📌 Resumen ejecutivo
- 61 noticias analizadas en este informe.
- Distribución: 33 críticas, 10 altas, 10 medias, 8 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, ANSSI, Múltiples fuentes: The Hacker News, The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
33
Nueva variante Spectre-v2 BTR filtra memoria Linux a pesar de defensas existentes
El grupo ruso Star Blizzard utiliza invitaciones falsas a eventos para instalar puertas traseras en más de 100 organizaciones
Sep
30
IA Generativa on septiembre 30th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-7192 | Shenzhen Dbit | T-CPE301K 4G WiFi minirouter | CRITICAL (9.3) | No especificadas, afectando el dispositivo T-CPE301K 4G minirouter en general | Sí |
| CVE-2026-82973 | psyb0t | docker-mailbox | CRITICAL (9.4) | versiones anteriores a 0.4.13 | Sí |
| CVE-2026-22094 | EVbee | EVbee DC-80 (firmware) | CRÍTICA (9.3) | Firmware afectado con contraseña root codificada débilmente (detalles versión no especificados) | Sí |
| CVE-2023-54400 | Fumasoft | Fumeng Cloud | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-77177 | Open GenAI Stack | Open GenAI Stack (ogx-ai) | CRITICAL (9.8) | versión 2026-06-11 | Sí |
| CVE-2026-102425 | balbooa.com | Balbooa Forms (Joomla Extension) | CRITICAL (9.5) | versiones anteriores a 2.4.3.4 | Sí |
| CVE-2026-102710 | Eclipse Foundation (ThreadX) | Eclipse ThreadX (TXM_MODULE_USER_MODE | CRÍTICA (9.3) | Versiones con TX_ENABLE_EVENT_TRACE habilitado y módulos de usuario memory-protected cargados | Confirmados |
| CVE-2026-102761 | Eclipse Foundation | NetX Duo WebSocket Client | CRÍTICA (9.3) | Versiones afectadas que usan la gestión estándar del pool de paquetes contiguo | Sí |
| CVE-2026-84436 | IBM | Guardium Data Protection 12.2 | CRITICAL (9.1) | Guardium Data Protection versión 12.2 | Sí |
| CVE-2026-95277 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95281 | Google Chrome (Android) | CRÍTICA (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95283 | Google Chrome en Android | CRITICAL (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95299 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95310 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95311 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95313 | Google Chrome | CRITICAL (9.6) | Versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95318 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95325 | Google Chrome (Chromium) | CRITICAL (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95329 | Google Chrome para Android | CRITICAL (9.6) | Versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95331 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95339 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-95347 | Google Chrome | CRITICAL (9.6) | Versiones anteriores a 154.0.8037.57 en Mac | Sí | |
| CVE-2026-95349 | Google Chrome (WebGL en Android) | CRITICAL (9.6) | Versiones anteriores a 154.0.8037.57 en Android | Sí | |
| CVE-2026-95350 | Google Chrome (Android) | CRÍTICA (9.6) | versiones anteriores a 154.0.8037.57 | Sí | |
| CVE-2026-102828 | simple-git | simple-git (Interfaz para comandos Git en Node.js) | CRITICAL (9.2) | desde 3.15.0 hasta 4.0.1 (excluyendo 4.0.1) | Sí |
| CVE-2026-102829 | Argparse-parser (argv-parser) | simple-git (Node.js Git interface) | CRÍTICA (9.2) | versiones anteriores a 2.0.1 del paquete argv-parser | Sí |
| CVE-2026-100291 | Anjvision | Firmware YSSD‑RTMP‑H5 | CRÍTICO (9.3) | 3.3.2.4 | Sí |
| CVE-2026-102304 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 154.0.8037.92 | Sí | |
| CVE-2026-102306 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 154.0.8037.92 | Sí | |
| CVE-2026-102308 | Google Chrome | CRÍTICA (9.6) | Versiones anteriores a 154.0.8037.92 | Sí | |
| CVE-2026-102309 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 154.0.8037.92 | Sí | |
| CVE-2026-102316 | Google Chrome | CRÍTICA (9.6) | versiones anteriores a 154.0.8037.92 | Sí | |
| CVE-2026-102331 | Google Chrome para Android | CRITICAL (9.6) | versiones anteriores a 154.0.8037.92 | Sí | |
| CVE-2026-39117 | AltumCode | 66Uptime y plugin 66Uptime ping-servers | CRITICAL (9.8) | versiones anteriores a v.54.0.0 y plugin versiones anteriores a v.2.0.0 | Sí |
| CVE-2026-53988 | Dockhand | Dockhand | CRÍTICA (9.2) | versiones anteriores a 1.0.40 | Sí |
| CVE-2026-76721 | HPE | AfectadoHPE Networking Instant ON | CRITICAL (9.8) | No especificado (interfaz afectada) | Sí |
| CVE-2026-76722 | HPE Networking | Instant ON APs | CRITICAL (9.8) | Todas las versiones afectadas no especificadas, consultar el soporte oficial | Sí |
| CVE-2026-76723 | HPE (Hewlett Packard Enterprise) | AfectadoHPE Networking Instant ON APS | CRITICAL (9.6) | Versiones no especificadas en el aviso, se recomienda validar con el soporte oficial | Sí |
| CVE-2026-76724 | HPE (Hewlett Packard Enterprise) | HPE Networking Instant ON Access Points (APs) | CRITICAL (9.6) | Versiones afectadas no especificadas en el resumen | Sí |
| CVE-2026-76725 | HPE (Hewlett Packard Enterprise) | AfectadoHPE Networking Instant ON APs | CRITICAL (9.6) | Versiones vulnerables en los puntos de acceso Instant ON, sin parche aplicado | Sí |
| CVE-2026-79538 | metatool-ai | MetaMCP | CRÍTICA (9.8) | hasta la versión 2.4.22 inclusive | Sí |
| CVE-2026-96587 | Viidure | Aplicación Android Viidure | CRITICAL (10) | Versiones que contienen el código compilado con credenciales embebidas | Sí |
| CVE-2026-70356 | No especificado | Endpoint de carga de archivos TMS | CRITICAL (9.4) | No especificado | Sí |
| CVE-2026-71379 | No especificado | File export endpoint (punto final de exportación de archivos) | CRITICAL (10) | No especificadas | Sí |
| CVE-2026-103040 | ModelTC | LightLLM | CRITICAL (9.3) | hasta la versión 1.2.0 inclusive | Sí |
| CVE-2026-103041 | LightLLM | LightLLM multimodal deployments | CRITICAL (9.3) | hasta la versión 1.2.0 inclusive | Sí |
| CVE-2026-86131 | WatchGuard | Fireware OS | CRITICAL (9.2) | Versiones con BOVPN Over TLS client | Sí |
| CVE-2026-103056 | AiSOC | AiSOC | CRITICAL (9.4) | Versiones 7.2.0 hasta antes de 12.0.0 | Sí |
Sep
30
IA Generativa on septiembre 30th, 2026
📌 Resumen ejecutivo
- 52 noticias analizadas en este informe.
- Distribución: 28 críticas, 17 altas, 5 medias, 2 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: BrianKrebs, The Hacker News, Troy Hunt….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
28
Detención en Países Bajos de un hacker vinculado al grupo ShinyHunters y aumento de ataques tras su arresto
Apple parchea vulnerabilidad en CoreGraphics posiblemente explotada en ataques dirigidos
Ataque a Bitget: Explotación de vulnerabilidad en producto de seguridad de terceros permite robo de 388 millones de dólares
Sep
29
IA Generativa on septiembre 29th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-86950 | No determinado | No determinado | Por determinar (Vulnerabilidad bajo análisis) | No determinado | Sí |
| CVE-2026-62062 | Elementor | Website Builder | No especificada (ALTA por explotación activa) | No especificadas con exactitud, afecta a funcionalidades con CSRF vulnerables | Sí |
| CVE-2026-88996 | En análisis | En análisis | Pendiente de evaluación exacta (alta probabilidad debido a explotación activa) | En análisis | Sí |
| CVE-2026-42608 | getgrav | grav | ALTA (explotación activa confirmada) | Versiones afectadas no especificadas explícitamente, se recomienda considerar todas las versiones previas a la corrección oficial. | Sí |
| CVE-2026-49076 | Crocoblock | JetEngine | Alta (Explotación activa confirmada) | Versiones afectadas no especificadas, se recomienda suponer afectación a todas las versiones anteriores al parche disponible en 2026-09-29 | Sí |
| CVE-2024-5522 | bplugins | html5_video_player | ALTA (SQL Injection) | No especificadas, se recomienda actualización inmediata | Sí |
| CVE-2026-101000 | Netcore | Router NBR100V2 firmware 1.3.240614.030928 | CRÍTICA (9.3) | 1.3.240614.030928 | Sí |
| CVE-2026-101001 | Netcore | NBR200V2 | CRÍTICO (9.3) | 1.3.241127.071246 | Sí |
| CVE-2026-82377 | Apache Software Foundation | Apache Roller | CRÍTICA (9.9) | 6.1.5 | Sí |
| CVE-2026-82378 | Apache | Apache Roller | CRITICAL (9.0) | 6.1.5 | Sí |
| CVE-2026-82384 | Apache Software Foundation | Apache Roller | CRITICAL (9.8) | Apache Roller 6.1.5 afectado; 6.1.6 o superior parcheado | Sí |
| CVE-2026-101039 | FAST | FAC1900R 20190827_2.0.2 | CRÍTICA (9.3) | 20190827_2.0.2 | Sí |
| CVE-2026-19759 | Google Cloud Application Integration | CRITICAL (9.4) | Versiones anteriores a 2026-06-17 | Sí | |
| CVE-2026-81867 | Google Cloud Application Integration | CRITICAL (9.4) | Versiones anteriores a 28 de junio de 2026 | Sí | |
| CVE-2026-101072 | Netcore | NR289-GE | CRÍTICO (9.3) | 1.4.5102 | Sí |
| CVE-2026-73640 | Dayforce | Dayforce Payroll | CRITICAL (9.3) | R2026.2.0 (confirmado), posiblemente otras versiones anteriores | Sí |
| CVE-2026-73642 | Dayforce | Dayforce Payroll | CRITICAL (9.2) | R2026.2.0 (confirmada), puede afectar otras versiones | Sí |
| CVE-2026-85185 | Canonical | LXD (btrfs storage driver) | CRÍTICA (9.6) | 4.0.2 y posteriores hasta 4.0.14, 5.0.10, 5.21.8 y 6.10 (arreglado en estas) | Sí |
| CVE-2026-85526 | Canonical | LXD (Btrfs storage driver) | CRÍTICA (9.9) | Versiones afectadas con driver Btrfs en LXD en Linux (no especificadas con exactitud) | Sí |
| CVE-2026-87799 | Canonical | LXD | CRITICAL (9.9) | 4.0 y posteriores hasta antes de 4.0.14, 5.0.10, 5.21.8 y 6.10 | Sí |
| CVE-2026-90924 | Innotim Software, Telecommunications and Consultancy Trade Ltd. Co. | AfectadoLogsign SIEM | CRÍTICA (9.8) | Desde la 6.4.101 antes de la 6.4.117 | Sí |
| CVE-2026-101075 | Netcore | NR289-GE | CRITICAL (9.3) | Versión 1.4.5102 | Sí |
| CVE-2026-101076 | Netcore | NR289-GE | CRITICAL (9.3) | 1.4.5102 | Sí |
| CVE-2026-101077 | Netcore | NR289-GE | CRITICAL (9.3) | 1.4.5102 | Sí |
| CVE-2026-12342 | SailPoint | IdentityIQ | CRÍTICA (9.6) | Todas las versiones de IdentityIQ | Sí |
| CVE-2026-88804 | SUSE | Rancher UI | CRÍTICA (9.6) | Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14, 2.11 antes de 2.11.18 | Sí |
| CVE-2026-101891 | WatchGuard | WatchGuard Access Points | CRÍTICA (9.3) | No especificado, afecta al servicio interno API en los puntos de acceso | Sí |
| CVE-2026-101894 | @xhmikosr (mantenedor del paquete decompress) | decompress package para Node.js | CRITICAL (9.1) | versiones anteriores a 10.2.2 y 11.1.4 para @xhmikosr | Sí |
| CVE-2026-86102 | WatchGuard | WatchGuard AP Internal API Service | CRITICAL (9.3) | Versiones afectadas no especificadas explícitamente en la fuente | Sí |
| CVE-2026-49994 | Bluehood | Bluehood | CRITICAL (9.1) | versiones anteriores a 0.7.1 | Sí |
| CVE-2026-100752 | ordasoft.com | Joomla Extension – Real Estate Manager (Free) | CRITICAL (9.3) | versiones anteriores a 6.7.9 | Sí |
| CVE-2026-101108 | ordasoft.com | Joomla Extension – Vehicle Manager (Free) | CRITICAL (9.3) | versiones anteriores a 6.5.8 | Sí |
| CVE-2026-101110 | ordasoft.com | Joomla Extension – Book Library (Free) | CRITICAL (9.3) | versiones anteriores a 6.4.6 | Sí |
| CVE-2026-102268 | PyJWT | PyJWT (Python JSON Web Token) | CRITICAL (9.1) | Versiones anteriores a 2.14.0 | Sí |
| CVE-2026-102334 | Nginx Proxy Manager | Nginx Proxy Manager | CRÍTICA (9.1) | Hasta la 2.16.0 incluida | Sí |
| CVE-2026-102361 | Mall4j | mall4j | CRITICAL (9.3) | hasta la versión 4.0 inclusive | Sí |
| CVE-2026-102240 | Netcore | NAP930 versión 0.1.241010.141410 | CRÍTICA (9.3) | 0.1.241010.141410 | Sí |
📌 Resumen ejecutivo
- 12 noticias analizadas en este informe.
- Distribución: 7 críticas, 0 altas, 3 medias, 2 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, watchTowr, The CyberWire, N2K CyberWire….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
7
Explotación activa de dos vulnerabilidades críticas sin parche en Citrix NetScaler que permiten ejecución remota de código
Citrix confirma explotación activa de dos vulnerabilidades críticas RCE en NetScaler
Cloudflare corrige vulnerabilidad en Containers que exponía datos de clientes entre inquilinos
Sep
28
IA Generativa on septiembre 28th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-9090 | Tenda | ac20_firmware | ALTA (Explotación activa confirmada) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-100741 | Progressive Robot Ltd | hMailServer | CRÍTICA (9.8) | 6.0.0 a 6.3.3 en Windows | Sí |
| CVE-2026-101065 | Obot Platform | Obot (AI agent | CRITICAL (9.3) | Todas las versiones hasta e incluyendo commit d7e6970 | Sí |
| CVE-2026-101084 | obot platform | Afectadoobot | CRÍTICA (9.3) | versiones anteriores a v0.21.1 | Sí |
| CVE-2026-101090 | Nezha | Nezha Dashboard | CRÍTICA (9.3) | 2.2.3 (posiblemente anteriores con configuración vulnerable) | Sí |
| CVE-2026-100886 | Seetong | T8108, T8108P, T8116 y T8232 firmware 4.6.1.4-build202604241011 | CRÍTICA (9.3) | Versión 4.6.1.4-build202604241011 | Sí |
| CVE | CVE-2025-9090 |
| Severidad | ALTA (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de septiembre de 2026 |
| Vendor | Tenda |
| Producto | ac20_firmware |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-9090 |
| Descripción | Neutralización inadecuada de elementos especiales en la salida usada por un componente downstream («inyección») en el firmware ac20 de Tenda. Esta vulnerabilidad permite a un atacante inyectar comandos o código malicioso al no filtrar correctamente caracteres especiales en la salida que otros componentes procesan. |
| Estrategia | Aplicar inmediatamente cualquier actualización oficial del firmware de Tenda ac20 que solucione esta vulnerabilidad. Mientras tanto, restringir el acceso a interfaces vulnerables, monitorizar tráfico y comportamientos anómalos, y preparar detección de intentos de inyección en logs y alertas de red. |
| CVE | CVE-2026-100741 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de septiembre de 2026 |
| Vendor | Progressive Robot Ltd |
| Producto | hMailServer |
| Versiones | 6.0.0 a 6.3.3 en Windows |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche</td |
| Descripción | La vulnerabilidad es una inyección de código eval en el despachador de eventos JScript del hMailServer de Progressive Robot Ltd, versiones 6.0.0 a 6.3.3 en Windows. Permite a un atacante remoto no autenticado ejecutar código JScript arbitrario con los privilegios del proceso del servicio hMailServer enviando una contraseña especialmente manipulada en cualquier logon (SMTP AUTH, POP3, IMAP) que nombre una cuenta activa. La explotación requiere que la configuración tenga habilitado el scripting de eventos, que el lenguaje sea JScript y que existan handlers específicos definidos. El problema radica en que el servidor no escapa correctamente el carácter backslash, permitiendo cerrar la cadena y ejecutar código arbitrario, capaz de crear objetos COM como WScript.Shell y lograr ejecución completa con privilegios del servicio. No afecta a scripts VBScript ni versiones Linux. |
| Estrategia | Actualizar inmediatamente a la versión 6.3.4 o posterior que corrige la vulnerabilidad. Si el scripting de eventos con JScript está habilitado, desactivarlo temporalmente o eliminar handlers OnClientValidatePassword, OnExternalAccountDownload y OnDeliveryFailed. Monitorear las conexiones para detectar patrones anómalos en autenticaciones con caracteres especiales. Revisar los privilegios del servicio para minimizar impactos en caso de explotación. |
| CVE | CVE-2026-101065 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de septiembre de 2026 |
| Vendor | Obot Platform |
| Producto | Obot (AI agent/MCP platform) |
| Versiones | Todas las versiones hasta e incluyendo commit d7e6970 |
| Exploit Públicos | Sí, se dispone de exploit público |
| Referencia | GitHub Advisory GHSA-jj4w-pfgv-4mrm |
| Descripción | La plataforma Obot, usada como agente AI/MCP de código abierto, presenta una grave vulnerabilidad: el comando Docker quickstart documentado inicia el contenedor escuchando en 0.0.0.0:8080 con la autenticación deshabilitada por defecto. Esto significa que cualquier atacante que alcance el puerto expuesto obtiene acceso administrativo total simulado como usuario «nobody», pudiendo registrar y lanzar servidores MCP controlados por el atacante. Además, el contenedor monta /var/run/docker.sock, otorgando al atacante control sobre Docker en el host. La «solución» es exclusivamente documental, recomendando activar la variable OBOT_SERVER_ENABLE_AUTHENTICATION=true antes de exponer el servicio a redes no confiables. |
| Evaluación | Esta vulnerabilidad es crítico para la empresa porque permite compromiso total remoto sin autenticación, lo que puede llevar a control completo del servidor host. Ya existen exploits públicos y la configuración vulnerable se encuentra en la documentación oficial, elevando el riesgo. Es muy probable que se esté explotando activamente. |
| Estrategia | Priorizar la revisión inmediata de las instalaciones de Obot para verificar que la autenticación esté habilitada estableciendo OBOT_SERVER_ENABLE_AUTHENTICATION=true. Actualizar documentación interna y comunicar a los equipos de DevOps. Monitorizar accesos no autorizados al puerto 8080 y restringir acceso mediante firewall. Parchear y actualizar a la versión que corrige la configuración insegura y evitar exponer Docker.sock. |
| CVE | CVE-2026-101084 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de septiembre de 2026 |
| Fabricante | obot platform |
| Producto Afectado | obot |
| Versiones Afectadas | versiones anteriores a v0.21.1 |
| Exploit Públicos | Sí |
| Referencia | GHSA-vw82-7fv8-r6gp</td |
| Descripción | Las versiones anteriores a la v0.21.1 de obot fallan en la aplicación de las reglas de control de acceso en el endpoint /mcp-connect, lo que permite que cualquier usuario autenticado se conecte a servidores MCP restringidos si posee el ID del servidor. Los atacantes pueden evadir las comprobaciones de autorización para acceder y manipular sistemas backend sensibles mediante llamadas a herramientas MCP usando credenciales OAuth almacenadas. |
| Estrategia | Actualizar inmediatamente a la versión v0.21.1 o superior que corrige la falla en el control de acceso. Además, implementar monitoreo reforzado de accesos a endpoints sensibles y revisar credenciales OAuth almacenadas para prevenir abuso. Si es posible, restringir aún más el acceso al endpoint /mcp-connect por políticas de red o autenticación adicional para mitigar riesgos mientras se actualiza. |
| CVE | CVE-2026-101090 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Septiembre 2026, 03:31 (UTC) |
| Vendor | Nezha |
| Producto | Nezha Dashboard |
| Versiones | 2.2.3 (posiblemente anteriores con configuración vulnerable) |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Nezha CVE-2026-101090 |
| Descripción | Vulnerabilidad de inyección en la cabecera Host en el endpoint de redirección OAuth2 de Nezha 2.2.3. Cuando el parámetro dashboard_host está vacío, la URI de redirección utiliza la cabecera Host enviada por el atacante en lugar de la configuración segura install_host. Esto permite que un atacante induzca a un usuario a iniciar sesión mediante OAuth2 con una URL callback bajo control del atacante, y si el proveedor OAuth2 la acepta, la víctima entrega el código de autorización al atacante, que puede completar el flujo de login y secuestrar la cuenta. Esta vulnerabilidad es una regresión del parche GHSA-9rc6-8cjv-rcvx y depende de la configuración. |
| Estrategia | Se debe evitar dejar vacío el parámetro dashboard_host, estableciéndolo siempre con el valor correcto de install_host. Aplicar actualizaciones o parches oficiales cuando estén disponibles. Además, monitorizar accesos sospechosos que puedan indicar ataques de manipulación de cabeceras Host y revisar configuraciones OAuth2 para evitar URLs callback no autorizadas. |
| CVE | CVE-2026-100886 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de septiembre de 2026 |
| Vendor | Seetong |
| Producto | T8108, T8108P, T8116 y T8232 firmware 4.6.1.4-build202604241011 |
| Versiones | Versión 4.6.1.4-build202604241011 |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | Repositorio público del exploit</td |
| Descripción | Se ha identificado una vulnerabilidad en Seetong T8108, T8108P, T8116 y T8232, versión 4.6.1.4-build202604241011, en un componente desconocido del servicio Debug. Esta vulnerabilidad permite la manipulación que conduce a una autenticación inadecuada. El ataque puede ejecutarse de forma remota, y el exploit está disponible públicamente. El fabricante no ha respondido a la notificación temprana de esta vulnerabilidad. |
| Estrategia | Debido a la alta criticidad y explotación remota con exploit público, se recomienda aislar inmediatamente los dispositivos afectados de la red externa, deshabilitar el servicio Debug si es posible y aplicar actualizaciones oficiales una vez estén disponibles. Mientras tanto, monitorizar activamente intentos de acceso no autorizados y segmentar la red para limitar el alcance del ataque. |
📌 Resumen ejecutivo
- 16 noticias analizadas en este informe.
- Distribución: 9 críticas, 5 altas, 1 medias, 1 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Ontinue, Múltiples fuentes: The Hacker News, Google, The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
9
Malware Lunex Stealer abusa de controlador AMD para deshabilitar monitoreo de seguridad y robar credenciales de navegador
Explotación masiva de la vulnerabilidad crítica CVE-2026-35273 en Oracle PeopleSoft con evasión de WAF y despliegue de web shells
Vulnerabilidad CSRF en Elementor permite a atacantes crear cuentas administrativas y tomar control de sitios
Sep
27
IA Generativa on septiembre 27th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-18143 | WooCommerce | Request a Quote Plugin para WooCommerce (WordPress) | CRITICAL (9.8) | Todas las versiones hasta la 2.9.2 inclusive | Sí |
| CVE-2026-100606 | FlowiseAI | Flowise (Enterprise | CRITICAL (9.2) | versiones hasta 3.1.4 | Sí |
| CVE-2026-100607 | FlowiseAI | Flowise | CRITICAL (9.2) | versiones hasta 3.1.4 incluidas | Sí |
| CVE-2026-100684 | Budibase | Budibase Server | CRITICAL (9.2) | 3.41.0 a versiones anteriores a 3.45.0 | Sí |
| CVE-2026-100706 | Kyverno | Kyverno | CRITICAL (9.4) | versiones anteriores a 1.19.1 | Sí |
| CVE-2026-100714 | Froxlor | Froxlor | CRÍTICA (9.4) | hasta 2.3.10 incluido | Sí |
| CVE-2026-100716 | Froxlor | Froxlor server administration panel | CRÍTICA (9.4) | versiones 2.3.10 y anteriores | Sí |
| CVE-2026-100720 | Froxlor | Froxlor | CRITICAL (9.3) | 2.0.0 hasta 2.3.10 | Sí |
| CVE-2026-94130 | Joomlaboat | YouTube Gallery extension para Joomla | CRITICAL (9.3) | versiones anteriores a 5.7.3 | Sí |
| CVE-2026-94132 | Acyba Sarl | AcyMailing Enterprise (Extensión Joomla) | CRÍTICA (9.5) | versiones anteriores a la 11.1.0 | Sí |
| CVE-2026-97160 | lomart.fr | Extensión UP para Joomla | CRITICAL (9.4) | 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29 | Sí |
| CVE-2026-97161 | Joomla Extension – lomart.fr | Plugin UP (Extensión Joomla) | CRITICAL (9.2) | 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 | Sí |
| CVE-2026-97163 | lomart.fr | Joomla Extension – UP plugin | CRITICAL (10) | 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 | Sí |
| CVE-2026-85984 | miniOrange | miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 5.5.5 incluida | Sí |
| CVE-2026-82901 | Ultra Addons | Ultimate Addons for Contact Form 7 (plugin para WordPress) | CRÍTICA (9.8) | Todas hasta la 3.5.50 incluída | Sí |
| CVE-2026-100721 | vm2 | vm2 (NodeVM external-module resolver) | CRÍTICA (9.5) | versiones anteriores a 3.12.2 | Sí |
| CVE-2026-100835 | Contrast Security | Contrast antes de la versión 1.16.0 | CRITICAL (9.1) | versiones anteriores a 1.16.0 | Sí |
📌 Resumen ejecutivo
- 48 noticias analizadas en este informe.
- Distribución: 26 críticas, 8 altas, 7 medias, 7 bajas/no relevantes.
- Fuentes principales: BrianKrebs, Múltiples fuentes: The Hacker News, The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
26


