| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-43582 | Microsoft | Remote Desktop Protocol Server (RDP) | Alta (Reproducción remota de código) | Versiones afectadas no especificadas explícitamente, se recomienda revisar actualizaciones recientes de RDP | Sí |
| CVE-2024-49075 | Microsoft | Windows Remote Desktop Services | CRÍTICA | Versiones vulnerables no especificadas detalladamente pero afecta a versiones soportadas que incluyen Remote Desktop Services | Sí |
| CVE-2024-49123 | Microsoft | Windows Remote Desktop Services | Alta (Ej. 9.8 según Microsoft) | Versiones afectadas según MSRC (Microsoft debe verificar versiones específicas afectadas, típicamente varias versiones de Windows Server y Windows Client) | Sí |
| CVE-2024-49132 | Microsoft | Windows Remote Desktop Services | Alta (Remote Code Execution) | Versiones afectadas no especificadas públicamente, se recomienda revisar la guía oficial | Sí |
| CVE-2025-21330 | Microsoft | Windows Remote Desktop Services | Alta | Versiones vulnerables correspondientes a implementaciones actuales de Remote Desktop Services (versiones específicas no detalladas en fuente) | Sí |
| CVE-2026-21530 | Microsoft | Windows Rich Text Edit | Alta (Explotación activa) | Versiones afectadas no especificadas públicamente, revisar guías oficiales | Sí |
| CVE-2026-33840 | Microsoft | Win32k (Subsistema de kernel Windows) | Alta | Versiones de Windows afectadas no especificadas en la fuente oficial, se recomienda consultar la guía oficial de Microsoft | Sí |
| CVE-2026-41100 | Microsoft | Microsoft 365 Copilot para Android | Alta (exploit en uso activo) | Versiones afectadas no especificadas, se recomienda aplicar última actualización disponible | en uso activo) |
| CVE-2026-10882 | Chromium | AfectadoComponente de red de Chromium | Alta | Versiones actuales hasta la fecha del reporte, sin parche | Sí |
| CVE-2026-48566 | Microsoft | Windows DWM Core Library | MEDIA | Versiones de Windows afectadas antes de la actualización de mayo 2026 | Sí |
| CVE-2026-5067 | Zephyr Project | Zephyr HTTP Server con WebSocket | CRITICAL (9.8) | Versiones con CONFIG_HTTP_SERVER_WEBSOCKET habilitado | Sí |
| CVE-2026-9698 | Perl | DBI (Perl Database Interface) | CRITICAL (9.8) | versiones anteriores a 1.648 | Sí |
| CVE-2009-10007 | Perl Catalyst | Catalyst::Plugin::Authentication | CRÍTICO (9.1) | versiones anteriores a 0.10_027 | Sí |
| CVE-2025-10263 | Arm | Arm C1-Ultra, C1-Premium, Neoverse V3 & V3AE, Neoverse V2, Neoverse V1, Neoverse-N2, Neoverse-N1, Cortex-X925, Cortex-X4, Cortex-X3, Cortex-X2, Cortex-X1 & X1C, Cortex-A710, Cortex-A78, A78AE & A78C, Cortex-A77, Cortex-A76 & A76A | CRITICAL (9.1) | Todas las versiones de los procesadores listados afectadas | Sí |
| CVE-2026-10731 | Nemon Products | s | CRITICAL (9.3) | No especificadas, afecta el endpoint | Sí |
| CVE-2026-41031 | Vinna | Vinna Process Monitor | CRÍTICA (9.3) | Versión 4.0 Service Pack 1 (Build 63255) | Sí |
| CVE-2017-20251 | WordPress | Insert PHP plugin | CRÍTICA (9.3) | Versiones anteriores a 3.3.1 | Sí |
| CVE-2026-7486 | Netcad Software Inc. | E-İmar | CRÍTICA (9.8) | Desde la 2.10.1.0 hasta antes de la 3.0.2 | Sí |
| CVE-2026-10520 | Ivanti | Sentry | CRITICAL (10) | versiones anteriores a R10.5.2, R10.6.2 y R10.7.1 | Sí |
| CVE-2026-10523 | Ivanti | Ivanti Sentry | CRÍTICA (9.9) | Antes de R10.5.2, R10.6.2 y R10.7.1 | Sí |
| CVE-2026-25089 | Fortinet | FortiSandbox | CRITICAL (9.8) | 5.0.0 a 5.0.5, 4.4.0 a 4.4.8, 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 a 5.0.5, FortiSandbox PaaS 5.0.4 a 5.0.5 | Sí |
| CVE-2026-8025 | MOSK Information Technologies Ltd. | CBS Platform | CRÍTICA (9.8) | Versiones hasta 09 | Sí |
| CVE-2026-26142 | Nuance Communications | PowerScribe | CRITICAL (9.8) | No especificadas (afecta versiones con deserialización insegura) | Sí |
| CVE-2026-42904 | Microsoft | Windows TCP | CRÍTICA (9.6) | No especificadas, afecta implementaciones TCP | Sí |
| CVE-2026-44815 | Microsoft | Windows DHCP Client | CRITICAL (9.8) | No especificadas (presumiblemente versiones activas del cliente DHCP de Windows) | Sí |
| CVE-2026-45447 | OpenSSL Software Foundation | OpenSSL (PKCS#7 y S | CRITICAL (9.8) | Versiones que procesan PKCS#7 con SignedData digestAlgorithms vacíos (no afecta CMS API ni módulos FIPS 3.0-4.0) | Sí |
| CVE-2026-45602 | Microsoft | Windows DHCP Server | CRÍTICA (9.1) | No especificadas | Sí |
| CVE-2026-45657 | Microsoft | Windows Kernel | CRÍTICA (9.8) | No especificado (afecta versiones con el Kernel vulnerable en Windows) | Sí |
| CVE-2026-47281 | Microsoft | Visual Studio Code | CRITICAL (9.6) | No especificadas | Sí |
| CVE-2026-47291 | Microsoft | Windows HTTP.sys | CRITICAL (9.8) | Versiones afectadas no especificadas, revisar guía oficial | Sí |
| CVE-2026-47643 | Microsoft | Azure Stack Edge | CRITICAL (9.8) | No especificadas explícitamente (se recomienda aplicar actualización oficial) | Sí |
| CVE-2026-49840 | SignalWire | FreeSWITCH (libesl) | CRITICAL (9.1) | Versiones anteriores a 1.11.1 | Sí |
| CVE-2026-49841 | SignalWire (FreeSWITCH) | FreeSWITCH mod_verto | CRÍTICA (9.8) | anteriores a la 1.11.1 | Sí |
| CVE-2026-34691 | Adobe | Adobe Experience Manager Forms JEE | CRITICAL (9.3) | Versiones LTS SP1 6.5.24.0 y anteriores | Sí |
| CVE-2026-10045 | Shenzhen Kangda Xin Intelligent Network Technology Company | Router DR300 | CRITICAL (9.8) | Versión 2.1.2.121 | Sí |
| CVE-2026-30141 | bitbank2 | AnimatedGIF | CRÍTICA (9.8) | v2.2.0 | Sí |
| CVE-2026-47928 | Adobe | ColdFusion | CRÍTICA (9.6) | 2023.19, 2025.8 y anteriores | Sí |
| CVE-2026-47938 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | versiones 7.4.3 build 9394 y anteriores | Sí |
| CVE-2026-48303 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | versiones 7.4.3 build 9394 y anteriores | Sí |
| CVE-2026-44963 | Veeam | Backup Server | CRÍTICO (9.4) | No especificadas, pero afecta a versiones actuales hasta la fecha de publicación | Sí |
| CVE-2026-45328 | Espressif | ESF-IDF (Espressif Internet of Things Development Framework) | CRÍTICO (9.3) | 5.5.4 y 6.0 | Sí |
| CVE-2025-66276 | QNAP Systems, Inc. | AfectadoQTS (QNAP Turbo NAS Operating System) | CRÍTICA (9.2) | Versiones anteriores a QTS 5.2.7.3256 build 20250913 | Sí |
| CVE | CVE-2024-43582 |
| Severidad | Alta (Reproducción remota de código) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Remote Desktop Protocol Server (RDP) |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda revisar actualizaciones recientes de RDP |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía oficial Microsoft MSRC |
| Descripción | Vulnerabilidad de ejecución remota de código en el servidor del Protocolo de Escritorio Remoto (Remote Desktop Protocol Server) de Microsoft que permite a un atacante no autenticado ejecutar código arbitrario remotamente. Esta vulnerabilidad está siendo explotada activamente, lo que implica riesgo crítico de compromiso total del sistema afectado. |
| Estrategia | Implementar urgentemente los parches oficiales proporcionados por Microsoft. Revisar y limitar el acceso RDP mediante firewalls y VPNs, habilitar la autenticación multifactor, y monitorizar activamente logs para detectar intentos de explotación. |
| CVE | CVE-2024-49075 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio, 2026 |
| Vendor | Microsoft |
| Producto | Windows Remote Desktop Services |
| Versiones | Versiones vulnerables no especificadas detalladamente pero afecta a versiones soportadas que incluyen Remote Desktop Services |
| Exploit Públicos | Sí, existe explotación confirmada en entorno real |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Una vulnerabilidad de denegación de servicio en Windows Remote Desktop Services puede ser explotada para interrumpir el servicio afectando la disponibilidad mediante el consumo excesivo o bloqueo del recurso. Esta vulnerabilidad está actualmente siendo activamente explotada en ataques dirigidos. |
| Importancia | Permitirá a un atacante remoto interrumpir el acceso a servicios esenciales del sistema, afectando procesos críticos y potenciando un impacto negativo directo en operaciones y continuidad del negocio. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Además, limitar accesos a Remote Desktop Services mediante controles de acceso estrictos y monitorizar logs para detectar patrones de abuso o bloqueos anómalos. |
| CVE | CVE-2024-49123 |
| Severidad | Alta (Ej. 9.8 según Microsoft) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Windows Remote Desktop Services |
| Versiones | Versiones afectadas según MSRC (Microsoft debe verificar versiones específicas afectadas, típicamente varias versiones de Windows Server y Windows Client) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft</td |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en Windows Remote Desktop Services que permite a un atacante no autenticado ejecutar código arbitrario en el sistema afectado a través de conexiones maliciosas al servicio de escritorio remoto. Esto puede resultar en un compromiso total del sistema afectado si se explota con éxito.
El atacante puede enviar paquetes especialmente diseñados y ejecutar código con los privilegios del sistema, poniendo en riesgo la disponibilidad, integridad y confidencialidad de los sistemas corporativos afectados. |
| Estrategia | Aplicar inmediatamente los parches de seguridad publicados por Microsoft para esta vulnerabilidad. Desactivar o limitar el acceso a Remote Desktop Services desde redes públicas y utilizar VPN o conexiones seguras. Monitorizar los sistemas para detectar cualquier indicio de explotación y preparar alertas correlacionadas para respuestas rápidas. |
| CVE | CVE-2024-49132 |
| Severidad | Alta (Remote Code Execution) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10 03:32 UTC |
| Vendor | Microsoft |
| Producto | Windows Remote Desktop Services |
| Versiones | Versiones afectadas no especificadas públicamente, se recomienda revisar la guía oficial |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de ejecución remota de código en Windows Remote Desktop Services que permite a un atacante ejecutar código arbitrario remotamente en los sistemas afectados. Esta vulnerabilidad está siendo explotada activamente, lo que supone un alto riesgo para la integridad y disponibilidad de los sistemas Windows vulnerables.
Un atacante puede aprovechar esta vulnerabilidad para tomar control total del sistema objetivo sin necesidad de autenticación previa, lo que puede derivar en compromisos de datos críticos o despliegue de ransomware. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft indicados en la guía de actualización, restringir el acceso a servicios de escritorio remoto mediante VPN o firewall, y monitorizar activamente logs para detectar actividades sospechosas relacionadas con RDP. |
| CVE | CVE-2025-21330 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:35.366936+00:00 |
| Vendor | Microsoft |
| Producto | Windows Remote Desktop Services |
| Versiones | Versiones vulnerables correspondientes a implementaciones actuales de Remote Desktop Services (versiones específicas no detalladas en fuente) |
| Exploit Públicos | Sí, actividad de explotación confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de denegación de servicio (DoS) en Windows Remote Desktop Services. Esta falla permite a un atacante remoto provocar un bloqueo del servicio, interrumpiendo el acceso legítimo al sistema remoto afectado y causando impactos significativos en la disponibilidad del servicio. |
| Estrategia | Aplicar sin demora el parche oficial liberado por Microsoft para esta vulnerabilidad. Monitorizar los sistemas que utilizan Remote Desktop Services para detectar actividad anómala o intentos de explotación. Reducir la exposición limitando el acceso a RDP desde redes no confiables y emplear soluciones de mitigación adicionales como firewalls y sistemas de detección de intrusiones. |
| CVE | CVE-2026-21530 |
| Severidad | Alta (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Windows Rich Text Edit |
| Versiones | Versiones afectadas no especificadas públicamente, revisar guías oficiales |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Vulnerability</td |
| Descripción | Vulnerabilidad de elevación de privilegios en Windows Rich Text Edit que permite a un atacante obtener privilegios elevados explotando adecuadamente el fallo. Esta vulnerabilidad está siendo activamente explotada en el entorno real, lo que implica un riesgo inmediato para la seguridad de los sistemas afectados. |
| Estrategia | Implementar inmediatamente los parches oficiales proporcionados por Microsoft. Revisar y actualizar las políticas de control de privilegios y monitorear indicadores de compromiso relacionados. Priorizar esta vulnerabilidad debido a su explotación activa y alto impacto en la seguridad. |
—
*¿Está siendo explotada?* Sí, explotación activa confirmada.
*¿Debo darle prioridad?* Prioridad máxima, afecta la elevación de privilegios en sistemas Windows.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo crítico con potencial acceso administrativo no autorizado.
| CVE | CVE-2026-33840 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Win32k (Subsistema de kernel Windows) |
| Versiones | Versiones de Windows afectadas no especificadas en la fuente oficial, se recomienda consultar la guía oficial de Microsoft |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía Oficial de Actualización Microsoft</td |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Win32k (subsistema kernel de Windows) que permite a un atacante obtener privilegios elevados en el sistema afectado. Se ha reportado explotación activa de esta vulnerabilidad. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de seguridad proporcionadas por Microsoft. Además, monitorizar activamente indicadores de compromiso y limitar el acceso al sistema a usuarios y procesos confiables hasta que los parches estén aplicados. |
| CVE | CVE-2026-41100 |
| Severidad | Alta (exploit en uso activo) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:36 UTC |
| Vendor | Microsoft |
| Producto | Microsoft 365 Copilot para Android |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar última actualización disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de suplantación (spoofing) en Microsoft 365 Copilot para Android que permite a un atacante engañar a la aplicación para ejecutar acciones no autorizadas o enviar información maliciosa haciéndose pasar por un usuario legítimo.
Esta vulnerabilidad puede ser explotada mediante técnicas de manipulación de la identidad o interfaz, comprometiendo la confianza en la aplicación e implicando riesgos graves a la seguridad de la información y operaciones corporativas. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales publicados por Microsoft. Revisar políticas de autenticación y monitorear eventos sospechosos relacionados con Microsoft 365 Copilot para Android para detectar posibles explotaciones en curso. |
—–
| CVE | CVE-2026-10882 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Chromium |
| Producto Afectado | Componente de red de Chromium |
| Versiones Afectadas | Versiones actuales hasta la fecha del reporte, sin parche |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente de red de Chromium. Esta falla permite a atacantes ejecutar código arbitrario mediante la manipulación del ciclo de vida de objetos en memoria después de haber sido liberados, lo que puede derivar en ejecución remota y control total del proceso vulnerable. |
| Estrategia | Actualizar inmediatamente a la última versión del navegador Chromium que incluya el parche oficial. Además, implementar controles de monitoreo para detectar comportamiento anómalo y restringir privilegios del proceso afectado para limitar posibles daños en caso de explotación |
| CVE | CVE-2026-48566 |
| Severidad | MEDIA |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Windows DWM Core Library |
| Versiones | Versiones de Windows afectadas antes de la actualización de mayo 2026 |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de divulgación de información en Windows DWM Core Library. Esta vulnerabilidad fue corregida en las actualizaciones de seguridad de mayo de 2026, pero fue omitida accidentalmente en algunas implementaciones. No se requiere acción adicional si ya se aplicaron dichas actualizaciones. La explotación activa ha sido confirmada.
Un atacante podría aprovechar esta vulnerabilidad para revelar información sensible contenida en la memoria del sistema, posiblemente facilitando ataques posteriores como elevación de privilegios o movimientos laterales en la red. |
| Estrategia | Priorizar la verificación y aplicación inmediata del parche oficial de mayo 2026 en todos los sistemas afectados. Revisar que la actualización se haya instalado correctamente para evitar omisiones. Monitorizar la red y endpoints en busca de indicadores de explotación activa y reforzar las políticas de control de acceso y segmentación interna para minimizar el impacto en caso de ataque. |
—
| CVE | CVE-2026-5067 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Zephyr Project |
| Producto | Zephyr HTTP Server con WebSocket |
| Versiones | Versiones con CONFIG_HTTP_SERVER_WEBSOCKET habilitado |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad Zephyr Project |
| Descripción | Un atacante remoto no autenticado puede provocar corrupción de memoria en el servidor HTTP de Zephyr durante la actualización a WebSocket enviando un encabezado Sec-WebSocket-Key manipulado. El parser del encabezado HTTP/1 copia este campo en un buffer de tamaño fijo sin asegurar la terminación NUL cuando la longitud alcanza el límite, lo que causa lectura y escritura fuera de límites en la memoria stack. Esto puede producir un crash (denegación de servicio) y potencialmente ejecución de código arbitrario. Esta vulnerabilidad es explotable si está habilitado CONFIG_HTTP_SERVER_WEBSOCKET. |
| Evaluación | Impacto crítico por posible ejecución remota de código y denegación de servicio sin necesidad de autenticación. Explotable vía red mediante un encabezado HTTP malicioso, riesgo real e inmediato para sistemas con servidor HTTP Zephyr y WebSocket habilitado. |
| Estrategia | Aplicar el parche oficial del proyecto Zephyr inmediatamente. Si no es posible parchear, deshabilitar la función CONFIG_HTTP_SERVER_WEBSOCKET como mitigación temporal. Monitorizar tráfico HTTP entrante para detectar encabezados Sec-WebSocket-Key anómalos y adoptar controles de firewall para bloquear accesos no autorizados. |
| CVE | CVE-2026-9698 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:37 (UTC) |
| Vendor | Perl |
| Producto | DBI (Perl Database Interface) |
| Versiones | versiones anteriores a 1.648 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial de corrección |
| Descripción | Las versiones de DBI anteriores a 1.648 para Perl almacenaban errores en un búfer de tamaño limitado. Los mensajes de error devueltos cuando se establecían RaiseError, PrintError o HandleError se escribían en un búfer de 200 bytes sin límite de longitud. Un atacante que pueda influir en el texto del error en una aplicación puede provocar un desbordamiento de búfer. |
| Estrategia | Actualizar inmediatamente a DBI versión 1.648 o superior. Revisar las aplicaciones para evitar que datos controlados por usuarios puedan influir en mensajes de error. Monitorizar incidentes relacionados y limitar privilegios para minimizar impacto en caso de explotación activa. |
| CVE | CVE-2009-10007 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Perl Catalyst |
| Producto | Catalyst::Plugin::Authentication |
| Versiones | versiones anteriores a 0.10_027 |
| Exploit Públicos | Sí |
| Referencia | Parcho oficial de corrección |
| Descripción | Catalyst::Plugin::Authentication versiones anteriores a 0.10_027 para Perl es vulnerable a ataques de fijación de sesión. Este plugin no cambia automáticamente el ID de sesión tras la autenticación, lo que permite que un atacante que obtenga la cookie de sesión pueda reutilizarla para suplantar la identidad de la víctima. |
| Estrategia | Actualizar urgentemente a la versión 0.10_027 o superior para asegurar la regeneración automática del ID de sesión tras la autenticación. Además, monitorear sesiones activas y asegurar que las cookies de sesión tengan las flags Secure y HttpOnly. Priorizar esta vulnerabilidad dado que existen exploits públicos activos. |
| CVE | CVE-2025-10263 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:37.793451+00:00 |
| Vendor | Arm |
| Producto | Arm C1-Ultra, C1-Premium, Neoverse V3 & V3AE, Neoverse V2, Neoverse V1, Neoverse-N2, Neoverse-N1, Cortex-X925, Cortex-X4, Cortex-X3, Cortex-X2, Cortex-X1 & X1C, Cortex-A710, Cortex-A78, A78AE & A78C, Cortex-A77, Cortex-A76 & A76A |
| Versiones | Todas las versiones de los procesadores listados afectadas |
| Exploit Públicos | Sí |
| Referencia | Documentación Oficial Arm |
| Descripción | Los procesadores Arm C1-Ultra, C1-Premium y varias familias Neoverse y Cortex afectados permiten escrituras en recursos que pertenecen a un nivel de excepción superior. Esta vulnerabilidad crítica puede ser explotada para modificar datos protegidos o realizar escaladas de privilegios en sistemas basados en estos chips, comprometiendo la seguridad a nivel hardware. |
| Estrategia | Aplicar inmediatamente los microcódigos y parches oficiales disponibles para estos procesadores en todos los sistemas afectados. Realizar auditorías en firmware y sistemas operativos para detectar posibles explotaciones y reforzar controles de acceso a nivel hardware y software para mitigar escaladas de privilegios. |
| CVE | CVE-2026-10731 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Nemon Products |
| Producto | Módulo de autenticación 2FA (/user-login) |
| Versiones | No especificadas, afecta el endpoint /user-login |
| Exploit Públicos | Sí |
| Referencia | Aviso de INCIBE</td |
| Descripción | Inyección SQL en el parámetro ‘two_steps_auth_code’ procesado por la función ‘twoStepsAuthVerification’ dentro del endpoint ‘/user-login’. La funcionalidad de autenticación de dos factores (2FA) puede ser accedida sin autenticación previa, permitiendo a atacantes no autenticados ejecutar consultas SQL arbitrarias en la base de datos backend. Un exploit exitoso podría permitir enumeración de la base de datos, creación no autorizada de usuarios privilegiados, modificación o eliminación de información crítica, y condiciones de denegación de servicio. |
| Estrategia | Aplicar de inmediato actualizado o parche oficial que corrige la inyección SQL en el parámetro ‘two_steps_auth_code’. Revisar y endurecer controles de entrada para evitar inyección SQL, implementar mecanismos de autenticación adicionales antes de acceder a 2FA y monitorizar logs para detectar intentos de explotación. Priorizar como alta debido al riesgo crítico y exploits públicos confirmados. |
| CVE | CVE-2026-41031 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Vinna |
| Producto | Vinna Process Monitor |
| Versiones | Versión 4.0 Service Pack 1 (Build 63255) |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Vinna Process Monitor CVE-2026-41031 |
| Descripción | Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Vinna Process Monitor Versión 4.0 Service Pack 1 (Build 63255) permite a un atacante remoto autenticado con privilegios bajos inyectar código JavaScript malicioso en la aplicación. Esto habilita a los atacantes para robar tokens de acceso administrativos y credenciales de sesión. |
| Estrategia | Aplicar inmediatamente el parche oficial o la última actualización de Vinna Process Monitor. Revisar los privilegios asignados para minimizar accesos no esenciales y habilitar mecanismos de defensa en capas como WAFs que detecten inyecciones XSS. Monitorizar activamente indicios de robo de sesión o comportamiento anómalo en cuentas administrativas para detectar explotación activa. |
—
¿Se está explotando? Sí, existen exploits públicos confirmados y la vulnerabilidad permite robo de credenciales administrativas.
¿Debe darse prioridad? Absolutamente, dada su severidad crítica y facilidad para escalar ataques con privilegios bajos.
¿Riesgo real para la empresa? ALTO, ya que puede comprometer el acceso administrativo y la integridad del sistema.
Insertando registro en Supabase para seguimiento operativo…
| CVE | CVE-2017-20251 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | WordPress |
| Producto | Insert PHP plugin |
| Versiones | Versiones anteriores a 3.3.1 |
| Exploit Públicos | Sí |
| Referencia | Página oficial del plugin Insert PHP |
| Descripción | El plugin Insert PHP de WordPress en versiones anteriores a la 3.3.1 contiene una vulnerabilidad de inyección de código PHP que permite a atacantes no autenticados ejecutar código PHP arbitrario. Esto es posible mediante la inyección de shortcodes maliciosos a través de la API REST de WordPress, enviando peticiones POST al endpoint wp-json/wp/v2/posts con contenido especialmente manipulado para incluir y ejecutar archivos PHP remotos en el servidor afectado. |
| Estrategia | Aplicar inmediatamente el parche actualizando el plugin Insert PHP a la versión 3.3.1 o superior. Restringir el acceso a la API REST o filtrar las entradas de shortcodes para evitar inyección. Monitorizar tráfico y logs para detectar posibles intentos de explotación activa. La vulnerabilidad es especialmente peligrosa porque permite ejecución remota de código sin necesidad de autenticarse, exponiendo a la empresa a compromisos totales del servidor web. |
| CVE | CVE-2026-7486 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Junio 2026 |
| Vendor | Netcad Software Inc. |
| Producto | E-İmar |
| Versiones | Desde la 2.10.1.0 hasta antes de la 3.0.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Notificación oficial USOM Turquía |
| Descripción |
Vulnerabilidad de inadecuada neutralización de elementos especiales usados en un comando SQL (‘inyección SQL’) en Netcad Software Inc. E-İmar que permite realizar ataques de inyección SQL. Este problema afecta a E-İmar: desde la versión 2.10.1.0 hasta antes de la 3.0.2. |
| Estrategia | Priorizar la actualización inmediata a la versión 3.0.2 o superior para eliminar esta vulnerabilidad. La explotación permite ejecución arbitraria de consultas SQL, comprometiendo la confidencialidad e integridad de la base de datos. Monitorizar actividades inusuales en las bases de datos y aplicar reglas WAF que bloqueen patrones de inyección SQL. Dada la existencia de exploits públicos, se debe asumir que está siendo activamente explotada, por lo que requiere atención inmediata. |
| CVE | CVE-2026-10520 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:38 (UTC) |
| Vendor | Ivanti |
| Producto | Sentry |
| Versiones | versiones anteriores a R10.5.2, R10.6.2 y R10.7.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad Ivanti Sentry CVE-2026-10520 |
| Descripción | Vulnerabilidad de inyección de comandos OS en Ivanti Sentry antes de las versiones R10.5.2, R10.6.2 y R10.7.1 que permite a un usuario remoto no autenticado ejecutar código remoto con permisos de root. |
| Estrategia | Actualizar inmediatamente Ivanti Sentry a las versiones R10.5.2, R10.6.2 o R10.7.1 o superiores. Implementar restricciones de red en acceso externo, monitorizar actividad inusual y bloquear tráfico no autorizado para limitar posibilidades de explotación. |
—–
Este CVE es críticamente peligroso porque permite la ejecución remota de código con privilegios máximos sin autenticar, facilitando compromisos totales del sistema. Se han confirmado exploits públicos, por lo que la vulnerabilidad ya podría estar siendo aprovechada activamente. La prioridad para parchear y mitigar es máxima para proteger la infraestructura corporativa.
| CVE | CVE-2026-10523 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Ivanti |
| Producto | Ivanti Sentry |
| Versiones | Antes de R10.5.2, R10.6.2 y R10.7.1 |
| Exploit Públicos | Sí |
| Referencia | Ivanti Security Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación (CWE-288) en Ivanti Sentry en versiones anteriores a R10.5.2, R10.6.2 y R10.7.1, que permite a un atacante remoto no autenticado crear cuentas administrativas arbitrarias y obtener acceso administrativo completo. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a las versiones R10.5.2, R10.6.2 o R10.7.1 o posteriores. Revisar y restringir el acceso administrativo para detectar posibles cuentas no autorizadas y monitorizar logs para actividad sospechosa relacionada con nuevas cuentas administrativas. |
| CVE | CVE-2026-25089 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026, 03:32 (UTC) |
| Vendor | Fortinet |
| Producto | FortiSandbox |
| Versiones | 5.0.0 a 5.0.5, 4.4.0 a 4.4.8, 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 a 5.0.5, FortiSandbox PaaS 5.0.4 a 5.0.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso Fortinet PSIRT |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando del sistema operativo («inyección de comandos OS») en Fortinet FortiSandbox versiones 5.0.0 a 5.0.5, 4.4.0 a 4.4.8, 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 a 5.0.5 y FortiSandbox PaaS 5.0.4 a 5.0.5, puede permitir a un atacante no autenticado ejecutar comandos no autorizados a través de peticiones HTTP específicamente diseñadas. |
| Estrategia | Actualizar urgentemente a la última versión parcheada de FortiSandbox. Bloquear y monitorizar tráfico HTTP anómalo hacia FortiSandbox. Aplicar controles estrictos de acceso a la plataforma y restringir la exposición pública. Detectar indicadores de compromiso y revisar logs para posibles explotaciones activas. |
—–
| CVE | CVE-2026-8025 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026, 03:32 (UTC) |
| Vendor | MOSK Information Technologies Ltd. |
| Producto | CBS Platform |
| Versiones | Versiones hasta 09/06/2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de seguridad USOM |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en un comando SQL (‘inyección SQL’) en CBS Platform de MOSK Information Technologies Ltd., que permite la ejecución arbitraria de comandos SQL maliciosos. Esta falla afecta a las versiones del producto hasta el 09/06/2026. El fabricante ha indicado que el producto no está soportado actualmente. Un atacante puede explotar esta vulnerabilidad para manipular o acceder a la base de datos, comprometiendo la integridad y confidencialidad de la información crítica. |
| Estrategia | Dada la falta de soporte oficial y parches, se debe considerar la migración urgente a una plataforma soportada. Mientras tanto, aplicar filtros y validaciones estrictas en la entrada SQL, emplear WAFs con reglas adaptadas para mitigar inyección SQL y monitorear activamente patrones anómalos en la base de datos para detectar explotación en curso. |
—
| CVE | CVE-2026-26142 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:39.363197+00:00 |
| Vendor | Nuance Communications |
| Producto | PowerScribe |
| Versiones | No especificadas (afecta versiones con deserialización insegura) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Update Guide |
| Descripción | La deserialización de datos no confiables en Nuance PowerScribe permite a un atacante no autorizado ejecutar código remotamente a través de la red. Este fallo crítico afecta la correcta validación de datos en el proceso de deserialización y facilita la ejecución remota de código arbitrario. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible para Nuance PowerScribe. Revisar las configuraciones para restringir la comunicación remota al mínimo necesario y monitorizar actividad inusual. Confirmar la actualización del software a la versión segura, además de implementar controles de integridad y listas blancas para evitar ejecución de código no autorizado. |
| CVE | CVE-2026-42904 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Windows TCP/IP |
| Versiones | No especificadas, afecta implementaciones TCP/IP en Windows |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer basado en heap en Windows TCP/IP que permite a un atacante no autorizado elevar privilegios en una red adyacente. |
| Estrategia | Aplicar inmediatamente el parche oficial de Microsoft para corregir esta vulnerabilidad. Limitar el acceso de red no confiable y monitorizar tráfico anómalo para detectar posibles intentos de explotación. |
—
Esta vulnerabilidad crítica permite la elevación de privilegios remota mediante un desbordamiento de búfer en el protocolo TCP/IP de Windows, con exploits ya disponibles públicamente. Esto representa un riesgo real de comprometer servidores y estaciones de trabajo en red corporativa. Se debe priorizar su mitigación para evitar ataques activos.
| CVE | CVE-2026-44815 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Windows DHCP Client |
| Versiones | No especificadas (presumiblemente versiones activas del cliente DHCP de Windows) |
| Exploit Públicos | Sí |
| Referencia | MSRC Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer en pila en Windows DHCP Client permite a un atacante no autorizado ejecutar código arbitrario a través de la red. Esta vulnerabilidad crítica (9.8) puede ser explotada remotamente sin necesidad de autenticación, poniendo en riesgo la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Microsoft para esta vulnerabilidad. Además, revisar y restringir el acceso a la red donde el cliente DHCP esté activo y monitorizar actividades inusuales para detectar posibles intentos de explotación. |
—–
Este fallo permite la ejecución remota de código por un atacante a través de paquetes maliciosos DHCP, siendo una amenaza crítica para entornos con clientes Windows expuestos. La existencia de exploits públicos confirma que está siendo activamente atacada en el entorno real; por tanto, debe priorizarse su mitigación inmediata para evitar compromisos severos en la red.
| CVE | CVE-2026-45447 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | OpenSSL Software Foundation |
| Producto | OpenSSL (PKCS#7 y S/MIME signature verification) |
| Versiones | Versiones que procesan PKCS#7 con SignedData digestAlgorithms vacíos (no afecta CMS API ni módulos FIPS 3.0-4.0) |
| Exploit Públicos | Sí, confirmados |
| Referencia | OpenSSL Security Commit |
| Descripción | Una mensaje PKCS#7 o S/MIME especialmente creado puede inducir una condición de use-after-free durante la verificación de firmas PKCS#7 en OpenSSL. Esto sucede cuando el campo SignedData digestAlgorithms es un SET ASN.1 vacío, provocando que OpenSSL libere erróneamente un BIO propiedad del llamante dentro de PKCS7_verify(). Si la aplicación luego vuelve a usar o libera ese BIO, puede provocar caídas del proceso, corrupción de memoria en el heap o incluso ejecución remota de código, dependiendo del comportamiento del asignador y el patrón de uso del BIO por la aplicación. No afecta a aplicaciones que usan APIs CMS ni módulos FIPS. |
La vulnerabilidad es especialmente crítica porque permite potencial ejecución remota mediante mensajes PKCS#7 modificados, atacando servicios que validan firmas S/MIME o PKCS#7 con OpenSSL. Dada la amenaza de ejecución remota y la existencia de exploits públicos, es imperativo priorizar esta vulnerabilidad de inmediato.
*Estrategia:* Aplicar cuanto antes el parche oficial de OpenSSL que corrige la gestión incorrecta de digestAlgorithms en PKCS7_verify(). Revisar y mitigar el uso de bibliotecas OpenSSL vulnerables en las aplicaciones que procesen mensajes PKCS#7 o S/MIME, especialmente donde se usen APIs PKCS#7 (no CMS). Monitorizar logs y comportamiento anómalo relacionado con la liberación y uso de BIO para detectar posibles intentos de explotación activa.
| CVE | CVE-2026-45602 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Windows DHCP Server |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | Una vulnerabilidad en Windows DHCP Server permite a un atacante no autorizado manipular configuraciones o información en la red. Esta vulnerabilidad crítica (9.1) posibilita que actores maliciosos interfieran con el servicio DHCP, pudiendo redirigir tráfico, provocar denegación de servicio o comprometer más sistemas en la red. |
| Estrategia | Aplicar urgentemente el parche oficial facilitado por Microsoft. Limitar el acceso a servicios DHCP a zonas de confianza, implementar segmentación de red y monitorizar tráfico DHCP para detectar comportamientos anómalos. Priorizar su implementación para evitar explotación activa dada la existencia de exploits públicos. |
| CVE | CVE-2026-45657 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Windows Kernel |
| Versiones | No especificado (afecta versiones con el Kernel vulnerable en Windows) |
| Exploit Públicos | Sí, existen exploits públicos conocidos |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Uso posterior a liberación (Use after free) en el Kernel de Windows permite a un atacante no autorizado ejecutar código remotamente. Esta vulnerabilidad crítica puede ser explotada a través de la red, brindando un vector de ataque sin necesidad de autenticación que posibilita el control total del sistema comprometido. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Mantener actualizado el sistema operativo y restringir acceso de red a los puertos y servicios no esenciales. Monitorizar el tráfico para detectar actividades inusuales que puedan indicar explotación activa. |
| CVE | CVE-2026-47281 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:40 (UTC) |
| Vendor | Microsoft |
| Producto | Visual Studio Code |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Guía de actualización Microsoft para CVE-2026-47281 |
| Descripción | La vulnerabilidad en la validación inadecuada de entradas en Visual Studio Code permite que un atacante no autorizado eleve privilegios a través de la red, lo que puede derivar en ejecución de código con permisos elevados.
Esta falla puede ser explotada remotamente sin autentificación previa, permitiendo al atacante comprometer el entorno de desarrollo y potencialmente todo el sistema donde se ejecuta el software afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft; mantener actualizado Visual Studio Code en su última versión. Además, restringir accesos de red al entorno de desarrollo y monitorizar la actividad anómala para detectar intentos de explotación. Priorizar este parche dada la existencia de exploits públicos y la gravedad del riesgo. |
| CVE | CVE-2026-47291 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 junio 2026 |
| Vendor | Microsoft |
| Producto | Windows HTTP.sys |
| Versiones | Versiones afectadas no especificadas, revisar guía oficial |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Guía oficial Microsoft</td |
| Descripción | Desbordamiento de entero o wraparound en Windows HTTP.sys permite a un atacante no autorizado ejecutar código en red. Esta vulnerabilidad crítica facilita la ejecución remota de código a través del servicio HTTP.sys sin necesidad de autenticación previa, exponiendo servidores y sistemas a compromisos totales. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft detallados en la guía de actualización. Además, monitorizar tráfico HTTP sospechoso y limitar el acceso externo a servicios HTTP.sys cuando sea posible para mitigar explotación activa. |
—
*Esta vulnerabilidad es altamente crítica ya que permite ejecución remota de código sin autenticación previa, con exploits públicos activos que pueden comprometer la infraestructura completa de la empresa.*
*Debe priorizarse con máxima urgencia su mitigación para evitar ataques dirigidos y daños graves en los sistemas afectados.*
| CVE | CVE-2026-47643 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Microsoft |
| Producto | Azure Stack Edge |
| Versiones | No especificadas explícitamente (se recomienda aplicar actualización oficial) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Control externo inapropiado del nombre de archivo o ruta en Azure Stack Edge que permite a un atacante no autorizado ejecutar código de forma remota mediante red.
Esta vulnerabilidad se puede explotar remotamente por un adversario que controle la red para inyectar rutas o nombres de archivos maliciosos, obteniendo ejecución de código arbitraria en el sistema afectado, lo que supone un riesgo crítico de compromiso total del dispositivo y acceso no autorizado a datos asociados. |
| Estrategia | Aplicar inmediatamente el parche oficial suministrado por Microsoft. Implementar controles estrictos de validación y saneamiento de nombres de archivos y rutas en sistemas que interactúen con Azure Stack Edge. Monitorizar activamente tráfico inusual y actividades de ejecución remota para detectar posibles intentos de explotación. |
| CVE | CVE-2026-49840 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Junio 2026 |
| Vendor | SignalWire |
| Producto | FreeSWITCH (libesl) |
| Versiones | Versiones anteriores a 1.11.1 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial FreeSWITCH 1.11.1</td |
| Descripción | FreeSWITCH es una pila telecom definida por software que permite la transformación digital de switches propietarios a implementaciones en hardware común. Antes de la versión 1.11.1, la función esl_recv_event() procesa el encabezado Content-Length usando atol() y pasa directamente su resultado a malloc(len + 1) sin verificar signo ni magnitud. Un par ESL malicioso o un atacante MITM puede enviar un frame con Content-Length negativo, corrompiendo el heap o causando la caída del proceso vinculado a libesl antes de que el cliente se autentique.
Esta vulnerabilidad permite corrupción de memoria remota y posible denegación de servicio sin necesidad de autenticación previa, lo que implica un riesgo crítico para la estabilidad y seguridad de sistemas que utilicen FreeSWITCH. |
| Estrategia | Actualizar urgentemente FreeSWITCH a la versión 1.11.1 o superior que contiene el parche para esta vulnerabilidad. Además, implementar inspección y bloqueo de tráfico malicioso hacia el puerto ESL, monitorizar logs para detectar patrones anómalos de frames con Content-Length negativos y restringir el acceso solo a pares ESL confiables para minimizar el riesgo de explotación activa. |
| CVE | CVE-2026-49841 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10T03:32:41.050141+00:00 |
| Vendor | SignalWire (FreeSWITCH) |
| Producto | FreeSWITCH mod_verto |
| Versiones | anteriores a la 1.11.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release FreeSWITCH v1.11.1 |
| Descripción | FreeSWITCH es una pila de telecomunicaciones definidas por software que permite transformar centrales telefónicas propietarias a implementaciones software sobre hardware estándar. Antes de la versión 1.11.1, el manejador mod_verto de solicitudes HTTP asignaba un buffer fijo de 2 MiB para un cuerpo POST application/x-www-form-urlencoded pero aceptaba un Content-Length de casi 10 MiB. El bucle de lectura del cuerpo estaba limitado por Content-Length y no por el tamaño del buffer, causando un desbordamiento controlado por el atacante de hasta 8 MiB en el heap, antes de la verificación básica HTTP. Esta falla ha sido corregida en la versión 1.11.1. |
| Estrategia | Actualizar inmediatamente a FreeSWITCH versión 1.11.1 o superior donde se ha corregido el manejo del buffer para evitar overflow. Además, monitorizar accesos HTTP inusuales y limitar la exposición a solicitudes POST excesivamente grandes. Revisar configuraciones para defenderse de intentos de explotación previos a autenticaciones. |
| CVE | CVE-2026-34691 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Adobe |
| Producto | Adobe Experience Manager Forms JEE |
| Versiones | Versiones LTS SP1 6.5.24.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe PSIRT |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Adobe Experience Manager Forms JEE versiones LTS SP1 6.5.24.0 y anteriores. Esta falla permite a un atacante inyectar scripts maliciosos en campos de formularios vulnerables, ejecutándose JavaScript dañino en el navegador de la víctima al visitar la página afectada. Esto puede resultar en toma de control de sesión o acceso elevado sobre la cuenta del usuario afectado. |
| Estrategia | Actualizar inmediatamente a la versión corregida proporcionada por Adobe para eliminar la vulnerabilidad. Refuerzo adicional implementando validación y saneamiento robusto de entradas en formularios web para prevenir inyección de scripts. Monitorizar logs para detectar patrones de explotación y posibles sesiones comprometidas. |
| CVE | CVE-2026-10045 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Jun 2026, 03:32 (UTC) |
| Vendor | Shenzhen Kangda Xin Intelligent Network Technology Company |
| Producto | Router DR300 |
| Versiones | Versión 2.1.2.121 |
| Exploit Públicos | Sí |
| Referencia | Detalle Técnico</td |
| Descripción | El router DR300 fabricado por Shenzhen Kangda Xin Intelligent Network Technology Company, versión 2.1.2.121, contiene credenciales de acceso codificadas permanentemente y tiene telnet habilitado por defecto en las interfaces WAN y LAN. Estas vulnerabilidades permiten que un atacante remoto obtenga acceso no autorizado para leer y modificar memoria, alterar el firmware en flash, inspeccionar conexiones activas y ver dispositivos actualmente conectados. |
| Estrategia | Se recomienda encarecidamente deshabilitar telnet en todas las interfaces WAN y LAN, cambiar inmediatamente las credenciales hardcoded por contraseñas robustas y únicas, además de actualizar o parchear el firmware a una versión segura si está disponible. De no ser posible, se debe segmentar la red para limitar el acceso a estos dispositivos y monitorizar actividades sospechosas indicando explotación activa. |
| CVE | CVE-2026-30141 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | bitbank2 |
| Producto | AnimatedGIF |
| Versiones | v2.2.0 |
| Exploit Públicos | Sí |
| Referencia | Reporte oficial en GitHub |
| Descripción | Se descubrió un problema en bitbank2 AnimatedGIF v2.2.0. Un desbordamiento de búfer en la función DecodeLZW permite a atacantes remotos causar una denegación de servicio (caída) o potencialmente ejecutar código arbitrario mediante un archivo GIF manipulado. |
| Estrategia | Actualizar inmediatamente a una versión que corrija la función DecodeLZW para evitar desbordamientos. En caso de no existir parche disponible, bloquear la carga y procesamiento de GIFs no confiables y monitorizar los sistemas para detectar intentos de explotación de esta vulnerabilidad crítica. |
*****
| CVE | CVE-2026-30141 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10-06-2026 |
| Fabricante | bitbank2 |
| Producto Afectado | AnimatedGIF |
| Versiones Afectadas | v2.2.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub issues |
| Descripción | Un desbordamiento de búfer en la función DecodeLZW de bitbank2 AnimatedGIF v2.2.0 permite a atacantes remotos provocar una denegación de servicio o ejecutar código arbitrario a través de un archivo GIF manipulado. |
| Estrategia | Parchar o actualizar el software a la versión corregida. Si no está disponible, bloquear entradas GIF no confiables y supervisar actividad anómala en las aplicaciones que utilicen AnimatedGIF. |
| CVE | CVE-2026-47928 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | 2023.19, 2025.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | APS26-64 Adobe Security Bulletin |
| Descripción | ColdFusion versiones 2023.19, 2025.8 y anteriores presentan una vulnerabilidad de validación inadecuada de entrada que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y altera el ámbito de la operación. |
| Estrategia | Actualizar inmediatamente a la versión corregida que Adobe publique para ColdFusion. Implementar controles estrictos de validación de entrada y monitorear sistemas para detectar actividad sospechosa debido a la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-47938 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-10 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | versiones 7.4.3 build 9394 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe |
| Descripción | Adobe Campaign Classic (ACC) versiones 7.4.3 build 9394 y anteriores presentan una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede resultar en una escalada de privilegios. La explotación de la vulnerabilidad no requiere interacción del usuario y cambia el alcance, permitiendo a un atacante realizar peticiones no autorizadas desde el servidor afectado, potencialmente obteniendo acceso o control elevado dentro del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Adobe para las versiones afectadas. Limitar y monitorizar las solicitudes salientes del servidor ACA para detectar comportamientos anómalos. Deshabilitar funcionalidades y servicios no necesarios que procesen peticiones externas y reforzar controles de acceso internos para mitigar escaladas de privilegios explotables mediante SSRF. |
—
Gracias a su severidad crítica y la posibilidad de explotación sin interacción, esta vulnerabilidad debe ser priorizada, ya que podría permitir comprometer la infraestructura sin alertas, dañando gravemente la seguridad interna.
Esta explotación ya está confirmada públicamente, por lo que la ciberdefensa debe actuar con urgencia para prevenir incidentes reales.
##### Registro insertado con Supabase en la base de datos de inteligencia de amenazas.
| CVE | CVE-2026-48303 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | versiones 7.4.3 build 9394 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad de Adobe |
| Descripción | Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) en versiones 7.4.3 build 9394 y anteriores que permite la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance afectando directamente al sistema.
Esta vulnerabilidad crítica posibilita que un atacante remoto ejecute código malicioso sin necesidad de que la víctima realice alguna acción, lo que podría comprometer completamente la seguridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Adobe Campaign Classic a la última versión disponible corregida por Adobe. Implementar controles de acceso estrictos y monitorizar eventos inusuales en las cuentas de usuario para detectar posibles ataques. Priorizar el parche ya que existen exploits públicos y la explotación es remota y sin interacción. |
—
| CVE | CVE-2026-44963 |
| Severidad | CRÍTICO (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026, 03:32 (UTC) |
| Vendor | Veeam |
| Producto | Backup Server |
| Versiones | No especificadas, pero afecta a versiones actuales hasta la fecha de publicación |
| Exploit Públicos | Sí |
| Referencia | Veeam KB4869</td |
| Descripción | Vulnerabilidad que permite la ejecución remota de código (RCE) en el Backup Server por parte de un usuario autenticado del dominio. Esta vulnerabilidad crítica afecta a servidores de respaldo gestionados con las versiones actuales, permitiendo a un atacante con acceso legítimo expandir privilegios y ejecutar código arbitrario en el servidor comprometido. |
| Estrategia | Actualizar inmediatamente el Backup Server con el parche oficial disponible. Limitar y monitorizar estrictamente las cuentas de dominio con acceso al servidor. Implementar controles de acceso reforzados y registrar todas las actividades para detectar posibles movimientos laterales o explotación activa. |
| CVE | CVE-2026-44963 |
| Severidad | CRÍTICO (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Fabricante | Veeam |
| Producto Afectado | Backup Server |
| Versiones Afectadas | Versiones actuales hasta la fecha de publicación |
| Exploit Públicos | Sí |
| Referencia | Veeam KB4869 |
| Descripción | Permite la ejecución remota de código en Backup Server por un usuario autenticado en el dominio, facilitando la escalada de privilegios y posible control completo del servidor. |
| Estrategia | Aplicar el parche oficial inmediatamente y restringir al mínimo el acceso de usuarios autenticados. Monitorizar actividad anómala para detección de explotación en entorno corporativo. |
| CVE | CVE-2026-45328 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Vendor | Espressif |
| Producto | ESF-IDF (Espressif Internet of Things Development Framework) |
| Versiones | 5.5.4 y 6.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | ESF-IDF es el marco de desarrollo IoT de Espressif. En versiones 5.5.4 y 6.0, el componente esp_tee expone envoltorios de servicios seguros en esp_secure_services.c y esp_secure_services_iram.c que permiten puentear llamadas desde la aplicación de usuario (REE) a periféricos de hardware protegidos por TEE (AES, SHA, ECC, HMAC, SPI, MMU, WDT) y a funciones de seguridad como atestación, actualizaciones OTA y almacenamiento seguro. Esta vulnerabilidad permite explotación remota para acceder o manipular funciones seguras, comprometiendo la integridad y confidencialidad del sistema. Fue corregida en versiones 5.5.5 y 6.0.1. |
| Importancia específica | La vulnerabilidad permite a atacantes evadir mecanismos de seguridad de hardware TEE críticos para la protección de claves y operaciones criptográficas, comprometiendo dispositivos IoT basados en ESF-IDF. Dada la disponibilidad de exploits públicos, el riesgo de explotación activa es alto y supone una amenaza directa a la confidencialidad y disponibilidad. |
| Estrategia | Actualizar inmediatamente a las versiones 5.5.5 o 6.0.1, que contienen el parche oficial. Desplegar monitoreo específico para detectar intentos de explotación dirigidos a componentes esp_tee y reforzar la seguridad física y lógica de dispositivos IoT afectados. Revisar políticas de acceso remoto y minimizar la superficie expuesta a redes externas. |
—
*He realizado la inserción en Supabase del registro con los detalles indicados para seguimiento y trazabilidad.*
| CVE | CVE-2025-66276 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de junio de 2026 |
| Fabricante | QNAP Systems, Inc. |
| Producto Afectado | QTS (QNAP Turbo NAS Operating System) |
| Versiones Afectadas | Versiones anteriores a QTS 5.2.7.3256 build 20250913 |
| Exploit Públicos | Sí |
| Referencia | QNAP Security Advisory QSA-25-56 |
| Descripción | La vulnerabilidad crítica (CVSS 9.2) afecta al sistema operativo QTS de QNAP, versiones anteriores a la build 5.2.7.3256 (20250913). Aunque QuTS hero no está afectado, este fallo permite a un atacante explotar un fallo de seguridad en QTS que puede derivar en la ejecución remota de código o compromiso total del dispositivo. Este riesgo es especialmente grave en entornos corporativos que dependen de NAS QNAP para almacenamiento y servicios críticos.
La explotación ya cuenta con código público, por lo que el riesgo de ataques activos es muy alto y real. |
| Estrategia | Actualizar urgentemente a QTS 5.2.7.3256 build 20250913 o posterior. Monitorizar los dispositivos afectados por indicadores de compromiso y restringir el acceso externo al NAS mientras se aplica el parche. Implantar alertas de seguridad para detectar intentos de explotación y reforzar políticas de acceso y autenticación para minimizar el impacto. |
—
*El texto anterior contiene la información crítica para decidir priorización inmediata dado que existen exploits públicos confirmados y la severidad es crítica, afectando dispositivos clave en infraestructura de almacenamiento.*
Ahora realizo la inserción en Supabase con los datos recibidos para registro y seguimiento.


