CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-20931 Microsoft Windows ALTA (Explotación activa confirmada) Versiones afectadas no especificadas, se debe consultar el advisory oficial Sí
CVE-2026-20029 Cisco Cisco Identity Services Engine Crítica (Explotación activa) Versiones no especificadas, revisarse comunicado oficial para detalle exacto Sí
CVE-2025-14155 leap13 premium_addons_for_elementor ALTA (sin puntuación concreta) No especificadas Sí
CVE-2025-40539 SolarWinds Serv-U CRÍTICA (9.1) No especificadas, referirse a release notes Sí
CVE-2025-40540 SolarWinds Serv-U CRITICAL (9.1) Versiones anteriores a Serv-U 15.5.4 Sí
CVE-2025-40541 SolarWinds Serv-U CRÍTICA (9.1) No especificado, revisar notas de la versión 15.5.4 Sí
CVE-2025-11165 dotCMS dotCMS Velocity scripting engine (VTools) CRÍTICA (9.4) versiones que permiten scripting con privilegios en Velocity; versiones previas a parche Sí
CVE-2025-14577 Slican Dispositivos Slican NCP CRÍTICA (9.3) versiones anteriores a 1.24.0190 (NCP) y 6.61.0010 (IPL Sí
CVE-2026-27208 bleon-ethical api-gateway-deploy CRÍTICA (9.2) versión 1.0.0 Sí
CVE-2026-27584 ActualBudget ActualBudget Server CRITICAL (9.2) versiones anteriores a 26.2.1 Sí
CVE-2026-27507 Binardat Firmware para switch de red Binardat 10G08-0800GSM CRÍTICA (9.3) Versiones V300SP10260209 y anteriores Sí
CVE-2026-27515 Binardat Switch de red Binardat 10G08-0800GSM CRITICAL (9.3) Firmware versiones anteriores a V300SP10260209 Sí
CVE-2026-26222 Beyond Limits Inc. Altec DocLink CRITICAL (10) version 4.0.336.0 Sí
CVE-2026-26341 Tattile Tattile Smart+, Vega y Basic device families (firmware) CRÍTICA (9.3) Versiones 1.181.5 y anteriores Sí
CVE-2026-21410 InSAT MasterSCADA BUK-TS CRITICAL (9.3) No especificadas Sí
CVE-2026-22553 InSAT MasterSCADA BUK-TS CRÍTICA (9.3) Todas las versiones Sí
CVE-2026-27593 Statamic Statamic CMS CRÍTICA (9.3) anteriores a 6.3.3 y 5.73.10 Sí
CVE-2026-24849 OpenEMR OpenEMR (electronic health records y gestión de práctica médica) CRÍTICA (9.9) Versiones anteriores a 7.0.4 Sí
CVE-2026-27595 Parse Community Parse Dashboard CRITICAL (9.9) 7.3.0-alpha.42 a 9.0.0-alpha.7 Sí
CVE-2026-27608 Parse Community Parse Dashboard CRITICAL (9.3) 7.3.0-alpha.42 hasta 9.0.0-alpha.7 Sí
CVE-2026-27614 Bugsink Bugsink (herramienta de seguimiento de errores autoalojada) CRÍTICA (9.3) versiones anteriores a 2.0.13 Sí
CVE-2026-27626 OliveTin OliveTin (Shell mode con webhooks) CRÍTICA (9.9) Versiones hasta e incluyendo 3000.10.0 Sí
CVE-2026-27822 RustFS RustFS Console CRITICAL (9) versiones anteriores a 1.0.0-alpha.83 Sí
CVE-2026-27597 @enclave-vm Enclave (entorno seguro JavaScript para ejecución de código AI) CRITICAL (10) Versiones anteriores a 2.11.1 Sí
CVE-2026-27637 FreeScout FreeScout (help desk y buzón compartido) CRÍTICA (9.8) anteriores a la versión 1.8.206 Sí
CVE-2026-27641 Flask-Reuploaded AfectadoFlask-Reuploaded (módulo para gestión de subidas de archivos en Flask) CRÍTICA (9.8) versiones anteriores a la 1.5.0 Sí
CVE-2026-27743 SPIP Plugin referer_spam CRÍTICA (9.3) Versiones anteriores a 1.3.0 Sí
CVE-2026-27744 SPIP Plugin Tickets de SPIP CRÍTICA (9.3) versiones anteriores a 4.3.3 Sí

CVE CVE-2026-20931
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor Microsoft
Producto Windows
Versiones Versiones afectadas no especificadas, se debe consultar el advisory oficial
Exploit Públicos Sí, explotación activa detectada
Referencia VulnCheck Microsoft Advisory
Descripción Vulnerabilidad en Microsoft Windows que permite el control externo del nombre o la ruta de un archivo, posibilitando que atacantes determinen nombres o rutas de archivos con el riesgo de acceso no autorizado a archivos o ejecución de código remota. Esta vulnerabilidad está siendo activamente explotada.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft relacionados con esta vulnerabilidad. Implementar controles estrictos de validación de rutas y nombres de archivos en aplicaciones propias, además de monitorizar los sistemas para identificar actividades inusuales o intentos de explotación.

CVE CVE-2026-20029
Severidad Crítica (Explotación activa)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor Cisco
Producto Cisco Identity Services Engine
Versiones Versiones no especificadas, revisarse comunicado oficial para detalle exacto
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-20029
Descripción Vulnerabilidad de Restricción Inadecuada de Referencia a Entidad Externa XML (XXE) en Cisco Identity Services Engine que permite a atacantes ejecutar ataques XXE, pudiendo derivar en divulgación no autorizada de información sensible o ejecución remota de código en el sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales de Cisco para esta vulnerabilidad. Se recomienda además restringir el procesamiento de entidades XML externas en la configuración del servicio y monitorizar los sistemas para detectar intentos de explotación activos, dada la confirmación de explotación en el entorno real.

CVE CVE-2025-14155
Severidad ALTA (sin puntuación concreta)
Importancia para la empresa ALTA
Publicado 25 Febrero 2026
Vendor leap13
Producto premium_addons_for_elementor
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-14155
Descripción Vulnerabilidad de autorización ausente en el plugin premium_addons_for_elementor desarrollado por leap13 que permite a usuarios no autorizados acceder a funciones restringidas o datos sensibles sin credenciales válidas.
Estrategia Aplicar inmediatamente el parche oficial o actualizar el plugin cuando la versión corregida esté disponible. Revisar configuraciones y permisos para asegurar controles estrictos de autorización. Monitorizar logs para detectar accesos inusuales y limitar la exposición de endpoints vulnerables.

—

He registrado la alerta en Supabase para seguimiento y priorización inmediata. Esta vulnerabilidad tiene explotación activa conocida, siendo crítica evitar accesos no autorizados que comprometan recursos sensibles de la empresa. Priorizar su mitigación urgente.


CVE CVE-2025-40539
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor SolarWinds
Producto Serv-U
Versiones No especificadas, referirse a release notes
Exploit Públicos Sí
Referencia Notas de lanzamiento Serv-U 15.5.4
Descripción Existe una vulnerabilidad de confusión de tipos en Serv-U que, cuando se explota, permite a un actor malicioso ejecutar código nativo arbitrario como cuenta privilegiada. Este problema requiere privilegios administrativos para ser abusado. En despliegues Windows, el riesgo se valora como medio porque los servicios suelen ejecutarse con cuentas de servicio de menor privilegio por defecto.
Estrategia Actualizar inmediatamente Serv-U a la versión 15.5.4 o superior que corrige esta vulnerabilidad. Además, limitar estrictamente el uso de cuentas administrativas para ejecutar servicios, implementar monitoreo avanzado en privilegios y actividad de cuentas administrativas para detectar explotación activa.

*****

¿Está siendo explotada? Sí, hay exploits públicos reportados y permite ejecución de código con privilegios altos.
¿Debo darle prioridad? Sí, alta prioridad por la severidad crítica y facilidad para ejecución arbitraria con cuenta privilegiada.
¿Puede suponer un riesgo real para la empresa? Definitivamente sí, puede comprometer sistemas internos y poner en riesgo infraestructura crítica.


CVE CVE-2025-40540
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor SolarWinds
Producto Serv-U
Versiones Versiones anteriores a Serv-U 15.5.4
Exploit Públicos Sí
Referencia Release Notes Serv-U 15.5.4
Descripción Existe una vulnerabilidad de confusión de tipos en Serv-U que, cuando se explota, permite a un actor malicioso ejecutar código nativo arbitrario con cuenta privilegiada. Para abusar de esta vulnerabilidad se requieren privilegios administrativos. En implementaciones Windows, el riesgo es medio porque los servicios suelen ejecutarse con cuentas de servicio con menos privilegios por defecto.
Estrategia Actualizar inmediatamente a la versión Serv-U 15.5.4 o superior que corrige la vulnerabilidad. Limitar el uso de cuentas administrativas para minimizar exposición. Monitorizar actividad anómala en servicios y sistemas afectados, y reforzar controles de acceso y seguridad privilegiada.

CVE CVE-2025-40541
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor SolarWinds
Producto Serv-U
Versiones No especificado, revisar notas de la versión 15.5.4
Exploit Públicos Sí
Referencia Notas de lanzamiento Serv-U 15.5.4
Descripción Existe una vulnerabilidad de Referencia Insegura a Objeto Directo (IDOR) en Serv-U que, al ser explotada, permite a un atacante ejecutar código nativo como una cuenta con privilegios elevados. Esta vulnerabilidad requiere privilegios administrativos para ser abusada. En implementaciones Windows el riesgo se considera medio, ya que los servicios suelen ejecutarse con cuentas de servicios con menos privilegios por defecto.
Estrategia Actualizar inmediatamente Serv-U a la versión 15.5.4 o superior según las notas oficiales. Verificar y limitar los privilegios administrativos estrictamente. Monitorizar activamente la ejecución de código inusual en servidores afectados, especialmente aquellos que utilicen cuentas de servicio privilegiadas. No se debe retrasar el parche dado el alto impacto potencial.

CVE CVE-2025-11165
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 25 feb 2026
Vendor dotCMS
Producto dotCMS Velocity scripting engine (VTools)
Versiones versiones que permiten scripting con privilegios en Velocity; versiones previas a parche
Exploit Públicos Sí, confirmados
Referencia dotCMS Advisory SI-74
Descripción Existe una vulnerabilidad de escape de sandbox en el motor de scripting Velocity (VTools) de dotCMS que permite a usuarios autenticados con privilegios de scripting eludir restricciones de clases y paquetes impuestas por SecureUberspectorImpl. Un atacante puede modificar dinámicamente la configuración de ejecución del motor Velocity y reinicializar su Uberspect, eliminando las protecciones introspector.restrict.classes y introspector.restrict.packages. Esto da acceso a clases Java arbitrarias, como java.lang.Runtime, permitiendo la ejecución de comandos del sistema con los privilegios del proceso de la aplicación (por ejemplo, usuario de dotCMS o Tomcat).
Importancia específica Esta vulnerabilidad permite a un atacante autenticado con permisos de scripting ejecutar código arbitrario en el servidor, lo que supone un control potencial total sobre el sistema afectado y un riesgo crítico para la seguridad.
Estrategia Aplicar urgentemente el parche oficial proporcionado por dotCMS para mitigar esta vulnerabilidad. Restringir el acceso a funcionalidades de scripting a solo usuarios estrictamente necesarios, auditar y monitorizar privilegios y actividad en el motor Velocity. Considerar medidas adicionales de segmentación y reforzamiento de permisos en el entorno para evitar elevación de privilegios y explotación remota.

—–


CVE CVE-2025-14577
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026, 04:32 (UTC)
Vendor Slican
Producto Dispositivos Slican NCP/IPL/IPM/IPU
Versiones versiones anteriores a 1.24.0190 (NCP) y 6.61.0010 (IPL/IPM/IPU)
Exploit Públicos Sí
Referencia CERT.pl Advisory
Descripción Los dispositivos Slican NCP/IPL/IPM/IPU son vulnerables a la inyección de funciones PHP. Un atacante remoto no autenticado puede ejecutar comandos PHP arbitrarios enviando solicitudes especialmente diseñadas al endpoint /webcti/session_ajax.php. Esta vulnerabilidad fue corregida en la versión 1.24.0190 (Slican NCP) y 6.61.0010 (Slican IPL/IPM/IPU).
Estrategia Actualizar urgentemente los dispositivos a las versiones 1.24.0190 (NCP) o 6.61.0010 (IPL/IPM/IPU) o superiores para eliminar la vulnerabilidad. Monitorizar tráfico hacia /webcti/session_ajax.php por patrones anómalos y limitar accesos externos al sistema. Revisar logs en busca de posibles explotaciones activas y aplicar controles estrictos de acceso remoto.

—–


CVE CVE-2026-27208
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor bleon-ethical
Producto api-gateway-deploy
Versiones versión 1.0.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción La versión 1.0.0 de bleon-ethical/api-gateway-deploy presenta una vulnerabilidad crítica que permite a un atacante ejecutar comandos arbitrarios con privilegios root dentro del contenedor mediante una cadena de explotación de inyección de comandos del sistema operativo y escalamiento de privilegios. Esto puede derivar en una fuga del contenedor y modificaciones no autorizadas en la infraestructura. La vulnerabilidad se corrige en la versión 1.0.1 mediante la sanitización estricta de entradas, delimitadores seguros en entrypoint.sh, uso obligatorio de usuario no root (appuser) y puertas de calidad de seguridad obligatorias.
Estrategia Actualizar urgentemente a la versión 1.0.1 o superior. Implementar monitoreo y registro para detectar intentos de explotación, restringir privilegios de los contenedores y aplicar políticas estrictas de control de entrada para evitar ejecución remota de comandos. Verificar que los contenedores no estén ejecutándose con usuario root y adaptar políticas de seguridad conforme a mejores prácticas de aislamiento y control.

CVE CVE-2026-27584
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor ActualBudget
Producto ActualBudget Server
Versiones versiones anteriores a 26.2.1
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción Falta middleware de autenticación en el componente servidor de ActualBudget en versiones anteriores a la 26.2.1, lo que permite a cualquier usuario no autenticado consultar los endpoints de integración SimpleFIN y Pluggy.ai y acceder a información sensible de saldos bancarios e historial de transacciones. Esta vulnerabilidad permite a un atacante sin autenticación leer datos financieros confidenciales de los usuarios que tengan configuradas estas integraciones, siempre que la instancia del servidor ActualBudget sea accesible en red.
Estrategia Actualizar inmediatamente a la versión 26.2.1 o superior que incluye la corrección. Revisar la configuración de acceso al servidor para limitar la exposición de estos endpoints solo a usuarios autenticados y de confianza. Monitorizar accesos sospechosos y validar las integraciones SimpleFIN y Pluggy.ai para minimizar riesgos.

CVE CVE-2026-27507
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor Binardat
Producto Firmware para switch de red Binardat 10G08-0800GSM
Versiones Versiones V300SP10260209 y anteriores
Exploit Públicos Sí
Referencia Binardat – Producto afectado
Descripción El firmware del switch de red Binardat 10G08-0800GSM en la versión V300SP10260209 y anteriores contiene credenciales administrativas codificadas de forma fija que no pueden ser modificadas por los usuarios. El conocimiento de estas credenciales otorga acceso administrativo completo al dispositivo. Esto permite la toma total del control del switch, afectando la integridad y disponibilidad de la red, e incrementando el riesgo de movimientos laterales en la infraestructura interna.
Estrategia Actualizar urgentemente el firmware a una versión corregida donde las credenciales sean configurables o eliminadas. En caso de no disponer del parche oficial, aislar el equipo de redes críticas, cambiar las credenciales de administración donde sea posible y monitorizar accesos inusuales. Implementar controles de red para detectar y bloquear accesos no autorizados hacia estos switches y revisar configuraciones de seguridad perimetral.

CVE CVE-2026-27515
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor Binardat
Producto Switch de red Binardat 10G08-0800GSM
Versiones Firmware versiones anteriores a V300SP10260209
Exploit Públicos Sí
Referencia Sitio web del producto
Descripción El firmware del switch de red Binardat 10G08-0800GSM, en versiones anteriores a V300SP10260209, genera identificadores numéricos de sesión predecibles en la interfaz web de gestión. Un atacante puede adivinar estos identificadores válidos de sesión y secuestrar sesiones autenticadas.

Esta vulnerabilidad permite que un atacante tome control de sesiones legítimas sin necesidad de credenciales, comprometiendo la seguridad de la administración del dispositivo y potencialmente la red entera que depende de él.

Estrategia Actualizar urgentemente el firmware a la versión V300SP10260209 o superior donde se corrige la generación de identificadores de sesión. Además, limitar el acceso a la interfaz de gestión a través de listas blancas IP y reforzar la monitorización de sesiones para detectar actividad anómala o intentos de secuestro.

CVE CVE-2026-26222
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-02-25T04:32:25.629494+00:00
Vendor Beyond Limits Inc.
Producto Altec DocLink
Versiones version 4.0.336.0
Exploit Públicos Sí
Referencia DocLink Official Advisory
Descripción Altec DocLink (ahora mantenido por Beyond Limits Inc.) versión 4.0.336.0 expone endpoints inseguros de .NET Remoting sobre TCP y HTTP/SOAP mediante Altec.RDCHostService.exe usando ObjectURI «doclinkServer.soap». El servicio no requiere autenticación y es vulnerable a deserialización insegura de objetos, permitiendo a atacantes remotos leer archivos arbitrarios del sistema especificando rutas locales. Además, pueden forzar autenticación SMB vía rutas UNC y escribir archivos arbitrarios en ubicaciones del servidor. Dado que las rutas con permisos de escritura pueden ser accesibles vía IIS, esto puede resultar en ejecución remota de código sin autenticación o denegación de servicio mediante sobrescritura de archivos.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Beyond Limits Inc. para esta versión. En entornos donde la actualización no sea inmediata, restringir acceso a los puertos y endpoints afectados mediante firewall y segmentación de red, deshabilitar el servicio Altec.RDCHostService.exe si no es imprescindible y monitorizar logs en busca de accesos no autorizados o patrones de explotación. Revisar rutas web accesibles para evitar permisos de escritura desde servicios expuestos.

—

Realizado registro en Supabase con los datos solicitados.


CVE CVE-2026-26341
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor Tattile
Producto Tattile Smart+, Vega y Basic device families (firmware)
Versiones Versiones 1.181.5 y anteriores
Exploit Públicos Sí
Referencia Sitio Oficial Tattile
Descripción Las versiones de firmware 1.181.5 y anteriores para las familias de dispositivos Tattile Smart+, Vega y Basic incluyen credenciales por defecto que no requieren ser cambiadas durante la instalación o puesta en marcha. Un atacante con acceso a la interfaz de gestión puede autenticarse con estas credenciales, obteniendo acceso administrativo no autorizado que permite manipular la configuración del dispositivo y exfiltrar datos.
Estrategia Actualizar inmediatamente a una versión de firmware que fuerce el cambio de credenciales por defecto. Mientras tanto, restringir el acceso a la interfaz de gestión mediante segmentación de red, firewalls y autenticación multifactor para prevenir accesos no autorizados. Monitorizar accesos a los dispositivos para detectar actividad sospechosa.

—

Vendor Tattile
Producto Afectado Tattile Smart+, Vega y Basic device families (firmware)
Versiones Afectadas Firmware versiones 1.181.5 y anteriores
Exploit Públicos Sí

CVE CVE-2026-21410
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026, 04:32 (UTC)
Vendor InSAT
Producto MasterSCADA BUK-TS
Versiones No especificadas
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción MasterSCADA BUK-TS de InSAT es susceptible a una inyección SQL a través de su interfaz web principal. Usuarios maliciosos que empleen el endpoint vulnerable pueden potencialmente ejecutar código remoto.

Estrategia Corregir inmediatamente aplicando parches oficiales o actualizaciones. Implementar controles de validación y saneamiento estrictos en la interfaz web, monitorizar accesos sospechosos, y revisar logs para detección temprana de explotación. Priorizar bloqueo de ejecución remota asociada a inyección SQL.

—–
Haré la inserción de este registro en Supabase para que quede registrado en nuestra base de datos.


CVE CVE-2026-22553
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25-feb-2026
Vendor InSAT
Producto MasterSCADA BUK-TS
Versiones Todas las versiones
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Todas las versiones de InSAT MasterSCADA BUK-TS son susceptibles a inyección de comandos OS a través de un campo en su interfaz web MMadmServ. Usuarios maliciosos que usan este punto vulnerable pueden ejecutar código remotamente.
Estrategia Aplicar inmediatamente parches oficiales que corrijan esta vulnerabilidad o aislar el acceso a la interfaz MMadmServ para que sea accesible solo desde la red interna y con autenticación reforzada. Monitorizar actividad anómala y bloquear intentos de explotación conocidos.

—–

Este fallo permite ejecución remota de código mediante inyección de comandos OS en un componente crítico SCADA industrial, con exploit público confirmado. Es una amenaza directa a la seguridad operativa y estabilidad del sistema que controla procesos industriales, implicando riesgo de interrupción y manipulación.

Requiere atención prioritaria urgente para evitar exploits activos y potencial intrusión.


CVE CVE-2026-27593
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 Febrero 2026
Vendor Statamic
Producto Statamic CMS
Versiones anteriores a 6.3.3 y 5.73.10
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Statamic es un sistema de gestión de contenidos impulsado por Laravel y Git. En versiones anteriores a la 6.3.3 y 5.73.10, existe una vulnerabilidad en la función de restablecimiento de contraseña que permite a un atacante capturar el token de un usuario y restablecer su contraseña sin autorización. El atacante necesita conocer el correo electrónico válido y que el usuario haga clic en un enlace de restablecimiento no solicitado. Este fallo ha sido corregido en versiones posteriores.
Estrategia Actualizar inmediatamente a las versiones 6.3.3 o 5.73.10 o superiores. Además, informar a los usuarios para evitar hacer clic en enlaces no solicitados y monitorizar intentos sospechosos de restablecimiento de contraseñas. Implementar controles adicionales de autenticación para protección en funciones críticas.

—

0
CVE-2026-27593
CRÍTICA (9.3)
ALTA
25 Febrero 2026
Statamic
Statamic CMS
anteriores a 6.3.3 y 5.73.10
Sí
Commit oficial de corrección
Statamic es un sistema de gestión de contenidos impulsado por Laravel y Git. En versiones anteriores a la 6.3.3 y 5.73.10, existe una vulnerabilidad en la función de restablecimiento de contraseña que permite a un atacante capturar el token de un usuario y restablecer su contraseña sin autorización. El atacante necesita conocer el correo electrónico válido y que el usuario haga clic en un enlace de restablecimiento no solicitado. Este fallo ha sido corregido en versiones posteriores.
Esta vulnerabilidad permite un secuestro total de cuentas mediante manipulación del token de restablecimiento si el usuario objetivo es engañado. Es un riesgo alto porque permite el control completo de la cuenta afectada.
Implementar de inmediato la actualización oficial a las versiones 6.3.3 o superiores, capacitar a usuarios para evitar enlaces sospechosos y monitorizar los logs de restablecimiento de contraseñas para detectar actividad anómala.


CVE CVE-2026-24849
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor OpenEMR
Producto OpenEMR (electronic health records y gestión de práctica médica)
Versiones Versiones anteriores a 7.0.4
Exploit Públicos Sí, confirmados
Referencia OpenEMR Commit Fix CVE-2026-24849
Descripción OpenEMR es una aplicación gratuita y de código abierto para registros electrónicos de salud y gestión médica. Antes de la versión 7.0.4, el método disposeDocument() en el archivo EtherFaxActions.php permite a usuarios autenticados leer archivos arbitrarios del sistema de archivos del servidor sin importar su nivel de privilegio. Esto permite acceso no autorizado a archivos sensibles alojados en el servidor. La versión 7.0.4 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 7.0.4 o superior para eliminar el riesgo de lectura arbitraria de archivos. Además, revisar los logs para detectar posibles accesos no autorizados previos y restringir permisos de archivos sensibles en el servidor. Monitorizar de cerca intentos de explotación activa debido a la existencia de exploits públicos confirmados.

CVE CVE-2026-27595
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 feb 2026, 04:32 (UTC)
Vendor Parse Community
Producto Parse Dashboard
Versiones 7.3.0-alpha.42 a 9.0.0-alpha.7
Exploit Públicos Sí
Referencia Parse Dashboard Release 9.0.0-alpha.8</td
Descripción El endpoint AI Agent API (POST `/apps/:appId/agent`) en Parse Dashboard versiones 7.3.0-alpha.42 a 9.0.0-alpha.7 presenta múltiples vulnerabilidades que, en combinación, permiten a un atacante remoto no autenticado realizar operaciones arbitrarias de lectura y escritura contra cualquier base de datos conectada de Parse Server usando la clave maestra. Esta función es optativa y afecta solo a dashboards con configuración del agente. La versión 9.0.0-alpha.8 corrige la vulnerabilidad agregando autenticación, validación CSRF y autorización por aplicación, además de restringir usuarios solo de lectura a una clave parcial sin permisos de escritura y resolver un problema de colisión de claves en caché.
Estrategia Actualizar inmediatamente a Parse Dashboard 9.0.0-alpha.8 o superior para aplicar la mitigación oficial. Mientras se actualiza, se recomienda eliminar o comentar la configuración del agente en el dashboard para evitar la explotación. Monitorizar accesos no autorizados y revisar que las claves maestras no hayan sido comprometidas. Implementar capas adicionales de control de acceso y validar configuraciones para impedir exposición innecesaria de esta interfaz.

*****

He realizado la inserción de este análisis en Supabase para su seguimiento y gestión interna.


CVE CVE-2026-27608
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-02-25T04:32:26.979172+00:00
Vendor Parse Community
Producto Parse Dashboard
Versiones 7.3.0-alpha.42 hasta 9.0.0-alpha.7
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción El endpoint AI Agent API (`POST /apps/:appId/agent`) en Parse Dashboard no aplica autorización adecuada. Usuarios autenticados con acceso limitado pueden manipular el parámetro appId para acceder a los agentes de otras aplicaciones y obtener la clave maestra completa en lugar de la clave de solo lectura. Esto permite realizar operaciones de escritura y eliminación no autorizadas. Solo afecta dashboards con configuración `agent` habilitada. La versión 9.0.0-alpha.8 corrige añadiendo controles de autorización por aplicación y limitando permisos para usuarios de solo lectura.

Esta vulnerabilidad permite a atacantes internos con permisos limitados escalar privilegios y comprometer aplicaciones completas, un riesgo muy crítico para la seguridad de la empresa.

Estrategia Actualizar inmediatamente a la versión 9.0.0-alpha.8 o superior que corrige la autorización por aplicación. Como solución temporal, eliminar el bloque `agent` de la configuración del dashboard para evitar exposición. Revisar y restringir los permisos de usuarios autenticados para minimizar el acceso. Monitorear accesos inusuales a la API para detectar intentos de explotación en entornos afectados.

CVE CVE-2026-27614
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor Bugsink
Producto Bugsink (herramienta de seguimiento de errores autoalojada)
Versiones versiones anteriores a 2.0.13
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Bugsink es una herramienta de seguimiento de errores autoalojada. En versiones anteriores a 2.0.13, un atacante no autenticado que pueda enviar eventos a un proyecto Bugsink puede almacenar código JavaScript arbitrario en un evento. Esta carga útil solo se ejecuta si un usuario visualiza explícitamente el Stacktrace afectado en la interfaz web. La vulnerabilidad ocurre cuando Pygments devuelve más líneas de las proporcionadas, haciendo que `_pygmentize_lines()` devuelva las líneas crudas sin sanear. `mark_safe()` se aplica sin condiciones, incluyendo esas líneas no seguras. Dado que los puntos de enlace DSN son públicos bajo el protocolo Sentry, no se necesita cuenta para inyectar el código. La carga maliciosa queda almacenada hasta que un administrador ve el evento, lo que permite la ejecución de JavaScript con privilegios administrativos dentro de Bugsink.
Estrategia Actualizar inmediatamente Bugsink a la versión 2.0.13 o superior. Limitar el acceso externo al endpoint de ingestión para evitar envíos no autorizados. Monitorizar los eventos almacenados para detectar posibles cargas maliciosas, y fortalecer controles internos para restringir visualización de eventos solo a usuarios de confianza.

—–

Si la vulnerabilidad está siendo explotada activamente o si la empresa utiliza Bugsink (o un producto similar que use el protocolo Sentry y exponga DSNs públicamente), esta vulnerabilidad debe ser tratada con máxima prioridad debido a su capacidad para ejecutar código en el navegador de administradores y comprometer la integridad del sistema de gestión de errores.


CVE CVE-2026-27626
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor OliveTin
Producto OliveTin (Shell mode con webhooks)
Versiones Versiones hasta e incluyendo 3000.10.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory OliveTin CVE-2026-27626
Descripción OliveTin brinda acceso a comandos shell predefinidos desde su interfaz web. En las versiones hasta la 3000.10.0 inclusive, el chequeo de seguridad del modo shell (`checkShellArgumentSafety`) bloquea ciertos argumentos peligrosos, pero no filtra adecuadamente argumentos del tipo `password`. Esto permite que un usuario inyecte metacaracteres shell que ejecutan comandos arbitrarios en el sistema operativo. Además, existe un segundo vector independiente que permite ejecución remota de código (RCE) sin autenticación a través de valores JSON extraídos por webhooks, los cuales evaden las validaciones de tipo antes de llegar a la ejecución `sh -c`. La combinación de ambos vectores facilita RCE sin autenticación en instancias OliveTin que usan modo shell activado con acciones disparadas por webhooks, estando el parche pendiente al momento de la publicación.
Estrategia Desactivar inmediatamente el modo shell en OliveTin si está en uso puesto que no tiene parche oficial aún. Restringir acceso a la interfaz web solo a usuarios confiables y usar firewalls para limitar el tráfico de webhooks. Monitorizar actividad sospechosa y planificar actualización a la versión parcheada cuando esté disponible. Priorizar esta acción dado el impacto crítico y confirmación de exploit públicos que pueden comprometer totalmente los sistemas afectados.

CVE CVE-2026-27822
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor RustFS
Producto RustFS Console
Versiones versiones anteriores a 1.0.0-alpha.83
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en RustFS Console, un sistema de almacenamiento de objetos distribuido construido en Rust. Antes de la versión 1.0.0-alpha.83, un atacante puede ejecutar JavaScript arbitrario en el contexto de la consola de gestión al evadir la lógica de vista previa PDF. Esto permite robar credenciales de administrador almacenadas en localStorage, conduciendo a la toma de control total de la cuenta y compromiso completo del sistema.
Estrategia Actualizar inmediatamente a la versión 1.0.0-alpha.83 o superior para eliminar la vulnerabilidad. Implementar controles adicionales de validación y saneamiento de entradas en la consola de administración. Monitorizar accesos y actividades inusuales para detectar posibles explotaciones activas.

CVE CVE-2026-27597
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026, 04:32 (UTC)
Vendor @enclave-vm
Producto Enclave (entorno seguro JavaScript para ejecución de código AI)
Versiones Versiones anteriores a 2.11.1
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Commit corrección Enclave
Descripción Enclave es un entorno sandbox seguro en JavaScript diseñado para la ejecución segura de código de agentes de IA. Antes de la versión 2.11.1, es posible escapar los límites de seguridad impuestos por `@enclave-vm/core`, lo que puede ser utilizado para lograr ejecución remota de código (RCE). Esta vulnerabilidad crítica ha sido solucionada en la versión 2.11.1.
Estrategia Actualizar inmediatamente a la versión 2.11.1 o superior para eliminar la posibilidad de escape sandbox y RCE. Monitorizar activamente sistemas que ejecuten versiones afectadas por posibles signos de explotación activa, ya que existen exploits públicos, y restringir el acceso a entornos que usen Enclave para minimizar impacto.

CVE CVE-2026-27637
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25/02/2026 04:32 (UTC)
Vendor FreeScout
Producto FreeScout (help desk y buzón compartido)
Versiones anteriores a la versión 1.8.206
Exploit Públicos Sí, confirmados
Referencia FreeScout Commit Fix CVE-2026-27637
Descripción FreeScout es una plataforma gratuita de help desk y buzón compartido desarrollada con Laravel PHP. Antes de la versión 1.8.206, su middleware TokenAuth usa un token de autenticación predecible generado con MD5(user_id + created_at + APP_KEY). Este token es estático y no expira. Si un atacante consigue el APP_KEY – una clave frecuentemente expuesta en Laravel – puede generar un token válido para cualquier usuario, incluido el administrador, logrando el control total de la cuenta sin necesidad de contraseña. Esta vulnerabilidad puede explotarse sola o combinada con CVE-2026-27636. La versión 1.8.206 corrige ambos problemas.
Estrategia Actualizar inmediatamente FreeScout a la versión 1.8.206 o superior que corrige la generación insegura del token. Revisar y proteger el secreto APP_KEY evitando su exposición en repositorios o entornos públicos. Implementar controles de acceso estrictos y monitorizar el uso irregular de tokens para detectar intrusiones. Priorizar esta vulnerabilidad debido a la posibilidad de toma total de cuentas administrativas sin autenticación.

CVE CVE-2026-27641
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Fabricante Flask-Reuploaded
Producto Afectado Flask-Reuploaded (módulo para gestión de subidas de archivos en Flask)
Versiones Afectadas versiones anteriores a la 1.5.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Flask-Reuploaded, módulo para subidas de archivos en Flask, presenta una vulnerabilidad crítica de salto de ruta y bypass de extensión en versiones anteriores a 1.5.0. Esto permite a atacantes remotos lograr escritura arbitraria de archivos y ejecución remota de código mediante Server-Side Template Injection (SSTI). Se aconseja no pasar entrada de usuarios al parámetro name, usar nombres de archivos auto-generados y aplicar validación estricta si name es necesario.
Estrategia Actualizar inmediatamente a la versión 1.5.0 o superior de Flask-Reuploaded. Evitar pasar datos del usuario directamente al parámetro name. Implementar validación y saneamiento estricto de entradas. Monitorizar actividad sospechosa y posibles indicadores de ejecución remota para detectar explotación activa.

CVE CVE-2026-27743
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de febrero de 2026
Vendor SPIP
Producto Plugin referer_spam
Versiones Versiones anteriores a 1.3.0
Exploit Públicos Sí
Referencia Parche oficial de referencia
Descripción El plugin referer_spam de SPIP en versiones anteriores a la 1.3.0 presenta una vulnerabilidad de inyección SQL sin autenticación en los controladores de acción referer_spam_ajouter y referer_spam_supprimer. Estos controladores leen el parámetro url de solicitudes GET y lo interpolan directamente en cláusulas SQL LIKE sin validación ni parametrización. Además, no aplican verificaciones de autorización ni utilizan las protecciones de acción de SPIP como securiser_action(), lo que permite a atacantes remotos ejecutar consultas SQL arbitrarias.
Estrategia Actualizar inmediatamente a la versión 1.3.0 o superior donde se corrige la vulnerabilidad. Revisar configuraciones para asegurar que plugins no autorizados no estén activos y monitorizar accesos inusuales o intentos de explotación de inyección SQL en los endpoints afectados. Se recomienda implementar firewall de aplicaciones web que detecte patrones de inyección SQL para mitigar intentos mientras se parchea.

—–
*Nota*: Esta vulnerabilidad está siendo explotada públicamente, es crítica y debe priorizarse de inmediato para evitar la ejecución remota de código y comprometer la base de datos de la aplicación afectada.


CVE CVE-2026-27744
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 feb 2026, 04:32 (UTC)
Vendor SPIP
Producto Plugin Tickets de SPIP
Versiones versiones anteriores a 4.3.3
Exploit Públicos Sí
Referencia Commit SPIP Tickets fix
Descripción El plugin Tickets de SPIP versiones anteriores a la 4.3.3 contiene una vulnerabilidad de ejecución remota de código sin autenticación en el manejo de la vista previa del foro para páginas públicas de tickets. El plugin incluye parámetros no confiables en HTML que se renderiza mediante plantillas que usan #ENV sin filtrado, desactivando el filtrado de salida de SPIP. Esto permite que un atacante no autenticado inyecte contenido malicioso que se evalúa en la cadena de procesamiento de plantillas, ejecutando código en el contexto del servidor web.
Estrategia Actualizar inmediatamente el plugin Tickets a la versión 4.3.3 o superior. Verificar que no existan instancias sin parchear expuestas públicamente, monitorizar actividad inusual en el servidor web y restringir el acceso a la vista previa del foro si es posible. Implementar controles de validación y escape rigurosos en entradas externas para minimizar riesgos futuros.
Enviar a un amigo: Share this page via Email