| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-56290 |
Joomla |
Page Builder CK (extensión de Joomla) |
CRÍTICA (10) |
Versiones afectadas no especificadas, pero vulnerabilidad en extensión pública |
Sí |
| CVE-2026-57331 |
Paid Videochat Turnkey Site |
Programa Plugin WordPress Paid Videochat Turnkey Site |
CRITICAL (9.9) |
Versiones 7.4.8 y anteriores |
Sí |
| CVE-2026-41052 |
Rancher Labs |
Rancher |
CRITICAL (9.4) |
Rancher 2.14 antes de 2.14.2, 2.13 antes de 2.13.6, y 2.12 antes de 2.12.10 |
Sí |
| CVE-2026-11720 |
Google |
googleapis |
CRÍTICA (9.3) |
Versiones afectadas no especificadas, afecta funcionalidad específica del constructor de URLs dentro de mcp-toolbox |
Sí |
| CVE-2026-56782 |
Gorse |
Gorse |
CRITICAL (9.3) |
versiones anteriores a 0.5.10 |
Sí |
| CVE-2026-37637 |
Alexantr |
filemanager |
CRITICAL (9.1) |
v.1.0 |
Sí |
| CVE-2026-57498 |
Coollabs.io |
Coolify |
CRÍTICA (9.6) |
versiones anteriores a 4.0.0-beta.474 |
Sí |
| CVE |
CVE-2026-56290 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de junio de 2026, 03:31 (UTC) |
| Vendor |
Joomla |
| Producto |
Page Builder CK (extensión de Joomla) |
| Versiones |
Versiones afectadas no especificadas, pero vulnerabilidad en extensión pública |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Advisory Joomla Page Builder CK |
| Descripción |
Vulnerabilidad en la extensión Page Builder CK para Joomla que permite la carga arbitraria de archivos sin necesidad de autenticación, facilitando la subida de archivos ejecutables y conduciendo a una ejecución remota de código (RCE) completa. Esto permite a un atacante externo sin credenciales compromiso total del servidor donde está instalado el sitio Joomla afectado.
|
| Estrategia |
Actualizar urgentemente la extensión Page Builder CK a la versión parcheada proporcionada por Joomla o el desarrollador oficial. Restringir y monitorear las cargas de archivos, implementar controles rígidos de validación del lado servidor y revisar registros de acceso para detectar actividad sospechosa que pueda indicar explotación activa.
|
—
*****
*Recordatorio operativo:* Esta vulnerabilidad permite acceso remoto completo sin autenticación mediante subida arbitraria de archivos maliciosos; existen exploits públicos y debe tenerse máxima prioridad en su mitigación para evitar compromisos graves y pivoteo interno en ambientes Joomla.
| CVE |
CVE-2026-57331 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 Jun 2026, 03:31 (UTC) |
| Vendor |
Paid Videochat Turnkey Site |
| Producto |
Programa Plugin WordPress Paid Videochat Turnkey Site |
| Versiones |
Versiones 7.4.8 y anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad crítica en el plugin Paid Videochat Turnkey Site para WordPress, versiones hasta la 7.4.8 que permite la eliminación arbitraria de archivos. Esto significa que un atacante puede eliminar archivos arbitrarios en el sistema afectado, lo que puede conducir a la destrucción de datos esenciales o la interrupción del servicio. Esta falla se puede explotar de forma remota sin necesidad de autenticación, lo que aumenta su peligrosidad. |
| Estrategia |
Actualizar inmediatamente el plugin Paid Videochat Turnkey Site a la versión corregida posterior a la 7.4.8. Mientras se realiza la actualización, restringir el acceso a funciones críticas y monitorizar logs para detectar actividades sospechosas relacionadas con la eliminación de archivos. Implementar mecanismos de respaldo automático para recuperación rápida en caso de explotación activa. |
| CVE |
CVE-2026-41052 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de junio de 2026, 03:31 UTC |
| Vendor |
Rancher Labs |
| Producto |
Rancher |
| Versiones |
Rancher 2.14 antes de 2.14.2, 2.13 antes de 2.13.6, y 2.12 antes de 2.12.10 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory GHSA-vx8h-4prv-g744 |
| Descripción |
La gestión incorrecta de privilegios podría ser utilizada por usuarios con el rol de Propietario del Proyecto (Project Owner) para escalar privilegios en Rancher versiones 2.14 anteriores a 2.14.2, 2.13 anteriores a 2.13.6 y 2.12 anteriores a 2.12.10.
Este fallo permite que usuarios con privilegios de Project Owner eleve sus permisos más allá de lo autorizado, comprometiendo la seguridad del sistema y permitiendo potencial control total o acciones no autorizadas. |
| Estrategia |
Aplicar urgentemente las actualizaciones oficiales a Rancher 2.14.2, 2.13.6 o 2.12.10 según corresponda. Se recomienda limitar el número de usuarios con rol Project Owner, revisar logs para detectar abusos y monitorizar comportamientos anómalos en la plataforma para mitigar riesgos mientras se despliega el parche. |
| CVE |
CVE-2026-11720 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de junio de 2026 |
| Vendor |
Google |
| Producto |
googleapis/mcp-toolbox HTTP tool URL builder |
| Versiones |
Versiones afectadas no especificadas, afecta funcionalidad específica del constructor de URLs dentro de mcp-toolbox |
| Exploit Públicos |
Sí (confirmados) Pull request de parche |
| Referencia |
GitHub PR oficial |
| Descripción |
Existe una vulnerabilidad de recorrido de ruta en el constructor de URL del HTTP tool dentro de googleapis/mcp-toolbox. Al construir solicitudes API descendentes, el constructor sustituye parámetros controlados por el usuario en la ruta configurada y analiza la cadena resultante como URL relativa. Aunque se verifica que la entrada no modifique esquema, host o información del usuario, se usa ResolveReference que normaliza secuencias «../» permitiendo al atacante escapar del alcance esperado y forzar solicitudes a puntos finales no autorizados en el mismo host usando las credenciales configuradas de la herramienta. Esto puede permitir acceso no autorizado a rutas administrativas restringidas. |
| Impacto |
Vulnerabilidad crítica que permite a un atacante escalar privilegios y acceder a recursos altamente sensibles en el mismo host, utilizando credenciales legítimas de la herramienta para evadir controles de acceso. |
| Estrategia |
Aplicar inmediatamente el parche disponible en el repositorio oficial (PR linked). Revisar y restringir estrictamente los parámetros de ruta que provienen de usuarios. Monitorizar logs para detectar intentos de recorrido de ruta («../») en peticiones. Auditar el uso de la herramienta para evitar exposición innecesaria y minimizar privilegios de las credenciales usadas. |
| CVE |
CVE-2026-56782 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de junio de 2026 |
| Vendor |
Gorse |
| Producto |
Gorse |
| Versiones |
versiones anteriores a 0.5.10 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Gorse antes de la versión 0.5.10 contiene una vulnerabilidad de omisión de autenticación en los endpoints /api/dump y /api/restore que permite a atacantes no autenticados acceder a funcionalidades protegidas cuando admin_api_key está vacía, configuración por defecto. Atacantes remotos pueden exfiltrar toda la base de datos incluyendo registros de usuarios, ítems y datos de retroalimentación que contienen información personal identificable, o sobrescribir completamente el conjunto de datos sin autenticación. |
| Estrategia |
Actualizar urgentemente a la versión 0.5.10 o superior que corrige esta vulnerabilidad. Revisar y configurar obligatoriamente un valor para admin_api_key fuerte y restringido para evitar accesos no autorizados. Monitorizar accesos a los endpoints afectados /api/dump y /api/restore para detectar y bloquear intentos de explotación. |
| CVE |
CVE-2026-37637 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 junio 2026, 03:31 (UTC) |
| Vendor |
Alexantr |
| Producto |
filemanager |
| Versiones |
v.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle del CVE en GitHub |
| Descripción |
Un problema en Alexantr filemanager v.1.0 permite que un atacante remoto ejecute código arbitrario a través del componente filemanager.php.
Esta vulnerabilidad permite que un atacante sin autenticación comprometa el sistema ejecutando código malicioso de forma remota, lo que puede derivar en un control total del servidor afectado y la exposición de información crítica. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada cuando esté disponible o aplicar mitigaciones de restricción de acceso al componente filemanager.php, incluyendo controles estrictos de autenticación y filtros de entrada. Monitorear activamente intentos de explotación y tráfico anómalo relacionados con este componente para detectar ataques tempranamente. |
| CVE |
CVE-2026-57498 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de junio de 2026, 03:31 UTC |
| Vendor |
Coollabs.io |
| Producto |
Coolify |
| Versiones |
versiones anteriores a 4.0.0-beta.474 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de Seguridad Coolify GHSA-725v-f5gh-22q9 |
| Descripción |
Coolify es una herramienta de código abierto para gestionar servidores, aplicaciones y bases de datos. Antes de la versión 4.0.0-beta.474, los controladores API validan consistentemente la propiedad del servidor con Server::whereTeamId($teamId). Sin embargo, múltiples componentes Livewire de la interfaz web aceptan parámetros server_id y destination_uuid desde la URL sin validar la pertenencia al equipo, permitiendo despliegues de recursos entre equipos distintos. Esta vulnerabilidad está corregida en la versión 4.0.0-beta.474. |
| Estrategia |
Actualizar inmediatamente a la versión 4.0.0-beta.474 o superior. Además, revisar configuraciones de control de acceso para validar la propiedad de recursos en todas las interfaces web, reforzar validaciones en parámetros URL y monitorizar actividades inusuales para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-57498 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de junio de 2026, 03:31 UTC |
| Fabricante |
Coollabs.io |
| Producto Afectado |
Coolify |
| Versiones Afectadas |
versiones anteriores a 4.0.0-beta.474 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad Coolify |
| Descripción |
Múltiples componentes Livewire en la interfaz de Coolify aceptan parámetros de URL sin validar la pertenencia al equipo, permitiendo a usuarios no autorizados desplegar recursos en servidores de otros equipos. |
| Estrategia |
Priorizar la actualización a la versión 4.0.0-beta.474 o superior y auditar el control de acceso en UI para evitar usos indebidos y despliegues cruzados entre equipos. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría