| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1220 | Chromium | V8 JavaScript engine | Se está explotando | No especificadas | Sí |
| CVE-2024-37079 | Broadcom | AfectadoVMware vCenter Server | Se está Explotando | No especificado | Sí |
| CVE-2022-31208 | infiray | Firmware iray-a8z3 | Se está explotando activamente | No especificadas | Sí |
| CVE-2025-6485 | Totolink | AfectadoFirmware a3002r | Se está Explotando | No especificadas | Sí |
| CVE-2025-7407 | NETGEAR | AfectadoFirmware d6400 | Se está Explotando | No especificadas | Sí |
| CVE-2025-8829 | Linksys | AfectadoFirmware re6250 | Se está explotando | Todas las versiones afectadas conocidas del firmware re6250 | Sí |
| CVE-2025-7544 | Tenda | Firmware AC1206 | Se está explotando | Desconocidas | Sí |
| CVE-2026-1363 | JNC | AfectadoIAQS and I6 | CRITICAL (9.3) | No especificadas | No |
| CVE-2026-1364 | JNC | IAQS and I6 | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-4319 | Birebirsoft Software and Technology Solutions | Sufirmam | CRÍTICO (9.4) | versiones hasta 23012026 | No |
| CVE-2025-4320 | Birebirsoft Software and Technology Solutions | Sufirmam | CRITICAL (10) | versiones hasta 23012026 | No |
| CVE-2025-66719 | Free5gc | NRF (Network Repository Function) | CRITICAL (9.1) | 1.4.0 | Sí |
| CVE-2021-47891 | Unified Remote | Unified Remote | CRÍTICA (9.3) | 3.9.0.2463 | Sí |
| CVE-2022-25369 | Dynamicweb | Dynamicweb | CRITICAL (9.8) | anteriores a 9.12.8 | No |
| CVE-2025-67229 | ToDesktop | AfectadoToDesktop Builder | CRÍTICA (9.8) | v0.32.1 | No |
| CVE-2026-24423 | SmarterTools | SmarterMail | CRÍTICA (9.3) | versiones anteriores a build 9511 | No |
| CVE-2025-70983 | SpringBlade | SpringBlade | CRITICAL (9.9) | v4.5.0 | No |
| CVE-2025-70985 | *RuoYi | Afectado*RuoYi | *CRÍTICA (9.1) | *v4.8.2 | No |
| CVE-2026-24399 | ChatterMate | ChatterMate AI chatbot agent framework | CRÍTICA (9.3) | 1.0.8 y anteriores | No |
| CVE | CVE-2026-1220 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 23/01/2026 |
| Vendor | Chromium |
| Producto | V8 JavaScript engine |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | MSRC CVE-2026-1220</td |
| Descripción | Vulnerabilidad de condición de carrera en el motor V8 de JavaScript usado en Chromium, que puede llevar a comportamientos inesperados o problemas de seguridad.
Esta vulnerabilidad puede ser explotada para causar fallos impredecibles o comprometer la seguridad de sistemas que ejecutan código JavaScript a través del motor V8. Dado que está siendo activamente explotada, representa un riesgo significativo para la empresa, especialmente en entornos donde Chromium o aplicaciones basadas en este motor se emplean. |
| Estrategia | Actualizar inmediatamente todas las instancias que utilicen el motor V8 o Chromium al parche oficial que soluciona esta condición de carrera. Monitorizar sistemas para detectar signos de explotación activa y aplicar controles adicionales de seguridad en entornos de ejecución de código JavaScript. |
| CVE | CVE-2024-37079 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 23 de enero de 2026 |
| Fabricante | Broadcom |
| Producto Afectado | VMware vCenter Server |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí |
| Referencia | Vulncheck CVE KEV Browse Vulncheck KEV FAQ |
| Descripción | Vulnerabilidad de escritura fuera de límites en Broadcom VMware vCenter Server que permite a un atacante escribir datos fuera de los límites asignados. Esto puede ser explotado para ejecutar código remotamente o provocar una denegación de servicio (DoS), afectando la disponibilidad y seguridad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante. Limitar el acceso a VMware vCenter Server a usuarios y redes confiables. Monitorizar activamente el sistema para detectar patrones de explotación y actividad sospechosa. |
| CVE | CVE-2022-31208 |
| Severidad | Se está explotando activamente |
| Importancia para la empresa | ALTA |
| Publicado | 2022 |
| Vendor | infiray |
| Producto | Firmware iray-a8z3 |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Console Vulncheck CVE-2022-31208, Consola KEV |
| Descripción | Vulnerabilidad en el firmware iray-a8z3 de infiray con evidencia confirmada de explotación activa. |
| Estrategia | Actualizar inmediatamente el firmware a la versión más reciente que corrija esta vulnerabilidad. Monitorizar los sistemas para detectar actividades sospechosas y aplicar controles adicionales de seguridad para mitigar riesgos de explotación activa. |
| CVE | CVE-2025-6485 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2025 |
| Fabricante | Totolink |
| Producto Afectado | Firmware a3002r |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Detalles CVE Base de datos KEV |
| Descripción | Neutralización inapropiada de elementos especiales usados en un comando (‘Command Injection’) en el firmware a3002r de Totolink que permite la ejecución remota de comandos. Esto puede ser explotado para tomar control del dispositivo o red comprometida. |
| Estrategia | Aplicar inmediatamente el parche proporcionado por Totolink para el firmware a3002r. Realizar auditorías de seguridad en dispositivos afectados y restringir accesos no autorizados al firmware para evitar explotación activa. |
| CVE | CVE-2025-7407 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2025 |
| Fabricante | NETGEAR |
| Producto Afectado | Firmware d6400 |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | CVE-2025-7407 Más Información |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘inyección de comandos’) en el firmware d6400 de NETGEAR que permite ejecución remota de comandos maliciosos.
Esta vulnerabilidad puede ser explotada para tomar control total del dispositivo afectado, comprometiendo la infraestructura de red. |
| Estrategia | Actualizar de inmediato el firmware d6400 a la última versión disponible que corrige esta vulnerabilidad. Si no es posible actualizar, restringir el acceso administrativo al dispositivo solo a redes y usuarios confiables y monitorizar actividad anómala. Detectar y bloquear intentos de explotación en la red. |
| CVE | CVE-2025-8829 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2025 |
| Fabricante | Linksys |
| Producto Afectado | Firmware re6250 |
| Versiones Afectadas | Todas las versiones afectadas conocidas del firmware re6250 |
| Exploit Públicos | Sí |
| Referencia | Ver CVE Más información |
| Descripción | Vulnerabilidad de ‘Inyección de Comandos’ por neutralización inadecuada de elementos especiales en el firmware re6250 de Linksys. Esta vulnerabilidad puede permitir a un atacante ejecutar comandos arbitrarios en el dispositivo afectado, comprometiendo la integridad y seguridad del equipo y potencialmente de toda la red a la que esté conectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones o parches oficiales proporcionados por Linksys para el firmware re6250. Mientras tanto, restringir el acceso externo al dispositivo y monitorizar activamente actividades inusuales que puedan indicar explotación de esta vulnerabilidad. |
| CVE | CVE-2025-7544 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2025 |
| Vendor | Tenda |
| Producto | Firmware AC1206 |
| Versiones | Desconocidas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle CVE-2025-7544, Listado KEV |
| Descripción | Vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en el firmware AC1206 de Tenda. Esto puede permitir a un atacante la ejecución arbitraria de código o la corrupción de memoria, comprometiendo la integridad del dispositivo y la red. |
| Estrategia | Actualizar inmediatamente el firmware AC1206 a la versión segura proporcionada por Tenda. Además, monitorear dispositivos para detectar actividad inusual que pueda indicar explotación y limitar el acceso de red a los dispositivos afectados. |
| CVE | CVE-2026-1363 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 10:15 (hora de España) |
| Fabricante | JNC |
| Producto Afectado | IAQS and I6 |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | TW-CERT Advisory |
| Descripción | IAQS e I6 desarrollados por JNC presentan una vulnerabilidad en la aplicación de la seguridad del lado del cliente para la seguridad del lado del servidor, lo que permite a atacantes remotos no autenticados obtener privilegios de administrador manipulando el front-end web. |
| Estrategia | Actualizar a la versión corregida tan pronto como esté disponible. Mientras tanto, restringir el acceso a la interfaz web, monitorizar intentos de acceso inusuales y aplicar controles adicionales de validación y autenticación en el front-end para prevenir manipulaciones maliciosas. |
| CVE | CVE-2026-1364 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 10:15 (hora de España) |
| Vendor | JNC |
| Producto | IAQS and I6 |
| Versiones | No especificadas |
| Exploit Públicos | No confirmado |
| Referencia | TW-CERT Advisory |
| Descripción | Vulnerabilidad de autenticación ausente en IAQS y I6 desarrollados por JNC, permitiendo que atacantes remotos no autenticados operen directamente funcionalidades administrativas del sistema. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales que implementen controles de autenticación adecuados. Mientras tanto, restringir accesos administrativos al mínimo necesario mediante redes internas seguras y monitorizar intentos anómalos de acceso para detección temprana de explotación. |
| CVE | CVE-2025-4319 |
| Severidad | CRÍTICO (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 14:15 (hora de España) |
| Vendor | Birebirsoft Software and Technology Solutions |
| Producto | Sufirmam |
| Versiones | versiones hasta 23012026 |
| Exploit Públicos | No confirmados |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Restricción Inadecuada de Intentos Excesivos de Autenticación y Mecanismo Débil de Recuperación de Contraseña Olvidada en Birebirsoft Software and Technology Solutions Sufirmam que permite ataques de fuerza bruta y explotación del mecanismo de recuperación de contraseña. Afecta a Sufirmam: versiones hasta 23012026. El fabricante fue contactado tempranamente pero no respondió. |
| Estrategia | Priorizar la aplicación de parches o actualizaciones que corrijan la limitación de intentos de autenticación y mejoren el mecanismo de recuperación de contraseña. Implementar controles adicionales de bloqueo tras múltiples intentos fallidos y reforzar la política de contraseñas. Monitorizar activamente intentos de acceso y posibles explotaciones para detectar ataques activos. |
| CVE | CVE-2025-4320 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 14:15 (hora de España) |
| Vendor | Birebirsoft Software and Technology Solutions |
| Producto | Sufirmam |
| Versiones | versiones hasta 23012026 |
| Exploit Públicos | No confirmados |
| Referencia | USOM Advisory |
| Descripción | Desvío de autenticación mediante debilidad primaria, mecanismo débil de recuperación de contraseña para usuarios que olvidaron su contraseña en Birebirsoft Software and Technology Solutions Sufirmam permite la omisión de la autenticación y explotación del mecanismo de recuperación de contraseña. Esta vulnerabilidad afecta a Sufirmam: versiones hasta 23012026. El proveedor fue contactado anticipadamente sobre esta divulgación pero no respondió de ninguna manera. La vulnerabilidad permite que un atacante evite el proceso de autenticación usando fallos en la recuperación de contraseña, lo que puede conllevar acceso no autorizado a sistemas críticos de la empresa. |
| Estrategia | Actualizar inmediatamente a una versión corregida en cuanto esté disponible. Mientras tanto, implementar medidas adicionales de control de acceso, reforzar políticas de contraseñas y monitorizar intentos anómalos de recuperación de contraseña para detectar posibles ataques activos. |
| CVE | CVE-2025-66719 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 17:15 (hora de España) |
| Vendor | Free5gc |
| Producto | NRF (Network Repository Function) |
| Versiones | 1.4.0 |
| Exploit Públicos | Sí, explotación conocida mediante valor targetNF manipulado |
| Referencia | Free5gc Issue #736</td |
| Descripción | Se descubrió un problema en Free5gc NRF 1.4.0. En la lógica de generación del token de acceso de free5GC, la función AccessTokenScopeCheck() en el fichero internal/sbi/processor/access_token.go omite toda validación de alcance cuando un atacante utiliza un valor targetNF manipulado. Esto permite a los atacantes obtener un token de acceso con cualquier alcance arbitrario. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad. Implementar controles estrictos de validación en la generación de tokens y monitorizar posibles usos anómalos de accesos. Revisar y limitar los privilegios asociados a los tokens para mitigar impacto en caso de explotación. |
| CVE | CVE-2021-47891 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 18:15 (hora de España) |
| Vendor | Unified Remote |
| Producto | Unified Remote |
| Versiones | 3.9.0.2463 |
| Exploit Públicos | Sí, explotación mediante envío de paquetes mal formados |
| Referencia | Exploit-DB Advisory |
| Descripción | Vulnerabilidad de ejecución remota de código en Unified Remote 3.9.0.2463 que permite a atacantes enviar paquetes de red especialmente diseñados para ejecutar comandos arbitrarios. El atacante puede explotar el servicio conectándose al puerto 9512 y enviando paquetes manipulados para abrir una consola de comandos y descargar y ejecutar cargas maliciosas. |
| Estrategia | Priorizar el parche inmediato a una versión corregida si está disponible. Mientras tanto, bloquear el acceso externo al puerto 9512 desde la red corporativa, monitorizar actividad anómala en ese puerto y emplear sistemas de detección de intrusos para detectar intentos de explotación. Revisar y limitar permisos del servicio para reducir impacto. |
| CVE | CVE-2022-25369 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 18:16 (hora de España) |
| Vendor | Dynamicweb |
| Producto | Dynamicweb |
| Versiones | anteriores a 9.12.8 |
| Exploit Públicos | No confirmados |
| Referencia | Assetnote Advisory |
| Descripción | Se descubrió un problema en Dynamicweb en versiones anteriores a la 9.12.8. Un atacante puede añadir un nuevo usuario administrador sin autenticación debido a un fallo lógico al determinar si se pueden reejecutar las fases de configuración del producto. Una vez autenticado como el nuevo administrador añadido, puede subir un archivo ejecutable y ejecutar comandos arbitrarios. Este fallo permite una escalada total de privilegios y control remoto del sistema afectado. |
| Estrategia | Actualizar inmediatamente a las versiones 9.5.9, 9.6.16, 9.7.8, 9.8.11, 9.9.8, 9.10.18, 9.12.8, 9.13.0 o superiores. Restringir acceso a la configuración para evitar reejecución de fases de setup. Monitorizar logs y tráfico para detectar creación sospechosa de admins y subida/ejecución de ficheros. |
| CVE | CVE-2025-67229 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 18:16 (hora de España) |
| Fabricante | ToDesktop |
| Producto Afectado | ToDesktop Builder |
| Versiones Afectadas | v0.32.1 |
| Exploit Públicos | No confirmados |
| Referencia | ToDesktop Changelog |
| Descripción | Existe una vulnerabilidad de validación incorrecta de certificados en ToDesktop Builder v0.32.1. Esta vulnerabilidad permite que un atacante sin autenticar y en posición de interceptar el tráfico (man-in-the-middle) suplante respuestas del backend debido a una validación insuficiente de certificados. |
| Estrategia | Actualizar urgentemente a una versión parcheada que corrija la validación de certificados. Implementar controles de red para detectar y bloquear ataques man-in-the-middle, así como monitorizar actividad anómala en las comunicaciones backend. Priorizar esta mitigación dado el alto riesgo de suplantación y manipulación directa de datos backend. |
| CVE | CVE-2026-24423 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 18:16 (hora de España) |
| Vendor | SmarterTools |
| Producto | SmarterMail |
| Versiones | versiones anteriores a build 9511 |
| Exploit Públicos | No confirmado |
| Referencia | Fuente oficial de la vulnerabilidad |
| Descripción | Vulnerabilidad crítica de ejecución remota de código sin autenticación en el método ConnectToHub de la API en SmarterTools SmarterMail versiones anteriores a build 9511. Un atacante puede redirigir el SmarterMail a un servidor HTTP malicioso que sirve un comando malicioso del sistema operativo, el cual será ejecutado directamente por la aplicación vulnerable. |
| Estrategia | Actualizar inmediatamente a la versión 9511 o superior para eliminar esta vulnerabilidad. Se recomienda bloquear y monitorizar conexiones externas hacia servidores no autorizados y auditar logs para detectar posibles intentos de explotación. Aplicar controles de red para limitar el acceso al servicio vulnerable. |
| CVE | CVE-2025-70983 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 20:15 (hora de España) |
| Vendor | SpringBlade |
| Producto | SpringBlade |
| Versiones | v4.5.0 |
| Exploit Públicos | No confirmados |
| Referencia | Gist de referencia |
| Descripción | Control de acceso incorrecto en la función authRoutes de SpringBlade v4.5.0 que permite a atacantes con privilegios bajos escalar privilegios.
La vulnerabilidad puede ser explotada por un usuario con bajos privilegios que logra acceder a funciones restringidas, escalando su nivel de acceso y potencialmente comprometiendo toda la seguridad del sistema, poniendo en riesgo la confidencialidad, integridad y disponibilidad. |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrigen el control de acceso. Mientras tanto, auditar y restringir los accesos en la función authRoutes y monitorizar intentos de escalamiento. Priorizar esta vulnerabilidad dada su criticidad y capacidad de explotación para evitar compromisos graves. |
| *CVE* | CVE-2025-70985 |
| *Severidad* | CRÍTICA (9.1) |
| *Importancia para la empresa* | ALTA |
| *Publicado* | vie, 23 ene 2026, 20:15 (hora de España) |
| *Fabricante* | RuoYi |
| *Producto Afectado* | RuoYi |
| *Versiones Afectadas* | v4.8.2 |
| *Exploit Públicos* | No confirmado |
| *Referencia* | Gist de referencia |
| *Descripción* | Control de acceso incorrecto en la función de actualización de RuoYi v4.8.2 que permite a atacantes no autorizados modificar arbitrariamente datos fuera de su alcance. |
| *Estrategia* | Aplicar inmediatamente el parche oficial para RuoYi v4.8.2 o superior. Revisar y fortalecer las políticas y controles de acceso para evitar modificaciones fuera del alcance autorizado. Monitorizar intentos de explotación activa. |
| CVE | CVE-2026-24399 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | sáb, 24 ene 2026, 02:15 (hora de España) |
| Vendor | ChatterMate |
| Producto | ChatterMate AI chatbot agent framework |
| Versiones | 1.0.8 y anteriores |
| Exploit Públicos | No reportados |
| Referencia | GitHub commit fix |
| Descripción | ChatterMate es un framework de agentes chatbot AI sin código. En versiones 1.0.8 y anteriores, el chatbot acepta y ejecuta cargas útiles maliciosas en HTML/JavaScript como entrada de chat. Específicamente, un payload |
| Estrategia | Actualizar inmediatamente a la versión 1.0.9 o superior. Verificar la implementación de validación rigurosa de entradas y sanitización de contenido recibido por chat. Monitorizar actividad anómala que pueda indicar intento de explotación, especialmente en interfaces de usuario expuestas a actores no confiables. |


