| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-5073 | No especificado | No especificado | Alta (Crítica) | No especificado | Sí |
| CVE-2026-28318 | SolarWinds | Serv-U | ALTA | Versiones afectadas no especificadas, se recomienda revisar todas las versiones actuales de Serv-U | Sí |
| CVE-2026-7473 | [Pendiente especificación] | [Pendiente especificación] | ALTA (confirmada explotación activa) | [Pendiente especificación] | Sí |
| CVE-2026-20245 | Cisco | Cisco Catalyst SD-WAN Manager | Alta (no numérica exacta proporcionada) | Versiones actuales afectadas no especificadas | Sí |
| CVE-2026-48907 | Joomla | JCE editor extension para Joomla | CRITICAL (10.0) | Versiones afectadas no especificadas, se recomienda asumir todas las versiones anteriores al parche disponible | Sí |
| CVE-2026-49777 | ShapedPlugin, LLC | Product Slider Pro for WooCommerce | CRÍTICA (10) | versiones anteriores a 3.5.3 | Sí |
| CVE-2026-6274 | DTS Electronics Industry and Trade Ltd. Co. | Redline WR3200 | CRITICAL (9.8) | from 7.1.3 before 7.1.8 | Sí |
| CVE-2025-71317 | NetMan | NetMan 204 | CRITICAL (9.3) | Todas las versiones de NetMan 204 afectadas por defecto (con cuenta backdoor) | Sí |
| CVE-2025-71318 | NetMan | NetMan 204 | CRITICAL (9.3) | Todas las versiones conocidas hasta la fecha sin parches aplicados | Sí |
| CVE-2026-45744 | Termix | Termix (plataforma web de gestión de servidores) | CRÍTICA (9.9) | Versiones anteriores a 2.3.2 | Sí |
| CVE-2026-45746 | Termix | Termix (plataforma web de gestión de servidores con terminal SSH y gestor de archivos) | CRÍTICA (9.0) | versiones anteriores a 2.3.2 | Sí |
| CVE-2026-45748 | Termix | Termix (plataforma web de gestión de servidores con terminal SSH) | CRITICAL (9.8) | Anterior a 2.3.2 | Sí |
| CVE-2026-45750 | Termix | Termix (Plataforma de gestión de servidores web con terminal SSH) | CRITICAL (9.0) | versiones anteriores a 2.3.2 | Sí |
| CVE-2026-10580 | Hippoo | Hippoo Mobile App para WooCommerce plugin de WordPress | CRÍTICA (9.8) | Todas las versiones hasta y incluyendo la 1.9.4 | Sí |
| CVE-2026-46389 | UDS Identity Config | Keycloak configuration image (cliente `client-kubernetes-secret`) | CRÍTICA (10) | 0.11.0 a 0.26.0 | Sí |
| CVE-2026-46395 | HAX CMS | AfectadoHAXcms backend Node.js | CRÍTICA (9.3) | Versiones anteriores a 26.0.0 | Sí |
| CVE-2026-46396 | HAX CMS | HAX CMS (gestor de micrositios con backend PHP o NodeJs) | CRITICA (9.3) | Versiones anteriores a 26.0.0 | Sí |
| CVE-2026-46399 | HAX CMS | HAX CMS (versión PHP) | CRITICAL (9.4) | anteriores a la 26.0.0 | Sí |
| CVE-2026-46496 | HAX CMS | HAX CMS (componentes backend PHP o NodeJs) | CRITICAL (9.3) | versiones anteriores a 26.0.0 | Sí |
| CVE-2026-11414 | Altium | Altium Enterprise Server – Vault service | CRITICAL (10) | Todas las instalaciones con versión vulnerable no especificada | Sí |
| CVE-2026-11419 | Altium | Altium Enterprise Server Vault Service UploadController | CRITICAL (9.4) | Versiones on-premises afectadas, Altium 365 cloud no afectado | Sí |
| CVE-2026-11420 | Altium | Network Installation Service (NIS) de Altium Enterprise Server | CRÍTICA (10.0) | Todas las versiones del NIS en Altium Enterprise Server (excepto despliegues en Altium 365 cloud) | Sí |
| CVE-2026-45758 | Guardrails AI | Guardrails AI Framework | CRÍTICA (9.6) | guardrails-ai 0.10.1 | Sí |
| CVE-2026-45777 | Open XDMoD | Open XDMoD (framework para análisis de métricas HPC) | CRITICAL (9.3) | desde la 9.5.0 hasta la 11.0.2 inclusive | Sí |
| CVE-2026-45779 | OpenXDMoD | Open XDMoD | CRITICAL (9.3) | versiones anteriores a 10.0.3 | Sí |
| CVE-2026-11423 | Altium | Altium Enterprise Server Collaboration Service | CRITICAL (9.4) | Versiones con vulnerabilidad en el servicio on-premise (Altium 365 cloud no afectado) | Sí |
| CVE-2026-11429 | Altium | Altium Enterprise Server y Altium 365 (Servicio Git) | CRITICAL (9.4) | Versiones anteriores a Altium Enterprise Server 8.1.1; Altium 365 corregido a nivel servicio | Sí |
| CVE | CVE-2026-5073 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulnerability Details KEV List FAQ VulnCheck |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’). Esta falla permite a un atacante inyectar comandos SQL maliciosos, comprometiendo la integridad y confidencialidad de la base de datos. |
| Evaluación | Esta vulnerabilidad permite un control total sobre la base de datos al ejecutar comandos arbitrarios, lo que puede derivar en filtración masiva de datos, modificación o eliminación de información crítica. Está siendo activamente explotada, por lo que supone un riesgo real y urgente para la empresa. |
| Estrategia | Aplicar parches oficiales de inmediato. Verificar y reforzar la validación y saneamiento de entradas SQL en todas las aplicaciones afectadas. Implementar mecanismos de monitoreo de actividad inusual en bases de datos y limitar privilegios de conexión a bases de datos para minimizar impacto. Priorizar esta vulnerabilidad como crítica y revisar indicadores de compromiso. |
| CVE | CVE-2026-28318 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026 |
| Vendor | SolarWinds |
| Producto | Serv-U |
| Versiones | Versiones afectadas no especificadas, se recomienda revisar todas las versiones actuales de Serv-U |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2026-28318 |
| Descripción | Vulnerabilidad de consumo incontrolado de recursos en SolarWinds Serv-U que puede permitir a un atacante agotar los recursos del sistema, causando denegación de servicio o degradación severa del rendimiento. Esto puede ser explotado mediante el envío de peticiones o cargas diseñadas para sobrecargar el sistema afectado, provocando interrupciones en el servicio. |
| Estrategia | Priorizar la actualización o parche oficial del producto Serv-U emitido por SolarWinds. Implementar monitoreo continuo del rendimiento y alertas para detectar patrones anómalos de consumo de recursos. Limitar el acceso externo mediante reglas de firewall y controles de tasa para mitigar ataques de denegación de servicio. |
| CVE | CVE-2026-7473 |
| Severidad | ALTA (confirmada explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026 |
| Vendor | [Pendiente especificación] |
| Producto | [Pendiente especificación] |
| Versiones | [Pendiente especificación] |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck KEV</td |
| Descripción | Vulnerabilidad en producto y proveedor bajo análisis, con evidencia confirmada de explotación activa que pone en riesgo la seguridad de la compañía. El vector de ataque y vectores afectados aún están pendientes de especificar, pero dada la explotación en curso, el riesgo es crítico. |
| Estrategia | Implementar urgente medidas de mitigación: monitorización activa de indicadores de compromiso, aislamiento del software afectado y despliegue inmediato de parches o actualizaciones cuando estén disponibles. Realizar análisis forense para detectar posibles compromisos y actualizar políticas de seguridad asociadas. |
—–
*Evaluación resumen:* Esta vulnerabilidad está siendo explotada activamente y representa un riesgo real e inmediato para la empresa. Sin detalles concretos de producto y versión, se debe asumir un riesgo alto y priorizar acciones defensivas inmediatas para minimizar impacto.
| CVE | CVE-2026-20245 |
| Severidad | Alta (no numérica exacta proporcionada) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de Junio de 2026, 03:31 UTC |
| Vendor | Cisco |
| Producto | Cisco Catalyst SD-WAN Manager |
| Versiones | Versiones actuales afectadas no especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle CVE • KEV • FAQ KEV |
| Descripción | Vulnerabilidad de Codificación o Escape Incorrecto en la salida en Cisco Catalyst SD-WAN Manager que puede permitir a atacantes explotar fallos en el manejo de la salida, lo que potencialmente conduce a la divulgación de información o ataques de inyección.
Esta vulnerabilidad es explotable y está siendo usada activamente para comprometer la confidencialidad e integridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales provistos por Cisco. Establecer controles estrictos de sanitización y validación sobre los datos de salida. Monitorizar activamente logs y alertas por indicios de explotación, especialmente enfocando en la exposición de datos sensibles y posibles inyecciones maliciosas. |
| CVE | CVE-2026-48907 |
| Severidad | CRITICAL (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026 |
| Vendor | Joomla |
| Producto | JCE editor extension para Joomla |
| Versiones | Versiones afectadas no especificadas, se recomienda asumir todas las versiones anteriores al parche disponible |
| Exploit Públicos | Sí |
| Referencia | Página oficial de JCE Editor |
| Descripción | Una vulnerabilidad en la extensión JCE editor para Joomla permite que usuarios no autenticados creen nuevos perfiles de editor, lo que puede resultar en la subida y ejecución de código PHP arbitrario. |
| Estrategia | Actualizar inmediatamente la extensión JCE editor a la última versión parcheada. Además, restringir el acceso a la creación de perfiles de editor solo a usuarios autenticados y monitorizar el sistema para detectar actividad sospechosa. Debido a la existencia de exploits públicos, esta vulnerabilidad es crítica y debe ser priorizada urgentemente. |
| CVE | CVE-2026-49777 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026, 03:31 (UTC) |
| Vendor | ShapedPlugin, LLC |
| Producto | Product Slider Pro for WooCommerce |
| Versiones | versiones anteriores a 3.5.3 |
| Exploit Públicos | Sí, backdoor conocido |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de Validación Incorrecta de Cantidad Especificada en la entrada en Product Slider Pro para WooCommerce de ShapedPlugin, LLC que permite la implantación de software malicioso (backdoor). Afecta a versiones anteriores a la 3.5.3.
No existe una versión parcheada publicada; aunque el fabricante aplicó una corrección en la versión existente, no ha lanzado una nueva versión, dificultando a los usuarios confirmar si están protegidos o siguen vulnerables. Como resultado, esta vulnerabilidad se considera activa y explotable. |
| Estrategia | Priorizar la revisión inmediata del plugin instalado para confirmar la versión y estado del parche. Dado que no existe versión nueva oficial, monitorizar alertas del fabricante para actualización oficial o recomendaciones de mitigación. En caso de duda, sustituir o desactivar el plugin para evitar ejecución de código malicioso. Implementar análisis de integridad y monitoreo continuo de comportamiento anómalo en el entorno WooCommerce para detectar posibles explotaciones activas. |
| CVE | CVE-2026-6274 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06 03:31:06 (UTC) |
| Vendor | DTS Electronics Industry and Trade Ltd. Co. |
| Producto | Redline WR3200 |
| Versiones | from 7.1.3 before 7.1.8 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción |
Vulnerabilidad crítica de Autenticación Incorrecta, falta de autenticación para funciones críticas y autenticación débil en DTS Electronics Industry and Trade Ltd. Co. Redline WR3200 que permite acceder a funcionalidades no adecuadamente restringidas por Listas de Control de Acceso (ACLs). Este problema afecta a Redline WR3200: desde la versión 7.1.3 hasta antes de la 7.1.8.
La vulnerabilidad puede ser explotada por un atacante para omitir mecanismos de autenticación, accediendo a funciones administrativas o sensibles sin las autorizaciones necesarias, comprometiendo la seguridad y control del dispositivo. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando Redline WR3200 a la versión 7.1.8 o superior. Revisar y reforzar las políticas y configuración de acceso y autenticación del dispositivo. Monitorizar accesos inusuales y posibles intentos de explotación para detectar actividad maliciosa a tiempo. |
| CVE | CVE-2025-71317 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:06.666083+00:00 |
| Vendor | NetMan |
| Producto | NetMan 204 |
| Versiones | Todas las versiones de NetMan 204 afectadas por defecto (con cuenta backdoor) |
| Exploit Públicos | Sí, publicado en exploit-db |
| Referencia | Exploit-DB Advisory |
| Descripción | NetMan 204 contiene una cuenta de puerta trasera hardcodeada con nombre de usuario y contraseña ‘eurek’ que otorga acceso administrativo. Un atacante remoto no autenticado puede acceder mediante el endpoint cgi-bin/login.cgi (por ejemplo /cgi-bin/login.cgi?username=eurek&password=eurek, o la variante con validación laxa /cgi-bin/login.cgi?username=eurek%20eurek) para obtener privilegios administrativos, permitiéndole modificar la configuración del dispositivo, activar servicios telnet/SSH y restablecer credenciales locales. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones oficiales de NetMan que eliminen la cuenta backdoor. Mientras se parchea, restringir el acceso al endpoint vulnerable mediante firewall o listas de control de acceso, deshabilitar servicios no esenciales y monitorizar actividad sospechosa especialmente accesos remotos no autorizados. |
| CVE | CVE-2025-71318 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:06.838142+00:00 |
| Vendor | NetMan |
| Producto | NetMan 204 |
| Versiones | Todas las versiones conocidas hasta la fecha sin parches aplicados |
| Exploit Públicos | Sí, confirmado exploit publicado |
| Referencia | [email protected] |
| Descripción | NetMan 204 no impone autenticación en sus páginas administrativas y puntos finales de comandos. Un atacante remoto y no autenticado puede solicitar directamente páginas administrativas (como administration.html, administration-commands.html y configuration.html) para revelar información sensible, incluyendo configuración LDAP y detalles de usuarios activos, además de ejecutar comandos privilegiados de control UPS — como apagar, reiniciar, cambiar a modo bypass y test de batería — sin proveer credenciales. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial que habilite el control de autenticación en las interfaces administrativas. De no existir parche, bloquear el acceso a estas páginas y comandos desde redes no confiables mediante firewalls y segmentación. Monitorizar accesos sospechosos y uso anómalo de comandos administrativos, además de limitar privilegios y habilitar alertas en el sistema UPS. |
| CVE | CVE-2026-45744 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026, 03:31 (UTC) |
| Vendor | Termix |
| Producto | Termix (plataforma web de gestión de servidores) |
| Versiones | Versiones anteriores a 2.3.2 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso oficial de seguridad de Termix |
| Descripción | Termix es una plataforma web para gestión de servidores que incluye terminal SSH, tunelización y edición de archivos. Antes de la versión 2.3.2, el endpoint GET /ssh/file_manager/ssh/resolvePath es vulnerable a inyección de comandos OS debido a un escape de comillas doble insuficiente en la construcción de comandos shell, permitiendo la ejecución vía sustitución de comandos con $(…) y backticks. Cualquier usuario autenticado con sesión activa de File Manager SSH puede ejecutar comandos arbitrarios en el host remoto conectado. La versión 2.3.2 corrige este problema. |
| Estrategia | Urgente aplicar el parche oficial que actualiza Termix a la versión 2.3.2 o superior. Además, restringir el acceso SSH a usuarios estrictamente confiables y monitorizar actividad anómala en sesiones SSH y file manager. Detectar comandos no autorizados en logs es clave para identificar explotación activa. |
| CVE | CVE-2026-45746 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06 |
| Vendor | Termix |
| Producto | Termix (plataforma web de gestión de servidores con terminal SSH y gestor de archivos) |
| Versiones | versiones anteriores a 2.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial Termix |
| Descripción | Vulnerabilidad crítica de Control de Acceso Roto en Termix debido a validación incorrecta del parámetro sessionId en el gestor de archivos. El backend confía en un identificador controlado por el cliente sin verificar la propiedad legítima, permitiendo que un atacante manipule el sessionId para acceder a sesiones activas de otros usuarios. Como estas sesiones están ligadas a conexiones SSH a VPS remotos, el atacante puede interactuar con el sistema de archivos remotos ajenos y ejecutar comandos arbitrarios (RCE). Esta vulnerabilidad afecta versiones anteriores a la 2.3.2, que contiene el parche. |
| Estrategia | Actualizar inmediatamente a Termix versión 2.3.2 o superior que contiene la corrección. Implementar controles adicionales para validar la propiedad de sessionId en backend y monitorizar accesos no autorizados a sesiones SSH. Detectar posibles explotaciones mediante análisis de logs de conexión y comandos sospechosos. |
| CVE | CVE-2026-45748 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:07.363074+00:00 |
| Vendor | Termix |
| Producto | Termix (plataforma web de gestión de servidores con terminal SSH) |
| Versiones | Anterior a 2.3.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Termix 2.3.2 |
| Descripción | La plataforma Termix antes de la versión 2.3.2 presenta una vulnerabilidad crítica en el endpoint POST /ssh/tunnel/connect donde se interpolan campos controlados por el usuario (`endpointIP`, `endpointUsername`, `password`) directamente en un comando shell sin escapado adecuado. Esto permite una inyección persistente de comandos del sistema operativo en el host SSH de origen. La versión 2.3.2 corrige este problema. |
| Estrategia | Actualizar inmediatamente a Termix versión 2.3.2 o superior. Hasta entonces, restringir el acceso al endpoint vulnerable mediante controles de red y autenticación estricta. Monitorizar actividad anómala en sistemas afectados para detectar comandos inyectados y aprovechar mecanismos de logging para detectar intentos de explotación. |
—–
| CVE | CVE-2026-45750 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:07 (UTC) |
| Vendor | Termix |
| Producto | Termix (Plataforma de gestión de servidores web con terminal SSH) |
| Versiones | versiones anteriores a 2.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Release 2.3.2</td |
| Descripción | Termix es una plataforma de gestión de servidores basada en web con capacidades de terminal SSH, túneles y edición de archivos. Antes de la versión 2.3.2, el endpoint GET /ssh/file_manager/ssh/resolvePath del componente Termix File Manager procesa de forma insegura el parámetro path y lo incorpora en un comando shell ejecutado a través de una sesión SSH activa. Aunque el valor controlado por el usuario se pone entre comillas dobles y solo se escapan estas comillas, la sintaxis de sustitución de comandos shell como $(…) sigue siendo interpretada por el shell remoto. La versión 2.3.2 corrige este problema. |
| Estrategia | Actualizar inmediatamente a la versión 2.3.2 o superior que corrige esta vulnerabilidad crítica. Monitorear las sesiones SSH activas para detectar comandos inusuales que empleen inyección de shell. Limitar el acceso al endpoint afectado y auditar logs de uso. Implementar filtros o validaciones estrictas de entrada para evitar inyección de comandos a través de parámetros. |
—
| Vendor | Termix |
| Producto Afectado | Termix (Plataforma de gestión de servidores web con terminal SSH) |
| Versiones Afectadas | versiones anteriores a 2.3.2 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-10580 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06 03:31:07 (UTC) |
| Vendor | Hippoo |
| Producto | Hippoo Mobile App para WooCommerce plugin de WordPress |
| Versiones | Todas las versiones hasta y incluyendo la 1.9.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Hippoo Permissions Code Fuente |
| Descripción | El plugin Hippoo Mobile App para WooCommerce en WordPress presenta una vulnerabilidad de omisión de autenticación debido a una mala gestión lógica en HippooPermissions::get_user_permissions(), que devuelve el mismo valor nulo para administradores y visitantes no autenticados. Esto es interpretado como acceso total de administrador, permitiendo que atacantes no autenticados invocen cualquier endpoint REST, incluyendo la posibilidad crítica de enviar una petición POST a /wc-hippoo/v1/ext/wp/v2/users/<id> para cambiar la contraseña de cualquier usuario, incluidos administradores, tomando control total del sitio. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige la lógica de permisos en Hippoo Mobile App para WooCommerce (versión superior a 1.9.4). Mientras se parchea, restringir el acceso a los endpoints REST afectados mediante reglas de firewall o control de acceso, y monitorizar activamente intentos de cambios en usuarios para detectar explotación. |
| CVE | CVE-2026-46389 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:07.859078+00:00 |
| Vendor | UDS Identity Config |
| Producto | Keycloak configuration image (cliente `client-kubernetes-secret`) |
| Versiones | 0.11.0 a 0.26.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | UDS Identity Config v0.26.1 Release |
| Descripción | Un error lógico en el autenticador `client-kubernetes-secret` del cliente Keycloak (en las versiones 0.11.0 a 0.26.0) hace que el valor de `client_secret` enviado sea sobrescrito por el secreto Kubernetes montado antes de la comparación. Esto permite a un atacante que pueda acceder al endpoint del token de Keycloak, y que conozca un `client_id`, autenticarse con cualquier valor de `client_secret` y obtener tokens OAuth2 con permisos del servicio. En especial, con el cliente `uds-operator` se puede usar el token para registrar o modificar otros clientes. |
| Estrategia | Actualizar urgentemente a la versión 0.26.1 o superior. Restringir acceso al endpoint de token de Keycloak. Monitorizar uso anómalo de tokens OAuth2 asociados a clientes afectados y reforzar control de acceso en Kubernetes. |
—
¿Está siendo explotada? Sí, existen exploits públicos confirmados que permiten tomar control de clientes OAuth2 mediante autenticación con cualquier secreto.
¿Debe darle prioridad? Absoluta prioridad máxima por la capacidad de obtención indebida de tokens con permisos administrativos.
¿Puede suponer un riesgo real para la empresa? Sí, compromete el control de acceso y autenticación central a través de Keycloak afectando la confidencialidad y control del sistema.
| CVE | CVE-2026-46395 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de junio de 2026 |
| Vendor | HAX CMS |
| Producto Afectado | HAXcms backend Node.js |
| Versiones Afectadas | Versiones anteriores a 26.0.0 |
| Exploit Públicos | Sí, públicos y fácilmente explotables |
| Referencia | GitHub Advisory GHSA-6c8g-9hfh-pq5h |
| Descripción |
Vulnerabilidad crítica en HAXcms Node.js backend anterior a la versión 26.0.0 debida a errores en la implementación criptográfica de la función hmacBase64(). Esta función usa incorrectamente la cadena literal «0» como clave HMAC en lugar de la clave real, produciendo tokens idénticos entre instancias. A continuación concatena la clave privada del sistema directamente al token codificado en base64. El endpoint público no autenticado /system/api/connectionSettings devuelve tokens vulnerables desde donde un atacante puede decodificar y extraer la clave privada maestra, permitiendo la creación de tokens JWT con privilegios administrativos con una sola solicitud HTTP.
Esto permite a un atacante remoto no autenticado obtener acceso administrativo completo e inmediato, vulnerabilidad de explotación extremadamente sencilla y devastadora para la seguridad de la empresa. |
| Estrategia |
Aplicar inmediatamente el parche oficial actualizando a la versión 26.0.0 o superior. Bloquear o restringir el acceso al endpoint /system/api/connectionSettings mientras se parchea. Auditar tokens generados para detectar accesos no autorizados y rotar todas las claves privadas comprometidas. Implementar monitorización y control de accesos estrictos para minimizar riesgos por esta falla grave.
|
| CVE | CVE-2026-46396 |
| Severidad | CRITICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:08 (UTC) |
| Vendor | HAX CMS |
| Producto | HAX CMS (gestor de micrositios con backend PHP o NodeJs) |
| Versiones | Versiones anteriores a 26.0.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | HAX CMS Security Advisory |
| Descripción | Existe una vulnerabilidad de Cross-site scripting (XSS) almacenado en HAX CMS debido a una inadecuada sanitización de elementos ` |
| Estrategia | Actualizar inmediatamente a la versión 26.0.0 o superior. Adicionalmente, revisar y reforzar la validación y sanitización de entradas para evitar la inclusión de URIs potencialmente peligrosos en los atributos de elementos HTML. Monitorizar signos de explotación activa, dada la existencia confirmada de exploits públicos. |
| CVE | CVE-2026-46399 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de junio de 2026 |
| Vendor | HAX CMS |
| Producto | HAX CMS (versión PHP) |
| Versiones | anteriores a la 26.0.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | HAX CMS ayuda a gestionar universos de micrositios con backends en PHP o NodeJs. La versión PHP de HAX CMS anterior a la 26.0.0 tiene una vulnerabilidad de sobreescritura de archivos autenticada. Un atacante puede explotar esta vulnerabilidad para configurar comandos maliciosos de filtros Git y lograr ejecución de código en el servidor HAX CMS. La versión 26.0.0 corrige esta falla. |
| Estrategia | Actualizar inmediatamente a la versión 26.0.0 o superior para eliminar la vulnerabilidad. Revisar configuraciones y permisos para minimizar riesgos asociados a ejecución remota y limitar accesos autenticados. Monitorizar actividad inusual en servidores y filtros Git como posible indicador de exploit activo. |
| CVE | CVE-2026-46496 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de junio de 2026 |
| Vendor | HAX CMS |
| Producto | HAX CMS (componentes backend PHP o NodeJs) |
| Versiones | versiones anteriores a 26.0.0 |
| Exploit Públicos | Sí, reportados públicamente |
| Referencia | GHSA Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en HAX CMS en su componente |
| Estrategia | Actualizar inmediatamente a la versión 26.0.0 o superior que corrige la vulnerabilidad. Además, revisar y filtrar estrictamente todas las entradas que se usen en el atributo ‘source’ del componente |
—
| CVE | CVE-2026-46496 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de junio de 2026 |
| Vendor | HAX CMS |
| Producto Afectado | HAX CMS (componentes backend PHP o NodeJs) |
| Versiones Afectadas | versiones anteriores a 26.0.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en el componente <video-player> de HAX CMS debido a la ejecución de URIs javascript: en el atributo ‘source’. Esta falla permite la ejecución de código JavaScript arbitrario en el navegador de las víctimas y acceso a información sensible como tokens JWT. Versión afectada: anteriores a la 26.0.0, que contiene la corrección. |
| Estrategia | Aplicar actualizado inmediato al firmware versión 26.0.0. Implementar filtros de entrada estrictos para el atributo ‘source’, restringiendo URIs a formatos seguros y monitorear registros web para posibles intentos de explotación activa. |
| CVE | CVE-2026-11414 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026, 03:31 UTC |
| Vendor | Altium |
| Producto | Altium Enterprise Server – Vault service |
| Versiones | Todas las instalaciones con versión vulnerable no especificada |
| Exploit Públicos | Sí |
| Referencia | Altium Security Advisories |
| Descripción | Altium Enterprise Server utiliza una clave criptográfica codificada (hard-coded) para firmar las URLs de descarga de archivos en el servicio Vault. Esta clave es idéntica en todas las instalaciones, permitiendo que un atacante remoto no autenticado que pueda acceder a la red del servidor pueda falsificar firmas válidas y descargar archivos sin necesidad de autenticación, sesión o credenciales. Además, una vulnerabilidad independiente de recorrido de ruta (path traversal) en el mismo punto de descarga permite escapar de la raíz del almacenamiento configurado y leer archivos arbitrarios del sistema de archivos del servidor. En conjunto, estas fallas permiten a un atacante no autenticado obtener configuraciones sensibles y material criptográfico, conduciendo potencialmente a la completa toma de control del servidor. Esta vulnerabilidad puede ser combinada con CVE-2026-9152 para enumerar y descargar masivamente contenido almacenado. Las implementaciones en la nube de Altium 365 no se ven afectadas, ya que usan almacenamiento de objetos en lugar del sistema de archivos local. |
| Estrategia | Priorizar la actualización inmediata del servidor a la versión parcheada que elimina el uso de claves criptográficas fijas y corrige el path traversal. Si no es posible actualizar de inmediato, restringir el acceso de red al servicio Vault solo a usuarios autenticados y confiables, monitorear activamente el tráfico para detectar intentos de explotación y aplicar controles adicionales de validación de rutas. Dado que existen exploits públicos, debe tratarse como una amenaza inmediata con riesgo real de compromiso total del servidor. |
—
| CVE | CVE-2026-11414 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 06/06/2026 |
| Fabricante | Altium |
| Producto Afectado | Altium Enterprise Server – Vault |
| Versiones Afectadas | Versiones con clave criptográfica fija en el Vault (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | Altium Security Advisories |
| Descripción | Uso de clave criptográfica fija para firmar URLs de descarga en el Vault que permite a atacantes no autenticados falsificar firmas y descargar archivos sin credenciales. También existe una vulnerabilidad de path traversal que permite leer archivos arbitrarios del sistema, posibilitando el acceso a configuraciones sensibles y material criptográfico. Esta combinación puede llevar al compromiso total del servidor. No afecta a implementaciones en la nube de Altium 365, que usan almacenamiento basado en objetos. |
| Estrategia | Actualizar urgentemente a la versión parcheada, limitar accesos de red al servicio Vault, monitorear intentos de explotación y validar correctamente las rutas en descargas para prevenir path traversal. |
| CVE | CVE-2026-11419 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 06-jun-2026 03:31 (UTC) |
| Vendor | Altium |
| Producto | Altium Enterprise Server Vault Service UploadController |
| Versiones | Versiones on-premises afectadas, Altium 365 cloud no afectado |
| Exploit Públicos | Sí |
| Referencia | Altium Security Advisories |
| Descripción | Existe una vulnerabilidad de recorrido de ruta en el componente UploadController del Altium Enterprise Server Vault Service debido a una validación inadecuada de un componente de ruta controlado por el usuario en solicitudes de carga de imágenes. Un usuario autenticado puede proporcionar una ruta absoluta manipulada que ignora la raíz de almacenamiento configurada, permitiendo escribir archivos arbitrarios en cualquier ubicación del sistema de archivos que sea escribible por la cuenta del servicio.
Dado que los archivos controlados por el usuario pueden escribirse en directorios accesibles vía web o sobrescribir binarios o configuraciones de la aplicación, esto puede escalarse a ejecución remota de código, toma de control del servicio o denegación de servicio. Las implementaciones en la nube Altium 365 no están afectadas, ya que el endpoint vulnerable no es accesible y la arquitectura de almacenamiento en la nube mitiga esta vulnerabilidad. |
| Estrategia | Aplicar inmediatamente el parche oficial de Altium para corregir esta vulnerabilidad en implementaciones on-premises. Limitar permisos del servicio para evitar escritura en directorios sensibles y monitorizar accesos y cargas inusuales. En caso de usar Altium 365 cloud, esta vulnerabilidad no aplica pero se recomienda vigilar actualizaciones. |
| CVE | CVE-2026-11420 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026, 03:31 (UTC) |
| Vendor | Altium |
| Producto | Network Installation Service (NIS) de Altium Enterprise Server |
| Versiones | Todas las versiones del NIS en Altium Enterprise Server (excepto despliegues en Altium 365 cloud) |
| Exploit Públicos | Sí, existen exploits publicados |
| Referencia | Altium Advisory oficial |
| Descripción | Dos vulnerabilidades de recorrido de directorios en el Network Installation Service (NIS) de Altium Enterprise Server permiten que un atacante remoto no autenticado escriba archivos arbitrarios en cualquier ubicación con permiso de escritura en el sistema de archivos del servidor y lea archivos de paquetes desde el servidor. No se requiere autenticación, sesión ni credenciales. La escritura de archivos controlados en directorios accesibles vía web o la sobrescritura de binarios o archivos de configuración puede escalarse a ejecución remota de código con los permisos de la cuenta del servicio, además de permitir la divulgación de contenidos de paquetes de despliegue. Los despliegues en la nube Altium 365 no se ven afectados, ya que este servicio no forma parte de la oferta cloud. |
| Evaluación | Esta vulnerabilidad es extremadamente crítica por su explotación sin necesidad de autenticación, permitiendo control remoto completo del servidor afectado y exfiltración de datos sensibles. Dado que existen exploits públicos, la probabilidad de explotación activa es alta. |
| Estrategia | Parchear inmediatamente con las actualizaciones oficiales de Altium. Como medida adicional, restringir accesos de red al servicio NIS, usar controles de acceso estrictos en directorios de escritura, y monitorizar logs por signos de escritura o lectura sospechosa. Evaluar aislamiento del servidor afectado para limitar impacto. |
| CVE | CVE-2026-45758 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de junio de 2026, 03:31 UTC |
| Vendor | Guardrails AI |
| Producto | Guardrails AI Framework |
| Versiones | guardrails-ai 0.10.1 |
| Exploit Públicos | Sí, versión maliciosa publicada |
| Referencia | Guardrails AI Security Advisory |
| Descripción | Guardrails AI es un framework en Python para crear aplicaciones de inteligencia artificial. El 11 de mayo de 2026, un atacante publicó una versión maliciosa (0.10.1) en PyPI de guardrails-ai. Los usuarios que instalaron esta versión pueden estar afectados. Aunque la versión fue detectada y aislada en 2 horas y no se encontraron evidencias de exfiltración de datos, se recomienda actualizar a la versión 0.10.2 o retroceder a la 0.10.0. Usuarios afectados deben rotar credenciales accesibles desde sus máquinas y auditar sus cuentas GitHub por actividad sospechosa. |
| Estrategia | Actualizar urgentemente a la versión 0.10.2 o revertir a la 0.10.0. Rotar todas las credenciales (tokens, claves API, pares de acceso en la nube) expuestas en sistemas con la versión comprometida. Realizar auditoría exhaustiva de las cuentas GitHub para detectar repositorios o workflows no autorizados. Mantener monitorización continua para detectar posibles accesos indebidos. |
*****
* Evaluación rápida: La vulnerabilidad ha sido efectivamente explotada al distribuir una versión maliciosa del paquete.
* Prioridad inmediata: Alta, debido a la posible comprometida de credenciales sensibles que pueden afectar la infraestructura y cuentas de la empresa.
* Riesgo real: Sí, representa un riesgo crítico para la compañía por posible acceso no autorizado a entornos productivos y repositorios de código.
| CVE | CVE-2026-45777 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:09.56955+00:00 |
| Vendor | Open XDMoD |
| Producto | Open XDMoD (framework para análisis de métricas HPC) |
| Versiones | desde la 9.5.0 hasta la 11.0.2 inclusive |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Open XDMoD 11.0.3</td |
| Descripción | OpenXDMoD es un framework abierto para la recopilación y análisis de métricas HPC. Desde la versión 9.5.0 hasta la 11.0.2, un atacante remoto puede ejecutar comandos arbitrarios en el servidor web que aloja Open XDMoD con los privilegios del proceso web. Esto permite leer o modificar datos de la aplicación, alterar configuraciones del sistema o interrumpir la disponibilidad del servicio. Fue reportada inicialmente el 2026-04-06 y parcheada en la versión 11.0.3 el 2026-05-12. No hay evidencia actual de explotación en entorno real. |
| Estrategia | Actualizar urgentemente a la versión 11.0.3 o aplicar el parche manual. Monitorizar accesos y logs de ejecución de comandos en los servidores afectados. Limitar privilegios del proceso web y restringir acceso externo al servidor cuando sea posible para minimizar riesgo de explotación remota. |
—
| CVE | CVE-2026-45777 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06 |
| Fabricante | Open XDMoD |
| Producto Afectado | Open XDMoD |
| Versiones Afectadas | 9.5.0 a 11.0.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Open XDMoD 11.0.3</td |
| Descripción | Desde la versión 9.5.0 hasta la 11.0.2, Open XDMoD presenta una vulnerabilidad que permite a atacantes remotos ejecutar comandos en el servidor web con privilegios del proceso, comprometiendo la integridad, confidencialidad y disponibilidad del sistema. Fue reportado en abril 2026 y parchado en mayo 2026. |
| Estrategia | Actualizar urgentemente a la versión 11.0.3 o aplicar el parche manualmente. Además, monitorizar actividad anómala y restringir acceso externo al servidor para evitar explotación remota. |
| CVE | CVE-2026-45779 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:09.749116+00:00 |
| Vendor | OpenXDMoD |
| Producto | Open XDMoD |
| Versiones | versiones anteriores a 10.0.3 |
| Exploit Públicos | Sí |
| Referencia | OpenXDMoD patch v10.0.3 |
| Descripción | OpenXDMoD es un framework abierto para la recopilación y análisis de métricas HPC. Existe una vulnerabilidad de inyección SQL en Open XDMoD versiones anteriores a la 10.0.3 que permite a un atacante remoto no autenticado ejecutar sentencias SQL arbitrarias. La explotación no requiere autenticación ni interacción del usuario y puede resultar en la completa compromisión de la base de datos subyacente. Se parcheó el 2023-08-04 tras su descubrimiento el 2023-08-03, sin evidencia actual de su explotación en el entorno real. |
| Estrategia | Aplicar inmediatamente el parche oficial versión 10.0.3. Como mitigación temporal, implementar controles estrictos de filtrado y parametrización en consultas SQL, además de monitorizar accesos anómalos a la base de datos para detectar intentos de explotación. Priorizar esta actualización ya que la vulnerabilidad permite acceso total sin autenticación y supone un riesgo crítico para la infraestructura. |
| CVE | CVE-2026-11423 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06T03:31:09.977803+00:00 |
| Vendor | Altium |
| Producto | Altium Enterprise Server Collaboration Service |
| Versiones | Versiones con vulnerabilidad en el servicio on-premise (Altium 365 cloud no afectado) |
| Exploit Públicos | Sí |
| Referencia | Altium Security Advisories |
| Descripción | Existe una vulnerabilidad de Path Traversal en el servicio de colaboración del Altium Enterprise Server debido a una gestión inadecuada de los nombres de archivos suministrados por el usuario en los flujos de descarga de archivos MCAD y Simulation. Un usuario autenticado puede enviar un mensaje de colaboración con un nombre de archivo manipulado que se utiliza para construir la ruta de descarga en el servidor sin validación, lo que permite leer archivos arbitrarios del sistema de archivos del servidor.
Entre los archivos accesibles se incluyen configuraciones maestras del servidor que almacenan credenciales de cuentas privilegiadas. La explotación puede permitir la autenticación como administrador del sistema y obtener control total del servidor. Las implementaciones en la nube Altium 365 no están afectadas. |
| Estrategia | Parchear urgentemente el servicio vulnerable con las actualizaciones oficiales disponibles en Altium Security Advisories. Restringir el acceso solo a usuarios de confianza y monitorizar los registros de colaboración para detectar nombres de archivos con patrones irregulares. Evaluar controles adicionales de validación y saneamiento de entradas para prevenir la inyección de rutas maliciosas. |
| CVE | CVE-2026-11429 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-06 03:31 (UTC) |
| Vendor | Altium |
| Producto | Altium Enterprise Server y Altium 365 (Servicio Git) |
| Versiones | Versiones anteriores a Altium Enterprise Server 8.1.1; Altium 365 corregido a nivel servicio |
| Exploit Públicos | Sí |
| Referencia | Altium Security Advisories |
| Descripción | Existe una vulnerabilidad de path traversal en el componente Git Service compartido por Altium Enterprise Server y Altium 365. El servicio acepta operaciones de manipulación de archivos después de clonado sin validar las rutas suministradas por el usuario, lo que permite a un usuario autenticado con acceso básico a Git mover archivos arbitrarios fuera del área del repositorio. Esto puede permitir la colocación de scripts maliciosos que se ejecutan luego con permisos del servicio Git, resultando en ejecución remota de código. En despliegues multiusuario de Altium 365, esto podría permitir acceso a datos de otros usuarios en la misma infraestructura. |
| Estrategia | Actualizar de inmediato a Altium Enterprise Server versión 8.1.1 o superior y verificar que Altium 365 está en la última versión con la mitigación aplicada. Limitar el acceso Git solo a usuarios estrictamente necesarios y monitorizar actividad sospechosa en repositorios. Implementar controles adicionales para validación de rutas y separación estricta de repositorios y datos multiusuario. |
—
¿Se está explotando activamente? Sí, existen exploits públicos confirmados que habilitan ejecución remota bajo contexto del servicio Git.
¿Debo darle prioridad? Sí, prioridad máxima por ser RCE con acceso remoto y posible acceso lateral en entornos multiinquilino.
¿Puede suponer un riesgo real para la empresa? Absolutamente, dada la capacidad de ejecutar código arbitrario y acceder a datos sensibles de otros usuarios.
He insertado ya el registro en Supabase para seguimiento y control.


