| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-14586 | TOTOLINK | X5000R Firmware | ALTA (sin puntuación CVSS exacta disponible) | Versiones con firmware X5000R afectadas sin especificar rango exacto | Sí |
| CVE-2025-21756 | Linux Kernel | Linux Kernel | Alta (no numérica exacta proporcionada) | No especificadas (vulnerabilidad general en Linux Kernel) | Sí |
| CVE-2021-41419 | qvis | DVR (Grabador de Video Digital) | Alta (según descripción) | No especificado, se recomienda actualizar cualquier versión afectada | Sí |
| CVE-2025-59818 | Zenitel | Turbine 9.3 | CRITICAL (10) | Versiones anteriores a 9.3 | Sí |
| CVE-2025-5329 | Martcode Software Inc. | Delta Course Automation | CRITICAL (9.8) | versiones hasta 04022026 | Sí |
| CVE-2026-25052 | n8n | n8n Workflow Automation Platform | CRITICAL (9.4) | Anterior a 1.123.18 y 2.5.0 | Sí |
| CVE-2026-25053 | n8n | n8n (plataforma de automatización de flujos de trabajo) | CRÍTICA (9.4) | anteriores a 1.123.10 y 2.5.0 | Sí |
| CVE-2026-25056 | n8n-io | n8n (plataforma de automatización de flujos de trabajo) | CRITICAL (9.4) | versiones anteriores a 1.118.0 y 2.4.0 | Sí |
| CVE-2026-25115 | n8n-io | n8n (Workflow Automation Platform) | CRITICAL (9.4) | Versiones anteriores a 2.4.8 | Sí |
| CVE-2025-64712 | Unstructured | Unstructured library | CRITICAL (9.8) | Versiones anteriores a 0.18.18 | Sí |
| CVE-2026-21893 | n8n | n8n (plataforma de automatización de flujos de trabajo) | CRÍTICA (9.4) | Desde la 0.187.0 hasta antes de la 1.120.3 | Sí |
| CVE-2026-25160 | Alist | Alist (file list program con soporte para múltiples storages) | CRITICAL (9.1) | anteriores a 3.57.0 | Sí |
| CVE-2026-25481 | langroid | Langroid (framework para aplicaciones potenciadas por LLM) | CRITICAL (9.4) | versiones anteriores a 0.59.32 | Sí |
| CVE-2026-25505 | Bambu Lab | Bambuddy (sistema de archivo y gestión de impresión para impresoras 3D Bambu Lab) | CRITICAL (9.8) | versiones anteriores a 0.1.7 | Sí |
| CVE-2025-13375 | IBM | Common Cryptographic Architecture (CCA) | CRITICAL (9.8) | 7.5.52 y 8.4.82 | Sí |
| CVE-2026-25512 | Intermesh | Group-Office | CRITICAL (9.4) | versiones anteriores a 6.8.150, 25.0.82 y 26.0.5 | Sí |
| CVE-2026-25521 | Locutus | Locutus (biblioteca JavaScript para funciones estándar de otros lenguajes) | CRITICAL (9.4) | Desde 2.0.12 hasta antes de 2.0.39 | Sí |
| CVE-2026-25526 | HubSpot | JinJava (Java-based template engine) | CRITICAL (9.8) | anteriores a 2.7.6 y 2.8.3 | Sí |
| CVE-2026-25539 | SiYuan | SiYuan Personal Knowledge Management System | CRÍTICA (9.1) | Versiones anteriores a 3.5.5 | Sí |
| CVE-2026-25547 | @isaacs | brace-expansion | CRÍTICA (9.2) | versiones anteriores a 5.0.1 | Sí |
| CVE-2026-25579 | Navidrome | Navidrome (servidor y streamer de música basado en web) | CRÍTICA (9.2) | Versiones anteriores a 0.60.0 | Sí |
| CVE-2025-62615 | Autogpt-platform | AutoGPT | CRÍTICA (9.3) | versiones anteriores a autogpt-platform-beta-v0.6.34 | Sí |
| CVE-2025-62616 | Significant Gravitas | AutoGPT Platform | CRITICAL (9.3) | versiones anteriores a autogpt-platform-beta-v0.6.34 | Sí |
| CVE | CVE-2025-14586 |
| Severidad | ALTA (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05 05:01 (UTC) |
| Vendor | TOTOLINK |
| Producto | X5000R Firmware |
| Versiones | Versiones con firmware X5000R afectadas sin especificar rango exacto |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Vulncheck CVE-2025-14586 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘inyección de comandos’) en el firmware TOTOLINK X5000R que permite a atacantes remotos ejecutar comandos arbitrarios en el dispositivo afectado.
Esto significa que un atacante puede enviar entradas maliciosas que el sistema interpreta como comandos legítimos, consiguiendo ejecutar cualquier instrucción en el dispositivo comprometido, lo que permite control total o abuso de recursos críticos. |
| Estrategia | Actualizar inmediatamente el firmware a la última versión oficial que corrija esta vulnerabilidad. Además, restringir el acceso remoto al dispositivo solo desde IPs confiables y monitorizar logs para detectar intentos de explotación activa. Esta vulnerabilidad ya está siendo explotada activamente, por lo que la prioridad es máxima. |
| CVE | CVE-2025-21756 |
| Severidad | Alta (no numérica exacta proporcionada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05 05:01:23 UTC |
| Vendor | Linux Kernel |
| Producto | Linux Kernel |
| Versiones | No especificadas (vulnerabilidad general en Linux Kernel) |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | VulnCheck CVE-2025-21756 |
| Descripción | Vulnerabilidad de tipo Use After Free en Linux Kernel que puede permitir a atacantes ejecutar código arbitrario o provocar denegación de servicio.
Esta vulnerabilidad puede ser explotada para ganar privilegios elevados o para interrumpir la disponibilidad del sistema afectado. Dada la explotación activa reportada, representa un riesgo directo para la integridad operativa y seguridad del sistema. |
| Estrategia | Actualizar inmediatamente a la última versión del Linux Kernel que incluye el parche oficial para esta vulnerabilidad. Monitorear la red y sistemas en busca de actividades inusuales o indicadores de compromiso relacionados con esta vulnerabilidad. Aplicar técnicas de defensa en profundidad, incluyendo segmentación y políticas de mínimo privilegio. |
| CVE | CVE-2021-41419 |
| Severidad | Alta (según descripción) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de febrero de 2026 |
| Vendor | qvis |
| Producto | DVR (Grabador de Video Digital) |
| Versiones | No especificado, se recomienda actualizar cualquier versión afectada |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles KEV |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en qvis DVR que puede permitir a atacantes remotos ejecutar código arbitrario o causar denegación de servicio. |
| Estrategia | Aplicar inmediatamente parches oficiales del fabricante o actualizar el producto a versiones que mitiguen esta vulnerabilidad. Como medida complementaria, restringir el acceso a la interfaz de deserialización y monitorear actividad anómala para detectar intentos de explotación activa. |
| CVE | CVE-2025-59818 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05 05:01 UTC |
| Vendor | Zenitel |
| Producto | Turbine 9.3 |
| Versiones | Versiones anteriores a 9.3 |
| Exploit Públicos | Sí |
| Referencia | Zenitel Turbine 9.3 Release Notes |
| Descripción | Esta vulnerabilidad permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema subyacente usando el nombre de un archivo cargado. Esto significa que un usuario con acceso puede subir un archivo con un nombre malicioso que será interpretado como comando en el servidor.
Un atacante podría usar esta vulnerabilidad para tomar control total del sistema afectado, lo que supone un riesgo crítico para la empresa, especialmente si el componente vulnerable está expuesto en un entorno productivo con usuarios con permisos para subir archivos. |
| Estrategia | Actualizar urgentemente a Turbine versión 9.3 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de nombres de archivos cargados. Limitar los permisos de los usuarios que pueden subir archivos y monitorizar actividad inusual para detectar posibles intentos de explotación activa. |
—–
| CVE | CVE-2025-5329 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:24.775841+00:00 |
| Vendor | Martcode Software Inc. |
| Producto | Delta Course Automation |
| Versiones | versiones hasta 04022026 |
| Exploit Públicos | Sí |
| Referencia | Aviso USOM TR-26-0018 |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘SQL Injection’) en Martcode Software Inc. Delta Course Automation. Esta vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos a través de entradas no sanitizadas, comprometiendo la integridad y confidencialidad de la base de datos. Afecta a versiones hasta la 04022026.
El fabricante fue contactado sin recibir respuesta alguna, y existen exploits públicos disponibles que pueden facilitar la explotación remota. |
| Estrategia | Se recomienda parchear inmediatamente actualizando a una versión corregida (cuando esté disponible). Mientras tanto, implementar controles estrictos de validación y parametrización en todas las consultas SQL para evitar inyección. Monitorizar logs de acceso y actividad sospechosa, ya que existen exploits públicos activos, lo que eleva la prioridad de parcheo inmediato. |
| CVE | CVE-2026-25052 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de febrero de 2026 |
| Vendor | n8n |
| Producto | n8n Workflow Automation Platform |
| Versiones | Anterior a 1.123.18 y 2.5.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory n8n CVE-2026-25052 |
| Descripción | Vulnerabilidad en el control de acceso de archivos en la plataforma de automatización de flujos de trabajo n8n, anterior a las versiones 1.123.18 y 2.5.0, que permite a usuarios autenticados con permisos para crear o modificar workflows leer archivos sensibles del sistema host. Esto puede ser explotado para obtener datos críticos de configuración y credenciales de usuario, resultando en la toma completa de cuentas en la instancia. |
| Estrategia | Actualizar inmediatamente a la versión 1.123.18 o superior, o 2.5.0 o superior. Revisar y limitar estrictamente los permisos de usuarios que puedan crear o modificar workflows, y monitorizar intentos inusuales de acceso a archivos sensibles para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-25053 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de febrero de 2026 |
| Vendor | n8n |
| Producto | n8n (plataforma de automatización de flujos de trabajo) |
| Versiones | anteriores a 1.123.10 y 2.5.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-9g95-qf3f-ggrw |
| Descripción | Vulnerabilidad en el nodo Git de n8n que permite a usuarios autenticados con permisos para crear o modificar flujos de trabajo ejecutar comandos arbitrarios del sistema o leer archivos arbitrarios en el host donde está instalado n8n. Este fallo estaba presente en versiones anteriores a 1.123.10 y 2.5.0, y ha sido corregido en dichas versiones. |
| Estrategia | Actualizar de inmediato a la versión 1.123.10 o superior, o 2.5.0 o superior, según corresponda. Restringir y auditar los permisos de usuarios que puedan crear o modificar flujos de trabajo para limitar el riesgo de explotación. Monitorizar accesos y actividad anómala en el sistema para detectar posibles ataques. |
| CVE | CVE-2026-25056 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de febrero de 2026 |
| Vendor | n8n-io |
| Producto | n8n (plataforma de automatización de flujos de trabajo) |
| Versiones | versiones anteriores a 1.118.0 y 2.4.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad en el modo de consulta SQL del nodo Merge de n8n que permitía a usuarios autenticados con permisos para crear o modificar flujos de trabajo escribir archivos arbitrarios en el sistema de ficheros del servidor n8n, lo que podría derivar en ejecución remota de código. Este problema afecta a versiones anteriores a 1.118.0 y 2.4.0 y ha sido corregido en dichas versiones. |
| Estrategia | Actualizar inmediatamente n8n a la versión 1.118.0 o superior (2.4.0 para la rama correspondiente) para eliminar la vulnerabilidad. Revisar y restringir los permisos de usuarios que puedan crear o modificar flujos para evitar accesos no autorizados, y monitorizar actividad sospechosa en el entorno de ejecución de n8n. |
| CVE | CVE-2026-25115 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:25.857192+00:00 |
| Vendor | n8n-io |
| Producto | n8n (Workflow Automation Platform) |
| Versiones | Versiones anteriores a 2.4.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-8398-gmmx-564h |
| Descripción | Vulnerabilidad en el nodo Python Code de la plataforma de automatización de flujos de trabajo n8n que permite a usuarios autenticados escapar del entorno sandbox de Python y ejecutar código arbitrario fuera del límite de seguridad previsto. Esto afecta a todas las versiones anteriores a la 2.4.8 y ya ha sido corregido en dicha versión.
Esta vulnerabilidad puede ser explotada por atacantes internos o usuarios con acceso legítimo para ejecutar comandos arbitrarios con los permisos del proceso, comprometiendo seriamente la seguridad de la plataforma y potencialmente de toda la infraestructura asociada. |
| Estrategia | Actualizar inmediatamente a la versión 2.4.8 o superior que corrige esta vulnerabilidad crítica. Restringir el acceso a usuarios autenticados al nodo Python Code y supervisar registros de actividad para detectar posibles intentos de explotación. Considerar aislamiento adicional del entorno donde corre n8n para limitar impacto en caso de ejecución no autorizada. |
| CVE | CVE-2025-64712 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:26.059608+00:00 |
| Vendor | Unstructured |
| Producto | Unstructured library |
| Versiones | Versiones anteriores a 0.18.18 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Commit Fix |
| Descripción | La biblioteca Unstructured, que ofrece componentes open-source para la ingesta y preprocesamiento de imágenes y documentos de texto como PDFs, HTML o Word, presenta una vulnerabilidad de recorrido de ruta en la función partition_msg en versiones anteriores a 0.18.18. Esto permite a un atacante escribir o sobreescribir archivos arbitrarios en el sistema de ficheros al procesar archivos MSG maliciosos con adjuntos. Esta vulnerabilidad ha sido corregida en la versión 0.18.18. |
| Estrategia | Actualizar urgentemente la biblioteca Unstructured a la versión 0.18.18 o superior. Restringir los permisos de escritura del proceso que manipula archivos MSG y monitorizar accesos anómalos al sistema de ficheros para detectar intentos de explotación en entornos productivos. Priorizar la mitigación dado el riesgo crítico y la existencia de exploits públicos. |
| CVE | CVE-2026-21893 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de febrero de 2026 |
| Vendor | n8n |
| Producto | n8n (plataforma de automatización de flujos de trabajo) |
| Versiones | Desde la 0.187.0 hasta antes de la 1.120.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad de inyección de comandos en la funcionalidad de instalación de paquetes comunitarios de n8n, una plataforma open source de automatización de flujos de trabajo. Desde la versión 0.187.0 hasta antes de la 1.120.3, usuarios autenticados con permisos administrativos podían ejecutar comandos arbitrarios en el sistema anfitrión bajo condiciones específicas. Esta vulnerabilidad ha sido corregida en la versión 1.120.3. |
| Evaluación | Esta vulnerabilidad es crítica y de alta prioridad: permite a atacantes autenticados con privilegios administrativos obtener ejecución remota de comandos en el servidor, afectando gravemente la integridad y disponibilidad del entorno. Actualmente existen exploits públicos confirmados, por lo que la explotación activa es probable y un riesgo real para la empresa. |
| Estrategia | Actualizar inmediatamente a la versión 1.120.3 o superior, que corrige esta vulnerabilidad crítica. Revisar y limitar estrictamente los permisos administrativos para minimizar el riesgo. Implementar monitoreo de actividades sospechosas en la plataforma para detectar intentos de explotación y asegurar que los controles de acceso estén correctamente configurados. |
| CVE | CVE-2026-25160 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:26.473294+00:00 |
| Vendor | Alist |
| Producto | Alist (file list program con soporte para múltiples storages) |
| Versiones | anteriores a 3.57.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Alist es un programa de listado de archivos que soporta múltiples almacenamientos, impulsado por Gin y Solidjs. Antes de la versión 3.57.0, la aplicación deshabilita por defecto la verificación de certificados TLS para todas las comunicaciones salientes con los drivers de almacenamiento, lo que hace al sistema vulnerable a ataques Man-in-the-Middle (MitM). Esto permite la completa desencriptación, robo y manipulación de todos los datos transmitidos durante las operaciones de almacenamiento, comprometiendo severamente la confidencialidad e integridad de los datos de usuario. Este problema fue corregido en la versión 3.57.0. |
| Estrategia | Actualizar urgentemente Alist a la versión 3.57.0 o superior que incluye la corrección del fallo. Además, revisar y validar que la configuración de verificación TLS esté habilitada en todos los canales de comunicación con almacenamiento externo para prevenir ataques MitM. Monitorizar tráfico sospechoso y considerar auditorías de seguridad para detección de posibles accesos comprometidos. |
—–
| CVE | CVE-2026-25481 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:26 (UTC) |
| Vendor | langroid |
| Producto | Langroid (framework para aplicaciones potenciadas por LLM) |
| Versiones | versiones anteriores a 0.59.32 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Langroid es un framework para construir aplicaciones potentes con modelos de lenguaje grande. Antes de la versión 0.59.32, existe una vulnerabilidad que permite omitir la corrección aplicada en CVE-2025-46724. La clase TableChatAgent puede invocar la herramienta pandas_eval para evaluar expresiones. Aunque se implementó un WAF en langroid/utils/pandas_utils.py para bloquear inyecciones de código, este puede ser eludido porque la función _literal_ok() devuelve False en lugar de lanzar un error UnsafeCommandError con entradas inválidas, combinado con acceso sin restricciones a atributos peligrosos dunder (__init__, __globals__, __builtins__). Esto permite encadenar métodos permitidos de DataFrame para filtrar el builtin eval y ejecutar código arbitrario. Esta vulnerabilidad fue corregida en la versión 0.59.32. |
| Estrategia | Actualizar de inmediato a la versión 0.59.32 o superior para eliminar el bypass crítico. Revisar y restringir accesos a métodos peligrosos en DataFrame y reforzar las validaciones input para evitar ejecución de código arbitrario. Monitorizar sistemas para detectar posibles indicadores de compromiso y explotación activa dado el alto impacto y la existencia confirmada de exploits. |
| CVE | CVE-2026-25505 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05-02-2026 |
| Vendor | Bambu Lab |
| Producto | Bambuddy (sistema de archivo y gestión de impresión para impresoras 3D Bambu Lab) |
| Versiones | versiones anteriores a 0.1.7 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Bambuddy es un sistema autohospedado de archivo y gestión de impresión para impresoras 3D Bambu Lab. Antes de la versión 0.1.7, una clave secreta incrustada en el código fuente se usaba para firmar JWTs y las rutas ManyAPI no validan autenticación. Este problema ha sido corregido en la versión 0.1.7.
La vulnerabilidad permite a atacantes evadir la autenticación y potencialmente obtener acceso no autorizado a funcionalidades administrativas y recursos protegidos mediante el uso de tokens JWT firmados con la clave dura, comprometiendo la seguridad completa del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 0.1.7 o superior para eliminar la clave dura y restaurar la correcta validación de autenticación. Revisar logs para detectar accesos no autorizados previos y restringir el acceso a la API a usuarios autenticados. Mantener políticas de gestión de secretos fuera del código fuente. |
*****
Este CVE representa un riesgo crítico para la empresa por permitir la evasión total de la autenticación en el sistema de gestión de impresión, con exploits públicos confirmados y posibilidad de compromiso sistemático. Se recomienda otorgar máxima prioridad a su remediación y monitorización activa de posibles intentos de explotación en ambientes productivos.
| CVE | CVE-2025-13375 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:27 (UTC) |
| Vendor | IBM |
| Producto | Common Cryptographic Architecture (CCA) |
| Versiones | 7.5.52 y 8.4.82 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Common Cryptographic Architecture (CCA) versiones 7.5.52 y 8.4.82 podrían permitir que un usuario no autenticado ejecute comandos arbitrarios con privilegios elevados en el sistema.
Esta vulnerabilidad crítica permite a un atacante remoto no autenticado tomar control completo del sistema afectado mediante la ejecución de comandos arbitrarios con privilegios elevados, lo que puede comprometer totalmente la integridad, confidencialidad y disponibilidad de la infraestructura. |
| Estrategia | Aplicar inmediatamente los parches oficiales de IBM disponibles para las versiones afectadas. Desplegar controles adicionales de monitoreo para detectar actividades sospechosas relacionadas con la ejecución remota de comandos y reforzar políticas de acceso y segmentación de red para minimizar el impacto en caso de explotación. |
—
¿Está siendo explotada? Sí, existen exploits públicos confirmados lo que eleva significativamente el riesgo para la empresa.
¿Debo darle prioridad? Sí, dado el nivel crítico y la facilidad para ejecutar comandos con privilegios elevados.
¿Puede suponer un riesgo real para la empresa? Absolutamente, puede comprometer totalmente sistemas críticos.
Proceder a parchear de inmediato y monitorizar la red y sistemas afectados para identificar posibles ataques en curso.
| CVE | CVE-2026-25512 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:27.298523+00:00 |
| Vendor | Intermesh |
| Producto | Group-Office |
| Versiones | versiones anteriores a 6.8.150, 25.0.82 y 26.0.5 |
| Exploit Públicos | Sí |
| Referencia | Security Advisory en GitHub |
| Descripción | Vulnerabilidad de ejecución remota de código (RCE) en Group-Office, una herramienta de gestión de relaciones con clientes y grupo de trabajo. La versión afecta a versiones anteriores a 6.8.150, 25.0.82 y 26.0.5. Un endpoint específico (email/message/tnefAttachmentFromTempFile) concatena directamente el parámetro tmp_file controlado por el usuario dentro de una llamada exec(). Esto permite que un atacante autenticado inyecte caracteres de shell para ejecutar comandos arbitrarios en el sistema servidor. |
| Estrategia | Aplicar urgentemente los parches oficiales actualizando a la versión 6.8.150, 25.0.82 o superior. Limitar el acceso a usuarios autenticados y monitorizar comportamientos sospechosos en el endpoint afectado. Revisar y reforzar validaciones de entrada para evitar inyección de comandos. |
—–
| CVE | CVE-2026-25521 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 5 Febrero 2026 |
| Vendor | Locutus |
| Producto | Locutus (biblioteca JavaScript para funciones estándar de otros lenguajes) |
| Versiones | Desde 2.0.12 hasta antes de 2.0.39 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de la corrección |
| Descripción | Vulnerabilidad crítica de contaminación de prototipos en la biblioteca Locutus para JavaScript, presente en versiones desde la 2.0.12 hasta antes de la 2.0.39. A pesar de un intento previo de mitigación que verificaba si la entrada del usuario contenía claves prohibidas, es posible contaminar Object.prototype mediante una entrada manipulada usando String.prototype. Esta vulnerabilidad permite a un atacante modificar objetos base en JavaScript, afectando potencialmente el comportamiento de toda la aplicación.
Esta vulnerabilidad es fácil de explotar mediante entradas controladas por el atacante que manipulan prototipos, poniendo en riesgo la integridad y seguridad del entorno de ejecución JavaScript. |
| Estrategia | Actualizar inmediatamente Locutus a la versión 2.0.39 o superior donde se ha corregido la vulnerabilidad. Además, aplicar controles de validación estricta en todas las entradas que interactúen con objetos JavaScript, y monitorizar registros para detectar intentos de explotación mediante parámetros inusuales o manipulación de prototipos. |
—–
| CVE | CVE-2026-25526 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:27.786459+00:00 |
| Vendor | HubSpot |
| Producto | JinJava (Java-based template engine) |
| Versiones | anteriores a 2.7.6 y 2.8.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | JinJava es un motor de plantillas basado en Java, que utiliza la sintaxis de plantillas de Django, adaptado para renderizar plantillas Jinja. Antes de las versiones 2.7.6 y 2.8.3, JinJava es vulnerable a la ejecución arbitraria de código Java mediante un bypass a través de ForTag. Esto permite la instanciación arbitraria de clases Java y acceso a archivos, eludiendo las restricciones del sandbox incorporado. Este problema fue corregido en las versiones 2.7.6 y 2.8.3. |
| Importancia | Un atacante puede ejecutar código Java arbitrario y acceder a archivos con privilegios del proceso afectado, lo que supone un riesgo crítico para cualquier sistema que utilice versiones vulnerables de JinJava en producción. |
| Estrategia | Actualizar urgentemente a la versión 2.7.6 o 2.8.3. Revisar configuraciones para minimizar privilegios de ejecución y monitorizar actividad sospechosa en entornos que utilicen JinJava. Aplicar controles adicionales de seguridad para restringir el acceso a recursos y revisar logs por posibles indicios de explotación. |
—
*He registrado la información en Supabase para seguimiento y futuras referencias.*
| CVE | CVE-2026-25539 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 05/02/2026 05:01 UTC |
| Vendor | SiYuan |
| Producto | SiYuan Personal Knowledge Management System |
| Versiones | Versiones anteriores a 3.5.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | El sistema de gestión de conocimiento personal SiYuan, en versiones anteriores a la 3.5.5, presenta una vulnerabilidad en el endpoint /api/file/copyFile, que no valida el parámetro dest. Esto permite a usuarios autenticados escribir archivos en ubicaciones arbitrarias del sistema de archivos. La explotación puede derivar en ejecución remota de código (RCE) escribiendo en ubicaciones sensibles como trabajos cron, claves autorizadas SSH o archivos de configuración de shell. La vulnerabilidad ha sido corregida en la versión 3.5.5. |
| Estrategia | Actualizar inmediatamente a la versión 3.5.5 o superior para eliminar esta vulnerabilidad. Restringir el acceso al endpoint a usuarios con estrictos controles de acceso. Monitorizar logs en busca de actividad inusual que implique escritura de archivos en rutas sensibles y reforzar políticas de seguridad en el servidor para limitar la capacidad de ejecución desde ubicaciones críticas. |
—
**Inserción en Supabase**
Supabase insert record agente:
{
cve: «CVE-2026-25539»,
severidad: «CRÍTICA (9.1)»,
importancia: «ALTA»,
publicado: «2026-02-05T05:01:27.986453+00:00»,
vendor: «SiYuan»,
producto: «SiYuan Personal Knowledge Management System»,
versiones: «anteriores a 3.5.5»,
exploit_publico: true,
referencia: «https://github.com/siyuan-note/siyuan/commit/d7f790755edf8c78d2b4176171e5a0cdcd720feb»,
descripcion: «El sistema SiYuan presenta una vulnerabilidad en /api/file/copyFile que permite a usuarios autenticados escribir archivos arbitrarios, facilitando RCE. Patcheado en v3.5.5»
}
| CVE | CVE-2026-25547 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:28 (UTC) |
| Vendor | @isaacs |
| Producto | brace-expansion |
| Versiones | versiones anteriores a 5.0.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-7h2j-956f-4vf2 |
| Descripción | @isaacs/brace-expansion es un fork híbrido CJS/ESM en TypeScript de brace-expansion. Antes de la versión 5.0.1, @isaacs/brace-expansion presenta una vulnerabilidad de denegación de servicio (DoS) debido a una expansión de rangos de llaves sin límites. Cuando un atacante proporciona un patrón que contiene rangos numéricos repetidos, la librería intenta generar todas las combinaciones posibles de forma síncrona y eager. Debido al crecimiento exponencial de la expansión, incluso una entrada pequeña puede consumir excesivos recursos de CPU y memoria, provocando el bloqueo del proceso Node.js. Esta falla fue corregida en la versión 5.0.1. |
| Evaluación | Esta vulnerabilidad puede ser explotada remotamente mediante entradas maliciosas que causan un consumo extremo de recursos, afectando la disponibilidad de servicios críticos que usen esta librería. Dada la facilidad de generación del patrón malicioso y la alta severidad, se debe priorizar la mitigación inmediata. |
| Estrategia | Actualizar urgentemente a la versión 5.0.1 o superior para corregir el problema. Implementar también controles de validación estricta de las entradas para evitar patrones con rangos numéricos repetidos y monitorizar el uso anómalo de CPU/memoria en los procesos Node.js para detección precoz de explotaciones. |
| CVE | CVE-2026-25579 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de febrero de 2026 |
| Vendor | Navidrome |
| Producto | Navidrome (servidor y streamer de música basado en web) |
| Versiones | Versiones anteriores a 0.60.0 |
| Exploit Públicos | Sí |
| Referencia | Navidrome Release v0.60.0 |
| Descripción | Navidrome, servidor y streamer de música web open source, hasta la versión 0.59.x permite a usuarios autenticados provocar la caída del servidor enviando un parámetro «size» excesivamente grande a /rest/getCoverArt o a URLs de imágenes compartidas (/share/img/<token>). La solicitud fuerza la creación de una imagen redimensionada enorme, provocando un crecimiento incontrolado del uso de memoria. Esto activa el OOM killer de Linux, terminando Navidrome y causando una interrupción total del servicio. Si el sistema no muere por memoria, Navidrome escribe estas imágenes enormes al caché, agotando rápidamente el espacio en disco. La vulnerabilidad ha sido corregida en la versión 0.60.0. |
| Estrategia | Actualizar urgentemente Navidrome a la versión 0.60.0 o superior para eliminar esta vulnerabilidad crítica. Además, restringir accesos a usuarios autenticados, implementar monitoreo y alertas sobre uso anómalo de memoria y disco en servidores Navidrome, y validar parámetros de entrada en peticiones HTTP para evitar abusos de tamaño excesivo en imágenes. |
| CVE | CVE-2025-62615 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05 feb 2026, 05:01 (UTC) |
| Vendor | Autogpt-platform |
| Producto | AutoGPT |
| Versiones | versiones anteriores a autogpt-platform-beta-v0.6.34 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | AutoGPT es una plataforma para crear, desplegar y gestionar agentes de inteligencia artificial continuos que automatizan flujos de trabajo complejos. Antes de la versión autogpt-platform-beta-v0.6.34, en el componente RSSFeedBlock se utiliza directamente la librería urllib.request.urlopen para acceder a URLs sin filtrar la entrada, lo que provoca una vulnerabilidad SSRF (Server-Side Request Forgery). Esta vulnerabilidad ha sido corregida en la versión autogpt-platform-beta-v0.6.34. |
| Evaluación | Esta vulnerabilidad puede ser explotada para realizar peticiones maliciosas desde el servidor hacia recursos internos o externos, permitiendo el acceso no autorizado a sistemas internos o la ejecución de ataques posteriores. La existencia de exploits públicos facilita su aprovechamiento. Dada la capacidad de comprometer la integridad de la infraestructura y la alta criticidad, debe ser tratada con máxima prioridad. |
| Estrategia | Actualizar inmediatamente AutoGPT a la versión autogpt-platform-beta-v0.6.34 o superior. En paralelo, restringir y validar estrictamente las URLs aceptadas para acceso desde componentes de la plataforma, implementar filtros de URL y monitorizar la red para detectar patrones anómalos de tráfico que indiquen explotación activa. |
| CVE | CVE-2025-62616 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-05T05:01:28 (UTC) |
| Vendor | Significant Gravitas |
| Producto | AutoGPT Platform |
| Versiones | versiones anteriores a autogpt-platform-beta-v0.6.34 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad SSRF (Server-Side Request Forgery) en AutoGPT Platform, antes de la versión autogpt-platform-beta-v0.6.34 en el bloque SendDiscordFileBlock. La librería aiohttp.ClientSession().get usa directamente la URL introducida sin filtrado, permitiendo que un atacante remoto realice peticiones arbitrarias a recursos internos o externos, comprometiendo la seguridad y confidencialidad del entorno.
Un atacante puede explotar esta vulnerabilidad enviando URLs manipuladas que el servidor contacta sin validación, lo que puede permitir acceso a servicios internos inaccesibles normalmente, robo de datos internos o servicio interrumpido. |
| Estrategia | Actualizar inmediatamente a la versión autogpt-platform-beta-v0.6.34 o superior que corrige el problema. Implementar validación estricta y sanitización de URLs externas en todas las funciones que realizan peticiones de red. Monitorizar logs para detectar patrones sospechosos de explotación SSRF y limitar desde firewall accesos a recursos internos no necesarios. |


