CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-0257 Palo Alto Networks Prisma Access Alta (sin puntuación CVSS exacta disponible) No especificado, afectando Prisma Access Sí
CVE-2026-8732 flippercode WP Maps Pro ALTA (No se indica puntuación CVSS exacta) No especificado Sí
CVE-2026-3655 WordPress plugin OTP Login With Phone Number, OTP Verification CRITICAL (9.8) 1.8.50 a 1.8.60 Sí
CVE-2026-49197 Acer Acer Connect app CRITICAL (10) No especificadas Sí
CVE-2026-49199 Acer Dispositivos con soporte MQTT CRITICAL (10) No especificadas en el aviso Sí
CVE-2026-49200 Acer Firmware de dispositivo Acer (interfaz Web) CRÍTICA (10) No especificadas (firmware afectado con acer_cgi.log accesible sin autenticación) Sí
CVE-2026-49201 Acer Afectadoupload.cgi (binary para procesamiento de backups de dispositivos) CRÍTICA (10) No especificadas Sí
CVE-2026-9558 Mautic Mautic Theme Engine CRITICAL (9.9) Versiones afectadas no especificadas, vulnerabilidad en motor de plantillas Twig sin sandbox Sí
CVE-2025-41269 Nozomi Networks Waterfall WF-500 TX y RX Hosts (Console WebUI) CRÍTICA (9.3) Versión 7.9.1.0 R2502171040 Sí
CVE-2025-41270 Nozomi Networks Waterfall WF-500 TX y RX Hosts CRITICAL (9.3) versión 7.9.1.0 R2502171040 Sí
CVE-2025-41272 Nozomi Networks Labs Waterfall WF-500 TX y RX Hosts CRITICAL (9.3) Versión 7.9.1.0 R2502171040 Sí
CVE-2025-41273 Nozomi Networks Waterfall WF-500 TX y RX Hosts CRITICAL (9.3) versión 7.9.1.0 R2502171040 Sí
CVE-2025-41274 Nozomi Networks Waterfall WF-500 TX y RX Hosts CRÍTICA (9.3) versión 7.9.1.0 R2502171040 Sí
CVE-2025-41275 Nozomi Networks Waterfall WF-500 TX y RX Hosts CRÍTICA (9.3) versión 7.9.1.0 R2502171040 Sí
CVE-2025-41276 Nozomi Networks Waterfall WF-500 TX y RX Hosts (Console WebUI) CRÍTICA (9.3) Version 7.9.1.0 R2502171040 Sí
CVE-2025-41277 Waterfall Security Solutions Waterfall WF-500 TX y RX Hosts CRITICAL (9.3) Versión 7.9.1.0 R2502171040 Sí
CVE-2026-9559 Mautic Mautic CRÍTICA (9.9) Mautic 7 Confirmados
CVE-2026-10071 Interinfo DreamMaker CRITICAL (9.3) No especificadas Sí
CVE-2026-45043 RustFS RustFS (sistema de almacenamiento de objetos distribuido) CRÍTICA (9.3) Versiones anteriores a 1.0.0-beta.2 Sí
CVE-2026-45312 Infiniflow (RAGFlow) RAGFlow (motor RAG – Retrieval-Augmented Generation) CRITICAL (9.9) 0.24.0 y anteriores Sí
CVE-2026-8326 Remote Spark SparkView CRÍTICA (10) Versiones anteriores a build 1127 Sí
CVE-2026-9508 Suprema BioStar 2 CRITICAL (10) 2.9.3 a 2.9.11 Sí
CVE-2026-46376 FreePBX FreePBX (IP PBX open source) CRITICAL (9.3) Desde 15.0.42 hasta antes de 16.0.45 y 17.0.7 Sí
CVE-2026-10042 manga-image-translator manga-image-translator API server modo compartido CRITICAL (9.2) No especificadas (vulnerabilidad en share.py en endpoints Sí
CVE-2026-4290 WP Travel Pro WP Travel Pro plugin para WordPress CRÍTICA (9.1) Todas hasta la 10.6.0 incluida Sí
CVE-2026-44962 Plesk Plesk APS Application Catalog CRITICAL (9.9) No especificadas (vulnerabilidad en función de la implementación APS Catalog en Plesk) Sí
CVE-2026-45663 Dokploy Dokploy PaaS CRITICAL (9.9) 0.29.1 y anteriores Sí
CVE-2026-45625 Arcane Arcane (interfaz para gestión de contenedores Docker) CRITICAL (9.9) versiones anteriores a 1.19.0 Sí
CVE-2026-45628 Dokploy Dokploy (Plataforma como Servicio autoalojada) CRÍTICA (9.6) 0.29.2 y anteriores Sí
CVE-2026-45629 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICA (9.9) 0.28.8 y anteriores Sí
CVE-2026-45630 Dokploy Dokploy PaaS platform CRITICAL (9) 0.28.8 y anteriores Sí
CVE-2026-45631 Dokploy Dokploy (Platform as a Service) CRITICAL (10) Desde la 0.27.0 hasta antes de la 0.29.3 Sí
CVE-2026-45632 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICO (9.9) Versiones 0.26.7 y anteriores Sí
CVE-2026-45633 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICA (9.9) 0.26.6 y anteriores Sí
CVE-2026-45661 Dokploy Dokploy (PaaS autohospedado) CRÍTICA (9.9) Versiones ≤ 0.26.5 Sí
CVE-2026-45668 Trilium Notes Trilium Notes (aplicación de toma de notas jerárquica multiplataforma) CRÍTICA (9.3) versiones anteriores a 0.102.2 Sí
CVE-2026-5386 KMW KMW CCTV Security Cameras CRÍTICA (9.1) Todas las versiones afectadas (no especificadas) Sí
CVE-2026-7786 Jinan USR IOT Technology Limited (PUSR) USR-W610 RS232 CRÍTICO (9.8) Firmware afectado con credenciales administrativas en texto plano Sí
CVE-2026-44649 SillyTavern SillyTavern UI CRITICAL (9.8) Versiones anteriores a 1.18.0 con sso.autheliaAuth: true o sso.authentikAuth: true Sí
CVE-2026-44650 SillyTavern SillyTavern (interfaz de usuario local para modelos IA) CRITICAL (9.1) versiones anteriores a 1.18.0 Sí
CVE-2026-47744 Shopper Labs Shopper (Headless e-commerce Admin Panel) CRITICAL (9.9) Versiones anteriores a 2.8.0 Sí
CVE-2026-9051 National Instruments (NI) NI SystemLink Enterprise Dashboard CRITICAL (9.3) 2026-04 y versiones anteriores Sí
CVE-2026-45372 yhirose (cpp-httplib) cpp-httplib (librería HTTP CRITICAL (9.9) versiones anteriores a 0.44.0 Sí
CVE-2026-45697 Verbb Formie (plugin para Craft CMS) CRÍTICA (9.8) Versiones anteriores a 2.2.20 y 3.1.24 Sí

CVE CVE-2026-0257
Severidad Alta (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Palo Alto Networks
Producto Prisma Access
Versiones No especificado, afectando Prisma Access
Exploit Públicos Sí, confirmados (en explotación activa)
Referencia Consola Vulncheck | KEV | FAQ Vulncheck
Descripción Dependencia de cookies sin adecuada validación y comprobación de integridad en Palo Alto Networks Prisma Access, que puede permitir a atacantes explotar vulnerabilidades basadas en cookies. Esta debilidad facilita la manipulación o reutilización maliciosa de cookies, lo que puede comprometer la autenticidad de la sesión o permitir acceso no autorizado. Actualmente se está explotando activamente esta vulnerabilidad.
Estrategia Actualizar Prisma Access a la última versión oficial que corrige el manejo de cookies, implementar validaciones y controles de integridad estrictos para las cookies utilizadas. Es fundamental monitorizar el tráfico y comportamiento sospechoso relacionado con sesiones y autenticación, y aplicar controles adicionales de seguridad para mitigar la explotación activa.

CVE CVE-2026-8732
Severidad ALTA (No se indica puntuación CVSS exacta)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 UTC
Vendor flippercode
Producto WP Maps Pro
Versiones No especificado
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2026-8732
Descripción Falta de autenticación para funciones críticas en WP Maps Pro de flippercode, permitiendo acceso no autorizado a funcionalidades críticas del producto.

Esta vulnerabilidad permite a un atacante omitir controles de autenticación esenciales y manipular o acceder a funciones que deberían estar restringidas, poniendo en riesgo la integridad y disponibilidad de la aplicación y potencialmente de la infraestructura relacionada.

Estrategia Actualizar inmediatamente WP Maps Pro a la versión parcheada que corrige la falta de autenticación. Revisar y reforzar los controles de acceso y autenticación en todas las funciones críticas. Monitorizar indicadores de compromiso dado que ya existe explotación activa.

CVE CVE-2026-3655
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor WordPress plugin
Producto OTP Login With Phone Number, OTP Verification
Versiones 1.8.50 a 1.8.60
Exploit Públicos Sí, verificado
Referencia Repositorio oficial de WordPress Plugin – Línea de código afectada
Descripción Vulnerabilidad crítica de bypass de autenticación en el plugin OTP Login With Phone Number, OTP Verification para WordPress versiones 1.8.50 a 1.8.60. La falla radica en que el flujo de verificación de Firebase en el manejador AJAX `lwp_ajax_register` no vincula la sesión de Firebase con el número de teléfono proporcionado en la petición. La función `idehweb_lwp_activate_through_firebase()` valida la sesión OTP de Firebase, pero no compara el número de teléfono devuelto con el almacenado para la víctima. Esto permite a atacantes no autenticados autenticarse como cualquier usuario con número de teléfono registrado (incluso administradores) al validar su propia sesión Firebase y enviar el número de teléfono de la víctima en la misma petición.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 1.8.60 que corrija la vinculación estricta de la sesión Firebase con el número de teléfono del usuario. Hasta la actualización, aplicar auditorías de accesos y considerar controles adicionales para validar sesiones Firebase y números de teléfono. Monitorear intentos de acceso anómalos y revisar logs para detectar explotación activa, ya que existen exploits públicos que facilitan el acceso no autorizado y toma de control de cuentas administrativas.

CVE CVE-2026-49197
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Acer
Producto Acer Connect app
Versiones No especificadas
Exploit Públicos Sí
Referencia Acer Community Advisory
Descripción Los endpoints web destinados a la aplicación Acer Connect no validan correctamente la cabecera HTTP Authorization, fallando al bloquear solicitudes cuando la decodificación Base64 es errónea.

Esto permite que un atacante envíe cabeceras Authorization malformadas que no son correctamente rechazadas, abriendo la puerta a bypass de autenticación y posible acceso no autorizado a recursos protegidos.

Estrategia Aplicar inmediatamente el parche indicado por Acer. Mientras tanto, bloquear y monitorear solicitudes con cabeceras Authorization malformadas para detectar posibles intentos de explotación. Revisar logs y controles de acceso en la aplicación Acer Connect para prevenir accesos no autorizados.

CVE CVE-2026-49199
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Acer
Producto Dispositivos con soporte MQTT
Versiones No especificadas en el aviso
Exploit Públicos Sí
Referencia Acer Advisory
Descripción Mensajes MQTT específicamente diseñados pueden desencadenar la inyección de comandos, resultando en la ejecución de código a nivel root en el dispositivo afectado.

Esta vulnerabilidad crítica permite a un atacante remoto ejecutar comandos arbitrarios con privilegios máximos mediante mensajes manipulados, comprometiendo completamente la seguridad del dispositivo y potencialmente de toda la red donde esté integrado.

Estrategia Aplicar inmediatamente el parche oficial facilitado por Acer para corregir esta vulnerabilidad. Además, restringir el acceso a servicios MQTT únicamente a redes de confianza, implementar autenticación estricta y monitorear logs para detectar posibles intentos de explotación activos.

CVE CVE-2026-49200
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Acer
Producto Firmware de dispositivo Acer (interfaz Web)
Versiones No especificadas (firmware afectado con acer_cgi.log accesible sin autenticación)
Exploit Públicos Sí, confirmados
Referencia Acer Comunicado Oficial
Descripción El archivo acer_cgi.log del firmware del dispositivo es accesible sin autenticación a través de la interfaz web. Este archivo contiene credenciales de acceso en texto claro para Web y Telnet, lo que puede conducir a acceso no autorizado al sistema.

Estrategia Actualizar inmediatamente el firmware a la versión parcheada que restringe el acceso al archivo acer_cgi.log. Mientras tanto, limitar el acceso a la interfaz web desde redes confiables, deshabilitar Telnet si es posible y monitorizar accesos inusuales para detectar intentos de explotación activos.

CVE CVE-2026-49201
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 30 mayo 2026
Fabricante Acer
Producto Afectado upload.cgi (binary para procesamiento de backups de dispositivos)
Versiones Afectadas No especificadas
Exploit Públicos Sí
Referencia Acer Community Advisory
Descripción El binario upload.cgi, responsable de procesar copias de seguridad de dispositivos, contiene una clave de cifrado AES codificada de forma fija. Esto permite que un atacante descifre, modifique y vuelva a cifrar las copias de seguridad del sistema, facilitando la inyección persistente de puertas traseras (backdoors).
Estrategia Actualizar de inmediato el software a la versión parcheada que elimine la clave AES codificada. Implementar controles de integridad criptográfica sólidos para las copias de seguridad y monitorizar actividad anómala en sistemas que utilicen upload.cgi. Reforzar la segregación de funciones y limitar accesos de escritura a backups críticos para mitigar posibles explotaciones activas.

CVE CVE-2026-9558
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Mautic
Producto Mautic Theme Engine
Versiones Versiones afectadas no especificadas, vulnerabilidad en motor de plantillas Twig sin sandbox
Exploit Públicos Sí, explotación confirmada públicamente
Referencia Aviso de seguridad oficial de Mautic
Descripción Existe una vulnerabilidad de Inyección de Plantillas en el Servidor (SSTI) en el motor de temas de Mautic. La plataforma procesa plantillas Twig subidas sin utilizar un sandbox ni aplicar restricciones estrictas en las funciones disponibles. Usuarios autenticados con permisos para crear o subir temas pueden abusar de esta vulnerabilidad para ejecutar código arbitrario en el servidor que aloja la aplicación (ejecución remota de código) o para acceder a archivos del sistema y configuraciones restringidas.
Estrategia Aplicar inmediatamente el parche oficial de Mautic. Restringir permisos de subida y creación de temas solo a usuarios absolutamente confiables. Monitorizar actividad sospechosa y posibles signos de explotación activa. En entornos críticos, considerar aislamiento adicional o uso de mecanismos de sandboxing externos hasta actualizar.

CVE CVE-2025-41269
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Nozomi Networks
Producto Waterfall WF-500 TX y RX Hosts (Console WebUI)
Versiones Versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Aviso oficial de Nozomi Networks Labs
Descripción Se ha identificado una vulnerabilidad CWE-78: Neutralización inadecuada de elementos especiales usados en comandos de sistema operativo (‘Inyección de comandos OS’) en la consola web (WebUI) del producto Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040. Esta vulnerabilidad permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo afectado.
Evaluación Esta vulnerabilidad supone un riesgo real y crítico para la empresa, pues permite ejecución remota de código sin necesidad de autenticación previa. Ya existen exploits públicos, lo que facilita ataques activos que pueden comprometer la infraestructura afectada.
Estrategia Aplicar inmediatamente el parche oficial publicado por Nozomi Networks. Restringir el acceso a la consola WebUI solo a redes confiables y monitorear indicadores de compromiso. Implementar controles de firewall y segmentación para minimizar la exposición del dispositivo vulnerable.

CVE CVE-2025-41270
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Nozomi Networks
Producto Waterfall WF-500 TX y RX Hosts
Versiones versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización incorrecta de elementos especiales usados en un comando del sistema operativo (‘inyección de comandos OS’) en la consola WebUI en Waterfall WF-500 TX y RX Hosts versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo.
Estrategia Aplicar inmediatamente los parches oficiales facilitados por Nozomi Networks para la versión afectada. Reforzar controles de acceso a la consola WebUI mediante autenticación fuerte y segmentación de red. Monitorizar intentos inusuales de ejecución de comandos y limitar la exposición del dispositivo a redes no confiables.

CVE CVE-2025-41272
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Nozomi Networks Labs
Producto Waterfall WF-500 TX y RX Hosts
Versiones Versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Se ha identificado una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en la Console WebUI de Waterfall WF-500 TX y RX Hosts versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo.
Estrategia Urgente aplicar el parche oficial recomendado por Nozomi Networks para la versión afectada. Prohibir accesos no autenticados al WebUI mediante firewalls y controles de acceso estrictos. Monitorizar y analizar logs para detectar intentos de ejecución de comandos inusuales. Actualizar sistemas y revisar configuraciones para minimizar la exposición directa del dispositivo a redes inseguras.

—

*Esta vulnerabilidad es crítica pues permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en los dispositivos afectados, comprometiendo totalmente la integridad y control. Exploits públicos ya existen, por lo que la amenaza es real y activa.*

*Por tanto, esta vulnerabilidad debe recibir máxima prioridad y acción inmediata para prevenir brechas severas en la seguridad operacional.*


CVE CVE-2025-41273
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Nozomi Networks
Producto Waterfall WF-500 TX y RX Hosts
Versiones versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Aviso oficial de Nozomi Networks Labs
Descripción Nozomi Networks Labs identificó una vulnerabilidad CWE-288: Omisión de autenticación usando un camino o canal alternativo en la interfaz web Console WebUI en Waterfall WF-500 TX y RX Hosts en la versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados evadir la autenticación y ejecutar acciones como usuarios autenticados.
Estrategia Aplicar inmediatamente el parche oficial facilitado por Nozomi Networks para la versión afectada. Reforzar el monitoreo de accesos a la interfaz web Console por actividad sospechosa. Limitar accesos remotos y emplear controles de autenticación adicionales para mitigar eliminación de la autenticación.

*****

He registrado esta vulnerabilidad en Supabase para su seguimiento y análisis inmediato.


CVE CVE-2025-41274
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Nozomi Networks
Producto Waterfall WF-500 TX y RX Hosts
Versiones versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en comandos del sistema operativo (‘Inyección de comandos OS’) en la Consola WebUI de los dispositivos Waterfall WF-500 TX y RX Hosts versión 7.9.1.0 R2502171040 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo del dispositivo.
Estrategia Actualizar inmediatamente a versiones parcheadas proporcionadas por Nozomi Networks. Mientras se aplica el parche, restringir acceso a la Consola WebUI mediante controles de acceso a red y autenticación fuerte, monitorizar actividad anómala y aplicar reglas de firewall para limitar la superficie de ataque.

—


CVE CVE-2025-41275
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Nozomi Networks
Producto Waterfall WF-500 TX y RX Hosts
Versiones versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Vulnerabilidad CWE-78: Neutralización inadecuada de elementos especiales usados en comando del sistema operativo (‘Inyección de Comando OS’) en la Consola WebUI en Waterfall WF-500 TX y RX Hosts en la versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo.
Evaluación Esta vulnerabilidad permite a un atacante remoto sin autenticación ejecutar cualquier comando del sistema operativo, comprometiendo totalmente la integridad y disponibilidad del dispositivo. Dada la criticidad del acceso remoto sin necesidad de autenticación y la existencia de exploits públicos, se debe priorizar su mitigación de forma inmediata.
Estrategia Aplicar sin demora el parche oficial de Nozomi Networks que corrige esta falla en la versión afectada. Como medida complementaria, restringir el acceso a la WebUI mediante segmentación de red y controles de acceso estrictos, además de monitorizar comportamientos anómalos en los dispositivos afectados para detectar intentos de explotación.

CVE CVE-2025-41276
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Nozomi Networks
Producto Waterfall WF-500 TX y RX Hosts (Console WebUI)
Versiones Version 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Se ha identificado una vulnerabilidad CWE-78: Neutralización inadecuada de elementos especiales usados en comandos de sistema operativo (inyección de comandos OS) en la interfaz web de consola de Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo en el dispositivo.
Estrategia Actualizar inmediatamente a la versión parcheada recomendada por Nozomi Networks. Implementar controles de acceso estrictos a la interfaz WebUI, y monitorizar intentos de comandos inusuales para detectar posibles explotaciones activas. La vulnerabilidad está siendo activamente explotada y debe priorizarse urgentemente.

—–


CVE CVE-2025-41277
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Waterfall Security Solutions
Producto Waterfall WF-500 TX y RX Hosts
Versiones Versión 7.9.1.0 R2502171040
Exploit Públicos Sí
Referencia Nozomi Networks Advisory
Descripción Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en un Comando OS (‘OS Command Injection’) en la Consola WebUI de Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo del dispositivo.
Estrategia Aplicar el parche oficial proporcionado por Waterfall Security Solutions inmediatamente, actualizar a la versión corregida o superior. Bloquear accesos no autorizados a la WebUI, implementar controles estrictos de acceso y monitorización para detectar actividades sospechosas. Revisar registros para identificar explotación activa dado que existen exploits públicos.

—

*CVE:* CVE-2025-41277
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 30 de mayo de 2026, 03:30 (UTC)
*Fabricante:* Waterfall Security Solutions
*Producto Afectado:* Waterfall WF-500 TX y RX Hosts
*Versiones Afectadas:* Versión 7.9.1.0 R2502171040
*Exploit Públicos:* Sí

*Referencia:* Nozomi Networks Advisory

*Descripción:* Nozomi Networks Labs identificó una vulnerabilidad CWE-78: Neutralización Inadecuada de Elementos Especiales usados en un Comando OS (‘OS Command Injection’) en la Consola WebUI de Waterfall WF-500 TX y RX Hosts, versión 7.9.1.0 R2502171040, que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo del dispositivo.

Esta vulnerabilidad ofrece un vector de ataque remoto sin necesidad de autenticación, lo que podría permitir a un atacante tomar control total del dispositivo afectado comprometiendo la infraestructura protegida.

*Estrategia:* Aplicar de inmediato el parche oficial, restringir el acceso a la consola WebUI, reforzar la autenticación y monitorizar continuamente para detectar intentos de explotación activos, dado que existen exploits públicos confirmados.


CVE CVE-2026-9559
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 30 mayo 2026, 03:30 (UTC)
Vendor Mautic
Producto Mautic
Versiones Mautic 7
Exploit Públicos Confirmados
Referencia Mautic GHSA-6r9h-4h75-7q4x
Descripción Existe una vulnerabilidad de recorrido de ruta en la función de importación de campañas de Mautic 7. Al extraer archivos ZIP subidos durante la importación de campañas, un fallo en la lógica de validación permite que las rutas de archivo escapen de los directorios temporales previstos. Un usuario autenticado con permisos de importación de campañas (campaign:imports:create) puede escribir archivos PHP arbitrarios en directorios sensibles del sistema. Esto puede ser explotado para sobrescribir configuraciones o componentes de caché críticos, resultando en ejecución remota de código (RCE) bajo el contexto del usuario del servidor web.
Estrategia Actualizar Mautic a la última versión que incluye la corrección oficial. Revisar y restringir estrictamente los permisos de usuario para la creación de importaciones de campaña. Implementar monitoreo y alertas para actividad inusual en directorios sensibles y archivos PHP. Aplicar contenciones adicionales en el servidor para restringir la ejecución de archivos PHP en directorios temporales.

—


CVE CVE-2026-10071
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Interinfo
Producto DreamMaker
Versiones No especificadas
Exploit Públicos Sí
Referencia TW-CERT Advisory
Descripción DreamMaker desarrollado por Interinfo tiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes remotos no autenticados subir y ejecutar web shells backdoor, posibilitando la ejecución arbitraria de código en el servidor.
Estrategia Parchear inmediatamente con la actualización oficial de DreamMaker. Monitorizar cargas de archivos inusuales y restringir permisos de ejecución en directorios de subida. Implementar controles estrictos de validación de archivos para impedir cargas arbitrarias. Priorizar esta vulnerabilidad dado que ya existen exploits públicos que facilitan acceso total al servidor.

CVE CVE-2026-45043
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 mayo 2026
Vendor RustFS
Producto RustFS (sistema de almacenamiento de objetos distribuido)
Versiones Versiones anteriores a 1.0.0-beta.2
Exploit Públicos Sí, confirmado
Referencia GHSA Advisory RustFS CVE-2026-45043
Descripción RustFS es un sistema de almacenamiento de objetos distribuido desarrollado en Rust. Antes de la versión 1.0.0-beta.2, una validación incorrecta en el endpoint PUT /rustfs/admin/v3/import-iam permite a un usuario con el permiso ImportIAMAction crear cuentas de servicio bajo identidades padre arbitrarias, incluyendo el usuario root (minioadmin). Este endpoint acepta valores controlados por el atacante para parent, claims, accessKey y secretKey sin aplicar límites o sanitización de privilegios, lo que permite la escalada de privilegios a un acceso administrativo completo mediante credenciales persistentes definidas por el atacante.
Estrategia Actualizar inmediatamente a la versión 1.0.0-beta.2 o superior donde se corrige la validación en este endpoint. Revisar y limitar estrictamente los permisos ImportIAMAction otorgados a los usuarios, monitorizar actividades sospechosas en el acceso a endpoints administrativos y credenciales, y mantener una auditoría activa para detectar posibles abusos. La vulnerabilidad se encuentra confirmada con exploits públicos, priorice su mitigación urgente.

—–


CVE CVE-2026-45312
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Infiniflow (RAGFlow)
Producto RAGFlow (motor RAG – Retrieval-Augmented Generation)
Versiones 0.24.0 y anteriores
Exploit Públicos Sí, disponibles
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de inyección de plantilla Jinja2 en el generador de prompts (archivo rag/prompts/generator.py) de RAGFlow. Permite a cualquier usuario autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor. Un usuario normal puede registrarse, crear un flujo de trabajo Canvas con una cadena de componentes DuckDuckGo + LLM y desencadenar una SSTI (Server Side Template Injection).
Estrategia Actualizar urgentemente a la versión parcheada posterior a la 0.24.0. Restringir el registro y uso de la plataforma sólo a usuarios confiables. Auditar los flujos de trabajo Canvas para evitar la creación de cadenas maliciosas que puedan activar la inyección SSTI. Monitorizar la ejecución de comandos sospechosos en los servidores afectados y aplicar controles adicionales de aislamiento y permisos mínimos.

—–

CVE CVE-2026-45312
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Fabricante Infiniflow
Producto Afectado RAGFlow
Versiones Afectadas 0.24.0 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Vulnerabilidad crítica de inyección de plantilla Jinja2 en RAGFlow que permite a usuarios autenticados ejecutar comandos arbitrarios en el sistema. Explotable mediante la creación de flujos de trabajo con componentes específicos que activan SSTI.
Estrategia Actualizar a versión parcheada urgente, limitar acceso y monitorizar ejecución de comandos sospechosos. Aplicar controles de validación y restricciones en creación de flujos para usuarios.

CVE CVE-2026-8326
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 UTC
Vendor Remote Spark
Producto SparkView
Versiones Versiones anteriores a build 1127
Exploit Públicos Sí
Referencia Remotespark Advisory
Descripción Vulnerabilidad de traversal de ruta en Remote Spark SparkView que permite la lectura y escritura arbitraria de archivos en todos los directorios con privilegios de root, lo que conduce a ejecución remota de código (RCE). La vulnerabilidad afecta al componente de redirección de unidad RDP y puede ser explotada por un atacante no autenticado, dependiendo de la implementación. Afecta a SparkView en versiones anteriores a build 1127.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la build 1127 o superior. Implementar controles estrictos de acceso y monitoreo en los servicios RDP, limitar permisos de la aplicación y revisar logs para detectar posibles intentos de explotación activos. Priorizar esta vulnerabilidad por su alta capacidad de explotación remota sin autenticación.

—

Vendor Remote Spark
Producto Afectado SparkView
Versiones Afectadas Versiones anteriores a build 1127
Exploit Públicos Sí

CVE CVE-2026-9508
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Suprema
Producto BioStar 2
Versiones 2.9.3 a 2.9.11
Exploit Públicos Sí
Referencia INCIBE CERT Aviso
Descripción Configuraciones incorrectas de permisos en un recurso crítico de Suprema BioStar 2 (versiones 2.9.3 a 2.9.11) permiten que los archivos de respaldo estén expuestos públicamente cuando el administrador configura su ruta dentro del webroot de NGINX. Un atacante con acceso a la red puede descargar directamente archivos ZIP de respaldo mediante ‘http(s)://[servidor]/download/…’ sin necesidad de autenticación. Esto expone información altamente sensible que puede derivar en suplantación de servidor, acceso no autorizado a bases de datos y movimientos laterales dentro de la red.
Estrategia Actualizar inmediatamente a una versión parcheada que corrige la configuración de permisos en BioStar 2. Revisar y restringir el acceso del webroot en NGINX para impedir descargas directas no autenticadas. Monitorizar las solicitudes HTTP para detectar intentos de descarga de backups y reforzar controles de acceso a archivos sensibles para prevenir exposiciones futuras.

CVE CVE-2026-46376
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor FreePBX
Producto FreePBX (IP PBX open source)
Versiones Desde 15.0.42 hasta antes de 16.0.45 y 17.0.7
Exploit Públicos Sí
Referencia FreePBX Security Advisory
Descripción FreePBX es un sistema de PBX IP de código abierto. Entre las versiones 15.0.42 hasta antes de 16.0.45 y la 17.0.7, usuarios no autenticados pueden acceder al Panel de Control de Usuario (UCP) usando credenciales iniciales codificadas si el administrador no cambió estas inmediatamente tras habilitar el UCP. Para configurar inicialmente las plantillas genéricas de UCP se requiere autenticación en el panel de administración (ACP), pero si el administrador no toma más medidas, usuarios no autenticados podrían obtener acceso. La vulnerabilidad fue corregida en las versiones 16.0.45 y 17.0.7.
Estrategia Actualizar urgentemente a FreePBX versión 16.0.45 o superior o 17.0.7 y posteriores. Verificar inmediatamente que las credenciales iniciales del UCP hayan sido cambiadas. Limitar acceso a interfaces administrativas y monitorizar accesos no autorizados para detectar posibles explotaciones activas.

CVE CVE-2026-10042
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor manga-image-translator
Producto manga-image-translator API server modo compartido
Versiones No especificadas (vulnerabilidad en share.py en endpoints /execute/{method_name} y /simple_execute/{method_name})
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción manga-image-translator contiene una vulnerabilidad de ejecución remota de código en el modo servidor API compartido debido a la deserialización insegura de datos pickle no confiables en el módulo share.py, donde los endpoints /execute/{method_name} y /simple_execute/{method_name} deserializan cuerpos de solicitud HTTP controlados por un atacante utilizando pickle.loads(). Un atacante remoto puede suministrar una carga útil pickle especialmente diseñada a estos endpoints para ejecutar código arbitrario en el proceso del servidor, resultando en una completa toma de control del contenedor cuando se ejecuta en despliegue Docker por defecto como root.
Estrategia Aplicar inmediatamente el parche oficial indicado en el commit para evitar la deserialización insegura. Reconfigurar el entorno para no ejecutar el contenedor Docker con privilegios root. Implementar controles adicionales que monitoreen tráfico a estos endpoints y limitar acceso solo a usuarios autorizados, además de considerar la desactivación de funciones que permitan deserialización dinámica de datos no confiables.

CVE CVE-2026-4290
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 30 mayo 2026
Vendor WP Travel Pro
Producto WP Travel Pro plugin para WordPress
Versiones Todas hasta la 10.6.0 incluida
Exploit Públicos Sí
Referencia WP Travel Pro sitio oficial
Descripción El plugin WP Travel Pro de WordPress es vulnerable a la eliminación arbitraria de usuarios a través del endpoint REST API /wp-json/wp-travel/v1/travel-guide/{user_id} en todas las versiones hasta la 10.6.0 incluida. Esto se debe a que la función check_permission() devuelve incondicionalmente true y el método Database::delete() pasa el ID de usuario directamente a wp_delete_user() sin validar roles. Permite a atacantes no autenticados borrar cualquier cuenta, incluida la de administradores.
Estrategia Actualizar inmediatamente a una versión del plugin que corrija esta vulnerabilidad. Mientras tanto, restringir o deshabilitar el endpoint afectado y monitorizar actividad inusual en cuentas de usuario, especialmente administradores. Implementar una defensa en profundidad reforzando roles y permisos en WordPress para mitigar riesgos mientras se parchea.

*****

CVE CVE-2026-4290
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 30 mayo 2026
Fabricante WP Travel Pro
Producto Afectado WP Travel Pro plugin para WordPress
Versiones Afectadas Todas las versiones hasta la 10.6.0 inclusive
Exploit Públicos Sí
Referencia WP Travel Pro sitio oficial
Descripción El plugin WP Travel Pro para WordPress es vulnerable a la eliminación arbitraria de usuarios vía el endpoint REST API /wp-json/wp-travel/v1/travel-guide/{user_id}. La función check_permission() siempre devuelve true y wp_delete_user() es ejecutado sin validación de roles, permitiendo que atacantes no autenticados eliminen cualquier usuario, incluso administradores.
Estrategia Aplicar inmediatamente el parche oficial. Restringir acceso al endpoint vulnerable. Vigilar comportamientos anómalos en usuarios administrativos. Reforzar políticas de control de acceso y roles en WordPress.

CVE CVE-2026-44962
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 mayo 2026, 03:30 (UTC)
Vendor Plesk
Producto Plesk APS Application Catalog
Versiones No especificadas (vulnerabilidad en función de la implementación APS Catalog en Plesk)
Exploit Públicos Sí
Referencia Plesk Advisory CVE-2026-44962
Descripción Plesk contiene una vulnerabilidad de inyección XPath en la funcionalidad de búsqueda del APS Application Catalog, donde una entrada proporcionada por el usuario se interpola en consultas XPath sin la debida sanitización. Esto permite que un usuario autenticado con permisos bajos ejecute comandos arbitrarios del sistema operativo en el servidor, lo que resulta en una escalada local de privilegios.
Estrategia Actualizar inmediatamente Plesk aplicando los parches oficiales para corregir la inyección XPath. Además, auditar los controles de entrada para la sanitización exhaustiva de datos en todas las consultas XPath y restringir el acceso a funciones sensibles incluso para usuarios autenticados. Monitorizar actividad anómala para detectar intentos de explotación.

—–


CVE CVE-2026-45663
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 mayo 2026, 03:30 (UTC)
Vendor Dokploy
Producto Dokploy PaaS
Versiones 0.29.1 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory Dokploy
Descripción Vulnerabilidad de inyección de comandos en Dokploy, una plataforma PaaS auto hospedable. En la versión 0.29.1 y anteriores, la funcionalidad de subida de archivos Docker permite que un usuario autenticado manipule el parámetro destinationPath sin correcta sanitización, siendo interpolado directamente en un comando shell. Mediante caracteres metainstrucción como ; o «, un atacante puede escapar del comando docker cp y ejecutar comandos arbitrarios en el sistema operativo que hospeda Dokploy.
Estrategia Aplicar inmediatamente el parche oficial liberado por Dokploy o actualizar a versión superior a 0.29.1. Restringir acceso solo a usuarios con credenciales estrictas, auditar y monitorizar cargas de archivos sospechosas y aplicar controles de saneamiento de parámetros en la plataforma para evitar inyección de comandos. Es prioritaria la detección temprana por posible explotación activa.

—–


CVE CVE-2026-45625
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 Mayo 2026, 03:30 (UTC)
Vendor Arcane
Producto Arcane (interfaz para gestión de contenedores Docker)
Versiones versiones anteriores a 1.19.0
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory GHSA-7h26-hg47-p9hx
Descripción Arcane, la interfaz para gestionar contenedores Docker, versiones anteriores a 1.19.0 exponen nueve endpoints REST API para gestionar repositorios GitOps y sus credenciales. Ocho de esos endpoints no validan el rol de administrador, permitiendo que cualquier usuario autenticado con rol básico pueda listar, crear, modificar y eliminar configuraciones de repositorios Git. Mediante la manipulación del URL de un repositorio existente hacia un host controlado por el atacante y omitiendo tokens o claves SSH, el atacante consigue que Arcane descifre token/clave SSH legítimos y los envíe en claro en la próxima operación, exfiltrando credenciales Git en un solo paso.
Estrategia Actualizar de inmediato a la versión 1.19.0 que corrige esta falla. Revisar y restringir los roles de acceso, especialmente en APIs administrativas. Monitorizar accesos inusuales y actividad en endpoints /api/customize/git-repositories y /api/git-repositories/sync para detectar posibles explotaciones activas. Implementar alertas de seguridad y reforzar políticas de autenticación y autorización.

CVE CVE-2026-45628
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Dokploy
Producto Dokploy (Plataforma como Servicio autoalojada)
Versiones 0.29.2 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory Dokploy
Descripción Dokploy es una Plataforma como Servicio autoalojable gratuita. En las versiones 0.29.2 y anteriores, Dokploy construye comandos shell utilizando plantillas literales de JavaScript y los ejecuta mediante child_process.exec() (que corre a través de /bin/sh -c). Los nombres de ramas, URLs de repositorios y credenciales Docker provistos por el usuario son interpolados directamente en estos comandos sin ninguna escapatoria. Esto requiere que el atacante sea un usuario autenticado con privilegios para crear/editar la aplicación.
Estrategia Actualizar inmediatamente Dokploy a una versión parcheada que corrija esta explotación. Mientras tanto, restringir estrictamente los privilegios de los usuarios para creación/edición de aplicaciones y monitorear actividad irregular. Implementar validación y saneamiento riguroso de entradas en la aplicación para evitar inyección de comandos shell.

CVE CVE-2026-45629
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 30 Mayo 2026 03:30 (UTC)
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones 0.28.8 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-r73h-qr3p-hf7f
Descripción Dokploy es un PaaS autohospedado y gratuito. En versiones 0.28.8 y anteriores, existe una vulnerabilidad de inyección de comandos del sistema operativo autenticada en el endpoint WebSocket /listen-deployment, que permite a cualquier miembro autenticado de la organización ejecutar comandos arbitrarios en los servidores remotos gestionados por Dokploy. Esto puede llevar a la completa toma de control del servidor afectado.
Estrategia Actualizar urgentemente Dokploy a una versión corregida posterior a 0.28.8. Implementar controles estrictos de acceso y autenticación a la plataforma. Monitorizar actividad anómala en comandos ejecutados vía WebSocket y restringir privilegios a miembros organizacionales para minimizar riesgos.

CVE CVE-2026-45630
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 30 mayo 2026, 03:30 (UTC)
Vendor Dokploy
Producto Dokploy PaaS platform
Versiones 0.28.8 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory Dokploy
Descripción Dokploy es una plataforma PaaS autohospedada gratuita. En la versión 0.28.8 y anteriores, existe una vulnerabilidad de inyección de comandos OS autenticada en el endpoint application.updateTraefikConfig tRPC que permite a usuarios administradores o propietarios ejecutar comandos arbitrarios en el sistema en servidores remotos mediante interpolación insegura en la shell de echo.

Esta vulnerabilidad permite la ejecución remota de código con privilegios elevados para administradores, pudiendo comprometer completamente servidores y datos. Es altamente probable que ya se encuentre explotada dada su criticidad y la disponibilidad de exploits públicos.

Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 0.28.8. Restringir el acceso administrativo solo a personal de confianza y monitorizar intentos de ejecución de comandos no autorizados. Revisar logs y configurar alertas para detectar explotación activa.

CVE CVE-2026-45631
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:30 (UTC)
Vendor Dokploy
Producto Dokploy (Platform as a Service)
Versiones Desde la 0.27.0 hasta antes de la 0.29.3
Exploit Públicos Sí
Referencia Pull request corregido en GitHub
Descripción Dokploy, una plataforma PaaS autoalojable, contiene un secreto estático hardcodeado BETTER_AUTH_SECRET («better-auth-secret-123456789») desde la versión 0.27.0 hasta antes de la 0.29.3. Un atacante no autenticado puede fabricar tokens JWT para verificación de correo electrónico, iniciar sesión automáticamente como administrador y ejecutar comandos en el host a través del terminal SSH incorporado. Esta vulnerabilidad se corrige en la versión 0.29.3.
Estrategia Actualizar urgentemente Dokploy a la versión 0.29.3 o superior para eliminar el secreto estático. Además, revisar logs para detectar accesos no autorizados y restringir el acceso al terminal SSH incorporado. Es imprescindible bloquear la explotación activa dado que permite control total del sistema.

CVE CVE-2026-45632
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 30 de Mayo de 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones Versiones 0.26.7 y anteriores
Exploit Públicos Sí
Referencia GitHub Security Advisory Dokploy GHSA-7wmr-57mg-h5q6
Descripción Dokploy es una plataforma PaaS autohospedable y gratuita. En las versiones 0.26.7 y anteriores, el enrutador de programación no aplica verificaciones de organización o rol. Esto permite que cualquier usuario autenticado pueda crear, actualizar, ejecutar o eliminar tareas programadas pertenecientes a otras organizaciones si conoce el scheduleId/serverId. Los tipos de tareas «server» y «dokploy-server» escriben y ejecutan scripts en los servidores locales o remotos, permitiendo la ejecución remota de código (RCE) en el host Dokploy o en servidores objetivo.
Estrategia Actualizar inmediatamente a la versión corregida posterior a 0.26.7 que implemente controles estrictos de autorización en el enrutador de programación. Además, auditar roles y permisos para limitar el acceso a usuarios estrictamente necesarios, monitorear logs para detectar ejecuciones no autorizadas y bloquear el acceso a IDs de programación/server sospechosos.

CVE CVE-2026-45633
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones 0.26.6 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory Dokploy CVE-2026-45633
Descripción Dokploy es una plataforma PaaS autoalojada y gratuita. En la versión 0.26.6 y anteriores, presenta una vulnerabilidad de inyección de comandos en el endpoint /docker-container-logs WebSocket. Los parámetros tail y since no se validan y se concatenan directamente en comandos shell, lo que permite a usuarios autenticados ejecutar comandos arbitrarios con privilegios root.
Estrategia Actualizar inmediatamente a la versión corregida posterior a 0.26.6 que soluciona esta vulnerabilidad. Limitar acceso a usuarios autenticados y monitorear actividad para detectar intentos de explotación. Aplicar controles estrictos de validación y saneamiento en parámetros de entrada en endpoints críticos.

—–


CVE CVE-2026-45661
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 30 Mayo 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy (PaaS autohospedado)
Versiones Versiones ≤ 0.26.5
Exploit Públicos Sí, confirmados y activos
Referencia GitHub Advisory Dokploy CVE-2026-45661
Descripción Existe una vulnerabilidad crítica de recorrido de ruta (path traversal) en Dokploy versión 0.26.5 y anteriores, que permite a usuarios autenticados escribir archivos arbitrarios en el sistema de archivos durante el despliegue de aplicaciones. Si se combina con la funcionalidad de despliegue remoto, la vulnerabilidad permite escritura de archivos arbitraria en sistemas remotos, ejecución remota automática de código vía tareas cron, compromiso total del servidor, exfiltración de datos sin interacción adicional y la instalación persistente de puertas traseras. Este fallo elude completamente el aislamiento de contenedores en despliegues remotos.
Estrategia Actualizar inmediatamente a la versión parcheada que elimine esta vulnerabilidad. Restringir accesos a usuarios autenticados y revisar configuraciones de despliegue remoto, limitar permisos de usuarios no confiables y monitorizar patrones anómalos que puedan indicar explotación activa para detectar compromisos tempranos.

*****

(Se procederá a insertar el registro en Supabase con los valores correspondientes de: CVE-2026-45661, Severidad CRÍTICA 9.9, fecha 2026-05-30, vendor Dokploy, producto Dokploy, versiones ≤0.26.5, exploit públicos confirmados, referencias a la URL de GitHub advisory y la descripción traducida y estrategia de mitigación detallada).


CVE CVE-2026-45668
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:31 UTC
Vendor Trilium Notes
Producto Trilium Notes (aplicación de toma de notas jerárquica multiplataforma)
Versiones versiones anteriores a 0.102.2
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-9jjc-cccq-f6rh
Descripción Trilium Notes es una aplicación multiplataforma de toma de notas jerárquica enfocada en construir grandes bases de conocimiento personales. Antes de la versión 0.102.2, un archivo ZIP malicioso importado con la opción de importación segura activada puede lograr ejecución remota de código (RCE) mediante una combinación de evasión por traversal en la ruta #docName y un ataque XSS. Esto se consigue usando una nota con payload que contiene HTML/JS crudo y una nota disparadora que usa recorrido de directorio para apuntar al endpoint API de la nota payload. La ejecución ocurre porque el cliente de escritorio basado en Electron corre con nodeIntegration habilitado, permitiendo así RCE una vez que se ejecuta el payload.
Estrategia Actualizar inmediatamente a la versión 0.102.2 o superior donde se corrige la vulnerabilidad. Deshabilitar nodeIntegration en el cliente Electron si es posible y monitorear importaciones de archivos ZIP sospechosos. Implementar controles adicionales para sanitizar entradas de usuario y restringir importaciones de archivos externos para minimizar la superficie de ataque.

—–


CVE CVE-2026-5386
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor KMW
Producto KMW CCTV Security Cameras
Versiones Todas las versiones afectadas (no especificadas)
Exploit Públicos Sí
Referencia Informe oficial ICS-CERT
Descripción Las cámaras de seguridad KMW CCTV son vulnerables a un reseteo crítico de contraseña sin autenticación. Esta falla permite a un atacante remoto restablecer la contraseña administrativa a un valor conocido sin necesidad de credenciales, obteniendo acceso total a las transmisiones en vivo y configuraciones de la cámara.
Estrategia Aplicar inmediatamente el parche oficial facilitado por KMW. Mientras se parchea, aislar estos dispositivos en redes seguras y limitar el acceso remoto. Monitorizar accesos y actividad anómala para detectar intentos de explotación activa.

—

He realizado la inserción en Supabase con los datos del registro CVE-2026-5386 para seguimiento.


CVE CVE-2026-7786
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 30 de Mayo de 2026
Vendor Jinan USR IOT Technology Limited (PUSR)
Producto USR-W610 RS232/485 a Wi-Fi/Ethernet Converter
Versiones Firmware afectado con credenciales administrativas en texto plano
Exploit Públicos Sí, explotación mediante análisis de firmware disponible
Referencia ICS-CERT Advisory
Descripción El firmware del dispositivo USR-W610 RS232/485 a Wi-Fi/Ethernet de Jinan USR IOT Technology Limited contiene credenciales administrativas en texto plano incrustadas en la imagen del firmware. Estas credenciales pueden extraerse mediante análisis del firmware y usarse para autenticarse en los servicios del dispositivo.

Esta vulnerabilidad permite a un atacante obtener acceso administrativo sin autorización, comprometiendo controles críticos, lo que podría conducir a manipulación remota, interrupciones del servicio o movimiento lateral en redes industriales.

Estrategia Aplicar inmediatamente actualizaciones oficiales de firmware que eliminen las credenciales en texto plano. En caso contrario, restringir el acceso físico y de red a los dispositivos afectados. Implementar autenticación adicional y monitorear accesos anómalos para detectar intentos de explotación.

CVE CVE-2026-44649
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor SillyTavern
Producto SillyTavern UI
Versiones Versiones anteriores a 1.18.0 con sso.autheliaAuth: true o sso.authentikAuth: true
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-gxx6-h3g6-vwjh
Descripción SillyTavern es una interfaz de usuario local que permite interactuar con modelos de generación de texto, imágenes y voz. Antes de la versión 1.18.0, acepta las cabeceras HTTP Remote-User (Authelia) y X-Authentik-Username (Authentik) para autenticación automática cuando SSO está configurado. No valida que estas cabeceras provengan de un proxy inverso confiable, permitiendo que cualquier cliente en red con acceso directo al puerto de SillyTavern inyecte estas cabeceras y se autentique como cualquier usuario, incluso administradores, sin necesidad de contraseña. Esta vulnerabilidad solo es explotable cuando sso.autheliaAuth o sso.authentikAuth están habilitados (por defecto están deshabilitados). Está corregida en la versión 1.18.0.
Estrategia Actualizar inmediatamente a SillyTavern 1.18.0 o superior. En paralelo, restringir el acceso de red directo al puerto de SillyTavern para asegurar que solo proxies inversos confiables puedan comunicarse. Validar adecuadamente las cabeceras de autenticación y monitorizar intentos de acceso no autorizados para detectar explotación activa.

CVE CVE-2026-44650
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor SillyTavern
Producto SillyTavern (interfaz de usuario local para modelos IA)
Versiones versiones anteriores a 1.18.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-886q-f44j-h6wh
Descripción SillyTavern es una interfaz de usuario instalada localmente que permite a los usuarios interactuar con modelos de generación de texto, imagen y voz. Antes de la versión 1.18.0, el endpoint POST /api/extensions/delete acepta como parámetro extensionName: «.» lo que evita la validación sanitize-filename, causando que se elimine recursivamente todo el directorio de extensiones del usuario. No se requiere autenticación en la configuración por defecto. Esta vulnerabilidad fue corregida en la versión 1.18.0.

Esta vulnerabilidad puede ser explotada sin autenticación previa para borrar completamente las extensiones del usuario, lo que implica una pérdida de integridad y la posible denegación total del servicio del sistema que depende de estas extensiones.

Estrategia Actualizar de inmediato a la versión 1.18.0 o superior; además, restringir el acceso al endpoint vulnerable y habilitar mecanismos de autenticación para evitar accesos no autorizados. Monitorizar logs para detectar intentos de explotación y realizar copias de seguridad periódicas del directorio de extensiones.

CVE CVE-2026-47744
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor Shopper Labs
Producto Shopper (Headless e-commerce Admin Panel)
Versiones Versiones anteriores a 2.8.0
Exploit Públicos Sí, confirmados
Referencia Shopper Security Advisory
Descripción Shopper, panel administrativo headless para e-commerce, presenta dos fallos de autorización en la gestión de equipos que permiten a cualquier usuario autenticado tomar control total del sistema RBAC. Antes de la versión 2.8.0, Settings/Team/Index no verificaba autorización al cargar la página, lo que permite crear roles nuevos y eliminar usuarios, incluso administradores. Además, Settings/Team/RolePermission aplicaba permisos de escritura basados incorrectamente en el permiso de solo lectura view_users, lo que posibilita a cualquier usuario con este permiso escalar privilegios hasta administrador. Estas vulnerabilidades combinadas permiten a un usuario con pocos privilegios obtener control absoluto y eliminar administradores legítimos.
Estrategia Actualizar urgentemente a la versión 2.8.0 o superior donde se corrigen los errores de autorización. Revisar y reforzar controles de acceso RBAC internos y monitorizar actividades anómalas de creación de roles o eliminación de usuarios para detectar explotaciones. Bloquear accesos a funciones críticas mediante políticas internas mientras se realiza la actualización.

CVE CVE-2026-9051
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026, 03:31 (UTC)
Vendor National Instruments (NI)
Producto NI SystemLink Enterprise Dashboard
Versiones 2026-04 y versiones anteriores
Exploit Públicos Sí
Referencia NI Advisory
Descripción Existe una vulnerabilidad de omisión de autenticación en la aplicación NI SystemLink Enterprise Dashboard que puede permitir a un atacante remoto no autenticado evadir los controles de autenticación, lo que conduce a escalada de privilegios o divulgación de información. La explotación exitosa requiere que el atacante envíe una solicitud HTTP especialmente diseñada. Esta vulnerabilidad afecta a NI SystemLink Enterprise versión 2026-04 y anteriores.
Estrategia Actualizar inmediatamente a la versión corregida posterior a 2026-04 proporcionada por NI. Implementar controles de monitoreo de tráfico HTTP para detectar patrones anómalos de solicitudes. Aplicar un análisis riguroso de logs para identificar intentos de explotación y restringir accesos externos al Dashboard mientras se parchea.

CVE CVE-2026-45372
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 30 de mayo de 2026
Vendor yhirose (cpp-httplib)
Producto cpp-httplib (librería HTTP/HTTPS para C++)
Versiones versiones anteriores a 0.44.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-xjxg-64p4-vj4m
Descripción Cpp-httplib es una librería HTTP/HTTPS en C++11 de un solo archivo y multiplataforma. En versiones anteriores a 0.44.0, al analizar una petición entrante, el servidor aplica decodificación por porcentaje a todos los valores de cabecera excepto Location y Referer. La validación (is_field_value) se ejecuta antes de la decodificación, por lo que valores codificados como %0D%0A (retorno de carro y salto de línea) pasan la validación pero luego se expanden a bytes literales \r\n en la cabecera almacenada, permitiendo inyección de cabeceras HTTP. Esta vulnerabilidad fue corregida en la versión 0.44.0.
Estrategia Actualizar inmediatamente a la versión 0.44.0 o superior para eliminar esta vulnerabilidad crítica. Además, implementar controles estrictos de saneamiento y validación de cabeceras HTTP antes y después de la decodificación para evitar inyección de cabecera. Monitorizar patrones inusuales en las cabeceras HTTP que puedan indicar intentos de explotación activa.

CVE CVE-2026-45697
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 30 Mayo 2026, 03:31 (UTC)
Vendor Verbb
Producto Formie (plugin para Craft CMS)
Versiones Versiones anteriores a 2.2.20 y 3.1.24
Exploit Públicos Sí
Referencia Parche oficial CVE-2026-45697
Descripción Formie es un plugin de Craft CMS para la creación de formularios. En versiones previas a 2.2.20 y 3.1.24, usuarios no autenticados podían enviar valores manipulados en campos ocultos (con valor por defecto → personalizado) que eran evaluados como código Twig durante el procesamiento de la sumisión, lo que podía conducir a una grave compromisión del sitio Craft, dependiendo del comportamiento del template y sandbox.

Estrategia Actualizar inmediatamente a la versión 2.2.20 o 3.1.24 para eliminar la evaluación insegura de campos ocultos. Como medida complementaria, revisar configuraciones de sandbox de Twig y restringir el acceso público a los formularios críticos para evitar explotación remota. Monitorizar actividad inusual en las sumisiones y aplicando WAF si es posible.

—–
Inserción en Supabase:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-45697’,
severity: ‘CRÍTICA (9.8)’,
importance: ‘ALTA’,
published: ‘2026-05-30T03:31:01.987809+00:00’,
vendor: ‘Verbb’,
product: ‘Formie (plugin para Craft CMS)’,
versions_affected: ‘Versiones anteriores a 2.2.20 y 3.1.24’,
public_exploit: true,
reference: ‘https://github.com/verbb/formie/commit/f690d5623163ce2a95da305238d6367575486ee3’,
description: ‘Formie es un plugin de Craft CMS para la creación de formularios. En versiones previas a 2.2.20 y 3.1.24, usuarios no autenticados podían enviar valores manipulados en campos ocultos (con valor por defecto → personalizado) que eran evaluados como código Twig durante el procesamiento de la sumisión, lo que podía conducir a una grave compromisión del sitio Craft, dependiendo del comportamiento del template y sandbox.’
}
])

*Esta vulnerabilidad ya está siendo explotada públicamente y debe recibir máxima prioridad en nuestro entorno.*

Enviar a un amigo: Share this page via Email