CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-1862 Chromium Project (Google) Motor JavaScript V8 en Chromium Alta (no especificado, pero basado en la explotación activa y tipo de vulnerabilidad) Versiones afectadas no especificadas claramente, afecta motores V8 antes del parche de febrero 2026 Sí
CVE-2026-21626 StackIdeas EasyDiscuss CRITICAL (9.2) No especificadas (vulnerabilidad general al JSON output type) Sí
CVE-2026-1499 WordPress Plugin Developer WP Duplicate plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 1.1.8 Sí
CVE-2026-21643 Fortinet Fortinet FortiClientEMS CRITICAL (9.8) 7.4.4 Sí
CVE-2025-64111 Gogs Gogs (servicio Git autoalojado) CRÍTICA (9.3) 0.13.3 y versiones anteriores Sí
CVE-2025-69212 OpenSTAManager OpenSTAManager (software de gestión para asistencia técnica y facturación) CRÍTICA (9.4) 2.9.8 y anteriores Sí
CVE-2026-25751 FUXA FUXA (software web de visualización de procesos SCADA CRITICAL (9.1) Versiones hasta la 1.2.9 inclusive Sí
CVE-2026-25752 FUXA FUXA (software de visualización de procesos SCADA CRÍTICO (9.3) versiones hasta 1.2.9 incluidas Sí
CVE-2026-25753 Praskla Technology PlaciPy (Sistema de gestión de asignaciones para instituciones educativas) CRITICAL (9.3) 1.0.0 Sí
CVE-2026-1709 Keylime Project Keylime Registrar CRITICAL (9.4) Desde la versión 7.12.0 en adelante Sí
CVE-2026-25520 nyariv (SandboxJS) SandboxJS (biblioteca de sandboxing para JavaScript) CRITICAL (10) versiones anteriores a 0.8.29 Sí
CVE-2026-25586 SandboxJS SandboxJS (librería de sandboxing en JavaScript) CRITICAL (10) versiones anteriores a 0.8.29 Sí
CVE-2026-25587 SandboxJS Project SandboxJS (biblioteca de sandboxing para JavaScript) CRITICAL (10) versiones anteriores a 0.8.29 Sí
CVE-2026-25641 SandboxJS SandboxJS (biblioteca de sandboxing JavaScript) CRITICAL (10) versiones anteriores a 0.8.29 Sí
CVE-2026-25643 Frigate Frigate Network Video Recorder (NVR) con integración go2rtc CRITICAL (9.1) versiones anteriores a 0.16.4 Sí
CVE-2026-25592 Microsoft Semantic Kernel .NET SDK (SessionsPythonPlugin) CRITICAL (9.9) versiones anteriores a 1.70.0 Sí
CVE-2026-25632 EPyT-Flow EPyT-Flow (paquete Python para generación de escenarios hidráulicos y calidad de agua) CRÍTICA (10.0) versiones anteriores a la 0.16.1 Sí
CVE-2026-1727 Google Cloud Agentspace Service (Google Cloud Storage y Cloud SQL) CRITICAL (9.1) Versiones hasta 12 de diciembre de 2025 Sí
CVE-2026-1731 BeyondTrust Remote Support (RS) y versiones antiguas de Privileged Remote Access (PRA) CRITICAL (9.9) antiguas de Privileged Remote Access (PRA) Sí
CVE-2026-25544 Payload Payload CMS (headless content management system) CRITICAL (9.8) versiones anteriores a 3.73.0 Sí
CVE-2026-25763 OpenProject OpenProject (software de gestión de proyectos web) CRITICAL (9.4) Versiones anteriores a 16.6.7 y 17.0.3 Sí
CVE-2026-25803 3DP-MANAGER (Proyecto 3x-ui) 3DP-MANAGER CRÍTICA (9.8) Versiones 2.0.1 y anteriores Sí
CVE-2020-37135 AMSS++ AMSS++ 4.7 CRITICAL (9.3) 4.7 Sí

CVE CVE-2026-1862
Severidad Alta (no especificado, pero basado en la explotación activa y tipo de vulnerabilidad)
Importancia para la empresa ALTA
Publicado 7 de febrero de 2026
Vendor Chromium Project (Google)
Producto Motor JavaScript V8 en Chromium
Versiones Versiones afectadas no especificadas claramente, afecta motores V8 antes del parche de febrero 2026
Exploit Públicos Sí, se reporta explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad por confusión de tipos en el motor JavaScript V8 de Chromium que puede derivar en problemas de seguridad como la ejecución arbitraria de código o la fuga del sandbox. Esta vulnerabilidad crítica está siendo explotada activamente, lo que aumenta el riesgo para entornos que utilizan navegadores basados en Chromium con versiones afectadas del motor V8.
Estrategia Actualizar inmediatamente todas las instalaciones del navegador Chromium y productos derivados a las versiones parcheadas que corrigen esta vulnerabilidad. Monitorizar indicadores de compromiso relacionados y restringir la ejecución de código no fiable. Revisar políticas de sandbox y reforzar controles de seguridad del navegador para minimizar el impacto de posibles exploits.

CVE CVE-2026-21626
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:00.839008+00:00
Vendor StackIdeas
Producto EasyDiscuss
Versiones No especificadas (vulnerabilidad general al JSON output type)
Exploit Públicos Sí
Referencia StackIdeas EasyDiscuss Security Advisory
Descripción Los ajustes de control de acceso para campos personalizados de publicaciones en foros no se aplican al tipo de salida JSON, lo que conduce a una violación del control de acceso (ACL) y un vector de filtración de información en EasyDiscuss de StackIdeas.

Este fallo permite que usuarios no autorizados accedan a datos confidenciales a través del consumo del JSON output, potencialmente exponiendo información sensible sin permisos adecuados.

Estrategia Actualizar inmediatamente a la última versión oficial que corrige la aplicación correcta de controles ACL en el JSON output. Revisar y limitar estrictamente el acceso a datos expuestos vía API. Monitorizar logs en busca de accesos anómalos al JSON output para identificar intentos de explotación.

CVE CVE-2026-1499
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07/02/2026
Vendor WordPress Plugin Developer
Producto WP Duplicate plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.1.8
Exploit Públicos Sí, confirmado
Referencia CWE-862 Autorización Incorrecta
Descripción El plugin WP Duplicate para WordPress presenta una vulnerabilidad de falta de autorización que permite la subida arbitraria de archivos en todas las versiones hasta la 1.1.8. La causa es la ausencia de comprobación de capacidades en la acción AJAX `process_add_site()` combinada con un recorrido de ruta en la funcionalidad de subida de archivos. Esto permite que atacantes autenticados con permiso de suscriptor configuren la opción interna `prod_key_random_id`. Posteriormente, un atacante no autenticado puede usar esta configuración para eludir las verificaciones de autenticación y escribir archivos arbitrarios en el servidor mediante la función `handle_upload_single_big_file()`, resultando en ejecución remota de código.
Estrategia Actualizar urgentemente el plugin WP Duplicate a una versión parcheada superior a 1.1.8. Mientras tanto, restringir el acceso a usuarios con mínimo privilegio la función `process_add_site()`. Además, implementar monitoreo de integridad de archivos y revisar registros ante accesos sospechosos para detectar posible explotación activa. Considerar aislamiento del servidor web para limitar alcance de ejecución remota de código.

CVE CVE-2026-21643
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:01.499515+00:00
Vendor Fortinet
Producto Fortinet FortiClientEMS
Versiones 7.4.4
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Fortinet PSIRT
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (‘inyección SQL’) en Fortinet FortiClientEMS versión 7.4.4, que permite a un atacante no autenticado ejecutar código o comandos no autorizados mediante peticiones HTTP especialmente diseñadas.

Esta vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, comprometiendo la integridad y confidencialidad de la plataforma de gestión de endpoints FortiClientEMS, lo que supone un riesgo crítico para la infraestructura de seguridad de la empresa.

Estrategia Actualizar inmediatamente FortiClientEMS a la versión parcheada recomendada por Fortinet. Implementar filtros estrictos a nivel de firewall y monitorear logs de peticiones HTTP para detectar actividades anómalas. Considerar el despliegue de sistemas de detección de intrusos (IDS) que alerten sobre explotación de inyección SQL.

*****

CVE CVE-2026-21643
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-07
Fabricante Fortinet
Producto Afectado FortiClientEMS
Versiones Afectadas 7.4.4
Exploit Públicos Sí
Referencia Aviso oficial Fortinet PSIRT
Descripción Existe una vulnerabilidad de inyección SQL en Fortinet FortiClientEMS 7.4.4 que permite a un atacante no autenticado ejecutar comandos no autorizados a través de solicitudes HTTP especialmente diseñadas.

Esta vulnerabilidad es crítica, permite control remoto y podría comprometer de forma severa la infraestructura gestionada por FortiClientEMS.

Estrategia Parchear cuanto antes a la última versión disponible que solucione el problema. Fortalecer la supervisión y análisis de tráfico HTTP entrante para bloquear solicitudes maliciosas. Mantener actualizado el sistema y realizar auditorías periódicas.

CVE CVE-2025-64111
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de febrero de 2026
Vendor Gogs
Producto Gogs (servicio Git autoalojado)
Versiones 0.13.3 y versiones anteriores
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad de GitHub
Descripción Gogs es un servicio Git autoalojado de código abierto. En la versión 0.13.3 y anteriores, debido a un parche insuficiente para CVE-2024-56731, es posible actualizar archivos en el directorio .git y lograr la ejecución remota de comandos. Este problema ha sido corregido en las versiones 0.13.4 y 0.14.0+dev.

Esta vulnerabilidad permite a un atacante remoto modificar archivos críticos en el repositorio Git para ejecutar comandos arbitrarios en el servidor afectado, comprometiendo completamente la integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente a la versión 0.13.4 o superior recomendada. Revisar accesos y logs para detectar actividad sospechosa, especialmente intentos de modificación del directorio .git. Limitar el acceso a la plataforma Git solo a usuarios confiables y monitorizar para detectar posibles exploits activos.

CVE CVE-2025-69212
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 7 de febrero de 2026
Vendor OpenSTAManager
Producto OpenSTAManager (software de gestión para asistencia técnica y facturación)
Versiones 2.9.8 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-25fp-8w8p-mx36
Descripción Vulnerabilidad crítica de inyección de comandos OS en OpenSTAManager versiones 2.9.8 y anteriores en la funcionalidad de decodificación de archivos P7M (XML firmado). Un atacante autenticado puede subir un archivo ZIP que contenga un archivo .p7m con nombre malicioso para ejecutar comandos arbitrarios en el servidor afectado.
Estrategia Actualizar inmediatamente OpenSTAManager a la versión parcheada posterior a 2.9.8. Restringir y controlar el acceso de usuarios autenticados para la carga de archivos, validar y sanear nombres de archivos recibidos, y monitorizar cualquier actividad inusual en el servidor que pueda indicar explotación. Implementar controles estrictos en la recepción y procesamiento de archivos P7M para evitar ejecución de comandos.

—

*Esta vulnerabilidad es fácilmente explotable dado que requiere solo un usuario autenticado para ejecutar comandos arbitrarios en el servidor mediante un archivo con nombre malicioso. Dado el nivel crítico (9.4) y existencia de exploits públicos confirmados, representa un riesgo elevado para la infraestructura si la empresa utiliza esta versión de OpenSTAManager.*


CVE CVE-2026-25751
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 07 de Febrero de 2026
Vendor FUXA
Producto FUXA (software web de visualización de procesos SCADA/HMI/Dashboard)
Versiones Versiones hasta la 1.2.9 inclusive
Exploit Públicos Sí
Referencia Parche oficial FUXA v1.2.10
Descripción Vulnerabilidad de divulgación de información en FUXA, un software web para visualización de procesos (SCADA/HMI/Dashboard), que permite a un atacante remoto y no autenticado obtener credenciales administrativas sensibles de la base de datos InfluxDB. La explotación permite al atacante acceder, modificar o eliminar datos históricos e incluso provocar una denegación de servicio corrompiendo la base de datos. Afecta a todas las versiones hasta la 1.2.9. La vulnerabilidad ha sido corregida en la versión 1.2.10.
Estrategia Actualizar inmediatamente a la versión 1.2.10 o superior para corregir la vulnerabilidad. Revisar y restringir el acceso a la base de datos InfluxDB, monitorizar accesos anómalos y realizar auditorías para detectar posibles accesos no autorizados. Implementar segmentación de red y otros controles para limitar el acceso al software SCADA.

CVE CVE-2026-25752
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 07 feb 2026, 05:02 (UTC)
Vendor FUXA
Producto FUXA (software de visualización de procesos SCADA/HMI)
Versiones versiones hasta 1.2.9 incluidas
Exploit Públicos Sí, confirmados
Referencia Parche oficial FUXA 1.2.10</td
Descripción Vulnerabilidad de omisión de autorización en FUXA, que permite a un atacante remoto no autenticado modificar etiquetas de dispositivos a través de WebSockets. La explotación permite omitir controles basados en roles y sobrescribir etiquetas arbitrarias o deshabilitar controladores de comunicación, exponiendo entornos ICS/SCADA conectados a acciones posteriores. Puede manipular procesos físicos y dispositivos desconectados desde la interfaz HMI. Afecta a todas las versiones hasta la 1.2.9.
Estrategia Actualizar urgentemente a la versión 1.2.10 o superior que corrige esta vulnerabilidad. Implementar monitoreo intensivo de accesos WebSocket y controles de segmentación de red para limitar accesos no autorizados. Revisar y reforzar políticas RBAC y auditoría de logs en el entorno SCADA. La explotación es factible y puede comprometer la seguridad operacional críticamente.

CVE CVE-2026-25753
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07-feb-2026
Vendor Praskla Technology
Producto PlaciPy (Sistema de gestión de asignaciones para instituciones educativas)
Versiones 1.0.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción PlaciPy es un sistema de gestión de asignaciones diseñado para instituciones educativas. En la versión 1.0.0, la aplicación utiliza una contraseña predeterminada estática y codificada para todas las cuentas nuevas de estudiantes. Esto permite la toma de control masiva de cuentas, ya que cualquier atacante que conozca esta contraseña puede iniciar sesión como cualquier estudiante.
Estrategia Actualizar inmediatamente a una versión corregida donde las contraseñas predeterminadas estáticas sean eliminadas o reemplazadas por un mecanismo seguro de creación de contraseña única para cada usuario. Implementar autenticación multifactor y monitorizar intentos de inicio de sesión anómalos para mitigar explotación activa.

—–

He registrado esta vulnerabilidad directamente en Supabase para su seguimiento operativo.


CVE CVE-2026-1709
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-02-07 05:02:02 UTC
Vendor Keylime Project
Producto Keylime Registrar
Versiones Desde la versión 7.12.0 en adelante
Exploit Públicos Sí, confirmados
Referencia Red Hat Security Advisory
Descripción Se detectó una falla en Keylime. El Keylime Registrar, desde la versión 7.12.0, no aplica la autenticación del cliente en el lado del Transport Layer Security (TLS). Esta vulnerabilidad permite que clientes no autenticados con acceso a la red ejecuten operaciones administrativas, incluyendo listar agentes, recuperar datos públicos del Trusted Platform Module (TPM) y eliminar agentes, simplemente conectándose sin presentar un certificado de cliente.
Estrategia Es imperativo parchear inmediatamente actualizando a una versión que corrija la autenticación TLS del cliente. Mientras tanto, restringir el acceso de red al servicio Keylime Registrar a sistemas confiables y monitorear registros para detectar conexiones sin certificado. Además, implementar controles adicionales de red como firewalls y segmentación para minimizar la exposición.

CVE CVE-2026-25520
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:03.057702+00:00
Vendor nyariv (SandboxJS)
Producto SandboxJS (biblioteca de sandboxing para JavaScript)
Versiones versiones anteriores a 0.8.29
Exploit Públicos Sí, explotaciones públicas confirmadas
Referencia GitHub Commit Fix
Descripción SandboxJS es una biblioteca para sandboxing en JavaScript. Antes de la versión 0.8.29, los valores de retorno de funciones no estaban encapsulados correctamente. Se puede usar Object.values/Object.entries para obtener un Array que contiene el constructor Function del host, y con Array.prototype.at acceder a este constructor para ejecutar código arbitrario fuera del sandbox. La vulnerabilidad fue corregida en la versión 0.8.29.
Estrategia Actualizar inmediatamente SandboxJS a la versión 0.8.29 o superior para cerrar la puerta a ejecución arbitraria de código. Además, auditar los usos de SandboxJS para evitar exponer funciones o valores del host y monitorizar posibles intentos de explotación activos en los entornos afectados.

—


CVE CVE-2026-25586
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 07-02-2026
Vendor SandboxJS
Producto SandboxJS (librería de sandboxing en JavaScript)
Versiones versiones anteriores a 0.8.29
Exploit Públicos Sí
Referencia Commit GitHub oficial
Descripción SandboxJS es una librería de sandboxing para JavaScript. Antes de la versión 0.8.29, es posible escapar del sandbox mediante la sombra del método hasOwnProperty en un objeto sandbox, lo que desactiva la aplicación de la lista blanca de prototipos en la ruta de acceso a propiedades. Esto permite el acceso directo a __proto__ y a otras propiedades de prototipo bloqueadas, facilitando la contaminación persistente del Object.prototype del host y el impacto cruzado entre sandboxes.

La vulnerabilidad permite a un atacante evasión del aislamiento aplicado por la librería, comprometiendo la seguridad del entorno de ejecución y causando impactos persistentes que pueden propagar la corrupción entre contextos separados de ejecución.

Estrategia Actualizar inmediatamente a la versión 0.8.29 o superior que corrige este fallo crítico. Revisión adicional del uso de sandboxes JavaScript en el entorno para identificar posibles usos de versiones vulnerables. Implementar controles de seguridad adicionales en entornos que usen sandboxing para detectar escapes y limitar privilegios y propagación en caso de explotación.

—

*Este CVE representa un riesgo real y crítico para las empresas que utilicen SandboxJS en ambientes donde la seguridad del entorno de ejecución sea esencial. La existencia de exploits públicos confirma que puede estar siendo activamente explotado. Se recomienda priorizar su parcheo inmediato para evitar compromisos graves de integridad y aislamiento en aplicaciones JavaScript que dependan de esta librería.*


CVE CVE-2026-25587
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:03Z
Vendor SandboxJS Project
Producto SandboxJS (biblioteca de sandboxing para JavaScript)
Versiones versiones anteriores a 0.8.29
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción SandboxJS es una biblioteca para sandboxing de JavaScript. Antes de la versión 0.8.29, debido a que Map está en SAFE_PROTOTYPES, su prototipo puede ser obtenido mediante Map.prototype. Al sobrescribir Map.prototype.has, el sandbox puede ser vulnerado y un atacante puede escapar del sandbox. Esta vulnerabilidad ha sido corregida en la versión 0.8.29.
Estrategia Actualizar inmediatamente a la versión 0.8.29 o superior para corregir esta vulnerabilidad crítica. Además, revisar el uso de SandboxJS para asegurar que no se utilizan versiones vulnerables. Monitorizar indicadores de evasión de sandbox y restringir la ejecución de código JavaScript no confiable para mitigar riesgo de explotación activa.

CVE CVE-2026-25641
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:03 UTC
Vendor SandboxJS
Producto SandboxJS (biblioteca de sandboxing JavaScript)
Versiones versiones anteriores a 0.8.29
Exploit Públicos Sí, confirmados
Referencia Github Advisory
Descripción Vulnerabilidad de escape de sandbox en SandboxJS, una biblioteca de sandboxing para JavaScript. Antes de la versión 0.8.29, existe un desajuste entre la clave en la que se realiza la validación y la clave usada para acceder a las propiedades. Aunque la clave usada en accesos a propiedades está anotada como string, no se aplica esta restricción, permitiendo que atacantes pasen objetos maliciosos que se convierten en diferentes valores string según el contexto, facilitando la evasión del sandbox.

Esta vulnerabilidad permite a un atacante ejecutar código fuera del entorno sandbox protegido, comprometiendo la seguridad de la aplicación que utiliza SandboxJS, permitiendo potencialmente escalada de privilegios o ejecución arbitraria de código malicioso.

Estrategia Actualizar inmediatamente a la versión 0.8.29 o superior, que corrige la validación de claves para evitar el escape. Revisar y reforzar los controles de sandboxing y validación de entradas en la aplicación. Monitorizar signos de explotación activa, dada la existencia de exploits públicos documentados, y evitar la exposición de servicios que utilicen versiones vulnerables de SandboxJS.

CVE CVE-2026-25643
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:03.923734+00:00
Vendor Frigate
Producto Frigate Network Video Recorder (NVR) con integración go2rtc
Versiones versiones anteriores a 0.16.4
Exploit Públicos Sí
Referencia Aviso de Seguridad Oficial
Descripción Vulnerabilidad crítica de Ejecución Remota de Comandos (RCE) en Frigate, un grabador de vídeo en red con detección local en tiempo real para cámaras IP. Antes de la versión 0.16.4, la integración de Frigate con go2rtc no valida la entrada del usuario en la configuración del flujo de vídeo (config.yaml), permitiendo la inyección directa de comandos del sistema a través de la directiva exec:. El servicio go2rtc ejecuta dichos comandos sin restricción. Solo es explotable si un administrador o un usuario expone la instalación de Frigate a internet sin autenticación, permitiendo control total administrativo por parte del atacante.
Estrategia Actualizar urgentemente a la versión 0.16.4 o posterior. Restringir el acceso a la interfaz de Frigate solo a usuarios confiables mediante autenticación fuerte y firewall. Monitorizar accesos y configuraciones para detectar intentos de explotación. Nunca exponer Frigate directamente a internet sin control de acceso.

CVE CVE-2026-25592
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:04Z
Vendor Microsoft
Producto Semantic Kernel .NET SDK (SessionsPythonPlugin)
Versiones versiones anteriores a 1.70.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Microsoft]</td
Descripción Vulnerabilidad de Escritura Arbitraria de Archivos identificada en el SDK .NET de Semantic Kernel de Microsoft, concretamente en SessionsPythonPlugin, antes de la versión 1.70.0. Un atacante podría explotar funciones como DownloadFileAsync o UploadFileAsync para escribir archivos arbitrarios en el sistema de archivos local, lo que compromete la integridad y la seguridad del entorno afectado.
Importancia La vulnerabilidad permite ejecución no autorizada de escritura en el sistema local, con potencial elevado de comprometer la infraestructura de IA y agentes automatizados basados en Semantic Kernel, riesgo crítico para entornos productivos.
Estrategia Aplicar inmediatamente la actualización a la versión 1.70.0 o superior. Como mitigación adicional crear un filtro en la invocación de funciones que valide y permita solo rutas de archivo autorizadas en llamadas a DownloadFileAsync y UploadFileAsync. Monitorizar intentos de explotación y controlar acceso restrictivo a esas API.

—–


CVE CVE-2026-25632
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 07 de febrero de 2026
Vendor EPyT-Flow
Producto EPyT-Flow (paquete Python para generación de escenarios hidráulicos y calidad de agua)
Versiones versiones anteriores a la 0.16.1
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción EPyT-Flow es un paquete Python para generar datos hidráulicos y de calidad de agua en redes de distribución. Antes de la versión 0.16.1, su API REST procesa cuerpos JSON controlados por el atacante mediante un deserializador personalizado (my_load_from_json) que soporta un campo tipo. Si este campo está presente, se importa dinámicamente un módulo o clase especificada por el atacante e instancia con argumentos suministrados, permitiendo la ejecución de comandos del sistema operativo (p. ej. subprocess.Popen) durante el parseo de JSON o la carga de archivos JSON.
Estrategia Actualizar inmediatamente a la versión 0.16.1 o superior que corrige esta vulnerabilidad evitando la importación dinámica de clases controladas por el atacante. Evitar el uso de funciones de deserialización inseguras para datos no confiables y monitorizar logs de accesos a la API REST buscando indicios de comandos inusuales que puedan evidenciar explotación activa.

CVE CVE-2026-1727
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:04.592308+00:00
Vendor Google Cloud
Producto Agentspace Service (Google Cloud Storage y Cloud SQL)
Versiones Versiones hasta 12 de diciembre de 2025
Exploit Públicos Sí
Referencia Google Cloud Release Notes Feb 2026
Descripción El servicio Agentspace estuvo afectado por una vulnerabilidad que exponía información sensible debido al uso de nombres predecibles para los buckets de Google Cloud Storage. Estos nombres se utilizaban para registros de error y staging temporal durante importaciones de datos desde GCS y Cloud SQL. La predictibilidad permitió a un atacante realizar «bucket squatting» estableciendo estos buckets antes del primer uso legítimo por parte de la víctima.

Todas las versiones posteriores al 12 de diciembre de 2025 están actualizadas para protegerse de esta vulnerabilidad. No se requiere acción por parte de los usuarios.

Estrategia Priorizar la actualización inmediata a las versiones posteriores al 12 de diciembre de 2025 que incluyen la mitigación del problema. Revisar la configuración de permisos y nombres de buckets en Google Cloud Storage para evitar predictibilidad. Monitorizar accesos inusuales a buckets y registros de error para detectar posibles explotaciones activas. Implementar políticas de control de acceso estrictas para los recursos de almacenamiento en la nube.

CVE CVE-2026-1731
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 07-02-2026 05:02 (UTC)
Vendor BeyondTrust
Producto Remote Support (RS) y versiones antiguas de Privileged Remote Access (PRA)
Versiones Versiones antiguas específicas no detalladas, afecta varias versiones no actualizadas
Exploit Públicos Sí, confirmados
Referencia KB0023293 Advisory BeyondTrust
Descripción BeyondTrust Remote Support (RS) y ciertas versiones antiguas de Privileged Remote Access (PRA) contienen una vulnerabilidad crítica de ejecución remota de código sin autenticación previa. Un atacante remoto no autenticado puede enviar solicitudes especialmente diseñadas y ejecutar comandos del sistema operativo con los privilegios del usuario del sitio afectado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por BeyondTrust para corregir esta vulnerabilidad. Limitar el acceso a los servicios afectados mediante firewalls o VPN, monitorizar tráfico sospechoso y actividades inusuales. En entornos críticos, validar la autenticidad de las conexiones y reforzar políticas de acceso privilegiado para evitar explotación.

CVE CVE-2026-25544
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:05.053926+00:00
Vendor Payload
Producto Payload CMS (headless content management system)
Versiones versiones anteriores a 3.73.0
Exploit Públicos Sí, exploits confirmados
Referencia Advisory Oficial Payload CMS
Descripción Payload es un sistema de gestión de contenido sin cabeza gratuito y de código abierto. Antes de la versión 3.73.0, al consultar campos JSON o richText, la entrada del usuario se incrustaba directamente en SQL sin escape, habilitando ataques de inyección SQL ciega. Un atacante no autenticado podría extraer datos sensibles (correos electrónicos, tokens de restablecimiento de contraseña) y lograr la toma total de control de cuentas sin necesidad de romper contraseñas.
Estrategia Aplicar inmediatamente la actualización a la versión 3.73.0 o superior. Confirmar que las consultas que procesan inputs externos implementan escapes y validaciones adecuadas contra inyección SQL. Monitorear accesos anómalos y signos de explotación, dado que hay exploits públicos activos.

CVE CVE-2026-25763
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 07-Feb-2026
Vendor OpenProject
Producto OpenProject (software de gestión de proyectos web)
Versiones Versiones anteriores a 16.6.7 y 17.0.3
Exploit Públicos Sí
Referencia OpenProject Release 16.6.7</td
Descripción OpenProject, una solución open-source de gestión de proyectos web, presenta una vulnerabilidad de escritura arbitraria de archivos en el endpoint de cambios de repositorio (/projects/:project_id/repository/changes) en versiones anteriores a 16.6.7 y 17.0.3. Al manipular el parámetro «rev» con opciones de línea de comando git maliciosas (ejemplo: rev=–output=/tmp/poc.txt), un atacante con permiso :browse_repository puede obligar a git a escribir su salida en rutas arbitrarias, permitiendo crear o sobrescribir archivos con contenido controlado. Esto puede derivar en ejecución remota de código (RCE) mediante scripts shell válidos subidos. El atacante puede así lograr una shell inversa y acceder a archivos sensibles fuera del entorno OpenProject, como /etc/passwd.
Estrategia Actualizar inmediatamente OpenProject a la versión 16.6.7 o superior (o 17.0.3+). Limitar estrictamente permisos del usuario a nivel de proyecto, especialmente el permiso :browse_repository. Monitorizar actividad sospechosa en el endpoint de cambios de repositorio y auditar accesos. Implementar controles de validación y saneamiento de entradas para parámetros usados en comandos del sistema.

CVE CVE-2026-25803
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 7 de febrero de 2026, 05:02 UTC
Vendor 3DP-MANAGER (Proyecto 3x-ui)
Producto 3DP-MANAGER
Versiones Versiones 2.0.1 y anteriores
Exploit Públicos Sí, conocidos
Referencia GitHub Security Advisory
Descripción 3DP-MANAGER es un generador de entrada para 3x-ui. En la versión 2.0.1 y anteriores, la aplicación crea automáticamente una cuenta administrativa con credenciales por defecto conocidas (admin/admin) en la primera inicialización. Atacantes con acceso a la red a la interfaz de login pueden obtener control administrativo completo, gestionando túneles VPN y configuraciones del sistema. Este problema será solucionado en la versión 2.0.2.
Estrategia Priorizar la actualización inmediata a la versión 2.0.2 o superior que corrige la creación de cuentas con credenciales por defecto. Mientras tanto, restringir estrictamente el acceso a la interfaz de login mediante controles de red y autenticación adicional. Monitorizar accesos administrativos inusuales para detectar explotación activa.

—–

Por favor, indique si desea que inserte estos datos en Supabase ahora para su registro.


CVE CVE-2020-37135
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-07T05:02:05 (UTC)
Vendor AMSS++
Producto AMSS++ 4.7
Versiones 4.7
Exploit Públicos Sí, confirmado en Exploit-DB
Referencia [email protected]
Descripción AMSS++ 4.7 contiene una vulnerabilidad de bypass de autenticación que permite a atacantes acceder a cuentas administrativas utilizando credenciales codificadas. Los atacantes pueden iniciar sesión con el usuario administrador predeterminado y la contraseña ‘1234’ para obtener acceso administrativo no autorizado al sistema.
Estrategia Actualizar inmediatamente AMSS++ a una versión sin la vulnerabilidad. Cambiar todas las credenciales por defecto y revisar políticas de acceso para eliminar cuentas con contraseñas codificadas. Monitorear accesos administrativos para detectar intentos de ingreso con credenciales predeterminadas y alertar ante cualquier anormalidad.
Enviar a un amigo: Share this page via Email