CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2314 Chromium Project Chromium (componente Codecs) ALTA (Explotación activa confirmada) Versiones afectadas sin parche, referencia oficial necesaria para versiones exactas Sí
CVE-2026-2316 Chromium Project Navegador Chromium ALTA Versiones afectadas no especificadas concretamente, actualizar a la última versión estable recomendada Sí
CVE-2026-2319 Chromium Project Chromium Browser Alta (sin puntuación precisa, basado en explotación activa) No especificadas, afectando versiones recientes del navegador Chromium Sí
CVE-2026-2322 Chromium Project Chromium Alta (crítica por ejecución remota de código) Versiones afectadas similares a CVE-2026-2314, versiones previas sin parche Sí
CVE-2021-22175 GitLab Inc. GitLab ALTA Versiones afectadas no especificadas explícitamente en la fuente disponible Sí
CVE-2026-1603 Ivanti Endpoint Manager ALTA (Explotándose activamente) No especificado (Contactar con Ivanti para versiones afectadas exactas) Sí
CVE-2026-1937 YayMail YayMail – WooCommerce Email Customizer para WordPress CRÍTICA (9.8) Todas hasta la 4.3.2 inclusive Sí
CVE-2026-1435 Graylog Graylog Web Interface CRITICAL (9.3) 2.2.3 Sí
CVE-2026-2329 Grandstream Networks, Inc. Serie GXP16xx (teléfonos IP) CRÍTICA (9.3) Modelos GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 y GXP1630 (firmware hasta 1.0.7.81) Sí
CVE-2025-15579 OpenText™ Directory Services CRÍTICO (9.5) De la 10.5 hasta la 26.1 Sí
CVE-2025-65791 ZoneMinder ZoneMinder CRITICAL (9.8) v1.36.34 Sí
CVE-2025-70998 UTT AfectadoRouter HiPER 810 CRÍTICA (9.8) Firmware v1.5.0-140603 Sí
CVE-2025-70141 SourceCodester Customer Support System 1.0 CRÍTICA (9.4) Customer Support System 1.0 Sí
CVE-2025-70146 ProjectWorlds Online Time Table Generator 1.0 CRITICAL (9.1) 1.0 Sí
CVE-2025-70149 CodeAstro Membership Management System CRITICAL (9.8) 1.0 Sí
CVE-2025-14009 NLTK NLTK downloader component CRÍTICA (10) Todas las versiones Sí
CVE-2025-70150 CodeAstro Membership Management System 1.0 CRITICAL (9.8) 1.0 Sí
CVE-2025-70152 code-projects Community Project Scholars Tracking System 1.0 CRITICAL (9.8) Versión 1.0 Sí
CVE-2026-23491 InvoicePlane InvoicePlane CRÍTICO (9.3) Hasta la versión 1.6.3 inclusive Sí
CVE-2019-25362 Allok Soft WMV to AVI MPEG DVD WMV Convertor CRITICAL (9.3) 4.6.1217 Sí
CVE-2019-25364 MailCarrier MailCarrier 2.51 CRITICAL (9.3) Versión 2.51 y anteriores Sí
CVE-2026-27174 MajorDoMo Project MajorDoMo (Major Domestic Module) CRITICAL (9.3) No especificado, afecta al sistema con el módulo admin panel vulnerable Sí
CVE-2026-27175 MajorDoMo (Major Domestic Module) MajorDoMo CRITICAL (9.2) Todas las versiones afectadas sin parche hasta la publicación Sí
CVE-2026-27180 MajorDoMo MajorDoMo (Major Domestic Module) CRITICAL (9.3) Todas las versiones afectadas que usan el módulo saverestore vulnerable Sí
CVE-2026-25548 InvoicePlane InvoicePlane CRÍTICA (9.1) 1.7.0 y anteriores Sí

CVE CVE-2026-2314
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Chromium Project
Producto Chromium (componente Codecs)
Versiones Versiones afectadas sin parche, referencia oficial necesaria para versiones exactas
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial de Microsoft Security Response Center
Descripción Desbordamiento de búfer en el montón (heap buffer overflow) en el componente Codecs de Chromium, que puede conducir a corrupción de memoria y ejecución remota de código. Esta vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Actualizar inmediatamente Chromium a la versión más reciente que incluye el parche oficial para esta vulnerabilidad. Reforzar monitoreo de actividad sospechosa en sistemas que usan Chromium y aplicar controles adicionales de seguridad para mitigar posibles explotaciones durante el proceso de actualización.

CVE CVE-2026-2316
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19-feb-2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones afectadas no especificadas concretamente, actualizar a la última versión estable recomendada
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium debido a la insuficiente aplicación de políticas de seguridad en Frames, lo que podría permitir a un atacante evadir políticas de seguridad y comprometer la integridad del navegador.
Estrategia Actualizar urgentemente a la última versión oficial de Chromium que corrige esta vulnerabilidad. Implementar controles adicionales de seguridad, como políticas estrictas de contenido (CSP) y monitorizar actividad inusual para detectar intentos de explotación activa.

CVE CVE-2026-2319
Severidad Alta (sin puntuación precisa, basado en explotación activa)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones No especificadas, afectando versiones recientes del navegador Chromium
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de condición de carrera en DevTools de Chromium que podría permitir condiciones de carrera, afectando potencialmente la estabilidad o seguridad del navegador. Este tipo de fallo puede ser explotado para interrumpir procesos o ejecutar código de forma involuntaria en el contexto del navegador.
Estrategia Actualizar inmediatamente todos los navegadores Chromium a la versión parcheada que corrige esta condición de carrera. Además, monitorizar el tráfico y procesos relacionados con DevTools para detectar actividades anómalas que puedan indicar explotación activa. Implementar políticas de restricción de acceso a DevTools a usuarios confiables y segmentar navegadores en entornos críticos.

CVE CVE-2026-2322
Severidad Alta (crítica por ejecución remota de código)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas similares a CVE-2026-2314, versiones previas sin parche
Exploit Públicos Sí, explotándose activamente
Referencia MSRC Microsoft Vulnerability Guide
Descripción Desbordamiento del búfer en el heap en el componente Codecs de Chromium similar a CVE-2026-2314 que puede conducir a corrupción de memoria y a la ejecución remota de código. Este error puede ser explotado por un atacante remoto a través de la manipulación de contenido multimedia malicioso para tomar control del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales desde el canal Chromium. Desactualizar o mantener versiones vulnerables expone a ataques remotos con ejecución de código. Complementariamente, reforzar políticas de navegación segura y monitorear tráfico para detectar posibles explotaciones activas.

CVE CVE-2021-22175
Severidad ALTA
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor GitLab Inc.
Producto GitLab
Versiones Versiones afectadas no especificadas explícitamente en la fuente disponible
Exploit Públicos Sí, confirmados y en explotación activa
Referencia CVE-2021-22175 – CISA Catalog – CISA Alert
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en GitLab que permite a un atacante inducir al servidor a realizar solicitudes HTTP a un dominio arbitrario. La explotación activa ya ha sido confirmada y reportada. Esto puede permitir ataques internos, exfiltración de datos o acceso a red interna desde el servidor vulnerable.
Estrategia Actualizar GitLab a la última versión oficial que corrige esta vulnerabilidad. Asegurar políticas de firewall y segmentación de red para restringir accesos externos no autorizados desde el servidor GitLab. Monitorizar logs y alertas para detectar intentos de SSRF y bloquear actividades sospechosas relacionadas.

CVE CVE-2026-1603
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Ivanti
Producto Endpoint Manager
Versiones No especificado (Contactar con Ivanti para versiones afectadas exactas)
Exploit Públicos Sí, explotación confirmada en el entorno wild
Referencia Vulncheck CVE-2026-1603
Descripción Bypass de autenticación en Ivanti Endpoint Manager usando una ruta o canal alternativo. Esta vulnerabilidad permite a atacantes eludir los controles normales de autenticación, ganando acceso no autorizado a sistemas críticos gestionados por el producto. Se está explotando activamente en entornos reales.
Estrategia Aplicar inmediatamente los parches oficiales de Ivanti Endpoint Manager. Revisar y restringir rutas alternativas de acceso, reforzar monitoreo y alertas relacionadas con autenticaciones inusuales. Confirmar con Ivanti las versiones impactadas y actualizar a versiones seguras para evitar explotación activa.

CVE CVE-2026-1937
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor YayMail
Producto YayMail – WooCommerce Email Customizer para WordPress
Versiones Todas hasta la 4.3.2 inclusive
Exploit Públicos Sí
Referencia Código fuente revisión</td
Descripción El plugin YayMail – WooCommerce Email Customizer para WordPress presenta una vulnerabilidad de modificación no autorizada de datos que puede derivar en escalada de privilegios debido a la falta de comprobación de capacidades en la acción AJAX `yaymail_import_state` en todas las versiones hasta la 4.3.2 incluida. Un atacante autenticado con acceso de nivel Administrador de Tienda o superior puede actualizar opciones arbitrarias en el sitio WordPress, incluyendo cambiar el rol predeterminado de registro a administrador y habilitar el registro de usuarios para obtener acceso administrativo total.
Estrategia Actualizar inmediatamente a una versión parcheada cuando esté disponible o deshabilitar el plugin de forma preventiva. Limitar estrictamente los permisos de usuarios con nivel administrador de tienda y monitorizar cambios en configuraciones críticas del sitio. Implementar alertas para acceso y modificaciones sospechosas en roles y registros de usuarios. Desactivar el registro abierto hasta confirmar mitigación completa.

CVE CVE-2026-1435
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Graylog
Producto Graylog Web Interface
Versiones 2.2.3
Exploit Públicos Sí, se confirma existencia
Referencia Aviso de INCIBE-CERT Graylog</td
Descripción Vulnerabilidad de gestión incorrecta de invalidación de sesión en Graylog Web Interface versión 2.2.3. La aplicación genera un nuevo ‘sessionId’ al autenticar un usuario, pero no invalida los tokens previos que permanecen activos y válidos. Un atacante que tenga acceso a la red del servicio web o API (puerto 9000 o el endpoint HTTP/S) puede reutilizar un token de sesión antiguo para acceder sin autorización a la aplicación, manipular la API/web y comprometer la integridad de la cuenta afectada.
Estrategia Aplicar inmediatamente los parches oficiales que corrigen la invalidación correcta de tokens de sesión. Revisar configuraciones para cerrar sesiones activas manualmente tras nuevos inicios y limitar el tráfico al puerto 9000 solo a redes internas confiables. Monitorizar accesos sospechosos a sesiones repetidas y considerar implementación de autenticación multifactor para mitigar riesgos en cuentas comprometidas.

—

CVE CVE-2026-1435
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Graylog
Producto Graylog Web Interface
Versiones 2.2.3
Exploit Públicos Sí
Referencia Aviso INCIBE-CERT</td
Descripción Gestión inadecuada de invalidación de sesión tras nuevos inicios en Graylog Web Interface, permitiendo reutilizar tokens antiguos para acceso no autorizado.
Estrategia Parchear inmediatamente, restringir acceso a API/web, implementar multifactor y monitorizar sesiones.

CVE CVE-2026-2329
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor Grandstream Networks, Inc.
Producto Serie GXP16xx (teléfonos IP)
Versiones Modelos GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 y GXP1630 (firmware hasta 1.0.7.81)
Exploit Públicos Sí, confirmados
Referencia Nota de Firmware Grandstream GXP16xx 1.0.7.81
Descripción Existe una vulnerabilidad de desbordamiento de búfer en pila sin autenticación en el endpoint de la API HTTP /cgi-bin/api.values.get. Un atacante remoto puede aprovechar esta vulnerabilidad para ejecutar código remotamente sin autenticación con privilegios de root en el dispositivo afectado. La vulnerabilidad afecta a todos los seis modelos: GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 y GXP1630.
Estrategia Actualizar inmediatamente al firmware versión 1.0.7.81 o superior que corrige esta vulnerabilidad. Implementar controles de acceso estrictos al dispositivo y monitorizar intentos de acceso no autorizados o comportamiento anómalo que indique explotación activa. Considerar segmentación de la red para minimizar el riesgo desde accesos externos.

—

*Esta vulnerabilidad es de alta gravedad debido a que permite ejecución remota de código sin necesidad de autenticación y con privilegios de root, comprometiendo totalmente los dispositivos afectados y, por extensión, la red corporativa donde se usen. Existen exploits públicos, por lo que la probabilidad de explotación es alta y debe ser priorizada en el plan de mitigación.*


CVE CVE-2025-15579
Severidad CRÍTICO (9.5)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor OpenText™
Producto Directory Services
Versiones De la 10.5 hasta la 26.1
Exploit Públicos Sí
Referencia OpenText Knowledge Base</td
Descripción Vulnerabilidad de deserialización de datos no confiables en OpenText™ Directory Services que permite inyección de objetos. Esta vulnerabilidad puede ser explotada remotamente para ejecución de código, denegación de servicio o escalada de privilegios.

Esta falla afecta a Directory Services en versiones desde la 10.5 hasta la 26.1.

Estrategia Aplicar inmediatamente los parches oficiales que corrigen la deserialización insegura. Monitorear activamente sistemas por actividades sospechosas relacionadas con ejecución remota o escalada de privilegios. Limitar acceso remoto a servicios afectados y reforzar controles de acceso para minimizar impacto potencial.

—

Esta vulnerabilidad crítica tiene explotación pública confirmada y permite ejecución remota de código y escalada de privilegios, lo que la convierte en un riesgo real para la empresa, especialmente en infraestructuras que usan Directory Services de OpenText. Se debe priorizar urgentemente la aplicación del parche.


CVE CVE-2025-65791
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 19 Feb 2026, 04:31 (UTC)
Vendor ZoneMinder
Producto ZoneMinder
Versiones v1.36.34
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción ZoneMinder v1.36.34 es vulnerable a inyección de comandos en web/views/image.php. La aplicación pasa una entrada de usuario sin sanitizar directamente a la función exec().

Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios en el servidor que ejecuta ZoneMinder, comprometiendo la integridad del sistema y poniendo en riesgo datos sensibles y la infraestructura completa.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. Revisar y reforzar las validaciones de entrada para evitar la ejecución de comandos inyectados. Monitorizar logs por posibles intentos de explotación y bloquear IPs sospechosas.

—

*Este CVE representa un riesgo crítico y real para la compañía debido a la posibilidad de ejecución remota de comandos en el servidor. La existencia de exploit públicos implica que ya puede estar siendo explotado activamente, por lo que se debe priorizar su mitigación inmediata.*


CVE CVE-2025-70998
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de febrero 2026
Fabricante UTT
Producto Afectado Router HiPER 810 / nv810v4
Versiones Afectadas Firmware v1.5.0-140603
Exploit Públicos Sí, existe exploit público
Referencia Repositorio GitHub de exploit público
Descripción Se descubrió que el firmware v1.5.0-140603 del router UTT HiPER 810 / nv810v4 contiene credenciales por defecto inseguras para el servicio telnet, lo que podría permitir a un atacante remoto obtener acceso root mediante un script especialmente diseñado.
Estrategia Actualizar inmediatamente el firmware a la versión corregida que elimine credenciales por defecto. Desactivar el servicio Telnet si no es estrictamente necesario y utilizar métodos de acceso remotos más seguros (ej. SSH con autenticación fuerte). Monitorizar accesos y actividad anómala en dispositivos afectados y preparar controles para detectar explotación activa.

—


CVE CVE-2025-70141
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor SourceCodester
Producto Customer Support System 1.0
Versiones Customer Support System 1.0
Exploit Públicos Sí
Referencia SourceCodester Advisory
Descripción El sistema Customer Support System 1.0 de SourceCodester contiene una vulnerabilidad de control de acceso incorrecto en ajax.php. El despachador AJAX no aplica autenticación ni autorización antes de invocar métodos administrativos en admin_class.php basándose en el parámetro action. Un atacante remoto no autenticado puede realizar operaciones sensibles como crear clientes, eliminar usuarios (incluido el administrador) y modificar o eliminar otros registros de la aplicación (tickets, departamentos, comentarios), lo que resulta en modificaciones no autorizadas de datos.
Estrategia Aplicar urgente el parche oficial o actualizar a una versión corregida que valide autenticación y autorización en ajax.php. Revisar y fortalecer los controles de acceso en todos los puntos administrativos y monitorizar eventos inusuales que indiquen explotación activa, dado que existen exploits públicos que facilitan el ataque.

CVE CVE-2025-70146
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-19 04:31 UTC
Vendor ProjectWorlds
Producto Online Time Table Generator 1.0
Versiones 1.0
Exploit Públicos Sí
Referencia ProjectWorlds Advisory
Descripción Falta de autenticación en múltiples scripts de acciones administrativas bajo /admin/ en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos realizar operaciones administrativas no autorizadas (p. ej., añadir o eliminar registros) mediante peticiones HTTP directas a los endpoints afectados sin necesidad de sesión válida.
Estrategia Aplicar inmediatamente actualizaciones o parches que aseguren la autenticación en todos los scripts administrativos. Implementar controles de acceso estrictos para endpoints sensibles, configurar monitoreo en registros de actividad administrativa y bloquear accesos no autenticados de forma proactiva.

—

CVE CVE-2025-70146
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-02-19 04:31 UTC
Fabricante ProjectWorlds
Producto Afectado Online Time Table Generator
Versiones Afectadas 1.0
Exploit Públicos Sí
Referencia ProjectWorlds Advisory
Descripción Este fallo de autenticación en scripts administrativos permite a atacantes remotos ejecutar operaciones administrativas sin necesidad de credenciales. La explotación es sencilla y puede comprometer la gestión y datos del sistema, afectando la integridad y disponibilidad.
Estrategia Actualizar de inmediato el software aplicando el parche oficial. Configurar autenticación robusta en todas las rutas administrativas y establecer monitoreo continuo para detectar y bloquear accesos sospechosos.

CVE CVE-2025-70149
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-19T04:31:49.180041+00:00
Vendor CodeAstro
Producto Membership Management System
Versiones 1.0
Exploit Públicos Sí
Referencia PhpscriptsOnline Advisory
Descripción CodeAstro Membership Management System 1.0 es vulnerable a una inyección SQL en el archivo print_membership_card.php a través del parámetro ID.

Esta vulnerabilidad permite que un atacante inyecte código SQL malicioso mediante el parámetro ID, lo que puede derivar en la divulgación no autorizada de datos, modificaciones o incluso control total sobre la base de datos del sistema.

Estrategia Aplicar inmediatamente el parche oficial del proveedor o actualizar a una versión corregida si está disponible. Implementar validación y saneamiento estricto de entradas en todos los parámetros recibidos, especialmente en ID. Monitorizar activamente logs de base de datos y aplicaciones para detectar intentos de explotación y bloquear accesos sospechosos.

—

Por tanto, esta vulnerabilidad posee exploits públicos y es altamente crítica (9.8) con un riesgo real inmediato para la empresa, priorizar su corrección es vital para evitar posible acceso o manipulación de datos sensibles.


CVE CVE-2025-14009
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor NLTK
Producto NLTK downloader component
Versiones Todas las versiones
Exploit Públicos Sí
Referencia Huntr Advisory
Descripción Existe una vulnerabilidad crítica en el componente de descargas de NLTK (Natural Language Toolkit), afectando todas las versiones. La función _unzip_iter en nltk/downloader.py utiliza zipfile.extractall() sin validar rutas ni realizar controles de seguridad. Esto permite a un atacante crear paquetes zip maliciosos que, al ser descargados y extraídos por NLTK, pueden ejecutar código arbitrario. La vulnerabilidad se deriva de que NLTK asume que todos los paquetes descargados son confiables y los extrae sin validación. Si un paquete malicioso incluye archivos Python (como __init__.py), estos se ejecutan al importarse, permitiendo la ejecución remota de código que puede comprometer totalmente el sistema, incluyendo acceso al sistema de archivos, red y persistencia.
Estrategia Actualizar NLTK inmediatamente a la versión parcheada que corrige la extracción insegura. Implementar controles adicionales para validar y sanitizar archivos descargados antes de extraerlos, evitar ejecutar código de paquetes no verificados y monitorizar comportamientos sospechosos en sistemas que usan NLTK. Priorizar esta vulnerabilidad dado que existen exploits públicos y la explotación puede derivar en compromiso total del sistema.

*****

-lista para inserción en supabase con campos: cve, fecha_publicacion, severidad, importancia, vendor, producto, versiones_afectadas, exploits_publicos, referencia, descripcion, estrategia

{
cve: «CVE-2025-14009»,
fecha_publicacion: «2026-02-19T04:31:49.361963+00:00»,
severidad: «CRÍTICA (10)»,
importancia: «ALTA»,
vendor: «NLTK»,
producto: «NLTK downloader component»,
versiones_afectadas: «Todas las versiones»,
exploits_publicos: «Sí»,
referencia: «https://huntr.com/bounties/49ecbc02-054e-4470-b2e0-b267936cc4e4»,
descripcion: «Existe una vulnerabilidad crítica en el componente de descargas de NLTK (Natural Language Toolkit), afectando todas las versiones. La función _unzip_iter en nltk/downloader.py utiliza zipfile.extractall() sin validar rutas ni realizar controles de seguridad. Esto permite a un atacante crear paquetes zip maliciosos que, al ser descargados y extraídos por NLTK, pueden ejecutar código arbitrario. La vulnerabilidad se deriva de que NLTK asume que todos los paquetes descargados son confiables y los extrae sin validación. Si un paquete malicioso incluye archivos Python (como __init__.py), estos se ejecutan al importarse, permitiendo la ejecución remota de código que puede comprometer totalmente el sistema, incluyendo acceso al sistema de archivos, red y persistencia.»,
estrategia: «Actualizar NLTK inmediatamente a la versión parcheada que corrige la extracción insegura. Implementar controles adicionales para validar y sanitizar archivos descargados antes de extraerlos, evitar ejecutar código de paquetes no verificados y monitorizar comportamientos sospechosos en sistemas que usan NLTK. Priorizar esta vulnerabilidad dado que existen exploits públicos y la explotación puede derivar en compromiso total del sistema.»
}


CVE CVE-2025-70150
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor CodeAstro
Producto Membership Management System 1.0
Versiones 1.0
Exploit Públicos Sí
Referencia website del producto
Descripción CodeAstro Membership Management System 1.0 contiene una vulnerabilidad de falta de autenticación en delete_members.php que permite a atacantes no autenticados eliminar registros arbitrarios de miembros mediante el parámetro id.

Esta vulnerabilidad permite a un atacante remoto borrar datos críticos sin necesidad de autenticarse, lo que puede comprometer la integridad de la base de datos y la continuidad del negocio, generando un riesgo severo para la empresa especialmente si usa esta herramienta para gestión de miembros o clientes.

Estrategia Aplicar inmediatamente el parche o actualización oficial que corrija la validación de autenticación en delete_members.php. Mientras tanto, restringir el acceso a este script mediante controles de acceso a nivel de servidor y monitorizar activamente peticiones sospechosas con parámetros manipulados para detectar intentos de explotación.

CVE CVE-2025-70152
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026, 04:31 (UTC)
Vendor code-projects
Producto Community Project Scholars Tracking System 1.0
Versiones Versión 1.0
Exploit Públicos Sí
Referencia Advisory oficial Code-Projects
Descripción El sistema Community Project Scholars Tracking System 1.0 de code-projects es vulnerable a SQL Injection en los endpoints de administración de usuarios /admin/save_user.php y /admin/update_user.php. Estos endpoints carecen de comprobaciones de autenticación y concatenan directamente parámetros POST proporcionados por el usuario (firstname, lastname, username, password, user_id) en consultas SQL sin validación ni parametrización.

Este fallo permite a un atacante remoto inyectar código SQL malicioso, potencialmente obteniendo acceso no autorizado, escalando privilegios o manipulando la base de datos completa.

Estrategia Aplicar inmediatamente parches que implementen validación y parametrización de consultas SQL en estos endpoints. Añadir controles de autenticación estrictos para limitar el acceso administrativo. Monitorizar logs en búsqueda de intentos de explotación y aislar sistemas afectados para evitar filtraciones o cambios no autorizados.

CVE CVE-2026-23491
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor InvoicePlane
Producto InvoicePlane
Versiones Hasta la versión 1.6.3 inclusive
Exploit Públicos Sí
Referencia Commit oficial de parche</td
Descripción Existe una vulnerabilidad de path traversal en el método `get_file` del módulo `Guest` y el controlador `Get` en InvoicePlane versiones hasta la 1.6.3 inclusive. Un atacante no autenticado puede manipular el nombre de archivo de entrada para leer archivos arbitrarios en el servidor, lo que permite la divulgación de información sensible, como archivos de configuración que contienen credenciales de base de datos. La versión 1.6.4 soluciona esta falla.
Estrategia Actualizar inmediatamente a la versión 1.6.4 o superior donde se corrige la vulnerabilidad. Además, restringir el acceso a rutas críticas en el servidor y monitorizar accesos no autorizados a archivos sensibles para detectar posibles ataques activos.

CVE CVE-2019-25362
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-19T04:31:50.141038+00:00
Vendor Allok Soft
Producto WMV to AVI MPEG DVD WMV Convertor
Versiones 4.6.1217
Exploit Públicos Sí
Referencia Sitio oficial Allok Soft
Descripción WMV to AVI MPEG DVD WMV Convertor 4.6.1217 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes ejecutar código arbitrario al sobrescribir los campos license name y license code. Los atacantes pueden crear una carga maliciosa de 6000 bytes para activar una shell ligada (bind shell) en el puerto 4444 explotando este desbordamiento de búfer basado en pila en el manejo de entradas de la aplicación.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a versión sin vulnerabilidad. En ausencia de parche, bloquear el puerto 4444 a nivel de firewall, restringir el uso del software vulnerable y monitorizar tráfico para detectar intentos de shell. Implementar controles de entrada estrictos y emplear técnicas de protección contra ejecución arbitraria de código.

—

Este fallo es extremadamente crítico por permitir ejecución remota de código mediante input malicioso que abre shell en puerto específico, lo que supone un riesgo real y alto para la compañía si utiliza esta aplicación. La existencia de exploits públicos confirma explotación activa, por lo que debe recibir prioridad inmediata en mitigación.


CVE CVE-2019-25364
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor MailCarrier
Producto MailCarrier 2.51
Versiones Versión 2.51 y anteriores
Exploit Públicos Sí, disponible en Exploit-DB
Referencia [email protected]
Descripción MailCarrier 2.51 contiene una vulnerabilidad de desbordamiento de búfer en el comando POP3 USER que permite a atacantes remotos ejecutar código arbitrario. Los atacantes pueden enviar un búfer especialmente diseñado y sobredimensionado al servicio POP3, sobrescribiendo memoria y potencialmente logrando acceso remoto al sistema.
Estrategia Actualizar inmediatamente a la versión parcheada de MailCarrier que corrija esta vulnerabilidad. En caso de urgencia, restringir el acceso al puerto del servicio POP3 mediante controles de red y monitorizar intentos de explotación activamente, ya que existen exploits públicos disponibles y la vulnerabilidad permite ejecución remota completa de código.

—


CVE CVE-2026-27174
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor MajorDoMo Project
Producto MajorDoMo (Major Domestic Module)
Versiones No especificado, afecta al sistema con el módulo admin panel vulnerable
Exploit Públicos Sí
Referencia Chocapikk Reporte
Descripción MajorDoMo (también conocido como Major Domestic Module) permite ejecución remota de código sin autenticación a través de la función de consola PHP del panel de administración. Un error en el orden de inclusión en modules/panel.class.php hace que la ejecución continúe tras una llamada a redirect() que carece de exit, permitiendo que peticiones no autenticadas alcancen el manejador ajax en inc_panel_ajax.php. El manejador de la consola en ese archivo pasa datos recibidos por parámetros GET directamente a eval() sin verificación de autenticación. Un atacante puede ejecutar código PHP arbitrario enviando una petición GET manipulada a /admin.php con parámetros ajax_panel, op y command.
Estrategia Aplicar inmediatamente parches oficiales o actualizar MajorDoMo a una versión corregida. Mientras tanto, restringir el acceso al panel de administración mediante controles de acceso en la red (firewall, VPN) y monitorear logs por accesos anómalos a /admin.php con parámetros sospechosos. Bloquear cualquier ejecución de código eval() con entrada externa usando reglas WAF o seguridad a nivel aplicación.

CVE CVE-2026-27175
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 19 de febrero de 2026
Vendor MajorDoMo (Major Domestic Module)
Producto MajorDoMo
Versiones Todas las versiones afectadas sin parche hasta la publicación
Exploit Públicos Sí, confirmados
Referencia Análisis de la vulnerabilidad
Descripción MajorDoMo (también conocido como Major Domestic Module) es vulnerable a inyección de comandos del sistema operativo sin autenticación vía rc/index.php. La variable $param proveniente de la entrada del usuario es interpolada en una cadena de comandos entre comillas dobles sin la adecuada sanitización con escapeshellarg(). El comando se inserta en una cola de base de datos mediante safe_exec(), que no realiza sanitización. El script cycle_execs.php, accesible vía web y sin autenticación, recupera los comandos en cola y los ejecuta directamente con exec(). Un atacante puede explotar una condición de carrera activando primero cycle_execs.php (que limpia la cola y entra en un ciclo de sondeo), luego inyectando un comando malicioso por el endpoint rc mientras el proceso está activo. Los metacaracteres de shell se expanden dentro de las comillas dobles, logrando ejecución remota de código en menos de un segundo.
Estrategia Actualizar inmediatamente MajorDoMo a la versión parcheada que solventa esta vulnerabilidad. Mientras tanto, bloquear el acceso público al script cycle_execs.php y al endpoint rc/index.php mediante controles de acceso (firewall, autenticación reforzada). Monitorizar logs para detectar ejecuciones inusuales y comandos inyectados. Implementar validación más estricta de entradas de usuario para prevenir inyección de comandos.

—

He registrado esta evaluación en Supabase.


CVE CVE-2026-27180
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-19T04:31:50.849491+00:00
Vendor MajorDoMo
Producto MajorDoMo (Major Domestic Module)
Versiones Todas las versiones afectadas que usan el módulo saverestore vulnerable
Exploit Públicos Sí, confirmados
Referencia Chocapikk Advisory
Descripción MajorDoMo (también conocido como Major Domestic Module) es vulnerable a ejecución remota de código sin autenticación mediante compromiso en la cadena de suministro a través del envenenamiento de la URL de actualización. El módulo saverestore expone su método admin() a través del endpoint /objects/?module=saverestore sin autenticación, ya que utiliza gr(‘mode’) que lee directamente desde $_REQUEST en lugar del modo seguro del framework. Un atacante puede envenenar la URL de actualización del sistema con auto_update_settings y luego desencadenar force_update para iniciar la cadena de actualización. El método autoUpdateSystem() obtiene un feed Atom controlado por el atacante con validación trivial, descarga un tarball vía curl con verificación TLS deshabilitada y extrae y copia los archivos al directorio raíz web, permitiendo desplegar archivos PHP arbitrarios incluidos webshells con solo dos peticiones GET.
Estrategia Aplicar inmediatamente cualquier parche oficial disponible o deshabilitar el módulo saverestore si no es crítico. Restringir y validar estrictamente las URLs de actualización; asegurar la verificación TLS y evitar el uso de funciones exec para la extracción. Monitorizar tráfico y logs web para detectar peticiones sospechosas al endpoint vulnerable y buscar archivos PHP no autorizados en el webroot. Actualizar medidas de seguridad en la cadena de suministro para evitar compromisos.

CVE CVE-2026-25548
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 19 feb 2026, 04:31 (UTC)
Vendor InvoicePlane
Producto InvoicePlane
Versiones 1.7.0 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en InvoicePlane 1.7.0 causada por una cadena de inclusión local de archivos (LFI) y envenenamiento de logs. Un administrador autenticado puede ejecutar comandos arbitrarios en el servidor manipulando el ajuste `public_invoice_template` para incluir archivos de logs infectados con código PHP. La versión 1.7.1 corrige esta vulnerabilidad.
Estrategia Actualizar urgentemente a la versión 1.7.1 o superior que contiene el parche. Restringir el acceso administrativo estrictamente y monitorizar logs para detectar inyecciones. Implementar políticas para mitigar riesgo de LFI mediante validación rigurosa de entradas y configuraciones.

—–

Enviar a un amigo: Share this page via Email