CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-4283 oretnom23 stock_management_system Alta (exploit en uso) No especificadas en uso)
CVE-2026-12877 WordPress Plugin Project Management, Bug and Issue Tracking Plugin Project Management, Bug and Issue Tracking Plugin (WordPress) CRÍTICA (9.1) Antes de la versión 5.1.0 Sí
CVE-2026-15704 Eclipse BaSyx BaSyx Go Components CRITICAL (9.8) hasta la versión 1.0.0 incluida Sí
CVE-2026-24727 SUNNET Corporate Training Management System CRITICAL (9.3) Hasta v10.3 Sí
CVE-2026-12503 Loytec AfectadoL-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS y L-PAD (LINX-A64) CRITICAL (9.2) Versiones hasta 8.4.16 inclusive Sí
CVE-2026-56163 Microsoft Microsoft Azure Kubernetes Service (AKS) CRÍTICA (10) No especificado explícitamente Sí
CVE-2026-57106 Microsoft Data Quality CRITICAL (10) No especificadas Sí
CVE-2026-58630 Microsoft Azure App Service CRITICAL (10) Versiones afectadas no especificadas explícitamente, se recomienda revisar todas las versiones vigentes antes de la fecha de publicación Sí
CVE-2026-48021 med-united epa4all CRITICAL (9.1) versiones anteriores a 2026-05-20 Sí
CVE-2026-61884 Tycon Systems TPDIN-Monitor-WEB2 (interfaz de gestión web) CRITICAL (9.3) Todas las versiones afectadas no especificadas claramente (interfaz web con defecto de validación) Sí
CVE CVE-2025-4283
Severidad Alta (exploit en uso)
Importancia para la empresa ALTA
Publicado 25 de julio de 2026
Vendor oretnom23
Producto stock_management_system
Versiones No especificadas
Exploit Públicos Sí, explotándose activamente
Referencia Vulnerabilidad CVE-2025-4283
Descripción Neutralización inadecuada de elementos especiales en la salida utilizada por un componente downstream (‘Inyección’) en el sistema oretnom23 stock_management_system. Esta vulnerabilidad permite la posible inyección de código malicioso o comandos en componentes posteriores que procesan la salida afectada.

Esta vulnerabilidad ya está siendo explotada activamente, poniendo en riesgo la integridad y seguridad del sistema de gestión de stock mediante ejecución remota o manipulación de datos.

Estrategia Implementar inmediatamente los parches oficiales proporcionados por el fabricante. Mientras tanto, reforzar la validación y sanitización estricta de todas las entradas y salidas, especialmente las que interactúan con componentes downstream. Monitorizar logs y tráfico para detectar patrones de explotación y bloquear IPs sospechosas. Prioridad máxima para evitar compromisos graves.

CVE CVE-2026-12877
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-25T03:31:03 (UTC)
Vendor WordPress Plugin Project Management, Bug and Issue Tracking Plugin
Producto Project Management, Bug and Issue Tracking Plugin (WordPress)
Versiones Antes de la versión 5.1.0
Exploit Públicos Sí, confirmado
Referencia WPSCAN Vulnerabilidad CVE-2026-12877
Descripción El plugin Project Management, Bug and Issue Tracking para WordPress en versiones anteriores a la 5.1.0 no sanitiza ni escapa las entradas suministradas por el usuario antes de usarlas en una consulta SQL, permitiendo a atacantes no autenticados realizar ataques de inyección SQL. Esta vulnerabilidad es explotable mediante la configuración estándar del front-end del plugin para seguimiento de incidencias.

Permite a un atacante inyectar código SQL malicioso, lo que puede derivar en el acceso no autorizado a datos sensibles, manipulación o borrado de datos en la base de datos, y potencialmente comprometer la seguridad general del sitio web y la empresa.

Estrategia Actualizar inmediatamente el plugin Project Management, Bug and Issue Tracking a la versión 5.1.0 o superior para corregir esta vulnerabilidad. Revisar los logs para detectar posibles intentos de explotación y restringir el acceso público al plugin si no es estrictamente necesario. Implementar firewalls de aplicaciones web (WAF) para bloquear ataques de inyección SQL y realizar auditorías regulares de seguridad en los plugins instalados.

—

¿Se está explotando la vulnerabilidad?
Sí, existen exploits públicos confirmados.

¿Debo darle prioridad?
Sí, la gravedad crítica y la facilidad de explotación sin autenticación hacen que sea prioritaria la actualización y mitigación inmediata.

¿Puede suponer un riesgo real para la empresa?
Sí, puede comprometer la integridad y confidencialidad de datos sensibles almacenados en la base de datos del sitio WordPress, amenazando la seguridad global y reputación de la empresa.


CVE CVE-2026-15704
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de Julio de 2026
Vendor Eclipse BaSyx
Producto BaSyx Go Components
Versiones hasta la versión 1.0.0 incluida
Exploit Públicos Sí, confirmado
Referencia Pull request de corrección oficial
Descripción En las versiones hasta la 1.0.0 del componente BaSyx Go con ABAC habilitado, existe un bypass de autorización debido a un manejo inconsistente de la barra diagonal final entre el middleware ABAC y el router HTTP. Esto permite que un atacante no autenticado o no autorizado agregue una barra final a rutas API protegidas y acceda a manejadores que deberían estar denegados según la política ABAC, pudiendo realizar operaciones de lectura, creación, actualización, eliminación o carga sin autorización. Afecta a múltiples servicios ABAC habilitados que usan este router compartido, como el AAS Repository y otros servicios relacionados. La vulnerabilidad se soluciona en la versión 1.0.1.
Estrategia Actualizar urgentemente a la versión 1.0.1 o superior. Revisar configuraciones de rutas para asegurar el manejo consistente de las barras diagonales finales en el middleware y en el router HTTP. Monitorizar solicitudes con rutas terminadas en barra para detectar posibles intentos de bypass. Implementar controles adicionales de autorización en capas superiores para mitigar riesgos hasta la actualización.

CVE CVE-2026-24727
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de Julio de 2026
Vendor SUNNET
Producto Corporate Training Management System
Versiones Hasta v10.3
Exploit Públicos Sí
Referencia Zuso AI Advisory
Descripción Vulnerabilidad de carga sin restricciones de archivos peligrosos en la función de carga de borradores e-paper del SUNNET Corporate Training Management System, versiones hasta la 10.3. Permite a usuarios remotos autenticados con privilegios de administrador ejecutar comandos arbitrarios al subir un archivo ZIP manipulado que contiene archivos ejecutables en servidor.
Estrategia Actualizar inmediatamente a una versión parcheada por SUNNET que restrinja tipos de archivos permitidos en la carga. Implementar validación estricta del contenido y extensión de archivos subidos, limitar privilegios de administrador solo a usuarios imprescindibles y monitorizar actividad de cargas sospechosas para detectar posibles intentos de explotación.

—–

De acuerdo con la severidad CRITICAL (9.3) y la existencia de exploits públicos, esta vulnerabilidad supone un riesgo real y urgente, especialmente por requerir privilegios administradores para explotarse remotamente mediante carga de archivos. Debe verificarse si está siendo explotada en la red y priorizarse su mitigación inmediata para proteger la infraestructura crítica de la compañía.


CVE CVE-2026-12503
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 25 de julio de 2026
Fabricante Loytec
Producto Afectado L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS y L-PAD (LINX-A64)
Versiones Afectadas Versiones hasta 8.4.16 inclusive
Exploit Públicos Sí, se confirma existencia
Referencia Asesoría de seguridad oficial Loytec
Descripción Vulnerabilidad de Resolución Incorrecta de Enlaces Simbólicos (CWE-59) en `/usr/bin/larm_starter` en productos Loytec L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS y L-PAD hasta la versión 8.4.16 en plataformas LINX-A64. Un atacante autenticado con cuenta `larmapp` puede explotar esta vulnerabilidad mediante la manipulación de un enlace simbólico apuntando a `/etc/lighttpd/ssl/server.pem`, logrando que el archivo `/etc/passwd` quede con permisos de escritura para el grupo `larmapp`. Esto puede conducir a una escalada de privilegios a root.
Estrategia Actualizar inmediatamente a una versión corregida superior a 8.4.16. Restringir acceso de usuarios autenticados de bajo nivel para evitar explotación por enlaces simbólicos, y monitorear cambios inusuales en permisos de archivos críticos como `/etc/passwd`. Implementar controles adicionales de integridad y revisiones de logs para detectar intentos de escalada de privilegios.

CVE CVE-2026-56163
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de julio de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Microsoft Azure Kubernetes Service (AKS)
Versiones No especificado explícitamente
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Falta de autenticación para funciones críticas en Microsoft Azure Kubernetes Service que permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad puede ser explotada remotamente sin necesidad de permisos previos para obtener control privilegiado sobre recursos del servicio AKS, lo que supone un riesgo grave para la confidencialidad, integridad y disponibilidad de infraestructuras en la nube.

Estrategia Aplicar inmediatamente la actualización oficial publicada por Microsoft para esta vulnerabilidad. Revisar y reforzar políticas de autenticación y acceso dentro del entorno AKS, limitar privilegios a los mínimos necesarios y monitorizar intentos de explotación en la red para detectar actividades sospechosas.

—

Solicito registrar este CVE-2026-56163 en la base de datos Supabase con los datos mostrados para seguimiento y control interno.


CVE CVE-2026-57106
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-07-25T03:31:04.440557+00:00
Vendor Microsoft
Producto Data Quality
Versiones No especificadas
Exploit Públicos Sí
Referencia Actualización Oficial Microsoft
Descripción Vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) en Microsoft Data Quality que permite a un atacante no autorizado elevar privilegios en la red. Esta vulnerabilidad crítica puede ser explotada para acceder a recursos internos restringidos o escalar privilegios dentro de la infraestructura de red afectada.
Estrategia Aplicar inmediatamente el parche oficial disponible publicado por Microsoft. Implementar controles de red estrictos para limitar solicitudes del servidor a servicios internos. Monitorizar actividad anómala que pueda indicar explotación de SSRF y reforzar políticas de acceso y segmentación de red para minimizar riesgos.

CVE CVE-2026-58630
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de julio de 2026
Vendor Microsoft
Producto Azure App Service
Versiones Versiones afectadas no especificadas explícitamente, se recomienda revisar todas las versiones vigentes antes de la fecha de publicación
Exploit Públicos Sí
Referencia Guía oficial de Microsoft Security Response Center
Descripción Control de acceso incorrecto en Azure App Service permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad crítica permite a posibles atacantes externos obtener niveles de acceso más altos sin autorización previa, comprometiendo la integridad y disponibilidad del servicio y datos alojados en la plataforma Azure App Service.

Estrategia Actualizar inmediatamente Azure App Service con los parches oficiales proporcionados por Microsoft. Implementar controles adicionales de monitorización de logs y alertas de accesos anómalos. Revisar y restringir estrictamente permisos de acceso en el entorno de producción para minimizar el impacto en caso de explotación.

—–

He registrado esta información en la base de datos Supabase para seguimiento y control.


CVE CVE-2026-48021
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de julio de 2026, 03:31 (UTC)
Vendor med-united
Producto epa4all
Versiones versiones anteriores a 2026-05-20
Exploit Públicos Sí
Referencia Repositorio oficial med-united github
Descripción En epa4all, versiones anteriores a 2026-05-20, un atacante que pueda interceptar la conexión TLS entre epa4all y el backend ePA puede completar el apretón de manos VAU con claves controladas por el atacante y obtener las claves de cifrado de la sesión. Todo el tráfico HTTP interno (decisiones de consentimiento del paciente, datos de medicación, operaciones de documentos, tokens de autorización y consultas de derechos) se vuelve legible y modificable. Además, el atacante puede inyectar solicitudes arbitrarias a través del canal secuestrado.
Estrategia Actualizar urgentemente a la versión 2026-05-20 o superior que parchea esta falla crítica. Además, reforzar la vigilancia en tráfico TLS para detectar intentos de intercepción y emplear sistemas de detección y prevención de intrusiones que monitoricen tráfico anómalo. Priorizar esta mitigación ya que la explotación permite acceso total a datos sensibles y manipulación de la sesión.

—–


CVE CVE-2026-61884
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de julio de 2026
Vendor Tycon Systems
Producto TPDIN-Monitor-WEB2 (interfaz de gestión web)
Versiones Todas las versiones afectadas no especificadas claramente (interfaz web con defecto de validación)
Exploit Públicos Sí, confirmado
Referencia ICS-CERT Advisory
Descripción La interfaz de gestión web del producto Tycon Systems TPDIN-Monitor-WEB2 no realiza validación en el servidor de las credenciales durante el proceso de inicio de sesión. Un atacante remoto no autenticado puede omitir la autenticación enviando valores vacíos en ambos campos de credenciales, logrando establecer una sesión administrativa válida. Esto otorga acceso total a controles críticos del dispositivo, incluyendo gestión de relés de potencia, reinicio del equipo, configuración del servicio de acceso remoto y ajustes de red, lo que podría permitir la interrupción de infraestructura conectada o causar daños físicos a los equipos.
Estrategia Actualizar inmediatamente el firmware o software a la versión corregida que incluya validación adecuada del inicio de sesión en el servidor. Mientras se aplica el parche, restringir el acceso a la interfaz web mediante segmentación de red y el uso de controles de acceso estrictos. Monitorizar intentos de inicio de sesión anómalos y establecer alertas para detectar posible explotación activa.
Enviar a un amigo: Share this page via Email