📌 Resumen ejecutivo
- 14 noticias analizadas en este informe.
- Distribución: 11 críticas, 0 altas, 2 medias, 1 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Fortinet, Múltiples fuentes: The Hacker News, The Wall Street Journal….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
11
SolarWinds soluciona vulnerabilidad crítica en Access Rights Manager que permite ejecución remota sin autenticación
Vulnerabilidad crítica de ejecución remota de código sin autenticación en Orkes Conductor explotada en entornos reales
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2023-29827 | ejs | ejs | No especificada | No especificadas | Sí |
| CVE-2023-46359 | hardy-barth | cph2_echarge_firmware | Alta (no especificada numéricamente, explotación activa confirmada) | No especificadas | Sí |
| CVE-2026-93741 | Totolink | Totolink A3002MU Hh-B20211125.1046 | CRITICAL (9.3) | Hh-B20211125.1046 (y probablemente anteriores) | Sí |
| CVE-2026-86591 | Botiga Pro | Botiga Pro WordPress plugin | CRITICAL (9.8) | versiones anteriores a 1.6.5 | Sí |
| CVE-2026-78030 | Perl | DBI (Database Interface) – Perl | CRITICAL (9.8) | versiones anteriores a 1.653 | Sí |
| CVE-2026-93985 | OpenPanel | OpenPanel js-runtime | CRÍTICA (9.4) | versiones hasta commit bad75bdd | Sí |
| CVE-2026-94083 | Suricata | Suricata | CRITICAL (9.4) | versiones anteriores a 8.0.7 | Sí |
| CVE-2026-94084 | Suricata | Suricata | CRITICAL (9.4) | versiones anteriores a 8.0.7 | Sí |
| CVE | CVE-2023-29827 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 20 septiembre 2026 |
| Vendor | ejs |
| Producto | ejs |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación confirmada en activo |
| Referencia | Vulncheck CVE-2023-29827 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida utilizada por un componente descendente (inyección) en ejs. Esta falla permite la inserción y ejecución de código malicioso, comprometiendo la integridad del sistema por inyección de contenido dañino. Afecta a versiones indeterminadas del producto ejs. |
| Estrategia | Actualizar inmediatamente a la versión que corrige este fallo en ejs tan pronto como esté disponible. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas y salidas en todas las capas que utilizan ejs para mitigar inyecciones. Monitorizar indicadores de compromiso ya que hay explotación activa confirmada. |
| CVE | CVE-2023-46359 |
| Severidad | Alta (no especificada numéricamente, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Septiembre 2026 |
| Vendor | hardy-barth |
| Producto | cph2_echarge_firmware |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2023-46359 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en hardy-barth cph2_echarge_firmware. Esta vulnerabilidad permite que un atacante inyecte comandos arbitrarios en el sistema operativo a través del firmware afectado. |
| Estrategia | Priorizar la actualización inmediata del firmware afectado a su última versión parcheada. Implementar controles de validación estricta de entradas que puedan ser interpretadas como comandos, restringir privilegios de ejecución y monitorizar logs para detectar intentos de inyección. Dada la explotación activa, la mitigación rápida es crítica para evitar compromiso total del sistema. |
| CVE | CVE-2026-93741 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de septiembre de 2026 |
| Vendor | Totolink |
| Producto | Totolink A3002MU Hh-B20211125.1046 |
| Versiones | Hh-B20211125.1046 (y probablemente anteriores) |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | Exploit Publicado en GitHub |
| Descripción | Se ha descubierto una vulnerabilidad de seguridad en Totolink A3002MU Hh-B20211125.1046. La función formWlWds del archivo /boafrm/formWlWds permite una manipulación del argumento submit-url que genera un desbordamiento de buffer. Esta vulnerabilidad puede ser explotada de forma remota. Existe un exploit público que puede ser utilizado para lanzar ataques. |
| Estrategia | Priorizar la actualización inmediata del firmware a una versión corregida. Mientras tanto, restringir el acceso remoto al dispositivo, implementar monitoreo de tráfico anómalo y aplicar hardening del router para minimizar vectores de ataque. Informar a los usuarios y del equipo de redes para detección temprana de explotación. |
—–
| CVE | CVE-2026-86591 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-20 03:31 (UTC) |
| Vendor | Botiga Pro |
| Producto | Botiga Pro WordPress plugin |
| Versiones | versiones anteriores a 1.6.5 |
| Exploit Públicos | Sí |
| Referencia | WPSCAN Advisory |
| Descripción | El plugin Botiga Pro para WordPress en versiones anteriores a 1.6.5 no realiza ninguna verificación de autorización en una de sus rutas REST, permitiendo que usuarios no autenticados actualicen opciones arbitrarias de WordPress con valores también arbitrarios, lo que podría conducir a la elevación de privilegios y a la toma total del sitio. La misma ruta permite almacenar scripts web arbitrarios que se ejecutan en todas las páginas del front-end del sitio, así como mover publicaciones arbitrarias a la papelera. |
| Estrategia | Actualizar inmediatamente el plugin Botiga Pro a la versión 1.6.5 o superior. Como medida preventiva adicional, restringir el acceso a las rutas REST sensibles mediante controles de autenticación y autorización robustos. Monitorizar actividad inusual en las opciones de WordPress y en la ejecución de scripts en el front-end para detectar explotación activa. |
| CVE | CVE-2026-78030 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Sep 2026, 03:31 (UTC) |
| Vendor | Perl |
| Producto | DBI (Database Interface) – Perl |
| Versiones | versiones anteriores a 1.653 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Parche oficial en GitHub |
| Descripción | DBI en Perl, en versiones anteriores a 1.653, permite cargar módulos arbitrarios a través de los atributos no validados dbm_type y dbm_mldbm en DBD::DBM. Estos atributos se pasan a la función require sin comprobar que el valor es un módulo seguro, permitiendo con una ruta maliciosa ejecutar código arbitrario en el contexto del proceso. Esto puede ser explotado mediante un DSN manipulado que controla un atacante externo, especialmente en entornos donde partes externas pueden influir en esos parámetros. |
| Estrategia | Actualizar inmediatamente DBI a la versión 1.653 o superior que corrige la validación de estos atributos. Revisar que ningún parámetro de conexión acepte valores controlados por usuarios externos. Implementar controles estrictos de validación y evitar que datos no confiables se usen para definir módulos o rutas cargadas dinámicamente. Monitorizar y auditar accesos inusuales en sistemas Perl que usen DBD::DBM. |
| CVE | CVE-2026-93985 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de septiembre de 2026 |
| Vendor | OpenPanel |
| Producto | OpenPanel js-runtime |
| Versiones | versiones hasta commit bad75bdd |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-6f7h-cvp6-w9w5 |
| Descripción | OpenPanel js-runtime a través del commit bad75bdd contiene una vulnerabilidad de escape del sandbox en el validador de plantillas webhook de JavaScript que no bloquea el acceso computado a cadenas del constructor. Atacantes con acceso de escritura al proyecto pueden crear plantillas webhook usando notación de propiedad computada para acceder al constructor Function y ejecutar código arbitrario en el proceso worker. |
| Estrategia | Priorizar la actualización inmediata del componente a una versión parcheada que restringe el acceso computado a cadenas constructoras. Limitar estrictamente el acceso de escritura a proyectos solo a personal confiable y monitorizar creación de webhooks sospechosos. Implementar defensas en profundidad limitando permisos de ejecución de procesos worker para contener explotación. |
—–
Realmente crítica por permitir ejecución remota de código arbitrario desde webhooks mediante técnica sofisticada de escape sandbox; explotable por usuarios con permisos de escritura, poniendo en riesgo la integridad total del sistema. Se recomienda priorizar parche inmediatamente y controlar accesos escritos.
| CVE | CVE-2026-94083 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 20 septiembre 2026 |
| Vendor | Suricata |
| Producto | Suricata |
| Versiones | versiones anteriores a 8.0.7 |
| Exploit Públicos | Sí |
| Referencia | Suricata 8.0.7 Release Announcement |
| Descripción | Suricata versiones anteriores a la 8.0.7 presenta una confusión de tipo DoH2 que puede causar una liberación inválida de memoria, ya que el código de limpieza para el estado HTTP2 se ejecuta aunque el estado real sea HTTP1 (cuando se produce una solicitud DoH2 con actualización de HTTP1 a HTTP2). Esta vulnerabilidad requiere que app-layer.protocols.doh2 esté habilitado, que es la configuración por defecto en versiones 8.x. |
| Estrategia | Actualizar inmediatamente Suricata a la versión 8.0.7 o superior que corrige esta vulnerabilidad. Revisar y restringir las configuraciones en las que app-layer.protocols.doh2 esté habilitado si no es estrictamente necesario. Monitorizar logs para detectar indicios de explotación por liberación de memoria inválida y posibles caídas de servicio. |
| CVE | CVE-2026-94084 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Septiembre 2026 |
| Vendor | Suricata |
| Producto | Suricata |
| Versiones | versiones anteriores a 8.0.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Foro Oficial Suricata |
| Descripción | Suricata antes de la versión 8.0.7 presenta una vulnerabilidad de uso después de liberación (use-after-free) en Http2ThreadMultiBuf cuando una transacción es inspeccionada por reglas que utilizan http.response_header con y sin transformaciones. Esto puede provocar corrupción de memoria o ejecución remota de código.
Esta vulnerabilidad puede ser explotada mediante la creación de reglas que manipulan respuestas HTTP/2, desencadenando un fallo crítico en el procesamiento. Dado que Suricata es un sistema de detección de intrusos, su explotación puede afectar la seguridad perimetral y dejar pasar ataques no detectados o permitir la ejecución de código malicioso en el entorno. |
| Estrategia | Actualizar urgentemente Suricata a la versión 8.0.7 o superior para corregir el fallo. Revisar y testar todas las reglas que usen http.response_header con y sin transformaciones para evitar la activación de la vulnerabilidad. Monitorizar logs en busca de indicios de explotación activa y aplicar políticas de seguridad en redes para limitar impacto potencial. |
—–
📌 Resumen ejecutivo
- 49 noticias analizadas en este informe.
- Distribución: 23 críticas, 11 altas, 6 medias, 9 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, The Hacker News, Múltiples fuentes: The Hacker News, Zscaler ThreatLabz….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
23
Exploits públicos para cuatro vulnerabilidades del kernel de Linux que permiten escalada local a root
Nueva vulnerabilidad Click2Shell en WordPress permite instalación forzada de temas y puede derivar en ejecución de código
Grupo Transparent Tribe lanza nueva puerta trasera en Rust usando repositorios privados de GitHub para comando y control
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-13639 | Synology | DiskStation Manager (DSM) | CRITICAL (9.8) | anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 | Sí |
| CVE-2026-13684 | Synology | DiskStation Manager (DSM) | CRITICAL (9.8) | anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075 | Sí |
| CVE-2026-28197 | Veritas | NetBackup Flex OS | CRÍTICA (9.4) | Todas las versiones afectadas no especificadas | Sí |
| CVE-2026-28198 | Veritas (NetBackup) | NetBackup Flex OS | CRITICAL (9.4) | Versiones con acceso al management shell de NetBackup Flex OS sin parchear (no especificadas exactas) | Sí |
| CVE-2023-5778 | ABB | Freelance Controller DCP, AC700, AC800, AC900 | CRÍTICA (9.2) | versiones hasta 2013, 2013 SP1, 2016, 2016 SP1, 2019, 2019 SP1 | Sí |
| CVE-2026-93019 | Imager | Imager Perl module | CRITICAL (9.1) | Versiones anteriores a 1.036 | Sí |
| CVE-2026-93603 | vm2 project | vm2 (sandbox JavaScript) | CRÍTICA (10) | hasta 3.12.0 (corregido en 3.12.1) | Sí |
| CVE-2026-93605 | vm2 | NodeVM | CRITICAL (10) | versiones anteriores a 3.12.1 | Sí |
| CVE-2026-93606 | vm2 (npm) | vm2 (módulo Node.js para sandboxing) | CRÍTICO (10.0) | versiones 3.12.0 y anteriores | Sí |
| CVE-2026-93659 | Concrete CMS | Community Store | CRITICAL (9.3) | versiones anteriores a 2.7.8 | Sí |
| CVE-2025-15399 | IBM | Common Licensing Agent y ART (versiones 9.0, 9.0.0.1, 9.0.0.2) | CRÍTICO (10) | 9.0, 9.0.0.1, 9.0.0.2) | Sí |
| CVE-2025-53837 | XWiki | AfectadoXWiki Rendering | CRITICAL (9.9) | versiones anteriores a 14.10.2 y 15.0 RC1 | Sí |
| CVE-2026-10747 | IBM | IBM MQ Appliance | CRITICA (10) | No especificadas concretamente (vulnerabilidad general en el procesamiento de mensajes de protocolo antes de autenticar) | Sí |
| CVE-2026-10858 | IBM | IBM MQ for HPE NonStop | CRITICAL (9.9) | 8.1.0 a 8.1.0.40 | Sí |
| CVE-2026-61682 | kcp-dev | kcp (control plane similar a Kubernetes) | CRITICAL (9.9) | versiones anteriores a 0.31.4 y 0.32.2 | Sí |
| CVE-2026-75031 | Interchange | Interchange (quick question admin feature) | CRÍTICA (9.8) | Instalaciones por defecto sin la directiva AllowGlobal configurada | Sí |
| CVE-2026-84383 | strukturag | libheif | CRÍTICA (9.8) | 1.22.0 hasta 1.23.1 | Sí |
| CVE-2026-77240 | WACRM | WACRM – Plantilla CRM autocontenida para WhatsApp | CRÍTICA (9.9) | 0.7.0 y anteriores | Sí |
| CVE-2026-81321 | CM2507 | Cámaras IP | CRITICAL (9.3) | No especificadas; afecta a dispositivos con firmware vulnerable | Sí |
| CVE-2026-85497 | CareCam | Cámaras IP CareCam CM2507 | CRITICAL (9.3) | Firmware afectados (sin especificar versiones exactas) | Sí |
| CVE-2025-66455 | InternLM | LMDeploy (PyTorch DistServe | CRÍTICA (9.8) | Desde 0.9.2 hasta antes de 0.16.0 | Sí |
| CVE-2026-59163 | Mnemosyne Project | Mnemosyne memory layer (mnemosyne | CRITICAL (9.1) | versiones anteriores a v3.10.1 | Sí |
| CVE-2026-61550 | Icinga | Icinga 2 (Sistema de monitoreo) | CRITICAL (9.8) | Versiones 2.8 hasta 2.14.8, 2.15.0 a 2.15.3, y 2.16.0 a 2.16.1 | Sí |
| CVE-2026-92701 | UltraVioletRS | trusted execution environments – intra-handshake attested TLS (aTLS) Intel TDX verification path | CRITICAL (9.1) | versiones hasta e incluyendo 0.8.2 | Sí |
| CVE-2026-92702 | Cocos AI | Sistema confidencial para ejecución de cargas de trabajo AI en entornos de ejecución confiables | CRÍTICA (9.1) | hasta la versión 0.8.2 incluida | Sí |
| CVE-2026-93762 | MongoDB | Mongoid | CRÍTICA (9.2) | Versiones afectadas sin especificar explícitamente (revisar Jira MONGOID-5973) | Sí |
| CVE-2023-54399 | Hongjing | e-HR | CRÍTICA (9.3) | versiones anteriores a 8.2 | Sí |
| CVE-2026-58264 | FluidSynth | FluidSynth software synthesizer | CRITICAL (9.8) | Desde la 1.1.2 hasta la 2.5.6 | Sí |
| CVE-2026-61781 | pg_partman | pg_partman (extensión de PostgreSQL para gestión de particiones) | CRÍTICA (9.9) | Versiones anteriores a la 5.5.0 | Sí |
| CVE-2026-63647 | CordysCRM | CordysCRM (sistema CRM con IA para despliegue privado) | CRITICAL (9.3) | Versiones anteriores a 1.7.2 | Sí |
| CVE-2026-75878 | IBM | Sterling File Gateway | CRÍTICA (9.1) | No especificadas; afecta versiones con SSO mal validado | Sí |
| CVE-2026-80441 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.8) | Versión 12.2 | Sí |
| CVE-2026-80442 | IBM | Guardium Data Protection 12.2 | CRÍTICA (9.9) | 12.2 | Sí |
| CVE-2026-81657 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.8) | Guardium Data Protection 12.2 | Sí |
| CVE-2026-82340 | IBM | Guardium Data Protection 12.2 | CRÍTICA (9.8) | Versión 12.2 | Sí |
| CVE-2026-82832 | IBM | Guardium Data Protection 12.2 | CRÍTICA (9.6) | 12.2 | Sí |
| CVE-2026-82967 | IBM | IBM Guardium Data Protection 12.2 | CRÍTICA (9.8) | Versión 12.2 | Sí |
| CVE-2026-84031 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.0) | Versión 12.2 | Sí |
| CVE-2026-84064 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.9) | 12.2 | Sí |
| CVE-2026-84073 | IBM | Guardium Data Protection | CRITICAL (9.1) | 12.2 | Sí |
| CVE-2026-84075 | IBM | Guardium Data Protection | CRITICAL (9.9) | Versión 12.2 | Sí |
| CVE-2026-84078 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.9) | Guardium Data Protection 12.2 | Sí |
| CVE-2026-84082 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.8) | Versión 12.2 | Sí |
| CVE-2026-93839 | LightLLM | LightLLM | CRÍTICA (9.3) | Hasta la versión 1.2.0 inclusive | Sí |
| CVE-2026-93868 | Cotonti | Cotonti (users.passrecover.php) | CRITICAL (9.2) | versiones hasta 1.0.0 | Sí |
| CVE-2026-75885 | Red Hat | OpenShift Console | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-93740 | Totolink | A3002MU Hh-B20211125.1046 | CRITICAL (9.3) | Hh-B20211125.1046 | Sí |
| CVE-2026-84434 | Gravity Forms | Gravity Forms plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 3.1.0.4 inclusive | Sí |
| CVE-2026-89274 | WP Recipe Maker | AfectadoPlugin WP Recipe Maker para WordPress | CRÍTICA (9.1) | Todas las versiones hasta la 10.8.1 incluida | Sí |
| CVE-2026-92229 | Brainstorm Force | Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin para WordPress | CRITICAL (9.1) | Todas las versiones hasta e incluyendo la 1.57.2 | Sí |
📌 Resumen ejecutivo
- 67 noticias analizadas en este informe.
- Distribución: 32 críticas, 16 altas, 16 medias, 3 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, ESET….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
32
Vulnerabilidad crítica en servidores de gestión de Check Point permite ejecución remota de código como root sin autenticación
Vulnerabilidad crítica en Docker Sandboxes permite a código malicioso en macOS acceder y modificar archivos del host
Campaña iraní Handala Hack utiliza puerta trasera HEAVYGRAM para espionaje en Telegram
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-92941 | vm2 | vm2 NodeVM sandbox | CRÍTICA (10) | versiones 3.11.3 hasta antes de 3.11.7 | Sí |
| CVE-2026-92944 | vm2 | vm2 (sandbox para Node.js) | CRÍTICA (9.3) | 3.10.2 hasta 3.11.6 | Sí |
| CVE-2026-92946 | vm2 | vm2 | CRÍTICA (10) | versiones anteriores a 3.11.7 | Sí |
| CVE-2026-92947 | vm2 | vm2 sandbox | CRITICAL (10) | versiones anteriores a 3.11.7 | Sí |
| CVE-2026-92948 | vm2 project | Afectadovm2 (sandbox para Node.js) | CRITICAL (9.4) | >= 3.9.6 y | Sí |
| CVE-2026-92950 | patriksimek (vm2) | vm2 CLI tool | CRITICAL (9.3) | versiones anteriores a 3.11.7 | Sí |
| CVE-2026-92951 | vm2 | vm2 | CRÍTICA (9.4) | versiones anteriores a 3.11.7 | Sí |
| CVE-2026-92953 | vm2 project | vm2 | CRITICAL (9.3) | versiones desde 3.11.0 hasta antes de 3.11.8 | Confirmados |
| CVE-2026-92954 | vm2 | vm2 sandbox library para Node.js | CRITICAL (9.2) | >= 3.10.0 y | Sí |
| CVE-2026-92955 | vm2 | vm2 (NodeVM sandbox) | CRITICAL (10) | versiones anteriores a 3.11.8 | Sí |
| CVE-2026-92956 | vm2 project | vm2 sandbox | CRITICAL (10) | 3.10.1 a 3.11.6 | Sí |
| CVE-2026-92957 | vm2 Project | vm2 NodeVM | CRITICAL (9.4) | versiones hasta 3.11.6 incluidas | Sí |
| CVE-2026-92960 | vm2 | vm2 sandbox | CRÍTICA (10) | versiones anteriores a 3.11.6 | Sí |
| CVE-2026-63472 | Vendure | Vendure (headless commerce platform) | CRITICAL (9.1) | todas las versiones anteriores a 3.7.0 | Sí |
| CVE-2026-79752 | CakePHP | CakePHP framework | CRÍTICA (9.2) | anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14, y 5.3.7 | Confirmados |
| CVE-2026-88952 | team-alembic | ash_authentication | CRITICAL (9.1) | Desde 4.14.0 antes de 4.15.0 y desde 5.0.0-rc.10 antes de 5.0.0-rc.14 | Sí |
| CVE-2026-76834 | b2evolution | b2evolution CMS | CRITICAL (9.2) | 6.7.8 hasta 7.2.5 | Sí |
| CVE-2026-86863 | pgAdmin Development Team | pgAdmin 4 Webserver | CRÍTICO (9.3) | Desde 6.2 hasta antes de 9.18 | Sí |
| CVE-2026-91039 | team-alembic | ash_authentication | CRITICAL (9.1) | Desde 5.0.0-rc.10 hasta antes de 5.0.0-rc.14 | Sí |
| CVE-2026-54053 | brufdev | Many Notes (aplicación web para toma de notas en Markdown) | CRITICAL (9.6) | versiones anteriores a 0.16.0 | Sí |
| CVE-2026-47252 | Anyquery | Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari) | CRITICAL (9) | versiones anteriores a 0.4.5 | Sí |
| CVE-2026-54617 | GravitLauncher | GravitLauncher (Minecraft launcher) | CRÍTICA (9.8) | versiones anteriores a la 5.7.12 | Sí |
| CVE-2026-54618 | Obsidian | Obsidian Web MCP | CRITICAL (9.4) | versiones anteriores a 0.2.0 | Sí |
| CVE-2026-54626 | HappySeaFox (SAIL Project) | SAIL (biblioteca de carga | CRÍTICA (9.8) | 0.9.10 y anteriores | Sí |
| CVE-2026-54627 | HappySeaFox (Proyecto SAIL) | SAIL – Biblioteca multiplataforma para carga y guardado de imágenes | CRÍTICA (9.8) | 0.9.10 y anteriores | Sí |
| CVE-2026-54752 | NetBox Community | NetBox Device Type Library | CRITICAL (9.6) | Todas las versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e | Sí |
| CVE-2026-92943 | Amazon Web Services (AWS) | AWS IoT Device SDK para Python | CRITICAL (9.2) | 1.5.3 hasta 1.6.0 en Python 3.7 y posteriores | Sí |
| CVE-2026-45140 | Chamilo LMS | Chamilo LMS | CRÍTICA (9.8) | Versiones anteriores a 2.0.1 | Sí |
| CVE-2026-45143 | Chamilo | Chamilo LMS | CRÍTICA (9.0) | Desde 2.0.0 hasta al menos 2.1.0 | Sí |
| CVE-2026-54237 | Wavelog | AfectadoWavelog (software web para registro de radioaficionados) | CRÍTICA (9.3) | Desde la 1.8 hasta la 2.4.2 (excluyendo 2.4.2) | Sí |
| CVE-2026-54460 | OpenReception | Appointment Booking Software | CRITICAL (9.8) | versiones anteriores a 1.1.1 | Sí |
| CVE-2026-54501 | Webrecorder | Browsertrix (servicio de rastreo para archivado web) | CRITICAL (9.4) | De la 1.15.0 hasta la 1.22.8 incluidas | Sí |
| CVE-2026-93393 | MongoDB, Inc. | MongoDB C Driver | CRÍTICA (9.2) | Versiones compiladas con TLS backend de plataforma Windows | Sí |
| CVE-2026-54670 | WeGIA | WeGIA (Gestor web para instituciones benéficas) | CRITICAL (9.1) | Versiones anteriores a 3.8.5 | Sí |
| CVE-2026-54734 | Prebid | Prebid Server Java | CRÍTICO (10.0) | versiones anteriores a 3.43.0 | Sí |
| CVE-2026-54767 | WeGIA | WeGIA Web Manager | CRITICAL (9.1) | Anteriores a la 3.8.5 | Sí |
| CVE-2026-76949 | team-alembic | ash_authentication | CRITICAL (9.1) | desde 4.10.0 hasta antes de 4.15.0; desde 5.0.0-rc.0 hasta antes de 5.0.0-rc.14 | Sí |
| CVE-2026-69399 | Microsoft | Azure Arc | CRITICA (10) | No especificado públicamente | Sí |
| CVE-2026-69865 | Microsoft | Microsoft Container Registry | CRITICAL (10) | No especificadas en la fuente (se recomienda consultar la guía oficial) | Sí |
| CVE-2026-70009 | Microsoft | Azure Arc | CRITICAL (9.3) | No especificadas, afecta implementación estándar de Azure Arc | Sí |
| CVE-2026-70200 | Microsoft | Azure Logic Apps | CRITICAL (10) | No especificadas, afecta a implementaciones vulnerables del producto | Sí |
| CVE-2026-77903 | Microsoft | Microsoft Dataverse | CRÍTICA (9.0) | Versiones afectadas no especificadas en el aviso | Sí |
| CVE-2026-83944 | Microsoft | Azure Logic Apps | CRITICAL (10) | No especificado (por defecto todas las versiones afectadas hasta parchear) | Sí |
| CVE-2026-85885 | Microsoft | M365 Copilot | CRITICAL (9.9) | Versiones afectadas no especificadas (M365 Copilot) | Sí |
| CVE-2026-85889 | Microsoft | Azure AI Foundry | CRÍTICA (10) | No especificadas, afecta versiones actuales hasta parche | Sí |
| CVE-2026-87701 | Microsoft | Azure Cosmos DB | CRÍTICO (9.6) | No especificado (vulnerabilidad general en componente) | Sí |
| CVE-2026-62874 | Microsoft | Azure Billing | CRITICAL (10) | No especificadas | Sí |
| CVE-2026-69843 | Microsoft | Microsoft Fabric | CRITICAL (10) | No especificadas en la fuente oficial | Sí |
| CVE-2026-85878 | Microsoft | Azure Database for PostgreSQL | CRÍTICA (9.9) | No especificadas | Sí |
| CVE-2026-93467 | HGiga | OAKlouds | CRÍTICA (9.3) | No especificadas | Sí |
📌 Resumen ejecutivo
- 95 noticias analizadas en este informe.
- Distribución: 49 críticas, 24 altas, 15 medias, 7 bajas/no relevantes.
- Fuentes principales: BrianKrebs, The Hacker News, Múltiples fuentes: The Hacker News, Kaspersky….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
49
Explotación activa de vulnerabilidad crítica CVE-2026-89026 en Issabel Framework permite ejecución remota de comandos sin autenticación
Tres grupos de amenazas atacan empresas rusas con puertas traseras, ransomware y wipers
Una extensión de navegador puede secuestrar asistentes de IA en Chrome, Comet, Edge, Opera Neon y Claude
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-58146 | WNC | T-Mobile 5G Box IDU router | CRITICAL (9.4) | Firmware anterior a la versión 1.1.0.651412 | Sí |
| CVE-2026-58147 | WNC | T-Mobile 5G Box IDU router | CRÍTICA (9.3) | Versiones anteriores a firmware 1.1.0.651412 | Sí |
| CVE-2026-73172 | Advantech | EKI-1242EIMS (edgserver management service) | CRITICAL (9.3) | Firmware versión V1.06.01 | Confirmados |
| CVE-2026-91843 | Checkpoint | No especificado (proceso de login no autenticado) | CRITICAL (9.8) | Versiones sin parchear hasta la fecha de publicación | Sí |
| CVE-2026-77405 | RabbitMQ | amqp091-go (cliente AMQP 0.9.1 para Go) | CRITICAL (9.4) | versiones anteriores a 1.13.0 | Sí |
| CVE-2026-77408 | RabbitMQ | amqp091-go (cliente AMQP 0.9.1 en Go) | CRITICAL (9.1) | versiones anteriores a 1.13.0 | Sí |
| CVE-2026-77411 | RabbitMQ | amqp091-go (cliente Go AMQP 0.9.1) | CRÍTICA (9.5) | versiones anteriores a 1.13.0 | Sí |
| CVE-2026-92395 | Fastify | @fastify | CRITICAL (9.1) | Versiones 3.0.0 a 5.1.0 | Sí |
| CVE-2025-59953 | InternLM | LMDeploy (herramienta para comprimir, desplegar y servir modelos de lenguaje grandes) | CRÍTICA (9.8) | Desde 0.9.1 hasta antes de 0.10.2 | Sí |
| CVE-2026-70416 | Dell | Dell ObjectScale | CRITICAL (10) | versiones anteriores a 4.4.0.0 | Sí |
| CVE-2026-20234 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (9.9) | Versiones anteriores a la actualización de hardening – no especificadas exactamente | Sí |
| CVE-2026-20305 | Cisco | Cisco Identity Services Engine (ISE) y ISE-PIC | CRITICAL (9.1) | Versiones afectadas no especificadas en el aviso; se recomienda verificar última documentación oficial | Sí |
| CVE-2026-20306 | Cisco | Cisco Identity Services Engine (ISE) y ISE-PIC | CRITICAL (9.1) | No especificadas, afecta a versiones con REST API vulnerable (detalles en el advisory oficial) | Sí |
| CVE-2026-20307 | Cisco Systems, Inc. | Cisco Identity Services Engine (ISE) | CRÍTICA (9.9) | Versiones afectadas no especificadas, afecta a la interfaz web de gestión | Sí |
| CVE-2026-20331 | Cisco | Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software | CRÍTICA (9.6) | Versiones anteriores al parche de septiembre 2026 (no especificadas) | Sí |
| CVE-2026-76420 | Cisco | Cisco Secure FMC Software | CRÍTICA (9.0) | No especificado, afecta la configuración interna del conector AJP en Cisco Secure FMC | Sí |
| CVE-2026-92717 | Covenant | CovenantHub SignalR Hub | CRITICAL (9.3) | hasta versión 0.6 incluida | Sí |
| CVE-2026-92720 | Kubero | Kubero | CRÍTICA (9.3) | Versiones hasta la 3.1.1 incluidas | Sí |
| CVE-2026-73456 | Arista Networks | AfectadoArista EOS con gRPC Network Packet Sampling Interface (gNPSI) | CRÍTICA (9.2) | Versiones que tienen habilitada la interfaz gNPSI en Arista EOS | Sí |
| CVE-2026-91104 | HP | HPLIP (HP Linux Imaging and Printing) | CRÍTICA (9.3) | Varias versiones afectadas (no especificadas) | Sí |
| CVE-2026-91106 | HP | HPLIP (HP Linux Imaging and Printing) | CRITICAL (9.3) | Varias versiones afectadas (no especificadas concretamente en el aviso) | Sí |
| CVE-2026-20130 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (10) | Versiones afectadas anteriores al parche de seguridad disponible en septiembre 2026 | Sí |
| CVE-2026-20176 | Cisco | Cisco Identity Services Engine (ISE) | CRÍTICA (9.1) | Versiones no especificadas de Cisco ISE afectadas; consulta el aviso oficial | Sí |
| CVE-2026-20192 | Cisco Systems, Inc. | AfectadoCisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRÍTICA (10) | Versiones anteriores al último parche de endurecimiento publicado en septiembre 2026 | Sí |
| CVE-2026-20194 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (9.1) | Versiones afectadas no especificadas, aplicar a todas las versiones previas a la última release de hardening | Sí |
| CVE-2026-20211 | Cisco | Cisco Identity Services Engine (ISE) | CRITICAL (9.1) | Versiones afectadas no especificadas (revisar el aviso oficial Cisco) | Sí |
| CVE-2026-20237 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) | CRITICAL (9.1) | Versiones anteriores a la actualización de seguridad correspondiente a esta revisión interna | Sí |
| CVE-2026-20242 | Cisco | Cisco Secure Firewall Management Center (FMC) Software | CRÍTICA (9.8) | Versiones con la función External Database Access habilitada – detalles en el advisory oficial | Sí |
| CVE-2026-20322 | Cisco | Cisco Nexus Dashboard | CRÍTICA (9.9) | Versiones anteriores al parche de septiembre 2026 (detalles en el enlace oficial) | Sí |
| CVE-2026-20324 | Cisco | Cisco Secure Firewall Management Center (FMC) Software | CRÍTICA (9.9) | Versiones afectadas no especificadas, vulnerabilidad en protocolo sftunnel | Sí |
| CVE-2026-20325 | Cisco | Cisco Nexus Dashboard | CRITICAL (9.9) | No especificadas, afecta versiones anteriores al parche de seguridad | Sí |
| CVE-2026-20326 | Cisco | Cisco Nexus Dashboard | CRITICAL (9.8) | Versiones afectadas no especificadas; actualización disponible en release de hardening | Sí |
| CVE-2026-20329 | Cisco | Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software y Cisco Secure Firewall Management Center Software | CRÍTICA (9.9) | Versiones anteriores al parche dentro de la actualización de septiembre 2026 | Sí |
| CVE-2026-20330 | Cisco | AfectadoCisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software | CRITICAL (9.9) | Versiones anteriores a la liberación del parche de endurecimiento de software de septiembre 2026 | Sí |
| CVE-2026-20341 | Cisco | Cisco Secure FMC Software | CRITICAL (9.1) | No especificadas en el reporte | Sí |
| CVE-2026-76423 | Cisco | Cisco Identity Services Engine (ISE) y Cisco ISE-PIC | CRÍTICA (10) | Versiones afectadas no especificadas, se asume que todas con REST API expuesta | Sí |
| CVE-2026-89082 | HP | HP Advance software | CRITICAL (9.3) | No especificadas, afectando servidores HP Advance que alojan el software | Sí |
| CVE-2026-89083 | HP | HP Advance software (servidor) | CRÍTICA (9.3) | Versiones afectadas no especificadas, se recomienda actualización inmediata | Sí |
| CVE-2026-92808 | Altium | Altium Enterprise Server – UnifiedLogin service | CRITICAL (10) | Versiones on-premise que utilizan servicio UnifiedLogin (no afecta Altium 365 cloud deployments) | Sí |
| CVE-2026-20284 | Cisco | Cisco ISE (Identity Services Engine) | CRÍTICA (9.1) | Sin detalle específico; afecta SXP REST API en implementaciones con servicio SXP activado y al menos una conexión SXP configurada | Sí |
| CVE-2026-20332 | Cisco | Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software | CRITICAL (9.9) | No especificadas, se recomienda aplicar la última versión parcheada | Sí |
| CVE-2026-75513 | Marten | Marten (.NET Transactional Document DB y Event Store sobre PostgreSQL) | CRÍTICA (9.1) | 7.0.0 hasta 9.12.0 | Sí |
| CVE-2026-76460 | Cisco | Cisco Identity Services Engine (ISE) | CRÍTICA (10) | Versiones no especificadas, se recomienda revisar comunicación oficial | Sí |
| CVE-2026-92749 | SafeLine | SafeLine Management Console | CRITICAL (9.2) | versiones hasta 9.4.1 inclusive | Sí |
| CVE-2026-92785 | Angel | Angel hasta versión 3.3.0 | CRITICAL (9.2) | Hasta la versión 3.3.0 | Sí |
| CVE-2026-92787 | Feast | Feast | CRITICAL (9.3) | 0.66.0 y anteriores | Sí |
| CVE-2026-92805 | UVdesk | UVdesk Community Skeleton | CRITICAL (9.3) | hasta la versión 1.1.8 inclusive | Sí |
| CVE-2026-61594 | djust | djust (Extensión Reactiva tipo Phoenix LiveView para Django) | CRÍTICA (9.1) | Antes de la versión 1.0.7 | Sí |
| CVE-2026-92576 | HKUDS | nanobot | CRITICAL (9.2) | versiones anteriores a 0.3.0 | Sí |
| CVE-2026-92578 | WWBN | AVideo | CRITICAL (9.2) | versiones hasta 29.0 incluidas | Sí |
📌 Resumen ejecutivo
- 64 noticias analizadas en este informe.
- Distribución: 38 críticas, 12 altas, 9 medias, 5 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Elastic Security Labs, Múltiples fuentes: The Hacker News, agencias de ciberseguridad de EE.UU., Reino Unido y Países Bajos, Múltiples fuentes: The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
38
Malware bancario KREMLIN secuestra Chrome y Edge para robar credenciales y tokens de sesión
Malware controlado por Telegram usado por hackers iraníes para espiar a disidentes y periodistas
Atacante humano explota vulnerabilidad RCE en Marimo y accede a bastión SSH en ocho segundos
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-83154 | Oracle | Siebel CRM End User (component: Open UI) | CRÍTICA (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83196 | Oracle | Siebel CRM Deployment (Server Infrastructure) | CRÍTICA (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83197 | Oracle | Siebel CRM – Siebel Apps Financial Services (Financial Accounts) | CRITICAL (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83201 | Oracle | Siebel CRM Deployment | CRITICAL (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83202 | Oracle | Siebel CRM Deployment (Server Infrastructure) | CRÍTICO (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83229 | Oracle | Siebel CRM Deployment (Siebel Management Console) | CRÍTICA (9.1) | Versiones 17.0 a 26.7 | Sí |
| CVE-2026-83232 | Oracle | Oracle Data Integrator (Oracle Fusion Middleware) | CRITICAL (9.8) | 12.2.1.4.0 y 14.1.2.0.0 | Sí |
| CVE-2026-83260 | Oracle Corporation | Oracle Agile PLM (Supply Chain) | CRITICAL (9.1) | versión 9.3.6 | Sí |
| CVE-2026-83261 | Oracle | Oracle Product Lifecycle Analytics (Oracle Supply Chain) | CRITICAL (9.8) | 3.6.1 | Sí |
| CVE-2026-83268 | Oracle | Oracle BI Publisher (Oracle Analytics) | CRÍTICA (9.1) | 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0 | Sí |
| CVE-2026-83269 | Oracle | Oracle BI Publisher (Oracle Analytics) | CRÍTICA (9.8) | 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0 | Sí |
| CVE-2026-83282 | Oracle | Oracle Business Intelligence Enterprise Edition (parte de Oracle Analytics) | CRÍTICA (9.9) | Versión 12.2.1.4.0 | Sí |
| CVE-2026-83283 | Oracle | Oracle Business Intelligence Enterprise Edition (Parte de Oracle Analytics, Plataforma de Seguridad) | CRITICAL (9.8) | 12.2.1.4.0 | Sí |
| CVE-2026-83327 | Oracle | Oracle Applications Framework (E-Business Suite) | CRÍTICO (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-83339 | Oracle | Oracle WebCenter Enterprise Capture (Oracle Fusion Middleware) | CRITICAL (9.8) | 12.2.1.4.0 y 14.1.2.0.0 | Sí |
| CVE-2026-83355 | Oracle | Oracle Enterprise Manager for Fusion Middleware (componente Metrics) | CRITICAL (9.8) | 13.5 y 24.1 | Sí |
| CVE-2026-83452 | Oracle | Oracle Document Management and Collaboration (E-Business Suite) | CRÍTICA (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-83462 | Oracle Corporation | Oracle Mobile Application Server (Oracle E-Business Suite, MWA Terminal Server) | CRITICAL (9.8) | 12.2.3 a 12.2.15 | Sí |
| CVE-2026-87128 | Oracle | Oracle Hyperion Data Relationship Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87129 | Oracle | Oracle Hyperion Data Relationship Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87170 | Oracle Hyperion | Oracle Hyperion Financial Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87172 | Oracle | Oracle Hyperion Financial Management | CRITICAL (9.9) | 11.2.26.0.000 | Sí |
| CVE-2026-87173 | Oracle Hyperion | Oracle Hyperion Financial Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87175 | Oracle | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87176 | Oracle | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87184 | Oracle Hyperion | Oracle Hyperion Financial Management | CRÍTICA (9.8) | 11.2.26.0.000 | Sí |
| CVE-2026-87186 | Oracle Hyperion | Oracle Hyperion Financial Management | CRITICAL (9.6) | 11.2.26.0.000 | Sí |
| CVE-2026-87188 | Oracle | Oracle Hyperion Financial Management | CRÍTICA (9.8) | 11.2.26.0.000 | Sí |
| CVE-2026-87189 | Oracle Corporation | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87214 | Oracle Hyperion | Oracle Hyperion Financial Management | CRITICAL (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87217 | Oracle | AfectadoOracle Hyperion Financial Management | CRÍTICA (9.1) | Versión 11.2.26.0.000 | Sí |
| CVE-2026-87223 | Oracle | Oracle Hyperion Financial Management | CRÍTICA (9.1) | 11.2.26.0.000 | Sí |
| CVE-2026-87230 | Oracle | Oracle Hyperion Financial Management | CRITICAL (10.0) | 11.2.26.0.000 | Sí |
| CVE-2026-89040 | Tencent | Mass Service Engine in Cluster (MSEC) | CRITICAL (9.3) | No especificadas claramente (probable uso general en MSEC) | Sí |
| CVE-2026-54337 | Fireshare | Fireshare (plataforma de medios y enlaces autoalojados) | CRITICAL (9.8) | versiones anteriores a 1.6.14 | Sí |
| CVE-2026-61559 | zereight | mcp-gitlab (Model Context Protocol server for GitLab) | CRITICAL (9.6) | 0.0.1 hasta antes de 2.1.27 con ENABLE_DYNAMIC_API_URL=true | Sí |
| CVE-2026-61568 | zereight | mcp-gitlab (Model Context Protocol server for GitLab) | CRITICAL (9.6) | Versiones anteriores a 2.1.30 | Sí |
| CVE-2026-66887 | Digital Watchdog | Productos con CGI para gestión de estado (sin especificar nombre exacto) | CRITICAL (9.4) | Versiones afectadas no especificadas, consultar en sitio oficial | Sí |
| CVE-2026-66890 | Digital Watchdog | Productos con acceso FTP | CRITICAL (9.4) | Todas las versiones que utilizan credenciales codificadas | Sí |
| CVE-2026-68491 | SolusVM | AfectadoSolusVM | CRITICAL (9.4) | versiones anteriores a v1.30 | Sí |
| CVE-2026-91728 | Google Chrome (motor V8) | CRITICAL (9.6) | versiones anteriores a 153.0.8010.47 | Sí | |
| CVE-2026-91749 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 153.0.8010.47 | Sí | |
| CVE-2026-91939 | Cotonti | Cotonti Comments plugin | CRITICAL (9.3) | 1.0.0 | Sí |
| CVE-2026-61560 | Zereight | Afectado@zereight | CRÍTICA (9.8) | versiones anteriores a 2.1.27 | Sí |
| CVE-2026-73807 | mySCADA | myPRO Manager | CRITICAL (9.3) | Todas las versiones con la API afectada, sin restricción explícita de versiones | Sí |
| CVE-2026-78225 | Wärtsilä | FOS-Onboard, componente deployer-ng Update Controller | CRÍTICA (9.5) | No especificadas, afecta al componente deployer-ng Update Controller | Sí |
| CVE-2026-81855 | Wärtsilä Corporation | FOS-Onboard (componente robot testing framework) | CRITICAL (9.3) | Versiones que incluyen el componente de robot testing framework afectado | Sí |
| CVE-2026-15638 | Delinea | Secret Server | CRITICAL (9.1) | No especificadas | Sí |
| CVE-2026-15639 | Delinea | No especificado | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-15640 | Delinea | Secret Server | CRITICAL (9.5) | No especificadas | Sí |


