CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-4396 Relevanssi Relevanssi ALTA Todas las versiones afectadas (no especificadas) Sí
CVE-2024-2862 LG lg_led_assistant Alta (explotada activamente) No especificadas Sí
CVE-2025-15030 User Profile Builder User Profile Builder WordPress plugin CRITICAL (9.8) Versiones anteriores a 3.15.2 Sí
CVE-2024-2356 parisneo lollms-webui CRITICAL (9.6) Última versión disponible al momento Sí
CVE-2024-5386 lunary-ai lunary CRÍTICA (9.6) versión 1.2.2 Sí
CVE-2024-5986 h2oai h2o-3 CRÍTICA (9.1) 3.46.0.1 Sí
CVE-2026-24071 Native Instruments Native Access (servicio XPC privilegiado en macOS) CRITICAL (9.3) Todas las versiones anteriores a la corrección publicada en 2026 Sí
CVE-2022-50981 Innomic Dispositivos afectados (no especificado) CRÍTICA (9.8) Todas las versiones por defecto enviadas sin contraseña configurada Sí
CVE-2025-66480 Wildfire IM Wildfire IM (im-server) CRITICAL (9.8) versiones anteriores a 1.4.3 Sí
CVE-2026-22778 vLLM Project vLLM (inference and serving engine for large language models) CRITICAL (9.8) desde 0.8.3 hasta antes de 0.14.1 Sí
CVE-2026-23515 Signal K Signal K Server CRÍTICA (9.9) Anteriores a 1.5.0 (con plugin set-system-time habilitado) Sí
CVE-2026-24471 continuwuity (Conduit-derived servers) continuwuity (Matrix Homeserver) CRÍTICA (9.3) Versiones anteriores a Continuwuity 0.5.1, Conduit 0.10.11, Grapevine 0aae932b, Tuwunel 1.4.9 Sí
CVE-2026-25134 Intermesh Group-Office (CRM y Groupware) CRÍTICA (9.4) Antes de 6.8.150, 25.0.82 y 26.0.5 Sí
CVE-2026-25137 NixOS Odoo (paquete NixOs) CRITICAL (9.1) De 21.11 a antes de 25.11 y 26.05 Sí
CVE-2026-25142 SandboxJS SandboxJS (biblioteca de sandboxing JavaScript) CRITICAL (10) versiones anteriores a la 0.8.27 Sí
CVE-2026-24936 Asustor Inc. ADM (Asustor Data Master) CRITICAL (9.5) Desde 4.1.0 hasta 4.3.3.ROF1 y desde 5.0.0 hasta 5.1.1.RCI1 Sí

CVE CVE-2025-4396
Severidad ALTA
Importancia para la empresa ALTA
Publicado 03-feb-2026 05:01 UTC
Vendor Relevanssi
Producto Relevanssi
Versiones Todas las versiones afectadas (no especificadas)
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Detalle CVE | FAQ Vulncheck
Descripción Neutralización inadecuada de elementos especiales usados en un comando SQL (‘SQL Injection’) en el producto Relevanssi, fabricado por Relevanssi. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en la base de datos a través de entradas no validadas, pudiendo comprometer la integridad, confidencialidad y disponibilidad de la base de datos. Actualmente se está explotando activamente.
Estrategia Actualizar inmediatamente Relevanssi a la versión parcheada más reciente cuando esté disponible. Mientras tanto, aplicar filtros estrictos de validación y sanitización de entradas SQL y monitorizar accesos sospechosos a la base de datos para detectar intentos de explotación temprana.

—

* Este CVE representa un riesgo crítico real para la empresa debido a la explotación activa de una vulnerabilidad de inyección SQL, que puede conducir a robo o manipulación de datos sensibles.
* Priorizar la mitigación inmediata para evitar impactos severos en la seguridad y operaciones.

—

Ahora procedo con la inserción de este registro en Supabase.


CVE CVE-2024-2862
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:35Z
Vendor LG
Producto lg_led_assistant
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2024-2862
Descripción Vulnerabilidad de autenticación incorrecta en el producto lg_led_assistant del fabricante LG que permite a un atacante no autenticado eludir los controles de acceso y obtener un acceso no autorizado al sistema afectado. Esta vulnerabilidad ya está siendo activamente explotada en entornos reales, incrementando el riesgo de compromisos graves a la infraestructura.
Estrategia Implementar urgentemente el parche oficial proporcionado por LG para corregir la autenticación. Mientras tanto, restringir el acceso a la red a los dispositivos afectados y monitorizar activamente actividad sospechosa relacionada. Revisar y reforzar controles de autenticación y acceso para mitigar posibles vectores de ataque derivados.

CVE CVE-2025-15030
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 03 feb 2026, 05:01 (UTC)
Vendor User Profile Builder
Producto User Profile Builder WordPress plugin
Versiones Versiones anteriores a 3.15.2
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción El plugin User Profile Builder para WordPress en versiones anteriores a 3.15.2 no implementa un proceso adecuado para el restablecimiento de contraseñas, permitiendo que un atacante no autenticado, conociendo un nombre de usuario válido (por ejemplo, de un administrador), pueda reiniciar la contraseña de esa cuenta y obtener acceso completo a la misma.
Estrategia Actualizar inmediatamente el plugin a la versión 3.15.2 o superior, donde se corrige esta falla crítica. Además, reforzar los controles de acceso para la gestión de usuarios y monitorear los logs de restablecimiento de contraseña para detectar intentos sospechosos. Considerar la aplicación de medidas adicionales como autenticación multifactor para accesos administrativos.


CVE CVE-2024-2356
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:36.207728+00:00
Vendor parisneo
Producto lollms-webui
Versiones Última versión disponible al momento
Exploit Públicos Sí
Referencia GitHub Commit Correlacionado
Descripción Vulnerabilidad de Inclusión de Archivo Local (LFI) en el endpoint ‘/reinstall_extension’ de la aplicación parisneo/lollms-webui, específicamente en el parámetro ‘name’ de la ruta `@router.post(«/reinstall_extension»)`. Esta falla permite a un atacante inyectar un parámetro ‘name’ malicioso que provoca que el servidor cargue y ejecute archivos Python arbitrarios desde el directorio de subida para discusiones. Esta vulnerabilidad se debe a la concatenación insegura de `data.name` con `lollmsElfServer.lollms_paths.extensions_zoo_path`, y su uso en `ExtensionBuilder().build_extension()`. El manejo del archivo `__init__.py` en ubicaciones arbitrarias, usando `importlib.machinery.SourceFileLoader`, permite la ejecución remota de código (RCE), incluyendo comandos o conexiones reversas. No se requiere interacción del usuario para la explotación y afecta la última versión. Riesgo elevado si la aplicación está expuesta en red externa o en modo headless.
Estrategia Aplicar inmediatamente el parche oficial disponible en el commit indicado. Evitar exponer la aplicación directamente a redes externas o binding a 0.0.0.0 sin restricciones. Implementar controles estrictos de validación y saneamiento del parámetro ‘name’. Monitorizar la infraestructura para detectar actividad inusual o cargas de archivos sospechosos. Actualizar a la versión parcheada y restringir acceso administrativo al endpoint.

CVE CVE-2024-5386
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-02-03 05:01:36 UTC
Vendor lunary-ai
Producto lunary
Versiones versión 1.2.2
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción En lunary-ai/lunary versión 1.2.2, existe una vulnerabilidad de secuestro de cuenta debido a una filtración del token de restablecimiento de contraseña. Un usuario con rol ‘viewer’ puede explotarla obteniendo este token mediante una petición específica al servidor, que responde con el token en el parámetro ‘recoveryToken’. Con este token, puede reiniciar la contraseña de otra cuenta sin autorización, escalando privilegios y tomando el control total.
Estrategia Actualizar urgentemente a la versión corregida publicada por el fabricante. Limitar el acceso y revisar los permisos de usuarios con rol ‘viewer’. Monitorizar intentos anómalos de restablecimiento de contraseña y revocar tokens comprometidos. Implementar además controles reforzados de validación y restricciones de acceso para minimizar la superficie de ataque.

—


CVE CVE-2024-5986
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:36.749603+00:00
Vendor h2oai
Producto h2o-3
Versiones 3.46.0.1
Exploit Públicos Sí
Referencia Huntr Advisory
Descripción Vulnerabilidad en h2oai/h2o-3 versión 3.46.0.1 que permite a atacantes remotos escribir datos arbitrarios en cualquier archivo del servidor. Esto se logra explotando el endpoint `/3/Parse` para inyectar datos controlados por el atacante como cabecera de un archivo vacío, que luego se exporta mediante el endpoint `/3/Frames/framename/export`. El impacto incluye la posible ejecución remota de código y acceso completo al sistema que ejecuta h2o-3, al poder sobrescribir archivos críticos como claves privadas SSH o scripts.
Estrategia Aplicar con urgencia el parche oficial de h2o-3 para la versión afectada. Restringir el acceso a los endpoints vulnerables mediante controles de acceso y monitorear las exportaciones inusuales de archivos. Implementar vigilancia en logs para detectar modificaciones no autorizadas en archivos críticos y evaluar la segmentación de redes para limitar el impacto en caso de explotación. Revisar y rotar claves SSH comprometidas ante indicios de ataque.

CVE CVE-2026-24071
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:36 (UTC)
Vendor Native Instruments
Producto Native Access (servicio XPC privilegiado en macOS)
Versiones Todas las versiones anteriores a la corrección publicada en 2026
Exploit Públicos Sí
Referencia Sec-Consult Advisory
Descripción Se descubrió que el servicio XPC ofrecido por el helper privilegiado de Native Access utiliza el PID del cliente que se conecta para verificar su firma de código. Esto se considera inseguro y puede ser explotado mediante ataques de reutilización de PID. La función manejadora de conexiones usa _xpc_connection_get_pid(arg2) como argumento para la función hasValidSignature. Este valor no es confiable ya que es vulnerable a ataques de reutilización de PID.
Estrategia Actualizar inmediatamente Native Access a la versión parcheada que evita la validación basada en PID insegura. Implementar controles adicionales para validación de firmas de código sin confiar en PIDs, y monitorizar intentos de explotación mediante alertas de comportamiento anómalo en servicios XPC privilegiados.

CVE CVE-2022-50981
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:37 UTC
Vendor Innomic
Producto Dispositivos afectados (no especificado)
Versiones Todas las versiones por defecto enviadas sin contraseña configurada
Exploit Públicos Sí
Referencia Aviso oficial Innomic
Descripción Un atacante remoto no autenticado puede obtener acceso total a los dispositivos afectados, ya que se envían por defecto sin contraseña y no se obliga a establecer una. Esto permite el control completo del dispositivo sin necesidad de credenciales.

Esta vulnerabilidad supone un riesgo extremo pues facilita el acceso total y sin restricción a la infraestructura protegida, lo que puede derivar en compromiso total de sistemas, despliegue de código malicioso o manipulación de datos críticos para la empresa.

Estrategia Priorizar aplicación inmediata de contraseñas fuertes en todos los dispositivos afectados. Verificar y actualizar firmware o configuraciones según indicaciones del fabricante Innomic. Implementar políticas de bloqueo preventivo y monitorizar accesos no autorizados. Mantener alerta ante cualquier exploit público activo y realizar auditorías periódicas de acceso.

—

CVE CVE-2022-50981
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:37 UTC
Fabricante Innomic
Producto Afectado Dispositivos Innomic sin contraseña por defecto
Versiones Afectadas Todas las unidades distribuidas sin configuración de contraseña
Exploit Públicos Sí
Referencia Aviso oficial Innomic
Descripción Un atacante remoto sin autenticación puede acceder completamente a los dispositivos afectados debido a que no se requiere contraseña por defecto ni está obligada su configuración.

Este fallo grave permite tomar control total del dispositivo sin protección alguna, exponiendo la red y servicios críticos a riesgos severos de seguridad.

Estrategia Configurar inmediatamente contraseñas robustas en todos los equipos afectados. Aplicar actualizaciones oficiales y revisar logs de accesos. Fortalecer redes internas y limitar accesos remotos no monitorizados.

CVE CVE-2025-66480
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Mon, 3 Feb 2026, 05:01 (UTC)
Vendor Wildfire IM
Producto Wildfire IM (im-server)
Versiones versiones anteriores a 1.4.3
Exploit Públicos Sí, confirmados
Referencia Github Advisory
Descripción Vulnerabilidad crítica en Wildfire IM im-server (versión anterior a 1.4.3) debido a una falta de saneamiento en el parámetro del nombre de archivo para uploads (com.xiaoleilu.loServer.action.UploadFileAction). La función writeFileUploadData concatena directamente el directorio de almacenamiento con el nombre del archivo sin eliminar secuencias de traversal (../../), permitiendo a un atacante escribir archivos arbitrarios en el sistema de ficheros. Esto puede derivar en ejecución remota de código mediante la carga de scripts o archivos maliciosos que comprometen totalmente el servidor.

Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 1.4.3 o superior. Restringir los permisos de escritura del servicio en el sistema de archivos para limitar el alcance de la explotación. Implementar controles de validación estrictos del nombre de archivo en uploads y monitorizar el sistema en busca de indicios de carga o ejecución de archivos no autorizados.

CVE CVE-2026-22778
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:37.693975+00:00
Vendor vLLM Project
Producto vLLM (inference and serving engine for large language models)
Versiones desde 0.8.3 hasta antes de 0.14.1
Exploit Públicos Sí, explotados en combinación con OpenCV/FFmpeg
Referencia GitHub Security Advisory
Descripción En vLLM (motor de inferencia y servicio para modelos de lenguaje grandes) versiones 0.8.3 a antes de 0.14.1, al enviar una imagen inválida al endpoint multimodal, la librería PIL genera un error cuya información es devuelta al cliente, filtrando una dirección de heap. Esta filtración reduce la eficacia de ASLR de 4 mil millones a aproximadamente 8 intentos, facilitando la explotación. Esta vulnerabilidad puede combinarse con un desbordamiento de heap en el decodificador JPEG2000 de OpenCV/FFmpeg para lograr ejecución remota de código. El problema se corrige en la versión 0.14.1.
Análisis La vulnerabilidad permite a un atacante remoto obtener información crítica para eludir protecciones de memoria (ASLR) y eventualmente ejecutar código malicioso en el sistema. Dada la facilidad de explotación y la presencia de exploits públicos, representa un riesgo real y prioritario para cualquier entorno que utilice vLLM con procesamiento multimodal.
Estrategia Actualizar sin demora a vLLM versión 0.14.1 o superior donde se corrige la filtración. Además, restringir el acceso a endpoints multimodales y monitorear tráfico para detectar intentos de explotación que involucren imágenes JPEG2000. Implementar controles adicionales sobre la validación y sanitización de imágenes recibidas.

CVE CVE-2026-23515
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 03 Feb 2026, 05:01 (UTC)
Vendor Signal K
Producto Signal K Server
Versiones Anteriores a 1.5.0 (con plugin set-system-time habilitado)
Exploit Públicos Sí, confirmados
Referencia Commit oficial de parche
Descripción Signal K Server, una aplicación para el hub central de embarcaciones, sufre una vulnerabilidad crítica de inyección de comandos en versiones anteriores a la 1.5.0 cuando el plugin set-system-time está habilitado. Usuarios autenticados con permisos de escritura pueden ejecutar comandos arbitrarios en el servidor debido a la construcción insegura de comandos shell al procesar valores navigation.datetime recibidos por WebSocket. Además, si la seguridad está deshabilitada, usuarios no autenticados también pueden explotar esta falla.
Estrategia Actualizar urgentemente a la versión 1.5.0 o superior que corrige la vulnerabilidad. Garantizar que la seguridad del servidor Signal K esté habilitada para impedir accesos no autenticados. Revisar permisos de usuarios para limitar acceso de escritura solo a personal autorizado y monitorizar actividad inusual en comandos del sistema para detectar posibles explotaciones.

CVE CVE-2026-24471
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 03 Feb 2026, 05:01 UTC
Vendor continuwuity (Conduit-derived servers)
Producto continuwuity (Matrix Homeserver)
Versiones Versiones anteriores a Continuwuity 0.5.1, Conduit 0.10.11, Grapevine 0aae932b, Tuwunel 1.4.9
Exploit Públicos Sí, confirmado explotación en ataque real
Referencia Advisory oficial CVE-2026-24471
Descripción Continuwuity, un servidor Matrix escrito en Rust, presenta una vulnerabilidad crítica que permite a un servidor remoto malicioso inducir al servidor local a firmar un evento arbitrario cuando un usuario interactúa: al abandonar una sala, unirse a ella o solicitar acceso. El servidor víctima solicita asistencia del atacante, quien entrega un evento malicioso que el servidor víctima firma y retorna. Este fallo afecta a todos los servidores derivados de Conduit y fue explotado en un ataque real contra continuwuity.org. Está corregido en las versiones 0.5.1 y superiores, incluyendo Conduit 0.10.11, Grapevine 0aae932b y Tuwunel 1.4.9.
Estrategia Actualizar urgentemente los servidores afectador a las versiones corregidas indicadas (Continuwuity 0.5.1 o superior). Además, monitorear actividad inusual relacionada con firmas de eventos y reforzar la validación de eventos entrantes para evitar interacciones con servidores no confiables. Esta vulnerabilidad está activa y debe ser priorizada para evitar compromisos severos.

CVE CVE-2026-25134
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 03 Febrero 2026
Vendor Intermesh
Producto Group-Office (CRM y Groupware)
Versiones Antes de 6.8.150, 25.0.82 y 26.0.5
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Group-Office es una herramienta empresarial de CRM y groupware. Antes de las versiones 6.8.150, 25.0.82 y 26.0.5, el MaintenanceController expone una acción zipLanguage que recibe un parámetro lang y lo pasa directamente a un comando de sistema zip mediante exec(). Esto combinado con la subida de un archivo zip manipulado puede permitir la ejecución remota de código. Esta vulnerabilidad ya ha sido corregida en dichas versiones.
Evaluación Es una vulnerabilidad crítica que permite a un atacante remoto lograr ejecución de código en el servidor a través de la manipulación del parámetro lang junto con un archivo zip malicioso subido. Existen exploits públicos, lo que aumenta la probabilidad de ataques activos.
Estrategia Actualizar inmediatamente a las versiones 6.8.150, 25.0.82 o 26.0.5 o superiores. Bloquear cualquier entrada que permita pasar parámetros al comando exec() sin validación y monitorear logs para detección de actividad sospechosa relacionada con la subida de archivos zip manipulados.

CVE CVE-2026-25137
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:38.619777+00:00
Vendor NixOS
Producto Odoo (paquete NixOs)
Versiones De 21.11 a antes de 25.11 y 26.05
Exploit Públicos Sí
Referencia GitHub Pull Request de corrección
Descripción El paquete NixOs Odoo, un sistema ERP y CRM de código abierto, expone públicamente el gestor de base de datos sin autenticación desde la versión 21.11 hasta antes de 25.11 y 26.05. Esto permite a actores no autorizados eliminar o descargar toda la base de datos incluyendo el almacén de archivos de Odoo. No existe protección mediante contraseña debido a la incapacidad de persistir esta configuración en NixOS, dejando la base de datos accesible para cualquiera que pueda alcanzar el servicio. La explotación se puede detectar mediante registros HTTP y logs de Odoo en accesos a /web/database. Esta vulnerabilidad fue corregida en las versiones 25.11 y 26.05.
Estrategia Actualizar inmediatamente a las versiones 25.11 o 26.05 donde se ha corregido la vulnerabilidad. Auditar los accesos y registros para detectar posibles explotaciones previas. Restringir el acceso a la interfaz del gestor de base de datos mediante firewalls y mecanismos de autenticación adicionales para evitar exposición pública. Monitorear constantes intentos de acceso no autorizados.

—


CVE CVE-2026-25142
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 03 de febrero de 2026
Vendor SandboxJS
Producto SandboxJS (biblioteca de sandboxing JavaScript)
Versiones versiones anteriores a la 0.8.27
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory SandboxJS CVE-2026-25142
Descripción SandboxJS es una biblioteca de sandboxing para JavaScript. En versiones anteriores a la 0.8.27, SandboxJS no restringe correctamente la propiedad __lookupGetter__, que puede ser utilizada para acceder a prototipos. Esto permite a un atacante escapar del sandbox y ejecutar código remoto. Esta vulnerabilidad crítica fue corregida en la versión 0.8.27.
Estrategia Actualizar inmediatamente a SandboxJS versión 0.8.27 o superior para corregir la restricción inadecuada de __lookupGetter__. Además, revisar la arquitectura de sandboxing y limitar el acceso a prototipos críticos, monitorizar logs de ejecución para detectar intentos de escape y aplicar capas adicionales de control en entornos donde se utilice esta biblioteca.

—

*Explicación sintetizada:* Esta vulnerabilidad crítica permite a atacantes escapar del entorno seguro (sandbox) debido a un mal control de acceso a prototipos. Dado que existen exploits públicos confirmados, es muy probable que se estén explotando activamente ataques, por lo que se debe priorizar su mitigación inmediata para evitar ejecución remota de código malicioso que comprometa la seguridad global de la empresa.


CVE CVE-2026-24936
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-02-03T05:01:39 (UTC)
Vendor Asustor Inc.
Producto ADM (Asustor Data Master)
Versiones Desde 4.1.0 hasta 4.3.3.ROF1 y desde 5.0.0 hasta 5.1.1.RCI1
Exploit Públicos Sí
Referencia AVISO DE SEGURIDAD ASUSTOR
Descripción Existe una vulnerabilidad de validación incorrecta de parámetros de entrada en un programa CGI específico al unirse a un dominio AD desde ADM con una función concreta habilitada, lo que permite a un atacante remoto no autenticado escribir datos arbitrarios en cualquier archivo del sistema. Esta vulnerabilidad puede ser explotada para sobrescribir archivos críticos del sistema, ocasionando una compromisión total del mismo. Afecta a las versiones indicadas de ADM.

Este fallo permite la escalada rápida de privilegios y control total sin autenticación previa, haciendo este problema especialmente grave e inmediato para la seguridad de la empresa.

Estrategia Actualizar de inmediato ADM a una versión superior a 4.3.3.ROF1 o 5.1.1.RCI1 donde el fallo está corregido. Mientras se actualiza, restringir el acceso a la función vulnerable y monitorizar cualquier actividad sospechosa de archivos del sistema. Implementar controles estrictos de acceso a la red para evitar ataques remotos no autorizados.

—

Enviar a un amigo: Share this page via Email