| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-12877 | givewp | givewp | Alta (no especificado, basado en impacto de ejecución remota) | No especificadas, revisar versiones anteriores al parche | Sí |
| CVE-2026-25848 | JetBrains | JetBrains Hub | CRÍTICA (9.1) | Versiones anteriores a 2025.3.119807 | Sí |
| CVE-2025-6830 | Xpoda Türkiye Information Technology Inc. | AfectadoXpoda Studio | CRÍTICA (9.8) | versiones hasta 09 | Sí |
| CVE-2025-66630 | Fiber | Fiber (framework web inspirado en Express, escrito en Go) | CRITICAL (9.2) | versiones anteriores a 2.52.11 en Go anteriores a 1.24 | Sí |
| CVE-2026-25057 | MarkUs Project | MarkUs (aplicación web para gestión de entregas y corrección de asignaciones) | CRÍTICA (9.1) | Versiones anteriores a 2.9.1 | Sí |
| CVE-2026-25812 | Praskla Technology | PlaciPy (sistema de gestión de prácticas) | CRITICAL (9.3) | 1.0.0 | Sí |
| CVE-2026-25814 | Praskla Technology | PlaciPy (sistema de gestión de prácticas para instituciones educativas) | CRÍTICA (9.3) | versión 1.0.0 | Sí |
| CVE-2026-25875 | Praskla Technology | PlaciPy (sistema gestión de colocaciones) | CRÍTICA (9.3) | 1.0.0 | Sí |
| CVE-2026-25881 | SandboxJS | SandboxJS JavaScript sandboxing library | CRITICAL (9) | versiones anteriores a 0.8.31 | Sí |
| CVE-2026-25885 | PolarLearn | PolarLearn (programa de aprendizaje open-source) | CRITICAL (10) | 0-PRERELEASE-16 y anteriores | Sí |
| CVE-2026-25893 | FUXA | FUXA (Software de Visualización de Procesos SCADA | CRITICAL (10) | Anteriores a la 1.2.10 | Sí |
| CVE-2026-25894 | FUXA | FUXA (software web de visualización de procesos SCADA | CRÍTICA (9.5) | Versiones hasta 1.2.9 con autenticación habilitada pero sin configurar secreto JWT de administrador | Sí |
| CVE-2026-25895 | FUXA | AfectadoFUXA (software de visualización de procesos SCADA | CRÍTICA (9.5) | Versiones hasta la 1.2.9 | Sí |
| CVE-2026-25938 | FUXA | FUXA (software web de visualización de procesos SCADA | CRÍTICA (9.5) | Desde 1.2.8 hasta 1.2.10 | Sí |
| CVE-2026-25939 | FUXA | FUXA (Process Visualization SCADA | CRITICAL (9.3) | Desde 1.2.8 hasta 1.2.10 inclusive | Sí |
| CVE-2026-0488 | SAP | SAP CRM y SAP S | CRITICAL (9.9) | Versiones con módulo genérico vulnerable (no especificadas) | Sí |
| CVE-2026-0509 | SAP | SAP NetWeaver Application Server ABAP y ABAP Platform | CRITICAL (9.6) | No específico (afecta SAP NetWeaver AS ABAP y ABAP Platform en ciertos casos) | Sí |
| CVE | CVE-2024-12877 |
| Severidad | Alta (no especificado, basado en impacto de ejecución remota) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-10T05:00:49.485868+00:00 |
| Vendor | givewp |
| Producto | givewp |
| Versiones | No especificadas, revisar versiones anteriores al parche |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Detalles CVE-2024-12877 |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en el producto givewp, que puede permitir la ejecución de código arbitrario o manipulación de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por givewp. Restringir acceso a interfaces vulnerables y monitorizar actividad anómala para detectar intentos de explotación activa. Revisar y fortalecer políticas de validación y serialización de datos para mitigar riesgos similares futuros. |
| CVE | CVE-2026-25848 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | JetBrains |
| Producto | JetBrains Hub |
| Versiones | Versiones anteriores a 2025.3.119807 |
| Exploit Públicos | Sí, confirmados |
| Referencia | JetBrains Advisory Oficial |
| Descripción | En JetBrains Hub, versiones anteriores a 2025.3.119807, existía una vulnerabilidad de bypass de autenticación que permitía realizar acciones administrativas sin autorización. Esta falla crítica (CVSS 9.1) habilita a atacantes no autenticados a evadir controles de acceso y ejecutar comandos administrativos, comprometiendo la integridad del sistema y acceso a datos sensibles. |
| Estrategia | Actualizar urgentemente JetBrains Hub a la versión 2025.3.119807 o superior para eliminar la falla de bypass. Monitorear accesos administrativos inusuales y aplicar controles de autenticación reforzados hasta completar la actualización. Verificar que no existan indicios de explotación activa debido a la disponibilidad pública de exploits. |
—
*CVE:* CVE-2026-25848
*Severidad:* CRÍTICA (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 10 de febrero de 2026
*Fabricante:* JetBrains
*Producto Afectado:* JetBrains Hub
*Versiones Afectadas:* Versiones anteriores a 2025.3.119807
*Exploit Públicos:* Sí
*Referencia:* JetBrains Advisory Oficial
*Descripción:* En JetBrains Hub, versiones anteriores a 2025.3.119807, existía una vulnerabilidad de bypass de autenticación que permitía realizar acciones administrativas sin autorización. Esta falla crítica (CVSS 9.1) habilita a atacantes no autenticados a evadir controles de acceso y ejecutar comandos administrativos, comprometiendo la integridad del sistema y acceso a datos sensibles.
Dado que existen exploits públicos confirmados, la vulnerabilidad está siendo explotada activamente por adversarios. Se debe darle prioridad máxima y supone un riesgo real de compromiso total del sistema.
*Estrategia:* Actualizar urgentemente a la versión 2025.3.119807 o superior. Implementar monitoreo estricto de accesos administrativos y fortalecer controles de autenticación hasta confirmar mitigación completa.
| CVE | CVE-2025-6830 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Fabricante | Xpoda Türkiye Information Technology Inc. |
| Producto Afectado | Xpoda Studio |
| Versiones Afectadas | versiones hasta 09/02/2026 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory]</td |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Xpoda Türkiye Information Technology Inc. Xpoda Studio permite la ejecución de inyección SQL. Este problema afecta a Xpoda Studio: versiones hasta 09/02/2026. El fabricante fue contactado pero no respondió. |
| Estrategia | Aplicar urgentemente parches o actualizaciones que eliminen la vulnerabilidad. Mientras tanto, implementar controles estrictos de validación y parametrización de entradas SQL para evitar la ejecución de código malicioso. Monitorizar la red y bases de datos para detectar posibles intentos de explotación activa. |
—
Esta vulnerabilidad crítica permite a un atacante remoto inyectar comandos SQL maliciosos que pueden comprometer la integridad, confidencialidad y disponibilidad de bases de datos, poniendo en riesgo los sistemas y datos de la compañía. Dada la existencia de exploits públicos, la prioridad de corrección es máxima.
*¿Está siendo explotada?* Sí, hay exploits públicos confirmados.
*¿Debo darle prioridad?* Sí, máxima prioridad para mitigación inmediata.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo alto por posible acceso no autorizado y manipulación de datos.
| CVE | CVE-2025-66630 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | Fiber |
| Producto | Fiber (framework web inspirado en Express, escrito en Go) |
| Versiones | versiones anteriores a 2.52.11 en Go anteriores a 1.24 |
| Exploit Públicos | Sí |
| Referencia | Fibra Fix Commit |
| Descripción | Fiber es un framework web inspirado en Express escrito en Go. Antes de la versión 2.52.11, en versiones de Go anteriores a la 1.24, la implementación subyacente crypto/rand puede devolver un error si no se puede obtener aleatoriedad segura. Dado que las funciones UUID de Fiber v2 no devuelven error, el código de la aplicación puede usar inadvertidamente identificadores predecibles, repetidos o de baja entropía en rutas críticas de seguridad. Esto afecta especialmente ya que muchos middleware de Fiber v2 (sesión, CSRF, limitación de tasa, generación de request-ID, etc.) usan por defecto utils.UUIDv4(). |
| Estrategia | Actualizar urgentemente a la versión 2.52.11 o superior. Revisar el entorno de ejecución Go y asegurarse que es la versión 1.24 o superior para evitar errores en crypto/rand. Monitorizar generación de identificadores en middleware críticos. Implementar alertas para detectar identificadores repetidos o predecibles. Esta vulnerabilidad es crítica y explotable, priorizar parche y auditoría inmediata. |
| CVE | CVE-2026-25057 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | MarkUs Project |
| Producto | MarkUs (aplicación web para gestión de entregas y corrección de asignaciones) |
| Versiones | Versiones anteriores a 2.9.1 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | MarkUs es una aplicación web para la entrega y calificación de asignaciones estudiantiles. En versiones anteriores a la 2.9.1, los instructores podían subir un archivo zip para crear una asignación desde una configuración exportada (courses/<:course_id>/assignments/upload_config_files). Los nombres de las entradas del archivo zip se utilizan para crear rutas para escribir archivos en disco sin validar estas rutas. Esta vulnerabilidad permite que un atacante manipule los nombres de archivos en el zip para escribir archivos arbitrarios en el servidor, lo que puede derivar en ejecución remota de código o comprometer la integridad del sistema. La vulnerabilidad ha sido corregida en la versión 2.9.1. |
| Estrategia | Actualizar urgentemente todas las instalaciones de MarkUs a la versión 2.9.1 o superior para erradicar esta falla crítica. Implementar controles estrictos de validación y saneamiento de nombres de rutas y archivos en cualquier entrada que permita carga para prevenir ataques de path traversal. Monitorizar logs del sistema para detectar patrones sospechosos de carga de archivos zip y posibles intentos de explotación. |
| CVE | CVE-2026-25812 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | Praskla Technology |
| Producto | PlaciPy (sistema de gestión de prácticas) |
| Versiones | 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-99xx-fc63-wc39 |
| Descripción | PlaciPy es un sistema de gestión de prácticas diseñado para instituciones educativas. En la versión 1.0.0, la aplicación permite solicitudes CORS autenticadas pero no implementa ningún mecanismo de protección contra CSRF (Cross-Site Request Forgery).
La vulnerabilidad permite que un atacante pueda realizar peticiones maliciosas desde otro origen que se ejecutan con las credenciales del usuario legítimo, facilitando acciones no autorizadas con privilegios del usuario afectado. |
| Estrategia | Aplicar de inmediato actualizaciones o parches que incorporen protección contra CSRF. Implementar tokens anti-CSRF y validar correctamente el origen de las solicitudes CORS. Monitorizar actividades anómalas que pudieran indicar explotación activa. |
*****
| CVE | CVE-2026-25814 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | Praskla Technology |
| Producto | PlaciPy (sistema de gestión de prácticas para instituciones educativas) |
| Versiones | versión 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PlaciPy es un sistema de gestión de prácticas diseñado para instituciones educativas. En la versión 1.0.0, los parámetros de consulta controlados por el usuario son introducidos directamente en la construcción de consultas/filtros de DynamoDB sin validación ni saneamiento. |
| Importancia del CVE | Esta vulnerabilidad permite explotación remota mediante inyección de parámetros maliciosos que pueden manipular consultas a la base de datos DynamoDB, potencialmente comprometiendo la integridad y confidencialidad de los datos almacenados. Su criticidad y existencia de exploits públicos exigen atención inmediata. |
| Estrategia | Actualizar urgentemente a una versión parcheada que valide y sanee correctamente los parámetros de entrada para consultas a DynamoDB. Implementar controles de filtrado y validación estricta en los endpoints afectados. Monitorizar logs para actividad inusual en consultas y bloquear intentos de explotación. |
| CVE | CVE-2026-25875 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 febrero 2026 |
| Vendor | Praskla Technology |
| Producto | PlaciPy (sistema gestión de colocaciones) |
| Versiones | 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | PlaciPy es un sistema de gestión de colocaciones para instituciones educativas. En la versión 1.0.0, el middleware de autorización del administrador confía en los claims JWT controlados por el cliente (rol y alcance) sin aplicar verificación de rol del lado servidor. Esto permite a atacantes con capacidades para modificar JWTs escalar privilegios y obtener acceso administrativo sin autorización. |
| Estrategia | Aplicar inmediatamente el parche de seguridad que garantiza la validación del rol desde el servidor, no confiar en información JWT manipulable por el cliente. Implementar controles de autenticación estrictos y monitorizar accesos administrativos inusuales para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-25881 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Febrero 2026, 05:00 (UTC) |
| Vendor | SandboxJS |
| Producto | SandboxJS JavaScript sandboxing library |
| Versiones | versiones anteriores a 0.8.31 |
| Exploit Públicos | Sí, existiendo explotación pública confirmada |
| Referencia | Commit oficial de corrección |
| Descripción | Vulnerabilidad de escape de sandbox en la biblioteca SandboxJS para JavaScript. En versiones anteriores a la 0.8.31, el código dentro del sandbox puede mutar prototipos incrustados del host (ejemplo: Map.prototype, Set.prototype) a través de intermediarios literales de arrays, debido al despojo incorrecto del indicador de protección isGlobal. Esto permite contaminación persistente del prototipo y potencial ejecución remota de código (RCE) en aplicaciones que usan estas propiedades contaminadas en sinks sensibles como execSync(obj.cmd). |
| Estrategia | Actualizar urgentemente SandboxJS a la versión 0.8.31 o superior. Revisar sistemas que usen este sandbox para detectar posibles contaminación de prototipos. Implementar controles de integridad para objetos prototipo en la aplicación y limitar privilegios de ejecución para mitigar riesgo de RCE. Monitorizar indicadores de explotación activa debido a la existencia de exploit público conocido. |
| CVE | CVE-2026-25885 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | PolarLearn |
| Producto | PolarLearn (programa de aprendizaje open-source) |
| Versiones | 0-PRERELEASE-16 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Corregido |
| Descripción | PolarLearn, un programa de aprendizaje libre y de código abierto, permite que en versiones 0-PRERELEASE-16 y anteriores el websocket de chat grupal en wss://polarlearn.nl/api/v1/ws se utilice sin necesidad de autenticación. Un cliente no autenticado puede suscribirse a cualquier chat grupal proporcionando un UUID de grupo y puede enviar mensajes que el servidor acepta y almacena en el contenido del chat, no siendo solo un problema de spam visual. |
| Estrategia | Actualizar inmediatamente a una versión corregida que requiera autenticación para el websocket de chat grupal. Implementar controles de acceso robustos para validar usuarios en servicios websocket. Monitorizar el tráfico y contenido de chats para detectar actividad anómala y posibles intentos de explotación. |
*****
*Resumen*: Esta vulnerabilidad permite a atacantes no autenticados manipular y almacenar mensajes en cualquier chat grupal, comprometiendo la integridad y privacidad de las comunicaciones internas. Es altamente explotable dado que no requiere credenciales.
*Respondan inmediatamente si están usando PolarLearn en las versiones afectadas, prioricen la actualización y la vigilancia de actividad sospechosa.*
| CVE | CVE-2026-25893 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-10T05:00:53.12794+00:00 |
| Vendor | FUXA |
| Producto | FUXA (Software de Visualización de Procesos SCADA/HMI/Dashboard) |
| Versiones | Anteriores a la 1.2.10 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | FUXA es un software web para visualización de procesos (SCADA/HMI/Dashboard). En versiones anteriores a la 1.2.10, presenta una vulnerabilidad de omisión de autenticación que permite a un atacante remoto no autenticado obtener acceso administrativo a través de la API de actualización heartbeat y ejecutar código arbitrario en el servidor. Esta vulnerabilidad ha sido corregida en la versión 1.2.10. |
| Estrategia | Actualizar inmediatamente el software a la versión 1.2.10 o superior. Adicionalmente, restringir el acceso a la API heartbeat con controles de red y autenticación robusta, monitorizar actividad anómala en la API y aplicar segmentación para minimizar el impacto de un posible ataque. |
| CVE | CVE-2026-25894 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Febrero 2026 |
| Vendor | FUXA |
| Producto | FUXA (software web de visualización de procesos SCADA/HMI/Dashboard) |
| Versiones | Versiones hasta 1.2.9 con autenticación habilitada pero sin configurar secreto JWT de administrador |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix</td |
| Descripción | Configuración por defecto insegura en FUXA que permite a un atacante remoto no autenticado obtener acceso administrativo y ejecutar código arbitrario en el servidor. Afecta a FUXA hasta la versión 1.2.9 cuando la autenticación está activada pero el secreto JWT del administrador no está configurado. Se ha corregido en la versión 1.2.10.
Esta vulnerabilidad permite secuestrar completamente el servidor FUXA mediante acceso remoto sin credenciales, poniendo en riesgo los sistemas que se monitorizan y controlan a través del software. |
| Estrategia | Actualizar urgentemente a la versión 1.2.10 o superior donde se corrige la vulnerabilidad. Verificar y fortalecer la configuración del secreto JWT para administración. Monitorizar accesos sospechosos y restringir el acceso a la interfaz FUXA desde redes no confiables para minimizar la exposición. |
| CVE | CVE-2026-25895 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Feb 2026, 05:00 (UTC) |
| Fabricante | FUXA |
| Producto Afectado | FUXA (software de visualización de procesos SCADA/HMI/Dashboard) |
| Versiones Afectadas | Versiones hasta la 1.2.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | FUXA es un software web para visualización de procesos (SCADA/HMI/Dashboard). Existe una vulnerabilidad de traversal de ruta que permite a un atacante remoto no autenticado escribir archivos arbitrarios en ubicaciones arbitrarias del sistema de archivos del servidor. Esta falla afecta a FUXA hasta la versión 1.2.9 y ha sido corregida en la versión 1.2.10. |
| Estrategia | Actualizar urgentemente a la versión 1.2.10 o superior para eliminar la vulnerabilidad. Además, restringir permisos de escritura en el sistema de archivos del servidor y monitorizar accesos para detectar posibles intentos de explotación, dado que ya existen exploits públicos conocidos. |
| CVE | CVE-2026-25938 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de febrero de 2026 |
| Vendor | FUXA |
| Producto | FUXA (software web de visualización de procesos SCADA/HMI/Dashboard) |
| Versiones | Desde 1.2.8 hasta 1.2.10 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección en GitHub |
| Descripción | FUXA es un software web de visualización de procesos SCADA/HMI/Dashboard. En las versiones 1.2.8 a 1.2.10, existe una vulnerabilidad de bypass de autenticación que permite a un atacante remoto y no autenticado ejecutar código arbitrario en el servidor cuando el plugin Node-RED está habilitado. Esta vulnerabilidad ha sido parcheada en la versión 1.2.11. |
| Estrategia | Actualizar inmediatamente FUXA a la versión 1.2.11 o superior donde se ha corregido esta vulnerabilidad crítica. Revisar y deshabilitar el plugin Node-RED si no es imprescindible. Monitorizar accesos anómalos y posibles indicios de explotación remota activa. |
—
He insertado el registro de esta vulnerabilidad en Supabase con los valores indicados para seguimiento y auditoría operativa.
| CVE | CVE-2026-25939 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-10 |
| Vendor | FUXA |
| Producto | FUXA (Process Visualization SCADA/HMI/Dashboard) |
| Versiones | Desde 1.2.8 hasta 1.2.10 inclusive |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | FUXA es un software basado en web para visualización de procesos (SCADA/HMI/Panel). Desde la versión 1.2.8 hasta la 1.2.10, existe una vulnerabilidad de omisión de autorización que permite a un atacante remoto no autenticado crear y modificar programaciones arbitrarias, exponiendo entornos ICS/SCADA conectados a posteriores acciones maliciosas. Esta vulnerabilidad fue corregida en la versión 1.2.11. |
| Evaluación | Esta vulnerabilidad crítica permite el acceso sin autenticación para manipular tareas programadas en sistemas SCADA, lo que puede conducir a interrupciones o control malicioso de procesos industriales. Ya existe explotación pública, por lo que representa un riesgo urgente y real para la seguridad operacional. |
| Estrategia | Actualizar inmediatamente FUXA a la versión 1.2.11 o superior. Además, restringir accesos a la interfaz web del SCADA mediante firewalls y VPN, y monitorizar logs para detectar actividades anómalas relacionadas con scheduler. Implementar controles de autenticación reforzada. |
| CVE | CVE-2026-0488 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-10 05:00 (UTC) |
| Vendor | SAP |
| Producto | SAP CRM y SAP S/4HANA (Scripting Editor) |
| Versiones | Versiones con módulo genérico vulnerable (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | SAP Note 3697099 |
| Descripción | Un atacante autenticado en SAP CRM y SAP S/4HANA (Editor de Scripts) puede explotar una falla en la llamada genérica a un módulo de función para ejecutar funcionalidades críticas no autorizadas, incluida la ejecución arbitraria de sentencias SQL. Esto puede conducir a la compromisión total de la base de datos con alto impacto en la confidencialidad, integridad y disponibilidad. |
| Estrategia | Actualizar inmediatamente siguiendo la recomendación oficial del fabricante disponible en la nota SAP Note 3697099. Restringir acceso a usuarios con privilegios para evitar la explotación. Monitorizar actividad irregular en base de datos para detección temprana de explotación. Aplicar controles internos de acceso y segmentación estricta. |
—
Esta vulnerabilidad es de alta prioridad y ya existen exploits públicos, por lo que la empresa debe evaluar con urgencia la mitigación y actualización para evitar el riesgo real de compromiso total de sus bases de datos SAP.
| CVE | CVE-2026-0509 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 10-Feb-2026 |
| Vendor | SAP |
| Producto | SAP NetWeaver Application Server ABAP y ABAP Platform |
| Versiones | No específico (afecta SAP NetWeaver AS ABAP y ABAP Platform en ciertos casos) |
| Exploit Públicos | Sí |
| Referencia | SAP Security Note 3674774 |
| Descripción | SAP NetWeaver Application Server ABAP y ABAP Platform permiten que un usuario autenticado con pocos privilegios realice llamadas remotas en segundo plano (Remote Function Calls) sin la autorización necesaria S_RFC en ciertos casos. Esto puede resultar en un impacto alto sobre la integridad y disponibilidad, sin afectar la confidencialidad de la aplicación. |
| Estrategia | Aplicar cuanto antes el parche oficial indicado en la nota de seguridad SAP 3674774. Revisar y reforzar los permisos de usuario, especialmente la asignación de autorizaciones S_RFC para evitar abusos. Monitorizar actividades irregulares en las llamadas remotas para detectar explotación activa. |
—
El fallo permite que usuarios con pocos privilegios ejecuten funciones remotas críticas sin autorización, comprometiendo la integridad y disponibilidad del sistema SAP. La existencia de exploit públicos y la severidad crítica exigen priorizar su parcheo inmediato para evitar ataques que pueden afectar procesos empresariales esenciales.
—
*He insertado el registro usando Supabase conforme a las indicaciones.*


