| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-3018 | Tribulant Software | Tribulant Newsletters | ALTA | No especificadas (afecta versiones no especificadas de Tribulant Newsletters) | Sí |
| CVE-2026-42653 | slicewp | Affiliate Program Suite | Alta (XSS) | Todas las versiones anteriores al parche de Junio 2026 | Sí |
| CVE-2020-6286 | SAP | NetWeaver Application Server Java | ALTA (Explotándose activamente) | Versiones afectadas no especificadas concretamente pero incluye versiones típicas antes de parches recientes | Sí |
| CVE-2026-47365 | cPanel, Inc. | WordPress Toolkit en cPanel & WHM | CRÍTICA (9.9) | Versiones anteriores a la 6.11.0 | Sí |
| CVE-2026-47367 | UID Enterprise | UID Enterprise Agent | CRITICAL (9.9) | Todas las versiones hasta la fecha de publicación | Sí |
| CVE-2026-47369 | Ubiquiti Networks | UniFi OS | CRÍTICA (9.9) | Ciertas versiones de UniFi OS (no especificadas exactamente) | Sí |
| CVE-2026-47370 | Ubiquiti Inc. | UniFi OS | CRITICAL (9.9) | Versiones afectadas no especificadas, se reporta en "ciertos dispositivos con UniFi OS" | Sí |
| CVE-2026-48611 | phpBB | phpBB (foro web) | CRÍTICA (9.8) | Versiones con implementación OAuth predeterminada (por defecto en instalaciones típicas) | Sí |
| CVE-2026-11535 | Vivo | PcSuite APP | CRITICAL (9.4) | No especificadas | Sí |
| CVE-2026-11849 | IEI Integration Corp | AfectadoiRM-IEI Remote Management | CRÍTICA (9.3) | No especificadas; afecta a implementaciones con credenciales codificadas | Sí |
| CVE-2026-10557 | Yarbo | Aplicaciones Yarbo Android e iOS | CRÍTICA (9.3) | Todas las versiones actuales con las credenciales embebidas | Sí |
| CVE-2026-47131 | Patriksimek (Proyecto vm2) | vm2 (sandbox para Node.js) | CRÍTICA (10) | anteriores a la 3.11.4 | Sí |
| CVE-2026-47140 | GitHub (patriksimek) | vm2 (sandbox para Node.js) | CRITICAL (10) | v3.11.4 y anteriores | Sí |
| CVE-2026-47208 | vm2 (comunidad open source) | vm2 sandbox para Node.js | CRITICAL (10) | anteriores a la versión 3.11.4 | Confirmados |
| CVE-2026-47210 | vm2 | vm2 (sandbox para Node.js) | CRÍTICA (9.8) | versiones anteriores a 3.11.4 | Sí |
| CVE-2026-53787 | Amasty | AfectadoOrder Attributes para Magento 2 | CRITICAL (9.3) | Versiones anteriores a 4.0.0 | Sí |
| CVE-2026-54133 | jmespath.php | jmespath.php (librería PHP para extraer elementos JSON) | CRITICAL (9.8) | Antes de 2.9.1 | Sí |
| CVE-2026-6853 | Başbelen Group Food Cafe Businesses Industry and Trade Ltd. Co. | Pause+ Mobile App | CRITICAL (9.8) | desde v1.0.6 hasta antes de v1.5 | Sí |
| CVE-2026-45833 | ChromaDB | ChromaDB Python project | CRITICAL (9.4) | 0.4.17 o superior | Sí |
| CVE-2026-50083 | Aqara | IAM | CRÍTICA (9.1) | No especificadas, afecta al gateway Aqara con credenciales incrustadas | Sí |
| CVE-2026-50084 | Aqara | Aqara Cloud Production API (open-cn.aqara.com | CRÍTICA (9.6) | Todas las versiones afectadas no especificadas concretamente | Confirmados |
| CVE-2026-50086 | Aqara | IAM | ALTA (7.5) | No especificadas | Sí |
| CVE-2026-50090 | Aqara | Aqara Cloud OAuth Authorization Endpoint | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-50091 | Aqara | Aqara Home Android (com.lumiunited.aqarahome) y clientes white-label con liblumidevsdk.so | CRITICAL (9.1) | Versión 6.0.0 | Sí |
| CVE-2026-48558 | SimpleHelp | SimpleHelp | CRITICAL (9.5) | versiones 5.5.15 y anteriores, y versiones pre-lanzamiento 6.0 | Sí |
| CVE-2026-28742 | Naxclow | Dispositivos Naxclow | CRITICAL (9.2) | Todas las versiones con firmware con esquema de firma basado en sal embebida fija | Sí |
| CVE-2026-50101 | Naxclow | Dispositivos Naxclow | CRÍTICA (9.2) | Todas las versiones afectadas que utilizan credenciales de relé por dispositivo que no rotan | Sí |
| CVE-2026-44990 | sanitize-html | sanitize-html (gestor de contenido ApostropheCMS) | CRÍTICA (9.3) | versiones anteriores a 2.17.4 | Sí |
| CVE-2026-46716 | Nezha Monitoring | Nezha Monitoring (herramienta de monitorización y operación) | CRITICAL (9.9) | Desde la versión 1.4.0 hasta antes la 2.0.8 | Sí |
| CVE-2026-53519 | Nezha Monitoring | Nezha Monitoring | CRÍTICA (9.1) | versiones anteriores a 2.0.13 | Sí |
| CVE-2026-53609 | ApostropheCMS | ApostropheCMS (gestor de contenido Node.js) | CRITICAL (9.1) | Hasta la versión 4.30.0 incluida | Sí |
| CVE | CVE-2026-3018 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | Tribulant Software |
| Producto | Tribulant Newsletters |
| Versiones | No especificadas (afecta versiones no especificadas de Tribulant Newsletters) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2026-3018 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en Tribulant Newsletters. Este fallo permite a un atacante inyectar código SQL malicioso en las consultas a la base de datos, comprometiendo la integridad, confidencialidad y disponibilidad de la información almacenada.
La vulnerabilidad es explotada activamente, permitiendo a actores malintencionados ejecutar comandos arbitrarios en la base de datos, lo que puede derivar en robo o manipulación de datos críticos para la empresa. |
| Estrategia | Aplicar urgentemente los parches oficiales de Tribulant Newsletters que corrigen esta vulnerabilidad. Implementar validación y saneamiento riguroso de entradas en todas las interacciones con la base de datos. Monitorizar activamente logs para detectar intentos de explotación y restringir acceso a la base de datos con privilegios mínimos. |
| CVE | CVE-2026-42653 |
| Severidad | Alta (XSS) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de Junio 2026 |
| Vendor | slicewp |
| Producto | Affiliate Program Suite |
| Versiones | Todas las versiones anteriores al parche de Junio 2026 |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Detalles oficiales CVE-2026-42653 |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting – XSS) en slicewp Affiliate Program Suite. Esta falla permite que un atacante inyecte código malicioso ejecutable en el navegador de otros usuarios que visitan la página afectada, comprometiendo la integridad y confidencialidad de la información mostrada. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado para esta vulnerabilidad. Además, reforzar las validaciones y sanitización rigurosa de todas las entradas recibidas desde los usuarios en el sistema. Monitorizar activamente posibles señales de explotación para detectar ataques en curso y proteger los puntos finales afectados. |
| CVE | CVE-2020-6286 |
| Severidad | ALTA (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | SAP |
| Producto | NetWeaver Application Server Java |
| Versiones | Versiones afectadas no especificadas concretamente pero incluye versiones típicas antes de parches recientes |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | VulnCheck CVE-2020-6286 |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en SAP NetWeaver Application Server Java que permite a un usuario no autorizado acceder a archivos o directorios sensibles fuera del directorio previsto. Esto puede ser explotado para obtener acceso a información confidencial o para comprometer la integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a las versiones parcheadas oficiales proporcionadas por SAP. Implementar controles estrictos de validación de entradas y monitorear accesos inusuales que indiquen explotación. Priorizar esta vulnerabilidad debido a su explotación activa y capacidad de acceso no autorizado a recursos críticos. |
| CVE | CVE-2026-47365 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 (UTC) |
| Vendor | cPanel, Inc. |
| Producto | WordPress Toolkit en cPanel & WHM |
| Versiones | Versiones anteriores a la 6.11.0 |
| Exploit Públicos | Sí |
| Referencia | Soporte Oficial cPanel |
| Descripción |
Vulnerabilidad de inyección de argumentos en WordPress Toolkit antes de la versión 6.11.0 utilizado en cPanel & WHM, que permite a usuarios remotos autenticados eludir la autorización entre inquilinos (cross-tenant) y ejecutar comandos arbitrarios del CLI wp-toolkit como si fueran otra cuenta. Esta vulnerabilidad permite que un atacante autenticado ejecute comandos con privilegios de otra cuenta, lo que puede resultar en la manipulación o compromiso completo de sitios WordPress alojados bajo diferentes usuarios, rompiendo el aislamiento y la seguridad multiusuario del sistema. |
| Estrategia | Aplicar inmediatamente la actualización a WordPress Toolkit versión 6.11.0 o superior para corregir esta vulnerabilidad. Además, reforzar las políticas de control de acceso y monitorizar actividad sospechosa en el sistema que pueda indicar explotación. Implementar segmentación estricta entre cuentas y limitar el acceso de usuarios autenticados a solo sus recursos. |
| CVE | CVE-2026-47367 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:28 (UTC) |
| Vendor | UID Enterprise |
| Producto | UID Enterprise Agent |
| Versiones | Todas las versiones hasta la fecha de publicación |
| Exploit Públicos | Sí |
| Referencia | UID Security Advisory |
| Descripción | Una vulnerabilidad de validación incorrecta de entrada en UID Enterprise Agent permite a un actor malicioso con acceso a la red y privilegios bajos ejecutar una inyección de comandos en el dispositivo host. Esto posibilita la ejecución arbitraria de comandos con consecuencias críticas para la seguridad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión parcheada proporcionada por UID Enterprise que corrige esta vulnerabilidad. Restringir el acceso a la red y monitorear actividades sospechosas en dispositivos con UID Enterprise Agent. Implementar controles adicionales de segmentación y análisis de tráfico para detectar intentos de explotación, dado que existen exploits públicos confirmados. |
| CVE | CVE-2026-47369 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Junio 2026 |
| Vendor | Ubiquiti Networks |
| Producto | UniFi OS |
| Versiones | Ciertas versiones de UniFi OS (no especificadas exactamente) |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oficial UniFi OS |
| Descripción | Vulnerabilidad de Validación Incorrecta de Entrada en dispositivos que ejecutan ciertas versiones de UniFi OS. Un actor malicioso con acceso a la red y con privilegios bajos puede explotar esta vulnerabilidad para escalar privilegios dentro de dispositivos o instancias afectados de UniFi OS. |
| Estrategia | Actualizar inmediatamente todos los dispositivos UniFi OS a las versiones corregidas disponibles en el aviso oficial. Restringir el acceso a la red únicamente a usuarios y dispositivos autorizados para limitar la exposición a actores maliciosos. Monitorizar actividad inusual y posibles intentos de escalada para detectar explotación activa. |
*****
¿Está siendo explotada la vulnerabilidad?
Sí, existen exploits públicos confirmados para esta vulnerabilidad crítica.
¿Debo darle prioridad?
Sí, prioridad máxima por la facilidad de escalada de privilegios con acceso a red y alta severidad.
¿Puede suponer un riesgo real para la empresa?
Sí, esta vulnerabilidad puede comprometer la integridad de los dispositivos UniFi OS y afectar la seguridad global de la red corporativa.
| CVE | CVE-2026-47370 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 (UTC) |
| Vendor | Ubiquiti Inc. |
| Producto | UniFi OS |
| Versiones | Versiones afectadas no especificadas, se reporta en «ciertos dispositivos con UniFi OS» |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad Oficial UniFi |
| Descripción | Un actor malicioso con acceso a la red y bajos privilegios podría explotar una vulnerabilidad de validación inadecuada de entrada encontrada en ciertos dispositivos que ejecutan UniFi OS para ejecutar una inyección de comandos dentro de dichos dispositivos o instancias UniFi OS. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Ubiquiti para UniFi OS. Restringir el acceso a la red y segmentos con dispositivos UniFi para evitar accesos no autorizados. Implementar monitoreo activo de comandos sospechosos y fortalecer la segmentación de red para evitar movimientos laterales en caso de compromiso. |
| CVE | CVE-2026-48611 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | phpBB |
| Producto | phpBB (foro web) |
| Versiones | Versiones con implementación OAuth predeterminada (por defecto en instalaciones típicas) |
| Exploit Públicos | Sí, confirmados |
| Referencia | phpBB Community Advisory |
| Descripción | Comprobaciones de autenticación inadecuadas en la implementación OAuth permiten secuestro de cuentas incluso cuando OAuth no está configurado ni habilitado, conduciendo a acceso no autorizado en instalaciones por defecto.
Esta vulnerabilidad permite que un atacante obtenga acceso sin autorización a cuentas de usuario, explotando fallos en la lógica de autenticación de OAuth predeterminada. El riesgo es crítico ya que afecta directamente a la autenticación, un componente esencial de la seguridad. |
| Estrategia | Actualizar inmediatamente phpBB a la versión parcheada proporcionada por el fabricante. Revisar y deshabilitar cualquier configuración OAuth no utilizada. Implementar monitoreo activo de accesos inusuales para detectar intentos de explotación y aplicar controles adicionales en autenticación y gestión de sesiones para mitigar riesgos mientras se parchea. |
—–
| CVE | CVE-2026-11535 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 (UTC) |
| Vendor | Vivo |
| Producto | PcSuite APP |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial Vivo |
| Descripción | Existe una vulnerabilidad de acceso no autorizado en la aplicación PcSuite. La vulnerabilidad puede ser explotada por atacantes para obtener acceso no autorizado al dispositivo de la víctima. |
| Estrategia | Actualizar inmediatamente la PcSuite APP con el parche oficial proporcionado por Vivo. Implementar controles adicionales de acceso y monitoreo en los dispositivos afectados para detectar accesos sospechosos. Limitar el uso de la aplicación a redes seguras y restringir permisos innecesarios para mitigar la explotación activa. |
| CVE | CVE-2026-11849 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 (UTC) |
| Fabricante | IEI Integration Corp |
| Producto Afectado | iRM-IEI Remote Management |
| Versiones Afectadas | No especificadas; afecta a implementaciones con credenciales codificadas |
| Exploit Públicos | Sí |
| Referencia | TW-CERT Advisory |
| Descripción | Vulnerabilidad de credenciales codificadas en el software iRM-IEI Remote Management desarrollado por IEI Integration Corp. Esta falla permite a atacantes remotos no autenticados explotar credenciales incrustadas en el código para obtener privilegios administrativos sobre la base de datos. |
| Evaluación | Esta vulnerabilidad representa un riesgo crítico para la empresa, ya que la explotación no requiere autenticación previa y otorgaría control total sobre la base de datos que podría comprometer información sensible y sistemas asociados. |
| Estrategia | Aplicar inmediatamente parches o actualizaciones proporcionados por IEI Integration Corp. En caso de no estar disponibles, deshabilitar el acceso remoto a la administración o reemplazar las credenciales hardcodeadas. Implementar monitoreo para detectar accesos no autorizados y reforzar políticas de gestión de contraseñas para evitar credenciales embebidas. |
—
*¡Atención! Esta vulnerabilidad ya tiene exploits públicos confirmados, por lo que es prioritario mitigarla ya que está siendo activamente explotada en escenarios reales.*
| CVE | CVE-2026-10557 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | Yarbo |
| Producto | Aplicaciones Yarbo Android e iOS |
| Versiones | Todas las versiones actuales con las credenciales embebidas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Las aplicaciones móviles Android e iOS de Yarbo contienen credenciales MQTT codificadas de forma fija, idénticas para todos los usuarios y dispositivos. Estas credenciales están incrustadas en el binario de la aplicación y pueden ser extraídas fácilmente mediante decompilación del APK. Dichas credenciales permiten acceso a los brokers MQTT en la nube que transportan telemetría en tiempo real de toda la flota global de robots Yarbo. Además, facilitan tanto la suscripción con comodines a todos los temas de telemetría de los robots como la publicación en el tema de comando de cualquier robot usando solo el número de serie del robot. |
| Estrategia | Implementar inmediatamente un parche que elimine credenciales codificadas y utilice autenticación dinámica por usuario/dispositivo para el acceso MQTT. Cambiar a mecanismos de autenticación basados en tokens temporales y limitar los permisos a solo lo estrictamente necesario. Monitorizar tráfico MQTT para detectar accesos anómalos y posibles abusos, así como restringir la suscripción y publicación en brokers a canales autorizados. Esta vulnerabilidad debe ser priorizada debido a la facilidad de explotación y el impacto crítico en la integridad y disponibilidad de dispositivos IoT. |
—
*CVE: * CVE-2026-10557
*Severidad: * CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de junio de 2026
*Fabricante:* Yarbo
*Producto Afectado: * Aplicaciones Yarbo Android e iOS
*Versiones Afectadas: * Todas las versiones con credenciales codificadas incluidas
*Exploit Públicos: * Sí
*Referencia: * ICS-CERT Advisory
*Descripción*:
Las aplicaciones móviles Android e iOS de Yarbo incluyen credenciales MQTT codificadas que son idénticas para todos los dispositivos y usuarios. Estas credenciales pueden extraerse fácilmente mediante decompilación, dando acceso completo a los brokers MQTT que manejan la telemetría en tiempo real y control sobre los comandos de cualquier robot usando su número de serie.
Esta falla permite a un atacante interceptar, modificar o inyectar comandos remotos en toda la flota global de robots Yarbo, representando un riesgo crítico para la integridad operativa y seguridad física de los dispositivos.
*Estrategia:*
Es indispensable parchear las aplicaciones cuanto antes, eliminando las credenciales estáticas y adoptando autenticación dinámica por usuario/dispositivo. Además, restringir los permisos en brokers MQTT, utilizar tokens temporales y monitorizar actividad anómala para detectar intentos de explotación en tiempo real. Priorizar esta vulnerabilidad es obligatorio dado su impacto crítico y accesibilidad para atacantes.
| CVE | CVE-2026-47131 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | Patriksimek (Proyecto vm2) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | anteriores a la 3.11.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit vm2 CVE-2026-47131 |
| Descripción | vm2 es un sandbox/maquina virtual abierta para Node.js. Antes de la versión 3.11.4, mediante la combinación de Buffer.call.call({}.__lookupGetter__, Buffer, «__proto__»), Buffer.call.call({}.__lookupSetter__, Buffer, «__proto__») y el error ERR_INVALID_ARG_TYPE de Node.js, es posible obtener el constructor TypeError del host, lo que permite escapar del sandbox. Esto posibilita que un atacante ejecute código arbitrario. El problema se corrigió en la versión 3.11.4. |
| Estrategia | Actualizar de inmediato vm2 a la versión 3.11.4 o posterior. Monitorizar sistemas que utilicen esta tecnología para detectar posibles escapes del sandbox. Considerar controles adicionales de seguridad en el entorno de ejecución Node.js para mitigar el impacto de ejecución remota. |
| CVE | CVE-2026-47140 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:29.65152+00:00 |
| Vendor | GitHub (patriksimek) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | v3.11.4 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch</td |
| Descripción | vm2 es un sandbox de código abierto para Node.js. Antes de la versión 3.11.4, NodeVM bloqueaba módulos peligrosos de Node.js, pero no bloqueaba ‘process’ ni ‘inspector/promises’. Estos elementos pueden ser usados desde código dentro del sandbox para obtener ejecución en el proceso host, saltando las restricciones previstas. Este problema permite a código sandboxeado ejecutar comandos en el entorno host, comprometiendo la integridad y seguridad del sistema anfitrión. El problema se corrigió en la versión 3.11.4. |
| Estrategia | Actualizar de inmediato a vm2 versión 3.11.4 o superior. Implementar auditorías estrictas y restricciones adicionales en entornos con sandbox para controlar acceso a funcionalidades críticas como ‘process’ y ‘inspector’. Monitorizar cualquier comportamiento inusual en procesos que utilicen vm2 para detectar explotación activa. |
| CVE | CVE-2026-47208 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de Junio de 2026 |
| Vendor | vm2 (comunidad open source) |
| Producto | vm2 sandbox para Node.js |
| Versiones | anteriores a la versión 3.11.4 |
| Exploit Públicos | Confirmados |
| Referencia | Parche oficial vm2 CVE-2026-47208 |
| Descripción | vm2 es una sandbox/vm open source para Node.js. Antes de la versión 3.11.4, vm2 presenta una vulnerabilidad de escape de sandbox que permite a un atacante ejecutar código que rompe las restricciones de la sandbox y ejecuta comandos arbitrarios en el sistema anfitrión. Este problema ha sido corregido en la versión 3.11.4. |
| Estrategia | Actualizar inmediatamente a la versión 3.11.4 o superior. Revisar todas las aplicaciones que utilizan vm2 para ejecutar código no confiable y restringir privilegios del entorno anfitrión para mitigar riesgo de explotación. Monitorizar cualquier comportamiento anómalo y detectar intentos de escape sandbox. |
Este CVE representa un riesgo crítico porque los atacantes pueden ejecutar código arbitrario en el servidor si explotaran esta vulnerabilidad, comprometiendo sistemas y datos críticos. La existencia de exploits públicos aumenta la urgencia de su mitigación. Priorizar al máximo la actualización y controles de entorno seguro.
*****
| CVE | CVE-2026-47210 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:30.102998+00:00 |
| Vendor | vm2 |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit vm2 Patch |
| Descripción | vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.4, presenta una vulnerabilidad de escape de sandbox que permite ejecución arbitraria de código en el proceso host cuando se ejecuta código no confiable con soporte async en runtimes que exponen WebAssembly JSPI (WebAssembly.promising / WebAssembly.Suspending). En la configuración probada, una Promise apoyada en JSPI puede alcanzar Promise.prototype.finally() de forma que evada el endurecimiento esperado de Promise-species y exponga un objeto de rechazo originado en el host a la lógica del species controlado por el atacante, rompiendo la frontera del sandbox. Esta vulnerabilidad fue corregida en la versión 3.11.4. |
| Evaluación | Esta vulnerabilidad permite a un atacante ejecutar código arbitrario en el sistema host desde un entorno supuestamente seguro, con lo que representa un riesgo crítico para cualquier empresa que utilice vm2 para ejecutar código no confiable. Explotada activamente, puede comprometer servidores y aplicaciones Node.js. |
| Estrategia | Actualizar inmediatamente todas las instancias de vm2 a la versión 3.11.4 o superior. Revisar y limitar el uso de runtimes que permitan WebAssembly JSPI y monitorear ejecución sospechosa. Considerar controles adicionales para validar código asíncrono no confiable. Priorizar defensa ante exploits públicos conocidos. |
—
| CVE | CVE-2026-53787 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:30 (UTC) |
| Fabricante | Amasty |
| Producto Afectado | Order Attributes para Magento 2 |
| Versiones Afectadas | Versiones anteriores a 4.0.0 |
| Exploit Públicos | Sí |
| Referencia | Página oficial del fabricante |
| Descripción | La extensión Amasty Order Attributes para Magento 2, en versiones anteriores a la 4.0.0, contiene una vulnerabilidad de carga arbitraria de archivos sin autenticación. Esta falla permite a atacantes no autenticados subir archivos de cualquier tipo o nombre al directorio media de la tienda sin validación de sesión ni contexto de carrito. Esto puede derivar en ejecución remota de código (RCE) si se suben archivos PHP y el directorio media permite su ejecución. Además, permite alojar malware, realizar XSS almacenado mediante archivos HTML o SVG y ataques de path traversal para escribir archivos fuera del directorio previsto. |
| Estrategia | Actualizar urgentemente a la versión 4.0.0 o superior. Mientras se parchea, restringir permisos de ejecución en el directorio media para evitar ejecución de código PHP y aplicar controles estrictos en uploads. Monitorizar activamente el sistema en busca de cargas sospechosas o anomalías para detectar intentos de explotación. |
| CVE | CVE-2026-54133 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:30.505397+00:00 |
| Vendor | jmespath.php |
| Producto | jmespath.php (librería PHP para extraer elementos JSON) |
| Versiones | Antes de 2.9.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory GHSA-pcw8-m77r-2528 |
| Descripción | jmespath.php permite usar JMESPath en aplicaciones PHP para extraer elementos de documentos JSON. Las versiones anteriores a 2.9.1 pueden generar y ejecutar código PHP controlado por el atacante cuando se usa JmesPath\CompilerRuntime con expresiones JMESPath manipuladas. La compilación incorpora nombres de funciones JMESPath sin un escapado correcto en código PHP generado, provocando que un archivo cache contenga código PHP ejecutable malicioso que es cargado por el runtime del compilador. El problema está solucionado en la versión 2.9.1 y posteriores. Como alternativa temporal, se recomienda deshabilitar JP_PHP_COMPILE y no usar JmesPath\CompilerRuntime con expresiones no confiables; usar AstRuntime para estas. |
| Estrategia | Actualizar urgentemente a la versión 2.9.1 o superior para eliminar la vulnerabilidad. Mientras tanto, evitar evaluar expresiones JMESPath no confiables con JmesPath\CompilerRuntime y deshabilitar JP_PHP_COMPILE. Implementar monitoreo de ejecución de código inusual y revisar las configuraciones para no procesar expresiones de usuarios no confiables con el compilador. Esta vulnerabilidad puede permitir ejecución remota de código PHP, representando un riesgo crítico para la empresa. |
| CVE | CVE-2026-6853 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:30.670924+00:00 |
| Vendor | Başbelen Group Food Cafe Businesses Industry and Trade Ltd. Co. |
| Producto | Pause+ Mobile App |
| Versiones | desde v1.0.6 hasta antes de v1.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad de USOM |
| Descripción |
Vulnerabilidad de restricción inadecuada de intentos excesivos de autenticación en la aplicación móvil Pause+ de Başbelen Group Food Cafe Businesses Industry and Trade Ltd. Co. que permite eludir la autenticación. Esta vulnerabilidad afecta a Pause+ Mobile App en versiones desde la v1.0.6 hasta antes de la v1.5.
El fallo permite a un atacante realizar múltiples intentos de autenticación sin la limitación adecuada, lo que puede ser explotado para omitir el proceso legítimo de autenticación y acceder sin autorización a la aplicación, comprometiendo la seguridad del usuario y la integridad de los datos. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.5 o superior donde se corrige la restricción de intentos de autenticación. Implementar controles adicionales de bloqueo o limitación de intentos fallidos por usuario o IP, monitorizar patrones anómalos de acceso y fortalecer la autenticación multifactor para minimizar el riesgo de acceso no autorizado. |
—
Queda justificada la máxima prioridad dada la criticidad y la existencia confirmada de exploits públicos que permiten la evasión total de autenticación, poniendo en riesgo accesos indebidos a la aplicación y robo o manipulación de información sensible. La empresa debe actuar de inmediato.
| CVE | CVE-2026-45833 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Jun 2026, 03:31 (UTC) |
| Vendor | ChromaDB |
| Producto | ChromaDB Python project |
| Versiones | 0.4.17 o superior |
| Exploit Públicos | Sí |
| Referencia | HiddenLayer Advisory |
| Descripción | Vulnerabilidad de inyección de código en la versión 0.4.17 o superior del proyecto ChromaDB Python permite que un atacante autenticado ejecute código arbitrario en el servidor enviando un repositorio de modelo malicioso y estableciendo `trust_remote_code` a true mediante la ruta `/api/v2/tenants/default_tenant/databases/default_database/collections/{collection_id}`, siempre que tenga permiso `UPDATE_COLLECTION`.
Esta vulnerabilidad se explota cuando un usuario autenticado con permisos de actualización de colección envía código malicioso que es ejecutado remotamente en el servidor, comprometiendo la integridad y control total del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial de ChromaDB que corrija esta vulnerabilidad. Restringir permisos `UPDATE_COLLECTION` estrictamente a usuarios confiables. Deshabilitar la opción `trust_remote_code` si no es imprescindible. Monitorizar actividad inusual en endpoints afectados y auditar acceso y uso de esta funcionalidad para detectar intentos de explotación. |
| CVE | CVE-2026-50083 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | Aqara |
| Producto | IAM/SSO Gateway (gw-builder.aqara.com) |
| Versiones | No especificadas, afecta al gateway Aqara con credenciales incrustadas |
| Exploit Públicos | Sí, disponible en GitHub |
| Referencia | Repositorio GitHub con exploit</td |
| Descripción | La puerta de enlace IAM/SSO de Aqara (gw-builder.aqara.com) utiliza credenciales OAuth codificadas de forma fija, un caso de «Uso de credenciales codificadas» (CWE-798). Esta vulnerabilidad con un CVSS de 9.1 (Crítica) puede ser combinada con CVE-2026-50082, CVE-50084 y CVE-50085 para lograr la toma remota y sin autenticación completa de los dispositivos afectados. |
| Estrategia | Actualizar inmediatamente a versiones oficiales que eliminen las credenciales codificadas y aplicar parches que corrijan las vulnerabilidades relacionadas. Segmentar la red para limitar el acceso a estos dispositivos y monitorizar activamente intentos de acceso remoto anómalos. Implementar autenticación reforzada y rotación frecuente de credenciales. |
| CVE | CVE-2026-50084 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13 03:31 UTC |
| Vendor | Aqara |
| Producto | Aqara Cloud Production API (open-cn.aqara.com/v3.0/open/api) |
| Versiones | Todas las versiones afectadas no especificadas concretamente |
| Exploit Públicos | Confirmados |
| Referencia | GitHub – Exploit Detalles</td |
| Descripción | La API de Producción de Aqara Cloud (open-cn.aqara.com/v3.0/open/api) autoriza cualquier token válido de desarrollador para acceder a cualquier cuenta. Esto representa una vulnerabilidad de «Falta de autorización» (CWE-862) con un CVSS estimado en 9.6 crítico. Combinado con otras vulnerabilidades (CVE-2026-50082, 50083 y 50085) puede conducir a la toma remota completa y sin autenticación de los dispositivos afectados. |
| Estrategia | Aplicar inmediatamente los parches oficiales y restringir la validez y alcance de los tokens de desarrollador, reforzando los controles de autorización en la API. Monitorizar accesos sospechosos y revisar integridad de dispositivos para detectar compromisos. Priorizar esta vulnerabilidad dado su alto riesgo y exploits públicos confirmados. |
| CVE | CVE-2026-50086 |
| Severidad | ALTA (7.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:31.402335+00:00 |
| Vendor | Aqara |
| Producto | IAM/SSO gateway (gw-builder.aqara.com) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Repositorio de explotación pública</td |
| Descripción | La pasarela IAM/SSO de Aqara (gw-builder.aqara.com) expone rondas bidireccionales AES contra la clave de firma de la plataforma sin autenticación. Esto supone una vulnerabilidad de tipo «CWE-306: Falta de autenticación para función crítica» y «CWE-327: Uso de un algoritmo criptográfico roto o arriesgado» con un CVSS estimado de 7.5 (Alta). La ausencia de autenticación permite que un atacante remoto realice ataques criptográficos contra la clave de firma, comprometiendo la integridad del sistema sin requerir privilegios ni interacción del usuario. |
| Estrategia | Aplicar inmediatamente actualizaciones o parches oficiales que corrijan la exposición AES sin autenticación. Implementar controles estrictos de autenticación previa a cualquier operación criptográfica crítica. Monitorizar accesos inusuales a la pasarela y detectar posibles intentos de explotación con herramientas de análisis de tráfico y alertas en la red. |
| CVE | CVE-2026-50090 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:31 (UTC) |
| Vendor | Aqara |
| Producto | Aqara Cloud OAuth Authorization Endpoint |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | El endpoint de autorización OAuth de Aqara Cloud (open-cn.aqara.com/oauth/authorize) es vulnerable a unudir de redireccionamiento debido al control laxo en la validación del dominio, un caso de «CWE-1289: Validación incorrecta de equivalencia insegura en la entrada». Esta vulnerabilidad permite a un atacante manipular la URL de redirección para enviar usuarios a dominios maliciosos, comprometiendo la confidencialidad e integridad de tokens de autenticación y datos sensibles. |
| Estrategia | Aplicar urgentemente parches del proveedor que corrijan la validación del dominio en el endpoint OAuth. Implementar whitelist estricta de URLs de redirección permitidas y monitorizar intentos sospechosos de redireccionamientos no autorizados para detectar ataques activos. |
| CVE | CVE-2026-50091 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | Aqara |
| Producto | Aqara Home Android (com.lumiunited.aqarahome) y clientes white-label con liblumidevsdk.so |
| Versiones | Versión 6.0.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Aqara Home Android (com.lumiunited.aqarahome) versión 6.0.0 y clientes white-label que integran la biblioteca liblumidevsdk.so usan claves criptográficas incluidas en el código (hard-coded), lo que representa un caso de CWE-321: Uso de Clave Criptográfica Codificada. Esta vulnerabilidad tiene un CVSS 3.1 de 9.1 (Crítica), permitiendo a atacantes sin privilegios ni interacción remota acceder a claves sensibles y comprometer la confidencialidad e integridad de la comunicación/criptografía asociada. |
| Estrategia | Actualizar inmediatamente a versiones corregidas que eliminen las claves codificadas. En caso de no estar disponible parche, restringir el acceso a estos componentes y monitorear intentos de explotación. Implementar controles adicionales relativos a la seguridad de las claves y auditar la gestión criptográfica para prevenir fugas o usos indebidos. |
| CVE | CVE-2026-48558 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 (UTC) |
| Vendor | SimpleHelp |
| Producto | SimpleHelp |
| Versiones | versiones 5.5.15 y anteriores, y versiones pre-lanzamiento 6.0 |
| Exploit Públicos | Sí |
| Referencia | Horizon3 Disclosure |
| Descripción | SimpleHelp versiones 5.5.15 y anteriores y versiones pre-lanzamiento 6.0 contienen una vulnerabilidad de omisión de autenticación en el flujo de autenticación OIDC. Cuando se configura la autenticación OIDC, los tokens de identidad enviados durante el inicio de sesión se aceptan sin verificar su firma criptográfica. En una configuración vulnerable, un atacante remoto y no autenticado puede enviar un token falsificado con reclamaciones de identidad arbitrarias para obtener una sesión de técnico totalmente autenticada. En algunas configuraciones, esto puede también permitir omitir la autenticación multifactor. No se requiere interacción del usuario. |
| Estrategia | Actualizar inmediatamente SimpleHelp a una versión parcheada que verifique adecuadamente la firma criptográfica de los tokens OIDC. Deshabilitar temporalmente la autenticación OIDC si el parche no está disponible y evaluar controles adicionales para evitar accesos no autorizados. Monitorizar activamente intentos anómalos de acceso y sesiones sospechosas para detectar explotación activa. |
—
*CVE: * CVE-2026-48558
*Severidad: * CRÍTICA (9.5)
*Importancia para la empresa:* ALTA
*Publicado:* 13 de junio de 2026, 03:31 (UTC)
*Fabricante:* SimpleHelp
*Producto Afectado:* SimpleHelp
*Versiones Afectadas:* Versiones 5.5.15 y anteriores y versiones pre-lanzamiento 6.0
*Exploit Públicos:* Sí
*Referencia:* Horizon3 Disclosure
*Descripción:* SimpleHelp presenta una vulnerabilidad crítica en el flujo de autenticación OIDC que permite a un atacante remoto no autenticado omitir la autenticación al aceptar tokens de identidad sin verificar sus firmas criptográficas. Esto posibilita obtener una sesión autenticada completa de técnico y, en algunas configuraciones, omitir la autenticación multifactor sin interacción del usuario.
Esta vulnerabilidad supone un riesgo real, facilitando accesos no autorizados con privilegios técnicos elevados que pueden comprometer la infraestructura interna de la empresa.
*Estrategia:* Actualizar inmediatamente a la versión parcheada que valide correctamente las firmas de tokens OIDC. Si no es posible, deshabilitar la autenticación OIDC y fortalecer la monitorización para detectar posibles explotaciones activas.
| CVE | CVE-2026-28742 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:32.083376+00:00 |
| Vendor | Naxclow |
| Producto | Dispositivos Naxclow |
| Versiones | Todas las versiones con firmware con esquema de firma basado en sal embebida fija |
| Exploit Públicos | Sí, existe exploit público |
| Referencia | ICS-CERT Advisory |
| Descripción | Los dispositivos Naxclow utilizan un esquema uniforme de firma de solicitudes basado en una sal fija, codificada en el firmware. Una vez que un atacante recupera esta sal de cualquier dispositivo, puede forjar firmas válidas para operaciones arbitrarias en dispositivos o cuentas, debido a la ausencia de claves por dispositivo, seguimiento de nonce en servidor o protecciones contra repetición. Además, la comunicación de control usa HTTP sin cifrar, facilitando la falsificación de solicitudes e impersonación en toda la plataforma. |
| Estrategia | Actualizar el firmware a versiones que implementen claves únicas por dispositivo y protecciones anti-repetición. Cambiar el protocolo de control a HTTPS para cifrado y autenticación. Implementar monitoreo activo de tráfico anómalo y restringir acceso a la red de gestión de dispositivos para mitigar explotación activa. |
—–
| CVE | CVE-2026-28742 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:32.083376+00:00 |
| Fabricante | Naxclow |
| Producto Afectado | Dispositivos Naxclow |
| Versiones Afectadas | Firmware con esquema de firma basado en sal embebida fija |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Los dispositivos Naxclow usan un esquema de firma con una sal fija codificada en el firmware; esto permite que un atacante que obtenga esta sal forge comandos válidos para cualquier dispositivo o cuenta, debido a la falta de claves únicas por dispositivo y protección contra repetición. El uso de HTTP sin cifrar para tráfico de control permite ataques de suplantación amplios. |
| Estrategia | Actualizar firmware a versiones con claves por dispositivo y protección anti-replay, migrar tráfico de control a HTTPS y monitorizar actividad sospechosa en red para detectar explotación inmediata. |
| CVE | CVE-2026-50101 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 UTC |
| Vendor | Naxclow |
| Producto | Dispositivos Naxclow |
| Versiones | Todas las versiones afectadas que utilizan credenciales de relé por dispositivo que no rotan |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Los dispositivos Naxclow usan una credencial de relé por dispositivo del lado servidor que nunca rota y se reemite al dispositivo en cada reinicio. Debido a que esta credencial permanece válida indefinidamente y no puede ser restablecida ni revocada por el propietario legítimo, cualquier parte que la obtenga por cualquier vía de exposición puede mantener acceso persistente al canal de relé del dispositivo. Esto permite suplantación o interceptación a largo plazo, incluso tras reinicios de fábrica o reconfiguración del dispositivo. |
| Estrategia | Actualizar urgentemente a versiones del firmware que implementen rotación y revocación de credenciales de relé. Implementar monitoreo activo de accesos anómalos en canales de relé. Considerar segmentación y aislamiento de dispositivos afectados para limitar impacto. Preparar planes de respuesta rápida ante posible explotación. |
—–
| CVE | CVE-2026-44990 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:32.529816+00:00 |
| Vendor | sanitize-html / ApostropheCMS |
| Producto | sanitize-html (gestor de contenido ApostropheCMS) |
| Versiones | versiones anteriores a 2.17.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | sanitize-html, un sanitizador HTML usado en ApostropheCMS, en versiones anteriores a la 2.17.4 permite que contenido controlado por un atacante dentro de una etiqueta `xmp` prohibida se convierta en HTML o JavaScript activo. Esto representa un bypass del sanitizador en la configuración por defecto `disallowedTagsMode: ‘discard’` que puede conllevar a una vulnerabilidad de XSS almacenado en aplicaciones que muestran contenido saneado a otros usuarios. |
| Estrategia | Actualizar de inmediato a sanitize-html versión 2.17.4 o superior para eliminar esta vulnerabilidad. Además, revisar el contenido aceptado y reforzar controles de entrada para minimizar riesgo de XSS almacenado. Monitorizar entornos críticos para detectar posibles intentos de explotación activa, dado que existen exploits públicos. |
| CVE | CVE-2026-46716 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-13T03:31:32.688884+00:00 |
| Vendor | Nezha Monitoring |
| Producto | Nezha Monitoring (herramienta de monitorización y operación) |
| Versiones | Desde la versión 1.4.0 hasta antes la 2.0.8 |
| Exploit Públicos | Sí, informes públicos disponibles |
| Referencia | Github Security Advisory |
| Descripción | Nezha Monitoring, herramienta ligera autohospedada para monitorización y operación de servidores y sitios web, presenta una vulnerabilidad crítica en versiones desde la 1.4.0 hasta antes de la 2.0.8. Un usuario con rol RoleMember puede crear una tarea cron programada con parámetros manipulados (Cover=CronCoverAll, Servers=[] y un comando arbitrario) que provoca que, en cada ejecución, se envíe dicho comando a todos los servidores mapeados globalmente, incluidos los de otros inquilinos (administradores y otros usuarios). Cada agente ejecuta el comando y devuelve el resultado al atacante vía un webhook controlado por este en su grupo de notificaciones. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 2.0.8 o superior. Limitar estrictamente los privilegios asignados a usuarios con rol RoleMember y auditar las tareas programadas existentes. Monitorear cualquier actividad anómala en comandos remotos y corregir la configuración de seguridad para evitar la ejecución arbitraria de comandos que puedan cruzar límites de inquilino o servidor. |
—–
| CVE | CVE-2026-53519 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026 |
| Vendor | Nezha Monitoring |
| Producto | Nezha Monitoring |
| Versiones | versiones anteriores a 2.0.13 |
| Exploit Públicos | Sí, hay exploits públicos confirmados |
| Referencia | GitHub Advisory GHSA-5c25-7vpj-9mqh |
| Descripción | Nezha Monitoring es una herramienta ligera de autoalojamiento para monitorización de servidores y webs. Antes de la versión 2.0.13, la función fallbackToFrontend en el manejador NoRoute del dashboard trataba cualquier URL que comenzara con /dashboard como una solicitud de recurso del frontend administrador. El chequeo usa strings.HasPrefix en vez de una coincidencia de segmento de ruta, por lo que acepta inputs como /dashboard../data/config.yaml; luego usa path.Join que normaliza la ruta a data/config.yaml permitiendo acceso sin autenticación a archivos arbitrarios del sistema. Esta vulnerabilidad ha sido corregida en la versión 2.0.13. |
| Estrategia | Actualizar INMEDIATAMENTE a la versión 2.0.13 o superior para cerrar el acceso no autenticado a archivos arbitrarios. Revisar logs para detectar accesos sospechosos previos. Como defensa adicional, restringir mediante firewall o controles de acceso la exposición pública del dashboard y aplicar monitorización activa de peticiones anómalas con patrones similares a exploits conocidos. |
| CVE | CVE-2026-53609 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de junio de 2026, 03:31 UTC |
| Vendor | ApostropheCMS |
| Producto | ApostropheCMS (gestor de contenido Node.js) |
| Versiones | Hasta la versión 4.30.0 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory ApostropheCMS |
| Descripción | ApostropheCMS, un CMS basado en Node.js, en versiones hasta la 4.30.0 permite que el método `apos.util.set()` manipule rutas con notación punto sin sanear el campo `__proto__`. Esto permite a un editor autenticado escribir valores arbitrarios en `Object.prototype` usando el operador de parche `$pullAll`. Un gadget comprobado en `publicApiCheck()` permite evadir la autorización en todos los endpoints REST API para piezas, para cualquier solicitud no autenticada posterior, durante toda la vida del proceso Node.js. No existen versiones parcheadas conocidas al momento de publicación. |
| Estrategia | Priorizar la mitigación inmediata: restringir el acceso a editores autenticados rigurosamente, implementar controles de integridad y monitoreo exhaustivo de actividad anómala en REST API. Actualizar a una versión parcheada tan pronto esté disponible. Mientras tanto, evaluar aislamiento de procesos Node.js y aplicar filtros a entradas para bloquear manipulaciones de `__proto__`. |


