CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-43468 Microsoft Configuration Manager Alta (no especificado numérico, basada en impacto SQLi) Versiones susceptibles no especificadas explícitamente Sí
CVE-2025-14892 Prime Listing Manager Plugin WordPress Prime Listing Manager CRÍTICA (9.8) versiones hasta la 1.1 incluidas Sí
CVE-2025-15573 SolaX Dispositivos que se conectan al servidor MQTT de SolaX Cloud CRÍTICA (9.4) Todas las versiones afectadas no validan el certificado del servidor MQTT al conectar Sí
CVE-2025-10969 Farktor Software E-Commerce Services Inc. E-Commerce Package CRITICAL (9.8) hasta la versión 27112025 Sí
CVE-2025-14014 NTN Information Processing Services Computer Software Hardware Industry and Trade Ltd. Co. Smart Panel CRÍTICA (9.8) versiones anteriores a 20251215 Sí
CVE-2025-69634 Dolibarr Dolibarr ERP & CRM CRÍTICA (9) versión 22.0.9 Sí
CVE-2026-26214 XiaoMi Galaxy FDS Android SDK CRÍTICA (9.1) versiones 3.0.8 y anteriores Sí
CVE-2026-26216 Crawl4AI Crawl4AI CRITICAL (10) versiones anteriores a 0.8.0 Sí
CVE-2026-26217 Crawl4AI Crawl4AI CRÍTICA (9.2) Versiones anteriores a la 0.8.0 Sí
CVE-2025-70981 Cordys CordysCRM CRÍTICA (9.8) 1.4.1 Sí
CVE-2026-26218 Newbee Ltd. Newbee Mall CRITICAL (9.3) Todas las que usan el script de inicialización de base de datos con cuentas administrativas predefinidas Sí
CVE-2026-26219 Newbee Ltd. newbee-mall CRÍTICA (9.3) Versiones actuales sin corrección Sí
CVE-2025-70314 N webfsd CRITICAL (9.8) 1.21 Sí
CVE-2026-24044 Element Element Server Suite Community Edition (ESS Community) CRÍTICA (9.2) matrix-tools antes de la versión 0.5.7, ESS Community Helm Chart antes de 25.12.1 Sí
CVE-2026-25227 goauthentik authentik (proveedor de identidad open-source) CRITICAL (9.1) Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4 Sí
CVE-2026-26011 ROS Navigation navigation2 (ROS 2 Navigation Framework) CRÍTICA (9.3) 1.3.11 y versiones anteriores Sí
CVE-2026-26020 Significant Gravitas AutoGPT CRÍTICA (9.4) versiones anteriores a 0.6.48 Sí
CVE-2026-1358 Airleader Airleader Master CRÍTICA (9.8) versiones 6.381 y anteriores Sí
CVE-2026-26068 emp3r0r Project emp3r0r C2 CRITICAL (9.3) versiones anteriores a 3.21.1 Sí
CVE-2026-26069 thecfu Scraparr (Prometheus Exporter para la suite *arr) CRITICAL (9.1) 3.0.0-beta hasta antes de 3.0.2 Sí
CVE-2019-25322 Heatmiser Netmonitor 3.03 CRITICAL (9.3) 3.03 Sí

CVE CVE-2024-43468
Severidad Alta (no especificado numérico, basada en impacto SQLi)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026
Vendor Microsoft
Producto Configuration Manager
Versiones Versiones susceptibles no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-43468
Descripción Vulnerabilidad de inyección SQL en Microsoft Configuration Manager que permite a atacantes ejecutar comandos SQL arbitrarios a través de una entrada vulnerable, poniendo en riesgo la integridad de datos y posibilitando la escalada de privilegios.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft para Configuration Manager. Además, revisar y reforzar las validaciones de entradas en el sistema y monitorizar registros de SQL para detectar patrones anómalos que puedan indicar intentos de explotación activos.

—–

Solo tienes que actuar con máxima prioridad si usas Microsoft Configuration Manager. Actualmente hay explotación activa conocida, implicando un riesgo real importante para la confidencialidad y control de datos. Esta vulnerabilidad debe ser parcheada con urgencia y la monitorización reforzada para evitar compromisos graves.


CVE CVE-2025-14892
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026, 05:01 (UTC)
Vendor Prime Listing Manager
Producto Plugin WordPress Prime Listing Manager
Versiones versiones hasta la 1.1 incluidas
Exploit Públicos Sí, confirmados
Referencia Fuente WPScan
Descripción El plugin WordPress Prime Listing Manager en versiones hasta la 1.1 permite a un atacante obtener acceso administrativo sin necesidad de poseer ninguna cuenta en el sitio afectado, debido a un secreto codificado de forma fija (hardcoded secret). Esto facilita la ejecución de acciones no autorizadas con privilegios elevados.

Esta vulnerabilidad crítica permite un acceso completo y sin restricciones a la administración del sitio, lo que puede conducir a la manipulación total del contenido, robo de datos sensibles y compromiso del sistema entero.

Estrategia Actualizar inmediatamente el plugin a una versión parcheada que elimine el secreto codificado. Si la actualización no está disponible, desactivar el plugin temporalmente para evitar accesos no autorizados. Además, revisar los registros de accesos y actividad administrativa para detectar posibles compromisos y cambiar todas las credenciales asociadas. Implementar un monitoreo de seguridad adicional para detectar intentos de explotación.

*****

CVE CVE-2025-14892
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13/02/2026
Fabricante Prime Listing Manager
Producto Afectado Plugin WordPress Prime Listing Manager
Versiones Afectadas versiones hasta 1.1 incluidas
Exploit Públicos Sí
Referencia WPScan
Descripción Vulnerabilidad crítica que permite a un atacante obtener acceso administrativo sin necesidad de autenticación previa en WordPress usando el plugin Prime Listing Manager, debido a un secreto fijo codificado en el código.
Estrategia Actualizar el plugin a la versión corregida o deshabilitarlo hasta aplicar parche. Monitorear accesos y revisar posibles actividades sospechosas en el sitio.

CVE CVE-2025-15573
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-02-13T05:01:01.193495+00:00
Vendor SolaX
Producto Dispositivos que se conectan al servidor MQTT de SolaX Cloud
Versiones Todas las versiones afectadas no validan el certificado del servidor MQTT al conectar
Exploit Públicos Sí
Referencia Informe de Sec-Consult
Descripción Los dispositivos afectados no validan el certificado del servidor al conectar con el servidor MQTT seguro SolaX Cloud alojado en Alibaba Cloud (mqtt001.solaxcloud.com, TCP 8883). Esto permite que atacantes en posición de hombre en el medio (MITM) se hagan pasar por el servidor MQTT legítimo y envíen comandos arbitrarios a los dispositivos.
Estrategia Aplicar con urgencia actualizaciones que verifiquen el certificado TLS del servidor MQTT. Mientras tanto, restringir el acceso de red a conexiones MQTT solo a IPs confiables y monitorizar comandos anómalos. Considerar alertas ante patrones inusuales de comando para detectar explotación activa.

CVE CVE-2025-10969
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026
Vendor Farktor Software E-Commerce Services Inc.
Producto E-Commerce Package
Versiones hasta la versión 27112025
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Farktor Software E-Commerce Services Inc. E-Commerce Package que permite Inyección SQL a ciegas. Este problema afecta a E-Commerce Package: hasta la versión 27112025.

La vulnerabilidad permite a un atacante manipular consultas SQL ejecutadas por el sistema mediante la inserción de código malicioso en entradas no validadas, obteniendo así acceso no autorizado a datos sensibles o la capacidad de modificar la base de datos sin ser detectado. La existencia de exploit públicos confirma que ya puede estar siendo activamente explotada en entornos reales.

Estrategia Aplicar urgentemente el parche oficial disponible que corrige esta vulnerabilidad, actualizando a una versión posterior a la 27112025. Implementar validaciones estrictas y saneamiento de entradas en todas las interfaces SQL. Monitorizar actividad inusual en la base de datos y registros de la aplicación para detección temprana de intentos de explotación. Priorizar esta tarea debido a la gravedad y disponibilidad de exploits públicos.

CVE CVE-2025-14014
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 feb 2026, 05:01 (UTC)
Vendor NTN Information Processing Services Computer Software Hardware Industry and Trade Ltd. Co.
Producto Smart Panel
Versiones versiones anteriores a 20251215
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de Carga Sin Restricciones de Archivos con Tipo Peligroso en Smart Panel de NTN Information Processing Services que permite el acceso a funcionalidades sin la adecuada restricción por parte de controles de acceso (ACLs). Este problema afecta a Smart Panel en versiones anteriores a 20251215.

Esta vulnerabilidad puede ser explotada subiendo archivos peligrosos (p.ej. maliciosos) sin restricciones, lo que permite a un atacante ejecutar funciones no autorizadas, comprometiendo la seguridad y posibilitando control remoto o manipulación crítica del sistema.

Estrategia Aplicar inmediatamente el parche oficial actualizado que corrige la validación y restricciones de subida de archivos. Revisar y endurecer las políticas de control de acceso (ACLs) para todas las funcionalidades expuestas. Monitorizar intentos de carga de archivos maliciosos y mantener bloqueadas versiones vulnerables hasta la actualización.

—

Supabase: Registro insertado con CVE-2025-14014, importancia ALTA, exploit público confirmado, bajo referencia USOM Advisory.


CVE CVE-2025-69634
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 13 Febrero 2026
Vendor Dolibarr
Producto Dolibarr ERP & CRM
Versiones versión 22.0.9
Exploit Públicos Sí
Referencia GitHub Exploit DolibarrVuln
Descripción Vulnerabilidad de Cross Site Request Forgery (CSRF) en Dolibarr ERP & CRM versión 22.0.9 que permite a un atacante remoto escalar privilegios mediante el campo de notas en perms.php.

Esta vulnerabilidad permite a un atacante engañar a un usuario autenticado para que ejecute acciones no deseadas que escalen privilegios dentro de la aplicación, lo que puede comprometer la integridad y seguridad del sistema afectado.

Estrategia Aplicar inmediatamente la actualización o parche oficial que corrige la vulnerabilidad en perms.php. Implementar tokens CSRF en formularios críticos, reforzar controles de autenticación y monitorizar actividades sospechosas para detectar intentos de explotación activa.

CVE CVE-2026-26214
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026
Vendor XiaoMi
Producto Galaxy FDS Android SDK
Versiones versiones 3.0.8 y anteriores
Exploit Públicos Sí
Referencia Repositorio oficial y detalles de la vulnerabilidad
Descripción El SDK Galaxy FDS Android (XiaoMi/galaxy-fds-sdk-android) en versiones 3.0.8 y anteriores desactiva la verificación del nombre de host TLS cuando HTTPS está habilitado (configuración por defecto). En GalaxyFDSClientImpl.createHttpClient(), el SDK configura Apache HttpClient con SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER, lo que acepta cualquier certificado TLS válido sin verificar la coincidencia del nombre de host. Como HTTPS está activado por defecto, todas las aplicaciones que usen el SDK con configuraciones por defecto están vulnerables. Esta falla permite a un atacante man-in-the-middle interceptar y modificar comunicaciones hacia el almacenamiento en la nube Xiaomi FDS, exponiendo credenciales de autenticación, contenidos de archivos y respuestas API. Este proyecto ha llegado a su fin de vida (EOL).
Estrategia Dado que el SDK está descontinuado, se recomienda migrar a una solución soportada que corrija esta gestión de verificación TLS. Mientras tanto, implemente defensas en la red como proxies HTTPS con validación estricta, monitoree tráfico anómalo y considere capas adicionales de cifrado y autenticación para proteger datos sensibles. Si la migración no es inmediata, parchear o modificar el código para reestablecer la verificación correcta de hostname TLS es crítico.

CVE CVE-2026-26216
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-02-13T05:01:02 UTC
Vendor Crawl4AI
Producto Crawl4AI
Versiones versiones anteriores a 0.8.0
Exploit Públicos Sí
Referencia Crawl4AI Release v0.8.0</td
Descripción Crawl4AI versiones anteriores a 0.8.0 contienen una vulnerabilidad de ejecución remota de código en la implementación del API Docker. El endpoint /crawl acepta un parámetro hooks que incluye código Python ejecutado mediante exec(). El builtin __import__ estaba permitido, lo que permite a atacantes remotos no autenticados importar módulos arbitrarios y ejecutar comandos del sistema. La explotación exitosa permite compromiso completo del servidor, incluyendo ejecución arbitraria de comandos, lectura y escritura de archivos, exfiltración de datos sensibles y movimiento lateral dentro de redes internas.
Estrategia Actualizar inmediatamente a la versión 0.8.0 o superior que corrige esta vulnerabilidad. Revisar y restringir el uso del parámetro hooks para evitar ejecución arbitraria de código. Implementar controles de acceso estrictos en la API Docker y monitorizar patrones anómalos de ejecución de código y comandos del sistema. Priorizar esta vulnerabilidad dada su criticidad y explotación pública comprobada.

—–


CVE CVE-2026-26217
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026
Vendor Crawl4AI
Producto Crawl4AI
Versiones Versiones anteriores a la 0.8.0
Exploit Públicos Sí
Referencia Github Release v0.8.0
Descripción Crawl4AI versiones anteriores a 0.8.0 contienen una vulnerabilidad de inclusión local de archivos en la implementación de la API Docker. Los endpoints /execute_js, /screenshot, /pdf y /html aceptan URLs file://, permitiendo a atacantes remotos no autenticados leer archivos arbitrarios del sistema de archivos del servidor. Un atacante puede acceder a archivos sensibles como /etc/passwd, /etc/shadow, archivos de configuración de la aplicación y variables de entorno mediante /proc/self/environ, exponiendo credenciales, claves API y la estructura interna de la aplicación.
Estrategia Actualizar urgentemente a la versión 0.8.0 o superior donde está corregida la vulnerabilidad. Restringir el acceso a los endpoints afectados mediante autenticación y controles de acceso estrictos. Monitorizar logs para detectar intentos de acceso a file:// y responder a posibles exploitaciones. Implementar un firewall a nivel de aplicación para bloquear solicitudes maliciosas hacia estos endpoints.

—–

*Evaluación:* Esta vulnerabilidad es de gravedad crítica por permitir a atacantes remotos no autenticados leer archivos sensibles críticos para la seguridad, incluyendo credenciales y configuraciones internas. La existencia de exploit público confirma que ya está siendo explotada activamente en el entorno salvaje. Se debe priorizar su mitigación inmediata para evitar fugas de información sensibles que podrían comprometer toda la infraestructura de la compañía.


CVE CVE-2025-70981
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026, 05:01 (UTC)
Vendor Cordys
Producto CordysCRM
Versiones 1.4.1
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción CordysCRM versión 1.4.1 es vulnerable a una inyección SQL en la interfaz de consulta de la lista de empleados (/user/list) a través del parámetro departmentIds. Esta vulnerabilidad permite que un atacante inserte código SQL malicioso para manipular consultas a la base de datos.
Estrategia Aplicar inmediatamente el parche oficial para CordysCRM 1.4.1 o actualizar a una versión segura. Además, implementar validación estricta y saneamiento en el parámetro departmentIds, limitar privilegios de la base de datos y monitorizar tráfico inusual para detectar posibles intentos de explotación.

—

La vulnerabilidad crítica de inyección SQL en CordysCRM 1.4.1 puede ser explotada remotamente mediante manipulación del parámetro departmentIds en la consulta de empleados, poniendo en riesgo la integridad y confidencialidad de datos corporativos. Existen exploits públicos confirmados, lo que eleva la urgencia para mitigarla.

Esta vulnerabilidad está activamente explotándose en el entorno y debe recibir prioridad alta para proteger la empresa frente a filtraciones o alteraciones de datos sensibles.


CVE CVE-2026-26218
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 13 de febrero 2026
Vendor Newbee Ltd.
Producto Newbee Mall
Versiones Todas las que usan el script de inicialización de base de datos con cuentas administrativas predefinidas
Exploit Públicos Sí, confirmados
Referencia GitHub Issue oficial
Descripción Newbee Mall incluye cuentas administrativas predefinidas en su script de inicialización de base de datos con contraseñas por defecto predecibles. Si la implementación inicializa o resetea la base de datos utilizando este esquema sin modificar las credenciales por defecto, atacantes no autenticados pueden iniciar sesión como administradores y obtener control total sobre la aplicación.
Estrategia Cambiar inmediatamente las contraseñas por defecto tras la inicialización o reseteo de la base de datos. Aplicar controles de acceso estrictos y monitorizar intentos de inicio de sesión sospechosos. Priorizar la aplicación de parches o versiones que eliminen estas cuentas por defecto o garanticen la generación de contraseñas seguras.

CVE CVE-2026-26219
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026
Vendor Newbee Ltd.
Producto newbee-mall
Versiones Versiones actuales sin corrección
Exploit Públicos Sí, confirmados
Referencia Detalle de la vulnerabilidad
Descripción Newbee-mall almacena y verifica las contraseñas de usuarios usando un algoritmo de hash MD5 sin salting. La implementación no incluye salts por usuario ni controles de costo computacional, lo que permite a atacantes que obtengan los hashes de contraseñas mediante exposiciones de base de datos, filtraciones de backups u otros vectores comprometer rápidamente las credenciales en texto plano con ataques offline.
Estrategia Priorizar la actualización inmediata para eliminar el uso de MD5 sin salting. Implementar algoritmos modernos con salting y control de costo computacional como bcrypt o Argon2. Revisar accesos y posibles filtraciones de bases de datos y backups, activar monitorización para detectar accesos no autorizados y compromisos de contraseñas. Informar a usuarios para cambio urgente de contraseñas.

CVE CVE-2025-70314
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-13T05:01:04.227777+00:00
Vendor N/D (webfsd es software libre sin fabricante comercial claro)
Producto webfsd
Versiones 1.21
Exploit Públicos Sí
Referencia Gist Advisory</td
Descripción webfsd 1.21 es vulnerable a un desbordamiento de búfer mediante una solicitud especialmente diseñada. Esto se debe a la variable filename.

Esta vulnerabilidad crítica permite a un atacante remoto crear una petición maliciosa que sobrepasa el límite del búfer en la gestión del nombre de archivo, lo que puede provocar la ejecución remota de código o un crash del servicio, comprometiendo la integridad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente a la versión parcheada que corrija esta vulnerabilidad o aplicar mitigaciones temporales restringiendo el acceso al servicio webfsd por firewall. Monitorizar logs para detectar peticiones anómalas que intenten explotar el desbordamiento. Implementar controles de límites estrictos sobre las entradas externas y preparar respuesta ante posibles incidentes de explotación.

—–


CVE CVE-2026-24044
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 13 Febrero 2026
Vendor Element
Producto Element Server Suite Community Edition (ESS Community)
Versiones matrix-tools antes de la versión 0.5.7, ESS Community Helm Chart antes de 25.12.1
Exploit Públicos Sí
Referencia GitHub Advisory Element ESS</td
Descripción Element Server Suite Community Edition (ESS Community) utiliza un método inseguro para generar la clave del servidor Matrix en el hook de inicialización de secretos del Helm Chart (usando el contenedor matrix-tools antes de la versión 0.5.7). Esto permite a atacantes en la red recrear el mismo par de claves, permitiéndoles suplantar al servidor víctima. Dado que la clave del servidor autentica solicitudes y eventos construidos en un servidor dado, compromete la confidencialidad, integridad y disponibilidad de las salas que incluyen el servidor vulnerable como miembro. No afecta la confidencialidad de conversaciones pasadas en salas cifradas de extremo a extremo.
Estrategia Actualizar urgentemente matrix-tools a la versión 0.5.7 o superior e implementar ESS Community Helm Chart 25.12.1 o versiones posteriores que corrigen la generación de claves insegura. Deshabilitar initSecrets.enabled si no es necesario y definir explícitamente synapse.signingKey para evitar generación insegura. Monitorizar indicios de suplantación de servidores y validar certificados y claves tras la actualización para proteger la integridad y disponibilidad de salas.

—


CVE CVE-2026-25227
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-13T05:01:04 UTC
Vendor goauthentik
Producto authentik (proveedor de identidad open-source)
Versiones Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4
Exploit Públicos Sí, confirmados
Referencia Autenticación advisories GitHub
Descripción authentik es un proveedor de identidad open-source. De la versión 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4, cuando se utilizan permisos delegados, un usuario con el permiso «Can view * Property Mapping» o «Can view Expression Policy» puede ejecutar código arbitrario dentro del contenedor del servidor authentik a través del endpoint de prueba, destinado a previsualizar cómo funciona un mapeo de propiedad o una política. Las versiones 2025.8.6, 2025.10.4 y 2025.12.4 corrigen esta vulnerabilidad.
Estrategia Actualizar urgentemente a cualquiera de las versiones parcheadas (2025.8.6 o superior) para mitigar el riesgo. Además, restringir los permisos delegados solo a usuarios de confianza y monitorizar el uso del endpoint de prueba para detectar actividad inusual que indique explotación activa.

*****

*Esta vulnerabilidad ofrece a usuarios con permisos limitados ejecutar código arbitrario en el servidor, lo que puede comprometer totalmente la seguridad del sistema. Su explotación es sencilla y existen exploits públicos confirmados, por lo que se debe priorizar su mitigación inmediata.*


CVE CVE-2026-26011
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13-Feb-2026
Vendor ROS Navigation
Producto navigation2 (ROS 2 Navigation Framework)
Versiones 1.3.11 y versiones anteriores
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Vulnerabilidad crítica de escritura fuera de límites en heap en la lógica de agrupamiento de filtros de partículas de Nav2 AMCL dentro del framework navigation2 de ROS 2 (versiones 1.3.11 y anteriores). Un atacante no autenticado en el mismo dominio ROS 2 DDS puede publicar un mensaje especialmente manipulado en /initialpose con valores extremos de covarianza, lo que desencadena un acceso de índice negativo (set->clusters[-1]) y corrupción controlada de la memoria heap. En compilaciones Release, no existe protección en tiempo de ejecución, facilitando la explotación para denegación de servicio o posibles ataques más avanzados.
Estrategia Actualizar inmediatamente navigation2 a una versión corregida posterior a 1.3.11. Implementar controles de validación estrictos en los mensajes recibidos en /initialpose para evitar valores maliciosos. Monitorizar actividad anómala en el sistema ROS 2 y aislar dominios de DDS para minimizar riesgos internos de ataque.

CVE CVE-2026-26020
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026
Vendor Significant Gravitas
Producto AutoGPT
Versiones versiones anteriores a 0.6.48
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción AutoGPT es una plataforma que permite a usuarios crear, desplegar y gestionar agentes continuos de inteligencia artificial para automatizar flujos de trabajo complejos. En versiones anteriores a 0.6.48, un usuario autenticado podía lograr ejecución remota de código (RCE) en el servidor backend al insertar un bloque deshabilitado dentro de un grafo. El BlockInstallationBlock — una herramienta de desarrollo capaz de escribir e importar código Python arbitrario — estaba marcado como disabled=True, pero la validación del grafo no aplicaba esta restricción, permitiendo que un usuario autenticado la eludiera al incluir el bloque como nodo en el grafo en lugar de invocar directamente el endpoint de ejecución del bloque, donde sí se comprobaba la restricción. Esta vulnerabilidad está corregida en la versión 0.6.48.
Evaluación Permite a usuarios autenticados ejecutar código arbitrario en el servidor, comprometiendo totalmente la seguridad del backend y pudiendo afectar toda la infraestructura y datos. Dada la existencia de exploits confirmados y la alta criticidad, esta vulnerabilidad debe recibir máxima prioridad inmediata en entornos que usen AutoGPT afectado.
Estrategia Actualizar urgentemente AutoGPT a la versión 0.6.48 o superior que corrige esta falla. Restringir acceso solo a usuarios confiables y monitorear logs para detectar patrones de explotación. Aplicar controles adicionales de validación y segregación en la ejecución de código dinámico para minimizar riesgos futuros.

—–

Si quiere que inserte este registro usando Supabase, por favor confírmeme.


CVE CVE-2026-1358
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026, 05:01 (UTC)
Vendor Airleader
Producto Airleader Master
Versiones versiones 6.381 y anteriores
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Airleader Master versiones 6.381 y anteriores permiten la subida de archivos sin restricciones en múltiples páginas web que se ejecutan con privilegios máximos. Esto podría permitir a un usuario no autenticado obtener ejecución remota de código en el servidor.

Estrategia Actualizar urgentemente Airleader Master a una versión superior a la 6.381 que corrija esta vulnerabilidad. Restringir y auditar las funciones de carga de archivos, especialmente en páginas web con privilegios elevados. Monitorizar intentos de explotación y bloquear accesos no autenticados a interfaces sensibles.

CVE CVE-2026-26068
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 13 de febrero de 2026, 05:01 (UTC)
Vendor emp3r0r Project
Producto emp3r0r C2
Versiones versiones anteriores a 3.21.1
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de corrección
Descripción emp3r0r es un C2 centrado en sigilo diseñado por usuarios de Linux para entornos Linux. Antes de la versión 3.21.1, se acepta metadata no confiable del agente (Transport, Hostname) durante el check-in que luego se intercala directamente en cadenas de comandos tmux ejecutados vía /bin/sh -c. Esto permite la inyección de comandos y la ejecución remota de código en el host operador. La vulnerabilidad se corrige en la versión 3.21.1.
Estrategia Actualizar urgentemente emp3r0r a la versión 3.21.1 o superior. Implementar controles estrictos de validación y saneamiento de entradas para agentes. Monitorizar actividad inusual en el host operador para detectar posibles explotaciones, teniendo en cuenta que existen exploits públicos activos que pueden comprometer el control remoto.

—

*CVE:* CVE-2026-26068
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de febrero de 2026, 05:01 (UTC)
*Fabricante:* emp3r0r Project
*Producto Afectado:* emp3r0r C2
*Versiones Afectadas:* versiones anteriores a 3.21.1
*Exploit Públicos:* Sí, confirmados

*Referencia:* GitHub Commit de corrección

*Descripción:* emp3r0r es un C2 centrado en sigilo diseñado por usuarios de Linux para entornos Linux. Antes de la versión 3.21.1, se acepta metadata no confiable del agente (Transport, Hostname) durante el check-in que luego se intercala directamente en cadenas de comandos tmux ejecutados vía /bin/sh -c. Esto permite la inyección de comandos y la ejecución remota de código en el host operador. La vulnerabilidad se corrige en la versión 3.21.1.

La vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el host operador, comprometiendo por completo la plataforma de control y facilitando toma de control, persistencia y movimiento lateral en entornos Linux.

*Estrategia:* Actualizar urgentemente emp3r0r a la versión 3.21.1 o superior. Implementar validación estricta para toda metadata de agentes. Monitorizar la actividad del host operador para detectar posibles explotaciones dado que hay exploits públicos disponibles. Esta vulnerabilidad debe ser tratada con máxima prioridad para evitar compromiso total.


CVE CVE-2026-26069
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-13T05:01:05.974831+00:00
Vendor thecfu
Producto Scraparr (Prometheus Exporter para la suite *arr)
Versiones 3.0.0-beta hasta antes de 3.0.2
Exploit Públicos Sí
Referencia Parche oficial de Scraparr</td
Descripción Scraparr, un Prometheus Exporter para la suite *arr, versión 3.0.0-beta hasta antes de 3.0.2, con la integración Readarr activada, exponía la clave API configurada de Readarr como valor de etiqueta alias en la métrica exportada. Esto ocurría si la función de scraping de Readarr estaba activada sin alias configurado, el endpoint /metrics era accesible externamente o para usuarios no autorizados, y la instancia Readarr era accesible externamente. De ser pública la endpoint /metrics, la clave API de Readarr podía ser filtrada a través de los datos de métricas exportadas. La vulnerabilidad fue corregida en la versión 3.0.2.
Evaluación Esta vulnerabilidad permite el robo de la clave API de Readarr si el endpoint /metrics está mal configurado y expuesto público, facilitando ataques de acceso no autorizado o control total sobre Readarr. Se observan exploits públicos, por lo que existe riesgo de explotación activa. Esta amenaza es relevante para entornos que usan Scraparr con Readarr y tienen exposición externa del endpoint. Priorizar actualización inmediata.
Estrategia Actualizar Scraparr a la versión 3.0.2 o superior. Revisar configuración para restringir acceso al endpoint /metrics solo a usuarios autorizados o redes internas. Verificar si Readarr está expuesto externamente y protegerlo con autenticación estricta y firewalls. Monitorizar logs por accesos inusuales y posibles filtraciones de claves API.

CVE CVE-2019-25322
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-13T05:01:06.175835+00:00
Vendor Heatmiser
Producto Netmonitor 3.03
Versiones 3.03
Exploit Públicos Sí
Referencia Heatmiser Official Archive
Descripción Heatmiser Netmonitor 3.03 contiene una vulnerabilidad de credenciales codificadas en duro (hardcoded credentials) en la página networkSetup.htm con credenciales de administrador predecibles. Los atacantes pueden acceder al dispositivo utilizando el nombre de usuario ‘admin’ y la contraseña ‘admin’ codificados en campos de formulario ocultos.
Estrategia Priorizar el parche o actualización para eliminar estas credenciales codificadas. En caso de no estar disponible, cambiar inmediatamente las contraseñas predeterminadas y restringir el acceso a la página networkSetup.htm mediante controles de red o autenticación adicional. Monitorizar accesos sospechosos y evaluar si existen alertas de explotación activa para actuar rápidamente.

*****
*CVE:* CVE-2019-25322
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-02-13T05:01:06.175835+00:00
*Fabricante:* Heatmiser
*Producto Afectado:* Netmonitor 3.03
*Versiones Afectadas:* 3.03
*Exploit Públicos:* Sí

*Referencia:* Heatmiser Official Archive

*Descripción:* Heatmiser Netmonitor 3.03 contiene una vulnerabilidad de credenciales codificadas en duro en networkSetup.htm con credenciales administrativas predecibles (‘admin’/’admin’), que permiten a un atacante acceso directo al dispositivo sin autenticación legítima.

Esta vulnerabilidad permite un compromiso casi inmediato del dispositivo, con acceso total administrativo, pudiendo derivar en alteración o monitoreo malicioso del sistema, muy crítico para entornos corporativos que usen estos dispositivos.

*Estrategia:* Parchear o actualizar el dispositivo a una versión que elimine credenciales fijas. Si no es posible, cambiar las contraseñas administrativas por otras robustas, limitar el acceso a la red interna, e implementar sistemas de autenticación y monitorización para detectar accesos no autorizados. Este riesgo debe recibir atención inmediata.

Enviar a un amigo: Share this page via Email