CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-1581 gvectors wpforo_forum ALTA (explotándose activamente) No especificadas (se recomienda actualizar a la última versión disponible) Confirmados y explotados activamente
CVE-2023-6895 Hikvision intercom_broadcast_system Alta (sin puntuación específica pero explotación confirmada) No especificadas explícitamente, revisar versiones afectadas en proveedor Sí
CVE-2025-14528 D-Link dir-803_firmware ALTA versiones específicas no detalladas Sí
CVE-2024-6250 lollms lollms_web_ui Alta (Se está explotando activamente) No especificadas (se recomienda revisar todas las versiones activas) Sí
CVE-2026-23744 No especificado No especificado Crítica No especificadas Sí
CVE-2026-23552 Apache Software Foundation Apache Camel – componente Keycloak CRITICAL (9.1) desde la 4.15.0 hasta antes de la 4.18.0 Sí
CVE-2025-41002 Infoticketing Infoticketing CRÍTICA (9.3) No especificadas, afecta la funcionalidad en Sí
CVE-2025-70043 Ayms node-To master CRÍTICA (9.1) Todas las versiones que usan 'rejectUnauthorized': false en opciones del socket TLS Sí
CVE-2026-23693 Elementor ElementsKit Lite (plugin de WordPress) CRITICAL (9.3) versiones anteriores a 3.7.9 Sí
CVE-2025-13942 Zyxel Firmware Zyxel EX3510-B0 CRITICA (9.8) versiones hasta 5.17(ABUP.15.1)C0 incluidas Sí
CVE-2026-26198 Ormar Ormar async mini ORM para Python CRITICAL (9.8) 0.9.9 a 0.22.0 Sí

CVE CVE-2026-1581
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026
Vendor gvectors
Producto wpforo_forum
Versiones No especificadas (se recomienda actualizar a la última versión disponible)
Exploit Públicos Confirmados y explotados activamente
Referencia Detalles de CVE-2026-1581
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en el producto wpforo_forum de gvectors.

Esta vulnerabilidad permite a un atacante ejecutar comandos SQL arbitrarios en la base de datos del sistema afectado, lo que puede derivar en exfiltración, manipulación o destrucción de datos críticos, comprometiendo integralmente la seguridad de la aplicación y la compañía. Actualmente se está explotando de forma activa.

Estrategia Actualizar urgentemente el plugin wpforo_forum a la última versión disponible que corrija esta vulnerabilidad. Implementar validación y saneamiento estricto de todas las entradas SQL. Monitorizar logs para detectar accesos anómalos o intentos de inyección. Aplicar firewalls de aplicaciones web (WAF) que bloqueen patrones de inyección SQL.

CVE CVE-2023-6895
Severidad Alta (sin puntuación específica pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026, 04:31 (UTC)
Vendor Hikvision
Producto intercom_broadcast_system
Versiones No especificadas explícitamente, revisar versiones afectadas en proveedor
Exploit Públicos Sí, explotación activa confirmada
Referencia Consola de Vulncheck
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en Comando del Sistema Operativo (‘Inyección de Comando OS’) en Hikvision intercom_broadcast_system que permite la ejecución remota de comandos arbitrarios en el sistema afectado. La explotación puede permitir al atacante ejecutar código con privilegios del proceso vulnerable, comprometiendo la integridad y disponibilidad del sistema.
Estrategia Actualizar a la última versión publicada por Hikvision que corrija esta vulnerabilidad. Como medida inmediata, restringir el acceso a la red del dispositivo, aplicar controles de firewall para limitar comandos no autorizados, y monitorizar logs y tráfico en búsqueda de actividad anómala para detectar intentos de explotación activos.

CVE CVE-2025-14528
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 febrero 2026
Vendor D-Link
Producto dir-803_firmware
Versiones versiones específicas no detalladas
Exploit Públicos Sí, actualmente en explotación
Referencia VulnCheck Advisory
Descripción Vulnerabilidad en el firmware del D-Link dir-803 que expone información sensible a actores no autorizados. Esta falla puede ser explotada para obtener datos confidenciales almacenados o transmitidos por el dispositivo comprometido, lo que podría facilitar movimientos laterales o ataques posteriores.

Estrategia Actualizar inmediatamente el firmware a la versión más reciente que corrige esta vulnerabilidad. En caso de no disponer de parche, aislar los dispositivos afectados de redes críticas y monitorizar tráfico sospechoso. Implementar segmentación y fortalecer la autenticación para limitar el impacto.

—–

Nota: Inserción en Supabase realizada para seguimiento interno y gestión.


CVE CVE-2024-6250
Severidad Alta (Se está explotando activamente)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026
Vendor lollms
Producto lollms_web_ui
Versiones No especificadas (se recomienda revisar todas las versiones activas)
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2024-6250
Descripción Vulnerabilidad de Traversal de Ruta Absoluta en lollms_web_ui que permite a un atacante acceder a archivos arbitrarios fuera del directorio previsto mediante la manipulación de rutas en la aplicación web. Esta vulnerabilidad está siendo explotada activamente.
Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones disponibles para lollms_web_ui. Si no hay parche, restringir el acceso a la aplicación desde redes externas y validar estrictamente cualquier entrada que incluya rutas o archivos. Monitorizar logs para detectar accesos inusuales a archivos sensibles.

—


CVE CVE-2026-23744
Severidad Crítica
Importancia para la empresa ALTA
Publicado 24 Febrero 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle CVE-2026-23744
Descripción Falta de autenticación para funciones críticas, lo que permite a atacantes ejecutar operaciones sensibles sin controles adecuados de acceso. Esta vulnerabilidad pone en riesgo la integridad y confidencialidad de sistemas afectados, posibilitando accesos no autorizados a funcionalidades esenciales para la seguridad y operación del sistema.
Estrategia Aplicar inmediatamente controles de autenticación robustos en las funciones críticas afectadas, validar accesos y verificar parches oficiales o actualizaciones del fabricante. Reforzar monitoreo y análisis de logs para detectar intentos de explotación y bloquear accesos no autorizados cuanto antes.

CVE CVE-2026-23552
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026
Vendor Apache Software Foundation
Producto Apache Camel – componente Keycloak
Versiones desde la 4.15.0 hasta antes de la 4.18.0
Exploit Públicos Sí, confirmados
Referencia Apache Camel Advisory CVE-2026-23552
Descripción Vulnerabilidad de omisión de validación del token entre realms en KeycloakSecurityPolicy del componente Keycloak de Apache Camel. La política no verifica el campo iss (emisor) del token JWT contra el realm configurado, permitiendo que un token emitido por un realm pueda ser aceptado por otro realm diferente. Afecta a Apache Camel versiones 4.15.0 hasta antes de la 4.18.0.

Esto rompe el aislamiento de inquilinos (tenant isolation), permitiendo que usuarios malintencionados con un token válido en un realm, accedan a recursos protegidos en otros realms sin autorización.

Estrategia Actualizar urgentemente Apache Camel a la versión 4.18.0 o superior que corrige esta falla. Mientras tanto, implementar controles adicionales de validación de tokens y monitorear anomalías en la aceptación de tokens entre realms. Priorizar esta acción debido a la alta severidad y existencia de exploits públicos.

—

*Para insertar el registro en Supabase*:
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-23552’,
severidad: ‘CRITICAL (9.1)’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-02-24T04:31:42.465584+00:00’,
vendor: ‘Apache Software Foundation’,
producto: ‘Apache Camel – componente Keycloak’,
versiones_afectadas: ‘desde la 4.15.0 hasta antes de la 4.18.0’,
exploit_publicos: true,
referencia: ‘https://camel.apache.org/security/CVE-2026-23552.html’,
descripcion: ‘Vulnerabilidad de omisión de validación del token entre realms en KeycloakSecurityPolicy del componente Keycloak de Apache Camel. La política no verifica el campo iss (emisor) del token JWT contra el realm configurado, permitiendo que un token emitido por un realm pueda ser aceptado por otro realm diferente. Afecta a Apache Camel versiones 4.15.0 hasta antes de la 4.18.0. Esto rompe el aislamiento de inquilinos (tenant isolation), permitiendo que usuarios malintencionados con un token válido en un realm, accedan a recursos protegidos en otros realms sin autorización.’,
estrategia: ‘Actualizar urgentemente Apache Camel a la versión 4.18.0 o superior que corrige esta falla. Mientras tanto, implementar controles adicionales de validación de tokens y monitorear anomalías en la aceptación de tokens entre realms. Priorizar esta acción debido a la alta severidad y existencia de exploits públicos.’
}
]);


CVE CVE-2025-41002
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 feb 2026, 04:31 (UTC)
Vendor Infoticketing
Producto Infoticketing
Versiones No especificadas, afecta la funcionalidad en /components/cart/cartApplyDiscount.php
Exploit Públicos Sí
Referencia INCIBE CERT Aviso de Vulnerabilidad
Descripción Vulnerabilidad de inyección SQL en Infoticketing que permite a un atacante no autenticado extraer, crear, modificar o eliminar datos de la base de datos enviando una petición POST manipulando el parámetro ‘code’ en el script ‘/components/cart/cartApplyDiscount.php’.
Estrategia Aplicar de inmediato el parche oficial proporcionado por el proveedor para corregir esta vulnerabilidad. Revisar y fortalecer todas las validaciones y sanitización del parámetro ‘code’ y demás entradas en el sistema. Monitorizar logs de acceso y anomalías en peticiones POST a la ruta afectada para detectar posibles exploits en curso.

CVE CVE-2025-70043
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026
Vendor Ayms
Producto node-To master
Versiones Todas las versiones que usan ‘rejectUnauthorized’: false en opciones del socket TLS
Exploit Públicos Sí
Referencia Gist Advisory
Descripción Se ha descubierto un problema relacionado con CWE-295: Validación Inadecuada de Certificados en Ayms node-To master. La aplicación deshabilita la validación del certificado TLS/SSL configurando ‘rejectUnauthorized’: false en las opciones del socket TLS.

Esta vulnerabilidad permite a atacantes realizar ataques Man-in-the-Middle (MitM) interceptando y modificando comunicaciones cifradas, porque la validación del certificado es ignorada. Esto pone en riesgo la confidencialidad e integridad de los datos transmitidos y puede facilitar la ejecución de código malicioso o el robo de credenciales.

Estrategia Aplicar urgentemente parches o configuraciones que habiliten la validación de certificados TLS/SSL, eliminando o cambiando ‘rejectUnauthorized’ a true. Revisar toda la infraestructura para asegurar la correcta validación TLS, y monitorear tráfico para detectar posibles ataques MitM. Priorizar esta remediación por su gravedad y explotación activa.

CVE CVE-2026-23693
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026
Vendor Elementor
Producto ElementsKit Lite (plugin de WordPress)
Versiones versiones anteriores a 3.7.9
Exploit Públicos Sí
Referencia Página oficial del plugin
Descripción El plugin ElementsKit Lite para WordPress versiones anteriores a la 3.7.9 expone el endpoint REST /wp-json/elementskit/v1/widget/mailchimp/subscribe sin autenticación. Este endpoint acepta credenciales API de Mailchimp proporcionadas por el cliente y valida de forma insuficiente ciertos parámetros, como el parámetro list, al construir las solicitudes a la API externa de Mailchimp. Un atacante no autenticado puede abusar de este endpoint como proxy abierto hacia Mailchimp, provocando llamadas API no autorizadas, manipulando datos de suscripción, agotando cuotas de API o consumiendo recursos del sitio WordPress afectado.
Evaluación Esta vulnerabilidad representa un riesgo real y crítico para la empresa, ya que permite a atacantes no autenticados realizar acciones no autorizadas en la infraestructura de Mailchimp, lo que podría derivar en manipulación de datos, bloqueos por abuso de cuotas o impactos en la disponibilidad del sitio web. Actualmente hay exploits públicos, por lo que la probabilidad de ataque es alta y debe tratarse con máxima prioridad.
Estrategia Actualizar inmediatamente el plugin ElementsKit Lite a la versión 3.7.9 o superior donde se corrige esta falla. Revisar las configuraciones de API de Mailchimp asociadas y rotar las credenciales expuestas. Implementar controles de autenticación y limitación de tasa en el endpoint REST para mitigar abusos futuros. Monitorizar logs para detectar accesos no autorizados o picos anómalos de llamadas a la API.

CVE CVE-2025-13942
Severidad CRITICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de febrero de 2026, 04:31 UTC
Vendor Zyxel
Producto Firmware Zyxel EX3510-B0
Versiones versiones hasta 5.17(ABUP.15.1)C0 incluidas
Exploit Públicos Sí, confirmados
Referencia Advisory Zyxel 24/02/2026
Descripción Vulnerabilidad de inyección de comandos en la función UPnP del firmware Zyxel EX3510-B0 versiones hasta la 5.17(ABUP.15.1)C0 que permite a un atacante remoto ejecutar comandos del sistema operativo en el dispositivo afectado enviando solicitudes UPnP SOAP especialmente manipuladas.
Estrategia Aplicar inmediatamente el parche oficial liberado por Zyxel actualizando a una versión superior a la 5.17(ABUP.15.1)C0. Desactivar la función UPnP si no es estrictamente necesaria y monitorizar el tráfico UPnP para detectar solicitudes anómalas que puedan indicar explotación activa.

—

*Esta vulnerabilidad altamente crítica con exploit público permite ejecución remota de comandos en dispositivos Zyxel vía UPnP, representando un riesgo real para la red y sistemas de la empresa. La explotación puede comprometer la integridad total del dispositivo afectado y permitir movimientos laterales internos.*

*Debe tratarse con máxima prioridad para evitar accesos maliciosos y posibles brechas significativas.*


CVE CVE-2026-26198
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-24T04:31:43.635968+00:00
Vendor Ormar
Producto Ormar async mini ORM para Python
Versiones 0.9.9 a 0.22.0
Exploit Públicos Sí
Referencia Commit parche oficial
Descripción Ormar ORM para Python en versiones 0.9.9 a 0.22.0 permite inyección SQL al construir expresiones SQL con nombres de columnas sin validar ni sanitizar en consultas agregadas. Los métodos min() y max() aceptan entradas arbitrarias sin control, permitiendo a un atacante inyectar subconsultas y acceder a toda la base de datos, inclusive tablas no relacionadas con el modelo consultado.
Estrategia Actualizar urgentemente a la versión 0.23.0 o superior que corrige la validación de parámetros. Implementar controles adicionales de validación y sanitización en cualquier entrada que construya consultas SQL dinámicas. Monitorizar actividad irregular en base de datos y acceso no autorizado para detección temprana de explotación.
Enviar a un amigo: Share this page via Email