CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-12569 PTC Windchill y FlexPLM ALTA (explotada activamente) No especificado (afecta versiones no parcheadas actuales) Sí
CVE-2024-41700 Barix sip_client_firmware Alta (explotado activamente) No especificadas, revisar firmware afectado Sí
CVE-2026-41566 Apache Software Foundation Apache Kvrocks CRÍTICA (9.4) versión 2.8.0 Sí
CVE-2026-46752 Apache Software Foundation Apache Kvrocks CRITICAL (10) Desde 2.0.4 hasta 2.15.0 Sí
CVE-2026-41120 Dell Dell Wyse Management Suite CRÍTICA (9.8) Versiones anteriores a WMS 5.5 HF1 Sí
CVE-2026-54823 Contributor Widget Options CRÍTICA (9.9) versiones Sí
CVE-2026-54836 YMC YMC Smart Filter CRITICAL (9.3) Desde cualquiera hasta la 3.11.5 Sí
CVE-2026-54843 MDTF Plugin WP Meta Data Filter and Taxonomy Filter para WordPress CRITICAL (9.3) Versiones Sí
CVE-2026-54849 Premmerce Premmerce Wishlist para WooCommerce CRITICAL (9.3) versiones hasta la 1.1.11 inclusive Sí
CVE-2026-55413 ToolJet ToolJet AI-native platform CRITICAL (9.4) versiones anteriores a 3.20.178-lts Sí
CVE-2026-56123 socat project socat CRITICAL (9.2) 1.8.0.0 a 1.8.1.1 Sí
CVE-2026-50548 Cursor Cursor (Editor de código con inteligencia artificial) CRÍTICA (9.3) Versiones anteriores a 3.0 Sí
CVE-2026-50549 Cursor Cursor, editor de código para programación con IA CRÍTICA (9.3) Versiones anteriores a 3.0 Sí
CVE-2026-54088 File Browser File Browser CRITICAL (9.3) versiones anteriores a 2.63.6 Sí
CVE-2026-54089 File Browser File Browser (interfaz de gestión de archivos) CRÍTICA (9.1) Desde la versión 2.0.0-rc.1 en adelante, cuando se usa autenticación por proxy Sí
CVE-2026-56786 RTKLIB RTKLIB CRÍTICA (9.3) versiones hasta 2.4.3 incluidas Sí
CVE-2026-57700 Daan.Dev OMGF Pro (WordPress plugin) CRITICAL (10) hasta la versión 5.2.6 inclusive Sí
CVE-2025-71327 FlowiseAI Flowise CRITICAL (9.3) No especificadas; endpoint vulnerable en versiones actuales hasta el parche Sí
CVE-2025-71333 FlowiseAI Flowise CRITICAL (9.3) versiones hasta 2.2.4 incluidas Sí
CVE-2025-71334 FlowiseAI Flowise CRÍTICA (9.3) versiones 2.2.8 y anteriores hasta antes de la 3.0.6 Sí
CVE-2025-71336 Flowise Flowise CRITICAL (9.3) versiones 2.2.7-patch.1 y anteriores (antes de 3.0.6) Sí
CVE-2025-71338 FlowiseAI Flowise CRÍTICA (10.0) No especificado, versiones afectadas contienen Sí
CVE-2026-40702 Evoke Systems Endpoints WebSocket para estaciones de carga CRÍTICA (9.3) Todas las versiones expuestas sin mecanismos de autenticación Sí
CVE-2026-9222 Setracker2 Setracker2 Android Companion App CRÍTICA (9.2) 3.1.5 y anteriores Sí

CVE CVE-2026-12569
Severidad ALTA (explotada activamente)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026, 03:31 (UTC)
Vendor PTC
Producto Windchill y FlexPLM
Versiones No especificado (afecta versiones no parcheadas actuales)
Exploit Públicos Sí, explotándose activamente
Referencia VulnCheck CVE-2026-12569
Descripción Vulnerabilidad de validación inadecuada de entrada en PTC Windchill y FlexPLM que puede permitir a un atacante enviar datos maliciosos para comprometer la integridad y seguridad del sistema. Esta vulnerabilidad está siendo explotada activamente en entornos con versiones no parcheadas, lo que representa riesgo directo de ejecución de código arbitrario o manipulación de datos críticos en las plataformas afectadas.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por PTC para Windchill y FlexPLM. Revisar y fortalecer las validaciones de entrada en todas las interfaces expuestas. Monitorizar el tráfico y logs para detectar actividad maliciosa que pueda indicar explotación activa, y limitar accesos externos a estas plataformas hasta completar la mitigación.

CVE CVE-2024-41700
Severidad Alta (explotado activamente)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Barix
Producto sip_client_firmware
Versiones No especificadas, revisar firmware afectado
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2024-41700
Descripción Exposición de Información Sensible a un actor no autorizado en el firmware sip_client de Barix. Esta vulnerabilidad permite que un atacante sin privilegios pueda acceder a datos confidenciales almacenados o transmitidos por el dispositivo afectado.

Esta vulnerabilidad está siendo explotada activamente, lo que aumenta el riesgo de filtración de datos privilegiados que podrían permitir ataques posteriores o comprometer la integridad del sistema.

Estrategia Actualizar inmediatamente el firmware afectado a la versión corregida que patcha esta exposición. Aplicar controles de red para restringir el acceso a los dispositivos afectados solo a usuarios autorizados. Monitorizar logs y actividad inusual asociada a dispositivos Barix para detectar intentos de explotación en curso.

CVE CVE-2026-41566
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Apache Software Foundation
Producto Apache Kvrocks
Versiones versión 2.8.0
Exploit Públicos Sí
Referencia Mail oficial Apache Kvrocks
Descripción Vulnerabilidad de manejo incorrecto de permisos o privilegios insuficientes en Apache Kvrocks versión 2.8.0. Esta debilidad permite a un atacante con acceso limitado escalar privilegios o realizar acciones no autorizadas dentro del sistema, comprometiendo la seguridad y el control de la aplicación.
Estrategia Actualizar inmediatamente a la versión 2.16.0 o superior donde se corrige esta vulnerabilidad. Adicionalmente, auditar los controles de acceso y permisos para verificar la correcta segregación de privilegios y monitorizar actividad anómala que pueda indicar explotación activa.

—


CVE CVE-2026-46752
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Apache Software Foundation
Producto Apache Kvrocks
Versiones Desde 2.0.4 hasta 2.15.0
Exploit Públicos Sí
Referencia Aviso Apache Kvrocks
Descripción Vulnerabilidad de desbordamiento de heap en Redis Lua mediante la biblioteca cjson en Apache Kvrocks. Esta falla afecta a Apache Kvrocks en versiones desde la 2.0.4 hasta la 2.15.0. Permite un posible desbordamiento de memoria que puede ser explotado para ejecutar código arbitrario o provocar una denegación de servicio en la aplicación afectada. Se recomienda actualizar a la versión 2.16.0 que corrige esta vulnerabilidad.
Estrategia Actualizar urgentemente Apache Kvrocks a la versión 2.16.0 o superior para mitigar el riesgo de explotación. Además, monitorizar comportamientos anómalos en la ejecución de scripts Lua y restringir acceso a interfaces que permitan su ejecución para minimizar el impacto. Auditar entornos que utilicen versiones afectadas para detectar ataques en curso o intentos de explotación.

CVE CVE-2026-41120
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Dell
Producto Dell Wyse Management Suite
Versiones Versiones anteriores a WMS 5.5 HF1
Exploit Públicos Sí
Referencia Dell Advisory CVE-2026-41120
Descripción Dell Wyse Management Suite, versiones previas a WMS 5.5 HF1, contiene una vulnerabilidad de aceptación de datos externos no confiables junto con datos confiables. Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad para lograr ejecución remota de código.
Estrategia Actualizar inmediatamente Dell Wyse Management Suite a la versión 5.5 HF1 o superior para eliminar la vulnerabilidad. Además, restringir accesos remotos solo a usuarios totalmente autorizados y monitorizar los logs para detectar actividad sospechosa relacionada con esta vulnerabilidad y explotación.

CVE CVE-2026-54823
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Contributor
Producto Widget Options
Versiones versiones <= 4.2.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el plugin Widget Options versiones 4.2.3 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado a través de opciones maliciosas en el plugin, comprometiendo totalmente la integridad del sistema.
Estrategia Aplicar de manera inmediata el parche oficial o actualizar a una versión superior a la 4.2.3. Se recomienda revisar los logs en busca de indicadores de explotación y restringir el acceso a la administración del plugin mientras se realiza la actualización para evitar ataques activos.

—–

Realmente estamos ante una vulnerabilidad de altísima criticidad, con exploits públicos confirmados, que puede ser activamente explotada para comprometer servidores mediante ejecución remota de código. Prioridad máxima para parchear y monitorizar.


CVE CVE-2026-54836
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor YMC
Producto YMC Smart Filter
Versiones Desde cualquiera hasta la 3.11.5
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (inyección SQL) en el plugin YMC Smart Filter que permite realizar inyección de código SQL. Este problema afecta a YMC Smart Filter desde cualquier versión hasta la 3.11.5.

Un atacante puede explotar esta vulnerabilidad insertando comandos SQL maliciosos en las entradas, obteniendo acceso no autorizado a la base de datos, manipulando datos o comprometiendo la integridad del sistema de backend.

Estrategia Actualizar inmediatamente a una versión corregida superior a la 3.11.5 cuando esté disponible. Mientras tanto, aplicar reglas de firewall de aplicaciones web (WAF) para filtrar y bloquear entradas sospechosas, evitar interacción directa con filtros no validados y monitorizar logs para detección temprana de intentos de explotación.

—

Supabase Insert:
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-54836’,
severidad: ‘CRITICAL (9.3)’,
importancia: ‘ALTA’,
publicado: ‘2026-06-26T03:31:02.314622+00:00’,
vendor: ‘YMC’,
producto: ‘YMC Smart Filter’,
versiones: ‘Desde cualquiera hasta la 3.11.5’,
exploit_publicos: true,
referencia: ‘https://patchstack.com/database/wordpress/plugin/ymc-smart-filter/vulnerability/wordpress-filter-grids-plugin-3-11-5-sql-injection-vulnerability?_s_id=cve’,
descripcion: ‘Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (inyección SQL) en el plugin YMC Smart Filter que permite realizar inyección de código SQL. Este problema afecta a YMC Smart Filter desde cualquier versión hasta la 3.11.5. Un atacante puede explotar esta vulnerabilidad insertando comandos SQL maliciosos en las entradas, obteniendo acceso no autorizado a la base de datos, manipulando datos o comprometiendo la integridad del sistema de backend.’,
estrategia: ‘Actualizar inmediatamente a una versión corregida superior a la 3.11.5 cuando esté disponible. Mientras tanto, aplicar reglas de firewall de aplicaciones web (WAF) para filtrar y bloquear entradas sospechosas, evitar interacción directa con filtros no validados y monitorizar logs para detección temprana de intentos de explotación.’
}
]);


CVE CVE-2026-54843
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-26T03:31:02 (UTC)
Vendor MDTF
Producto Plugin WP Meta Data Filter and Taxonomy Filter para WordPress
Versiones Versiones <= 1.3.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección SQL sin autenticación en MDTF (WP Meta Data Filter and Taxonomy Filter) versiones 1.3.7 y anteriores. Permite a un atacante remoto no autenticado ejecutar consultas SQL arbitrarias en la base de datos, lo que puede derivar en divulgación, manipulación o destrucción de datos críticos en WordPress.
Estrategia Actualizar inmediatamente a la versión superior a la 1.3.7 que corrija la vulnerabilidad. Mientras se aplica el parche, restringir accesos a la funcionalidad afectada mediante reglas de firewall o bloqueo en WAF y monitorizar actividad sospechosa en la base de datos por intentos de inyección SQL no autorizados.

CVE CVE-2026-54849
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026, 03:31 (UTC)
Vendor Premmerce
Producto Premmerce Wishlist para WooCommerce
Versiones versiones hasta la 1.1.11 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en Premmerce Wishlist para WooCommerce, versiones menores o iguales a 1.1.11. Esta vulnerabilidad crítica permite que un atacante remoto ejecute consultas SQL arbitrarias en la base de datos sin necesidad de autenticación previa, comprometiendo confidencialidad, integridad y disponibilidad de datos. Permite extracción, modificación o borrado no autorizado de información sensible.
Estrategia Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Monitorizar logs de base de datos para detección de intentos de explotación SQLi. Aplicar reglas WAF específicas para proteger los endpoints afectados y restringir accesos no legítimos. Considerar auditorías de seguridad adicionales en plugins relacionados con WooCommerce.

CVE CVE-2026-55413
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor ToolJet
Producto ToolJet AI-native platform
Versiones versiones anteriores a 3.20.178-lts
Exploit Públicos Sí
Referencia Advisory oficial de ToolJet</td
Descripción ToolJet, plataforma open-source para creación y despliegue de herramientas internas y agentes AI, presenta una vulnerabilidad crítica en versiones anteriores a la 3.20.178-lts. Un usuario autenticado con rol «builder» en la edición gratuita puede sobrescribir un plugin del marketplace global con JavaScript arbitrario que se ejecuta con acceso completo a Node.js (require, process) en el servidor. Este código malicioso se ejecuta cuando cualquier usuario de la instancia usa el plugin afectado, permitiendo ejecución remota de código (RCE) y compromiso de la cadena de suministro del despliegue completo de ToolJet.
Estrategia Actualizar inmediatamente a la versión 3.20.178-lts o superior. Restringir el acceso de usuarios a roles privilegiados, aplicar políticas estrictas de revisión de plugins en marketplaces compartidos y monitorizar activamente incidentes. Buscar patrones de ejecución inusuales en plugins y auditar modificaciones recientes para detectar posibles intrusiones.

CVE CVE-2026-56123
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor socat project
Producto socat
Versiones 1.8.0.0 a 1.8.1.1
Exploit Públicos Sí
Referencia Registro de Cambios socat
Descripción socat versiones 1.8.0.0 hasta 1.8.1.1 contienen una vulnerabilidad de desbordamiento de búfer en el heap que permite a un servidor proxy SOCKS5 malicioso sobrescribir memoria adyacente en el heap explotando un fallo de extensión de signo en el analizador de respuestas DOMAINNAME. Durante la configuración de la conexión, el byte de longitud del nombre de dominio se lee mediante un campo char con signo causando un valor bytes_to_read negativo que se convierte implícitamente a size_t, resultando en una escritura ilimitada en memoria heap en el búfer de respuesta de 262 bytes con tamaño y contenido controlados por el atacante.
Estrategia Actualizar inmediatamente socat a una versión corregida posterior a 1.8.1.1. En entornos donde socat actúe como cliente SOCKS5, limitar las conexiones solo a proxies de confianza y monitorizar actividad sospechosa para detectar intentos de explotación con memoria corrupta. Evaluar controles de seguridad adicionales para mitigar daños en caso de explotación.

CVE CVE-2026-50548
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Cursor
Producto Cursor (Editor de código con inteligencia artificial)
Versiones Versiones anteriores a 3.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Cursor es un editor de código con inteligencia artificial. Antes de la versión 3.0, la ejecución de comandos desde el agente ocurría en un sandbox que permitía escritura en el directorio de trabajo. Se identificó un fallo en cómo el agente podía modificar el parámetro working_directory, permitiendo que el sandbox incluyera rutas con permisos de escritura fuera del espacio de trabajo previsto. Un agente malicioso podría establecer working_directory en una ubicación sensible y escribir archivos arbitrarios fuera del espacio de trabajo con los privilegios del usuario. Esto posibilita una ejecución remota de código fuera del sandbox — por ejemplo, sobrescribiendo el ayudante cursorsandbox para que comandos posteriores se ejecuten sin sandbox — sin interacción del usuario más allá de un aviso benigno. Esta vulnerabilidad se solucionó en la versión 3.0.
Estrategia Actualizar urgentemente Cursor a la versión 3.0 o superior que corrige esta vulnerabilidad. Revisar y restringir permisos en los directorios de trabajo y monitorizar actividad inusual que indique manipulación del sandbox o ejecución de comandos remotos sin control. Además, prevenir la instalación o ejecución de agentes no confiables y capacitar a usuarios para detectar avisos sospechosos.

—

¿Está siendo explotada? Sí, existen exploits públicos confirmados que aprovechan esta vulnerabilidad para ejecución remota de código sin interacción del usuario más allá de un aviso benigno.

¿Debe darle prioridad? Absolutamente, esta vulnerabilidad es crítica para la empresa debido a la capacidad de ejecución remota de código con privilegios de usuario, comprometiendo la seguridad de sistemas y datos.

¿Puede suponer un riesgo real para la empresa? Sí, especialmente en entornos que utilizan Cursor para desarrollo o automatización con inteligencia artificial, ya que permite saltarse las restricciones del sandbox y ejecutar código arbitrario.


CVE CVE-2026-50549
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Cursor
Producto Cursor, editor de código para programación con IA
Versiones Versiones anteriores a 3.0
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial
Descripción Cursor es un editor de código orientado a programación con IA. Antes de la versión 3.0, Cursor ejecuta comandos del agente en un sandbox. Sin embargo, si la canonicalización de la ruta objetivo falla (por ejemplo, debido a enlaces simbólicos maliciosos o permisos restringidos), el agente escribe sin aprobación en ubicaciones arbitrarias fuera del espacio de trabajo. Esto permite a un atacante no sandboxeado ejecutar código remoto con privilegios del usuario, potencialmente sobrescribiendo elementos críticos como el ayudante de sandbox para evadir futuras protecciones, todo sin interacción del usuario más allá de un aviso inocuo.
Estrategia Actualizar inmediatamente Cursor a la versión 3.0 o superior, donde se corrige este fallo. Además, restringir el uso de software no parcheado en entornos sensibles, monitorizar actividades sospechosas relacionadas con archivos fuera del workspace y reforzar controles en el entorno para impedir la creación y uso de enlaces simbólicos maliciosos.

CVE CVE-2026-54088
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor File Browser
Producto File Browser
Versiones versiones anteriores a 2.63.6
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad GitHub File Browser
Descripción File Browser es una interfaz para la gestión de archivos que permite subir, eliminar, previsualizar, renombrar y editar archivos en un directorio determinado. Antes de la versión 2.63.6, la función de Autenticación por Hook permite a los administradores delegar la verificación de inicio de sesión a un comando shell externo. Las credenciales suministradas por el usuario (nombre de usuario y contraseña) se interpolan en esta cadena de comando usando os.Expand sin ninguna sanitización. Un atacante remoto no autenticado puede inyectar metacaracteres de shell en el campo de nombre de usuario o contraseña de la pantalla de inicio de sesión, provocando que el servidor ejecute comandos arbitrarios del sistema operativo antes de cualquier autenticación. Esta vulnerabilidad de ejecución remota de código (RCE) es crítica y se ha corregido en la versión 2.63.6.
Importancia Esta vulnerabilidad permite la ejecución remota de código sin necesidad de autenticación previa, lo que puede comprometer totalmente la seguridad del servidor donde esté desplegado File Browser. Existe evidencia de exploits públicos que facilitan ataques rápidos en sistemas vulnerables.
Estrategia Actualizar inmediatamente a la versión 2.63.6 o superior donde se corrige esta vulnerabilidad. Además, revisar y restringir el uso de la función de autenticación por hook externa, y aplicar controles estrictos de validación y sanitización en la entrada de usuario para evitar inyecciones. Monitorizar logs para detectar intentos de explotación y aislar sistemas afectados hasta su remediación.

CVE CVE-2026-54089
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-26 03:31 UTC
Vendor File Browser
Producto File Browser (interfaz de gestión de archivos)
Versiones Desde la versión 2.0.0-rc.1 en adelante, cuando se usa autenticación por proxy
Exploit Públicos Sí, disponible
Referencia Repositorio oficial de File Browser
Descripción File Browser es una interfaz para gestionar archivos que permite operaciones como subir, eliminar, previsualizar, renombrar y editar dentro de un directorio. Desde la versión 2.0.0-rc.1, al usar autenticación por proxy (auth.method=proxy), un atacante no autenticado que pueda acceder al servidor puede suplantar la identidad de cualquier usuario, incluido el administrador, mediante el envío de un único encabezado HTTP falsificado sin necesidad de credenciales. Además, especificar un nombre de usuario inexistente provoca que el servidor cree automáticamente una cuenta nueva, otorgando un método no autorizado para crear usuarios. Esta vulnerabilidad, aunque conocida en documentación interna, nunca fue reportada como tal antes.
Estrategia Se recomienda bloquear el acceso directo de usuarios no autorizados al servidor, evitar configuraciones con autenticación por proxy hasta aplicar un parche oficial. Actualizar a la versión corregida que deshabilite esta creación automática de cuentas y requiera validación real de autenticación. Además, monitorizar registros de acceso para detectar actividad sospechosa y aplicar políticas de acceso restringido a la interfaz de gestión de archivos.

*****

¿Está siendo explotada? Sí, existen exploits públicos y el vector de ataque es trivial sin credenciales.
¿Debe darle prioridad? Sí, debido a la posibilidad de suplantación completa de usuarios administrador y creación no autorizada de cuentas.
¿Puede suponer un riesgo real para la empresa? Absolutamente, compromete la integridad y control del sistema.


CVE CVE-2026-56786
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor RTKLIB
Producto RTKLIB
Versiones versiones hasta 2.4.3 incluidas
Exploit Públicos Sí, confirmados
Referencia GitHub RTKLIB Issue 799
Descripción RTKLIB hasta la versión 2.4.3 contiene una vulnerabilidad de escritura fuera de límites en la función decode_type1033 que no limita correctamente los contadores de longitud al tamaño del buffer destino, permitiendo un desbordamiento de hasta 191 bytes en campos de descriptor fijos de 64 bytes. Un atacante que controle un flujo NTRIP o serial RTCM3 puede crear un mensaje tipo-1033 válido con CRC para corromper miembros adyacentes del objeto rtcm_t, logrando ejecución arbitraria de código o denegación de servicio.
Estrategia Actualizar inmediatamente a la versión parcheada posterior a 2.4.3 que corrija el límite en la función decode_type1033. Implementar controles estrictos de filtrado y validación de mensajes RTCM3/NTRIP entrantes. Monitorizar actividad inusual en sistemas que procesen streams de corrección para detectar posibles intentos de explotación.

CVE CVE-2026-57700
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Daan.Dev
Producto OMGF Pro (WordPress plugin)
Versiones hasta la versión 5.2.6 inclusive
Exploit Públicos Sí
Referencia Patchstack advisory</td
Descripción Vulnerabilidad de carga no restringida de archivos con tipo peligroso en OMGF Pro permite a atacantes subir archivos maliciosos. Este problema afecta OMGF Pro: desde versiones no especificadas hasta la 5.2.6 inclusive.

La vulnerabilidad permite a un atacante subir archivos arbitrarios sin restricciones, facilitando la ejecución remota de código o compromiso completo del sistema afectado mediante la inclusión y ejecución de estos archivos en el servidor web.

Estrategia Actualizar inmediatamente OMGF Pro a una versión corregida posterior a la 5.2.6. Implementar controles estrictos de validación y filtrado de tipos y extensiones de archivos en todas las funciones de subida. Revisar logs y sistemas para detectar signos de explotación activa y aislar sistemas afectados para análisis.

CVE CVE-2025-71327
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 junio 2026
Vendor FlowiseAI
Producto Flowise
Versiones No especificadas; endpoint vulnerable en versiones actuales hasta el parche
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory</td
Descripción Flowise contiene una vulnerabilidad de omisión de autenticación en el endpoint sin protección /api/v1/account/register que permite a atacantes no autenticados crear cuentas de usuario. Los atacantes remotos pueden explotar este endpoint para registrar cuentas arbitrarias y autenticarse en el sistema, obteniendo acceso completo a la API sin credenciales.
Estrategia Aplicar inmediatamente el parche oficial o actualización de Flowise que corrija el endpoint vulnerable. Como medida complementaria, restringir el acceso a /api/v1/account/register mediante controles de autenticación o firewalls de aplicaciones web y monitorizar intentos sospechosos de creación de cuentas. Priorizar esta vulnerabilidad dado que ya existen exploits públicos y un atacante puede acceder libremente a la API, comprometiendo la confidencialidad e integridad.

CVE CVE-2025-71333
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 junio 2026
Vendor FlowiseAI
Producto Flowise
Versiones versiones hasta 2.2.4 incluidas
Exploit Públicos Sí
Referencia Advisory Flowise CVE-2025-71333
Descripción Flowise hasta la versión 2.2.4 contiene una vulnerabilidad de carga arbitraria de archivos sin autenticación en el endpoint /api/v1/attachments cuando storageType está configurado en local. Los atacantes pueden explotar una vulnerabilidad de recorrido de rutas en los parámetros chatId y chatflowId para subir archivos maliciosos a directorios arbitrarios, lo que potencialmente permite la ejecución remota de código y el compromiso del servidor.
Estrategia Actualizar inmediatamente Flowise a una versión posterior a la 2.2.4 donde se haya corregido esta vulnerabilidad. Mientras tanto, restringir el acceso al endpoint vulnerable y monitorizar la actividad de carga de archivos. Implementar controles adicionales de validación y saneamiento en los parámetros chatId y chatflowId para impedir recorridos de directorios. Se recomienda revisar los sistemas en busca de indicios de explotación para detectar ataques activos.

CVE CVE-2025-71334
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor FlowiseAI
Producto Flowise
Versiones versiones 2.2.8 y anteriores hasta antes de la 3.0.6
Exploit Públicos Sí
Referencia Commit de corrección en GitHub
Descripción Vulnerabilidad de acceso arbitrario a archivos en Flowise antes de la versión 3.0.6 (versiones afectadas 2.2.8 y anteriores) debido a la falta de validación que los parámetros chatflowId y chatId sean UUIDs o números en operaciones de manejo de archivos. Un atacante no autenticado puede explotar el endpoint /api/v1/chatflows (mediante addBase64FilesToStorage) para escribir archivos arbitrarios mediante valores de path-traversal (ejemplo: ‘../../../../../tmp’), y usar /api/v1/get-upload-file y /api/v1/openai-assistants-file/download (vía streamStorageFile) para leer archivos arbitrarios. La escritura arbitraria de archivos puede conducir a ejecución remota de código.
Estrategia Actualizar de inmediato a la versión 3.0.6 o superior que corrige esta vulnerabilidad. Monitorizar accesos a los endpoints afectados para detectar patrones inusuales. Aplicar controles restrictivos a las rutas y validar estrictamente los parámetros recibidos para evitar path traversal. Revisar y limitar los permisos del proceso para minimizar impacto en caso de explotación.

CVE CVE-2025-71336
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Flowise
Producto Flowise
Versiones versiones 2.2.7-patch.1 y anteriores (antes de 3.0.6)
Exploit Públicos Sí, explotables públicamente
Referencia GitHub Advisory GHSA-6933-jpx5-q87q
Descripción Vulnerabilidad de ejecución remota de código sin sandbox en Flowise versiones 2.2.7-patch.1 y anteriores, en la funcionalidad Custom MCP que ejecuta comandos del sistema operativo, incluyendo levantar servidores MCP locales. La falta de un modelo robusto de autenticación y autorización, junto al arranque por defecto sin autenticación si no se configuran variables FLOWISE_USERNAME y FLOWISE_PASSWORD, permite a un atacante enviar una carga JSON especialmente manipulada con el encabezado ‘x-request-from: internal’ al endpoint /api/v1/node-load-method/customMCP para ejecutar comandos arbitrarios en el sistema. Esto puede resultar en la total compromisión del contenedor o servidor donde corre la plataforma.
Evaluación Esta vulnerabilidad es extremadamente crítica, dado que accesos no autenticados pueden ejecutar código arbitrario con privilegios sobre el servidor, permitiendo la toma completa de control. Es probable que exista explotación activa dada la gravedad y publicidad del problema.
Estrategia Actualizar inmediatamente a Flowise versión 3.0.6 o superior, donde se corrige este problema. Configurar siempre autenticación robusta mediante variables FLOWISE_USERNAME y FLOWISE_PASSWORD. Restringir el acceso a la API para evitar peticiones con el header ‘x-request-from: internal’ desde fuentes no autorizadas. Monitorizar logs para detectar intentos anómalos hacia /api/v1/node-load-method/customMCP.

—–


CVE CVE-2025-71338
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor FlowiseAI
Producto Flowise
Versiones No especificado, versiones afectadas contienen /api/v1/document-store/loader/process vulnerable
Exploit Públicos Sí
Referencia GitHub Advisory Flowise CVE-2025-71338
Descripción Flowise contiene una vulnerabilidad de traversal de ruta en el endpoint /api/v1/document-store/loader/process que permite a atacantes no autenticados escribir archivos arbitrarios en el sistema de ficheros. Los atacantes explotan parámetros fileName no sanitizados con secuencias ../ para sobrescribir archivos críticos como package.json y así logran ejecución remota de código al reiniciar la aplicación.
Estrategia Aplicar inmediatamente el parche oficial publicado por Flowise para corregir esta vulnerabilidad. Hasta entonces, bloquear el acceso externo al endpoint afectado y validar exhaustivamente los parámetros fileName para evitar secuencias de traversal. Monitorizar reinicios de la aplicación y actividades sospechosas en archivos críticos, ya que la explotación ofrece control total remoto; esta vulnerabilidad debe tratarse con máxima prioridad.

—

He realizado la inserción de este registro en Supabase para seguimiento y auditoría interna.


CVE CVE-2026-40702
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Evoke Systems
Producto Endpoints WebSocket para estaciones de carga
Versiones Todas las versiones expuestas sin mecanismos de autenticación
Exploit Públicos Sí
Referencia Evoke Systems Contacto</td
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a los atacantes suplantar estaciones de carga. Como resultado, los atacantes pueden explotar esta debilidad para obtener acceso no autorizado a datos sensibles o realizar acciones no autorizadas. Debido a que no se requiere autenticación, esto puede llevar a una elevación de privilegios y potencialmente comprometer la seguridad de todo el sistema.
Estrategia Implementar mecanismos robustos de autenticación en los endpoints WebSocket para validar la identidad de estaciones de carga y usuarios. Aplicar parches o actualizaciones proporcionadas por el fabricante inmediatamente. Además, monitorizar y auditar conexiones WebSocket para detectar actividades inusuales y configurar controles de acceso estrictos para limitar privilegios.

CVE CVE-2026-9222
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Setracker2
Producto Setracker2 Android Companion App
Versiones 3.1.5 y anteriores
Exploit Públicos Sí
Referencia CSAF Advisory
Descripción La aplicación Setracker2 Android Companion App versiones 3.1.5 y anteriores únicamente requiere el hash de la contraseña para autenticar con los servicios backend desde el cliente. Esto podría permitir a un atacante que conoce el hash autenticarse y obtener acceso total al sistema.
Estrategia Actualizar inmediatamente a una versión corregida que implemente mecanismos de autenticación más robustos que no se basen exclusivamente en el hash de la contraseña. Se recomienda añadir autenticación multifactor y monitorización continua de accesos sospechosos para detectar intentos de explotación activa.

CVE CVE-2026-9222
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 26 de junio de 2026
Vendor Setracker2
Producto Setracker2 Android Companion App
Versiones 3.1.5 y anteriores
Exploit Públicos Sí
Referencia CSAF Advisory
Descripción La aplicación Setracker2 Android Companion App versiones 3.1.5 y anteriores únicamente requiere el hash de la contraseña para autenticar con los servicios backend desde el cliente. Esto podría permitir a un atacante que conoce el hash autenticarse y obtener acceso total al sistema.
Estrategia Actualizar inmediatamente a una versión corregida que implemente mecanismos de autenticación más robustos que no se basen exclusivamente en el hash de la contraseña. Se recomienda añadir autenticación multifactor y monitorización continua de accesos sospechosos para detectar intentos de explotación activa.
Enviar a un amigo: Share this page via Email