| CVE |
CVE-2026-49060 |
| Severidad |
Crítica (Explotación Confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Fabricante |
No determinado |
| Producto Afectado |
No determinado |
| Versiones Afectadas |
No determinado |
| Exploit Públicos |
Sí, explotación confirmada en entorno real |
| Referencia |
VulnCheck Advisory |
| Descripción |
Vulnerabilidad con explotación confirmada que afecta un producto y proveedor bajo análisis, sin detalles específicos aún disponibles. La vulnerabilidad está siendo activamente explotada en el entorno real, lo que supone un riesgo inmediato para cualquier organización que pueda usar el producto afectado. |
| Estrategia |
Priorizar la identificación inmediata del producto y versiones afectadas dentro del entorno corporativo. Implementar monitoreo intensivo de actividades sospechosas y actualizar los sistemas tan pronto se publiquen parches oficiales. En paralelo, reforzar las defensas perimetrales y sistemas de detección para mitigar posibles explotaciones activas. |
| CVE |
CVE-2026-9067 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Jun 2026, 03:34 (UTC) |
| Vendor |
WP Developments |
| Producto |
Schema & Structured Data for WP & AMP WordPress plugin |
| Versiones |
Versiones anteriores a 1.60 |
| Exploit Públicos |
Sí |
| Referencia |
WPScan Advisory |
| Descripción |
El plugin Schema & Structured Data para WP & AMP para WordPress, en versiones anteriores a la 1.60, no verifica las capacidades del usuario en sus manejadores AJAX de subida de archivos en el frontend y tampoco valida el contenido real de los archivos subidos contra el tipo de medio previsto por el endpoint. Esto permite a usuarios no autenticados subir cualquier tipo de archivo aceptado por la librería de medios de WordPress a través de endpoints que deberían aceptar solo imágenes o videos. |
| Evaluación |
Esta vulnerabilidad es crítica porque permite la subida arbitraria de archivos maliciosos sin autenticación, facilitando potenciales ataques de ejecución remota de código o comprometiendo la integridad del sitio WordPress. Existen exploits públicos, por lo que la amenaza es real y activa. La empresa debe otorgar máxima prioridad a la mitigación. |
| Estrategia |
Actualizar inmediatamente el plugin a la versión 1.60 o superior que corrige estas fallas de validación y control de acceso. Además, revisar la configuración del servidor para limitar tipos de archivos permitidos y monitorizar intentos de subida de archivos maliciosos en los endpoints afectados. |
—
**Supabase Insert:**
await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-9067’,
severity: ‘CRÍTICA (9.1)’,
importance: ‘ALTA’,
published: ‘2026-06-11T03:34:37.587167+00:00’,
vendor: ‘WP Developments’,
product: ‘Schema & Structured Data for WP & AMP WordPress plugin’,
affected_versions: ‘Versiones anteriores a 1.60’,
public_exploits: true,
reference: ‘https://wpscan.com/vulnerability/7fac98eb-f82c-4705-a956-aba650945826/’,
description: ‘El plugin Schema & Structured Data para WP & AMP para WordPress, en versiones anteriores a la 1.60, no verifica las capacidades del usuario en sus manejadores AJAX de subida de archivos en el frontend y tampoco valida el contenido real de los archivos subidos contra el tipo de medio previsto por el endpoint. Esto permite a usuarios no autenticados subir cualquier tipo de archivo aceptado por la librería de medios de WordPress a través de endpoints que deberían aceptar solo imágenes o videos.’,
mitigation: ‘Actualizar inmediatamente el plugin a la versión 1.60 o superior que corrige estas fallas de validación y control de acceso. Además, revisar la configuración del servidor para limitar tipos de archivos permitidos y monitorizar intentos de subida de archivos maliciosos en los endpoints afectados.’
}]);
| CVE |
CVE-2025-6254 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Vendor |
Doctreat |
| Producto |
Doctreat Core plugin para WordPress |
| Versiones |
Todas hasta la 1.6.8 incluida |
| Exploit Públicos |
Sí |
| Referencia |
ThemeForest Doctreat Plugin Advisory |
| Descripción |
El plugin Doctreat Core para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 1.6.8 inclusive. Esto se debe a que la función doctreat_process_registration() no restringe correctamente los roles que un usuario puede registrar, permitiendo que atacantes no autenticados se registren con rol de administrador. |
| Estrategia |
Actualizar inmediatamente el plugin a una versión corregida. Si no es posible, restringir el acceso a la función de registro de usuarios, implementar controles adicionales en el servidor para validar roles y monitorear registros nuevos con roles elevados para detectar explotación activa. |
| CVE |
CVE-2026-45550 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:37.929055+00:00 |
| Vendor |
Roxy-WI |
| Producto |
Roxy-WI (interfaz web para gestión de servidores Haproxy, Nginx, Apache y Keepalived) |
| Versiones |
versiones 8.2.6.4 y anteriores |
| Exploit Públicos |
Sí, disponibles |
| Referencia |
Aviso de Seguridad Oficial GitHub |
| Descripción |
Vulnerabilidad crítica en Roxy-WI que permite a cualquier usuario autenticado actualizar silenciosamente y modificar checks de monitorización HTTP/TCP/Ping/DNS de otros clientes/tenants debido a una validación errónea en la función PUT /smon/check que no filtra por grupo de usuario en las sentencias SQL UPDATE. La eliminación (DELETE) está correctamente limitada, pero el cambio no fue aplicado a las funciones UPDATE, facilitando la manipulación no autorizada de datos críticos. Actualmente no hay parches públicos disponibles.
|
| Estrategia |
Priorizar actualización a futuras versiones con parche cuando estén disponibles. Mientras tanto, aplicar controles de acceso estrictos a nivel de aplicación y base de datos para validar que solo usuarios autorizados puedan modificar sus recursos. Monitorizar logs para detectar modificaciones inusuales en los checks y bloquear accesos sospechosos. Considerar uso de firewalls de aplicaciones web (WAF) para mitigar posibles exploits conocidos. |
| CVE |
CVE-2026-45552 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Vendor |
Roxy-WI |
| Producto |
Roxy-WI (interfaz web para gestión de Haproxy, Nginx, Apache y Keepalived) |
| Versiones |
8.2.6.4 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-v3f8-g2v8-jq5h |
| Descripción |
Vulnerabilidad de control insuficiente de acceso en Roxy-WI, que permite a cualquier usuario autenticado, incluso con rol invitado predeterminado, instalar o reconfigurar componentes sensibles como exporters, WAF y bases de datos GeoIP en servidores de todos los tenants, sin restricciones de grupo o rol, debido a faltantes decoradores de autorización en varios endpoints críticos en versiones ≤ 8.2.6.4. Esto facilita explotación remota para comprometer la infraestructura gestionada mediante playbooks Ansible que usan credenciales SSH privilegiadas almacenadas en Roxy-WI. No existen parches públicos al momento de la publicación.
|
| Estrategia |
Aplicar controles de acceso estrictos y segmentación de funciones mediante middleware que valide roles y pertenencia a grupos para todos los endpoints afectados. Restringir especialmente operaciones de instalación y configuración a administradores de confianza. Monitorizar actividad inusual en la gestión de servidores y credenciales SSH almacenadas. Ante ausencia de parche oficial, valorar mitigaciones temporales como limitar acceso a Roxy-WI o eliminar usuarios con permisos bajos hasta actualización.
|
| CVE |
CVE-2026-45556 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Junio 2026, 03:34 (UTC) |
| Vendor |
Roxy-WI |
| Producto |
Roxy-WI (interfaz web para gestión de servidores Haproxy, Nginx, Apache y Keepalived) |
| Versiones |
8.2.6.4 y versiones anteriores |
| Exploit Públicos |
Sí, existen exploits públicos confirmados |
| Referencia |
GitHub Advisory Roxy-WI |
| Descripción |
Roxy-WI, interfaz web para gestionar Haproxy, Nginx, Apache y Keepalived, en versiones 8.2.6.4 y anteriores, permite explotación mediante un campo form llamado config_file_name que es usado directamente como ruta destino para guardar una regla WAF sin una validación segura. La cadena de validación solo comprueba la inclusión de ciertos substrings (nginx/haproxy/apache2/httpd/keepalived y conf o cfg) y no permite “…”, pero una sustitución codificada permite usar rutas absolutas arbitrarias. Esto posibilita que un atacante cree archivos cron maliciosos en el balanceador de carga que serán ejecutados como root, logrando ejecución remota de código completa con privilegios máximos. Actualmente no hay parches oficiales disponibles. |
| Estrategia |
Priorizar la mitigación bloqueando acceso a las funciones afectadas mientras se monitorizan señales de explotación. Revisar controles de validación en inputs para evitar rutas arbitrarias. Actualizar a futuras versiones que corrijan esta vulnerabilidad. Desplegar restricciones en la ejecución de cron para limitar la creación de entradas no autorizadas. Implementar alertas para detección temprana de actividad inusual en el equipo afectado. |
—
| CVE |
CVE-2026-45558 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Vendor |
Roxy-WI |
| Producto |
Roxy-WI (interfaz web para gestión de HAProxy, Nginx, Apache y Keepalived) |
| Versiones |
8.2.6.4 y anteriores |
| Exploit Públicos |
No disponibles públicamente |
| Referencia |
Security Advisory GHSA-w2x4-66jj-3597 |
| Descripción |
Roxy-WI es una interfaz web para gestionar servidores HAProxy, Nginx, Apache y Keepalived. En versiones 8.2.6.4 y anteriores, los endpoints section-save de HAProxy aceptan un campo de opciones JSON no validado ni escapado, que se inserta directamente en la configuración generada de HAProxy a través de plantillas Ansible. Esto permite a un usuario autenticado con rol ≤ 3 inyectar directivas arbitrarias en la configuración, incluyendo comandos como option external-check + external-check command /bin/bash -c ‘…’. Esto conduce a ejecución remota de código en el balanceador de carga con permisos del usuario haproxy en cada chequeo de salud. Actualmente no hay parches públicos disponibles. |
| Estrategia |
Restringir urgentemente el acceso a usuarios con rol ≤ 3, monitorear configuraciones de HAProxy para detección de directivas sospechosas, evitar recargar configuración sin revisión manual, y seguir de cerca actualizaciones del fabricante para aplicar parches tan pronto estén disponibles. |
| CVE |
CVE-2026-53469 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Vendor |
migration-planner |
| Producto |
migration-planner |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Se ha encontrado una falla en migration-planner. Un usuario autenticado puede explotar esta vulnerabilidad enviando una solicitud DELETE a la ruta /api/v1/sources, la cual carece de autorización y filtrado adecuados. Esto permite la destrucción de todos los datos del cliente, incluidos sources, agents y assessments, lo que provoca una pérdida crítica de disponibilidad e integridad en toda la plataforma SaaS. |
| Estrategia |
Parchar inmediatamente migration-planner con la última versión que solucione esta vulnerabilidad. Implementar controles estrictos de autorización y validación de solicitudes en la API, especialmente en métodos DELETE. Monitorizar activamente el acceso y cambios en /api/v1/sources para detectar ataques y responder rápidamente. |
| CVE |
CVE-2026-53470 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:38.911486+00:00 |
| Vendor |
migration-planner |
| Producto |
migration-planner |
| Versiones |
No especificadas (se da por defecto al producto antes de parche) |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat CVE Advisory |
| Descripción |
Vulnerabilidad en migration-planner: Un atacante autenticado puede explotar un control de acceso incorrecto en el endpoint `/api/v1/sources/{id}/image-url`. Esto permite saltarse la verificación de propiedad y obtener URLs prefirmadas de S3 para imágenes Open Virtual Appliance (OVA) de otros usuarios. Así, el atacante puede descargar imágenes OVA que contienen información sensible como JSON Web Tokens (JWT) de agentes con larga duración y configuraciones de origen, lo que podría derivar en acceso y modificación no autorizados en el sistema.
|
| Evaluación |
La vulnerabilidad permite acceso indirecto a datos sensibles de otros usuarios con credenciales válidas, facilitando movimientos laterales y potenciales compromisos graves. Dada la existencia de exploits públicos, la explotación activa es posible y debe priorizarse.
|
| Estrategia |
Aplicar inmediatamente el parche oficial para corregir el control de acceso en el endpoint afectado. Revisar y endurecer políticas de acceso y segregación de datos en APIs. Monitorizar accesos inusuales a S3 y descargas OVA. Implementar alertas para actividad sospechosa y validar autenticación multifactor para usuarios con acceso a migración.
|
| CVE |
CVE-2026-53471 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:39.066189+00:00 |
| Vendor |
Red Hat |
| Producto |
migration-planner agent-API middleware |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Advisory |
| Descripción |
Se ha encontrado una falla en migration-planner. El middleware del agent-API que procesa JSON Web Tokens (JWT) para la autenticación, específicamente los manejadores UpdateSourceInventory y UpdateAgentStatus, no validan correctamente el campo source_id dentro de estos tokens en relación con el ID de fuente solicitado. Esta omisión permite a un atacante autenticado con un token válido manipular datos entre distintos tenants, causando el colapso completo del aislamiento entre inquilinos. Esto puede resultar en la sobrescritura no autorizada del inventario de víctimas, la inserción de URLs de credenciales maliciosas o la corrupción de evaluaciones de migración. |
| Estrategia |
Aplicar inmediatamente el parche oficial de Red Hat para esta vulnerabilidad. Revisar y reforzar la validación del campo source_id en todos los endpoints que procesan JWTs para asegurar el aislamiento entre tenants. Implementar monitoreo activo para detectar intentos de manipulación inter-tenant y validar logs de accesos y cambios en inventarios. Priorizar esta vulnerabilidad debido a su explotación ya confirmada y grave impacto en la segregación y seguridad de datos. |
| CVE |
CVE-2026-53474 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
11-Jun-2026 03:34 (UTC) |
| Vendor |
migration-planner |
| Producto |
migration-planner |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat CVE Advisory |
| Descripción |
Se ha encontrado una vulnerabilidad en migration-planner. Un atacante remoto autenticado puede explotar esta vulnerabilidad cargando un archivo RVTools .xlsx especialmente diseñado. Debido a una sanitización inapropiada de la entrada, el SQL malicioso incrustado en una celda de la hoja de cálculo se ejecuta cuando se procesan nombres de clúster. Esta inyección SQL permite la lectura arbitraria de archivos en el sistema, lo que podría exponer información sensible como tokens de cuentas de servicio Kubernetes y otras credenciales, llevando a un compromiso total del entorno SaaS. |
| Estrategia |
Actualizar o parchear el software a la versión corregida inmediatamente. Implementar controles estrictos de validación y sanitización de archivos entrantes, especialmente para formatos .xlsx que procesen datos SQL. Monitorizar accesos inusuales a archivos sensibles y credenciales, y restringir privilegios de cuentas de servicio para limitar impactos. |
| CVE |
CVE-2026-53475 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026, 03:34 (UTC) |
| Fabricante |
Red Hat |
| Producto Afectado |
assisted-migration-agent |
| Versiones Afectadas |
No especificadas, afecta a versiones que usan conexiones TLS inseguras con vCenter |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Se encontró un fallo en assisted-migration-agent. La aplicación utiliza conexiones TLS inseguras y hardcodeadas al comunicarse con vCenter. Esta vulnerabilidad permite a un atacante Man-in-the-Middle (MITM) interceptar y capturar las credenciales del administrador de vCenter, lo que puede conducir a un acceso no autorizado a vCenter.
|
| Estrategia |
Actualizar inmediatamente assisted-migration-agent a la versión parcheada que corrige el uso de conexiones TLS inseguras. Asegurar que todas las comunicaciones con vCenter usen TLS actualizado y validado. Implementar monitoreo de tráfico para detectar ataques MITM y revisar credenciales de administrador por posibles compromisos.
|
Supabase Insert:
CVE-2026-53475
CRÍTICA (9.3)
ALTA
2026-06-11T03:34:39+00:00
Red Hat
assisted-migration-agent
Versiones que usan TLS inseguro hardcodeado
Sí
https://access.redhat.com/security/cve/CVE-2026-53475
Vulnerabilidad crítica por uso de conexiones TLS inseguras hardcodeadas que permiten ataques MITM para capturar credenciales de administrador vCenter y obtener acceso no autorizado.
Proteger actualizando a la versión parchada, validar uso de TLS seguro y monitorizar tráfico para prevención activa.
| CVE |
CVE-2026-53476 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:39.643883+00:00 |
| Vendor |
Red Hat |
| Producto |
assisted-migration-agent |
| Versiones |
No especificadas (vulnerabilidad general en assisted-migration-agent) |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Se ha detectado un fallo en assisted-migration-agent. Un atacante no autenticado, ubicado en la misma red local (LAN), puede explotar una vulnerabilidad de traversal de ruta. Mediante un archivo tarball gzipped especialmente diseñado, el atacante puede eludir las comprobaciones de seguridad y escribir archivos arbitrarios en el sistema. Esto puede derivar en la ejecución de código no autorizado en el dispositivo afectado. |
| Estrategia |
Priorizar la instalación inmediata del parche oficial disponible en Red Hat. Además, restringir el acceso físico y lógico a la red LAN donde esté el dispositivo, monitorizar actividades inusuales relacionadas con archivos tar.gz recibidos y aplicar controles adicionales para validar y sanitizar archivos entrantes que puedan afectar a este agente. |
—
CVE: CVE-2026-53476
Severidad: CRITICAL (9.6)
Importancia para la empresa: ALTA
Publicado: 2026-06-11T03:34:39.643883+00:00
Fabricante: Red Hat
Producto Afectado: assisted-migration-agent
Versiones Afectadas: No especificadas (vulnerabilidad general en assisted-migration-agent)
Exploit Públicos: Sí
Referencia: Red Hat Security Advisory
Descripción: Se ha detectado un fallo en assisted-migration-agent. Un atacante no autenticado, ubicado en la misma red local (LAN), puede explotar una vulnerabilidad de traversal de ruta. Mediante un archivo tarball gzipped especialmente diseñado, el atacante puede eludir las comprobaciones de seguridad y escribir archivos arbitrarios en el sistema. Esto puede derivar en la ejecución de código no autorizado en el dispositivo afectado.
Esta vulnerabilidad es extremadamente peligrosa porque permite la ejecución remota de código sin necesidad de autenticación, condicionada solo al acceso a la red local, lo que puede comprometer completamente la integridad del dispositivo.
Estrategia: Priorizar la instalación inmediata del parche oficial disponible en Red Hat. Además, restringir el acceso físico y lógico a la red LAN donde esté el dispositivo, monitorizar actividades inusuales relacionadas con archivos tar.gz recibidos y aplicar controles adicionales para validar y sanitizar archivos entrantes que puedan afectar a este agente.
| CVE |
CVE-2026-20253 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Vendor |
Splunk Inc. |
| Producto |
Splunk Enterprise y Splunk Cloud Platform |
| Versiones |
Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7; Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory Splunk SVD-2026-0603 |
| Descripción |
En Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7, y Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14, un usuario no autenticado podría crear o truncar archivos arbitrarios a través de un endpoint del servicio PostgreSQL sidecar.
La vulnerabilidad existe porque dicho endpoint carece de controles de autenticación, permitiendo a cualquier usuario con acceso a la red invocar operaciones de archivos sin necesidad de credenciales. |
| Estrategia |
Aplicar inmediatamente los parches oficiales actualizando a versiones 10.2.4 o superior en Splunk Enterprise y 10.4.2604.3 o superior en Splunk Cloud Platform. Además, restringir el acceso de red al endpoint PostgreSQL sidecar solo a hosts confiables y monitorizar accesos inusuales o intentos de escritura de archivos externos para detectar explotación activa. |
—
| CVE |
CVE-2026-20253 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Fabricante |
Splunk Inc. |
| Producto Afectado |
Splunk Enterprise y Splunk Cloud Platform |
| Versiones Afectadas |
Splunk Enterprise versiones anteriores a 10.2.4 y 10.0.7; Splunk Cloud Platform versiones anteriores a 10.4.2604.3 y 10.2.2510.14 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory Splunk SVD-2026-0603 |
| Descripción |
Un usuario no autenticado puede crear o truncar archivos arbitrarios en sistemas afectados explotando un endpoint sin autenticación del servicio PostgreSQL sidecar en Splunk. Esto permite ataques remotos sin credenciales que pueden comprometer la integridad y disponibilidad del sistema. |
| Estrategia |
Actualizar urgentemente a las versiones parcheadas indicadas y limitar el acceso de red al servicio PostgreSQL sidecar. Implementar monitorización proactiva para detectar accesos no autorizados o manipulaciones de archivos. |
| CVE |
CVE-2026-46614 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Jun 2026, 03:34 (UTC) |
| Vendor |
Fission |
| Producto |
Fission (marco serverless para Kubernetes) |
| Versiones |
versiones anteriores a 1.23.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Pull Request 3365 |
| Descripción |
Fission es un marco serverless de código abierto nativo para Kubernetes que simplifica el despliegue de funciones y aplicaciones. Antes de la versión 1.23.0, el router de Fission registraba una ruta interna /fission-function/<name> y /fission-function/<ns>/<name> para cada objeto Function, independientemente de la existencia de HTTPTrigger asociado. Esta ruta estaba expuesta en el mismo puerto (8888) que los HTTPTrigger definidos por usuarios, lo que permitía a cualquier atacante que accediera al router invocar funciones adivinando su metadata.name y namespace, eludiendo las restricciones de host, path, método y listas de permiso definidas en HTTPTrigger. La vulnerabilidad permite ejecución no autorizada de funciones, un riesgo crítico para la integridad y seguridad del entorno. |
| Estrategia |
Actualizar inmediatamente a la versión 1.23.0 o superior donde esta ruta interna ya no se expone públicamente. Limitar el acceso al router para que solo usuarios autorizados puedan interactuar con el puerto 8888. Complementar con monitoreo de llamadas anómalas a funciones y revisar políticas de Kubernetes para minimizar exposición de recursos a usuarios no confiables. |
| CVE |
CVE-2026-50545 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:40 (UTC) |
| Vendor |
Fission |
| Producto |
Fission serverless framework para Kubernetes |
| Versiones |
versiones anteriores a 1.24.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Pull Request 3390 |
| Descripción |
Fission es un framework serverless nativo para Kubernetes. Antes de la versión 1.24.0, el passthrough del Environment.spec.runtime.podSpec / spec.builder.podSpec carecía de validación, y MergePodSpec propagaba campos peligrosos en los pods generados. Esto permitía a un atacante inyectar configuraciones maliciosas en pods, potencialmente comprometiendo la ejecución y escalado de funciones dentro del clúster Kubernetes. La vulnerabilidad ya ha sido corregida en la versión 1.24.0. |
| Estrategia |
Actualizar urgentemente a la versión 1.24.0 o superior para corregir la validación. Revisar configuraciones de pods personalizados para evitar campos no autorizados. Implementar políticas de seguridad en Kubernetes como PodSecurityPolicies o PodSecurityAdmission para limitar pods con configuraciones inseguras. Monitorear actividad sospechosa en el entorno serverless para detectar posibles intentos de explotación. |
| CVE |
CVE-2026-50563 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:40.4382+00:00 |
| Vendor |
Fission |
| Producto |
Fission (Kubernetes-native serverless framework) |
| Versiones |
versiones anteriores a 1.24.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Pull Request 3391 |
| Descripción |
Fission, framework serverless nativo de Kubernetes, antes de la versión 1.24.0, permite a un tenant suministrar Function.spec.podspec directamente al ejecutor de contenedores; el ejecutor integra esta definición en el podspec construido y crea un Deployment cuyos pods ejecutan la imagen de contenedor del usuario. Esta vulnerabilidad permite la creación arbitraria de pods con configuraciones personalizadas, lo que puede ser explotado para escalar privilegios o ejecutar código malicioso en el clúster. |
| Estrategia |
Actualizar inmediatamente a la versión 1.24.0 o superior de Fission. Revisar políticas de seguridad Kubernetes para limitar permisos de creación y configuración de pods, aplicar controles de acceso estrictos a usuarios y tenants, y monitorizar actividad inusual en la plataforma serverless para detectar explotaciones activas. |
| CVE |
CVE-2026-50564 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de Junio de 2026 |
| Vendor |
Fission |
| Producto |
Fission (Kubernetes-native serverless framework) |
| Versiones |
versiones anteriores a 1.24.0 |
| Exploit Públicos |
Sí |
| Referencia |
Pull Request corregido en GitHub |
| Descripción |
Fission es un framework serverless nativo de Kubernetes que antes de la versión 1.24.0 exponía spec.runtime.podSpec y spec.builder.podSpec en su Environment CRD. El problema es que la lógica de combinación propagaba sin filtro configuraciones sensibles como hostNetwork, hostPID, hostIPC, container privileged y serviceAccountName desde el podspec suministrado por el usuario. Environment.Validate no realizaba ninguna validación de seguridad sobre estos campos. Esto permitía a un atacante potencialmente elevar privilegios y comprometer la seguridad del cluster Kubernetes. |
| Estrategia |
Actualizar inmediatamente a la versión 1.24.0 o superior que contiene el parche de seguridad. Revisar configuraciones de clusters para detectar pods con privilegios excesivos o acceso al host. Implementar controles estrictos en la definición de podSpecs y monitorizar posibles explotaciones activas vinculadas a esta vulnerabilidad crítica. |
—–
Solicito insertar esta evaluación en Supabase para su registro y seguimiento.
| CVE |
CVE-2026-50566 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026 |
| Vendor |
Fission |
| Producto |
Fission serverless framework |
| Versiones |
versiones anteriores a 1.24.0 |
| Exploit Públicos |
Sí |
| Referencia |
Github PR 3406 – Fission Fix |
| Descripción |
Fission es un framework serverless de código abierto nativo para Kubernetes que simplifica el despliegue de funciones y aplicaciones en Kubernetes. Antes de la versión 1.24.0, un inquilino con permisos create/update de environments.fission.io puede ejecutar contenedores privilegiados / con allowPrivilegeEscalation / capacidades peligrosas en el namespace de funciones o constructor de Fission. Esto se ejecuta bajo la cuenta de servicio de alto privilegio del ejecutor, permitiendo escapar del sandbox de contenedores, acceso al sistema de archivos y red del host, y comprometer a nivel de nodo y clúster.
|
| Estrategia |
Actualizar de inmediato a la versión 1.24.0 o superior. Limitar estrictamente los permisos RBAC concedidos a los usuarios, evitando que tengan permisos create/update en environments.fission.io si no son plenamente necesarios. Monitorizar actividades sospechosas en el cluster y restringir la ejecución de contenedores privilegiados para evitar ataques de escalada de privilegios y escapes del sandbox. |
| CVE |
CVE-2026-46695 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-06-11T03:34:40.950609+00:00 |
| Vendor |
Boxlite AI |
| Producto |
Boxlite Sandbox Service |
| Versiones |
versiones anteriores a 0.9.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Pull Request 454</td |
| Descripción |
Boxlite es un servicio sandbox que permite crear máquinas virtuales ligeras y lanzar contenedores OCI para ejecutar código no confiable. Antes de la versión 0.9.0 no se restringían las capacidades del kernel dentro del contenedor, permitiendo que código malicioso pueda remontar directorios en modo de lectura-escritura, logrando así modificar directorios que deberían ser sólo de lectura.
Esto permite a un atacante realizar operaciones arbitrarias de escritura, comprometiendo la integridad y seguridad del entorno aislado.
|
| Estrategia |
Actualizar inmediatamente a la versión 0.9.0 o superior, que corrige la falta de restricciones de capacidades kernel. En paralelo, limitar y auditar las capacidades kernel asignadas a los contenedores y monitorizar intentos de escalada o modificaciones no autorizadas en directorios protegidos. |
—
¿Esta siendo explotada la vulnerabilidad?: Sí, existe exploit público confirmado.
¿Debo darle prioridad?: Sí, severidad crítica y con alto riesgo de compromiso.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, permite escritura arbitraria en espacios supuestamente seguros, comprometiendo la integridad del sistema y todas las cargas aisladas.
Recomendación: Parche urgente y reforzamiento de controles en entornos sandbox que utilicen Boxlite o similares.
| CVE |
CVE-2026-46703 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de junio de 2026, 03:34 (UTC) |
| Vendor |
Boxlite AI |
| Producto |
Boxlite Sandbox Service |
| Versiones |
Versiones anteriores a 0.9.0 |
| Exploit Públicos |
Sí |
| Referencia |
Boxlite Release 0.9.0 Announcement |
| Descripción |
Boxlite es un servicio sandbox que permite a los usuarios crear máquinas virtuales ligeras (Boxes) y lanzar contenedores OCI dentro de ellas para ejecutar código no confiable. En versiones anteriores a la 0.9.0, Boxlite permite que los usuarios especifiquen la imagen OCI para los contenedores. Sin embargo, al procesar las entradas tar de estas imágenes, Boxlite no maneja correctamente los enlaces simbólicos que apuntan a rutas absolutas. Un atacante puede crear una imagen OCI maliciosa y distribuirla en plataformas de alojamiento de imágenes como DockerHub para engañar a los usuarios. Al cargar la imagen maliciosa, el atacante puede escribir contenido arbitrario en cualquier ruta del host, lo que puede derivar en ejecución remota de código en el host. |
| Estrategia |
Actualizar urgentemente a la versión 0.9.0 o superior donde se ha corregido la vulnerabilidad. Implementar políticas estrictas de control sobre las imágenes OCI que se aceptan, incluyendo validación y firma de imágenes. Monitorizar el uso de imágenes en sandbox para detectar modificaciones no autorizadas y posibles intentos de explotación. |
—
Si está utilizando versiones anteriores a la 0.9.0 de Boxlite, esta vulnerabilidad tiene explotación pública confirmada y puede comprometer severamente su infraestructura permitiendo escritura arbitraria y ejecución remota en el host. La prioridad para parchear es máxima para evitar ataques activos y proteger la integridad del sistema.