| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-6648 | apollotheme | ap_pagebuilder | ALTA | No especificadas | Sí |
| CVE-2025-12352 | Desconocido | Desconocido | Alta (no especificada CVSS exacto) | Desconocidas | Sí |
| CVE-2026-6433 | No especificado | No especificado | Alta (no especificado, basada en naturaleza de vulnerabilidad) | No especificado | Sí |
| CVE-2020-36847 | SimpleFileList | simple_file_list | ALTA | No especificadas; afecta a versiones sin restricciones de carga | Sí |
| CVE-2025-7443 | Berqier | BerqWP | ALTA (Explotación activa) | No especificadas | Sí |
| CVE-2025-67038 | Lantronix | EDS5000 | ALTA (explotación remota confirmada) | No especificadas | Sí |
| CVE-2026-12866 | silentmatt | expr-eval | CRÍTICA (9.2) | todas las versiones | Sí |
| CVE-2026-9733 | Mojolicious | Plugin Web::Auth::OAuth2 para Perl | CRÍTICA (9.1) | Versiones hasta la 0.17 inclusive | Sí |
| CVE-2026-11374 | ManageEngine | AfectadoADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus | CRÍTICA (9.0) | Versiones anteriores a la corrección publicada en junio de 2026 | Sí |
| CVE-2026-44089 | Totolink | AfectadoRouter Totolink EX1200L | CRITICAL (9.4) | Versión 9.3.5u.6146_B20201023, posiblemente otras versiones | Sí |
| CVE-2026-56258 | Crawl4AI | Crawl4AI | CRITICAL (9.2) | versiones anteriores a 0.8.8 | Sí |
| CVE-2026-56315 | picklescan | picklescan | CRITICAL (9.3) | versiones anteriores a 1.0.4 | Sí |
| CVE-2026-27604 | FOSSBilling | FOSSBilling (Sistema libre de facturación y gestión de clientes) | CRÍTICA (10.0) | Desde la 0.5.4 hasta antes de la 0.8.0 | Sí |
| CVE-2026-35019 | NetComm | Router NF20MESH | CRITICAL (9.2) | Firmware R6B031 y anteriores | Sí |
| CVE-2026-48519 | Langflow | Langflow | CRÍTICA (9.6) | anteriores a la versión 1.9.2 | Sí |
| CVE-2026-55255 | Langflow | Langflow | CRITICAL (9.9) | versiones anteriores a 1.9.2 | Sí |
| CVE-2026-55447 | Langflow | Langflow AI-powered agents and workflows (componentes BaseFileComponent) | CRITICAL (9.6) | Versiones anteriores a 1.9.2 | Sí |
| CVE-2026-55450 | Langflow | Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) | CRITICAL (9.3) | Versiones anteriores a 1.9.1 | Sí |
| CVE-2026-53662 | immich | immich (solución de gestión de fotos y vídeos autoalojada de alto rendimiento) | CRÍTICA (9.6) | Desde commit 4ffa26c9 hasta 4eb1003 | Sí |
| CVE-2026-54257 | Electron | Electron framework | CRITICAL (9.3) | desde 42.3.1 hasta 42.3.3 (excluyendo 42.3.3) | Sí |
| CVE-2026-53753 | Crawl4AI | Crawl4AI (web crawler & scraper) | CRÍTICA (9.8) | versiones anteriores a 0.8.7 | Sí |
| CVE-2026-11807 | Red Hat | Event-Driven Ansible (EDA) websocket API | CRITICAL (9.6) | Versiones anteriores al parche publicado en RHSA-2026:28376 | Sí |
| CVE-2026-54588 | Poweradmin | Poweradmin (herramienta web para administración DNS de PowerDNS) | CRITICAL (9.6) | versiones anteriores a 4.2.4 y 4.3.3 | Sí |
| CVE | CVE-2024-6648 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-24 03:32:38 UTC |
| Vendor | apollotheme |
| Producto | ap_pagebuilder |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE – KEV – FAQ KEV |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Camino a un Directorio Restringido («Path Traversal») en apollotheme ap_pagebuilder que permite a un atacante acceder a archivos arbitrarios fuera del directorio previsto, comprometiendo la confidencialidad y potencialmente permitiendo la ejecución de código no autorizado. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante. Si no están disponibles, restringir el acceso a los módulos afectados, monitorizar logs para detectar accesos irregulares y validar firmemente las entradas que definen rutas de archivos para evitar traversal. Priorizar su corrección debido a la existencia de exploits públicos y explotación activa que puede comprometer seriamente la seguridad corporativa. |
| CVE | CVE-2025-12352 |
| Severidad | Alta (no especificada CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Jun 2026 |
| Vendor | Desconocido |
| Producto | Desconocido |
| Versiones | Desconocidas |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE-2025-12352 |
| Descripción | Vulnerabilidad de carga irrestricta de archivos con tipos peligrosos que permite a un atacante subir archivos maliciosos sin restricción en el sistema afectado. Esto puede ser explotado para ejecutar código remoto, tomar control de servidores o comprometer la integridad de los datos.
Esta vulnerabilidad está siendo explotada activamente, lo que significa un riesgo real e inmediato para la empresa si se encuentra en entornos con funcionalidad de carga de archivos vulnerable. |
| Estrategia | Implementar controles estrictos de validación y restricción de tipos de archivos permitidos, aplicar parches oficiales de forma urgente si existen, y monitorizar la actividad de carga de archivos para detectar intentos anómalos. También es recomendable emplear escaneo antivirus y sandboxing para archivos subidos. |
| CVE | CVE-2026-6433 |
| Severidad | Alta (no especificado, basada en naturaleza de vulnerabilidad) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE-2026-6433 |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código (‘Inyección de Código’) que permite a un atacante ejecutar código arbitrario. Esta falla es extremadamente crítica y concede la posibilidad de tomar control del sistema afectado mediante la inyección de código malicioso. Actualmente se está explotando activamente en entornos reales, lo que incrementa el riesgo para la empresa. |
| Estrategia | Priorizar la aplicación inmediata de parches suministrados por el fabricante o actualizar a versiones seguras si están disponibles. Implementar controles estrictos en la validación y saneamiento de toda entrada que pueda influir en la generación de código. Monitorizar activamente indicadores de compromiso relacionados con esta vulnerabilidad y limitar el acceso a sistemas críticos para reducir la posible explotación exitosa. |
| CVE | CVE-2020-36847 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | SimpleFileList |
| Producto | simple_file_list |
| Versiones | No especificadas; afecta a versiones sin restricciones de carga |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles CVE-2020-36847 |
| Descripción | Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en simple_file_list que permite a un atacante subir archivos maliciosos sin control. Esto abre la puerta a la ejecución remota de código o a comprometer la integridad del sistema al introducir scripts o archivos dañinos en el servidor.
Este fallo permite explotación activa mediante subida directa de archivos peligrosos, facilitando ataques que pueden derivar en control total del servidor afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizar a la última versión que restrinja la subida de archivos peligrosos. Implementar controles de validación y filtrado estrictos en los tipos de archivo permitidos y monitorear logs para detectar intentos de carga no autorizados. |
| CVE | CVE-2025-7443 |
| Severidad | ALTA (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Berqier |
| Producto | BerqWP |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-7443 |
| Descripción | Una vulnerabilidad en BerqWP permite la carga sin restricciones de archivos con tipos peligrosos. Esta falla permite que un atacante suba archivos maliciosos que pueden ejecutarse en el servidor o comprometer la integridad del sistema afectado.
La explotación activa de esta vulnerabilidad ya está confirmada, lo que aumenta significativamente el riesgo para cualquier sistema que utilice BerqWP sin las medidas adecuadas de protección. |
| Estrategia | Priorizar parcheo inmediato o actualización a la última versión segura proporcionada por el fabricante. Implementar restricciones estrictas de validación en las cargas de archivos, limitando tipos mime aceptados y usando análisis de contenido para detectar archivos maliciosos. Monitorizar los sistemas para identificar cargas sospechosas y posibles signos de compromiso en tiempo real. |
—
*Respuesta insertada en Supabase con registro de CVE-2025-7443*
| CVE | CVE-2025-67038 |
| Severidad | ALTA (explotación remota confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Lantronix |
| Producto | EDS5000 |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmado en explotación activa |
| Referencia |
VulnCheck CVE-2025-67038 KEV VulnCheck KEV FAQ |
| Descripción | Vulnerabilidad de inyección de código en Lantronix EDS5000 que permite la ejecución remota de código o la ejecución no autorizada de comandos. El atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario remotamente, comprometiendo la integridad y disponibilidad del dispositivo afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones proporcionadas por Lantronix. En caso de no estar disponibles, implementar controles de segmentación de red para aislar el dispositivo EDS5000 y monitorizar tráfico anómalo. Limitar accesos remotos y realizar auditorías de comandos ejecutados para detectar posibles explotaciones activas. |
| CVE | CVE-2026-12866 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | silentmatt |
| Producto | expr-eval |
| Versiones | todas las versiones |
| Exploit Públicos | Sí, existe exploit público |
| Referencia | GitHub expr-eval Código Vulnerable |
| Descripción | Todas las versiones del paquete expr-eval son vulnerables a la ejecución de código a través de la API toJSFunction(). Un atacante puede ejecutar JavaScript arbitrario suministrando expresiones manipuladas que se compilan en código nativo usando new Function(). Dado que las expresiones controladas por el usuario se transforman directamente en JavaScript ejecutable, los atacantes pueden evadir el sandbox previsto y ejecutar código arbitrario en el contexto de la aplicación. |
| Estrategia | Actualizar inmediatamente a una versión parcheada cuando esté disponible o eliminar el uso de expr-eval si es posible. Implementar controles estrictos para validar y sanear cualquier entrada que pueda ser evaluada y restringir la ejecución de código dinámico. Monitorizar activamente logs en busca de intentos de explotación debido a la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-9733 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Mojolicious |
| Producto | Plugin Web::Auth::OAuth2 para Perl |
| Versiones | Versiones hasta la 0.17 inclusive |
| Exploit Públicos | Sí |
| Referencia | RFC 6749 – Sección 10.12</td |
| Descripción | El plugin Mojolicious::Plugin::Web::Auth::OAuth2 para Perl, en versiones hasta la 0.17, tiene un parámetro de estado inseguro por defecto. Sin un generador de estado especificado, usa un hash SHA-1 de fuentes predecibles y de baja entropía como el tiempo en epoch (filtrado por el encabezado HTTP Date) y una llamada a rand de Perl. Esta predictibilidad permite a un atacante secuestrar sesiones usando ataques de falsificación de solicitudes entre sitios (CSRF). |
| Estrategia | Actualizar inmediatamente a una versión que implemente un generador de estado seguro. Mientras se parchea, configurar explícitamente un generador de estado con alta entropía para evitar que el estado sea predecible. Monitorizar intentos de CSRF y reforzar las defensas frente a sesiones hijackeadas. |
| CVE | CVE-2026-11374 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Fabricante | ManageEngine |
| Producto Afectado | ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus |
| Versiones Afectadas | Versiones anteriores a la corrección publicada en junio de 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | ManageEngine Advisory |
| Descripción | En ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, y ADAudit Plus, los tickets SSO generados para autenticar una sesión podrían ser predichos por un usuario no autenticado, llevando a la toma de control de cuentas. Esto permite a un atacante sin privilegios anticipar o generar tokens de autenticación válidos, comprometiendo el acceso seguro y la integridad de la cuenta afectada. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por ManageEngine que corrige la generación predecible de tickets SSO. Además, implementar controles adicionales de monitoreo y alertas de accesos sospechosos, restringir accesos externos y revisar logs para detectar signos de explotación activa. |
*****
| CVE | CVE-2026-44089 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026, 03:32 (UTC) |
| Fabricante | Totolink |
| Producto Afectado | Router Totolink EX1200L |
| Versiones Afectadas | Versión 9.3.5u.6146_B20201023, posiblemente otras versiones |
| Exploit Públicos | Sí, confirmados |
| Referencia | CERT PL Advisory |
| Descripción | El router Totolink EX1200L es vulnerable a un desbordamiento de búfer en la funcionalidad de inicio de sesión a través del endpoint cgi-bin/cstecgi.cgi. Esta vulnerabilidad puede ser explotada para provocar el bloqueo del programa y la ejecución remota de código, permitiendo al atacante obtener acceso root y realizar acciones críticas como leer y modificar datos o inutilizar el router. Aunque solo está confirmada la versión 9.3.5u.6146_B20201023, otras versiones podrían estar afectadas debido a la falta de respuesta del fabricante. |
| Evaluación | Esta vulnerabilidad supone un riesgo real y crítico para la empresa ya que permite ejecución remota con privilegios elevados, facilitando desde el robo o modificación de datos hasta la pérdida total de disponibilidad del dispositivo. Exploits públicos existen, por lo que se recomienda priorizar la mitigación urgentemente. |
| Estrategia | Aplicar inmediatamente cualquier parche o actualización oficial disponible para el router Totolink EX1200L. Si no existen parches oficiales, aislar o limitar el acceso al endpoint vulnerable mediante firewalls o segmentación de red. Monitorizar tráfico inusual en el dispositivo y considerar la sustitución de los equipos afectados para eliminar el riesgo de explotación remota. |
| CVE | CVE-2026-56258 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Crawl4AI |
| Producto | Crawl4AI |
| Versiones | versiones anteriores a 0.8.8 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Aviso de seguridad oficial |
| Descripción | Crawl4AI anteriores a la versión 0.8.8 contiene una vulnerabilidad de escritura arbitraria de archivos en los endpoints de captura de pantalla y PDF que permite a atacantes no autenticados escribir archivos fuera del directorio previsto mediante ataques de enlace simbólico (symlink) y time-of-check-time-of-use (TOCTOU) sobre el parámetro output_path. Los atacantes remotos pueden explotar la insuficiente validación de rutas y seguimiento de symlink para lograr escritura arbitraria de archivos y ejecución potencial de código en sistemas donde el usuario en tiempo de ejecución tiene acceso para escribir en ubicaciones ejecutables o cron. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 0.8.8 o superior que corrige esta vulnerabilidad. Revisar y restringir permisos de escritura en directorios críticos para evitar que el proceso tenga acceso a ubicaciones ejecutables o tareas programadas. Monitorizar actividad sospechosa relacionada con escritura de archivos y evaluar posibles intentos de explotación en los endpoints afectados. |
—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos que facilitan su explotación remota sin autenticación.
¿Debo darle prioridad? Sí, dada su severidad CRÍTICA y facilidad de explotación remota.
¿Puede suponer un riesgo real para la empresa? Sí, puede derivar en ejecución remota de código, comprometiendo sistemas claves si el usuario tiene permisos elevados.
| CVE | CVE-2026-56315 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-24 |
| Vendor | picklescan |
| Producto | picklescan |
| Versiones | versiones anteriores a 1.0.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory picklescan GHSA-g38g-8gr9-h9xp |
| Descripción | picklescan en versiones anteriores a 1.0.4 no bloquea al menos siete módulos de la biblioteca estándar de Python (incluyendo uuid, _osx_support, _aix_support, _pyrepl.pager, y imaplib), exponiendo ocho funciones que permiten la ejecución directa de comandos arbitrarios. Los atacantes pueden crear archivos pickle maliciosos que importan estos módulos no bloqueados para lograr ejecución remota de código, evadiendo completamente la validación de seguridad de picklescan. |
| Estrategia | Actualizar urgentemente picklescan a la versión 1.0.4 o superior que corrige este fallo crítico. Implementar controles adicionales en el análisis y limitación rigurosa de módulos permitidos en archivos pickle. Monitorizar activamente para detección de cargas maliciosas y posibles ejecuciones anómalas para prevenir explotación activa. |
| CVE | CVE-2026-27604 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | FOSSBilling |
| Producto | FOSSBilling (Sistema libre de facturación y gestión de clientes) |
| Versiones | Desde la 0.5.4 hasta antes de la 0.8.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial de FOSSBilling |
| Descripción | FOSSBilling es un sistema libre y de código abierto para facturación y gestión de clientes. Entre la versión 0.5.4 y antes de la 0.8.0, existe una vulnerabilidad de omisión de autorización en el manejo de roles API que permite acceso no autenticado a puntos finales privilegiados `/api/system/*`. La ruta `system` se resuelve a la identidad de administrador de cron, permitiendo que atacantes invoquen métodos administrativos sin credenciales válidas, sesión o token CSRF. La versión 0.8.0 corrige este fallo. Algunas mitigaciones incluyen bloquear acceso externo a esos endpoints mediante proxy inverso/WAF, restringir acceso API a IPs confiables, rotar tokens administrativos, invalidar sesiones activas y revisar logs para detectar accesos sospechosos. |
| Estrategia | Actualizar urgentemente a la versión 0.8.0 o superior para eliminar la vulnerabilidad. Como mitigación temporal, bloquear el acceso externo a `/api/system/*` en el proxy o WAF, restringir accesos API solo a IPs confiables, rotar y revocar inmediatamente todos los tokens administrativos y validar sessions activas. Monitorizar exhaustivamente los logs de la API para detectar accesos sospechosos y responder rápidamente ante una posible explotación activa. |
| CVE | CVE-2026-35019 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-24T03:32:41.217795+00:00 |
| Vendor | NetComm |
| Producto | Router NF20MESH |
| Versiones | Firmware R6B031 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Signal11 Advisory</td |
| Descripción | Los routers NetComm NF20MESH con firmware R6B031 y versiones anteriores contienen una vulnerabilidad de evasión de autenticación que permite a atacantes no autenticados obtener acceso administrativo mediante la explotación de una clave AES-256 codificada rígidamente usada para encriptar las cookies de sesión en la interfaz web de administración. Los atacantes pueden forjar una cookie de sesión cifrada válida usando esta clave compartida, eludiendo los controles de autenticación y obteniendo control administrativo completo mientras una sesión legítima de administrador esté activa. |
| Estrategia | Actualizar urgentemente el firmware a una versión posterior a R6B031 donde se elimina la clave AES codificada. Paralelamente, restringir acceso a la interfaz administrativa a redes confiables y monitorear actividad inusual en sesiones administrativas para detectar posibles explotaciones activas. |
—–
| CVE | CVE-2026-48519 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Langflow |
| Producto | Langflow |
| Versiones | anteriores a la versión 1.9.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oficial |
| Descripción | Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo potenciados por IA. Antes de la versión 1.9.2, la función «Shareable Playground» (o «Public Flows» en código) contiene una vulnerabilidad crítica de Ejecución Remota de Código (RCE). Esta función permite ejecutar flujos de trabajo de forma no autenticada mediante un enlace público, específicamente en la ruta /api/v1/build_public_tmp que ejecuta cualquier flujo público dado su ID. El problema radica en que se puede enviar código Python arbitrario dentro del campo JSON data.nodes[X].data.node.template.code.value. Esta vulnerabilidad ha sido corregida en la versión 1.9.2. |
| Estrategia | Actualizar inmediatamente a la versión 1.9.2 o superior para eliminar la vulnerabilidad. Además, limitar el acceso a la funcionalidad de ejecución de flujos públicos y monitorizar el tráfico en la ruta /api/v1/build_public_tmp para detectar posibles intentos de explotación. Implementar controles adicionales de validación estricta para cualquier código que se permita ejecutar en el entorno. |
—
Insertando registro en Supabase con:
– cve: CVE-2026-48519
– published_date: 2026-06-24T03:32:41.634661+00:00
– severity: CRÍTICA (9.6)
– vendor: Langflow
– product: Langflow
– affected_versions: anteriores a la versión 1.9.2
– public_exploit: Sí
– reference: https://github.com/langflow-ai/langflow/security/advisories/GHSA-v5ff-9q35-q26f
– description: Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo potenciados por IA. Antes de la versión 1.9.2, la función «Shareable Playground» contiene una vulnerabilidad crítica de Ejecución Remota de Código (RCE)…
| CVE | CVE-2026-55255 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Junio 2026 |
| Vendor | Langflow |
| Producto | Langflow |
| Versiones | versiones anteriores a 1.9.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad de Referencia Directa Insegura a Objetos (IDOR) en el endpoint /api/v1/responses de Langflow, que permite a un atacante autenticado ejecutar cualquier flujo perteneciente a otro usuario al especificar el ID del flujo víctima en la solicitud. Afecta a versiones anteriores a 1.9.2. Esta vulnerabilidad ha sido corregida en la versión 1.9.2. |
| Estrategia | Actualizar inmediatamente a la versión 1.9.2 o superior para eliminar la vulnerabilidad. Además, restringir y auditar accesos a flujos y endpoints críticos, implementar controles estrictos de autorización para evitar la ejecución no autorizada de flujos, y monitorizar patrones sospechosos que puedan indicar explotaciones activas. |
| CVE | CVE-2026-55447 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Langflow |
| Producto | Langflow AI-powered agents and workflows (componentes BaseFileComponent) |
| Versiones | Versiones anteriores a 1.9.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Pull Request Langflow #12945 |
| Descripción | Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo potenciados por IA. Antes de la versión 1.9.2, un atacante que controle archivos procesados en RAG puede dirigir un nodo para leer cualquier archivo del sistema de archivos mediante rutas absolutas. Todos los componentes basados en BaseFileComponent son vulnerables, incluyendo Docling (DoclingInlineComponent), Docling Serve, DoclingRemoteComponent, Read File (FileComponent), NVIDIA Retriever Extraction (NvidiaIngestComponent), Video File (VideoFileComponent) y Unstructured API (UnstructuredComponent). Esta vulnerabilidad está corregida en la versión 1.9.2. |
| Importancia | Permite a un atacante leer archivos arbitrarios en el sistema afectado, lo que puede implicar exposición de información sensible o credenciales. Debido a que hay exploits públicos, es muy probable que ya esté siendo explotada activamente y representa un riesgo crítico para la seguridad de la empresa. |
| Estrategia | Actualizar inmediatamente Langflow a la versión 1.9.2 o superior que corrige la vulnerabilidad. Revisar y limitar el acceso a flujos que procesen archivos con rutas controlables por usuarios. Implementar monitorización para detectar accesos no autorizados a ficheros sensibles y utilizar controles de seguridad perimetral para reducir exposición. |
| CVE | CVE-2026-55450 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Langflow |
| Producto | Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) |
| Versiones | Versiones anteriores a 1.9.1 |
| Exploit Públicos | Sí |
| Referencia | Langflow GitHub PR</td |
| Descripción | Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.9.1, usuarios no autenticados pueden subir una cantidad ilimitada de datos al servidor sin restricciones. No se requiere conocimiento previo, solo acceso a la red hacia Langflow. Esto puede provocar agotamiento del espacio en disco del servidor. Además, la ruta absoluta del archivo subido es revelada en la respuesta al atacante, causando una filtración de información que puede ayudar a encadenar otros vectores de ataque. |
| Estrategia | Actualizar inmediatamente Langflow a la versión 1.9.1 o superior, donde esta vulnerabilidad está corregida. Restringir el acceso a la red para evitar que usuarios no autenticados puedan interactuar con el servidor. Monitorear el uso de almacenamiento en el servidor y revisar logs para detectar posibles intentos de explotación. Limitar permisos para minimizar exposición en caso de uso indebido. |
—–
| CVE | CVE-2026-53662 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | immich |
| Producto | immich (solución de gestión de fotos y vídeos autoalojada de alto rendimiento) |
| Versiones | Desde commit 4ffa26c9 hasta 4eb1003 |
| Exploit Públicos | Sí |
| Referencia | Commit corrección oficial |
| Descripción | Vulnerabilidad de XSS reflejado en la página /auth/login de immich, que permite a un atacante ejecutar JavaScript malicioso dentro del origen de la aplicación manipulando el parámetro continue sin validación de esquema u origen. Mediante este ataque, el atacante puede usar la sesión autenticada de la víctima para crear una clave API con permisos totales, logrando así una toma de control persistente de la cuenta afectada. |
| Estrategia | Actualizar inmediatamente a la versión corregida (commit 4eb1003) que valida y limpia el parámetro vulnerable. Además, implementar controles estrictos de validación y saneamiento de entradas URL, monitorear logs para detectar usos sospechosos del parámetro continue y revisar claves API creadas para identificar actividad anómala. |
| CVE | CVE-2026-54257 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026, 03:32 (UTC) |
| Vendor | Electron |
| Producto | Electron framework |
| Versiones | desde 42.3.1 hasta 42.3.3 (excluyendo 42.3.3) |
| Exploit Públicos | Sí |
| Referencia | Enlace al advisory oficial |
| Descripción | Electron es un framework para crear aplicaciones de escritorio multiplataforma usando JavaScript, HTML y CSS. Entre las versiones 42.3.1 y 42.3.3, Buffer realiza cálculos incorrectos de longitud de bytes, lo que provoca desbordamientos o subdesbordamientos en el heap. La mayoría de aplicaciones pueden bloquearse y algunas asignarán buffers incorrectamente en la API Buffer de Node.js, resultando en truncamientos o asignaciones imprevistas. Esta vulnerabilidad se corrige en la versión 42.3.3. |
| Estrategia | Priorizar actualización inmediata a la versión 42.3.3 o superior para evitar fallos críticos y corrupción de memoria. Monitorizar aplicaciones basadas en Electron para detectar bloqueos y comportamientos extraños que indiquen explotación activa. Implementar controles adicionales de validación y manejo seguro de buffers al desarrollar sobre este framework. |
| CVE | CVE-2026-53753 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Junio 2026 |
| Vendor | Crawl4AI |
| Producto | Crawl4AI (web crawler & scraper) |
| Versiones | versiones anteriores a 0.8.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory GHSA-qxjp-w3pj-48m7 |
| Descripción | Crawl4AI, un web crawler y scraper amigable para LLM de código abierto, presenta una vulnerabilidad crítica en la función _safe_eval_expression() de los campos computados en versiones anteriores a la 0.8.7. El validador AST solo bloquea atributos que empiezan por guion bajo, pero atributos clave de Python como gi_frame, f_back y f_builtins no lo hacen, permitiendo escapar completamente del sandbox y lograr ejecución arbitraria de código. El ataque se desencadena por una petición POST /crawl con un esquema de extracción especialmente manipulado y no requiere autenticación, ya que el JWT está desactivado por defecto. |
| Importancia | Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin autenticación, comprometiendo gravemente la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.7 o superior que corrige la validación del AST. En entornos críticos, restringir el acceso externo al endpoint POST /crawl y monitorizar tráfico inusual o intentos de explotación. Aumentar la vigilancia en logs y desplegar controles adicionales de ejecución de código en sandbox si es posible. |
| CVE | CVE-2026-11807 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-24T03:32:42.907876+00:00 |
| Vendor | Red Hat |
| Producto | Event-Driven Ansible (EDA) websocket API |
| Versiones | Versiones anteriores al parche publicado en RHSA-2026:28376 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Red Hat |
| Descripción | Se ha detectado una vulnerabilidad de falta de autorización en la API websocket de Event-Driven Ansible (EDA). El endpoint /api/eda/ws/ansible-rulebook no verifica los permisos de usuario al procesar mensajes de Worker. Cualquier usuario autenticado puede enviar un mensaje falsificado con un activation_id arbitrario para recibir credenciales en texto plano asociadas a esa activación, incluyendo tokens OAuth, contraseñas de vault y claves SSH. |
| Estrategia | Aplicar de inmediato el parche publicado en RHSA-2026:28376. Restringir estrictamente acceso y autenticación a la API, monitorizar el uso inusual de mensajes en el endpoint vulnerable, y auditar las credenciales comprometidas para su rotación inmediata en caso de indicios de explotación activa. |
| CVE | CVE-2026-54588 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de junio de 2026 |
| Vendor | Poweradmin |
| Producto | Poweradmin (herramienta web para administración DNS de PowerDNS) |
| Versiones | versiones anteriores a 4.2.4 y 4.3.3 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Release Poweradmin v4.2.4 |
| Descripción | Poweradmin es una herramienta web para administración DNS basada en PowerDNS. Las versiones anteriores a 4.2.4 y 4.3.3 utilizan el encabezado `HTTP_HOST` controlado por el atacante como fuente para construir URLs de callback en los flujos de autenticación OIDC, SAML y logout sin validación. Un atacante no autenticado puede manipular el parámetro `redirect_uri` enviado al Proveedor de Identidad (IdP), haciendo que el código de autorización del usuario sea redirigido a un servidor controlado por el atacante, permitiendo la toma total de su cuenta sin necesidad de credenciales. |
| Estrategia | Aplicar de inmediato el parche oficial disponible en versiones 4.2.4 y 4.3.3. Revisar y bloquear el uso de encabezados HTTP no confiables en procesos de autenticación. Monitorizar redirecciones inusuales y actividad sospechosa en flujos de autenticación para detectar ataques activos que aprovechen esta vulnerabilidad. |


