CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-7482 Ollama ollama Alta (no especificado puntaje CVSS) Versiones sin especificar, afectando al producto ollama Sí
CVE-2026-56011 Pendiente de análisis Pendiente de análisis Pendiente de clasificación, explotación activa confirmada Pendiente de análisis Sí
CVE-2021-27076 Microsoft Servidores de productividad empresarial de Microsoft ALTA (Explotada activamente) Versiones afectadas no especificadas, revisar párametros del producto en actualizaciones oficiales Sí
CVE-2021-28199 ASUS AfectadoFirmware asmb9-ikvm ALTA Versiones con la vulnerabilidad en firmware asmb9-ikvm previas a parche Sí
CVE-2026-12485 GV I CRÍTICA (10) No especificadas, producto vulnerable por diseño en servicio DVRSearch activo por defecto Sí
CVE-2026-12486 GeoVision GV-I CRITICAL (9.1) versión 2.09 Sí
CVE-2026-12846 GV GV-I CRITICAL (10) No especificadas, afecta al producto por diseño Sí
CVE-2026-12847 GV-I GV-I CRÍTICA (10) Versiones que ejecutan servicio DVRSearch por defecto en puerto UDP 10001 Sí
CVE-2026-12848 GV IO Box 4E (dispositivo embebido con 4 entradas y 4 salidas de relés) CRITICAL (10) Todas las versiones que ejecutan el servicio DVRSearch por defecto Sí
CVE-2026-12849 GeoVision GV-I CRÍTICA (9.1) Firmware 2.09 Sí
CVE-2026-12850 GeoVision GV-I CRÍTICA (9.1) 2.09 Sí
CVE-2026-12851 GeoVision GV-I CRÍTICA (9.1) Versión 2.09 Sí
CVE-2026-12416 WordPress (Invoice Generator plugin) Invoice Generator plugin para WordPress CRÍTICO (9.8) Todas las versiones hasta la 1.0.0 inclusive Sí
CVE-2026-12417 WordPress Plugin Developers SignUp & SignIn plugin para WordPress CRÍTICA (9.8) hasta la versión 1.0.0 incluida Sí
CVE-2026-56223 Capgo Capgo CRITICAL (9.3) versiones anteriores a 12.128.2 Sí
CVE-2026-56237 Capgo Capgo API CRITICAL (9.3) Antes de 12.128.2 Sí
CVE-2026-12537 Google Google Gemini CLI y run-gemini-cli GitHub Action CRITICAL (10) Gemini CLI antes de 0.39.1; run-gemini-cli antes de 0.1.22 Sí
CVE-2026-56121 Feast Dev Feast (Registro de servidor de características) CRÍTICA (9.3) versiones anteriores a 0.63.0 Sí
CVE-2026-13028 Google Google Chrome para Android CRÍTICA (9.6) versiones anteriores a 149.0.7827.197 Sí
CVE-2026-13032 Google Google Chrome para Android CRÍTICA (9.6) Versiones anteriores a 149.0.7827.197 Sí
CVE-2026-49980 Rclone Rclone (programa de sincronización de archivos en línea de comandos) CRITICAL (9.8) Desde 1.46.0 hasta 1.74.3 Sí
CVE-2026-53943 TryGhost Ghost (Node.js Content Management System) CRITICAL (9.6) Desde versiones iniciales hasta la 6.37.0 Sí
CVE-2026-33543 FOSSBilling FOSSBilling (sistema de facturación y gestión de clientes) CRÍTICA (9.3) versiones 0.7.2 y anteriores Sí
CVE-2026-45688 Rocket.Chat Rocket.Chat (plataforma de comunicaciones personalizable y segura) CRITICAL (9.1) Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 Sí
CVE-2026-45689 Rocket.Chat Rocket.Chat plataforma de comunicación CRÍTICA (9.1) anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 Sí
CVE-2026-46423 Rocket.Chat Rocket.Chat (plataforma de comunicaciones) CRITICAL (9.3) anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, y 7.10.11 Sí
CVE-2026-52806 Gogs Gogs (servicio Git autoalojado) CRITICAL (9.9) versiones anteriores a 0.14.3 Sí
CVE-2026-52811 Gogs Gogs – Servicio Git autohospedado CRITICAL (9) Anteriores a la 0.14.3 Sí
CVE-2026-52813 Gogs Gogs (servicio Git autoalojado) CRITICAL (10) versiones anteriores a 0.14.3 Sí
CVE-2026-39893 Cacti Cacti (framework de rendimiento y gestión de fallos) CRITICAL (9.8) versiones 1.2.30 y anteriores Sí
CVE-2026-50551 SiYuan SiYuan (sistema de gestión de conocimiento personal) CRITICAL (9.9) versiones anteriores a 3.7.0 Sí
CVE-2026-54067 SiYuan SiYuan (sistema de gestión personal de conocimiento) CRÍTICA (9.9) versiones anteriores a 3.7.0 Sí
CVE-2026-54069 SiYuan SiYuan Note (sistema de gestión de conocimiento personal) CRÍTICA (9.2) Versiones anteriores a 3.7.0 Confirmados
CVE-2026-54158 SiYuan SiYuan (sistema de gestión personal de conocimiento) CRITICAL (9.9) versiones anteriores a 3.7.0 Sí
CVE-2026-55454 Appsmith Appsmith (plataforma para paneles administrativos, herramientas internas y dashboards) CRÍTICA (9.9) Versiones anteriores a 2.1 Sí
CVE-2026-55570 SiYuan SiYuan personal knowledge management system CRITICAL (9.0) versiones anteriores a 3.7.0 Sí
CVE-2026-55666 Rocket.Chat Rocket.Chat Communications Platform CRITICAL (9.3) Antes de 8.5.1, 8.4.4, 8.3.6, 8.2.6, 8.1.6, 8.0.7, y 7.10.13 Sí
CVE-2026-39938 Cacti Cacti Framework CRÍTICA (9.8) Versiones 1.2.30 y anteriores Sí
CVE-2026-39948 Cacti Cacti (framework de gestión de rendimiento y fallos) CRITICAL (9.3) 1.2.30 y anteriores Sí
CVE-2026-39955 Cacti open source community Cacti (framework de gestión de rendimiento y fallos) CRÍTICA (9.8) versiones 1.2.30 y anteriores Sí

CVE CVE-2026-7482
Severidad Alta (no especificado puntaje CVSS)
Importancia para la empresa ALTA
Publicado 2026-06-25T03:32:50.26967+00:00
Vendor Ollama
Producto ollama
Versiones Versiones sin especificar, afectando al producto ollama
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles CVE / FAQ
Descripción Vulnerabilidad de lectura fuera de límites (Out-of-bounds Read) en el producto ollama de la empresa Ollama, que puede permitir la divulgación de información sensible o causar fallos en el sistema.
Estrategia Priorizar la actualización inmediata a la versión parcheada que corrige esta vulnerabilidad. Mientras tanto, restringir accesos al producto ollama y monitorizar actividades anómalas que puedan indicar explotación activa. Aplicar controles de separación de privilegios y segmentación para minimizar impacto.

CVE CVE-2026-56011
Severidad Pendiente de clasificación, explotación activa confirmada
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Pendiente de análisis
Producto Pendiente de análisis
Versiones Pendiente de análisis
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-56011
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Detalles específicos del producto y proveedor están pendientes de análisis.
Estrategia Ante la explotación activa confirmada, priorizar la monitorización inmediata de sistemas, aplicar reglas de detección de indicadores de compromiso y restringir acceso. Esperar detalles del vendor para aplicar parches y actualizaciones concretas.

CVE CVE-2021-27076
Severidad ALTA (Explotada activamente)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Microsoft
Producto Servidores de productividad empresarial de Microsoft
Versiones Versiones afectadas no especificadas, revisar párametros del producto en actualizaciones oficiales
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2021-27076
Descripción Vulnerabilidad en servidores de productividad empresarial de Microsoft que ha sido confirmada como explotada activamente en entornos reales.

La vulnerabilidad permite a atacantes aprovechar debilidades en estos servidores para ejecutar código malicioso o interrumpir servicios críticos, comprometiendo la disponibilidad e integridad de la infraestructura empresarial. La explotación activa indica riesgo real y urgente para cualquier organización que utilice estos servicios.

Estrategia Actualizar inmediatamente los servidores a la última versión parcheada proporcionada por Microsoft. Implementar monitorización proactiva de actividades anómalas y aplicar controles estrictos de acceso en los servidores afectados para mitigar la explotación en curso.

—–


CVE CVE-2021-28199
Severidad ALTA
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Fabricante ASUS
Producto Afectado Firmware asmb9-ikvm
Versiones Afectadas Versiones con la vulnerabilidad en firmware asmb9-ikvm previas a parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVE-2021-28199
Descripción Vulnerabilidad de desbordamiento de búfer clásica en el firmware asmb9-ikvm de ASUS que permite una copia sin verificar el tamaño de entrada. Esto posibilita que un atacante con acceso pueda explotar el desbordamiento de búfer para ejecutar código arbitrario o causar una denegación de servicio en el sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial de ASUS para el firmware asmb9-ikvm. Monitorizar indicadores de explotación activa y restringir acceso a interfaces de esta firmware para mitigar el riesgo de explotación. Revisar controles de seguridad en interfaces remotas del firmware para reducir superficie de ataque.

—

*¿Está siendo explotada la vulnerabilidad?:* Sí, explotación activa confirmada.
*¿Debo darle prioridad?:* Prioridad ALTA para la aplicación de parches y mitigaciones inmediatas.
*¿Puede suponer un riesgo real para la empresa?:* Sí, riesgo alto de ejecución remota y denegación de servicio, especialmente en entornos con firmware ASUS vulnerable.


CVE CVE-2026-12485
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 (UTC)
Vendor GV
Producto I/O Box 4E
Versiones No especificadas, producto vulnerable por diseño en servicio DVRSearch activo por defecto
Exploit Públicos Sí, confirmado
Referencia Talos Vulnerability Report TALOS-2026-2377
Descripción GV I/O Box 4E es un dispositivo embebido inteligente con 4 entradas y 4 salidas de relé controlables vía Ethernet y RS-485. El servicio DVRSearch escucha por defecto mensajes UDP en el puerto 10001. Cualquier usuario en la red puede enviar mensajes y provocar un desbordamiento de pila mediante una manipulación controlada del campo IP en el buffer local al procesar un mensaje UDP, explotando la función memcpy sin validación adecuada sobre el tamaño de datos copiados.

Esta vulnerabilidad crítica permite a un atacante remoto en la red desencadenar un desbordamiento de pila controlado, abriendo la puerta a la ejecución arbitraria de código con permisos del proceso vulnerable, pudiendo comprometer completamente el dispositivo y potencialmente la red donde este opera.

Estrategia Aplicar inmediatamente los parches de seguridad oficiales del fabricante GV si están disponibles. Como mitigación urgente, restringir el acceso al puerto UDP 10001 solo a hosts autorizados mediante segmentación de red y firewalls internos. Monitorizar tráfico sospechoso hacia este puerto y realizar auditorías regulares en dispositivos embebidos para detectar explotación activa. Reforzar políticas de seguridad en la red y eliminar servicios innecesarios para reducir la superficie de ataque.

CVE CVE-2026-12486
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 Jun 2026
Vendor GeoVision
Producto GV-I/O Box 4E
Versiones versión 2.09
Exploit Públicos Sí
Referencia Talos Intelligence Report
Descripción Existen múltiples vulnerabilidades de inyección de comandos OS en la funcionalidad libNetSetObj.so del GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede provocar la ejecución de comandos arbitrarios. La función afectada, que configura la red (IP, máscara, gateway, DNS, etc.), no sanitiza la entrada IP antes de pasarla a un comando del sistema. Este fallo puede ser explotado enviando una solicitud de red al servicio DVRSearch o al endpoint Network.cgi.

Estrategia Aplicar inmediatamente el parche proporcionado por GeoVision para la versión 2.09 o actualizar a una versión segura si está disponible. Además, se recomienda restringir el acceso a los servicios de red vulnerables mediante firewalls y sistemas de detección de intrusos. Monitorizar tráfico anómalo y evitar accesos externos no confiables a estos servicios para prevenir explotación activa.

CVE CVE-2026-12846
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 (UTC)
Vendor GV
Producto GV-I/O Box 4E
Versiones No especificadas, afecta al producto por diseño
Exploit Públicos Sí
Referencia Informe TALOS 2026-2377
Descripción GV-I/O Box 4E es un dispositivo inteligente embebido con 4 entradas y 4 salidas de relé controlables por Ethernet y RS-485. Servicio DVRSearch escucha por defecto mensajes UDP en el puerto 10001. Cualquier usuario en la red puede enviar mensajes y la vulnerabilidad consiste en un desbordamiento de pila controlado por el atacante al copiar el campo Net Mask en un buffer local sin validación adecuada, permitiendo ejecución remota de código.

Esta vulnerabilidad permite a atacantes internos o externos dentro de la red explotarla enviando mensajes UDP maliciosos para conseguir ejecución arbitraria de código, afectando directamente la disponibilidad e integridad del dispositivo en entornos industriales o de infraestructuras críticas.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por GV. Como mitigación temporal, restringir el acceso de red al puerto UDP 10001 solo a hosts confiables o mediante firewalls internos. Monitorizar tráfico UDP sospechoso y comprobar integridad del firmware. Evaluar actualización completa del dispositivo a versiones seguras para evitar explotación activa.

CVE CVE-2026-12847
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 UTC
Vendor GV-I/O Box
Producto GV-I/O Box 4E (Dispositivo embebido inteligente)
Versiones Versiones que ejecutan servicio DVRSearch por defecto en puerto UDP 10001
Exploit Públicos Sí, confirmado
Referencia Informe TALOS 2377
Descripción GV-I/O Box 4E es un dispositivo embebido inteligente con 4 entradas y 4 salidas de relé que puede ser controlado vía Ethernet y RS-485. El servicio DVRSearch corre por defecto en el dispositivo, escuchando mensajes UDP en el puerto 10001. Cualquier usuario en la red puede enviar mensajes a este servicio y provocar que el servidor lea hasta 1460 bytes en un buffer local, almacenando un puntero globalmente.

Existe una vulnerabilidad crítica de desbordamiento de buffer en el campo «gateway» de la configuración de red, explotable mediante envío de datos especialmente recreados via UDP, permitiendo control del flujo de pila y ejecución remota de código. Esto representa un riesgo severo dado que cualquier usuario en la red local puede explotarlo sin autenticación previa.

Estrategia Aplicar actualización o parche oficial del fabricante GV-I/O Box 4E para corregir el manejo inseguro del buffer en el servicio DVRSearch. En caso de no disponer del parche, restringir el acceso de red al puerto UDP 10001 exclusivamente a fuentes confiables y monitorizar el tráfico UDP para detectar patrones de ataque. Además, implementar un escaneo activo para identificar dispositivos vulnerables en la red interna y planificar despliegue urgente de la solución.

—–

Vendor GV-I/O Box
Producto Afectado GV-I/O Box 4E
Versiones Afectadas Versiones con servicio DVRSearch activo por defecto en puerto UDP 10001
Exploit Públicos Sí

CVE CVE-2026-12848
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 UTC
Vendor GV
Producto IO Box 4E (dispositivo embebido con 4 entradas y 4 salidas de relés)
Versiones Todas las versiones que ejecutan el servicio DVRSearch por defecto
Exploit Públicos Sí, disponibles
Referencia Informe TALOS 2026-2377
Descripción Dispositivo embebido smart GV IO Box 4E, con 4 entradas y 4 salidas de relés controlables vía Ethernet y RS-485. El servicio DVRSearch escucha por UDP en el puerto 10001 y acepta mensajes de cualquier usuario en la red. Cuando recibe datos, copia hasta 1460 bytes en un buffer local, guardando un puntero global a dicho buffer. La funcionalidad relacionada con el campo DNS del buffer presenta una vulnerabilidad de desbordamiento de pila (stack overflow) controlable por atacante mediante el contenido del mensaje UDP recibido, debido a la copia sin validación del contenido del campo DNS en la dirección de memoria localizada en reply_buf[248].
Estrategia Parchar inmediatamente el dispositivo con la actualización oficial que corrija el fallo del servicio DVRSearch. Como medida urgente, restringir el acceso a la red interna para evitar que usuarios no autorizados envíen mensajes UDP al puerto 10001. Monitorizar tráfico UDP y eventos en el dispositivo para detectar intentos de explotación de desbordamientos. Evaluar la segmentación y controles de acceso en la red para aislar dispositivos embebidos vulnerables.

CVE CVE-2026-12849
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor GeoVision
Producto GV-I/O Box 4E firmware 2.09
Versiones Firmware 2.09
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Talos Intelligence Report TALOS-2026-2379
Descripción Varias vulnerabilidades de inyección de comandos OS existen en la funcionalidad libNetSetObj.so del dispositivo GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede llevar a la ejecución remota de comandos. La librería libNetSetObj.so configura la pila de red sin sanitizar entradas, incluyendo funciones como CNetSetObj::m_F_n_Set_Net_Mask que llama a system() sin validar la cadena netmask_addr, lo que permite inyección clásica de comandos. La vulnerabilidad puede ser explotada remotamente a través del servicio expuesto DVRSearch y el endpoint Network.cgi.
Estrategia Actualizar inmediatamente el firmware a una versión corregida que deshabilite esta función vulnerable o implemente saneamiento adecuado de entradas. Limitar exposición de servicios DVRSearch y Network.cgi desde redes no confiables y monitorizar tráfico anómalo. Aplicar reglas de firewall para bloquear paquetes maliciosos dirigidos al dispositivo y auditar activamente para detectar explotación en curso.

Este fallo supone un riesgo real ya que permite a un atacante remoto ejecutar comandos arbitrarios con privilegios del sistema, comprometiendo la integridad y disponibilidad del dispositivo y potencialmente la red interna. Explotación activa ya confirmada, prioridad máxima para mitigación inmediata.


CVE CVE-2026-12850
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor GeoVision
Producto GV-I/O Box 4E
Versiones 2.09
Exploit Públicos Sí, confirmados
Referencia Informe Talos Intelligence</td
Descripción Existen múltiples vulnerabilidades de inyección de comandos en el sistema operativo en la funcionalidad libNetSetObj.so del dispositivo GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede desencadenar la ejecución de comandos arbitrarios. La librería interna libNetSetObj.so es utilizada por varios binarios para configurar la pila de red (inicio/parada de servicios, configuración IP, máscara, puerta de enlace, dns, etc.). La función vulnerable CNetSetObj::m_F_n_Set_Gate_way acepta una dirección de puerta de enlace sin sanitizar y la utiliza en llamadas al sistema sin validación, lo que permite la ejecución remota de comandos por un atacante enviando peticiones a servicios expuestos en red (DVRSearch y Network.cgi).
Estrategia Priorizar la aplicación inmediata de parches proporcionados por GeoVision para la versión 2.09 o posteriores. Mientras tanto, restringir acceso a los servicios expuestos en red (DVRSearch y Network.cgi) mediante firewalls y segmentación de red. Monitorizar tráfico para detectar patrones maliciosos y realizar auditorías periódicas de configuraciones de la red y logs.

—–

CVE CVE-2026-12850
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor GeoVision
Producto GV-I/O Box 4E
Versiones 2.09
Exploit Públicos Sí
Referencia Talos Intelligence Report
Descripción Múltiples vulnerabilidades de inyección de comandos en la biblioteca libNetSetObj.so que permite a un atacante remoto ejecutar comandos arbitrarios enviando paquetes de red maliciosos, explotando la falta de sanitización en la función de establecimiento de la puerta de enlace mediante llamadas a sistema.
Estrategia Actualizar a la versión parcheada. Limitar acceso a servicios afectados en la red. Monitorizar actividad sospechosa y registrar intentos de explotación.

CVE CVE-2026-12851
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor GeoVision
Producto GV-I/O Box 4E
Versiones Versión 2.09
Exploit Públicos Sí
Referencia Informe Talos Intelligence
Descripción Existen múltiples vulnerabilidades de inyección de comandos OS en la funcionalidad libNetSetObj.so del GeoVision GV-I/O Box 4E versión 2.09. Un paquete de red especialmente diseñado puede provocar la ejecución de comandos arbitrarios. La biblioteca interna libNetSetObj.so permite configurar la pila de red (como iniciar o detener servicios, configurar IP, máscara de red, gateway y DNS) sin sanitización en la función CNetSetObj::m_F_n_Set_DNS_Addr, que utiliza directamente la función system() con datos controlados por el atacante enviados a través del servicio de red DVRSearch o el endpoint Network.cgi.
Estrategia Aplicar cuanto antes el parche oficial facilitado por GeoVision para la versión 2.09 o superiores. En caso de que no haya parche disponible, restringir el acceso a los servicios de red expuestos (DVRSearch y Network.cgi) a través de firewall o redes internas, y monitorizar tráfico sospechoso. Además, implementar controles adicionales para validar y sanitizar cualquier parámetro entrante en la configuración de red. Se debe priorizar esta vulnerabilidad, dado que es crítico que un atacante remoto pueda ejecutar comandos con privilegios en el dispositivo sin autenticación previa.

—–


CVE CVE-2026-12416
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor WordPress (Invoice Generator plugin)
Producto Invoice Generator plugin para WordPress
Versiones Todas las versiones hasta la 1.0.0 inclusive
Exploit Públicos Sí, verificado
Referencia WordPress Plugin Repository – Invoice Generator</td
Descripción El plugin Invoice Generator para WordPress es vulnerable a toma de control de cuentas vía restablecimiento de contraseña en todas las versiones hasta la 1.0.0 inclusive. La función `pravel_invoice_change_password()` está registrada como un manejador AJAX sin privilegios (nopriv), sin verificación de nonce ni chequeo de autorización. Realiza una comparación laxa entre el parámetro POST `reset_activation_code` y el meta usuario `forgot_email`, que puede evaluarse a verdadero si el usuario objetivo nunca ha iniciado una solicitud de restablecimiento, lo que aplica a administradores normalmente. Esto permite a atacantes no autenticados cambiar la contraseña de cualquier cuenta suministrando arbitrariamente un ID usuario por POST `reset_user_id` y omitiendo el código de activación, logrando control total de cuentas, incluido el administrador.
Estrategia Actualizar inmediatamente el plugin a la versión corregida cuando esté disponible o removerlo temporalmente. Mientras tanto, restringir estrictamente el acceso AJAX para esta función mediante controles de autorización y verificación de nonce. Además, monitorear intentos inusuales de restablecimiento de contraseña y posibles cambios inesperados de credenciales en usuarios con privilegios administrativos. Implementar registros de auditoría para detección temprana de intentos de explotación activos.

CVE CVE-2026-12417
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 (UTC)
Vendor WordPress Plugin Developers
Producto SignUp & SignIn plugin para WordPress
Versiones hasta la versión 1.0.0 incluida
Exploit Públicos Sí, confirmado
Referencia Repositorio oficial del plugin
Descripción El plugin SignUp & SignIn para WordPress es vulnerable a un bypass de autenticación mediante una validación débil del restablecimiento de contraseña, lo que conduce al secuestro de cuentas en versiones hasta la 1.0.0 inclusive. Esto se debe a que el manejador AJAX `pravel_change_password()`, accesible para usuarios no autenticados, no realiza verificación de nonce ni comprobación de capacidades, y solo compara de manera laxa un parámetro `reset_activation_code` suministrado por el atacante con el valor meta `forgot_email` del usuario objetivo. Si el usuario nunca ha iniciado restablecimiento, el valor meta es cadena vacía, que puede ser satisfecha fácilmente por un código vacío o inexistente enviado por el atacante. Así, un atacante no autenticado puede cambiar la contraseña de cualquier usuario, incluidos administradores, enviando petición POST especialmente construida a `admin-ajax.php`. La explotación exitosa permite acceder al sistema con privilegios administrativos.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada que corrija este fallo, o eliminarlo si no hay actualización disponible. Implementar verificación estricta de nonce y capacidades en todos los manejadores AJAX accesibles públicamente. Monitorizar logs de `admin-ajax.php` para detectar intentos sospechosos de cambio de contraseña. Revisar cuentas administrativas para accesos no autorizados y cambiar credenciales si hay sospechas de compromiso.

CVE CVE-2026-56223
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Capgo
Producto Capgo
Versiones versiones anteriores a 12.128.2
Exploit Públicos Sí
Referencia Advisory GitHub Capgo
Descripción Capgo antes de la versión 12.128.2 contiene una vulnerabilidad crítica de secuestro de cuenta SSO multidominio en el endpoint provision-user que permite a atacantes fusionar cuentas de víctimas arbitrarias basándose en la coincidencia del correo electrónico sin validar la autorización del dominio del proveedor SSO. Un atacante con acceso de administrador en la organización empresarial y un proveedor de identidad malicioso (IdP) puede falsificar aserciones SAML que contengan correos electrónicos de víctimas para desencadenar la fusión de cuentas y obtener acceso total a las cuentas, organizaciones y datos de las víctimas.
Estrategia Actualizar inmediatamente a la versión 12.128.2 o superior que corrige esta vulnerabilidad. Revisar y restringir el acceso administrativo en organizaciones empresariales y validar exhaustivamente los proveedores SSO autorizados y las aserciones SAML. Implementar monitoreo en autenticaciones y fusiones de cuentas para detectar posibles ataques activos.

—

He ingresado el registro en Supabase para seguimiento y alertas inmediatas.

Esta vulnerabilidad es siendo explotable y de prioridad crítica, representa un riesgo real para la empresa al permitir acceso total a cuentas y datos sensibles mediante manipulación SSO. Priorizar parcheo y revisión de SSO admin.


CVE CVE-2026-56237
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-25
Vendor Capgo
Producto Capgo API
Versiones Antes de 12.128.2
Exploit Públicos Sí
Referencia Aviso oficial GitHub
Descripción Capgo versiones anteriores a 12.128.2 contiene una vulnerabilidad crítica de autenticación rota en su mecanismo de generación de claves API. Las claves API se exponen en solicitudes frontend y el backend no valida que estas sean generadas de forma segura ni vinculadas al usuario autenticado. Un atacante puede manipular el parámetro de clave API durante la generación y suministrar valores arbitrarios, generando claves personalizadas sin autorización, lo que puede causar acceso no autorizado a endpoints protegidos.
Estrategia Actualizar inmediatamente a la versión 12.128.2 o superior que corrige la validación y generación segura de claves API. Revisar y reforzar la seguridad del flujo de autenticación en el backend, monitorear accesos no autorizados y restringir el acceso a endpoints sensibles hasta que se parchee el sistema.

CVE CVE-2026-12537
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 (UTC)
Vendor Google
Producto Google Gemini CLI y run-gemini-cli GitHub Action
Versiones Gemini CLI antes de 0.39.1; run-gemini-cli antes de 0.1.22
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Neutralización inadecuada utilizada en un comando del sistema operativo en el lanzador de contenedores en Google Gemini CLI (versiones anteriores a 0.39.1) y run-gemini-cli GitHub Action (versiones anteriores a 0.1.22) en plataformas headless CI permite a un atacante sin privilegios ejecutar código a nivel host antes del sandbox mediante un archivo .gemini/.env maliciosamente creado.
Estrategia Actualizar inmediatamente Google Gemini CLI a la versión 0.39.1 o superior y run-gemini-cli GitHub Action a la versión 0.1.22 o superior. Bloquear y validar estrictamente los archivos .gemini/.env provistos en entornos CI para evitar inyecciones. Monitorizar actividad anómala en plataformas headless CI que puedan indicar explotación en curso.

*****

¿Esta siendo explotada? Sí, existen exploits públicos confirmados que permiten ejecución remota a nivel host antes del sandbox en entornos CI desprotegidos.
¿Debo darle prioridad? Sí, es crítica y puede facilitar compromisos totales del entorno CI y potencialmente de la infraestructura subyacente.
¿Puede suponer un riesgo real para la empresa? Sí, especialmente si la compañía utiliza Google Gemini CLI o run-gemini-cli en pipelines CI sin protecciones adecuadas.


CVE CVE-2026-56121
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Feast Dev
Producto Feast (Registro de servidor de características)
Versiones versiones anteriores a 0.63.0
Exploit Públicos Sí, confirmados
Referencia Commit parche CVE-2026-56121
Descripción Feast antes de la versión 0.63.0 contiene una vulnerabilidad de deserialización insegura que permite a atacantes no autenticados o no autorizados ejecutar código remotamente enviando una solicitud gRPC manipulada al servidor de registro. El campo user_defined_function.body de una especificación OnDemandFeatureView se decodifica desde base64 y se pasa a dill.loads() antes de cualquier verificación de autorización, lo que permite insertar un objeto Python serializado malicioso con un método __reduce__ arbitrario para ejecutar comandos del sistema operativo con los permisos de la cuenta del servicio feast.
Estrategia Aplicar inmediatamente el parche actualizando Feast a la versión 0.63.0 o superior. Ejecutar controles estrictos en la validación de entrada y limitar el acceso a la API gRPC para minimizar riesgos de acceso no autorizado. Monitorizar logs para detectar patrones de solicitudes anómalas mientras se revisan las configuraciones de permisos asociados a la cuenta del servicio Feast.

—


CVE CVE-2026-13028
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Google
Producto Google Chrome para Android
Versiones versiones anteriores a 149.0.7827.197
Exploit Públicos Sí
Referencia Google Chrome Stable Channel Update
Descripción Un uso después de liberar (use after free) en WebGL en Google Chrome para Android anterior a la versión 149.0.7827.197 permitió a un atacante remoto potencialmente realizar una escape del sandbox mediante una página HTML manipulada. La severidad de seguridad en Chromium es crítica.
Estrategia Actualizar urgentemente Google Chrome para Android a la versión 149.0.7827.197 o superior para mitigar esta vulnerabilidad crítica. Además, monitorear actividad inusual en dispositivos móviles y restringir la ejecución de contenido HTML no confiable que pueda intentar explotar la vulnerabilidad. Revisar políticas de sandbox y reforzar controles de seguridad en entornos Android.

CVE CVE-2026-13032
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Google
Producto Google Chrome para Android
Versiones Versiones anteriores a 149.0.7827.197
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de parche de Google
Descripción Un fallo de uso después de liberar memoria (use after free) en WebGL en Google Chrome para Android en versiones anteriores a 149.0.7827.197 permite a un atacante remoto potencialmente escapar del sandbox mediante una página HTML manipulada. (Severidad de seguridad de Chromium: Crítica)
Estrategia Actualizar inmediatamente Google Chrome para Android a la versión 149.0.7827.197 o superior. Monitorizar actividad anómala en dispositivos móviles y evitar la navegación en sitios no confiables hasta la actualización. Estar atento a indicadores de explotación por escape de sandbox para respuesta rápida.

CVE CVE-2026-49980
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Rclone
Producto Rclone (programa de sincronización de archivos en línea de comandos)
Versiones Desde 1.46.0 hasta 1.74.3
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Rclone es un programa de línea de comandos para sincronizar archivos y directorios con diferentes proveedores de almacenamiento en la nube. Desde la versión 1.46.0 hasta la 1.74.3, el servicio rclone rcd –rc-serve acepta solicitudes GET y HEAD sin autenticación en rutas del tipo: /[remote:path]/object. El valor ‘remote’ se analiza desde la URL y se pasa a la inicialización normal del backend. La configuración remota en línea puede establecer opciones de backend que ejecutan comandos locales durante la inicialización. Como resultado, una única solicitud GET o HEAD no autenticada puede ejecutar un comando como el usuario del proceso rclone. Esta vulnerabilidad se corrigió en la versión 1.74.3.
Estrategia Actualizar inmediatamente a la versión 1.74.3 o superior para eliminar la vulnerabilidad. Limitar el acceso a la interfaz rcd mediante controles de red y autenticación estricta. Monitorizar accesos no autorizados y actividad sospechosa que pudiera indicar explotación activa.

CVE CVE-2026-53943
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 (UTC)
Vendor TryGhost
Producto Ghost (Node.js Content Management System)
Versiones Desde versiones iniciales hasta la 6.37.0
Exploit Públicos Sí, públicamente divulgados
Referencia Aviso de Seguridad Ghost CVE-2026-53943
Descripción Ghost es un sistema de gestión de contenidos en Node.js. Desde versiones iniciales hasta la 6.37.0, cuando Ghost se ejecuta detrás de una capa de caché compartida que permite compartir contenido cacheado entre diferentes visitantes, un usuario no autenticado podía enviar un encabezado ‘x-ghost-preview’ que alteraba la respuesta renderizada del frontend. En configuraciones de caché afectadas, dicha respuesta podía ser almacenada y servida a visitantes posteriores solicitando la misma página, permitiendo envenenamiento de caché con contenido específico de solicitud. Si el frontend y el panel de administración de Ghost se ejecutan en el mismo dominio, esta vulnerabilidad permite la toma de control de cuentas de usuarios staff. Si se ejecutan en dominios separados, las cuentas staff no están expuestas. La vulnerabilidad se corrige en la versión 6.37.0.
Estrategia Actualizar inmediatamente a la versión 6.37.0 o superior. Mientras tanto, evitar el uso de capas de caché compartida que almacenen contenido personalizado entre distintos usuarios. Separar el frontend y el panel de administración en dominios diferentes para mitigar la exposición de cuentas staff. Además, monitorizar actividad sospechosa en el panel administrativo para detectar posibles explotaciones activas.

CVE CVE-2026-33543
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026, 03:32 (UTC)
Vendor FOSSBilling
Producto FOSSBilling (sistema de facturación y gestión de clientes)
Versiones versiones 0.7.2 y anteriores
Exploit Públicos Sí, explotable debido a fallo lógico
Referencia GitHub Release 0.8.0
Descripción FOSSBilling, sistema gratuito y de código abierto para facturación y gestión de clientes, en versiones 0.7.2 y anteriores, expone un endpoint API de invitado /api/guest/staff/create que debería usarse solo para la creación inicial del administrador. Sin embargo, debido a una comprobación errónea sobre la existencia de un administrador (uso incorrecto de is_countable() sobre una instancia o null), el endpoint permanece accesible incluso con admins existentes. Esto permite a un atacante crear una cuenta de administrador y autenticarse inmediatamente con privilegios totales. El problema se corrige en la versión 0.8.0.
Estrategia Actualizar urgentemente FOSSBilling a la versión 0.8.0 o superior para eliminar esta falla lógica. Mientras tanto, bloquear o restringir el acceso al endpoint /api/guest/staff/create mediante firewalls o controles de acceso. Monitorizar activamente la creación de nuevos administradores y sesiones para detectar actividad sospechosa.

CVE CVE-2026-45688
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 Jun 2026, 03:32 (UTC)
Vendor Rocket.Chat
Producto Rocket.Chat (plataforma de comunicaciones personalizable y segura)
Versiones Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11
Exploit Públicos Sí, existe explotación pública confirmada
Referencia GitHub Advisory Rocket.Chat CVE-2026-45688
Descripción La vulnerabilidad radica en el manejador de login CAS de Rocket.Chat que antes de las versiones indicadas, reenvía el valor client-supplied options.cas.credentialToken directamente a una consulta MongoDB findOne({_id: …}) sin validación de tipo durante la ejecución. Esto permite a un atacante no autenticado inyectar operadores de consulta MongoDB (ej. {«$gt»: «»}, {«$ne»: null}) para omitir completamente la verificación del ticket CAS. Al aprovechar la sesión legítima CAS o SAML SSO en curso, el atacante obtendrá un token Meteor válido vinculado a la cuenta víctima, permitiéndole actuar como dicho usuario a través de REST y DDP. Si la víctima es administrador, puede escalar privilegios e incluso comprometer totalmente la instancia mediante la instalación arbitraria de Apps-Engine.
Estrategia Actualizar de inmediato todas las instalaciones a alguna de las versiones parcheadas (8.5.0 o superiores indicadas). Monitorizar actividad inusual de autenticación, especialmente inicios de sesión DDP que no coincidan con patrones normales. Complementar con revisiones estrictas de la validación y saneamiento de entradas en el código que interactúe con consultas MongoDB. Deshabilitar temporalmente CAS si la explotación está activa y no se puede actualizar de inmediato.

CVE CVE-2026-45689
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 junio 2026
Vendor Rocket.Chat
Producto Rocket.Chat plataforma de comunicación
Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11
Exploit Públicos Sí, confirmado
Referencia Github Advisory Rocket.Chat
Descripción Vulnerabilidad crítica en Rocket.Chat, plataforma de comunicación personalizable y segura, permite a un atacante no autenticado obtener un token de acceso OAuth válido para cualquier usuario. El ataque se realiza mediante un POST HTTP único con operadores de consulta MongoDB en /oauth/token. La validación insuficiente de parámetros hace que el servidor OAuth acepte estructuras como {«$ne»: null} para client_id, client_secret y refresh_token, generando tokens de acceso y refresco vinculados al primer token que MongoDB devuelva. Esto da acceso completo a la API como ese usuario, incluido acceso total si el usuario es administrador, permitiendo instalación de aplicaciones y ejecución de código en el servidor sin necesidad de credenciales ni interacción previa.
Estrategia Actualizar urgentemente Rocket.Chat a las versiones corregidas (8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11). Monitorizar la red y logs para detectar accesos anómalos y tokens comprometidos. Implementar controles de validación estricta para los parámetros de OAuth y limitar la exposición de endpoints sensibles. Asegurar la rotación inmediata de tokens en caso de indicios de explotación activa.

CVE CVE-2026-46423
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-25T03:32:55.252276+00:00
Vendor Rocket.Chat
Producto Rocket.Chat (plataforma de comunicaciones)
Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, y 7.10.11
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-rgg7-qvp9-wvx7
Descripción Rocket.Chat es una plataforma de comunicaciones segura, de código abierto y totalmente personalizable. Antes de las versiones 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7 y 7.10.11, la implementación del proveedor de servicios SAML de Rocket.Chat omite silenciosamente la validación de la firma de la Respuesta y Aserción SAML cuando el campo del certificado IdP configurado está vacío. La rutina verifySignatures retorna temprano cuando serviceProviderOptions.cert no tiene valor, que es el estado predeterminado de la configuración. Debido a que el registro del proveedor solo depende del interruptor «SAML habilitado» y no de la presencia del certificado, un administrador que habilita SAML sin ingresar el certificado IdP obtiene un endpoint de login SAML público que acepta aserciones no firmadas o suministradas por un atacante. Esta vulnerabilidad, de tipo bypass de autenticación, se activa sin necesidad de una mala configuración adicional más allá de dejar el campo con el valor por defecto. La vulnerabilidad se corrigió en las versiones mencionadas.
Evaluación Esta vulnerabilidad permite a un atacante autenticarse sin firmar datos SAML, lo que supone un bypass total de autenticación en un componente crítico de comunicación empresarial. Hay exploits públicos confirmados, aumentando la probabilidad de ataques en entornos vulnerables.
Estrategia Actualizar urgentemente Rocket.Chat a cualquiera de las versiones remediadas indicadas. Verificar que siempre se configure un certificado IdP válido al habilitar SAML. Monitorear accesos anómalos a endpoints SAML y auditar logs de autenticación para detectar posibles intentos de explotación.

CVE CVE-2026-52806
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Gogs
Producto Gogs (servicio Git autoalojado)
Versiones versiones anteriores a 0.14.3
Exploit Públicos Sí
Referencia Commit oficial de parche en GitHub
Descripción Gogs es un servicio Git autoalojado de código abierto. Antes de la versión 0.14.3, Gogs permite que usuarios autenticados ejecuten remotamente código en el servidor mediante la creación de una solicitud de extracción (pull request) con un nombre de rama especialmente diseñado que inyecta la bandera –exec en el comando git rebase durante la operación «Rebase antes de fusionar». Esta vulnerabilidad permite la ejecución remota de código y está corregida en la versión 0.14.3.
Estrategia Actualizar urgentemente a la versión 0.14.3 o superior para eliminar la vulnerabilidad. Restringir y auditar el acceso de usuarios autenticados y monitorear actividades inusuales en operaciones de rebase y solicitudes de extracción. Implementar controles adicionales en la validación de nombres de ramas para evitar inyección de comandos.

CVE CVE-2026-52811
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Gogs
Producto Gogs – Servicio Git autohospedado
Versiones Anteriores a la 0.14.3
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Gogs, un sistema Git autohospedado, presenta una vulnerabilidad crítica en versiones previas a la 0.14.3, donde la función UploadRepoFiles no verifica symlinks correctamente, permitiendo a un atacante con acceso de escritura al repositorio realizar una subida multipart cuyo nombre de archivo contiene barras invertidas que redirigen la escritura a través de un symlink previamente comprometido. Esto puede sobrescribir archivos sensibles como ~git/.ssh/authorized_keys para obtener acceso SSH o .git/hooks/post-receive para lograr ejecución remota de código (RCE) en el servidor.
Estrategia Actualizar inmediatamente Gogs a la versión 0.14.3 o superior que corrige la validación de symlinks. Además, restringir y auditar estrictamente el acceso de escritura al repositorio únicamente a usuarios confiables, monitorizar actividad anómala en archivos clave como authorized_keys y hooks Git, y emplear sistemas de detección de intrusos para identificar intentos de explotación activos.

—–

¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos y su criticidad facilita accesos SSH no autorizados y RCE.
¿Debo darle prioridad? Prioridad ALTA inmediata por el alto impacto y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo directo a comprometer servidores y control total sobre repositorios y entornos relacionados.


CVE CVE-2026-52813
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Gogs
Producto Gogs (servicio Git autoalojado)
Versiones versiones anteriores a 0.14.3
Exploit Públicos Sí
Referencia Commit corrección Gogs CVE-2026-52813
Descripción Gogs es un servicio Git autoalojado de código abierto. En versiones anteriores a la 0.14.3, los nombres de organización que contienen secuencias de salto de ruta (../) son aceptados, permitiendo que los repositorios se almacenen y accedan en rutas arbitrarias del sistema de archivos. Esta vulnerabilidad permite, mediante la creación de una estructura anidada de repositorios Git, sobrescribir la configuración de hooks de otros repositorios y ejecutar código de forma remota (RCE). Este fallo se corrige en la versión 0.14.3.
Importancia Esta vulnerabilidad representa un riesgo crítico por permitir ejecución remota de código explotable de forma remota y con acceso potencial completo al sistema de alojamiento del servicio Git. Se puede usar para comprometer totalmente la infraestructura si el servicio Gogs está expuesto o accesible.
Estrategia Actualizar inmediatamente a la versión 0.14.3 o superior para eliminar la aceptación de secuencias de salto de ruta en nombres de organización. Revisar y restringir accesos al servicio Git, monitorizar signos de actividad sospechosa y evitar la exposición directa al exterior sin controles de autenticación estrictos.

CVE CVE-2026-39893
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor Cacti
Producto Cacti (framework de rendimiento y gestión de fallos)
Versiones versiones 1.2.30 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Pull Request 7039
Descripción Cacti es un framework de código abierto para gestión de rendimiento y fallos. En las versiones 1.2.30 y anteriores, la variable de petición rfilter se concatenaba directamente en una cláusula SQL RLIKE sin sanitización, lo que permite inyección SQL (SQLi). El endpoint vulnerable no requiere autenticación, ya que el acceso a gráficos soporta usuario invitado configurado, haciendo posible la explotación remota previa a autenticación cuando el acceso de invitado está habilitado. Esta vulnerabilidad fue corregida en la versión 1.2.31.
Estrategia Actualizar urgentemente a la versión 1.2.31 o superior para corregir la vulnerabilidad. Revisar y restringir el acceso de usuario invitado en Cacti para limitar la exposición. Monitorizar posibles intentos de explotación de SQLi en los logs y aplicar controles WAF para bloquear patrones de ataque SQLi en la variable rfilter.

—

¿Se está explotando? Sí, existen exploits públicos disponibles que facilitan la explotación remota sin autenticación.
¿Debo darle prioridad? Absolutamente, la severidad crítica y la posible explotación sin autenticación justifican máxima prioridad.
¿Puede suponer un riesgo real para la empresa? Sí, puede comprometer la integridad de la base de datos y exponer información sensible o permitir control remoto.


CVE CVE-2026-50551
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor SiYuan
Producto SiYuan (sistema de gestión de conocimiento personal)
Versiones versiones anteriores a 3.7.0
Exploit Públicos Sí, existen exploits públicos
Referencia GitHub Security Advisory SiYuan
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la vista de atributos (Attribute View) del renderizador de celdas de activos en SiYuan, sistema open-source de gestión de conocimiento personal. Esta falla está presente en todas las versiones anteriores a la 3.7.0. La vulnerabilidad permite escalar el ataque hasta la ejecución remota de código (RCE) en el cliente de escritorio basado en Electron. La vulnerabilidad fue corregida en la versión 3.7.0.
Estrategia Actualizar inmediatamente a SiYuan versión 3.7.0 o superior para eliminar esta vulnerabilidad crítica. Se recomienda además auditar privilegios de usuarios y restringir el uso del cliente Electron a entornos controlados. Monitorear activamente posibles exploits públicos para detectar indicios de ataques en la red.

CVE CVE-2026-54067
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 25 de junio de 2026
Vendor SiYuan
Producto SiYuan (sistema de gestión personal de conocimiento)
Versiones versiones anteriores a 3.7.0
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory GHSA-mvjr-vv3c-w4qv
Descripción Una vulnerabilidad crítica de ejecución remota de código (RCE) en SiYuan, un sistema abierto de gestión personal de conocimiento, permite que fragmentos CSS que contienen

escapen de su etiqueta