| CVE |
CVE-2019-19006 |
| Severidad |
Se está explotando |
| Importancia para la empresa |
ALTA |
| Publicado |
2019-11-25 |
| Fabricante |
Sangoma |
| Producto Afectado |
FreePBX |
| Versiones Afectadas |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Vulncheck CVE, Vulncheck FAQ, CVE Record, CISA Catalog |
| Descripción |
Vulnerabilidad de autenticación inapropiada en Sangoma FreePBX que podría permitir a un atacante eludir los mecanismos de autenticación. |
| Importancia |
Esta vulnerabilidad permite que un atacante bypass los controles de autenticación y acceda sin autorización, poniendo en riesgo la gestión y configuración del sistema telefónico VoIP, lo cual puede derivar en compromisos graves de seguridad e interrupciones del servicio. |
| Estrategia |
Actualizar FreePBX a la última versión donde se haya corregido la vulnerabilidad. Implementar controles complementarios de autenticación y monitorizar accesos sospechosos. Revisar configuraciones de firewall para limitar accesos externos no deseados y aplicar detección de intrusiones para alertar sobre intentos de explotación activa. |
| CVE |
CVE-2025-64328 |
| Severidad |
Se está Explotando |
| Importancia para la empresa |
ALTA |
| Publicado |
28/01/2026 |
| Fabricante |
Sangoma |
| Producto Afectado |
FreePBX |
| Versiones Afectadas |
No especificadas (Revisar y actualizar a la última versión disponible) |
| Exploit Públicos |
Sí, está en explotación activa |
| Referencia |
Consola VulnCheck | Listado KEV | FAQ VulnCheck |
| Descripción |
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo (‘Inyección de Comandos OS’) en Sangoma FreePBX, que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo. Esto pone en grave riesgo la integridad y disponibilidad del sistema afectado. |
| Importancia |
La vulnerabilidad permite que un atacante remoto ejecute comandos arbitrarios en el servidor que corre FreePBX sin autenticación previa, lo que puede derivar en comprometer el sistema completo y afectar servicios críticos de comunicación. |
| Estrategia |
Actualizar inmediatamente FreePBX a la versión corregida oficial que mitiga esta vulnerabilidad. Revisar configuraciones de acceso y reforzar controles de firewall. Monitorizar actividades sospechosas y registros de comandos para detectar posibles explotaciones activas. |
| CVE |
CVE-2025-40552 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 09:16 (hora de España) |
| Fabricante |
SolarWinds |
| Producto Afectado |
Web Help Desk |
| Versiones Afectadas |
No especificadas, consulte la referencia oficial para detalles |
| Exploit Públicos |
No confirmados |
| Referencia |
SolarWinds WHD Release Notes |
| Descripción |
SolarWinds Web Help Desk presenta una vulnerabilidad de bypass de autenticación que, si es explotada, permitiría a un actor malicioso ejecutar acciones y métodos que deberían estar protegidos mediante autenticación. |
| Evaluación |
Esta vulnerabilidad crítica puede ser explotada por un atacante sin necesidad de autenticarse, comprometiendo funciones internas sensibles del producto. Eso representa un riesgo real y prioritario para la empresa, especialmente si se usa Web Help Desk para la gestión de incidencias o soporte interno. |
| Estrategia |
Actualizar inmediatamente Web Help Desk a la versión parcheada que SolarWinds publique. Además, reforzar la monitorización para detectar intentos de acceso no autorizado mediante análisis de logs y restringir el acceso a la plataforma solo a usuarios y redes confiables. |
| CVE |
CVE-2025-40553 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 09:16 (hora de España) |
| Vendor |
SolarWinds |
| Producto |
Web Help Desk |
| Versiones |
No especificadas |
| Exploit Públicos |
No confirmados |
| Referencia |
SolarWinds WHD Release Notes |
| Descripción |
SolarWinds Web Help Desk fue encontrado susceptible a una vulnerabilidad de deserialización de datos no confiables que podría conducir a la ejecución remota de código, lo que permitiría a un atacante ejecutar comandos en la máquina anfitriona. Esto podría ser explotado sin autenticación. |
| Estrategia |
Actualizar inmediatamente a la versión corregida proporcionada por SolarWinds para Web Help Desk. Mientras tanto, restringir el acceso al servicio para evitar que atacantes no autenticados puedan explotar esta vulnerabilidad. Monitorizar actividades sospechosas de ejecución remota y aplicar controles de seguridad perimetrales reforzados. |
| CVE |
CVE-2026-1056 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 14:15 (hora de España) |
| Fabricante |
Snow Monkey |
| Producto Afectado |
Snow Monkey Forms plugin para WordPress |
| Versiones Afectadas |
Todas hasta la versión 12.0.3 inclusive |
| Exploit Públicos |
No confirmados |
| Referencia |
Snow Monkey Forms plugin Code</td |
| Descripción |
El plugin Snow Monkey Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una insuficiente validación de la ruta de archivo en la función ‘generate_user_dirpath’ en todas las versiones hasta la 12.0.3 inclusive. Esto permite a atacantes no autenticados eliminar archivos arbitrarios en el servidor, lo que puede derivar fácilmente en ejecución remota de código al eliminar archivos críticos (como wp-config.php). |
| Importancia |
Esta vulnerabilidad permite a atacantes no autenticados borrar archivos esenciales, lo que puede comprometer todo el sistema WordPress con un riesgo inmediato de ejecución remota de código. Es un vector muy crítico para ataques graves y fáciles de explotar. |
| Estrategia |
Actualizar inmediatamente a la versión más reciente del plugin que corrige esta vulnerabilidad. Implementar controles adicionales de validación de rutas y monitorizar logs del servidor para detectar eliminaciones sospechosas de archivos. Aplicar políticas estrictas de acceso y monitoreo continuo. |
| CVE |
CVE-2026-24685 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 18:16 (hora de España) |
| Fabricante |
OpenProject |
| Producto Afectado |
OpenProject |
| Versiones Afectadas |
versiones anteriores a 16.6.6 y 17.0.2 |
| Exploit Públicos |
No confirmados |
| Referencia |
OpenProject Security Advisory |
| Descripción |
OpenProject es un software de gestión de proyectos web de código abierto. Versiones anteriores a la 16.6.6 y 17.0.2 tienen una vulnerabilidad que permite la escritura arbitraria de archivos en el endpoint de descarga de diferencias del repositorio al renderizar una sola revisión con git show. Un atacante con permiso de `:browse_repository` puede usar un valor rev manipulado para inyectar opciones en git show y hacer que la salida se escriba en una ruta arbitraria, pudiendo crear o sobrescribir archivos que afecten la integridad y disponibilidad del sistema. Esta vulnerabilidad puede provocar pérdida de datos y denegación de servicio. La falla se corrigió en las versiones 17.0.2 y 16.6.6. |
| Estrategia |
Actualizar inmediatamente OpenProject a la versión 17.0.2 o 16.6.6 o superior. Restringir y auditar los permisos `:browse_repository` para limitar usuarios con acceso a repositorios. Monitorizar actividad sospechosa en repositorios para detectar intentos de explotación. |
| CVE |
CVE-2025-57792 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 19:16 (hora de España) |
| Fabricante |
Explorance |
| Producto Afectado |
Blue |
| Versiones Afectadas |
versiones anteriores a 8.14.9 |
| Exploit Públicos |
No confirmados |
| Referencia |
GitHub Advisory |
| Descripción |
Explorance Blue versiones anteriores a 8.14.9 contienen una vulnerabilidad de inyección SQL causada por una validación insuficiente de la entrada del usuario en un punto final de la aplicación web. Un atacante puede suministrar entradas elaboradas que se ejecutan como parte de consultas a la base de datos del backend. El problema es explotable sin autenticación, aumentando significativamente el riesgo. |
| Importancia |
Esta es una vulnerabilidad crítica que permite a un atacante inyectar código malicioso en las consultas SQL del backend sin necesidad de autenticarse, lo que puede comprometer la integridad y confidencialidad de datos sensibles en la empresa. |
| Estrategia |
Actualizar con urgencia a la versión 8.14.9 o superior que corrige esta vulnerabilidad. Mientras tanto, limitar el acceso a la aplicación vulnerable y aplicar controles de validación robustos en todas las entradas de usuario para mitigar el riesgo. Monitorizar actividades anómalas que puedan indicar intentos de explotación. |
| CVE |
CVE-2025-57794 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 19:16 (hora de España) |
| Fabricante |
Explorance |
| Producto Afectado |
Blue |
| Versiones Afectadas |
versiones anteriores a 8.14.9 |
| Exploit Públicos |
No confirmados |
| Referencia |
MND-T Advisory |
| Descripción |
Las versiones de Explorance Blue anteriores a la 8.14.9 contienen una vulnerabilidad de carga de archivos sin restricciones autenticada en la interfaz administrativa. La aplicación no restringe adecuadamente los tipos de archivos cargados, permitiendo que archivos maliciosos sean subidos y ejecutados por el servidor. Esta condición habilita la ejecución remota de código bajo configuraciones por defecto. |
| Estrategia |
Actualizar inmediatamente a la versión 8.14.9 o superior. Mientras tanto, restringir y validar estrictamente los tipos de archivos permitidos para la carga en la interfaz administrativa y monitorizar accesos y cargas de archivos sospechosos para detectar posibles intentos de explotación. |
| CVE |
CVE-2025-57795 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
mié, 28 ene 2026, 19:16 (hora de España) |
| Fabricante |
Explorance |
| Producto Afectado |
Blue |
| Versiones Afectadas |
Versiones anteriores a 8.14.13 |
| Exploit Públicos |
No confirmados |
| Referencia |
GitHub Mandiant Disclosure |
| Descripción |
Explorance Blue versiones anteriores a 8.14.13 contienen una vulnerabilidad de descarga remota de archivos autenticada en un componente de servicio web. En configuraciones por defecto, esta falla puede ser aprovechada para lograr la ejecución remota de código. |
| Estrategia |
Aplicar inmediatamente el parche oficial para actualizar a la versión 8.14.13 o superior es imprescindible. Además, revisar y fortalecer configuraciones de seguridad en el servicio web afectado y monitorizar actividades sospechosas para detectar intentos de explotación. |
| CVE |
CVE-2026-24897 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
jue, 29 ene 2026, 00:15 (hora de España) |
| Vendor |
ErugoOSS |
| Producto |
Erugo |
| Versiones |
versiones hasta la 0.2.14 inclusive |
| Exploit Públicos |
No confirmados |
| Referencia |
GitHub Commit de corrección |
| Descripción |
Erugo es una plataforma de compartición de archivos autoalojada. En versiones hasta la 0.2.14 inclusive, un usuario autenticado con bajos privilegios puede subir archivos arbitrarios a cualquier ubicación especificada debido a una validación insuficiente de las rutas proporcionadas por el usuario al crear comparticiones.
Mediante la especificación de una ruta escribible dentro de la raíz web pública, un atacante puede subir y ejecutar código arbitrario en el servidor, resultando en una ejecución remota de código (RCE). Esta vulnerabilidad permite que un usuario con pocos privilegios comprometa completamente la instancia afectada de Erugo. La versión 0.2.15 corrige este problema. |
| Estrategia |
Aplicar inmediatamente la actualización a la versión 0.2.15 o superior que corrige esta vulnerabilidad. Además, revisar las políticas de permisos y rutas válidas para cargas de archivos y monitorizar posibles intentos de explotación para detección temprana. |