📌 Resumen ejecutivo
- 95 noticias analizadas en este informe.
- Distribución: 49 críticas, 24 altas, 15 medias, 7 bajas/no relevantes.
- Fuentes principales: BrianKrebs, The Hacker News, Múltiples fuentes: The Hacker News, Kaspersky….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
49
Tres grupos de amenazas atacan empresas rusas con puertas traseras, ransomware y wipers
Una extensión de navegador puede secuestrar asistentes de IA en Chrome, Comet, Edge, Opera Neon y Claude
Sep
17
IA Generativa on septiembre 17th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-58146 | WNC | T-Mobile 5G Box IDU router | CRITICAL (9.4) | Firmware anterior a la versión 1.1.0.651412 | Sí |
| CVE-2026-58147 | WNC | T-Mobile 5G Box IDU router | CRÍTICA (9.3) | Versiones anteriores a firmware 1.1.0.651412 | Sí |
| CVE-2026-73172 | Advantech | EKI-1242EIMS (edgserver management service) | CRITICAL (9.3) | Firmware versión V1.06.01 | Confirmados |
| CVE-2026-91843 | Checkpoint | No especificado (proceso de login no autenticado) | CRITICAL (9.8) | Versiones sin parchear hasta la fecha de publicación | Sí |
| CVE-2026-77405 | RabbitMQ | amqp091-go (cliente AMQP 0.9.1 para Go) | CRITICAL (9.4) | versiones anteriores a 1.13.0 | Sí |
| CVE-2026-77408 | RabbitMQ | amqp091-go (cliente AMQP 0.9.1 en Go) | CRITICAL (9.1) | versiones anteriores a 1.13.0 | Sí |
| CVE-2026-77411 | RabbitMQ | amqp091-go (cliente Go AMQP 0.9.1) | CRÍTICA (9.5) | versiones anteriores a 1.13.0 | Sí |
| CVE-2026-92395 | Fastify | @fastify | CRITICAL (9.1) | Versiones 3.0.0 a 5.1.0 | Sí |
| CVE-2025-59953 | InternLM | LMDeploy (herramienta para comprimir, desplegar y servir modelos de lenguaje grandes) | CRÍTICA (9.8) | Desde 0.9.1 hasta antes de 0.10.2 | Sí |
| CVE-2026-70416 | Dell | Dell ObjectScale | CRITICAL (10) | versiones anteriores a 4.4.0.0 | Sí |
| CVE-2026-20234 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (9.9) | Versiones anteriores a la actualización de hardening – no especificadas exactamente | Sí |
| CVE-2026-20305 | Cisco | Cisco Identity Services Engine (ISE) y ISE-PIC | CRITICAL (9.1) | Versiones afectadas no especificadas en el aviso; se recomienda verificar última documentación oficial | Sí |
| CVE-2026-20306 | Cisco | Cisco Identity Services Engine (ISE) y ISE-PIC | CRITICAL (9.1) | No especificadas, afecta a versiones con REST API vulnerable (detalles en el advisory oficial) | Sí |
| CVE-2026-20307 | Cisco Systems, Inc. | Cisco Identity Services Engine (ISE) | CRÍTICA (9.9) | Versiones afectadas no especificadas, afecta a la interfaz web de gestión | Sí |
| CVE-2026-20331 | Cisco | Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software | CRÍTICA (9.6) | Versiones anteriores al parche de septiembre 2026 (no especificadas) | Sí |
| CVE-2026-76420 | Cisco | Cisco Secure FMC Software | CRÍTICA (9.0) | No especificado, afecta la configuración interna del conector AJP en Cisco Secure FMC | Sí |
| CVE-2026-92717 | Covenant | CovenantHub SignalR Hub | CRITICAL (9.3) | hasta versión 0.6 incluida | Sí |
| CVE-2026-92720 | Kubero | Kubero | CRÍTICA (9.3) | Versiones hasta la 3.1.1 incluidas | Sí |
| CVE-2026-73456 | Arista Networks | AfectadoArista EOS con gRPC Network Packet Sampling Interface (gNPSI) | CRÍTICA (9.2) | Versiones que tienen habilitada la interfaz gNPSI en Arista EOS | Sí |
| CVE-2026-91104 | HP | HPLIP (HP Linux Imaging and Printing) | CRÍTICA (9.3) | Varias versiones afectadas (no especificadas) | Sí |
| CVE-2026-91106 | HP | HPLIP (HP Linux Imaging and Printing) | CRITICAL (9.3) | Varias versiones afectadas (no especificadas concretamente en el aviso) | Sí |
| CVE-2026-20130 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (10) | Versiones afectadas anteriores al parche de seguridad disponible en septiembre 2026 | Sí |
| CVE-2026-20176 | Cisco | Cisco Identity Services Engine (ISE) | CRÍTICA (9.1) | Versiones no especificadas de Cisco ISE afectadas; consulta el aviso oficial | Sí |
| CVE-2026-20192 | Cisco Systems, Inc. | AfectadoCisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRÍTICA (10) | Versiones anteriores al último parche de endurecimiento publicado en septiembre 2026 | Sí |
| CVE-2026-20194 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (9.1) | Versiones afectadas no especificadas, aplicar a todas las versiones previas a la última release de hardening | Sí |
| CVE-2026-20211 | Cisco | Cisco Identity Services Engine (ISE) | CRITICAL (9.1) | Versiones afectadas no especificadas (revisar el aviso oficial Cisco) | Sí |
| CVE-2026-20237 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (9.1) | Versiones anteriores a la actualización de seguridad correspondiente a esta revisión interna | Sí |
| CVE-2026-20242 | Cisco | Cisco Secure Firewall Management Center (FMC) Software | CRÍTICA (9.8) | Versiones con la función External Database Access habilitada – detalles en el advisory oficial | Sí |
| CVE-2026-20322 | Cisco | Cisco Nexus Dashboard | CRÍTICA (9.9) | Versiones anteriores al parche de septiembre 2026 (detalles en el enlace oficial) | Sí |
| CVE-2026-20324 | Cisco | Cisco Secure Firewall Management Center (FMC) Software | CRÍTICA (9.9) | Versiones afectadas no especificadas, vulnerabilidad en protocolo sftunnel | Sí |
| CVE-2026-20325 | Cisco | Cisco Nexus Dashboard | CRITICAL (9.9) | No especificadas, afecta versiones anteriores al parche de seguridad | Sí |
| CVE-2026-20326 | Cisco | Cisco Nexus Dashboard | CRITICAL (9.8) | Versiones afectadas no especificadas; actualización disponible en release de hardening | Sí |
| CVE-2026-20329 | Cisco | Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software y Cisco Secure Firewall Management Center Software | CRÍTICA (9.9) | Versiones anteriores al parche dentro de la actualización de septiembre 2026 | Sí |
| CVE-2026-20330 | Cisco | AfectadoCisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software | CRITICAL (9.9) | Versiones anteriores a la liberación del parche de endurecimiento de software de septiembre 2026 | Sí |
| CVE-2026-20341 | Cisco | Cisco Secure FMC Software | CRITICAL (9.1) | No especificadas en el reporte | Sí |
| CVE-2026-76423 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE-PIC | CRÍTICA (10) | Versiones afectadas no especificadas, se asume que todas con REST API expuesta | Sí |
| CVE-2026-89082 | HP | HP Advance software | CRITICAL (9.3) | No especificadas, afectando servidores HP Advance que alojan el software | Sí |
| CVE-2026-89083 | HP | HP Advance software (servidor) | CRÍTICA (9.3) | Versiones afectadas no especificadas, se recomienda actualización inmediata | Sí |
| CVE-2026-92808 | Altium | Altium Enterprise Server – UnifiedLogin service | CRITICAL (10) | Versiones on-premise que utilizan servicio UnifiedLogin (no afecta Altium 365 cloud deployments) | Sí |
| CVE-2026-20284 | Cisco | Cisco ISE (Identity Services Engine) | CRÍTICA (9.1) | Sin detalle específico; afecta SXP REST API en implementaciones con servicio SXP activado y al menos una conexión SXP configurada | Sí |
| CVE-2026-20332 | Cisco | Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software | CRITICAL (9.9) | No especificadas, se recomienda aplicar la última versión parcheada | Sí |
| CVE-2026-75513 | Marten | Marten (.NET Transactional Document DB y Event Store sobre PostgreSQL) | CRÍTICA (9.1) | 7.0.0 hasta 9.12.0 | Sí |
| CVE-2026-76460 | Cisco | Cisco Identity Services Engine (ISE) | CRÍTICA (10) | Versiones no especificadas, se recomienda revisar comunicación oficial | Sí |
| CVE-2026-92749 | SafeLine | SafeLine Management Console | CRITICAL (9.2) | versiones hasta 9.4.1 inclusive | Sí |
| CVE-2026-92785 | Angel | Angel hasta versión 3.3.0 | CRITICAL (9.2) | Hasta la versión 3.3.0 | Sí |
| CVE-2026-92787 | Feast | Feast | CRITICAL (9.3) | 0.66.0 y anteriores | Sí |
| CVE-2026-92805 | UVdesk | UVdesk Community Skeleton | CRITICAL (9.3) | hasta la versión 1.1.8 inclusive | Sí |
| CVE-2026-61594 | djust | djust (Extensión Reactiva tipo Phoenix LiveView para Django) | CRÍTICA (9.1) | Antes de la versión 1.0.7 | Sí |
| CVE-2026-92576 | HKUDS | nanobot | CRITICAL (9.2) | versiones anteriores a 0.3.0 | Sí |
| CVE-2026-92578 | WWBN | AVideo | CRITICAL (9.2) | versiones hasta 29.0 incluidas | Sí |
📌 Resumen ejecutivo
- 64 noticias analizadas en este informe.
- Distribución: 38 críticas, 12 altas, 9 medias, 5 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Elastic Security Labs, Múltiples fuentes: The Hacker News, agencias de ciberseguridad de EE.UU., Reino Unido y Países Bajos, Múltiples fuentes: The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
38
Malware bancario KREMLIN secuestra Chrome y Edge para robar credenciales y tokens de sesión
Malware controlado por Telegram usado por hackers iraníes para espiar a disidentes y periodistas
Atacante humano explota vulnerabilidad RCE en Marimo y accede a bastión SSH en ocho segundos
Sep
16
IA Generativa on septiembre 16th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-83154 | Oracle | Siebel CRM End User (component: Open UI) | CRÍTICA (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83196 | Oracle | Siebel CRM Deployment (Server Infrastructure) | CRÍTICA (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83197 | Oracle | Siebel CRM – Siebel Apps Financial Services (Financial Accounts) | CRITICAL (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83201 | Oracle | Siebel CRM Deployment | CRITICAL (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83202 | Oracle | Siebel CRM Deployment (Server Infrastructure) | CRÍTICO (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83229 | Oracle | Siebel CRM Deployment (Siebel Management Console) | CRÍTICA (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83232 | Oracle | Oracle Data Integrator (Oracle Fusion Middleware) | CRITICAL (9.8) | 12.2.1.4.0 y 14.1.2.0.0 | Sí |
| CVE-2026-83260 | Oracle Corporation | Oracle Agile PLM (Supply Chain) | CRITICAL (9.1) | versión 9.3.6 | Sí |
| CVE-2026-83261 | Oracle | Oracle Product Lifecycle Analytics (Oracle Supply Chain) | CRITICAL (9.8) | 3.6.1 | Sí |
| CVE-2026-83268 | Oracle | Oracle BI Publisher (Oracle Analytics) | CRÍTICA (9.1) | 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0 | Sí |
| CVE-2026-83269 | Oracle | Oracle BI Publisher (Oracle Analytics) | CRÍTICA (9.8) | 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0 | Sí |
| CVE-2026-83282 | Oracle | Oracle Business Intelligence Enterprise Edition (parte de Oracle Analytics) | CRÍTICA (9.9) | Versión 12.2.1.4.0 | Sí |
| CVE-2026-83283 | Oracle | Oracle Business Intelligence Enterprise Edition (Parte de Oracle Analytics, Plataforma de Seguridad) | CRITICAL (9.8) | 12.2.1.4.0 | Sí |
| CVE-2026-83327 | Oracle | Oracle Applications Framework (E-Business Suite) | CRÍTICO (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-83339 | Oracle | Oracle WebCenter Enterprise Capture (Oracle Fusion Middleware) | CRITICAL (9.8) | 12.2.1.4.0 y 14.1.2.0.0 | Sí |
| CVE-2026-83355 | Oracle | Oracle Enterprise Manager for Fusion Middleware (componente Metrics) | CRITICAL (9.8) | 13.5 y 24.1 | Sí |
| CVE-2026-83452 | Oracle | Oracle Document Management and Collaboration (E-Business Suite) | CRÍTICA (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-83462 | Oracle Corporation | Oracle Mobile Application Server (Oracle E-Business Suite, MWA Terminal Server) | CRITICAL (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-87128 | Oracle | Oracle Hyperion Data Relationship Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87129 | Oracle | Oracle Hyperion Data Relationship Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87170 | Oracle Hyperion | Oracle Hyperion Financial Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87172 | Oracle | Oracle Hyperion Financial Management | CRITICAL (9.9) | 11.2.26.0.000 | Sí |
| CVE-2026-87173 | Oracle Hyperion | Oracle Hyperion Financial Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87175 | Oracle | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87176 | Oracle | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87184 | Oracle Hyperion | Oracle Hyperion Financial Management | CRÍTICA (9.8) | 11.2.26.0.000 | Sí |
| CVE-2026-87186 | Oracle Hyperion | Oracle Hyperion Financial Management | CRITICAL (9.6) | 11.2.26.0.000 | Sí |
| CVE-2026-87188 | Oracle | Oracle Hyperion Financial Management | CRÍTICA (9.8) | 11.2.26.0.000 | Sí |
| CVE-2026-87189 | Oracle Corporation | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87214 | Oracle Hyperion | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87217 | Oracle | AfectadoOracle Hyperion Financial Management | CRÍTICA (9.1) | Versión 11.2.26.0.000 | Sí |
| CVE-2026-87223 | Oracle | Oracle Hyperion Financial Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87230 | Oracle | Oracle Hyperion Financial Management | CRITICAL (10.0) | 11.2.26.0.000 | Sí |
| CVE-2026-89040 | Tencent | Mass Service Engine in Cluster (MSEC) | CRITICAL (9.3) | No especificadas claramente (probable uso general en MSEC) | Sí |
| CVE-2026-54337 | Fireshare | Fireshare (plataforma de medios y enlaces autoalojados) | CRITICAL (9.8) | versiones anteriores a 1.6.14 | Sí |
| CVE-2026-61559 | zereight | mcp-gitlab (Model Context Protocol server for GitLab) | CRITICAL (9.6) | 0.0.1 hasta antes de 2.1.27 con ENABLE_DYNAMIC_API_URL=true | Sí |
| CVE-2026-61568 | zereight | mcp-gitlab (Model Context Protocol server for GitLab) | CRITICAL (9.6) | Versiones anteriores a 2.1.30 | Sí |
| CVE-2026-66887 | Digital Watchdog | Productos con CGI para gestión de estado (sin especificar nombre exacto) | CRITICAL (9.4) | Versiones afectadas no especificadas, consultar en sitio oficial | Sí |
| CVE-2026-66890 | Digital Watchdog | Productos con acceso FTP | CRITICAL (9.4) | Todas las versiones que utilizan credenciales codificadas | Sí |
| CVE-2026-68491 | SolusVM | AfectadoSolusVM | CRITICAL (9.4) | versiones anteriores a v1.30 | Sí |
| CVE-2026-91728 | Google Chrome (motor V8) | CRITICAL (9.6) | versiones anteriores a 153.0.8010.47 | Sí | |
| CVE-2026-91749 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 153.0.8010.47 | Sí | |
| CVE-2026-91939 | Cotonti | Cotonti Comments plugin | CRITICAL (9.3) | 1.0.0 | Sí |
| CVE-2026-61560 | Zereight | Afectado@zereight | CRÍTICA (9.8) | versiones anteriores a 2.1.27 | Sí |
| CVE-2026-73807 | mySCADA | myPRO Manager | CRITICAL (9.3) | Todas las versiones con la API afectada, sin restricción explícita de versiones | Sí |
| CVE-2026-78225 | Wärtsilä | FOS-Onboard, componente deployer-ng Update Controller | CRÍTICA (9.5) | No especificadas, afecta al componente deployer-ng Update Controller | Sí |
| CVE-2026-81855 | Wärtsilä Corporation | FOS-Onboard (componente robot testing framework) | CRITICAL (9.3) | Versiones que incluyen el componente de robot testing framework afectado | Sí |
| CVE-2026-15638 | Delinea | Secret Server | CRITICAL (9.1) | No especificadas | Sí |
| CVE-2026-15639 | Delinea | No especificado | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-15640 | Delinea | Secret Server | CRITICAL (9.5) | No especificadas | Sí |
📌 Resumen ejecutivo
- 55 noticias analizadas en este informe.
- Distribución: 29 críticas, 12 altas, 9 medias, 5 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, The Hacker News, Múltiples fuentes: The Hacker News, Acronis Threat Research Unit….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
29
Nuevo ataque DDRop compromete la protección de memoria en Intel TDX y AMD SEV-SNP en computación confidencial
Intrusión en 3BB mediante puerta trasera de MeshCentral para acceso root y robo de credenciales
Campaña internacional del grupo Red Heron explota vulnerabilidad RCE en Gitea para comprometer 13 organizaciones en seis países
Sep
15
IA Generativa on septiembre 15th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-82232 | Apache Software Foundation | Apache Syncope | CRITICAL (9.8) | 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 | Sí |
| CVE-2026-86460 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-87785 | Apache Software Foundation | Apache Syncope | CRITICAL (9.1) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-87802 | Apache Software Foundation | AfectadoApache Syncope | CRÍTICA (9.1) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-90898 | maximhq | Bifrost | CRITICAL (9.8) | transports | Sí |
| CVE-2026-21391 | Ping Identity | PingAM | CRITICAL (9.5) | No especificadas; afecta configuraciones específicas del producto | Sí |
| CVE-2026-90919 | LightLLM | LightLLM Config Server | CRITICAL (9.3) | versiones hasta 1.2.0 incluidas | Sí |
| CVE-2026-12258 | Hiperdino | REST API v1.0 | CRITICAL (9.2) | REST v1.0 | Sí |
| CVE-2026-73470 | Apache Software Foundation | Apache Syncope | CRITICAL (9.8) | Desde 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-73579 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-73668 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-75030 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-77051 | Apache | Apache Syncope | CRÍTICO (9.8) | de 3.0.0-M0 a 3.0.16, de 4.0.0-M0 a 4.0.7, de 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-77181 | Apache Software Foundation | Apache Syncope | CRITICAL (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-78299 | Eclipse Foundation | Eclipse Embedded CDT | CRÍTICA (9.1) | 6.0 a 6.7 | Sí |
| CVE-2026-78330 | Apache | Apache Syncope | CRÍTICO (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-90937 | Froxlor | Froxlor | CRITICAL (9.4) | anteriores a 2.2.5 | Sí |
| CVE-2026-73370 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 | Sí |
| CVE-2026-82439 | Apache Software Foundation (ASF) | Apache Storm DRPC server | CRITICAL (9.8) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-82441 | Apache | Apache Storm – Nimbus | CRÍTICA (9.1) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-90961 | MISP Project | MISP (plugins LdapAuth y LinOTPAuth) | CRÍTICA (9.3) | Versiones iguales o anteriores a 2.5.45 | Sí |
| CVE-2026-57123 | PraisonAI | PraisonAI multi-agent teams system | CRITICAL (9.8) | Anteriores a la versión 1.6.59 | Sí |
| CVE-2026-57125 | PraisonAI | AfectadoPraisonAI multi-agent teams system | CRÍTICA (9.8) | versiones anteriores a 4.6.59 y praisonaiagents anteriores a 1.6.59 | Sí |
| CVE-2026-82431 | Apache Software Foundation | Apache Storm (componente Nimbus) | CRÍTICA (9.8) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-82434 | Apache Software Foundation | Apache Storm | CRÍTICA (10.0) | versiones anteriores a 3.1.0 | Sí |
| CVE-2026-82435 | Apache Software Foundation | Apache Storm | CRÍTICA (9.8) | anteriores a la versión 3.1.0 | Sí |
| CVE-2026-57124 | PraisonAI | PraisonAI UI host applications | CRITICAL (9.8) | versiones anteriores a 4.6.59 | Sí |
| CVE-2026-57127 | PraisonAI | PraisonAI Multi-agent Teams System | CRITICAL (9.8) | versiones anteriores a 4.6.58 | Sí |
| CVE-2026-57131 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.8) | versiones anteriores a 4.6.58 | Sí |
| CVE-2026-57145 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.1) | versiones anteriores a 4.6.62 | Sí |
| CVE-2026-61534 | Confetti | Yayson (librería JavaScript para serialización y lectura de datos JSON API) | CRÍTICA (9.1) | versiones anteriores a 4.3.0 | Sí |
| CVE-2026-90943 | parallax | filament-comments | CRÍTICA (9.3) | hasta la 3.0.0 incluida | Sí |
| CVE-2026-20353 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRITICAL (9.8) | No especificadas concretamente, afecta a versiones previas a los parches publicados en septiembre 2026 | Sí |
| CVE-2026-76440 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRITICAL (9.8) | Versiones anteriores a las actualizaciones de endurecimiento publicadas en septiembre de 2026 | Sí |
| CVE-2026-76441 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRÍTICO (9.8) | Versiones previas a los lanzamientos de endurecimiento publicados en septiembre 2026 | Sí |
| CVE-2026-76443 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRÍTICA (9.8) | Versiones afectadas no especificadas, se recomienda aplicar releases con hardening publicados | Sí |
| CVE-2026-76461 | Cisco | Cisco AsyncOS Software para Cisco Secure Email Gateway | CRITICAL (9.8) | Versiones afectadas no especificadas (vulnerabilidad en la lógica de análisis de correo) | Sí |
| CVE-2026-57578 | DotVVM | DotVVM MVVM Framework | CRÍTICA (9.2) | anteriores a 4.2.11, 4.3.15 y 5.0.0-preview09-final | Sí |
| CVE-2026-90942 | Casdoor | Casdoor | CRITICAL (9.3) | Versiones hasta 4.4.0 incluidas | Sí |
| CVE-2026-90945 | Crawlab Team | Crawlab | CRITICAL (9.3) | versiones hasta la 0.6.3 incluidas | Sí |
| CVE-2026-59178 | ESPHome | ESPHome Device Builder Dashboard | CRITICAL (9.8) | versiones anteriores a 1.0.12 | Sí |
| CVE-2026-16338 | IBM | IBM DataStage on Cloud Pak for Data 5.4.0.0 | CRITICAL (9.9) | Versión 5.4.0.0 | Sí |
| CVE-2026-50006 | Anyquery | Anyquery SQL Engine | CRÍTICA (9.1) | Versiones previas a 0.4.5 | Sí |
| CVE-2026-54333 | Proyecto UEFI Firmware Parser (comunitario) | UEFI Firmware Parser | CRITICAL (9.8) | Versiones anteriores a 1.14 | Sí |
| CVE-2026-54334 | UEFI Firmware Parser | UEFI Firmware Parser | CRÍTICA (9.8) | versiones anteriores a 1.14 | Sí |
| CVE-2026-55209 | Equinor | resdata (software para archivos de resultados del simulador de depósitos Eclipse) | CRITICAL (9.8) | anteriores a la 6.2.9 | Sí |
| CVE-2026-53713 | Envoy Gateway Project | Envoy Gateway | CRÍTICO (9.1) | Versiones anteriores a 1.7.4 y 1.8.1 | Sí |
| CVE-2026-65414 | Apple Inc. | iOS, iPadOS, macOS, tvOS, visionOS, watchOS | CRITICAL (9.8) | iOS 26.7 y superior, iPadOS 26.7 y superior, macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.7, tvOS 27, visionOS 27, watchOS 27 | Sí |
| CVE-2026-67399 | WHMCS | WHMCS | CRÍTICA (9.3) | versiones 8.0.0 a antes de 8.13.7 y 9.0.0 a antes de 9.0.8 | Sí |
| CVE-2026-12944 | IBM | Langflow OSS | CRÍTICA (9.6) | 1.0.0 hasta 1.10.0 | Sí |
📌 Resumen ejecutivo
- 6 noticias analizadas en este informe.
- Distribución: 3 críticas, 1 altas, 2 medias, 0 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, SANS Internet Storm Center, The CyberWire….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
3
Campañas de phishing con passkeys comprometen cuentas en la nube de Microsoft y exfiltran datos
Explotación de vulnerabilidad crítica CVE-2026-51990 en Tencent Sogou Input Method para desplegar malware GrayRabbit
El CEO de Anthropic advierte que la IA podría controlar toda la red en menos de un año y urge a mejorar medidas de seguridad
Sep
14
IA Generativa on septiembre 14th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-90561 | Strapi | Strapi Content Manager (Componente WYSIWYG preview) | CRÍTICA (9.3) | 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 | Sí |
| CVE-2026-90562 | LangBot | LangBot | CRITICAL (9.2) | Antes de la versión 4.10.11 | Sí |
| CVE-2026-81648 | CryptoPayment Gateway (WordPress plugin) | CryptoPayment Gateway plugin para WordPress | CRÍTICA (10) | de la 1.2.1 a la 1.2.2 | Sí |
| CVE | CVE-2026-90561 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de septiembre de 2026 |
| Vendor | Strapi |
| Producto | Strapi Content Manager (Componente WYSIWYG preview) |
| Versiones | 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial Strapi |
| Descripción | Las versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 de Strapi contienen una vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el componente de vista previa WYSIWYG del content manager, el cual no elimina etiquetas de script de texto enriquecido. Un usuario con rol de Autor puede almacenar etiquetas de script maliciosas en campos de texto enriquecido que se ejecutan en la sesión de un Editor o Super Administrador cuando se despliega el panel de vista previa, permitiendo la toma de control de la cuenta. |
| Estrategia | Actualizar inmediatamente a la versión 4.26.3, 5.48.1 o superior que corrigen esta vulnerabilidad. Restringir la asignación de roles con permisos para ingresar texto enriquecido a usuarios completamente confiables. Monitorizar actividades anómalas en sesiones de Editor/Super Admin y reforzar la política de validación y saneamiento de entradas en el content manager. |
| CVE | CVE-2026-90562 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de septiembre de 2026 |
| Vendor | LangBot |
| Producto | LangBot |
| Versiones | Antes de la versión 4.10.11 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial LangBot |
| Descripción | LangBot versiones anteriores a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía y no aplica limitación de tasa en el endpoint de restablecimiento de contraseña no autenticado. Un atacante remoto que conozca el correo electrónico del administrador puede agotar el espacio de claves mediante solicitudes concurrentes para restablecer la contraseña del administrador y así obtener acceso a la cuenta. |
| Estrategia | Actualizar inmediatamente a la versión 4.10.11 o superior donde se incrementa la entropía y se añade limitación de tasa en el endpoint. Adicionalmente, monitorizar intentos de restablecimiento masivos y restringir accesos al endpoint mediante controles adicionales para evitar ataques de fuerza bruta. |
| CVE | CVE-2026-81648 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Sep 2026, 03:30 (UTC) |
| Vendor | CryptoPayment Gateway (WordPress plugin) |
| Producto | CryptoPayment Gateway plugin para WordPress |
| Versiones | de la 1.2.1 a la 1.2.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPScan Advisory |
| Descripción | El plugin CryptoPayment Gateway para WordPress, en versiones de la 1.2.1 a la 1.2.2, no aplica una verificación de autorización en uno de sus endpoints AJAX, lo que permite a usuarios no autenticados ejecutar operaciones administrativas. Estas incluyen eliminar archivos arbitrarios en el servidor, sobrescribir la configuración de la pasarela de pago y recuperar credenciales de billeteras almacenadas en texto claro. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada posterior a la 1.2.2 que corrija esta falta de control de autorización. En paralelo, auditar los registros para detectar accesos no autorizados y revisar las configuraciones y credenciales almacenadas. Implementar controles estrictos de autorización en todos los endpoints AJAX para bloquear accesos anónimos maliciosos. |
—
*Respuesta a preguntas clave:*
– ¿Está siendo explotada? Sí, existen exploits públicos confirmados.
– ¿Darle prioridad? Alta, por la severidad crítica (10) y capacidad de control administrativo remoto sin autenticación.
– ¿Supone riesgo real? Absolutamente, puede comprometer la integridad del servidor y confidencialidad de credenciales.
📌 Resumen ejecutivo
- 7 noticias analizadas en este informe.
- Distribución: 6 críticas, 0 altas, 1 medias, 0 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Múltiples fuentes: The CyberWire, Symantec Threat Hunter team….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
6
CISA añade cinco vulnerabilidades activamente explotadas en Artifactory, ScreenConnect y RouterOS a su catálogo KEV
Campaña de agentes OpenAI vinculada al ataque con ejecución remota de código en servidores RubyDoc
GodDamn ransomware, nueva reencarnación del grupo Hyadina, utiliza técnicas avanzadas para evadir defensas
Sep
13
IA Generativa on septiembre 13th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2017-8917 | Joomla! | Joomla! CMS | ALTA (Criticidad elevada por inyección SQL) | Versiones afectadas no especificadas, se recomienda revisar todas las anteriores a la última actualización oficial | Sí |
| CVE-2018-18084 | comsenz | duomicms | ALTA (Ejecución remota de código) | No especificadas, afecta versiones existentes previas al parche | Sí |
| CVE-2026-75800 | Frontegg | Frontegg SAML SSO WordPress plugin | CRITICAL (9.8) | hasta la versión 1.0.1 incluida | Sí |
| CVE-2026-77005 | CODE MONKEYS PROPOSALS | WordPress plugin | CRÍTICA (9.6) | hasta la 1.0.1 inclusive | Sí |
| CVE-2026-77006 | WebTotem | Backups WordPress plugin | CRITICAL (9.6) | versiones hasta la 1.0.1 inclusive | Sí |
| CVE-2026-81402 | DS Ad Rotator | WordPress plugin DS Ad Rotator | CRITICAL (9.8) | versiones hasta la 0.8 inclusive | Sí |
| CVE-2026-82845 | Masteriyo | Masteriyo LMS WordPress plugin | CRITICAL (9.9) | versiones anteriores a 3.4.1 | Sí |
| CVE-2026-84171 | WordPress plugin piclect | piclect WordPress plugin | CRITICAL (9.8) | versiones hasta la 1.0 | Sí |
| CVE-2026-85681 | WordPress Plugin Team | WP Component WordPress plugin | CRÍTICA (9.8) | hasta la versión 2.2.4 inclusive | Sí |
| CVE-2026-78006 | The Events Calendar | AfectadoPlugin The Events Calendar para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 6.17.4 | Sí |
| CVE-2026-78159 | WordPress | The Events Calendar plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta la 6.17.3 inclusive | Sí |
| CVE-2026-90558 | irontec | sngrep | CRITICAL (9.3) | versiones hasta 1.8.4 incluidas | Sí |
| CVE-2026-90647 | ASE | ASE2000 V2 Communication Test Set 2.35 a 2.37 en Windows | CRITICAL (9.1) | versiones 2.35 hasta 2.37 | Sí |


