| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-2648 |
Google |
Chromium – componente PDFium |
Alta (no especificado, implícito por posible ejecución remota de código) |
Versiones con PDFium integradas antes del parche publicado en 2026 |
Sí |
| CVE-2026-2649 |
Chromium Project |
Motor V8 JavaScript en Chromium |
ALTA |
Versiones afectadas hasta fecha de parche (no especificado) |
Sí |
| CVE-2026-2650 |
Chromium Project |
Chromium Media Component |
ALTA |
Versiones afectadas hasta la fecha de publicación (no especificadas con precisión) |
Sí |
| CVE-2026-25253 |
openclaw |
openclaw |
ALTA (Sin puntuación numérica disponible) |
No especificadas explícitamente |
Sí |
| CVE-2025-10970 |
Kolay Software Inc. |
Talentics |
CRÍTICA (9.8) |
hasta la versión 20022026 |
Sí |
| CVE-2026-21627 |
Tassos Framework |
Tassos Framework plugin para Joomla |
CRITICAL (9.5) |
Versiones afectadas no especificadas, vulnerabilidad relacionada con el manejo de solicitudes AJAX en com_ajax |
Sí |
| CVE-2026-25715 |
No especificado (dispositivo de gestión con interfaz web) |
Interfaz web de gestión y servicio Telnet del dispositivo afectado |
CRÍTICA (9.8) |
Versiones afectadas no explicitadas, impacto en la configuración del servicio |
Sí |
| CVE-2026-2333 |
Owl |
Owl opds |
CRÍTICA (9.2) |
2.2.0.4 |
Sí |
| CVE-2021-35402 |
PROLiNK |
PRC2402M |
CRÍTICA (10.0) |
versiones anteriores a 2019-06-13 |
Sí |
| CVE-2026-25896 |
Natural Intelligence |
fast-xml-parser |
CRITICAL (9.3) |
Desde 4.1.3 hasta antes de 5.3.5 |
Sí |
| CVE-2026-27112 |
Akuity |
Kargo |
CRÍTICA (9.4) |
Desde 1.7.0 hasta antes de v1.7.8, v1.8.11 y v1.9.3 |
Sí |
| CVE-2019-25441 |
thesystem |
thesystem 1.0 |
CRITICAL (9.3) |
versión 1.0 |
Sí |
| CVE-2026-2635 |
Databricks |
MLflow |
CRITICAL (9.8) |
Instalaciones con archivo basic_auth.ini con credenciales por defecto incrustadas |
Sí |
| CVE |
CVE-2026-2648 |
| Severidad |
Alta (no especificado, implícito por posible ejecución remota de código) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de febrero de 2026 |
| Vendor |
Google |
| Producto |
Chromium – componente PDFium |
| Versiones |
Versiones con PDFium integradas antes del parche publicado en 2026 |
| Exploit Públicos |
Sí, explotación en curso confirmada |
| Referencia |
MSRC Microsoft Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de búfer en el heap en el componente PDFium de Chromium, que puede permitir la ejecución remota de código o denegación de servicio. Esta falla crítica puede ser explotada remotamente mediante un archivo PDF malformado que provoque corrupción de memoria y toma de control del proceso afectado. |
| Importancia |
La explotación activa de esta vulnerabilidad permite a un atacante ejecutar código arbitrario con los privilegios del usuario afectado o derribar servicios críticos, representando un riesgo severo para la seguridad de la empresa. |
| Estrategia |
Aplicar inmediatamente el parche oficial de Chromium que corrige el fallo en PDFium. Bloquear la ejecución de PDF no confiables y monitorizar las actividades sospechosas en procesos que usen PDFium. Además, actualizar políticas de seguridad para limitar la exposición a documentos PDF externos en entornos corporativos. |
| CVE |
CVE-2026-2649 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
21 feb 2026 |
| Vendor |
Chromium Project |
| Producto |
Motor V8 JavaScript en Chromium |
| Versiones |
Versiones afectadas hasta fecha de parche (no especificado) |
| Exploit Públicos |
Sí, explotación confirmada activamente |
| Referencia |
MSRC Microsoft Update Guide |
| Descripción |
Vulnerabilidad de desbordamiento entero en el motor V8 JavaScript de Chromium que puede permitir corrupción de memoria y ejecución remota de código.
Esta vulnerabilidad permite a un atacante remoto aprovechar un error de cálculo de enteros para corromper la memoria y ejecutar código arbitrario en el entorno afectado, comprometiendo completamente la seguridad del sistema del usuario, especialmente en entornos web con carga de contenido JavaScript malicioso.
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada del motor V8 incluido en Chromium. Monitorizar indicadores de compromiso y restringir la ejecución de código JavaScript no confiable. Implementar controles de seguridad adicionales en navegadores corporativos y entornos web para limitar impacto y prevenir explotación activa. |
| CVE |
CVE-2026-2650 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
Fri, 21 Feb 2026, 04:32 (UTC) |
| Vendor |
Chromium Project |
| Producto |
Chromium Media Component |
| Versiones |
Versiones afectadas hasta la fecha de publicación (no especificadas con precisión) |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Microsoft Security Response Center |
| Descripción |
Desbordamiento del búfer en el montón (heap) en el componente Media de Chromium, que puede permitir a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
|
| Estrategia |
Actualice Chromium al parche más reciente de seguridad inmediatamente. Además, implemente medidas de monitorización para detectar comportamientos anómalos en el procesamiento multimedia y restrinja la ejecución de contenido multimedia no verificado en la red corporativa. |
| CVE |
CVE-2026-25253 |
| Severidad |
ALTA (Sin puntuación numérica disponible) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de febrero de 2026 |
| Vendor |
openclaw |
| Producto |
openclaw |
| Versiones |
No especificadas explícitamente |
| Exploit Públicos |
Sí, activamente explotada |
| Referencia |
Vulncheck CVE-2026-25253 |
| Descripción |
Vulnerabilidad en openclaw openclaw debido a una transferencia incorrecta de recursos entre esferas (Incorrect Resource Transfer Between Spheres) que puede ser explotada para comprometer la gestión segura de recursos. Esta vulnerabilidad ya está siendo explotada activamente en entornos reales.
El fallo puede permitir que atacantes accedan o manipulen recursos entre diferentes ámbitos o contextos, lo que puede derivar en escalamiento de privilegios o corrupción de datos críticos. |
| Estrategia |
Aplicar inmediatamente cualquier parche o actualización oficial proporcionada por openclaw. Además, reforzar el control de acceso y aislamiento de recursos en la arquitectura, monitorizar sistemas para detectar signos de explotación activa y limitar privilegios entre módulos o ámbitos para mitigar posibles efectos. |
| CVE |
CVE-2025-10970 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 Feb 2026, 04:32 (UTC) |
| Vendor |
Kolay Software Inc. |
| Producto |
Talentics |
| Versiones |
hasta la versión 20022026 |
| Exploit Públicos |
Sí |
| Referencia |
USOM Advisory |
| Descripción |
Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en Kolay Software Inc. Talentics que permite Blind SQL Injection. Este problema afecta a Talentics hasta la versión 20022026.
La vulnerabilidad permite a un atacante inyectar comandos SQL ciegos, lo que posibilita la extracción o manipulación remota de bases de datos sin visibilidad directa de los resultados, facilitando acciones como robo de datos sensibles o escalada de privilegios.
|
| Estrategia |
Aplicar urgentemente el parche oficial o actualizar a una versión corregida. En paralelo, revisar y reforzar todas las validaciones y parametrización de consultas SQL para impedir inyección, así como monitorizar tráfico y logs para detectar posibles ataques en curso. |
*****
| CVE |
CVE-2025-10970 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 Feb 2026, 04:32 (UTC) |
| Vendor |
Kolay Software Inc. |
| Producto |
Talentics |
| Versiones |
hasta la versión 20022026 |
| Exploit Públicos |
Sí |
| Referencia |
USOM Advisory |
| Descripción |
Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en Kolay Software Inc. Talentics que permite Blind SQL Injection. Este problema afecta a Talentics hasta la versión 20022026.
La vulnerabilidad permite a un atacante inyectar comandos SQL ciegos, lo que posibilita la extracción o manipulación remota de bases de datos sin visibilidad directa de los resultados, facilitando acciones como robo de datos sensibles o escalada de privilegios.
|
| Estrategia |
Aplicar urgentemente el parche oficial o actualizar a una versión corregida. En paralelo, revisar y reforzar todas las validaciones y parametrización de consultas SQL para impedir inyección, así como monitorizar tráfico y logs para detectar posibles ataques en curso. |
| CVE |
CVE-2026-21627 |
| Severidad |
CRITICAL (9.5) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-02-21T04:32:46 (UTC) |
| Vendor |
Tassos Framework / Joomla |
| Producto |
Tassos Framework plugin para Joomla |
| Versiones |
Versiones afectadas no especificadas, vulnerabilidad relacionada con el manejo de solicitudes AJAX en com_ajax |
| Exploit Públicos |
Sí, existen exploits públicos reportados |
| Referencia |
Tassos Framework</td |
| Descripción |
La vulnerabilidad está en cómo el plugin Tassos Framework maneja solicitudes AJAX específicas a través del punto de entrada com_ajax en Joomla. Bajo ciertas condiciones, se puede invocar funcionalidad interna del framework sin las restricciones adecuadas.
Esto permite a un atacante ejecutar funciones internas del plugin sin autorización, lo que puede derivar en la ejecución remota de código o acceso no autorizado a funciones restringidas, comprometiendo la seguridad de la aplicación web basada en Joomla. |
| Estrategia |
Actualizar de inmediato el plugin Tassos Framework y Joomla a las versiones parcheadas que corrigen el manejo inseguro de solicitudes AJAX. Implementar filtros y validaciones estrictas en el punto com_ajax para prevenir invocaciones no autorizadas. Monitorizar logs para detectar actividades anómalas en esta interfaz y restringir el acceso a com_ajax si no es necesario. |
| CVE |
CVE-2026-25715 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 Febrero 2026 |
| Vendor |
No especificado (dispositivo de gestión con interfaz web) |
| Producto |
Interfaz web de gestión y servicio Telnet del dispositivo afectado |
| Versiones |
Versiones afectadas no explicitadas, impacto en la configuración del servicio |
| Exploit Públicos |
Sí |
| Referencia |
ICS-CERT Advisory |
| Descripción |
La interfaz web de gestión del dispositivo permite que el nombre de usuario y la contraseña del administrador se configuren con valores en blanco. Una vez aplicado, el dispositivo permite la autenticación sin credenciales en la interfaz web y el servicio Telnet, deshabilitando efectivamente la autenticación en todos los canales críticos de gestión, lo que permite a cualquier atacante en red adyacente obtener control administrativo completo sin necesidad de credenciales. |
| Estrategia |
Revisión inmediata de configuraciones para evitar credenciales en blanco en todas las interfaces de gestión. Actualizar el firmware o software a la versión que corrija esta vulnerabilidad. Restringir acceso a la red administrativa para limitar la exposición y monitorizar activamente intentos de acceso no autorizados. |
| CVE |
CVE-2026-2333 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 feb 2026, 04:32 (UTC) |
| Vendor |
Owl |
| Producto |
Owl opds |
| Versiones |
2.2.0.4 |
| Exploit Públicos |
Sí |
| Referencia |
Nozomi Networks Advisory |
| Descripción |
Neutralización Incorrecta de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en Owl opds versión 2.2.0.4 permite la inyección de comandos a través de una petición de red especialmente diseñada.
La vulnerabilidad permite que un atacante remoto ejecuta comandos arbitrarios en el sistema afectado mediante una solicitud de red manipulada, lo que puede derivar en compromiso total del sistema, robo de información o interrupción del servicio. Esta vulnerabilidad es altamente crítica debido a la facilidad de explotación remota.
|
| Estrategia |
Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. Además, restringir el acceso a la interfaz vulnerable mediante controles de red y monitorizar logs para detectar peticiones sospechosas que pudieran indicar intentos de explotación activa. |
—–
| CVE |
CVE-2021-35402 |
| Severidad |
CRÍTICA (10.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de febrero de 2026, 04:32 (UTC) |
| Vendor |
PROLiNK |
| Producto |
PRC2402M |
| Versiones |
versiones anteriores a 2019-06-13 |
| Exploit Públicos |
Sí |
| Referencia |
Starlabs Advisory |
| Descripción |
Vulnerabilidad crítica de inyección de comandos OS en PROLiNK PRC2402M (firmware anterior a 2021-06-13) a través de shell metacaracteres en el parámetro ip de live_api.cgi?page=satellite_list (satellite_status). Esta falla permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado mediante la manipulación del parámetro ip. |
| Estrategia |
Aplicar urgentemente el firmware actualizado posterior a la versión 2021-06-13 para eliminar la vulnerabilidad. Paralelamente, restringir el acceso a la interfaz vulnerable (live_api.cgi) solo a redes internas confiables y monitorizar logs para detectar intentos de explotación activa. |
—
*Este CVE representa un riesgo real y serio para la empresa debido a la capacidad del atacante para ejecutar comandos arbitrarios en el dispositivo afectado, lo que confirma que debe darse máxima prioridad a su mitigación e indica que existe exploit público para su explotación activa.*
| CVE |
CVE-2026-25896 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de febrero de 2026 |
| Vendor |
Natural Intelligence |
| Producto |
fast-xml-parser |
| Versiones |
Desde 4.1.3 hasta antes de 5.3.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory</td |
| Descripción |
fast-xml-parser permite validar XML, parsear XML a objetos JS, o construir XML desde objetos JS sin bibliotecas basadas en C/C++ ni callbacks. Desde la versión 4.1.3 hasta antes de la 5.3.5, un punto (.) en el nombre de una entidad DOCTYPE se trata como un comodín regex durante el reemplazo de entidades, lo que permite a un atacante sombrear entidades XML incorporadas (<, >, &, ", ') con valores arbitrarios. Esto evade la codificación de entidades y conduce a ataques XSS cuando se renderiza la salida parseada. La vulnerabilidad fue corregida en la versión 5.3.5. |
| Estrategia |
Actualizar inmediatamente fast-xml-parser a la versión 5.3.5 o superior. Además, revisar y fortalecer la sanitización y validación en las interfaces que procesen XML para prevenir XSS. Monitorear posibles indicadores de ataque XSS relacionados con esta vulnerabilidad, dado que existen exploits públicos y es fácilmente explotable mediante entrada XML controlada por atacante. |
| CVE |
CVE-2026-27112 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
21-Feb-2026 |
| Vendor |
Akuity |
| Producto |
Kargo |
| Versiones |
Desde 1.7.0 hasta antes de v1.7.8, v1.8.11 y v1.9.3 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Kargo gestiona y automatiza la promoción de artefactos de software. Desde la versión 1.7.0 hasta antes de v1.7.8, v1.8.11 y v1.9.3, los endpoints de creación por lotes de recursos tanto de la API gRPC heredada como la API REST aceptan cargas YAML multipartes. Cargas especialmente diseñadas pueden activar un bug en la lógica de ambos endpoints para inyectar recursos arbitrarios (de tipos específicos) en el namespace subyacente de un proyecto existente usando permisos del servidor API cuando esa acción no estaba prevista. Esto permite a un atacante escalar privilegios y potencialmente ejecutar código remoto o extraer secretos. Las credenciales exfiltradas pueden facilitar ataques adicionales. En ciertas configuraciones de Kubernetes usadas por Kargo, estas credenciales elevadas permiten ejecutar código remoto o exfiltrar secretos usando kubectl. La vulnerabilidad se corrige en v1.7.8, v1.8.11 y v1.9.3. |
| Estrategia |
Actualizar urgentemente Kargo a versiones v1.7.8, v1.8.11 o superior. Revisar y restringir permisos de la API y namespaces para mínimo privilegio. Monitorizar logs para actividad inusual en endpoints afectados e investigar posibles signos de explotación, dado que existen exploits públicos que podrían estar siendo usados activamente. |
| CVE |
CVE-2019-25441 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de febrero de 2026 |
| Vendor |
thesystem |
| Producto |
thesystem 1.0 |
| Versiones |
versión 1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio GitHub thesystem |
| Descripción |
thesystem 1.0 contiene una vulnerabilidad de inyección de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema al enviar entradas maliciosas al endpoint run_command. Los atacantes pueden enviar solicitudes POST con comandos shell en el parámetro command para ejecutar código arbitrario en el servidor sin necesidad de autenticación. |
| Estrategia |
Aplicar de inmediato los parches oficiales que corrijan esta vulnerabilidad. Si no están disponibles, restringir el acceso al endpoint run_command mediante firewalls o listas de control de acceso, validar y sanear estrictamente todas las entradas recibidas y monitorizar los logs para detectar indicios de explotación activa, dado que existen exploits públicos que hacen viable el ataque remoto sin autenticación. |
| CVE |
CVE-2026-2635 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de Febrero de 2026 |
| Vendor |
Databricks |
| Producto |
MLflow |
| Versiones |
Instalaciones con archivo basic_auth.ini con credenciales por defecto incrustadas |
| Exploit Públicos |
Sí |
| Referencia |
Pull Request oficial de corrección |
| Descripción |
Vulnerabilidad crítica en MLflow que permite a atacantes remotos omitir la autenticación aprovechando credenciales por defecto incrustadas en el archivo basic_auth.ini. No se requiere autenticación previa para explotar esta falla, lo que permite a un atacante ejecutar código arbitrario con privilegios de administrador.
|
| Evaluación |
Esta vulnerabilidad supone un riesgo real elevado para la empresa al permitir acceso total y ejecución remota arbitraria sin autenticación. Hay exploits públicos confirmados, por lo que es probable que ya se esté explotando activamente. |
| Estrategia |
Actualizar MLflow a la versión parcheada que elimina las credenciales por defecto, modificar o eliminar el archivo basic_auth.ini, y reforzar el control de acceso y monitorización de accesos no autorizados. Priorizar esta acción de forma inmediata. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría