| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-21227 | Microsoft | AfectadoAzure Logic Apps | Se está explotando | No especificado | Sí |
| CVE-2026-21264 | Microsoft | Microsoft Account | Se está Explotando | No especificadas | Sí |
| CVE-2026-21520 | Microsoft | AfectadoCopilot Studio | Se está explotando activamente | No especificadas | Sí |
| CVE-2026-21521 | Microsoft | Word Copilot | Se está Explotando | No especificadas | Sí |
| CVE-2026-21524 | Microsoft | AfectadoAzure Data Explorer | Se está explotando | No especificadas en el aviso | Sí |
| CVE-2026-24304 | Microsoft | AfectadoAzure Resource Manager | Se está explotando | No especificado | Sí |
| CVE-2026-24305 | Microsoft | AfectadoAzure Entra ID | Se está Explotando | No especificadas | Sí |
| CVE-2026-24306 | Microsoft | AfectadoAzure Front Door | Se está Explotando | No especificado | Sí |
| CVE-2026-24307 | Microsoft | AfectadoM365 Copilot | Se está explotando | No especificadas | Sí |
| CVE-2023-7335 | Hangzhou Kuozhi Network Technology Co., Ltd. | AfectadoEduSoho | Se está Explotando | No especificadas | Sí |
| CVE-2025-31125 | Vitejs | AfectadoVite | Se está explotando activamente | No especificado | Sí |
| CVE-2025-34026 | Versa | Concerto | Se está Explotando | No especificadas | Sí |
| CVE-2025-54313 | Prettier | Afectadoeslint-config-prettier | Se está Explotando | No especificado | Sí |
| CVE-2025-68645 | Synacor | AfectadoZimbra Collaboration Suite (ZCS) | Se está explotando | No especificado | Sí |
| CVE-2026-1201 | Hubitat | AfectadoHubitat Elevation home automation controllers | CRITICAL (9.4) | versiones anteriores a 2.4.2.157 | No |
| CVE-2025-54816 | No especificado | AfectadoServicio WebSocket sin autenticación | CRÍTICA (9.4) | No especificadas | No |
| CVE-2025-15061 | Framelink | Figma MCP Server | CRITICAL (9.8) | No especificadas | No |
| CVE-2025-15063 | Ollama | MCP Server | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-0755 | gemini-mcp-tool | gemini-mcp-tool | CRÍTICA (9.8) | No especificadas claramente | Sí |
| CVE-2026-0756 | github-kanban-mcp-server | github-kanban-mcp-server | CRÍTICA (9.8) | Versiones afectadas no especificadas pero todas las instalaciones afectadas de github-kanban-mcp-server | No |
| CVE-2026-0759 | Katana Network | AfectadoKatana Network Development Starter Kit | CRÍTICA (9.8) | No especificado | Sí |
| CVE-2026-0760 | Foundation Agents | AfectadoMetaGPT | CRITICAL (9.8) | No especificadas | No |
| CVE-2026-0761 | Foundation Agents | AfectadoMetaGPT | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-0763 | GPT Academic | GPT Academic | CRÍTICA (9.8) | No especificadas | Sí |
| CVE-2026-0764 | GPT Academic | GPT Academic upload endpoint | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-0768 | Langflow | Langflow | CRÍTICO (9.8) | No especificadas | No |
| CVE-2026-0769 | Langflow | AfectadoLangflow | CRITICAL (9.8) | No especificadas en el informe | No |
| CVE-2026-0770 | Langflow | AfectadoLangflow | CRÍTICA (9.8) | Todas las versiones que manejan el parámetro exec_globals | Sí |
| CVE-2026-0773 | Upsonic | AfectadoUpsonic Cloudpickle | CRITICAL (9.8) | No especificadas | No |
| CVE | CVE-2026-21227 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Microsoft |
| Producto Afectado | Azure Logic Apps |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure Logic Apps que permite a un atacante obtener permisos superiores a los asignados inicialmente, comprometiendo la seguridad del entorno y posibilitando acciones no autorizadas. |
| Estrategia | Aplicar inmediatamente los parches proporcionados por Microsoft para Azure Logic Apps, revisar los controles de acceso y monitorear actividad anómala para detectar posibles exploitaciones activas. |
| CVE | CVE-2026-21264 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Vendor | Microsoft |
| Producto | Microsoft Account |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de suplantación de cuenta en Microsoft que está siendo explotada activamente. Permite a un atacante hacerse pasar por otro usuario, comprometiendo la seguridad de identidades y accesos. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft. Revisar y fortalecer mecanismos de autenticación y monitoreo para detectar posibles intentos de suplantación. Implementar autenticación multifactor para reducir riesgos. |
| CVE | CVE-2026-21520 |
| Severidad | Se está explotando activamente |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Vendor | Microsoft |
| Producto Afectado | Copilot Studio |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Copilot Studio que está siendo explotada activamente. Permite a atacantes acceder a información confidencial que podría comprometer la seguridad interna de la organización. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Copilot Studio. Además, monitorizar sistemas para detectar posibles accesos no autorizados y reforzar controles de acceso y auditoría para limitar la exposición de información sensible. |
| CVE | CVE-2026-21521 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Microsoft |
| Producto | Word Copilot |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Word Copilot. Esta falla puede permitir a un atacante obtener información sensible que no debería estar accesible, comprometiendo la confidencialidad de datos manejados por la aplicación. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Además, revisar configuraciones de acceso y minimizar permisos para limitar la información expuesta. Monitorizar logs para detectar indicios de explotación activa. |
| CVE | CVE-2026-21524 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Vendor | Microsoft |
| Producto Afectado | Azure Data Explorer |
| Versiones Afectadas | No especificadas en el aviso |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Azure Data Explorer que está siendo activamente explotada. Esta puede permitir a atacantes acceder a información sensible sin autorización, comprometiendo la confidencialidad de datos críticos para la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales disponibles para Azure Data Explorer. Revisar configuraciones de acceso y permisos para asegurar el mínimo privilegio. Monitorizar activamente logs y alertas para detectar intentos de explotación en curso. |
| CVE | CVE-2026-24304 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Microsoft |
| Producto Afectado | Azure Resource Manager |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure Resource Manager que permite a un atacante obtener controles más elevados dentro del sistema afectado. Esta vulnerabilidad está siendo explotada activamente, presentando un riesgo crítico para la organización cuando se usa Azure Resource Manager sin las mitigaciones adecuadas. |
| Estrategia | Aplicar el parche de seguridad oficial proporcionado por Microsoft de inmediato. Revisar y limitar los permisos y roles asignados en Azure Resource Manager para minimizar el impacto en caso de explotación. Monitorizar activamente actividades sospechosas en los recursos gestionados por Azure para detectar potenciales intentos de explotación tempranamente. |
| CVE | CVE-2026-24305 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Microsoft |
| Producto Afectado | Azure Entra ID |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure Entra ID que permite a un atacante obtener permisos elevados dentro del entorno afectado, comprometiendo la seguridad y el control de acceso.
Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la empresa ya que puede permitir a un atacante escalar privilegios y controlar recursos sensibles. |
| Estrategia | Aplicar inmediatamente los parches y actualizaciones oficiales proporcionados por Microsoft para Azure Entra ID. Revisar y restringir los permisos de acceso para minimizar la superficie de ataque. Implementar monitoreo y alertas para detectar intentos de explotación y responder rápidamente ante actividades sospechosas. |
| CVE | CVE-2026-24306 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Microsoft |
| Producto Afectado | Azure Front Door |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure Front Door que permite a un atacante obtener niveles de acceso no autorizados potencialmente comprometiendo la infraestructura en la nube. Esta vulnerabilidad está siendo activamente explotada. |
| Estrategia | Aplicar inmediatamente los parches publicados por Microsoft para Azure Front Door. Revisar y restringir los permisos de acceso en la configuración actual para mitigar riesgos adicionales. Monitorizar los logs para detectar actividad sospechosa asociada a intentos de explotación. |
| CVE | CVE-2026-24307 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Microsoft |
| Producto Afectado | M365 Copilot |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de divulgación de información en M365 Copilot que permite a un atacante acceder a datos sensibles de manera no autorizada. Esta falla está siendo activamente explotada, lo que implica un riesgo crítico para la confidencialidad de la información manejada por la empresa. |
| Estrategia | Aplicar de inmediato las actualizaciones y parches oficiales ofrecidos por Microsoft para M365 Copilot. Reforzar controles de acceso y monitorización de datos sensibles, y auditar el acceso a la información para detectar posibles filtraciones. Priorizar esta vulnerabilidad debido a su explotación activa y alto impacto potencial. |
| CVE | CVE-2023-7335 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2023 |
| Fabricante | Hangzhou Kuozhi Network Technology Co., Ltd. |
| Producto Afectado | EduSoho |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2023-7335, KEV, Vulncheck KEV FAQ |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Pathname a un Directorio Restringido (‘Path Traversal’) en EduSoho por Hangzhou Kuozhi Network Technology Co., Ltd. Esta vulnerabilidad permite que un atacante acceda a archivos y directorios fuera del directorio restringido previsto, lo cual puede derivar en la exposición de información sensible o la manipulación de archivos críticos para el sistema. Actualmente se está explotando activamente esta vulnerabilidad. |
| Estrategia | Actualizar EduSoho a la última versión que corrija esta vulnerabilidad inmediatamente. Si no se dispone del parche, restringir accesos y rutas en el servidor mediante controles adicionales, validar y sanear todas las entradas de usuario relacionadas con rutas de archivo y monitorizar logs para detectar actividad sospechosa relacionada con path traversal para detectar explotación en curso. |
| CVE | CVE-2025-31125 |
| Severidad | Se está explotando activamente |
| Importancia para la empresa | ALTA |
| Publicado | 22/01/2026 |
| Fabricante | Vitejs |
| Producto Afectado | Vite |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia |
CVE Record, CISA Vulnerabilities Catalog, CISA Alert Jan 22, 2026 |
| Descripción |
Vulnerabilidad de Control de Acceso Inadecuado en Vite Vitejs que permite la explotación activa. Esta falla podría ser aprovechada para obtener acceso no autorizado a funciones o datos protegidos dentro del entorno configurado con Vite.
Esta vulnerabilidad representa un riesgo crítico y real para la empresa, especialmente si se utilizan entornos basados en Vite para desarrollo o producción. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Vitejs. Revisar y reforzar las políticas de control de acceso en todas las configuraciones que utilizan Vite. Monitorizar sistemas para detectar intentos de explotación activa y aislar rápidamente los vectores afectados. |
| CVE | CVE-2025-34026 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22 de enero de 2026 |
| Vendor | Versa |
| Producto | Concerto |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | CVE Record, Catálogo CISA, Alerta CISA Enero 2026 |
| Descripción | Vulnerabilidad de Autenticación Inadecuada en Versa Concerto que permite a un atacante evadir los mecanismos normales de autenticación. Esta vulnerabilidad está siendo activamente explotada, lo que incrementa el riesgo de accesos no autorizados y compromete la seguridad del sistema afectado. El exploit permite a un atacante obtener acceso con privilegios sin autenticarse correctamente, facilitando acciones maliciosas como la fuga de datos o el control total del sistema. |
| Estrategia | Actualizar de inmediato el software Versa Concerto a la última versión que incluya el parche de seguridad disponible. Revisar y reforzar los controles de autenticación y monitorear actividades anómalas para detectar intentos de acceso no autorizados. Implementar autenticación multifactor para capas adicionales de seguridad y restringir accesos hasta aplicar la corrección. |
| CVE | CVE-2025-54313 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 22 de enero de 2026 |
| Fabricante | Prettier |
| Producto Afectado | eslint-config-prettier |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí |
| Referencia | CVE Record, Catalogo CISA, Alerta CISA |
| Descripción | Vulnerabilidad en eslint-config-prettier de Prettier que permite la inclusión de código malicioso embebido. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario en sistemas que utilicen configuraciones afectadas de eslint-config-prettier. |
| Estrategia | Aplicar inmediatamente actualizaciones o parches proporcionados por Prettier para eslint-config-prettier. Si no están disponibles, auditar configuraciones y dependencias para detectar código malicioso embebido y restringir permisos de ejecución. Monitorizar indicadores de compromiso para detectar explotación activa. |
| CVE | CVE-2025-68645 |
| Severidad | Se está explotando |
| Importancia para la empresa | ALTA |
| Publicado | Mié, 22 Ene 2026, 00:00 (UTC) |
| Fabricante | Synacor |
| Producto Afectado | Zimbra Collaboration Suite (ZCS) |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí, en uso activo |
| Referencia | CVE-2025-68645 Catálogo de Vulnerabilidades Explotadas Conocidas Alerta CISA Enero 2026 |
| Descripción | Vulnerabilidad de inclusión remota de archivos en PHP en Synacor Zimbra Collaboration Suite (ZCS) que permite a un atacante remoto incluir y ejecutar archivos maliciosos en el servidor afectado mediante manipulación de variables que controlan la inclusión de archivos remotos. Actualmente, esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Actualizar a la versión más reciente liberada por Synacor que soluciona esta vulnerabilidad. Implementar filtros en la validación de entradas para evitar inclusión remota de archivos y monitorizar los sistemas para detectar actividad anómala que apunte a explotación en curso. |
| CVE | CVE-2026-1201 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | jue, 22 ene 2026, 23:16 (hora de España) |
| Fabricante | Hubitat |
| Producto Afectado | Hubitat Elevation home automation controllers |
| Versiones Afectadas | versiones anteriores a 2.4.2.157 |
| Exploit Públicos | No confirmados |
| Referencia | CISA Advisory |
| Descripción | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Hubitat Elevation (controladores de automatización del hogar) versiones anteriores a la 2.4.2.157. Esto puede permitir a un usuario remoto autenticado controlar dispositivos conectados fuera de su ámbito autorizado mediante manipulación de solicitudes del lado cliente. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2.4.2.157 o superior. Revisar y fortalecer controles de autorización y validar adecuadamente la manipulación de solicitudes por parte del cliente para prevenir abusos. Monitorizar accesos anómalos para detectar intentos de explotación activa. |
| CVE | CVE-2025-54816 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 00:15 (hora de España) |
| Fabricante | No especificado |
| Producto Afectado | Servicio WebSocket sin autenticación |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Esta vulnerabilidad ocurre cuando un endpoint WebSocket no implementa mecanismos de autenticación adecuados, permitiendo a usuarios no autorizados establecer conexiones. Como resultado, los atacantes pueden explotar esta debilidad para acceder sin permiso a datos sensibles o realizar acciones no autorizadas. Dado que no se requiere autenticación, puede provocar elevación de privilegios y comprometer la seguridad de todo el sistema. |
| Estrategia | Implementar inmediatamente controles de autenticación fuertes en todos los endpoints WebSocket. Revisar y actualizar configuraciones para asegurar que ninguna conexión se permita sin validación previa. Además, monitorizar tráfico anómalo para detectar intentos de explotación y aplicar reglas de firewall para limitar accesos no autorizados. |
| CVE | CVE-2025-15061 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | Framelink |
| Producto | Figma MCP Server |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de inyección de comandos en fetchWithRetry que permite ejecución remota de código (RCE) en Framelink Figma MCP Server. La vulnerabilidad no requiere autenticación y se debe a la falta de validación adecuada de una cadena proporcionada por el usuario antes de ejecutarla en una llamada al sistema. Esto puede ser explotado para ejecutar código con los mismos privilegios que la cuenta del servicio. |
| Estrategia | Aplicar inmediatamente el parche oficial una vez disponible o actualizar a la versión corregida. Mientras tanto, restringir el acceso a los servicios afectados y monitorizar cualquier actividad sospechosa. Evaluar la posibilidad de implementar controles adicionales de validación y saneamiento de entradas para impedir la ejecución de comandos arbitrarios. |
| CVE | CVE-2025-15063 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | Ollama |
| Producto | MCP Server |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación remota sin autenticación |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de Ejecución Remota de Código (RCE) por Inyección de Comandos en el método execAsync de Ollama MCP Server. Esta falla permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación, mediante la inadecuada validación de cadenas de usuario que se ejecutan como llamadas a sistema, comprometiendo la seguridad del servidor bajo el contexto de la cuenta de servicio. |
| Estrategia | Aplicar inmediatamente el parche oficial de Ollama MCP Server para corregir la validación del método execAsync. Mientras tanto, restringir el acceso a la red al servicio vulnerable, monitorizar actividad sospechosa y realizar auditorías de seguridad para detectar posibles exploits en curso. |
| CVE | CVE-2026-0755 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | gemini-mcp-tool |
| Producto | gemini-mcp-tool |
| Versiones | No especificadas claramente |
| Exploit Públicos | Sí, vulnerabilidad conocida y explotable sin autenticación |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de Ejecución Remota de Código por Inyección de Comandos en el método execAsync de gemini-mcp-tool. Esta falla permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación, debido a la falta de validación adecuada en una cadena de usuario utilizada para llamadas al sistema. Exploitable bajo el contexto de la cuenta del servicio. ZDI-CAN-27783. |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrijan la validación en execAsync. Como medida adicional, restringir el acceso a la función vulnerable, monitorizar actividad inusual y aplicar reglas de filtrado para evitar ejecución remota. Priorizar este CVE por ser explotable sin autenticación y con riesgo alto para la infraestructura. |
| CVE | CVE-2026-0756 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | github-kanban-mcp-server |
| Producto | github-kanban-mcp-server |
| Versiones | Versiones afectadas no especificadas pero todas las instalaciones afectadas de github-kanban-mcp-server |
| Exploit Públicos | No confirmado públicamente |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de Inyección de Comandos en execAsync en github-kanban-mcp-server que permite la ejecución remota de código arbitrario. Un atacante remoto sin necesidad de autenticación puede aprovechar un defecto en el parámetro create_issue por la falta de validación adecuada de una cadena suministrada por el usuario antes de usarla en una llamada al sistema, ejecutando código con los privilegios del servicio. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que solucione esta vulnerabilidad. Mientras tanto, restringir el acceso al servicio vulnerable, monitorizar actividad anómala y validar rigurosamente cualquier entrada de usuario que pueda desencadenar ejecución de comandos para prevenir explotación activa. |
| CVE | CVE-2026-0759 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Fabricante | Katana Network |
| Producto Afectado | Katana Network Development Starter Kit |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí, explotación sin autenticación posible |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de inyección de comandos en el método executeCommand del Katana Network Development Starter Kit que permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación. La falla proviene de la falta de validación adecuada de una cadena proporcionada por el usuario antes de ejecutar una llamada al sistema, facilitando la ejecución de código bajo el contexto de la cuenta del servicio. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante. Si no hay parche disponible, implementar controles de restricción y filtrado en la entrada del método executeCommand, minimizar privilegios de la cuenta de servicio y monitorizar actividad sospechosa para detección temprana de explotación. |
| CVE | CVE-2026-0760 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Fabricante | Foundation Agents |
| Producto Afectado | MetaGPT |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de Ejecución Remota de Código por Deserialización de Datos No Confiables en la función deserialize_message de Foundation Agents MetaGPT. Permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación debido a la falta de validación adecuada de los datos suministrados por el usuario, resultando en deserialización de datos no confiables y ejecución de código en el contexto de la cuenta de servicio. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrija esta vulnerabilidad. Mientras tanto, restringir acceso a la función vulnerable y monitorizar actividad anómala en el sistema. Implementar controles estrictos de validación de datos y prepararse para incidentes debido a la alta probabilidad de explotación remota sin autenticación. |
| CVE | CVE-2026-0761 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Fabricante | Foundation Agents |
| Producto Afectado | MetaGPT |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ZDI-26-027 Advisory |
| Descripción | Vulnerabilidad de Inyección de Código en la función actionoutput_str_to_mapping de Foundation Agents MetaGPT que permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación. El problema radica en la falta de validación adecuada de una cadena proporcionada por el usuario antes de ejecutar código Python, lo que puede comprometer el contexto de la cuenta del servicio. |
| Estrategia | Actualizar inmediatamente MetaGPT a la versión corregida que cierre esta brecha. Mientras tanto, restringir el acceso a la función vulnerable y monitorizar actividad anómala para detección temprana. Priorizar esta acción dada la posibilidad de ejecución remota sin autenticación y la existencia de exploits públicos. |
| CVE | CVE-2026-0763 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | GPT Academic |
| Producto | GPT Academic |
| Versiones | No especificadas |
| Exploit Públicos | Sí, reportados en ZDI-CAN-27958 |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de Ejecución Remota de Código por Deserialización de Datos No Confiables en la función run_in_subprocess_wrapper_func de GPT Academic. Permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación. La falta de validación adecuada de datos suministrados permite la deserialización no segura y ejecución de código con privilegios root. |
| Estrategia | Actualizar inmediatamente a la versión parcheada publicada por GPT Academic. Implementar controles restrictivos en la validación y saneamiento de datos de entrada. Monitorizar tráfico y actividad inusual en sistemas afectados para detectar ataques activos. |
| CVE | CVE-2026-0764 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | GPT Academic |
| Producto | GPT Academic upload endpoint |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad de Ejecución Remota de Código por Deserialización de Datos No Confiables en GPT Academic upload. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de GPT Academic. No se requiere autenticación para explotar esta vulnerabilidad.
La falla específica existe en el endpoint de subida (upload). El problema se debe a la falta de validación adecuada de los datos suministrados por el usuario, lo que puede resultar en la deserialización de datos no confiables. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código con contexto de root. |
| Estrategia | Aplicar los parches proporcionados por el fabricante de GPT Academic inmediatamente. Restringir acceso al endpoint de upload y monitorizar actividades sospechosas. Implementar validación estricta y sanitización de todas las entradas del usuario para evitar deserialización insegura. |
| CVE | CVE-2026-0768 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | Langflow |
| Producto | Langflow |
| Versiones | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | ZDI-26-034 Advisory |
| Descripción | Vulnerabilidad de inyección de código que permite la ejecución remota de código en Langflow. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación, explotando una falla en la validación del parámetro ‘code’ en el endpoint ‘validate’. El atacante puede ejecutar código con privilegios de root, poniendo en riesgo total la seguridad del sistema. |
| Estrategia | Actualizar inmediatamente Langflow con la versión parcheada proporcionada por el fabricante. Como medida urgente, restringir accesos al endpoint vulnerable y monitorizar tráfico anómalo. Implementar controles de validación estrictos al recibir cualquier dato que pueda usarse para ejecución de código. |
| CVE | CVE-2026-0769 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Vendor | Langflow |
| Producto Afectado | Langflow |
| Versiones Afectadas | No especificadas en el informe |
| Exploit Públicos | No confirmados |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad crítica de ejecución remota de código por inyección en la función eval_custom_component_code de Langflow. Permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación, debido a la falta de validación adecuada de la cadena de usuario antes de ejecutar código Python. El atacante puede ejecutar código en el contexto del proceso actual, comprometiendo totalmente la seguridad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones proporcionadas por Langflow. En ausencia de parche, restringir el acceso a la función vulnerable y monitorear activamente tráfico y actividad sospechosa para detectar intentos de exploits remotos por ejecución de código. Considerar también implementar mecanismos de control y validación estricta para entradas externas en el entorno Python. |
| CVE | CVE-2026-0770 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Fabricante | Langflow |
| Producto Afectado | Langflow |
| Versiones Afectadas | Todas las versiones que manejan el parámetro exec_globals |
| Exploit Públicos | Sí |
| Referencia | ZDI-26-036 |
| Descripción | Vulnerabilidad de ejecución remota de código en Langflow debido a la inclusión de funcionalidades desde un ámbito de control no confiable al manejar el parámetro exec_globals en el endpoint validate. Esta falla permite a atacantes remotos ejecutar código arbitrario con privilegios de root sin necesidad de autenticación. |
| Estrategia | Actualizar inmediatamente Langflow a la versión oficial que corrija esta vulnerabilidad. Restringir el acceso al endpoint validate y monitorear actividades anómalas que intenten manipular el parámetro exec_globals. Implementar controles de seguridad adicionales para validar entradas y limitar privilegios del proceso. |
| CVE | CVE-2026-0773 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | vie, 23 ene 2026, 05:16 (hora de España) |
| Fabricante | Upsonic |
| Producto Afectado | Upsonic Cloudpickle |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | No confirmados |
| Referencia | ZDI Advisory |
| Descripción | Vulnerabilidad crítica de ejecución remota de código debido a la deserialización de datos no confiables en Upsonic Cloudpickle. Permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticación mediante el endpoint «add_tool» en el puerto TCP 7541. La falta de validación adecuada permite la deserialización peligrosa, resultando en ejecución de código con los privilegios de la cuenta del servicio. Fue reportado como ZDI-CAN-26845. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados por Upsonic. Bloquear el acceso externo al puerto 7541 hasta que se aplique el parche y monitorizar actividades sospechosas en dicho puerto. Revisar controles de validación para datos entrantes y fortalecer mecanismos de autenticación donde sea posible. |


