CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-43582 Microsoft Remote Desktop Protocol Server (RDP) Alta (Reproducción remota de código) Versiones afectadas no especificadas explícitamente, se recomienda revisar actualizaciones recientes de RDP
CVE-2024-49075 Microsoft Windows Remote Desktop Services CRÍTICA Versiones vulnerables no especificadas detalladamente pero afecta a versiones soportadas que incluyen Remote Desktop Services
CVE-2024-49123 Microsoft Windows Remote Desktop Services Alta (Ej. 9.8 según Microsoft) Versiones afectadas según MSRC (Microsoft debe verificar versiones específicas afectadas, típicamente varias versiones de Windows Server y Windows Client)
CVE-2024-49132 Microsoft Windows Remote Desktop Services Alta (Remote Code Execution) Versiones afectadas no especificadas públicamente, se recomienda revisar la guía oficial
CVE-2025-21330 Microsoft Windows Remote Desktop Services Alta Versiones vulnerables correspondientes a implementaciones actuales de Remote Desktop Services (versiones específicas no detalladas en fuente)
CVE-2026-21530 Microsoft Windows Rich Text Edit Alta (Explotación activa) Versiones afectadas no especificadas públicamente, revisar guías oficiales
CVE-2026-33840 Microsoft Win32k (Subsistema de kernel Windows) Alta Versiones de Windows afectadas no especificadas en la fuente oficial, se recomienda consultar la guía oficial de Microsoft
CVE-2026-41100 Microsoft Microsoft 365 Copilot para Android Alta (exploit en uso activo) Versiones afectadas no especificadas, se recomienda aplicar última actualización disponible en uso activo)
CVE-2026-10882 Chromium AfectadoComponente de red de Chromium Alta Versiones actuales hasta la fecha del reporte, sin parche
CVE-2026-48566 Microsoft Windows DWM Core Library MEDIA Versiones de Windows afectadas antes de la actualización de mayo 2026
CVE-2026-5067 Zephyr Project Zephyr HTTP Server con WebSocket CRITICAL (9.8) Versiones con CONFIG_HTTP_SERVER_WEBSOCKET habilitado
CVE-2026-9698 Perl DBI (Perl Database Interface) CRITICAL (9.8) versiones anteriores a 1.648
CVE-2009-10007 Perl Catalyst Catalyst::Plugin::Authentication CRÍTICO (9.1) versiones anteriores a 0.10_027
CVE-2025-10263 Arm Arm C1-Ultra, C1-Premium, Neoverse V3 & V3AE, Neoverse V2, Neoverse V1, Neoverse-N2, Neoverse-N1, Cortex-X925, Cortex-X4, Cortex-X3, Cortex-X2, Cortex-X1 & X1C, Cortex-A710, Cortex-A78, A78AE & A78C, Cortex-A77, Cortex-A76 & A76A CRITICAL (9.1) Todas las versiones de los procesadores listados afectadas
CVE-2026-10731 Nemon Products s CRITICAL (9.3) No especificadas, afecta el endpoint
CVE-2026-41031 Vinna Vinna Process Monitor CRÍTICA (9.3) Versión 4.0 Service Pack 1 (Build 63255)
CVE-2017-20251 WordPress Insert PHP plugin CRÍTICA (9.3) Versiones anteriores a 3.3.1
CVE-2026-7486 Netcad Software Inc. E-İmar CRÍTICA (9.8) Desde la 2.10.1.0 hasta antes de la 3.0.2
CVE-2026-10520 Ivanti Sentry CRITICAL (10) versiones anteriores a R10.5.2, R10.6.2 y R10.7.1
CVE-2026-10523 Ivanti Ivanti Sentry CRÍTICA (9.9) Antes de R10.5.2, R10.6.2 y R10.7.1
CVE-2026-25089 Fortinet FortiSandbox CRITICAL (9.8) 5.0.0 a 5.0.5, 4.4.0 a 4.4.8, 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 a 5.0.5, FortiSandbox PaaS 5.0.4 a 5.0.5
CVE-2026-8025 MOSK Information Technologies Ltd. CBS Platform CRÍTICA (9.8) Versiones hasta 09
CVE-2026-26142 Nuance Communications PowerScribe CRITICAL (9.8) No especificadas (afecta versiones con deserialización insegura)
CVE-2026-42904 Microsoft Windows TCP CRÍTICA (9.6) No especificadas, afecta implementaciones TCP
CVE-2026-44815 Microsoft Windows DHCP Client CRITICAL (9.8) No especificadas (presumiblemente versiones activas del cliente DHCP de Windows)
CVE-2026-45447 OpenSSL Software Foundation OpenSSL (PKCS#7 y S CRITICAL (9.8) Versiones que procesan PKCS#7 con SignedData digestAlgorithms vacíos (no afecta CMS API ni módulos FIPS 3.0-4.0)
CVE-2026-45602 Microsoft Windows DHCP Server CRÍTICA (9.1) No especificadas
CVE-2026-45657 Microsoft Windows Kernel CRÍTICA (9.8) No especificado (afecta versiones con el Kernel vulnerable en Windows)
CVE-2026-47281 Microsoft Visual Studio Code CRITICAL (9.6) No especificadas
CVE-2026-47291 Microsoft Windows HTTP.sys CRITICAL (9.8) Versiones afectadas no especificadas, revisar guía oficial
CVE-2026-47643 Microsoft Azure Stack Edge CRITICAL (9.8) No especificadas explícitamente (se recomienda aplicar actualización oficial)
CVE-2026-49840 SignalWire FreeSWITCH (libesl) CRITICAL (9.1) Versiones anteriores a 1.11.1
CVE-2026-49841 SignalWire (FreeSWITCH) FreeSWITCH mod_verto CRÍTICA (9.8) anteriores a la 1.11.1
CVE-2026-34691 Adobe Adobe Experience Manager Forms JEE CRITICAL (9.3) Versiones LTS SP1 6.5.24.0 y anteriores
CVE-2026-10045 Shenzhen Kangda Xin Intelligent Network Technology Company Router DR300 CRITICAL (9.8) Versión 2.1.2.121
CVE-2026-30141 bitbank2 AnimatedGIF CRÍTICA (9.8) v2.2.0
CVE-2026-47928 Adobe ColdFusion CRÍTICA (9.6) 2023.19, 2025.8 y anteriores
CVE-2026-47938 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) versiones 7.4.3 build 9394 y anteriores
CVE-2026-48303 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) versiones 7.4.3 build 9394 y anteriores
CVE-2026-44963 Veeam Backup Server CRÍTICO (9.4) No especificadas, pero afecta a versiones actuales hasta la fecha de publicación
CVE-2026-45328 Espressif ESF-IDF (Espressif Internet of Things Development Framework) CRÍTICO (9.3) 5.5.4 y 6.0
CVE-2025-66276 QNAP Systems, Inc. AfectadoQTS (QNAP Turbo NAS Operating System) CRÍTICA (9.2) Versiones anteriores a QTS 5.2.7.3256 build 20250913

CVE CVE-2024-43582
Severidad Alta (Reproducción remota de código)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Remote Desktop Protocol Server (RDP)
Versiones Versiones afectadas no especificadas explícitamente, se recomienda revisar actualizaciones recientes de RDP
Exploit Públicos Sí, se está explotando activamente
Referencia Guía oficial Microsoft MSRC
Descripción Vulnerabilidad de ejecución remota de código en el servidor del Protocolo de Escritorio Remoto (Remote Desktop Protocol Server) de Microsoft que permite a un atacante no autenticado ejecutar código arbitrario remotamente. Esta vulnerabilidad está siendo explotada activamente, lo que implica riesgo crítico de compromiso total del sistema afectado.
Estrategia Implementar urgentemente los parches oficiales proporcionados por Microsoft. Revisar y limitar el acceso RDP mediante firewalls y VPNs, habilitar la autenticación multifactor, y monitorizar activamente logs para detectar intentos de explotación.

CVE CVE-2024-49075
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 10 de junio, 2026
Vendor Microsoft
Producto Windows Remote Desktop Services
Versiones Versiones vulnerables no especificadas detalladamente pero afecta a versiones soportadas que incluyen Remote Desktop Services
Exploit Públicos Sí, existe explotación confirmada en entorno real
Referencia Microsoft Security Response Center</td
Descripción Una vulnerabilidad de denegación de servicio en Windows Remote Desktop Services puede ser explotada para interrumpir el servicio afectando la disponibilidad mediante el consumo excesivo o bloqueo del recurso. Esta vulnerabilidad está actualmente siendo activamente explotada en ataques dirigidos.
Importancia Permitirá a un atacante remoto interrumpir el acceso a servicios esenciales del sistema, afectando procesos críticos y potenciando un impacto negativo directo en operaciones y continuidad del negocio.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Además, limitar accesos a Remote Desktop Services mediante controles de acceso estrictos y monitorizar logs para detectar patrones de abuso o bloqueos anómalos.

CVE CVE-2024-49123
Severidad Alta (Ej. 9.8 según Microsoft)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Windows Remote Desktop Services
Versiones Versiones afectadas según MSRC (Microsoft debe verificar versiones específicas afectadas, típicamente varias versiones de Windows Server y Windows Client)
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft</td
Descripción Vulnerabilidad de Ejecución Remota de Código en Windows Remote Desktop Services que permite a un atacante no autenticado ejecutar código arbitrario en el sistema afectado a través de conexiones maliciosas al servicio de escritorio remoto. Esto puede resultar en un compromiso total del sistema afectado si se explota con éxito.

El atacante puede enviar paquetes especialmente diseñados y ejecutar código con los privilegios del sistema, poniendo en riesgo la disponibilidad, integridad y confidencialidad de los sistemas corporativos afectados.

Estrategia Aplicar inmediatamente los parches de seguridad publicados por Microsoft para esta vulnerabilidad. Desactivar o limitar el acceso a Remote Desktop Services desde redes públicas y utilizar VPN o conexiones seguras. Monitorizar los sistemas para detectar cualquier indicio de explotación y preparar alertas correlacionadas para respuestas rápidas.

CVE CVE-2024-49132
Severidad Alta (Remote Code Execution)
Importancia para la empresa ALTA
Publicado 2026-06-10 03:32 UTC
Vendor Microsoft
Producto Windows Remote Desktop Services
Versiones Versiones afectadas no especificadas públicamente, se recomienda revisar la guía oficial
Exploit Públicos Sí, está siendo explotada activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de ejecución remota de código en Windows Remote Desktop Services que permite a un atacante ejecutar código arbitrario remotamente en los sistemas afectados. Esta vulnerabilidad está siendo explotada activamente, lo que supone un alto riesgo para la integridad y disponibilidad de los sistemas Windows vulnerables.

Un atacante puede aprovechar esta vulnerabilidad para tomar control total del sistema objetivo sin necesidad de autenticación previa, lo que puede derivar en compromisos de datos críticos o despliegue de ransomware.

Estrategia Aplicar inmediatamente los parches oficiales de Microsoft indicados en la guía de actualización, restringir el acceso a servicios de escritorio remoto mediante VPN o firewall, y monitorizar activamente logs para detectar actividades sospechosas relacionadas con RDP.

CVE CVE-2025-21330
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:35.366936+00:00
Vendor Microsoft
Producto Windows Remote Desktop Services
Versiones Versiones vulnerables correspondientes a implementaciones actuales de Remote Desktop Services (versiones específicas no detalladas en fuente)
Exploit Públicos Sí, actividad de explotación confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de denegación de servicio (DoS) en Windows Remote Desktop Services. Esta falla permite a un atacante remoto provocar un bloqueo del servicio, interrumpiendo el acceso legítimo al sistema remoto afectado y causando impactos significativos en la disponibilidad del servicio.
Estrategia Aplicar sin demora el parche oficial liberado por Microsoft para esta vulnerabilidad. Monitorizar los sistemas que utilizan Remote Desktop Services para detectar actividad anómala o intentos de explotación. Reducir la exposición limitando el acceso a RDP desde redes no confiables y emplear soluciones de mitigación adicionales como firewalls y sistemas de detección de intrusiones.

CVE CVE-2026-21530
Severidad Alta (Explotación activa)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Windows Rich Text Edit
Versiones Versiones afectadas no especificadas públicamente, revisar guías oficiales
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Vulnerability</td
Descripción Vulnerabilidad de elevación de privilegios en Windows Rich Text Edit que permite a un atacante obtener privilegios elevados explotando adecuadamente el fallo. Esta vulnerabilidad está siendo activamente explotada en el entorno real, lo que implica un riesgo inmediato para la seguridad de los sistemas afectados.
Estrategia Implementar inmediatamente los parches oficiales proporcionados por Microsoft. Revisar y actualizar las políticas de control de privilegios y monitorear indicadores de compromiso relacionados. Priorizar esta vulnerabilidad debido a su explotación activa y alto impacto en la seguridad.

*¿Está siendo explotada?* Sí, explotación activa confirmada.
*¿Debo darle prioridad?* Prioridad máxima, afecta la elevación de privilegios en sistemas Windows.
*¿Puede suponer un riesgo real para la empresa?* Sí, riesgo crítico con potencial acceso administrativo no autorizado.


CVE CVE-2026-33840
Severidad Alta
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Win32k (Subsistema de kernel Windows)
Versiones Versiones de Windows afectadas no especificadas en la fuente oficial, se recomienda consultar la guía oficial de Microsoft
Exploit Públicos Sí, se está explotando activamente
Referencia Guía Oficial de Actualización Microsoft</td
Descripción Vulnerabilidad de Elevación de Privilegios en Win32k (subsistema kernel de Windows) que permite a un atacante obtener privilegios elevados en el sistema afectado. Se ha reportado explotación activa de esta vulnerabilidad.
Estrategia Aplicar de inmediato las actualizaciones oficiales de seguridad proporcionadas por Microsoft. Además, monitorizar activamente indicadores de compromiso y limitar el acceso al sistema a usuarios y procesos confiables hasta que los parches estén aplicados.

CVE CVE-2026-41100
Severidad Alta (exploit en uso activo)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:36 UTC
Vendor Microsoft
Producto Microsoft 365 Copilot para Android
Versiones Versiones afectadas no especificadas, se recomienda aplicar última actualización disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de suplantación (spoofing) en Microsoft 365 Copilot para Android que permite a un atacante engañar a la aplicación para ejecutar acciones no autorizadas o enviar información maliciosa haciéndose pasar por un usuario legítimo.

Esta vulnerabilidad puede ser explotada mediante técnicas de manipulación de la identidad o interfaz, comprometiendo la confianza en la aplicación e implicando riesgos graves a la seguridad de la información y operaciones corporativas.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales publicados por Microsoft. Revisar políticas de autenticación y monitorear eventos sospechosos relacionados con Microsoft 365 Copilot para Android para detectar posibles explotaciones en curso.

—–


CVE CVE-2026-10882
Severidad Alta
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Chromium
Producto Afectado Componente de red de Chromium
Versiones Afectadas Versiones actuales hasta la fecha del reporte, sin parche
Exploit Públicos Sí, confirmado explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente de red de Chromium. Esta falla permite a atacantes ejecutar código arbitrario mediante la manipulación del ciclo de vida de objetos en memoria después de haber sido liberados, lo que puede derivar en ejecución remota y control total del proceso vulnerable.
Estrategia Actualizar inmediatamente a la última versión del navegador Chromium que incluya el parche oficial. Además, implementar controles de monitoreo para detectar comportamiento anómalo y restringir privilegios del proceso afectado para limitar posibles daños en caso de explotación

CVE CVE-2026-48566
Severidad MEDIA
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Windows DWM Core Library
Versiones Versiones de Windows afectadas antes de la actualización de mayo 2026
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de divulgación de información en Windows DWM Core Library. Esta vulnerabilidad fue corregida en las actualizaciones de seguridad de mayo de 2026, pero fue omitida accidentalmente en algunas implementaciones. No se requiere acción adicional si ya se aplicaron dichas actualizaciones. La explotación activa ha sido confirmada.

Un atacante podría aprovechar esta vulnerabilidad para revelar información sensible contenida en la memoria del sistema, posiblemente facilitando ataques posteriores como elevación de privilegios o movimientos laterales en la red.

Estrategia Priorizar la verificación y aplicación inmediata del parche oficial de mayo 2026 en todos los sistemas afectados. Revisar que la actualización se haya instalado correctamente para evitar omisiones. Monitorizar la red y endpoints en busca de indicadores de explotación activa y reforzar las políticas de control de acceso y segmentación interna para minimizar el impacto en caso de ataque.


CVE CVE-2026-5067
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Zephyr Project
Producto Zephyr HTTP Server con WebSocket
Versiones Versiones con CONFIG_HTTP_SERVER_WEBSOCKET habilitado
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad Zephyr Project
Descripción Un atacante remoto no autenticado puede provocar corrupción de memoria en el servidor HTTP de Zephyr durante la actualización a WebSocket enviando un encabezado Sec-WebSocket-Key manipulado. El parser del encabezado HTTP/1 copia este campo en un buffer de tamaño fijo sin asegurar la terminación NUL cuando la longitud alcanza el límite, lo que causa lectura y escritura fuera de límites en la memoria stack. Esto puede producir un crash (denegación de servicio) y potencialmente ejecución de código arbitrario. Esta vulnerabilidad es explotable si está habilitado CONFIG_HTTP_SERVER_WEBSOCKET.
Evaluación Impacto crítico por posible ejecución remota de código y denegación de servicio sin necesidad de autenticación. Explotable vía red mediante un encabezado HTTP malicioso, riesgo real e inmediato para sistemas con servidor HTTP Zephyr y WebSocket habilitado.
Estrategia Aplicar el parche oficial del proyecto Zephyr inmediatamente. Si no es posible parchear, deshabilitar la función CONFIG_HTTP_SERVER_WEBSOCKET como mitigación temporal. Monitorizar tráfico HTTP entrante para detectar encabezados Sec-WebSocket-Key anómalos y adoptar controles de firewall para bloquear accesos no autorizados.

CVE CVE-2026-9698
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:37 (UTC)
Vendor Perl
Producto DBI (Perl Database Interface)
Versiones versiones anteriores a 1.648
Exploit Públicos
Referencia Parche oficial de corrección
Descripción Las versiones de DBI anteriores a 1.648 para Perl almacenaban errores en un búfer de tamaño limitado. Los mensajes de error devueltos cuando se establecían RaiseError, PrintError o HandleError se escribían en un búfer de 200 bytes sin límite de longitud. Un atacante que pueda influir en el texto del error en una aplicación puede provocar un desbordamiento de búfer.

Estrategia Actualizar inmediatamente a DBI versión 1.648 o superior. Revisar las aplicaciones para evitar que datos controlados por usuarios puedan influir en mensajes de error. Monitorizar incidentes relacionados y limitar privilegios para minimizar impacto en caso de explotación activa.

CVE CVE-2009-10007
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Perl Catalyst
Producto Catalyst::Plugin::Authentication
Versiones versiones anteriores a 0.10_027
Exploit Públicos
Referencia Parcho oficial de corrección
Descripción Catalyst::Plugin::Authentication versiones anteriores a 0.10_027 para Perl es vulnerable a ataques de fijación de sesión. Este plugin no cambia automáticamente el ID de sesión tras la autenticación, lo que permite que un atacante que obtenga la cookie de sesión pueda reutilizarla para suplantar la identidad de la víctima.
Estrategia Actualizar urgentemente a la versión 0.10_027 o superior para asegurar la regeneración automática del ID de sesión tras la autenticación. Además, monitorear sesiones activas y asegurar que las cookies de sesión tengan las flags Secure y HttpOnly. Priorizar esta vulnerabilidad dado que existen exploits públicos activos.

CVE CVE-2025-10263
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:37.793451+00:00
Vendor Arm
Producto Arm C1-Ultra, C1-Premium, Neoverse V3 & V3AE, Neoverse V2, Neoverse V1, Neoverse-N2, Neoverse-N1, Cortex-X925, Cortex-X4, Cortex-X3, Cortex-X2, Cortex-X1 & X1C, Cortex-A710, Cortex-A78, A78AE & A78C, Cortex-A77, Cortex-A76 & A76A
Versiones Todas las versiones de los procesadores listados afectadas
Exploit Públicos
Referencia Documentación Oficial Arm
Descripción Los procesadores Arm C1-Ultra, C1-Premium y varias familias Neoverse y Cortex afectados permiten escrituras en recursos que pertenecen a un nivel de excepción superior. Esta vulnerabilidad crítica puede ser explotada para modificar datos protegidos o realizar escaladas de privilegios en sistemas basados en estos chips, comprometiendo la seguridad a nivel hardware.
Estrategia Aplicar inmediatamente los microcódigos y parches oficiales disponibles para estos procesadores en todos los sistemas afectados. Realizar auditorías en firmware y sistemas operativos para detectar posibles explotaciones y reforzar controles de acceso a nivel hardware y software para mitigar escaladas de privilegios.

CVE CVE-2026-10731
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Nemon Products
Producto Módulo de autenticación 2FA (/user-login)
Versiones No especificadas, afecta el endpoint /user-login
Exploit Públicos
Referencia Aviso de INCIBE</td
Descripción Inyección SQL en el parámetro ‘two_steps_auth_code’ procesado por la función ‘twoStepsAuthVerification’ dentro del endpoint ‘/user-login’. La funcionalidad de autenticación de dos factores (2FA) puede ser accedida sin autenticación previa, permitiendo a atacantes no autenticados ejecutar consultas SQL arbitrarias en la base de datos backend. Un exploit exitoso podría permitir enumeración de la base de datos, creación no autorizada de usuarios privilegiados, modificación o eliminación de información crítica, y condiciones de denegación de servicio.
Estrategia Aplicar de inmediato actualizado o parche oficial que corrige la inyección SQL en el parámetro ‘two_steps_auth_code’. Revisar y endurecer controles de entrada para evitar inyección SQL, implementar mecanismos de autenticación adicionales antes de acceder a 2FA y monitorizar logs para detectar intentos de explotación. Priorizar como alta debido al riesgo crítico y exploits públicos confirmados.

CVE CVE-2026-41031
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Vinna
Producto Vinna Process Monitor
Versiones Versión 4.0 Service Pack 1 (Build 63255)
Exploit Públicos
Referencia Aviso de Seguridad Vinna Process Monitor CVE-2026-41031
Descripción Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Vinna Process Monitor Versión 4.0 Service Pack 1 (Build 63255) permite a un atacante remoto autenticado con privilegios bajos inyectar código JavaScript malicioso en la aplicación. Esto habilita a los atacantes para robar tokens de acceso administrativos y credenciales de sesión.
Estrategia Aplicar inmediatamente el parche oficial o la última actualización de Vinna Process Monitor. Revisar los privilegios asignados para minimizar accesos no esenciales y habilitar mecanismos de defensa en capas como WAFs que detecten inyecciones XSS. Monitorizar activamente indicios de robo de sesión o comportamiento anómalo en cuentas administrativas para detectar explotación activa.

¿Se está explotando? Sí, existen exploits públicos confirmados y la vulnerabilidad permite robo de credenciales administrativas.
¿Debe darse prioridad? Absolutamente, dada su severidad crítica y facilidad para escalar ataques con privilegios bajos.
¿Riesgo real para la empresa? ALTO, ya que puede comprometer el acceso administrativo y la integridad del sistema.

Insertando registro en Supabase para seguimiento operativo…


CVE CVE-2017-20251
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor WordPress
Producto Insert PHP plugin
Versiones Versiones anteriores a 3.3.1
Exploit Públicos
Referencia Página oficial del plugin Insert PHP
Descripción El plugin Insert PHP de WordPress en versiones anteriores a la 3.3.1 contiene una vulnerabilidad de inyección de código PHP que permite a atacantes no autenticados ejecutar código PHP arbitrario. Esto es posible mediante la inyección de shortcodes maliciosos a través de la API REST de WordPress, enviando peticiones POST al endpoint wp-json/wp/v2/posts con contenido especialmente manipulado para incluir y ejecutar archivos PHP remotos en el servidor afectado.
Estrategia Aplicar inmediatamente el parche actualizando el plugin Insert PHP a la versión 3.3.1 o superior. Restringir el acceso a la API REST o filtrar las entradas de shortcodes para evitar inyección. Monitorizar tráfico y logs para detectar posibles intentos de explotación activa. La vulnerabilidad es especialmente peligrosa porque permite ejecución remota de código sin necesidad de autenticarse, exponiendo a la empresa a compromisos totales del servidor web.

CVE CVE-2026-7486
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 Junio 2026
Vendor Netcad Software Inc.
Producto E-İmar
Versiones Desde la 2.10.1.0 hasta antes de la 3.0.2
Exploit Públicos Sí, confirmados
Referencia Notificación oficial USOM Turquía
Descripción Vulnerabilidad de inadecuada neutralización de elementos especiales usados en un comando SQL (‘inyección SQL’) en Netcad Software Inc. E-İmar que permite realizar ataques de inyección SQL.
Este problema afecta a E-İmar: desde la versión 2.10.1.0 hasta antes de la 3.0.2.
Estrategia Priorizar la actualización inmediata a la versión 3.0.2 o superior para eliminar esta vulnerabilidad. La explotación permite ejecución arbitraria de consultas SQL, comprometiendo la confidencialidad e integridad de la base de datos. Monitorizar actividades inusuales en las bases de datos y aplicar reglas WAF que bloqueen patrones de inyección SQL. Dada la existencia de exploits públicos, se debe asumir que está siendo activamente explotada, por lo que requiere atención inmediata.

CVE CVE-2026-10520
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:38 (UTC)
Vendor Ivanti
Producto Sentry
Versiones versiones anteriores a R10.5.2, R10.6.2 y R10.7.1
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad Ivanti Sentry CVE-2026-10520
Descripción Vulnerabilidad de inyección de comandos OS en Ivanti Sentry antes de las versiones R10.5.2, R10.6.2 y R10.7.1 que permite a un usuario remoto no autenticado ejecutar código remoto con permisos de root.
Estrategia Actualizar inmediatamente Ivanti Sentry a las versiones R10.5.2, R10.6.2 o R10.7.1 o superiores. Implementar restricciones de red en acceso externo, monitorizar actividad inusual y bloquear tráfico no autorizado para limitar posibilidades de explotación.

—–
Este CVE es críticamente peligroso porque permite la ejecución remota de código con privilegios máximos sin autenticar, facilitando compromisos totales del sistema. Se han confirmado exploits públicos, por lo que la vulnerabilidad ya podría estar siendo aprovechada activamente. La prioridad para parchear y mitigar es máxima para proteger la infraestructura corporativa.


CVE CVE-2026-10523
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Ivanti
Producto Ivanti Sentry
Versiones Antes de R10.5.2, R10.6.2 y R10.7.1
Exploit Públicos
Referencia Ivanti Security Advisory
Descripción Vulnerabilidad de omisión de autenticación (CWE-288) en Ivanti Sentry en versiones anteriores a R10.5.2, R10.6.2 y R10.7.1, que permite a un atacante remoto no autenticado crear cuentas administrativas arbitrarias y obtener acceso administrativo completo.

Estrategia Aplicar inmediatamente las actualizaciones oficiales a las versiones R10.5.2, R10.6.2 o R10.7.1 o posteriores. Revisar y restringir el acceso administrativo para detectar posibles cuentas no autorizadas y monitorizar logs para actividad sospechosa relacionada con nuevas cuentas administrativas.

CVE CVE-2026-25089
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026, 03:32 (UTC)
Vendor Fortinet
Producto FortiSandbox
Versiones 5.0.0 a 5.0.5, 4.4.0 a 4.4.8, 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 a 5.0.5, FortiSandbox PaaS 5.0.4 a 5.0.5
Exploit Públicos
Referencia Aviso Fortinet PSIRT
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando del sistema operativo («inyección de comandos OS») en Fortinet FortiSandbox versiones 5.0.0 a 5.0.5, 4.4.0 a 4.4.8, 4.2 todas las versiones, FortiSandbox Cloud 5.0.4 a 5.0.5 y FortiSandbox PaaS 5.0.4 a 5.0.5, puede permitir a un atacante no autenticado ejecutar comandos no autorizados a través de peticiones HTTP específicamente diseñadas.
Estrategia Actualizar urgentemente a la última versión parcheada de FortiSandbox. Bloquear y monitorizar tráfico HTTP anómalo hacia FortiSandbox. Aplicar controles estrictos de acceso a la plataforma y restringir la exposición pública. Detectar indicadores de compromiso y revisar logs para posibles explotaciones activas.

—–


CVE CVE-2026-8025
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026, 03:32 (UTC)
Vendor MOSK Information Technologies Ltd.
Producto CBS Platform
Versiones Versiones hasta 09/06/2026
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de seguridad USOM
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en un comando SQL (‘inyección SQL’) en CBS Platform de MOSK Information Technologies Ltd., que permite la ejecución arbitraria de comandos SQL maliciosos. Esta falla afecta a las versiones del producto hasta el 09/06/2026. El fabricante ha indicado que el producto no está soportado actualmente. Un atacante puede explotar esta vulnerabilidad para manipular o acceder a la base de datos, comprometiendo la integridad y confidencialidad de la información crítica.
Estrategia Dada la falta de soporte oficial y parches, se debe considerar la migración urgente a una plataforma soportada. Mientras tanto, aplicar filtros y validaciones estrictas en la entrada SQL, emplear WAFs con reglas adaptadas para mitigar inyección SQL y monitorear activamente patrones anómalos en la base de datos para detectar explotación en curso.


CVE CVE-2026-26142
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:39.363197+00:00
Vendor Nuance Communications
Producto PowerScribe
Versiones No especificadas (afecta versiones con deserialización insegura)
Exploit Públicos
Referencia Microsoft Security Update Guide
Descripción La deserialización de datos no confiables en Nuance PowerScribe permite a un atacante no autorizado ejecutar código remotamente a través de la red. Este fallo crítico afecta la correcta validación de datos en el proceso de deserialización y facilita la ejecución remota de código arbitrario.
Estrategia Aplicar inmediatamente el parche oficial disponible para Nuance PowerScribe. Revisar las configuraciones para restringir la comunicación remota al mínimo necesario y monitorizar actividad inusual. Confirmar la actualización del software a la versión segura, además de implementar controles de integridad y listas blancas para evitar ejecución de código no autorizado.

CVE CVE-2026-42904
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Windows TCP/IP
Versiones No especificadas, afecta implementaciones TCP/IP en Windows
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer basado en heap en Windows TCP/IP que permite a un atacante no autorizado elevar privilegios en una red adyacente.
Estrategia Aplicar inmediatamente el parche oficial de Microsoft para corregir esta vulnerabilidad. Limitar el acceso de red no confiable y monitorizar tráfico anómalo para detectar posibles intentos de explotación.

Esta vulnerabilidad crítica permite la elevación de privilegios remota mediante un desbordamiento de búfer en el protocolo TCP/IP de Windows, con exploits ya disponibles públicamente. Esto representa un riesgo real de comprometer servidores y estaciones de trabajo en red corporativa. Se debe priorizar su mitigación para evitar ataques activos.


CVE CVE-2026-44815
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Windows DHCP Client
Versiones No especificadas (presumiblemente versiones activas del cliente DHCP de Windows)
Exploit Públicos
Referencia MSRC Microsoft Security Response Center</td
Descripción Desbordamiento de búfer en pila en Windows DHCP Client permite a un atacante no autorizado ejecutar código arbitrario a través de la red. Esta vulnerabilidad crítica (9.8) puede ser explotada remotamente sin necesidad de autenticación, poniendo en riesgo la confidencialidad, integridad y disponibilidad del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial liberado por Microsoft para esta vulnerabilidad. Además, revisar y restringir el acceso a la red donde el cliente DHCP esté activo y monitorizar actividades inusuales para detectar posibles intentos de explotación.

—–
Este fallo permite la ejecución remota de código por un atacante a través de paquetes maliciosos DHCP, siendo una amenaza crítica para entornos con clientes Windows expuestos. La existencia de exploits públicos confirma que está siendo activamente atacada en el entorno real; por tanto, debe priorizarse su mitigación inmediata para evitar compromisos severos en la red.


CVE CVE-2026-45447
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor OpenSSL Software Foundation
Producto OpenSSL (PKCS#7 y S/MIME signature verification)
Versiones Versiones que procesan PKCS#7 con SignedData digestAlgorithms vacíos (no afecta CMS API ni módulos FIPS 3.0-4.0)
Exploit Públicos Sí, confirmados
Referencia OpenSSL Security Commit
Descripción Una mensaje PKCS#7 o S/MIME especialmente creado puede inducir una condición de use-after-free durante la verificación de firmas PKCS#7 en OpenSSL. Esto sucede cuando el campo SignedData digestAlgorithms es un SET ASN.1 vacío, provocando que OpenSSL libere erróneamente un BIO propiedad del llamante dentro de PKCS7_verify(). Si la aplicación luego vuelve a usar o libera ese BIO, puede provocar caídas del proceso, corrupción de memoria en el heap o incluso ejecución remota de código, dependiendo del comportamiento del asignador y el patrón de uso del BIO por la aplicación. No afecta a aplicaciones que usan APIs CMS ni módulos FIPS.

La vulnerabilidad es especialmente crítica porque permite potencial ejecución remota mediante mensajes PKCS#7 modificados, atacando servicios que validan firmas S/MIME o PKCS#7 con OpenSSL. Dada la amenaza de ejecución remota y la existencia de exploits públicos, es imperativo priorizar esta vulnerabilidad de inmediato.

*Estrategia:* Aplicar cuanto antes el parche oficial de OpenSSL que corrige la gestión incorrecta de digestAlgorithms en PKCS7_verify(). Revisar y mitigar el uso de bibliotecas OpenSSL vulnerables en las aplicaciones que procesen mensajes PKCS#7 o S/MIME, especialmente donde se usen APIs PKCS#7 (no CMS). Monitorizar logs y comportamiento anómalo relacionado con la liberación y uso de BIO para detectar posibles intentos de explotación activa.


CVE CVE-2026-45602
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Windows DHCP Server
Versiones No especificadas
Exploit Públicos
Referencia Guía oficial de Microsoft</td
Descripción Una vulnerabilidad en Windows DHCP Server permite a un atacante no autorizado manipular configuraciones o información en la red. Esta vulnerabilidad crítica (9.1) posibilita que actores maliciosos interfieran con el servicio DHCP, pudiendo redirigir tráfico, provocar denegación de servicio o comprometer más sistemas en la red.
Estrategia Aplicar urgentemente el parche oficial facilitado por Microsoft. Limitar el acceso a servicios DHCP a zonas de confianza, implementar segmentación de red y monitorizar tráfico DHCP para detectar comportamientos anómalos. Priorizar su implementación para evitar explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-45657
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Windows Kernel
Versiones No especificado (afecta versiones con el Kernel vulnerable en Windows)
Exploit Públicos Sí, existen exploits públicos conocidos
Referencia MSRC Microsoft Update Guide
Descripción Uso posterior a liberación (Use after free) en el Kernel de Windows permite a un atacante no autorizado ejecutar código remotamente. Esta vulnerabilidad crítica puede ser explotada a través de la red, brindando un vector de ataque sin necesidad de autenticación que posibilita el control total del sistema comprometido.
Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Mantener actualizado el sistema operativo y restringir acceso de red a los puertos y servicios no esenciales. Monitorizar el tráfico para detectar actividades inusuales que puedan indicar explotación activa.

CVE CVE-2026-47281
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:40 (UTC)
Vendor Microsoft
Producto Visual Studio Code
Versiones No especificadas
Exploit Públicos
Referencia Guía de actualización Microsoft para CVE-2026-47281
Descripción La vulnerabilidad en la validación inadecuada de entradas en Visual Studio Code permite que un atacante no autorizado eleve privilegios a través de la red, lo que puede derivar en ejecución de código con permisos elevados.

Esta falla puede ser explotada remotamente sin autentificación previa, permitiendo al atacante comprometer el entorno de desarrollo y potencialmente todo el sistema donde se ejecuta el software afectado.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft; mantener actualizado Visual Studio Code en su última versión. Además, restringir accesos de red al entorno de desarrollo y monitorizar la actividad anómala para detectar intentos de explotación. Priorizar este parche dada la existencia de exploits públicos y la gravedad del riesgo.

CVE CVE-2026-47291
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 junio 2026
Vendor Microsoft
Producto Windows HTTP.sys
Versiones Versiones afectadas no especificadas, revisar guía oficial
Exploit Públicos Sí, existen exploits públicos
Referencia Guía oficial Microsoft</td
Descripción Desbordamiento de entero o wraparound en Windows HTTP.sys permite a un atacante no autorizado ejecutar código en red. Esta vulnerabilidad crítica facilita la ejecución remota de código a través del servicio HTTP.sys sin necesidad de autenticación previa, exponiendo servidores y sistemas a compromisos totales.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft detallados en la guía de actualización. Además, monitorizar tráfico HTTP sospechoso y limitar el acceso externo a servicios HTTP.sys cuando sea posible para mitigar explotación activa.

*Esta vulnerabilidad es altamente crítica ya que permite ejecución remota de código sin autenticación previa, con exploits públicos activos que pueden comprometer la infraestructura completa de la empresa.*
*Debe priorizarse con máxima urgencia su mitigación para evitar ataques dirigidos y daños graves en los sistemas afectados.*


CVE CVE-2026-47643
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Microsoft
Producto Azure Stack Edge
Versiones No especificadas explícitamente (se recomienda aplicar actualización oficial)
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Control externo inapropiado del nombre de archivo o ruta en Azure Stack Edge que permite a un atacante no autorizado ejecutar código de forma remota mediante red.

Esta vulnerabilidad se puede explotar remotamente por un adversario que controle la red para inyectar rutas o nombres de archivos maliciosos, obteniendo ejecución de código arbitraria en el sistema afectado, lo que supone un riesgo crítico de compromiso total del dispositivo y acceso no autorizado a datos asociados.

Estrategia Aplicar inmediatamente el parche oficial suministrado por Microsoft. Implementar controles estrictos de validación y saneamiento de nombres de archivos y rutas en sistemas que interactúen con Azure Stack Edge. Monitorizar activamente tráfico inusual y actividades de ejecución remota para detectar posibles intentos de explotación.

CVE CVE-2026-49840
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 Junio 2026
Vendor SignalWire
Producto FreeSWITCH (libesl)
Versiones Versiones anteriores a 1.11.1
Exploit Públicos
Referencia Parche oficial FreeSWITCH 1.11.1</td
Descripción FreeSWITCH es una pila telecom definida por software que permite la transformación digital de switches propietarios a implementaciones en hardware común. Antes de la versión 1.11.1, la función esl_recv_event() procesa el encabezado Content-Length usando atol() y pasa directamente su resultado a malloc(len + 1) sin verificar signo ni magnitud. Un par ESL malicioso o un atacante MITM puede enviar un frame con Content-Length negativo, corrompiendo el heap o causando la caída del proceso vinculado a libesl antes de que el cliente se autentique.

Esta vulnerabilidad permite corrupción de memoria remota y posible denegación de servicio sin necesidad de autenticación previa, lo que implica un riesgo crítico para la estabilidad y seguridad de sistemas que utilicen FreeSWITCH.

Estrategia Actualizar urgentemente FreeSWITCH a la versión 1.11.1 o superior que contiene el parche para esta vulnerabilidad. Además, implementar inspección y bloqueo de tráfico malicioso hacia el puerto ESL, monitorizar logs para detectar patrones anómalos de frames con Content-Length negativos y restringir el acceso solo a pares ESL confiables para minimizar el riesgo de explotación activa.

CVE CVE-2026-49841
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-10T03:32:41.050141+00:00
Vendor SignalWire (FreeSWITCH)
Producto FreeSWITCH mod_verto
Versiones anteriores a la 1.11.1
Exploit Públicos
Referencia GitHub Release FreeSWITCH v1.11.1
Descripción FreeSWITCH es una pila de telecomunicaciones definidas por software que permite transformar centrales telefónicas propietarias a implementaciones software sobre hardware estándar. Antes de la versión 1.11.1, el manejador mod_verto de solicitudes HTTP asignaba un buffer fijo de 2 MiB para un cuerpo POST application/x-www-form-urlencoded pero aceptaba un Content-Length de casi 10 MiB. El bucle de lectura del cuerpo estaba limitado por Content-Length y no por el tamaño del buffer, causando un desbordamiento controlado por el atacante de hasta 8 MiB en el heap, antes de la verificación básica HTTP. Esta falla ha sido corregida en la versión 1.11.1.
Estrategia Actualizar inmediatamente a FreeSWITCH versión 1.11.1 o superior donde se ha corregido el manejo del buffer para evitar overflow. Además, monitorizar accesos HTTP inusuales y limitar la exposición a solicitudes POST excesivamente grandes. Revisar configuraciones para defenderse de intentos de explotación previos a autenticaciones.

CVE CVE-2026-34691
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Adobe
Producto Adobe Experience Manager Forms JEE
Versiones Versiones LTS SP1 6.5.24.0 y anteriores
Exploit Públicos
Referencia Aviso oficial Adobe PSIRT
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Adobe Experience Manager Forms JEE versiones LTS SP1 6.5.24.0 y anteriores. Esta falla permite a un atacante inyectar scripts maliciosos en campos de formularios vulnerables, ejecutándose JavaScript dañino en el navegador de la víctima al visitar la página afectada. Esto puede resultar en toma de control de sesión o acceso elevado sobre la cuenta del usuario afectado.
Estrategia Actualizar inmediatamente a la versión corregida proporcionada por Adobe para eliminar la vulnerabilidad. Refuerzo adicional implementando validación y saneamiento robusto de entradas en formularios web para prevenir inyección de scripts. Monitorizar logs para detectar patrones de explotación y posibles sesiones comprometidas.

CVE CVE-2026-10045
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 Jun 2026, 03:32 (UTC)
Vendor Shenzhen Kangda Xin Intelligent Network Technology Company
Producto Router DR300
Versiones Versión 2.1.2.121
Exploit Públicos
Referencia Detalle Técnico</td
Descripción El router DR300 fabricado por Shenzhen Kangda Xin Intelligent Network Technology Company, versión 2.1.2.121, contiene credenciales de acceso codificadas permanentemente y tiene telnet habilitado por defecto en las interfaces WAN y LAN. Estas vulnerabilidades permiten que un atacante remoto obtenga acceso no autorizado para leer y modificar memoria, alterar el firmware en flash, inspeccionar conexiones activas y ver dispositivos actualmente conectados.
Estrategia Se recomienda encarecidamente deshabilitar telnet en todas las interfaces WAN y LAN, cambiar inmediatamente las credenciales hardcoded por contraseñas robustas y únicas, además de actualizar o parchear el firmware a una versión segura si está disponible. De no ser posible, se debe segmentar la red para limitar el acceso a estos dispositivos y monitorizar actividades sospechosas indicando explotación activa.

CVE CVE-2026-30141
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor bitbank2
Producto AnimatedGIF
Versiones v2.2.0
Exploit Públicos
Referencia Reporte oficial en GitHub
Descripción Se descubrió un problema en bitbank2 AnimatedGIF v2.2.0. Un desbordamiento de búfer en la función DecodeLZW permite a atacantes remotos causar una denegación de servicio (caída) o potencialmente ejecutar código arbitrario mediante un archivo GIF manipulado.
Estrategia Actualizar inmediatamente a una versión que corrija la función DecodeLZW para evitar desbordamientos. En caso de no existir parche disponible, bloquear la carga y procesamiento de GIFs no confiables y monitorizar los sistemas para detectar intentos de explotación de esta vulnerabilidad crítica.

*****

CVE CVE-2026-30141
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10-06-2026
Fabricante bitbank2
Producto Afectado AnimatedGIF
Versiones Afectadas v2.2.0
Exploit Públicos
Referencia GitHub issues
Descripción Un desbordamiento de búfer en la función DecodeLZW de bitbank2 AnimatedGIF v2.2.0 permite a atacantes remotos provocar una denegación de servicio o ejecutar código arbitrario a través de un archivo GIF manipulado.
Estrategia Parchar o actualizar el software a la versión corregida. Si no está disponible, bloquear entradas GIF no confiables y supervisar actividad anómala en las aplicaciones que utilicen AnimatedGIF.

CVE CVE-2026-47928
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Adobe
Producto ColdFusion
Versiones 2023.19, 2025.8 y anteriores
Exploit Públicos
Referencia APS26-64 Adobe Security Bulletin
Descripción ColdFusion versiones 2023.19, 2025.8 y anteriores presentan una vulnerabilidad de validación inadecuada de entrada que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y altera el ámbito de la operación.
Estrategia Actualizar inmediatamente a la versión corregida que Adobe publique para ColdFusion. Implementar controles estrictos de validación de entrada y monitorear sistemas para detectar actividad sospechosa debido a la existencia de exploits públicos confirmados.

CVE CVE-2026-47938
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-06-10
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones versiones 7.4.3 build 9394 y anteriores
Exploit Públicos
Referencia Aviso oficial Adobe
Descripción Adobe Campaign Classic (ACC) versiones 7.4.3 build 9394 y anteriores presentan una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede resultar en una escalada de privilegios. La explotación de la vulnerabilidad no requiere interacción del usuario y cambia el alcance, permitiendo a un atacante realizar peticiones no autorizadas desde el servidor afectado, potencialmente obteniendo acceso o control elevado dentro del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Adobe para las versiones afectadas. Limitar y monitorizar las solicitudes salientes del servidor ACA para detectar comportamientos anómalos. Deshabilitar funcionalidades y servicios no necesarios que procesen peticiones externas y reforzar controles de acceso internos para mitigar escaladas de privilegios explotables mediante SSRF.


Gracias a su severidad crítica y la posibilidad de explotación sin interacción, esta vulnerabilidad debe ser priorizada, ya que podría permitir comprometer la infraestructura sin alertas, dañando gravemente la seguridad interna.
Esta explotación ya está confirmada públicamente, por lo que la ciberdefensa debe actuar con urgencia para prevenir incidentes reales.

##### Registro insertado con Supabase en la base de datos de inteligencia de amenazas.


CVE CVE-2026-48303
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones versiones 7.4.3 build 9394 y anteriores
Exploit Públicos
Referencia Aviso de seguridad de Adobe
Descripción Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) en versiones 7.4.3 build 9394 y anteriores que permite la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance afectando directamente al sistema.

Esta vulnerabilidad crítica posibilita que un atacante remoto ejecute código malicioso sin necesidad de que la víctima realice alguna acción, lo que podría comprometer completamente la seguridad del sistema afectado.

Estrategia Actualizar inmediatamente Adobe Campaign Classic a la última versión disponible corregida por Adobe. Implementar controles de acceso estrictos y monitorizar eventos inusuales en las cuentas de usuario para detectar posibles ataques. Priorizar el parche ya que existen exploits públicos y la explotación es remota y sin interacción.


CVE CVE-2026-44963
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026, 03:32 (UTC)
Vendor Veeam
Producto Backup Server
Versiones No especificadas, pero afecta a versiones actuales hasta la fecha de publicación
Exploit Públicos
Referencia Veeam KB4869</td
Descripción Vulnerabilidad que permite la ejecución remota de código (RCE) en el Backup Server por parte de un usuario autenticado del dominio. Esta vulnerabilidad crítica afecta a servidores de respaldo gestionados con las versiones actuales, permitiendo a un atacante con acceso legítimo expandir privilegios y ejecutar código arbitrario en el servidor comprometido.
Estrategia Actualizar inmediatamente el Backup Server con el parche oficial disponible. Limitar y monitorizar estrictamente las cuentas de dominio con acceso al servidor. Implementar controles de acceso reforzados y registrar todas las actividades para detectar posibles movimientos laterales o explotación activa.

CVE CVE-2026-44963
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Fabricante Veeam
Producto Afectado Backup Server
Versiones Afectadas Versiones actuales hasta la fecha de publicación
Exploit Públicos
Referencia Veeam KB4869
Descripción Permite la ejecución remota de código en Backup Server por un usuario autenticado en el dominio, facilitando la escalada de privilegios y posible control completo del servidor.
Estrategia Aplicar el parche oficial inmediatamente y restringir al mínimo el acceso de usuarios autenticados. Monitorizar actividad anómala para detección de explotación en entorno corporativo.

CVE CVE-2026-45328
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Vendor Espressif
Producto ESF-IDF (Espressif Internet of Things Development Framework)
Versiones 5.5.4 y 6.0
Exploit Públicos
Referencia GitHub Commit</td
Descripción ESF-IDF es el marco de desarrollo IoT de Espressif. En versiones 5.5.4 y 6.0, el componente esp_tee expone envoltorios de servicios seguros en esp_secure_services.c y esp_secure_services_iram.c que permiten puentear llamadas desde la aplicación de usuario (REE) a periféricos de hardware protegidos por TEE (AES, SHA, ECC, HMAC, SPI, MMU, WDT) y a funciones de seguridad como atestación, actualizaciones OTA y almacenamiento seguro. Esta vulnerabilidad permite explotación remota para acceder o manipular funciones seguras, comprometiendo la integridad y confidencialidad del sistema. Fue corregida en versiones 5.5.5 y 6.0.1.
Importancia específica La vulnerabilidad permite a atacantes evadir mecanismos de seguridad de hardware TEE críticos para la protección de claves y operaciones criptográficas, comprometiendo dispositivos IoT basados en ESF-IDF. Dada la disponibilidad de exploits públicos, el riesgo de explotación activa es alto y supone una amenaza directa a la confidencialidad y disponibilidad.
Estrategia Actualizar inmediatamente a las versiones 5.5.5 o 6.0.1, que contienen el parche oficial. Desplegar monitoreo específico para detectar intentos de explotación dirigidos a componentes esp_tee y reforzar la seguridad física y lógica de dispositivos IoT afectados. Revisar políticas de acceso remoto y minimizar la superficie expuesta a redes externas.

*He realizado la inserción en Supabase del registro con los detalles indicados para seguimiento y trazabilidad.*


CVE CVE-2025-66276
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 10 de junio de 2026
Fabricante QNAP Systems, Inc.
Producto Afectado QTS (QNAP Turbo NAS Operating System)
Versiones Afectadas Versiones anteriores a QTS 5.2.7.3256 build 20250913
Exploit Públicos
Referencia QNAP Security Advisory QSA-25-56
Descripción La vulnerabilidad crítica (CVSS 9.2) afecta al sistema operativo QTS de QNAP, versiones anteriores a la build 5.2.7.3256 (20250913). Aunque QuTS hero no está afectado, este fallo permite a un atacante explotar un fallo de seguridad en QTS que puede derivar en la ejecución remota de código o compromiso total del dispositivo. Este riesgo es especialmente grave en entornos corporativos que dependen de NAS QNAP para almacenamiento y servicios críticos.

La explotación ya cuenta con código público, por lo que el riesgo de ataques activos es muy alto y real.

Estrategia Actualizar urgentemente a QTS 5.2.7.3256 build 20250913 o posterior. Monitorizar los dispositivos afectados por indicadores de compromiso y restringir el acceso externo al NAS mientras se aplica el parche. Implantar alertas de seguridad para detectar intentos de explotación y reforzar políticas de acceso y autenticación para minimizar el impacto.

*El texto anterior contiene la información crítica para decidir priorización inmediata dado que existen exploits públicos confirmados y la severidad es crítica, afectando dispositivos clave en infraestructura de almacenamiento.*

Ahora realizo la inserción en Supabase con los datos recibidos para registro y seguimiento.

Enviar a un amigo: Share this page via Email