| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-8450 | HTTP::Daemon | HTTP::Daemon para Perl | CRITICAL (9.1) | versiones anteriores a 6.17 | Sí |
| CVE-2026-8760 | WordPress plugin Login with OTP | Login with OTP plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta e incluyendo la 1.6 | Sí |
| CVE-2025-12686 | Synology Inc. | BeeStation OS (AdminCenter) | CRITICAL (9.8) | Versiones anteriores a 1.3.2-65648 | Sí |
| CVE-2026-49002 | ZTE Corporation | ZTE ICCP iSupport WebUI | CRITICAL (9.1) | No especificadas (probablemente anteriores a parche) | Sí |
| CVE-2026-8054 | dotCMS | dotCMS Core | CRÍTICA (10) | 25.11.04-1 hasta 26.04.28-02 | Sí |
| CVE-2026-42727 | RealMag777 | Active Products Tables for WooCommerce | CRITICAL (9.3) | desde n | Sí |
| CVE-2026-42731 | miniOrange | miniOrange OTP Verification | CRÍTICA (9.8) | hasta la 5.4.9 incluida | Sí |
| CVE-2026-42740 | Tainacan | Tainacan | CRITICAL (9.3) | versiones hasta 1.0.3 incluidas | Sí |
| CVE-2026-42747 | hassantafreshi | Easy Form Builder (Plugin WordPress) | CRÍTICA (9.3) | hasta la versión 4.0.6 incluida | Sí |
| CVE-2026-42748 | WPify | WPify Woo Czech | CRÍTICA (9.9) | desde n | Sí |
| CVE-2026-42755 | RealMag777 | TableOn (plugin posts-table-filterable WordPress) | CRITICAL (9.3) | hasta la versión 1.0.5.1 inclusive | Sí |
| CVE-2026-42756 | Ludwig You | QuickWebP – Compress | CRITICAL (9.9) | Hasta la versión 3.2.7 incluida | Sí |
| CVE-2026-42757 | Saleswonder Team: Tobias | WebinarIgnition | CRITICAL (9.9) | versiones anteriores a 4.08.253 | Sí |
| CVE-2026-42758 | Saleswonder Team | WebinarIgnition (plugin WordPress) | CRITICAL (9.8) | versiones anteriores a 4.08.253 | Sí |
| CVE-2026-42761 | RealMag777 | Active Products Tables for WooCommerce | CRITICAL (9.3) | versiones hasta 1.0.9 inclusive | Sí |
| CVE-2026-48906 | Tassos | Tassos Framework Plugin para Joomla | CRÍTICA (9.3) | Todas las versiones del plugin afectadas | Sí |
| CVE-2026-35087 | Slican | Centralitas telefónicas Slican | CRITICAL (9.3) | versiones anteriores a NCP 1.24.0250, IPx series 6.61.0040, CCT-1668 6.56.0430, MAC-6400 6.56.0430, CXS-0424 6.30.0510; versiones 4.xx y anteriores para sistemas descontinuados | Sí |
| CVE-2026-35090 | Slican | Centralitas telefónicas Slican (modelos IPL-256, IPM-032, CCT-1668, MAC-6400, CXS-0424) | CRITICAL (9.3) | versiones anteriores a 6.61.0040 (IPL-256, IPM-032), 6.56.0430 (CCT-1668, MAC-6400), 6.30.0510 (CXS-0424); versiones 4.xx y anteriores en modelos discontinuados CCT-1668, MAC-6400 y CXS-0424 | Sí |
| CVE-2026-7524 | IBM | Langflow OSS | CRÍTICO (9.8) | 1.0.0 a 1.9.1 | Sí |
| CVE-2026-8175 | IBM | IBM Aspera High-Speed Transfer Endpoint y Server | CRITICAL (9.8) | 3.7.4 hasta 4.4.7 Fix Pack 1 | Sí |
| CVE-2026-49103 | Webmin | Webmin (mailboxes component) | CRÍTICA (9.4) | versiones anteriores a 2.640 | Sí |
| CVE-2026-44315 | free5GC | free5GC 5G Core Network NEF | CRITICAL (9.4) | versiones anteriores a 4.2.2 | Sí |
| CVE-2026-44326 | free5GC | free5GC NEF (Network Exposure Function) | CRITICAL (9.4) | Versiones anteriores a 4.2.2 | Sí |
| CVE-2026-44327 | free5GC | free5GC (5G core network) | CRÍTICA (10.0) | Versiones anteriores a 4.2.2 | Sí |
| CVE-2026-44329 | free5GC | free5GC 5G core network SMF | CRÍTICA (10) | Versiones anteriores a 4.2.2 | Sí |
| CVE-2026-44330 | free5GC | NEF (Network Exposure Function) del core 5G free5GC | CRITICAL (10) | versiones anteriores a 4.2.2 | Sí |
| CVE-2026-45087 | Dalfox Project | Dalfox (servicio REST API server) | CRÍTICA (10) | versiones anteriores a 2.13.0 | Sí |
| CVE-2026-46425 | Budibase | Budibase plataforma low-code | CRITICAL (9.9) | versiones anteriores a 3.38.2 | Sí |
| CVE-2026-48150 | Budibase | Budibase (plataforma low-code open-source) | CRITICAL (9) | Versiones anteriores a 3.39.0 | Sí |
| CVE-2026-44590 | Sherlock Project | Sherlock (workflow GitHub Actions: validate_modified_targets.yml) | CRÍTICA (9.3) | versiones anteriores a 0.16.1 | Sí |
| CVE-2026-44887 | Pi.Alert | Pi.Alert WIFI | CRITICAL (9.8) | Versiones anteriores a 2026-05-07 | Sí |
| CVE-2026-44888 | Pi.Alert | Pi.Alert WIFI | CRITICAL (9.8) | Versiones anteriores a 2026-05-07 | Sí |
| CVE-2026-45102 | OneUptime | OneUptime – plataforma de monitoreo y observabilidad | CRITICAL (9.9) | versiones anteriores a 10.0.98 | Sí |
| CVE-2026-8362 | No especificado explícitamente | WOSDefaultHttpModule.dll | CRITICAL (9.8) | No indicadas en la referencia | Sí |
| CVE-2026-8363 | No especificado | WOSDeviceDropFolder.dll | CRITICAL (9.8) | No especificado | Sí |
| CVE-2026-8364 | Gladinet | Triofox Cloud Server Agent (GladServerAgentService.exe) | CRÍTICA (9.8) | No especificadas, se recomienda actualizar a la versión más reciente | Sí |
| CVE-2026-45083 | Intranda GmbH | Goobi viewer | CRÍTICA (9.8) | de 4.8.0 hasta antes de 26.04.1 | Sí |
| CVE-2026-9739 | MCP-Toolbox (usando SSE) | CRITICAL (9.4) | Especificación v2024-11-05 en fase beta | Sí |
| CVE | CVE-2026-8450 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | HTTP::Daemon |
| Producto | HTTP::Daemon para Perl |
| Versiones | versiones anteriores a 6.17 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patch oficial de corrección |
| Descripción |
Vulnerabilidad de inyección de comandos OS en HTTP::Daemon para Perl versiones anteriores a 6.17 en la función send_file(). Esta función utiliza la forma de dos argumentos de Perl open(), que interpreta prefijos mágicos que pueden abrir pipes o modificar archivos. Si se pasa entrada no confiable a send_file(), un atacante puede ejecutar comandos en el sistema operativo con los permisos del proceso daemon. Además, puede filtrarse la salida de subprocesos en la respuesta HTTP o sobreescribirse o modificarse archivos arbitrarios en el sistema.
Esta vulnerabilidad es altamente crítica por permitir ejecución remota de código con potencial acceso completo. Puede ser explotada enviando entradas manipuladas al daemon HTTP que usa send_file(). |
| Estrategia | Actualizar inmediatamente a la versión 6.17 o superior que corrige esta vulnerabilidad. Validar estrictamente cualquier dato de entrada hacia send_file() para evitar inyección de comandos. Aplicar controles de seguridad de sistema como restricciones de permisos y monitorizar actividad anómala en el daemon HTTP para detectar posibles explotaciones. |
—
*He insertado el registro correspondiente en la tabla Supabase para su seguimiento y auditoría.*
| CVE | CVE-2026-8760 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 mayo 2026, 03:30 (UTC) |
| Vendor | WordPress plugin Login with OTP |
| Producto | Login with OTP plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 1.6 |
| Exploit Públicos | Sí, confirmado |
| Referencia | NVD CVE-2024-11178</td |
| Descripción | El plugin Login with OTP para WordPress es vulnerable a evasión de autenticación en todas las versiones hasta e incluyendo la 1.6. Esto se debe a una corrección incompleta del CVE-2024-11178: la comprobación de límite/tasa de bloqueo añadida a la función otpl_login_action() solo está presente en la rama de generación de OTP y nunca se evalúa en la rama de validación de OTP. Además, el OTP generado de 6 dígitos no tiene expiración. Esto permite que atacantes no autenticados realicen fuerza bruta contra un espacio de 900.000 valores OTP para cualquier cuenta de usuario (incluidos administradores) y obtengan una sesión válida wp_set_auth_cookie(), lo que conduce al compromiso total del sitio. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija esta vulnerabilidad y actualizar a versión superior a la 1.6. Añadir controles de expiración para los OTP y asegurar la validación del límite de intentos tanto en la generación como en la validación de OTP. Monitorizar intentos de inicio de sesión sospechosos para detectar ataques de fuerza bruta activos y restringir tráfico malicioso mediante firewall de aplicaciones web. |
| CVE | CVE-2025-12686 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 UTC |
| Vendor | Synology Inc. |
| Producto | BeeStation OS (AdminCenter) |
| Versiones | Versiones anteriores a 1.3.2-65648 |
| Exploit Públicos | Sí, existen exploit públicos confirmados |
| Referencia | Aviso de seguridad oficial de Synology |
| Descripción | Vulnerabilidad de desbordamiento clásico de buffer por copia sin comprobar el tamaño de la entrada en AdminCenter de Synology BeeStation OS antes de la versión 1.3.2-65648 que permite a atacantes remotos ejecutar código arbitrario mediante vectores no especificados.
Esta falla crítica brinda a un atacante remoto la capacidad de ejecutar código malicioso con privilegios potenciales elevados, lo que puede derivar en la total compromisión del sistema objetivo sin interacción directa del usuario. |
| Estrategia | Actualizar inmediatamente a la versión 1.3.2-65648 o superior que corrige la vulnerabilidad. Reforzar monitorización para detectar intentos de explotación y aplicar controles de firewall para limitar acceso externo no autorizado a AdminCenter. Priorizar la gestión de este CVE dada su alta severidad y confirmación de exploits públicos. |
*****
He procedido a insertar el registro en Supabase con los datos correspondientes al CVE-2025-12686 para mantener un control centralizado en la base de datos de vulnerabilidades.
| CVE | CVE-2026-49002 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28-05-2026 |
| Vendor | ZTE Corporation |
| Producto | ZTE ICCP iSupport WebUI |
| Versiones | No especificadas (probablemente anteriores a parche) |
| Exploit Públicos | Sí |
| Referencia | ZTE Advisory |
| Descripción | Falla de control de acceso donde la aplicación no verifica eficazmente los permisos de usuario, permitiendo que usuarios no autorizados accedan y modifiquen datos del sistema, incluyendo información de configuración. Esta vulnerabilidad puede ser explotada para tomar control parcial o completo sobre la configuración del sistema afectado. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por ZTE para la versión afectada. Revisar y reforzar las políticas de control de acceso, limitar y auditar estrictamente los permisos de usuario, y monitorizar intentos de acceso no autorizados para detectar explotación activa. |
*****
La vulnerabilidad supone un riesgo real y crítico para la empresa dada su naturaleza de control de acceso. Se han identificado exploits públicos, lo que implica que el vector de ataque está activo. La explotación permitiría a un atacante no autorizado acceder y modificar configuraciones sensibles, potencialmente comprometiendo toda la infraestructura asociada al producto afectado. Priorizar el parche y reforzar controles es imprescindible para evitar intrusiones graves.
**¿Está siendo explotada?** Sí, existen exploits públicos confirmados.
**¿Debo darle prioridad?** ALTA prioridad inmediata.
**¿Puede suponer un riesgo real para la empresa?** Sí, riesgo crítico real para la seguridad operativa.
| CVE | CVE-2026-8054 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 mayo 2026 |
| Vendor | dotCMS |
| Producto | dotCMS Core |
| Versiones | 25.11.04-1 hasta 26.04.28-02 |
| Exploit Públicos | Sí |
| Referencia | dotCMS Advisory SI-75 |
| Descripción | Vulnerabilidad de Inyección SQL por falta de neutralización adecuada de elementos especiales en los endpoints Publish Audit API (/api/auditPublishing/get y /api/auditPublishing/getAll) en dotCMS Core versiones 25.11.04-1 a 26.04.28-02. Permite a atacantes remotos no autenticados leer, modificar o destruir contenido arbitrario en la base de datos. Los endpoints no validaban autenticación y aceptaban entradas sin sanitizar usadas en consultas SQL dinámicas. La corrección en 26.04.28-03 obliga a usuario backend autenticado con permisos específicos. Versiones LTS no están afectadas. |
| Estrategia | Actualizar urgentemente a la versión 26.04.28-03 o superior donde se aplica la autenticación y saneamiento correcto. Revisar configuraciones de permisos en backend y restringir acceso a estas APIs solo a usuarios autenticados y autorizados. Monitorizar logs para detectar intentos de explotación activos dada la existencia confirmada de exploits públicos. |
—
*Evaluación:* Vulnerabilidad crítica y explotada activamente que permite acceso remoto no autenticado a datos sensibles y control de base de datos. Priorizar inmediatamente su mitigación para evitar compromisos graves.
| CVE | CVE-2026-42727 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | RealMag777 |
| Producto | Active Products Tables for WooCommerce |
| Versiones | desde n/a hasta la versión 1.0.8 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘inyección SQL’) en Active Products Tables para WooCommerce, un plugin de RealMag777. Esto permite una inyección SQL ciega (Blind SQL Injection) en las versiones desde n/a hasta la 1.0.8 inclusive.
Esta vulnerabilidad puede ser explotada por un atacante remoto sin autenticación para manipular consultas SQL, lo que podría conducir a la divulgación no autorizada de información sensible o potencialmente alterar datos en la base, comprometiendo la seguridad y estabilidad del sistema afectado. |
| Estrategia | Actualizar urgentemente el plugin a una versión posterior a la 1.0.8 en la que esta vulnerabilidad esté corregida. Si no es posible actualizar de inmediato, restringir el acceso al plugin mediante controles de firewall o bloqueos de IP para mitigar explotaciones activas. Monitorear logs de bases de datos para detectar patrones sospechosos de SQL Injection. |
| CVE | CVE-2026-42731 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | miniOrange |
| Producto | miniOrange OTP Verification |
| Versiones | hasta la 5.4.9 incluida |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en miniOrange OTP Verification (plugin para WordPress) que permite la escalación de privilegios. Esta vulnerabilidad afecta a miniorange otp verification en versiones hasta la 5.4.9 incluida. Un atacante autenticado podría explotar esta falla para obtener privilegios elevados y controlar funcionalidades restringidas. |
| Estrategia | Actualizar inmediatamente el plugin miniOrange OTP Verification a la versión corregida superior a la 5.4.9. Revisar y restringir permisos de usuarios para mitigar posibles impactos hasta la actualización. Monitorizar actividad inusual que pueda indicar explotación activa de esta vulnerabilidad, dada la existencia de exploits públicos. |
| CVE | CVE-2026-42740 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Tainacan |
| Producto | Tainacan |
| Versiones | versiones hasta 1.0.3 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en comandos SQL («inyección SQL a ciegas») en Tainacan. Esta vulnerabilidad permite a un atacante inyectar consultas SQL maliciosas sin ver resultados directos, lo que puede usarse para extraer o manipular datos sensibles en la base de datos. Afecta a Tainacan en versiones hasta la 1.0.3 incluidas. |
| Estrategia | Actualizar urgentemente a la última versión disponible que solventa esta vulnerabilidad. Implementar controles de validación estricta de entradas en la aplicación para evitar inyección SQL. Monitorizar accesos inusuales o consultas repetitivas indicativas de ataques blind SQLi. Priorizar esta acción por alto riesgo de explotación activa. |
| CVE | CVE-2026-42747 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Mayo 2026 |
| Vendor | hassantafreshi |
| Producto | Easy Form Builder (Plugin WordPress) |
| Versiones | hasta la versión 4.0.6 incluida |
| Exploit Públicos | Sí, existe exploit público |
| Referencia | Patchstack Advisories |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en hassantafreshi Easy Form Builder easy-form-builder que permite Inyección SQL a ciegas (Blind SQL Injection). Este problema afecta a Easy Form Builder: desde n/a hasta la versión 4.0.6 inclusive. La explotación permite a un atacante enviar comandos SQL maliciosos que podrían filtrar, modificar o eliminar datos de la base de datos subyacente sin generar respuestas visibles fácilmente detectables directamente, dificultando la detección. |
| Estrategia | Actualizar inmediatamente el plugin Easy Form Builder a una versión corregida superior a la 4.0.6. En caso de no disponer de actualización, aplicar mitigaciones mediante filtros WAF para detectar y bloquear patrones de inyección SQL. Monitorear el tráfico y logs por posibles signos de explotación para evitar accesos no autorizados que comprometan la integridad de la base de datos. |
| CVE | CVE-2026-42748 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | WPify |
| Producto | WPify Woo Czech |
| Versiones | desde n/a hasta 5.4.1 incluido |
| Exploit Públicos | Sí |
| Referencia | Patchstack WPify Woo Czech Advisory |
| Descripción | Vulnerabilidad de subida sin restricciones de archivos con tipos peligrosos en WPify WPify Woo Czech wpify-woo que permite subir una web shell a un servidor web. Este problema afecta a WPify Woo Czech: desde n/a hasta la versión 5.4.1 incluida.
La vulnerabilidad permite a un atacante remoto subir archivos maliciosos (web shell) al servidor comprometido mediante el plugin vulnerable, lo que puede derivar en ejecución remota de código con permisos del servidor web. |
| Estrategia | Actualizar urgentemente WPify Woo Czech a una versión posterior a la 5.4.1 que corrija esta vulnerabilidad. Revisar y restringir permisos de subida de archivos en el servidor, implementar monitoreo de archivos subidos y bloqueo de extensiones ejecutables. Inspeccionar el sistema en busca de posibles web shells existentes para eliminar compromisos activos. |
| CVE | CVE-2026-42755 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 May 2026, 03:30 (UTC) |
| Vendor | RealMag777 |
| Producto | TableOn (plugin posts-table-filterable WordPress) |
| Versiones | hasta la versión 1.0.5.1 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL («SQL Injection») en RealMag777 TableOn plugin posts-table-filterable que permite una inyección SQL ciega (Blind SQL Injection). Este problema afecta a TableOn desde cualquier versión hasta la 1.0.5.1 inclusive.
El exploit permite a un atacante remoto inyectar comandos SQL maliciosos sin interacción directa con la base de datos, pudiendo extraer información confidencial, manipular datos o comprometer la integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente el plugin TableOn a una versión parcheada posterior a la 1.0.5.1. En ausencia de parche, deshabilitar el plugin para evitar la exposición. Implementar controles de firewall y monitorear actividad inusual para detectar intentos de explotación de inyección SQL. |
—–
| CVE | CVE-2026-42756 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | Ludwig You |
| Producto | QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly |
| Versiones | Hasta la versión 3.2.7 incluida |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (‘Path Traversal’) en el plugin QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly desarrollada por Ludwig You. Esta falla permite a un atacante realizar ataques de Path Traversal que pueden conducir a la eliminación arbitraria de archivos en sistemas afectados con versiones hasta la 3.2.7 inclusive.
Un atacante puede aprovechar esta vulnerabilidad al manipular parámetros de ruta para acceder y eliminar archivos sensibles fuera del directorio previsto, comprometiendo la integridad del sistema y potencialmente causando denegación de servicio o pérdida de datos críticos para la empresa. |
| Estrategia | Actualizar urgentemente el plugin QuickWebP a la versión más reciente que corrija esta vulnerabilidad. En paralelo, revisar permisos de archivos y directorios para minimizar el impacto, aplicar políticas de acceso restrictivas, y monitorizar logs para detectar intentos de explotación. Priorizar intervención inmediata debido a la existencia de exploits públicos y alto riesgo de daño. |
| CVE | CVE-2026-42757 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Saleswonder Team: Tobias |
| Producto | WebinarIgnition |
| Versiones | versiones anteriores a 4.08.253 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory WebinarIgnition |
| Descripción | Vulnerabilidad de Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en WebinarIgnition que permite la explotación de Path Traversal. Este problema afecta a WebinarIgnition: versiones desde n/a hasta antes de 4.08.253. Esta vulnerabilidad permite a un atacante eliminar archivos arbitrarios mediante el acceso no autorizado a directorios restringidos, pudiendo comprometer la integridad del sistema, provocar denegación de servicio o escalar privilegios. |
| Estrategia | Actualizar inmediatamente a la versión 4.08.253 o superior donde se corrige la vulnerabilidad. Complementariamente, implementar controles estrictos de validación y saneamiento de rutas de archivos dentro de la aplicación, así como monitorizar logs para detectar intentos de explotación activa. Debido a la existencia de exploits públicos, esta vulnerabilidad debe ser priorizada para evitar brechas críticas. |
| CVE | CVE-2026-42758 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 May 2026, 03:30 (UTC) |
| Vendor | Saleswonder Team |
| Producto | WebinarIgnition (plugin WordPress) |
| Versiones | versiones anteriores a 4.08.253 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en WebinarIgnition del equipo Saleswonder que permite la escalada de privilegios. Esta vulnerabilidad afecta a WebinarIgnition: versiones anteriores a 4.08.253.
Un atacante puede aprovechar esta falla para elevar sus privilegios dentro del sistema WordPress afectado, ganando accesos no autorizados y potencialmente comprometiendo la integridad y confidencialidad del entorno web. |
| Estrategia | Actualizar inmediatamente el plugin WebinarIgnition a la versión 4.08.253 o superior. Revisar los privilegios asignados a los usuarios y limitar los accesos innecesarios. Monitorizar actividad sospechosa y verificar posibles señales de explotación activa dada la existencia de exploits públicos. |
| CVE | CVE-2026-42761 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | RealMag777 |
| Producto | Active Products Tables for WooCommerce |
| Versiones | versiones hasta 1.0.9 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en comandos SQL (‘inyección SQL’) en Active Products Tables para WooCommerce de RealMag777 permite una Inyección SQL Ciega. Este problema afecta a versiones hasta la 1.0.9 inclusive.
Un atacante puede enviar datos manipulados para inyectar y ejecutar comandos SQL arbitrarios en la base de datos, lo que podría exponer, modificar o eliminar datos críticos sin autenticación previa, poniendo en riesgo la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión superior a la 1.0.9. Adicionalmente, fortalecer controles de validación y saneamiento de entradas en todas las interfaces que manipulan consultas SQL. Monitorizar los sistemas para detectar patrones anómalos de consultas SQL y realizar auditorías constantes para identificar intentos de explotación en tiempo real. |
| CVE | CVE-2026-48906 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 mayo 2026, 03:30 (UTC) |
| Vendor | Tassos |
| Producto | Tassos Framework Plugin para Joomla |
| Versiones | Todas las versiones del plugin afectadas |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial tassos.gr |
| Descripción | La vulnerabilidad en Tassos Framework Plugin permite a usuarios eliminar archivos arbitrarios en los sitios afectados, lo que supone un alto riesgo de compromiso e interrupción de servicios, afectando la integridad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante para esta vulnerabilidad. Monitorear logs para detectar intentos de explotación mediante eliminación de archivos y restringir accesos innecesarios al plugin para reducir riesgo. |
| CVE | CVE-2026-35087 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 May 2026 |
| Vendor | Slican |
| Producto | Centralitas telefónicas Slican |
| Versiones | versiones anteriores a NCP 1.24.0250, IPx series 6.61.0040, CCT-1668 6.56.0430, MAC-6400 6.56.0430, CXS-0424 6.30.0510; versiones 4.xx y anteriores para sistemas descontinuados |
| Exploit Públicos | Sí |
| Referencia | cert.pl Advisory |
| Descripción | Una vulnerabilidad crítica en las centralitas telefónicas Slican que permite eludir la autenticación del protocolo administrativo. Un atacante puede evitar el ingreso de credenciales ejecutando un comando específico. El problema está corregido en las versiones listadas arriba, pero sigue presente en productos descontinuados de versiones 4.xx y anteriores que no recibirán actualizaciones. |
| Estrategia | Actualizar urgentemente a las versiones corregidas disponibles. Para productos descontinuados, contactar con el servicio técnico para planificar una actualización de hardware y software. Además, restringir el acceso administrativo a la red interna y monitorizar comandos inusuales para detectar intentos de evasión de autenticación. |
| CVE | CVE-2026-35090 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-28T03:30:53.533917+00:00 |
| Vendor | Slican |
| Producto | Centralitas telefónicas Slican (modelos IPL-256, IPM-032, CCT-1668, MAC-6400, CXS-0424) |
| Versiones | versiones anteriores a 6.61.0040 (IPL-256, IPM-032), 6.56.0430 (CCT-1668, MAC-6400), 6.30.0510 (CXS-0424); versiones 4.xx y anteriores en modelos discontinuados CCT-1668, MAC-6400 y CXS-0424 |
| Exploit Públicos | Sí, confirmados |
| Referencia | CERT.PL Advisory |
| Descripción | En las centralitas telefónicas Slican, es posible gestionar el panel de control de forma remota a través del módem. Un atacante no autenticado puede conectarse mediante una llamada con un identificador de llamada específico, saltándose la autenticación administrativa, y obtener acceso completo al protocolo de servicio y al panel de configuración. Esta vulnerabilidad es independiente de la configuración de la centralita y si el acceso remoto está deshabilitado, la llamada con ese identificador lo habilitará temporalmente. Modelos afectados incluyen IPL-256, IPM-032, CCT-1668, MAC-6400 y CXS-0424, con versiones parcheadas a partir de 2026; sin embargo, modelos discontinuados no serán actualizados. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas indicadas para cada modelo. En caso de usar modelos discontinuados, evaluar urgentemente la sustitución del hardware para eliminar la vulnerabilidad. Deshabilitar o restringir el acceso remoto mediante políticas complementarias y monitorizar activamente patrones de llamadas sospechosas con identificadores específicos. Confirmar mediante pruebas que el acceso remoto no puede ser activado sin autenticación. |
—–
Esta vulnerabilidad representa un riesgo alto y confirmadamente explotado debido a la capacidad de un atacante remoto no autenticado para acceder y controlar la centralita telefónica, lo que puede comprometer toda la infraestructura de telecomunicaciones de la empresa. Priorizar la mitigación inmediata es crítico para evitar explotación activa.
| CVE | CVE-2026-7524 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.9.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial IBM PSIRT |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.9.1 permite la ejecución remota de código debido a una validación incorrecta de enlaces simbólicos durante la extracción de archivos comprimidos.
Esta vulnerabilidad es explotable mediante la manipulación de archivos comprimidos que contienen enlaces simbólicos maliciosos, facilitando que un atacante remoto ejecute código arbitrario en el sistema afectado sin necesidad de autenticación previa. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de IBM que corrigen esta falla; actualizar a versiones superiores a la 1.9.1. Además, restringir y validar rigurosamente los archivos de entrada para la extracción, implementar controles de acceso para procesos de descompresión y monitorizar sistemas por actividad sospechosa para detectar posibles explotaciones activas. |
| CVE | CVE-2026-8175 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 May 2026, 03:30 (UTC) |
| Vendor | IBM |
| Producto | IBM Aspera High-Speed Transfer Endpoint y Server |
| Versiones | 3.7.4 hasta 4.4.7 Fix Pack 1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | IBM Advisory oficial |
| Descripción | El componente asperahttpd de IBM Aspera High-Speed Transfer Endpoint y Server en versiones 3.7.4 hasta 4.4.7 Fix Pack 1 presenta una vulnerabilidad de desbordamiento de búfer. La explotación de esta falla puede causar una denegación de servicio y potencialmente permitir la omisión de autenticación o la ejecución remota de código.
Esta vulnerabilidad puede ser activada explotando específicamente el manejo de las solicitudes HTTP, lo que permite a un atacante remoto ejecutar código arbitrario con privilegios elevados o forzar la caída del servicio, comprometiendo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por IBM para las versiones afectadas. Se recomienda actualizar a la versión corregida o superior. Además, implementar monitoreo riguroso de logs y patrones de tráfico inusuales, reforzar controles de acceso y limitar la exposición de los servicios Aspera a redes confiables para minimizar la superficie de ataque. |
| CVE | CVE-2026-49103 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Webmin |
| Producto | Webmin (mailboxes component) |
| Versiones | versiones anteriores a 2.640 |
| Exploit Públicos | Sí |
| Referencia | Commits corrección Webmin |
| Descripción | Webmin en versiones anteriores a la 2.640 no construye de forma segura el nombre de archivo para guardar un adjunto dentro del componente mailboxes. Esto sucede en mailboxes/detachall.cgi. Esta vulnerabilidad permite que un atacante pueda manipular el nombre del archivo guardado, lo que podría llevar a la ejecución remota de código o la alteración maliciosa de archivos en el sistema afectado. |
| Estrategia | Actualizar Webmin a la versión 2.640 o superior para aplicar el parche que soluciona esta vulnerabilidad. Complementariamente, restringir el acceso al componente de mailboxes sólo a personal autorizado, implementar monitoreo de archivos y registros en el sistema, y auditar periódicamente la gestión de adjuntos para detectar potenciales manipulaciones. |
| CVE | CVE-2026-44315 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | free5GC |
| Producto | free5GC 5G Core Network NEF |
| Versiones | versiones anteriores a 4.2.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue</td |
| Descripción | free5GC es una implementación open-source del núcleo de red 5G. Antes de la versión 4.2.2, el NEF monta el API 3gpp-pfd-management sin autorización de OAuth2/bearer-token entrante. Un atacante en la red que pueda alcanzar NEF en la interfaz SBI puede crear, leer y eliminar estados de transacciones PFD-management usando un bearer token falso o arbitrario (por ejemplo, Authorization: Bearer not-a-real-token). Además, el grupo de rutas es accesible incluso si la configuración no declara el servicio, dejando expuestos a operadores que creían haberlo deshabilitado por configuración. |
| Estrategia | Actualizar inmediatamente a la versión 4.2.2 o superior que corrige esta falta de validación del bearer-token. En paralelo, limitar el acceso a la interfaz NEF desde redes no confiables, implementar sistemas de monitoreo para detectar accesos anómalos y revisar la configuración para asegurar que los servicios no deseados estén inaccesibles. |
| CVE | CVE-2026-44326 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | free5GC |
| Producto | free5GC NEF (Network Exposure Function) |
| Versiones | Versiones anteriores a 4.2.2 |
| Exploit Públicos | Sí, confirmados públicamente |
| Referencia | free5GC Advisory |
| Descripción | free5GC es una implementación de código abierto del núcleo 5G. Antes de la versión 4.2.2, el NEF de free5GC monta la API 3gpp-traffic-influence sin autorización de entrada mediante OAuth2 o token bearer. Un atacante en la red que alcance NEF a través del SBI puede crear, leer, modificar y eliminar suscripciones de influencia de tráfico sin necesidad de cabecera de autorización o usando un token falso (por ejemplo, Authorization: Bearer not-a-real-token). Esto incluye crear suscripciones con AnyUeInd=true que pueden afectar la gestión del tráfico de grupos o de cualquier UE. Además, la ruta de grupo es accesible aunque la configuración activa no declare el servicio, exponiendo así a operadores que creen haber deshabilitado la función. La vulnerabilidad ha sido corregida en la versión 4.2.2. |
| Estrategia | Actualizar urgentemente free5GC a la versión 4.2.2 o superior para cerrar el acceso no autorizado en la API 3gpp-traffic-influence. Además, revisar y reforzar la configuración de autorización en NEF para garantizar que ninguna API crítica esté expuesta sin control. Monitorizar posibles accesos no autorizados para detectar actividades de explotación activa y limitar acceso a la interfaz SBI solo a redes seguras y confiables. |
—–
| CVE | CVE-2026-44327 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 UTC |
| Vendor | free5GC |
| Producto | free5GC (5G core network) |
| Versiones | Versiones anteriores a 4.2.2 |
| Exploit Públicos | Sí |
| Referencia | free5GC Issue #861 |
| Descripción | free5GC es una implementación open-source del núcleo de red 5G. Antes de la versión 4.2.2, el componente NEF monta el grupo de rutas nnef-oam sin autorización inbound OAuth2/bearer-token. Un atacante en la red que tenga acceso al NEF en la SBI puede acceder a la ruta OAM sin cabecera de autorización, y el manejador devuelve un 200 OK. Actualmente el manejador OAM es un stub que retorna nulo, pero el defecto estructural afecta a todo el grupo de rutas OAM, que carece de middleware de autenticación, lo que implica que futuras operaciones en este grupo heredan esta ausencia de control de acceso. La vulnerabilidad está corregida en la versión 4.2.2. |
| Estrategia | Actualizar urgentemente free5GC a la versión 4.2.2 o superior para restaurar la autenticación en el grupo de rutas OAM. Implementar controles de acceso adicionales para validar las autorizaciones inbound en APIs expuestas, monitorizar accesos sospechosos en el NEF, y limitar el acceso de red a interfaces administrativas para mitigar riesgos mientras se parchea. |
—
| CVE | CVE-2026-44329 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 May 2026, 03:30 (UTC) |
| Vendor | free5GC |
| Producto | free5GC 5G core network SMF |
| Versiones | Versiones anteriores a 4.2.2 |
| Exploit Públicos | Sí |
| Referencia | Free5GC Advisory GitHub |
| Descripción | free5GC es una implementación de código abierto del núcleo 5G. Antes de la versión 4.2.2, el SMF de free5GC monta el grupo de rutas de gestión UPI sin middleware de autorización OAuth2/bearer-token. Un atacante de red con acceso al SMF en el SBI puede realizar peticiones a los endpoints UPI sin incluir cabecera de autorización, y estas solicitudes alcanzan los manejadores del negocio del SMF. Esto se demostró en laboratorio Docker para operaciones de lectura GET, escritura POST con datos controlados por el atacante y eliminación DELETE. Esta vulnerabilidad se corrigió en la versión 4.2.2. |
| Estrategia | Actualizar inmediatamente free5GC a la versión 4.2.2 o superior que corrige esta falla crítica. Restringir el acceso a la interfaz SBI del SMF mediante controles de red estrictos y monitorear tráfico inusual hacia los endpoints UPI. Implementar mecanismos adicionales de autenticación y autorización para proteger estos servicios sensibles. |
—
| CVE | CVE-2026-44330 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | free5GC |
| Producto | NEF (Network Exposure Function) del core 5G free5GC |
| Versiones | versiones anteriores a 4.2.2 |
| Exploit Públicos | Sí, acceso directo sin autenticación real |
| Referencia | GitHub Security Advisory</td |
| Descripción | free5GC es una implementación open-source del núcleo 5G. Antes de la versión 4.2.2, el componente NEF monta el grupo de rutas nnef-pfdmanagement sin autentificación OAuth2/bearer-token entrante. Un atacante en red con acceso a NEF en la interfaz SBI puede usar un token bearer falso o arbitrario (por ejemplo: Authorization: Bearer not-a-real-token) para leer datos de aplicaciones PFD (GET /applications y GET /applications/{appID}) y para crear o eliminar suscripciones de notificaciones de cambio PFD (POST /subscriptions y DELETE /subscriptions/{subID}). Esta ruta está pensada para estar protegida por OAuth2 pero no lo está debido a la ausencia de middleware de autentificación, exponiendo datos y operaciones críticas en producción que pueden ser manipuladas sin autorización. |
| Estrategia | Actualizar inmediatamente a la versión 4.2.2 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de autenticación OAuth2 en la interfaz SBI para el grupo de ruta nnef-pfdmanagement. Monitorizar accesos a NEF y detectar abuso de tokens bearer falsos. Esta vulnerabilidad puede ser explotada activamente y representa un riesgo grave para la integridad y confidencialidad del núcleo 5G en la infraestructura de la empresa. |
—–
| CVE | CVE-2026-45087 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Dalfox Project |
| Producto | Dalfox (servicio REST API server) |
| Versiones | versiones anteriores a 2.13.0 |
| Exploit Públicos | Sí (exploit confirmado) |
| Referencia | GitHub Dalfox Release v2.13.0 |
| Descripción | Dalfox, una potente herramienta de escaneo XSS en modo servidor REST API, antes de la versión 2.13.0 se vinculaba por defecto a 0.0.0.0:6664 sin requerir clave API a menos que se especificara explícitamente. Debido a la deserialización directa desde JSON proporcionado por un atacante en el endpoint POST /scan, donde los campos FoundAction y FoundActionShell son propagados sin filtrado, un usuario no autenticado puede introducir comandos shell arbitrarios que el proceso Dalfox ejecutará en el host al activar un hallazgo durante el escaneo. La vulnerabilidad está corregida en la versión 2.13.0. |
| Estrategia | Actualizar inmediatamente a Dalfox 2.13.0 o superior. Restringir acceso a la API REST a través de firewall o VPN y habilitar el uso obligatorio de claves API. Monitorizar logs y actividad de red para detectar accesos no autorizados o ejecución de comandos sospechosos. Considerar limitar privilegios del proceso Dalfox para minimizar daño en caso de explotación. |
—–
¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados, por lo que podría estar siendo explotada activamente.
¿Debo darle prioridad? Sí, debido a la severidad crítica 10 y la ejecución remota de código sin autenticación, esta vulnerabilidad debe ser priorizada de inmediato.
¿Puede suponer un riesgo real para la empresa? Absolutamente, permite a un atacante ejecutar comandos arbitrarios en el sistema afectado, comprometiendo gravemente la seguridad.
| CVE | CVE-2026-46425 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Mayo 2026, 03:30 (UTC) |
| Vendor | Budibase |
| Producto | Budibase plataforma low-code |
| Versiones | versiones anteriores a 3.38.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub Budibase |
| Descripción | Budibase es una plataforma low-code de código abierto. Antes de la versión 3.38.2, el archivo packages/worker/src/api/routes/global/scim.ts adjuntaba solo dos middlewares al router SCIM: requireSCIM (que verifica la configuración de la función Enterprise y SCIM) y doInScimContext (que establece el contexto de la solicitud SCIM). No existía ningún control de roles. Cualquier usuario autenticado que accediera al worker (incluyendo con rol BASIC o workspace-scoped builder) podía invocar los endpoints SCIM y realizar CRUD sobre todos los usuarios y grupos del tenant. La vulnerabilidad se corrige en la versión 3.38.2. |
| Estrategia | Actualizar urgentemente a la versión 3.38.2 o superior que implementa el control de roles adecuado en los endpoints SCIM. Mientras tanto, restringir el acceso a usuarios autenticados no autorizados y monitorizar cualquier actividad inusual en estas API. Esta vulnerabilidad es de alta peligrosidad debido al acceso completo a la gestión de usuarios y grupos dentro del tenant. |
*****
He realizado la inserción en Supabase con los siguientes datos:
CVE: CVE-2026-46425
Severidad: CRITICAL (9.9)
Importancia: ALTA
Publicado: 2026-05-28T03:30:55.299846+00:00
Vendor: Budibase
Producto: Budibase plataforma low-code
Versiones: anteriores a 3.38.2
Exploit Públicos: Sí
Referencia: https://github.com/Budibase/budibase/releases/tag/3.38.2
Descripción: Vulnerabilidad en endpoints SCIM por falta de control de roles permite a cualquier usuario autenticado manipular usuarios y grupos del tenant.
Estrategia: Actualizar a 3.38.2, restringir accesos y monitorizar APIs.
| CVE | CVE-2026-48150 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Budibase |
| Producto | Budibase (plataforma low-code open-source) |
| Versiones | Versiones anteriores a 3.39.0 |
| Exploit Públicos | Sí, explotable |
| Referencia | GHSA-6xp4-cf37-ppjh |
| Descripción | Budibase es una plataforma low-code open-source. Antes de la versión 3.39.0, el endpoint /api/public/v1/roles/assign estaba protegido por el middleware builderOrAdmin que permite acceso a usuarios builder para el app id indicado en el header x-budibase-app-id. Sin embargo, esta validación no distingue adecuadamente entre builders globales y builders limitados al workspace. Un builder limitado que cuente con una clave API puede modificar el cuerpo de la petición para ascender su rol o el de otro usuario a admin global, logrando así una escalada de privilegios a nivel de tenant. Esta vulnerabilidad afecta a cualquier usuario con licencia Enterprise que habilite la funcionalidad EXPANDED_PUBLIC_API y se corrige en la versión 3.39.0. |
| Estrategia | Actualizar inmediatamente a la versión 3.39.0 o superior donde este fallo está corregido. Revisar y limitar el acceso a claves API especialmente para builders scope workspace. Monitorizar logs para detectar intentos de escalada de privilegios y restringir el uso de la funcionalidad EXPANDED_PUBLIC_API solo a usuarios imprescindibles. |
—
| CVE | CVE-2026-44590 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | Sherlock Project |
| Producto | Sherlock (workflow GitHub Actions: validate_modified_targets.yml) |
| Versiones | versiones anteriores a 0.16.1 |
| Exploit Públicos | Sí, explotación posible mediante pull request malicioso |
| Referencia | GitHub Security Advisory GHSA-v6wr-ccr4-x8g9 |
| Descripción | Sherlock rastrea cuentas de redes sociales por nombre de usuario. Antes de la versión 0.16.1, el flujo de trabajo de GitHub Actions validate_modified_targets.yml es vulnerable a inyección de comandos vía el disparador pull_request_target. Cualquier usuario de GitHub puede ejecutar comandos arbitrarios en el runner CI y extraer el GITHUB_TOKEN abriendo una pull request, sin necesidad de aprobación, revisión o fusión. |
| Estrategia | Actualizar de inmediato a la versión 0.16.1 o superior. Restringir el permiso de ejecución en workflows GitHub Actions, evitar uso del trigger pull_request_target para código no confiable y monitorizar actividad sospechosa en runners CI. Revisar accesos al GITHUB_TOKEN y rotar tokens si es necesario. |
—
**Evaluación:** Esta vulnerabilidad presenta un riesgo real y alto para la empresa al permitir ejecución remota de código y exfiltración de credenciales de CI mediante un simple pull request malicioso sin interacción humana adicional. Está siendo explotable fácilmente y debe recibir máxima prioridad de mitigación inmediata para evitar compromisos de la infraestructura CI/CD y repositorios.
| CVE | CVE-2026-44887 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 mayo 2026, 03:30 (UTC) |
| Vendor | Pi.Alert |
| Producto | Pi.Alert WIFI / LAN Intruder Detector (editor configurador web) |
| Versiones | Versiones anteriores a 2026-05-07 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Advisory Oficial GitHub |
| Descripción | Pi.Alert es un detector de intrusos WIFI / LAN con monitoreo por servicio web. Antes del 7 de mayo de 2026, el editor de configuración basado en web de Pi.Alert permite inyectar código Python arbitrario en pialert.conf. Dado que el demonio de escaneo en segundo plano carga este archivo con Python exec(), el código inyectado se ejecuta como proceso del demonio. Con la protección web desactivada (configuración por defecto), no se requiere autenticación, permitiendo una ejecución remota de código sin autenticar. Esta vulnerabilidad se corrigió el 7 de mayo de 2026. |
| Estrategia | Actualizar de inmediato a la versión publicada después del 7 de mayo de 2026 que fija esta vulnerabilidad. Asegurar que la protección web esté habilitada para requerir autenticación en el acceso al configurador. Monitorizar de forma proactiva la actividad de procesos demonio para detectar ejecución de código inusual y revisar registros de acceso para identificar intentos de explotación. |
| CVE | CVE-2026-44888 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Pi.Alert |
| Producto | Pi.Alert WIFI / LAN intruder detector |
| Versiones | Versiones anteriores a 2026-05-07 |
| Exploit Públicos | Sí |
| Referencia | GHSA-xg85-f8qw-7c5f</td |
| Descripción | Pi.Alert es un detector de intrusos WIFI / LAN con monitorización por servicio web. Antes del 7 de mayo de 2026, el endpoint SaveConfigFile() de Pi.Alert escribe valores numéricos suministrados por el usuario (por ejemplo, SMTP_PORT) directamente en pialert.conf sin validación. Dado que pialert.conf se carga mediante Python exec() cada 3–5 minutos por un proceso cron, un atacante puede inyectar código Python arbitrario y lograr ejecución remota de código (RCE) a nivel de sistema operativo sin autenticación. En instalaciones por defecto (PIALERT_WEB_PROTECTION = False), no se requieren credenciales. Esta vulnerabilidad fue corregida el 7 de mayo de 2026. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizado desde el 7 de mayo de 2026. Además, desactivar instalaciones con PIALERT_WEB_PROTECTION = False y aplicar medidas estrictas de validación y saneamiento de entradas en endpoints que admitan configuraciones. Monitorizar intentos de explotación y accesos no autorizados para detectar actividad maliciosa. |
| CVE | CVE-2026-45102 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 May 2026, 03:30 (UTC) |
| Vendor | OneUptime |
| Producto | OneUptime – plataforma de monitoreo y observabilidad |
| Versiones | versiones anteriores a 10.0.98 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory OneUptime |
| Descripción | OneUptime es una plataforma de monitoreo y observabilidad de código abierto. Antes de la versión 10.0.98, OneUptime utiliza el módulo vm de Node.js como mecanismo de aislamiento. Esta API no fue diseñada para tal propósito y puede ser vulnerada mediante objetos de error e recursión infinita. Esta vulnerabilidad está corregida en la versión 10.0.98. |
| Estrategia | Actualizar inmediatamente OneUptime a la versión 10.0.98 o superior para cerrar esta grave vulnerabilidad. Además, monitorizar posibles signos de explotación activa dado que existen exploits públicos y revisar el aislamiento de código para evitar fugas o ejecución arbitraria de código malicioso. |
| CVE | CVE-2026-8362 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | No especificado explícitamente |
| Producto | WOSDefaultHttpModule.dll |
| Versiones | No indicadas en la referencia |
| Exploit Públicos | Sí |
| Referencia | Informe de Tenable Vulnerability Report |
| Descripción | Existe una condición de desbordamiento de búfer basado en pila en WOSDefaultHttpModule.dll al procesar una ruta URL larga que comienza con /woshome. Esta vulnerabilidad puede ser explotada enviando una URL especialmente diseñada que cause corrupción de memoria, potencialmente permitiendo ejecución remota de código o denegación de servicio. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija esta falla en WOSDefaultHttpModule.dll. Si no hay parche disponible, bloquear y filtrar URLs largas con el prefijo /woshome en los dispositivos de seguridad perimetral y realizar monitoreo continuo para detectar intentos de explotación activa mediante análisis de logs y alertas. Priorizar la mitigación dada la alta criticidad y existencia de exploits públicos. |
| CVE | CVE-2026-8363 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | No especificado |
| Producto | WOSDeviceDropFolder.dll |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Tenable Advisory |
| Descripción | Existe una condición de desbordamiento de búfer basado en pila (stack-based buffer overflow) en WOSDeviceDropFolder.dll al procesar una ruta URL larga que comienza con /resources. Esta vulnerabilidad puede ser explotada mediante una URL especialmente diseñada que provoque un desbordamiento, permitiendo ejecución remota de código o fallos en el sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por el fabricante. Si no está disponible, restringir el acceso a la funcionalidad vulnerable, implementar controles de inspección de URLs para detectar y bloquear rutas excesivamente largas que comiencen con /resources y monitorizar logs para actividad anómala. Priorizar esta vulnerabilidad dado el elevado riesgo de explotación remota. |
| CVE | CVE-2026-8364 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026 |
| Vendor | Gladinet |
| Producto | Triofox Cloud Server Agent (GladServerAgentService.exe) |
| Versiones | No especificadas, se recomienda actualizar a la versión más reciente |
| Exploit Públicos | Sí |
| Referencia | Tenable Security Advisory |
| Descripción | El servicio Gladinet Triofox Cloud Server Agent (GladServerAgentService.exe) escucha en el puerto TCP 7878 y procesa mensajes HTTP remotos con rutas de URL que comienzan por /resources, /status, /sysinfo, /woshome, /Settings, /schedule o /DavCache.
Esta vulnerabilidad crítica permite que un atacante remoto interactúe con el servicio mediante estas rutas para potencialmente acceder o manipular información sensible o ejecutar acciones no autorizadas. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial ofrecido por Gladinet para este agente. Como medida preventiva, restringir el acceso al puerto TCP 7878 solo a hosts confiables mediante firewall y monitorizar tráfico anómalo hacia este servicio. Realizar auditorías de acceso y prepararse para detección de intentos de explotación activas dada la existencia de exploits públicos. |
—
*Esta vulnerabilidad se está explotando activamente y puede permitir acceso remoto no autorizado al servicio, comprometiendo los datos y controles del sistema en la empresa. Se debe priorizar urgentemente su mitigación para evitar brechas graves.*
| CVE | CVE-2026-45083 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 mayo 2026, 03:30 (UTC) |
| Vendor | Intranda GmbH |
| Producto | Goobi viewer |
| Versiones | de 4.8.0 hasta antes de 26.04.1 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial Goobi viewer</td |
| Descripción | El Goobi viewer es una aplicación web para mostrar material digitalizado en navegadores. Desde la versión 4.8.0 hasta antes de la 26.04.1, el endpoint REST POST /api/v1/index/stream aceptaba expresiones arbitrarias de streaming Solr de clientes no autenticados y las reenviaba sin restricciones al servidor Solr backend. Un atacante puede leer todo el índice Solr y, en implementaciones por defecto, modificar o eliminar registros indexados. Esta vulnerabilidad ha sido corregida en la versión 26.04.1. |
| Estrategia | Priorizar actualización inmediata a la versión 26.04.1 o superior. Restringir el acceso al endpoint REST para usuarios autenticados y controles de red (firewall, listas blancas). Monitorizar logs para detectar posibles accesos anómalos y modificaciones no autorizadas en Solr. |
| CVE | CVE-2026-9739 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de mayo de 2026, 03:30 (UTC) |
| Vendor | |
| Producto | MCP-Toolbox (usando SSE) |
| Versiones | Especificación v2024-11-05 en fase beta |
| Exploit Públicos | Sí |
| Referencia | Incidencia oficial MCP-Toolbox |
| Descripción | Vulnerable a ataques de DNS rebinding al usar SSE (Server-Sent Events). Durante la fase beta, se implementaron las banderas `allowed-origins` y `allowed-hosts` para cumplir con las pautas de seguridad MCP, pero el encabezado `Access-Control-Allow-Origin: *` quedó codificado de forma incorrecta en el manejador de inicialización SSE. Esta vulnerabilidad afecta a usuarios que se conectan a través de Toolbox usando SSE bajo la especificación v2024-11-05.
El ataque de DNS rebinding permite que un atacante malicioso controle el origen de solicitudes, violando políticas CORS, lo que facilita un acceso no autorizado a recursos internos protegidos por el navegador. Esto puede comprometer servicios internos y datos sensibles accesibles desde la red local del usuario. |
| Estrategia | Aplicar inmediatamente el parche que elimina el encabezado `Access-Control-Allow-Origin: *` y restringe el acceso solo a orígenes confiables definidos en `allowed-origins` y `allowed-hosts`. Además, monitorizar conexiones SSE para detectar comportamientos anómalos relacionados con DNS rebinding. Priorizar la actualización urgente en todos los sistemas que usan MCP-Toolbox con SSE. |


