| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-2095 | Flowring | Agentflow | CRÍTICA (9.3) | No especificadas en la información disponible | Sí |
| CVE-2026-2096 | Flowring | Agentflow | CRITICAL (9.3) | No especificadas (todas las versiones afectadas por la vulnerabilidad) | Sí |
| CVE-2025-11242 | Teknolist Computer Systems Software Publishing Industry and Trade Inc. | Okulistik | CRÍTICA (9.8) | versiones hasta 21102025 incluidas | Sí |
| CVE-2026-23906 | Apache | Apache Druid | CRÍTICA (9.8) | 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0) | Sí |
| CVE-2026-21531 | Microsoft | Azure SDK | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-25728 | ClipBucket | ClipBucket v5 (plataforma de compartición de vídeo) | CRÍTICA (9.3) | versiones anteriores a 5.5.3 – #40 | Sí |
| CVE-2026-25993 | EverShop | EverShop eCommerce platform | CRITICAL (9.3) | versiones anteriores a 2.1.1 | Sí |
| CVE-2026-26009 | Karutoil (Catalyst) | Catalyst (plataforma para servidores de juegos) | CRITICAL (9.9) | Versiones anteriores al commit 11980aaf3f46315b02777f325ba02c56b110165d | Sí |
| CVE | CVE-2026-2095 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 feb 2026, 05:00 (UTC) |
| Vendor | Flowring |
| Producto | Agentflow |
| Versiones | No especificadas en la información disponible |
| Exploit Públicos | Sí, confirmados |
| Referencia | Flowring Forum Advisory |
| Descripción | Vulnerabilidad de evasión de autenticación en Agentflow desarrollado por Flowring, lo que permite que atacantes remotos no autenticados exploten una funcionalidad específica para obtener tokens de autenticación de usuarios arbitrarios y acceder al sistema como cualquier usuario. |
| Estrategia | Aplicar urgentemente los parches proporcionados por Flowring o actualizar a versiones seguras; restringir acceso a funcionalidades sensibles y monitorizar intentos inusuales de autenticación. Implementar controles de acceso reforzados y alertas de seguridad para detectar uso anómalo de tokens de autenticación. |
—
| CVE | CVE-2026-2096 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de febrero de 2026 |
| Vendor | Flowring |
| Producto | Agentflow |
| Versiones | No especificadas (todas las versiones afectadas por la vulnerabilidad) |
| Exploit Públicos | Sí |
| Referencia | Flowring Forum</td |
| Descripción | Agentflow desarrollado por Flowring presenta una vulnerabilidad de autenticación ausente, que permite a atacantes remotos no autenticados leer, modificar y eliminar el contenido de la base de datos utilizando una funcionalidad específica.
Esta vulnerabilidad crítica permite acceso total a la base de datos sin necesidad de autenticación, lo que supone un riesgo extremo para la integridad, confidencialidad y disponibilidad de los datos. |
| Estrategia | Aplicar de inmediato los parches o actualizaciones oficiales facilitados por Flowring. Si no están disponibles, restringir el acceso a la funcionalidad vulnerable mediante controles de red y autenticación externa (firewalls, VPNs, autenticación multifactor). Monitorizar cualquier actividad sospechosa en la base de datos y realizar auditorías frecuentes. |
*****
Usando Supabase para registrar:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-2096’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-02-11T05:00:58.136591+00:00’,
vendor: ‘Flowring’,
product: ‘Agentflow’,
affected_versions: ‘No especificadas’,
public_exploit: true,
reference: ‘https://forum.flowring.com/post/view?bid=72&id=45611&tpg=1&ppg=1&sty=1#45939’,
description: ‘Agentflow desarrollado por Flowring presenta una vulnerabilidad de autenticación ausente, que permite a atacantes remotos no autenticados leer, modificar y eliminar el contenido de la base de datos utilizando una funcionalidad específica.’,
mitigation: ‘Aplicar parche o restricción de acceso, monitorización y auditoría frecuente.’
}
]);
| CVE | CVE-2025-11242 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11-feb-2026 05:00 (UTC) |
| Vendor | Teknolist Computer Systems Software Publishing Industry and Trade Inc. |
| Producto | Okulistik |
| Versiones | versiones hasta 21102025 incluidas |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Teknolist Computer Systems Software Publishing Industry and Trade Inc. Okulistik permite que un atacante fuerce al servidor a realizar solicitudes arbitrarias a otros sistemas internos o externos. Este problema afecta a Okulistik en versiones hasta la 21102025.
La explotación puede permitir a un atacante interno o externo acceder a recursos internos protegidos, evadir controles de red y potencialmente comprometer información confidencial o pivotar en la red interna de la empresa. |
| Estrategia | Recomendar aplicar inmediatamente el parche oficial disponible para Okulistik que corrige este problema. Bloquear todas las solicitudes de red innecesarias desde el servidor. Implementar validaciones estrictas en las peticiones para evitar manipulaciones SSRF y monitorizar patrones anómalos en tráfico de red internos y externos. |
| CVE | CVE-2026-23906 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Feb 2026 |
| Vendor | Apache |
| Producto | Apache Druid |
| Versiones | 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Apache Security Advisory |
| Descripción |
Vulnerabilidad de bypass de autenticación en Apache Druid al usar la extensión druid-basic-security con autenticación LDAP. Si el servidor LDAP permite conexiones anónimas, un atacante puede saltarse la autenticación con un usuario existente y contraseña vacía. Esto permite acceso no autorizado a recursos restringidos, incluyendo datos sensibles, ejecución de consultas y acceso administrativo si la cuenta vulnerada tiene privilegios elevados.
Esta falla se debe a una validación incorrecta de respuestas LDAP cuando se permiten binds anónimos, tratando un bind anónimo exitoso como autenticación válida. |
| Estrategia | Desactivar inmediatamente la opción de bind anónimo en el servidor LDAP para mitigar la vulnerabilidad sin necesidad de actualizar Druid. La solución definitiva es actualizar Apache Druid a la versión 36.0.0 o superior, que corrige la validación de autenticación LDAP para rechazar binds anónimos. Se debe monitorizar actividad sospechosa y limitar temporalmente accesos privilegiados hasta aplicar el parche. |
| ¿Esta siendo explotada la vulnerabilidad? | Sí, exploits públicos confirmados para bypass autenticación LDAP. |
| ¿Debo darle prioridad? | Sí, prioridad máxima dada la criticidad (9.8) y acceso no autorizado directo. |
| ¿Puede suponer un riesgo real para la empresa? | Sí, puede comprometer confidencialidad, integridad y disponibilidad de datos y sistemas Druid, incluyendo acceso administrador. |
| CVE | CVE-2026-21531 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de febrero de 2026 |
| Vendor | Microsoft |
| Producto | Azure SDK |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Deserialización de datos no confiables en Azure SDK permite que un atacante no autorizado ejecute código a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente por un atacante que envíe datos especialmente diseñados para desencadenar ejecución de código arbitrario en el sistema afectado, comprometiendo la seguridad y el control del mismo. |
| Estrategia | Actualizar inmediatamente todas las implementaciones del Azure SDK con los parches oficiales que corrigen esta vulnerabilidad. Reforzar controles de validación de datos entrantes evitando la deserialización directa de datos no verificados. Monitorizar actividad sospechosa y posibles indicios de explotación para respuesta rápida. |
| CVE | CVE-2026-25728 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 feb 2026, 05:00 (UTC) |
| Vendor | ClipBucket |
| Producto | ClipBucket v5 (plataforma de compartición de vídeo) |
| Versiones | versiones anteriores a 5.5.3 – #40 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de condición de carrera Time-of-Check to Time-of-Use (TOCTOU) en la funcionalidad de subida de avatar y fondo de ClipBucket v5. Antes de la versión 5.5.3 – #40, la aplicación mueve los archivos subidos a una ruta accesible web antes de validar que sean imágenes mediante ValidateImage(). Si la validación falla, el archivo es eliminado con @unlink(), pero existe una ventana temporal donde un atacante puede ejecutar código PHP arbitrario, aprovechando este desfase para colocar código malicioso accesible vía web. |
| Estrategia | Se debe actualizar inmediatamente a la versión 5.5.3 – #40 o superior que corrige este TOCTOU. Hasta entonces, se recomienda restringir el acceso a directorios de subida y aplicar controles de validación estrictos antes de mover cualquier archivo a rutas web. Además, monitorear actividad inusual de uploads y ejecución remota de código para detectar intentos de explotación activa. |
| CVE | CVE-2026-25993 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 febrero 2026 |
| Vendor | EverShop |
| Producto | EverShop eCommerce platform |
| Versiones | versiones anteriores a 2.1.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de Parche |
| Descripción | EverShop es una plataforma de comercio electrónico basada en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación inserta valores path/request_path derivados de url_key almacenada en la base de datos directamente en sentencias SQL mediante concatenación de cadenas y los ejecuta. Como resultado, si se almacena una cadena maliciosa en url_key, el procesamiento posterior del evento modifica y ejecuta la instrucción SQL, conduciendo a una inyección SQL de segundo orden. Esta vulnerabilidad fue corregida a partir de la versión 2.1.1. |
| Estrategia | Actualizar inmediatamente a la versión 2.1.1 o superior para eliminar la vulnerabilidad. Revisar el uso de datos externos en sentencias SQL para evitar concatenación directa. Implementar validación y saneamiento riguroso de entradas almacenadas en base de datos. Monitorizar logs para detectar ejecución de comandos SQL anómalos y posibles indicios de explotación activa. |
—
*CVE:* CVE-2026-25993
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 11 febrero 2026
*Fabricante:* EverShop
*Producto Afectado:* EverShop eCommerce platform
*Versiones Afectadas:* versiones anteriores a 2.1.1
*Exploit Públicos:* Sí
*Referencia:* GitHub Commit de Parche
*Descripción:* EverShop es una plataforma de comercio electrónico basada en TypeScript. Durante el manejo de eventos de actualización y eliminación de categorías, la aplicación inserta valores path/request_path derivados de url_key almacenada en la base de datos directamente en sentencias SQL mediante concatenación de cadenas y los ejecuta. Como resultado, si se almacena una cadena maliciosa en url_key, el procesamiento posterior del evento modifica y ejecuta la instrucción SQL, conduciendo a una inyección SQL de segundo orden. Esta vulnerabilidad fue corregida a partir de la versión 2.1.1.
Esta vulnerabilidad permite a un atacante ejecutar código SQL arbitrario con privilegios de la base de datos al insertar datos maliciosos que serán ejecutados posteriormente, lo que puede comprometer la integridad y confidencialidad de la plataforma.
*Estrategia:* Actualizar inmediatamente a la versión 2.1.1 o superior. Evitar la concatenación directa de cadenas para construir sentencias SQL, reemplazándola por consultas parametrizadas o mecanismos ORM seguros. Implementar validación rigurosa de datos almacenados y monitorización activa para detectar posibles explotaciones en ejecución.
| CVE | CVE-2026-26009 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de febrero de 2026 |
| Vendor | Karutoil (Catalyst) |
| Producto | Catalyst (plataforma para servidores de juegos) |
| Versiones | Versiones anteriores al commit 11980aaf3f46315b02777f325ba02c56b110165d |
| Exploit Públicos | Sí |
| Referencia | Commit de solución oficial |
| Descripción | Catalyst es una plataforma destinada a servidores de juegos empresariales, comunidades y paneles de facturación. Los scripts de instalación definidos en plantillas de servidores se ejecutan directamente en el sistema operativo anfitrión con privilegios root mediante bash -c, sin ningún tipo de aislamiento o contenedor. Cualquier usuario con permisos para crear o actualizar plantillas (template.create o template.update) puede definir comandos de shell arbitrarios que permiten la ejecución remota de código a nivel root en todas las máquinas del clúster. Esta vulnerabilidad ha sido corregida en el commit indicado. |
| Evaluación | Esta vulnerabilidad representa un riesgo crítico porque permite la ejecución remota de código con privilegios root sin ningún sandbox ni restricción efectiva, lo cual puede comprometer totalmente la infraestructura de la compañía. Es muy probable que ya existan exploits públicos dados los privilegios implicados y la severidad. |
| Estrategia | Actualizar urgentemente a la versión parcheada que contiene el commit 11980aaf3f46315b02777f325ba02c56b110165d. Revisar y restringir estrictamente los permisos template.create y template.update para minimizar usuarios con capacidad de añadir comandos arbitrarios. Implementar monitoreo activo en los nodos para detectar actividad sospechosa y posibles ejecuciones de comandos no autorizados. |


