| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-43468 | Microsoft | Configuration Manager | Alta (no especificado numérico, basada en impacto SQLi) | Versiones susceptibles no especificadas explícitamente | Sí |
| CVE-2025-14892 | Prime Listing Manager | Plugin WordPress Prime Listing Manager | CRÍTICA (9.8) | versiones hasta la 1.1 incluidas | Sí |
| CVE-2025-15573 | SolaX | Dispositivos que se conectan al servidor MQTT de SolaX Cloud | CRÍTICA (9.4) | Todas las versiones afectadas no validan el certificado del servidor MQTT al conectar | Sí |
| CVE-2025-10969 | Farktor Software E-Commerce Services Inc. | E-Commerce Package | CRITICAL (9.8) | hasta la versión 27112025 | Sí |
| CVE-2025-14014 | NTN Information Processing Services Computer Software Hardware Industry and Trade Ltd. Co. | Smart Panel | CRÍTICA (9.8) | versiones anteriores a 20251215 | Sí |
| CVE-2025-69634 | Dolibarr | Dolibarr ERP & CRM | CRÍTICA (9) | versión 22.0.9 | Sí |
| CVE-2026-26214 | XiaoMi | Galaxy FDS Android SDK | CRÍTICA (9.1) | versiones 3.0.8 y anteriores | Sí |
| CVE-2026-26216 | Crawl4AI | Crawl4AI | CRITICAL (10) | versiones anteriores a 0.8.0 | Sí |
| CVE-2026-26217 | Crawl4AI | Crawl4AI | CRÍTICA (9.2) | Versiones anteriores a la 0.8.0 | Sí |
| CVE-2025-70981 | Cordys | CordysCRM | CRÍTICA (9.8) | 1.4.1 | Sí |
| CVE-2026-26218 | Newbee Ltd. | Newbee Mall | CRITICAL (9.3) | Todas las que usan el script de inicialización de base de datos con cuentas administrativas predefinidas | Sí |
| CVE-2026-26219 | Newbee Ltd. | newbee-mall | CRÍTICA (9.3) | Versiones actuales sin corrección | Sí |
| CVE-2025-70314 | N | webfsd | CRITICAL (9.8) | 1.21 | Sí |
| CVE-2026-24044 | Element | Element Server Suite Community Edition (ESS Community) | CRÍTICA (9.2) | matrix-tools antes de la versión 0.5.7, ESS Community Helm Chart antes de 25.12.1 | Sí |
| CVE-2026-25227 | goauthentik | authentik (proveedor de identidad open-source) | CRITICAL (9.1) | Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4 | Sí |
| CVE-2026-26011 | ROS Navigation | navigation2 (ROS 2 Navigation Framework) | CRÍTICA (9.3) | 1.3.11 y versiones anteriores | Sí |
| CVE-2026-26020 | Significant Gravitas | AutoGPT | CRÍTICA (9.4) | versiones anteriores a 0.6.48 | Sí |
| CVE-2026-1358 | Airleader | Airleader Master | CRÍTICA (9.8) | versiones 6.381 y anteriores | Sí |
| CVE-2026-26068 | emp3r0r Project | emp3r0r C2 | CRITICAL (9.3) | versiones anteriores a 3.21.1 | Sí |
| CVE-2026-26069 | thecfu | Scraparr (Prometheus Exporter para la suite *arr) | CRITICAL (9.1) | 3.0.0-beta hasta antes de 3.0.2 | Sí |
| CVE-2019-25322 | Heatmiser | Netmonitor 3.03 | CRITICAL (9.3) | 3.03 | Sí |
| CVE | CVE-2024-43468 |
| Severidad | Alta (no especificado numérico, basada en impacto SQLi) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026 |
| Vendor | Microsoft |
| Producto | Configuration Manager |
| Versiones | Versiones susceptibles no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-43468 |
| Descripción | Vulnerabilidad de inyección SQL en Microsoft Configuration Manager que permite a atacantes ejecutar comandos SQL arbitrarios a través de una entrada vulnerable, poniendo en riesgo la integridad de datos y posibilitando la escalada de privilegios. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft para Configuration Manager. Además, revisar y reforzar las validaciones de entradas en el sistema y monitorizar registros de SQL para detectar patrones anómalos que puedan indicar intentos de explotación activos. |
—–
Solo tienes que actuar con máxima prioridad si usas Microsoft Configuration Manager. Actualmente hay explotación activa conocida, implicando un riesgo real importante para la confidencialidad y control de datos. Esta vulnerabilidad debe ser parcheada con urgencia y la monitorización reforzada para evitar compromisos graves.
| CVE | CVE-2025-14892 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026, 05:01 (UTC) |
| Vendor | Prime Listing Manager |
| Producto | Plugin WordPress Prime Listing Manager |
| Versiones | versiones hasta la 1.1 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Fuente WPScan |
| Descripción | El plugin WordPress Prime Listing Manager en versiones hasta la 1.1 permite a un atacante obtener acceso administrativo sin necesidad de poseer ninguna cuenta en el sitio afectado, debido a un secreto codificado de forma fija (hardcoded secret). Esto facilita la ejecución de acciones no autorizadas con privilegios elevados.
Esta vulnerabilidad crítica permite un acceso completo y sin restricciones a la administración del sitio, lo que puede conducir a la manipulación total del contenido, robo de datos sensibles y compromiso del sistema entero. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada que elimine el secreto codificado. Si la actualización no está disponible, desactivar el plugin temporalmente para evitar accesos no autorizados. Además, revisar los registros de accesos y actividad administrativa para detectar posibles compromisos y cambiar todas las credenciales asociadas. Implementar un monitoreo de seguridad adicional para detectar intentos de explotación. |
*****
| CVE | CVE-2025-14892 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13/02/2026 |
| Fabricante | Prime Listing Manager |
| Producto Afectado | Plugin WordPress Prime Listing Manager |
| Versiones Afectadas | versiones hasta 1.1 incluidas |
| Exploit Públicos | Sí |
| Referencia | WPScan |
| Descripción | Vulnerabilidad crítica que permite a un atacante obtener acceso administrativo sin necesidad de autenticación previa en WordPress usando el plugin Prime Listing Manager, debido a un secreto fijo codificado en el código. |
| Estrategia | Actualizar el plugin a la versión corregida o deshabilitarlo hasta aplicar parche. Monitorear accesos y revisar posibles actividades sospechosas en el sitio. |
| CVE | CVE-2025-15573 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-13T05:01:01.193495+00:00 |
| Vendor | SolaX |
| Producto | Dispositivos que se conectan al servidor MQTT de SolaX Cloud |
| Versiones | Todas las versiones afectadas no validan el certificado del servidor MQTT al conectar |
| Exploit Públicos | Sí |
| Referencia | Informe de Sec-Consult |
| Descripción | Los dispositivos afectados no validan el certificado del servidor al conectar con el servidor MQTT seguro SolaX Cloud alojado en Alibaba Cloud (mqtt001.solaxcloud.com, TCP 8883). Esto permite que atacantes en posición de hombre en el medio (MITM) se hagan pasar por el servidor MQTT legítimo y envíen comandos arbitrarios a los dispositivos. |
| Estrategia | Aplicar con urgencia actualizaciones que verifiquen el certificado TLS del servidor MQTT. Mientras tanto, restringir el acceso de red a conexiones MQTT solo a IPs confiables y monitorizar comandos anómalos. Considerar alertas ante patrones inusuales de comando para detectar explotación activa. |
| CVE | CVE-2025-10969 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026 |
| Vendor | Farktor Software E-Commerce Services Inc. |
| Producto | E-Commerce Package |
| Versiones | hasta la versión 27112025 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Farktor Software E-Commerce Services Inc. E-Commerce Package que permite Inyección SQL a ciegas. Este problema afecta a E-Commerce Package: hasta la versión 27112025.
La vulnerabilidad permite a un atacante manipular consultas SQL ejecutadas por el sistema mediante la inserción de código malicioso en entradas no validadas, obteniendo así acceso no autorizado a datos sensibles o la capacidad de modificar la base de datos sin ser detectado. La existencia de exploit públicos confirma que ya puede estar siendo activamente explotada en entornos reales. |
| Estrategia | Aplicar urgentemente el parche oficial disponible que corrige esta vulnerabilidad, actualizando a una versión posterior a la 27112025. Implementar validaciones estrictas y saneamiento de entradas en todas las interfaces SQL. Monitorizar actividad inusual en la base de datos y registros de la aplicación para detección temprana de intentos de explotación. Priorizar esta tarea debido a la gravedad y disponibilidad de exploits públicos. |
| CVE | CVE-2025-14014 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 feb 2026, 05:01 (UTC) |
| Vendor | NTN Information Processing Services Computer Software Hardware Industry and Trade Ltd. Co. |
| Producto | Smart Panel |
| Versiones | versiones anteriores a 20251215 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Carga Sin Restricciones de Archivos con Tipo Peligroso en Smart Panel de NTN Information Processing Services que permite el acceso a funcionalidades sin la adecuada restricción por parte de controles de acceso (ACLs). Este problema afecta a Smart Panel en versiones anteriores a 20251215.
Esta vulnerabilidad puede ser explotada subiendo archivos peligrosos (p.ej. maliciosos) sin restricciones, lo que permite a un atacante ejecutar funciones no autorizadas, comprometiendo la seguridad y posibilitando control remoto o manipulación crítica del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizado que corrige la validación y restricciones de subida de archivos. Revisar y endurecer las políticas de control de acceso (ACLs) para todas las funcionalidades expuestas. Monitorizar intentos de carga de archivos maliciosos y mantener bloqueadas versiones vulnerables hasta la actualización. |
—
Supabase: Registro insertado con CVE-2025-14014, importancia ALTA, exploit público confirmado, bajo referencia USOM Advisory.
| CVE | CVE-2025-69634 |
| Severidad | CRÍTICA (9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Febrero 2026 |
| Vendor | Dolibarr |
| Producto | Dolibarr ERP & CRM |
| Versiones | versión 22.0.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Exploit DolibarrVuln |
| Descripción | Vulnerabilidad de Cross Site Request Forgery (CSRF) en Dolibarr ERP & CRM versión 22.0.9 que permite a un atacante remoto escalar privilegios mediante el campo de notas en perms.php.
Esta vulnerabilidad permite a un atacante engañar a un usuario autenticado para que ejecute acciones no deseadas que escalen privilegios dentro de la aplicación, lo que puede comprometer la integridad y seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente la actualización o parche oficial que corrige la vulnerabilidad en perms.php. Implementar tokens CSRF en formularios críticos, reforzar controles de autenticación y monitorizar actividades sospechosas para detectar intentos de explotación activa. |
| CVE | CVE-2026-26214 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026 |
| Vendor | XiaoMi |
| Producto | Galaxy FDS Android SDK |
| Versiones | versiones 3.0.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial y detalles de la vulnerabilidad |
| Descripción | El SDK Galaxy FDS Android (XiaoMi/galaxy-fds-sdk-android) en versiones 3.0.8 y anteriores desactiva la verificación del nombre de host TLS cuando HTTPS está habilitado (configuración por defecto). En GalaxyFDSClientImpl.createHttpClient(), el SDK configura Apache HttpClient con SSLSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER, lo que acepta cualquier certificado TLS válido sin verificar la coincidencia del nombre de host. Como HTTPS está activado por defecto, todas las aplicaciones que usen el SDK con configuraciones por defecto están vulnerables. Esta falla permite a un atacante man-in-the-middle interceptar y modificar comunicaciones hacia el almacenamiento en la nube Xiaomi FDS, exponiendo credenciales de autenticación, contenidos de archivos y respuestas API. Este proyecto ha llegado a su fin de vida (EOL). |
| Estrategia | Dado que el SDK está descontinuado, se recomienda migrar a una solución soportada que corrija esta gestión de verificación TLS. Mientras tanto, implemente defensas en la red como proxies HTTPS con validación estricta, monitoree tráfico anómalo y considere capas adicionales de cifrado y autenticación para proteger datos sensibles. Si la migración no es inmediata, parchear o modificar el código para reestablecer la verificación correcta de hostname TLS es crítico. |
| CVE | CVE-2026-26216 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-13T05:01:02 UTC |
| Vendor | Crawl4AI |
| Producto | Crawl4AI |
| Versiones | versiones anteriores a 0.8.0 |
| Exploit Públicos | Sí |
| Referencia | Crawl4AI Release v0.8.0</td |
| Descripción | Crawl4AI versiones anteriores a 0.8.0 contienen una vulnerabilidad de ejecución remota de código en la implementación del API Docker. El endpoint /crawl acepta un parámetro hooks que incluye código Python ejecutado mediante exec(). El builtin __import__ estaba permitido, lo que permite a atacantes remotos no autenticados importar módulos arbitrarios y ejecutar comandos del sistema. La explotación exitosa permite compromiso completo del servidor, incluyendo ejecución arbitraria de comandos, lectura y escritura de archivos, exfiltración de datos sensibles y movimiento lateral dentro de redes internas. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.0 o superior que corrige esta vulnerabilidad. Revisar y restringir el uso del parámetro hooks para evitar ejecución arbitraria de código. Implementar controles de acceso estrictos en la API Docker y monitorizar patrones anómalos de ejecución de código y comandos del sistema. Priorizar esta vulnerabilidad dada su criticidad y explotación pública comprobada. |
—–
| CVE | CVE-2026-26217 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026 |
| Vendor | Crawl4AI |
| Producto | Crawl4AI |
| Versiones | Versiones anteriores a la 0.8.0 |
| Exploit Públicos | Sí |
| Referencia | Github Release v0.8.0 |
| Descripción | Crawl4AI versiones anteriores a 0.8.0 contienen una vulnerabilidad de inclusión local de archivos en la implementación de la API Docker. Los endpoints /execute_js, /screenshot, /pdf y /html aceptan URLs file://, permitiendo a atacantes remotos no autenticados leer archivos arbitrarios del sistema de archivos del servidor. Un atacante puede acceder a archivos sensibles como /etc/passwd, /etc/shadow, archivos de configuración de la aplicación y variables de entorno mediante /proc/self/environ, exponiendo credenciales, claves API y la estructura interna de la aplicación. |
| Estrategia | Actualizar urgentemente a la versión 0.8.0 o superior donde está corregida la vulnerabilidad. Restringir el acceso a los endpoints afectados mediante autenticación y controles de acceso estrictos. Monitorizar logs para detectar intentos de acceso a file:// y responder a posibles exploitaciones. Implementar un firewall a nivel de aplicación para bloquear solicitudes maliciosas hacia estos endpoints. |
—–
*Evaluación:* Esta vulnerabilidad es de gravedad crítica por permitir a atacantes remotos no autenticados leer archivos sensibles críticos para la seguridad, incluyendo credenciales y configuraciones internas. La existencia de exploit público confirma que ya está siendo explotada activamente en el entorno salvaje. Se debe priorizar su mitigación inmediata para evitar fugas de información sensibles que podrían comprometer toda la infraestructura de la compañía.
| CVE | CVE-2025-70981 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026, 05:01 (UTC) |
| Vendor | Cordys |
| Producto | CordysCRM |
| Versiones | 1.4.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | CordysCRM versión 1.4.1 es vulnerable a una inyección SQL en la interfaz de consulta de la lista de empleados (/user/list) a través del parámetro departmentIds. Esta vulnerabilidad permite que un atacante inserte código SQL malicioso para manipular consultas a la base de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial para CordysCRM 1.4.1 o actualizar a una versión segura. Además, implementar validación estricta y saneamiento en el parámetro departmentIds, limitar privilegios de la base de datos y monitorizar tráfico inusual para detectar posibles intentos de explotación. |
—
La vulnerabilidad crítica de inyección SQL en CordysCRM 1.4.1 puede ser explotada remotamente mediante manipulación del parámetro departmentIds en la consulta de empleados, poniendo en riesgo la integridad y confidencialidad de datos corporativos. Existen exploits públicos confirmados, lo que eleva la urgencia para mitigarla.
Esta vulnerabilidad está activamente explotándose en el entorno y debe recibir prioridad alta para proteger la empresa frente a filtraciones o alteraciones de datos sensibles.
| CVE | CVE-2026-26218 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero 2026 |
| Vendor | Newbee Ltd. |
| Producto | Newbee Mall |
| Versiones | Todas las que usan el script de inicialización de base de datos con cuentas administrativas predefinidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Issue oficial |
| Descripción | Newbee Mall incluye cuentas administrativas predefinidas en su script de inicialización de base de datos con contraseñas por defecto predecibles. Si la implementación inicializa o resetea la base de datos utilizando este esquema sin modificar las credenciales por defecto, atacantes no autenticados pueden iniciar sesión como administradores y obtener control total sobre la aplicación. |
| Estrategia | Cambiar inmediatamente las contraseñas por defecto tras la inicialización o reseteo de la base de datos. Aplicar controles de acceso estrictos y monitorizar intentos de inicio de sesión sospechosos. Priorizar la aplicación de parches o versiones que eliminen estas cuentas por defecto o garanticen la generación de contraseñas seguras. |
| CVE | CVE-2026-26219 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026 |
| Vendor | Newbee Ltd. |
| Producto | newbee-mall |
| Versiones | Versiones actuales sin corrección |
| Exploit Públicos | Sí, confirmados |
| Referencia | Detalle de la vulnerabilidad |
| Descripción | Newbee-mall almacena y verifica las contraseñas de usuarios usando un algoritmo de hash MD5 sin salting. La implementación no incluye salts por usuario ni controles de costo computacional, lo que permite a atacantes que obtengan los hashes de contraseñas mediante exposiciones de base de datos, filtraciones de backups u otros vectores comprometer rápidamente las credenciales en texto plano con ataques offline. |
| Estrategia | Priorizar la actualización inmediata para eliminar el uso de MD5 sin salting. Implementar algoritmos modernos con salting y control de costo computacional como bcrypt o Argon2. Revisar accesos y posibles filtraciones de bases de datos y backups, activar monitorización para detectar accesos no autorizados y compromisos de contraseñas. Informar a usuarios para cambio urgente de contraseñas. |
| CVE | CVE-2025-70314 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-13T05:01:04.227777+00:00 |
| Vendor | N/D (webfsd es software libre sin fabricante comercial claro) |
| Producto | webfsd |
| Versiones | 1.21 |
| Exploit Públicos | Sí |
| Referencia | Gist Advisory</td |
| Descripción | webfsd 1.21 es vulnerable a un desbordamiento de búfer mediante una solicitud especialmente diseñada. Esto se debe a la variable filename.
Esta vulnerabilidad crítica permite a un atacante remoto crear una petición maliciosa que sobrepasa el límite del búfer en la gestión del nombre de archivo, lo que puede provocar la ejecución remota de código o un crash del servicio, comprometiendo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrija esta vulnerabilidad o aplicar mitigaciones temporales restringiendo el acceso al servicio webfsd por firewall. Monitorizar logs para detectar peticiones anómalas que intenten explotar el desbordamiento. Implementar controles de límites estrictos sobre las entradas externas y preparar respuesta ante posibles incidentes de explotación. |
—–
| CVE | CVE-2026-24044 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Febrero 2026 |
| Vendor | Element |
| Producto | Element Server Suite Community Edition (ESS Community) |
| Versiones | matrix-tools antes de la versión 0.5.7, ESS Community Helm Chart antes de 25.12.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Element ESS</td |
| Descripción | Element Server Suite Community Edition (ESS Community) utiliza un método inseguro para generar la clave del servidor Matrix en el hook de inicialización de secretos del Helm Chart (usando el contenedor matrix-tools antes de la versión 0.5.7). Esto permite a atacantes en la red recrear el mismo par de claves, permitiéndoles suplantar al servidor víctima. Dado que la clave del servidor autentica solicitudes y eventos construidos en un servidor dado, compromete la confidencialidad, integridad y disponibilidad de las salas que incluyen el servidor vulnerable como miembro. No afecta la confidencialidad de conversaciones pasadas en salas cifradas de extremo a extremo. |
| Estrategia | Actualizar urgentemente matrix-tools a la versión 0.5.7 o superior e implementar ESS Community Helm Chart 25.12.1 o versiones posteriores que corrigen la generación de claves insegura. Deshabilitar initSecrets.enabled si no es necesario y definir explícitamente synapse.signingKey para evitar generación insegura. Monitorizar indicios de suplantación de servidores y validar certificados y claves tras la actualización para proteger la integridad y disponibilidad de salas. |
—
| CVE | CVE-2026-25227 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-13T05:01:04 UTC |
| Vendor | goauthentik |
| Producto | authentik (proveedor de identidad open-source) |
| Versiones | Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Autenticación advisories GitHub |
| Descripción | authentik es un proveedor de identidad open-source. De la versión 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4, cuando se utilizan permisos delegados, un usuario con el permiso «Can view * Property Mapping» o «Can view Expression Policy» puede ejecutar código arbitrario dentro del contenedor del servidor authentik a través del endpoint de prueba, destinado a previsualizar cómo funciona un mapeo de propiedad o una política. Las versiones 2025.8.6, 2025.10.4 y 2025.12.4 corrigen esta vulnerabilidad. |
| Estrategia | Actualizar urgentemente a cualquiera de las versiones parcheadas (2025.8.6 o superior) para mitigar el riesgo. Además, restringir los permisos delegados solo a usuarios de confianza y monitorizar el uso del endpoint de prueba para detectar actividad inusual que indique explotación activa. |
*****
*Esta vulnerabilidad ofrece a usuarios con permisos limitados ejecutar código arbitrario en el servidor, lo que puede comprometer totalmente la seguridad del sistema. Su explotación es sencilla y existen exploits públicos confirmados, por lo que se debe priorizar su mitigación inmediata.*
| CVE | CVE-2026-26011 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13-Feb-2026 |
| Vendor | ROS Navigation |
| Producto | navigation2 (ROS 2 Navigation Framework) |
| Versiones | 1.3.11 y versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | Vulnerabilidad crítica de escritura fuera de límites en heap en la lógica de agrupamiento de filtros de partículas de Nav2 AMCL dentro del framework navigation2 de ROS 2 (versiones 1.3.11 y anteriores). Un atacante no autenticado en el mismo dominio ROS 2 DDS puede publicar un mensaje especialmente manipulado en /initialpose con valores extremos de covarianza, lo que desencadena un acceso de índice negativo (set->clusters[-1]) y corrupción controlada de la memoria heap. En compilaciones Release, no existe protección en tiempo de ejecución, facilitando la explotación para denegación de servicio o posibles ataques más avanzados. |
| Estrategia | Actualizar inmediatamente navigation2 a una versión corregida posterior a 1.3.11. Implementar controles de validación estrictos en los mensajes recibidos en /initialpose para evitar valores maliciosos. Monitorizar actividad anómala en el sistema ROS 2 y aislar dominios de DDS para minimizar riesgos internos de ataque. |
| CVE | CVE-2026-26020 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026 |
| Vendor | Significant Gravitas |
| Producto | AutoGPT |
| Versiones | versiones anteriores a 0.6.48 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | AutoGPT es una plataforma que permite a usuarios crear, desplegar y gestionar agentes continuos de inteligencia artificial para automatizar flujos de trabajo complejos. En versiones anteriores a 0.6.48, un usuario autenticado podía lograr ejecución remota de código (RCE) en el servidor backend al insertar un bloque deshabilitado dentro de un grafo. El BlockInstallationBlock — una herramienta de desarrollo capaz de escribir e importar código Python arbitrario — estaba marcado como disabled=True, pero la validación del grafo no aplicaba esta restricción, permitiendo que un usuario autenticado la eludiera al incluir el bloque como nodo en el grafo en lugar de invocar directamente el endpoint de ejecución del bloque, donde sí se comprobaba la restricción. Esta vulnerabilidad está corregida en la versión 0.6.48. |
| Evaluación | Permite a usuarios autenticados ejecutar código arbitrario en el servidor, comprometiendo totalmente la seguridad del backend y pudiendo afectar toda la infraestructura y datos. Dada la existencia de exploits confirmados y la alta criticidad, esta vulnerabilidad debe recibir máxima prioridad inmediata en entornos que usen AutoGPT afectado. |
| Estrategia | Actualizar urgentemente AutoGPT a la versión 0.6.48 o superior que corrige esta falla. Restringir acceso solo a usuarios confiables y monitorear logs para detectar patrones de explotación. Aplicar controles adicionales de validación y segregación en la ejecución de código dinámico para minimizar riesgos futuros. |
—–
Si quiere que inserte este registro usando Supabase, por favor confírmeme.
| CVE | CVE-2026-1358 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026, 05:01 (UTC) |
| Vendor | Airleader |
| Producto | Airleader Master |
| Versiones | versiones 6.381 y anteriores |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Airleader Master versiones 6.381 y anteriores permiten la subida de archivos sin restricciones en múltiples páginas web que se ejecutan con privilegios máximos. Esto podría permitir a un usuario no autenticado obtener ejecución remota de código en el servidor. |
| Estrategia | Actualizar urgentemente Airleader Master a una versión superior a la 6.381 que corrija esta vulnerabilidad. Restringir y auditar las funciones de carga de archivos, especialmente en páginas web con privilegios elevados. Monitorizar intentos de explotación y bloquear accesos no autenticados a interfaces sensibles. |
| CVE | CVE-2026-26068 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de febrero de 2026, 05:01 (UTC) |
| Vendor | emp3r0r Project |
| Producto | emp3r0r C2 |
| Versiones | versiones anteriores a 3.21.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit de corrección |
| Descripción | emp3r0r es un C2 centrado en sigilo diseñado por usuarios de Linux para entornos Linux. Antes de la versión 3.21.1, se acepta metadata no confiable del agente (Transport, Hostname) durante el check-in que luego se intercala directamente en cadenas de comandos tmux ejecutados vía /bin/sh -c. Esto permite la inyección de comandos y la ejecución remota de código en el host operador. La vulnerabilidad se corrige en la versión 3.21.1. |
| Estrategia | Actualizar urgentemente emp3r0r a la versión 3.21.1 o superior. Implementar controles estrictos de validación y saneamiento de entradas para agentes. Monitorizar actividad inusual en el host operador para detectar posibles explotaciones, teniendo en cuenta que existen exploits públicos activos que pueden comprometer el control remoto. |
—
*CVE:* CVE-2026-26068
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de febrero de 2026, 05:01 (UTC)
*Fabricante:* emp3r0r Project
*Producto Afectado:* emp3r0r C2
*Versiones Afectadas:* versiones anteriores a 3.21.1
*Exploit Públicos:* Sí, confirmados
*Referencia:* GitHub Commit de corrección
*Descripción:* emp3r0r es un C2 centrado en sigilo diseñado por usuarios de Linux para entornos Linux. Antes de la versión 3.21.1, se acepta metadata no confiable del agente (Transport, Hostname) durante el check-in que luego se intercala directamente en cadenas de comandos tmux ejecutados vía /bin/sh -c. Esto permite la inyección de comandos y la ejecución remota de código en el host operador. La vulnerabilidad se corrige en la versión 3.21.1.
La vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el host operador, comprometiendo por completo la plataforma de control y facilitando toma de control, persistencia y movimiento lateral en entornos Linux.
*Estrategia:* Actualizar urgentemente emp3r0r a la versión 3.21.1 o superior. Implementar validación estricta para toda metadata de agentes. Monitorizar la actividad del host operador para detectar posibles explotaciones dado que hay exploits públicos disponibles. Esta vulnerabilidad debe ser tratada con máxima prioridad para evitar compromiso total.
| CVE | CVE-2026-26069 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-13T05:01:05.974831+00:00 |
| Vendor | thecfu |
| Producto | Scraparr (Prometheus Exporter para la suite *arr) |
| Versiones | 3.0.0-beta hasta antes de 3.0.2 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial de Scraparr</td |
| Descripción | Scraparr, un Prometheus Exporter para la suite *arr, versión 3.0.0-beta hasta antes de 3.0.2, con la integración Readarr activada, exponía la clave API configurada de Readarr como valor de etiqueta alias en la métrica exportada. Esto ocurría si la función de scraping de Readarr estaba activada sin alias configurado, el endpoint /metrics era accesible externamente o para usuarios no autorizados, y la instancia Readarr era accesible externamente. De ser pública la endpoint /metrics, la clave API de Readarr podía ser filtrada a través de los datos de métricas exportadas. La vulnerabilidad fue corregida en la versión 3.0.2. |
| Evaluación | Esta vulnerabilidad permite el robo de la clave API de Readarr si el endpoint /metrics está mal configurado y expuesto público, facilitando ataques de acceso no autorizado o control total sobre Readarr. Se observan exploits públicos, por lo que existe riesgo de explotación activa. Esta amenaza es relevante para entornos que usan Scraparr con Readarr y tienen exposición externa del endpoint. Priorizar actualización inmediata. |
| Estrategia | Actualizar Scraparr a la versión 3.0.2 o superior. Revisar configuración para restringir acceso al endpoint /metrics solo a usuarios autorizados o redes internas. Verificar si Readarr está expuesto externamente y protegerlo con autenticación estricta y firewalls. Monitorizar logs por accesos inusuales y posibles filtraciones de claves API. |
| CVE | CVE-2019-25322 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-13T05:01:06.175835+00:00 |
| Vendor | Heatmiser |
| Producto | Netmonitor 3.03 |
| Versiones | 3.03 |
| Exploit Públicos | Sí |
| Referencia | Heatmiser Official Archive |
| Descripción | Heatmiser Netmonitor 3.03 contiene una vulnerabilidad de credenciales codificadas en duro (hardcoded credentials) en la página networkSetup.htm con credenciales de administrador predecibles. Los atacantes pueden acceder al dispositivo utilizando el nombre de usuario ‘admin’ y la contraseña ‘admin’ codificados en campos de formulario ocultos. |
| Estrategia | Priorizar el parche o actualización para eliminar estas credenciales codificadas. En caso de no estar disponible, cambiar inmediatamente las contraseñas predeterminadas y restringir el acceso a la página networkSetup.htm mediante controles de red o autenticación adicional. Monitorizar accesos sospechosos y evaluar si existen alertas de explotación activa para actuar rápidamente. |
*****
*CVE:* CVE-2019-25322
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-02-13T05:01:06.175835+00:00
*Fabricante:* Heatmiser
*Producto Afectado:* Netmonitor 3.03
*Versiones Afectadas:* 3.03
*Exploit Públicos:* Sí
*Referencia:* Heatmiser Official Archive
*Descripción:* Heatmiser Netmonitor 3.03 contiene una vulnerabilidad de credenciales codificadas en duro en networkSetup.htm con credenciales administrativas predecibles (‘admin’/’admin’), que permiten a un atacante acceso directo al dispositivo sin autenticación legítima.
Esta vulnerabilidad permite un compromiso casi inmediato del dispositivo, con acceso total administrativo, pudiendo derivar en alteración o monitoreo malicioso del sistema, muy crítico para entornos corporativos que usen estos dispositivos.
*Estrategia:* Parchear o actualizar el dispositivo a una versión que elimine credenciales fijas. Si no es posible, cambiar las contraseñas administrativas por otras robustas, limitar el acceso a la red interna, e implementar sistemas de autenticación y monitorización para detectar accesos no autorizados. Este riesgo debe recibir atención inmediata.


