| CVE |
CVE-2026-20931 |
| Severidad |
ALTA (Explotación activa confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
Microsoft |
| Producto |
Windows |
| Versiones |
Versiones afectadas no especificadas, se debe consultar el advisory oficial |
| Exploit Públicos |
Sí, explotación activa detectada |
| Referencia |
VulnCheck Microsoft Advisory |
| Descripción |
Vulnerabilidad en Microsoft Windows que permite el control externo del nombre o la ruta de un archivo, posibilitando que atacantes determinen nombres o rutas de archivos con el riesgo de acceso no autorizado a archivos o ejecución de código remota. Esta vulnerabilidad está siendo activamente explotada. |
| Estrategia |
Aplicar inmediatamente los parches oficiales de Microsoft relacionados con esta vulnerabilidad. Implementar controles estrictos de validación de rutas y nombres de archivos en aplicaciones propias, además de monitorizar los sistemas para identificar actividades inusuales o intentos de explotación. |
| CVE |
CVE-2026-20029 |
| Severidad |
Crítica (Explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
Cisco |
| Producto |
Cisco Identity Services Engine |
| Versiones |
Versiones no especificadas, revisarse comunicado oficial para detalle exacto |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
VulnCheck CVE-2026-20029 |
| Descripción |
Vulnerabilidad de Restricción Inadecuada de Referencia a Entidad Externa XML (XXE) en Cisco Identity Services Engine que permite a atacantes ejecutar ataques XXE, pudiendo derivar en divulgación no autorizada de información sensible o ejecución remota de código en el sistema afectado. |
| Estrategia |
Aplicar inmediatamente los parches oficiales de Cisco para esta vulnerabilidad. Se recomienda además restringir el procesamiento de entidades XML externas en la configuración del servicio y monitorizar los sistemas para detectar intentos de explotación activos, dada la confirmación de explotación en el entorno real. |
| CVE |
CVE-2025-14155 |
| Severidad |
ALTA (sin puntuación concreta) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 Febrero 2026 |
| Vendor |
leap13 |
| Producto |
premium_addons_for_elementor |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2025-14155 |
| Descripción |
Vulnerabilidad de autorización ausente en el plugin premium_addons_for_elementor desarrollado por leap13 que permite a usuarios no autorizados acceder a funciones restringidas o datos sensibles sin credenciales válidas. |
| Estrategia |
Aplicar inmediatamente el parche oficial o actualizar el plugin cuando la versión corregida esté disponible. Revisar configuraciones y permisos para asegurar controles estrictos de autorización. Monitorizar logs para detectar accesos inusuales y limitar la exposición de endpoints vulnerables. |
—
He registrado la alerta en Supabase para seguimiento y priorización inmediata. Esta vulnerabilidad tiene explotación activa conocida, siendo crítica evitar accesos no autorizados que comprometan recursos sensibles de la empresa. Priorizar su mitigación urgente.
| CVE |
CVE-2025-40539 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
SolarWinds |
| Producto |
Serv-U |
| Versiones |
No especificadas, referirse a release notes |
| Exploit Públicos |
Sí |
| Referencia |
Notas de lanzamiento Serv-U 15.5.4 |
| Descripción |
Existe una vulnerabilidad de confusión de tipos en Serv-U que, cuando se explota, permite a un actor malicioso ejecutar código nativo arbitrario como cuenta privilegiada. Este problema requiere privilegios administrativos para ser abusado. En despliegues Windows, el riesgo se valora como medio porque los servicios suelen ejecutarse con cuentas de servicio de menor privilegio por defecto. |
| Estrategia |
Actualizar inmediatamente Serv-U a la versión 15.5.4 o superior que corrige esta vulnerabilidad. Además, limitar estrictamente el uso de cuentas administrativas para ejecutar servicios, implementar monitoreo avanzado en privilegios y actividad de cuentas administrativas para detectar explotación activa. |
*****
¿Está siendo explotada? Sí, hay exploits públicos reportados y permite ejecución de código con privilegios altos.
¿Debo darle prioridad? Sí, alta prioridad por la severidad crítica y facilidad para ejecución arbitraria con cuenta privilegiada.
¿Puede suponer un riesgo real para la empresa? Definitivamente sí, puede comprometer sistemas internos y poner en riesgo infraestructura crítica.
| CVE |
CVE-2025-40540 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
SolarWinds |
| Producto |
Serv-U |
| Versiones |
Versiones anteriores a Serv-U 15.5.4 |
| Exploit Públicos |
Sí |
| Referencia |
Release Notes Serv-U 15.5.4 |
| Descripción |
Existe una vulnerabilidad de confusión de tipos en Serv-U que, cuando se explota, permite a un actor malicioso ejecutar código nativo arbitrario con cuenta privilegiada. Para abusar de esta vulnerabilidad se requieren privilegios administrativos. En implementaciones Windows, el riesgo es medio porque los servicios suelen ejecutarse con cuentas de servicio con menos privilegios por defecto. |
| Estrategia |
Actualizar inmediatamente a la versión Serv-U 15.5.4 o superior que corrige la vulnerabilidad. Limitar el uso de cuentas administrativas para minimizar exposición. Monitorizar actividad anómala en servicios y sistemas afectados, y reforzar controles de acceso y seguridad privilegiada. |
| CVE |
CVE-2025-40541 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
SolarWinds |
| Producto |
Serv-U |
| Versiones |
No especificado, revisar notas de la versión 15.5.4 |
| Exploit Públicos |
Sí |
| Referencia |
Notas de lanzamiento Serv-U 15.5.4 |
| Descripción |
Existe una vulnerabilidad de Referencia Insegura a Objeto Directo (IDOR) en Serv-U que, al ser explotada, permite a un atacante ejecutar código nativo como una cuenta con privilegios elevados. Esta vulnerabilidad requiere privilegios administrativos para ser abusada. En implementaciones Windows el riesgo se considera medio, ya que los servicios suelen ejecutarse con cuentas de servicios con menos privilegios por defecto. |
| Estrategia |
Actualizar inmediatamente Serv-U a la versión 15.5.4 o superior según las notas oficiales. Verificar y limitar los privilegios administrativos estrictamente. Monitorizar activamente la ejecución de código inusual en servidores afectados, especialmente aquellos que utilicen cuentas de servicio privilegiadas. No se debe retrasar el parche dado el alto impacto potencial. |
| CVE |
CVE-2025-11165 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 feb 2026 |
| Vendor |
dotCMS |
| Producto |
dotCMS Velocity scripting engine (VTools) |
| Versiones |
versiones que permiten scripting con privilegios en Velocity; versiones previas a parche |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
dotCMS Advisory SI-74 |
| Descripción |
Existe una vulnerabilidad de escape de sandbox en el motor de scripting Velocity (VTools) de dotCMS que permite a usuarios autenticados con privilegios de scripting eludir restricciones de clases y paquetes impuestas por SecureUberspectorImpl. Un atacante puede modificar dinámicamente la configuración de ejecución del motor Velocity y reinicializar su Uberspect, eliminando las protecciones introspector.restrict.classes y introspector.restrict.packages. Esto da acceso a clases Java arbitrarias, como java.lang.Runtime, permitiendo la ejecución de comandos del sistema con los privilegios del proceso de la aplicación (por ejemplo, usuario de dotCMS o Tomcat). |
| Importancia específica |
Esta vulnerabilidad permite a un atacante autenticado con permisos de scripting ejecutar código arbitrario en el servidor, lo que supone un control potencial total sobre el sistema afectado y un riesgo crítico para la seguridad. |
| Estrategia |
Aplicar urgentemente el parche oficial proporcionado por dotCMS para mitigar esta vulnerabilidad. Restringir el acceso a funcionalidades de scripting a solo usuarios estrictamente necesarios, auditar y monitorizar privilegios y actividad en el motor Velocity. Considerar medidas adicionales de segmentación y reforzamiento de permisos en el entorno para evitar elevación de privilegios y explotación remota. |
—–
| CVE |
CVE-2025-14577 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026, 04:32 (UTC) |
| Vendor |
Slican |
| Producto |
Dispositivos Slican NCP/IPL/IPM/IPU |
| Versiones |
versiones anteriores a 1.24.0190 (NCP) y 6.61.0010 (IPL/IPM/IPU) |
| Exploit Públicos |
Sí |
| Referencia |
CERT.pl Advisory |
| Descripción |
Los dispositivos Slican NCP/IPL/IPM/IPU son vulnerables a la inyección de funciones PHP. Un atacante remoto no autenticado puede ejecutar comandos PHP arbitrarios enviando solicitudes especialmente diseñadas al endpoint /webcti/session_ajax.php. Esta vulnerabilidad fue corregida en la versión 1.24.0190 (Slican NCP) y 6.61.0010 (Slican IPL/IPM/IPU). |
| Estrategia |
Actualizar urgentemente los dispositivos a las versiones 1.24.0190 (NCP) o 6.61.0010 (IPL/IPM/IPU) o superiores para eliminar la vulnerabilidad. Monitorizar tráfico hacia /webcti/session_ajax.php por patrones anómalos y limitar accesos externos al sistema. Revisar logs en busca de posibles explotaciones activas y aplicar controles estrictos de acceso remoto. |
—–
| CVE |
CVE-2026-27208 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
bleon-ethical |
| Producto |
api-gateway-deploy |
| Versiones |
versión 1.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
La versión 1.0.0 de bleon-ethical/api-gateway-deploy presenta una vulnerabilidad crítica que permite a un atacante ejecutar comandos arbitrarios con privilegios root dentro del contenedor mediante una cadena de explotación de inyección de comandos del sistema operativo y escalamiento de privilegios. Esto puede derivar en una fuga del contenedor y modificaciones no autorizadas en la infraestructura. La vulnerabilidad se corrige en la versión 1.0.1 mediante la sanitización estricta de entradas, delimitadores seguros en entrypoint.sh, uso obligatorio de usuario no root (appuser) y puertas de calidad de seguridad obligatorias. |
| Estrategia |
Actualizar urgentemente a la versión 1.0.1 o superior. Implementar monitoreo y registro para detectar intentos de explotación, restringir privilegios de los contenedores y aplicar políticas estrictas de control de entrada para evitar ejecución remota de comandos. Verificar que los contenedores no estén ejecutándose con usuario root y adaptar políticas de seguridad conforme a mejores prácticas de aislamiento y control. |
| CVE |
CVE-2026-27584 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
ActualBudget |
| Producto |
ActualBudget Server |
| Versiones |
versiones anteriores a 26.2.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit</td |
| Descripción |
Falta middleware de autenticación en el componente servidor de ActualBudget en versiones anteriores a la 26.2.1, lo que permite a cualquier usuario no autenticado consultar los endpoints de integración SimpleFIN y Pluggy.ai y acceder a información sensible de saldos bancarios e historial de transacciones. Esta vulnerabilidad permite a un atacante sin autenticación leer datos financieros confidenciales de los usuarios que tengan configuradas estas integraciones, siempre que la instancia del servidor ActualBudget sea accesible en red. |
| Estrategia |
Actualizar inmediatamente a la versión 26.2.1 o superior que incluye la corrección. Revisar la configuración de acceso al servidor para limitar la exposición de estos endpoints solo a usuarios autenticados y de confianza. Monitorizar accesos sospechosos y validar las integraciones SimpleFIN y Pluggy.ai para minimizar riesgos. |
| CVE |
CVE-2026-27507 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
Binardat |
| Producto |
Firmware para switch de red Binardat 10G08-0800GSM |
| Versiones |
Versiones V300SP10260209 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Binardat – Producto afectado |
| Descripción |
El firmware del switch de red Binardat 10G08-0800GSM en la versión V300SP10260209 y anteriores contiene credenciales administrativas codificadas de forma fija que no pueden ser modificadas por los usuarios. El conocimiento de estas credenciales otorga acceso administrativo completo al dispositivo. Esto permite la toma total del control del switch, afectando la integridad y disponibilidad de la red, e incrementando el riesgo de movimientos laterales en la infraestructura interna. |
| Estrategia |
Actualizar urgentemente el firmware a una versión corregida donde las credenciales sean configurables o eliminadas. En caso de no disponer del parche oficial, aislar el equipo de redes críticas, cambiar las credenciales de administración donde sea posible y monitorizar accesos inusuales. Implementar controles de red para detectar y bloquear accesos no autorizados hacia estos switches y revisar configuraciones de seguridad perimetral. |
| CVE |
CVE-2026-27515 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
Binardat |
| Producto |
Switch de red Binardat 10G08-0800GSM |
| Versiones |
Firmware versiones anteriores a V300SP10260209 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio web del producto |
| Descripción |
El firmware del switch de red Binardat 10G08-0800GSM, en versiones anteriores a V300SP10260209, genera identificadores numéricos de sesión predecibles en la interfaz web de gestión. Un atacante puede adivinar estos identificadores válidos de sesión y secuestrar sesiones autenticadas.
Esta vulnerabilidad permite que un atacante tome control de sesiones legítimas sin necesidad de credenciales, comprometiendo la seguridad de la administración del dispositivo y potencialmente la red entera que depende de él.
|
| Estrategia |
Actualizar urgentemente el firmware a la versión V300SP10260209 o superior donde se corrige la generación de identificadores de sesión. Además, limitar el acceso a la interfaz de gestión a través de listas blancas IP y reforzar la monitorización de sesiones para detectar actividad anómala o intentos de secuestro. |
| CVE |
CVE-2026-26222 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-02-25T04:32:25.629494+00:00 |
| Vendor |
Beyond Limits Inc. |
| Producto |
Altec DocLink |
| Versiones |
version 4.0.336.0 |
| Exploit Públicos |
Sí |
| Referencia |
DocLink Official Advisory |
| Descripción |
Altec DocLink (ahora mantenido por Beyond Limits Inc.) versión 4.0.336.0 expone endpoints inseguros de .NET Remoting sobre TCP y HTTP/SOAP mediante Altec.RDCHostService.exe usando ObjectURI «doclinkServer.soap». El servicio no requiere autenticación y es vulnerable a deserialización insegura de objetos, permitiendo a atacantes remotos leer archivos arbitrarios del sistema especificando rutas locales. Además, pueden forzar autenticación SMB vía rutas UNC y escribir archivos arbitrarios en ubicaciones del servidor. Dado que las rutas con permisos de escritura pueden ser accesibles vía IIS, esto puede resultar en ejecución remota de código sin autenticación o denegación de servicio mediante sobrescritura de archivos.
|
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Beyond Limits Inc. para esta versión. En entornos donde la actualización no sea inmediata, restringir acceso a los puertos y endpoints afectados mediante firewall y segmentación de red, deshabilitar el servicio Altec.RDCHostService.exe si no es imprescindible y monitorizar logs en busca de accesos no autorizados o patrones de explotación. Revisar rutas web accesibles para evitar permisos de escritura desde servicios expuestos. |
—
Realizado registro en Supabase con los datos solicitados.
| CVE |
CVE-2026-26341 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
Tattile |
| Producto |
Tattile Smart+, Vega y Basic device families (firmware) |
| Versiones |
Versiones 1.181.5 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Sitio Oficial Tattile |
| Descripción |
Las versiones de firmware 1.181.5 y anteriores para las familias de dispositivos Tattile Smart+, Vega y Basic incluyen credenciales por defecto que no requieren ser cambiadas durante la instalación o puesta en marcha. Un atacante con acceso a la interfaz de gestión puede autenticarse con estas credenciales, obteniendo acceso administrativo no autorizado que permite manipular la configuración del dispositivo y exfiltrar datos. |
| Estrategia |
Actualizar inmediatamente a una versión de firmware que fuerce el cambio de credenciales por defecto. Mientras tanto, restringir el acceso a la interfaz de gestión mediante segmentación de red, firewalls y autenticación multifactor para prevenir accesos no autorizados. Monitorizar accesos a los dispositivos para detectar actividad sospechosa. |
—
| Vendor |
Tattile |
| Producto Afectado |
Tattile Smart+, Vega y Basic device families (firmware) |
| Versiones Afectadas |
Firmware versiones 1.181.5 y anteriores |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-21410 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026, 04:32 (UTC) |
| Vendor |
InSAT |
| Producto |
MasterSCADA BUK-TS |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
ICS-CERT Advisory |
| Descripción |
MasterSCADA BUK-TS de InSAT es susceptible a una inyección SQL a través de su interfaz web principal. Usuarios maliciosos que empleen el endpoint vulnerable pueden potencialmente ejecutar código remoto.
|
| Estrategia |
Corregir inmediatamente aplicando parches oficiales o actualizaciones. Implementar controles de validación y saneamiento estrictos en la interfaz web, monitorizar accesos sospechosos, y revisar logs para detección temprana de explotación. Priorizar bloqueo de ejecución remota asociada a inyección SQL. |
—–
Haré la inserción de este registro en Supabase para que quede registrado en nuestra base de datos.
| CVE |
CVE-2026-22553 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25-feb-2026 |
| Vendor |
InSAT |
| Producto |
MasterSCADA BUK-TS |
| Versiones |
Todas las versiones |
| Exploit Públicos |
Sí |
| Referencia |
ICS-CERT Advisory |
| Descripción |
Todas las versiones de InSAT MasterSCADA BUK-TS son susceptibles a inyección de comandos OS a través de un campo en su interfaz web MMadmServ. Usuarios maliciosos que usan este punto vulnerable pueden ejecutar código remotamente. |
| Estrategia |
Aplicar inmediatamente parches oficiales que corrijan esta vulnerabilidad o aislar el acceso a la interfaz MMadmServ para que sea accesible solo desde la red interna y con autenticación reforzada. Monitorizar actividad anómala y bloquear intentos de explotación conocidos. |
—–
Este fallo permite ejecución remota de código mediante inyección de comandos OS en un componente crítico SCADA industrial, con exploit público confirmado. Es una amenaza directa a la seguridad operativa y estabilidad del sistema que controla procesos industriales, implicando riesgo de interrupción y manipulación.
Requiere atención prioritaria urgente para evitar exploits activos y potencial intrusión.
| CVE |
CVE-2026-27593 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 Febrero 2026 |
| Vendor |
Statamic |
| Producto |
Statamic CMS |
| Versiones |
anteriores a 6.3.3 y 5.73.10 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Statamic es un sistema de gestión de contenidos impulsado por Laravel y Git. En versiones anteriores a la 6.3.3 y 5.73.10, existe una vulnerabilidad en la función de restablecimiento de contraseña que permite a un atacante capturar el token de un usuario y restablecer su contraseña sin autorización. El atacante necesita conocer el correo electrónico válido y que el usuario haga clic en un enlace de restablecimiento no solicitado. Este fallo ha sido corregido en versiones posteriores. |
| Estrategia |
Actualizar inmediatamente a las versiones 6.3.3 o 5.73.10 o superiores. Además, informar a los usuarios para evitar hacer clic en enlaces no solicitados y monitorizar intentos sospechosos de restablecimiento de contraseñas. Implementar controles adicionales de autenticación para protección en funciones críticas. |
—
0
CVE-2026-27593
CRÍTICA (9.3)
ALTA
25 Febrero 2026
Statamic
Statamic CMS
anteriores a 6.3.3 y 5.73.10
Sí
Commit oficial de corrección
Statamic es un sistema de gestión de contenidos impulsado por Laravel y Git. En versiones anteriores a la 6.3.3 y 5.73.10, existe una vulnerabilidad en la función de restablecimiento de contraseña que permite a un atacante capturar el token de un usuario y restablecer su contraseña sin autorización. El atacante necesita conocer el correo electrónico válido y que el usuario haga clic en un enlace de restablecimiento no solicitado. Este fallo ha sido corregido en versiones posteriores.
Esta vulnerabilidad permite un secuestro total de cuentas mediante manipulación del token de restablecimiento si el usuario objetivo es engañado. Es un riesgo alto porque permite el control completo de la cuenta afectada.
Implementar de inmediato la actualización oficial a las versiones 6.3.3 o superiores, capacitar a usuarios para evitar enlaces sospechosos y monitorizar los logs de restablecimiento de contraseñas para detectar actividad anómala.
| CVE |
CVE-2026-24849 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
OpenEMR |
| Producto |
OpenEMR (electronic health records y gestión de práctica médica) |
| Versiones |
Versiones anteriores a 7.0.4 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
OpenEMR Commit Fix CVE-2026-24849 |
| Descripción |
OpenEMR es una aplicación gratuita y de código abierto para registros electrónicos de salud y gestión médica. Antes de la versión 7.0.4, el método disposeDocument() en el archivo EtherFaxActions.php permite a usuarios autenticados leer archivos arbitrarios del sistema de archivos del servidor sin importar su nivel de privilegio. Esto permite acceso no autorizado a archivos sensibles alojados en el servidor. La versión 7.0.4 corrige esta vulnerabilidad. |
| Estrategia |
Actualizar inmediatamente a la versión 7.0.4 o superior para eliminar el riesgo de lectura arbitraria de archivos. Además, revisar los logs para detectar posibles accesos no autorizados previos y restringir permisos de archivos sensibles en el servidor. Monitorizar de cerca intentos de explotación activa debido a la existencia de exploits públicos confirmados. |
| CVE |
CVE-2026-27595 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 feb 2026, 04:32 (UTC) |
| Vendor |
Parse Community |
| Producto |
Parse Dashboard |
| Versiones |
7.3.0-alpha.42 a 9.0.0-alpha.7 |
| Exploit Públicos |
Sí |
| Referencia |
Parse Dashboard Release 9.0.0-alpha.8</td |
| Descripción |
El endpoint AI Agent API (POST `/apps/:appId/agent`) en Parse Dashboard versiones 7.3.0-alpha.42 a 9.0.0-alpha.7 presenta múltiples vulnerabilidades que, en combinación, permiten a un atacante remoto no autenticado realizar operaciones arbitrarias de lectura y escritura contra cualquier base de datos conectada de Parse Server usando la clave maestra. Esta función es optativa y afecta solo a dashboards con configuración del agente. La versión 9.0.0-alpha.8 corrige la vulnerabilidad agregando autenticación, validación CSRF y autorización por aplicación, además de restringir usuarios solo de lectura a una clave parcial sin permisos de escritura y resolver un problema de colisión de claves en caché. |
| Estrategia |
Actualizar inmediatamente a Parse Dashboard 9.0.0-alpha.8 o superior para aplicar la mitigación oficial. Mientras se actualiza, se recomienda eliminar o comentar la configuración del agente en el dashboard para evitar la explotación. Monitorizar accesos no autorizados y revisar que las claves maestras no hayan sido comprometidas. Implementar capas adicionales de control de acceso y validar configuraciones para impedir exposición innecesaria de esta interfaz. |
*****
He realizado la inserción de este análisis en Supabase para su seguimiento y gestión interna.
| CVE |
CVE-2026-27608 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-02-25T04:32:26.979172+00:00 |
| Vendor |
Parse Community |
| Producto |
Parse Dashboard |
| Versiones |
7.3.0-alpha.42 hasta 9.0.0-alpha.7 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
El endpoint AI Agent API (`POST /apps/:appId/agent`) en Parse Dashboard no aplica autorización adecuada. Usuarios autenticados con acceso limitado pueden manipular el parámetro appId para acceder a los agentes de otras aplicaciones y obtener la clave maestra completa en lugar de la clave de solo lectura. Esto permite realizar operaciones de escritura y eliminación no autorizadas. Solo afecta dashboards con configuración `agent` habilitada. La versión 9.0.0-alpha.8 corrige añadiendo controles de autorización por aplicación y limitando permisos para usuarios de solo lectura.
Esta vulnerabilidad permite a atacantes internos con permisos limitados escalar privilegios y comprometer aplicaciones completas, un riesgo muy crítico para la seguridad de la empresa. |
| Estrategia |
Actualizar inmediatamente a la versión 9.0.0-alpha.8 o superior que corrige la autorización por aplicación. Como solución temporal, eliminar el bloque `agent` de la configuración del dashboard para evitar exposición. Revisar y restringir los permisos de usuarios autenticados para minimizar el acceso. Monitorear accesos inusuales a la API para detectar intentos de explotación en entornos afectados. |
| CVE |
CVE-2026-27614 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
Bugsink |
| Producto |
Bugsink (herramienta de seguimiento de errores autoalojada) |
| Versiones |
versiones anteriores a 2.0.13 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory |
| Descripción |
Bugsink es una herramienta de seguimiento de errores autoalojada. En versiones anteriores a 2.0.13, un atacante no autenticado que pueda enviar eventos a un proyecto Bugsink puede almacenar código JavaScript arbitrario en un evento. Esta carga útil solo se ejecuta si un usuario visualiza explícitamente el Stacktrace afectado en la interfaz web. La vulnerabilidad ocurre cuando Pygments devuelve más líneas de las proporcionadas, haciendo que `_pygmentize_lines()` devuelva las líneas crudas sin sanear. `mark_safe()` se aplica sin condiciones, incluyendo esas líneas no seguras. Dado que los puntos de enlace DSN son públicos bajo el protocolo Sentry, no se necesita cuenta para inyectar el código. La carga maliciosa queda almacenada hasta que un administrador ve el evento, lo que permite la ejecución de JavaScript con privilegios administrativos dentro de Bugsink. |
| Estrategia |
Actualizar inmediatamente Bugsink a la versión 2.0.13 o superior. Limitar el acceso externo al endpoint de ingestión para evitar envíos no autorizados. Monitorizar los eventos almacenados para detectar posibles cargas maliciosas, y fortalecer controles internos para restringir visualización de eventos solo a usuarios de confianza. |
—–
Si la vulnerabilidad está siendo explotada activamente o si la empresa utiliza Bugsink (o un producto similar que use el protocolo Sentry y exponga DSNs públicamente), esta vulnerabilidad debe ser tratada con máxima prioridad debido a su capacidad para ejecutar código en el navegador de administradores y comprometer la integridad del sistema de gestión de errores.
| CVE |
CVE-2026-27626 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
OliveTin |
| Producto |
OliveTin (Shell mode con webhooks) |
| Versiones |
Versiones hasta e incluyendo 3000.10.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory OliveTin CVE-2026-27626 |
| Descripción |
OliveTin brinda acceso a comandos shell predefinidos desde su interfaz web. En las versiones hasta la 3000.10.0 inclusive, el chequeo de seguridad del modo shell (`checkShellArgumentSafety`) bloquea ciertos argumentos peligrosos, pero no filtra adecuadamente argumentos del tipo `password`. Esto permite que un usuario inyecte metacaracteres shell que ejecutan comandos arbitrarios en el sistema operativo. Además, existe un segundo vector independiente que permite ejecución remota de código (RCE) sin autenticación a través de valores JSON extraídos por webhooks, los cuales evaden las validaciones de tipo antes de llegar a la ejecución `sh -c`. La combinación de ambos vectores facilita RCE sin autenticación en instancias OliveTin que usan modo shell activado con acciones disparadas por webhooks, estando el parche pendiente al momento de la publicación. |
| Estrategia |
Desactivar inmediatamente el modo shell en OliveTin si está en uso puesto que no tiene parche oficial aún. Restringir acceso a la interfaz web solo a usuarios confiables y usar firewalls para limitar el tráfico de webhooks. Monitorizar actividad sospechosa y planificar actualización a la versión parcheada cuando esté disponible. Priorizar esta acción dado el impacto crítico y confirmación de exploit públicos que pueden comprometer totalmente los sistemas afectados. |
| CVE |
CVE-2026-27822 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
RustFS |
| Producto |
RustFS Console |
| Versiones |
versiones anteriores a 1.0.0-alpha.83 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en RustFS Console, un sistema de almacenamiento de objetos distribuido construido en Rust. Antes de la versión 1.0.0-alpha.83, un atacante puede ejecutar JavaScript arbitrario en el contexto de la consola de gestión al evadir la lógica de vista previa PDF. Esto permite robar credenciales de administrador almacenadas en localStorage, conduciendo a la toma de control total de la cuenta y compromiso completo del sistema. |
| Estrategia |
Actualizar inmediatamente a la versión 1.0.0-alpha.83 o superior para eliminar la vulnerabilidad. Implementar controles adicionales de validación y saneamiento de entradas en la consola de administración. Monitorizar accesos y actividades inusuales para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-27597 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026, 04:32 (UTC) |
| Vendor |
@enclave-vm |
| Producto |
Enclave (entorno seguro JavaScript para ejecución de código AI) |
| Versiones |
Versiones anteriores a 2.11.1 |
| Exploit Públicos |
Sí, existe explotación pública confirmada |
| Referencia |
Commit corrección Enclave |
| Descripción |
Enclave es un entorno sandbox seguro en JavaScript diseñado para la ejecución segura de código de agentes de IA. Antes de la versión 2.11.1, es posible escapar los límites de seguridad impuestos por `@enclave-vm/core`, lo que puede ser utilizado para lograr ejecución remota de código (RCE). Esta vulnerabilidad crítica ha sido solucionada en la versión 2.11.1. |
| Estrategia |
Actualizar inmediatamente a la versión 2.11.1 o superior para eliminar la posibilidad de escape sandbox y RCE. Monitorizar activamente sistemas que ejecuten versiones afectadas por posibles signos de explotación activa, ya que existen exploits públicos, y restringir el acceso a entornos que usen Enclave para minimizar impacto. |
| CVE |
CVE-2026-27637 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25/02/2026 04:32 (UTC) |
| Vendor |
FreeScout |
| Producto |
FreeScout (help desk y buzón compartido) |
| Versiones |
anteriores a la versión 1.8.206 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
FreeScout Commit Fix CVE-2026-27637 |
| Descripción |
FreeScout es una plataforma gratuita de help desk y buzón compartido desarrollada con Laravel PHP. Antes de la versión 1.8.206, su middleware TokenAuth usa un token de autenticación predecible generado con MD5(user_id + created_at + APP_KEY). Este token es estático y no expira. Si un atacante consigue el APP_KEY – una clave frecuentemente expuesta en Laravel – puede generar un token válido para cualquier usuario, incluido el administrador, logrando el control total de la cuenta sin necesidad de contraseña. Esta vulnerabilidad puede explotarse sola o combinada con CVE-2026-27636. La versión 1.8.206 corrige ambos problemas. |
| Estrategia |
Actualizar inmediatamente FreeScout a la versión 1.8.206 o superior que corrige la generación insegura del token. Revisar y proteger el secreto APP_KEY evitando su exposición en repositorios o entornos públicos. Implementar controles de acceso estrictos y monitorizar el uso irregular de tokens para detectar intrusiones. Priorizar esta vulnerabilidad debido a la posibilidad de toma total de cuentas administrativas sin autenticación. |
| CVE |
CVE-2026-27641 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Fabricante |
Flask-Reuploaded |
| Producto Afectado |
Flask-Reuploaded (módulo para gestión de subidas de archivos en Flask) |
| Versiones Afectadas |
versiones anteriores a la 1.5.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
Flask-Reuploaded, módulo para subidas de archivos en Flask, presenta una vulnerabilidad crítica de salto de ruta y bypass de extensión en versiones anteriores a 1.5.0. Esto permite a atacantes remotos lograr escritura arbitraria de archivos y ejecución remota de código mediante Server-Side Template Injection (SSTI). Se aconseja no pasar entrada de usuarios al parámetro name, usar nombres de archivos auto-generados y aplicar validación estricta si name es necesario. |
| Estrategia |
Actualizar inmediatamente a la versión 1.5.0 o superior de Flask-Reuploaded. Evitar pasar datos del usuario directamente al parámetro name. Implementar validación y saneamiento estricto de entradas. Monitorizar actividad sospechosa y posibles indicadores de ejecución remota para detectar explotación activa. |
| CVE |
CVE-2026-27743 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 de febrero de 2026 |
| Vendor |
SPIP |
| Producto |
Plugin referer_spam |
| Versiones |
Versiones anteriores a 1.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Parche oficial de referencia |
| Descripción |
El plugin referer_spam de SPIP en versiones anteriores a la 1.3.0 presenta una vulnerabilidad de inyección SQL sin autenticación en los controladores de acción referer_spam_ajouter y referer_spam_supprimer. Estos controladores leen el parámetro url de solicitudes GET y lo interpolan directamente en cláusulas SQL LIKE sin validación ni parametrización. Además, no aplican verificaciones de autorización ni utilizan las protecciones de acción de SPIP como securiser_action(), lo que permite a atacantes remotos ejecutar consultas SQL arbitrarias. |
| Estrategia |
Actualizar inmediatamente a la versión 1.3.0 o superior donde se corrige la vulnerabilidad. Revisar configuraciones para asegurar que plugins no autorizados no estén activos y monitorizar accesos inusuales o intentos de explotación de inyección SQL en los endpoints afectados. Se recomienda implementar firewall de aplicaciones web que detecte patrones de inyección SQL para mitigar intentos mientras se parchea. |
—–
*Nota*: Esta vulnerabilidad está siendo explotada públicamente, es crítica y debe priorizarse de inmediato para evitar la ejecución remota de código y comprometer la base de datos de la aplicación afectada.
| CVE |
CVE-2026-27744 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
25 feb 2026, 04:32 (UTC) |
| Vendor |
SPIP |
| Producto |
Plugin Tickets de SPIP |
| Versiones |
versiones anteriores a 4.3.3 |
| Exploit Públicos |
Sí |
| Referencia |
Commit SPIP Tickets fix |
| Descripción |
El plugin Tickets de SPIP versiones anteriores a la 4.3.3 contiene una vulnerabilidad de ejecución remota de código sin autenticación en el manejo de la vista previa del foro para páginas públicas de tickets. El plugin incluye parámetros no confiables en HTML que se renderiza mediante plantillas que usan #ENV sin filtrado, desactivando el filtrado de salida de SPIP. Esto permite que un atacante no autenticado inyecte contenido malicioso que se evalúa en la cadena de procesamiento de plantillas, ejecutando código en el contexto del servidor web. |
| Estrategia |
Actualizar inmediatamente el plugin Tickets a la versión 4.3.3 o superior. Verificar que no existan instancias sin parchear expuestas públicamente, monitorizar actividad inusual en el servidor web y restringir el acceso a la vista previa del foro si es posible. Implementar controles de validación y escape rigurosos en entradas externas para minimizar riesgos futuros. |