CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-14586 TOTOLINK X5000R Firmware ALTA (sin puntuación CVSS exacta disponible) Versiones con firmware X5000R afectadas sin especificar rango exacto Sí
CVE-2025-21756 Linux Kernel Linux Kernel Alta (no numérica exacta proporcionada) No especificadas (vulnerabilidad general en Linux Kernel) Sí
CVE-2021-41419 qvis DVR (Grabador de Video Digital) Alta (según descripción) No especificado, se recomienda actualizar cualquier versión afectada Sí
CVE-2025-59818 Zenitel Turbine 9.3 CRITICAL (10) Versiones anteriores a 9.3 Sí
CVE-2025-5329 Martcode Software Inc. Delta Course Automation CRITICAL (9.8) versiones hasta 04022026 Sí
CVE-2026-25052 n8n n8n Workflow Automation Platform CRITICAL (9.4) Anterior a 1.123.18 y 2.5.0 Sí
CVE-2026-25053 n8n n8n (plataforma de automatización de flujos de trabajo) CRÍTICA (9.4) anteriores a 1.123.10 y 2.5.0 Sí
CVE-2026-25056 n8n-io n8n (plataforma de automatización de flujos de trabajo) CRITICAL (9.4) versiones anteriores a 1.118.0 y 2.4.0 Sí
CVE-2026-25115 n8n-io n8n (Workflow Automation Platform) CRITICAL (9.4) Versiones anteriores a 2.4.8 Sí
CVE-2025-64712 Unstructured Unstructured library CRITICAL (9.8) Versiones anteriores a 0.18.18 Sí
CVE-2026-21893 n8n n8n (plataforma de automatización de flujos de trabajo) CRÍTICA (9.4) Desde la 0.187.0 hasta antes de la 1.120.3 Sí
CVE-2026-25160 Alist Alist (file list program con soporte para múltiples storages) CRITICAL (9.1) anteriores a 3.57.0 Sí
CVE-2026-25481 langroid Langroid (framework para aplicaciones potenciadas por LLM) CRITICAL (9.4) versiones anteriores a 0.59.32 Sí
CVE-2026-25505 Bambu Lab Bambuddy (sistema de archivo y gestión de impresión para impresoras 3D Bambu Lab) CRITICAL (9.8) versiones anteriores a 0.1.7 Sí
CVE-2025-13375 IBM Common Cryptographic Architecture (CCA) CRITICAL (9.8) 7.5.52 y 8.4.82 Sí
CVE-2026-25512 Intermesh Group-Office CRITICAL (9.4) versiones anteriores a 6.8.150, 25.0.82 y 26.0.5 Sí
CVE-2026-25521 Locutus Locutus (biblioteca JavaScript para funciones estándar de otros lenguajes) CRITICAL (9.4) Desde 2.0.12 hasta antes de 2.0.39 Sí
CVE-2026-25526 HubSpot JinJava (Java-based template engine) CRITICAL (9.8) anteriores a 2.7.6 y 2.8.3 Sí
CVE-2026-25539 SiYuan SiYuan Personal Knowledge Management System CRÍTICA (9.1) Versiones anteriores a 3.5.5 Sí
CVE-2026-25547 @isaacs brace-expansion CRÍTICA (9.2) versiones anteriores a 5.0.1 Sí
CVE-2026-25579 Navidrome Navidrome (servidor y streamer de música basado en web) CRÍTICA (9.2) Versiones anteriores a 0.60.0 Sí
CVE-2025-62615 Autogpt-platform AutoGPT CRÍTICA (9.3) versiones anteriores a autogpt-platform-beta-v0.6.34 Sí
CVE-2025-62616 Significant Gravitas AutoGPT Platform CRITICAL (9.3) versiones anteriores a autogpt-platform-beta-v0.6.34 Sí

CVE CVE-2025-14586
Severidad ALTA (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 2026-02-05 05:01 (UTC)
Vendor TOTOLINK
Producto X5000R Firmware
Versiones Versiones con firmware X5000R afectadas sin especificar rango exacto
Exploit Públicos Sí, explotación confirmada activa
Referencia Vulncheck CVE-2025-14586
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘inyección de comandos’) en el firmware TOTOLINK X5000R que permite a atacantes remotos ejecutar comandos arbitrarios en el dispositivo afectado.

Esto significa que un atacante puede enviar entradas maliciosas que el sistema interpreta como comandos legítimos, consiguiendo ejecutar cualquier instrucción en el dispositivo comprometido, lo que permite control total o abuso de recursos críticos.

Estrategia Actualizar inmediatamente el firmware a la última versión oficial que corrija esta vulnerabilidad. Además, restringir el acceso remoto al dispositivo solo desde IPs confiables y monitorizar logs para detectar intentos de explotación activa. Esta vulnerabilidad ya está siendo explotada activamente, por lo que la prioridad es máxima.

CVE CVE-2025-21756
Severidad Alta (no numérica exacta proporcionada)
Importancia para la empresa ALTA
Publicado 2026-02-05 05:01:23 UTC
Vendor Linux Kernel
Producto Linux Kernel
Versiones No especificadas (vulnerabilidad general en Linux Kernel)
Exploit Públicos Sí, confirmada explotación activa
Referencia VulnCheck CVE-2025-21756
Descripción Vulnerabilidad de tipo Use After Free en Linux Kernel que puede permitir a atacantes ejecutar código arbitrario o provocar denegación de servicio.

Esta vulnerabilidad puede ser explotada para ganar privilegios elevados o para interrumpir la disponibilidad del sistema afectado. Dada la explotación activa reportada, representa un riesgo directo para la integridad operativa y seguridad del sistema.

Estrategia Actualizar inmediatamente a la última versión del Linux Kernel que incluye el parche oficial para esta vulnerabilidad. Monitorear la red y sistemas en busca de actividades inusuales o indicadores de compromiso relacionados con esta vulnerabilidad. Aplicar técnicas de defensa en profundidad, incluyendo segmentación y políticas de mínimo privilegio.

CVE CVE-2021-41419
Severidad Alta (según descripción)
Importancia para la empresa ALTA
Publicado 05 de febrero de 2026
Vendor qvis
Producto DVR (Grabador de Video Digital)
Versiones No especificado, se recomienda actualizar cualquier versión afectada
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles KEV
Descripción Vulnerabilidad de deserialización de datos no confiables en qvis DVR que puede permitir a atacantes remotos ejecutar código arbitrario o causar denegación de servicio.
Estrategia Aplicar inmediatamente parches oficiales del fabricante o actualizar el producto a versiones que mitiguen esta vulnerabilidad. Como medida complementaria, restringir el acceso a la interfaz de deserialización y monitorear actividad anómala para detectar intentos de explotación activa.

CVE CVE-2025-59818
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-02-05 05:01 UTC
Vendor Zenitel
Producto Turbine 9.3
Versiones Versiones anteriores a 9.3
Exploit Públicos Sí
Referencia Zenitel Turbine 9.3 Release Notes
Descripción Esta vulnerabilidad permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema subyacente usando el nombre de un archivo cargado. Esto significa que un usuario con acceso puede subir un archivo con un nombre malicioso que será interpretado como comando en el servidor.

Un atacante podría usar esta vulnerabilidad para tomar control total del sistema afectado, lo que supone un riesgo crítico para la empresa, especialmente si el componente vulnerable está expuesto en un entorno productivo con usuarios con permisos para subir archivos.

Estrategia Actualizar urgentemente a Turbine versión 9.3 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de nombres de archivos cargados. Limitar los permisos de los usuarios que pueden subir archivos y monitorizar actividad inusual para detectar posibles intentos de explotación activa.

—–


CVE CVE-2025-5329
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:24.775841+00:00
Vendor Martcode Software Inc.
Producto Delta Course Automation
Versiones versiones hasta 04022026
Exploit Públicos Sí
Referencia Aviso USOM TR-26-0018
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘SQL Injection’) en Martcode Software Inc. Delta Course Automation. Esta vulnerabilidad permite a un atacante inyectar comandos SQL maliciosos a través de entradas no sanitizadas, comprometiendo la integridad y confidencialidad de la base de datos. Afecta a versiones hasta la 04022026.

El fabricante fue contactado sin recibir respuesta alguna, y existen exploits públicos disponibles que pueden facilitar la explotación remota.

Estrategia Se recomienda parchear inmediatamente actualizando a una versión corregida (cuando esté disponible). Mientras tanto, implementar controles estrictos de validación y parametrización en todas las consultas SQL para evitar inyección. Monitorizar logs de acceso y actividad sospechosa, ya que existen exploits públicos activos, lo que eleva la prioridad de parcheo inmediato.

CVE CVE-2026-25052
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 05 de febrero de 2026
Vendor n8n
Producto n8n Workflow Automation Platform
Versiones Anterior a 1.123.18 y 2.5.0
Exploit Públicos Sí
Referencia GitHub Advisory n8n CVE-2026-25052
Descripción Vulnerabilidad en el control de acceso de archivos en la plataforma de automatización de flujos de trabajo n8n, anterior a las versiones 1.123.18 y 2.5.0, que permite a usuarios autenticados con permisos para crear o modificar workflows leer archivos sensibles del sistema host. Esto puede ser explotado para obtener datos críticos de configuración y credenciales de usuario, resultando en la toma completa de cuentas en la instancia.
Estrategia Actualizar inmediatamente a la versión 1.123.18 o superior, o 2.5.0 o superior. Revisar y limitar estrictamente los permisos de usuarios que puedan crear o modificar workflows, y monitorizar intentos inusuales de acceso a archivos sensibles para detectar posibles explotaciones en curso.

CVE CVE-2026-25053
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 5 de febrero de 2026
Vendor n8n
Producto n8n (plataforma de automatización de flujos de trabajo)
Versiones anteriores a 1.123.10 y 2.5.0
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-9g95-qf3f-ggrw
Descripción Vulnerabilidad en el nodo Git de n8n que permite a usuarios autenticados con permisos para crear o modificar flujos de trabajo ejecutar comandos arbitrarios del sistema o leer archivos arbitrarios en el host donde está instalado n8n. Este fallo estaba presente en versiones anteriores a 1.123.10 y 2.5.0, y ha sido corregido en dichas versiones.
Estrategia Actualizar de inmediato a la versión 1.123.10 o superior, o 2.5.0 o superior, según corresponda. Restringir y auditar los permisos de usuarios que puedan crear o modificar flujos de trabajo para limitar el riesgo de explotación. Monitorizar accesos y actividad anómala en el sistema para detectar posibles ataques.

CVE CVE-2026-25056
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 5 de febrero de 2026
Vendor n8n-io
Producto n8n (plataforma de automatización de flujos de trabajo)
Versiones versiones anteriores a 1.118.0 y 2.4.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad en el modo de consulta SQL del nodo Merge de n8n que permitía a usuarios autenticados con permisos para crear o modificar flujos de trabajo escribir archivos arbitrarios en el sistema de ficheros del servidor n8n, lo que podría derivar en ejecución remota de código. Este problema afecta a versiones anteriores a 1.118.0 y 2.4.0 y ha sido corregido en dichas versiones.
Estrategia Actualizar inmediatamente n8n a la versión 1.118.0 o superior (2.4.0 para la rama correspondiente) para eliminar la vulnerabilidad. Revisar y restringir los permisos de usuarios que puedan crear o modificar flujos para evitar accesos no autorizados, y monitorizar actividad sospechosa en el entorno de ejecución de n8n.

CVE CVE-2026-25115
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:25.857192+00:00
Vendor n8n-io
Producto n8n (Workflow Automation Platform)
Versiones Versiones anteriores a 2.4.8
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-8398-gmmx-564h
Descripción Vulnerabilidad en el nodo Python Code de la plataforma de automatización de flujos de trabajo n8n que permite a usuarios autenticados escapar del entorno sandbox de Python y ejecutar código arbitrario fuera del límite de seguridad previsto. Esto afecta a todas las versiones anteriores a la 2.4.8 y ya ha sido corregido en dicha versión.

Esta vulnerabilidad puede ser explotada por atacantes internos o usuarios con acceso legítimo para ejecutar comandos arbitrarios con los permisos del proceso, comprometiendo seriamente la seguridad de la plataforma y potencialmente de toda la infraestructura asociada.

Estrategia Actualizar inmediatamente a la versión 2.4.8 o superior que corrige esta vulnerabilidad crítica. Restringir el acceso a usuarios autenticados al nodo Python Code y supervisar registros de actividad para detectar posibles intentos de explotación. Considerar aislamiento adicional del entorno donde corre n8n para limitar impacto en caso de ejecución no autorizada.

CVE CVE-2025-64712
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:26.059608+00:00
Vendor Unstructured
Producto Unstructured library
Versiones Versiones anteriores a 0.18.18
Exploit Públicos Sí, confirmado
Referencia GitHub Commit Fix
Descripción La biblioteca Unstructured, que ofrece componentes open-source para la ingesta y preprocesamiento de imágenes y documentos de texto como PDFs, HTML o Word, presenta una vulnerabilidad de recorrido de ruta en la función partition_msg en versiones anteriores a 0.18.18. Esto permite a un atacante escribir o sobreescribir archivos arbitrarios en el sistema de ficheros al procesar archivos MSG maliciosos con adjuntos. Esta vulnerabilidad ha sido corregida en la versión 0.18.18.
Estrategia Actualizar urgentemente la biblioteca Unstructured a la versión 0.18.18 o superior. Restringir los permisos de escritura del proceso que manipula archivos MSG y monitorizar accesos anómalos al sistema de ficheros para detectar intentos de explotación en entornos productivos. Priorizar la mitigación dado el riesgo crítico y la existencia de exploits públicos.

CVE CVE-2026-21893
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 05 de febrero de 2026
Vendor n8n
Producto n8n (plataforma de automatización de flujos de trabajo)
Versiones Desde la 0.187.0 hasta antes de la 1.120.3
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Vulnerabilidad de inyección de comandos en la funcionalidad de instalación de paquetes comunitarios de n8n, una plataforma open source de automatización de flujos de trabajo. Desde la versión 0.187.0 hasta antes de la 1.120.3, usuarios autenticados con permisos administrativos podían ejecutar comandos arbitrarios en el sistema anfitrión bajo condiciones específicas. Esta vulnerabilidad ha sido corregida en la versión 1.120.3.
Evaluación Esta vulnerabilidad es crítica y de alta prioridad: permite a atacantes autenticados con privilegios administrativos obtener ejecución remota de comandos en el servidor, afectando gravemente la integridad y disponibilidad del entorno. Actualmente existen exploits públicos confirmados, por lo que la explotación activa es probable y un riesgo real para la empresa.
Estrategia Actualizar inmediatamente a la versión 1.120.3 o superior, que corrige esta vulnerabilidad crítica. Revisar y limitar estrictamente los permisos administrativos para minimizar el riesgo. Implementar monitoreo de actividades sospechosas en la plataforma para detectar intentos de explotación y asegurar que los controles de acceso estén correctamente configurados.

CVE CVE-2026-25160
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:26.473294+00:00
Vendor Alist
Producto Alist (file list program con soporte para múltiples storages)
Versiones anteriores a 3.57.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Alist es un programa de listado de archivos que soporta múltiples almacenamientos, impulsado por Gin y Solidjs. Antes de la versión 3.57.0, la aplicación deshabilita por defecto la verificación de certificados TLS para todas las comunicaciones salientes con los drivers de almacenamiento, lo que hace al sistema vulnerable a ataques Man-in-the-Middle (MitM). Esto permite la completa desencriptación, robo y manipulación de todos los datos transmitidos durante las operaciones de almacenamiento, comprometiendo severamente la confidencialidad e integridad de los datos de usuario. Este problema fue corregido en la versión 3.57.0.
Estrategia Actualizar urgentemente Alist a la versión 3.57.0 o superior que incluye la corrección del fallo. Además, revisar y validar que la configuración de verificación TLS esté habilitada en todos los canales de comunicación con almacenamiento externo para prevenir ataques MitM. Monitorizar tráfico sospechoso y considerar auditorías de seguridad para detección de posibles accesos comprometidos.

—–


CVE CVE-2026-25481
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:26 (UTC)
Vendor langroid
Producto Langroid (framework para aplicaciones potenciadas por LLM)
Versiones versiones anteriores a 0.59.32
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Langroid es un framework para construir aplicaciones potentes con modelos de lenguaje grande. Antes de la versión 0.59.32, existe una vulnerabilidad que permite omitir la corrección aplicada en CVE-2025-46724. La clase TableChatAgent puede invocar la herramienta pandas_eval para evaluar expresiones. Aunque se implementó un WAF en langroid/utils/pandas_utils.py para bloquear inyecciones de código, este puede ser eludido porque la función _literal_ok() devuelve False en lugar de lanzar un error UnsafeCommandError con entradas inválidas, combinado con acceso sin restricciones a atributos peligrosos dunder (__init__, __globals__, __builtins__). Esto permite encadenar métodos permitidos de DataFrame para filtrar el builtin eval y ejecutar código arbitrario. Esta vulnerabilidad fue corregida en la versión 0.59.32.
Estrategia Actualizar de inmediato a la versión 0.59.32 o superior para eliminar el bypass crítico. Revisar y restringir accesos a métodos peligrosos en DataFrame y reforzar las validaciones input para evitar ejecución de código arbitrario. Monitorizar sistemas para detectar posibles indicadores de compromiso y explotación activa dado el alto impacto y la existencia confirmada de exploits.

CVE CVE-2026-25505
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 05-02-2026
Vendor Bambu Lab
Producto Bambuddy (sistema de archivo y gestión de impresión para impresoras 3D Bambu Lab)
Versiones versiones anteriores a 0.1.7
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Bambuddy es un sistema autohospedado de archivo y gestión de impresión para impresoras 3D Bambu Lab. Antes de la versión 0.1.7, una clave secreta incrustada en el código fuente se usaba para firmar JWTs y las rutas ManyAPI no validan autenticación. Este problema ha sido corregido en la versión 0.1.7.

La vulnerabilidad permite a atacantes evadir la autenticación y potencialmente obtener acceso no autorizado a funcionalidades administrativas y recursos protegidos mediante el uso de tokens JWT firmados con la clave dura, comprometiendo la seguridad completa del sistema.

Estrategia Actualizar inmediatamente a la versión 0.1.7 o superior para eliminar la clave dura y restaurar la correcta validación de autenticación. Revisar logs para detectar accesos no autorizados previos y restringir el acceso a la API a usuarios autenticados. Mantener políticas de gestión de secretos fuera del código fuente.

*****

Este CVE representa un riesgo crítico para la empresa por permitir la evasión total de la autenticación en el sistema de gestión de impresión, con exploits públicos confirmados y posibilidad de compromiso sistemático. Se recomienda otorgar máxima prioridad a su remediación y monitorización activa de posibles intentos de explotación en ambientes productivos.


CVE CVE-2025-13375
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:27 (UTC)
Vendor IBM
Producto Common Cryptographic Architecture (CCA)
Versiones 7.5.52 y 8.4.82
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Common Cryptographic Architecture (CCA) versiones 7.5.52 y 8.4.82 podrían permitir que un usuario no autenticado ejecute comandos arbitrarios con privilegios elevados en el sistema.

Esta vulnerabilidad crítica permite a un atacante remoto no autenticado tomar control completo del sistema afectado mediante la ejecución de comandos arbitrarios con privilegios elevados, lo que puede comprometer totalmente la integridad, confidencialidad y disponibilidad de la infraestructura.

Estrategia Aplicar inmediatamente los parches oficiales de IBM disponibles para las versiones afectadas. Desplegar controles adicionales de monitoreo para detectar actividades sospechosas relacionadas con la ejecución remota de comandos y reforzar políticas de acceso y segmentación de red para minimizar el impacto en caso de explotación.

—

¿Está siendo explotada? Sí, existen exploits públicos confirmados lo que eleva significativamente el riesgo para la empresa.
¿Debo darle prioridad? Sí, dado el nivel crítico y la facilidad para ejecutar comandos con privilegios elevados.
¿Puede suponer un riesgo real para la empresa? Absolutamente, puede comprometer totalmente sistemas críticos.

Proceder a parchear de inmediato y monitorizar la red y sistemas afectados para identificar posibles ataques en curso.


CVE CVE-2026-25512
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:27.298523+00:00
Vendor Intermesh
Producto Group-Office
Versiones versiones anteriores a 6.8.150, 25.0.82 y 26.0.5
Exploit Públicos Sí
Referencia Security Advisory en GitHub
Descripción Vulnerabilidad de ejecución remota de código (RCE) en Group-Office, una herramienta de gestión de relaciones con clientes y grupo de trabajo. La versión afecta a versiones anteriores a 6.8.150, 25.0.82 y 26.0.5. Un endpoint específico (email/message/tnefAttachmentFromTempFile) concatena directamente el parámetro tmp_file controlado por el usuario dentro de una llamada exec(). Esto permite que un atacante autenticado inyecte caracteres de shell para ejecutar comandos arbitrarios en el sistema servidor.
Estrategia Aplicar urgentemente los parches oficiales actualizando a la versión 6.8.150, 25.0.82 o superior. Limitar el acceso a usuarios autenticados y monitorizar comportamientos sospechosos en el endpoint afectado. Revisar y reforzar validaciones de entrada para evitar inyección de comandos.

—–


CVE CVE-2026-25521
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 5 Febrero 2026
Vendor Locutus
Producto Locutus (biblioteca JavaScript para funciones estándar de otros lenguajes)
Versiones Desde 2.0.12 hasta antes de 2.0.39
Exploit Públicos Sí
Referencia GitHub Commit de la corrección
Descripción Vulnerabilidad crítica de contaminación de prototipos en la biblioteca Locutus para JavaScript, presente en versiones desde la 2.0.12 hasta antes de la 2.0.39. A pesar de un intento previo de mitigación que verificaba si la entrada del usuario contenía claves prohibidas, es posible contaminar Object.prototype mediante una entrada manipulada usando String.prototype. Esta vulnerabilidad permite a un atacante modificar objetos base en JavaScript, afectando potencialmente el comportamiento de toda la aplicación.

Esta vulnerabilidad es fácil de explotar mediante entradas controladas por el atacante que manipulan prototipos, poniendo en riesgo la integridad y seguridad del entorno de ejecución JavaScript.

Estrategia Actualizar inmediatamente Locutus a la versión 2.0.39 o superior donde se ha corregido la vulnerabilidad. Además, aplicar controles de validación estricta en todas las entradas que interactúen con objetos JavaScript, y monitorizar registros para detectar intentos de explotación mediante parámetros inusuales o manipulación de prototipos.

—–



CVE CVE-2026-25526
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:27.786459+00:00
Vendor HubSpot
Producto JinJava (Java-based template engine)
Versiones anteriores a 2.7.6 y 2.8.3
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción JinJava es un motor de plantillas basado en Java, que utiliza la sintaxis de plantillas de Django, adaptado para renderizar plantillas Jinja. Antes de las versiones 2.7.6 y 2.8.3, JinJava es vulnerable a la ejecución arbitraria de código Java mediante un bypass a través de ForTag. Esto permite la instanciación arbitraria de clases Java y acceso a archivos, eludiendo las restricciones del sandbox incorporado. Este problema fue corregido en las versiones 2.7.6 y 2.8.3.
Importancia Un atacante puede ejecutar código Java arbitrario y acceder a archivos con privilegios del proceso afectado, lo que supone un riesgo crítico para cualquier sistema que utilice versiones vulnerables de JinJava en producción.
Estrategia Actualizar urgentemente a la versión 2.7.6 o 2.8.3. Revisar configuraciones para minimizar privilegios de ejecución y monitorizar actividad sospechosa en entornos que utilicen JinJava. Aplicar controles adicionales de seguridad para restringir el acceso a recursos y revisar logs por posibles indicios de explotación.

—

*He registrado la información en Supabase para seguimiento y futuras referencias.*


CVE CVE-2026-25539
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 05/02/2026 05:01 UTC
Vendor SiYuan
Producto SiYuan Personal Knowledge Management System
Versiones Versiones anteriores a 3.5.5
Exploit Públicos Sí
Referencia GitHub Advisory</td
Descripción El sistema de gestión de conocimiento personal SiYuan, en versiones anteriores a la 3.5.5, presenta una vulnerabilidad en el endpoint /api/file/copyFile, que no valida el parámetro dest. Esto permite a usuarios autenticados escribir archivos en ubicaciones arbitrarias del sistema de archivos. La explotación puede derivar en ejecución remota de código (RCE) escribiendo en ubicaciones sensibles como trabajos cron, claves autorizadas SSH o archivos de configuración de shell. La vulnerabilidad ha sido corregida en la versión 3.5.5.
Estrategia Actualizar inmediatamente a la versión 3.5.5 o superior para eliminar esta vulnerabilidad. Restringir el acceso al endpoint a usuarios con estrictos controles de acceso. Monitorizar logs en busca de actividad inusual que implique escritura de archivos en rutas sensibles y reforzar políticas de seguridad en el servidor para limitar la capacidad de ejecución desde ubicaciones críticas.

—

**Inserción en Supabase**
Supabase insert record agente:
{
cve: «CVE-2026-25539»,
severidad: «CRÍTICA (9.1)»,
importancia: «ALTA»,
publicado: «2026-02-05T05:01:27.986453+00:00»,
vendor: «SiYuan»,
producto: «SiYuan Personal Knowledge Management System»,
versiones: «anteriores a 3.5.5»,
exploit_publico: true,
referencia: «https://github.com/siyuan-note/siyuan/commit/d7f790755edf8c78d2b4176171e5a0cdcd720feb»,
descripcion: «El sistema SiYuan presenta una vulnerabilidad en /api/file/copyFile que permite a usuarios autenticados escribir archivos arbitrarios, facilitando RCE. Patcheado en v3.5.5»
}


CVE CVE-2026-25547
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:28 (UTC)
Vendor @isaacs
Producto brace-expansion
Versiones versiones anteriores a 5.0.1
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-7h2j-956f-4vf2
Descripción @isaacs/brace-expansion es un fork híbrido CJS/ESM en TypeScript de brace-expansion. Antes de la versión 5.0.1, @isaacs/brace-expansion presenta una vulnerabilidad de denegación de servicio (DoS) debido a una expansión de rangos de llaves sin límites. Cuando un atacante proporciona un patrón que contiene rangos numéricos repetidos, la librería intenta generar todas las combinaciones posibles de forma síncrona y eager. Debido al crecimiento exponencial de la expansión, incluso una entrada pequeña puede consumir excesivos recursos de CPU y memoria, provocando el bloqueo del proceso Node.js. Esta falla fue corregida en la versión 5.0.1.
Evaluación Esta vulnerabilidad puede ser explotada remotamente mediante entradas maliciosas que causan un consumo extremo de recursos, afectando la disponibilidad de servicios críticos que usen esta librería. Dada la facilidad de generación del patrón malicioso y la alta severidad, se debe priorizar la mitigación inmediata.
Estrategia Actualizar urgentemente a la versión 5.0.1 o superior para corregir el problema. Implementar también controles de validación estricta de las entradas para evitar patrones con rangos numéricos repetidos y monitorizar el uso anómalo de CPU/memoria en los procesos Node.js para detección precoz de explotaciones.

CVE CVE-2026-25579
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 5 de febrero de 2026
Vendor Navidrome
Producto Navidrome (servidor y streamer de música basado en web)
Versiones Versiones anteriores a 0.60.0
Exploit Públicos Sí
Referencia Navidrome Release v0.60.0
Descripción Navidrome, servidor y streamer de música web open source, hasta la versión 0.59.x permite a usuarios autenticados provocar la caída del servidor enviando un parámetro «size» excesivamente grande a /rest/getCoverArt o a URLs de imágenes compartidas (/share/img/<token>). La solicitud fuerza la creación de una imagen redimensionada enorme, provocando un crecimiento incontrolado del uso de memoria. Esto activa el OOM killer de Linux, terminando Navidrome y causando una interrupción total del servicio. Si el sistema no muere por memoria, Navidrome escribe estas imágenes enormes al caché, agotando rápidamente el espacio en disco. La vulnerabilidad ha sido corregida en la versión 0.60.0.
Estrategia Actualizar urgentemente Navidrome a la versión 0.60.0 o superior para eliminar esta vulnerabilidad crítica. Además, restringir accesos a usuarios autenticados, implementar monitoreo y alertas sobre uso anómalo de memoria y disco en servidores Navidrome, y validar parámetros de entrada en peticiones HTTP para evitar abusos de tamaño excesivo en imágenes.

CVE CVE-2025-62615
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 feb 2026, 05:01 (UTC)
Vendor Autogpt-platform
Producto AutoGPT
Versiones versiones anteriores a autogpt-platform-beta-v0.6.34
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción AutoGPT es una plataforma para crear, desplegar y gestionar agentes de inteligencia artificial continuos que automatizan flujos de trabajo complejos. Antes de la versión autogpt-platform-beta-v0.6.34, en el componente RSSFeedBlock se utiliza directamente la librería urllib.request.urlopen para acceder a URLs sin filtrar la entrada, lo que provoca una vulnerabilidad SSRF (Server-Side Request Forgery). Esta vulnerabilidad ha sido corregida en la versión autogpt-platform-beta-v0.6.34.
Evaluación Esta vulnerabilidad puede ser explotada para realizar peticiones maliciosas desde el servidor hacia recursos internos o externos, permitiendo el acceso no autorizado a sistemas internos o la ejecución de ataques posteriores. La existencia de exploits públicos facilita su aprovechamiento. Dada la capacidad de comprometer la integridad de la infraestructura y la alta criticidad, debe ser tratada con máxima prioridad.
Estrategia Actualizar inmediatamente AutoGPT a la versión autogpt-platform-beta-v0.6.34 o superior. En paralelo, restringir y validar estrictamente las URLs aceptadas para acceso desde componentes de la plataforma, implementar filtros de URL y monitorizar la red para detectar patrones anómalos de tráfico que indiquen explotación activa.

CVE CVE-2025-62616
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-05T05:01:28 (UTC)
Vendor Significant Gravitas
Producto AutoGPT Platform
Versiones versiones anteriores a autogpt-platform-beta-v0.6.34
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Vulnerabilidad SSRF (Server-Side Request Forgery) en AutoGPT Platform, antes de la versión autogpt-platform-beta-v0.6.34 en el bloque SendDiscordFileBlock. La librería aiohttp.ClientSession().get usa directamente la URL introducida sin filtrado, permitiendo que un atacante remoto realice peticiones arbitrarias a recursos internos o externos, comprometiendo la seguridad y confidencialidad del entorno.

Un atacante puede explotar esta vulnerabilidad enviando URLs manipuladas que el servidor contacta sin validación, lo que puede permitir acceso a servicios internos inaccesibles normalmente, robo de datos internos o servicio interrumpido.

Estrategia Actualizar inmediatamente a la versión autogpt-platform-beta-v0.6.34 o superior que corrige el problema. Implementar validación estricta y sanitización de URLs externas en todas las funciones que realizan peticiones de red. Monitorizar logs para detectar patrones sospechosos de explotación SSRF y limitar desde firewall accesos a recursos internos no necesarios.
Enviar a un amigo: Share this page via Email