| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2010-0759 | greatjoomla | scriptegrator_plugin | MEDIA | No especificadas | Sí |
| CVE-2025-1743 | No especificado | Producto bajo análisis no especificado | No especificada (Exploit activo reportado) | No especificadas | activo reportado) |
| CVE-2024-2053 | Artica Tech | Artica Proxy | ALTA | No especificadas, posiblemente todas las versiones previas al parche | Sí |
| CVE-2021-39935 | GitLab Inc. | GitLab Community and Enterprise Editions | ALTA | Versiones previas a la corrección publicada en 2026 | Sí |
| CVE-2025-15556 | Notepad++ | Notepad++ | No especificada (alta por contexto) | Versiones vulnerables no especificadas expresamente | Sí |
| CVE-2026-24465 | ELECOM | Dispositivos Punto de Acceso LAN inalámbrico ELECOM | CRITICAL (9.3) | No especificadas (afecta a varios dispositivos ELECOM Wireless LAN) | Sí |
| CVE-2026-1432 | Buroweb | Plataforma Buroweb | CRÍTICA (9.3) | versión 2505.0.12 | Sí |
| CVE-2025-5319 | Emit Information and Communication Technologies Industry and Trade Ltd. Co. | Efficiency Management System | CRITICAL (9.8) | hasta 03 | Sí |
| CVE-2026-1568 | Rapid7 | InsightVM | CRÍTICA (9.6) | versiones anteriores a 8.34.0 | Sí |
| CVE-2025-70841 | Dokans | Dokans Multi-Tenancy Based eCommerce Platform SaaS | CRÍTICO (10) | 3.9.2 y posiblemente anteriores | Sí |
| CVE-2026-25237 | PEAR | PEAR framework para componentes PHP reutilizables | CRITICAL (9.2) | Versiones anteriores a la 1.33.0 | Sí |
| CVE-2026-25238 | PEAR | PEAR framework for PHP components | CRITICAL (9.2) | Versiones anteriores a 1.33.0 | Sí |
| CVE-2026-25241 | PEAR | Framework y sistema de distribución de componentes PHP (PEAR) | CRITICAL (9.3) | Versiones anteriores a 1.33.0 | Sí |
| CVE-2025-10878 | Fikir Odalari | AdminPando | CRITICAL (10) | versiones anteriores a 1.0.1 (antes de 2026-01-26) | Sí |
| CVE-2025-65078 | Lexmark | Embedded Solutions Framework en dispositivos Lexmark | CRITICAL (9.3) | Varias versiones en múltiples dispositivos Lexmark (no especificadas) | Sí |
| CVE-2020-37071 | CraftCMS | CraftCMS 3 vCard Plugin | CRITICAL (9.3) | Versión 1.0.0 | Sí |
| CVE-2020-37092 | Netis Systems | Netis E1+ | CRÍTICA (9.3) | versión 1.2.32533 | Sí |
| CVE-2026-1341 | Avation | Avation Light Engine Pro | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-1633 | Synectix | LAN 232 TRIO 3-Port serial to ethernet adapter | CRITICAL (10) | No especificadas | Sí |
| CVE | CVE-2010-0759 |
| Severidad | MEDIA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:13.401992+00:00 |
| Vendor | greatjoomla |
| Producto | scriptegrator_plugin |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados y en explotación |
| Referencia | Detalle CVE-2010-0759 |
| Descripción | Vulnerabilidad en greatjoomla scriptegrator_plugin que permite una limitación inadecuada del path a un directorio restringido (travesía de directorios). Esta falla permite a atacantes acceder a directorios restringidos en el sistema afectado.
Actualmente, esta vulnerabilidad está siendo activamente explotada, lo que representa un riesgo crítico dado que puede permitir el acceso no autorizado a archivos sensibles o de configuración dentro del entorno de la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial del fabricante o, si no existe, implementar controles estrictos de validación de rutas en la aplicación. Limitar permisos de sistema para minimizar el acceso a directorios sensibles y monitorizar logs para detectar accesos anómalos que puedan indicar explotación activa. |
| CVE | CVE-2025-1743 |
| Severidad | No especificada (Exploit activo reportado) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04 05:02:13 UTC |
| Vendor | No especificado |
| Producto | Producto bajo análisis no especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2025-1743 Ver Exploit Activo |
| Descripción | Vulnerabilidad de Limitación Inadecuada de la Ruta a un Directorio Restringido (‘Path Traversal’) en un producto no especificado bajo análisis.
Esta vulnerabilidad permite a un atacante manipular rutas para acceder a directorios o archivos fuera del ámbito restringido, potencialmente exponiendo información sensible o permitiendo modificaciones no autorizadas. La explotación activa ha sido reportada, lo que indica un riesgo real y presente para los sistemas afectados. |
| Estrategia | Priorizar la identificación de sistemas afectados dentro del entorno y aplicar inmediatamente los parches o actualizaciones oficiales. En caso de no contar con parches, implementar controles estrictos de validación y sanitización de rutas en la entrada del usuario para bloquear intentos de path traversal. Monitorizar activamente logs para detectar accesos inusuales a ficheros sensibles y preparar un plan de respuesta ante incidentes dada la existencia de exploit público y explotación activa. |
| CVE | CVE-2024-2053 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 4 Feb 2026, 05:02 (UTC) |
| Vendor | Artica Tech |
| Producto | Artica Proxy |
| Versiones | No especificadas, posiblemente todas las versiones previas al parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle CVE-2024-2053 |
| Descripción | Vulnerabilidad de Traversal de Ruta Relativa en Artica Tech Artica Proxy que permite a atacantes acceder a archivos o directorios no autorizados. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales de Artica Tech para corregir esta vulnerabilidad. Se recomienda revisar los controles de acceso a ficheros y monitorizar logs para detectar intentos de explotación. Dado que la explotación está activa, implementar medidas temporales de bloqueo o segmentación de acceso mientras se parchea. |
| CVE | CVE-2021-39935 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 04 febrero 2026 |
| Vendor | GitLab Inc. |
| Producto | GitLab Community and Enterprise Editions |
| Versiones | Versiones previas a la corrección publicada en 2026 |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | CVE Record, CISA catálogo, Alerta CISA |
| Descripción | Vulnerabilidad de SSRF (Server-Side Request Forgery) en GitLab Community y Enterprise Editions que permite a atacantes inducir al servidor a realizar solicitudes HTTP arbitrarias a dominios controlados por el atacante. |
| Estrategia | Aplicar inmediatamente los parches oficiales de GitLab que corrigen esta vulnerabilidad. Configurar reglas de firewall para restringir solicitudes salientes innecesarias y monitorizar tráfico inusual. Revisar registros para detectar indicios de explotación activa. |
—
*Esta vulnerabilidad está siendo explotada activamente y permite a un atacante obtener acceso indirecto a sistemas internos mediante solicitudes HTTP maliciosas. Representa un riesgo alto para la empresa por la capacidad de atacar desde dentro y evadir controles tradicionales.*
| CVE | CVE-2025-15556 |
| Severidad | No especificada (alta por contexto) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de febrero de 2026 |
| Vendor | Notepad++ |
| Producto | Notepad++ |
| Versiones | Versiones vulnerables no especificadas expresamente |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE-2025-15556 |
| Descripción | Vulnerabilidad en Notepad++ que permite la descarga de código sin verificación de integridad, lo que puede facilitar la ejecución de código malicioso. |
| Estrategia | Actualizar Notepad++ inmediatamente a la última versión que corrige la validación de integridad en las descargas. Además, reforzar políticas de control de aplicaciones, restringir ejecución de código desconocido y monitorizar los posibles indicadores de compromiso para detectar intentos de explotación activos. |
| CVE | CVE-2026-24465 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04-Feb-2026 |
| Vendor | ELECOM |
| Producto | Dispositivos Punto de Acceso LAN inalámbrico ELECOM |
| Versiones | No especificadas (afecta a varios dispositivos ELECOM Wireless LAN) |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción |
Vulnerabilidad de desbordamiento de búfer basado en pila en dispositivos punto de acceso LAN inalámbrico ELECOM. Un paquete especialmente creado puede provocar la ejecución arbitraria de código.
Esta falla permite a un atacante remoto enviar un paquete manipulado para ejecutar código malicioso en el dispositivo afectado, comprometiendo la confidencialidad, integridad y disponibilidad de la red inalámbrica. |
| Estrategia | Priorizar la actualización inmediata del firmware de los dispositivos ELECOM afectados a la versión parcheada que remedie esta vulnerabilidad. Mientras tanto, implementar filtrados estrictos de paquetes en el perímetro y restringir el acceso a la red inalámbrica desde fuentes no confiables. Monitorizar activamente los dispositivos para detectar patrones anómalos de tráfico que puedan indicar intentos de explotación. |
| CVE | CVE-2026-1432 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de febrero de 2026 |
| Vendor | Buroweb |
| Producto | Plataforma Buroweb |
| Versiones | versión 2505.0.12 |
| Exploit Públicos | Sí |
| Referencia | INCIBE CERT Aviso Vulnerabilidad |
| Descripción | Vulnerabilidad de inyección SQL en la plataforma Buroweb versión 2505.0.12, específicamente en el componente ‘tablon’. Esta vulnerabilidad afecta a varios parámetros que no sanitizan correctamente la entrada de usuario en el endpoint ‘/sta/CarpetaPublic/doEvent?APP_CODE=STA&PAGE_CODE=TABLON’. La explotación permite a un atacante ejecutar consultas arbitrarias en la base de datos y acceder a información confidencial. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial para la versión 2505.0.12 o superior. Implementar controles de validación y filtrado de entrada estrictos en el endpoint afectado. Monitorizar logs para detectar actividad sospechosa de inyección SQL y usar WAF para bloquear peticiones maliciosas. Revisar accesos a datos confidenciales y limitar privilegios en base de datos para minimizar impacto. |
| CVE | CVE-2025-5319 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de febrero 2026 |
| Vendor | Emit Information and Communication Technologies Industry and Trade Ltd. Co. |
| Producto | Efficiency Management System |
| Versiones | hasta 03/02/2026 |
| Exploit Públicos | Sí, explotaciones públicas disponibles |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en Emit Information and Communication Technologies Industry and Trade Ltd. Co. Efficiency Management System que permite la ejecución de inyección SQL. Esta vulnerabilidad afecta a Efficiency Management System: versiones hasta 03/02/2026.
Esta vulnerabilidad permite a un atacante inyectar y ejecutar comandos SQL arbitrarios en la base de datos subyacente, lo que puede conducir a la manipulación, exfiltración o destrucción de datos sensibles y posibilita la toma total de control del sistema afectado. La explotación pública ya está documentada, aumentando el riesgo de ataques activos contra la empresa. |
| Estrategia | Aplicar de inmediato cualquier parche o actualización oficial de Emit Information and Communication Technologies correspondiente a Efficiency Management System. En ausencia de actualización, mitigar mediante el aislamiento del sistema y uso de firewalls para restringir accesos no autorizados a la base de datos. Se recomienda auditar y reforzar las validaciones del lado servidor para entradas SQL y monitorizar actividad anómala para detectar intentos de explotación en tiempo real. |
| CVE | CVE-2026-1568 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 04 feb 2026, 05:02 (UTC) |
| Vendor | Rapid7 |
| Producto | InsightVM |
| Versiones | versiones anteriores a 8.34.0 |
| Exploit Públicos | Sí |
| Referencia | Rapid7 InsightVM Release Notes |
| Descripción | Las versiones de Rapid7 InsightVM anteriores a la 8.34.0 contienen un problema de verificación de firma en el endpoint Assertion Consumer Service (ACS) en la nube, que podría permitir a un atacante obtener acceso no autorizado a cuentas de InsightVM configuradas vía instalaciones de «Security Console», resultando en la toma total de dichas cuentas. El problema se produce porque la aplicación procesa estas aserciones no firmadas y emite cookies de sesión que otorgan acceso a las cuentas de usuario objetivo. Esta vulnerabilidad ha sido corregida en la versión 8.34.0 de InsightVM. |
| Estrategia | Actualizar inmediatamente a la versión 8.34.0 o superior para mitigar la vulnerabilidad. Además, monitorizar activos InsightVM para identificar accesos inusuales o actividad sospechosa en cuentas que podrían haber sido comprometidas. Implementar controles adicionales de autenticación y seguimiento para reducir el riesgo de explotación activa, dada la existencia de exploits públicos confirmados. |
—–
*Esta vulnerabilidad es crítica y está siendo explotada activamente, permitiendo la toma completa de cuentas InsightVM en versiones vulnerables. Debe asignarse prioridad máxima a la actualización para proteger los datos y administrar los sistemas afectados.*
| CVE | CVE-2025-70841 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 04-Feb-2026 05:02 (UTC) |
| Vendor | Dokans |
| Producto | Dokans Multi-Tenancy Based eCommerce Platform SaaS |
| Versiones | 3.9.2 y posiblemente anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Dokans Advisory |
| Descripción | Vulnerabilidad crítica en Dokans Multi-Tenancy Based eCommerce Platform SaaS 3.9.2 que permite a atacantes remotos no autenticados obtener datos sensibles de configuración mediante una petición directa al archivo /script/.env. El archivo expone la clave de encriptación Laravel (APP_KEY), credenciales de base de datos, credenciales SMTP/SendGrid y parámetros internos. Esto posibilita la suplantación de autenticación vía falsificación de tokens de sesión, acceso directo a la base de datos de todos los inquilinos y toma de control de la infraestructura de correo. Debido a la arquitectura multi-tenant, el impacto afecta a todos los usuarios del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización a una versión corregida que bloquee el acceso público al archivo .env. Revisar configuración de servidor para proteger archivos sensibles, implementar reglas estrictas en firewall y monitorizar accesos anómalos. Dada la existencia de exploits conocidos y el alto impacto, priorizar la mitigación sin demora. Además, cambiar todas las credenciales expuestas para eliminar accesos comprometidos. Monitorizar intentos de explotación activos en la red. |
—–
| Vendor | Dokans |
| Producto Afectado | Dokans Multi-Tenancy Based eCommerce Platform SaaS |
| Versiones Afectadas | 3.9.2 y anteriores |
| Exploit Públicos | Sí |
| CVE | CVE-2026-25237 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04 05:02 (UTC) |
| Vendor | PEAR |
| Producto | PEAR framework para componentes PHP reutilizables |
| Versiones | Versiones anteriores a la 1.33.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory PEAR CVE-2026-25237 |
| Descripción | PEAR, framework y sistema de distribución para componentes PHP reutilizables, presenta una vulnerabilidad en versiones anteriores a la 1.33.0 debido al uso inseguro de la función preg_replace() con el modificador /e en el manejo de emails de actualización de bugs. Esto permite la ejecución remota de código PHP si un atacante controla el contenido evaluado en la expresión de reemplazo.
La vulnerabilidad puede ser explotada mediante la inserción de código PHP malicioso en datos que se procesan por preg_replace() con el modificador /e, lo que permite ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad y control total del sistema. |
| Estrategia | Actualizar inmediatamente PEAR a la versión 1.33.0 o superior, donde se ha corregido la vulnerabilidad eliminando el uso inseguro de preg_replace() con /e. Además, revisar y restringir el contenido aceptado en las funciones que evalúan entradas dinámicas y monitorizar sistemas para actividad sospechosa que pueda indicar explotación activa del fallo. |
| CVE | CVE-2026-25238 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:16.651971+00:00 |
| Vendor | PEAR |
| Producto | PEAR framework for PHP components |
| Versiones | Versiones anteriores a 1.33.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PEAR es un framework y sistema de distribución para componentes reutilizables en PHP. En versiones anteriores a la 1.33.0, existe una vulnerabilidad de inyección SQL en la funcionalidad de eliminación de suscripciones a bugs que permite a atacantes inyectar código SQL malicioso a través de un valor de correo electrónico manipulado. Esta vulnerabilidad ha sido corregida en la versión 1.33.0. |
| Estrategia | Actualizar inmediatamente a PEAR versión 1.33.0 o superior. Además, revisar y restringir entradas para suscripciones de bugs, validar y sanitizar todos los valores de entrada que interactúan con bases de datos. Monitorizar logs para detectar patrones de inyección SQL y posibles accesos no autorizados. |
| CVE | CVE-2026-25241 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:16.848801+00:00 |
| Vendor | PEAR |
| Producto | Framework y sistema de distribución de componentes PHP (PEAR) |
| Versiones | Versiones anteriores a 1.33.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad PEAR</td |
| Descripción |
Vulnerabilidad de inyección SQL sin autenticación en el endpoint /get/<package>/<version> del framework y sistema de distribución PEAR para componentes PHP. Antes de la versión 1.33.0, un atacante remoto puede ejecutar consultas SQL arbitrarias mediante la manipulación del parámetro de versión del paquete. Esta vulnerabilidad ya ha sido corregida en la versión 1.33.0.
|
| Estrategia | Actualizar inmediatamente PEAR a la versión 1.33.0 o superior. Revisar y bloquear intentos de explotación en sistemas afectados mediante monitoreo de logs y reglas específicas IDS/IPS para ataques de inyección SQL. Este fallo permite una explotación remota sin necesidad de autenticación, por lo que se recomienda prioridad crítica en la mitigación. Vigilancia activa para detectar explotación en curso es vital. |
| CVE | CVE-2025-10878 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:17.035244+00:00 |
| Vendor | Fikir Odalari |
| Producto | AdminPando |
| Versiones | versiones anteriores a 1.0.1 (antes de 2026-01-26) |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Exploit PoC</td |
| Descripción | Existe una vulnerabilidad de inyección SQL en la funcionalidad de inicio de sesión de Fikir Odalari AdminPando 1.0.1 antes del 26 de enero de 2026. Los parámetros de nombre de usuario y contraseña son vulnerables a inyección SQL, lo que permite a atacantes no autenticados evadir completamente la autenticación. La explotación exitosa otorga acceso administrativo total a la aplicación, incluyendo la capacidad para manipular el contenido del sitio web público (manipulación de HTML/DOM). |
| Estrategia | Actualizar inmediatamente a la versión 1.0.1 o superior que corrige esta vulnerabilidad. Implementar controles de validación y sanitización estricta de entradas en los formularios de autenticación. Monitorizar intentos anómalos de acceso para detectar explotación activa y limitar el acceso a la interfaz de administración mediante controles de acceso adicionales y firewalls de aplicación web. |
| CVE | CVE-2025-65078 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:17.238168+00:00 |
| Vendor | Lexmark |
| Producto | Embedded Solutions Framework en dispositivos Lexmark |
| Versiones | Varias versiones en múltiples dispositivos Lexmark (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | Lexmark Security Advisories |
| Descripción | Se ha identificado una vulnerabilidad en la ruta de búsqueda no confiable (untrusted search path) en el Embedded Solutions Framework de varios dispositivos Lexmark. Esta vulnerabilidad puede ser aprovechada por un atacante para ejecutar código arbitrario. |
| Estrategia | Actualizar inmediatamente el firmware o software de los dispositivos Lexmark afectados aplicando los parches oficiales publicados. Además, restringir y controlar los permisos sobre las rutas de búsqueda de librerías y ejecutables para evitar la ejecución de código no autorizado. Monitorizar alertas de posibles explotaciones y limitar la exposición de los dispositivos a redes no confiables para reducir el riesgo de ataque. |
| CVE | CVE-2020-37071 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:17.410359+00:00 |
| Vendor | CraftCMS |
| Producto | CraftCMS 3 vCard Plugin |
| Versiones | Versión 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | CraftCMS Advisory |
| Descripción | Vulnerabilidad de deserialización en CraftCMS 3 vCard Plugin 1.0.0 que permite a atacantes no autenticados ejecutar código PHP arbitrario mediante un payload especialmente diseñado. Los atacantes pueden generar una carga serializada maliciosa que desencadena la ejecución remota de código explotando la funcionalidad de descarga vCard del plugin con una solicitud manipulada. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada o deshabilitar la funcionalidad vulnerable mientras se aplica un fix oficial. Implementar controles estrictos de validación y saneamiento para los datos recibidos por la función de descarga vCard. Monitorizar intentos de explotación y actividades sospechosas para detectar ataques en curso. |
| CVE | CVE-2020-37092 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Feb 2026 |
| Vendor | Netis Systems |
| Producto | Netis E1+ |
| Versiones | versión 1.2.32533 |
| Exploit Públicos | Sí |
| Referencia | Netis Systems Official Site |
| Descripción |
Netis E1+ versión 1.2.32533 contiene una vulnerabilidad de cuenta raíz embebida que permite a atacantes no autenticados acceder al dispositivo con credenciales predefinidas. Los atacantes pueden aprovechar esta cuenta raíz con una contraseña vulnerable para obtener acceso administrativo completo al dispositivo de red.
Esta vulnerabilidad es extremadamente peligrosa porque ofrece acceso total sin necesidad de autenticación previa, exponiendo la red a control remoto, manipulación o interrupción completa. *Estrategia:* Aplicar urgentemente parches oficiales o actualizaciones que eliminen la cuenta raíz embebida. Si no existe parche, aislar los dispositivos vulnerables en zonas de red segregadas, cambiar credenciales donde sea posible y monitorizar intentos de acceso inusuales para detectar explotación activa. |
| CVE | CVE-2026-1341 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-04T05:02:17 (UTC) |
| Vendor | Avation |
| Producto | Avation Light Engine Pro |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Advisory CISA ICSA-26-034-02 |
| Descripción | Avation Light Engine Pro expone su interfaz de configuración y control sin ningún tipo de autenticación ni control de acceso.
Esta vulnerabilidad crítica permite a un atacante remoto acceder y modificar la configuración del sistema sin necesidad de credenciales, facilitando la manipulación del equipo y comprometiendo la disponibilidad y seguridad de la infraestructura. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial proporcionada por Avation. Mientras tanto, restringir el acceso a la interfaz de control mediante firewall o segmentación de red. Monitorizar activamente accesos no autorizados y revisar configuraciones para detección de cambios sospechosos. |
—
| CVE | CVE-2026-1633 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 04 febrero 2026, 05:02 (UTC) |
| Vendor | Synectix |
| Producto | LAN 232 TRIO 3-Port serial to ethernet adapter |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | El adaptador Synectix LAN 232 TRIO de 3 puertos serial a Ethernet expone su interfaz de gestión web sin requerir autenticación, permitiendo que usuarios no autenticados modifiquen configuraciones críticas del dispositivo o realicen un reinicio a configuración de fábrica.
Esta vulnerabilidad puede ser explotada fácilmente mediante acceso remoto a la interfaz web expuesta, comprometiendo la integridad y disponibilidad del dispositivo. Un atacante puede interrumpir comunicaciones críticas o manipular dispositivos industriales asociados sin necesidad de credenciales. |
| Estrategia | Aplicar inmediatamente las actualizaciones o parches proporcionados por Synectix que corrigen la autenticación en la interfaz web. Si no es posible, restringir el acceso a la interfaz mediante segmentación de red y controles de acceso, además de monitorizar el tráfico para detectar accesos no autorizados y actividades sospechosas. |
| CVE | CVE-2026-1633 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 04 febrero 2026, 05:02 (UTC) |
| Fabricante | Synectix |
| Producto Afectado | LAN 232 TRIO 3-Port serial to ethernet adapter |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | El adaptador Synectix LAN 232 TRIO con 3 puertos serial a Ethernet expone su interfaz web de gestión sin requerir autenticación, lo que permite que usuarios no autorizados modifiquen ajustes críticos o reinicien el dispositivo a configuración de fábrica.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, comprometiendo la integridad operativa del dispositivo y potencialmente afectando la infraestructura dependiente. |
| Estrategia | Priorizar la instalación de parches oficiales que implementen autenticación adecuada. Si no es posible, aplicar segmentación de red para limitar accesos, implementar listas blancas de IP autorizadas y monitorizar el acceso a la interfaz web para detectar actividades sospechosas. |


