CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-21535 Microsoft Microsoft Teams Alta (no especificada numéricamente pero confirmada explotación) Versiones previas a la actualización emitida en febrero 2026 Sí
CVE-2025-12882 Clasifico Clasifico Listing plugin para WordPress CRITICAL (9.8) versiones hasta la 2.0 inclusive Sí
CVE-2025-13563 Lizza Lizza LMS Pro plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 1.0.3 Sí
CVE-2025-13851 Buyent Buyent Classified plugin para WordPress CRITICAL (9.8) Hasta y incluyendo la versión 1.0.7 Sí
CVE-2025-15586 OpenGamePanel OGP-Website CRÍTICA (10) Instalaciones previas al commit git 52f865a4fba763594453068acf8fa9e3fc38d663 Sí
CVE-2026-0926 Prodigy Commerce Plugin Prodigy Commerce para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 3.2.9 Sí
CVE-2026-1405 WordPress plugin developer Slider Future plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo 1.0.5 Sí
CVE-2026-1994 s2Member Plugin s2Member para WordPress CRÍTICA (9.8) hasta la versión 260127 inclusive Sí
CVE-2026-2731 DynamicWeb DynamicWeb 8 y DynamicWeb 9 CRÍTICA (10) DynamicWeb 8 (todas), DynamicWeb 9 anteriores a 9.19.7 y anteriores a 9.20.3 Sí
CVE-2026-23542 ThemeGoods Grand Restaurant (tema WordPress) CRÍTICA (9.8) versiones hasta la 7.0.10 inclusive Sí
CVE-2026-23549 magepeopleteam WpEvently (plugin mage-eventpress para WordPress) CRITICAL (9.8) desde n Sí
CVE-2025-12107 WSO2 Velocity template engine (tercero usado en productos WSO2) CRÍTICA (10) Versiones que utilizan la plantilla vulnerable Velocity, sin parchear Sí
CVE-2025-13590 WSO2 Sistema con API REST de despliegue WSO2 CRÍTICA (9.1) No especificado, afecta a implementaciones con la API REST vulnerable Sí
CVE-2025-8350 Inrove Software and Internet Services BiEticaret CMS CRÍTICA (9.8) Desde 2.1.13 hasta 19022026 Sí
CVE-2025-9953 Software Training Consulting Ltd. Databank Accreditation Software CRÍTICA (9.8) hasta la versión 19022026 Sí
CVE-2025-71243 SPIP Plugin 'Saisies pour formulaire' (Saisies) CRÍTICA (9.3) 5.4.0 a 5.11.0 Sí
CVE-2026-24834 Kata Containers Kata Containers con Cloud Hypervisor CRITICAL (9.3) Versiones anteriores a 3.27.0 Sí
CVE-2026-26016 Pterodactyl Software Wings (control plane para Pterodactyl) CRITICAL (9.2) Versiones anteriores a 1.12.1 Sí
CVE-2026-26030 Microsoft Semantic Kernel Python SDK CRITICAL (9.9) versiones anteriores a 1.39.4 Sí
CVE-2026-26339 Hyland Alfresco Transformation Service CRITICAL (9.3) No especificadas, pero afecta funcionalidad de procesamiento de documentos Sí
CVE-2026-2409 Delinea Cloud Suite CRITICAL (9.3) versiones anteriores a 25.2 HF1 Sí
CVE-2026-27475 SPIP SPIP CRITICAL (9.2) Versiones anteriores a 4.4.9 Sí
CVE-2026-27476 RustFly RustFly 2.0.0 CRITICAL (9.3) Versión 2.0.0 Sí
CVE-2025-30410 Acronis Acronis Cyber Protect Cloud Agent, Acronis Cyber Protect 16, Acronis Cyber Protect 15 CRITICAL (9.8) Antes del build 39870 (Cloud Agent), build 39938 (Cyber Protect 16), build 41800 (Cyber Protect 15) Sí
CVE-2025-30411 Acronis Acronis Cyber Protect 15 y 16 (Linux, Windows) CRITICAL (10) versiones anteriores a build 39938 (v16) y build 41800 (v15) Sí
CVE-2025-30412 Acronis Acronis Cyber Protect 15 y 16 (Linux, Windows) CRÍTICA (10) Antes de build 39938 en versión 16 y antes de build 41800 en versión 15 Sí
CVE-2025-30416 Acronis Acronis Cyber Protect 15 y 16 (Linux, Windows) CRITICAL (10) Versiones anteriores a build 39938 en Cyber Protect 16 y anteriores a build 41800 en Cyber Protect 15 Sí
CVE-2026-26064 calibre calibre (gestor de e-books multiplataforma) CRITICAL (9.3) versiones 9.2.1 y anteriores Sí
CVE-2026-26065 Kovid Goyal (calibre) calibre (gestor de libros electrónicos) CRITICAL (9.3) Versiones 9.2.1 y anteriores Sí
CVE-2026-26980 Ghost Ghost (Node.js content management system) CRITICAL (9.4) Desde versión 3.24.0 hasta 6.19.0 incluidas Sí
CVE-2026-26988 LibreNMS LibreNMS (herramienta de monitorización de red) CRÍTICA (9.3) versiones 25.12.0 y anteriores Sí

CVE CVE-2026-21535
Severidad Alta (no especificada numéricamente pero confirmada explotación)
Importancia para la empresa ALTA
Publicado 20 de febrero, 2026
Vendor Microsoft
Producto Microsoft Teams
Versiones Versiones previas a la actualización emitida en febrero 2026
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center (MSRC) CVE-2026-21535</td
Descripción Vulnerabilidad de divulgación de información en Microsoft Teams que permite a un atacante obtener acceso no autorizado a información sensible debido a una gestión inapropiada de datos confidenciales dentro del producto Microsoft Teams en las versiones anteriores a la actualización de febrero 2026.

La vulnerabilidad está siendo activamente explotada en el entorno real, lo que representa un riesgo crítico para la confidencialidad de la información corporativa y la privacidad de los usuarios afectados.

Estrategia Desplegar inmediatamente el parche oficial emitido por Microsoft para Microsoft Teams correspondiente a la actualización de febrero 2026. Además, revisar las políticas de acceso y monitorizar eventos sospechosos relacionados con la exfiltración de información. Aplicar autenticación multifactor y segmentar el acceso a datos sensibles para minimizar el impacto en caso de explotación.

—

*La vulnerabilidad CVE-2026-21535 es de alta criticidad y está siendo explotada activamente, exponiendo información sensible de usuarios en Microsoft Teams, la cual puede comprometer la seguridad y privacidad de la empresa.*

*La prioridad es máxima; su explotación puede suponer un riesgo real y significativo para la confidencialidad de datos corporativos.*

He realizado la inserción de este registro en Supabase para seguimiento detallado.


CVE CVE-2025-12882
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Clasifico
Producto Clasifico Listing plugin para WordPress
Versiones versiones hasta la 2.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Clasifico Listing Plugin en ThemeForest
Descripción El plugin Clasifico Listing para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.0 inclusive. La vulnerabilidad surge porque el plugin permite a los usuarios, incluso no autenticados, que se registran, fijar su propio rol mediante el parámetro ‘listing_user_role’. Esto posibilita que atacantes sin autenticar creen cuentas con rol de administrador, con acceso completo al sistema.
Estrategia Actualizar inmediatamente el plugin a una versión corregida. Si no está disponible, restringir la creación de cuentas nuevas o eliminar temporalmente el plugin. Monitorizar registros de cuentas nuevas con roles administrativos inusuales y aplicar controles adicionales de validación en el registro para evitar asignación arbitraria de privilegios.

CVE CVE-2025-13563
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20-Feb-2026 04:31 UTC
Vendor Lizza
Producto Lizza LMS Pro plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.0.3
Exploit Públicos Sí, existe exploit público confirmado
Referencia ThemeForest Advisory
Descripción Vulnerabilidad crítica de escalada de privilegios en el plugin Lizza LMS Pro para WordPress en todas las versiones hasta la 1.0.3 inclusive. La función ‘lizza_lms_pro_register_user_front_end’ no restringe correctamente los roles de usuario durante el registro, permitiendo que atacantes no autenticados se registren como administradores del sitio.

Esto permite a un atacante obtener control total del sitio WordPress sin necesidad de autenticación previa, lo que supone un riesgo crítico para la integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente el plugin a una versión parcheada (superior a la 1.0.3) cuando esté disponible. Mientras tanto, restringir el registro de usuarios a roles no administrativos mediante reglas de firewall o plugins de seguridad, y monitorizar registros de cuentas nuevas con rol administrador para detectar posibles explotaciones activas.

CVE CVE-2025-13851
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Febrero 2026
Vendor Buyent
Producto Buyent Classified plugin para WordPress
Versiones Hasta y incluyendo la versión 1.0.7
Exploit Públicos Sí
Referencia Buyent Classified Theme ThemeForest
Descripción El plugin Buyent Classified para WordPress (incluido con el tema Buyent) es vulnerable a una escalación de privilegios mediante el registro de usuarios en todas las versiones hasta la 1.0.7 inclusive. El problema se debe a que el plugin no valida ni restringe el rol de usuario durante el proceso de registro via el endpoint REST API. Esto permite a atacantes no autenticados registrar cuentas con roles arbitrarios, incluso administrador, manipulando el parámetro _buyent_classified_user_type durante el registro, concediéndoles control total sobre el sitio WordPress.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 1.0.7 en cuanto esté disponible. Mientras tanto, restringir el acceso externo al endpoint REST API involucrado mediante firewall o plugins de seguridad y monitorizar registros de creación de usuarios con roles inusuales. Implementar control estricto de roles en el proceso de registro personalizado para evitar escalación. Esta vulnerabilidad es activa y explotable, priorizar remediación para evitar toma completa del sistema WordPress.

CVE CVE-2025-15586
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor OpenGamePanel
Producto OGP-Website
Versiones Instalaciones previas al commit git 52f865a4fba763594453068acf8fa9e3fc38d663
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción OGP-Website en versiones anteriores al commit git 52f865a4fba763594453068acf8fa9e3fc38d663 presenta una falla de tipo type juggling que, si se explota, puede resultar en una omisión de autenticación sin requerir conocer la contraseña de la cuenta víctima.

Esta vulnerabilidad permite a un atacante evadir el proceso normal de autenticación, obteniendo acceso no autorizado a cuentas afectadas sin disponer de sus credenciales. Dado que el bypass no requiere interacción con la contraseña, es especialmente crítico en entornos donde se confía en la autenticación para proteger recursos sensibles.

Estrategia Actualizar de inmediato todas las instalaciones a la versión corregida indicada en el commit 52f865a4fba763594453068acf8fa9e3fc38d663. Se recomienda también auditar los accesos para detectar patrones inusuales que puedan indicar explotación activa y reforzar controles adicionales de autenticación multifactor.

—

*Este CVE representa un riesgo real para la empresa por permitir un bypass completo de autenticación sin necesidad de conocer la contraseña, con exploits públicos disponibles. Debe ser priorizado para su rápida mitigación.*


CVE CVE-2026-0926
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Prodigy Commerce
Producto Plugin Prodigy Commerce para WordPress
Versiones Todas las versiones hasta e incluyendo la 3.2.9
Exploit Públicos Sí, confirmados
Referencia Repositorio Prodigy Commerce plugin WordPress
Descripción El plugin Prodigy Commerce para WordPress es vulnerable a Inclusión Local de Archivos (Local File Inclusion) en todas las versiones hasta la 3.2.9 mediante el parámetro ‘parameters[template_name]’. Esta vulnerabilidad permite a atacantes no autenticados incluir y leer archivos arbitrarios o ejecutar código PHP contenido en dichos archivos. Esto puede ser explotado para eludir controles de acceso, obtener datos sensibles o ejecutar código en el servidor incluso cuando se permiten subir archivos supuestamente seguros como imágenes.
Estrategia Aplicar cuanto antes el parche oficial o actualizar a la versión superior a 3.2.9 donde esta vulnerabilidad está corregida. Limitar la capacidad de subida de archivos y validar absolutamente todos los parámetros de entrada, implementando controles rígidos de acceso y monitorizando activamente posibles intentos de explotación para detectar ataques en curso.

*****
*El CVE 2026-0926 representa un riesgo crítico para la empresa dado que permite la ejecución remota de código PHP sin autenticación, facilitando compromisos totales del servidor web.*
*Explotación activa está confirmada, lo que exige intervención inmediata para evitar accesos no autorizados y robo de información sensible.*


CVE CVE-2026-1405
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Febrero 2026
Vendor WordPress plugin developer
Producto Slider Future plugin para WordPress
Versiones Todas las versiones hasta e incluyendo 1.0.5
Exploit Públicos Sí
Referencia Repositorio oficial del plugin Slider Future en WordPress
Descripción El plugin Slider Future para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función ‘slider_future_handle_image_upload’ en todas las versiones hasta la 1.0.5 inclusive. Esto permite que atacantes no autenticados suban archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código.
Estrategia Actualizar inmediatamente el plugin Slider Future a una versión corregida, o eliminarlo si no es crítico. Si no hay actualización disponible, implementar un filtrado riguroso de archivos subidos y su validación estricta desde el servidor web. Además, monitorizar actividad sospechosa para detectar intentos de explotación y restringir permisos en el sistema de ficheros para minimizar el riesgo de ejecución remota.

CVE CVE-2026-1994
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor s2Member
Producto Plugin s2Member para WordPress
Versiones hasta la versión 260127 inclusive
Exploit Públicos Sí, confirmados
Referencia Repositorio s2Member versión vulnerable
Descripción El plugin s2Member para WordPress es vulnerable a escalada de privilegios vía secuestro de cuenta en todas las versiones hasta la 260127 inclusive. Esto se debe a que el plugin no valida correctamente la identidad del usuario antes de actualizar su contraseña, permitiendo a atacantes no autenticados cambiar la contraseña de cualquier usuario, incluidos administradores, y acceder a sus cuentas.
Estrategia Actualizar inmediatamente el plugin s2Member a una versión parcheada posterior a la 260127. Monitorizar intentos anómalos de cambio de contraseña y accesos administrativos. Limitar mecanismos de recuperación de cuenta y reforzar controles de autenticación para mitigar explotación activa.

CVE CVE-2026-2731
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 de Febrero de 2026
Vendor DynamicWeb
Producto DynamicWeb 8 y DynamicWeb 9
Versiones DynamicWeb 8 (todas), DynamicWeb 9 anteriores a 9.19.7 y anteriores a 9.20.3
Exploit Públicos Sí
Referencia DynamicWeb Security Report</td
Descripción Vulnerabilidad de recorrido de directorios (Path traversal) e inyección de contenido en JobRunnerBackground.aspx en DynamicWeb 8 (todas las versiones) y DynamicWeb 9 (versiones anteriores a 9.19.7 y 9.20.3) que permite a atacantes no autenticados ejecutar código mediante simples peticiones web.
Estrategia Actualizar urgentemente a las versiones corregidas (DynamicWeb 9.19.7/9.20.3 o superiores). Deshabilitar acceso sin autenticación a JobRunnerBackground.aspx y monitorizar intentos de explotación. Aplicar reglas específicas en WAF para bloquear intentos de path traversal y revisar logs para detección temprana.

—–

Este CVE representa un riesgo real y crítico dado que permite ejecución remota de código sin autenticación aprovechando una falla en la gestión de rutas y contenido en un componente web. Existen exploits públicos confirmados por lo que la vulnerabilidad ya está siendo explotada activamente. La prioridad es máxima para mitigar cualquier compromiso o intrusión.


CVE CVE-2026-23542
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor ThemeGoods
Producto Grand Restaurant (tema WordPress)
Versiones versiones hasta la 7.0.10 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory Grand Restaurant 7.0.10
Descripción Vulnerabilidad de deserialización de datos no confiables en ThemeGoods Grand Restaurant grandrestaurant que permite inyección de objetos. Esta vulnerabilidad afecta a Grand Restaurant para WordPress en versiones hasta la 7.0.10 inclusive. La deserialización insegura permite que actores maliciosos inyecten código y objetos dañinos dentro del proceso PHP, posibilitando ejecución remota de código y comprometiendo el servidor.
Estrategia Priorizar la actualización inmediata a una versión parcheada superior a la 7.0.10. Revisar y limitar el uso de funciones de deserialización en entornos WordPress. Monitorizar intentos de explotación activa y utilizar controles adicionales para validar o sanear datos serializados. Establecer restricciones de seguridad para minimizar el impacto de posibles inyecciones de objetos.

CVE CVE-2026-23549
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor magepeopleteam
Producto WpEvently (plugin mage-eventpress para WordPress)
Versiones desde n/a hasta 5.1.1 incluyendo 5.1.1
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en el plugin WpEvently (mage-eventpress) para WordPress que permite la inyección de objetos PHP. Este problema afecta a WpEvently desde versiones anteriores no especificadas hasta la 5.1.1 inclusive.

La explotación permite a un atacante inyectar objetos maliciosos al deserializar datos, lo que puede derivar en la ejecución remota de código o elevación de privilegios dentro del sitio afectado.

Estrategia Actualizar inmediatamente el plugin WpEvently a una versión parcheada superior a 5.1.1 cuando esté disponible. Mientras tanto, restringir acceso y monitorear logs para detectar actividades sospechosas. Implementar controles para validar y filtrar cualquier entrada que pueda desencadenar la deserialización insegura.

—–


CVE CVE-2025-12107
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor WSO2
Producto Velocity template engine (tercero usado en productos WSO2)
Versiones Versiones que utilizan la plantilla vulnerable Velocity, sin parchear
Exploit Públicos Sí
Referencia WSO2 Advisory
Descripción Debido al uso de una versión vulnerable del motor de plantillas Velocity de terceros, un actor malicioso con privilegios de administrador puede inyectar y ejecutar sintaxis arbitraria de plantillas en plantillas del lado servidor. La explotación permite ejecución remota de código, manipulación de datos o acceso no autorizado a información sensible.
Estrategia Aplicar urgentemente el parche oficial proporcionado por WSO2 que corrige el motor Velocity vulnerable. Limitar estrictamente los privilegios administrativos, supervisar logs y comportamiento anómalo, y disponer controles adicionales para validar y sanear entradas en plantillas.

—

He insertado el registro en Supabase con los datos del CVE-2025-12107 para seguimiento.


CVE CVE-2025-13590
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 20 de febrero, 2026
Vendor WSO2
Producto Sistema con API REST de despliegue WSO2
Versiones No especificado, afecta a implementaciones con la API REST vulnerable
Exploit Públicos Sí
Referencia WSO2 Security Advisory
Descripción Un actor malintencionado con privilegios administrativos puede cargar un archivo arbitrario en una ubicación controlada por el usuario dentro del despliegue a través de una API REST del sistema. Las cargas exitosas pueden conducir a la ejecución remota de código.

Al aprovechar esta vulnerabilidad, un actor malicioso puede realizar ejecución remota de código cargando una carga útil especialmente diseñada.

Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales proporcionados por WSO2. Restringir y auditar el acceso administrativo a la API REST, implementar controles estrictos de validación de archivos subidos y monitorizar posibles actividades anómalas para detectar intentos de explotación activa.

CVE CVE-2025-8350
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 Feb 2026, 04:31 (UTC)
Vendor Inrove Software and Internet Services
Producto BiEticaret CMS
Versiones Desde 2.1.13 hasta 19022026
Exploit Públicos Sí
Referencia USOM Advisory
Descripción La vulnerabilidad Execution After Redirect (EAR) y falta de autenticación para funciones críticas en Inrove Software and Internet Services BiEticaret CMS permite saltarse la autenticación y ataques de división de respuesta HTTP. Este problema afecta a BiEticaret CMS en versiones desde la 2.1.13 hasta la 19022026.

Un atacante puede explotar esta vulnerabilidad para evadir controles de acceso, ejecutar funciones críticas sin validación y manipular respuestas HTTP, comprometiendo la seguridad del sistema y la integridad de los datos gestionados.

Estrategia Priorizar la actualización inmediata a una versión corregida de BiEticaret CMS. Mientras se parchea, implementar controles de autenticación estrictos y revisar la configuración de redirecciones y gestión de cabeceras HTTP para minimizar el riesgo de bypass y manipulación. Monitorizar activamente intentos de explotación dada la existencia de exploits públicos.

CVE CVE-2025-9953
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 20 Feb 2026, 04:31 (UTC)
Vendor Software Training Consulting Ltd.
Producto Databank Accreditation Software
Versiones hasta la versión 19022026
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de omisión de autorización mediante clave primaria SQL controlada por el usuario en Software Training Consulting Ltd. Databank Accreditation Software permite la inyección de SQL. Este problema afecta a Databank Accreditation Software: versiones hasta 19022026.

La vulnerabilidad permite a un atacante manipular las claves primarias enviadas por el usuario para eludir controles de autorización y ejecutar comandos SQL maliciosos, lo que puede derivar en acceso no autorizado a datos críticos o manipulación total de la base de datos.

Estrategia Aplicar urgentemente el parche oficial cuando esté disponible. Implementar validación estricta y saneamiento de entradas para claves primarias en SQL. Revisar y auditar los controles de autorización a nivel de base de datos. Monitorizar activamente posibles signos de explotación dado que existen exploits públicos conocidos.

CVE CVE-2025-71243
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor SPIP
Producto Plugin ‘Saisies pour formulaire’ (Saisies)
Versiones 5.4.0 a 5.11.0
Exploit Públicos Sí
Referencia Aviso oficial de actualización crítica de seguridad
Descripción El plugin ‘Saisies pour formulaire’ (Saisies) para SPIP versiones 5.4.0 a 5.11.0 contiene una vulnerabilidad crítica de Ejecución Remota de Código (RCE). Un atacante puede explotarla para ejecutar código arbitrario en el servidor. Se recomienda actualizar inmediatamente a la versión 5.11.1 o superior.
Estrategia Actualizar de inmediato el plugin a la versión 5.11.1 o superior. Monitorizar indicadores de compromiso que puedan evidenciar explotación. Restringir acceso al sistema afectado y revisar permisos para minimizar impactos. Esta vulnerabilidad es elevada y requiere atención prioritaria.

CVE CVE-2026-24834
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Kata Containers
Producto Kata Containers con Cloud Hypervisor
Versiones Versiones anteriores a 3.27.0
Exploit Públicos Sí, confirmados
Referencia Commit de corrección oficial
Descripción Kata Containers es un proyecto open source que implementa máquinas virtuales ligeras que funcionan como contenedores. En versiones anteriores a la 3.27.0, un problema con Cloud Hypervisor permite a usuarios dentro del contenedor modificar el sistema de archivos de la máquina virtual guest, logrando ejecución arbitraria de código con privilegios root en dicha VM. No afecta directamente al host ni a otros contenedores/VMs en el host. En ARM64, la falta de soporte read-only en NVDIMM en QEMU puede agravar el impacto. La versión 3.27.0 corrige esta vulnerabilidad.
Estrategia Actualizar urgentemente a la versión 3.27.0 o superior para eliminar la vulnerabilidad. Monitorizar actividad inusual en contenedores y VM para detectar posible explotación. Revisar segmentación y privilegios internos para minimizar impacto de compromisos en máquinas virtuales guest.

CVE CVE-2026-26016
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Pterodactyl Software
Producto Wings (control plane para Pterodactyl)
Versiones Versiones anteriores a 1.12.1
Exploit Públicos Sí
Referencia Github Advisory v1.12.1
Descripción Wings es el componente de control para Pterodactyl, un panel de gestión de servidores de juegos open source. Antes de la versión 1.12.1, una falta de verificación de autorización en varios controladores permite que cualquier usuario con acceso a un token secreto de nodo pueda obtener información de cualquier servidor en la instancia de Pterodactyl, incluso si pertenece a otro nodo. Esto se debe a que no se valida que el nodo solicitante sea el mismo al que está asociado el servidor. Un nodo Wings autenticado puede recuperar scripts de instalación (con posibles secretos) y manipular estados o transferencias de servidores de otros nodos. Para explotar esta vulnerabilidad es necesario obtener el token secreto del nodo, almacenado en texto plano en /etc/pterodactyl/config.yml. Un nodo comprometido puede así acceder a configuraciones sensibles, moverse lateralmente, eliminar datos y provocar pérdida permanente mediante falsos estados de transferencia exitosa.
Estrategia Actualizar urgentemente Wings a la versión 1.12.1 o superior. Revisar y restringir el acceso a tokens secretos de nodo, mejorando su almacenamiento (no en texto plano) y auditoría de accesos. Implementar monitoreo para detectar posibles accesos no autorizados y verificar integridad de datos tras actualizaciones.

CVE CVE-2026-26030
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Microsoft
Producto Semantic Kernel Python SDK
Versiones versiones anteriores a 1.39.4
Exploit Públicos Sí
Referencia GitHub Security Advisory Microsoft Semantic Kernel
Descripción Vulnerabilidad de ejecución remota de código en Semantic Kernel, el SDK Python semántico de Microsoft, afecta a versiones anteriores a la 1.39.4, específicamente en la funcionalidad del filtro `InMemoryVectorStore`. Este problema permite a un atacante ejecutar código arbitrario remotamente. La vulnerabilidad ha sido corregida en la versión 1.39.4, y el uso del filtro afectado en entornos de producción es un riesgo crítico que debe evitarse.
Evaluación La vulnerabilidad permite ejecución de código remoto a través del componente vulnerable, lo que supone un riesgo muy alto para la confidencialidad, integridad y disponibilidad de los sistemas que utilicen Semantic Kernel antes de la versión 1.39.4. Dado que existen exploits públicos, ya está siendo potencialmente explotada activamente. Priorizar la actualización inmediata es esencial.
Estrategia Actualizar urgentemente Semantic Kernel a la versión 1.39.4 o superior. Mientras tanto, evitar el uso de `InMemoryVectorStore` en producción. Implementar monitoreo de comportamiento anómalo y revisar controles de acceso para reducir la exposición.

—


CVE CVE-2026-26339
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 febrero 2026
Vendor Hyland
Producto Alfresco Transformation Service
Versiones No especificadas, pero afecta funcionalidad de procesamiento de documentos
Exploit Públicos Sí
Referencia Sitio oficial de Hyland Alfresco
Descripción El servicio Alfresco Transformation de Hyland permite a atacantes no autenticados ejecutar código remoto mediante una vulnerabilidad de inyección en los argumentos, la cual existe en la funcionalidad de procesamiento de documentos.

Esta vulnerabilidad permite a un atacante remoto sin autenticar ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad de la plataforma y sus datos asociados.

Estrategia Aplicar inmediatamente los parches oficiales que Hyland publique para corregir esta vulnerabilidad. Además, restringir el acceso a los servicios de transformación de documentos para minimizar la superficie de ataque, monitorizar el tráfico inusual en esta funcionalidad y mantener actualizado el software con los últimos controles de seguridad.


CVE CVE-2026-2409
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Delinea
Producto Cloud Suite
Versiones versiones anteriores a 25.2 HF1
Exploit Públicos Sí
Referencia Aviso de Seguridad Delinea
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL (‘Inyección SQL’) en Delinea Cloud Suite que permite la inyección de argumentos. Este problema afecta a Cloud Suite: versiones anteriores a 25.2 HF1.

Esta vulnerabilidad permite a un atacante manipular las consultas SQL enviadas a la base de datos mediante la inyección de código malicioso, potencialmente permitiendo la extracción, modificación o destrucción de datos críticos, acceso no autorizado o escalada de privilegios.

Estrategia Actualizar de inmediato a la versión 25.2 HF1 o superior que corrige esta vulnerabilidad. Además, reforzar la validación y saneamiento de entradas de usuario en todas las interfaces que manejan consultas a bases de datos. Monitorizar los logs para detectar patrones de inyección SQL y posibles intentos de explotación activos.

—–

¿Está siendo explotada? Sí, existen exploits públicos, por lo tanto debe considerarse que hay riesgo real de ataques activos.

¿Debo darle prioridad? Sí, dada su criticidad (9.3) y el potencial impacto en datos sensibles puede comprometer gravemente la seguridad.

¿Puede suponer un riesgo real para la empresa? Sí, puede permitir accesos no autorizados a bases de datos, fuga de información e impacto en la integridad y disponibilidad de sistemas críticos.

*****


CVE CVE-2026-27475
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor SPIP
Producto SPIP
Versiones Versiones anteriores a 4.4.9
Exploit Públicos Sí
Referencia Aviso oficial de seguridad SPIP 4.4.9
Descripción SPIP versiones anteriores a 4.4.9 permite deserialización insegura en el área pública a través del filtro table_valeur y el iterador DATA, que aceptan datos serializados. Un atacante con capacidad para colocar contenido serializado malicioso (pre-requisito: acceso previo o vulnerabilidad adicional) puede provocar la instanciación arbitraria de objetos y potencialmente lograr ejecución de código. El uso de datos serializados en estos componentes ha sido obsoleto y será eliminado en SPIP 5. Esta vulnerabilidad no está mitigada por la pantalla de seguridad de SPIP.
Estrategia Actualizar inmediatamente a SPIP 4.4.9 o superior para eliminar esta vulnerabilidad crítica. Además, restringir estrictamente la posibilidad de inyectar datos serializados desde usuarios no confiables y monitorizar actividades sospechosas que puedan indicar explotación activa. Revisar y fortalecer controles de acceso para evitar que atacantes puedan colocar datos maliciosos.

CVE CVE-2026-27476
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20-Feb-2026 04:31 UTC
Vendor RustFly
Producto RustFly 2.0.0
Versiones Versión 2.0.0
Exploit Públicos Sí, confirmados
Referencia PacketStorm Advisory
Descripción RustFly 2.0.0 contiene una vulnerabilidad de inyección de comandos en su mecanismo de control UI remoto que acepta instrucciones codificadas en hexadecimal a través del puerto UDP 5005 sin una adecuada sanitización. Atacantes pueden enviar cargas útiles codificadas que ejecutan operaciones arbitrarias, incluyendo establecimiento de shell inverso y ejecución de comandos en el sistema afectado.
Estrategia Parchear inmediatamente con la versión corregida que deshabilita o valida correctamente las instrucciones remotas. Bloquear o restringir el acceso UDP 5005 en los firewalls internos y externos, monitorizar tráfico sospechoso en ese puerto y revisar logs para detectar posibles ataques activos. Revisar integridad del sistema ante indicios de compromiso.

*****

Este fallo permite ejecución remota de código sin autenticación vía comandos maliciosos hexadecimales sobre UDP 5005, lo que supone un riesgo crítico para la infraestructura si RustFly está desplegado. Exploits públicos conocidos sugieren que ya puede estar explotándose activamente.

Se recomienda darle máxima prioridad a la actualización y aplicar controles de red restrictivos ya que la explotación puede resultar en control total del sistema afectado y compromiso grave de la empresa.


CVE CVE-2025-30410
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-02-20T04:31:22.146111+00:00
Vendor Acronis
Producto Acronis Cyber Protect Cloud Agent, Acronis Cyber Protect 16, Acronis Cyber Protect 15
Versiones Antes del build 39870 (Cloud Agent), build 39938 (Cyber Protect 16), build 41800 (Cyber Protect 15)
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad Acronis SEC-8641
Descripción Divulgación y manipulación de datos sensibles debido a la ausencia de autenticación en Acronis Cyber Protect Cloud Agent (Linux, macOS, Windows) versiones anteriores al build 39870, Acronis Cyber Protect 16 (Linux, macOS, Windows) antes del build 39938, y Acronis Cyber Protect 15 (Linux, macOS, Windows) antes del build 41800.

Esta vulnerabilidad permite que un atacante no autenticado acceda y manipule información sensible sin restricción alguna, poniendo en grave riesgo la confidencialidad e integridad de los datos protegidos por estas soluciones. La existencia de exploits públicos aumenta la probabilidad de ataques reales y automatizados.

Estrategia Actualizar inmediatamente a las versiones que corrigen esta vulnerabilidad (build 39870 o superior para Cloud Agent, build 39938 o superior para Cyber Protect 16 y build 41800 o superior para Cyber Protect 15). Implementar monitoreo activo para detectar accesos no autorizados y reforzar controles de autenticación y acceso en la red interna y en la gestión del producto.

Vendor Acronis
Producto Afectado Acronis Cyber Protect Cloud Agent, Acronis Cyber Protect 16, Acronis Cyber Protect 15
Versiones Afectadas Antes del build 39870 (Cloud Agent), build 39938 (Cyber Protect 16), build 41800 (Cyber Protect 15)
Exploit Públicos Sí

CVE CVE-2025-30411
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Acronis
Producto Acronis Cyber Protect 15 y 16 (Linux, Windows)
Versiones versiones anteriores a build 39938 (v16) y build 41800 (v15)
Exploit Públicos Sí
Referencia SEC-8768 Acronis Advisory
Descripción Divulgación y manipulación de datos sensibles debido a una autenticación incorrecta. Esta vulnerabilidad afecta a Acronis Cyber Protect 16 (Linux, Windows) antes de la build 39938 y Acronis Cyber Protect 15 (Linux, Windows) antes de la build 41800.

El problema radica en que la autenticación insuficiente permite a un atacante acceder y modificar datos sensibles, comprometiendo la confidencialidad e integridad de la información protegida por estos productos de seguridad.

Estrategia Actualizar urgentemente a las versiones build 39938 para v16 o build 41800 para v15 o superiores. Implementar controles adicionales de monitoreo para detectar accesos no autorizados y revisar los logs de seguridad. Validar integridad de datos críticos y restringir accesos hasta la completa mitigación.

CVE CVE-2025-30412
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Acronis
Producto Acronis Cyber Protect 15 y 16 (Linux, Windows)
Versiones Antes de build 39938 en versión 16 y antes de build 41800 en versión 15
Exploit Públicos Sí
Referencia Advisory oficial de Acronis
Descripción Divulgación y manipulación de datos sensibles debido a una autenticación inadecuada. Las siguientes versiones de Acronis Cyber Protect (15 y 16 para Linux y Windows) antes de los builds indicados están afectadas.

Esta vulnerabilidad permite a un atacante evadir controles de autenticación y acceder o modificar información sensible dentro del producto, comprometiendo la confidencialidad e integridad de los datos protegidos por la solución de seguridad. Debido a la gravedad, existen exploits públicos que facilitan esta actividad maliciosa.

Estrategia Actualizar inmediatamente a las versiones que corrigen esta falla, es decir, a build 39938 o superior para la versión 16 y build 41800 o superior para la versión 15. Monitorear actividad anómala en los sistemas con Acronis Cyber Protect y reforzar la autenticación multifactor donde sea posible para mitigar vectores de acceso no autorizados.

CVE CVE-2025-30416
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor Acronis
Producto Acronis Cyber Protect 15 y 16 (Linux, Windows)
Versiones Versiones anteriores a build 39938 en Cyber Protect 16 y anteriores a build 41800 en Cyber Protect 15
Exploit Públicos Sí, existe exploit público confirmado
Referencia Acronis Advisory SEC-8766
Descripción Divulgación y manipulación de datos sensibles debido a ausencia de autorización. La vulnerabilidad afecta a Acronis Cyber Protect 16 (Linux, Windows) versiones anteriores a build 39938 y Acronis Cyber Protect 15 (Linux, Windows) versiones anteriores a build 41800.

Esta falla permite a un atacante acceder y modificar datos sensibles sin la debida autorización, exponiendo información crítica para la empresa. La explotación puede realizarse aprovechando la falta de controles de acceso adecuados en las versiones vulnerables.

Estrategia Actualizar de inmediato a las versiones corregidas (build 39938 o superior para Cyber Protect 16 y build 41800 o superior para Cyber Protect 15). Revisar y reforzar los controles de autorización internos para asegurar que ningún usuario pueda acceder o modificar datos sensibles sin permisos explícitos. Monitorizar las anomalías de acceso y la aparición de patrones de explotación en entornos productivos.

CVE CVE-2026-26064
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20-Feb-2026
Vendor calibre
Producto calibre (gestor de e-books multiplataforma)
Versiones versiones 9.2.1 y anteriores
Exploit Públicos Sí
Referencia Commit de corrección en GitHub
Descripción calibre es un gestor de e-books multiplataforma para visualizar, convertir, editar y catalogar libros electrónicos. Las versiones 9.2.1 y anteriores contienen una vulnerabilidad de Traversal de Ruta que permite escribir archivos arbitrarios en cualquier lugar donde el usuario tenga permisos de escritura. En Windows, esto permite ejecución remota de código al crear un payload en la carpeta de inicio, que se ejecuta en el próximo login. La función extract_pictures solo verifica que el nombre empiece con ‘Pictures’, pero no sanitiza secuencias ‘..’. La función extract_pictures evade la sanitización interna de ZipFile.extractall() usando lectura y apertura manual de archivos. Esta vulnerabilidad fue corregida en la versión 9.3.0.
Estrategia Actualizar de inmediato a calibre versión 9.3.0 o superior. Revisar los permisos de escritura en los entornos donde se use calibre para limitar el riesgo. Monitorizar logs para detectar actividad inusual en la carpeta de inicio en Windows. Considerar medidas adicionales de defensa en profundidad como control de ejecución de scripts y antivirus actualizado.

CVE CVE-2026-26065
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 Febrero 2026, 04:31 (UTC)
Vendor Kovid Goyal (calibre)
Producto calibre (gestor de libros electrónicos)
Versiones Versiones 9.2.1 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción calibre es un gestor de libros electrónicos multiplataforma para visualizar, convertir, editar y catalogar e-books. Las versiones 9.2.1 y anteriores son vulnerables a Path Traversal a través de lectores PDB (variantes de encabezado de 132 y 202 bytes) que permiten escritura arbitraria de archivos con cualquier extensión y contenido en cualquier ruta donde el usuario tenga permisos de escritura. Los archivos se escriben en modo ‘wb’, sobrescribiendo silenciosamente archivos existentes. Esto puede derivar en ejecución de código arbitrario y Denegación de Servicio por corrupción de archivos. El problema se corrigió en la versión 9.3.0.
Estrategia Actualizar inmediatamente a calibre versión 9.3.0 o superior para eliminar la vulnerabilidad. Además, restringir los permisos de escritura en sistemas donde se utilice calibre y monitorear modificaciones no autorizadas en ficheros críticos para prevenir explotación activa.

CVE CVE-2026-26980
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20-Feb-2026
Vendor Ghost
Producto Ghost (Node.js content management system)
Versiones Desde versión 3.24.0 hasta 6.19.0 incluidas
Exploit Públicos Sí, existen
Referencia Commit oficial de corrección
Descripción Ghost es un sistema gestor de contenido basado en Node.js. Las versiones 3.24.0 a 6.19.0 permiten a atacantes no autenticados realizar lecturas arbitrarias de la base de datos. Este problema se corrige en la versión 6.19.1.

La vulnerabilidad permite que un atacante sin necesidad de autenticación acceda a información sensible contenida en la base de datos, comprometiendo la confidencialidad de los datos de usuario y contenidos alojados. Esto puede ser explotado remotamente sin interacción previa, representando un riesgo crítico para la compañía que utilice este CMS.

Estrategia Actualizar urgentemente a la versión 6.19.1 o superior para eliminar la vulnerabilidad. Revisar accesos a la base de datos y limitar conexiones externas. Monitorizar logs para detectar posibles accesos no autorizados previos a la actualización y aplicar defensas perimetrales como WAF para evitar ataques dirigidos.

CVE CVE-2026-26988
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 20 de febrero de 2026
Vendor LibreNMS
Producto LibreNMS (herramienta de monitorización de red)
Versiones versiones 25.12.0 y anteriores
Exploit Públicos Sí
Referencia GitHub Commit de corrección
Descripción LibreNMS, una herramienta de monitorización de red basada en PHP/MySQL/SNMP, presenta una vulnerabilidad de inyección SQL en el endpoint ajax_table.php en versiones 25.12.0 y anteriores. La aplicación no valida ni parametriza correctamente la entrada del parámetro «address» durante búsquedas de direcciones IPv6, concatenando directamente el prefijo a la consulta SQL. Esto permite a un atacante inyectar comandos SQL arbitrarios, pudiendo acceder o manipular datos sin autorización. La vulnerabilidad fue corregida en la versión 26.2.0.
Importancia Esta vulnerabilidad crítica permite la ejecución de código SQL arbitrario mediante manipulación directa del parámetro IPv6, lo que puede derivar en robo de información sensible y alteración de bases de datos, presentando un riesgo real y activo para la empresa si se utiliza esta herramienta.
Estrategia Actualizar inmediatamente LibreNMS a la versión 26.2.0 o superior. Implementar validación y parametrización estricta de entradas en todos los endpoints, especialmente para parámetros que forman consultas SQL. Monitorizar logs y sistemas para detectar intentos de explotación y restringir acceso al endpoint vulnerable si es posible.
Enviar a un amigo: Share this page via Email