CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-26221 Hyland AfectadoOnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe) CRÍTICA (10) Versiones antes del parche OB2025-03 Sí
CVE-2025-69770 MojoPortal CMS MojoPortal CMS CRÍTICA (10) v2.9.0.1 Sí
CVE-2026-26190 Milvus Milvus (base de datos vectorial para IA generativa) CRÍTICA (9.8) Versiones anteriores a 2.5.27 y 2.6.10 Sí
CVE-2026-26333 Calero VeraSMART CRITICAL (10) Versiones anteriores a 2022 R1 Sí
CVE-2026-26335 Calero VeraSMART CRÍTICA (9.3) versiones anteriores a 2022 R1 Sí
CVE-2026-26273 Known Known (social publishing platform) CRITICAL (9.8) Versiones anteriores a 1.6.3 Sí
CVE CVE-2026-26221
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 14 febrero 2026
Fabricante Hyland
Producto Afectado OnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe)
Versiones Afectadas Versiones antes del parche OB2025-03
Exploit Públicos Sí, confirmados
Referencia Boletín de seguridad Hyland OnBase</td
Descripción Hyland OnBase contiene una exposición no autenticada en .NET Remoting dentro del OnBase Workflow Timer Service (Hyland.Core.Workflow.NTService.exe). Un atacante que pueda acceder al servicio puede enviar peticiones manipuladas a endpoints HTTP en el canal TCP/8900 (por ejemplo, TimerServiceAPI.rem y TimerServiceEvents.rem), lo que genera una deserialización insegura de objetos y permite lectura y escritura arbitraria de archivos. Esto facilita colocar contenido controlado por el atacante en ubicaciones accesibles vía web o encadenar con otras funcionalidades de OnBase, resultando en ejecución remota de código. Además, el atacante puede forzar autenticación NTLM saliente (coerción SMB) hacia un host controlado para capturar credenciales NTLM.
Estrategia Aplicar inmediatamente el parche oficial OB2025-03 suministrado por Hyland. Restringir acceso a la red y firewall al puerto TCP/8900 para prevenir comunicaciones no autorizadas. Monitorizar actividad anómala en rutas web y sistemas relacionados con OnBase. Revisar logs de autenticación SMB para detectar coerciones NTLM y preparar alerta ante posibles signos de explotación en curso.

—–


CVE CVE-2025-69770
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-02-14T05:02:08 (UTC)
Vendor MojoPortal CMS
Producto MojoPortal CMS
Versiones v2.9.0.1
Exploit Públicos Sí
Referencia Repositorio oficial de seguridad de MojoPortal CMS
Descripción Una vulnerabilidad tipo Zip Slip en el endpoint /DesignTools/SkinList.aspx de MojoPortal CMS versión 2.9.0.1 permite a atacantes ejecutar comandos arbitrarios mediante la subida de un archivo zip especialmente diseñado.

Esta falla grave posibilita que un atacante cargue un archivo zip malicioso que, al ser procesado, puede desencadenar la ejecución remota de código en el servidor comprometido, poniendo en riesgo toda la infraestructura que utilice esta versión del CMS.

Estrategia Se debe aplicar inmediatamente el parche oficial o actualizar a la versión más reciente que corrija esta vulnerabilidad. Además, restringir la subida de archivos zip no confiables, implementar controles estrictos de validación de archivos y monitorizar señales de actividad inusual vinculada a la ejecución remota de comandos. Priorizar la mitigación pues existen exploits públicos funcionales, lo que incrementa su riesgo efectivo para la organización.

CVE CVE-2026-26190
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de febrero de 2026, 05:02 (UTC)
Vendor Milvus
Producto Milvus (base de datos vectorial para IA generativa)
Versiones Versiones anteriores a 2.5.27 y 2.6.10
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Milvus, base de datos vectorial open-source para IA generativa, en versiones anteriores a 2.5.27 y 2.6.10 expone el puerto TCP 9091 por defecto, permitiendo saltarse la autenticación. El endpoint /expr para depuración utiliza un token de autenticación débil y predecible basado en etcd.rootPath (por defecto ‘by-dev’), lo que permite la ejecución arbitraria de expresiones. Además, toda la API REST (/api/v1/*) está registrada en el puerto de métricas/gestión sin autenticación, dando acceso sin restricciones a operaciones críticas como manipulación de datos y gestión de credenciales.
Importancia Esta vulnerabilidad permite acceso total sin autenticación a funciones administrativas y ejecución arbitraria en la base de datos Milvus, lo que supone un riesgo extremo para la confidencialidad, integridad y disponibilidad de la información gestionada.
Estrategia Actualizar urgentemente a la versión 2.5.27 o 2.6.10. Limitar exposición de puertos administrativos (9091) y controlar accesos de red. Monitorizar accesos inusuales y revisar credenciales. Implementar autenticación fuerte y revisiones regulares de configuración para prevenir accesos no autorizados.

CVE CVE-2026-26333
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 14 Febrero 2026
Vendor Calero
Producto VeraSMART
Versiones Versiones anteriores a 2022 R1
Exploit Públicos Sí
Referencia Sitio Oficial de Calero
Descripción Vulnerabilidad crítica en Calero VeraSMART versiones previas a 2022 R1 que expone un servicio HTTP .NET Remoting sin autenticación en el puerto TCP 8001. El servicio publica URIs por defecto y permite invocaciones remotas que utilizan SOAP y formatos binarios con TypeFilterLevel completo. Un atacante remoto no autenticado puede realizar operaciones arbitrarias de lectura y escritura de ficheros mediante la clase WebClient, permitiendo obtener archivos sensibles como WebRoot\\web.config. Esto puede revelar claves de validación y cifrado de IIS machineKey, facilitando la generación de cargas útiles maliciosas ASP.NET ViewState para ejecutar código remoto en el contexto de la aplicación IIS. Adicionalmente, al suministrar una ruta UNC se puede activar autenticación SMB saliente, exponiendo hashes NTLMv2 para relé o ataque offline.
Estrategia Aplicar inmediatamente parches oficiales o actualizar a la versión 2022 R1 o superior. En caso de no poder parchear, restringir el acceso al puerto TCP 8001 mediante firewall y monitorear conexiones inusuales. Implementar detección de actividades SMB anómalas y proteger credenciales NTLM. Revisar archivos críticos accesibles y fortalecer la configuración de IIS y .NET Remoting para limitar funcionalidades expuestas.

CVE CVE-2026-26335
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 Feb 2026, 05:02 (UTC)
Vendor Calero
Producto VeraSMART
Versiones versiones anteriores a 2022 R1
Exploit Públicos Sí
Referencia Sitio oficial Calero
Descripción Las versiones de Calero VeraSMART anteriores a 2022 R1 usan valores estáticos para la clave machineKey de ASP.NET/IIS configurados en la aplicación web VeraSMART y almacenados en C:\Program Files (x86)\Veramark\VeraSMART\WebRoot\web.config. Un atacante que obtenga estas claves puede crear una carga útil válida de ViewState de ASP.NET que pasa la validación de integridad y es aceptada por la aplicación, lo que resulta en deserialización en el servidor y ejecución remota de código en el contexto de la aplicación IIS.
Estrategia Actualizar de inmediato a la versión 2022 R1 o superior que cambia dinámicamente las claves machineKey. Cambiar las claves manualmente si no es posible actualizar, restringir el acceso al archivo web.config para evitar su lectura. Monitorizar activamente anomalías y posibles exploits en la aplicación para detectar intentos de explotación.

CVE CVE-2026-26273
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 de febrero de 2026
Vendor Known
Producto Known (social publishing platform)
Versiones Versiones anteriores a 1.6.3
Exploit Públicos Sí, existe código de explotación público
Referencia Patch oficial Known CVE-2026-26273
Descripción Vulnerabilidad crítica de autenticación rota en la plataforma Known versiones anteriores a la 1.6.3. La aplicación expone el token de reinicio de contraseña dentro de un campo HTML oculto en la página de restablecimiento de contraseña. Esto permite que un atacante no autenticado obtenga fácilmente el token de cualquier usuario con solo conocer su correo electrónico, logrando la toma total de la cuenta (Account Takeover) sin necesidad de acceso al buzón de correo de la víctima.
Estrategia Actualizar inmediatamente Known a la versión 1.6.3 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso a la página de restablecimiento de contraseña y monitorizar cualquier actividad sospechosa relacionada con resets. Implementar controles adicionales para validar que ningún token de recuperación sea expuesto en el cliente y reforzar la autenticación multifactora para minimizar el impacto de un posible ATO.

—

¿Está siendo explotada la vulnerabilidad?: Sí, debido a que existen exploits públicos y el token se expone directamente en el cliente sin requerir autenticación.
¿Debe darle prioridad?: Absolutamente, es crítica y debe parchearse de inmediato.
¿Puede suponer un riesgo real para la empresa?: Sí, permite toma total de cuentas sin acceso a correo, afectando la confidencialidad y potencialmente comprometiendo sistemas asociados.

Enviar a un amigo: Share this page via Email