnerabilidad alta; ejecución de código arbitrario en versiones hasta 18.0.80.5.

Impacto y estrategia para la empresa española

Para el tejido empresarial de España, compuesto mayoritariamente por pymes y un sector tecnológico en crecimiento, estas noticias subrayan la necesidad de profesionalizar la gestión de parches. En el contexto de la Agenda Digital Española, la ciberresiliencia ya no es una opción técnica, sino un requisito de negocio.

La implementación del AI Act europeo también introduce una capa de complejidad: a medida que las empresas españolas integran IA en sus procesos de desarrollo, la automatización a través de herramientas como Jenkins se vuelve más crítica. Un fallo en el pipeline de CI/CD podría no solo comprometer el código, sino también los modelos de IA y los datos de entrenamiento, provocando fugas de propiedad intelectual o sesgos inducidos maliciosamente.

Las empresas locales deben entender que el riesgo no reside solo en el software propietario, sino especialmente en el open source y en las herramientas de gestión de infraestructura. La dependencia de soluciones globales implica que cualquier vulnerabilidad detectada en Italia o Estados Unidos tiene un impacto inmediato en Madrid, Barcelona o Valencia. La recomendación para el empresario español es clara: auditar las versiones de software instaladas y priorizar la actualización de los sistemas de gestión de servidores y navegadores, que representan la superficie de ataque más expuesta.

Preguntas frecuentes

¿Qué es una vulnerabilidad zero-day en Chrome?

Es un fallo de seguridad que es desconocido para el fabricante hasta que se detecta que está siendo explotado por atacantes, lo que deja al sistema sin protección hasta que se lanza el parche.

¿Cómo afecta la vulnerabilidad de Jenkins a mi negocio?

Si utilizas Jenkins para automatizar el despliegue de tus aplicaciones, un atacante podría modificar tu código o robar credenciales de acceso a tus servidores de producción.

¿Es urgente actualizar ASUS Control Center?

Sí, ya que la vulnerabilidad es crítica y permite que personas no autorizadas obtengan privilegios de administrador, comprometiendo toda la gestión de hardware.

¿Qué versión de Plesk es segura?

Se recomienda actualizar a las versiones posteriores a la 18.0.80.5 para evitar la ejecución de código arbitrario en servidores Linux.


Fuentes: Acn (7) ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
Filtración de datos en Trezor: el riesgo invisible de la cadena de suministro
El proveedor ShipMonk expone datos de más de 80.000 clientes de Trezor. Analizamos el impacto, el fallo de seguridad y los riesgos de phishing físico.
05/09/2026 22:00
Backdoor Ted: el ataque invisible a HAProxy y el riesgo para el sector B2B
Descubre cómo la backdoor Ted compromete balanceadores HAProxy para interceptar tráfico web sin dejar rastro. Análisis técnico y riesgos para empresas…
04/09/2026 22:01
ASCII Smuggling: el nuevo truco invisible que engaña a los filtros de email
Ciberdelincuentes usan caracteres Unicode invisibles para evadir la seguridad del correo electrónico en campañas masivas de phishing financiero.
04/09/2026 20:44
Desbordamiento de enteros: el riesgo invisible en el software empresarial
Analizamos la vulnerabilidad de integer overflow, cómo afecta la seguridad del software y el impacto estratégico para las empresas en el marco del AI …
04/09/2026 20:39
LLMjacking: el nuevo fraude que factura miles de euros en IA a empresas
Descubre el LLMjacking, la técnica que usa claves AWS filtradas para robar acceso a modelos de IA premium y revenderlos, generando costes masivos a la…
04/09/2026 20:33


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese

ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.