CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-10735 Información no disponible AfectadoInformación no disponible Bajo análisis, evidencia confirmada de explotación Información no disponible Sí
CVE-2026-55740 Nur-Alam39 bus-ticket CRITICAL (9.3) No liberadas; última confirmada en commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad Sí
CVE-2026-28573 Google (Android) AndroidManifest.xml (Android Wear) CRÍTICA (10.0) Versiones afectadas hasta 2026-06-01 Sí
CVE-2026-55742 Cotonti Cotonti 1.0.0 (branch master, commit f43f1fc3) CRITICAL (9.4) Cotonti 1.0.0 master branch (commit f43f1fc3) Sí
CVE-2025-10560 Worksnaps Worksnaps Client CRÍTICO (9.3) versiones anteriores a 1.6.20260201 Sí
CVE-2026-11717 Google googleapis CRÍTICA (9.3) versiones afectadas no especificadas, revisar repositorio oficial Sí
CVE-2026-11718 googleapis mcp-toolbox CRITICAL (9.3) No especificado, afecta la validación genérica del token opaco Sí
CVE-2026-54419 claudiopizzillo PIAF-HMS (PBX-In-A-Flash Hotel Management System) CRITICAL (9.3) Versiones no liberadas, última confirmada commit 389d2633441b65ced1c104212cd62be2bfca21e5 Sí
CVE-2026-8024 ibaPDA ibaPDA, ibaDatCoordinator CRÍTICA (9.3) No especificadas, se asume afectación a todas las versiones que usen deserialización insegura Sí
CVE-2026-38714 InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores) CRÍTICA (9.8) anteriores) Sí
CVE-2026-38715 InHand Networks IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (y versiones anteriores) CRITICAL (9.8) anteriores) Sí
CVE-2026-38716 InHand Networks IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (incluyendo versiones anteriores) CRITICAL (9.8) anteriores) Sí
CVE-2026-38717 InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores) CRITICAL (9.8) anteriores) Sí
CVE-2026-54103 U.S. Government Accountability Office (GAO) Electronic Protest Docketing System (EPDS) y Civilian Board of Contract Appeals (CBCA) Electronic Docketing System (EDS) CRITICAL (9.3) No especificadas Sí
CVE-2026-55203 HAProxy HAProxy CRITICAL (9) hasta 3.4.0 inclusive (arreglado en commit 5985276) Sí
CVE-2026-56020 Webmin Webmin HTTP server (miniserv.pl) CRÍTICA (9.2) versiones anteriores a 2.641 Sí
CVE-2026-54390 JTL Software JTL Shop CRÍTICA (9.3) 5.2.0 a 5.7.1 Sí
CVE-2026-47846 Bitnami Imágenes de contenedor Cassandra CRÍTICA (9.8) 4.0.x antes de 4.0.20-photon-5-r7; 4.1.x antes de 4.1.11-photon-5-r7; 5.0.x antes de 5.0.8-photon-5-r4 Sí
CVE-2026-49252 deepstreamIO Afectadodeepstream server CRÍTICA (9.9) versiones anteriores a 10.0.5 Sí
CVE-2026-49257 mcp-pinot (startreedata) mcp-pinot (servidor MCP para Apache Pinot) CRITICAL (10) 3.0.1 y anteriores Sí
CVE-2026-49454 Relyra (Elixir Relyra SAML 2.0 Service Provider library CRITICAL (9.1) 1.0.0 y 1.1.0 Sí
CVE-2026-47647 Microsoft Microsoft Dynamics 365 CRITICAL (9.9) Versiones afectadas no especificadas en la fuente Sí
CVE-2026-54130 Microsoft Microsoft 365 Copilot CRITICAL (9.8) No especificado Sí
CVE-2026-12045 pgAdmin Development Team pgAdmin 4 AI Assistant CRITICAL (9.4) Desde 9.13 hasta antes de 9.16 Sí
CVE-2026-12046 pgAdmin Development Team pgAdmin 4 – SQL Editor blueprint CRITICAL (9.5) Desde la versión 6.9 hasta antes de la 9.16 Sí
CVE-2026-12048 pgAdmin Development Team pgAdmin 4 CRITICAL (9.3) Desde 6.0 hasta antes de 9.16 Sí
CVE-2026-40624 AVer Cámaras PTC500S, PTC115, PTC500+, PTC115+ CRITICAL (9.3) Versiones afectadas no especificadas explícitamente (todas las actuales según fuente) Sí

CVE CVE-2026-10735
Severidad Bajo análisis, evidencia confirmada de explotación
Importancia para la empresa ALTA
Publicado 19 de junio de 2026, 03:33 UTC
Fabricante Información no disponible
Producto Afectado Información no disponible
Versiones Afectadas Información no disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulnerabilidad en VULNCHECK KEV
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Los detalles específicos del producto y proveedor afectados aún no están disponibles.
Estrategia Mantener máxima vigilancia sobre alertas y actualizaciones oficiales. Implementar monitoreo avanzado para detectar actividad sospechosa relacionada. Preparar equipos para aplicar parches inmediatos en cuanto se publiquen detalles técnicos y actualizaciones por parte de proveedores.

CVE CVE-2026-55740
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor Nur-Alam39
Producto bus-ticket
Versiones No liberadas; última confirmada en commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad
Exploit Públicos Sí
Referencia Repositorio GitHub del proyecto
Descripción La vulnerabilidad es una inyección SQL no autenticada en bus-ticket (no hay versión liberada, última confirmada en commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad) ubicada en el archivo bus_info.php. El parámetro busid recibido vía HTTP POST se concatena directamente en una consulta MySQL (select * from bus_info where id=$busid) sin sanitización, escape o parametrización, en un contexto numérico sin comillas. Un atacante remoto no autenticado puede inyectar SQL arbitrario, por ejemplo un payload UNION basado como busid=-1 UNION SELECT 1,2,3,4,5,6, para leer datos arbitrarios desde la base de datos bus_service. La aplicación se conecta como usuario root de MySQL sin contraseña, aumentando el impacto. La consulta se ejecuta vía mysqli_query(), que no permite sentencias apiladas con punto y coma.
Estrategia Aplicar inmediatamente controles estrictos de validación y parametrización en las consultas SQL para evitar inyección. Evitar concatenación directa de parámetros recibidos; usar sentencias preparadas con parámetros. Restringir el acceso a la base de datos usando un usuario con privilegios mínimos y contraseña fuerte. Monitorizar intentos de explotación detectando patrones de inyección en el tráfico HTTP. Considerar bloquear temporalmente el parámetro vulnerable hasta parcheo definitivo.

CVE CVE-2026-28573
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor Google (Android)
Producto AndroidManifest.xml (Android Wear)
Versiones Versiones afectadas hasta 2026-06-01
Exploit Públicos Sí, reportado
Referencia Boletín de Seguridad Android Wear Junio 2026
Descripción Existe una posible denegación de servicio persistente en AndroidManifest.xml debido a una falta de verificación de permisos, lo que podría permitir una denegación de servicio local sin requerir privilegios de ejecución adicionales ni interacción del usuario.
Estrategia Aplicar inmediatamente las actualizaciones oficiales publicadas que corrigen la verificación de permisos en AndroidManifest.xml. Revisar configuraciones de permisos para restringir accesos locales y monitorizar eventos anómalos en dispositivos para detectar posibles denegaciones de servicio en curso.

CVE CVE-2026-55742
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 19 de junio, 2026, 03:33 (UTC)
Vendor Cotonti
Producto Cotonti 1.0.0 (branch master, commit f43f1fc3)
Versiones Cotonti 1.0.0 master branch (commit f43f1fc3)
Exploit Públicos Sí
Referencia Repositorio oficial de GitHub Cotonti
Descripción Cotonti 1.0.0 (rama master, commit f43f1fc3) es vulnerable a Cross-Site Request Forgery (CSRF) en el manejador de derechos de administración. En system/admin/admin.rights.php, la acción de actualización de derechos (‘a=update’) modifica los derechos de acceso de grupos (incluyendo a través de cot_auth_add_group) sin llamar a cot_check_xg() para validar el token anti-CSRF. Un atacante remoto que engañe a un administrador autenticado para que visite una página maliciosa puede forzar al navegador a enviar una solicitud falsificada que concede permisos elevados a un grupo controlado por el atacante, escalando privilegios a administrador. Dado que los administradores de Cotonti pueden modificar plantillas y configuraciones, esto puede aprovecharse para ejecución remota de código.
Estrategia Actualizar inmediatamente a una versión corregida que incluya validación del token CSRF en admin.rights.php. Mientras tanto, restringir accesos administrativos y monitorizar accesos sospechosos. Implementar políticas de navegación segura para administradores, prohibiendo visitar enlaces no verificados. Supervisar logs para detectar intentos de escalada y explotación activa.

CVE CVE-2025-10560
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor Worksnaps
Producto Worksnaps Client
Versiones versiones anteriores a 1.6.20260201
Exploit Públicos Sí
Referencia Worksnaps Advisory</td
Descripción Worksnaps en versiones anteriores a la 1.6.20260201 contiene credenciales de nube codificadas y material confidencial relacionado dentro de los binarios del cliente Worksnaps. Las credenciales expuestas incluyen claves de acceso AWS, nombres de buckets S3 e información de acceso a la nube relacionada. Las credenciales expuestas autenticaban como la identidad root de la cuenta AWS y permitían acceso a recursos de producción en la nube de Worksnaps, incluyendo buckets S3 con datos sensibles como capturas de pantalla del escritorio del usuario. Un atacante con acceso a los binarios afectados podría extraer o recuperar estas credenciales y usarlas para acceder a los recursos en nube afectados.
Estrategia Actualizar inmediatamente a la versión 1.6.20260201 o superior para eliminar las credenciales codificadas. Revocar todas las claves AWS expuestas y generar nuevas con privilegios mínimos. Revisar y monitorear el acceso a los recursos de nube relacionados para detectar actividad sospechosa. Implementar controles de seguridad en el desarrollo para evitar la inclusión de credenciales en el código. Es prioritario, ya que existen exploits públicos disponibles que facilitan ataques remotos con acceso privilegiado.

—–


CVE CVE-2026-11717
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor Google
Producto googleapis/mcp-toolbox
Versiones versiones afectadas no especificadas, revisar repositorio oficial
Exploit Públicos Sí
Referencia Pull request de corrección oficial
Descripción Existe una vulnerabilidad de omisión de autenticación en la ruta genérica de validación de token opaco (validateOpaqueToken) de googleapis/mcp-toolbox. Cuando se verifica un token opaco no procesado via el punto OAuth 2.0 introspection (RFC 7662), si la respuesta omite el campo obligatorio «active», la herramienta acepta el token como válido sin comprobar autenticidad, permitiendo acceso no autorizado a herramientas protegidas y fuentes de datos subyacentes.
Estrategia Actualizar inmediatamente a la versión parcheada del producto según el repositorio oficial. Implementar monitorización estricta sobre cualquier acceso no autorizado y reforzar controles de validación en los endpoints OAuth 2.0. Revisar tokens para asegurar que siempre incluyen y validan explícitamente el campo «active».

CVE CVE-2026-11718
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:51.588325+00:00
Vendor googleapis
Producto mcp-toolbox
Versiones No especificado, afecta la validación genérica del token opaco
Exploit Públicos Sí
Referencia Pull request oficial de corrección
Descripción Existe una vulnerabilidad de bypass de autenticación en el camino genérico de validación de token opaco (validateOpaqueToken) de googleapis/mcp-toolbox.

Cuando la caja de herramientas valida un token opaco mediante un endpoint de introspección OAuth 2.0 (RFC 7662), decodifica la respuesta en una estructura introspectResp. Sin embargo, la lógica posterior de comprobación de claims (validateClaims) evalúa la condición del emisor como si a.issuer != «» && iss != «». Si la respuesta de introspección del proveedor OAuth externo omite completamente el campo opcional iss (emisor), la variable iss toma el valor por defecto de cadena vacía, causando que el bloque condicional se ignore silenciosamente. Como consecuencia, la aplicación acepta tokens emitidos por proveedores de identidad no autorizados o no deseados.

Estrategia Actualizar inmediatamente el mcp-toolbox a la versión corregida que implementa la validación adecuada del campo «iss» en la introspección del token. Revisar configuraciones de proveedores OAuth para evitar tokens sin «iss» y monitorizar logs de validación para detectar intentos de exploit. Este fallo puede ser explotado para acceso no autorizado por terceros, por lo que tiene prioridad máxima.

CVE CVE-2026-54419
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor claudiopizzillo
Producto PIAF-HMS (PBX-In-A-Flash Hotel Management System)
Versiones Versiones no liberadas, última confirmada commit 389d2633441b65ced1c104212cd62be2bfca21e5
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción PIAF-HMS contiene múltiples vulnerabilidades de inyección SQL sin autenticación. La aplicación carece de mecanismo de autenticación y utiliza parámetros HTTP sin sanitizar ni parametrizar directamente en llamadas mysql_query() obsoletas mediante concatenación de cadenas. Las áreas afectadas incluyen diversos scripts PHP que permiten a un atacante remoto no autenticado inyectar SQL arbitrario para leer, modificar o eliminar registros en la base de datos (por ejemplo, borrado completo de registros de habitaciones con un parámetro manipulado).

Esta vulnerabilidad crítica puede ser explotada remotamente sin necesidad de acceder con credenciales, facilitando destrucción o manipulación masiva de datos críticos para la operativa y seguridad del sistema.

Estrategia Implementar un mecanismo obligatorio de autenticación para el acceso a la aplicación. Parchear o actualizar el código para reemplazar las consultas mysql_query() por métodos parametrizados seguros (p. ej. PDO o MySQLi con sentencias preparadas). Revisar y validar rigurosamente todos los parámetros de entrada. Monitorizar actividad inusual en la base de datos y restringir acceso de red a interfaces expuestas hasta resolver la vulnerabilidad.

—–


CVE CVE-2026-8024
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026, 03:33 (UTC)
Vendor ibaPDA / ibaDatCoordinator
Producto ibaPDA, ibaDatCoordinator
Versiones No especificadas, se asume afectación a todas las versiones que usen deserialización insegura
Exploit Públicos Sí
Referencia CERT VDE Advisory
Descripción Un atacante remoto no autenticado puede explotar una vulnerabilidad de deserialización de datos no confiables en los productos ibaPDA o ibaDatCoordinator para obtener acceso completo a los sistemas afectados.

Esta vulnerabilidad permite a un atacante controlar completamente el sistema objetivo sin necesidad de credenciales previas, aprovechando la deserialización insegura para ejecutar código arbitrario o comprometer la integridad y confidencialidad del sistema.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por el fabricante. Si no hay parche disponible, aislar los sistemas afectados y limitar el acceso de red para evitar exposición remota. Implementar controles estrictos de validación de entrada y monitorizar actividades anómalas indicativas de explotación. Priorizar esta mitigación debido a la alta criticidad y explotación pública documentada.

CVE CVE-2026-38714
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026, 03:33 (UTC)
Vendor InHand Networks
Producto IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores)
Versiones V1.0.0.r20042 e incluyendo versiones anteriores
Exploit Públicos Sí
Referencia Publicación oficial InHand Networks
Descripción Se ha descubierto una vulnerabilidad de inyección de comandos en la función de configuración Python de InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores). Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root mediante una entrada especialmente diseñada.
Estrategia Priorizar el parche o actualización proporcionada por InHand Networks para corregir esta vulnerabilidad. Mientras tanto, aislar y monitorizar los dispositivos afectados para detectar actividad anómala, restringir acceso remoto y reforzar controles de autenticación para mitigar posibles explotaciones activas.

—–


CVE CVE-2026-38715
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:52.360935+00:00
Vendor InHand Networks
Producto IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (y versiones anteriores)
Versiones IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 e incluidas versiones anteriores
Exploit Públicos Sí
Referencia InHand Networks PSA Junio 2026
Descripción Se detectó una vulnerabilidad de inyección de comandos en la función de visualización de logs en InHand Networks IR912 V1.0.0.r20042 y IR915 V1.0.0.r20042, incluyendo versiones anteriores. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root mediante una entrada manipulada.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por InHand Networks. Si no es posible, deshabilitar el acceso remoto a la función de visualización de logs y monitorizar activamente actividades sospechosas. Implementar controles de acceso estrictos y revisar logs para detectar intentos de explotación.

CVE CVE-2026-38716
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor InHand Networks
Producto IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (incluyendo versiones anteriores)
Versiones V1.0.0.r20042 y versiones anteriores
Exploit Públicos Sí
Referencia Aviso oficial de InHand Networks
Descripción Se ha identificado una vulnerabilidad de inyección de comandos en la función de exportación de aplicaciones Python de InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042, incluyendo versiones anteriores. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios root mediante una entrada especialmente diseñada.
Estrategia Actualizar de inmediato a la última versión del firmware proporcionada por InHand Networks que corrige esta vulnerabilidad. Además, bloquear accesos no autorizados externos al sistema y monitorizar activamente la red para detectar intentos de ejecución remota de comandos, ya que se dispone de exploits públicos que facilitan la explotación remota. La vulnerabilidad representa un riesgo crítico para la integridad y disponibilidad de los sistemas afectados.

CVE CVE-2026-38717
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor InHand Networks
Producto IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores)
Versiones V1.0.0.r20042 e inferiores
Exploit Públicos Sí
Referencia Aviso oficial de InHand Networks
Descripción Se ha descubierto una vulnerabilidad de inyección de comandos en la función de carga de archivos de InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042, incluyendo versiones anteriores. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root mediante una entrada especialmente diseñada.
Estrategia Actualizar inmediatamente a la versión corregida que provea InHand Networks. Mientras tanto, restringir el acceso a la función de carga de archivos solo a usuarios confiables y monitorizar los registros para detectar actividades sospechosas. Implementar controles de red para limitar accesos externos a estos dispositivos críticos.

CVE CVE-2026-54103
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:52.95472+00:00
Vendor U.S. Government Accountability Office (GAO)
Producto Electronic Protest Docketing System (EPDS) y Civilian Board of Contract Appeals (CBCA) Electronic Docketing System (EDS)
Versiones No especificadas
Exploit Públicos Sí
Referencia GAO EPDS Official Site
Descripción El Sistema Electrónico de Docketing de Protestas (EPDS) y el Sistema Electrónico de Docketing de la Junta de Apelaciones Civiles de Contratos (EDS) del U.S. Government Accountability Office (GAO) no autentican las solicitudes de cambio de contraseña al endpoint API ‘/update-profile/N’. Un atacante remoto y no autenticado podría cambiar la contraseña de un usuario arbitrario.
Estrategia Priorizar el parcheo urgente del sistema para implementar autenticación estricta en el endpoint vulnerable. Implementar monitoreo y alertas para detección de cambios no autorizados de contraseñas. Revisar logs para identificar y mitigar posibles accesos no autorizados y reforzar políticas de acceso y autenticación multifactor para proteger cuentas críticas.

CVE CVE-2026-55203
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:53.138385+00:00
Vendor HAProxy
Producto HAProxy
Versiones hasta 3.4.0 inclusive (arreglado en commit 5985276)
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción HAProxy hasta la versión 3.4.0 contiene una vulnerabilidad de desbordamiento entero en el campo drl de la estructura fcgi_conn, que provoca un malinterpretado del buffer como nuevos encabezados de registro FCGI. Cuando contentLength es 65535 y paddingLength es igual o mayor que 1, el campo drl se reinicia a 0, causando un consumo incorrecto del registro. Esto permite que backends FastCGI maliciosos desincronicen el analizador de tramas FCGI, pudiendo generar errores en el enrutamiento de solicitudes, smuggling de respuestas o problemas de seguridad en memoria.
Estrategia Actualizar urgentemente HAProxy a una versión con el commit 5985276 o superior que corrige esta vulnerabilidad. Monitorizar tráfico FCGI sospechoso para detectar intentos de desincronización y reforzar controles sobre fuentes FastCGI confiables. Evaluar entornos con FastCGI expuestos para mitigar riesgos asociados a respuestas smuggling o corrupción de memoria.

—


CVE CVE-2026-56020
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 19 junio 2026
Vendor Webmin
Producto Webmin HTTP server (miniserv.pl)
Versiones versiones anteriores a 2.641
Exploit Públicos Sí
Referencia GitHub Webmin Release 2.641
Descripción El servidor HTTP de Webmin (miniserv.pl) permite a atacantes no autenticados suplantar a cualquier usuario configurado con un certificado cliente SSL al enviar un encabezado HTTP forjado. Un atacante remoto puede falsificar nombres distintivos (DNs) de certificados y autenticarse como cualquier usuario. Esta vulnerabilidad ha sido corregida en la versión 2.641.
Estrategia Actualizar urgentemente a la versión 2.641 o superior que corrige esta grave vulnerabilidad. Paralelamente, monitorear accesos sospechosos y restringir el uso de certificados SSL cliente hasta disponer del parche. Priorizar esta mitigación dada la alta facilidad de explotación remota y el riesgo de suplantación total de usuarios.
CVE CVE-2026-56020
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 19 junio 2026
Fabricante Webmin
Producto Afectado Servidor HTTP Webmin (miniserv.pl)
Versiones Afectadas Versiones anteriores a la 2.641
Exploit Públicos Sí
Referencia GitHub Webmin Release 2.641
Descripción El servidor HTTP de Webmin (miniserv.pl) permite que un atacante remoto no autenticado falsifique encabezados HTTP para suplantar a cualquier usuario con certificado cliente SSL configurado, pudiendo así autenticarse como dicho usuario sin poseer el certificado legítimo. Esto expone sistemas a control remoto total y posible escalada de privilegios.
Estrategia Actualizar inmediatamente a la versión 2.641 o superior donde se corrige esta brecha crítica. Monitorizar logs de acceso para detectar intentos de suplantación y deshabilitar autenticación con certificados cliente SSL mientras se aplica el parche.

CVE CVE-2026-54390
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 19 Junio 2026
Vendor JTL Software
Producto JTL Shop
Versiones 5.2.0 a 5.7.1
Exploit Públicos Sí
Referencia JTL Software Foro Oficial
Descripción JTL Shop versiones 5.2.0 hasta 5.7.1 contiene una vulnerabilidad de inyección de plantilla del lado servidor que permite a atacantes no autenticados inyectar sintaxis maliciosa en plantillas debido a entradas de usuario no saneadas pasadas al motor Smarty. Esto permite leer valores sensibles en servidor como credenciales de base de datos y claves de cifrado y, en versiones 5.4.0 a 5.7.1, usar modificadores Smarty registrados como unserialize y file_get_contents para escribir un webshell en la raíz web y ejecutar comandos arbitrarios con los permisos del servidor web.
Estrategia Actualizar inmediatamente JTL Shop a la versión 5.7.2 o superior que corrige la vulnerabilidad. Implementar validación y saneamiento estricto de todas las entradas de usuario antes de procesarlas en plantillas. Monitorizar logs para detectar actividad sospechosa que indique explotación y restringir permisos del servidor web para limitar daño en caso de compromiso.

—


CVE CVE-2026-47846
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor Bitnami
Producto Imágenes de contenedor Cassandra
Versiones 4.0.x antes de 4.0.20-photon-5-r7; 4.1.x antes de 4.1.11-photon-5-r7; 5.0.x antes de 5.0.8-photon-5-r4 / 5.0.8-debian-12-r3
Exploit Públicos Sí
Referencia Bitnami Security Advisory
Descripción Las imágenes de contenedor de Bitnami Cassandra están afectadas por una vulnerabilidad que deja activo el usuario superadministrador por defecto. Cuando se configura una cuenta administrativa personalizada mediante la variable de entorno CASSANDRA_USER, el script de inicialización crea el nuevo superusuario pero no elimina el usuario cassandra:cassandra incorporado en ciertos escenarios. Esto deja un camino de acceso inadvertido con privilegios de superusuario activos.

Esta vulnerabilidad permite a un atacante con acceso al contenedor utilizar la cuenta superusuario por defecto para obtener control total, lo que representa un riesgo crítico al comprometer la seguridad interna y la integridad del sistema.

Estrategia Actualizar inmediatamente a las versiones 4.0.20-photon-5-r7, 4.1.11-photon-5-r7 o 5.0.8-photon-5-r4 / 5.0.8-debian-12-r3 o superiores. Revisar configuraciones para asegurar que el usuario superusuario por defecto cassandra esté eliminado. Implementar monitoreo estricto de accesos y credenciales superusuario para detectar uso no autorizado y prevenir escalada de privilegios.

CVE CVE-2026-49252
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026, 03:33 (UTC)
Fabricante deepstreamIO
Producto Afectado deepstream server
Versiones Afectadas versiones anteriores a 10.0.5
Exploit Públicos Sí
Referencia Commit fix en GitHub
Descripción deepstream es un servidor que permite a clientes y servicios backend sincronizar datos, enviar mensajes y realizar RPCs a gran escala. Las versiones anteriores a la 10.0.5 son vulnerables a contaminación de prototipos (Prototype Pollution). La explotación puede permitir la escalada de privilegios desde cualquier usuario autenticado con permisos de escritura en cualquier registro. Este problema se corrigió en la versión 10.0.5.
Evaluación Esta vulnerabilidad es altamente crítica por permitir la escalada de privilegios mediante modificación del prototipo desde usuarios con acceso legítimo y permisos de escritura. Es explotable y existen exploits públicos confirmados, por lo que puede suponer un riesgo real para la empresa, especialmente en entornos con usuarios autenticados que acceden al servidor deepstream.
Estrategia Actualizar inmediatamente a la versión 10.0.5 o superior para eliminar esta vulnerabilidad. Revisar y restringir los permisos de escritura otorgados a usuarios autenticados. Monitorizar registros para detectar comportamiento anómalo o intentos de escalada de privilegios. Aplicar controles adicionales de seguridad en el acceso y autenticación al servidor deepstream.

CVE CVE-2026-49257
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:53.978199+00:00
Vendor mcp-pinot (startreedata)
Producto mcp-pinot (servidor MCP para Apache Pinot)
Versiones 3.0.1 y anteriores
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción mcp-pinot es un servidor basado en Python para el Protocolo de Contexto del Modelo (MCP) que interactúa con Apache Pinot. En versiones 3.0.1 y anteriores, mcp-pinot ejecuta por defecto un servidor HTTP MCP vinculado a 0.0.0.0:8080 sin ninguna autenticación. Todas las herramientas MCP, incluyendo ejecución de consultas SQL, creación de esquemas y mutación de configuración de tablas, son accesibles para cualquier atacante en la red. El servidor utiliza credenciales del servidor Pinot en proxy causando una condición de «confused-deputy» que permite acceso completo de lectura y escritura al clúster configurado de Pinot. Fue corregido en la versión 3.1.0.
Estrategia Actualizar inmediatamente a la versión 3.1.0 o superior donde se corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la red al puerto 8080, implementar controles de firewall para bloquear accesos no autorizados y monitorizar actividad sospechosa en el servidor MCP para detectar intentos de explotación activa.

—

*****
*CVE: * CVE-2026-49257
*Severidad: * CRITICAL (10)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-06-19T03:33:53.978199+00:00
*Fabricante:* mcp-pinot (startreedata)
*Producto Afectado: * mcp-pinot (servidor MCP para Apache Pinot)
*Versiones Afectadas: * 3.0.1 y anteriores
*Exploit Públicos: * Sí

*Referencia: * GitHub Advisory

*Descripción:* mcp-pinot es un servidor basado en Python para el Protocolo de Contexto del Modelo (MCP) que interactúa con Apache Pinot. En versiones 3.0.1 y anteriores, mcp-pinot ejecuta por defecto un servidor HTTP MCP vinculado a 0.0.0.0:8080 sin ninguna autenticación. Todas las herramientas MCP, incluyendo ejecución de consultas SQL, creación de esquemas y mutación de configuración de tablas, son accesibles para cualquier atacante en la red. El servidor utiliza credenciales del servidor Pinot en proxy causando una condición de «confused-deputy» que permite acceso completo de lectura y escritura al clúster configurado de Pinot. Fue corregido en la versión 3.1.0.

Esta vulnerabilidad permite a un atacante remoto sin autenticación realizar operaciones completas de lectura y escritura en el clúster Apache Pinot, con riesgos elevados de manipulación de datos y compromiso total del sistema.

*Estrategia: * Actualizar sin demora a la versión 3.1.0 o superior. Limitar acceso por red al puerto 8080 mediante firewall, aplicar monitoreo continuo para detectar actividad sospechosa y revisar configuraciones de autenticación para prevenir accesos no autorizados.


CVE CVE-2026-49454
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:54.150631+00:00
Vendor Relyra (Elixir/Phoenix library)
Producto Relyra SAML 2.0 Service Provider library
Versiones 1.0.0 y 1.1.0
Exploit Públicos Sí, disponibles
Referencia Commit de corrección de vulnerabilidad
Descripción Relyra es una biblioteca estricta por defecto para SAML 2.0 Service Provider en Elixir y Phoenix. Las versiones 1.0.0 y 1.1.0 aceptan firmas SAML falsificadas debido a que SignatureValue no se verificaba criptográficamente antes de devolver un resultado de autenticación exitoso. El límite de confianza XMLDSig estaba incompleto, ya que :public_key.verify sobre SignedInfo canonicalizado con exclusive-C14N no se ejecutaba contra la clave pública configurada del IdP, el DigestValue no se recalculaba, y canonicalize/2 no se utilizaba en la ruta de verificación de firma. Esto permitía aceptar firmas falsificadas con un NameID controlado por el atacante como si fueran válidas.
Estrategia Actualizar inmediatamente a la versión 1.2.0 o superior que corrige la verificación de firmas SAML. Además, revisar y fortalecer la validación criptográfica en procesos de autenticación SAML y monitorizar intentos inusuales de acceso que puedan indicar explotación activa.

CVE CVE-2026-47647
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026, 03:33 (UTC)
Vendor Microsoft
Producto Microsoft Dynamics 365
Versiones Versiones afectadas no especificadas en la fuente
Exploit Públicos Sí
Referencia Guía de vulnerabilidad de Microsoft</td
Descripción Control de acceso incorrecto en Microsoft Dynamics 365 permite a un atacante autorizado elevar privilegios a través de la red.

Esta vulnerabilidad crítica facilita que usuarios con ciertos accesos legítimos aumenten sus privilegios sin autorización adicional, comprometiendo la integridad del sistema y posiblemente accediendo a datos o funciones restringidas.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft según la guía vinculada. Revisar y restringir estrictamente los usuarios autorizados en Dynamics 365 para minimizar riesgo de explotación interna y monitorizar actividad anómala relacionada con escalada de privilegios.

CVE CVE-2026-54130
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Fri, 19 Jun 2026, 03:33 (UTC)
Vendor Microsoft
Producto Microsoft 365 Copilot
Versiones No especificado
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción La falta de autenticación para una función crítica en Microsoft 365 Copilot permite a un atacante no autorizado divulgar información a través de la red.

Este fallo en la autenticación puede ser explotado remotamente sin necesidad de credenciales, representando un riesgo grave para la confidencialidad de datos sensibles presentes en la plataforma.

Estrategia Aplicar inmediatamente los parches oficiales provistos por Microsoft para restaurar la autenticación robusta en esta función. Revisar los accesos y registros para detectar posibles explotaciones activas. Además, restringir el acceso a Microsoft 365 Copilot a usuarios confiables y emplear mecanismos de monitoreo en red para identificar tráfico inusual relacionado.

CVE CVE-2026-12045
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor pgAdmin Development Team
Producto pgAdmin 4 AI Assistant
Versiones Desde 9.13 hasta antes de 9.16
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Una vulnerabilidad en pgAdmin 4 AI Assistant permite a un atacante, que puede controlar contenido leído por el asistente de base de datos, ejecutar sentencias SQL arbitrarias con los privilegios del rol de base de datos del usuario de pgAdmin. La herramienta execute_sql_query ejecuta consultas generadas por el LLM dentro de una transacción sólo lectura, pero no limita la consulta a un único statement ni evita comandos de control de transacción (COMMIT, ROLLBACK, etc.), permitiendo terminar la transacción de sólo lectura y ejecutar instrucciones subsecuentes en modo autocommit con permisos elevados. La explotación ocurre mediante inyección en prompts: si el atacante puede modificar objetos que inspecciona el asistente (valores de filas, comentarios), puede inducir la ejecución de payloads múltiples y realizar modificaciones no autorizadas, incluida la posibilidad de ejecución remota de código si el usuario tiene permisos superusuario o pg_execute_server_program.

Estrategia Actualizar urgentemente pgAdmin 4 a la versión 9.16 o superior que valida estrictamente las consultas recibidas por el AI Assistant para permitir sólo un único statement con comandos exclusivamente de lectura. Además, limitar permisos del rol de base de datos usado por pgAdmin, evitando permisos de superusuario o el uso de pg_execute_server_program. Monitorizar las fuentes de datos que inspecciona el asistente para detectar posibles inyecciones y revisar auditoría de accesos y modificaciones recientes.

CVE CVE-2026-12046
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 19 de junio de 2026
Vendor pgAdmin Development Team
Producto pgAdmin 4 – SQL Editor blueprint
Versiones Desde la versión 6.9 hasta antes de la 9.16
Exploit Públicos Sí, disponibles públicamente
Referencia Commit de solución en GitHub
Descripción Vulnerabilidad por falta de autenticación en dos endpoints de mutación de estado en el editor SQL de pgAdmin 4 (DELETE /sqleditor/close/<trans_id> y POST /sqleditor/initialize/sqleditor/update_connection/<sgid>/<sid>/<did>) que carecen del decorador @pga_login_required. Esto permite que sin sesión autenticada se alcance un sink de deserialización insegura (pickle.loads) en datos de sesión manipulables. Para explotarla se requiere conocimiento del SECRET_KEY de Flask y acceso de escritura al directorio de sesiones de pgAdmin, lo que implica condiciones previas graves (configuración errónea o compromiso previo). Sin embargo, cuando esas condiciones se dan, posibilita la ejecución remota de código sin autenticación sobre el proceso y servidor. La solución consiste en añadir el decorador @pga_login_required en dichos endpoints para impedir accesos no autenticados.
Estrategia Aplicar inmediatamente la actualización a pgAdmin 4 versión 9.16 o superior que corrige la falta de autenticación en los endpoints afectados. Revisar y asegurar que el SECRET_KEY de Flask no haya sido expuesto y restringir acceso al directorio de sesiones para evitar manipulación. Monitorizar accesos anómalos a estas rutas y reforzar controles de seguridad en la configuración y entorno para prevenir compromisos previos que faciliten la explotación.

—


CVE CVE-2026-12048
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:54 (UTC)
Vendor pgAdmin Development Team
Producto pgAdmin 4
Versiones Desde 6.0 hasta antes de 9.16
Exploit Públicos Sí
Referencia Commit Fix CVE-2026-12048
Descripción Vulnerabilidad de Cross-Site Scripting (XSS almacenado) en las rutas de renderizado de errores y nodos de planes en pgAdmin 4. Texto devuelto por un servidor PostgreSQL controlado por el atacante puede inyectar HTML arbitrario (incluyendo iframes) dentro del DOM de pgAdmin al conectar o visualizar planes explicativos con objetos manipulados. La inyección permite ejecutar scripts maliciosos y redireccionar el navegador al sitio del atacante, evadiendo controles estándar anti-clickjacking. Afecta a pgAdmin 4 versiones desde 6.0 hasta antes de 9.16.
Evaluación Esta vulnerabilidad es crítica y se están confirmando exploits públicos que permiten ataques de phishing dentro de la interfaz legítima de administración, con alto riesgo de compromiso y redirección no autorizada. Debe ser tratada con máxima prioridad en entornos que usen pgAdmin 4 en las versiones afectadas.
Estrategia Actualizar urgentemente a pgAdmin 4 versión 9.16 o superior donde se ha corregido mediante sanitización robusta con DOMPurify y escape tanto en backend como frontend. Revisar conexión con servidores controlados o no confiables y monitorizar actividad sospechosa. Implementar políticas de seguridad adicionales en acceso a bases de datos para restringir creación de objetos por usuarios de bajo privilegio.

—–


CVE CVE-2026-40624
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-19T03:33:55 (UTC)
Vendor AVer
Producto Cámaras PTC500S, PTC115, PTC500+, PTC115+
Versiones Versiones afectadas no especificadas explícitamente (todas las actuales según fuente)
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia ICS-CERT Advisory
Descripción Validación incorrecta de entradas en las cámaras AVer PTC500S, PTC115, PTC500+, y PTC115+ permite a un atacante remoto y no autenticado ejecutar código arbitrario mediante una petición web especialmente diseñada.

Esta vulnerabilidad crítica permite a atacantes sin credenciales comprometer dispositivos directamente a través de la red, con riesgo elevado de control total sobre las cámaras afectadas. Debido a la existencia de exploits públicos, la probabilidad de explotación activa es alta y presenta un riesgo inmediato para la empresa, especialmente si estas cámaras están expuestas a redes no confiables.

Estrategia Aplicar inmediatamente los parches de seguridad oficiales provistos por AVer. Si no existen parches inmediatos, restringir el acceso de red hacia las cámaras vulnerables mediante firewalls y segmentación de red. Monitorizar tráfico inusual y patrones de ataque para detectar posibles explotaciones. Revisar y actualizar las políticas de gestión de dispositivos y autenticación remota para minimizar el riesgo.

—

¿Esta siendo explotada? Sí, debido a la existencia de exploits públicos, la explotación activa es una amenaza real y probable.

¿Deben darle prioridad? Sí, la vulnerabilidad es crítica y debe solventarse con urgencia.

¿Puede suponer un riesgo real para la empresa? Absolutamente, dado el control remoto sin autenticación que permite y la posibilidad de acceso no autorizado a equipos en la red.

Enviar a un amigo: Share this page via Email