| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-10735 | Información no disponible | AfectadoInformación no disponible | Bajo análisis, evidencia confirmada de explotación | Información no disponible | Sí |
| CVE-2026-55740 | Nur-Alam39 | bus-ticket | CRITICAL (9.3) | No liberadas; última confirmada en commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad | Sí |
| CVE-2026-28573 | Google (Android) | AndroidManifest.xml (Android Wear) | CRÍTICA (10.0) | Versiones afectadas hasta 2026-06-01 | Sí |
| CVE-2026-55742 | Cotonti | Cotonti 1.0.0 (branch master, commit f43f1fc3) | CRITICAL (9.4) | Cotonti 1.0.0 master branch (commit f43f1fc3) | Sí |
| CVE-2025-10560 | Worksnaps | Worksnaps Client | CRÍTICO (9.3) | versiones anteriores a 1.6.20260201 | Sí |
| CVE-2026-11717 | googleapis | CRÍTICA (9.3) | versiones afectadas no especificadas, revisar repositorio oficial | Sí | |
| CVE-2026-11718 | googleapis | mcp-toolbox | CRITICAL (9.3) | No especificado, afecta la validación genérica del token opaco | Sí |
| CVE-2026-54419 | claudiopizzillo | PIAF-HMS (PBX-In-A-Flash Hotel Management System) | CRITICAL (9.3) | Versiones no liberadas, última confirmada commit 389d2633441b65ced1c104212cd62be2bfca21e5 | Sí |
| CVE-2026-8024 | ibaPDA | ibaPDA, ibaDatCoordinator | CRÍTICA (9.3) | No especificadas, se asume afectación a todas las versiones que usen deserialización insegura | Sí |
| CVE-2026-38714 | InHand Networks | IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores) | CRÍTICA (9.8) | anteriores) | Sí |
| CVE-2026-38715 | InHand Networks | IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (y versiones anteriores) | CRITICAL (9.8) | anteriores) | Sí |
| CVE-2026-38716 | InHand Networks | IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (incluyendo versiones anteriores) | CRITICAL (9.8) | anteriores) | Sí |
| CVE-2026-38717 | InHand Networks | IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores) | CRITICAL (9.8) | anteriores) | Sí |
| CVE-2026-54103 | U.S. Government Accountability Office (GAO) | Electronic Protest Docketing System (EPDS) y Civilian Board of Contract Appeals (CBCA) Electronic Docketing System (EDS) | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-55203 | HAProxy | HAProxy | CRITICAL (9) | hasta 3.4.0 inclusive (arreglado en commit 5985276) | Sí |
| CVE-2026-56020 | Webmin | Webmin HTTP server (miniserv.pl) | CRÍTICA (9.2) | versiones anteriores a 2.641 | Sí |
| CVE-2026-54390 | JTL Software | JTL Shop | CRÍTICA (9.3) | 5.2.0 a 5.7.1 | Sí |
| CVE-2026-47846 | Bitnami | Imágenes de contenedor Cassandra | CRÍTICA (9.8) | 4.0.x antes de 4.0.20-photon-5-r7; 4.1.x antes de 4.1.11-photon-5-r7; 5.0.x antes de 5.0.8-photon-5-r4 | Sí |
| CVE-2026-49252 | deepstreamIO | Afectadodeepstream server | CRÍTICA (9.9) | versiones anteriores a 10.0.5 | Sí |
| CVE-2026-49257 | mcp-pinot (startreedata) | mcp-pinot (servidor MCP para Apache Pinot) | CRITICAL (10) | 3.0.1 y anteriores | Sí |
| CVE-2026-49454 | Relyra (Elixir | Relyra SAML 2.0 Service Provider library | CRITICAL (9.1) | 1.0.0 y 1.1.0 | Sí |
| CVE-2026-47647 | Microsoft | Microsoft Dynamics 365 | CRITICAL (9.9) | Versiones afectadas no especificadas en la fuente | Sí |
| CVE-2026-54130 | Microsoft | Microsoft 365 Copilot | CRITICAL (9.8) | No especificado | Sí |
| CVE-2026-12045 | pgAdmin Development Team | pgAdmin 4 AI Assistant | CRITICAL (9.4) | Desde 9.13 hasta antes de 9.16 | Sí |
| CVE-2026-12046 | pgAdmin Development Team | pgAdmin 4 – SQL Editor blueprint | CRITICAL (9.5) | Desde la versión 6.9 hasta antes de la 9.16 | Sí |
| CVE-2026-12048 | pgAdmin Development Team | pgAdmin 4 | CRITICAL (9.3) | Desde 6.0 hasta antes de 9.16 | Sí |
| CVE-2026-40624 | AVer | Cámaras PTC500S, PTC115, PTC500+, PTC115+ | CRITICAL (9.3) | Versiones afectadas no especificadas explícitamente (todas las actuales según fuente) | Sí |
| CVE | CVE-2026-10735 |
| Severidad | Bajo análisis, evidencia confirmada de explotación |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026, 03:33 UTC |
| Fabricante | Información no disponible |
| Producto Afectado | Información no disponible |
| Versiones Afectadas | Información no disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulnerabilidad en VULNCHECK KEV |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Los detalles específicos del producto y proveedor afectados aún no están disponibles. |
| Estrategia | Mantener máxima vigilancia sobre alertas y actualizaciones oficiales. Implementar monitoreo avanzado para detectar actividad sospechosa relacionada. Preparar equipos para aplicar parches inmediatos en cuanto se publiquen detalles técnicos y actualizaciones por parte de proveedores. |
| CVE | CVE-2026-55740 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | Nur-Alam39 |
| Producto | bus-ticket |
| Versiones | No liberadas; última confirmada en commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub del proyecto |
| Descripción | La vulnerabilidad es una inyección SQL no autenticada en bus-ticket (no hay versión liberada, última confirmada en commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad) ubicada en el archivo bus_info.php. El parámetro busid recibido vía HTTP POST se concatena directamente en una consulta MySQL (select * from bus_info where id=$busid) sin sanitización, escape o parametrización, en un contexto numérico sin comillas. Un atacante remoto no autenticado puede inyectar SQL arbitrario, por ejemplo un payload UNION basado como busid=-1 UNION SELECT 1,2,3,4,5,6, para leer datos arbitrarios desde la base de datos bus_service. La aplicación se conecta como usuario root de MySQL sin contraseña, aumentando el impacto. La consulta se ejecuta vía mysqli_query(), que no permite sentencias apiladas con punto y coma. |
| Estrategia | Aplicar inmediatamente controles estrictos de validación y parametrización en las consultas SQL para evitar inyección. Evitar concatenación directa de parámetros recibidos; usar sentencias preparadas con parámetros. Restringir el acceso a la base de datos usando un usuario con privilegios mínimos y contraseña fuerte. Monitorizar intentos de explotación detectando patrones de inyección en el tráfico HTTP. Considerar bloquear temporalmente el parámetro vulnerable hasta parcheo definitivo. |
| CVE | CVE-2026-28573 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | Google (Android) |
| Producto | AndroidManifest.xml (Android Wear) |
| Versiones | Versiones afectadas hasta 2026-06-01 |
| Exploit Públicos | Sí, reportado |
| Referencia | Boletín de Seguridad Android Wear Junio 2026 |
| Descripción | Existe una posible denegación de servicio persistente en AndroidManifest.xml debido a una falta de verificación de permisos, lo que podría permitir una denegación de servicio local sin requerir privilegios de ejecución adicionales ni interacción del usuario. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales publicadas que corrigen la verificación de permisos en AndroidManifest.xml. Revisar configuraciones de permisos para restringir accesos locales y monitorizar eventos anómalos en dispositivos para detectar posibles denegaciones de servicio en curso. |
| CVE | CVE-2026-55742 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio, 2026, 03:33 (UTC) |
| Vendor | Cotonti |
| Producto | Cotonti 1.0.0 (branch master, commit f43f1fc3) |
| Versiones | Cotonti 1.0.0 master branch (commit f43f1fc3) |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de GitHub Cotonti |
| Descripción | Cotonti 1.0.0 (rama master, commit f43f1fc3) es vulnerable a Cross-Site Request Forgery (CSRF) en el manejador de derechos de administración. En system/admin/admin.rights.php, la acción de actualización de derechos (‘a=update’) modifica los derechos de acceso de grupos (incluyendo a través de cot_auth_add_group) sin llamar a cot_check_xg() para validar el token anti-CSRF. Un atacante remoto que engañe a un administrador autenticado para que visite una página maliciosa puede forzar al navegador a enviar una solicitud falsificada que concede permisos elevados a un grupo controlado por el atacante, escalando privilegios a administrador. Dado que los administradores de Cotonti pueden modificar plantillas y configuraciones, esto puede aprovecharse para ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a una versión corregida que incluya validación del token CSRF en admin.rights.php. Mientras tanto, restringir accesos administrativos y monitorizar accesos sospechosos. Implementar políticas de navegación segura para administradores, prohibiendo visitar enlaces no verificados. Supervisar logs para detectar intentos de escalada y explotación activa. |
| CVE | CVE-2025-10560 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | Worksnaps |
| Producto | Worksnaps Client |
| Versiones | versiones anteriores a 1.6.20260201 |
| Exploit Públicos | Sí |
| Referencia | Worksnaps Advisory</td |
| Descripción | Worksnaps en versiones anteriores a la 1.6.20260201 contiene credenciales de nube codificadas y material confidencial relacionado dentro de los binarios del cliente Worksnaps. Las credenciales expuestas incluyen claves de acceso AWS, nombres de buckets S3 e información de acceso a la nube relacionada. Las credenciales expuestas autenticaban como la identidad root de la cuenta AWS y permitían acceso a recursos de producción en la nube de Worksnaps, incluyendo buckets S3 con datos sensibles como capturas de pantalla del escritorio del usuario. Un atacante con acceso a los binarios afectados podría extraer o recuperar estas credenciales y usarlas para acceder a los recursos en nube afectados. |
| Estrategia | Actualizar inmediatamente a la versión 1.6.20260201 o superior para eliminar las credenciales codificadas. Revocar todas las claves AWS expuestas y generar nuevas con privilegios mínimos. Revisar y monitorear el acceso a los recursos de nube relacionados para detectar actividad sospechosa. Implementar controles de seguridad en el desarrollo para evitar la inclusión de credenciales en el código. Es prioritario, ya que existen exploits públicos disponibles que facilitan ataques remotos con acceso privilegiado. |
—–
| CVE | CVE-2026-11717 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | |
| Producto | googleapis/mcp-toolbox |
| Versiones | versiones afectadas no especificadas, revisar repositorio oficial |
| Exploit Públicos | Sí |
| Referencia | Pull request de corrección oficial |
| Descripción | Existe una vulnerabilidad de omisión de autenticación en la ruta genérica de validación de token opaco (validateOpaqueToken) de googleapis/mcp-toolbox. Cuando se verifica un token opaco no procesado via el punto OAuth 2.0 introspection (RFC 7662), si la respuesta omite el campo obligatorio «active», la herramienta acepta el token como válido sin comprobar autenticidad, permitiendo acceso no autorizado a herramientas protegidas y fuentes de datos subyacentes. |
| Estrategia | Actualizar inmediatamente a la versión parcheada del producto según el repositorio oficial. Implementar monitorización estricta sobre cualquier acceso no autorizado y reforzar controles de validación en los endpoints OAuth 2.0. Revisar tokens para asegurar que siempre incluyen y validan explícitamente el campo «active». |
| CVE | CVE-2026-11718 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:51.588325+00:00 |
| Vendor | googleapis |
| Producto | mcp-toolbox |
| Versiones | No especificado, afecta la validación genérica del token opaco |
| Exploit Públicos | Sí |
| Referencia | Pull request oficial de corrección |
| Descripción | Existe una vulnerabilidad de bypass de autenticación en el camino genérico de validación de token opaco (validateOpaqueToken) de googleapis/mcp-toolbox.
Cuando la caja de herramientas valida un token opaco mediante un endpoint de introspección OAuth 2.0 (RFC 7662), decodifica la respuesta en una estructura introspectResp. Sin embargo, la lógica posterior de comprobación de claims (validateClaims) evalúa la condición del emisor como si a.issuer != «» && iss != «». Si la respuesta de introspección del proveedor OAuth externo omite completamente el campo opcional iss (emisor), la variable iss toma el valor por defecto de cadena vacía, causando que el bloque condicional se ignore silenciosamente. Como consecuencia, la aplicación acepta tokens emitidos por proveedores de identidad no autorizados o no deseados. |
| Estrategia | Actualizar inmediatamente el mcp-toolbox a la versión corregida que implementa la validación adecuada del campo «iss» en la introspección del token. Revisar configuraciones de proveedores OAuth para evitar tokens sin «iss» y monitorizar logs de validación para detectar intentos de exploit. Este fallo puede ser explotado para acceso no autorizado por terceros, por lo que tiene prioridad máxima. |
| CVE | CVE-2026-54419 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | claudiopizzillo |
| Producto | PIAF-HMS (PBX-In-A-Flash Hotel Management System) |
| Versiones | Versiones no liberadas, última confirmada commit 389d2633441b65ced1c104212cd62be2bfca21e5 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | PIAF-HMS contiene múltiples vulnerabilidades de inyección SQL sin autenticación. La aplicación carece de mecanismo de autenticación y utiliza parámetros HTTP sin sanitizar ni parametrizar directamente en llamadas mysql_query() obsoletas mediante concatenación de cadenas. Las áreas afectadas incluyen diversos scripts PHP que permiten a un atacante remoto no autenticado inyectar SQL arbitrario para leer, modificar o eliminar registros en la base de datos (por ejemplo, borrado completo de registros de habitaciones con un parámetro manipulado).
Esta vulnerabilidad crítica puede ser explotada remotamente sin necesidad de acceder con credenciales, facilitando destrucción o manipulación masiva de datos críticos para la operativa y seguridad del sistema. |
| Estrategia | Implementar un mecanismo obligatorio de autenticación para el acceso a la aplicación. Parchear o actualizar el código para reemplazar las consultas mysql_query() por métodos parametrizados seguros (p. ej. PDO o MySQLi con sentencias preparadas). Revisar y validar rigurosamente todos los parámetros de entrada. Monitorizar actividad inusual en la base de datos y restringir acceso de red a interfaces expuestas hasta resolver la vulnerabilidad. |
—–
| CVE | CVE-2026-8024 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026, 03:33 (UTC) |
| Vendor | ibaPDA / ibaDatCoordinator |
| Producto | ibaPDA, ibaDatCoordinator |
| Versiones | No especificadas, se asume afectación a todas las versiones que usen deserialización insegura |
| Exploit Públicos | Sí |
| Referencia | CERT VDE Advisory |
| Descripción | Un atacante remoto no autenticado puede explotar una vulnerabilidad de deserialización de datos no confiables en los productos ibaPDA o ibaDatCoordinator para obtener acceso completo a los sistemas afectados.
Esta vulnerabilidad permite a un atacante controlar completamente el sistema objetivo sin necesidad de credenciales previas, aprovechando la deserialización insegura para ejecutar código arbitrario o comprometer la integridad y confidencialidad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por el fabricante. Si no hay parche disponible, aislar los sistemas afectados y limitar el acceso de red para evitar exposición remota. Implementar controles estrictos de validación de entrada y monitorizar actividades anómalas indicativas de explotación. Priorizar esta mitigación debido a la alta criticidad y explotación pública documentada. |
| CVE | CVE-2026-38714 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026, 03:33 (UTC) |
| Vendor | InHand Networks |
| Producto | IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores) |
| Versiones | V1.0.0.r20042 e incluyendo versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | Publicación oficial InHand Networks |
| Descripción | Se ha descubierto una vulnerabilidad de inyección de comandos en la función de configuración Python de InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores). Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root mediante una entrada especialmente diseñada. |
| Estrategia | Priorizar el parche o actualización proporcionada por InHand Networks para corregir esta vulnerabilidad. Mientras tanto, aislar y monitorizar los dispositivos afectados para detectar actividad anómala, restringir acceso remoto y reforzar controles de autenticación para mitigar posibles explotaciones activas. |
—–
| CVE | CVE-2026-38715 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:52.360935+00:00 |
| Vendor | InHand Networks |
| Producto | IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (y versiones anteriores) |
| Versiones | IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 e incluidas versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | InHand Networks PSA Junio 2026 |
| Descripción | Se detectó una vulnerabilidad de inyección de comandos en la función de visualización de logs en InHand Networks IR912 V1.0.0.r20042 y IR915 V1.0.0.r20042, incluyendo versiones anteriores. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root mediante una entrada manipulada. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por InHand Networks. Si no es posible, deshabilitar el acceso remoto a la función de visualización de logs y monitorizar activamente actividades sospechosas. Implementar controles de acceso estrictos y revisar logs para detectar intentos de explotación. |
| CVE | CVE-2026-38716 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | InHand Networks |
| Producto | IR912 V1.0.0.r20042, IR915 V1.0.0.r20042 (incluyendo versiones anteriores) |
| Versiones | V1.0.0.r20042 y versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de InHand Networks |
| Descripción | Se ha identificado una vulnerabilidad de inyección de comandos en la función de exportación de aplicaciones Python de InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042, incluyendo versiones anteriores. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios root mediante una entrada especialmente diseñada. |
| Estrategia | Actualizar de inmediato a la última versión del firmware proporcionada por InHand Networks que corrige esta vulnerabilidad. Además, bloquear accesos no autorizados externos al sistema y monitorizar activamente la red para detectar intentos de ejecución remota de comandos, ya que se dispone de exploits públicos que facilitan la explotación remota. La vulnerabilidad representa un riesgo crítico para la integridad y disponibilidad de los sistemas afectados. |
| CVE | CVE-2026-38717 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | InHand Networks |
| Producto | IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042 (incluyendo versiones anteriores) |
| Versiones | V1.0.0.r20042 e inferiores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de InHand Networks |
| Descripción | Se ha descubierto una vulnerabilidad de inyección de comandos en la función de carga de archivos de InHand Networks IR912 V1.0.0.r20042 e IR915 V1.0.0.r20042, incluyendo versiones anteriores. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root mediante una entrada especialmente diseñada. |
| Estrategia | Actualizar inmediatamente a la versión corregida que provea InHand Networks. Mientras tanto, restringir el acceso a la función de carga de archivos solo a usuarios confiables y monitorizar los registros para detectar actividades sospechosas. Implementar controles de red para limitar accesos externos a estos dispositivos críticos. |
| CVE | CVE-2026-54103 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:52.95472+00:00 |
| Vendor | U.S. Government Accountability Office (GAO) |
| Producto | Electronic Protest Docketing System (EPDS) y Civilian Board of Contract Appeals (CBCA) Electronic Docketing System (EDS) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | GAO EPDS Official Site |
| Descripción | El Sistema Electrónico de Docketing de Protestas (EPDS) y el Sistema Electrónico de Docketing de la Junta de Apelaciones Civiles de Contratos (EDS) del U.S. Government Accountability Office (GAO) no autentican las solicitudes de cambio de contraseña al endpoint API ‘/update-profile/N’. Un atacante remoto y no autenticado podría cambiar la contraseña de un usuario arbitrario. |
| Estrategia | Priorizar el parcheo urgente del sistema para implementar autenticación estricta en el endpoint vulnerable. Implementar monitoreo y alertas para detección de cambios no autorizados de contraseñas. Revisar logs para identificar y mitigar posibles accesos no autorizados y reforzar políticas de acceso y autenticación multifactor para proteger cuentas críticas. |
| CVE | CVE-2026-55203 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:53.138385+00:00 |
| Vendor | HAProxy |
| Producto | HAProxy |
| Versiones | hasta 3.4.0 inclusive (arreglado en commit 5985276) |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | HAProxy hasta la versión 3.4.0 contiene una vulnerabilidad de desbordamiento entero en el campo drl de la estructura fcgi_conn, que provoca un malinterpretado del buffer como nuevos encabezados de registro FCGI. Cuando contentLength es 65535 y paddingLength es igual o mayor que 1, el campo drl se reinicia a 0, causando un consumo incorrecto del registro. Esto permite que backends FastCGI maliciosos desincronicen el analizador de tramas FCGI, pudiendo generar errores en el enrutamiento de solicitudes, smuggling de respuestas o problemas de seguridad en memoria. |
| Estrategia | Actualizar urgentemente HAProxy a una versión con el commit 5985276 o superior que corrige esta vulnerabilidad. Monitorizar tráfico FCGI sospechoso para detectar intentos de desincronización y reforzar controles sobre fuentes FastCGI confiables. Evaluar entornos con FastCGI expuestos para mitigar riesgos asociados a respuestas smuggling o corrupción de memoria. |
—
| CVE | CVE-2026-56020 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 19 junio 2026 |
| Vendor | Webmin |
| Producto | Webmin HTTP server (miniserv.pl) |
| Versiones | versiones anteriores a 2.641 |
| Exploit Públicos | Sí |
| Referencia | GitHub Webmin Release 2.641 |
| Descripción | El servidor HTTP de Webmin (miniserv.pl) permite a atacantes no autenticados suplantar a cualquier usuario configurado con un certificado cliente SSL al enviar un encabezado HTTP forjado. Un atacante remoto puede falsificar nombres distintivos (DNs) de certificados y autenticarse como cualquier usuario. Esta vulnerabilidad ha sido corregida en la versión 2.641. |
| Estrategia | Actualizar urgentemente a la versión 2.641 o superior que corrige esta grave vulnerabilidad. Paralelamente, monitorear accesos sospechosos y restringir el uso de certificados SSL cliente hasta disponer del parche. Priorizar esta mitigación dada la alta facilidad de explotación remota y el riesgo de suplantación total de usuarios. |
| CVE | CVE-2026-56020 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 19 junio 2026 |
| Fabricante | Webmin |
| Producto Afectado | Servidor HTTP Webmin (miniserv.pl) |
| Versiones Afectadas | Versiones anteriores a la 2.641 |
| Exploit Públicos | Sí |
| Referencia | GitHub Webmin Release 2.641 |
| Descripción | El servidor HTTP de Webmin (miniserv.pl) permite que un atacante remoto no autenticado falsifique encabezados HTTP para suplantar a cualquier usuario con certificado cliente SSL configurado, pudiendo así autenticarse como dicho usuario sin poseer el certificado legítimo. Esto expone sistemas a control remoto total y posible escalada de privilegios. |
| Estrategia | Actualizar inmediatamente a la versión 2.641 o superior donde se corrige esta brecha crítica. Monitorizar logs de acceso para detectar intentos de suplantación y deshabilitar autenticación con certificados cliente SSL mientras se aplica el parche. |
| CVE | CVE-2026-54390 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 19 Junio 2026 |
| Vendor | JTL Software |
| Producto | JTL Shop |
| Versiones | 5.2.0 a 5.7.1 |
| Exploit Públicos | Sí |
| Referencia | JTL Software Foro Oficial |
| Descripción | JTL Shop versiones 5.2.0 hasta 5.7.1 contiene una vulnerabilidad de inyección de plantilla del lado servidor que permite a atacantes no autenticados inyectar sintaxis maliciosa en plantillas debido a entradas de usuario no saneadas pasadas al motor Smarty. Esto permite leer valores sensibles en servidor como credenciales de base de datos y claves de cifrado y, en versiones 5.4.0 a 5.7.1, usar modificadores Smarty registrados como unserialize y file_get_contents para escribir un webshell en la raíz web y ejecutar comandos arbitrarios con los permisos del servidor web. |
| Estrategia | Actualizar inmediatamente JTL Shop a la versión 5.7.2 o superior que corrige la vulnerabilidad. Implementar validación y saneamiento estricto de todas las entradas de usuario antes de procesarlas en plantillas. Monitorizar logs para detectar actividad sospechosa que indique explotación y restringir permisos del servidor web para limitar daño en caso de compromiso. |
—
| CVE | CVE-2026-47846 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | Bitnami |
| Producto | Imágenes de contenedor Cassandra |
| Versiones | 4.0.x antes de 4.0.20-photon-5-r7; 4.1.x antes de 4.1.11-photon-5-r7; 5.0.x antes de 5.0.8-photon-5-r4 / 5.0.8-debian-12-r3 |
| Exploit Públicos | Sí |
| Referencia | Bitnami Security Advisory |
| Descripción | Las imágenes de contenedor de Bitnami Cassandra están afectadas por una vulnerabilidad que deja activo el usuario superadministrador por defecto. Cuando se configura una cuenta administrativa personalizada mediante la variable de entorno CASSANDRA_USER, el script de inicialización crea el nuevo superusuario pero no elimina el usuario cassandra:cassandra incorporado en ciertos escenarios. Esto deja un camino de acceso inadvertido con privilegios de superusuario activos.
Esta vulnerabilidad permite a un atacante con acceso al contenedor utilizar la cuenta superusuario por defecto para obtener control total, lo que representa un riesgo crítico al comprometer la seguridad interna y la integridad del sistema. |
| Estrategia | Actualizar inmediatamente a las versiones 4.0.20-photon-5-r7, 4.1.11-photon-5-r7 o 5.0.8-photon-5-r4 / 5.0.8-debian-12-r3 o superiores. Revisar configuraciones para asegurar que el usuario superusuario por defecto cassandra esté eliminado. Implementar monitoreo estricto de accesos y credenciales superusuario para detectar uso no autorizado y prevenir escalada de privilegios. |
| CVE | CVE-2026-49252 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026, 03:33 (UTC) |
| Fabricante | deepstreamIO |
| Producto Afectado | deepstream server |
| Versiones Afectadas | versiones anteriores a 10.0.5 |
| Exploit Públicos | Sí |
| Referencia | Commit fix en GitHub |
| Descripción | deepstream es un servidor que permite a clientes y servicios backend sincronizar datos, enviar mensajes y realizar RPCs a gran escala. Las versiones anteriores a la 10.0.5 son vulnerables a contaminación de prototipos (Prototype Pollution). La explotación puede permitir la escalada de privilegios desde cualquier usuario autenticado con permisos de escritura en cualquier registro. Este problema se corrigió en la versión 10.0.5. |
| Evaluación | Esta vulnerabilidad es altamente crítica por permitir la escalada de privilegios mediante modificación del prototipo desde usuarios con acceso legítimo y permisos de escritura. Es explotable y existen exploits públicos confirmados, por lo que puede suponer un riesgo real para la empresa, especialmente en entornos con usuarios autenticados que acceden al servidor deepstream. |
| Estrategia | Actualizar inmediatamente a la versión 10.0.5 o superior para eliminar esta vulnerabilidad. Revisar y restringir los permisos de escritura otorgados a usuarios autenticados. Monitorizar registros para detectar comportamiento anómalo o intentos de escalada de privilegios. Aplicar controles adicionales de seguridad en el acceso y autenticación al servidor deepstream. |
| CVE | CVE-2026-49257 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:53.978199+00:00 |
| Vendor | mcp-pinot (startreedata) |
| Producto | mcp-pinot (servidor MCP para Apache Pinot) |
| Versiones | 3.0.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | mcp-pinot es un servidor basado en Python para el Protocolo de Contexto del Modelo (MCP) que interactúa con Apache Pinot. En versiones 3.0.1 y anteriores, mcp-pinot ejecuta por defecto un servidor HTTP MCP vinculado a 0.0.0.0:8080 sin ninguna autenticación. Todas las herramientas MCP, incluyendo ejecución de consultas SQL, creación de esquemas y mutación de configuración de tablas, son accesibles para cualquier atacante en la red. El servidor utiliza credenciales del servidor Pinot en proxy causando una condición de «confused-deputy» que permite acceso completo de lectura y escritura al clúster configurado de Pinot. Fue corregido en la versión 3.1.0. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.0 o superior donde se corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la red al puerto 8080, implementar controles de firewall para bloquear accesos no autorizados y monitorizar actividad sospechosa en el servidor MCP para detectar intentos de explotación activa. |
—
*****
*CVE: * CVE-2026-49257
*Severidad: * CRITICAL (10)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-06-19T03:33:53.978199+00:00
*Fabricante:* mcp-pinot (startreedata)
*Producto Afectado: * mcp-pinot (servidor MCP para Apache Pinot)
*Versiones Afectadas: * 3.0.1 y anteriores
*Exploit Públicos: * Sí
*Referencia: * GitHub Advisory
*Descripción:* mcp-pinot es un servidor basado en Python para el Protocolo de Contexto del Modelo (MCP) que interactúa con Apache Pinot. En versiones 3.0.1 y anteriores, mcp-pinot ejecuta por defecto un servidor HTTP MCP vinculado a 0.0.0.0:8080 sin ninguna autenticación. Todas las herramientas MCP, incluyendo ejecución de consultas SQL, creación de esquemas y mutación de configuración de tablas, son accesibles para cualquier atacante en la red. El servidor utiliza credenciales del servidor Pinot en proxy causando una condición de «confused-deputy» que permite acceso completo de lectura y escritura al clúster configurado de Pinot. Fue corregido en la versión 3.1.0.
Esta vulnerabilidad permite a un atacante remoto sin autenticación realizar operaciones completas de lectura y escritura en el clúster Apache Pinot, con riesgos elevados de manipulación de datos y compromiso total del sistema.
*Estrategia: * Actualizar sin demora a la versión 3.1.0 o superior. Limitar acceso por red al puerto 8080 mediante firewall, aplicar monitoreo continuo para detectar actividad sospechosa y revisar configuraciones de autenticación para prevenir accesos no autorizados.
| CVE | CVE-2026-49454 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:54.150631+00:00 |
| Vendor | Relyra (Elixir/Phoenix library) |
| Producto | Relyra SAML 2.0 Service Provider library |
| Versiones | 1.0.0 y 1.1.0 |
| Exploit Públicos | Sí, disponibles |
| Referencia | Commit de corrección de vulnerabilidad |
| Descripción | Relyra es una biblioteca estricta por defecto para SAML 2.0 Service Provider en Elixir y Phoenix. Las versiones 1.0.0 y 1.1.0 aceptan firmas SAML falsificadas debido a que SignatureValue no se verificaba criptográficamente antes de devolver un resultado de autenticación exitoso. El límite de confianza XMLDSig estaba incompleto, ya que :public_key.verify sobre SignedInfo canonicalizado con exclusive-C14N no se ejecutaba contra la clave pública configurada del IdP, el DigestValue no se recalculaba, y canonicalize/2 no se utilizaba en la ruta de verificación de firma. Esto permitía aceptar firmas falsificadas con un NameID controlado por el atacante como si fueran válidas. |
| Estrategia | Actualizar inmediatamente a la versión 1.2.0 o superior que corrige la verificación de firmas SAML. Además, revisar y fortalecer la validación criptográfica en procesos de autenticación SAML y monitorizar intentos inusuales de acceso que puedan indicar explotación activa. |
| CVE | CVE-2026-47647 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026, 03:33 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Dynamics 365 |
| Versiones | Versiones afectadas no especificadas en la fuente |
| Exploit Públicos | Sí |
| Referencia | Guía de vulnerabilidad de Microsoft</td |
| Descripción |
Control de acceso incorrecto en Microsoft Dynamics 365 permite a un atacante autorizado elevar privilegios a través de la red.
Esta vulnerabilidad crítica facilita que usuarios con ciertos accesos legítimos aumenten sus privilegios sin autorización adicional, comprometiendo la integridad del sistema y posiblemente accediendo a datos o funciones restringidas. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft según la guía vinculada. Revisar y restringir estrictamente los usuarios autorizados en Dynamics 365 para minimizar riesgo de explotación interna y monitorizar actividad anómala relacionada con escalada de privilegios. |
| CVE | CVE-2026-54130 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 19 Jun 2026, 03:33 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | La falta de autenticación para una función crítica en Microsoft 365 Copilot permite a un atacante no autorizado divulgar información a través de la red.
Este fallo en la autenticación puede ser explotado remotamente sin necesidad de credenciales, representando un riesgo grave para la confidencialidad de datos sensibles presentes en la plataforma. |
| Estrategia | Aplicar inmediatamente los parches oficiales provistos por Microsoft para restaurar la autenticación robusta en esta función. Revisar los accesos y registros para detectar posibles explotaciones activas. Además, restringir el acceso a Microsoft 365 Copilot a usuarios confiables y emplear mecanismos de monitoreo en red para identificar tráfico inusual relacionado. |
| CVE | CVE-2026-12045 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | pgAdmin Development Team |
| Producto | pgAdmin 4 AI Assistant |
| Versiones | Desde 9.13 hasta antes de 9.16 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Una vulnerabilidad en pgAdmin 4 AI Assistant permite a un atacante, que puede controlar contenido leído por el asistente de base de datos, ejecutar sentencias SQL arbitrarias con los privilegios del rol de base de datos del usuario de pgAdmin. La herramienta execute_sql_query ejecuta consultas generadas por el LLM dentro de una transacción sólo lectura, pero no limita la consulta a un único statement ni evita comandos de control de transacción (COMMIT, ROLLBACK, etc.), permitiendo terminar la transacción de sólo lectura y ejecutar instrucciones subsecuentes en modo autocommit con permisos elevados. La explotación ocurre mediante inyección en prompts: si el atacante puede modificar objetos que inspecciona el asistente (valores de filas, comentarios), puede inducir la ejecución de payloads múltiples y realizar modificaciones no autorizadas, incluida la posibilidad de ejecución remota de código si el usuario tiene permisos superusuario o pg_execute_server_program. |
| Estrategia | Actualizar urgentemente pgAdmin 4 a la versión 9.16 o superior que valida estrictamente las consultas recibidas por el AI Assistant para permitir sólo un único statement con comandos exclusivamente de lectura. Además, limitar permisos del rol de base de datos usado por pgAdmin, evitando permisos de superusuario o el uso de pg_execute_server_program. Monitorizar las fuentes de datos que inspecciona el asistente para detectar posibles inyecciones y revisar auditoría de accesos y modificaciones recientes. |
| CVE | CVE-2026-12046 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 19 de junio de 2026 |
| Vendor | pgAdmin Development Team |
| Producto | pgAdmin 4 – SQL Editor blueprint |
| Versiones | Desde la versión 6.9 hasta antes de la 9.16 |
| Exploit Públicos | Sí, disponibles públicamente |
| Referencia | Commit de solución en GitHub |
| Descripción | Vulnerabilidad por falta de autenticación en dos endpoints de mutación de estado en el editor SQL de pgAdmin 4 (DELETE /sqleditor/close/<trans_id> y POST /sqleditor/initialize/sqleditor/update_connection/<sgid>/<sid>/<did>) que carecen del decorador @pga_login_required. Esto permite que sin sesión autenticada se alcance un sink de deserialización insegura (pickle.loads) en datos de sesión manipulables. Para explotarla se requiere conocimiento del SECRET_KEY de Flask y acceso de escritura al directorio de sesiones de pgAdmin, lo que implica condiciones previas graves (configuración errónea o compromiso previo). Sin embargo, cuando esas condiciones se dan, posibilita la ejecución remota de código sin autenticación sobre el proceso y servidor. La solución consiste en añadir el decorador @pga_login_required en dichos endpoints para impedir accesos no autenticados. |
| Estrategia | Aplicar inmediatamente la actualización a pgAdmin 4 versión 9.16 o superior que corrige la falta de autenticación en los endpoints afectados. Revisar y asegurar que el SECRET_KEY de Flask no haya sido expuesto y restringir acceso al directorio de sesiones para evitar manipulación. Monitorizar accesos anómalos a estas rutas y reforzar controles de seguridad en la configuración y entorno para prevenir compromisos previos que faciliten la explotación. |
—
| CVE | CVE-2026-12048 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:54 (UTC) |
| Vendor | pgAdmin Development Team |
| Producto | pgAdmin 4 |
| Versiones | Desde 6.0 hasta antes de 9.16 |
| Exploit Públicos | Sí |
| Referencia | Commit Fix CVE-2026-12048 |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS almacenado) en las rutas de renderizado de errores y nodos de planes en pgAdmin 4. Texto devuelto por un servidor PostgreSQL controlado por el atacante puede inyectar HTML arbitrario (incluyendo iframes) dentro del DOM de pgAdmin al conectar o visualizar planes explicativos con objetos manipulados. La inyección permite ejecutar scripts maliciosos y redireccionar el navegador al sitio del atacante, evadiendo controles estándar anti-clickjacking. Afecta a pgAdmin 4 versiones desde 6.0 hasta antes de 9.16. |
| Evaluación | Esta vulnerabilidad es crítica y se están confirmando exploits públicos que permiten ataques de phishing dentro de la interfaz legítima de administración, con alto riesgo de compromiso y redirección no autorizada. Debe ser tratada con máxima prioridad en entornos que usen pgAdmin 4 en las versiones afectadas. |
| Estrategia | Actualizar urgentemente a pgAdmin 4 versión 9.16 o superior donde se ha corregido mediante sanitización robusta con DOMPurify y escape tanto en backend como frontend. Revisar conexión con servidores controlados o no confiables y monitorizar actividad sospechosa. Implementar políticas de seguridad adicionales en acceso a bases de datos para restringir creación de objetos por usuarios de bajo privilegio. |
—–
| CVE | CVE-2026-40624 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-19T03:33:55 (UTC) |
| Vendor | AVer |
| Producto | Cámaras PTC500S, PTC115, PTC500+, PTC115+ |
| Versiones | Versiones afectadas no especificadas explícitamente (todas las actuales según fuente) |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Validación incorrecta de entradas en las cámaras AVer PTC500S, PTC115, PTC500+, y PTC115+ permite a un atacante remoto y no autenticado ejecutar código arbitrario mediante una petición web especialmente diseñada.
Esta vulnerabilidad crítica permite a atacantes sin credenciales comprometer dispositivos directamente a través de la red, con riesgo elevado de control total sobre las cámaras afectadas. Debido a la existencia de exploits públicos, la probabilidad de explotación activa es alta y presenta un riesgo inmediato para la empresa, especialmente si estas cámaras están expuestas a redes no confiables. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales provistos por AVer. Si no existen parches inmediatos, restringir el acceso de red hacia las cámaras vulnerables mediante firewalls y segmentación de red. Monitorizar tráfico inusual y patrones de ataque para detectar posibles explotaciones. Revisar y actualizar las políticas de gestión de dispositivos y autenticación remota para minimizar el riesgo. |
—
¿Esta siendo explotada? Sí, debido a la existencia de exploits públicos, la explotación activa es una amenaza real y probable.
¿Deben darle prioridad? Sí, la vulnerabilidad es crítica y debe solventarse con urgencia.
¿Puede suponer un riesgo real para la empresa? Absolutamente, dado el control remoto sin autenticación que permite y la posibilidad de acceso no autorizado a equipos en la red.


