| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-7482 | Ollama | ollama | Alta (no especificado puntaje CVSS) | Versiones sin especificar, afectando al producto ollama | Sí |
| CVE-2026-56011 | Pendiente de análisis | Pendiente de análisis | Pendiente de clasificación, explotación activa confirmada | Pendiente de análisis | Sí |
| CVE-2021-27076 | Microsoft | Servidores de productividad empresarial de Microsoft | ALTA (Explotada activamente) | Versiones afectadas no especificadas, revisar párametros del producto en actualizaciones oficiales | Sí |
| CVE-2021-28199 | ASUS | AfectadoFirmware asmb9-ikvm | ALTA | Versiones con la vulnerabilidad en firmware asmb9-ikvm previas a parche | Sí |
| CVE-2026-12485 | GV | I | CRÍTICA (10) | No especificadas, producto vulnerable por diseño en servicio DVRSearch activo por defecto | Sí |
| CVE-2026-12486 | GeoVision | GV-I | CRITICAL (9.1) | versión 2.09 | Sí |
| CVE-2026-12846 | GV | GV-I | CRITICAL (10) | No especificadas, afecta al producto por diseño | Sí |
| CVE-2026-12847 | GV-I | GV-I | CRÍTICA (10) | Versiones que ejecutan servicio DVRSearch por defecto en puerto UDP 10001 | Sí |
| CVE-2026-12848 | GV | IO Box 4E (dispositivo embebido con 4 entradas y 4 salidas de relés) | CRITICAL (10) | Todas las versiones que ejecutan el servicio DVRSearch por defecto | Sí |
| CVE-2026-12849 | GeoVision | GV-I | CRÍTICA (9.1) | Firmware 2.09 | Sí |
| CVE-2026-12850 | GeoVision | GV-I | CRÍTICA (9.1) | 2.09 | Sí |
| CVE-2026-12851 | GeoVision | GV-I | CRÍTICA (9.1) | Versión 2.09 | Sí |
| CVE-2026-12416 | WordPress (Invoice Generator plugin) | Invoice Generator plugin para WordPress | CRÍTICO (9.8) | Todas las versiones hasta la 1.0.0 inclusive | Sí |
| CVE-2026-12417 | WordPress Plugin Developers | SignUp & SignIn plugin para WordPress | CRÍTICA (9.8) | hasta la versión 1.0.0 incluida | Sí |
| CVE-2026-56223 | Capgo | Capgo | CRITICAL (9.3) | versiones anteriores a 12.128.2 | Sí |
| CVE-2026-56237 | Capgo | Capgo API | CRITICAL (9.3) | Antes de 12.128.2 | Sí |
| CVE-2026-12537 | Google Gemini CLI y run-gemini-cli GitHub Action | CRITICAL (10) | Gemini CLI antes de 0.39.1; run-gemini-cli antes de 0.1.22 | Sí | |
| CVE-2026-56121 | Feast Dev | Feast (Registro de servidor de características) | CRÍTICA (9.3) | versiones anteriores a 0.63.0 | Sí |
| CVE-2026-13028 | Google Chrome para Android | CRÍTICA (9.6) | versiones anteriores a 149.0.7827.197 | Sí | |
| CVE-2026-13032 | Google Chrome para Android | CRÍTICA (9.6) | Versiones anteriores a 149.0.7827.197 | Sí | |
| CVE-2026-49980 | Rclone | Rclone (programa de sincronización de archivos en línea de comandos) | CRITICAL (9.8) | Desde 1.46.0 hasta 1.74.3 | Sí |
| CVE-2026-53943 | TryGhost | Ghost (Node.js Content Management System) | CRITICAL (9.6) | Desde versiones iniciales hasta la 6.37.0 | Sí |
| CVE-2026-33543 | FOSSBilling | FOSSBilling (sistema de facturación y gestión de clientes) | CRÍTICA (9.3) | versiones 0.7.2 y anteriores | Sí |
| CVE-2026-45688 | Rocket.Chat | Rocket.Chat (plataforma de comunicaciones personalizable y segura) | CRITICAL (9.1) | Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 | Sí |
| CVE-2026-45689 | Rocket.Chat | Rocket.Chat plataforma de comunicación | CRÍTICA (9.1) | anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 | Sí |
| CVE-2026-46423 | Rocket.Chat | Rocket.Chat (plataforma de comunicaciones) | CRITICAL (9.3) | anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, y 7.10.11 | Sí |
| CVE-2026-52806 | Gogs | Gogs (servicio Git autoalojado) | CRITICAL (9.9) | versiones anteriores a 0.14.3 | Sí |
| CVE-2026-52811 | Gogs | Gogs – Servicio Git autohospedado | CRITICAL (9) | Anteriores a la 0.14.3 | Sí |
| CVE-2026-52813 | Gogs | Gogs (servicio Git autoalojado) | CRITICAL (10) | versiones anteriores a 0.14.3 | Sí |
| CVE-2026-39893 | Cacti | Cacti (framework de rendimiento y gestión de fallos) | CRITICAL (9.8) | versiones 1.2.30 y anteriores | Sí |
| CVE-2026-50551 | SiYuan | SiYuan (sistema de gestión de conocimiento personal) | CRITICAL (9.9) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-54067 | SiYuan | SiYuan (sistema de gestión personal de conocimiento) | CRÍTICA (9.9) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-54069 | SiYuan | SiYuan Note (sistema de gestión de conocimiento personal) | CRÍTICA (9.2) | Versiones anteriores a 3.7.0 | Confirmados |
| CVE-2026-54158 | SiYuan | SiYuan (sistema de gestión personal de conocimiento) | CRITICAL (9.9) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-55454 | Appsmith | Appsmith (plataforma para paneles administrativos, herramientas internas y dashboards) | CRÍTICA (9.9) | Versiones anteriores a 2.1 | Sí |
| CVE-2026-55570 | SiYuan | SiYuan personal knowledge management system | CRITICAL (9.0) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-55666 | Rocket.Chat | Rocket.Chat Communications Platform | CRITICAL (9.3) | Antes de 8.5.1, 8.4.4, 8.3.6, 8.2.6, 8.1.6, 8.0.7, y 7.10.13 | Sí |
| CVE-2026-39938 | Cacti | Cacti Framework | CRÍTICA (9.8) | Versiones 1.2.30 y anteriores | Sí |
| CVE-2026-39948 | Cacti | Cacti (framework de gestión de rendimiento y fallos) | CRITICAL (9.3) | 1.2.30 y anteriores | Sí |
| CVE-2026-39955 | Cacti open source community | Cacti (framework de gestión de rendimiento y fallos) | CRÍTICA (9.8) | versiones 1.2.30 y anteriores | Sí |
| CVE | CVE-2026-7482 |
| Severidad | Alta (no especificado puntaje CVSS) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-25T03:32:50.26967+00:00 |
| Vendor | Ollama |
| Producto | ollama |
| Versiones | Versiones sin especificar, afectando al producto ollama |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles CVE / FAQ |
| Descripción | Vulnerabilidad de lectura fuera de límites (Out-of-bounds Read) en el producto ollama de la empresa Ollama, que puede permitir la divulgación de información sensible o causar fallos en el sistema. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada que corrige esta vulnerabilidad. Mientras tanto, restringir accesos al producto ollama y monitorizar actividades anómalas que puedan indicar explotación activa. Aplicar controles de separación de privilegios y segmentación para minimizar impacto. |
| CVE | CVE-2026-56011 |
| Severidad | Pendiente de clasificación, explotación activa confirmada |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Pendiente de análisis |
| Producto | Pendiente de análisis |
| Versiones | Pendiente de análisis |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-56011 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Detalles específicos del producto y proveedor están pendientes de análisis. |
| Estrategia | Ante la explotación activa confirmada, priorizar la monitorización inmediata de sistemas, aplicar reglas de detección de indicadores de compromiso y restringir acceso. Esperar detalles del vendor para aplicar parches y actualizaciones concretas. |
| CVE | CVE-2021-27076 |
| Severidad | ALTA (Explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Servidores de productividad empresarial de Microsoft |
| Versiones | Versiones afectadas no especificadas, revisar párametros del producto en actualizaciones oficiales |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2021-27076 |
| Descripción | Vulnerabilidad en servidores de productividad empresarial de Microsoft que ha sido confirmada como explotada activamente en entornos reales.
La vulnerabilidad permite a atacantes aprovechar debilidades en estos servidores para ejecutar código malicioso o interrumpir servicios críticos, comprometiendo la disponibilidad e integridad de la infraestructura empresarial. La explotación activa indica riesgo real y urgente para cualquier organización que utilice estos servicios. |
| Estrategia | Actualizar inmediatamente los servidores a la última versión parcheada proporcionada por Microsoft. Implementar monitorización proactiva de actividades anómalas y aplicar controles estrictos de acceso en los servidores afectados para mitigar la explotación en curso. |
—–
| CVE | CVE-2021-28199 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Fabricante | ASUS |
| Producto Afectado | Firmware asmb9-ikvm |
| Versiones Afectadas | Versiones con la vulnerabilidad en firmware asmb9-ikvm previas a parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle CVE-2021-28199 |
| Descripción | Vulnerabilidad de desbordamiento de búfer clásica en el firmware asmb9-ikvm de ASUS que permite una copia sin verificar el tamaño de entrada. Esto posibilita que un atacante con acceso pueda explotar el desbordamiento de búfer para ejecutar código arbitrario o causar una denegación de servicio en el sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial de ASUS para el firmware asmb9-ikvm. Monitorizar indicadores de explotación activa y restringir acceso a interfaces de esta firmware para mitigar el riesgo de explotación. Revisar controles de seguridad en interfaces remotas del firmware para reducir superficie de ataque. |
—
*¿Está siendo explotada la vulnerabilidad?:* Sí, explotación activa confirmada.
*¿Debo darle prioridad?:* Prioridad ALTA para la aplicación de parches y mitigaciones inmediatas.
*¿Puede suponer un riesgo real para la empresa?:* Sí, riesgo alto de ejecución remota y denegación de servicio, especialmente en entornos con firmware ASUS vulnerable.
| CVE | CVE-2026-12485 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 (UTC) |
| Vendor | GV |
| Producto | I/O Box 4E |
| Versiones | No especificadas, producto vulnerable por diseño en servicio DVRSearch activo por defecto |
| Exploit Públicos | Sí, confirmado |
| Referencia | Talos Vulnerability Report TALOS-2026-2377 |
| Descripción | GV I/O Box 4E es un dispositivo embebido inteligente con 4 entradas y 4 salidas de relé controlables vía Ethernet y RS-485. El servicio DVRSearch escucha por defecto mensajes UDP en el puerto 10001. Cualquier usuario en la red puede enviar mensajes y provocar un desbordamiento de pila mediante una manipulación controlada del campo IP en el buffer local al procesar un mensaje UDP, explotando la función memcpy sin validación adecuada sobre el tamaño de datos copiados.
Esta vulnerabilidad crítica permite a un atacante remoto en la red desencadenar un desbordamiento de pila controlado, abriendo la puerta a la ejecución arbitraria de código con permisos del proceso vulnerable, pudiendo comprometer completamente el dispositivo y potencialmente la red donde este opera. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales del fabricante GV si están disponibles. Como mitigación urgente, restringir el acceso al puerto UDP 10001 solo a hosts autorizados mediante segmentación de red y firewalls internos. Monitorizar tráfico sospechoso hacia este puerto y realizar auditorías regulares en dispositivos embebidos para detectar explotación activa. Reforzar políticas de seguridad en la red y eliminar servicios innecesarios para reducir la superficie de ataque. |
| CVE | CVE-2026-12486 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Jun 2026 |
| Vendor | GeoVision |
| Producto | GV-I/O Box 4E |
| Versiones | versión 2.09 |
| Exploit Públicos | Sí |
| Referencia | Talos Intelligence Report |
| Descripción | Existen múltiples vulnerabilidades de inyección de comandos OS en la funcionalidad libNetSetObj.so del GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede provocar la ejecución de comandos arbitrarios. La función afectada, que configura la red (IP, máscara, gateway, DNS, etc.), no sanitiza la entrada IP antes de pasarla a un comando del sistema. Este fallo puede ser explotado enviando una solicitud de red al servicio DVRSearch o al endpoint Network.cgi. |
| Estrategia | Aplicar inmediatamente el parche proporcionado por GeoVision para la versión 2.09 o actualizar a una versión segura si está disponible. Además, se recomienda restringir el acceso a los servicios de red vulnerables mediante firewalls y sistemas de detección de intrusos. Monitorizar tráfico anómalo y evitar accesos externos no confiables a estos servicios para prevenir explotación activa. |
| CVE | CVE-2026-12846 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 (UTC) |
| Vendor | GV |
| Producto | GV-I/O Box 4E |
| Versiones | No especificadas, afecta al producto por diseño |
| Exploit Públicos | Sí |
| Referencia | Informe TALOS 2026-2377 |
| Descripción | GV-I/O Box 4E es un dispositivo inteligente embebido con 4 entradas y 4 salidas de relé controlables por Ethernet y RS-485. Servicio DVRSearch escucha por defecto mensajes UDP en el puerto 10001. Cualquier usuario en la red puede enviar mensajes y la vulnerabilidad consiste en un desbordamiento de pila controlado por el atacante al copiar el campo Net Mask en un buffer local sin validación adecuada, permitiendo ejecución remota de código.
Esta vulnerabilidad permite a atacantes internos o externos dentro de la red explotarla enviando mensajes UDP maliciosos para conseguir ejecución arbitraria de código, afectando directamente la disponibilidad e integridad del dispositivo en entornos industriales o de infraestructuras críticas. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por GV. Como mitigación temporal, restringir el acceso de red al puerto UDP 10001 solo a hosts confiables o mediante firewalls internos. Monitorizar tráfico UDP sospechoso y comprobar integridad del firmware. Evaluar actualización completa del dispositivo a versiones seguras para evitar explotación activa. |
| CVE | CVE-2026-12847 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 UTC |
| Vendor | GV-I/O Box |
| Producto | GV-I/O Box 4E (Dispositivo embebido inteligente) |
| Versiones | Versiones que ejecutan servicio DVRSearch por defecto en puerto UDP 10001 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Informe TALOS 2377 |
| Descripción |
GV-I/O Box 4E es un dispositivo embebido inteligente con 4 entradas y 4 salidas de relé que puede ser controlado vía Ethernet y RS-485. El servicio DVRSearch corre por defecto en el dispositivo, escuchando mensajes UDP en el puerto 10001. Cualquier usuario en la red puede enviar mensajes a este servicio y provocar que el servidor lea hasta 1460 bytes en un buffer local, almacenando un puntero globalmente.
Existe una vulnerabilidad crítica de desbordamiento de buffer en el campo «gateway» de la configuración de red, explotable mediante envío de datos especialmente recreados via UDP, permitiendo control del flujo de pila y ejecución remota de código. Esto representa un riesgo severo dado que cualquier usuario en la red local puede explotarlo sin autenticación previa. |
| Estrategia | Aplicar actualización o parche oficial del fabricante GV-I/O Box 4E para corregir el manejo inseguro del buffer en el servicio DVRSearch. En caso de no disponer del parche, restringir el acceso de red al puerto UDP 10001 exclusivamente a fuentes confiables y monitorizar el tráfico UDP para detectar patrones de ataque. Además, implementar un escaneo activo para identificar dispositivos vulnerables en la red interna y planificar despliegue urgente de la solución. |
—–
| Vendor | GV-I/O Box |
| Producto Afectado | GV-I/O Box 4E |
| Versiones Afectadas | Versiones con servicio DVRSearch activo por defecto en puerto UDP 10001 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-12848 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 UTC |
| Vendor | GV |
| Producto | IO Box 4E (dispositivo embebido con 4 entradas y 4 salidas de relés) |
| Versiones | Todas las versiones que ejecutan el servicio DVRSearch por defecto |
| Exploit Públicos | Sí, disponibles |
| Referencia | Informe TALOS 2026-2377 |
| Descripción | Dispositivo embebido smart GV IO Box 4E, con 4 entradas y 4 salidas de relés controlables vía Ethernet y RS-485. El servicio DVRSearch escucha por UDP en el puerto 10001 y acepta mensajes de cualquier usuario en la red. Cuando recibe datos, copia hasta 1460 bytes en un buffer local, guardando un puntero global a dicho buffer. La funcionalidad relacionada con el campo DNS del buffer presenta una vulnerabilidad de desbordamiento de pila (stack overflow) controlable por atacante mediante el contenido del mensaje UDP recibido, debido a la copia sin validación del contenido del campo DNS en la dirección de memoria localizada en reply_buf[248]. |
| Estrategia | Parchar inmediatamente el dispositivo con la actualización oficial que corrija el fallo del servicio DVRSearch. Como medida urgente, restringir el acceso a la red interna para evitar que usuarios no autorizados envíen mensajes UDP al puerto 10001. Monitorizar tráfico UDP y eventos en el dispositivo para detectar intentos de explotación de desbordamientos. Evaluar la segmentación y controles de acceso en la red para aislar dispositivos embebidos vulnerables. |
| CVE | CVE-2026-12849 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | GeoVision |
| Producto | GV-I/O Box 4E firmware 2.09 |
| Versiones | Firmware 2.09 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Talos Intelligence Report TALOS-2026-2379 |
| Descripción | Varias vulnerabilidades de inyección de comandos OS existen en la funcionalidad libNetSetObj.so del dispositivo GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede llevar a la ejecución remota de comandos. La librería libNetSetObj.so configura la pila de red sin sanitizar entradas, incluyendo funciones como CNetSetObj::m_F_n_Set_Net_Mask que llama a system() sin validar la cadena netmask_addr, lo que permite inyección clásica de comandos. La vulnerabilidad puede ser explotada remotamente a través del servicio expuesto DVRSearch y el endpoint Network.cgi. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida que deshabilite esta función vulnerable o implemente saneamiento adecuado de entradas. Limitar exposición de servicios DVRSearch y Network.cgi desde redes no confiables y monitorizar tráfico anómalo. Aplicar reglas de firewall para bloquear paquetes maliciosos dirigidos al dispositivo y auditar activamente para detectar explotación en curso. |
Este fallo supone un riesgo real ya que permite a un atacante remoto ejecutar comandos arbitrarios con privilegios del sistema, comprometiendo la integridad y disponibilidad del dispositivo y potencialmente la red interna. Explotación activa ya confirmada, prioridad máxima para mitigación inmediata.
| CVE | CVE-2026-12850 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | GeoVision |
| Producto | GV-I/O Box 4E |
| Versiones | 2.09 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Informe Talos Intelligence</td |
| Descripción | Existen múltiples vulnerabilidades de inyección de comandos en el sistema operativo en la funcionalidad libNetSetObj.so del dispositivo GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede desencadenar la ejecución de comandos arbitrarios. La librería interna libNetSetObj.so es utilizada por varios binarios para configurar la pila de red (inicio/parada de servicios, configuración IP, máscara, puerta de enlace, dns, etc.). La función vulnerable CNetSetObj::m_F_n_Set_Gate_way acepta una dirección de puerta de enlace sin sanitizar y la utiliza en llamadas al sistema sin validación, lo que permite la ejecución remota de comandos por un atacante enviando peticiones a servicios expuestos en red (DVRSearch y Network.cgi). |
| Estrategia | Priorizar la aplicación inmediata de parches proporcionados por GeoVision para la versión 2.09 o posteriores. Mientras tanto, restringir acceso a los servicios expuestos en red (DVRSearch y Network.cgi) mediante firewalls y segmentación de red. Monitorizar tráfico para detectar patrones maliciosos y realizar auditorías periódicas de configuraciones de la red y logs. |
—–
| CVE | CVE-2026-12850 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | GeoVision |
| Producto | GV-I/O Box 4E |
| Versiones | 2.09 |
| Exploit Públicos | Sí |
| Referencia | Talos Intelligence Report |
| Descripción | Múltiples vulnerabilidades de inyección de comandos en la biblioteca libNetSetObj.so que permite a un atacante remoto ejecutar comandos arbitrarios enviando paquetes de red maliciosos, explotando la falta de sanitización en la función de establecimiento de la puerta de enlace mediante llamadas a sistema. |
| Estrategia | Actualizar a la versión parcheada. Limitar acceso a servicios afectados en la red. Monitorizar actividad sospechosa y registrar intentos de explotación. |
| CVE | CVE-2026-12851 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | GeoVision |
| Producto | GV-I/O Box 4E |
| Versiones | Versión 2.09 |
| Exploit Públicos | Sí |
| Referencia | Informe Talos Intelligence |
| Descripción | Existen múltiples vulnerabilidades de inyección de comandos OS en la funcionalidad libNetSetObj.so del GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede provocar la ejecución de comandos arbitrarios. La biblioteca interna libNetSetObj.so permite configurar la pila de red (como iniciar o detener servicios, configurar IP, máscara de red, gateway y DNS) sin sanitización en la función CNetSetObj::m_F_n_Set_DNS_Addr, que utiliza directamente la función system() con datos controlados por el atacante enviados a través del servicio de red DVRSearch o el endpoint Network.cgi. |
| Estrategia | Aplicar cuanto antes el parche oficial facilitado por GeoVision para la versión 2.09 o superiores. En caso de que no haya parche disponible, restringir el acceso a los servicios de red expuestos (DVRSearch y Network.cgi) a través de firewall o redes internas, y monitorizar tráfico sospechoso. Además, implementar controles adicionales para validar y sanitizar cualquier parámetro entrante en la configuración de red. Se debe priorizar esta vulnerabilidad, dado que es crítico que un atacante remoto pueda ejecutar comandos con privilegios en el dispositivo sin autenticación previa. |
—–
| CVE | CVE-2026-12416 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | WordPress (Invoice Generator plugin) |
| Producto | Invoice Generator plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.0.0 inclusive |
| Exploit Públicos | Sí, verificado |
| Referencia | WordPress Plugin Repository – Invoice Generator</td |
| Descripción | El plugin Invoice Generator para WordPress es vulnerable a toma de control de cuentas vía restablecimiento de contraseña en todas las versiones hasta la 1.0.0 inclusive. La función `pravel_invoice_change_password()` está registrada como un manejador AJAX sin privilegios (nopriv), sin verificación de nonce ni chequeo de autorización. Realiza una comparación laxa entre el parámetro POST `reset_activation_code` y el meta usuario `forgot_email`, que puede evaluarse a verdadero si el usuario objetivo nunca ha iniciado una solicitud de restablecimiento, lo que aplica a administradores normalmente. Esto permite a atacantes no autenticados cambiar la contraseña de cualquier cuenta suministrando arbitrariamente un ID usuario por POST `reset_user_id` y omitiendo el código de activación, logrando control total de cuentas, incluido el administrador. |
| Estrategia | Actualizar inmediatamente el plugin a la versión corregida cuando esté disponible o removerlo temporalmente. Mientras tanto, restringir estrictamente el acceso AJAX para esta función mediante controles de autorización y verificación de nonce. Además, monitorear intentos inusuales de restablecimiento de contraseña y posibles cambios inesperados de credenciales en usuarios con privilegios administrativos. Implementar registros de auditoría para detección temprana de intentos de explotación activos. |
| CVE | CVE-2026-12417 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 (UTC) |
| Vendor | WordPress Plugin Developers |
| Producto | SignUp & SignIn plugin para WordPress |
| Versiones | hasta la versión 1.0.0 incluida |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial del plugin |
| Descripción | El plugin SignUp & SignIn para WordPress es vulnerable a un bypass de autenticación mediante una validación débil del restablecimiento de contraseña, lo que conduce al secuestro de cuentas en versiones hasta la 1.0.0 inclusive. Esto se debe a que el manejador AJAX `pravel_change_password()`, accesible para usuarios no autenticados, no realiza verificación de nonce ni comprobación de capacidades, y solo compara de manera laxa un parámetro `reset_activation_code` suministrado por el atacante con el valor meta `forgot_email` del usuario objetivo. Si el usuario nunca ha iniciado restablecimiento, el valor meta es cadena vacía, que puede ser satisfecha fácilmente por un código vacío o inexistente enviado por el atacante. Así, un atacante no autenticado puede cambiar la contraseña de cualquier usuario, incluidos administradores, enviando petición POST especialmente construida a `admin-ajax.php`. La explotación exitosa permite acceder al sistema con privilegios administrativos. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada que corrija este fallo, o eliminarlo si no hay actualización disponible. Implementar verificación estricta de nonce y capacidades en todos los manejadores AJAX accesibles públicamente. Monitorizar logs de `admin-ajax.php` para detectar intentos sospechosos de cambio de contraseña. Revisar cuentas administrativas para accesos no autorizados y cambiar credenciales si hay sospechas de compromiso. |
| CVE | CVE-2026-56223 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Capgo |
| Producto | Capgo |
| Versiones | versiones anteriores a 12.128.2 |
| Exploit Públicos | Sí |
| Referencia | Advisory GitHub Capgo |
| Descripción | Capgo antes de la versión 12.128.2 contiene una vulnerabilidad crítica de secuestro de cuenta SSO multidominio en el endpoint provision-user que permite a atacantes fusionar cuentas de víctimas arbitrarias basándose en la coincidencia del correo electrónico sin validar la autorización del dominio del proveedor SSO. Un atacante con acceso de administrador en la organización empresarial y un proveedor de identidad malicioso (IdP) puede falsificar aserciones SAML que contengan correos electrónicos de víctimas para desencadenar la fusión de cuentas y obtener acceso total a las cuentas, organizaciones y datos de las víctimas. |
| Estrategia | Actualizar inmediatamente a la versión 12.128.2 o superior que corrige esta vulnerabilidad. Revisar y restringir el acceso administrativo en organizaciones empresariales y validar exhaustivamente los proveedores SSO autorizados y las aserciones SAML. Implementar monitoreo en autenticaciones y fusiones de cuentas para detectar posibles ataques activos. |
—
He ingresado el registro en Supabase para seguimiento y alertas inmediatas.
Esta vulnerabilidad es siendo explotable y de prioridad crítica, representa un riesgo real para la empresa al permitir acceso total a cuentas y datos sensibles mediante manipulación SSO. Priorizar parcheo y revisión de SSO admin.
| CVE | CVE-2026-56237 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-25 |
| Vendor | Capgo |
| Producto | Capgo API |
| Versiones | Antes de 12.128.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial GitHub |
| Descripción | Capgo versiones anteriores a 12.128.2 contiene una vulnerabilidad crítica de autenticación rota en su mecanismo de generación de claves API. Las claves API se exponen en solicitudes frontend y el backend no valida que estas sean generadas de forma segura ni vinculadas al usuario autenticado. Un atacante puede manipular el parámetro de clave API durante la generación y suministrar valores arbitrarios, generando claves personalizadas sin autorización, lo que puede causar acceso no autorizado a endpoints protegidos. |
| Estrategia | Actualizar inmediatamente a la versión 12.128.2 o superior que corrige la validación y generación segura de claves API. Revisar y reforzar la seguridad del flujo de autenticación en el backend, monitorear accesos no autorizados y restringir el acceso a endpoints sensibles hasta que se parchee el sistema. |
| CVE | CVE-2026-12537 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 (UTC) |
| Vendor | |
| Producto | Google Gemini CLI y run-gemini-cli GitHub Action |
| Versiones | Gemini CLI antes de 0.39.1; run-gemini-cli antes de 0.1.22 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Neutralización inadecuada utilizada en un comando del sistema operativo en el lanzador de contenedores en Google Gemini CLI (versiones anteriores a 0.39.1) y run-gemini-cli GitHub Action (versiones anteriores a 0.1.22) en plataformas headless CI permite a un atacante sin privilegios ejecutar código a nivel host antes del sandbox mediante un archivo .gemini/.env maliciosamente creado. |
| Estrategia | Actualizar inmediatamente Google Gemini CLI a la versión 0.39.1 o superior y run-gemini-cli GitHub Action a la versión 0.1.22 o superior. Bloquear y validar estrictamente los archivos .gemini/.env provistos en entornos CI para evitar inyecciones. Monitorizar actividad anómala en plataformas headless CI que puedan indicar explotación en curso. |
*****
¿Esta siendo explotada? Sí, existen exploits públicos confirmados que permiten ejecución remota a nivel host antes del sandbox en entornos CI desprotegidos.
¿Debo darle prioridad? Sí, es crítica y puede facilitar compromisos totales del entorno CI y potencialmente de la infraestructura subyacente.
¿Puede suponer un riesgo real para la empresa? Sí, especialmente si la compañía utiliza Google Gemini CLI o run-gemini-cli en pipelines CI sin protecciones adecuadas.
| CVE | CVE-2026-56121 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Feast Dev |
| Producto | Feast (Registro de servidor de características) |
| Versiones | versiones anteriores a 0.63.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit parche CVE-2026-56121 |
| Descripción | Feast antes de la versión 0.63.0 contiene una vulnerabilidad de deserialización insegura que permite a atacantes no autenticados o no autorizados ejecutar código remotamente enviando una solicitud gRPC manipulada al servidor de registro. El campo user_defined_function.body de una especificación OnDemandFeatureView se decodifica desde base64 y se pasa a dill.loads() antes de cualquier verificación de autorización, lo que permite insertar un objeto Python serializado malicioso con un método __reduce__ arbitrario para ejecutar comandos del sistema operativo con los permisos de la cuenta del servicio feast. |
| Estrategia | Aplicar inmediatamente el parche actualizando Feast a la versión 0.63.0 o superior. Ejecutar controles estrictos en la validación de entrada y limitar el acceso a la API gRPC para minimizar riesgos de acceso no autorizado. Monitorizar logs para detectar patrones de solicitudes anómalas mientras se revisan las configuraciones de permisos asociados a la cuenta del servicio Feast. |
—
| CVE | CVE-2026-13028 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | |
| Producto | Google Chrome para Android |
| Versiones | versiones anteriores a 149.0.7827.197 |
| Exploit Públicos | Sí |
| Referencia | Google Chrome Stable Channel Update |
| Descripción | Un uso después de liberar (use after free) en WebGL en Google Chrome para Android anterior a la versión 149.0.7827.197 permitió a un atacante remoto potencialmente realizar una escape del sandbox mediante una página HTML manipulada. La severidad de seguridad en Chromium es crítica. |
| Estrategia | Actualizar urgentemente Google Chrome para Android a la versión 149.0.7827.197 o superior para mitigar esta vulnerabilidad crítica. Además, monitorear actividad inusual en dispositivos móviles y restringir la ejecución de contenido HTML no confiable que pueda intentar explotar la vulnerabilidad. Revisar políticas de sandbox y reforzar controles de seguridad en entornos Android. |
| CVE | CVE-2026-13032 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | |
| Producto | Google Chrome para Android |
| Versiones | Versiones anteriores a 149.0.7827.197 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de parche de Google |
| Descripción | Un fallo de uso después de liberar memoria (use after free) en WebGL en Google Chrome para Android en versiones anteriores a 149.0.7827.197 permite a un atacante remoto potencialmente escapar del sandbox mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Crítica) |
| Estrategia | Actualizar inmediatamente Google Chrome para Android a la versión 149.0.7827.197 o superior. Monitorizar actividad anómala en dispositivos móviles y evitar la navegación en sitios no confiables hasta la actualización. Estar atento a indicadores de explotación por escape de sandbox para respuesta rápida. |
| CVE | CVE-2026-49980 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Rclone |
| Producto | Rclone (programa de sincronización de archivos en línea de comandos) |
| Versiones | Desde 1.46.0 hasta 1.74.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Rclone es un programa de línea de comandos para sincronizar archivos y directorios con diferentes proveedores de almacenamiento en la nube. Desde la versión 1.46.0 hasta la 1.74.3, el servicio rclone rcd –rc-serve acepta solicitudes GET y HEAD sin autenticación en rutas del tipo: /[remote:path]/object. El valor ‘remote’ se analiza desde la URL y se pasa a la inicialización normal del backend. La configuración remota en línea puede establecer opciones de backend que ejecutan comandos locales durante la inicialización. Como resultado, una única solicitud GET o HEAD no autenticada puede ejecutar un comando como el usuario del proceso rclone. Esta vulnerabilidad se corrigió en la versión 1.74.3. |
| Estrategia | Actualizar inmediatamente a la versión 1.74.3 o superior para eliminar la vulnerabilidad. Limitar el acceso a la interfaz rcd mediante controles de red y autenticación estricta. Monitorizar accesos no autorizados y actividad sospechosa que pudiera indicar explotación activa. |
| CVE | CVE-2026-53943 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 (UTC) |
| Vendor | TryGhost |
| Producto | Ghost (Node.js Content Management System) |
| Versiones | Desde versiones iniciales hasta la 6.37.0 |
| Exploit Públicos | Sí, públicamente divulgados |
| Referencia | Aviso de Seguridad Ghost CVE-2026-53943 |
| Descripción | Ghost es un sistema de gestión de contenidos en Node.js. Desde versiones iniciales hasta la 6.37.0, cuando Ghost se ejecuta detrás de una capa de caché compartida que permite compartir contenido cacheado entre diferentes visitantes, un usuario no autenticado podía enviar un encabezado ‘x-ghost-preview’ que alteraba la respuesta renderizada del frontend. En configuraciones de caché afectadas, dicha respuesta podía ser almacenada y servida a visitantes posteriores solicitando la misma página, permitiendo envenenamiento de caché con contenido específico de solicitud. Si el frontend y el panel de administración de Ghost se ejecutan en el mismo dominio, esta vulnerabilidad permite la toma de control de cuentas de usuarios staff. Si se ejecutan en dominios separados, las cuentas staff no están expuestas. La vulnerabilidad se corrige en la versión 6.37.0. |
| Estrategia | Actualizar inmediatamente a la versión 6.37.0 o superior. Mientras tanto, evitar el uso de capas de caché compartida que almacenen contenido personalizado entre distintos usuarios. Separar el frontend y el panel de administración en dominios diferentes para mitigar la exposición de cuentas staff. Además, monitorizar actividad sospechosa en el panel administrativo para detectar posibles explotaciones activas. |
| CVE | CVE-2026-33543 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026, 03:32 (UTC) |
| Vendor | FOSSBilling |
| Producto | FOSSBilling (sistema de facturación y gestión de clientes) |
| Versiones | versiones 0.7.2 y anteriores |
| Exploit Públicos | Sí, explotable debido a fallo lógico |
| Referencia | GitHub Release 0.8.0 |
| Descripción | FOSSBilling, sistema gratuito y de código abierto para facturación y gestión de clientes, en versiones 0.7.2 y anteriores, expone un endpoint API de invitado /api/guest/staff/create que debería usarse solo para la creación inicial del administrador. Sin embargo, debido a una comprobación errónea sobre la existencia de un administrador (uso incorrecto de is_countable() sobre una instancia o null), el endpoint permanece accesible incluso con admins existentes. Esto permite a un atacante crear una cuenta de administrador y autenticarse inmediatamente con privilegios totales. El problema se corrige en la versión 0.8.0. |
| Estrategia | Actualizar urgentemente FOSSBilling a la versión 0.8.0 o superior para eliminar esta falla lógica. Mientras tanto, bloquear o restringir el acceso al endpoint /api/guest/staff/create mediante firewalls o controles de acceso. Monitorizar activamente la creación de nuevos administradores y sesiones para detectar actividad sospechosa. |
| CVE | CVE-2026-45688 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Jun 2026, 03:32 (UTC) |
| Vendor | Rocket.Chat |
| Producto | Rocket.Chat (plataforma de comunicaciones personalizable y segura) |
| Versiones | Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 |
| Exploit Públicos | Sí, existe explotación pública confirmada |
| Referencia | GitHub Advisory Rocket.Chat CVE-2026-45688 |
| Descripción | La vulnerabilidad radica en el manejador de login CAS de Rocket.Chat que antes de las versiones indicadas, reenvía el valor client-supplied options.cas.credentialToken directamente a una consulta MongoDB findOne({_id: …}) sin validación de tipo durante la ejecución. Esto permite a un atacante no autenticado inyectar operadores de consulta MongoDB (ej. {«$gt»: «»}, {«$ne»: null}) para omitir completamente la verificación del ticket CAS. Al aprovechar la sesión legítima CAS o SAML SSO en curso, el atacante obtendrá un token Meteor válido vinculado a la cuenta víctima, permitiéndole actuar como dicho usuario a través de REST y DDP. Si la víctima es administrador, puede escalar privilegios e incluso comprometer totalmente la instancia mediante la instalación arbitraria de Apps-Engine. |
| Estrategia | Actualizar de inmediato todas las instalaciones a alguna de las versiones parcheadas (8.5.0 o superiores indicadas). Monitorizar actividad inusual de autenticación, especialmente inicios de sesión DDP que no coincidan con patrones normales. Complementar con revisiones estrictas de la validación y saneamiento de entradas en el código que interactúe con consultas MongoDB. Deshabilitar temporalmente CAS si la explotación está activa y no se puede actualizar de inmediato. |
| CVE | CVE-2026-45689 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 junio 2026 |
| Vendor | Rocket.Chat |
| Producto | Rocket.Chat plataforma de comunicación |
| Versiones | anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Github Advisory Rocket.Chat |
| Descripción | Vulnerabilidad crítica en Rocket.Chat, plataforma de comunicación personalizable y segura, permite a un atacante no autenticado obtener un token de acceso OAuth válido para cualquier usuario. El ataque se realiza mediante un POST HTTP único con operadores de consulta MongoDB en /oauth/token. La validación insuficiente de parámetros hace que el servidor OAuth acepte estructuras como {«$ne»: null} para client_id, client_secret y refresh_token, generando tokens de acceso y refresco vinculados al primer token que MongoDB devuelva. Esto da acceso completo a la API como ese usuario, incluido acceso total si el usuario es administrador, permitiendo instalación de aplicaciones y ejecución de código en el servidor sin necesidad de credenciales ni interacción previa. |
| Estrategia | Actualizar urgentemente Rocket.Chat a las versiones corregidas (8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11). Monitorizar la red y logs para detectar accesos anómalos y tokens comprometidos. Implementar controles de validación estricta para los parámetros de OAuth y limitar la exposición de endpoints sensibles. Asegurar la rotación inmediata de tokens en caso de indicios de explotación activa. |
| CVE | CVE-2026-46423 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-25T03:32:55.252276+00:00 |
| Vendor | Rocket.Chat |
| Producto | Rocket.Chat (plataforma de comunicaciones) |
| Versiones | anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, y 7.10.11 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-rgg7-qvp9-wvx7 |
| Descripción | Rocket.Chat es una plataforma de comunicaciones segura, de código abierto y totalmente personalizable. Antes de las versiones 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7 y 7.10.11, la implementación del proveedor de servicios SAML de Rocket.Chat omite silenciosamente la validación de la firma de la Respuesta y Aserción SAML cuando el campo del certificado IdP configurado está vacío. La rutina verifySignatures retorna temprano cuando serviceProviderOptions.cert no tiene valor, que es el estado predeterminado de la configuración. Debido a que el registro del proveedor solo depende del interruptor «SAML habilitado» y no de la presencia del certificado, un administrador que habilita SAML sin ingresar el certificado IdP obtiene un endpoint de login SAML público que acepta aserciones no firmadas o suministradas por un atacante. Esta vulnerabilidad, de tipo bypass de autenticación, se activa sin necesidad de una mala configuración adicional más allá de dejar el campo con el valor por defecto. La vulnerabilidad se corrigió en las versiones mencionadas. |
| Evaluación | Esta vulnerabilidad permite a un atacante autenticarse sin firmar datos SAML, lo que supone un bypass total de autenticación en un componente crítico de comunicación empresarial. Hay exploits públicos confirmados, aumentando la probabilidad de ataques en entornos vulnerables. |
| Estrategia | Actualizar urgentemente Rocket.Chat a cualquiera de las versiones remediadas indicadas. Verificar que siempre se configure un certificado IdP válido al habilitar SAML. Monitorear accesos anómalos a endpoints SAML y auditar logs de autenticación para detectar posibles intentos de explotación. |
| CVE | CVE-2026-52806 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Gogs |
| Producto | Gogs (servicio Git autoalojado) |
| Versiones | versiones anteriores a 0.14.3 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche en GitHub |
| Descripción | Gogs es un servicio Git autoalojado de código abierto. Antes de la versión 0.14.3, Gogs permite que usuarios autenticados ejecuten remotamente código en el servidor mediante la creación de una solicitud de extracción (pull request) con un nombre de rama especialmente diseñado que inyecta la bandera –exec en el comando git rebase durante la operación «Rebase antes de fusionar». Esta vulnerabilidad permite la ejecución remota de código y está corregida en la versión 0.14.3. |
| Estrategia | Actualizar urgentemente a la versión 0.14.3 o superior para eliminar la vulnerabilidad. Restringir y auditar el acceso de usuarios autenticados y monitorear actividades inusuales en operaciones de rebase y solicitudes de extracción. Implementar controles adicionales en la validación de nombres de ramas para evitar inyección de comandos. |
| CVE | CVE-2026-52811 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Gogs |
| Producto | Gogs – Servicio Git autohospedado |
| Versiones | Anteriores a la 0.14.3 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción |
Gogs, un sistema Git autohospedado, presenta una vulnerabilidad crítica en versiones previas a la 0.14.3, donde la función UploadRepoFiles no verifica symlinks correctamente, permitiendo a un atacante con acceso de escritura al repositorio realizar una subida multipart cuyo nombre de archivo contiene barras invertidas que redirigen la escritura a través de un symlink previamente comprometido. Esto puede sobrescribir archivos sensibles como ~git/.ssh/authorized_keys para obtener acceso SSH o |
| Estrategia | Actualizar inmediatamente Gogs a la versión 0.14.3 o superior que corrige la validación de symlinks. Además, restringir y auditar estrictamente el acceso de escritura al repositorio únicamente a usuarios confiables, monitorizar actividad anómala en archivos clave como authorized_keys y hooks Git, y emplear sistemas de detección de intrusos para identificar intentos de explotación activos. |
—–
¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos y su criticidad facilita accesos SSH no autorizados y RCE.
¿Debo darle prioridad? Prioridad ALTA inmediata por el alto impacto y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo directo a comprometer servidores y control total sobre repositorios y entornos relacionados.
| CVE | CVE-2026-52813 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Gogs |
| Producto | Gogs (servicio Git autoalojado) |
| Versiones | versiones anteriores a 0.14.3 |
| Exploit Públicos | Sí |
| Referencia | Commit corrección Gogs CVE-2026-52813 |
| Descripción | Gogs es un servicio Git autoalojado de código abierto. En versiones anteriores a la 0.14.3, los nombres de organización que contienen secuencias de salto de ruta (../) son aceptados, permitiendo que los repositorios se almacenen y accedan en rutas arbitrarias del sistema de archivos. Esta vulnerabilidad permite, mediante la creación de una estructura anidada de repositorios Git, sobrescribir la configuración de hooks de otros repositorios y ejecutar código de forma remota (RCE). Este fallo se corrige en la versión 0.14.3. |
| Importancia | Esta vulnerabilidad representa un riesgo crítico por permitir ejecución remota de código explotable de forma remota y con acceso potencial completo al sistema de alojamiento del servicio Git. Se puede usar para comprometer totalmente la infraestructura si el servicio Gogs está expuesto o accesible. |
| Estrategia | Actualizar inmediatamente a la versión 0.14.3 o superior para eliminar la aceptación de secuencias de salto de ruta en nombres de organización. Revisar y restringir accesos al servicio Git, monitorizar signos de actividad sospechosa y evitar la exposición directa al exterior sin controles de autenticación estrictos. |
| CVE | CVE-2026-39893 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | Cacti |
| Producto | Cacti (framework de rendimiento y gestión de fallos) |
| Versiones | versiones 1.2.30 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Pull Request 7039 |
| Descripción | Cacti es un framework de código abierto para gestión de rendimiento y fallos. En las versiones 1.2.30 y anteriores, la variable de petición rfilter se concatenaba directamente en una cláusula SQL RLIKE sin sanitización, lo que permite inyección SQL (SQLi). El endpoint vulnerable no requiere autenticación, ya que el acceso a gráficos soporta usuario invitado configurado, haciendo posible la explotación remota previa a autenticación cuando el acceso de invitado está habilitado. Esta vulnerabilidad fue corregida en la versión 1.2.31. |
| Estrategia | Actualizar urgentemente a la versión 1.2.31 o superior para corregir la vulnerabilidad. Revisar y restringir el acceso de usuario invitado en Cacti para limitar la exposición. Monitorizar posibles intentos de explotación de SQLi en los logs y aplicar controles WAF para bloquear patrones de ataque SQLi en la variable rfilter. |
—
¿Se está explotando? Sí, existen exploits públicos disponibles que facilitan la explotación remota sin autenticación.
¿Debo darle prioridad? Absolutamente, la severidad crítica y la posible explotación sin autenticación justifican máxima prioridad.
¿Puede suponer un riesgo real para la empresa? Sí, puede comprometer la integridad de la base de datos y exponer información sensible o permitir control remoto.
| CVE | CVE-2026-50551 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan (sistema de gestión de conocimiento personal) |
| Versiones | versiones anteriores a 3.7.0 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | GitHub Security Advisory SiYuan |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la vista de atributos (Attribute View) del renderizador de celdas de activos en SiYuan, sistema open-source de gestión de conocimiento personal. Esta falla está presente en todas las versiones anteriores a la 3.7.0. La vulnerabilidad permite escalar el ataque hasta la ejecución remota de código (RCE) en el cliente de escritorio basado en Electron. La vulnerabilidad fue corregida en la versión 3.7.0. |
| Estrategia | Actualizar inmediatamente a SiYuan versión 3.7.0 o superior para eliminar esta vulnerabilidad crítica. Se recomienda además auditar privilegios de usuarios y restringir el uso del cliente Electron a entornos controlados. Monitorear activamente posibles exploits públicos para detectar indicios de ataques en la red. |
| CVE | CVE-2026-54067 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de junio de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan (sistema de gestión personal de conocimiento) |
| Versiones | versiones anteriores a 3.7.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory GHSA-mvjr-vv3c-w4qv |
| Descripción | Una vulnerabilidad crítica de ejecución remota de código (RCE) en SiYuan, un sistema abierto de gestión personal de conocimiento, permite que fragmentos CSS que contienen
escapen de su etiqueta |