| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-35273 | Oracle | PeopleSoft Enterprise PeopleTools | ALTA (No especificado numéricamente, explotación confirmada) | Versiones no especificadas, se recomienda revisar las últimas versiones afectadas comunicadas oficialmente | Sí |
| CVE-2026-10795 | UpdraftPlus | UpdraftPlus | ALTA (no se especifica valor numérico pero se asume alta por explotación activa) | Versiones anteriores a la corrección publicada en 2026-06-12 | Sí |
| CVE-2026-4764 | Dialogflow CX (Google Cloud Platform) | CRÍTICA (9.4) | Versiones anteriores al 15 de marzo de 2026 | Sí | |
| CVE-2026-7852 | Limatek System Inc. | LimRAD NAC | CRÍTICA (9.8) | Versiones anteriores a 5.5.7.3.9 | Sí |
| CVE-2026-38581 | damasac | Afectadothaipalliative_lte | CRÍTICA (9.8) | hasta la versión 3.0 inclusive | Sí |
| CVE-2026-11839 | Başarsoft Information Technologies Inc. | Rotaban | CRITICAL (9.9) | Desde V2026.06.002 hasta antes de V2026.06.003 | Sí |
| CVE-2026-9648 | crypton-x509-validation (proyecto Haskell) | Biblioteca crypton-x509-validation para Haskell | CRITICAL (9.1) | Versiones que no aplican validación de X.509 NameConstraints correctamente (anteriores al fix de junio 2026) | Sí |
| CVE-2026-49261 | MariaDB | MariaDB Server | CRITICAL (10) | 10.6.1 – 10.6.26, 10.11.1 – 10.11.17, 11.4.1 – 11.4.11, 11.8.1 – 11.8.7, 12.3.1 | Sí |
| CVE-2026-45177 | Idira | Secrets Manager SaaS Edge | CRITICAL (9.1) | versiones anteriores a 1.8 | Sí |
| CVE-2026-47172 | Quest Bot (opensource) | Quest Bot para Discord | CRITICAL (9.5) | versiones anteriores a 1.0.3 | Confirmados |
| CVE-2026-47174 | Duck Organization | Duck Site | CRÍTICA (9.5) | Versiones anteriores a 1.0.1 | Sí |
| CVE-2026-49973 | Hermes | Hermes WebUI | CRÍTICA (9.2) | versiones anteriores a 0.51.358 | Sí |
| CVE-2026-41005 | Cloud Foundry | UAA (User Account and Authentication) | CRITICAL (9.0) | 2.0.0 hasta 78.13.0 para UAA; todas las versiones hasta 56.1.0 para CF Deployment | Sí |
| CVE-2026-39494 | WBW | Product Filter by WBW (Plugin WordPress) | CRITICAL (9.3) | hasta la versión 3.1.2 inclusive | Sí |
| CVE-2026-45171 | CyberArk | AfectadoIdira Privileged Session Manager (PSM) | CRITICAL (9.3) | previas a 15.0.3, 14.6.3, 14.2.5 y 14.0.5 | Sí |
| CVE-2026-42846 | ClipBucket | ClipBucket v5 (plataforma de intercambio de videos) | CRITICAL (9.8) | versiones anteriores a 5.5.3 – #140 | Sí |
| CVE-2026-45060 | ClipBucket | ClipBucket v5 (plataforma de compartir videos) | CRÍTICA (9.8) | versiones anteriores a 5.5.3 – #129 | Sí |
| CVE | CVE-2026-35273 |
| Severidad | ALTA (No especificado numéricamente, explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026, 03:31 (UTC) |
| Vendor | Oracle |
| Producto | PeopleSoft Enterprise PeopleTools |
| Versiones | Versiones no especificadas, se recomienda revisar las últimas versiones afectadas comunicadas oficialmente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-35273 – Vulncheck KEV FAQ |
| Descripción | Vulnerabilidad de autenticación faltante para funciones críticas en Oracle PeopleSoft Enterprise PeopleTools que permite el acceso no autorizado a funcionalidades críticas. Esto significa que un atacante puede ejecutar operaciones sensibles sin requisitos de autenticación adecuados, comprometiendo la integridad y seguridad de los sistemas afectados.
La vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo de accesos no autorizados y posibles daños empresariales graves. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Oracle para PeopleSoft Enterprise PeopleTools. Revisar y fortalecer controles de autenticación para funciones críticas, implementar monitoreo continuo de accesos sospechosos y restringir accesos privilegiados. Establecer alertas para detectar posibles intentos de explotación y evaluar la necesidad de aislamiento temporal de sistemas afectados mientras se parchea. |
| CVE | CVE-2026-10795 |
| Severidad | ALTA (no se especifica valor numérico pero se asume alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026 |
| Vendor | UpdraftPlus |
| Producto | UpdraftPlus |
| Versiones | Versiones anteriores a la corrección publicada en 2026-06-12 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles y mitigación |
| Descripción | Vulnerabilidad de verificación incorrecta de la firma criptográfica en el producto UpdraftPlus, que puede permitir a atacantes omitir la validación de la firma conduciendo a acciones no autorizadas o ejecución de código. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado el 12 de junio de 2026 para corregir la validación criptográfica. Monitorizar sistemas UpdraftPlus para actividad anómala que indique explotación y restringir permisos para minimizar impacto en caso de acceso no autorizado. |
| CVE | CVE-2026-4764 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026, 03:31 (UTC) |
| Vendor | |
| Producto | Dialogflow CX (Google Cloud Platform) |
| Versiones | Versiones anteriores al 15 de marzo de 2026 |
| Exploit Públicos | Sí |
| Referencia | Notas de lanzamiento oficiales de Google |
| Descripción | Vulnerabilidad por falta de autorización en la funcionalidad de importación de playbooks en Dialogflow CX en Google Cloud Platform que permite a un usuario autenticado con roles específicos escalar privilegios y potencialmente tomar el control de un proyecto GCP mediante un playbook malicioso. |
| Evaluación | Esta vulnerabilidad con gravedad crítica puede ser explotada para comprometer completamente proyectos en GCP, lo que supone un riesgo severo para la integridad y control de recursos en la nube de la empresa. |
| Estrategia | Actualizar inmediatamente Dialogflow CX aplicando el parche lanzado el 15 de marzo de 2026. Revisar y limitar los roles autorizados para la importación de playbooks. Monitorizar eventos de importación sospechosos y posibles indicadores de compromiso en los proyectos GCP. |
—
| CVE | CVE-2026-7852 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026 |
| Vendor | Limatek System Inc. |
| Producto | LimRAD NAC |
| Versiones | Versiones anteriores a 5.5.7.3.9 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad |
| Descripción | La vulnerabilidad de carga irrestricta de archivos con tipos peligrosos en LimRAD NAC de Limatek System Inc. permite la inclusión remota de código (Remote Code Inclusion). Este problema afecta a versiones anteriores a la 5.5.7.3.9.
Un atacante remoto puede subir archivos maliciosos sin restricciones y lograr la ejecución de código arbitrario en el sistema afectado, comprometiendo la integridad y disponibilidad de los sistemas protegidos por LimRAD NAC. |
| Evaluación | Esta vulnerabilidad es altamente crítica debido a la posibilidad real de ejecución remota de código mediante la carga de archivos maliciosos. Existen exploits públicos, lo que incrementa el riesgo de explotación activa. Se debe priorizar su mitigación inmediata para evitar compromiso total del sistema. |
| Estrategia | Actualizar urgentemente a la versión 5.5.7.3.9 o superior donde se corrige esta vulnerabilidad. Mientras se aplica el parche, restringir los tipos de archivos que pueden ser cargados y monitorear logs de carga para detectar intentos de exploits. Implementar reglas de firewall y DLP para bloquear cargas sospechosas. |
—
*He realizado la inserción del registro con los datos proporcionados usando Supabase.*
| CVE | CVE-2026-38581 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 junio 2026, 03:31 (UTC) |
| Fabricante | damasac |
| Producto Afectado | thaipalliative_lte |
| Versiones Afectadas | hasta la versión 3.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub de thaipalliative_lte</td |
| Descripción | Vulnerabilidad de inyección SQL en damasac thaipalliative_lte versiones hasta la 3.0 que permite a atacantes remotos ejecutar comandos SQL arbitrarios mediante los parámetros idFormMain (línea 14) e id (línea 49) en el archivo /substudy/ezform.php. Los parámetros se concatenan directamente en las consultas SQL sin saneamiento ni uso de sentencias parametrizadas. |
| Estrategia | Actualizar inmediatamente a una versión que corrija esta vulnerabilidad o aplicar un parche. Implementar validación estricta y uso de consultas parametrizadas para evitar inyección SQL. Monitorizar intentos de explotación debido a la existencia de exploits públicos y limitar exposición directa del endpoint afectado. |
| CVE | CVE-2026-11839 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Junio 2026 |
| Vendor | Başarsoft Information Technologies Inc. |
| Producto | Rotaban |
| Versiones | Desde V2026.06.002 hasta antes de V2026.06.003 |
| Exploit Públicos | Sí, verificado |
| Referencia | Aviso oficial USOM Turquía |
| Descripción | Vulnerabilidad por carga no restringida de archivos de tipo peligroso en Başarsoft Information Technologies Inc. Rotaban que permite subir una Web Shell a un servidor web. Este problema afecta a Rotaban en versiones desde V2026.06.002 hasta antes de V2026.06.003.
Esta vulnerabilidad puede ser explotada por un atacante para cargar un archivo malicioso (Web Shell) en el servidor, proporcionando control remoto total sobre el sistema afectado, pudiendo ejecutar comandos arbitrarios y comprometer la integridad y disponibilidad del entorno. |
| Estrategia | Aplicar de inmediato la actualización a la versión V2026.06.003 o superior que corrige esta vulnerabilidad. Revisar y reforzar las políticas de validación y restricción de tipos de archivo permitidos para la carga. Monitorizar el servidor para detectar señales de carga o ejecución de web shells y preparar procedimientos de respuesta ante incidentes para reducción rápida de impacto. |
—–
**Inserción en Supabase:**
Tabla: vulnerabilidades
Campos:
– cve: CVE-2026-11839
– severidad: CRITICAL (9.9)
– importancia: ALTA
– publicado: 2026-06-12T03:31:37.283833+00:00
– vendor: Başarsoft Information Technologies Inc.
– producto: Rotaban
– versiones: Desde V2026.06.002 hasta antes de V2026.06.003
– exploit_publico: true
– referencia: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0367
– descripcion: Vulnerabilidad por carga no restringida de archivo con tipo peligroso que permite subir una Web Shell y tomar control remoto del servidor.
¿Está siendo explotada? Sí, exploit público confirmado.
¿Debe darse prioridad? Sí, alta prioridad dada la criticidad y posibilidad de acceso remoto.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo máximo por compromiso completo del sistema afectado.
| CVE | CVE-2026-9648 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-12T03:31:37 UTC |
| Vendor | crypton-x509-validation (proyecto Haskell) |
| Producto | Biblioteca crypton-x509-validation para Haskell |
| Versiones | Versiones que no aplican validación de X.509 NameConstraints correctamente (anteriores al fix de junio 2026) |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory</td |
| Descripción | La biblioteca crypton-x509-validation para Haskell no aplica correctamente las restricciones de nombre (X.509 NameConstraints), permitiendo que clientes TLS acepten certificados con Subject Alternative Names fuera de los subárboles permitidos por la CA emisora. Esto permite a un atacante que comprometa una sub-CA con restricciones de nombre simular dominios fuera de su alcance autorizado. |
| Estrategia | Actualizar urgentemente la biblioteca crypton-x509-validation a la versión con el parche aplicado. Además, revisar configuraciones TLS para asegurarse de que existan controles adicionales sobre la validación de certificados y monitorear signos de certificados emitidos fuera del ámbito autorizado que puedan indicar explotación activa. |
—
Insertado el registro de CVE-2026-9648 con severidad CRITICAL, foco en explotación activa y riesgo alto de suplantación de identidad en TLS. Recomendación inmediata de aplicar parche para mitigar riesgo real de compromiso de comunicaciones seguras.
| CVE | CVE-2026-49261 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-12 03:31 UTC |
| Vendor | MariaDB |
| Producto | MariaDB Server |
| Versiones | 10.6.1 – 10.6.26, 10.11.1 – 10.11.17, 11.4.1 – 11.4.11, 11.8.1 – 11.8.7, 12.3.1 |
| Exploit Públicos | Sí |
| Referencia | MariaDB Security Advisory |
| Descripción | El servidor MariaDB, un fork comunitario de MySQL, en versiones 10.6.1 a 10.6.26, 10.11.1 a 10.11.17, 11.4.1 a 11.4.11, 11.8.1 a 11.8.7, y 12.3.1 con la opción `wsrep_notify_cmd` habilitada, ejecuta comandos shell embebidos en el nombre del nodo que se une al clúster. Esto puede ser explotado remotamente para ejecución arbitraria de código. Se corrige en las versiones 10.6.27, 10.11.18, 11.4.12, 11.8.8 y 12.3.2. Como mitigación temporal, se recomienda deshabilitar `wsrep_notify_cmd` si no es posible actualizar. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas indicadas para eliminar la vulnerabilidad. Si la actualización no es viable a corto plazo, deshabilitar la opción `wsrep_notify_cmd` para evitar la ejecución arbitraria de comandos desde nodos no confiables. Monitorizar activamente los logs de operaciones para detectar intentos de explotación y restringir acceso a nodos nuevos en el clúster. |
| CVE | CVE-2026-45177 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026 |
| Vendor | Idira |
| Producto | Secrets Manager SaaS Edge |
| Versiones | versiones anteriores a 1.8 |
| Exploit Públicos | Sí |
| Referencia | CyberArk Security Bulletin: CA26-20 |
| Descripción | El producto Idira Secrets Manager SaaS Edge en versiones anteriores a la 1.8 presenta un control de acceso incorrecto dentro de sus componentes internos de autenticación. Un atacante remoto y no autenticado puede explotar esta vulnerabilidad enviando una solicitud especialmente diseñada. En ciertas condiciones, esto permite manipular mecanismos internos de validación, lo que potencialmente conduce a la evasión de la verificación de identidad y a la adquisición no autorizada de un token de acceso. |
| Estrategia | Actualizar de forma inmediata a la versión 1.8 o superior que corrige el fallo de control de acceso. Revisar y reforzar los mecanismos de autenticación internos y monitorizar el sistema para detectar comportamientos anómalos relacionados con tokens de acceso. Debido a la existencia de exploits públicos, priorizar esta actualización es crítico para evitar un compromiso grave. |
| CVE | CVE-2026-47172 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-12T03:31:38 (UTC) |
| Vendor | Quest Bot (opensource) |
| Producto | Quest Bot para Discord |
| Versiones | versiones anteriores a 1.0.3 |
| Exploit Públicos | Confirmados |
| Referencia | Aviso oficial de seguridad |
| Descripción | Quest Bot es un bot moderno opensource para Discord con funciones de moderación, utilidades y soporte. Antes de la versión 1.0.3, la implementación en producción dependía de un flujo de trabajo privilegiado que se ejecutaba después del build no privilegiado. Si un atacante podía abrir un pull request desde una rama llamada «main», podía engañar al sistema para que tratara ese build como desplegable, causando la construcción y despliegue de una imagen Docker controlada por el atacante. Esto posibilita el despliegue de contenedores maliciosos y la compromisión total del bot en producción. Este fallo ha sido corregido en la versión 1.0.3. |
| Estrategia | Actualizar de inmediato a la versión 1.0.3 o superior que mitiga esta condición de carrera en el flujo de despliegue. Revisar y restringir permisos en workflows automatizados, validar nombres de ramas en pull requests y aplicar monitoreo para detectar despliegues no autorizados. Evaluar integración de controles adicionales en la cadena CI/CD para evitar ejecuciones con contextos privilegiados inseguros. |
| CVE | CVE-2026-47174 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026 |
| Vendor | Duck Organization |
| Producto | Duck Site |
| Versiones | Versiones anteriores a 1.0.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-qj93-7xrg-rvhw |
| Descripción | En Duck Site, versiones anteriores a la 1.0.1, el repositorio contiene un flujo de trabajo de despliegue que se ejecuta tras completar el flujo de trabajo de compilación. El flujo de compilación se ejecuta en pull requests, mientras que el despliegue se ejecuta con permisos de escritura de paquetes y secretos de despliegue. Si un atacante logra que una compilación de pull request cumpla la condición para el flujo de despliegue en la rama principal, el trabajo de despliegue revisa el commit que activó el flujo, lo convierte en una imagen Docker, la publica como “latest” y dispara el despliegue Dokploy. Esto permite que código malicioso controlado por el atacante en un pull request se despliegue en producción sin necesidad de fusión. La vulnerabilidad ha sido corregida en la versión 1.0.1. |
| Estrategia | Actualizar inmediatamente Duck Site a la versión 1.0.1 o superior. Revisar y restringir estrictamente los permisos en flujos de trabajo de CI/CD, evitando que código de pull requests no fusionados pueda provocar despliegues automáticos. Implementar controles de revisión manual para aprobaciones de despliegue y monitorizar cualquier actividad inusual en procesos de despliegue. |
| CVE | CVE-2026-49973 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026, 03:31 (UTC) |
| Vendor | Hermes |
| Producto | Hermes WebUI |
| Versiones | versiones anteriores a 0.51.358 |
| Exploit Públicos | Sí |
| Referencia | Github Commit</td |
| Descripción | Hermes WebUI antes de la versión 0.51.358 contiene una vulnerabilidad de control de acceso inadecuado que permite a atacantes remotos no autenticados secuestrar la configuración inicial mediante el envío del parámetro _set_password al endpoint de la API de configuración sin ninguna restricción de origen de red. Los atacantes en cualquier red accesible pueden enviar una solicitud POST al endpoint durante la ventana de configuración inicial para persistir un hash de contraseña arbitrario, obtener una cookie de sesión válida y bloquear al operador legítimo de su propia instancia. |
| Evaluación | La vulnerabilidad permite un secuestro completo de la instancia en la fase de configuración inicial sin autenticación previa, lo que puede resultar en la pérdida total de control administrativo para la empresa. Ya existen exploits públicos que facilitan su explotación, bajo condiciones de accesibilidad de red. Es imprescindible priorizar esta vulnerabilidad por su impacto grave y facilidad de explotación. |
| Estrategia | Actualizar inmediatamente Hermes WebUI a la versión 0.51.358 o superior donde se corrige esta falla. Implementar restricciones de acceso a la red para limitar la exposición a la configuración inicial sólo a personal autorizado. Monitorizar accesos a endpoints críticos y verificar señales de explotación. En entornos sensibles, aplicar controles adicionales de autenticación en la fase inicial. |
| CVE | CVE-2026-41005 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026 |
| Vendor | Cloud Foundry |
| Producto | UAA (User Account and Authentication) |
| Versiones | 2.0.0 hasta 78.13.0 para UAA; todas las versiones hasta 56.1.0 para CF Deployment |
| Exploit Públicos | Sí |
| Referencia | Publicación oficial de Cloud Foundry |
| Descripción | Cloud Foundry UAA trataba incorrectamente la encriptación XML hacia el Proveedor de Servicios (confidencialidad) como un sustituto de las firmas XML del Proveedor de Identidad (autenticidad) en dos flujos SAML: OAuth 2.0 SAML2 bearer grant (endpoint de token) y SSO de navegador (ACS) cuando wantAssertionSigned está en falso. Se aceptaban aserciones o respuestas sin firmar pero con contenido cifrado. La encriptación utiliza la clave pública del SP, por lo que cualquier parte puede producir texto cifrado que UAA pueda descifrar; por tanto, el descifrado exitoso no garantiza que el mensaje fue emitido por el IdP. |
| Estrategia | Actualizar de inmediato a versiones parcheadas de UAA posteriores a la 78.13.0 o CF Deployment superiores a 56.1.0. Habilitar wantAssertionSigned para requerir firmas XML válidas. Monitorizar accesos sospechosos y analizar logs de autenticación para detectar intentos de bypass mediante assertions cifradas no firmadas. |
**Evaluación clave:**
Esta vulnerabilidad permite la suplantación de identidad en flujos de autenticación SAML cruciales al aceptar aserciones cifradas no firmadas, lo que puede ser explotado para obtener acceso no autorizado a sistemas protegidos. Existen exploits públicos, por lo que la amenaza es real y activa. Por tanto, debe ser considerada de prioridad alta para mitigar inmediatamente y evitar brechas de seguridad graves.
| CVE | CVE-2026-39494 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Junio 2026, 03:31 (UTC) |
| Vendor | WBW |
| Producto | Product Filter by WBW (Plugin WordPress) |
| Versiones | hasta la versión 3.1.2 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en el plugin Product Filter by WBW para WordPress que permite realizar inyección SQL ciega (Blind SQL Injection). Este problema afecta a Product Filter by WBW: desde versiones no aplicables hasta la 3.1.2. |
| Evaluación | Esta vulnerabilidad permite a un atacante ejecutar consultas SQL arbitrarias en la base de datos a través del plugin afectado, lo que podría derivar en la exfiltración o manipulación de datos sensibles. Dado que existen exploits públicos, la explotación activa es plausible, siendo imperativo tratarla con alta prioridad. |
| Estrategia | Actualizar inmediatamente el plugin Product Filter by WBW a la versión más reciente que corrija esta vulnerabilidad. Implementar reglas de firewall para filtrar intentos sospechosos de inyección SQL. Monitorizar logs para detectar cualquier intento de explotación y restringir al mínimo privilegios de acceso a la base de datos desde el entorno web. |
| CVE | CVE-2026-45171 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-12T03:31:39.624702+00:00 |
| Fabricante | CyberArk |
| Producto Afectado | Idira Privileged Session Manager (PSM) |
| Versiones Afectadas | previas a 15.0.3, 14.6.3, 14.2.5 y 14.0.5 |
| Exploit Públicos | Sí |
| Referencia | CyberArk Security Bulletin: CA26-17 y CA26-18 |
| Descripción | Validación incompleta de entradas y configuración incorrecta de permisos en carpetas dentro de Idira Privileged Session Manager (PSM) versiones anteriores a 15.0.3, 14.6.3, 14.2.5 y 14.0.5. Un usuario autenticado con bajo privilegio podría potencialmente ejecutar código arbitrario. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a la versión 15.0.3 o superior. Revisar y reforzar los permisos de carpetas para evitar accesos indebidos. Monitorizar actividad sospechosa de usuarios con bajo privilegio para detectar intentos de explotación. |
| CVE | CVE-2026-42846 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-12 03:31:39 UTC |
| Vendor | ClipBucket |
| Producto | ClipBucket v5 (plataforma de intercambio de videos) |
| Versiones | versiones anteriores a 5.5.3 – #140 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-hvfx-hxmr-28c7 |
| Descripción | La característica Remote Play de ClipBucket v5 permite a cualquier usuario autenticado agregar un video importando una URL externa. En versiones anteriores a la 5.5.3 – #140, la URL es concatenada e interpretada directamente en comandos shell sin escape, permitiendo la ejecución arbitraria de comandos mediante metacaracteres de shell en la URL. Esta vulnerabilidad permite a un atacante con acceso autenticado ejecutar código arbitrario en el servidor afectado. |
| Estrategia | Actualizar inmediatamente a la versión 5.5.3 – #140 o superior para aplicar el parche. Revisar y restringir el acceso autenticado a la función de importación de videos. Implementar controles de validación y escape de entradas antes de ejecutar comandos en shell. Monitorizar actividad sospechosa para detectar intentos de explotación. |
| CVE | CVE-2026-45060 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de junio de 2026 |
| Vendor | ClipBucket |
| Producto | ClipBucket v5 (plataforma de compartir videos) |
| Versiones | versiones anteriores a 5.5.3 – #129 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | ClipBucket v5 es una plataforma de código abierto para compartir videos. Antes de la versión 5.5.3 – #129, el endpoint actions/progress_video.php es vulnerable a inyección SQL ciega (blind SQL injection). Cualquier usuario sin autenticación puede explotar el parámetro ids para ejecutar consultas SQL y extraer datos sensibles. Este problema fue parcheado en la versión 5.5.3 – #129. |
| Estrategia | Actualizar urgentemente a la versión 5.5.3 – #129 o superior para eliminar la vulnerabilidad. Monitorizar las peticiones al endpoint vulnerable para detectar posibles intentos de explotación y limitar el acceso al mismo mediante mecanismos de control de acceso y firewall de aplicaciones web (WAF). |


