| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-8206 |
No especificado |
No especificado |
Por definir (en análisis) |
No especificadas |
Sí |
| CVE-2025-53209 |
Themeisle |
Masteriyo LMS PRO |
CRÍTICA (9.8) |
desde sin versión hasta la 2.20.0 |
Sí |
| CVE-2026-34906 |
Wirtualna Uczelnia |
Wirtualna Uczelnia |
CRITICAL (9.3) |
Versiones hasta wu#2016.437.295#0#20260327_105545 |
Sí |
| CVE-2026-42684 |
Ahmad |
WP Job Portal |
CRÍTICA (9.3) |
desde n |
Sí |
| CVE-2026-7198 |
Progress Software Corporation |
Progress Sitefinity |
CRÍTICA (9.8) |
15.4.8623 y anteriores a 15.4.8630 |
Sí |
| CVE-2026-7312 |
Progress |
Sitefinity |
CRÍTICA (10) |
14.0.7700 a 14.4.8152, 15.0.8200 a 15.0.8234, 15.1.8300 a 15.1.8335, 15.2.8400 a 15.2.8441, 15.3.8500 a 15.3.8531, 15.4.8600 a 15.4.8630 |
Sí |
| CVE-2026-10629 |
Verizon |
IMS SIP signaling stack |
CRITICAL (9.1) |
Versión no especificada |
Sí |
| CVE-2026-47117 |
OpenMed |
OpenMed |
CRITICAL (9.3) |
versiones anteriores a 1.5.2 |
Sí |
| CVE-2026-0611 |
Spacelabs Healthcare |
Sentinel |
CRITICAL (9.2) |
versiones 10.5.x y superiores, y 11.x.x anteriores a 11.6.0 |
Sí |
| CVE-2026-42074 |
OpenClaude |
OpenClaude coding-agent CLI |
CRITICAL (9.3) |
versiones anteriores a 0.5.1 |
Sí |
| CVE-2026-5076 |
ARMember |
ARMember Premium plugin para WordPress |
CRITICAL (9.8) |
Todas las versiones hasta la 7.3.1 inclusive |
Sí |
| CVE-2026-42849 |
authentik |
authentik (Identity Provider) |
CRITICAL (9.3) |
anteriores a 2025.12.5 y 2026.2.3 |
Sí |
| CVE-2026-49448 |
goauthentik |
authentik (proveedor de identidad open source) |
CRITICAL (9.8) |
anteriores a 2025.12.6, 2026.2.4 y 2026.5.1 |
Sí |
| CVE-2026-32625 |
LibreChat |
LibreChat (clon mejorado de ChatGPT) |
CRÍTICA (9.6) |
Hasta la versión 0.8.3 incluida |
Sí |
| CVE |
CVE-2026-8206 |
| Severidad |
Por definir (en análisis) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de Junio de 2026 |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, la vulnerabilidad está siendo explotada activamente |
| Referencia |
Vulncheck KEV</td |
| Descripción |
Vulnerabilidad de Gestión Inadecuada de Privilegios en un producto y fabricante no especificados, actualmente bajo análisis. Esta falla permite que un atacante eleve sus permisos de forma indebida, obteniendo acceso a recursos o funciones restringidas que comprometen la seguridad del sistema.
Estamos frente a una vulnerabilidad crítica por su potencial de explotación en entornos reales, dado que ya se observa actividad maliciosa. La ausencia de detalles precisos impide mitigaciones puntuales, pero la explotación activa confirma el riesgo real para la empresa. |
| Estrategia |
Monitorear de forma continua fuentes oficiales para identificar fabricante y producto afectados y aplicar parches inmediatamente al ser publicados. Mientras tanto, restringir privilegios excesivos, implementar controles de acceso robustos y fortalecer la supervisión de actividades anómalas que puedan indicar explotación de esta vulnerabilidad. |
| CVE |
CVE-2025-53209 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de junio de 2026, 03:30 (UTC) |
| Vendor |
Themeisle |
| Producto |
Masteriyo LMS PRO |
| Versiones |
desde sin versión hasta la 2.20.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Asignación Incorrecta de Privilegios en Themeisle Masteriyo LMS PRO que permite una escalación de privilegios. Este problema afecta a Masteriyo LMS PRO: desde versiones iniciales hasta la 2.20.0.
La vulnerabilidad permite a un atacante obtener privilegios superiores a los que debería tener, comprometiendo el control del sistema o la integridad de datos en la plataforma LMS, facilitando acciones maliciosas como la modificación de contenidos o la gestión no autorizada de usuario.
|
| Estrategia |
Actualizar inmediatamente Masteriyo LMS PRO a una versión que corrija la vulnerabilidad (posterior a la 2.20.0). Paralelamente, auditar los privilegios asignados a usuarios, restringir accesos a módulos sensibles y monitorizar eventos inusuales que puedan indicar explotación activa. Implementar controles de seguridad adicionales en la gestión de roles y permisos. |
| CVE |
CVE-2026-34906 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:57.79537+00:00 |
| Vendor |
Wirtualna Uczelnia |
| Producto |
Wirtualna Uczelnia |
| Versiones |
Versiones hasta wu#2016.437.295#0#20260327_105545 |
| Exploit Públicos |
Sí |
| Referencia |
CERT.PL Advisory |
| Descripción |
Inyección de Plantillas del Lado del Servidor (SSTI) en Wirtualna Uczelnia permite a un atacante no autenticado ejecutar código remotamente (RCE). En el endpoint redirectToUrl y el parámetro redirectUrlParameter, la validación insuficiente de entradas permite la inyección y ejecución de expresiones arbitrarias en la plantilla del servidor. La explotación exitosa permite ejecutar comandos remotos, incluyendo la apertura de un shell inverso. |
| Estrategia |
Aplicar inmediatamente el parche oficial publicado por el proveedor para corregir esta validación insuficiente. Limitar el uso de plantillas en inputs no autenticados y revisar controles de entrada en todos los endpoints similares. Monitorizar actividad inusual y posible explotación, dado que existen exploits públicos que pueden permitir compromiso total del servidor. |
| CVE |
CVE-2026-42684 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 junio 2026, 03:30 (UTC) |
| Vendor |
Ahmad |
| Producto |
WP Job Portal |
| Versiones |
desde n/a hasta 2.5.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (inyección SQL) en Ahmad WP Job Portal que permite una inyección SQL ciega. Esta vulnerabilidad afecta a WP Job Portal desde versiones no especificadas hasta la 2.5.1.
Un atacante puede explotar esta vulnerabilidad enviando entradas maliciosas que alteran la consulta SQL interna, permitiendo el acceso no autorizado o la manipulación de la base de datos sin que el sistema lo detecte directamente.
|
| Estrategia |
Actualizar inmediatamente WP Job Portal a versiones parcheadas superiores a 2.5.1. Implementar validación y saneamiento riguroso de entradas SQL. Monitorizar tráfico y logs para detectar patrones de inyección SQL y establecer reglas de firewall de aplicaciones web (WAF) para bloquear intentos de exploits conocidos. |
| CVE |
CVE-2026-7198 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 de junio de 2026, 03:30 (UTC) |
| Vendor |
Progress Software Corporation |
| Producto |
Progress Sitefinity |
| Versiones |
15.4.8623 y anteriores a 15.4.8630 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de Seguridad Progress Sitefinity Mayo 2026 |
| Descripción |
Control de acceso inadecuado en servicios web en Progress Sitefinity versión 15.4.8623 y anteriores a 15.4.8630 permite a un atacante remoto no autenticado acceder a contenido restringido, resultando en la completa exposición de confidencialidad, integridad y disponibilidad de las instalaciones afectadas. |
| Estrategia |
Actualizar inmediatamente a la versión 15.4.8630 o superior. Aplicar controles estrictos de acceso y monitorizar accesos inusuales a contenido restringido para detectar intentos de explotación activa. Priorizar esta corrección dado que existen exploits públicos confirmados que facilitan un compromiso total del sistema. |
—–
| CVE |
CVE-2026-7312 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 Jun 2026 |
| Vendor |
Progress |
| Producto |
Sitefinity |
| Versiones |
14.0.7700 a 14.4.8152, 15.0.8200 a 15.0.8234, 15.1.8300 a 15.1.8335, 15.2.8400 a 15.2.8441, 15.3.8500 a 15.3.8531, 15.4.8600 a 15.4.8630 |
| Exploit Públicos |
Sí |
| Referencia |
Progress Advisory Mayo 2026 |
| Descripción |
Vulnerabilidad de CWE‑522: Credenciales insuficientemente protegidas en servicios web de Progress Sitefinity versiones desde 14.0.7700 hasta 14.4.8152, 15.0.8200 hasta 15.0.8234, 15.1.8300 hasta 15.1.8335, 15.2.8400 hasta 15.2.8441, 15.3.8500 hasta 15.3.8531 y 15.4.8600 hasta 15.4.8630, que permite a un atacante remoto no autenticado obtener credenciales en texto plano usadas para conectar con el servicio Sitefinity Insight. La explotación exitosa requiere integración activa con Sitefinity Insight y configuración de sitio no por defecto.
|
| Estrategia |
Aplicar con urgencia los parches oficiales lanzados para Sitefinity de Progress, y actualizar a versiones posteriores a las afectadas. Revisar configuraciones de integración con Sitefinity Insight para asegurar que no se usen configuraciones por defecto o inseguras. Monitorear conexiones hacia el servicio de Insight para detectar accesos no autorizados y patrones de explotación. Implementar controles de acceso y encriptación en credenciales usadas en integraciones externas.
|
—–
*Resumen:* Esta vulnerabilidad permite a un atacante remoto no autenticado extraer credenciales en texto plano del servicio Sitefinity Insight si la integración está activa y no se usa configuración por defecto. Explotar esta falla facilita acceso indebido a servicios internos críticos, poniendo en riesgo la confidencialidad y posiblemente la integridad del entorno. Dada su severidad crítica y existencia de exploits públicos, es prioritario mitigar esta vulnerabilidad.
| CVE |
CVE-2026-10629 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:58.553052+00:00 |
| Vendor |
Verizon |
| Producto |
IMS SIP signaling stack |
| Versiones |
Versión no especificada |
| Exploit Públicos |
Sí |
| Referencia |
3GPP Dynamic Report |
| Descripción |
La pila de señalización SIP en Verizon IMS (versión no especificada) implementa señalización SIP sin la protección de integridad IPsec (faltan los encabezados Security-Client/Security-Server y tráfico ESP), lo que permite a un atacante situado en camino comprometer la confidencialidad, integridad y autenticidad de la señalización VoLTE mediante la monitorización pasiva y manipulación activa de mensajes SIP no protegidos sobre la red radio y núcleo.
Esta vulnerabilidad expone la comunicación VoLTE a interceptaciones y manipulaciones activas, pudiendo un atacante alterar o espiar señales críticas para la voz sobre LTE, afectando gravemente la seguridad del servicio de comunicaciones. |
| Estrategia |
Implementar con urgencia mecanismos de protección IPsec completos en toda la señalización SIP, asegurando la inclusión de los encabezados Security-Client y Security-Server y uso de tráfico ESP. Actualizar a la versión segura o aplicar parches oficiales y monitorizar el tráfico SIP para detectar manipulaciones o accesos no autorizados. |
| CVE |
CVE-2026-47117 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:58.716834+00:00 |
| Vendor |
OpenMed |
| Producto |
OpenMed |
| Versiones |
versiones anteriores a 1.5.2 |
| Exploit Públicos |
Sí |
| Referencia |
OpenMed Fix Commit |
| Descripción |
OpenMed antes de la versión 1.5.2 contiene una vulnerabilidad de ejecución remota de código en la ruta de carga del modelo de filtro de privacidad PII. El despachador del filtro de privacidad usaba una coincidencia de subcadena amplia en el parámetro model_name proporcionado por el usuario, lo que permitía que un valor como attacker/foo-privacy-filter-bar redirigiera a una ruta que carga modelos de Hugging Face con trust_remote_code=True. Un atacante no autenticado puede suministrar un repositorio malicioso de modelos que contenga código Transformer personalizado a través de auto_map en config.json o tokenizer_config.json, que se importa y ejecuta con los privilegios del proceso del servicio OpenMed. |
| Estrategia |
Actualizar de inmediato a OpenMed versión 1.5.2 o superior para corregir la vulnerabilidad. Restringir la carga de modelos externos y evitar el uso de trust_remote_code=True sin validación rigurosa. Monitorizar logs del servicio para detectar intentos de carga de modelos no autorizados y bloquear accesos no autenticados que intenten explotar esta falla. |
| CVE |
CVE-2026-0611 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:58.908975+00:00 |
| Vendor |
Spacelabs Healthcare |
| Producto |
Sentinel |
| Versiones |
versiones 10.5.x y superiores, y 11.x.x anteriores a 11.6.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Spacelabs Sentinel Advisory |
| Descripción |
Vulnerabilidad crítica de ejecución remota de código sin autenticar en Spacelabs Healthcare Sentinel versiones 10.5.x y superiores y 11.x.x antes de la 11.6.0, a través de un canal HTTP .NET Remoting obsoleto expuesto en el puerto 8989. Esta falla permite a un atacante realizar operaciones arbitrarias de lectura y escritura de archivos al suministrar endpoints URI .NET válidos. El atacante puede escribir webshells ASPX en el directorio IIS wwwroot para lograr ejecución remota sin autenticación. Cabe destacar que el puerto 8989 no está expuesto por defecto: su explotación requiere que haya sido deliberadamente configurado o permitido en la red.
|
| Estrategia |
Parchear inmediatamente actualizando a la versión 11.6.0 o superior. Verificar y cerrar el acceso al puerto 8989 en firewalls y políticas de red si no es estrictamente necesario. Monitorear accesos inusuales a este puerto y registros del IIS para detectar posibles webshells. Revisar y endurecer configuraciones de .NET Remoting y aplicación para minimizar exposición.
|
*****
¿Está siendo explotada?: Sí, dado que existen exploits públicos confirmados.
¿Debo darle prioridad?: Absolutamente, prioridad máxima por su severidad crítica y posibilidad de ejecución remota no autenticada.
¿Puede suponer un riesgo real para la empresa?: Sí, puede comprometer gravemente sistemas internos y afectar la infraestructura crítica del producto Sentinel.
| CVE |
CVE-2026-42074 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:59 (UTC) |
| Vendor |
OpenClaude |
| Producto |
OpenClaude coding-agent CLI |
| Versiones |
versiones anteriores a 0.5.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub security advisory |
| Descripción |
OpenClaude es una interfaz de línea de comandos para agentes de codificación basados en modelos locales y cloud. Antes de la versión 0.5.1, el parámetro dangerouslyDisableSandbox está expuesto en la entrada BashTool, lo que permite que un modelo de lenguaje (LLM) malicioso, considerado un principal no confiable, active este parámetro para deshabilitar el sandbox. Combinado con la configuración predeterminada que permite ejecutar comandos sin sandbox (allowUnsandboxedCommands: true), un atacante puede escapar del entorno aislado y ejecutar código arbitrario con privilegios a nivel de host. Esta vulnerabilidad ha sido corregida en la versión 0.5.1. |
| Estrategia |
Actualizar inmediatamente OpenClaude a la versión 0.5.1 o posterior que corrige esta vulnerabilidad. Además, deshabilitar la opción allowUnsandboxedCommands para restringir la ejecución de comandos fuera del sandbox y monitorizar registros para detectar actividad sospechosa de ejecución de comandos arbitrarios. Evaluar el uso de entornos aislados adicionales para mitigar riesgos de código malicioso en herramientas basadas en modelos LLM. |
| CVE |
CVE-2026-5076 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
3 de junio de 2026 |
| Vendor |
ARMember |
| Producto |
ARMember Premium plugin para WordPress |
| Versiones |
Todas las versiones hasta la 7.3.1 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
ARMember Plugin CVE Advisory |
| Descripción |
El plugin ARMember Premium para WordPress es vulnerable a un mecanismo inseguro de restablecimiento de contraseña en todas las versiones hasta la 7.3.1 inclusive. El plugin almacena una copia en texto plano de la clave de restablecimiento de contraseña en el campo meta `arm_reset_password_key` cuando un usuario solicita un restablecimiento. Esta clave en texto plano puede ser utilizada con la acción personalizada `armrp` para cambiar la contraseña de cualquier usuario. Si se combina con otra vulnerabilidad como inyección SQL (CVE-2026-5073, CVE-2026-5074), un atacante no autenticado puede extraer esta clave y tomar control de cualquier cuenta, incluyendo administradores. |
| Estrategia |
Actualizar urgentemente a la versión más reciente que corrija esta vulnerabilidad. Limitar el uso del plugin hasta la actualización y monitorizar accesos sospechosos. Implementar reglas de firewall de aplicaciones web para bloquear intentos de explotación de la acción `armrp` y validar firmeza en la seguridad de otras posibles vulnerabilidades relacionadas (como inyección SQL). |
*****
| CVE |
CVE-2026-5073, CVE-2026-5074 |
| Severidad |
Alta/Crítica (dependiendo de la explotación) |
| Importancia para la empresa |
ALTA |
| Publicado |
Relacionado con CVE-2026-5076 |
| Vendor |
ARMember |
| Producto |
ARMember Premium plugin para WordPress |
| Versiones |
Versiones afectadas dentro del mismo rango que CVE-2026-5076 |
| Exploit Públicos |
Sí |
| Referencia |
Relacionado en combinación con CVE-2026-5076 para toma de control total |
| Descripción |
Estas vulnerabilidades de inyección SQL permiten a un atacante no autenticado extraer datos sensibles, como la clave de restablecimiento en texto plano almacenada por el plugin, facilitando el acceso no autorizado y el control total de cuentas, incluyendo administradores. |
| Estrategia |
Parchear inmediatamente con las versiones oficiales que corrigen estas fallas. Realizar auditorías de seguridad y reforzar controles de inyección en el sistema. Monitorizar logs para detectar intentos de explotación relacionados. |
| CVE |
CVE-2026-42849 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:59.39505+00:00 |
| Vendor |
authentik |
| Producto |
authentik (Identity Provider) |
| Versiones |
anteriores a 2025.12.5 y 2026.2.3 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5 y 2026.2.3, debido a la implementación de etapas en el SFE (Simple Flow Executor) para mejorar la compatibilidad con navegadores antiguos, era posible explotar una vulnerabilidad XSS en AutosubmitStage. Este problema ha sido corregido en las versiones 2025.12.5 y 2026.2.3.
La vulnerabilidad permite ejecutar código malicioso en el navegador del usuario víctima a través de scripts inyectados, poniendo en riesgo la confidencialidad y la integridad de las sesiones y datos de autenticación.
|
| Estrategia |
Actualizar inmediatamente a la versión 2025.12.5 o 2026.2.3 o superiores. Implementar controles adicionales de validación y saneamiento de entradas en todas las etapas del flujo SFE para minimizar riesgos residuales. Monitorizar activos para detectar indicios de explotación activa debido a la existencia de exploits públicos confirmados. |
—
Solicito insertar este registro en Supabase con los campos correspondientes para seguimiento y mitigación continua.
| CVE |
CVE-2026-49448 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-03T03:30:59 (UTC) |
| Vendor |
goauthentik |
| Producto |
authentik (proveedor de identidad open source) |
| Versiones |
anteriores a 2025.12.6, 2026.2.4 y 2026.5.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
authentik es un proveedor de identidad open source. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, la etapa Source puede ser omitida enviando un POST vacío. Este problema ha sido corregido en las versiones mencionadas.
Esta vulnerabilidad permite a un atacante eludir controles críticos de autenticación o flujo de identidad simplemente enviando una petición POST sin contenido, lo que puede conducir a acceso no autorizado y comprometer la seguridad de la identidad y acceso en la empresa.
|
| Estrategia |
Actualizar inmediatamente a la versión 2025.12.6, 2026.2.4 o superior para corregir la vulnerabilidad. Implementar monitoreo estricto de logs para detectar patrones de POST vacíos sospechosos y reforzar controles de validación en la gestión de etapas de autenticación para evitar bypass. Priorizar revisión de flujos afectados y posibles accesos no autorizados. |
—
| CVE |
CVE-2026-32625 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
03 junio 2026 |
| Vendor |
LibreChat |
| Producto |
LibreChat (clon mejorado de ChatGPT) |
| Versiones |
Hasta la versión 0.8.3 incluida |
| Exploit Públicos |
Sí, existe exploit público |
| Referencia |
GitHub Security Advisory |
| Descripción |
LibreChat integra en el protocolo Model Context Protocol (MCP) un mecanismo que durante la validación del esquema Zod para URLs de servidores MCP resuelve placeholders ${VAR} con variables del entorno del servidor (process.env). En versiones hasta la 0.8.3, cualquier usuario autenticado puede crear una configuración MCP maliciosa con una URL apuntando a un dominio controlado por un atacante que incluya referencias a variables de entorno. Esto provoca que el servidor LibreChat se conecte a dicho servidor atacante y transmita secretos críticos (CREDS_KEY, CREDS_IV, JWT_SECRET, MONGO_URI) en la URL de la petición, comprometiendo completamente las claves criptográficas y credenciales de base de datos sin requerir privilegios administrativos.
|
| Evaluación |
Esta vulnerabilidad permite a un atacante autenticado robar secretos altamente sensibles y tomar control total del sistema, siendo un riesgo muy serio y explotable con exploits ya disponibles. Requiere atención inmediata.
|
| Estrategia |
Actualizar urgentemente LibreChat a la versión 0.8.4-rc1 o superior que corrige el problema. Revisar y restringir el acceso a la configuración MCP solo a usuarios confiables, y monitorizar accesos anómalos a recursos críticos. Implementar controles para no exponer variables de entorno en URLs externas.
|
Enviar a un amigo:
Posted by IA Generativa
Sin categoría