CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-44846 Totolink AfectadoCA600-POE firmware Se está Explotando No especificadas No
CVE-2023-2806 Weaver Afectadoe-cology Se está Explotando No especificadas Sí
CVE-2026-24858 Fortinet AfectadoMúltiples productos Fortinet Se está Explotando No especificadas Sí
CVE-2024-12248 Indeterminado AfectadoProducto no especificado Se esta Explotando No especificadas No
CVE-2024-6782 calibre-ebook Afectadocalibre Se está Explotando No especificado No
CVE-2025-0683 No especificado AfectadoNo especificado Se esta Explotando No especificadas No
CVE-2025-7417 Tenda Afectadoo3_firmware Se esta Explotando No especificadas No
CVE-2025-0890 Zyxel vmg4325-b10a_firmware Se esta Explotando No especificadas No
CVE-2024-57040 TP-Link Afectadotl-wr845n_firmware Se está Explotando No especificado Sí
CVE-2025-20282 Cisco Afectadoidentity_services_engine Se está explotando No especificadas Sí
CVE-2024-24893 Desconocido Desconocido Se esta Explotando No especificadas No
CVE-2025-26399 SolarWinds web_help_desk Se esta Explotando No especificadas No
CVE-2025-0626 Desconocido AfectadoDesconocido Se está Explotando No especificado No
CVE-2025-2857 Mozilla AfectadoFirefox Se está Explotando No especificadas No
CVE-2025-14988 iba AfectadoibaPDA CRITICAL (10) No especificadas No
CVE-2025-21589 Juniper Networks Session Smart Router CRITICAL (9.3) Session Smart Router: desde 5.6.7 antes de 5.6.17, desde 6.0 antes de 6.0.8 (afectado desde 6.0.8), desde 6.1 antes de 6.1.12-lts, desde 6.2 antes de 6.2.8-lts, desde 6.3 antes de 6.3.3-r2; Session Smart Conductor y WAN Assurance Managed Routers con las mismas versiones afectadas. No
CVE-2026-24736 Squidex AfectadoSquidex CRITICAL (9.1) Hasta versión 7.21.0 inclusive Sí
CVE-2026-24770 infiniflow RAGFlow CRITICAL (9.8) versiones 0.23.1 y posiblemente anteriores No
CVE-2026-23830 SandboxJS SandboxJS (librería de sandboxing JavaScript) CRITICAL (10) versiones anteriores a 0.8.26 No
CVE-2026-24838 DNN Software AfectadoDNN (DotNetNuke) – plataforma CMS CRITICAL (9.1) Antes de las versiones 9.13.10 y 10.2.0 No
CVE-2026-24841 Dokploy Dokploy Platform as a Service (PaaS) CRITICAL (9.9) versiones anteriores a 0.26.6 No

CVE CVE-2025-44846
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2025
Fabricante Totolink
Producto Afectado CA600-POE firmware
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Consola Vulncheck | KEV | FAQ Vulncheck
Descripción Vulnerabilidad de Inadecuada Neutralización de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en el firmware CA600-POE de Totolink. Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios en el dispositivo afectado, lo que compromete la seguridad y el control del mismo.

Esta vulnerabilidad es crítica ya que permite a un atacante remoto ejecutar comandos en el dispositivo sin autorización, potencialmente para tomar control completo del equipo, interrumpir servicios o realizar acciones maliciosas.

Estrategia Actualizar inmediatamente el firmware a una versión corregida que elimine la vulnerabilidad. Si no hay parche disponible, aislar el dispositivo en la red para limitar exposición y monitorizar actividad sospechosa. Implementar reglas de firewall para bloquear accesos no autorizados al dispositivo.

CVE CVE-2023-2806
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2023
Fabricante Weaver
Producto Afectado e-cology
Versiones Afectadas No especificadas
Exploit Públicos Sí, vulnerabilidad en explotación
Referencia Vulnerabilidad CVE-2023-2806, KEV Database, FAQ KEV
Descripción weaver e-cology padece una restricción inadecuada de referencia XML External Entity (XXE), lo que puede permitir que un atacante envíe datos XML especialmente diseñados para acceder a archivos internos o realizar ataques de denegación de servicio.

Esta vulnerabilidad puede ser explotada mediante la manipulación de datos XML enviados al sistema, lo que puede comprometer la confidencialidad y disponibilidad del sistema afectado.

Estrategia Aplicar inmediatamente los parches o actualizaciones proporcionadas por Weaver para e-cology. En ausencia de parche, restringir y validar estrictamente todas las entradas XML y deshabilitar la resolución externa de entidades XML. Además, monitorizar activamente para detectar signos de explotación y establecer alertas tempranas.

CVE CVE-2026-24858
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 27/01/2026
Fabricante Fortinet
Producto Afectado Múltiples productos Fortinet
Versiones Afectadas No especificadas
Exploit Públicos Sí, se están explotando activamente
Referencia Consola Vulncheck, Kev Browse, FAQ Vulncheck Kev
Descripción Vulnerabilidad en múltiples productos de Fortinet que permite eludir la autenticación mediante el uso de un camino o canal alternativo. Esta debilidad permite a un atacante obtener acceso no autorizado saltándose los mecanismos de autenticación convencionales.
Importancia Esta vulnerabilidad puede ser explotada para obtener acceso no autorizado a sistemas protegidos por productos Fortinet, poniendo en riesgo la seguridad de la red y los datos sensibles.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Fortinet. Reforzar la supervisión y detección de accesos inusuales o no autorizados. Implementar controles de acceso adicionales y segmentación de red para minimizar el impacto potencial en caso de explotación.

CVE CVE-2024-12248
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Fabricante Indeterminado
Producto Afectado Producto no especificado
Versiones Afectadas No especificadas
Exploit Públicos Desconocido
Referencia Detalle CVE, Base KEV
Descripción Vulnerabilidad de escritura fuera de límites en un producto no especificado bajo análisis.
Estrategia Aplicar parches oficiales en cuanto estén disponibles y realizar una monitorización activa para detectar intentos de explotación. Implementar controles estrictos de validación y saneamiento de entradas para mitigar posibles impactos mientras se corrige la vulnerabilidad.

CVE CVE-2024-6782
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 27-01-2026
Fabricante calibre-ebook
Producto Afectado calibre
Versiones Afectadas No especificado
Exploit Públicos No indicado
Referencia Consola de seguimiento CVE Navegador KEV
Descripción Vulnerabilidad de autorización incorrecta en el producto calibre del software calibre-ebook.
Importancia Esta vulnerabilidad puede permitir a un atacante sin los permisos adecuados acceder o ejecutar acciones autorizadas que deberían estar restringidas, poniendo en riesgo la confidencialidad y control del sistema donde se use calibre.
Estrategia Actualizar a la última versión parcheada del software calibre, reforzar controles de acceso y monitorizar actividades sospechosas; evaluar el uso de mecanismos de autorización adicional para minimizar riesgos.

CVE CVE-2025-0683
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Fabricante No especificado
Producto Afectado No especificado
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Detalles CVE, Kev Database
Descripción Exposición de Información Personal Privada a un Actor No Autorizado en un producto no especificado bajo análisis.
Estrategia Al no estar identificado el producto afectado ni sus versiones, se recomienda revisar los sistemas internos para detectar posibles fugas de datos personales, actualizar todos los sistemas con los últimos parches oficiales y monitorear activamente tráfico y accesos inusuales a información sensible. La alerta de explotación activa implica priorizar esta revisión para evitar comprometer datos personales críticos de la empresa.

CVE CVE-2025-7417
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Fabricante Tenda
Producto Afectado o3_firmware
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Detalles CVE-2025-7417, Base de datos KEV
Descripción Restricción inadecuada de operaciones dentro de los límites de un búfer de memoria en Tenda o3_firmware. Esta vulnerabilidad puede permitir a un atacante ejecutar operaciones fuera de los límites previstos de memoria, lo que puede derivar en corrupción de memoria, ejecución de código arbitrario o fallo del sistema. Debido a que ya se está explotando activamente, supone un riesgo crítico para sistemas que utilicen este firmware.
Estrategia Actualizar inmediatamente a la versión de firmware proporcionada por Tenda que corrija esta vulnerabilidad. Monitorizar activamente redes y sistemas para detectar explotaciones y aplicar controles estrictos de acceso y segmentación para mitigar el impacto.

CVE CVE-2025-0890
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Vendor Zyxel
Producto vmg4325-b10a_firmware
Versiones No especificadas
Exploit Públicos No confirmados
Referencia CVE-2025-0890 KEV Browse
Descripción Vulnerabilidad de autenticación inadecuada en Zyxel vmg4325-b10a_firmware que puede ser explotada para evitar los mecanismos normales de acceso y permitir accesos no autorizados.
Estrategia Aplicar inmediatamente las actualizaciones oficiales del firmware Zyxel vmg4325-b10a. Asegurar el control estricto de acceso a dispositivos afectados y monitorizar el tráfico para detectar accesos anómalos.

CVE CVE-2024-57040
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 27 de enero de 2026
Fabricante TP-Link
Producto Afectado tl-wr845n_firmware
Versiones Afectadas No especificado
Exploit Públicos No se indica existencia
Referencia CVE-2024-57040, Kev Database
Descripción Uso de credenciales codificadas de forma fija en el firmware TP-Link tl-wr845n. Esta vulnerabilidad permite que un atacante con acceso a estas credenciales pueda obtener un control no autorizado sobre el dispositivo comprometido, potencialmente alterando configuraciones o accediendo a la red interna.
Estrategia Actualizar inmediatamente el firmware con una versión que elimine las credenciales codificadas y permita credenciales configurables. En tanto se parchea, restringir acceso físico y de red a los dispositivos afectados y monitorizar intentos anómalos de conexión para detectar posibles explotaciones activas.

CVE CVE-2025-20282
Severidad Se está explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Fabricante Cisco
Producto Afectado identity_services_engine
Versiones Afectadas No especificadas
Exploit Públicos Sí
Referencia Vulnerabilidad CVE-2025-20282 Base KEV
Descripción Gestión inapropiada de privilegios en Cisco identity_services_engine, que permite a un atacante obtener privilegios elevados de forma no autorizada, comprometiendo la seguridad del sistema.
Estrategia Aplicar inmediatamente los parches oficiales de Cisco para identity_services_engine, restringir temporalmente accesos privilegiados y monitorizar actividades anómalas para detectar intentos de explotación activos.

CVE CVE-2024-24893
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Vendor Desconocido
Producto Desconocido
Versiones No especificadas
Exploit Públicos Desconocidos
Referencia Detalles del CVE, Más información
Descripción Vulnerabilidad en producto y vendor bajo análisis, detalles no especificados.
Estrategia Dado que no se especifican detalles concretos, se recomienda mantener una vigilancia constante sobre actualizaciones y avisos del fabricante, aplicar parches tan pronto estén disponibles y monitorear posibles indicios de explotación activa a través de sistemas de detección. Además, reforzar las prácticas generales de seguridad para mitigar el impacto en caso de explotación.

CVE CVE-2025-26399
Severidad Se esta Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Vendor SolarWinds
Producto web_help_desk
Versiones No especificadas
Exploit Públicos No confirmado
Referencia <https://console.vulncheck.com/cve/CVE-2025-26399|Detalles CVE>, <https://console.vulncheck.com/browse/kev|Base Kev>
Descripción Vulnerabilidad de deserialización de datos no confiables en SolarWinds web_help_desk que permite a un atacante ejecutar código arbitrario o comprometer la integridad del sistema cuando datos maliciosos son deserializados.
Estrategia Aplicar inmediatamente actualizaciones y parches oficiales publicados por SolarWinds. Implementar controles de validación estricta sobre los datos de entrada y monitorizar actividad inusual para detectar intentos de explotación.

CVE CVE-2025-0626
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 2026-01-27
Fabricante Desconocido
Producto Afectado Desconocido
Versiones Afectadas No especificado
Exploit Públicos No confirmado
Referencia Ver detalle / Listado KEV
Descripción Vulnerabilidad de funcionalidad oculta (hidden functionality) en producto y fabricante bajo análisis. No se dispone de detalles específicos sobre versiones o vectores de ataque, pero se confirma que está siendo explotada activamente.
Estrategia Dado que la información técnica es escasa, se recomienda extremar la vigilancia en sistemas potencialmente afectados, monitorizar indicadores de compromiso y prepararse para aplicar parches o mitigaciones específicas en cuanto se publiquen. Priorizar análisis de sistema para detectar comportamientos anómalos relacionados con funcionalidades ocultas.

CVE CVE-2025-2857
Severidad Se está Explotando
Importancia para la empresa ALTA
Publicado 27 enero 2026
Fabricante Mozilla
Producto Afectado Firefox
Versiones Afectadas No especificadas
Exploit Públicos No confirmados
Referencia Consola Vulncheck – Kev Database
Descripción Vulnerabilidad no especificada en Firefox de Mozilla, que está siendo explotada activamente. Puede permitir a atacantes comprometer la seguridad del navegador y acceder a datos sensibles o controlar funcionalidades, afectando la integridad y privacidad de los usuarios.
Estrategia Actualizar Firefox a la última versión tan pronto como los parches estén disponibles. Mientras tanto, limitar el uso de Firefox en entornos críticos y monitorizar cualquier comportamiento sospechoso en la red y los sistemas para detectar explotación activa.

CVE CVE-2025-14988
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mar, 27 ene 2026, 21:16 (hora de España)
Fabricante iba
Producto Afectado ibaPDA
Versiones Afectadas No especificadas
Exploit Públicos No especificados
Referencia CISA Advisory
Descripción Se ha identificado un problema de seguridad en ibaPDA que podría permitir acciones no autorizadas en el sistema de archivos bajo ciertas condiciones, lo que puede afectar la confidencialidad, integridad o disponibilidad del sistema.
Estrategia Priorizar la aplicación inmediata de parches oficiales publicados por el fabricante. Además, reforzar los controles de acceso y monitorización de actividad inusual en el sistema de archivos para detectar posibles intentos de explotación.

CVE CVE-2025-21589
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado mar, 27 ene 2026, 22:15 (hora de España)
Vendor Juniper Networks
Producto Session Smart Router / Session Smart Conductor / WAN Assurance Managed Routers
Versiones Session Smart Router: desde 5.6.7 antes de 5.6.17, desde 6.0 antes de 6.0.8 (afectado desde 6.0.8), desde 6.1 antes de 6.1.12-lts, desde 6.2 antes de 6.2.8-lts, desde 6.3 antes de 6.3.3-r2; Session Smart Conductor y WAN Assurance Managed Routers con las mismas versiones afectadas.
Exploit Públicos No confirmados
Referencia Juniper Security Advisory JSA94663
Descripción Una vulnerabilidad de Elusión de Autenticación mediante un camino o canal alternativo en Juniper Networks Session Smart Router permite que un atacante a nivel de red omita la autenticación y tome control administrativo del dispositivo. Este problema afecta múltiples versiones de Session Smart Router, Session Smart Conductor y WAN Assurance Managed Routers.
Estrategia Aplicar de inmediato los parches oficiales en todas las versiones afectadas. Restringir accesos administrativos y reforzar la monitorización de intentos de autenticación sospechosos para prevenir explotación activa.

CVE CVE-2026-24736
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado mar, 27 ene 2026, 22:16 (hora de España)
Fabricante Squidex
Producto Afectado Squidex
Versiones Afectadas Hasta versión 7.21.0 inclusive
Exploit Públicos No disponibles
Referencia GHSA-wxg2-953m-fg2w
Descripción Squidex es un sistema abierto de gestión de contenido sin cabeza y un centro de gestión de contenido. Las versiones hasta la 7.21.0 incluyen la posibilidad de definir «Webhooks» como acciones dentro del motor de reglas. El parámetro url en la configuración no valida ni restringe las direcciones IP destino, permitiendo direcciones locales como 127.0.0.1 o localhost. Al activarse una regla (manual o por eventos), el servidor backend realiza una petición HTTP a la URL proporcionada y registra la respuesta completa HTTP en el log (campo lastDump), accesible vía API, convirtiendo un SSRF «ciego» en un SSRF de «lectura completa». No existen versiones corregidas disponibles.
Importancia operativa Esta vulnerabilidad permite a un atacante interno o remoto aprovechar la funcionalidad de Webhooks para ejecutar solicitudes HTTP arbitrarias hacia direcciones locales o restringidas, exfiltrando fácilmente datos sensibles debido al registro completo de la respuesta, elevando el riesgo de acceso no autorizado a recursos internos.
Estrategia Monitorizar activaciones sospechosas de reglas con URLs locales, restringir la creación de Webhooks a URLs externas no locales mediante reglas de firewall o control de acceso, y actualizar a versiones parcheadas en cuanto estén disponibles para eliminar la posibilidad de SSRF de lectura completa.

CVE CVE-2026-24770
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado mar, 27 ene 2026, 23:15 (hora de España)
Vendor infiniflow
Producto RAGFlow
Versiones versiones 0.23.1 y posiblemente anteriores
Exploit Públicos No confirmados
Referencia Commit oficial que corrige la vulnerabilidad
Descripción RAGFlow es un motor de generación aumentada mediante recuperación (RAG) de código abierto. En la versión 0.23.1 y posiblemente en versiones anteriores, el parser MinerU contiene una vulnerabilidad de «Zip Slip» que permite a un atacante sobrescribir archivos arbitrarios en el servidor (lo que puede derivar en ejecución remota de código) mediante un archivo ZIP malicioso. La clase MinerUParser recupera y extrae archivos ZIP de una fuente externa (mineru_server_url). La lógica de extracción en `_extract_zip_no_root` no sanitiza adecuadamente los nombres de archivo dentro del archivo ZIP. El commit 64c75d558e4a17a4a48953b4c201526431d8338f contiene el parche para esta vulnerabilidad.
Importancia Esta vulnerabilidad es crítica porque permite a un atacante remoto, si puede controlar un archivo ZIP para ser procesado por RAGFlow, sobrescribir archivos arbitrarios del sistema, potencialmente logrando ejecución remota de código. Esto representa un riesgo importante para la integridad y seguridad de los servidores que usen esta versión de RAGFlow.
Estrategia Aplicar de inmediato el parche oficial disponible en el commit señalado. Si no es posible, restringir la entrada de archivos ZIP no confiables y monitorear los sistemas para detectar actividades anómalas o intentos de explotación. Actualizar RAGFlow a versiones posteriores a 0.23.1 donde esta vulnerabilidad ha sido corregida.

CVE CVE-2026-23830
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 01:15 (hora de España)
Vendor SandboxJS
Producto SandboxJS (librería de sandboxing JavaScript)
Versiones versiones anteriores a 0.8.26
Exploit Públicos No confirmados
Referencia GitHub Commit SandboxJS Vulnerability Fix
Descripción SandboxJS es una biblioteca de sandboxing de JavaScript. Las versiones anteriores a la 0.8.26 presentan una vulnerabilidad de escape de sandbox debido a que `AsyncFunction` no queda aislada dentro de `SandboxFunction`. La biblioteca intenta aislar la ejecución de código reemplazando el constructor global `Function` por una versión segura y en sandbox (`SandboxFunction`). Esta asignación se gestiona en `utils.ts` mapeando `Function` a `sandboxFunction`. Sin embargo, antes de la versión 0.8.26 no se incluían los mapas para `AsyncFunction`, `GeneratorFunction` y `AsyncGeneratorFunction`, que no son propiedades globales, pero pueden accederse mediante la propiedad `.constructor` de una instancia (p.ej. `(async () => {}).constructor`). En `executor.ts`, al acceder a `.constructor` dentro del sandbox, se devuelve el constructor nativo host de `AsyncFunction` porque no está mapeado, permitiendo a un atacante crear funciones asíncronas que se ejecutan fuera del contexto sandbox, eludiendo restricciones y obteniendo acceso completo al entorno host (Ejecución Remota de Código). La versión 0.8.26 corrige esta vulnerabilidad.
Evaluación Esta vulnerabilidad permite una ejecución remota de código fuera del sandbox, lo que representa un riesgo crítico para cualquier entorno que utilice SandboxJS para aislamiento seguro. Dado que no requiere privilegios elevados y puede ser activada mediante acceso a funciones asíncronas, su explotación sería altamente probable y dañina.
Estrategia Actualizar inmediatamente a la versión 0.8.26 o superior donde se corrige esta fuga. En paralelo, revisar el uso de sandboxing y validar estrictamente el código ejecutado en sandbox. Implementar monitorización para detectar intentos de escape y limitar el acceso a entornos vulnerables.

CVE CVE-2026-24838
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 02:16 (hora de España)
Fabricante DNN Software
Producto Afectado DNN (DotNetNuke) – plataforma CMS
Versiones Afectadas Antes de las versiones 9.13.10 y 10.2.0
Exploit Públicos No confirmados
Referencia GitHub Advisory DNN Security
Descripción DNN (anteriormente DotNetNuke) es una plataforma CMS de código abierto en el ecosistema Microsoft. Antes de las versiones 9.13.10 y 10.2.0, el módulo de títulos soportaba richtext que podía incluir scripts ejecutables en ciertos escenarios. Las versiones 9.13.10 y 10.2.0 contienen la corrección del problema.
Importancia de la vulnerabilidad Esta vulnerabilidad permite la ejecución de scripts maliciosos en contextos donde se usa richtext en títulos, facilitando ataques de Cross-site Scripting (XSS) almacenado que pueden comprometer usuarios y datos importantes.
Estrategia Actualizar inmediatamente a las versiones 9.13.10 o 10.2.0 o superiores. Monitorizar sistemas en busca de indicadores de explotación y reforzar validaciones de entrada en todos los campos que permitan richtext.

CVE CVE-2026-24841
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado mié, 28 ene 2026, 02:16 (hora de España)
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones versiones anteriores a 0.26.6
Exploit Públicos No confirmados
Referencia GitHub Advisory
Descripción Dokploy es una plataforma como servicio (PaaS) gratuita y autoalojable. En versiones anteriores a la 0.26.6, existe una vulnerabilidad crítica de inyección de comandos en el endpoint WebSocket `/docker-container-terminal`. Los parámetros `containerId` y `activeWay` se interpolan directamente en comandos shell sin sanitización, lo que permite a atacantes autenticados ejecutar comandos arbitrarios en el servidor anfitrión. La versión 0.26.6 corrige este problema.
Estrategia Actualizar urgentemente a la versión 0.26.6 o superior que corrige la vulnerabilidad. Como medida adicional, restringir el acceso autenticado a este endpoint y monitorizar la actividad inusual o comandos no autorizados para detectar posibles intentos de explotación.
Enviar a un amigo: Share this page via Email