CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-49060 No determinado AfectadoNo determinado Crítica (Explotación Confirmada) No determinado
CVE-2026-9067 WP Developments Schema & Structured Data for WP & AMP WordPress plugin CRÍTICA (9.1) Versiones anteriores a 1.60
CVE-2025-6254 Doctreat Doctreat Core plugin para WordPress CRÍTICA (9.8) Todas hasta la 1.6.8 incluida
CVE-2026-45550 Roxy-WI Roxy-WI (interfaz web para gestión de servidores Haproxy, Nginx, Apache y Keepalived) CRITICAL (9.1) versiones 8.2.6.4 y anteriores
CVE-2026-45552 Roxy-WI Roxy-WI (interfaz web para gestión de Haproxy, Nginx, Apache y Keepalived) CRÍTICA (9.9) 8.2.6.4 y anteriores
CVE-2026-45556 Roxy-WI Roxy-WI (interfaz web para gestión de servidores Haproxy, Nginx, Apache y Keepalived) CRÍTICA (9.9) 8.2.6.4 y versiones anteriores
CVE-2026-45558 Roxy-WI Roxy-WI (interfaz web para gestión de HAProxy, Nginx, Apache y Keepalived) CRÍTICA (9.9) 8.2.6.4 y anteriores
CVE-2026-53469 migration-planner migration-planner CRÍTICA (9.1) No especificadas
CVE-2026-53470 migration-planner migration-planner CRITICAL (9.6) No especificadas (se da por defecto al producto antes de parche)
CVE-2026-53471 Red Hat migration-planner agent-API middleware CRITICAL (9.6) No especificadas
CVE-2026-53474 migration-planner migration-planner CRITICAL (9.6) No especificadas
CVE-2026-53475 Red Hat Afectadoassisted-migration-agent CRÍTICA (9.3) No especificadas, afecta a versiones que usan conexiones TLS inseguras con vCenter
CVE-2026-53476 Red Hat assisted-migration-agent CRITICAL (9.6) No especificadas (vulnerabilidad general en assisted-migration-agent)
CVE-2026-20253 Splunk Inc. Splunk Enterprise y Splunk Cloud Platform CRÍTICA (9.8) Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7; Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14
CVE-2026-46614 Fission Fission (marco serverless para Kubernetes) CRITICAL (9.8) versiones anteriores a 1.23.0
CVE-2026-50545 Fission Fission serverless framework para Kubernetes CRITICAL (9.9) versiones anteriores a 1.24.0
CVE-2026-50563 Fission Fission (Kubernetes-native serverless framework) CRITICAL (9.9) versiones anteriores a 1.24.0
CVE-2026-50564 Fission Fission (Kubernetes-native serverless framework) CRÍTICA (9.9) versiones anteriores a 1.24.0
CVE-2026-50566 Fission Fission serverless framework CRÍTICA (9.9) versiones anteriores a 1.24.0
CVE-2026-46695 Boxlite AI Boxlite Sandbox Service CRITICAL (10) versiones anteriores a 0.9.0
CVE-2026-46703 Boxlite AI Boxlite Sandbox Service CRITICAL (9.6) Versiones anteriores a 0.9.0

CVE CVE-2026-49060
Severidad Crítica (Explotación Confirmada)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Fabricante No determinado
Producto Afectado No determinado
Versiones Afectadas No determinado
Exploit Públicos Sí, explotación confirmada en entorno real
Referencia VulnCheck Advisory
Descripción Vulnerabilidad con explotación confirmada que afecta un producto y proveedor bajo análisis, sin detalles específicos aún disponibles. La vulnerabilidad está siendo activamente explotada en el entorno real, lo que supone un riesgo inmediato para cualquier organización que pueda usar el producto afectado.
Estrategia Priorizar la identificación inmediata del producto y versiones afectadas dentro del entorno corporativo. Implementar monitoreo intensivo de actividades sospechosas y actualizar los sistemas tan pronto se publiquen parches oficiales. En paralelo, reforzar las defensas perimetrales y sistemas de detección para mitigar posibles explotaciones activas.

CVE CVE-2026-9067
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 11 Jun 2026, 03:34 (UTC)
Vendor WP Developments
Producto Schema & Structured Data for WP & AMP WordPress plugin
Versiones Versiones anteriores a 1.60
Exploit Públicos
Referencia WPScan Advisory
Descripción El plugin Schema & Structured Data para WP & AMP para WordPress, en versiones anteriores a la 1.60, no verifica las capacidades del usuario en sus manejadores AJAX de subida de archivos en el frontend y tampoco valida el contenido real de los archivos subidos contra el tipo de medio previsto por el endpoint. Esto permite a usuarios no autenticados subir cualquier tipo de archivo aceptado por la librería de medios de WordPress a través de endpoints que deberían aceptar solo imágenes o videos.
Evaluación Esta vulnerabilidad es crítica porque permite la subida arbitraria de archivos maliciosos sin autenticación, facilitando potenciales ataques de ejecución remota de código o comprometiendo la integridad del sitio WordPress. Existen exploits públicos, por lo que la amenaza es real y activa. La empresa debe otorgar máxima prioridad a la mitigación.
Estrategia Actualizar inmediatamente el plugin a la versión 1.60 o superior que corrige estas fallas de validación y control de acceso. Además, revisar la configuración del servidor para limitar tipos de archivos permitidos y monitorizar intentos de subida de archivos maliciosos en los endpoints afectados.

**Supabase Insert:**
await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-9067’,
severity: ‘CRÍTICA (9.1)’,
importance: ‘ALTA’,
published: ‘2026-06-11T03:34:37.587167+00:00’,
vendor: ‘WP Developments’,
product: ‘Schema & Structured Data for WP & AMP WordPress plugin’,
affected_versions: ‘Versiones anteriores a 1.60’,
public_exploits: true,
reference: ‘https://wpscan.com/vulnerability/7fac98eb-f82c-4705-a956-aba650945826/’,
description: ‘El plugin Schema & Structured Data para WP & AMP para WordPress, en versiones anteriores a la 1.60, no verifica las capacidades del usuario en sus manejadores AJAX de subida de archivos en el frontend y tampoco valida el contenido real de los archivos subidos contra el tipo de medio previsto por el endpoint. Esto permite a usuarios no autenticados subir cualquier tipo de archivo aceptado por la librería de medios de WordPress a través de endpoints que deberían aceptar solo imágenes o videos.’,
mitigation: ‘Actualizar inmediatamente el plugin a la versión 1.60 o superior que corrige estas fallas de validación y control de acceso. Además, revisar la configuración del servidor para limitar tipos de archivos permitidos y monitorizar intentos de subida de archivos maliciosos en los endpoints afectados.’
}]);


CVE CVE-2025-6254
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Vendor Doctreat
Producto Doctreat Core plugin para WordPress
Versiones Todas hasta la 1.6.8 incluida
Exploit Públicos
Referencia ThemeForest Doctreat Plugin Advisory
Descripción El plugin Doctreat Core para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 1.6.8 inclusive. Esto se debe a que la función doctreat_process_registration() no restringe correctamente los roles que un usuario puede registrar, permitiendo que atacantes no autenticados se registren con rol de administrador.
Estrategia Actualizar inmediatamente el plugin a una versión corregida. Si no es posible, restringir el acceso a la función de registro de usuarios, implementar controles adicionales en el servidor para validar roles y monitorear registros nuevos con roles elevados para detectar explotación activa.

CVE CVE-2026-45550
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:37.929055+00:00
Vendor Roxy-WI
Producto Roxy-WI (interfaz web para gestión de servidores Haproxy, Nginx, Apache y Keepalived)
Versiones versiones 8.2.6.4 y anteriores
Exploit Públicos Sí, disponibles
Referencia Aviso de Seguridad Oficial GitHub
Descripción Vulnerabilidad crítica en Roxy-WI que permite a cualquier usuario autenticado actualizar silenciosamente y modificar checks de monitorización HTTP/TCP/Ping/DNS de otros clientes/tenants debido a una validación errónea en la función PUT /smon/check que no filtra por grupo de usuario en las sentencias SQL UPDATE. La eliminación (DELETE) está correctamente limitada, pero el cambio no fue aplicado a las funciones UPDATE, facilitando la manipulación no autorizada de datos críticos. Actualmente no hay parches públicos disponibles.
Estrategia Priorizar actualización a futuras versiones con parche cuando estén disponibles. Mientras tanto, aplicar controles de acceso estrictos a nivel de aplicación y base de datos para validar que solo usuarios autorizados puedan modificar sus recursos. Monitorizar logs para detectar modificaciones inusuales en los checks y bloquear accesos sospechosos. Considerar uso de firewalls de aplicaciones web (WAF) para mitigar posibles exploits conocidos.

CVE CVE-2026-45552
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Vendor Roxy-WI
Producto Roxy-WI (interfaz web para gestión de Haproxy, Nginx, Apache y Keepalived)
Versiones 8.2.6.4 y anteriores
Exploit Públicos
Referencia GitHub Advisory GHSA-v3f8-g2v8-jq5h
Descripción Vulnerabilidad de control insuficiente de acceso en Roxy-WI, que permite a cualquier usuario autenticado, incluso con rol invitado predeterminado, instalar o reconfigurar componentes sensibles como exporters, WAF y bases de datos GeoIP en servidores de todos los tenants, sin restricciones de grupo o rol, debido a faltantes decoradores de autorización en varios endpoints críticos en versiones ≤ 8.2.6.4. Esto facilita explotación remota para comprometer la infraestructura gestionada mediante playbooks Ansible que usan credenciales SSH privilegiadas almacenadas en Roxy-WI. No existen parches públicos al momento de la publicación.
Estrategia Aplicar controles de acceso estrictos y segmentación de funciones mediante middleware que valide roles y pertenencia a grupos para todos los endpoints afectados. Restringir especialmente operaciones de instalación y configuración a administradores de confianza. Monitorizar actividad inusual en la gestión de servidores y credenciales SSH almacenadas. Ante ausencia de parche oficial, valorar mitigaciones temporales como limitar acceso a Roxy-WI o eliminar usuarios con permisos bajos hasta actualización.

CVE CVE-2026-45556
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 Junio 2026, 03:34 (UTC)
Vendor Roxy-WI
Producto Roxy-WI (interfaz web para gestión de servidores Haproxy, Nginx, Apache y Keepalived)
Versiones 8.2.6.4 y versiones anteriores
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia GitHub Advisory Roxy-WI
Descripción Roxy-WI, interfaz web para gestionar Haproxy, Nginx, Apache y Keepalived, en versiones 8.2.6.4 y anteriores, permite explotación mediante un campo form llamado config_file_name que es usado directamente como ruta destino para guardar una regla WAF sin una validación segura. La cadena de validación solo comprueba la inclusión de ciertos substrings (nginx/haproxy/apache2/httpd/keepalived y conf o cfg) y no permite “…”, pero una sustitución codificada permite usar rutas absolutas arbitrarias. Esto posibilita que un atacante cree archivos cron maliciosos en el balanceador de carga que serán ejecutados como root, logrando ejecución remota de código completa con privilegios máximos. Actualmente no hay parches oficiales disponibles.
Estrategia Priorizar la mitigación bloqueando acceso a las funciones afectadas mientras se monitorizan señales de explotación. Revisar controles de validación en inputs para evitar rutas arbitrarias. Actualizar a futuras versiones que corrijan esta vulnerabilidad. Desplegar restricciones en la ejecución de cron para limitar la creación de entradas no autorizadas. Implementar alertas para detección temprana de actividad inusual en el equipo afectado.


CVE CVE-2026-45558
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Vendor Roxy-WI
Producto Roxy-WI (interfaz web para gestión de HAProxy, Nginx, Apache y Keepalived)
Versiones 8.2.6.4 y anteriores
Exploit Públicos No disponibles públicamente
Referencia Security Advisory GHSA-w2x4-66jj-3597
Descripción Roxy-WI es una interfaz web para gestionar servidores HAProxy, Nginx, Apache y Keepalived. En versiones 8.2.6.4 y anteriores, los endpoints section-save de HAProxy aceptan un campo de opciones JSON no validado ni escapado, que se inserta directamente en la configuración generada de HAProxy a través de plantillas Ansible. Esto permite a un usuario autenticado con rol ≤ 3 inyectar directivas arbitrarias en la configuración, incluyendo comandos como option external-check + external-check command /bin/bash -c ‘…’. Esto conduce a ejecución remota de código en el balanceador de carga con permisos del usuario haproxy en cada chequeo de salud. Actualmente no hay parches públicos disponibles.
Estrategia Restringir urgentemente el acceso a usuarios con rol ≤ 3, monitorear configuraciones de HAProxy para detección de directivas sospechosas, evitar recargar configuración sin revisión manual, y seguir de cerca actualizaciones del fabricante para aplicar parches tan pronto estén disponibles.

CVE CVE-2026-53469
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Vendor migration-planner
Producto migration-planner
Versiones No especificadas
Exploit Públicos
Referencia Red Hat Security Advisory
Descripción Se ha encontrado una falla en migration-planner. Un usuario autenticado puede explotar esta vulnerabilidad enviando una solicitud DELETE a la ruta /api/v1/sources, la cual carece de autorización y filtrado adecuados. Esto permite la destrucción de todos los datos del cliente, incluidos sources, agents y assessments, lo que provoca una pérdida crítica de disponibilidad e integridad en toda la plataforma SaaS.
Estrategia Parchar inmediatamente migration-planner con la última versión que solucione esta vulnerabilidad. Implementar controles estrictos de autorización y validación de solicitudes en la API, especialmente en métodos DELETE. Monitorizar activamente el acceso y cambios en /api/v1/sources para detectar ataques y responder rápidamente.

CVE CVE-2026-53470
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:38.911486+00:00
Vendor migration-planner
Producto migration-planner
Versiones No especificadas (se da por defecto al producto antes de parche)
Exploit Públicos
Referencia Red Hat CVE Advisory
Descripción Vulnerabilidad en migration-planner: Un atacante autenticado puede explotar un control de acceso incorrecto en el endpoint `/api/v1/sources/{id}/image-url`. Esto permite saltarse la verificación de propiedad y obtener URLs prefirmadas de S3 para imágenes Open Virtual Appliance (OVA) de otros usuarios. Así, el atacante puede descargar imágenes OVA que contienen información sensible como JSON Web Tokens (JWT) de agentes con larga duración y configuraciones de origen, lo que podría derivar en acceso y modificación no autorizados en el sistema.
Evaluación La vulnerabilidad permite acceso indirecto a datos sensibles de otros usuarios con credenciales válidas, facilitando movimientos laterales y potenciales compromisos graves. Dada la existencia de exploits públicos, la explotación activa es posible y debe priorizarse.
Estrategia Aplicar inmediatamente el parche oficial para corregir el control de acceso en el endpoint afectado. Revisar y endurecer políticas de acceso y segregación de datos en APIs. Monitorizar accesos inusuales a S3 y descargas OVA. Implementar alertas para actividad sospechosa y validar autenticación multifactor para usuarios con acceso a migración.

CVE CVE-2026-53471
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:39.066189+00:00
Vendor Red Hat
Producto migration-planner agent-API middleware
Versiones No especificadas
Exploit Públicos
Referencia Red Hat Advisory
Descripción Se ha encontrado una falla en migration-planner. El middleware del agent-API que procesa JSON Web Tokens (JWT) para la autenticación, específicamente los manejadores UpdateSourceInventory y UpdateAgentStatus, no validan correctamente el campo source_id dentro de estos tokens en relación con el ID de fuente solicitado. Esta omisión permite a un atacante autenticado con un token válido manipular datos entre distintos tenants, causando el colapso completo del aislamiento entre inquilinos. Esto puede resultar en la sobrescritura no autorizada del inventario de víctimas, la inserción de URLs de credenciales maliciosas o la corrupción de evaluaciones de migración.
Estrategia Aplicar inmediatamente el parche oficial de Red Hat para esta vulnerabilidad. Revisar y reforzar la validación del campo source_id en todos los endpoints que procesan JWTs para asegurar el aislamiento entre tenants. Implementar monitoreo activo para detectar intentos de manipulación inter-tenant y validar logs de accesos y cambios en inventarios. Priorizar esta vulnerabilidad debido a su explotación ya confirmada y grave impacto en la segregación y seguridad de datos.

CVE CVE-2026-53474
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 11-Jun-2026 03:34 (UTC)
Vendor migration-planner
Producto migration-planner
Versiones No especificadas
Exploit Públicos
Referencia Red Hat CVE Advisory
Descripción Se ha encontrado una vulnerabilidad en migration-planner. Un atacante remoto autenticado puede explotar esta vulnerabilidad cargando un archivo RVTools .xlsx especialmente diseñado. Debido a una sanitización inapropiada de la entrada, el SQL malicioso incrustado en una celda de la hoja de cálculo se ejecuta cuando se procesan nombres de clúster. Esta inyección SQL permite la lectura arbitraria de archivos en el sistema, lo que podría exponer información sensible como tokens de cuentas de servicio Kubernetes y otras credenciales, llevando a un compromiso total del entorno SaaS.
Estrategia Actualizar o parchear el software a la versión corregida inmediatamente. Implementar controles estrictos de validación y sanitización de archivos entrantes, especialmente para formatos .xlsx que procesen datos SQL. Monitorizar accesos inusuales a archivos sensibles y credenciales, y restringir privilegios de cuentas de servicio para limitar impactos.

CVE CVE-2026-53475
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026, 03:34 (UTC)
Fabricante Red Hat
Producto Afectado assisted-migration-agent
Versiones Afectadas No especificadas, afecta a versiones que usan conexiones TLS inseguras con vCenter
Exploit Públicos
Referencia Red Hat Security Advisory
Descripción Se encontró un fallo en assisted-migration-agent. La aplicación utiliza conexiones TLS inseguras y hardcodeadas al comunicarse con vCenter. Esta vulnerabilidad permite a un atacante Man-in-the-Middle (MITM) interceptar y capturar las credenciales del administrador de vCenter, lo que puede conducir a un acceso no autorizado a vCenter.
Estrategia Actualizar inmediatamente assisted-migration-agent a la versión parcheada que corrige el uso de conexiones TLS inseguras. Asegurar que todas las comunicaciones con vCenter usen TLS actualizado y validado. Implementar monitoreo de tráfico para detectar ataques MITM y revisar credenciales de administrador por posibles compromisos.

Supabase Insert:
CVE-2026-53475
CRÍTICA (9.3)
ALTA
2026-06-11T03:34:39+00:00
Red Hat
assisted-migration-agent
Versiones que usan TLS inseguro hardcodeado

https://access.redhat.com/security/cve/CVE-2026-53475
Vulnerabilidad crítica por uso de conexiones TLS inseguras hardcodeadas que permiten ataques MITM para capturar credenciales de administrador vCenter y obtener acceso no autorizado.
Proteger actualizando a la versión parchada, validar uso de TLS seguro y monitorizar tráfico para prevención activa.


CVE CVE-2026-53476
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:39.643883+00:00
Vendor Red Hat
Producto assisted-migration-agent
Versiones No especificadas (vulnerabilidad general en assisted-migration-agent)
Exploit Públicos
Referencia Red Hat Security Advisory
Descripción Se ha detectado un fallo en assisted-migration-agent. Un atacante no autenticado, ubicado en la misma red local (LAN), puede explotar una vulnerabilidad de traversal de ruta. Mediante un archivo tarball gzipped especialmente diseñado, el atacante puede eludir las comprobaciones de seguridad y escribir archivos arbitrarios en el sistema. Esto puede derivar en la ejecución de código no autorizado en el dispositivo afectado.
Estrategia Priorizar la instalación inmediata del parche oficial disponible en Red Hat. Además, restringir el acceso físico y lógico a la red LAN donde esté el dispositivo, monitorizar actividades inusuales relacionadas con archivos tar.gz recibidos y aplicar controles adicionales para validar y sanitizar archivos entrantes que puedan afectar a este agente.

CVE: CVE-2026-53476
Severidad: CRITICAL (9.6)
Importancia para la empresa: ALTA
Publicado: 2026-06-11T03:34:39.643883+00:00
Fabricante: Red Hat
Producto Afectado: assisted-migration-agent
Versiones Afectadas: No especificadas (vulnerabilidad general en assisted-migration-agent)
Exploit Públicos: Sí

Referencia: Red Hat Security Advisory

Descripción: Se ha detectado un fallo en assisted-migration-agent. Un atacante no autenticado, ubicado en la misma red local (LAN), puede explotar una vulnerabilidad de traversal de ruta. Mediante un archivo tarball gzipped especialmente diseñado, el atacante puede eludir las comprobaciones de seguridad y escribir archivos arbitrarios en el sistema. Esto puede derivar en la ejecución de código no autorizado en el dispositivo afectado.

Esta vulnerabilidad es extremadamente peligrosa porque permite la ejecución remota de código sin necesidad de autenticación, condicionada solo al acceso a la red local, lo que puede comprometer completamente la integridad del dispositivo.

Estrategia: Priorizar la instalación inmediata del parche oficial disponible en Red Hat. Además, restringir el acceso físico y lógico a la red LAN donde esté el dispositivo, monitorizar actividades inusuales relacionadas con archivos tar.gz recibidos y aplicar controles adicionales para validar y sanitizar archivos entrantes que puedan afectar a este agente.


CVE CVE-2026-20253
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Vendor Splunk Inc.
Producto Splunk Enterprise y Splunk Cloud Platform
Versiones Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7; Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14
Exploit Públicos
Referencia Advisory Splunk SVD-2026-0603
Descripción En Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7, y Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14, un usuario no autenticado podría crear o truncar archivos arbitrarios a través de un endpoint del servicio PostgreSQL sidecar.

La vulnerabilidad existe porque dicho endpoint carece de controles de autenticación, permitiendo a cualquier usuario con acceso a la red invocar operaciones de archivos sin necesidad de credenciales.

Estrategia Aplicar inmediatamente los parches oficiales actualizando a versiones 10.2.4 o superior en Splunk Enterprise y 10.4.2604.3 o superior en Splunk Cloud Platform. Además, restringir el acceso de red al endpoint PostgreSQL sidecar solo a hosts confiables y monitorizar accesos inusuales o intentos de escritura de archivos externos para detectar explotación activa.

CVE CVE-2026-20253
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Fabricante Splunk Inc.
Producto Afectado Splunk Enterprise y Splunk Cloud Platform
Versiones Afectadas Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7; Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14
Exploit Públicos
Referencia Advisory Splunk SVD-2026-0603
Descripción Un usuario no autenticado puede crear o truncar archivos arbitrarios en sistemas afectados explotando un endpoint sin autenticación del servicio PostgreSQL sidecar en Splunk. Esto permite ataques remotos sin credenciales que pueden comprometer la integridad y disponibilidad del sistema.
Estrategia Actualizar urgentemente a las versiones parcheadas indicadas y limitar el acceso de red al servicio PostgreSQL sidecar. Implementar monitorización proactiva para detectar accesos no autorizados o manipulaciones de archivos.

CVE CVE-2026-46614
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 Jun 2026, 03:34 (UTC)
Vendor Fission
Producto Fission (marco serverless para Kubernetes)
Versiones versiones anteriores a 1.23.0
Exploit Públicos
Referencia GitHub Pull Request 3365
Descripción Fission es un marco serverless de código abierto nativo para Kubernetes que simplifica el despliegue de funciones y aplicaciones. Antes de la versión 1.23.0, el router de Fission registraba una ruta interna /fission-function/<name> y /fission-function/<ns>/<name> para cada objeto Function, independientemente de la existencia de HTTPTrigger asociado. Esta ruta estaba expuesta en el mismo puerto (8888) que los HTTPTrigger definidos por usuarios, lo que permitía a cualquier atacante que accediera al router invocar funciones adivinando su metadata.name y namespace, eludiendo las restricciones de host, path, método y listas de permiso definidas en HTTPTrigger. La vulnerabilidad permite ejecución no autorizada de funciones, un riesgo crítico para la integridad y seguridad del entorno.
Estrategia Actualizar inmediatamente a la versión 1.23.0 o superior donde esta ruta interna ya no se expone públicamente. Limitar el acceso al router para que solo usuarios autorizados puedan interactuar con el puerto 8888. Complementar con monitoreo de llamadas anómalas a funciones y revisar políticas de Kubernetes para minimizar exposición de recursos a usuarios no confiables.

CVE CVE-2026-50545
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:40 (UTC)
Vendor Fission
Producto Fission serverless framework para Kubernetes
Versiones versiones anteriores a 1.24.0
Exploit Públicos
Referencia GitHub Pull Request 3390
Descripción Fission es un framework serverless nativo para Kubernetes. Antes de la versión 1.24.0, el passthrough del Environment.spec.runtime.podSpec / spec.builder.podSpec carecía de validación, y MergePodSpec propagaba campos peligrosos en los pods generados. Esto permitía a un atacante inyectar configuraciones maliciosas en pods, potencialmente comprometiendo la ejecución y escalado de funciones dentro del clúster Kubernetes. La vulnerabilidad ya ha sido corregida en la versión 1.24.0.
Estrategia Actualizar urgentemente a la versión 1.24.0 o superior para corregir la validación. Revisar configuraciones de pods personalizados para evitar campos no autorizados. Implementar políticas de seguridad en Kubernetes como PodSecurityPolicies o PodSecurityAdmission para limitar pods con configuraciones inseguras. Monitorear actividad sospechosa en el entorno serverless para detectar posibles intentos de explotación.

CVE CVE-2026-50563
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:40.4382+00:00
Vendor Fission
Producto Fission (Kubernetes-native serverless framework)
Versiones versiones anteriores a 1.24.0
Exploit Públicos
Referencia GitHub Pull Request 3391
Descripción Fission, framework serverless nativo de Kubernetes, antes de la versión 1.24.0, permite a un tenant suministrar Function.spec.podspec directamente al ejecutor de contenedores; el ejecutor integra esta definición en el podspec construido y crea un Deployment cuyos pods ejecutan la imagen de contenedor del usuario. Esta vulnerabilidad permite la creación arbitraria de pods con configuraciones personalizadas, lo que puede ser explotado para escalar privilegios o ejecutar código malicioso en el clúster.
Estrategia Actualizar inmediatamente a la versión 1.24.0 o superior de Fission. Revisar políticas de seguridad Kubernetes para limitar permisos de creación y configuración de pods, aplicar controles de acceso estrictos a usuarios y tenants, y monitorizar actividad inusual en la plataforma serverless para detectar explotaciones activas.

CVE CVE-2026-50564
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de Junio de 2026
Vendor Fission
Producto Fission (Kubernetes-native serverless framework)
Versiones versiones anteriores a 1.24.0
Exploit Públicos
Referencia Pull Request corregido en GitHub
Descripción Fission es un framework serverless nativo de Kubernetes que antes de la versión 1.24.0 exponía spec.runtime.podSpec y spec.builder.podSpec en su Environment CRD. El problema es que la lógica de combinación propagaba sin filtro configuraciones sensibles como hostNetwork, hostPID, hostIPC, container privileged y serviceAccountName desde el podspec suministrado por el usuario. Environment.Validate no realizaba ninguna validación de seguridad sobre estos campos. Esto permitía a un atacante potencialmente elevar privilegios y comprometer la seguridad del cluster Kubernetes.
Estrategia Actualizar inmediatamente a la versión 1.24.0 o superior que contiene el parche de seguridad. Revisar configuraciones de clusters para detectar pods con privilegios excesivos o acceso al host. Implementar controles estrictos en la definición de podSpecs y monitorizar posibles explotaciones activas vinculadas a esta vulnerabilidad crítica.

—–

Solicito insertar esta evaluación en Supabase para su registro y seguimiento.


CVE CVE-2026-50566
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026
Vendor Fission
Producto Fission serverless framework
Versiones versiones anteriores a 1.24.0
Exploit Públicos
Referencia Github PR 3406 – Fission Fix
Descripción Fission es un framework serverless de código abierto nativo para Kubernetes que simplifica el despliegue de funciones y aplicaciones en Kubernetes. Antes de la versión 1.24.0, un inquilino con permisos create/update de environments.fission.io puede ejecutar contenedores privilegiados / con allowPrivilegeEscalation / capacidades peligrosas en el namespace de funciones o constructor de Fission. Esto se ejecuta bajo la cuenta de servicio de alto privilegio del ejecutor, permitiendo escapar del sandbox de contenedores, acceso al sistema de archivos y red del host, y comprometer a nivel de nodo y clúster.

Estrategia Actualizar de inmediato a la versión 1.24.0 o superior. Limitar estrictamente los permisos RBAC concedidos a los usuarios, evitando que tengan permisos create/update en environments.fission.io si no son plenamente necesarios. Monitorizar actividades sospechosas en el cluster y restringir la ejecución de contenedores privilegiados para evitar ataques de escalada de privilegios y escapes del sandbox.

CVE CVE-2026-46695
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-06-11T03:34:40.950609+00:00
Vendor Boxlite AI
Producto Boxlite Sandbox Service
Versiones versiones anteriores a 0.9.0
Exploit Públicos
Referencia GitHub Pull Request 454</td
Descripción Boxlite es un servicio sandbox que permite crear máquinas virtuales ligeras y lanzar contenedores OCI para ejecutar código no confiable. Antes de la versión 0.9.0 no se restringían las capacidades del kernel dentro del contenedor, permitiendo que código malicioso pueda remontar directorios en modo de lectura-escritura, logrando así modificar directorios que deberían ser sólo de lectura.

Esto permite a un atacante realizar operaciones arbitrarias de escritura, comprometiendo la integridad y seguridad del entorno aislado.

Estrategia Actualizar inmediatamente a la versión 0.9.0 o superior, que corrige la falta de restricciones de capacidades kernel. En paralelo, limitar y auditar las capacidades kernel asignadas a los contenedores y monitorizar intentos de escalada o modificaciones no autorizadas en directorios protegidos.

¿Esta siendo explotada la vulnerabilidad?: Sí, existe exploit público confirmado.
¿Debo darle prioridad?: Sí, severidad crítica y con alto riesgo de compromiso.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, permite escritura arbitraria en espacios supuestamente seguros, comprometiendo la integridad del sistema y todas las cargas aisladas.
Recomendación: Parche urgente y reforzamiento de controles en entornos sandbox que utilicen Boxlite o similares.


CVE CVE-2026-46703
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 11 de junio de 2026, 03:34 (UTC)
Vendor Boxlite AI
Producto Boxlite Sandbox Service
Versiones Versiones anteriores a 0.9.0
Exploit Públicos
Referencia Boxlite Release 0.9.0 Announcement
Descripción Boxlite es un servicio sandbox que permite a los usuarios crear máquinas virtuales ligeras (Boxes) y lanzar contenedores OCI dentro de ellas para ejecutar código no confiable. En versiones anteriores a la 0.9.0, Boxlite permite que los usuarios especifiquen la imagen OCI para los contenedores. Sin embargo, al procesar las entradas tar de estas imágenes, Boxlite no maneja correctamente los enlaces simbólicos que apuntan a rutas absolutas. Un atacante puede crear una imagen OCI maliciosa y distribuirla en plataformas de alojamiento de imágenes como DockerHub para engañar a los usuarios. Al cargar la imagen maliciosa, el atacante puede escribir contenido arbitrario en cualquier ruta del host, lo que puede derivar en ejecución remota de código en el host.
Estrategia Actualizar urgentemente a la versión 0.9.0 o superior donde se ha corregido la vulnerabilidad. Implementar políticas estrictas de control sobre las imágenes OCI que se aceptan, incluyendo validación y firma de imágenes. Monitorizar el uso de imágenes en sandbox para detectar modificaciones no autorizadas y posibles intentos de explotación.

Si está utilizando versiones anteriores a la 0.9.0 de Boxlite, esta vulnerabilidad tiene explotación pública confirmada y puede comprometer severamente su infraestructura permitiendo escritura arbitraria y ejecución remota en el host. La prioridad para parchear es máxima para evitar ataques activos y proteger la integridad del sistema.

Enviar a un amigo: Share this page via Email