| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1862 | Chromium Project (Google) | Motor JavaScript V8 en Chromium | Alta (no especificado, pero basado en la explotación activa y tipo de vulnerabilidad) | Versiones afectadas no especificadas claramente, afecta motores V8 antes del parche de febrero 2026 | Sí |
| CVE-2026-21626 | StackIdeas | EasyDiscuss | CRITICAL (9.2) | No especificadas (vulnerabilidad general al JSON output type) | Sí |
| CVE-2026-1499 | WordPress Plugin Developer | WP Duplicate plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 1.1.8 | Sí |
| CVE-2026-21643 | Fortinet | Fortinet FortiClientEMS | CRITICAL (9.8) | 7.4.4 | Sí |
| CVE-2025-64111 | Gogs | Gogs (servicio Git autoalojado) | CRÍTICA (9.3) | 0.13.3 y versiones anteriores | Sí |
| CVE-2025-69212 | OpenSTAManager | OpenSTAManager (software de gestión para asistencia técnica y facturación) | CRÍTICA (9.4) | 2.9.8 y anteriores | Sí |
| CVE-2026-25751 | FUXA | FUXA (software web de visualización de procesos SCADA | CRITICAL (9.1) | Versiones hasta la 1.2.9 inclusive | Sí |
| CVE-2026-25752 | FUXA | FUXA (software de visualización de procesos SCADA | CRÍTICO (9.3) | versiones hasta 1.2.9 incluidas | Sí |
| CVE-2026-25753 | Praskla Technology | PlaciPy (Sistema de gestión de asignaciones para instituciones educativas) | CRITICAL (9.3) | 1.0.0 | Sí |
| CVE-2026-1709 | Keylime Project | Keylime Registrar | CRITICAL (9.4) | Desde la versión 7.12.0 en adelante | Sí |
| CVE-2026-25520 | nyariv (SandboxJS) | SandboxJS (biblioteca de sandboxing para JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25586 | SandboxJS | SandboxJS (librería de sandboxing en JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25587 | SandboxJS Project | SandboxJS (biblioteca de sandboxing para JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25641 | SandboxJS | SandboxJS (biblioteca de sandboxing JavaScript) | CRITICAL (10) | versiones anteriores a 0.8.29 | Sí |
| CVE-2026-25643 | Frigate | Frigate Network Video Recorder (NVR) con integración go2rtc | CRITICAL (9.1) | versiones anteriores a 0.16.4 | Sí |
| CVE-2026-25592 | Microsoft | Semantic Kernel .NET SDK (SessionsPythonPlugin) | CRITICAL (9.9) | versiones anteriores a 1.70.0 | Sí |
| CVE-2026-25632 | EPyT-Flow | EPyT-Flow (paquete Python para generación de escenarios hidráulicos y calidad de agua) | CRÍTICA (10.0) | versiones anteriores a la 0.16.1 | Sí |
| CVE-2026-1727 | Google Cloud | Agentspace Service (Google Cloud Storage y Cloud SQL) | CRITICAL (9.1) | Versiones hasta 12 de diciembre de 2025 | Sí |
| CVE-2026-1731 | BeyondTrust | Remote Support (RS) y versiones antiguas de Privileged Remote Access (PRA) | CRITICAL (9.9) | antiguas de Privileged Remote Access (PRA) | Sí |
| CVE-2026-25544 | Payload | Payload CMS (headless content management system) | CRITICAL (9.8) | versiones anteriores a 3.73.0 | Sí |
| CVE-2026-25763 | OpenProject | OpenProject (software de gestión de proyectos web) | CRITICAL (9.4) | Versiones anteriores a 16.6.7 y 17.0.3 | Sí |
| CVE-2026-25803 | 3DP-MANAGER (Proyecto 3x-ui) | 3DP-MANAGER | CRÍTICA (9.8) | Versiones 2.0.1 y anteriores | Sí |
| CVE-2020-37135 | AMSS++ | AMSS++ 4.7 | CRITICAL (9.3) | 4.7 | Sí |
| CVE | CVE-2026-1862 |
| Severidad | Alta (no especificado, pero basado en la explotación activa y tipo de vulnerabilidad) |
| Importancia para la empresa | ALTA |
| Publicado | 7 de febrero de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Motor JavaScript V8 en Chromium |
| Versiones | Versiones afectadas no especificadas claramente, afecta motores V8 antes del parche de febrero 2026 |
| Exploit Públicos | Sí, se reporta explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad por confusión de tipos en el motor JavaScript V8 de Chromium que puede derivar en problemas de seguridad como la ejecución arbitraria de código o la fuga del sandbox. Esta vulnerabilidad crítica está siendo explotada activamente, lo que aumenta el riesgo para entornos que utilizan navegadores basados en Chromium con versiones afectadas del motor V8. |
| Estrategia | Actualizar inmediatamente todas las instalaciones del navegador Chromium y productos derivados a las versiones parcheadas que corrigen esta vulnerabilidad. Monitorizar indicadores de compromiso relacionados y restringir la ejecución de código no fiable. Revisar políticas de sandbox y reforzar controles de seguridad del navegador para minimizar el impacto de posibles exploits. |
| CVE | CVE-2026-21626 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:00.839008+00:00 |
| Vendor | StackIdeas |
| Producto | EasyDiscuss |
| Versiones | No especificadas (vulnerabilidad general al JSON output type) |
| Exploit Públicos | Sí |
| Referencia | StackIdeas EasyDiscuss Security Advisory |
| Descripción | Los ajustes de control de acceso para campos personalizados de publicaciones en foros no se aplican al tipo de salida JSON, lo que conduce a una violación del control de acceso (ACL) y un vector de filtración de información en EasyDiscuss de StackIdeas.
Este fallo permite que usuarios no autorizados accedan a datos confidenciales a través del consumo del JSON output, potencialmente exponiendo información sensible sin permisos adecuados. |
| Estrategia | Actualizar inmediatamente a la última versión oficial que corrige la aplicación correcta de controles ACL en el JSON output. Revisar y limitar estrictamente el acceso a datos expuestos vía API. Monitorizar logs en busca de accesos anómalos al JSON output para identificar intentos de explotación. |
| CVE | CVE-2026-1499 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 07/02/2026 |
| Vendor | WordPress Plugin Developer |
| Producto | WP Duplicate plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 1.1.8 |
| Exploit Públicos | Sí, confirmado |
| Referencia | CWE-862 Autorización Incorrecta |
| Descripción | El plugin WP Duplicate para WordPress presenta una vulnerabilidad de falta de autorización que permite la subida arbitraria de archivos en todas las versiones hasta la 1.1.8. La causa es la ausencia de comprobación de capacidades en la acción AJAX `process_add_site()` combinada con un recorrido de ruta en la funcionalidad de subida de archivos. Esto permite que atacantes autenticados con permiso de suscriptor configuren la opción interna `prod_key_random_id`. Posteriormente, un atacante no autenticado puede usar esta configuración para eludir las verificaciones de autenticación y escribir archivos arbitrarios en el servidor mediante la función `handle_upload_single_big_file()`, resultando en ejecución remota de código. |
| Estrategia | Actualizar urgentemente el plugin WP Duplicate a una versión parcheada superior a 1.1.8. Mientras tanto, restringir el acceso a usuarios con mínimo privilegio la función `process_add_site()`. Además, implementar monitoreo de integridad de archivos y revisar registros ante accesos sospechosos para detectar posible explotación activa. Considerar aislamiento del servidor web para limitar alcance de ejecución remota de código. |
| CVE | CVE-2026-21643 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:01.499515+00:00 |
| Vendor | Fortinet |
| Producto | Fortinet FortiClientEMS |
| Versiones | 7.4.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Fortinet PSIRT |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (‘inyección SQL’) en Fortinet FortiClientEMS versión 7.4.4, que permite a un atacante no autenticado ejecutar código o comandos no autorizados mediante peticiones HTTP especialmente diseñadas.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, comprometiendo la integridad y confidencialidad de la plataforma de gestión de endpoints FortiClientEMS, lo que supone un riesgo crítico para la infraestructura de seguridad de la empresa. |
| Estrategia | Actualizar inmediatamente FortiClientEMS a la versión parcheada recomendada por Fortinet. Implementar filtros estrictos a nivel de firewall y monitorear logs de peticiones HTTP para detectar actividades anómalas. Considerar el despliegue de sistemas de detección de intrusos (IDS) que alerten sobre explotación de inyección SQL. |
*****
| CVE | CVE-2026-21643 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07 |
| Fabricante | Fortinet |
| Producto Afectado | FortiClientEMS |
| Versiones Afectadas | 7.4.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Fortinet PSIRT |
| Descripción | Existe una vulnerabilidad de inyección SQL en Fortinet FortiClientEMS 7.4.4 que permite a un atacante no autenticado ejecutar comandos no autorizados a través de solicitudes HTTP especialmente diseñadas.
Esta vulnerabilidad es crítica, permite control remoto y podría comprometer de forma severa la infraestructura gestionada por FortiClientEMS. |
| Estrategia | Parchear cuanto antes a la última versión disponible que solucione el problema. Fortalecer la supervisión y análisis de tráfico HTTP entrante para bloquear solicitudes maliciosas. Mantener actualizado el sistema y realizar auditorías periódicas. |
| CVE | CVE-2025-64111 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de febrero de 2026 |
| Vendor | Gogs |
| Producto | Gogs (servicio Git autoalojado) |
| Versiones | 0.13.3 y versiones anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad de GitHub |
| Descripción | Gogs es un servicio Git autoalojado de código abierto. En la versión 0.13.3 y anteriores, debido a un parche insuficiente para CVE-2024-56731, es posible actualizar archivos en el directorio .git y lograr la ejecución remota de comandos. Este problema ha sido corregido en las versiones 0.13.4 y 0.14.0+dev.
Esta vulnerabilidad permite a un atacante remoto modificar archivos críticos en el repositorio Git para ejecutar comandos arbitrarios en el servidor afectado, comprometiendo completamente la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 0.13.4 o superior recomendada. Revisar accesos y logs para detectar actividad sospechosa, especialmente intentos de modificación del directorio .git. Limitar el acceso a la plataforma Git solo a usuarios confiables y monitorizar para detectar posibles exploits activos. |
| CVE | CVE-2025-69212 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 7 de febrero de 2026 |
| Vendor | OpenSTAManager |
| Producto | OpenSTAManager (software de gestión para asistencia técnica y facturación) |
| Versiones | 2.9.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-25fp-8w8p-mx36 |
| Descripción | Vulnerabilidad crítica de inyección de comandos OS en OpenSTAManager versiones 2.9.8 y anteriores en la funcionalidad de decodificación de archivos P7M (XML firmado). Un atacante autenticado puede subir un archivo ZIP que contenga un archivo .p7m con nombre malicioso para ejecutar comandos arbitrarios en el servidor afectado. |
| Estrategia | Actualizar inmediatamente OpenSTAManager a la versión parcheada posterior a 2.9.8. Restringir y controlar el acceso de usuarios autenticados para la carga de archivos, validar y sanear nombres de archivos recibidos, y monitorizar cualquier actividad inusual en el servidor que pueda indicar explotación. Implementar controles estrictos en la recepción y procesamiento de archivos P7M para evitar ejecución de comandos. |
—
*Esta vulnerabilidad es fácilmente explotable dado que requiere solo un usuario autenticado para ejecutar comandos arbitrarios en el servidor mediante un archivo con nombre malicioso. Dado el nivel crítico (9.4) y existencia de exploits públicos confirmados, representa un riesgo elevado para la infraestructura si la empresa utiliza esta versión de OpenSTAManager.*
| CVE | CVE-2026-25751 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de Febrero de 2026 |
| Vendor | FUXA |
| Producto | FUXA (software web de visualización de procesos SCADA/HMI/Dashboard) |
| Versiones | Versiones hasta la 1.2.9 inclusive |
| Exploit Públicos | Sí |
| Referencia | Parche oficial FUXA v1.2.10 |
| Descripción | Vulnerabilidad de divulgación de información en FUXA, un software web para visualización de procesos (SCADA/HMI/Dashboard), que permite a un atacante remoto y no autenticado obtener credenciales administrativas sensibles de la base de datos InfluxDB. La explotación permite al atacante acceder, modificar o eliminar datos históricos e incluso provocar una denegación de servicio corrompiendo la base de datos. Afecta a todas las versiones hasta la 1.2.9. La vulnerabilidad ha sido corregida en la versión 1.2.10. |
| Estrategia | Actualizar inmediatamente a la versión 1.2.10 o superior para corregir la vulnerabilidad. Revisar y restringir el acceso a la base de datos InfluxDB, monitorizar accesos anómalos y realizar auditorías para detectar posibles accesos no autorizados. Implementar segmentación de red y otros controles para limitar el acceso al software SCADA. |
| CVE | CVE-2026-25752 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07 feb 2026, 05:02 (UTC) |
| Vendor | FUXA |
| Producto | FUXA (software de visualización de procesos SCADA/HMI) |
| Versiones | versiones hasta 1.2.9 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial FUXA 1.2.10</td |
| Descripción | Vulnerabilidad de omisión de autorización en FUXA, que permite a un atacante remoto no autenticado modificar etiquetas de dispositivos a través de WebSockets. La explotación permite omitir controles basados en roles y sobrescribir etiquetas arbitrarias o deshabilitar controladores de comunicación, exponiendo entornos ICS/SCADA conectados a acciones posteriores. Puede manipular procesos físicos y dispositivos desconectados desde la interfaz HMI. Afecta a todas las versiones hasta la 1.2.9. |
| Estrategia | Actualizar urgentemente a la versión 1.2.10 o superior que corrige esta vulnerabilidad. Implementar monitoreo intensivo de accesos WebSocket y controles de segmentación de red para limitar accesos no autorizados. Revisar y reforzar políticas RBAC y auditoría de logs en el entorno SCADA. La explotación es factible y puede comprometer la seguridad operacional críticamente. |
| CVE | CVE-2026-25753 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 07-feb-2026 |
| Vendor | Praskla Technology |
| Producto | PlaciPy (Sistema de gestión de asignaciones para instituciones educativas) |
| Versiones | 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PlaciPy es un sistema de gestión de asignaciones diseñado para instituciones educativas. En la versión 1.0.0, la aplicación utiliza una contraseña predeterminada estática y codificada para todas las cuentas nuevas de estudiantes. Esto permite la toma de control masiva de cuentas, ya que cualquier atacante que conozca esta contraseña puede iniciar sesión como cualquier estudiante. |
| Estrategia | Actualizar inmediatamente a una versión corregida donde las contraseñas predeterminadas estáticas sean eliminadas o reemplazadas por un mecanismo seguro de creación de contraseña única para cada usuario. Implementar autenticación multifactor y monitorizar intentos de inicio de sesión anómalos para mitigar explotación activa. |
—–
He registrado esta vulnerabilidad directamente en Supabase para su seguimiento operativo.
| CVE | CVE-2026-1709 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07 05:02:02 UTC |
| Vendor | Keylime Project |
| Producto | Keylime Registrar |
| Versiones | Desde la versión 7.12.0 en adelante |
| Exploit Públicos | Sí, confirmados |
| Referencia | Red Hat Security Advisory |
| Descripción | Se detectó una falla en Keylime. El Keylime Registrar, desde la versión 7.12.0, no aplica la autenticación del cliente en el lado del Transport Layer Security (TLS). Esta vulnerabilidad permite que clientes no autenticados con acceso a la red ejecuten operaciones administrativas, incluyendo listar agentes, recuperar datos públicos del Trusted Platform Module (TPM) y eliminar agentes, simplemente conectándose sin presentar un certificado de cliente. |
| Estrategia | Es imperativo parchear inmediatamente actualizando a una versión que corrija la autenticación TLS del cliente. Mientras tanto, restringir el acceso de red al servicio Keylime Registrar a sistemas confiables y monitorear registros para detectar conexiones sin certificado. Además, implementar controles adicionales de red como firewalls y segmentación para minimizar la exposición. |
| CVE | CVE-2026-25520 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:03.057702+00:00 |
| Vendor | nyariv (SandboxJS) |
| Producto | SandboxJS (biblioteca de sandboxing para JavaScript) |
| Versiones | versiones anteriores a 0.8.29 |
| Exploit Públicos | Sí, explotaciones públicas confirmadas |
| Referencia | GitHub Commit Fix |
| Descripción | SandboxJS es una biblioteca para sandboxing en JavaScript. Antes de la versión 0.8.29, los valores de retorno de funciones no estaban encapsulados correctamente. Se puede usar Object.values/Object.entries para obtener un Array que contiene el constructor Function del host, y con Array.prototype.at acceder a este constructor para ejecutar código arbitrario fuera del sandbox. La vulnerabilidad fue corregida en la versión 0.8.29. |
| Estrategia | Actualizar inmediatamente SandboxJS a la versión 0.8.29 o superior para cerrar la puerta a ejecución arbitraria de código. Además, auditar los usos de SandboxJS para evitar exponer funciones o valores del host y monitorizar posibles intentos de explotación activos en los entornos afectados. |
—
| CVE | CVE-2026-25586 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 07-02-2026 |
| Vendor | SandboxJS |
| Producto | SandboxJS (librería de sandboxing en JavaScript) |
| Versiones | versiones anteriores a 0.8.29 |
| Exploit Públicos | Sí |
| Referencia | Commit GitHub oficial |
| Descripción | SandboxJS es una librería de sandboxing para JavaScript. Antes de la versión 0.8.29, es posible escapar del sandbox mediante la sombra del método hasOwnProperty en un objeto sandbox, lo que desactiva la aplicación de la lista blanca de prototipos en la ruta de acceso a propiedades. Esto permite el acceso directo a __proto__ y a otras propiedades de prototipo bloqueadas, facilitando la contaminación persistente del Object.prototype del host y el impacto cruzado entre sandboxes.
La vulnerabilidad permite a un atacante evasión del aislamiento aplicado por la librería, comprometiendo la seguridad del entorno de ejecución y causando impactos persistentes que pueden propagar la corrupción entre contextos separados de ejecución. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.29 o superior que corrige este fallo crítico. Revisión adicional del uso de sandboxes JavaScript en el entorno para identificar posibles usos de versiones vulnerables. Implementar controles de seguridad adicionales en entornos que usen sandboxing para detectar escapes y limitar privilegios y propagación en caso de explotación. |
—
*Este CVE representa un riesgo real y crítico para las empresas que utilicen SandboxJS en ambientes donde la seguridad del entorno de ejecución sea esencial. La existencia de exploits públicos confirma que puede estar siendo activamente explotado. Se recomienda priorizar su parcheo inmediato para evitar compromisos graves de integridad y aislamiento en aplicaciones JavaScript que dependan de esta librería.*
| CVE | CVE-2026-25587 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:03Z |
| Vendor | SandboxJS Project |
| Producto | SandboxJS (biblioteca de sandboxing para JavaScript) |
| Versiones | versiones anteriores a 0.8.29 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | SandboxJS es una biblioteca para sandboxing de JavaScript. Antes de la versión 0.8.29, debido a que Map está en SAFE_PROTOTYPES, su prototipo puede ser obtenido mediante Map.prototype. Al sobrescribir Map.prototype.has, el sandbox puede ser vulnerado y un atacante puede escapar del sandbox. Esta vulnerabilidad ha sido corregida en la versión 0.8.29. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.29 o superior para corregir esta vulnerabilidad crítica. Además, revisar el uso de SandboxJS para asegurar que no se utilizan versiones vulnerables. Monitorizar indicadores de evasión de sandbox y restringir la ejecución de código JavaScript no confiable para mitigar riesgo de explotación activa. |
| CVE | CVE-2026-25641 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:03 UTC |
| Vendor | SandboxJS |
| Producto | SandboxJS (biblioteca de sandboxing JavaScript) |
| Versiones | versiones anteriores a 0.8.29 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Advisory |
| Descripción | Vulnerabilidad de escape de sandbox en SandboxJS, una biblioteca de sandboxing para JavaScript. Antes de la versión 0.8.29, existe un desajuste entre la clave en la que se realiza la validación y la clave usada para acceder a las propiedades. Aunque la clave usada en accesos a propiedades está anotada como string, no se aplica esta restricción, permitiendo que atacantes pasen objetos maliciosos que se convierten en diferentes valores string según el contexto, facilitando la evasión del sandbox.
Esta vulnerabilidad permite a un atacante ejecutar código fuera del entorno sandbox protegido, comprometiendo la seguridad de la aplicación que utiliza SandboxJS, permitiendo potencialmente escalada de privilegios o ejecución arbitraria de código malicioso. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.29 o superior, que corrige la validación de claves para evitar el escape. Revisar y reforzar los controles de sandboxing y validación de entradas en la aplicación. Monitorizar signos de explotación activa, dada la existencia de exploits públicos documentados, y evitar la exposición de servicios que utilicen versiones vulnerables de SandboxJS. |
| CVE | CVE-2026-25643 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:03.923734+00:00 |
| Vendor | Frigate |
| Producto | Frigate Network Video Recorder (NVR) con integración go2rtc |
| Versiones | versiones anteriores a 0.16.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oficial |
| Descripción | Vulnerabilidad crítica de Ejecución Remota de Comandos (RCE) en Frigate, un grabador de vídeo en red con detección local en tiempo real para cámaras IP. Antes de la versión 0.16.4, la integración de Frigate con go2rtc no valida la entrada del usuario en la configuración del flujo de vídeo (config.yaml), permitiendo la inyección directa de comandos del sistema a través de la directiva exec:. El servicio go2rtc ejecuta dichos comandos sin restricción. Solo es explotable si un administrador o un usuario expone la instalación de Frigate a internet sin autenticación, permitiendo control total administrativo por parte del atacante. |
| Estrategia | Actualizar urgentemente a la versión 0.16.4 o posterior. Restringir el acceso a la interfaz de Frigate solo a usuarios confiables mediante autenticación fuerte y firewall. Monitorizar accesos y configuraciones para detectar intentos de explotación. Nunca exponer Frigate directamente a internet sin control de acceso. |
| CVE | CVE-2026-25592 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:04Z |
| Vendor | Microsoft |
| Producto | Semantic Kernel .NET SDK (SessionsPythonPlugin) |
| Versiones | versiones anteriores a 1.70.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Microsoft]</td |
| Descripción | Vulnerabilidad de Escritura Arbitraria de Archivos identificada en el SDK .NET de Semantic Kernel de Microsoft, concretamente en SessionsPythonPlugin, antes de la versión 1.70.0. Un atacante podría explotar funciones como DownloadFileAsync o UploadFileAsync para escribir archivos arbitrarios en el sistema de archivos local, lo que compromete la integridad y la seguridad del entorno afectado. |
| Importancia | La vulnerabilidad permite ejecución no autorizada de escritura en el sistema local, con potencial elevado de comprometer la infraestructura de IA y agentes automatizados basados en Semantic Kernel, riesgo crítico para entornos productivos. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.70.0 o superior. Como mitigación adicional crear un filtro en la invocación de funciones que valide y permita solo rutas de archivo autorizadas en llamadas a DownloadFileAsync y UploadFileAsync. Monitorizar intentos de explotación y controlar acceso restrictivo a esas API. |
—–
| CVE | CVE-2026-25632 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 07 de febrero de 2026 |
| Vendor | EPyT-Flow |
| Producto | EPyT-Flow (paquete Python para generación de escenarios hidráulicos y calidad de agua) |
| Versiones | versiones anteriores a la 0.16.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | EPyT-Flow es un paquete Python para generar datos hidráulicos y de calidad de agua en redes de distribución. Antes de la versión 0.16.1, su API REST procesa cuerpos JSON controlados por el atacante mediante un deserializador personalizado (my_load_from_json) que soporta un campo tipo. Si este campo está presente, se importa dinámicamente un módulo o clase especificada por el atacante e instancia con argumentos suministrados, permitiendo la ejecución de comandos del sistema operativo (p. ej. subprocess.Popen) durante el parseo de JSON o la carga de archivos JSON. |
| Estrategia | Actualizar inmediatamente a la versión 0.16.1 o superior que corrige esta vulnerabilidad evitando la importación dinámica de clases controladas por el atacante. Evitar el uso de funciones de deserialización inseguras para datos no confiables y monitorizar logs de accesos a la API REST buscando indicios de comandos inusuales que puedan evidenciar explotación activa. |
| CVE | CVE-2026-1727 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:04.592308+00:00 |
| Vendor | Google Cloud |
| Producto | Agentspace Service (Google Cloud Storage y Cloud SQL) |
| Versiones | Versiones hasta 12 de diciembre de 2025 |
| Exploit Públicos | Sí |
| Referencia | Google Cloud Release Notes Feb 2026 |
| Descripción | El servicio Agentspace estuvo afectado por una vulnerabilidad que exponía información sensible debido al uso de nombres predecibles para los buckets de Google Cloud Storage. Estos nombres se utilizaban para registros de error y staging temporal durante importaciones de datos desde GCS y Cloud SQL. La predictibilidad permitió a un atacante realizar «bucket squatting» estableciendo estos buckets antes del primer uso legítimo por parte de la víctima.
Todas las versiones posteriores al 12 de diciembre de 2025 están actualizadas para protegerse de esta vulnerabilidad. No se requiere acción por parte de los usuarios. |
| Estrategia | Priorizar la actualización inmediata a las versiones posteriores al 12 de diciembre de 2025 que incluyen la mitigación del problema. Revisar la configuración de permisos y nombres de buckets en Google Cloud Storage para evitar predictibilidad. Monitorizar accesos inusuales a buckets y registros de error para detectar posibles explotaciones activas. Implementar políticas de control de acceso estrictas para los recursos de almacenamiento en la nube. |
| CVE | CVE-2026-1731 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 07-02-2026 05:02 (UTC) |
| Vendor | BeyondTrust |
| Producto | Remote Support (RS) y versiones antiguas de Privileged Remote Access (PRA) |
| Versiones | Versiones antiguas específicas no detalladas, afecta varias versiones no actualizadas |
| Exploit Públicos | Sí, confirmados |
| Referencia | KB0023293 Advisory BeyondTrust |
| Descripción | BeyondTrust Remote Support (RS) y ciertas versiones antiguas de Privileged Remote Access (PRA) contienen una vulnerabilidad crítica de ejecución remota de código sin autenticación previa. Un atacante remoto no autenticado puede enviar solicitudes especialmente diseñadas y ejecutar comandos del sistema operativo con los privilegios del usuario del sitio afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por BeyondTrust para corregir esta vulnerabilidad. Limitar el acceso a los servicios afectados mediante firewalls o VPN, monitorizar tráfico sospechoso y actividades inusuales. En entornos críticos, validar la autenticidad de las conexiones y reforzar políticas de acceso privilegiado para evitar explotación. |
| CVE | CVE-2026-25544 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:05.053926+00:00 |
| Vendor | Payload |
| Producto | Payload CMS (headless content management system) |
| Versiones | versiones anteriores a 3.73.0 |
| Exploit Públicos | Sí, exploits confirmados |
| Referencia | Advisory Oficial Payload CMS |
| Descripción | Payload es un sistema de gestión de contenido sin cabeza gratuito y de código abierto. Antes de la versión 3.73.0, al consultar campos JSON o richText, la entrada del usuario se incrustaba directamente en SQL sin escape, habilitando ataques de inyección SQL ciega. Un atacante no autenticado podría extraer datos sensibles (correos electrónicos, tokens de restablecimiento de contraseña) y lograr la toma total de control de cuentas sin necesidad de romper contraseñas. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 3.73.0 o superior. Confirmar que las consultas que procesan inputs externos implementan escapes y validaciones adecuadas contra inyección SQL. Monitorear accesos anómalos y signos de explotación, dado que hay exploits públicos activos. |
| CVE | CVE-2026-25763 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 07-Feb-2026 |
| Vendor | OpenProject |
| Producto | OpenProject (software de gestión de proyectos web) |
| Versiones | Versiones anteriores a 16.6.7 y 17.0.3 |
| Exploit Públicos | Sí |
| Referencia | OpenProject Release 16.6.7</td |
| Descripción | OpenProject, una solución open-source de gestión de proyectos web, presenta una vulnerabilidad de escritura arbitraria de archivos en el endpoint de cambios de repositorio (/projects/:project_id/repository/changes) en versiones anteriores a 16.6.7 y 17.0.3. Al manipular el parámetro «rev» con opciones de línea de comando git maliciosas (ejemplo: rev=–output=/tmp/poc.txt), un atacante con permiso :browse_repository puede obligar a git a escribir su salida en rutas arbitrarias, permitiendo crear o sobrescribir archivos con contenido controlado. Esto puede derivar en ejecución remota de código (RCE) mediante scripts shell válidos subidos. El atacante puede así lograr una shell inversa y acceder a archivos sensibles fuera del entorno OpenProject, como /etc/passwd. |
| Estrategia | Actualizar inmediatamente OpenProject a la versión 16.6.7 o superior (o 17.0.3+). Limitar estrictamente permisos del usuario a nivel de proyecto, especialmente el permiso :browse_repository. Monitorizar actividad sospechosa en el endpoint de cambios de repositorio y auditar accesos. Implementar controles de validación y saneamiento de entradas para parámetros usados en comandos del sistema. |
| CVE | CVE-2026-25803 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 7 de febrero de 2026, 05:02 UTC |
| Vendor | 3DP-MANAGER (Proyecto 3x-ui) |
| Producto | 3DP-MANAGER |
| Versiones | Versiones 2.0.1 y anteriores |
| Exploit Públicos | Sí, conocidos |
| Referencia | GitHub Security Advisory |
| Descripción | 3DP-MANAGER es un generador de entrada para 3x-ui. En la versión 2.0.1 y anteriores, la aplicación crea automáticamente una cuenta administrativa con credenciales por defecto conocidas (admin/admin) en la primera inicialización. Atacantes con acceso a la red a la interfaz de login pueden obtener control administrativo completo, gestionando túneles VPN y configuraciones del sistema. Este problema será solucionado en la versión 2.0.2. |
| Estrategia | Priorizar la actualización inmediata a la versión 2.0.2 o superior que corrige la creación de cuentas con credenciales por defecto. Mientras tanto, restringir estrictamente el acceso a la interfaz de login mediante controles de red y autenticación adicional. Monitorizar accesos administrativos inusuales para detectar explotación activa. |
—–
Por favor, indique si desea que inserte estos datos en Supabase ahora para su registro.
| CVE | CVE-2020-37135 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-07T05:02:05 (UTC) |
| Vendor | AMSS++ |
| Producto | AMSS++ 4.7 |
| Versiones | 4.7 |
| Exploit Públicos | Sí, confirmado en Exploit-DB |
| Referencia | [email protected] |
| Descripción | AMSS++ 4.7 contiene una vulnerabilidad de bypass de autenticación que permite a atacantes acceder a cuentas administrativas utilizando credenciales codificadas. Los atacantes pueden iniciar sesión con el usuario administrador predeterminado y la contraseña ‘1234’ para obtener acceso administrativo no autorizado al sistema. |
| Estrategia | Actualizar inmediatamente AMSS++ a una versión sin la vulnerabilidad. Cambiar todas las credenciales por defecto y revisar políticas de acceso para eliminar cuentas con contraseñas codificadas. Monitorear accesos administrativos para detectar intentos de ingreso con credenciales predeterminadas y alertar ante cualquier anormalidad. |


