| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2009-3547 | Linux Kernel | Linux Kernel | Alta (basado en explotación activa y tipo de vulnerabilidad) | Versiones afectadas no especificadas exactamente, pero afecta al kernel Linux con condiciones de carrera en recursos compartidos | Sí |
| CVE-2009-2267 | VMware | ACE (Arquitectura de Entornos de Cliente VMware) | ALTA (explotación activa confirmada) | Versiones previas a la corrección lanzada en 2009 | Sí |
| CVE-2010-3437 | Linux | Linux Kernel | Alta (no especificado numéricamente, impacto crítico) | Versiones afectadas no especificadas, se recomienda revisión inmediata de versiones del kernel antes de 2010-3437 (consultar parches oficiales) | Sí |
| CVE-2010-3849 | Linux Kernel | Linux Kernel | Alta (Explotada activamente) | Versiones afectadas no especificadas (Linux Kernel) | Sí |
| CVE-2010-1173 | Linux Kernel | Linux Kernel | Alta (no especificado, pero implicaciones graves) | Versiones afectadas no especificadas, revisar versiones anteriores a Febrero 2026 | Sí |
| CVE-2009-2908 | Linux Kernel | Linux Kernel | Alta (Crítica) | Versiones afectadas no especificadas – evaluarse en función del kernel desplegado | Sí |
| CVE-2010-2959 | Linux | Linux Kernel | ALTA | Versiones antiguas sin parchear hasta 2010 (afecta kernels vulnerables previos a la solución) | Sí |
| CVE-2009-2692 | Linux Kernel | Linux Kernel | Alta (no numérica, basada en escalada de privilegios) | Versiones afectadas no especificadas (general para Linux Kernel antes de parche) | Sí |
| CVE-2009-2698 | Linux Kernel | Linux Kernel | ALTA (según contexto histórico y explotabilidad actual) | Versiones afectadas del kernel Linux no especificadas, histórico apunta a versiones previas a los parches de 2009 | Sí |
| CVE-2025-8668 | E-Kalite Software Hardware Engineering Design and Internet Services Industry and Trade Ltd. Co. | Turboard | CRITICAL (9.4) | Desde la versión 2025.07 hasta la 11022026 | Sí |
| CVE-2025-12059 | Logo Software Industry and Trade Inc. | Logo j-Platform | CRÍTICA (9.8) | desde 3.29.6.4 hasta antes de 3.34.8.9 | Sí |
| CVE-2026-2248 | METIS | Dispositivos WIC OSCORE | CRITICAL (9.8) | versiones ≤ 2.1.234-r18 | Sí |
| CVE-2026-2249 | METIS | Dispositivos METIS DFS | CRITICAL (9.8) | versiones ≤ oscore 2.1.234-r18 | Sí |
| CVE-2025-64075 | Shenzhen Zhibotong Electronics | ZBT WE2001 | CRITICAL (10) | 23.09.27 | Sí |
| CVE-2026-24789 | No especificado | Endpoint API no protegido | CRÍTICA (9.3) | No especificado | Sí |
| CVE-2026-25084 | ZLAN | ZLAN5143D | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2020-37186 | Chevereto | Chevereto Core | CRÍTICA (9.3) | 3.13.4 | Sí |
| CVE-2026-26021 | Set-in (npm package) | set-in | CRITICAL (9.4) | >= 2.0.1, | Sí |
| CVE-2026-26215 | manga-image-translator | manga-image-translator | CRITICAL (9.3) | versiones beta-0.3 y anteriores en modo API compartida | Sí |
| CVE-2026-1729 | AdForest | AdForest theme para WordPress | CRITICAL (9.8) | Versiones hasta e incluyendo 6.0.12 | Sí |
| CVE | CVE-2009-3547 |
| Severidad | Alta (basado en explotación activa y tipo de vulnerabilidad) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas exactamente, pero afecta al kernel Linux con condiciones de carrera en recursos compartidos |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle del CVE |
| Descripción | Condición de carrera en el Linux Kernel durante la ejecución concurrente utilizando recursos compartidos con sincronización inadecuada permite posibles escaladas de privilegios o corrupción de memoria. |
| Estrategia | Actualizar inmediatamente el kernel Linux a versiones parcheadas que corrigen la condición de carrera. Además, implementar monitorización de comportamiento anómalo en sistemas críticos y restringir el acceso a procesos que puedan explotar la vulnerabilidad. |
| CVE | CVE-2009-2267 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2009-06-15 |
| Vendor | VMware |
| Producto | ACE (Arquitectura de Entornos de Cliente VMware) |
| Versiones | Versiones previas a la corrección lanzada en 2009 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2009-2267 |
| Descripción | Vulnerabilidad en el producto ACE de VMware permite la ejecución remota de código. El problema afecta a versiones anteriores a la corrección lanzada en 2009. La explotación activa está confirmada, lo que significa que atacantes pueden ejecutar código arbitrario remotamente, comprometiendo el sistema vulnerable. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por VMware para la solución ACE. Si no es posible actualizar, implementar controles de restricción de red estrictos para limitar la exposición de la aplicación vulnerable y monitorizar actividades sospechosas. Revisar e implementar políticas de seguridad para evitar la ejecución de código no autorizado. |
| CVE | CVE-2010-3437 |
| Severidad | Alta (no especificado numéricamente, impacto crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Febrero 2026 |
| Vendor | Linux |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas, se recomienda revisión inmediata de versiones del kernel antes de 2010-3437 (consultar parches oficiales) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2010-3437 |
| Descripción | Vulnerabilidad de Referencia a puntero NULL en Linux Kernel que puede provocar denegación de servicio o ejecución remota de código. Esta falla permite a un atacante causar caídas del sistema o ejecutar código arbitrario mediante la explotación directa del kernel vulnerable. |
| Estrategia | Actualizar de inmediato el Linux Kernel con los parches oficiales que corrigen la referencia a puntero NULL. Implementar monitorización del sistema para detectar intentos de explotación y limitar acceso privilegiado a usuarios y servicios. Priorizar esta vulnerabilidad puesto que se está explotando activamente y puede comprometer la disponibilidad y la integridad del sistema. |
| CVE | CVE-2010-3849 |
| Severidad | Alta (Explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Febrero 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas (Linux Kernel) |
| Exploit Públicos | Sí, se están explotando activamente |
| Referencia | Vulncheck CVE-2010-3849 |
| Descripción | Vulnerabilidad de desreferencia de puntero NULL en Linux Kernel que puede provocar denegación de servicio o ejecución remota de código. Esta vulnerabilidad puede ser explotada mediante la invocación de funciones específicas que hacen que el kernel acceda a una dirección NULL, causando un fallo que podría ser aprovechado para ejecutar código arbitrario con privilegios elevados. |
| Estrategia | Aplicar inmediatamente todos los parches oficiales del kernel Linux relacionados con este CVE. Además, monitorizar activamente los sistemas para detectar patrones de explotación y reforzar controles de acceso al kernel, utilizando herramientas de integridad y análisis de comportamiento para identificar intentos de explotación. |
—
Si desea proceder con la inserción en Supabase, indíqueme y ejecuto la operación con los datos proporcionados.
| CVE | CVE-2010-1173 |
| Severidad | Alta (no especificado, pero implicaciones graves) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Feb 2026, 08:23 (UTC) |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas, revisar versiones anteriores a Febrero 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2010-1173 |
| Descripción | Vulnerabilidad de validación inadecuada de entradas en el Kernel de Linux que puede ser explotada para lograr escalada de privilegios o ejecución arbitraria de código malicioso. Esta falla permite a un atacante local elevar sus permisos y potencialmente comprometer todo el sistema operativo.
Actualmente se ha reportado explotación activa de esta vulnerabilidad, lo que aumenta significativamente el riesgo para la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales disponibles para el kernel Linux y actualizar a la versión más reciente. Limitar acceso de usuarios locales no confiables y monitorizar sistemas para detectar comportamientos anómalos que puedan indicar explotación activa. |
| CVE | CVE-2009-2908 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas – evaluarse en función del kernel desplegado |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | Detalles CVE-2009-2908 |
| Descripción | Vulnerabilidad de referencia a puntero NULL en Linux Kernel que puede provocar denegación de servicio (DoS) o ejecución remota de código. Esta falla permite a atacantes no autenticados causar un fallo o potencialmente ejecutar código malicioso con privilegios elevados en el sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales del kernel proporcionados por el fabricante. Además, monitorizar sistemas críticos para detectar patrones inusuales o caídas inesperadas. Revisar configuraciones de seguridad y limitar el acceso externo a servicios que puedan interactuar con funciones vulnerables del kernel. |
| CVE | CVE-2010-2959 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | Linux |
| Producto | Linux Kernel |
| Versiones | Versiones antiguas sin parchear hasta 2010 (afecta kernels vulnerables previos a la solución) |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Detalles Vulnerabilidad |
| Descripción | Desbordamiento o desbordamiento entero en el núcleo de Linux que puede permitir corrupción de memoria y ejecución remota de código malicioso.
Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario con privilegios elevados, comprometiendo el sistema completo y facilitando ataques persistentes. |
| Estrategia | Actualizar inmediatamente el kernel a versiones parcheadas oficiales. Implementar controles de monitorización de integridad del sistema y restringir privilegios temporales para mitigar intentos de explotación activa. Priorizar auditorías en infraestructuras con Linux expuestas. |
| CVE | CVE-2009-2692 |
| Severidad | Alta (no numérica, basada en escalada de privilegios) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas no especificadas (general para Linux Kernel antes de parche) |
| Exploit Públicos | Sí, explotado activamente |
| Referencia | Detalles CVE-2009-2692 |
| Descripción | Vulnerabilidad en Linux Kernel por uso de recurso no inicializado que puede causar un comportamiento inesperado o escalada de privilegios. Esto puede permitir a un atacante local obtener privilegios elevados y comprometer la seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales del kernel, restringir acceso local y monitorizar actividad sospechosa en sistemas Linux. Es crítica la actualización para evitar explotación activa y evitar compromisos de privilegios. |
| CVE | CVE-2009-2698 |
| Severidad | ALTA (según contexto histórico y explotabilidad actual) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | Versiones afectadas del kernel Linux no especificadas, histórico apunta a versiones previas a los parches de 2009 |
| Exploit Públicos | Sí, se están explotando activamente |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de desreferencia de puntero NULL en el kernel de Linux que puede causar denegación de servicio (bloqueo del sistema) o ejecución remota de código. Esto se logra cuando código malicioso (local o remoto, dependiendo de configuraciones) induce al kernel a acceder a punteros NULL no válidos, provocando fallos o permitiendo la ejecución arbitraria de código con privilegios de sistema. |
| Estrategia | Actualizar el kernel Linux a la última versión oficial que corrige esta vulnerabilidad, aplicar parches publicados. Monitorizar sistemas para detectar ataques relacionados con corrupción de punteros y anomalías de kernel. Considerar restricciones de acceso y hardening del sistema para minimizar entradas de código malicioso. |
| CVE | CVE-2025-8668 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026, 08:23 (UTC) |
| Vendor | E-Kalite Software Hardware Engineering Design and Internet Services Industry and Trade Ltd. Co. |
| Producto | Turboard |
| Versiones | Desde la versión 2025.07 hasta la 11022026 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (XSS o ‘Cross-site Scripting’) en Turboard de E-Kalite Software Hardware Engineering Design and Internet Services Industry and Trade Ltd. Co. que permite XSS reflejado. Este problema afecta a Turboard desde la versión 2025.07 hasta la 11022026. El proveedor fue contactado pero no respondió a la divulgación.
La vulnerabilidad permite que un atacante inserte y refleje código malicioso en la página web, que se ejecuta en el navegador del usuario víctima, comprometiendo la integridad y confidencialidad de datos. Puede explotarse mediante enlaces maliciosos que inducen a usuarios a interactuar, permitiendo robo de información de sesión o manipulación de contenido exhibido. |
| Estrategia | Priorizar actualización inmediata del producto cuando el proveedor publique parches. Hasta entonces, aplicar filtros y validaciones estrictas en el servidor y cliente para entradas HTTP, bloquear contenido no confiable, y monitorizar indicios de explotación mediante registros y análisis de tráfico. Educar usuarios para evitar interacción con enlaces sospechosos. |
—
*Esta vulnerabilidad está siendo explotada activamente, dada la existencia de exploits públicos.*
*Deben asignarse recursos prioritarios para mitigar esta vulnerabilidad, pues su naturaleza XSS reflejado permite ataques fáciles y dañinos que pueden comprometer datos sensibles y sesiones de usuarios.*
*Sí, supone un riesgo real para la seguridad de la empresa, especialmente en aplicaciones web expuestas.*
| CVE | CVE-2025-12059 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Feb 2026, 08:23 (UTC) |
| Vendor | Logo Software Industry and Trade Inc. |
| Producto | Logo j-Platform |
| Versiones | desde 3.29.6.4 hasta antes de 3.34.8.9 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de inserción de información sensible en fichero o directorio accesible externamente en Logo Software Industry and Trade Inc. Logo j-Platform, debido a un nivel incorrecto de configuración del control de acceso. Esto afecta a la versión de Logo j-Platform desde 3.29.6.4 hasta antes de la 3.34.8.9.
Un atacante puede aprovechar esta mala configuración para insertar archivos o información sensible accesible públicamente, comprometiendo la confidencialidad y la integridad del sistema. |
| Estrategia | Actualizar inmediatamente Logo j-Platform a la versión 3.34.8.9 o superior. Revisar y corregir la configuración de control de acceso para evitar acceso no autorizado a ficheros sensibles. Monitorizar logs y accesos para detectar posibles intentos de explotación activa. |
*****
Este CVE representa un riesgo real y crítico; existen exploits públicos conocidos y puede ser explotado para acceder o insertar información sensible externa, vulnerando la seguridad de la compañía. Priorizar parche y revisión de accesos.
| CVE | CVE-2026-2248 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Febrero 2026, 08:23 (UTC) |
| Vendor | METIS |
| Producto | Dispositivos WIC OSCORE |
| Versiones | versiones ≤ 2.1.234-r18 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial METIS |
| Descripción | Los dispositivos METIS WIC (versiones ≤ 2.1.234-r18) exponen una consola web en el endpoint /console sin requerir autenticación. El acceso a este endpoint permite a un atacante remoto ejecutar comandos arbitrarios del sistema operativo con privilegios root (UID 0). Esto resulta en una completa compromisión del sistema, permitiendo accesos no autorizados para modificar configuraciones, leer datos sensibles o interrumpir las operaciones del dispositivo. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales que cierren el acceso no autenticado al endpoint /console. Como medida temporal, restringir el acceso a la red y segmentos donde existan estos dispositivos, deshabilitar la interfaz web de consola si es posible y monitorizar accesos sospechosos. La explotación es crítica y puede estar en uso activo dado que ya existen exploits públicos. |
—–
| CVE | CVE-2026-2249 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | METIS |
| Producto | Dispositivos METIS DFS |
| Versiones | versiones ≤ oscore 2.1.234-r18 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial METIS |
| Descripción | Los dispositivos METIS DFS (versiones ≤ oscore 2.1.234-r18) exponen una consola web en el endpoint /console sin exigir autenticación. El acceso remoto a este endpoint permite a un atacante ejecutar comandos arbitrarios del sistema operativo con privilegios ‘daemon’. Esto compromete la integridad del software, permitiendo modificar configuraciones, leer o alterar datos sensibles y potencialmente interrumpir servicios críticos. |
| Estrategia | Actualizar inmediatamente a una versión superior a oscore 2.1.234-r18 que elimine el acceso no autenticado. Mientras se parchea, restringir el acceso a la interfaz /console mediante controles de acceso a nivel de red (firewall, VPN). Monitorizar accesos anómalos y ejecutar análisis de sistemas para detectar explotación activa. |
| CVE | CVE-2025-64075 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-12T08:23:49.756661+00:00 |
| Vendor | Shenzhen Zhibotong Electronics |
| Producto | ZBT WE2001 |
| Versiones | 23.09.27 |
| Exploit Públicos | Sí |
| Referencia | NeutSec Advisory |
| Descripción | Una vulnerabilidad de recorrido de ruta (path traversal) en la función check_token del dispositivo Shenzhen Zhibotong Electronics ZBT WE2001 versión 23.09.27 permite a atacantes remotos evadir la autenticación y ejecutar acciones administrativas mediante la manipulación del valor de la cookie de sesión. |
| Estrategia | Aplicar inmediatamente parches oficiales o actualizaciones que corrijan esta vulnerabilidad. Si no están disponibles, restringir el acceso a la interfaz administrativa mediante controles de red (firewall) y monitorizar cualquier uso anómalo de cookies de sesión. Implementar detección de intrusiones para identificar intentos de explotación. |
| CVE | CVE-2026-24789 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | No especificado |
| Producto | Endpoint API no protegido |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | ICS Advisory |
| Descripción | Un endpoint de API no protegido permite a un atacante cambiar remotamente la contraseña del dispositivo sin necesidad de autenticación previa. |
| Estrategia | Aplicar inmediatamente controles de autenticación robustos en el endpoint API afectado; restringir el acceso al endpoint mediante firewalls y autenticación multifactor; monitorizar logs para detectar accesos no autorizados; y aplicar parches o actualizaciones oficiales si están disponibles. |
—
Este fallo es extremadamente peligroso porque permite a un atacante externo modificar contraseñas de dispositivos sin autenticarse, lo que puede dar control total sobre hardware crítico. Se recomienda máxima prioridad para mitigación y búsqueda urgente de indicadores de compromiso en la red.
| CVE | CVE-2026-25084 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | ZLAN |
| Producto | ZLAN5143D |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | La autenticación para ZLAN5143D puede ser eludida al acceder directamente a URLs internas. Esto permite a atacantes omitir los controles de acceso estándar y obtener acceso no autorizado al sistema afectado, lo que representa un riesgo crítico para la seguridad de la infraestructura. |
| Estrategia | Implementar cuanto antes el parche o actualización oficial que corrige el bypass de autenticación. Mientras tanto, restringir el acceso a las URLs internas mediante controles de red y monitorear accesos sospechosos para detectar explotación activa. |
| *CVE:* | CVE-2026-25084 |
| *Severidad:* | CRÍTICA (9.3) |
| *Importancia para la empresa:* | ALTA |
| *Publicado:* | 12 de febrero de 2026 |
| *Fabricante:* | ZLAN |
| *Producto Afectado:* | ZLAN5143D |
| *Versiones Afectadas:* | No especificadas |
| *Exploit Públicos:* | Sí, existen |
| *Referencia:* | ICS-CERT Advisory |
| *Descripción:* | La autenticación para ZLAN5143D puede ser eludida mediante acceso directo a URLs internas, lo que permite a un atacante omitir la autenticación y obtener acceso no autorizado al sistema afectado. |
| CVE | CVE-2020-37186 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | Chevereto |
| Producto | Chevereto Core |
| Versiones | 3.13.4 |
| Exploit Públicos | Sí |
| Referencia | Chevereto Official Website |
| Descripción | Chevereto 3.13.4 Core contiene una vulnerabilidad de ejecución remota de código que permite a un atacante inyectar código malicioso durante la instalación de la configuración de la base de datos. Los atacantes pueden manipular el parámetro de prefijo de tabla de base de datos para escribir un archivo shell PHP y ejecutar comandos arbitrarios del sistema mediante una solicitud POST especialmente diseñada. |
| Estrategia | Aplicar inmediatamente la actualización oficial que soluciona esta vulnerabilidad. Además, restringir el acceso a la fase de instalación/configuración, validar y sanitizar todos los parámetros de entrada relacionados con la base de datos, y monitorizar el sistema para actividad sospechosa, especialmente tráfico POST inusual. |
| CVE | CVE-2026-26021 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12-Feb-2026 |
| Vendor | Set-in (npm package) |
| Producto | set-in |
| Versiones | >= 2.0.1, < 2.0.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub advisory</td |
| Descripción | Existe una vulnerabilidad de contaminación de prototipo (prototype pollution) en el paquete npm set-in (versiones >= 2.0.1 y < 2.0.5). A pesar de un intento previo de mitigación mediante la verificación de claves prohibidas en la entrada del usuario, es posible contaminar Object.prototype vía una entrada manipulada que utiliza Array.prototype. La vulnerabilidad ha sido corregida en la versión 2.0.5. |
| Estrategia | Actualizar de inmediato a la versión 2.0.5 o superior para corregir la vulnerabilidad. Revisar y restringir cualquier entrada de usuario que pueda afectar estructuras asociativas anidadas. Monitorizar signos de explotación activa dado que existen exploits públicos documentados. |
—
| CVE | CVE-2026-26215 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de febrero de 2026 |
| Vendor | manga-image-translator |
| Producto | manga-image-translator |
| Versiones | versiones beta-0.3 y anteriores en modo API compartida |
| Exploit Públicos | Sí |
| Referencia | Chocapikk Advisory |
| Descripción | manga-image-translator versión beta-0.3 y anteriores en modo API compartida contiene una vulnerabilidad de deserialización insegura que puede conducir a la ejecución remota de código sin autenticación. Los endpoints FastAPI /simple_execute/{method} y /execute/{method} deserializan cuerpos de solicitud controlados por el atacante usando pickle.loads() sin validación. Aunque se pretende que un chequeo de autorización basado en nonce restrinja el acceso, este nonce por defecto es una cadena vacía y la verificación se omite, permitiendo que atacantes remotos ejecuten código arbitrario en el contexto del servidor enviando una carga útil pickle especialmente creada. |
| Estrategia | Actualizar inmediatamente a una versión corregida que elimine el uso inseguro de pickle para la deserialización o deshabilitar el modo API compartida. Implementar autorizaciones robustas sobre endpoints sensibles y validar estrictamente cualquier dato entrante para evitar ejecución remota. Además, monitorear activamente logs para detectar intentos de explotación con cargas pickle maliciosas.
Esta vulnerabilidad está siendo explotada públicamente y supone un riesgo crítico para la empresa por permitir la ejecución remota de código sin autenticación. |
| CVE | CVE-2026-1729 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Feb 2026, 08:23 (UTC) |
| Vendor | AdForest |
| Producto | AdForest theme para WordPress |
| Versiones | Versiones hasta e incluyendo 6.0.12 |
| Exploit Públicos | Sí |
| Referencia | ThemeForest AdForest Theme</td |
| Descripción | El tema AdForest para WordPress es vulnerable a bypass de autenticación en todas las versiones hasta la 6.0.12 incluida. Esto se debe a que el plugin no verifica correctamente la identidad del usuario antes de autenticarlo a través de la función ‘sb_login_user_with_otp_fun’. Esto permite que atacantes no autenticados inicien sesión como usuarios arbitrarios, incluidos administradores. |
| Estrategia | Aplicar inmediatamente la actualización oficial del tema a la versión corregida. Mientras tanto, restringir el acceso a funciones críticas y monitorizar logs de autenticación para detectar accesos inusuales. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y su potencial para comprometer el control administrativo del sitio. |


