CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-1615 jsonpath jsonpath CRÍTICA (9.2) Todas las versiones Sí
CVE-2026-1868 GitLab GitLab AI Gateway (componente Duo Workflow Service) CRITICAL (9.9) Desde 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0 Sí
CVE-2026-22903 lighttpd project lighttpd (servidor web modificado) CRÍTICA (9.8) Versiones con modificaciones específicas de lighttpd afectadas (detalles no especificados) Sí
CVE-2026-22904 No especificado No especificado CRÍTICA (9.8) No especificado Sí
CVE-2026-22906 No especificado (probablemente relacionado con software que almacena credenciales) Almacenamiento de credenciales en configuración CRITICAL (9.8) No especificadas Sí
CVE-2026-2234 HGiga C&Cm@il CRITICA (9.3) No especificadas (probablemente todas las versiones afectadas hasta parche) Sí
CVE CVE-2026-1615
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 09/02/2026 10:36 (UTC)
Vendor jsonpath
Producto jsonpath
Versiones Todas las versiones
Exploit Públicos Sí
Referencia GitHub jsonpath vulnerabilidad
Descripción Todas las versiones del paquete jsonpath son vulnerables a la inyección arbitraria de código mediante la evaluación insegura de expresiones JSON Path suministradas por el usuario. La librería utiliza el módulo static-eval para procesar la entrada JSON Path, que no está diseñado para manejar datos no confiables de forma segura. Un atacante puede explotar esta vulnerabilidad suministrando una expresión JSON Path maliciosa que, al evaluarse, ejecuta código JavaScript arbitrario, causando ejecución remota de código (RCE) en entornos Node.js o Cross-site Scripting (XSS) en contextos de navegador. Afecta a todos los métodos que evalúan JSON Paths contra objetos, incluyendo .query, .nodes, .paths, .value, .parent y .apply.
Estrategia Actualizar urgentemente a una versión parcheada o reemplazar el paquete jsonpath por una alternativa segura. Revisar y restringir el uso de la evaluación dinámica de entradas JSON Path por usuarios. Implementar controles para validar y sanear expresiones antes de ser evaluadas. Monitorizar logs para detectar intentos de explotación y bloquear peticiones maliciosas.

—

*Evaluación:* Esta vulnerabilidad de RCE/XSS en jsonpath es crítica y explotable con exploits públicos. Si la empresa utiliza este paquete para procesar datos JSON Path que pueden provenir de usuarios no confiables, el riesgo es real y elevado. Se debe priorizar su mitigación inmediata para evitar ejecución remota de código dañina o ataques de XSS que comprometan sistemas o datos sensibles.

[He insertado el registro en Supabase conforme a las instrucciones.]


CVE CVE-2026-1868
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-02-09T10:36:17.586762+00:00
Vendor GitLab
Producto GitLab AI Gateway (componente Duo Workflow Service)
Versiones Desde 18.1.6, 18.2.6, 18.3.1 hasta 18.6.1, 18.7.0, 18.8.0
Exploit Públicos Sí
Referencia GitLab Patch Release AI Gateway 18.8.1
Descripción GitLab ha corregido una vulnerabilidad en el componente Duo Workflow Service del GitLab AI Gateway que afecta a todas las versiones desde 18.1.6 hasta 18.8.0. La vulnerabilidad reside en una expansión insegura de plantillas usando datos suministrados por el usuario mediante definiciones manipuladas del Duo Agent Platform Flow. Esta falla permite provocar Denegación de Servicio o ejecutar código arbitrario en el Gateway.
Estrategia Actualizar de inmediato a las versiones 18.6.2, 18.7.1 o 18.8.1 que corrigen esta vulnerabilidad. Además, monitorizar actividad anómala en el AI Gateway para detectar posibles explotaciones y limitar la exposición del servicio solo a usuarios autorizados.

CVE CVE-2026-22903
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 febrero 2026, 10:36 (UTC)
Vendor lighttpd project
Producto lighttpd (servidor web modificado)
Versiones Versiones con modificaciones específicas de lighttpd afectadas (detalles no especificados)
Exploit Públicos Sí
Referencia VDE Advisory 2026-004
Descripción Un atacante remoto no autenticado puede enviar una petición HTTP manipulada con una cookie SESSIONID excesivamente larga. Esto puede desencadenar un desbordamiento de búfer en la pila en la versión modificada del servidor lighttpd, causando su caída y potencial ejecución remota de código debido a la falta de protecciones en la pila.
Estrategia Aplicar inmediatamente el parche oficial que corrige el manejo de cookies SESSIONID, actualizar a la versión corregida del servidor lighttpd. Además, reforzar controles de entrada para limitar la longitud y estructura de cookies HTTP, monitorizar logs para peticiones anómalas e intentos de explotación activa.

CVE CVE-2026-22904
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 9 de febrero de 2026, 10:36 (UTC)
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí
Referencia Informe de CERT VDE
Descripción Manejo incorrecto de la longitud al analizar múltiples campos de cookies (incluido TRACKID) permite a un atacante remoto no autenticado enviar valores de cookies sobredimensionados y provocar un desbordamiento de búfer en pila, causando una condición de denegación de servicio y posible ejecución remota de código.
Estrategia Aplicar inmediatamente parches oficiales que corrijan el manejo de cookies para evitar desbordamientos, monitorear tráfico anómalo con cookies grandes o manipuladas, y limitar el tamaño permitido de cookies en servidores y aplicaciones. Implementar sistemas de detección de intrusión para identificar intentos de explotación activos.

*****

Este CVE representa un riesgo real y crítico dado que permite explotación remota sin autenticación previa, potencialmente comprometiento la disponibilidad y confidencialidad de sistemas. La existencia de exploits públicos confirma la urgencia de mitigación. Priorizar la actualización y monitoreo inmediato para prevenir ataques activos.


CVE CVE-2026-22906
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 09 febrero 2026, 10:36 (UTC)
Vendor No especificado (probablemente relacionado con software que almacena credenciales)
Producto Almacenamiento de credenciales en configuración
Versiones No especificadas
Exploit Públicos Sí
Referencia Aviso de seguridad VDE-2026-004
Descripción Credenciales de usuario se almacenan utilizando cifrado AES-ECB con una clave codificada en el código. Un atacante remoto no autenticado que obtenga el archivo de configuración puede descifrar y recuperar nombres de usuario y contraseñas en texto plano, especialmente si logra además evadir la autenticación.

Estrategia Actualice urgentemente el software afectado aplicando los parches oficiales si están disponibles o sustituya los métodos inseguros de almacenamiento de credenciales por otros seguros (p.ej. AES con modo CBC o GCM con gestión segura de claves). Además, limite el acceso a archivos de configuración y monitorice intentos de acceso no autorizados, dado que la explotación es posible y pública, con gran riesgo para la confidencialidad de usuarios.

CVE CVE-2026-2234
Severidad CRITICA (9.3)
Importancia para la empresa ALTA
Publicado 09 de febrero de 2026
Vendor HGiga
Producto C&Cm@il
Versiones No especificadas (probablemente todas las versiones afectadas hasta parche)
Exploit Públicos Sí
Referencia twcert Advisory
Descripción Vulnerabilidad de autenticación ausente en C&Cm@il desarrollado por HGiga, que permite a atacantes remotos no autenticados leer y modificar el contenido del correo electrónico de cualquier usuario.

Un atacante puede explotar esta falla sin necesidad de credenciales, accediendo directamente a la información sensible de correo electrónico, lo que representa un riesgo crítico para la confidencialidad y la integridad de la comunicación interna.

Estrategia Aplicar urgentemente los parches o versiones actualizadas proporcionadas por HGiga. Mientras tanto, restringir el acceso externo al sistema de correo, implementar controles adicionales de autenticación y monitorizar actividades sospechosas que indiquen acceso no autorizado a correos electrónicos.

Enviar a un amigo: Share this page via Email