| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-59090 | exos | Afectadoexos 9300 server | CRITICAL (9.3) | versiones afectadas no especificadas | No |
| CVE-2025-59091 | Kaba | exos 9300 datapoint server | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-59097 | *dormakaba | Afectado: *exos 9300 application & Access Managers (ej. 92xx, 9230, 9290) | *CRITICAL (9.3) | *Versiones con configuración por defecto sin IPsec ni mTLS activados | No |
| CVE-2025-59103 | Desconocido | AfectadoAccess Manager 92xx (hardware revisión K7) | CRITICAL (9.2) | Hardware revisión K7, Linux basado, fecha configurada anterior a 2022 | No |
| CVE-2025-59108 | No especificado | Access Manager's web interface | CRITICAL (9.2) | No especificadas | No |
| CVE-2025-70982 | SpringBlade | SpringBlade | CRITICAL (9.9) | v4.5.0 | No |
| CVE-2026-24429 | *Shenzhen Tenda | Afectado: *W30E V2 | *CRITICAL (9.3) | *firmware versiones hasta e incluyendo V16.01.0.19(5037) | No |
| CVE-2026-24436 | Shenzhen Tenda | AfectadoW30E V2 | CRÍTICO (9.2) | Hasta e incluyendo V16.01.0.19(5037) | No |
| CVE-2026-22696 | Phala Network | Afectadodcap-qvl (librería de verificación de firmas DCAP para SGX y TDX) | CRITICAL (9.3) | Versiones anteriores a 0.3.9 | Sí |
| CVE-2026-22709 | Indefinido (open source) | vm2 (sandbox para Node.js) | CRITICAL (9.8) | Versiones anteriores a 3.10.2 | No |
| CVE-2026-24479 | zhblue (Desarrollador del proyecto HUSTOF) | AfectadoHUSTOF (online judge para ACM | CRITICAL (9.3) | Versiones anteriores a 26.01.24 | No |
| CVE | CVE-2025-59090 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 11:16 (hora de España) |
| Fabricante | exos |
| Producto Afectado | exos 9300 server |
| Versiones Afectadas | versiones afectadas no especificadas |
| Exploit Públicos | No confirmados |
| Referencia | R. SEC Consult Advisory |
| Descripción | En el servidor exos 9300, una API SOAP es accesible en el puerto 8002. Esta API no requiere autenticación previa al envío de solicitudes. Por lo tanto, el acceso a la red al servidor exos permite, por ejemplo, la creación de eventos arbitrarios en los registros de acceso, así como consultar los PINs 2FA asociados a las tarjetas chip registradas. |
| Estrategia | Bloquear acceso al puerto 8002 desde cualquier red no confiable. Implementar segmentación de red y controles estrictos de acceso para esta API. Monitorizar accesos y logs para detectar actividad anómala. Aplicar parches o actualizaciones oficiales de exos en cuanto estén disponibles para corregir esta vulnerabilidad. |
| CVE | CVE-2025-59091 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 11:16 (hora de España) |
| Vendor | Kaba |
| Producto | exos 9300 datapoint server |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Sec Consult Advisory |
| Descripción | Se han identificado múltiples credenciales codificadas, que permiten iniciar sesión en el servidor exos 9300 datapoint que funciona en los puertos 1004 y 1005. Este servidor se utiliza para retransmitir información de estado hacia y desde los Access Managers, información que, entre otras cosas, se usa para visualizar gráficamente puertas abiertas y alertas. Sin embargo, también es posible controlar los Access Managers a través de esta interfaz.
Para enviar y recibir información de estado, se requiere autenticación. La aplicación Kaba exos 9300 contiene credenciales codificadas para cuatro usuarios diferentes, que pueden iniciar sesión en el servidor datapoint y recibir así como enviar información, incluyendo comandos para abrir puertas arbitrarias. |
| Evaluación | Esta vulnerabilidad es crítica pues permite a un atacante autenticarse sin restricciones en el servidor de punto de datos exos 9300, lo que le posibilita controlar los Access Managers y ejecutar comandos para abrir puertas arbitrarias, comprometiendo la seguridad física. No se han confirmado exploits públicos, pero la facilidad de explotación eleva su riesgo real. |
| Estrategia | Actualizar o parchear inmediatamente el software exos 9300 con versiones sin credenciales codificadas. En paralelo, restringir el acceso a los puertos 1004 y 1005 mediante controles de red y monitorizar intentos anómalos de autenticación para detectar posibles ataques activos. |
| *CVE: * | CVE-2025-59097 |
| *Severidad: * | CRITICAL (9.3) |
| *Importancia para la empresa:* | ALTA |
| *Publicado:* | lun, 26 ene 2026, 11:16 (hora de España) |
| *Fabricante:* | dormakaba |
| *Producto Afectado: * | exos 9300 application & Access Managers (ej. 92xx, 9230, 9290) |
| *Versiones Afectadas: * | Versiones con configuración por defecto sin IPsec ni mTLS activados |
| *Exploit Públicos: * | No confirmado, pero explotación sencilla con acceso a red |
| *Referencia: * | Detalle del informe de vulnerabilidad |
| *Descripción*: | La aplicación exos 9300 permite configurar Access Managers (ej. 92xx, 9230 y 9290) mediante interfaz gráfica en el servidor dormakaba. Al guardar, envía la configuración completa al Access Manager vía SOAP sin autenticación ni autorización por defecto. Aunque puede habilitarse IPsec y mTLS, no están activados inicialmente. Esto permite a un atacante con acceso a la red controlar totalmente el entorno: reconfigurar dispositivos, abrir puertas permanentemente o temporalmente, cambiar contraseñas admin, etc. Esta vulnerabilidad se agrava por la falta de segmentación de red y la exposición directa a Internet de dispositivos mal configurados. |
| Importancia operativa: | Permite el control total de sistemas de acceso físicos sin autenticación previa si hay acceso a la red afectada, poniendo en riesgo la seguridad física, integridad y continuidad operacional. |
| *Estrategia: * | Activar IPsec para dispositivos 92xx-K5 y mTLS para 92xx-K7 sin demora. Mejorar segmentación de red y establecer firewalls para limitar el acceso a estos dispositivos. Revisar configuraciones y evitar la exposición directa a Internet. Monitorizar intentos de acceso no autorizados. |
| CVE | CVE-2025-59103 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 11:16 (hora de España) |
| Fabricante | Desconocido / No especificado |
| Producto Afectado | Access Manager 92xx (hardware revisión K7) |
| Versiones Afectadas | Hardware revisión K7, Linux basado, fecha configurada anterior a 2022 |
| Exploit Públicos | No confirmados |
| Referencia | Referencia oficial |
| Descripción | El Access Manager 92xx en la revisión de hardware K7 está basado en Linux en lugar de Windows CE de las versiones anteriores. En esta nueva revisión de hardware se detectó que el servicio SSH se expone en el puerto 22. Al analizar el firmware, se han identificado dos usuarios con contraseñas codificadas y débiles que permiten acceso SSH al dispositivo. Además, las contraseñas pueden ser fácilmente adivinadas. La contraseña de al menos un usuario se configura a un valor aleatorio tras el primer despliegue, solo si la fecha configurada es anterior a 2022. Por lo tanto, bajo ciertas condiciones, las contraseñas no se aleatorizan, como cuando el reloj del dispositivo nunca se ha configurado, la batería del módulo del reloj ha sido reemplazada o el Access Manager ha sido restablecido a configuración de fábrica sin haber recibido la hora aún. |
| Importancia | Vulnerabilidad crítica que permite acceso remoto no autorizado vía SSH con credenciales predecibles o establecidas por defecto, poniendo en grave riesgo la seguridad del dispositivo y potencial control comprometido de la infraestructura. |
| Estrategia | Se recomienda actualizar a una versión del firmware corregida que elimine usuarios con contraseñas débiles o codificadas, forzar la aleatorización segura de contraseñas tras el primer despliegue y aplicar controles de acceso restringidos sobre SSH. Además, monitorear accesos SSH y detectar intentos de acceso con contraseñas predeterminadas. |
| CVE | CVE-2025-59108 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 11:16 (hora de España) |
| Vendor | No especificado |
| Producto | Access Manager’s web interface |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | Detalles de la vulnerabilidad |
| Descripción | Por defecto, la contraseña de la interfaz web de Access Manager está configurada como ‘admin’. En la versión probada, no se exigía el cambio de la contraseña. |
| Importancia | Esta vulnerabilidad permite que un atacante acceda fácilmente a la interfaz de administración web usando una contraseña por defecto nunca cambiada, lo que supone un riesgo crítico de compromiso completo del sistema. |
| Estrategia | Cambiar de inmediato la contraseña por defecto en todas las instalaciones, forzar políticas de contraseñas robustas, limitar acceso a la interfaz web solo a redes confiables y monitorizar intentos anómalos de acceso. Implantar actualizaciones o parches oficiales si están disponibles. |
| CVE | CVE-2025-70982 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 18:16 (hora de España) |
| Vendor | SpringBlade |
| Producto | SpringBlade |
| Versiones | v4.5.0 |
| Exploit Públicos | No confirmados |
| Referencia | Gist Advisory |
| Descripción | Control de acceso incorrecto en la función importUser de SpringBlade v4.5.0 permite a atacantes con privilegios bajos importar arbitrariamente datos sensibles de usuarios. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija el control de acceso en importUser. Limitar privilegios de usuarios y monitorizar actividad sospechosa en importaciones. |
| *CVE: * | CVE-2026-24429 |
| *Severidad: * | CRITICAL (9.3) |
| *Importancia para la empresa:* | ALTA |
| *Publicado:* | lun, 26 ene 2026, 19:16 (hora de España) |
| *Fabricante:* | Shenzhen Tenda |
| *Producto Afectado: * | W30E V2 |
| *Versiones Afectadas: * | firmware versiones hasta e incluyendo V16.01.0.19(5037) |
| *Exploit Públicos: * | No confirmados |
| *Referencia: * | Página oficial del fabricante |
| *Descripción* | Shenzhen Tenda W30E V2 firmware versiones hasta e incluyendo V16.01.0.19(5037) incluyen una contraseña predefinida para una cuenta de autenticación integrada que no es necesario cambiar durante la configuración inicial. Un atacante puede aprovechar estas credenciales por defecto para obtener acceso autenticado a la interfaz de gestión. |
| [Importancia] | La existencia de una cuenta con contraseña por defecto no requerida a cambiar permite a un atacante autenticarse y controlar remotamente la interfaz de administración, comprometiendo totalmente el dispositivo y potencialmente la red a la que esté conectado. |
| *Estrategia* | Actualizar el firmware a una versión parcheada y cambiar la contraseña por defecto inmediatamente. Además, auditar la configuración para evitar accesos con credenciales por defecto y monitorizar accesos no autorizados a la gestión. |
| CVE | CVE-2026-24436 |
| Severidad | CRÍTICO (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 19:16 (hora de España) |
| Fabricante | Shenzhen Tenda |
| Producto Afectado | W30E V2 |
| Versiones Afectadas | Hasta e incluyendo V16.01.0.19(5037) |
| Exploit Públicos | No confirmados |
| Referencia | Página del producto Tenda W30E |
| Descripción | Versiones de firmware del Shenzhen Tenda W30E V2 hasta e incluyendo la V16.01.0.19(5037) no aplican limitación de tasa ni mecanismos de bloqueo de cuenta en los puntos de autenticación. Esto permite a atacantes realizar intentos ilimitados de fuerza bruta para comprometer credenciales administrativas. |
| Estrategia | Actualizar inmediatamente el firmware a una versión que implemente limitación de tasa y bloqueo de cuenta. Además, monitorizar y bloquear accesos sospechosos para prevenir intentos de fuerza bruta y proteger credenciales administrativas. Priorizar esta mitigación por su alto riesgo de explotación remota sin restricciones. |
| CVE | CVE-2026-22696 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 23:15 (hora de España) |
| Fabricante | Phala Network |
| Producto Afectado | dcap-qvl (librería de verificación de firmas DCAP para SGX y TDX) |
| Versiones Afectadas | Versiones anteriores a 0.3.9 |
| Exploit Públicos | No hay exploits conocidos públicos |
| Referencia | GitHub Security Advisory |
| Descripción | dcap-qvl implementa la lógica de verificación de quotes para DCAP (Data Center Attestation Primitives). Existe una vulnerabilidad en versiones anteriores a la 0.3.9 que presenta una brecha crítica en el proceso criptográfico de verificación dentro de dcap-qvl. La librería obtiene colaterales de identidad QE (incluyendo qe_identity, qe_identity_signature, y qe_identity_issuer_chain) desde PCCS, pero omite verificar la firma de identidad QE contra su cadena de certificados y no aplica las restricciones de política en el reporte QE. Esto permite a un atacante falsificar los datos de identidad QE para incluir un enclave malicioso o no Intel en la lista blanca, pudiendo firmar quotes no confiables que el verificador aceptará como válidos. Esto compromete todo el modelo de seguridad de la atestación remota, ya que el verificador pierde la confianza en quien firma las quotes. Todas las implementaciones que usan dcap-qvl para verificaciones SGX o TDX están afectadas. La vulnerabilidad se corrigió en la versión 0.3.9 con la implementación correcta de la verificación criptográfica faltante y controles estrictos de MRSIGNER, ISVPRODID e ISVSVN en el reporte QE. Usuarios de paquetes `@phala/dcap-qvl-node` y `@phala/dcap-qvl-web` deben cambiar a la implementación JavaScript pura `@phala/dcap-qvl`. No existen mitigaciones alternativas; la actualización es obligatoria para asegurar la validez de las identidades QE. |
| Estrategia | Actualizar inmediatamente a la versión 0.3.9 o superior de dcap-qvl. Cambiar cualquier uso de `@phala/dcap-qvl-node` y `@phala/dcap-qvl-web` a `@phala/dcap-qvl` (implementación JavaScript pura). No existen soluciones temporales o mitigaciones alternativas fiables. Esta actualización es crítica para mantener la validez del sistema de atestación remota y evitar que agentes maliciosos firmen citas falsas. Se recomienda monitorizar cualquier comportamiento anómalo en las firmas de quotes y reforzar controles en entornos donde SGX o TDX se emplean. |
| CVE | CVE-2026-22709 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | lun, 26 ene 2026, 23:15 (hora de España) |
| Vendor | Indefinido (open source) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | Versiones anteriores a 3.10.2 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Commit]</td |
| Descripción | vm2 es un entorno de ejecución abierto y sandbox para Node.js. En versiones anteriores a la 3.10.2, la sanitización de los callbacks de `Promise.prototype.then` y `Promise.prototype.catch` puede ser evitada. Esto permite a atacantes escapar del sandbox y ejecutar código arbitrario. En el archivo lib/setup-sandbox.js, la función callback de `localPromise.prototype.then` está sanitizada, pero `globalPromise.prototype.then` no lo está. El valor de retorno de funciones asíncronas es un objeto `globalPromise`. La versión 3.10.2 corrige esta vulnerabilidad. |
| Importancia | La vulnerabilidad permite la evasión del sandbox de seguridad en entornos Node.js lo que facilita la ejecución remota de código arbitrario, con un alto riesgo para la integridad y seguridad de los sistemas que usen versiones afectadas. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.10.2 o superior. Monitorizar sistemas para detectar comportamientos anómalos que indiquen posible explotación. Revisar y limitar el uso de sandboxes no actualizados en entornos productivos para mitigar riesgos. |
| CVE | CVE-2026-24479 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 27 ene 2026, 02:16 (hora de España) |
| Fabricante | zhblue (Desarrollador del proyecto HUSTOF) |
| Producto Afectado | HUSTOF (online judge para ACM/ICPC y NOIP) |
| Versiones Afectadas | Versiones anteriores a 26.01.24 |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Commit</td |
| Descripción | HUSTOF es un juez en línea de código abierto basado en PHP/C++/MySQL/Linux para entrenamiento ACM/ICPC y NOIP. Antes de la versión 26.01.24, los módulos problem_import_qduoj.php y problem_import_hoj.php no validan correctamente los nombres de archivos dentro de archivos ZIP subidos. Los atacantes pueden crear un archivo ZIP malicioso que contenga archivos con secuencias de salto de directorio (ej., ../../shell.php). Al extraerlo en el servidor, esto permite escribir archivos en ubicaciones arbitrarias dentro del directorio raíz web, lo que conduce a Ejecución Remota de Código (RCE). La versión 26.01.24 corrige esta vulnerabilidad. |
| Evaluación | Esta vulnerabilidad permite a un atacante subir un archivo ZIP especialmente diseñado para colocar archivos maliciosos en el servidor web, posibilitando la ejecución remota de código con todos los privilegios del proceso web. Esto es extremadamente grave en entornos productivos ya que puede derivar en un compromiso total del sistema. |
| Estrategia | Parchear inmediatamente a la versión 26.01.24 o superior. Además, se recomienda restringir la capacidad de subir archivos ZIP a usuarios confiables, implementar controles adicionales de validación y saneamiento de archivos subidos, y monitorizar posibles signos de explotación activa para detectar ataques tempranos. |


