| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-26221 |
Hyland |
AfectadoOnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe) |
CRÍTICA (10) |
Versiones antes del parche OB2025-03 |
Sí |
| CVE-2025-69770 |
MojoPortal CMS |
MojoPortal CMS |
CRÍTICA (10) |
v2.9.0.1 |
Sí |
| CVE-2026-26190 |
Milvus |
Milvus (base de datos vectorial para IA generativa) |
CRÍTICA (9.8) |
Versiones anteriores a 2.5.27 y 2.6.10 |
Sí |
| CVE-2026-26333 |
Calero |
VeraSMART |
CRITICAL (10) |
Versiones anteriores a 2022 R1 |
Sí |
| CVE-2026-26335 |
Calero |
VeraSMART |
CRÍTICA (9.3) |
versiones anteriores a 2022 R1 |
Sí |
| CVE-2026-26273 |
Known |
Known (social publishing platform) |
CRITICAL (9.8) |
Versiones anteriores a 1.6.3 |
Sí |
| CVE |
CVE-2026-26221 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 febrero 2026 |
| Fabricante |
Hyland |
| Producto Afectado |
OnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe) |
| Versiones Afectadas |
Versiones antes del parche OB2025-03 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Boletín de seguridad Hyland OnBase</td |
| Descripción |
Hyland OnBase contiene una exposición no autenticada en .NET Remoting dentro del OnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe). Un atacante que pueda acceder al servicio puede enviar peticiones manipuladas a endpoints HTTP en el canal TCP/8900 (por ejemplo, TimerServiceAPI.rem y TimerServiceEvents.rem), lo que genera una deserialización insegura de objetos y permite lectura y escritura arbitraria de archivos. Esto facilita colocar contenido controlado por el atacante en ubicaciones accesibles vía web o encadenar con otras funcionalidades de OnBase, resultando en ejecución remota de código. Además, el atacante puede forzar autenticación NTLM saliente (coerción SMB) hacia un host controlado para capturar credenciales NTLM. |
| Estrategia |
Aplicar inmediatamente el parche oficial OB2025-03 suministrado por Hyland. Restringir acceso a la red y firewall al puerto TCP/8900 para prevenir comunicaciones no autorizadas. Monitorizar actividad anómala en rutas web y sistemas relacionados con OnBase. Revisar logs de autenticación SMB para detectar coerciones NTLM y preparar alerta ante posibles signos de explotación en curso. |
—–
| CVE |
CVE-2025-69770 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-02-14T05:02:08 (UTC) |
| Vendor |
MojoPortal CMS |
| Producto |
MojoPortal CMS |
| Versiones |
v2.9.0.1 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial de seguridad de MojoPortal CMS |
| Descripción |
Una vulnerabilidad tipo Zip Slip en el endpoint /DesignTools/SkinList.aspx de MojoPortal CMS versión 2.9.0.1 permite a atacantes ejecutar comandos arbitrarios mediante la subida de un archivo zip especialmente diseñado.
Esta falla grave posibilita que un atacante cargue un archivo zip malicioso que, al ser procesado, puede desencadenar la ejecución remota de código en el servidor comprometido, poniendo en riesgo toda la infraestructura que utilice esta versión del CMS. |
| Estrategia |
Se debe aplicar inmediatamente el parche oficial o actualizar a la versión más reciente que corrija esta vulnerabilidad. Además, restringir la subida de archivos zip no confiables, implementar controles estrictos de validación de archivos y monitorizar señales de actividad inusual vinculada a la ejecución remota de comandos. Priorizar la mitigación pues existen exploits públicos funcionales, lo que incrementa su riesgo efectivo para la organización. |
| CVE |
CVE-2026-26190 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 de febrero de 2026, 05:02 (UTC) |
| Vendor |
Milvus |
| Producto |
Milvus (base de datos vectorial para IA generativa) |
| Versiones |
Versiones anteriores a 2.5.27 y 2.6.10 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de corrección oficial |
| Descripción |
Milvus, base de datos vectorial open-source para IA generativa, en versiones anteriores a 2.5.27 y 2.6.10 expone el puerto TCP 9091 por defecto, permitiendo saltarse la autenticación. El endpoint /expr para depuración utiliza un token de autenticación débil y predecible basado en etcd.rootPath (por defecto ‘by-dev’), lo que permite la ejecución arbitraria de expresiones. Además, toda la API REST (/api/v1/*) está registrada en el puerto de métricas/gestión sin autenticación, dando acceso sin restricciones a operaciones críticas como manipulación de datos y gestión de credenciales. |
| Importancia |
Esta vulnerabilidad permite acceso total sin autenticación a funciones administrativas y ejecución arbitraria en la base de datos Milvus, lo que supone un riesgo extremo para la confidencialidad, integridad y disponibilidad de la información gestionada. |
| Estrategia |
Actualizar urgentemente a la versión 2.5.27 o 2.6.10. Limitar exposición de puertos administrativos (9091) y controlar accesos de red. Monitorizar accesos inusuales y revisar credenciales. Implementar autenticación fuerte y revisiones regulares de configuración para prevenir accesos no autorizados. |
| CVE |
CVE-2026-26333 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 Febrero 2026 |
| Vendor |
Calero |
| Producto |
VeraSMART |
| Versiones |
Versiones anteriores a 2022 R1 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio Oficial de Calero |
| Descripción |
Vulnerabilidad crítica en Calero VeraSMART versiones previas a 2022 R1 que expone un servicio HTTP .NET Remoting sin autenticación en el puerto TCP 8001. El servicio publica URIs por defecto y permite invocaciones remotas que utilizan SOAP y formatos binarios con TypeFilterLevel completo. Un atacante remoto no autenticado puede realizar operaciones arbitrarias de lectura y escritura de ficheros mediante la clase WebClient, permitiendo obtener archivos sensibles como WebRoot\\web.config. Esto puede revelar claves de validación y cifrado de IIS machineKey, facilitando la generación de cargas útiles maliciosas ASP.NET ViewState para ejecutar código remoto en el contexto de la aplicación IIS. Adicionalmente, al suministrar una ruta UNC se puede activar autenticación SMB saliente, exponiendo hashes NTLMv2 para relé o ataque offline.
|
| Estrategia |
Aplicar inmediatamente parches oficiales o actualizar a la versión 2022 R1 o superior. En caso de no poder parchear, restringir el acceso al puerto TCP 8001 mediante firewall y monitorear conexiones inusuales. Implementar detección de actividades SMB anómalas y proteger credenciales NTLM. Revisar archivos críticos accesibles y fortalecer la configuración de IIS y .NET Remoting para limitar funcionalidades expuestas. |
| CVE |
CVE-2026-26335 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 Feb 2026, 05:02 (UTC) |
| Vendor |
Calero |
| Producto |
VeraSMART |
| Versiones |
versiones anteriores a 2022 R1 |
| Exploit Públicos |
Sí |
| Referencia |
Sitio oficial Calero |
| Descripción |
Las versiones de Calero VeraSMART anteriores a 2022 R1 usan valores estáticos para la clave machineKey de ASP.NET/IIS configurados en la aplicación web VeraSMART y almacenados en C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config. Un atacante que obtenga estas claves puede crear una carga útil válida de ViewState de ASP.NET que pasa la validación de integridad y es aceptada por la aplicación, lo que resulta en deserialización en el servidor y ejecución remota de código en el contexto de la aplicación IIS. |
| Estrategia |
Actualizar de inmediato a la versión 2022 R1 o superior que cambia dinámicamente las claves machineKey. Cambiar las claves manualmente si no es posible actualizar, restringir el acceso al archivo web.config para evitar su lectura. Monitorizar activamente anomalías y posibles exploits en la aplicación para detectar intentos de explotación. |
| CVE |
CVE-2026-26273 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
14 de febrero de 2026 |
| Vendor |
Known |
| Producto |
Known (social publishing platform) |
| Versiones |
Versiones anteriores a 1.6.3 |
| Exploit Públicos |
Sí, existe código de explotación público |
| Referencia |
Patch oficial Known CVE-2026-26273 |
| Descripción |
Vulnerabilidad crítica de autenticación rota en la plataforma Known versiones anteriores a la 1.6.3. La aplicación expone el token de reinicio de contraseña dentro de un campo HTML oculto en la página de restablecimiento de contraseña. Esto permite que un atacante no autenticado obtenga fácilmente el token de cualquier usuario con solo conocer su correo electrónico, logrando la toma total de la cuenta (Account Takeover) sin necesidad de acceso al buzón de correo de la víctima. |
| Estrategia |
Actualizar inmediatamente Known a la versión 1.6.3 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso a la página de restablecimiento de contraseña y monitorizar cualquier actividad sospechosa relacionada con resets. Implementar controles adicionales para validar que ningún token de recuperación sea expuesto en el cliente y reforzar la autenticación multifactora para minimizar el impacto de un posible ATO. |
—
¿Está siendo explotada la vulnerabilidad?: Sí, debido a que existen exploits públicos y el token se expone directamente en el cliente sin requerir autenticación.
¿Debe darle prioridad?: Absolutamente, es crítica y debe parchearse de inmediato.
¿Puede suponer un riesgo real para la empresa?: Sí, permite toma total de cuentas sin acceso a correo, afectando la confidencialidad y potencialmente comprometiendo sistemas asociados.
Enviar a un amigo:
Posted by IA Generativa
Sin categoría