CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-6648 apollotheme ap_pagebuilder ALTA No especificadas Sí
CVE-2025-12352 Desconocido Desconocido Alta (no especificada CVSS exacto) Desconocidas Sí
CVE-2026-6433 No especificado No especificado Alta (no especificado, basada en naturaleza de vulnerabilidad) No especificado Sí
CVE-2020-36847 SimpleFileList simple_file_list ALTA No especificadas; afecta a versiones sin restricciones de carga Sí
CVE-2025-7443 Berqier BerqWP ALTA (Explotación activa) No especificadas Sí
CVE-2025-67038 Lantronix EDS5000 ALTA (explotación remota confirmada) No especificadas Sí
CVE-2026-12866 silentmatt expr-eval CRÍTICA (9.2) todas las versiones Sí
CVE-2026-9733 Mojolicious Plugin Web::Auth::OAuth2 para Perl CRÍTICA (9.1) Versiones hasta la 0.17 inclusive Sí
CVE-2026-11374 ManageEngine AfectadoADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus CRÍTICA (9.0) Versiones anteriores a la corrección publicada en junio de 2026 Sí
CVE-2026-44089 Totolink AfectadoRouter Totolink EX1200L CRITICAL (9.4) Versión 9.3.5u.6146_B20201023, posiblemente otras versiones Sí
CVE-2026-56258 Crawl4AI Crawl4AI CRITICAL (9.2) versiones anteriores a 0.8.8 Sí
CVE-2026-56315 picklescan picklescan CRITICAL (9.3) versiones anteriores a 1.0.4 Sí
CVE-2026-27604 FOSSBilling FOSSBilling (Sistema libre de facturación y gestión de clientes) CRÍTICA (10.0) Desde la 0.5.4 hasta antes de la 0.8.0 Sí
CVE-2026-35019 NetComm Router NF20MESH CRITICAL (9.2) Firmware R6B031 y anteriores Sí
CVE-2026-48519 Langflow Langflow CRÍTICA (9.6) anteriores a la versión 1.9.2 Sí
CVE-2026-55255 Langflow Langflow CRITICAL (9.9) versiones anteriores a 1.9.2 Sí
CVE-2026-55447 Langflow Langflow AI-powered agents and workflows (componentes BaseFileComponent) CRITICAL (9.6) Versiones anteriores a 1.9.2 Sí
CVE-2026-55450 Langflow Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) CRITICAL (9.3) Versiones anteriores a 1.9.1 Sí
CVE-2026-53662 immich immich (solución de gestión de fotos y vídeos autoalojada de alto rendimiento) CRÍTICA (9.6) Desde commit 4ffa26c9 hasta 4eb1003 Sí
CVE-2026-54257 Electron Electron framework CRITICAL (9.3) desde 42.3.1 hasta 42.3.3 (excluyendo 42.3.3) Sí
CVE-2026-53753 Crawl4AI Crawl4AI (web crawler & scraper) CRÍTICA (9.8) versiones anteriores a 0.8.7 Sí
CVE-2026-11807 Red Hat Event-Driven Ansible (EDA) websocket API CRITICAL (9.6) Versiones anteriores al parche publicado en RHSA-2026:28376 Sí
CVE-2026-54588 Poweradmin Poweradmin (herramienta web para administración DNS de PowerDNS) CRITICAL (9.6) versiones anteriores a 4.2.4 y 4.3.3 Sí

CVE CVE-2024-6648
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-06-24 03:32:38 UTC
Vendor apollotheme
Producto ap_pagebuilder
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle CVE – KEV – FAQ KEV
Descripción Vulnerabilidad de Limitación Inadecuada de un Camino a un Directorio Restringido («Path Traversal») en apollotheme ap_pagebuilder que permite a un atacante acceder a archivos arbitrarios fuera del directorio previsto, comprometiendo la confidencialidad y potencialmente permitiendo la ejecución de código no autorizado.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante. Si no están disponibles, restringir el acceso a los módulos afectados, monitorizar logs para detectar accesos irregulares y validar firmemente las entradas que definen rutas de archivos para evitar traversal. Priorizar su corrección debido a la existencia de exploits públicos y explotación activa que puede comprometer seriamente la seguridad corporativa.

CVE CVE-2025-12352
Severidad Alta (no especificada CVSS exacto)
Importancia para la empresa ALTA
Publicado 24 Jun 2026
Vendor Desconocido
Producto Desconocido
Versiones Desconocidas
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2025-12352
Descripción Vulnerabilidad de carga irrestricta de archivos con tipos peligrosos que permite a un atacante subir archivos maliciosos sin restricción en el sistema afectado. Esto puede ser explotado para ejecutar código remoto, tomar control de servidores o comprometer la integridad de los datos.

Esta vulnerabilidad está siendo explotada activamente, lo que significa un riesgo real e inmediato para la empresa si se encuentra en entornos con funcionalidad de carga de archivos vulnerable.

Estrategia Implementar controles estrictos de validación y restricción de tipos de archivos permitidos, aplicar parches oficiales de forma urgente si existen, y monitorizar la actividad de carga de archivos para detectar intentos anómalos. También es recomendable emplear escaneo antivirus y sandboxing para archivos subidos.

CVE CVE-2026-6433
Severidad Alta (no especificado, basada en naturaleza de vulnerabilidad)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2026-6433
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código (‘Inyección de Código’) que permite a un atacante ejecutar código arbitrario. Esta falla es extremadamente crítica y concede la posibilidad de tomar control del sistema afectado mediante la inyección de código malicioso. Actualmente se está explotando activamente en entornos reales, lo que incrementa el riesgo para la empresa.
Estrategia Priorizar la aplicación inmediata de parches suministrados por el fabricante o actualizar a versiones seguras si están disponibles. Implementar controles estrictos en la validación y saneamiento de toda entrada que pueda influir en la generación de código. Monitorizar activamente indicadores de compromiso relacionados con esta vulnerabilidad y limitar el acceso a sistemas críticos para reducir la posible explotación exitosa.

CVE CVE-2020-36847
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor SimpleFileList
Producto simple_file_list
Versiones No especificadas; afecta a versiones sin restricciones de carga
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles CVE-2020-36847
Descripción Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en simple_file_list que permite a un atacante subir archivos maliciosos sin control. Esto abre la puerta a la ejecución remota de código o a comprometer la integridad del sistema al introducir scripts o archivos dañinos en el servidor.

Este fallo permite explotación activa mediante subida directa de archivos peligrosos, facilitando ataques que pueden derivar en control total del servidor afectado.

Estrategia Aplicar inmediatamente los parches oficiales o actualizar a la última versión que restrinja la subida de archivos peligrosos. Implementar controles de validación y filtrado estrictos en los tipos de archivo permitidos y monitorear logs para detectar intentos de carga no autorizados.

CVE CVE-2025-7443
Severidad ALTA (Explotación activa)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Berqier
Producto BerqWP
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-7443
Descripción Una vulnerabilidad en BerqWP permite la carga sin restricciones de archivos con tipos peligrosos. Esta falla permite que un atacante suba archivos maliciosos que pueden ejecutarse en el servidor o comprometer la integridad del sistema afectado.

La explotación activa de esta vulnerabilidad ya está confirmada, lo que aumenta significativamente el riesgo para cualquier sistema que utilice BerqWP sin las medidas adecuadas de protección.

Estrategia Priorizar parcheo inmediato o actualización a la última versión segura proporcionada por el fabricante. Implementar restricciones estrictas de validación en las cargas de archivos, limitando tipos mime aceptados y usando análisis de contenido para detectar archivos maliciosos. Monitorizar los sistemas para identificar cargas sospechosas y posibles signos de compromiso en tiempo real.

—

*Respuesta insertada en Supabase con registro de CVE-2025-7443*


CVE CVE-2025-67038
Severidad ALTA (explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Lantronix
Producto EDS5000
Versiones No especificadas
Exploit Públicos Sí, confirmado en explotación activa
Referencia VulnCheck CVE-2025-67038
KEV
VulnCheck KEV FAQ
Descripción Vulnerabilidad de inyección de código en Lantronix EDS5000 que permite la ejecución remota de código o la ejecución no autorizada de comandos. El atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario remotamente, comprometiendo la integridad y disponibilidad del dispositivo afectado.
Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones proporcionadas por Lantronix. En caso de no estar disponibles, implementar controles de segmentación de red para aislar el dispositivo EDS5000 y monitorizar tráfico anómalo. Limitar accesos remotos y realizar auditorías de comandos ejecutados para detectar posibles explotaciones activas.

CVE CVE-2026-12866
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor silentmatt
Producto expr-eval
Versiones todas las versiones
Exploit Públicos Sí, existe exploit público
Referencia GitHub expr-eval Código Vulnerable
Descripción Todas las versiones del paquete expr-eval son vulnerables a la ejecución de código a través de la API toJSFunction(). Un atacante puede ejecutar JavaScript arbitrario suministrando expresiones manipuladas que se compilan en código nativo usando new Function(). Dado que las expresiones controladas por el usuario se transforman directamente en JavaScript ejecutable, los atacantes pueden evadir el sandbox previsto y ejecutar código arbitrario en el contexto de la aplicación.
Estrategia Actualizar inmediatamente a una versión parcheada cuando esté disponible o eliminar el uso de expr-eval si es posible. Implementar controles estrictos para validar y sanear cualquier entrada que pueda ser evaluada y restringir la ejecución de código dinámico. Monitorizar activamente logs en busca de intentos de explotación debido a la existencia de exploits públicos confirmados.

CVE CVE-2026-9733
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Mojolicious
Producto Plugin Web::Auth::OAuth2 para Perl
Versiones Versiones hasta la 0.17 inclusive
Exploit Públicos Sí
Referencia RFC 6749 – Sección 10.12</td
Descripción El plugin Mojolicious::Plugin::Web::Auth::OAuth2 para Perl, en versiones hasta la 0.17, tiene un parámetro de estado inseguro por defecto. Sin un generador de estado especificado, usa un hash SHA-1 de fuentes predecibles y de baja entropía como el tiempo en epoch (filtrado por el encabezado HTTP Date) y una llamada a rand de Perl. Esta predictibilidad permite a un atacante secuestrar sesiones usando ataques de falsificación de solicitudes entre sitios (CSRF).
Estrategia Actualizar inmediatamente a una versión que implemente un generador de estado seguro. Mientras se parchea, configurar explícitamente un generador de estado con alta entropía para evitar que el estado sea predecible. Monitorizar intentos de CSRF y reforzar las defensas frente a sesiones hijackeadas.

CVE CVE-2026-11374
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Fabricante ManageEngine
Producto Afectado ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus
Versiones Afectadas Versiones anteriores a la corrección publicada en junio de 2026
Exploit Públicos Sí, confirmados
Referencia ManageEngine Advisory
Descripción En ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, y ADAudit Plus, los tickets SSO generados para autenticar una sesión podrían ser predichos por un usuario no autenticado, llevando a la toma de control de cuentas. Esto permite a un atacante sin privilegios anticipar o generar tokens de autenticación válidos, comprometiendo el acceso seguro y la integridad de la cuenta afectada.
Estrategia Aplicar urgentemente el parche oficial proporcionado por ManageEngine que corrige la generación predecible de tickets SSO. Además, implementar controles adicionales de monitoreo y alertas de accesos sospechosos, restringir accesos externos y revisar logs para detectar signos de explotación activa.

*****


CVE CVE-2026-44089
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026, 03:32 (UTC)
Fabricante Totolink
Producto Afectado Router Totolink EX1200L
Versiones Afectadas Versión 9.3.5u.6146_B20201023, posiblemente otras versiones
Exploit Públicos Sí, confirmados
Referencia CERT PL Advisory
Descripción El router Totolink EX1200L es vulnerable a un desbordamiento de búfer en la funcionalidad de inicio de sesión a través del endpoint cgi-bin/cstecgi.cgi. Esta vulnerabilidad puede ser explotada para provocar el bloqueo del programa y la ejecución remota de código, permitiendo al atacante obtener acceso root y realizar acciones críticas como leer y modificar datos o inutilizar el router. Aunque solo está confirmada la versión 9.3.5u.6146_B20201023, otras versiones podrían estar afectadas debido a la falta de respuesta del fabricante.
Evaluación Esta vulnerabilidad supone un riesgo real y crítico para la empresa ya que permite ejecución remota con privilegios elevados, facilitando desde el robo o modificación de datos hasta la pérdida total de disponibilidad del dispositivo. Exploits públicos existen, por lo que se recomienda priorizar la mitigación urgentemente.
Estrategia Aplicar inmediatamente cualquier parche o actualización oficial disponible para el router Totolink EX1200L. Si no existen parches oficiales, aislar o limitar el acceso al endpoint vulnerable mediante firewalls o segmentación de red. Monitorizar tráfico inusual en el dispositivo y considerar la sustitución de los equipos afectados para eliminar el riesgo de explotación remota.

CVE CVE-2026-56258
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Crawl4AI
Producto Crawl4AI
Versiones versiones anteriores a 0.8.8
Exploit Públicos Sí, existen exploits públicos
Referencia Aviso de seguridad oficial
Descripción Crawl4AI anteriores a la versión 0.8.8 contiene una vulnerabilidad de escritura arbitraria de archivos en los endpoints de captura de pantalla y PDF que permite a atacantes no autenticados escribir archivos fuera del directorio previsto mediante ataques de enlace simbólico (symlink) y time-of-check-time-of-use (TOCTOU) sobre el parámetro output_path. Los atacantes remotos pueden explotar la insuficiente validación de rutas y seguimiento de symlink para lograr escritura arbitraria de archivos y ejecución potencial de código en sistemas donde el usuario en tiempo de ejecución tiene acceso para escribir en ubicaciones ejecutables o cron.
Estrategia Aplicar inmediatamente la actualización a la versión 0.8.8 o superior que corrige esta vulnerabilidad. Revisar y restringir permisos de escritura en directorios críticos para evitar que el proceso tenga acceso a ubicaciones ejecutables o tareas programadas. Monitorizar actividad sospechosa relacionada con escritura de archivos y evaluar posibles intentos de explotación en los endpoints afectados.

—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos que facilitan su explotación remota sin autenticación.
¿Debo darle prioridad? Sí, dada su severidad CRÍTICA y facilidad de explotación remota.
¿Puede suponer un riesgo real para la empresa? Sí, puede derivar en ejecución remota de código, comprometiendo sistemas claves si el usuario tiene permisos elevados.


CVE CVE-2026-56315
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-24
Vendor picklescan
Producto picklescan
Versiones versiones anteriores a 1.0.4
Exploit Públicos Sí, confirmados
Referencia Advisory picklescan GHSA-g38g-8gr9-h9xp
Descripción picklescan en versiones anteriores a 1.0.4 no bloquea al menos siete módulos de la biblioteca estándar de Python (incluyendo uuid, _osx_support, _aix_support, _pyrepl.pager, y imaplib), exponiendo ocho funciones que permiten la ejecución directa de comandos arbitrarios. Los atacantes pueden crear archivos pickle maliciosos que importan estos módulos no bloqueados para lograr ejecución remota de código, evadiendo completamente la validación de seguridad de picklescan.
Estrategia Actualizar urgentemente picklescan a la versión 1.0.4 o superior que corrige este fallo crítico. Implementar controles adicionales en el análisis y limitación rigurosa de módulos permitidos en archivos pickle. Monitorizar activamente para detección de cargas maliciosas y posibles ejecuciones anómalas para prevenir explotación activa.

CVE CVE-2026-27604
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor FOSSBilling
Producto FOSSBilling (Sistema libre de facturación y gestión de clientes)
Versiones Desde la 0.5.4 hasta antes de la 0.8.0
Exploit Públicos Sí, confirmados
Referencia Advisory oficial de FOSSBilling
Descripción FOSSBilling es un sistema libre y de código abierto para facturación y gestión de clientes. Entre la versión 0.5.4 y antes de la 0.8.0, existe una vulnerabilidad de omisión de autorización en el manejo de roles API que permite acceso no autenticado a puntos finales privilegiados `/api/system/*`. La ruta `system` se resuelve a la identidad de administrador de cron, permitiendo que atacantes invoquen métodos administrativos sin credenciales válidas, sesión o token CSRF. La versión 0.8.0 corrige este fallo. Algunas mitigaciones incluyen bloquear acceso externo a esos endpoints mediante proxy inverso/WAF, restringir acceso API a IPs confiables, rotar tokens administrativos, invalidar sesiones activas y revisar logs para detectar accesos sospechosos.
Estrategia Actualizar urgentemente a la versión 0.8.0 o superior para eliminar la vulnerabilidad. Como mitigación temporal, bloquear el acceso externo a `/api/system/*` en el proxy o WAF, restringir accesos API solo a IPs confiables, rotar y revocar inmediatamente todos los tokens administrativos y validar sessions activas. Monitorizar exhaustivamente los logs de la API para detectar accesos sospechosos y responder rápidamente ante una posible explotación activa.

CVE CVE-2026-35019
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-06-24T03:32:41.217795+00:00
Vendor NetComm
Producto Router NF20MESH
Versiones Firmware R6B031 y anteriores
Exploit Públicos Sí
Referencia Signal11 Advisory</td
Descripción Los routers NetComm NF20MESH con firmware R6B031 y versiones anteriores contienen una vulnerabilidad de evasión de autenticación que permite a atacantes no autenticados obtener acceso administrativo mediante la explotación de una clave AES-256 codificada rígidamente usada para encriptar las cookies de sesión en la interfaz web de administración. Los atacantes pueden forjar una cookie de sesión cifrada válida usando esta clave compartida, eludiendo los controles de autenticación y obteniendo control administrativo completo mientras una sesión legítima de administrador esté activa.
Estrategia Actualizar urgentemente el firmware a una versión posterior a R6B031 donde se elimina la clave AES codificada. Paralelamente, restringir acceso a la interfaz administrativa a redes confiables y monitorear actividad inusual en sesiones administrativas para detectar posibles explotaciones activas.

—–


CVE CVE-2026-48519
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Langflow
Producto Langflow
Versiones anteriores a la versión 1.9.2
Exploit Públicos Sí
Referencia Aviso de Seguridad Oficial
Descripción Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo potenciados por IA. Antes de la versión 1.9.2, la función «Shareable Playground» (o «Public Flows» en código) contiene una vulnerabilidad crítica de Ejecución Remota de Código (RCE). Esta función permite ejecutar flujos de trabajo de forma no autenticada mediante un enlace público, específicamente en la ruta /api/v1/build_public_tmp que ejecuta cualquier flujo público dado su ID. El problema radica en que se puede enviar código Python arbitrario dentro del campo JSON data.nodes[X].data.node.template.code.value. Esta vulnerabilidad ha sido corregida en la versión 1.9.2.
Estrategia Actualizar inmediatamente a la versión 1.9.2 o superior para eliminar la vulnerabilidad. Además, limitar el acceso a la funcionalidad de ejecución de flujos públicos y monitorizar el tráfico en la ruta /api/v1/build_public_tmp para detectar posibles intentos de explotación. Implementar controles adicionales de validación estricta para cualquier código que se permita ejecutar en el entorno.

—
Insertando registro en Supabase con:
– cve: CVE-2026-48519
– published_date: 2026-06-24T03:32:41.634661+00:00
– severity: CRÍTICA (9.6)
– vendor: Langflow
– product: Langflow
– affected_versions: anteriores a la versión 1.9.2
– public_exploit: Sí
– reference: https://github.com/langflow-ai/langflow/security/advisories/GHSA-v5ff-9q35-q26f
– description: Langflow es una herramienta para crear y desplegar agentes y flujos de trabajo potenciados por IA. Antes de la versión 1.9.2, la función «Shareable Playground» contiene una vulnerabilidad crítica de Ejecución Remota de Código (RCE)…


CVE CVE-2026-55255
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 Junio 2026
Vendor Langflow
Producto Langflow
Versiones versiones anteriores a 1.9.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de Referencia Directa Insegura a Objetos (IDOR) en el endpoint /api/v1/responses de Langflow, que permite a un atacante autenticado ejecutar cualquier flujo perteneciente a otro usuario al especificar el ID del flujo víctima en la solicitud. Afecta a versiones anteriores a 1.9.2. Esta vulnerabilidad ha sido corregida en la versión 1.9.2.
Estrategia Actualizar inmediatamente a la versión 1.9.2 o superior para eliminar la vulnerabilidad. Además, restringir y auditar accesos a flujos y endpoints críticos, implementar controles estrictos de autorización para evitar la ejecución no autorizada de flujos, y monitorizar patrones sospechosos que puedan indicar explotaciones activas.

CVE CVE-2026-55447
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Langflow
Producto Langflow AI-powered agents and workflows (componentes BaseFileComponent)
Versiones Versiones anteriores a 1.9.2
Exploit Públicos Sí, confirmados
Referencia GitHub Pull Request Langflow #12945
Descripción Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo potenciados por IA. Antes de la versión 1.9.2, un atacante que controle archivos procesados en RAG puede dirigir un nodo para leer cualquier archivo del sistema de archivos mediante rutas absolutas. Todos los componentes basados en BaseFileComponent son vulnerables, incluyendo Docling (DoclingInlineComponent), Docling Serve, DoclingRemoteComponent, Read File (FileComponent), NVIDIA Retriever Extraction (NvidiaIngestComponent), Video File (VideoFileComponent) y Unstructured API (UnstructuredComponent). Esta vulnerabilidad está corregida en la versión 1.9.2.
Importancia Permite a un atacante leer archivos arbitrarios en el sistema afectado, lo que puede implicar exposición de información sensible o credenciales. Debido a que hay exploits públicos, es muy probable que ya esté siendo explotada activamente y representa un riesgo crítico para la seguridad de la empresa.
Estrategia Actualizar inmediatamente Langflow a la versión 1.9.2 o superior que corrige la vulnerabilidad. Revisar y limitar el acceso a flujos que procesen archivos con rutas controlables por usuarios. Implementar monitorización para detectar accesos no autorizados a ficheros sensibles y utilizar controles de seguridad perimetral para reducir exposición.

CVE CVE-2026-55450
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Langflow
Producto Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI)
Versiones Versiones anteriores a 1.9.1
Exploit Públicos Sí
Referencia Langflow GitHub PR</td
Descripción Langflow es una herramienta para construir y desplegar agentes y flujos de trabajo impulsados por IA. Antes de la versión 1.9.1, usuarios no autenticados pueden subir una cantidad ilimitada de datos al servidor sin restricciones. No se requiere conocimiento previo, solo acceso a la red hacia Langflow. Esto puede provocar agotamiento del espacio en disco del servidor. Además, la ruta absoluta del archivo subido es revelada en la respuesta al atacante, causando una filtración de información que puede ayudar a encadenar otros vectores de ataque.
Estrategia Actualizar inmediatamente Langflow a la versión 1.9.1 o superior, donde esta vulnerabilidad está corregida. Restringir el acceso a la red para evitar que usuarios no autenticados puedan interactuar con el servidor. Monitorear el uso de almacenamiento en el servidor y revisar logs para detectar posibles intentos de explotación. Limitar permisos para minimizar exposición en caso de uso indebido.

—–


CVE CVE-2026-53662
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor immich
Producto immich (solución de gestión de fotos y vídeos autoalojada de alto rendimiento)
Versiones Desde commit 4ffa26c9 hasta 4eb1003
Exploit Públicos Sí
Referencia Commit corrección oficial
Descripción Vulnerabilidad de XSS reflejado en la página /auth/login de immich, que permite a un atacante ejecutar JavaScript malicioso dentro del origen de la aplicación manipulando el parámetro continue sin validación de esquema u origen. Mediante este ataque, el atacante puede usar la sesión autenticada de la víctima para crear una clave API con permisos totales, logrando así una toma de control persistente de la cuenta afectada.
Estrategia Actualizar inmediatamente a la versión corregida (commit 4eb1003) que valida y limpia el parámetro vulnerable. Además, implementar controles estrictos de validación y saneamiento de entradas URL, monitorear logs para detectar usos sospechosos del parámetro continue y revisar claves API creadas para identificar actividad anómala.

CVE CVE-2026-54257
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026, 03:32 (UTC)
Vendor Electron
Producto Electron framework
Versiones desde 42.3.1 hasta 42.3.3 (excluyendo 42.3.3)
Exploit Públicos Sí
Referencia Enlace al advisory oficial
Descripción Electron es un framework para crear aplicaciones de escritorio multiplataforma usando JavaScript, HTML y CSS. Entre las versiones 42.3.1 y 42.3.3, Buffer realiza cálculos incorrectos de longitud de bytes, lo que provoca desbordamientos o subdesbordamientos en el heap. La mayoría de aplicaciones pueden bloquearse y algunas asignarán buffers incorrectamente en la API Buffer de Node.js, resultando en truncamientos o asignaciones imprevistas. Esta vulnerabilidad se corrige en la versión 42.3.3.
Estrategia Priorizar actualización inmediata a la versión 42.3.3 o superior para evitar fallos críticos y corrupción de memoria. Monitorizar aplicaciones basadas en Electron para detectar bloqueos y comportamientos extraños que indiquen explotación activa. Implementar controles adicionales de validación y manejo seguro de buffers al desarrollar sobre este framework.

CVE CVE-2026-53753
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 Junio 2026
Vendor Crawl4AI
Producto Crawl4AI (web crawler & scraper)
Versiones versiones anteriores a 0.8.7
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory GHSA-qxjp-w3pj-48m7
Descripción Crawl4AI, un web crawler y scraper amigable para LLM de código abierto, presenta una vulnerabilidad crítica en la función _safe_eval_expression() de los campos computados en versiones anteriores a la 0.8.7. El validador AST solo bloquea atributos que empiezan por guion bajo, pero atributos clave de Python como gi_frame, f_back y f_builtins no lo hacen, permitiendo escapar completamente del sandbox y lograr ejecución arbitraria de código. El ataque se desencadena por una petición POST /crawl con un esquema de extracción especialmente manipulado y no requiere autenticación, ya que el JWT está desactivado por defecto.
Importancia Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin autenticación, comprometiendo gravemente la integridad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente a la versión 0.8.7 o superior que corrige la validación del AST. En entornos críticos, restringir el acceso externo al endpoint POST /crawl y monitorizar tráfico inusual o intentos de explotación. Aumentar la vigilancia en logs y desplegar controles adicionales de ejecución de código en sandbox si es posible.

CVE CVE-2026-11807
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-24T03:32:42.907876+00:00
Vendor Red Hat
Producto Event-Driven Ansible (EDA) websocket API
Versiones Versiones anteriores al parche publicado en RHSA-2026:28376
Exploit Públicos Sí
Referencia Aviso oficial Red Hat
Descripción Se ha detectado una vulnerabilidad de falta de autorización en la API websocket de Event-Driven Ansible (EDA). El endpoint /api/eda/ws/ansible-rulebook no verifica los permisos de usuario al procesar mensajes de Worker. Cualquier usuario autenticado puede enviar un mensaje falsificado con un activation_id arbitrario para recibir credenciales en texto plano asociadas a esa activación, incluyendo tokens OAuth, contraseñas de vault y claves SSH.
Estrategia Aplicar de inmediato el parche publicado en RHSA-2026:28376. Restringir estrictamente acceso y autenticación a la API, monitorizar el uso inusual de mensajes en el endpoint vulnerable, y auditar las credenciales comprometidas para su rotación inmediata en caso de indicios de explotación activa.

CVE CVE-2026-54588
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 24 de junio de 2026
Vendor Poweradmin
Producto Poweradmin (herramienta web para administración DNS de PowerDNS)
Versiones versiones anteriores a 4.2.4 y 4.3.3
Exploit Públicos Sí, confirmado
Referencia GitHub Release Poweradmin v4.2.4
Descripción Poweradmin es una herramienta web para administración DNS basada en PowerDNS. Las versiones anteriores a 4.2.4 y 4.3.3 utilizan el encabezado `HTTP_HOST` controlado por el atacante como fuente para construir URLs de callback en los flujos de autenticación OIDC, SAML y logout sin validación. Un atacante no autenticado puede manipular el parámetro `redirect_uri` enviado al Proveedor de Identidad (IdP), haciendo que el código de autorización del usuario sea redirigido a un servidor controlado por el atacante, permitiendo la toma total de su cuenta sin necesidad de credenciales.
Estrategia Aplicar de inmediato el parche oficial disponible en versiones 4.2.4 y 4.3.3. Revisar y bloquear el uso de encabezados HTTP no confiables en procesos de autenticación. Monitorizar redirecciones inusuales y actividad sospechosa en flujos de autenticación para detectar ataques activos que aprovechen esta vulnerabilidad.
Enviar a un amigo: Share this page via Email