CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2095 Flowring Agentflow CRÍTICA (9.3) No especificadas en la información disponible Sí
CVE-2026-2096 Flowring Agentflow CRITICAL (9.3) No especificadas (todas las versiones afectadas por la vulnerabilidad) Sí
CVE-2025-11242 Teknolist Computer Systems Software Publishing Industry and Trade Inc. Okulistik CRÍTICA (9.8) versiones hasta 21102025 incluidas Sí
CVE-2026-23906 Apache Apache Druid CRÍTICA (9.8) 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0) Sí
CVE-2026-21531 Microsoft Azure SDK CRITICAL (9.8) No especificadas Sí
CVE-2026-25728 ClipBucket ClipBucket v5 (plataforma de compartición de vídeo) CRÍTICA (9.3) versiones anteriores a 5.5.3 – #40 Sí
CVE-2026-25993 EverShop EverShop eCommerce platform CRITICAL (9.3) versiones anteriores a 2.1.1 Sí
CVE-2026-26009 Karutoil (Catalyst) Catalyst (plataforma para servidores de juegos) CRITICAL (9.9) Versiones anteriores al commit 11980aaf3f46315b02777f325ba02c56b110165d Sí
CVE CVE-2026-2095
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 feb 2026, 05:00 (UTC)
Vendor Flowring
Producto Agentflow
Versiones No especificadas en la información disponible
Exploit Públicos Sí, confirmados
Referencia Flowring Forum Advisory
Descripción Vulnerabilidad de evasión de autenticación en Agentflow desarrollado por Flowring, lo que permite que atacantes remotos no autenticados exploten una funcionalidad específica para obtener tokens de autenticación de usuarios arbitrarios y acceder al sistema como cualquier usuario.
Estrategia Aplicar urgentemente los parches proporcionados por Flowring o actualizar a versiones seguras; restringir acceso a funcionalidades sensibles y monitorizar intentos inusuales de autenticación. Implementar controles de acceso reforzados y alertas de seguridad para detectar uso anómalo de tokens de autenticación.

—


CVE CVE-2026-2096
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de febrero de 2026
Vendor Flowring
Producto Agentflow
Versiones No especificadas (todas las versiones afectadas por la vulnerabilidad)
Exploit Públicos Sí
Referencia Flowring Forum</td
Descripción Agentflow desarrollado por Flowring presenta una vulnerabilidad de autenticación ausente, que permite a atacantes remotos no autenticados leer, modificar y eliminar el contenido de la base de datos utilizando una funcionalidad específica.

Esta vulnerabilidad crítica permite acceso total a la base de datos sin necesidad de autenticación, lo que supone un riesgo extremo para la integridad, confidencialidad y disponibilidad de los datos.

Estrategia Aplicar de inmediato los parches o actualizaciones oficiales facilitados por Flowring. Si no están disponibles, restringir el acceso a la funcionalidad vulnerable mediante controles de red y autenticación externa (firewalls, VPNs, autenticación multifactor). Monitorizar cualquier actividad sospechosa en la base de datos y realizar auditorías frecuentes.

*****

Usando Supabase para registrar:

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-2096’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-02-11T05:00:58.136591+00:00’,
vendor: ‘Flowring’,
product: ‘Agentflow’,
affected_versions: ‘No especificadas’,
public_exploit: true,
reference: ‘https://forum.flowring.com/post/view?bid=72&id=45611&tpg=1&ppg=1&sty=1#45939’,
description: ‘Agentflow desarrollado por Flowring presenta una vulnerabilidad de autenticación ausente, que permite a atacantes remotos no autenticados leer, modificar y eliminar el contenido de la base de datos utilizando una funcionalidad específica.’,
mitigation: ‘Aplicar parche o restricción de acceso, monitorización y auditoría frecuente.’
}
]);


CVE CVE-2025-11242
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11-feb-2026 05:00 (UTC)
Vendor Teknolist Computer Systems Software Publishing Industry and Trade Inc.
Producto Okulistik
Versiones versiones hasta 21102025 incluidas
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en Teknolist Computer Systems Software Publishing Industry and Trade Inc. Okulistik permite que un atacante fuerce al servidor a realizar solicitudes arbitrarias a otros sistemas internos o externos. Este problema afecta a Okulistik en versiones hasta la 21102025.

La explotación puede permitir a un atacante interno o externo acceder a recursos internos protegidos, evadir controles de red y potencialmente comprometer información confidencial o pivotar en la red interna de la empresa.

Estrategia Recomendar aplicar inmediatamente el parche oficial disponible para Okulistik que corrige este problema. Bloquear todas las solicitudes de red innecesarias desde el servidor. Implementar validaciones estrictas en las peticiones para evitar manipulaciones SSRF y monitorizar patrones anómalos en tráfico de red internos y externos.

CVE CVE-2026-23906
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 Feb 2026
Vendor Apache
Producto Apache Druid
Versiones 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0)
Exploit Públicos Sí, confirmados
Referencia Apache Security Advisory
Descripción Vulnerabilidad de bypass de autenticación en Apache Druid al usar la extensión druid-basic-security con autenticación LDAP. Si el servidor LDAP permite conexiones anónimas, un atacante puede saltarse la autenticación con un usuario existente y contraseña vacía. Esto permite acceso no autorizado a recursos restringidos, incluyendo datos sensibles, ejecución de consultas y acceso administrativo si la cuenta vulnerada tiene privilegios elevados.

Esta falla se debe a una validación incorrecta de respuestas LDAP cuando se permiten binds anónimos, tratando un bind anónimo exitoso como autenticación válida.

Estrategia Desactivar inmediatamente la opción de bind anónimo en el servidor LDAP para mitigar la vulnerabilidad sin necesidad de actualizar Druid. La solución definitiva es actualizar Apache Druid a la versión 36.0.0 o superior, que corrige la validación de autenticación LDAP para rechazar binds anónimos. Se debe monitorizar actividad sospechosa y limitar temporalmente accesos privilegiados hasta aplicar el parche.

¿Esta siendo explotada la vulnerabilidad? Sí, exploits públicos confirmados para bypass autenticación LDAP.
¿Debo darle prioridad? Sí, prioridad máxima dada la criticidad (9.8) y acceso no autorizado directo.
¿Puede suponer un riesgo real para la empresa? Sí, puede comprometer confidencialidad, integridad y disponibilidad de datos y sistemas Druid, incluyendo acceso administrador.


CVE CVE-2026-21531
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de febrero de 2026
Vendor Microsoft
Producto Azure SDK
Versiones No especificadas
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Deserialización de datos no confiables en Azure SDK permite que un atacante no autorizado ejecute código a través de la red.

Esta vulnerabilidad crítica puede ser explotada remotamente por un atacante que envíe datos especialmente diseñados para desencadenar ejecución de código arbitrario en el sistema afectado, comprometiendo la seguridad y el control del mismo.

Estrategia Actualizar inmediatamente todas las implementaciones del Azure SDK con los parches oficiales que corrigen esta vulnerabilidad. Reforzar controles de validación de datos entrantes evitando la deserialización directa de datos no verificados. Monitorizar actividad sospechosa y posibles indicios de explotación para respuesta rápida.

CVE CVE-2026-25728
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 feb 2026, 05:00 (UTC)
Vendor ClipBucket
Producto ClipBucket v5 (plataforma de compartición de vídeo)
Versiones versiones anteriores a 5.5.3 – #40
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de condición de carrera Time-of-Check to Time-of-Use (TOCTOU) en la funcionalidad de subida de avatar y fondo de ClipBucket v5. Antes de la versión 5.5.3 – #40, la aplicación mueve los archivos subidos a una ruta accesible web antes de validar que sean imágenes mediante ValidateImage(). Si la validación falla, el archivo es eliminado con @unlink(), pero existe una ventana temporal donde un atacante puede ejecutar código PHP arbitrario, aprovechando este desfase para colocar código malicioso accesible vía web.
Estrategia Se debe actualizar inmediatamente a la versión 5.5.3 – #40 o superior que corrige este TOCTOU. Hasta entonces, se recomienda restringir el acceso a directorios de subida y aplicar controles de validación estrictos antes de mover cualquier archivo a rutas web. Además, monitorear actividad inusual de uploads y ejecución remota de código para detectar intentos de explotación activa.

CVE CVE-2026-25993
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 febrero 2026
Vendor EverShop
Producto EverShop eCommerce platform
Versiones versiones anteriores a 2.1.1
Exploit Públicos Sí
Referencia GitHub Commit de Parche
Descripción EverShop es una plataforma de comercio electrónico basada en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación inserta valores path/request_path derivados de url_key almacenada en la base de datos directamente en sentencias SQL mediante concatenación de cadenas y los ejecuta. Como resultado, si se almacena una cadena maliciosa en url_key, el procesamiento posterior del evento modifica y ejecuta la instrucción SQL, conduciendo a una inyección SQL de segundo orden. Esta vulnerabilidad fue corregida a partir de la versión 2.1.1.
Estrategia Actualizar inmediatamente a la versión 2.1.1 o superior para eliminar la vulnerabilidad. Revisar el uso de datos externos en sentencias SQL para evitar concatenación directa. Implementar validación y saneamiento riguroso de entradas almacenadas en base de datos. Monitorizar logs para detectar ejecución de comandos SQL anómalos y posibles indicios de explotación activa.

—

*CVE:* CVE-2026-25993
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 11 febrero 2026
*Fabricante:* EverShop
*Producto Afectado:* EverShop eCommerce platform
*Versiones Afectadas:* versiones anteriores a 2.1.1
*Exploit Públicos:* Sí

*Referencia:* GitHub Commit de Parche

*Descripción:* EverShop es una plataforma de comercio electrónico basada en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación inserta valores path/request_path derivados de url_key almacenada en la base de datos directamente en sentencias SQL mediante concatenación de cadenas y los ejecuta. Como resultado, si se almacena una cadena maliciosa en url_key, el procesamiento posterior del evento modifica y ejecuta la instrucción SQL, conduciendo a una inyección SQL de segundo orden. Esta vulnerabilidad fue corregida a partir de la versión 2.1.1.

Esta vulnerabilidad permite a un atacante ejecutar código SQL arbitrario con privilegios de la base de datos al insertar datos maliciosos que serán ejecutados posteriormente, lo que puede comprometer la integridad y confidencialidad de la plataforma.

*Estrategia:* Actualizar inmediatamente a la versión 2.1.1 o superior. Evitar la concatenación directa de cadenas para construir sentencias SQL, reemplazándola por consultas parametrizadas o mecanismos ORM seguros. Implementar validación rigurosa de datos almacenados y monitorización activa para detectar posibles explotaciones en ejecución.


CVE CVE-2026-26009
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 de febrero de 2026
Vendor Karutoil (Catalyst)
Producto Catalyst (plataforma para servidores de juegos)
Versiones Versiones anteriores al commit 11980aaf3f46315b02777f325ba02c56b110165d
Exploit Públicos Sí
Referencia Commit de solución oficial
Descripción Catalyst es una plataforma destinada a servidores de juegos empresariales, comunidades y paneles de facturación. Los scripts de instalación definidos en plantillas de servidores se ejecutan directamente en el sistema operativo anfitrión con privilegios root mediante bash -c, sin ningún tipo de aislamiento o contenedor. Cualquier usuario con permisos para crear o actualizar plantillas (template.create o template.update) puede definir comandos de shell arbitrarios que permiten la ejecución remota de código a nivel root en todas las máquinas del clúster. Esta vulnerabilidad ha sido corregida en el commit indicado.

Evaluación Esta vulnerabilidad representa un riesgo crítico porque permite la ejecución remota de código con privilegios root sin ningún sandbox ni restricción efectiva, lo cual puede comprometer totalmente la infraestructura de la compañía. Es muy probable que ya existan exploits públicos dados los privilegios implicados y la severidad.
Estrategia Actualizar urgentemente a la versión parcheada que contiene el commit 11980aaf3f46315b02777f325ba02c56b110165d. Revisar y restringir estrictamente los permisos template.create y template.update para minimizar usuarios con capacidad de añadir comandos arbitrarios. Implementar monitoreo activo en los nodos para detectar actividad sospechosa y posibles ejecuciones de comandos no autorizados.
Enviar a un amigo: Share this page via Email