CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-34926 Trend Micro Apex One (On-Premise) Alta No especificado; se recomienda asumir impacto en versiones on-premise actuales
CVE-2026-6664 pgbouncer pgbouncer (Pooler de conexiones para PostgreSQL) Media-Alta (evaluación preliminar por overflow) No especificadas, afecta versiones sin la corrección de overflow
CVE-2026-42834 Microsoft Windows Admin Center en Azure Portal ALTA Versiones afectadas no especificadas (se recomienda verificar la guía oficial de actualizaciones)
CVE-2026-45585 Microsoft Windows BitLocker ALTA (explotada activamente) Versiones vulnerables no especificadas, afectando implementaciones actuales de BitLocker en Windows
CVE-2026-6279 Avada Avada Builder (fusion-builder) plugin para WordPress CRÍTICA (9.8) Hasta la versión 3.15.2 incluyendo esta
CVE-2026-44050 Netatalk Netatalk CRITICAL (9.9) 2.0.0 a 4.4.2
CVE-2026-5433 Honeywell Control Network Module (CNM) CRITICAL (9.1) No especificadas explícitamente
CVE-2026-5118 Divi Engine Divi Form Builder para WordPress CRÍTICA (9.8) Versiones hasta la 5.1.2 incluida
CVE-2026-39531 Wp Directory Kit WP Directory Kit CRITICAL (9.3) Desde la versión inicial hasta la 1.5.0
CVE-2026-48207 Apache Fory (PyFory) CRITICAL (9.8) versiones anteriores a 1.0.0
CVE-2026-48241 Open ISES Open ISES Tickets CRITICAL (9.2) Versiones anteriores a 3.44.2
CVE-2026-48242 Open ISES Open ISES Tickets CRITICAL (9.2) anteriores a 3.44.2
CVE-2026-8134 Concrete CMS Concrete CMS CRÍTICA (9.4) 9.5.0 y anteriores
CVE-2026-6960 BookingPress BookingPress Pro plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 5.6
CVE-2026-33000 Ubiquiti Inc. AfectadoUniFi OS devices CRITICAL (9.1) Versiones afectadas no especificadas concretamente en la fuente
CVE-2026-34908 Ubiquiti Networks UniFi OS devices CRÍTICA (10) No especificadas, afectan a dispositivos con UniFi OS
CVE-2026-34909 Ubiquiti Inc. UniFi OS devices CRÍTICA (10) Versiones actuales de UniFi OS afectadas (detalles exactos en el advisory oficial)
CVE-2026-34910 Ubiquiti Networks UniFi OS devices CRITICAL (10) No especificadas; afecta dispositivos UniFi OS actuales

CVE CVE-2026-34926
Severidad Alta
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Vendor Trend Micro
Producto Apex One (On-Premise)
Versiones No especificado; se recomienda asumir impacto en versiones on-premise actuales
Exploit Públicos Sí, explotación activa confirmada
Referencia Consulte la referencia oficial
Descripción Vulnerabilidad de traversal de directorios en Trend Micro Apex One (On-Premise) que puede permitir a un atacante acceder a archivos arbitrarios fuera del directorio previsto.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Trend Micro. Mientras se parchea, restringir el acceso a la aplicación desde redes no confiables y monitorizar intentos de explotación enfocándose en accesos atípicos a archivos del sistema fuera del directorio legítimo. Revisar permisos de archivos y registros para detectar accesos inusuales.

—–
**Evaluación:** Esta vulnerabilidad está siendo explotada activamente y permite a atacantes evadir controles de acceso al recorrer directorios arbitrarios, facilitando la lectura de archivos sensibles en el sistema. La explotación pone en riesgo directo la confidencialidad de información crítica, por lo que debe recibir prioridad máxima en planes de mitigación y parches inmediatos.


CVE CVE-2026-6664
Severidad Media-Alta (evaluación preliminar por overflow)
Importancia para la empresa ALTA
Publicado 22 Mayo 2026, 03:31 (UTC)
Vendor pgbouncer
Producto pgbouncer (Pooler de conexiones para PostgreSQL)
Versiones No especificadas, afecta versiones sin la corrección de overflow
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle CVE, KEV List, FAQ KEV
Descripción Vulnerabilidad de desbordamiento o wraparound entero en pgbouncer que puede provocar un comportamiento inesperado o posibles explotaciones. Esto puede permitir a un atacante generar condiciones anómalas internas que afecten a la gestión de conexiones o cause corrupción de memoria.
Estrategia Actualizar de inmediato pgbouncer a la última versión disponible con el parche oficial que corrige el overflow entero. Implementar monitorización estricta de anomalías en uso de conexiones del pool y aplicar políticas de limitación estrictas. Revisar logs para detectar explotación activa y limitar acceso externo al pool.

He realizado la inserción en Supabase con los datos:
– CVE: CVE-2026-6664
– Severidad: Media-Alta (overflow)
– Importancia: ALTA
– Fecha Publicación: 2026-05-22T03:31:22.084288+00:00
– Vendor: pgbouncer
– Producto: pgbouncer
– Versión: No especificadas
– Exploit público: Sí, en explotación activa
– Referencias: https://console.vulncheck.com/cve/CVE-2026-6664, https://console.vulncheck.com/browse/kev, https://docs.vulncheck.com/community/vulncheck-kev/faq


CVE CVE-2026-42834
Severidad ALTA
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Vendor Microsoft
Producto Windows Admin Center en Azure Portal
Versiones Versiones afectadas no especificadas (se recomienda verificar la guía oficial de actualizaciones)
Exploit Públicos Sí, se está explotando activamente
Referencia Guía oficial Microsoft Security Response Center
Descripción Vulnerabilidad de elevación de privilegios en Windows Admin Center dentro del Portal Azure que permite a un atacante elevar sus privilegios sin la debida autorización. Esta vulnerabilidad ya está siendo explotada activamente, lo que aumenta significativamente el riesgo para entornos empresariales que utilicen esta plataforma.
Estrategia Aplicar urgentemente el parche oficial proporcionado por Microsoft. Revisar y restringir los accesos al Windows Admin Center en el Portal Azure, monitorizar actividades inusuales y auditar los permisos de usuarios para minimizar el riesgo de escalada de privilegios.

CVE CVE-2026-45585
Severidad ALTA (explotada activamente)
Importancia para la empresa ALTA
Publicado 22 Mayo 2026
Vendor Microsoft
Producto Windows BitLocker
Versiones Versiones vulnerables no especificadas, afectando implementaciones actuales de BitLocker en Windows
Exploit Públicos Sí, confirmados y en explotación activa
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad de elusión de seguridad en la función BitLocker de Windows que permite a un atacante omitir las protecciones criptográficas diseñadas para proteger los datos cifrados en disco. Esta vulnerabilidad puede ser explotada para acceder o manipular información crítica almacenada en dispositivos protegidos por BitLocker sin necesidad de la clave de cifrado.

La explotación activa reportada indica que los atacantes están utilizando esta falla para comprometer sistemas protegidos, poniendo en riesgo la confidencialidad de datos sensibles.

Estrategia Actualizar inmediatamente todos los sistemas Windows con BitLocker utilizando los parches oficiales publicados por Microsoft. Revisar la configuración de BitLocker y reforzar medidas complementarias como el uso de TPM y autenticación multifactor. Monitorizar alertas de explotación para detectar cualquier intento de acceso no autorizado.

CVE CVE-2026-6279
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-22T03:31:23.155607+00:00
Vendor Avada
Producto Avada Builder (fusion-builder) plugin para WordPress
Versiones Hasta la versión 3.15.2 incluyendo esta
Exploit Públicos Sí, confirmados
Referencia Avada changelog oficial
Descripción El plugin Avada Builder (fusion-builder) para WordPress presenta una vulnerabilidad de Ejecución Remota de Código sin autenticar mediante inyección en función PHP en la función Fusion_Builder_Conditional_Render_Helper::get_value() para versiones hasta la 3.15.2 inclusive. Un atacante puede aprovechar que el método pasa valores controlados por el atacante, decodificados desde un JSON en base64, directamente a call_user_func() sin validación de lista blanca. La explotación se realiza vía el endpoint AJAX fusion_get_widget_markup, registrado para usuarios no autenticados, protegido solo por un nonce predecible expuesto públicamente en páginas con ciertos elementos (Post Cards o Table of Contents). Esto permite a atacantes remotos no autenticados ejecutar código arbitrario en el sitio afectado.
Estrategia Actualizar inmediatamente Avada Builder a la versión superior a 3.15.2 que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a los endpoints AJAX sensibles y revisar el uso de nonces para evitar su exposición determinista. Monitorizar actividad inusual en el sitio, reforzar mecanismos de control en plugins y aplicar hardening en WordPress para minimizar riesgos de ejecución remota no autorizada.


CVE CVE-2026-44050
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 mayo 2026, 03:31 (UTC)
Vendor Netatalk
Producto Netatalk
Versiones 2.0.0 a 4.4.2
Exploit Públicos
Referencia Netatalk Advisory</td
Descripción Un desbordamiento de búfer basado en heap en la función comm_rcv() del demonio CNID en Netatalk versiones 2.0.0 hasta 4.4.2 permite que un atacante remoto autenticado ejecute código arbitrario con privilegios escalados o cause una denegación de servicio. Esto implica un riesgo crítico de compromiso total del sistema afectado.
Estrategia Actualizar inmediatamente Netatalk a una versión parcheada posterior a 4.4.2. Revisar y restringir el acceso remoto solo a usuarios autenticados estrictamente confiables. Implementar sistemas de detección de anomalías para identificar posibles intentos de explotación y reforzar políticas de privilegios mínimos.

—–

Continuando con la inserción en Supabase para registro:

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-44050’,
severity: ‘CRITICAL (9.9)’,
importance: ‘ALTA’,
published_at: ‘2026-05-22T03:31:23.329619+00:00’,
vendor: ‘Netatalk’,
product: ‘Netatalk’,
affected_versions: ‘2.0.0 a 4.4.2’,
public_exploit: true,
reference: ‘https://netatalk.io/security/CVE-2026-44050’,
description: ‘Un desbordamiento de búfer basado en heap en la función comm_rcv() del demonio CNID en Netatalk versiones 2.0.0 hasta 4.4.2 permite que un atacante remoto autenticado ejecute código arbitrario con privilegios escalados o cause una denegación de servicio.’,
mitigation: ‘Actualizar inmediatamente Netatalk a una versión parcheada posterior a 4.4.2. Revisar y restringir el acceso remoto solo a usuarios autenticados estrictamente confiables. Implementar sistemas de detección de anomalías para identificar posibles intentos de explotación y reforzar políticas de privilegios mínimos.’
}
])

¿Desea que procese un nuevo CVE para análisis?


CVE CVE-2026-5433
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Fri, 22 May 2026, 03:31 (UTC)
Vendor Honeywell
Producto Control Network Module (CNM)
Versiones No especificadas explícitamente
Exploit Públicos
Referencia Honeywell Advisory</td
Descripción Vulnerabilidad de inyección de comandos en la interfaz web de Honeywell Control Network Module (CNM). Un atacante puede explotar esta vulnerabilidad utilizando delimitadores de comandos, lo que puede resultar en la ejecución remota de código (RCE).

Esta vulnerabilidad es crítica debido a que permite a un atacante remoto ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad, disponibilidad y confidencialidad del equipo y la red.

Estrategia Aplicar de inmediato el parche proporcionado por Honeywell para resolver esta vulnerabilidad. Si el parche no está disponible, restringir el acceso a la interfaz web del CNM solo a redes confiables y monitorizar activamente el tráfico para detectar intentos de explotación mediante delimitadores de comandos. Implementar firewalls y sistemas de detección para bloquear tráfico malicioso.

**Registro para Supabase:**
CVE: CVE-2026-5433
Severidad: CRITICAL (9.1)
Importancia para la empresa: ALTA
Publicado: 2026-05-22T03:31:23.482646+00:00
Vendor: Honeywell
Producto: Control Network Module (CNM)
Versiones: No especificadas explícitamente
Exploit Públicos: Sí
Referencia: https://process.honeywell.com/


CVE CVE-2026-5118
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 22 mayo 2026, 03:31 (UTC)
Vendor Divi Engine
Producto Divi Form Builder para WordPress
Versiones Versiones hasta la 5.1.2 incluida
Exploit Públicos
Referencia Changelog oficial Divi Form Builder
Descripción El plugin Divi Form Builder de WordPress presenta una vulnerabilidad de escalada de privilegios en versiones hasta la 5.1.2, debido a que acepta un parámetro ‘role’ controlado por el usuario desde datos POST durante el registro sin validar contra la configuración default_user_role del formulario. Esto permite a atacantes no autenticados crear cuentas con privilegios de administrador modificando el parámetro ‘role’ en el formulario de registro.
Estrategia Actualizar inmediatamente Divi Form Builder a la versión 5.1.3 o superior que corrige esta vulnerabilidad. En paralelo, auditar registros de usuarios para detectar cuentas sospechosas con privilegios altos creadas recientemente, limitar el acceso a registros y monitorear intentos registrados de creación de roles no autorizados. Aplicar controles de validación en entradas de formularios y usar plugins de seguridad para reforzar la detección de actividades anómalas.

CVE CVE-2026-39531
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 22 Mayo 2026
Vendor Wp Directory Kit
Producto WP Directory Kit
Versiones Desde la versión inicial hasta la 1.5.0
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WP Directory Kit que permite una inyección SQL ciega (Blind SQL Injection). Esta vulnerabilidad afecta a WP Directory Kit en todas las versiones desde su lanzamiento hasta la 1.5.0.

Esta vulnerabilidad puede ser explotada por un atacante para extraer información sensible de la base de datos sin necesidad de respuestas visibles, lo que dificulta su detección y puede conducir a comprometimiento grave de datos.

Estrategia Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la funcionalidad vulnerable mediante controles de firewall de aplicaciones web (WAF) que detecten patrones de inyección SQL. Monitorizar logs para detectar intentos de explotación y realizar auditorías frecuentes de la base de datos.

—–


CVE CVE-2026-48207
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Vendor Apache
Producto Fory (PyFory)
Versiones versiones anteriores a 1.0.0
Exploit Públicos
Referencia Advisory Apache Fory CVE-2026-48207
Descripción Vulnerabilidad de deserialización de datos no confiables en Apache Fory PyFory. El ReduceSerializer de PyFory podría evadir los hooks de validación de DeserializationPolicy documentados durante la restauración del estado reduce y la resolución de nombres globales. Una aplicación es vulnerable si deserializa datos controlados por un atacante usando PyFory en modo nativo Python con modo estricto deshabilitado y confía en DeserializationPolicy para restringir clases, funciones o atributos del módulo inseguros.

Esto afecta a Apache Fory versiones anteriores a 1.0.0.

La explotación permite ejecutar código arbitrario o evitar restricciones de seguridad en la deserialización, lo que supone un riesgo crítico para la integridad y seguridad de la aplicación afectada.

Estrategia Actualizar de inmediato a Apache Fory versión 1.0.0 o superior, que implementa la validación obligatoria de DeserializationPolicy para el ReduceSerializer. Además, asegurar que el modo estricto esté habilitado para evitar la ejecución de código malicioso a través de deserialización. Monitorizar activamente intentos de explotación y restringir el uso de datos deserializados de fuentes no confiables.

CVE CVE-2026-48241
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 22 May 2026, 03:31 (UTC)
Vendor Open ISES
Producto Open ISES Tickets
Versiones Versiones anteriores a 3.44.2
Exploit Públicos Sí, acceso directo a credenciales
Referencia Commit oficial de corrección
Descripción Open ISES Tickets antes de la versión 3.44.2 contiene credenciales de base de datos MySQL codificadas en duro en el archivo loader.php (una utilidad pública de base de datos) que se encuentra en el repositorio fuente público. Cualquier actor con acceso al código fuente público o un atacante no autenticado con acceso de lectura al archivo en una instalación desplegada puede leer el usuario, contraseña y nombre de la base de datos y usarlos para conectarse a la base de datos si es accesible desde su red.
Estrategia Actualizar inmediata y obligatoriamente a la versión 3.44.2 o superior donde se eliminan las credenciales embebidas. Revisar la exposición de la base de datos en la red para limitar accesos no autorizados. Implementar controles de acceso y rotar las credenciales comprometidas. Monitorizar accesos a la base de datos para detectar actividad sospechosa.

He procedido a registrar esta vulnerabilidad en Supabase con los datos indicados para seguimiento y reporte interno.


CVE CVE-2026-48242
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 22 mayo 2026, 03:31 (UTC)
Vendor Open ISES
Producto Open ISES Tickets
Versiones anteriores a 3.44.2
Exploit Públicos
Referencia Commit oficial en GitHub
Descripción Open ISES Tickets antes de la versión 3.44.2 contiene credenciales hardcodeadas de conexión a base de datos MySQL (host, usuario, contraseña, nombre de base) en el archivo import_mdb.php. Estas credenciales están embebidas en el código fuente publicado en un repositorio público, permitiendo a cualquier lector obtener configuraciones válidas que podrían coincidir con instalaciones desplegadas.
Estrategia Actualizar inmediatamente a la versión 3.44.2 o superior para eliminar las credenciales hardcodeadas. Revisar el repositorio y eliminar cualquier otro dato sensible expuesto. Cambiar las credenciales de las bases de datos afectadas inmediatamente y restringir accesos a la base. Monitorizar intentos de acceso no autorizados y explotar herramientas de detección de fugas de información.

—–


CVE CVE-2026-8134
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Vendor Concrete CMS
Producto Concrete CMS
Versiones 9.5.0 y anteriores
Exploit Públicos
Referencia Nota oficial Concrete CMS 9.5.1
Descripción Concrete CMS 9.5.0 y versiones anteriores no sanitan adecuadamente secuencias de recorrido en rutas (path traversal) en el campo ptComposerFormLayoutSetControlCustomTemplate al guardar los diseños de formularios de tipo página. Un administrador autenticado con derechos para editar formularios puede explotar esto para incluir archivos arbitrarios legibles en el servidor. Combinado con una validación solo por extensión en el cargador de archivos que acepta código PHP camuflado en extensiones de imagen (.png), puede derivar en ejecución remota de código autenticada.

Esta vulnerabilidad con puntuación CVSS 9.4 permite a un actor malicioso con permisos limitados escalar el riesgo a ejecución remota de código, comprometiendo la infraestructura y datos internos de la empresa.

Estrategia Aplicar inmediatamente el parche oficial a Concrete CMS 9.5.1 o superior. Restringir y monitorizar estrictamente los permisos administrativos para evitar abusos. Revisar validaciones de subida de archivos para impedir ejecución de código mediante extensiones falsas. Implementar detección y bloqueo de patrones de path traversal en entradas y tráfico. Vigilancia activa para detectar intentos de explotación.

CVE CVE-2026-8134
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Fabricante Concrete CMS
Producto Afectado Concrete CMS
Versiones Afectadas 9.5.0 y anteriores
Exploit Públicos
Referencia https://documentation.concretecms.org/9-x/developers/introduction/version-history/951-release-notes
Descripción Concrete CMS 9.5.0 y versiones anteriores no sanitizan secuencias de path traversal en el campo ptComposerFormLayoutSetControlCustomTemplate al guardar diseños de formularios de tipo página. Un administrador autenticado con derechos para editar formularios puede usar esta falla para incluir archivos arbitrarios legibles en el servidor. Utilizando la validación por extensión del cargador de archivos que permite PHP dentro de archivos con extensiones de imagen (.png), esto puede derivar en ejecución remota de código autenticada.

CVE CVE-2026-6960
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Vendor BookingPress
Producto BookingPress Pro plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 5.6
Exploit Públicos
Referencia Información oficial BookingPress
Descripción El plugin BookingPress Pro para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función ‘bookingpress_validate_submitted_booking_form_func’ en todas las versiones hasta la 5.6 inclusive. Esto permite que un atacante no autenticado suba archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. Nota: la vulnerabilidad solo es explotable si un campo personalizado de firma es añadido al formulario de reserva.
Estrategia Aplicar inmediatamente el parche o actualizar a la versión superior a la 5.6. Además, revisar si el formulario de reservas incluye el campo personalizado de firma y deshabilitarlo temporalmente si no es esencial. Implementar controles adicionales para la validación estricta de tipos de archivos y monitorear logs de subida para detectar posibles intentos de explotación.

CVE CVE-2026-33000
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Fabricante Ubiquiti Inc.
Producto Afectado UniFi OS devices
Versiones Afectadas Versiones afectadas no especificadas concretamente en la fuente
Exploit Públicos Sí, existen
Referencia Advisory oficial UniFi OS
Descripción Un actor malicioso con acceso a la red y privilegios elevados podría explotar una vulnerabilidad de validación incorrecta de entradas en dispositivos UniFi OS para ejecutar una inyección de comandos. Esto permite al atacante ejecutar comandos arbitrarios en el dispositivo afectado comprometiendo severamente la seguridad y el control del sistema.
Estrategia Actualizar inmediatamente todos los dispositivos UniFi OS a la versión parcheada según el boletín oficial. Restringir y monitorear accesos a la red y privilegios administrativos. Implementar segmentación de red y sistemas de detección de intrusiones para identificar intentos de explotación.



CVE CVE-2026-34908
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026
Vendor Ubiquiti Networks
Producto UniFi OS devices
Versiones No especificadas, afectan a dispositivos con UniFi OS
Exploit Públicos
Referencia Advisory Ubiquiti UniFi
Descripción Un actor malicioso con acceso a la red puede explotar una vulnerabilidad de control de acceso inadecuado encontrada en dispositivos UniFi OS para realizar cambios no autorizados en el sistema.
Estrategia Aplicar inmediatamente el parche oficial de UniFi OS. Limitar el acceso a la red a usuarios y sistemas totalmente confiables y segmentar la red para reducir la exposición. Monitorizar logs para detectar cambios no autorizados y posibles indicios de explotación activa.

*CVE: * CVE-2026-34908
*Severidad: * CRÍTICA (10)
*Importancia para la empresa:* ALTA
*Publicado:* 22 de mayo de 2026
*Fabricante:* Ubiquiti Networks
*Producto Afectado: * UniFi OS devices
*Versiones Afectadas: * Dispositivos con UniFi OS (versiones no especificadas)
*Exploit Públicos: * Sí

*Referencia: * Advisory Ubiquiti UniFi

*Descripción*: Un actor malicioso con acceso a la red puede explotar una vulnerabilidad de control de acceso inadecuado en dispositivos UniFi OS para modificar el sistema sin autorización. Esto pone en riesgo la integridad y disponibilidad de los dispositivos afectados, permitiendo posibles cambios en la configuración y comprometiendo la seguridad global de la red.

Esta vulnerabilidad es particularmente grave porque un atacante con acceso a la red puede realizar cambios directamente en el sistema, facilitando ataques de alta repercusión.

*Estrategia: * Actualizar inmediatamente todos los dispositivos UniFi OS con el parche oficial proporcionado por Ubiquiti. Implementar segmentación de red estricta y controles de acceso que limiten quién puede interactuar con estos dispositivos. Monitorizar activamente registros para detectar actividad anómala y posibles intentos de explotación, actuando con rapidez ante cualquier indicio.


CVE CVE-2026-34909
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 22 de mayo de 2026, 03:31 (UTC)
Vendor Ubiquiti Inc.
Producto UniFi OS devices
Versiones Versiones actuales de UniFi OS afectadas (detalles exactos en el advisory oficial)
Exploit Públicos
Referencia Ubiquiti Security Advisory
Descripción Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de Path Traversal descubierta en dispositivos UniFi OS para acceder a archivos del sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente.

Esta vulnerabilidad permite a un atacante saltarse las restricciones de acceso a archivos en el sistema, facilitando la obtención no autorizada de datos sensibles o control sobre cuentas del dispositivo, lo que supone un riesgo crítico para la integridad y seguridad de la infraestructura.

Estrategia Aplicar urgentemente el parche oficial publicado por Ubiquiti que corrige esta vulnerabilidad. Limitar el acceso a la red a dispositivos UniFi OS solo a personal y sistemas de confianza. Monitorizar logs para detectar intentos anómalos de acceso a archivos y activar alertas tempranas para posibles ataques en explotación activa.

CVE CVE-2026-34910
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 22 May 2026, 03:31 (UTC)
Vendor Ubiquiti Networks
Producto UniFi OS devices
Versiones No especificadas; afecta dispositivos UniFi OS actuales
Exploit Públicos
Referencia Aviso de Seguridad UniFi OS
Descripción Un actor malintencionado con acceso a la red puede explotar una vulnerabilidad de validación inadecuada de entradas en dispositivos UniFi OS para ejecutar una inyección de comandos (Command Injection).

Estrategia Actualizar inmediatamente a la versión parcheada oficial recomendada por Ubiquiti. Restringir el acceso a la red a usuarios y dispositivos no autorizados para minimizar el riesgo de explotación. Monitorizar tráfico de red y registros en busca de indicios de ejecución de comandos no autorizados o actividad sospechosa.
Enviar a un amigo: Share this page via Email