| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-21535 | Microsoft | Microsoft Teams | Alta (no especificada numéricamente pero confirmada explotación) | Versiones previas a la actualización emitida en febrero 2026 | Sí |
| CVE-2025-12882 | Clasifico | Clasifico Listing plugin para WordPress | CRITICAL (9.8) | versiones hasta la 2.0 inclusive | Sí |
| CVE-2025-13563 | Lizza | Lizza LMS Pro plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 1.0.3 | Sí |
| CVE-2025-13851 | Buyent | Buyent Classified plugin para WordPress | CRITICAL (9.8) | Hasta y incluyendo la versión 1.0.7 | Sí |
| CVE-2025-15586 | OpenGamePanel | OGP-Website | CRÍTICA (10) | Instalaciones previas al commit git 52f865a4fba763594453068acf8fa9e3fc38d663 | Sí |
| CVE-2026-0926 | Prodigy Commerce | Plugin Prodigy Commerce para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 3.2.9 | Sí |
| CVE-2026-1405 | WordPress plugin developer | Slider Future plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo 1.0.5 | Sí |
| CVE-2026-1994 | s2Member | Plugin s2Member para WordPress | CRÍTICA (9.8) | hasta la versión 260127 inclusive | Sí |
| CVE-2026-2731 | DynamicWeb | DynamicWeb 8 y DynamicWeb 9 | CRÍTICA (10) | DynamicWeb 8 (todas), DynamicWeb 9 anteriores a 9.19.7 y anteriores a 9.20.3 | Sí |
| CVE-2026-23542 | ThemeGoods | Grand Restaurant (tema WordPress) | CRÍTICA (9.8) | versiones hasta la 7.0.10 inclusive | Sí |
| CVE-2026-23549 | magepeopleteam | WpEvently (plugin mage-eventpress para WordPress) | CRITICAL (9.8) | desde n | Sí |
| CVE-2025-12107 | WSO2 | Velocity template engine (tercero usado en productos WSO2) | CRÍTICA (10) | Versiones que utilizan la plantilla vulnerable Velocity, sin parchear | Sí |
| CVE-2025-13590 | WSO2 | Sistema con API REST de despliegue WSO2 | CRÍTICA (9.1) | No especificado, afecta a implementaciones con la API REST vulnerable | Sí |
| CVE-2025-8350 | Inrove Software and Internet Services | BiEticaret CMS | CRÍTICA (9.8) | Desde 2.1.13 hasta 19022026 | Sí |
| CVE-2025-9953 | Software Training Consulting Ltd. | Databank Accreditation Software | CRÍTICA (9.8) | hasta la versión 19022026 | Sí |
| CVE-2025-71243 | SPIP | Plugin 'Saisies pour formulaire' (Saisies) | CRÍTICA (9.3) | 5.4.0 a 5.11.0 | Sí |
| CVE-2026-24834 | Kata Containers | Kata Containers con Cloud Hypervisor | CRITICAL (9.3) | Versiones anteriores a 3.27.0 | Sí |
| CVE-2026-26016 | Pterodactyl Software | Wings (control plane para Pterodactyl) | CRITICAL (9.2) | Versiones anteriores a 1.12.1 | Sí |
| CVE-2026-26030 | Microsoft | Semantic Kernel Python SDK | CRITICAL (9.9) | versiones anteriores a 1.39.4 | Sí |
| CVE-2026-26339 | Hyland | Alfresco Transformation Service | CRITICAL (9.3) | No especificadas, pero afecta funcionalidad de procesamiento de documentos | Sí |
| CVE-2026-2409 | Delinea | Cloud Suite | CRITICAL (9.3) | versiones anteriores a 25.2 HF1 | Sí |
| CVE-2026-27475 | SPIP | SPIP | CRITICAL (9.2) | Versiones anteriores a 4.4.9 | Sí |
| CVE-2026-27476 | RustFly | RustFly 2.0.0 | CRITICAL (9.3) | Versión 2.0.0 | Sí |
| CVE-2025-30410 | Acronis | Acronis Cyber Protect Cloud Agent, Acronis Cyber Protect 16, Acronis Cyber Protect 15 | CRITICAL (9.8) | Antes del build 39870 (Cloud Agent), build 39938 (Cyber Protect 16), build 41800 (Cyber Protect 15) | Sí |
| CVE-2025-30411 | Acronis | Acronis Cyber Protect 15 y 16 (Linux, Windows) | CRITICAL (10) | versiones anteriores a build 39938 (v16) y build 41800 (v15) | Sí |
| CVE-2025-30412 | Acronis | Acronis Cyber Protect 15 y 16 (Linux, Windows) | CRÍTICA (10) | Antes de build 39938 en versión 16 y antes de build 41800 en versión 15 | Sí |
| CVE-2025-30416 | Acronis | Acronis Cyber Protect 15 y 16 (Linux, Windows) | CRITICAL (10) | Versiones anteriores a build 39938 en Cyber Protect 16 y anteriores a build 41800 en Cyber Protect 15 | Sí |
| CVE-2026-26064 | calibre | calibre (gestor de e-books multiplataforma) | CRITICAL (9.3) | versiones 9.2.1 y anteriores | Sí |
| CVE-2026-26065 | Kovid Goyal (calibre) | calibre (gestor de libros electrónicos) | CRITICAL (9.3) | Versiones 9.2.1 y anteriores | Sí |
| CVE-2026-26980 | Ghost | Ghost (Node.js content management system) | CRITICAL (9.4) | Desde versión 3.24.0 hasta 6.19.0 incluidas | Sí |
| CVE-2026-26988 | LibreNMS | LibreNMS (herramienta de monitorización de red) | CRÍTICA (9.3) | versiones 25.12.0 y anteriores | Sí |
| CVE | CVE-2026-21535 |
| Severidad | Alta (no especificada numéricamente pero confirmada explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero, 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Teams |
| Versiones | Versiones previas a la actualización emitida en febrero 2026 |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center (MSRC) CVE-2026-21535</td |
| Descripción | Vulnerabilidad de divulgación de información en Microsoft Teams que permite a un atacante obtener acceso no autorizado a información sensible debido a una gestión inapropiada de datos confidenciales dentro del producto Microsoft Teams en las versiones anteriores a la actualización de febrero 2026.
La vulnerabilidad está siendo activamente explotada en el entorno real, lo que representa un riesgo crítico para la confidencialidad de la información corporativa y la privacidad de los usuarios afectados. |
| Estrategia | Desplegar inmediatamente el parche oficial emitido por Microsoft para Microsoft Teams correspondiente a la actualización de febrero 2026. Además, revisar las políticas de acceso y monitorizar eventos sospechosos relacionados con la exfiltración de información. Aplicar autenticación multifactor y segmentar el acceso a datos sensibles para minimizar el impacto en caso de explotación. |
—
*La vulnerabilidad CVE-2026-21535 es de alta criticidad y está siendo explotada activamente, exponiendo información sensible de usuarios en Microsoft Teams, la cual puede comprometer la seguridad y privacidad de la empresa.*
*La prioridad es máxima; su explotación puede suponer un riesgo real y significativo para la confidencialidad de datos corporativos.*
He realizado la inserción de este registro en Supabase para seguimiento detallado.
| CVE | CVE-2025-12882 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Clasifico |
| Producto | Clasifico Listing plugin para WordPress |
| Versiones | versiones hasta la 2.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Clasifico Listing Plugin en ThemeForest |
| Descripción | El plugin Clasifico Listing para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.0 inclusive. La vulnerabilidad surge porque el plugin permite a los usuarios, incluso no autenticados, que se registran, fijar su propio rol mediante el parámetro ‘listing_user_role’. Esto posibilita que atacantes sin autenticar creen cuentas con rol de administrador, con acceso completo al sistema. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida. Si no está disponible, restringir la creación de cuentas nuevas o eliminar temporalmente el plugin. Monitorizar registros de cuentas nuevas con roles administrativos inusuales y aplicar controles adicionales de validación en el registro para evitar asignación arbitraria de privilegios. |
| CVE | CVE-2025-13563 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20-Feb-2026 04:31 UTC |
| Vendor | Lizza |
| Producto | Lizza LMS Pro plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 1.0.3 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | ThemeForest Advisory |
| Descripción | Vulnerabilidad crítica de escalada de privilegios en el plugin Lizza LMS Pro para WordPress en todas las versiones hasta la 1.0.3 inclusive. La función ‘lizza_lms_pro_register_user_front_end’ no restringe correctamente los roles de usuario durante el registro, permitiendo que atacantes no autenticados se registren como administradores del sitio.
Esto permite a un atacante obtener control total del sitio WordPress sin necesidad de autenticación previa, lo que supone un riesgo crítico para la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada (superior a la 1.0.3) cuando esté disponible. Mientras tanto, restringir el registro de usuarios a roles no administrativos mediante reglas de firewall o plugins de seguridad, y monitorizar registros de cuentas nuevas con rol administrador para detectar posibles explotaciones activas. |
| CVE | CVE-2025-13851 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Febrero 2026 |
| Vendor | Buyent |
| Producto | Buyent Classified plugin para WordPress |
| Versiones | Hasta y incluyendo la versión 1.0.7 |
| Exploit Públicos | Sí |
| Referencia | Buyent Classified Theme ThemeForest |
| Descripción | El plugin Buyent Classified para WordPress (incluido con el tema Buyent) es vulnerable a una escalación de privilegios mediante el registro de usuarios en todas las versiones hasta la 1.0.7 inclusive. El problema se debe a que el plugin no valida ni restringe el rol de usuario durante el proceso de registro via el endpoint REST API. Esto permite a atacantes no autenticados registrar cuentas con roles arbitrarios, incluso administrador, manipulando el parámetro _buyent_classified_user_type durante el registro, concediéndoles control total sobre el sitio WordPress. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a la 1.0.7 en cuanto esté disponible. Mientras tanto, restringir el acceso externo al endpoint REST API involucrado mediante firewall o plugins de seguridad y monitorizar registros de creación de usuarios con roles inusuales. Implementar control estricto de roles en el proceso de registro personalizado para evitar escalación. Esta vulnerabilidad es activa y explotable, priorizar remediación para evitar toma completa del sistema WordPress. |
| CVE | CVE-2025-15586 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | OpenGamePanel |
| Producto | OGP-Website |
| Versiones | Instalaciones previas al commit git 52f865a4fba763594453068acf8fa9e3fc38d663 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | OGP-Website en versiones anteriores al commit git 52f865a4fba763594453068acf8fa9e3fc38d663 presenta una falla de tipo type juggling que, si se explota, puede resultar en una omisión de autenticación sin requerir conocer la contraseña de la cuenta víctima.
Esta vulnerabilidad permite a un atacante evadir el proceso normal de autenticación, obteniendo acceso no autorizado a cuentas afectadas sin disponer de sus credenciales. Dado que el bypass no requiere interacción con la contraseña, es especialmente crítico en entornos donde se confía en la autenticación para proteger recursos sensibles. |
| Estrategia | Actualizar de inmediato todas las instalaciones a la versión corregida indicada en el commit 52f865a4fba763594453068acf8fa9e3fc38d663. Se recomienda también auditar los accesos para detectar patrones inusuales que puedan indicar explotación activa y reforzar controles adicionales de autenticación multifactor. |
—
*Este CVE representa un riesgo real para la empresa por permitir un bypass completo de autenticación sin necesidad de conocer la contraseña, con exploits públicos disponibles. Debe ser priorizado para su rápida mitigación.*
| CVE | CVE-2026-0926 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Prodigy Commerce |
| Producto | Plugin Prodigy Commerce para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 3.2.9 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio Prodigy Commerce plugin WordPress |
| Descripción | El plugin Prodigy Commerce para WordPress es vulnerable a Inclusión Local de Archivos (Local File Inclusion) en todas las versiones hasta la 3.2.9 mediante el parámetro ‘parameters[template_name]’. Esta vulnerabilidad permite a atacantes no autenticados incluir y leer archivos arbitrarios o ejecutar código PHP contenido en dichos archivos. Esto puede ser explotado para eludir controles de acceso, obtener datos sensibles o ejecutar código en el servidor incluso cuando se permiten subir archivos supuestamente seguros como imágenes. |
| Estrategia | Aplicar cuanto antes el parche oficial o actualizar a la versión superior a 3.2.9 donde esta vulnerabilidad está corregida. Limitar la capacidad de subida de archivos y validar absolutamente todos los parámetros de entrada, implementando controles rígidos de acceso y monitorizando activamente posibles intentos de explotación para detectar ataques en curso. |
*****
*El CVE 2026-0926 representa un riesgo crítico para la empresa dado que permite la ejecución remota de código PHP sin autenticación, facilitando compromisos totales del servidor web.*
*Explotación activa está confirmada, lo que exige intervención inmediata para evitar accesos no autorizados y robo de información sensible.*
| CVE | CVE-2026-1405 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Febrero 2026 |
| Vendor | WordPress plugin developer |
| Producto | Slider Future plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo 1.0.5 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial del plugin Slider Future en WordPress |
| Descripción | El plugin Slider Future para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función ‘slider_future_handle_image_upload’ en todas las versiones hasta la 1.0.5 inclusive. Esto permite que atacantes no autenticados suban archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. |
| Estrategia | Actualizar inmediatamente el plugin Slider Future a una versión corregida, o eliminarlo si no es crítico. Si no hay actualización disponible, implementar un filtrado riguroso de archivos subidos y su validación estricta desde el servidor web. Además, monitorizar actividad sospechosa para detectar intentos de explotación y restringir permisos en el sistema de ficheros para minimizar el riesgo de ejecución remota. |
| CVE | CVE-2026-1994 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | s2Member |
| Producto | Plugin s2Member para WordPress |
| Versiones | hasta la versión 260127 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio s2Member versión vulnerable |
| Descripción | El plugin s2Member para WordPress es vulnerable a escalada de privilegios vía secuestro de cuenta en todas las versiones hasta la 260127 inclusive. Esto se debe a que el plugin no valida correctamente la identidad del usuario antes de actualizar su contraseña, permitiendo a atacantes no autenticados cambiar la contraseña de cualquier usuario, incluidos administradores, y acceder a sus cuentas. |
| Estrategia | Actualizar inmediatamente el plugin s2Member a una versión parcheada posterior a la 260127. Monitorizar intentos anómalos de cambio de contraseña y accesos administrativos. Limitar mecanismos de recuperación de cuenta y reforzar controles de autenticación para mitigar explotación activa. |
| CVE | CVE-2026-2731 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de Febrero de 2026 |
| Vendor | DynamicWeb |
| Producto | DynamicWeb 8 y DynamicWeb 9 |
| Versiones | DynamicWeb 8 (todas), DynamicWeb 9 anteriores a 9.19.7 y anteriores a 9.20.3 |
| Exploit Públicos | Sí |
| Referencia | DynamicWeb Security Report</td |
| Descripción | Vulnerabilidad de recorrido de directorios (Path traversal) e inyección de contenido en JobRunnerBackground.aspx en DynamicWeb 8 (todas las versiones) y DynamicWeb 9 (versiones anteriores a 9.19.7 y 9.20.3) que permite a atacantes no autenticados ejecutar código mediante simples peticiones web. |
| Estrategia | Actualizar urgentemente a las versiones corregidas (DynamicWeb 9.19.7/9.20.3 o superiores). Deshabilitar acceso sin autenticación a JobRunnerBackground.aspx y monitorizar intentos de explotación. Aplicar reglas específicas en WAF para bloquear intentos de path traversal y revisar logs para detección temprana. |
—–
Este CVE representa un riesgo real y crítico dado que permite ejecución remota de código sin autenticación aprovechando una falla en la gestión de rutas y contenido en un componente web. Existen exploits públicos confirmados por lo que la vulnerabilidad ya está siendo explotada activamente. La prioridad es máxima para mitigar cualquier compromiso o intrusión.
| CVE | CVE-2026-23542 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | ThemeGoods |
| Producto | Grand Restaurant (tema WordPress) |
| Versiones | versiones hasta la 7.0.10 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory Grand Restaurant 7.0.10 |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en ThemeGoods Grand Restaurant grandrestaurant que permite inyección de objetos. Esta vulnerabilidad afecta a Grand Restaurant para WordPress en versiones hasta la 7.0.10 inclusive. La deserialización insegura permite que actores maliciosos inyecten código y objetos dañinos dentro del proceso PHP, posibilitando ejecución remota de código y comprometiendo el servidor. |
| Estrategia | Priorizar la actualización inmediata a una versión parcheada superior a la 7.0.10. Revisar y limitar el uso de funciones de deserialización en entornos WordPress. Monitorizar intentos de explotación activa y utilizar controles adicionales para validar o sanear datos serializados. Establecer restricciones de seguridad para minimizar el impacto de posibles inyecciones de objetos. |
| CVE | CVE-2026-23549 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | magepeopleteam |
| Producto | WpEvently (plugin mage-eventpress para WordPress) |
| Versiones | desde n/a hasta 5.1.1 incluyendo 5.1.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en el plugin WpEvently (mage-eventpress) para WordPress que permite la inyección de objetos PHP. Este problema afecta a WpEvently desde versiones anteriores no especificadas hasta la 5.1.1 inclusive.
La explotación permite a un atacante inyectar objetos maliciosos al deserializar datos, lo que puede derivar en la ejecución remota de código o elevación de privilegios dentro del sitio afectado. |
| Estrategia | Actualizar inmediatamente el plugin WpEvently a una versión parcheada superior a 5.1.1 cuando esté disponible. Mientras tanto, restringir acceso y monitorear logs para detectar actividades sospechosas. Implementar controles para validar y filtrar cualquier entrada que pueda desencadenar la deserialización insegura. |
—–
| CVE | CVE-2025-12107 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | WSO2 |
| Producto | Velocity template engine (tercero usado en productos WSO2) |
| Versiones | Versiones que utilizan la plantilla vulnerable Velocity, sin parchear |
| Exploit Públicos | Sí |
| Referencia | WSO2 Advisory |
| Descripción | Debido al uso de una versión vulnerable del motor de plantillas Velocity de terceros, un actor malicioso con privilegios de administrador puede inyectar y ejecutar sintaxis arbitraria de plantillas en plantillas del lado servidor. La explotación permite ejecución remota de código, manipulación de datos o acceso no autorizado a información sensible. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por WSO2 que corrige el motor Velocity vulnerable. Limitar estrictamente los privilegios administrativos, supervisar logs y comportamiento anómalo, y disponer controles adicionales para validar y sanear entradas en plantillas. |
—
He insertado el registro en Supabase con los datos del CVE-2025-12107 para seguimiento.
| CVE | CVE-2025-13590 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero, 2026 |
| Vendor | WSO2 |
| Producto | Sistema con API REST de despliegue WSO2 |
| Versiones | No especificado, afecta a implementaciones con la API REST vulnerable |
| Exploit Públicos | Sí |
| Referencia | WSO2 Security Advisory |
| Descripción | Un actor malintencionado con privilegios administrativos puede cargar un archivo arbitrario en una ubicación controlada por el usuario dentro del despliegue a través de una API REST del sistema. Las cargas exitosas pueden conducir a la ejecución remota de código.
Al aprovechar esta vulnerabilidad, un actor malicioso puede realizar ejecución remota de código cargando una carga útil especialmente diseñada. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales proporcionados por WSO2. Restringir y auditar el acceso administrativo a la API REST, implementar controles estrictos de validación de archivos subidos y monitorizar posibles actividades anómalas para detectar intentos de explotación activa. |
| CVE | CVE-2025-8350 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Feb 2026, 04:31 (UTC) |
| Vendor | Inrove Software and Internet Services |
| Producto | BiEticaret CMS |
| Versiones | Desde 2.1.13 hasta 19022026 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | La vulnerabilidad Execution After Redirect (EAR) y falta de autenticación para funciones críticas en Inrove Software and Internet Services BiEticaret CMS permite saltarse la autenticación y ataques de división de respuesta HTTP. Este problema afecta a BiEticaret CMS en versiones desde la 2.1.13 hasta la 19022026.
Un atacante puede explotar esta vulnerabilidad para evadir controles de acceso, ejecutar funciones críticas sin validación y manipular respuestas HTTP, comprometiendo la seguridad del sistema y la integridad de los datos gestionados. |
| Estrategia | Priorizar la actualización inmediata a una versión corregida de BiEticaret CMS. Mientras se parchea, implementar controles de autenticación estrictos y revisar la configuración de redirecciones y gestión de cabeceras HTTP para minimizar el riesgo de bypass y manipulación. Monitorizar activamente intentos de explotación dada la existencia de exploits públicos. |
| CVE | CVE-2025-9953 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Feb 2026, 04:31 (UTC) |
| Vendor | Software Training Consulting Ltd. |
| Producto | Databank Accreditation Software |
| Versiones | hasta la versión 19022026 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de omisión de autorización mediante clave primaria SQL controlada por el usuario en Software Training Consulting Ltd. Databank Accreditation Software permite la inyección de SQL. Este problema afecta a Databank Accreditation Software: versiones hasta 19022026.
La vulnerabilidad permite a un atacante manipular las claves primarias enviadas por el usuario para eludir controles de autorización y ejecutar comandos SQL maliciosos, lo que puede derivar en acceso no autorizado a datos críticos o manipulación total de la base de datos. |
| Estrategia | Aplicar urgentemente el parche oficial cuando esté disponible. Implementar validación estricta y saneamiento de entradas para claves primarias en SQL. Revisar y auditar los controles de autorización a nivel de base de datos. Monitorizar activamente posibles signos de explotación dado que existen exploits públicos conocidos. |
| CVE | CVE-2025-71243 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | SPIP |
| Producto | Plugin ‘Saisies pour formulaire’ (Saisies) |
| Versiones | 5.4.0 a 5.11.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de actualización crítica de seguridad |
| Descripción | El plugin ‘Saisies pour formulaire’ (Saisies) para SPIP versiones 5.4.0 a 5.11.0 contiene una vulnerabilidad crítica de Ejecución Remota de Código (RCE). Un atacante puede explotarla para ejecutar código arbitrario en el servidor. Se recomienda actualizar inmediatamente a la versión 5.11.1 o superior. |
| Estrategia | Actualizar de inmediato el plugin a la versión 5.11.1 o superior. Monitorizar indicadores de compromiso que puedan evidenciar explotación. Restringir acceso al sistema afectado y revisar permisos para minimizar impactos. Esta vulnerabilidad es elevada y requiere atención prioritaria. |
| CVE | CVE-2026-24834 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Kata Containers |
| Producto | Kata Containers con Cloud Hypervisor |
| Versiones | Versiones anteriores a 3.27.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de corrección oficial |
| Descripción | Kata Containers es un proyecto open source que implementa máquinas virtuales ligeras que funcionan como contenedores. En versiones anteriores a la 3.27.0, un problema con Cloud Hypervisor permite a usuarios dentro del contenedor modificar el sistema de archivos de la máquina virtual guest, logrando ejecución arbitraria de código con privilegios root en dicha VM. No afecta directamente al host ni a otros contenedores/VMs en el host. En ARM64, la falta de soporte read-only en NVDIMM en QEMU puede agravar el impacto. La versión 3.27.0 corrige esta vulnerabilidad. |
| Estrategia | Actualizar urgentemente a la versión 3.27.0 o superior para eliminar la vulnerabilidad. Monitorizar actividad inusual en contenedores y VM para detectar posible explotación. Revisar segmentación y privilegios internos para minimizar impacto de compromisos en máquinas virtuales guest. |
| CVE | CVE-2026-26016 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Pterodactyl Software |
| Producto | Wings (control plane para Pterodactyl) |
| Versiones | Versiones anteriores a 1.12.1 |
| Exploit Públicos | Sí |
| Referencia | Github Advisory v1.12.1 |
| Descripción | Wings es el componente de control para Pterodactyl, un panel de gestión de servidores de juegos open source. Antes de la versión 1.12.1, una falta de verificación de autorización en varios controladores permite que cualquier usuario con acceso a un token secreto de nodo pueda obtener información de cualquier servidor en la instancia de Pterodactyl, incluso si pertenece a otro nodo. Esto se debe a que no se valida que el nodo solicitante sea el mismo al que está asociado el servidor. Un nodo Wings autenticado puede recuperar scripts de instalación (con posibles secretos) y manipular estados o transferencias de servidores de otros nodos. Para explotar esta vulnerabilidad es necesario obtener el token secreto del nodo, almacenado en texto plano en /etc/pterodactyl/config.yml. Un nodo comprometido puede así acceder a configuraciones sensibles, moverse lateralmente, eliminar datos y provocar pérdida permanente mediante falsos estados de transferencia exitosa. |
| Estrategia | Actualizar urgentemente Wings a la versión 1.12.1 o superior. Revisar y restringir el acceso a tokens secretos de nodo, mejorando su almacenamiento (no en texto plano) y auditoría de accesos. Implementar monitoreo para detectar posibles accesos no autorizados y verificar integridad de datos tras actualizaciones. |
| CVE | CVE-2026-26030 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Microsoft |
| Producto | Semantic Kernel Python SDK |
| Versiones | versiones anteriores a 1.39.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory Microsoft Semantic Kernel |
| Descripción | Vulnerabilidad de ejecución remota de código en Semantic Kernel, el SDK Python semántico de Microsoft, afecta a versiones anteriores a la 1.39.4, específicamente en la funcionalidad del filtro `InMemoryVectorStore`. Este problema permite a un atacante ejecutar código arbitrario remotamente. La vulnerabilidad ha sido corregida en la versión 1.39.4, y el uso del filtro afectado en entornos de producción es un riesgo crítico que debe evitarse. |
| Evaluación | La vulnerabilidad permite ejecución de código remoto a través del componente vulnerable, lo que supone un riesgo muy alto para la confidencialidad, integridad y disponibilidad de los sistemas que utilicen Semantic Kernel antes de la versión 1.39.4. Dado que existen exploits públicos, ya está siendo potencialmente explotada activamente. Priorizar la actualización inmediata es esencial. |
| Estrategia | Actualizar urgentemente Semantic Kernel a la versión 1.39.4 o superior. Mientras tanto, evitar el uso de `InMemoryVectorStore` en producción. Implementar monitoreo de comportamiento anómalo y revisar controles de acceso para reducir la exposición. |
—
| CVE | CVE-2026-26339 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 febrero 2026 |
| Vendor | Hyland |
| Producto | Alfresco Transformation Service |
| Versiones | No especificadas, pero afecta funcionalidad de procesamiento de documentos |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial de Hyland Alfresco |
| Descripción | El servicio Alfresco Transformation de Hyland permite a atacantes no autenticados ejecutar código remoto mediante una vulnerabilidad de inyección en los argumentos, la cual existe en la funcionalidad de procesamiento de documentos.
Esta vulnerabilidad permite a un atacante remoto sin autenticar ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad de la plataforma y sus datos asociados. |
| Estrategia | Aplicar inmediatamente los parches oficiales que Hyland publique para corregir esta vulnerabilidad. Además, restringir el acceso a los servicios de transformación de documentos para minimizar la superficie de ataque, monitorizar el tráfico inusual en esta funcionalidad y mantener actualizado el software con los últimos controles de seguridad. |
| CVE | CVE-2026-2409 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Delinea |
| Producto | Cloud Suite |
| Versiones | versiones anteriores a 25.2 HF1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Delinea |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL (‘Inyección SQL’) en Delinea Cloud Suite que permite la inyección de argumentos. Este problema afecta a Cloud Suite: versiones anteriores a 25.2 HF1.
Esta vulnerabilidad permite a un atacante manipular las consultas SQL enviadas a la base de datos mediante la inyección de código malicioso, potencialmente permitiendo la extracción, modificación o destrucción de datos críticos, acceso no autorizado o escalada de privilegios. |
| Estrategia | Actualizar de inmediato a la versión 25.2 HF1 o superior que corrige esta vulnerabilidad. Además, reforzar la validación y saneamiento de entradas de usuario en todas las interfaces que manejan consultas a bases de datos. Monitorizar los logs para detectar patrones de inyección SQL y posibles intentos de explotación activos. |
—–
¿Está siendo explotada? Sí, existen exploits públicos, por lo tanto debe considerarse que hay riesgo real de ataques activos.
¿Debo darle prioridad? Sí, dada su criticidad (9.3) y el potencial impacto en datos sensibles puede comprometer gravemente la seguridad.
¿Puede suponer un riesgo real para la empresa? Sí, puede permitir accesos no autorizados a bases de datos, fuga de información e impacto en la integridad y disponibilidad de sistemas críticos.
*****
| CVE | CVE-2026-27475 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | SPIP |
| Producto | SPIP |
| Versiones | Versiones anteriores a 4.4.9 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad SPIP 4.4.9 |
| Descripción | SPIP versiones anteriores a 4.4.9 permite deserialización insegura en el área pública a través del filtro table_valeur y el iterador DATA, que aceptan datos serializados. Un atacante con capacidad para colocar contenido serializado malicioso (pre-requisito: acceso previo o vulnerabilidad adicional) puede provocar la instanciación arbitraria de objetos y potencialmente lograr ejecución de código. El uso de datos serializados en estos componentes ha sido obsoleto y será eliminado en SPIP 5. Esta vulnerabilidad no está mitigada por la pantalla de seguridad de SPIP. |
| Estrategia | Actualizar inmediatamente a SPIP 4.4.9 o superior para eliminar esta vulnerabilidad crítica. Además, restringir estrictamente la posibilidad de inyectar datos serializados desde usuarios no confiables y monitorizar actividades sospechosas que puedan indicar explotación activa. Revisar y fortalecer controles de acceso para evitar que atacantes puedan colocar datos maliciosos. |
| CVE | CVE-2026-27476 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20-Feb-2026 04:31 UTC |
| Vendor | RustFly |
| Producto | RustFly 2.0.0 |
| Versiones | Versión 2.0.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | PacketStorm Advisory |
| Descripción | RustFly 2.0.0 contiene una vulnerabilidad de inyección de comandos en su mecanismo de control UI remoto que acepta instrucciones codificadas en hexadecimal a través del puerto UDP 5005 sin una adecuada sanitización. Atacantes pueden enviar cargas útiles codificadas que ejecutan operaciones arbitrarias, incluyendo establecimiento de shell inverso y ejecución de comandos en el sistema afectado. |
| Estrategia | Parchear inmediatamente con la versión corregida que deshabilita o valida correctamente las instrucciones remotas. Bloquear o restringir el acceso UDP 5005 en los firewalls internos y externos, monitorizar tráfico sospechoso en ese puerto y revisar logs para detectar posibles ataques activos. Revisar integridad del sistema ante indicios de compromiso. |
*****
Este fallo permite ejecución remota de código sin autenticación vía comandos maliciosos hexadecimales sobre UDP 5005, lo que supone un riesgo crítico para la infraestructura si RustFly está desplegado. Exploits públicos conocidos sugieren que ya puede estar explotándose activamente.
Se recomienda darle máxima prioridad a la actualización y aplicar controles de red restrictivos ya que la explotación puede resultar en control total del sistema afectado y compromiso grave de la empresa.
| CVE | CVE-2025-30410 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-20T04:31:22.146111+00:00 |
| Vendor | Acronis |
| Producto | Acronis Cyber Protect Cloud Agent, Acronis Cyber Protect 16, Acronis Cyber Protect 15 |
| Versiones | Antes del build 39870 (Cloud Agent), build 39938 (Cyber Protect 16), build 41800 (Cyber Protect 15) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad Acronis SEC-8641 |
| Descripción |
Divulgación y manipulación de datos sensibles debido a la ausencia de autenticación en Acronis Cyber Protect Cloud Agent (Linux, macOS, Windows) versiones anteriores al build 39870, Acronis Cyber Protect 16 (Linux, macOS, Windows) antes del build 39938, y Acronis Cyber Protect 15 (Linux, macOS, Windows) antes del build 41800.
Esta vulnerabilidad permite que un atacante no autenticado acceda y manipule información sensible sin restricción alguna, poniendo en grave riesgo la confidencialidad e integridad de los datos protegidos por estas soluciones. La existencia de exploits públicos aumenta la probabilidad de ataques reales y automatizados. |
| Estrategia | Actualizar inmediatamente a las versiones que corrigen esta vulnerabilidad (build 39870 o superior para Cloud Agent, build 39938 o superior para Cyber Protect 16 y build 41800 o superior para Cyber Protect 15). Implementar monitoreo activo para detectar accesos no autorizados y reforzar controles de autenticación y acceso en la red interna y en la gestión del producto. |
| Vendor | Acronis |
| Producto Afectado | Acronis Cyber Protect Cloud Agent, Acronis Cyber Protect 16, Acronis Cyber Protect 15 |
| Versiones Afectadas | Antes del build 39870 (Cloud Agent), build 39938 (Cyber Protect 16), build 41800 (Cyber Protect 15) |
| Exploit Públicos | Sí |
| CVE | CVE-2025-30411 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Acronis |
| Producto | Acronis Cyber Protect 15 y 16 (Linux, Windows) |
| Versiones | versiones anteriores a build 39938 (v16) y build 41800 (v15) |
| Exploit Públicos | Sí |
| Referencia | SEC-8768 Acronis Advisory |
| Descripción | Divulgación y manipulación de datos sensibles debido a una autenticación incorrecta. Esta vulnerabilidad afecta a Acronis Cyber Protect 16 (Linux, Windows) antes de la build 39938 y Acronis Cyber Protect 15 (Linux, Windows) antes de la build 41800.
El problema radica en que la autenticación insuficiente permite a un atacante acceder y modificar datos sensibles, comprometiendo la confidencialidad e integridad de la información protegida por estos productos de seguridad. |
| Estrategia | Actualizar urgentemente a las versiones build 39938 para v16 o build 41800 para v15 o superiores. Implementar controles adicionales de monitoreo para detectar accesos no autorizados y revisar los logs de seguridad. Validar integridad de datos críticos y restringir accesos hasta la completa mitigación. |
| CVE | CVE-2025-30412 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Acronis |
| Producto | Acronis Cyber Protect 15 y 16 (Linux, Windows) |
| Versiones | Antes de build 39938 en versión 16 y antes de build 41800 en versión 15 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial de Acronis |
| Descripción |
Divulgación y manipulación de datos sensibles debido a una autenticación inadecuada. Las siguientes versiones de Acronis Cyber Protect (15 y 16 para Linux y Windows) antes de los builds indicados están afectadas.
Esta vulnerabilidad permite a un atacante evadir controles de autenticación y acceder o modificar información sensible dentro del producto, comprometiendo la confidencialidad e integridad de los datos protegidos por la solución de seguridad. Debido a la gravedad, existen exploits públicos que facilitan esta actividad maliciosa. |
| Estrategia | Actualizar inmediatamente a las versiones que corrigen esta falla, es decir, a build 39938 o superior para la versión 16 y build 41800 o superior para la versión 15. Monitorear actividad anómala en los sistemas con Acronis Cyber Protect y reforzar la autenticación multifactor donde sea posible para mitigar vectores de acceso no autorizados. |
| CVE | CVE-2025-30416 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | Acronis |
| Producto | Acronis Cyber Protect 15 y 16 (Linux, Windows) |
| Versiones | Versiones anteriores a build 39938 en Cyber Protect 16 y anteriores a build 41800 en Cyber Protect 15 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Acronis Advisory SEC-8766 |
| Descripción |
Divulgación y manipulación de datos sensibles debido a ausencia de autorización. La vulnerabilidad afecta a Acronis Cyber Protect 16 (Linux, Windows) versiones anteriores a build 39938 y Acronis Cyber Protect 15 (Linux, Windows) versiones anteriores a build 41800.
Esta falla permite a un atacante acceder y modificar datos sensibles sin la debida autorización, exponiendo información crítica para la empresa. La explotación puede realizarse aprovechando la falta de controles de acceso adecuados en las versiones vulnerables. |
| Estrategia | Actualizar de inmediato a las versiones corregidas (build 39938 o superior para Cyber Protect 16 y build 41800 o superior para Cyber Protect 15). Revisar y reforzar los controles de autorización internos para asegurar que ningún usuario pueda acceder o modificar datos sensibles sin permisos explícitos. Monitorizar las anomalías de acceso y la aparición de patrones de explotación en entornos productivos. |
| CVE | CVE-2026-26064 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20-Feb-2026 |
| Vendor | calibre |
| Producto | calibre (gestor de e-books multiplataforma) |
| Versiones | versiones 9.2.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección en GitHub |
| Descripción | calibre es un gestor de e-books multiplataforma para visualizar, convertir, editar y catalogar libros electrónicos. Las versiones 9.2.1 y anteriores contienen una vulnerabilidad de Traversal de Ruta que permite escribir archivos arbitrarios en cualquier lugar donde el usuario tenga permisos de escritura. En Windows, esto permite ejecución remota de código al crear un payload en la carpeta de inicio, que se ejecuta en el próximo login. La función extract_pictures solo verifica que el nombre empiece con ‘Pictures’, pero no sanitiza secuencias ‘..’. La función extract_pictures evade la sanitización interna de ZipFile.extractall() usando lectura y apertura manual de archivos. Esta vulnerabilidad fue corregida en la versión 9.3.0. |
| Estrategia | Actualizar de inmediato a calibre versión 9.3.0 o superior. Revisar los permisos de escritura en los entornos donde se use calibre para limitar el riesgo. Monitorizar logs para detectar actividad inusual en la carpeta de inicio en Windows. Considerar medidas adicionales de defensa en profundidad como control de ejecución de scripts y antivirus actualizado. |
| CVE | CVE-2026-26065 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 Febrero 2026, 04:31 (UTC) |
| Vendor | Kovid Goyal (calibre) |
| Producto | calibre (gestor de libros electrónicos) |
| Versiones | Versiones 9.2.1 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | calibre es un gestor de libros electrónicos multiplataforma para visualizar, convertir, editar y catalogar e-books. Las versiones 9.2.1 y anteriores son vulnerables a Path Traversal a través de lectores PDB (variantes de encabezado de 132 y 202 bytes) que permiten escritura arbitraria de archivos con cualquier extensión y contenido en cualquier ruta donde el usuario tenga permisos de escritura. Los archivos se escriben en modo ‘wb’, sobrescribiendo silenciosamente archivos existentes. Esto puede derivar en ejecución de código arbitrario y Denegación de Servicio por corrupción de archivos. El problema se corrigió en la versión 9.3.0. |
| Estrategia | Actualizar inmediatamente a calibre versión 9.3.0 o superior para eliminar la vulnerabilidad. Además, restringir los permisos de escritura en sistemas donde se utilice calibre y monitorear modificaciones no autorizadas en ficheros críticos para prevenir explotación activa. |
| CVE | CVE-2026-26980 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 20-Feb-2026 |
| Vendor | Ghost |
| Producto | Ghost (Node.js content management system) |
| Versiones | Desde versión 3.24.0 hasta 6.19.0 incluidas |
| Exploit Públicos | Sí, existen |
| Referencia | Commit oficial de corrección |
| Descripción | Ghost es un sistema gestor de contenido basado en Node.js. Las versiones 3.24.0 a 6.19.0 permiten a atacantes no autenticados realizar lecturas arbitrarias de la base de datos. Este problema se corrige en la versión 6.19.1.
La vulnerabilidad permite que un atacante sin necesidad de autenticación acceda a información sensible contenida en la base de datos, comprometiendo la confidencialidad de los datos de usuario y contenidos alojados. Esto puede ser explotado remotamente sin interacción previa, representando un riesgo crítico para la compañía que utilice este CMS. |
| Estrategia | Actualizar urgentemente a la versión 6.19.1 o superior para eliminar la vulnerabilidad. Revisar accesos a la base de datos y limitar conexiones externas. Monitorizar logs para detectar posibles accesos no autorizados previos a la actualización y aplicar defensas perimetrales como WAF para evitar ataques dirigidos. |
| CVE | CVE-2026-26988 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 20 de febrero de 2026 |
| Vendor | LibreNMS |
| Producto | LibreNMS (herramienta de monitorización de red) |
| Versiones | versiones 25.12.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de corrección |
| Descripción | LibreNMS, una herramienta de monitorización de red basada en PHP/MySQL/SNMP, presenta una vulnerabilidad de inyección SQL en el endpoint ajax_table.php en versiones 25.12.0 y anteriores. La aplicación no valida ni parametriza correctamente la entrada del parámetro «address» durante búsquedas de direcciones IPv6, concatenando directamente el prefijo a la consulta SQL. Esto permite a un atacante inyectar comandos SQL arbitrarios, pudiendo acceder o manipular datos sin autorización. La vulnerabilidad fue corregida en la versión 26.2.0. |
| Importancia | Esta vulnerabilidad crítica permite la ejecución de código SQL arbitrario mediante manipulación directa del parámetro IPv6, lo que puede derivar en robo de información sensible y alteración de bases de datos, presentando un riesgo real y activo para la empresa si se utiliza esta herramienta. |
| Estrategia | Actualizar inmediatamente LibreNMS a la versión 26.2.0 o superior. Implementar validación y parametrización estricta de entradas en todos los endpoints, especialmente para parámetros que forman consultas SQL. Monitorizar logs y sistemas para detectar intentos de explotación y restringir acceso al endpoint vulnerable si es posible. |


