CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-3018 Tribulant Software Tribulant Newsletters ALTA No especificadas (afecta versiones no especificadas de Tribulant Newsletters)
CVE-2026-42653 slicewp Affiliate Program Suite Alta (XSS) Todas las versiones anteriores al parche de Junio 2026
CVE-2020-6286 SAP NetWeaver Application Server Java ALTA (Explotándose activamente) Versiones afectadas no especificadas concretamente pero incluye versiones típicas antes de parches recientes
CVE-2026-47365 cPanel, Inc. WordPress Toolkit en cPanel & WHM CRÍTICA (9.9) Versiones anteriores a la 6.11.0
CVE-2026-47367 UID Enterprise UID Enterprise Agent CRITICAL (9.9) Todas las versiones hasta la fecha de publicación
CVE-2026-47369 Ubiquiti Networks UniFi OS CRÍTICA (9.9) Ciertas versiones de UniFi OS (no especificadas exactamente)
CVE-2026-47370 Ubiquiti Inc. UniFi OS CRITICAL (9.9) Versiones afectadas no especificadas, se reporta en "ciertos dispositivos con UniFi OS"
CVE-2026-48611 phpBB phpBB (foro web) CRÍTICA (9.8) Versiones con implementación OAuth predeterminada (por defecto en instalaciones típicas)
CVE-2026-11535 Vivo PcSuite APP CRITICAL (9.4) No especificadas
CVE-2026-11849 IEI Integration Corp AfectadoiRM-IEI Remote Management CRÍTICA (9.3) No especificadas; afecta a implementaciones con credenciales codificadas
CVE-2026-10557 Yarbo Aplicaciones Yarbo Android e iOS CRÍTICA (9.3) Todas las versiones actuales con las credenciales embebidas
CVE-2026-47131 Patriksimek (Proyecto vm2) vm2 (sandbox para Node.js) CRÍTICA (10) anteriores a la 3.11.4
CVE-2026-47140 GitHub (patriksimek) vm2 (sandbox para Node.js) CRITICAL (10) v3.11.4 y anteriores
CVE-2026-47208 vm2 (comunidad open source) vm2 sandbox para Node.js CRITICAL (10) anteriores a la versión 3.11.4 Confirmados
CVE-2026-47210 vm2 vm2 (sandbox para Node.js) CRÍTICA (9.8) versiones anteriores a 3.11.4
CVE-2026-53787 Amasty AfectadoOrder Attributes para Magento 2 CRITICAL (9.3) Versiones anteriores a 4.0.0
CVE-2026-54133 jmespath.php jmespath.php (librería PHP para extraer elementos JSON) CRITICAL (9.8) Antes de 2.9.1
CVE-2026-6853 Başbelen Group Food Cafe Businesses Industry and Trade Ltd. Co. Pause+ Mobile App CRITICAL (9.8) desde v1.0.6 hasta antes de v1.5
CVE-2026-45833 ChromaDB ChromaDB Python project CRITICAL (9.4) 0.4.17 o superior
CVE-2026-50083 Aqara IAM CRÍTICA (9.1) No especificadas, afecta al gateway Aqara con credenciales incrustadas
CVE-2026-50084 Aqara Aqara Cloud Production API (open-cn.aqara.com CRÍTICA (9.6) Todas las versiones afectadas no especificadas concretamente Confirmados
CVE-2026-50086 Aqara IAM ALTA (7.5) No especificadas
CVE-2026-50090 Aqara Aqara Cloud OAuth Authorization Endpoint CRÍTICA (9.3) No especificadas
CVE-2026-50091 Aqara Aqara Home Android (com.lumiunited.aqarahome) y clientes white-label con liblumidevsdk.so CRITICAL (9.1) Versión 6.0.0
CVE-2026-48558 SimpleHelp SimpleHelp CRITICAL (9.5) versiones 5.5.15 y anteriores, y versiones pre-lanzamiento 6.0
CVE-2026-28742 Naxclow Dispositivos Naxclow CRITICAL (9.2) Todas las versiones con firmware con esquema de firma basado en sal embebida fija
CVE-2026-50101 Naxclow Dispositivos Naxclow CRÍTICA (9.2) Todas las versiones afectadas que utilizan credenciales de relé por dispositivo que no rotan
CVE-2026-44990 sanitize-html sanitize-html (gestor de contenido ApostropheCMS) CRÍTICA (9.3) versiones anteriores a 2.17.4
CVE-2026-46716 Nezha Monitoring Nezha Monitoring (herramienta de monitorización y operación) CRITICAL (9.9) Desde la versión 1.4.0 hasta antes la 2.0.8
CVE-2026-53519 Nezha Monitoring Nezha Monitoring CRÍTICA (9.1) versiones anteriores a 2.0.13
CVE-2026-53609 ApostropheCMS ApostropheCMS (gestor de contenido Node.js) CRITICAL (9.1) Hasta la versión 4.30.0 incluida

CVE CVE-2026-3018
Severidad ALTA
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor Tribulant Software
Producto Tribulant Newsletters
Versiones No especificadas (afecta versiones no especificadas de Tribulant Newsletters)
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2026-3018
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en Tribulant Newsletters. Este fallo permite a un atacante inyectar código SQL malicioso en las consultas a la base de datos, comprometiendo la integridad, confidencialidad y disponibilidad de la información almacenada.

La vulnerabilidad es explotada activamente, permitiendo a actores malintencionados ejecutar comandos arbitrarios en la base de datos, lo que puede derivar en robo o manipulación de datos críticos para la empresa.

Estrategia Aplicar urgentemente los parches oficiales de Tribulant Newsletters que corrigen esta vulnerabilidad. Implementar validación y saneamiento riguroso de entradas en todas las interacciones con la base de datos. Monitorizar activamente logs para detectar intentos de explotación y restringir acceso a la base de datos con privilegios mínimos.

CVE CVE-2026-42653
Severidad Alta (XSS)
Importancia para la empresa ALTA
Publicado 13 de Junio 2026
Vendor slicewp
Producto Affiliate Program Suite
Versiones Todas las versiones anteriores al parche de Junio 2026
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Detalles oficiales CVE-2026-42653
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting – XSS) en slicewp Affiliate Program Suite. Esta falla permite que un atacante inyecte código malicioso ejecutable en el navegador de otros usuarios que visitan la página afectada, comprometiendo la integridad y confidencialidad de la información mostrada.
Estrategia Aplicar inmediatamente el parche oficial proporcionado para esta vulnerabilidad. Además, reforzar las validaciones y sanitización rigurosa de todas las entradas recibidas desde los usuarios en el sistema. Monitorizar activamente posibles señales de explotación para detectar ataques en curso y proteger los puntos finales afectados.

CVE CVE-2020-6286
Severidad ALTA (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor SAP
Producto NetWeaver Application Server Java
Versiones Versiones afectadas no especificadas concretamente pero incluye versiones típicas antes de parches recientes
Exploit Públicos Sí, explotándose activamente
Referencia VulnCheck CVE-2020-6286
Descripción Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en SAP NetWeaver Application Server Java que permite a un usuario no autorizado acceder a archivos o directorios sensibles fuera del directorio previsto. Esto puede ser explotado para obtener acceso a información confidencial o para comprometer la integridad del sistema afectado.
Estrategia Actualizar inmediatamente a las versiones parcheadas oficiales proporcionadas por SAP. Implementar controles estrictos de validación de entradas y monitorear accesos inusuales que indiquen explotación. Priorizar esta vulnerabilidad debido a su explotación activa y capacidad de acceso no autorizado a recursos críticos.

CVE CVE-2026-47365
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 (UTC)
Vendor cPanel, Inc.
Producto WordPress Toolkit en cPanel & WHM
Versiones Versiones anteriores a la 6.11.0
Exploit Públicos
Referencia Soporte Oficial cPanel
Descripción Vulnerabilidad de inyección de argumentos en WordPress Toolkit antes de la versión 6.11.0 utilizado en cPanel & WHM, que permite a usuarios remotos autenticados eludir la autorización entre inquilinos (cross-tenant) y ejecutar comandos arbitrarios del CLI wp-toolkit como si fueran otra cuenta.
Esta vulnerabilidad permite que un atacante autenticado ejecute comandos con privilegios de otra cuenta, lo que puede resultar en la manipulación o compromiso completo de sitios WordPress alojados bajo diferentes usuarios, rompiendo el aislamiento y la seguridad multiusuario del sistema.
Estrategia Aplicar inmediatamente la actualización a WordPress Toolkit versión 6.11.0 o superior para corregir esta vulnerabilidad. Además, reforzar las políticas de control de acceso y monitorizar actividad sospechosa en el sistema que pueda indicar explotación. Implementar segmentación estricta entre cuentas y limitar el acceso de usuarios autenticados a solo sus recursos.

CVE CVE-2026-47367
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:28 (UTC)
Vendor UID Enterprise
Producto UID Enterprise Agent
Versiones Todas las versiones hasta la fecha de publicación
Exploit Públicos
Referencia UID Security Advisory
Descripción Una vulnerabilidad de validación incorrecta de entrada en UID Enterprise Agent permite a un actor malicioso con acceso a la red y privilegios bajos ejecutar una inyección de comandos en el dispositivo host. Esto posibilita la ejecución arbitraria de comandos con consecuencias críticas para la seguridad del sistema.
Estrategia Actualizar inmediatamente a la versión parcheada proporcionada por UID Enterprise que corrige esta vulnerabilidad. Restringir el acceso a la red y monitorear actividades sospechosas en dispositivos con UID Enterprise Agent. Implementar controles adicionales de segmentación y análisis de tráfico para detectar intentos de explotación, dado que existen exploits públicos confirmados.

CVE CVE-2026-47369
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 13 Junio 2026
Vendor Ubiquiti Networks
Producto UniFi OS
Versiones Ciertas versiones de UniFi OS (no especificadas exactamente)
Exploit Públicos
Referencia Aviso de Seguridad Oficial UniFi OS
Descripción Vulnerabilidad de Validación Incorrecta de Entrada en dispositivos que ejecutan ciertas versiones de UniFi OS. Un actor malicioso con acceso a la red y con privilegios bajos puede explotar esta vulnerabilidad para escalar privilegios dentro de dispositivos o instancias afectados de UniFi OS.

Estrategia Actualizar inmediatamente todos los dispositivos UniFi OS a las versiones corregidas disponibles en el aviso oficial. Restringir el acceso a la red únicamente a usuarios y dispositivos autorizados para limitar la exposición a actores maliciosos. Monitorizar actividad inusual y posibles intentos de escalada para detectar explotación activa.

*****

¿Está siendo explotada la vulnerabilidad?
Sí, existen exploits públicos confirmados para esta vulnerabilidad crítica.

¿Debo darle prioridad?
Sí, prioridad máxima por la facilidad de escalada de privilegios con acceso a red y alta severidad.

¿Puede suponer un riesgo real para la empresa?
Sí, esta vulnerabilidad puede comprometer la integridad de los dispositivos UniFi OS y afectar la seguridad global de la red corporativa.


CVE CVE-2026-47370
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 (UTC)
Vendor Ubiquiti Inc.
Producto UniFi OS
Versiones Versiones afectadas no especificadas, se reporta en «ciertos dispositivos con UniFi OS»
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad Oficial UniFi
Descripción Un actor malicioso con acceso a la red y bajos privilegios podría explotar una vulnerabilidad de validación inadecuada de entrada encontrada en ciertos dispositivos que ejecutan UniFi OS para ejecutar una inyección de comandos dentro de dichos dispositivos o instancias UniFi OS.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Ubiquiti para UniFi OS. Restringir el acceso a la red y segmentos con dispositivos UniFi para evitar accesos no autorizados. Implementar monitoreo activo de comandos sospechosos y fortalecer la segmentación de red para evitar movimientos laterales en caso de compromiso.

CVE CVE-2026-48611
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor phpBB
Producto phpBB (foro web)
Versiones Versiones con implementación OAuth predeterminada (por defecto en instalaciones típicas)
Exploit Públicos Sí, confirmados
Referencia phpBB Community Advisory
Descripción Comprobaciones de autenticación inadecuadas en la implementación OAuth permiten secuestro de cuentas incluso cuando OAuth no está configurado ni habilitado, conduciendo a acceso no autorizado en instalaciones por defecto.

Esta vulnerabilidad permite que un atacante obtenga acceso sin autorización a cuentas de usuario, explotando fallos en la lógica de autenticación de OAuth predeterminada. El riesgo es crítico ya que afecta directamente a la autenticación, un componente esencial de la seguridad.

Estrategia Actualizar inmediatamente phpBB a la versión parcheada proporcionada por el fabricante. Revisar y deshabilitar cualquier configuración OAuth no utilizada. Implementar monitoreo activo de accesos inusuales para detectar intentos de explotación y aplicar controles adicionales en autenticación y gestión de sesiones para mitigar riesgos mientras se parchea.

—–


CVE CVE-2026-11535
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 (UTC)
Vendor Vivo
Producto PcSuite APP
Versiones No especificadas
Exploit Públicos
Referencia Aviso de seguridad oficial Vivo
Descripción Existe una vulnerabilidad de acceso no autorizado en la aplicación PcSuite. La vulnerabilidad puede ser explotada por atacantes para obtener acceso no autorizado al dispositivo de la víctima.

Estrategia Actualizar inmediatamente la PcSuite APP con el parche oficial proporcionado por Vivo. Implementar controles adicionales de acceso y monitoreo en los dispositivos afectados para detectar accesos sospechosos. Limitar el uso de la aplicación a redes seguras y restringir permisos innecesarios para mitigar la explotación activa.

CVE CVE-2026-11849
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 (UTC)
Fabricante IEI Integration Corp
Producto Afectado iRM-IEI Remote Management
Versiones Afectadas No especificadas; afecta a implementaciones con credenciales codificadas
Exploit Públicos
Referencia TW-CERT Advisory
Descripción Vulnerabilidad de credenciales codificadas en el software iRM-IEI Remote Management desarrollado por IEI Integration Corp. Esta falla permite a atacantes remotos no autenticados explotar credenciales incrustadas en el código para obtener privilegios administrativos sobre la base de datos.
Evaluación Esta vulnerabilidad representa un riesgo crítico para la empresa, ya que la explotación no requiere autenticación previa y otorgaría control total sobre la base de datos que podría comprometer información sensible y sistemas asociados.
Estrategia Aplicar inmediatamente parches o actualizaciones proporcionados por IEI Integration Corp. En caso de no estar disponibles, deshabilitar el acceso remoto a la administración o reemplazar las credenciales hardcodeadas. Implementar monitoreo para detectar accesos no autorizados y reforzar políticas de gestión de contraseñas para evitar credenciales embebidas.

*¡Atención! Esta vulnerabilidad ya tiene exploits públicos confirmados, por lo que es prioritario mitigarla ya que está siendo activamente explotada en escenarios reales.*


CVE CVE-2026-10557
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor Yarbo
Producto Aplicaciones Yarbo Android e iOS
Versiones Todas las versiones actuales con las credenciales embebidas
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción Las aplicaciones móviles Android e iOS de Yarbo contienen credenciales MQTT codificadas de forma fija, idénticas para todos los usuarios y dispositivos. Estas credenciales están incrustadas en el binario de la aplicación y pueden ser extraídas fácilmente mediante decompilación del APK. Dichas credenciales permiten acceso a los brokers MQTT en la nube que transportan telemetría en tiempo real de toda la flota global de robots Yarbo. Además, facilitan tanto la suscripción con comodines a todos los temas de telemetría de los robots como la publicación en el tema de comando de cualquier robot usando solo el número de serie del robot.
Estrategia Implementar inmediatamente un parche que elimine credenciales codificadas y utilice autenticación dinámica por usuario/dispositivo para el acceso MQTT. Cambiar a mecanismos de autenticación basados en tokens temporales y limitar los permisos a solo lo estrictamente necesario. Monitorizar tráfico MQTT para detectar accesos anómalos y posibles abusos, así como restringir la suscripción y publicación en brokers a canales autorizados. Esta vulnerabilidad debe ser priorizada debido a la facilidad de explotación y el impacto crítico en la integridad y disponibilidad de dispositivos IoT.

*CVE: * CVE-2026-10557
*Severidad: * CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de junio de 2026
*Fabricante:* Yarbo
*Producto Afectado: * Aplicaciones Yarbo Android e iOS
*Versiones Afectadas: * Todas las versiones con credenciales codificadas incluidas
*Exploit Públicos: * Sí

*Referencia: * ICS-CERT Advisory

*Descripción*:
Las aplicaciones móviles Android e iOS de Yarbo incluyen credenciales MQTT codificadas que son idénticas para todos los dispositivos y usuarios. Estas credenciales pueden extraerse fácilmente mediante decompilación, dando acceso completo a los brokers MQTT que manejan la telemetría en tiempo real y control sobre los comandos de cualquier robot usando su número de serie.

Esta falla permite a un atacante interceptar, modificar o inyectar comandos remotos en toda la flota global de robots Yarbo, representando un riesgo crítico para la integridad operativa y seguridad física de los dispositivos.

*Estrategia:*
Es indispensable parchear las aplicaciones cuanto antes, eliminando las credenciales estáticas y adoptando autenticación dinámica por usuario/dispositivo. Además, restringir los permisos en brokers MQTT, utilizar tokens temporales y monitorizar actividad anómala para detectar intentos de explotación en tiempo real. Priorizar esta vulnerabilidad es obligatorio dado su impacto crítico y accesibilidad para atacantes.


CVE CVE-2026-47131
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor Patriksimek (Proyecto vm2)
Producto vm2 (sandbox para Node.js)
Versiones anteriores a la 3.11.4
Exploit Públicos
Referencia GitHub Commit vm2 CVE-2026-47131
Descripción vm2 es un sandbox/maquina virtual abierta para Node.js. Antes de la versión 3.11.4, mediante la combinación de Buffer.call.call({}.__lookupGetter__, Buffer, «__proto__»), Buffer.call.call({}.__lookupSetter__, Buffer, «__proto__») y el error ERR_INVALID_ARG_TYPE de Node.js, es posible obtener el constructor TypeError del host, lo que permite escapar del sandbox. Esto posibilita que un atacante ejecute código arbitrario. El problema se corrigió en la versión 3.11.4.
Estrategia Actualizar de inmediato vm2 a la versión 3.11.4 o posterior. Monitorizar sistemas que utilicen esta tecnología para detectar posibles escapes del sandbox. Considerar controles adicionales de seguridad en el entorno de ejecución Node.js para mitigar el impacto de ejecución remota.

CVE CVE-2026-47140
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:29.65152+00:00
Vendor GitHub (patriksimek)
Producto vm2 (sandbox para Node.js)
Versiones v3.11.4 y anteriores
Exploit Públicos
Referencia GitHub Commit Patch</td
Descripción vm2 es un sandbox de código abierto para Node.js. Antes de la versión 3.11.4, NodeVM bloqueaba módulos peligrosos de Node.js, pero no bloqueaba ‘process’ ni ‘inspector/promises’. Estos elementos pueden ser usados desde código dentro del sandbox para obtener ejecución en el proceso host, saltando las restricciones previstas. Este problema permite a código sandboxeado ejecutar comandos en el entorno host, comprometiendo la integridad y seguridad del sistema anfitrión. El problema se corrigió en la versión 3.11.4.
Estrategia Actualizar de inmediato a vm2 versión 3.11.4 o superior. Implementar auditorías estrictas y restricciones adicionales en entornos con sandbox para controlar acceso a funcionalidades críticas como ‘process’ y ‘inspector’. Monitorizar cualquier comportamiento inusual en procesos que utilicen vm2 para detectar explotación activa.

CVE CVE-2026-47208
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 13 de Junio de 2026
Vendor vm2 (comunidad open source)
Producto vm2 sandbox para Node.js
Versiones anteriores a la versión 3.11.4
Exploit Públicos Confirmados
Referencia Parche oficial vm2 CVE-2026-47208
Descripción vm2 es una sandbox/vm open source para Node.js. Antes de la versión 3.11.4, vm2 presenta una vulnerabilidad de escape de sandbox que permite a un atacante ejecutar código que rompe las restricciones de la sandbox y ejecuta comandos arbitrarios en el sistema anfitrión. Este problema ha sido corregido en la versión 3.11.4.
Estrategia Actualizar inmediatamente a la versión 3.11.4 o superior. Revisar todas las aplicaciones que utilizan vm2 para ejecutar código no confiable y restringir privilegios del entorno anfitrión para mitigar riesgo de explotación. Monitorizar cualquier comportamiento anómalo y detectar intentos de escape sandbox.

Este CVE representa un riesgo crítico porque los atacantes pueden ejecutar código arbitrario en el servidor si explotaran esta vulnerabilidad, comprometiendo sistemas y datos críticos. La existencia de exploits públicos aumenta la urgencia de su mitigación. Priorizar al máximo la actualización y controles de entorno seguro.
*****



CVE CVE-2026-47210
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:30.102998+00:00
Vendor vm2
Producto vm2 (sandbox para Node.js)
Versiones versiones anteriores a 3.11.4
Exploit Públicos
Referencia GitHub Commit vm2 Patch
Descripción vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.4, presenta una vulnerabilidad de escape de sandbox que permite ejecución arbitraria de código en el proceso host cuando se ejecuta código no confiable con soporte async en runtimes que exponen WebAssembly JSPI (WebAssembly.promising / WebAssembly.Suspending). En la configuración probada, una Promise apoyada en JSPI puede alcanzar Promise.prototype.finally() de forma que evada el endurecimiento esperado de Promise-species y exponga un objeto de rechazo originado en el host a la lógica del species controlado por el atacante, rompiendo la frontera del sandbox. Esta vulnerabilidad fue corregida en la versión 3.11.4.
Evaluación Esta vulnerabilidad permite a un atacante ejecutar código arbitrario en el sistema host desde un entorno supuestamente seguro, con lo que representa un riesgo crítico para cualquier empresa que utilice vm2 para ejecutar código no confiable. Explotada activamente, puede comprometer servidores y aplicaciones Node.js.
Estrategia Actualizar inmediatamente todas las instancias de vm2 a la versión 3.11.4 o superior. Revisar y limitar el uso de runtimes que permitan WebAssembly JSPI y monitorear ejecución sospechosa. Considerar controles adicionales para validar código asíncrono no confiable. Priorizar defensa ante exploits públicos conocidos.


CVE CVE-2026-53787
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:30 (UTC)
Fabricante Amasty
Producto Afectado Order Attributes para Magento 2
Versiones Afectadas Versiones anteriores a 4.0.0
Exploit Públicos
Referencia Página oficial del fabricante
Descripción La extensión Amasty Order Attributes para Magento 2, en versiones anteriores a la 4.0.0, contiene una vulnerabilidad de carga arbitraria de archivos sin autenticación. Esta falla permite a atacantes no autenticados subir archivos de cualquier tipo o nombre al directorio media de la tienda sin validación de sesión ni contexto de carrito. Esto puede derivar en ejecución remota de código (RCE) si se suben archivos PHP y el directorio media permite su ejecución. Además, permite alojar malware, realizar XSS almacenado mediante archivos HTML o SVG y ataques de path traversal para escribir archivos fuera del directorio previsto.
Estrategia Actualizar urgentemente a la versión 4.0.0 o superior. Mientras se parchea, restringir permisos de ejecución en el directorio media para evitar ejecución de código PHP y aplicar controles estrictos en uploads. Monitorizar activamente el sistema en busca de cargas sospechosas o anomalías para detectar intentos de explotación.

CVE CVE-2026-54133
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:30.505397+00:00
Vendor jmespath.php
Producto jmespath.php (librería PHP para extraer elementos JSON)
Versiones Antes de 2.9.1
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory GHSA-pcw8-m77r-2528
Descripción jmespath.php permite usar JMESPath en aplicaciones PHP para extraer elementos de documentos JSON. Las versiones anteriores a 2.9.1 pueden generar y ejecutar código PHP controlado por el atacante cuando se usa JmesPath\CompilerRuntime con expresiones JMESPath manipuladas. La compilación incorpora nombres de funciones JMESPath sin un escapado correcto en código PHP generado, provocando que un archivo cache contenga código PHP ejecutable malicioso que es cargado por el runtime del compilador. El problema está solucionado en la versión 2.9.1 y posteriores. Como alternativa temporal, se recomienda deshabilitar JP_PHP_COMPILE y no usar JmesPath\CompilerRuntime con expresiones no confiables; usar AstRuntime para estas.
Estrategia Actualizar urgentemente a la versión 2.9.1 o superior para eliminar la vulnerabilidad. Mientras tanto, evitar evaluar expresiones JMESPath no confiables con JmesPath\CompilerRuntime y deshabilitar JP_PHP_COMPILE. Implementar monitoreo de ejecución de código inusual y revisar las configuraciones para no procesar expresiones de usuarios no confiables con el compilador. Esta vulnerabilidad puede permitir ejecución remota de código PHP, representando un riesgo crítico para la empresa.

CVE CVE-2026-6853
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:30.670924+00:00
Vendor Başbelen Group Food Cafe Businesses Industry and Trade Ltd. Co.
Producto Pause+ Mobile App
Versiones desde v1.0.6 hasta antes de v1.5
Exploit Públicos
Referencia Aviso oficial de seguridad de USOM
Descripción Vulnerabilidad de restricción inadecuada de intentos excesivos de autenticación en la aplicación móvil Pause+ de Başbelen Group Food Cafe Businesses Industry and Trade Ltd. Co. que permite eludir la autenticación. Esta vulnerabilidad afecta a Pause+ Mobile App en versiones desde la v1.0.6 hasta antes de la v1.5.

El fallo permite a un atacante realizar múltiples intentos de autenticación sin la limitación adecuada, lo que puede ser explotado para omitir el proceso legítimo de autenticación y acceder sin autorización a la aplicación, comprometiendo la seguridad del usuario y la integridad de los datos.

Estrategia Aplicar inmediatamente la actualización a la versión 1.5 o superior donde se corrige la restricción de intentos de autenticación. Implementar controles adicionales de bloqueo o limitación de intentos fallidos por usuario o IP, monitorizar patrones anómalos de acceso y fortalecer la autenticación multifactor para minimizar el riesgo de acceso no autorizado.

Queda justificada la máxima prioridad dada la criticidad y la existencia confirmada de exploits públicos que permiten la evasión total de autenticación, poniendo en riesgo accesos indebidos a la aplicación y robo o manipulación de información sensible. La empresa debe actuar de inmediato.


CVE CVE-2026-45833
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 13 Jun 2026, 03:31 (UTC)
Vendor ChromaDB
Producto ChromaDB Python project
Versiones 0.4.17 o superior
Exploit Públicos
Referencia HiddenLayer Advisory
Descripción Vulnerabilidad de inyección de código en la versión 0.4.17 o superior del proyecto ChromaDB Python permite que un atacante autenticado ejecute código arbitrario en el servidor enviando un repositorio de modelo malicioso y estableciendo `trust_remote_code` a true mediante la ruta `/api/v2/tenants/default_tenant/databases/default_database/collections/{collection_id}`, siempre que tenga permiso `UPDATE_COLLECTION`.

Esta vulnerabilidad se explota cuando un usuario autenticado con permisos de actualización de colección envía código malicioso que es ejecutado remotamente en el servidor, comprometiendo la integridad y control total del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial de ChromaDB que corrija esta vulnerabilidad. Restringir permisos `UPDATE_COLLECTION` estrictamente a usuarios confiables. Deshabilitar la opción `trust_remote_code` si no es imprescindible. Monitorizar actividad inusual en endpoints afectados y auditar acceso y uso de esta funcionalidad para detectar intentos de explotación.

CVE CVE-2026-50083
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor Aqara
Producto IAM/SSO Gateway (gw-builder.aqara.com)
Versiones No especificadas, afecta al gateway Aqara con credenciales incrustadas
Exploit Públicos Sí, disponible en GitHub
Referencia Repositorio GitHub con exploit</td
Descripción La puerta de enlace IAM/SSO de Aqara (gw-builder.aqara.com) utiliza credenciales OAuth codificadas de forma fija, un caso de «Uso de credenciales codificadas» (CWE-798). Esta vulnerabilidad con un CVSS de 9.1 (Crítica) puede ser combinada con CVE-2026-50082, CVE-50084 y CVE-50085 para lograr la toma remota y sin autenticación completa de los dispositivos afectados.
Estrategia Actualizar inmediatamente a versiones oficiales que eliminen las credenciales codificadas y aplicar parches que corrijan las vulnerabilidades relacionadas. Segmentar la red para limitar el acceso a estos dispositivos y monitorizar activamente intentos de acceso remoto anómalos. Implementar autenticación reforzada y rotación frecuente de credenciales.

CVE CVE-2026-50084
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-13 03:31 UTC
Vendor Aqara
Producto Aqara Cloud Production API (open-cn.aqara.com/v3.0/open/api)
Versiones Todas las versiones afectadas no especificadas concretamente
Exploit Públicos Confirmados
Referencia GitHub – Exploit Detalles</td
Descripción La API de Producción de Aqara Cloud (open-cn.aqara.com/v3.0/open/api) autoriza cualquier token válido de desarrollador para acceder a cualquier cuenta. Esto representa una vulnerabilidad de «Falta de autorización» (CWE-862) con un CVSS estimado en 9.6 crítico. Combinado con otras vulnerabilidades (CVE-2026-50082, 50083 y 50085) puede conducir a la toma remota completa y sin autenticación de los dispositivos afectados.
Estrategia Aplicar inmediatamente los parches oficiales y restringir la validez y alcance de los tokens de desarrollador, reforzando los controles de autorización en la API. Monitorizar accesos sospechosos y revisar integridad de dispositivos para detectar compromisos. Priorizar esta vulnerabilidad dado su alto riesgo y exploits públicos confirmados.

CVE CVE-2026-50086
Severidad ALTA (7.5)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:31.402335+00:00
Vendor Aqara
Producto IAM/SSO gateway (gw-builder.aqara.com)
Versiones No especificadas
Exploit Públicos
Referencia Repositorio de explotación pública</td
Descripción La pasarela IAM/SSO de Aqara (gw-builder.aqara.com) expone rondas bidireccionales AES contra la clave de firma de la plataforma sin autenticación. Esto supone una vulnerabilidad de tipo «CWE-306: Falta de autenticación para función crítica» y «CWE-327: Uso de un algoritmo criptográfico roto o arriesgado» con un CVSS estimado de 7.5 (Alta). La ausencia de autenticación permite que un atacante remoto realice ataques criptográficos contra la clave de firma, comprometiendo la integridad del sistema sin requerir privilegios ni interacción del usuario.
Estrategia Aplicar inmediatamente actualizaciones o parches oficiales que corrijan la exposición AES sin autenticación. Implementar controles estrictos de autenticación previa a cualquier operación criptográfica crítica. Monitorizar accesos inusuales a la pasarela y detectar posibles intentos de explotación con herramientas de análisis de tráfico y alertas en la red.

CVE CVE-2026-50090
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:31 (UTC)
Vendor Aqara
Producto Aqara Cloud OAuth Authorization Endpoint
Versiones No especificadas
Exploit Públicos
Referencia GitHub Advisory
Descripción El endpoint de autorización OAuth de Aqara Cloud (open-cn.aqara.com/oauth/authorize) es vulnerable a unudir de redireccionamiento debido al control laxo en la validación del dominio, un caso de «CWE-1289: Validación incorrecta de equivalencia insegura en la entrada». Esta vulnerabilidad permite a un atacante manipular la URL de redirección para enviar usuarios a dominios maliciosos, comprometiendo la confidencialidad e integridad de tokens de autenticación y datos sensibles.
Estrategia Aplicar urgentemente parches del proveedor que corrijan la validación del dominio en el endpoint OAuth. Implementar whitelist estricta de URLs de redirección permitidas y monitorizar intentos sospechosos de redireccionamientos no autorizados para detectar ataques activos.

CVE CVE-2026-50091
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor Aqara
Producto Aqara Home Android (com.lumiunited.aqarahome) y clientes white-label con liblumidevsdk.so
Versiones Versión 6.0.0
Exploit Públicos
Referencia GitHub Advisory
Descripción Aqara Home Android (com.lumiunited.aqarahome) versión 6.0.0 y clientes white-label que integran la biblioteca liblumidevsdk.so usan claves criptográficas incluidas en el código (hard-coded), lo que representa un caso de CWE-321: Uso de Clave Criptográfica Codificada. Esta vulnerabilidad tiene un CVSS 3.1 de 9.1 (Crítica), permitiendo a atacantes sin privilegios ni interacción remota acceder a claves sensibles y comprometer la confidencialidad e integridad de la comunicación/criptografía asociada.
Estrategia Actualizar inmediatamente a versiones corregidas que eliminen las claves codificadas. En caso de no estar disponible parche, restringir el acceso a estos componentes y monitorear intentos de explotación. Implementar controles adicionales relativos a la seguridad de las claves y auditar la gestión criptográfica para prevenir fugas o usos indebidos.

CVE CVE-2026-48558
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 (UTC)
Vendor SimpleHelp
Producto SimpleHelp
Versiones versiones 5.5.15 y anteriores, y versiones pre-lanzamiento 6.0
Exploit Públicos
Referencia Horizon3 Disclosure
Descripción SimpleHelp versiones 5.5.15 y anteriores y versiones pre-lanzamiento 6.0 contienen una vulnerabilidad de omisión de autenticación en el flujo de autenticación OIDC. Cuando se configura la autenticación OIDC, los tokens de identidad enviados durante el inicio de sesión se aceptan sin verificar su firma criptográfica. En una configuración vulnerable, un atacante remoto y no autenticado puede enviar un token falsificado con reclamaciones de identidad arbitrarias para obtener una sesión de técnico totalmente autenticada. En algunas configuraciones, esto puede también permitir omitir la autenticación multifactor. No se requiere interacción del usuario.
Estrategia Actualizar inmediatamente SimpleHelp a una versión parcheada que verifique adecuadamente la firma criptográfica de los tokens OIDC. Deshabilitar temporalmente la autenticación OIDC si el parche no está disponible y evaluar controles adicionales para evitar accesos no autorizados. Monitorizar activamente intentos anómalos de acceso y sesiones sospechosas para detectar explotación activa.

*CVE: * CVE-2026-48558
*Severidad: * CRÍTICA (9.5)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de junio de 2026, 03:31 (UTC)
*Fabricante:* SimpleHelp
*Producto Afectado:* SimpleHelp
*Versiones Afectadas:* Versiones 5.5.15 y anteriores y versiones pre-lanzamiento 6.0
*Exploit Públicos:* Sí

*Referencia:* Horizon3 Disclosure

*Descripción:* SimpleHelp presenta una vulnerabilidad crítica en el flujo de autenticación OIDC que permite a un atacante remoto no autenticado omitir la autenticación al aceptar tokens de identidad sin verificar sus firmas criptográficas. Esto posibilita obtener una sesión autenticada completa de técnico y, en algunas configuraciones, omitir la autenticación multifactor sin interacción del usuario.

Esta vulnerabilidad supone un riesgo real, facilitando accesos no autorizados con privilegios técnicos elevados que pueden comprometer la infraestructura interna de la empresa.

*Estrategia:* Actualizar inmediatamente a la versión parcheada que valide correctamente las firmas de tokens OIDC. Si no es posible, deshabilitar la autenticación OIDC y fortalecer la monitorización para detectar posibles explotaciones activas.


CVE CVE-2026-28742
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:32.083376+00:00
Vendor Naxclow
Producto Dispositivos Naxclow
Versiones Todas las versiones con firmware con esquema de firma basado en sal embebida fija
Exploit Públicos Sí, existe exploit público
Referencia ICS-CERT Advisory
Descripción Los dispositivos Naxclow utilizan un esquema uniforme de firma de solicitudes basado en una sal fija, codificada en el firmware. Una vez que un atacante recupera esta sal de cualquier dispositivo, puede forjar firmas válidas para operaciones arbitrarias en dispositivos o cuentas, debido a la ausencia de claves por dispositivo, seguimiento de nonce en servidor o protecciones contra repetición. Además, la comunicación de control usa HTTP sin cifrar, facilitando la falsificación de solicitudes e impersonación en toda la plataforma.
Estrategia Actualizar el firmware a versiones que implementen claves únicas por dispositivo y protecciones anti-repetición. Cambiar el protocolo de control a HTTPS para cifrado y autenticación. Implementar monitoreo activo de tráfico anómalo y restringir acceso a la red de gestión de dispositivos para mitigar explotación activa.

—–

CVE CVE-2026-28742
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:32.083376+00:00
Fabricante Naxclow
Producto Afectado Dispositivos Naxclow
Versiones Afectadas Firmware con esquema de firma basado en sal embebida fija
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción Los dispositivos Naxclow usan un esquema de firma con una sal fija codificada en el firmware; esto permite que un atacante que obtenga esta sal forge comandos válidos para cualquier dispositivo o cuenta, debido a la falta de claves únicas por dispositivo y protección contra repetición. El uso de HTTP sin cifrar para tráfico de control permite ataques de suplantación amplios.
Estrategia Actualizar firmware a versiones con claves por dispositivo y protección anti-replay, migrar tráfico de control a HTTPS y monitorizar actividad sospechosa en red para detectar explotación inmediata.

CVE CVE-2026-50101
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 UTC
Vendor Naxclow
Producto Dispositivos Naxclow
Versiones Todas las versiones afectadas que utilizan credenciales de relé por dispositivo que no rotan
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción Los dispositivos Naxclow usan una credencial de relé por dispositivo del lado servidor que nunca rota y se reemite al dispositivo en cada reinicio. Debido a que esta credencial permanece válida indefinidamente y no puede ser restablecida ni revocada por el propietario legítimo, cualquier parte que la obtenga por cualquier vía de exposición puede mantener acceso persistente al canal de relé del dispositivo. Esto permite suplantación o interceptación a largo plazo, incluso tras reinicios de fábrica o reconfiguración del dispositivo.
Estrategia Actualizar urgentemente a versiones del firmware que implementen rotación y revocación de credenciales de relé. Implementar monitoreo activo de accesos anómalos en canales de relé. Considerar segmentación y aislamiento de dispositivos afectados para limitar impacto. Preparar planes de respuesta rápida ante posible explotación.

—–


CVE CVE-2026-44990
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:32.529816+00:00
Vendor sanitize-html / ApostropheCMS
Producto sanitize-html (gestor de contenido ApostropheCMS)
Versiones versiones anteriores a 2.17.4
Exploit Públicos
Referencia GitHub Advisory
Descripción sanitize-html, un sanitizador HTML usado en ApostropheCMS, en versiones anteriores a la 2.17.4 permite que contenido controlado por un atacante dentro de una etiqueta `xmp` prohibida se convierta en HTML o JavaScript activo. Esto representa un bypass del sanitizador en la configuración por defecto `disallowedTagsMode: ‘discard’` que puede conllevar a una vulnerabilidad de XSS almacenado en aplicaciones que muestran contenido saneado a otros usuarios.
Estrategia Actualizar de inmediato a sanitize-html versión 2.17.4 o superior para eliminar esta vulnerabilidad. Además, revisar el contenido aceptado y reforzar controles de entrada para minimizar riesgo de XSS almacenado. Monitorizar entornos críticos para detectar posibles intentos de explotación activa, dado que existen exploits públicos.

CVE CVE-2026-46716
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-06-13T03:31:32.688884+00:00
Vendor Nezha Monitoring
Producto Nezha Monitoring (herramienta de monitorización y operación)
Versiones Desde la versión 1.4.0 hasta antes la 2.0.8
Exploit Públicos Sí, informes públicos disponibles
Referencia Github Security Advisory
Descripción Nezha Monitoring, herramienta ligera autohospedada para monitorización y operación de servidores y sitios web, presenta una vulnerabilidad crítica en versiones desde la 1.4.0 hasta antes de la 2.0.8. Un usuario con rol RoleMember puede crear una tarea cron programada con parámetros manipulados (Cover=CronCoverAll, Servers=[] y un comando arbitrario) que provoca que, en cada ejecución, se envíe dicho comando a todos los servidores mapeados globalmente, incluidos los de otros inquilinos (administradores y otros usuarios). Cada agente ejecuta el comando y devuelve el resultado al atacante vía un webhook controlado por este en su grupo de notificaciones.
Estrategia Aplicar inmediatamente la actualización oficial a la versión 2.0.8 o superior. Limitar estrictamente los privilegios asignados a usuarios con rol RoleMember y auditar las tareas programadas existentes. Monitorear cualquier actividad anómala en comandos remotos y corregir la configuración de seguridad para evitar la ejecución arbitraria de comandos que puedan cruzar límites de inquilino o servidor.

—–


CVE CVE-2026-53519
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026
Vendor Nezha Monitoring
Producto Nezha Monitoring
Versiones versiones anteriores a 2.0.13
Exploit Públicos Sí, hay exploits públicos confirmados
Referencia GitHub Advisory GHSA-5c25-7vpj-9mqh
Descripción Nezha Monitoring es una herramienta ligera de autoalojamiento para monitorización de servidores y webs. Antes de la versión 2.0.13, la función fallbackToFrontend en el manejador NoRoute del dashboard trataba cualquier URL que comenzara con /dashboard como una solicitud de recurso del frontend administrador. El chequeo usa strings.HasPrefix en vez de una coincidencia de segmento de ruta, por lo que acepta inputs como /dashboard../data/config.yaml; luego usa path.Join que normaliza la ruta a data/config.yaml permitiendo acceso sin autenticación a archivos arbitrarios del sistema. Esta vulnerabilidad ha sido corregida en la versión 2.0.13.
Estrategia Actualizar INMEDIATAMENTE a la versión 2.0.13 o superior para cerrar el acceso no autenticado a archivos arbitrarios. Revisar logs para detectar accesos sospechosos previos. Como defensa adicional, restringir mediante firewall o controles de acceso la exposición pública del dashboard y aplicar monitorización activa de peticiones anómalas con patrones similares a exploits conocidos.

CVE CVE-2026-53609
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 13 de junio de 2026, 03:31 UTC
Vendor ApostropheCMS
Producto ApostropheCMS (gestor de contenido Node.js)
Versiones Hasta la versión 4.30.0 incluida
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory ApostropheCMS
Descripción ApostropheCMS, un CMS basado en Node.js, en versiones hasta la 4.30.0 permite que el método `apos.util.set()` manipule rutas con notación punto sin sanear el campo `__proto__`. Esto permite a un editor autenticado escribir valores arbitrarios en `Object.prototype` usando el operador de parche `$pullAll`. Un gadget comprobado en `publicApiCheck()` permite evadir la autorización en todos los endpoints REST API para piezas, para cualquier solicitud no autenticada posterior, durante toda la vida del proceso Node.js. No existen versiones parcheadas conocidas al momento de publicación.
Estrategia Priorizar la mitigación inmediata: restringir el acceso a editores autenticados rigurosamente, implementar controles de integridad y monitoreo exhaustivo de actividad anómala en REST API. Actualizar a una versión parcheada tan pronto esté disponible. Mientras tanto, evaluar aislamiento de procesos Node.js y aplicar filtros a entradas para bloquear manipulaciones de `__proto__`.
Enviar a un amigo: Share this page via Email