CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2648 Google Chromium – componente PDFium Alta (no especificado, implícito por posible ejecución remota de código) Versiones con PDFium integradas antes del parche publicado en 2026 Sí
CVE-2026-2649 Chromium Project Motor V8 JavaScript en Chromium ALTA Versiones afectadas hasta fecha de parche (no especificado) Sí
CVE-2026-2650 Chromium Project Chromium Media Component ALTA Versiones afectadas hasta la fecha de publicación (no especificadas con precisión) Sí
CVE-2026-25253 openclaw openclaw ALTA (Sin puntuación numérica disponible) No especificadas explícitamente Sí
CVE-2025-10970 Kolay Software Inc. Talentics CRÍTICA (9.8) hasta la versión 20022026 Sí
CVE-2026-21627 Tassos Framework Tassos Framework plugin para Joomla CRITICAL (9.5) Versiones afectadas no especificadas, vulnerabilidad relacionada con el manejo de solicitudes AJAX en com_ajax Sí
CVE-2026-25715 No especificado (dispositivo de gestión con interfaz web) Interfaz web de gestión y servicio Telnet del dispositivo afectado CRÍTICA (9.8) Versiones afectadas no explicitadas, impacto en la configuración del servicio Sí
CVE-2026-2333 Owl Owl opds CRÍTICA (9.2) 2.2.0.4 Sí
CVE-2021-35402 PROLiNK PRC2402M CRÍTICA (10.0) versiones anteriores a 2019-06-13 Sí
CVE-2026-25896 Natural Intelligence fast-xml-parser CRITICAL (9.3) Desde 4.1.3 hasta antes de 5.3.5 Sí
CVE-2026-27112 Akuity Kargo CRÍTICA (9.4) Desde 1.7.0 hasta antes de v1.7.8, v1.8.11 y v1.9.3 Sí
CVE-2019-25441 thesystem thesystem 1.0 CRITICAL (9.3) versión 1.0 Sí
CVE-2026-2635 Databricks MLflow CRITICAL (9.8) Instalaciones con archivo basic_auth.ini con credenciales por defecto incrustadas Sí

CVE CVE-2026-2648
Severidad Alta (no especificado, implícito por posible ejecución remota de código)
Importancia para la empresa ALTA
Publicado 21 de febrero de 2026
Vendor Google
Producto Chromium – componente PDFium
Versiones Versiones con PDFium integradas antes del parche publicado en 2026
Exploit Públicos Sí, explotación en curso confirmada
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad de desbordamiento de búfer en el heap en el componente PDFium de Chromium, que puede permitir la ejecución remota de código o denegación de servicio. Esta falla crítica puede ser explotada remotamente mediante un archivo PDF malformado que provoque corrupción de memoria y toma de control del proceso afectado.
Importancia La explotación activa de esta vulnerabilidad permite a un atacante ejecutar código arbitrario con los privilegios del usuario afectado o derribar servicios críticos, representando un riesgo severo para la seguridad de la empresa.
Estrategia Aplicar inmediatamente el parche oficial de Chromium que corrige el fallo en PDFium. Bloquear la ejecución de PDF no confiables y monitorizar las actividades sospechosas en procesos que usen PDFium. Además, actualizar políticas de seguridad para limitar la exposición a documentos PDF externos en entornos corporativos.

CVE CVE-2026-2649
Severidad ALTA
Importancia para la empresa ALTA
Publicado 21 feb 2026
Vendor Chromium Project
Producto Motor V8 JavaScript en Chromium
Versiones Versiones afectadas hasta fecha de parche (no especificado)
Exploit Públicos Sí, explotación confirmada activamente
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de desbordamiento entero en el motor V8 JavaScript de Chromium que puede permitir corrupción de memoria y ejecución remota de código.

Esta vulnerabilidad permite a un atacante remoto aprovechar un error de cálculo de enteros para corromper la memoria y ejecutar código arbitrario en el entorno afectado, comprometiendo completamente la seguridad del sistema del usuario, especialmente en entornos web con carga de contenido JavaScript malicioso.

Estrategia Actualizar inmediatamente a la versión parcheada del motor V8 incluido en Chromium. Monitorizar indicadores de compromiso y restringir la ejecución de código JavaScript no confiable. Implementar controles de seguridad adicionales en navegadores corporativos y entornos web para limitar impacto y prevenir explotación activa.

CVE CVE-2026-2650
Severidad ALTA
Importancia para la empresa ALTA
Publicado Fri, 21 Feb 2026, 04:32 (UTC)
Vendor Chromium Project
Producto Chromium Media Component
Versiones Versiones afectadas hasta la fecha de publicación (no especificadas con precisión)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Desbordamiento del búfer en el montón (heap) en el componente Media de Chromium, que puede permitir a un atacante remoto ejecutar código arbitrario o causar una denegación de servicio. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
Estrategia Actualice Chromium al parche más reciente de seguridad inmediatamente. Además, implemente medidas de monitorización para detectar comportamientos anómalos en el procesamiento multimedia y restrinja la ejecución de contenido multimedia no verificado en la red corporativa.

CVE CVE-2026-25253
Severidad ALTA (Sin puntuación numérica disponible)
Importancia para la empresa ALTA
Publicado 21 de febrero de 2026
Vendor openclaw
Producto openclaw
Versiones No especificadas explícitamente
Exploit Públicos Sí, activamente explotada
Referencia Vulncheck CVE-2026-25253
Descripción Vulnerabilidad en openclaw openclaw debido a una transferencia incorrecta de recursos entre esferas (Incorrect Resource Transfer Between Spheres) que puede ser explotada para comprometer la gestión segura de recursos. Esta vulnerabilidad ya está siendo explotada activamente en entornos reales.

El fallo puede permitir que atacantes accedan o manipulen recursos entre diferentes ámbitos o contextos, lo que puede derivar en escalamiento de privilegios o corrupción de datos críticos.

Estrategia Aplicar inmediatamente cualquier parche o actualización oficial proporcionada por openclaw. Además, reforzar el control de acceso y aislamiento de recursos en la arquitectura, monitorizar sistemas para detectar signos de explotación activa y limitar privilegios entre módulos o ámbitos para mitigar posibles efectos.


CVE CVE-2025-10970
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 Feb 2026, 04:32 (UTC)
Vendor Kolay Software Inc.
Producto Talentics
Versiones hasta la versión 20022026
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en Kolay Software Inc. Talentics que permite Blind SQL Injection. Este problema afecta a Talentics hasta la versión 20022026.

La vulnerabilidad permite a un atacante inyectar comandos SQL ciegos, lo que posibilita la extracción o manipulación remota de bases de datos sin visibilidad directa de los resultados, facilitando acciones como robo de datos sensibles o escalada de privilegios.

Estrategia Aplicar urgentemente el parche oficial o actualizar a una versión corregida. En paralelo, revisar y reforzar todas las validaciones y parametrización de consultas SQL para impedir inyección, así como monitorizar tráfico y logs para detectar posibles ataques en curso.

*****

CVE CVE-2025-10970
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 Feb 2026, 04:32 (UTC)
Vendor Kolay Software Inc.
Producto Talentics
Versiones hasta la versión 20022026
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en Kolay Software Inc. Talentics que permite Blind SQL Injection. Este problema afecta a Talentics hasta la versión 20022026.

La vulnerabilidad permite a un atacante inyectar comandos SQL ciegos, lo que posibilita la extracción o manipulación remota de bases de datos sin visibilidad directa de los resultados, facilitando acciones como robo de datos sensibles o escalada de privilegios.

Estrategia Aplicar urgentemente el parche oficial o actualizar a una versión corregida. En paralelo, revisar y reforzar todas las validaciones y parametrización de consultas SQL para impedir inyección, así como monitorizar tráfico y logs para detectar posibles ataques en curso.

CVE CVE-2026-21627
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-02-21T04:32:46 (UTC)
Vendor Tassos Framework / Joomla
Producto Tassos Framework plugin para Joomla
Versiones Versiones afectadas no especificadas, vulnerabilidad relacionada con el manejo de solicitudes AJAX en com_ajax
Exploit Públicos Sí, existen exploits públicos reportados
Referencia Tassos Framework</td
Descripción La vulnerabilidad está en cómo el plugin Tassos Framework maneja solicitudes AJAX específicas a través del punto de entrada com_ajax en Joomla. Bajo ciertas condiciones, se puede invocar funcionalidad interna del framework sin las restricciones adecuadas.

Esto permite a un atacante ejecutar funciones internas del plugin sin autorización, lo que puede derivar en la ejecución remota de código o acceso no autorizado a funciones restringidas, comprometiendo la seguridad de la aplicación web basada en Joomla.

Estrategia Actualizar de inmediato el plugin Tassos Framework y Joomla a las versiones parcheadas que corrigen el manejo inseguro de solicitudes AJAX. Implementar filtros y validaciones estrictas en el punto com_ajax para prevenir invocaciones no autorizadas. Monitorizar logs para detectar actividades anómalas en esta interfaz y restringir el acceso a com_ajax si no es necesario.

CVE CVE-2026-25715
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 Febrero 2026
Vendor No especificado (dispositivo de gestión con interfaz web)
Producto Interfaz web de gestión y servicio Telnet del dispositivo afectado
Versiones Versiones afectadas no explicitadas, impacto en la configuración del servicio
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción La interfaz web de gestión del dispositivo permite que el nombre de usuario y la contraseña del administrador se configuren con valores en blanco. Una vez aplicado, el dispositivo permite la autenticación sin credenciales en la interfaz web y el servicio Telnet, deshabilitando efectivamente la autenticación en todos los canales críticos de gestión, lo que permite a cualquier atacante en red adyacente obtener control administrativo completo sin necesidad de credenciales.
Estrategia Revisión inmediata de configuraciones para evitar credenciales en blanco en todas las interfaces de gestión. Actualizar el firmware o software a la versión que corrija esta vulnerabilidad. Restringir acceso a la red administrativa para limitar la exposición y monitorizar activamente intentos de acceso no autorizados.

CVE CVE-2026-2333
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 21 feb 2026, 04:32 (UTC)
Vendor Owl
Producto Owl opds
Versiones 2.2.0.4
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Neutralización Incorrecta de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en Owl opds versión 2.2.0.4 permite la inyección de comandos a través de una petición de red especialmente diseñada.

La vulnerabilidad permite que un atacante remoto ejecuta comandos arbitrarios en el sistema afectado mediante una solicitud de red manipulada, lo que puede derivar en compromiso total del sistema, robo de información o interrupción del servicio. Esta vulnerabilidad es altamente crítica debido a la facilidad de explotación remota.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. Además, restringir el acceso a la interfaz vulnerable mediante controles de red y monitorizar logs para detectar peticiones sospechosas que pudieran indicar intentos de explotación activa.

—–


CVE CVE-2021-35402
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 21 de febrero de 2026, 04:32 (UTC)
Vendor PROLiNK
Producto PRC2402M
Versiones versiones anteriores a 2019-06-13
Exploit Públicos Sí
Referencia Starlabs Advisory
Descripción Vulnerabilidad crítica de inyección de comandos OS en PROLiNK PRC2402M (firmware anterior a 2021-06-13) a través de shell metacaracteres en el parámetro ip de live_api.cgi?page=satellite_list (satellite_status). Esta falla permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado mediante la manipulación del parámetro ip.
Estrategia Aplicar urgentemente el firmware actualizado posterior a la versión 2021-06-13 para eliminar la vulnerabilidad. Paralelamente, restringir el acceso a la interfaz vulnerable (live_api.cgi) solo a redes internas confiables y monitorizar logs para detectar intentos de explotación activa.

—

*Este CVE representa un riesgo real y serio para la empresa debido a la capacidad del atacante para ejecutar comandos arbitrarios en el dispositivo afectado, lo que confirma que debe darse máxima prioridad a su mitigación e indica que existe exploit público para su explotación activa.*


CVE CVE-2026-25896
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de febrero de 2026
Vendor Natural Intelligence
Producto fast-xml-parser
Versiones Desde 4.1.3 hasta antes de 5.3.5
Exploit Públicos Sí
Referencia GitHub Advisory</td
Descripción fast-xml-parser permite validar XML, parsear XML a objetos JS, o construir XML desde objetos JS sin bibliotecas basadas en C/C++ ni callbacks. Desde la versión 4.1.3 hasta antes de la 5.3.5, un punto (.) en el nombre de una entidad DOCTYPE se trata como un comodín regex durante el reemplazo de entidades, lo que permite a un atacante sombrear entidades XML incorporadas (<, >, &, ", ') con valores arbitrarios. Esto evade la codificación de entidades y conduce a ataques XSS cuando se renderiza la salida parseada. La vulnerabilidad fue corregida en la versión 5.3.5.
Estrategia Actualizar inmediatamente fast-xml-parser a la versión 5.3.5 o superior. Además, revisar y fortalecer la sanitización y validación en las interfaces que procesen XML para prevenir XSS. Monitorear posibles indicadores de ataque XSS relacionados con esta vulnerabilidad, dado que existen exploits públicos y es fácilmente explotable mediante entrada XML controlada por atacante.

CVE CVE-2026-27112
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 21-Feb-2026
Vendor Akuity
Producto Kargo
Versiones Desde 1.7.0 hasta antes de v1.7.8, v1.8.11 y v1.9.3
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Kargo gestiona y automatiza la promoción de artefactos de software. Desde la versión 1.7.0 hasta antes de v1.7.8, v1.8.11 y v1.9.3, los endpoints de creación por lotes de recursos tanto de la API gRPC heredada como la API REST aceptan cargas YAML multipartes. Cargas especialmente diseñadas pueden activar un bug en la lógica de ambos endpoints para inyectar recursos arbitrarios (de tipos específicos) en el namespace subyacente de un proyecto existente usando permisos del servidor API cuando esa acción no estaba prevista. Esto permite a un atacante escalar privilegios y potencialmente ejecutar código remoto o extraer secretos. Las credenciales exfiltradas pueden facilitar ataques adicionales. En ciertas configuraciones de Kubernetes usadas por Kargo, estas credenciales elevadas permiten ejecutar código remoto o exfiltrar secretos usando kubectl. La vulnerabilidad se corrige en v1.7.8, v1.8.11 y v1.9.3.
Estrategia Actualizar urgentemente Kargo a versiones v1.7.8, v1.8.11 o superior. Revisar y restringir permisos de la API y namespaces para mínimo privilegio. Monitorizar logs para actividad inusual en endpoints afectados e investigar posibles signos de explotación, dado que existen exploits públicos que podrían estar siendo usados activamente.

CVE CVE-2019-25441
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de febrero de 2026
Vendor thesystem
Producto thesystem 1.0
Versiones versión 1.0
Exploit Públicos Sí
Referencia Repositorio GitHub thesystem
Descripción thesystem 1.0 contiene una vulnerabilidad de inyección de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema al enviar entradas maliciosas al endpoint run_command. Los atacantes pueden enviar solicitudes POST con comandos shell en el parámetro command para ejecutar código arbitrario en el servidor sin necesidad de autenticación.
Estrategia Aplicar de inmediato los parches oficiales que corrijan esta vulnerabilidad. Si no están disponibles, restringir el acceso al endpoint run_command mediante firewalls o listas de control de acceso, validar y sanear estrictamente todas las entradas recibidas y monitorizar los logs para detectar indicios de explotación activa, dado que existen exploits públicos que hacen viable el ataque remoto sin autenticación.

CVE CVE-2026-2635
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de Febrero de 2026
Vendor Databricks
Producto MLflow
Versiones Instalaciones con archivo basic_auth.ini con credenciales por defecto incrustadas
Exploit Públicos Sí
Referencia Pull Request oficial de corrección
Descripción Vulnerabilidad crítica en MLflow que permite a atacantes remotos omitir la autenticación aprovechando credenciales por defecto incrustadas en el archivo basic_auth.ini. No se requiere autenticación previa para explotar esta falla, lo que permite a un atacante ejecutar código arbitrario con privilegios de administrador.

Evaluación Esta vulnerabilidad supone un riesgo real elevado para la empresa al permitir acceso total y ejecución remota arbitraria sin autenticación. Hay exploits públicos confirmados, por lo que es probable que ya se esté explotando activamente.
Estrategia Actualizar MLflow a la versión parcheada que elimina las credenciales por defecto, modificar o eliminar el archivo basic_auth.ini, y reforzar el control de acceso y monitorización de accesos no autorizados. Priorizar esta acción de forma inmediata.
Enviar a un amigo: Share this page via Email