| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-34926 | Trend Micro | Apex One (On-Premise) | Alta | No especificado; se recomienda asumir impacto en versiones on-premise actuales | Sí |
| CVE-2026-6664 | pgbouncer | pgbouncer (Pooler de conexiones para PostgreSQL) | Media-Alta (evaluación preliminar por overflow) | No especificadas, afecta versiones sin la corrección de overflow | Sí |
| CVE-2026-42834 | Microsoft | Windows Admin Center en Azure Portal | ALTA | Versiones afectadas no especificadas (se recomienda verificar la guía oficial de actualizaciones) | Sí |
| CVE-2026-45585 | Microsoft | Windows BitLocker | ALTA (explotada activamente) | Versiones vulnerables no especificadas, afectando implementaciones actuales de BitLocker en Windows | Sí |
| CVE-2026-6279 | Avada | Avada Builder (fusion-builder) plugin para WordPress | CRÍTICA (9.8) | Hasta la versión 3.15.2 incluyendo esta | Sí |
| CVE-2026-44050 | Netatalk | Netatalk | CRITICAL (9.9) | 2.0.0 a 4.4.2 | Sí |
| CVE-2026-5433 | Honeywell | Control Network Module (CNM) | CRITICAL (9.1) | No especificadas explícitamente | Sí |
| CVE-2026-5118 | Divi Engine | Divi Form Builder para WordPress | CRÍTICA (9.8) | Versiones hasta la 5.1.2 incluida | Sí |
| CVE-2026-39531 | Wp Directory Kit | WP Directory Kit | CRITICAL (9.3) | Desde la versión inicial hasta la 1.5.0 | Sí |
| CVE-2026-48207 | Apache | Fory (PyFory) | CRITICAL (9.8) | versiones anteriores a 1.0.0 | Sí |
| CVE-2026-48241 | Open ISES | Open ISES Tickets | CRITICAL (9.2) | Versiones anteriores a 3.44.2 | Sí |
| CVE-2026-48242 | Open ISES | Open ISES Tickets | CRITICAL (9.2) | anteriores a 3.44.2 | Sí |
| CVE-2026-8134 | Concrete CMS | Concrete CMS | CRÍTICA (9.4) | 9.5.0 y anteriores | Sí |
| CVE-2026-6960 | BookingPress | BookingPress Pro plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 5.6 | Sí |
| CVE-2026-33000 | Ubiquiti Inc. | AfectadoUniFi OS devices | CRITICAL (9.1) | Versiones afectadas no especificadas concretamente en la fuente | Sí |
| CVE-2026-34908 | Ubiquiti Networks | UniFi OS devices | CRÍTICA (10) | No especificadas, afectan a dispositivos con UniFi OS | Sí |
| CVE-2026-34909 | Ubiquiti Inc. | UniFi OS devices | CRÍTICA (10) | Versiones actuales de UniFi OS afectadas (detalles exactos en el advisory oficial) | Sí |
| CVE-2026-34910 | Ubiquiti Networks | UniFi OS devices | CRITICAL (10) | No especificadas; afecta dispositivos UniFi OS actuales | Sí |
| CVE | CVE-2026-34926 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Vendor | Trend Micro |
| Producto | Apex One (On-Premise) |
| Versiones | No especificado; se recomienda asumir impacto en versiones on-premise actuales |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Consulte la referencia oficial |
| Descripción | Vulnerabilidad de traversal de directorios en Trend Micro Apex One (On-Premise) que puede permitir a un atacante acceder a archivos arbitrarios fuera del directorio previsto. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Trend Micro. Mientras se parchea, restringir el acceso a la aplicación desde redes no confiables y monitorizar intentos de explotación enfocándose en accesos atípicos a archivos del sistema fuera del directorio legítimo. Revisar permisos de archivos y registros para detectar accesos inusuales. |
—–
**Evaluación:** Esta vulnerabilidad está siendo explotada activamente y permite a atacantes evadir controles de acceso al recorrer directorios arbitrarios, facilitando la lectura de archivos sensibles en el sistema. La explotación pone en riesgo directo la confidencialidad de información crítica, por lo que debe recibir prioridad máxima en planes de mitigación y parches inmediatos.
| CVE | CVE-2026-6664 |
| Severidad | Media-Alta (evaluación preliminar por overflow) |
| Importancia para la empresa | ALTA |
| Publicado | 22 Mayo 2026, 03:31 (UTC) |
| Vendor | pgbouncer |
| Producto | pgbouncer (Pooler de conexiones para PostgreSQL) |
| Versiones | No especificadas, afecta versiones sin la corrección de overflow |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE, KEV List, FAQ KEV |
| Descripción | Vulnerabilidad de desbordamiento o wraparound entero en pgbouncer que puede provocar un comportamiento inesperado o posibles explotaciones. Esto puede permitir a un atacante generar condiciones anómalas internas que afecten a la gestión de conexiones o cause corrupción de memoria. |
| Estrategia | Actualizar de inmediato pgbouncer a la última versión disponible con el parche oficial que corrige el overflow entero. Implementar monitorización estricta de anomalías en uso de conexiones del pool y aplicar políticas de limitación estrictas. Revisar logs para detectar explotación activa y limitar acceso externo al pool. |
—
He realizado la inserción en Supabase con los datos:
– CVE: CVE-2026-6664
– Severidad: Media-Alta (overflow)
– Importancia: ALTA
– Fecha Publicación: 2026-05-22T03:31:22.084288+00:00
– Vendor: pgbouncer
– Producto: pgbouncer
– Versión: No especificadas
– Exploit público: Sí, en explotación activa
– Referencias: https://console.vulncheck.com/cve/CVE-2026-6664, https://console.vulncheck.com/browse/kev, https://docs.vulncheck.com/community/vulncheck-kev/faq
| CVE | CVE-2026-42834 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Vendor | Microsoft |
| Producto | Windows Admin Center en Azure Portal |
| Versiones | Versiones afectadas no especificadas (se recomienda verificar la guía oficial de actualizaciones) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción | Vulnerabilidad de elevación de privilegios en Windows Admin Center dentro del Portal Azure que permite a un atacante elevar sus privilegios sin la debida autorización. Esta vulnerabilidad ya está siendo explotada activamente, lo que aumenta significativamente el riesgo para entornos empresariales que utilicen esta plataforma. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por Microsoft. Revisar y restringir los accesos al Windows Admin Center en el Portal Azure, monitorizar actividades inusuales y auditar los permisos de usuarios para minimizar el riesgo de escalada de privilegios. |
| CVE | CVE-2026-45585 |
| Severidad | ALTA (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 22 Mayo 2026 |
| Vendor | Microsoft |
| Producto | Windows BitLocker |
| Versiones | Versiones vulnerables no especificadas, afectando implementaciones actuales de BitLocker en Windows |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad de elusión de seguridad en la función BitLocker de Windows que permite a un atacante omitir las protecciones criptográficas diseñadas para proteger los datos cifrados en disco. Esta vulnerabilidad puede ser explotada para acceder o manipular información crítica almacenada en dispositivos protegidos por BitLocker sin necesidad de la clave de cifrado.
La explotación activa reportada indica que los atacantes están utilizando esta falla para comprometer sistemas protegidos, poniendo en riesgo la confidencialidad de datos sensibles. |
| Estrategia | Actualizar inmediatamente todos los sistemas Windows con BitLocker utilizando los parches oficiales publicados por Microsoft. Revisar la configuración de BitLocker y reforzar medidas complementarias como el uso de TPM y autenticación multifactor. Monitorizar alertas de explotación para detectar cualquier intento de acceso no autorizado. |
| CVE | CVE-2026-6279 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-22T03:31:23.155607+00:00 |
| Vendor | Avada |
| Producto | Avada Builder (fusion-builder) plugin para WordPress |
| Versiones | Hasta la versión 3.15.2 incluyendo esta |
| Exploit Públicos | Sí, confirmados |
| Referencia | Avada changelog oficial |
| Descripción | El plugin Avada Builder (fusion-builder) para WordPress presenta una vulnerabilidad de Ejecución Remota de Código sin autenticar mediante inyección en función PHP en la función Fusion_Builder_Conditional_Render_Helper::get_value() para versiones hasta la 3.15.2 inclusive. Un atacante puede aprovechar que el método pasa valores controlados por el atacante, decodificados desde un JSON en base64, directamente a call_user_func() sin validación de lista blanca. La explotación se realiza vía el endpoint AJAX fusion_get_widget_markup, registrado para usuarios no autenticados, protegido solo por un nonce predecible expuesto públicamente en páginas con ciertos elementos (Post Cards o Table of Contents). Esto permite a atacantes remotos no autenticados ejecutar código arbitrario en el sitio afectado. |
| Estrategia | Actualizar inmediatamente Avada Builder a la versión superior a 3.15.2 que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a los endpoints AJAX sensibles y revisar el uso de nonces para evitar su exposición determinista. Monitorizar actividad inusual en el sitio, reforzar mecanismos de control en plugins y aplicar hardening en WordPress para minimizar riesgos de ejecución remota no autorizada. |
—
| CVE | CVE-2026-44050 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 mayo 2026, 03:31 (UTC) |
| Vendor | Netatalk |
| Producto | Netatalk |
| Versiones | 2.0.0 a 4.4.2 |
| Exploit Públicos | Sí |
| Referencia | Netatalk Advisory</td |
| Descripción | Un desbordamiento de búfer basado en heap en la función comm_rcv() del demonio CNID en Netatalk versiones 2.0.0 hasta 4.4.2 permite que un atacante remoto autenticado ejecute código arbitrario con privilegios escalados o cause una denegación de servicio. Esto implica un riesgo crítico de compromiso total del sistema afectado. |
| Estrategia | Actualizar inmediatamente Netatalk a una versión parcheada posterior a 4.4.2. Revisar y restringir el acceso remoto solo a usuarios autenticados estrictamente confiables. Implementar sistemas de detección de anomalías para identificar posibles intentos de explotación y reforzar políticas de privilegios mínimos. |
—–
Continuando con la inserción en Supabase para registro:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-44050’,
severity: ‘CRITICAL (9.9)’,
importance: ‘ALTA’,
published_at: ‘2026-05-22T03:31:23.329619+00:00’,
vendor: ‘Netatalk’,
product: ‘Netatalk’,
affected_versions: ‘2.0.0 a 4.4.2’,
public_exploit: true,
reference: ‘https://netatalk.io/security/CVE-2026-44050’,
description: ‘Un desbordamiento de búfer basado en heap en la función comm_rcv() del demonio CNID en Netatalk versiones 2.0.0 hasta 4.4.2 permite que un atacante remoto autenticado ejecute código arbitrario con privilegios escalados o cause una denegación de servicio.’,
mitigation: ‘Actualizar inmediatamente Netatalk a una versión parcheada posterior a 4.4.2. Revisar y restringir el acceso remoto solo a usuarios autenticados estrictamente confiables. Implementar sistemas de detección de anomalías para identificar posibles intentos de explotación y reforzar políticas de privilegios mínimos.’
}
])
¿Desea que procese un nuevo CVE para análisis?
| CVE | CVE-2026-5433 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 22 May 2026, 03:31 (UTC) |
| Vendor | Honeywell |
| Producto | Control Network Module (CNM) |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí |
| Referencia | Honeywell Advisory</td |
| Descripción |
Vulnerabilidad de inyección de comandos en la interfaz web de Honeywell Control Network Module (CNM). Un atacante puede explotar esta vulnerabilidad utilizando delimitadores de comandos, lo que puede resultar en la ejecución remota de código (RCE).
Esta vulnerabilidad es crítica debido a que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad, disponibilidad y confidencialidad del equipo y la red. |
| Estrategia | Aplicar de inmediato el parche proporcionado por Honeywell para resolver esta vulnerabilidad. Si el parche no está disponible, restringir el acceso a la interfaz web del CNM solo a redes confiables y monitorizar activamente el tráfico para detectar intentos de explotación mediante delimitadores de comandos. Implementar firewalls y sistemas de detección para bloquear tráfico malicioso. |
—
**Registro para Supabase:**
CVE: CVE-2026-5433
Severidad: CRITICAL (9.1)
Importancia para la empresa: ALTA
Publicado: 2026-05-22T03:31:23.482646+00:00
Vendor: Honeywell
Producto: Control Network Module (CNM)
Versiones: No especificadas explícitamente
Exploit Públicos: Sí
Referencia: https://process.honeywell.com/
| CVE | CVE-2026-5118 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 22 mayo 2026, 03:31 (UTC) |
| Vendor | Divi Engine |
| Producto | Divi Form Builder para WordPress |
| Versiones | Versiones hasta la 5.1.2 incluida |
| Exploit Públicos | Sí |
| Referencia | Changelog oficial Divi Form Builder |
| Descripción | El plugin Divi Form Builder de WordPress presenta una vulnerabilidad de escalada de privilegios en versiones hasta la 5.1.2, debido a que acepta un parámetro ‘role’ controlado por el usuario desde datos POST durante el registro sin validar contra la configuración default_user_role del formulario. Esto permite a atacantes no autenticados crear cuentas con privilegios de administrador modificando el parámetro ‘role’ en el formulario de registro. |
| Estrategia | Actualizar inmediatamente Divi Form Builder a la versión 5.1.3 o superior que corrige esta vulnerabilidad. En paralelo, auditar registros de usuarios para detectar cuentas sospechosas con privilegios altos creadas recientemente, limitar el acceso a registros y monitorear intentos registrados de creación de roles no autorizados. Aplicar controles de validación en entradas de formularios y usar plugins de seguridad para reforzar la detección de actividades anómalas. |
| CVE | CVE-2026-39531 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 22 Mayo 2026 |
| Vendor | Wp Directory Kit |
| Producto | WP Directory Kit |
| Versiones | Desde la versión inicial hasta la 1.5.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WP Directory Kit que permite una inyección SQL ciega (Blind SQL Injection). Esta vulnerabilidad afecta a WP Directory Kit en todas las versiones desde su lanzamiento hasta la 1.5.0.
Esta vulnerabilidad puede ser explotada por un atacante para extraer información sensible de la base de datos sin necesidad de respuestas visibles, lo que dificulta su detección y puede conducir a comprometimiento grave de datos. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la funcionalidad vulnerable mediante controles de firewall de aplicaciones web (WAF) que detecten patrones de inyección SQL. Monitorizar logs para detectar intentos de explotación y realizar auditorías frecuentes de la base de datos. |
—–
| CVE | CVE-2026-48207 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Vendor | Apache |
| Producto | Fory (PyFory) |
| Versiones | versiones anteriores a 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory Apache Fory CVE-2026-48207 |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Apache Fory PyFory. El ReduceSerializer de PyFory podría evadir los hooks de validación de DeserializationPolicy documentados durante la restauración del estado reduce y la resolución de nombres globales. Una aplicación es vulnerable si deserializa datos controlados por un atacante usando PyFory en modo nativo Python con modo estricto deshabilitado y confía en DeserializationPolicy para restringir clases, funciones o atributos del módulo inseguros.
Esto afecta a Apache Fory versiones anteriores a 1.0.0. La explotación permite ejecutar código arbitrario o evitar restricciones de seguridad en la deserialización, lo que supone un riesgo crítico para la integridad y seguridad de la aplicación afectada. |
| Estrategia | Actualizar de inmediato a Apache Fory versión 1.0.0 o superior, que implementa la validación obligatoria de DeserializationPolicy para el ReduceSerializer. Además, asegurar que el modo estricto esté habilitado para evitar la ejecución de código malicioso a través de deserialización. Monitorizar activamente intentos de explotación y restringir el uso de datos deserializados de fuentes no confiables. |
| CVE | CVE-2026-48241 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 22 May 2026, 03:31 (UTC) |
| Vendor | Open ISES |
| Producto | Open ISES Tickets |
| Versiones | Versiones anteriores a 3.44.2 |
| Exploit Públicos | Sí, acceso directo a credenciales |
| Referencia | Commit oficial de corrección |
| Descripción | Open ISES Tickets antes de la versión 3.44.2 contiene credenciales de base de datos MySQL codificadas en duro en el archivo loader.php (una utilidad pública de base de datos) que se encuentra en el repositorio fuente público. Cualquier actor con acceso al código fuente público o un atacante no autenticado con acceso de lectura al archivo en una instalación desplegada puede leer el usuario, contraseña y nombre de la base de datos y usarlos para conectarse a la base de datos si es accesible desde su red. |
| Estrategia | Actualizar inmediata y obligatoriamente a la versión 3.44.2 o superior donde se eliminan las credenciales embebidas. Revisar la exposición de la base de datos en la red para limitar accesos no autorizados. Implementar controles de acceso y rotar las credenciales comprometidas. Monitorizar accesos a la base de datos para detectar actividad sospechosa. |
—
He procedido a registrar esta vulnerabilidad en Supabase con los datos indicados para seguimiento y reporte interno.
| CVE | CVE-2026-48242 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 22 mayo 2026, 03:31 (UTC) |
| Vendor | Open ISES |
| Producto | Open ISES Tickets |
| Versiones | anteriores a 3.44.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial en GitHub |
| Descripción | Open ISES Tickets antes de la versión 3.44.2 contiene credenciales hardcodeadas de conexión a base de datos MySQL (host, usuario, contraseña, nombre de base) en el archivo import_mdb.php. Estas credenciales están embebidas en el código fuente publicado en un repositorio público, permitiendo a cualquier lector obtener configuraciones válidas que podrían coincidir con instalaciones desplegadas. |
| Estrategia | Actualizar inmediatamente a la versión 3.44.2 o superior para eliminar las credenciales hardcodeadas. Revisar el repositorio y eliminar cualquier otro dato sensible expuesto. Cambiar las credenciales de las bases de datos afectadas inmediatamente y restringir accesos a la base. Monitorizar intentos de acceso no autorizados y explotar herramientas de detección de fugas de información. |
—–
| CVE | CVE-2026-8134 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Vendor | Concrete CMS |
| Producto | Concrete CMS |
| Versiones | 9.5.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Nota oficial Concrete CMS 9.5.1 |
| Descripción | Concrete CMS 9.5.0 y versiones anteriores no sanitan adecuadamente secuencias de recorrido en rutas (path traversal) en el campo ptComposerFormLayoutSetControlCustomTemplate al guardar los diseños de formularios de tipo página. Un administrador autenticado con derechos para editar formularios puede explotar esto para incluir archivos arbitrarios legibles en el servidor. Combinado con una validación solo por extensión en el cargador de archivos que acepta código PHP camuflado en extensiones de imagen (.png), puede derivar en ejecución remota de código autenticada.
Esta vulnerabilidad con puntuación CVSS 9.4 permite a un actor malicioso con permisos limitados escalar el riesgo a ejecución remota de código, comprometiendo la infraestructura y datos internos de la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial a Concrete CMS 9.5.1 o superior. Restringir y monitorizar estrictamente los permisos administrativos para evitar abusos. Revisar validaciones de subida de archivos para impedir ejecución de código mediante extensiones falsas. Implementar detección y bloqueo de patrones de path traversal en entradas y tráfico. Vigilancia activa para detectar intentos de explotación. |
—
| CVE | CVE-2026-8134 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Fabricante | Concrete CMS |
| Producto Afectado | Concrete CMS |
| Versiones Afectadas | 9.5.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | https://documentation.concretecms.org/9-x/developers/introduction/version-history/951-release-notes |
| Descripción | Concrete CMS 9.5.0 y versiones anteriores no sanitizan secuencias de path traversal en el campo ptComposerFormLayoutSetControlCustomTemplate al guardar diseños de formularios de tipo página. Un administrador autenticado con derechos para editar formularios puede usar esta falla para incluir archivos arbitrarios legibles en el servidor. Utilizando la validación por extensión del cargador de archivos que permite PHP dentro de archivos con extensiones de imagen (.png), esto puede derivar en ejecución remota de código autenticada. |
| CVE | CVE-2026-6960 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Vendor | BookingPress |
| Producto | BookingPress Pro plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 5.6 |
| Exploit Públicos | Sí |
| Referencia | Información oficial BookingPress |
| Descripción | El plugin BookingPress Pro para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función ‘bookingpress_validate_submitted_booking_form_func’ en todas las versiones hasta la 5.6 inclusive. Esto permite que un atacante no autenticado suba archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. Nota: la vulnerabilidad solo es explotable si un campo personalizado de firma es añadido al formulario de reserva. |
| Estrategia | Aplicar inmediatamente el parche o actualizar a la versión superior a la 5.6. Además, revisar si el formulario de reservas incluye el campo personalizado de firma y deshabilitarlo temporalmente si no es esencial. Implementar controles adicionales para la validación estricta de tipos de archivos y monitorear logs de subida para detectar posibles intentos de explotación. |
| CVE | CVE-2026-33000 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Fabricante | Ubiquiti Inc. |
| Producto Afectado | UniFi OS devices |
| Versiones Afectadas | Versiones afectadas no especificadas concretamente en la fuente |
| Exploit Públicos | Sí, existen |
| Referencia | Advisory oficial UniFi OS |
| Descripción | Un actor malicioso con acceso a la red y privilegios elevados podría explotar una vulnerabilidad de validación incorrecta de entradas en dispositivos UniFi OS para ejecutar una inyección de comandos. Esto permite al atacante ejecutar comandos arbitrarios en el dispositivo afectado comprometiendo severamente la seguridad y el control del sistema. |
| Estrategia | Actualizar inmediatamente todos los dispositivos UniFi OS a la versión parcheada según el boletín oficial. Restringir y monitorear accesos a la red y privilegios administrativos. Implementar segmentación de red y sistemas de detección de intrusiones para identificar intentos de explotación. |
| CVE | CVE-2026-34908 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026 |
| Vendor | Ubiquiti Networks |
| Producto | UniFi OS devices |
| Versiones | No especificadas, afectan a dispositivos con UniFi OS |
| Exploit Públicos | Sí |
| Referencia | Advisory Ubiquiti UniFi |
| Descripción | Un actor malicioso con acceso a la red puede explotar una vulnerabilidad de control de acceso inadecuado encontrada en dispositivos UniFi OS para realizar cambios no autorizados en el sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial de UniFi OS. Limitar el acceso a la red a usuarios y sistemas totalmente confiables y segmentar la red para reducir la exposición. Monitorizar logs para detectar cambios no autorizados y posibles indicios de explotación activa. |
—
*CVE: * CVE-2026-34908
*Severidad: * CRÍTICA (10)
*Importancia para la empresa:* ALTA
*Publicado:* 22 de mayo de 2026
*Fabricante:* Ubiquiti Networks
*Producto Afectado: * UniFi OS devices
*Versiones Afectadas: * Dispositivos con UniFi OS (versiones no especificadas)
*Exploit Públicos: * Sí
*Referencia: * Advisory Ubiquiti UniFi
*Descripción*: Un actor malicioso con acceso a la red puede explotar una vulnerabilidad de control de acceso inadecuado en dispositivos UniFi OS para modificar el sistema sin autorización. Esto pone en riesgo la integridad y disponibilidad de los dispositivos afectados, permitiendo posibles cambios en la configuración y comprometiendo la seguridad global de la red.
Esta vulnerabilidad es particularmente grave porque un atacante con acceso a la red puede realizar cambios directamente en el sistema, facilitando ataques de alta repercusión.
*Estrategia: * Actualizar inmediatamente todos los dispositivos UniFi OS con el parche oficial proporcionado por Ubiquiti. Implementar segmentación de red estricta y controles de acceso que limiten quién puede interactuar con estos dispositivos. Monitorizar activamente registros para detectar actividad anómala y posibles intentos de explotación, actuando con rapidez ante cualquier indicio.
| CVE | CVE-2026-34909 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de mayo de 2026, 03:31 (UTC) |
| Vendor | Ubiquiti Inc. |
| Producto | UniFi OS devices |
| Versiones | Versiones actuales de UniFi OS afectadas (detalles exactos en el advisory oficial) |
| Exploit Públicos | Sí |
| Referencia | Ubiquiti Security Advisory |
| Descripción | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de Path Traversal descubierta en dispositivos UniFi OS para acceder a archivos del sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente.
Esta vulnerabilidad permite a un atacante saltarse las restricciones de acceso a archivos en el sistema, facilitando la obtención no autorizada de datos sensibles o control sobre cuentas del dispositivo, lo que supone un riesgo crítico para la integridad y seguridad de la infraestructura. |
| Estrategia | Aplicar urgentemente el parche oficial publicado por Ubiquiti que corrige esta vulnerabilidad. Limitar el acceso a la red a dispositivos UniFi OS solo a personal y sistemas de confianza. Monitorizar logs para detectar intentos anómalos de acceso a archivos y activar alertas tempranas para posibles ataques en explotación activa. |
| CVE | CVE-2026-34910 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 22 May 2026, 03:31 (UTC) |
| Vendor | Ubiquiti Networks |
| Producto | UniFi OS devices |
| Versiones | No especificadas; afecta dispositivos UniFi OS actuales |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad UniFi OS |
| Descripción | Un actor malintencionado con acceso a la red puede explotar una vulnerabilidad de validación inadecuada de entradas en dispositivos UniFi OS para ejecutar una inyección de comandos (Command Injection). |
| Estrategia | Actualizar inmediatamente a la versión parcheada oficial recomendada por Ubiquiti. Restringir el acceso a la red a usuarios y dispositivos no autorizados para minimizar el riesgo de explotación. Monitorizar tráfico de red y registros en busca de indicios de ejecución de comandos no autorizados o actividad sospechosa. |


