| CVE |
CVE-2016-4800 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Eclipse Foundation |
| Producto |
Eclipse Jetty |
| Versiones |
Versiones con control de acceso insuficiente (específicas versiones no detalladas en la fuente) |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
CVE-2016-4800 Detalles Vulnerabilidad |
| Descripción |
Vulnerabilidad de Control de Acceso Inadecuado en Eclipse Jetty que permite realizar acciones no autorizadas debido a restricciones insuficientes de acceso.
La vulnerabilidad puede ser explotada por un atacante para evadir los controles normales de permisos y realizar operaciones restringidas, comprometiendo la seguridad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente Jetty a la versión parcheada que corrige esta falla. Revisar y fortalecer las políticas de acceso y autenticación, además de monitorizar la actividad para detectar indicadores de explotación ya que existe evidencia de ataques en curso. |
| CVE |
CVE-2007-6672 |
| Severidad |
ALTA (Exploit confirmado) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Mortbay |
| Producto |
Jetty |
| Versiones |
No especificadas, afectando a implementaciones vulnerables previas al parche |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Detalles CVE-2007-6672 |
| Descripción |
Limitación inadecuada de un nombre de ruta a un directorio restringido (‘Path Traversal’) en Mortbay Jetty que permite a atacantes acceder a archivos no autorizados.
Esta vulnerabilidad permite a un atacante manipular la ruta solicitada para acceder a archivos fuera del directorio permitido, comprometiendo la confidencialidad y la integridad del sistema al leer información sensible o archivos críticos del servidor.
|
| Estrategia |
Aplicar inmediatamente las actualizaciones o parches oficiales del fabricante. Como medida adicional, implementar controles estrictos de validación y saneamiento de rutas en la configuración del servidor Jetty y monitorizar el acceso a archivos sensibles para detectar intentos de escalada o lecturas no autorizadas. |
| ¿Esta siendo explotada? |
Sí, explotación activa confirmada. |
| ¿Debo darle prioridad? |
Sí, alta prioridad dado el acceso a archivos no autorizados que puede facilitar ataques posteriores. |
| ¿Puede suponer un riesgo real para la empresa? |
Sí, riesgo crítico de brecha de información y posible escalada de privilegios. |
| CVE |
CVE-2005-0869 |
| Severidad |
MEDIA (sin score CVSS actual) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
phpsysinfo project |
| Producto |
phpsysinfo |
| Versiones |
versiones anteriores a 2.7.2 |
| Exploit Públicos |
Sí, explotación activa reportada |
| Referencia |
Vulncheck CVE-2005-0869 |
| Descripción |
Vulnerabilidad de exposición de información sensible a un actor no autorizado en phpsysinfo que permite la divulgación de datos sensibles. phpsysinfo es una herramienta para mostrar detalles del sistema y estado del hardware/software. Esta falla puede permitir a atacantes obtener información confidencial sin autenticación previa.
Actualmente, esta vulnerabilidad está siendo explotada activamente, lo que eleva sustancialmente el riesgo para empresas que utilicen versiones afectadas. |
| Estrategia |
Actualizar inmediatamente phpsysinfo a la versión 2.7.2 o superior donde se corrige esta vulnerabilidad. Revisar configuraciones para minimizar exposición de información sensible en interfaces web. Monitorizar logs para detectar accesos no autorizados y explotar indicadores de compromiso conocidos. Aplicar controles de acceso estrictos a la herramienta. |
| CVE |
CVE-2026-16232 |
| Severidad |
ALTA (no especificada numéricamente) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de Julio de 2026, 03:31 (UTC) |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2026-16232 |
| Descripción |
Vulnerabilidad de autenticación incorrecta que puede permitir a un atacante eludir controles de acceso y obtener acceso no autorizado al sistema afectado. |
| Estrategia |
Parchear inmediatamente el sistema con la actualización oficial que soluciona este fallo de autenticación. Monitorizar los accesos inusuales y reforzar mecanismos de control de acceso mientras el parche se aplica. Evaluar y limitar privilegios de usuarios para mitigar daños ante accesos no autorizados. |
| CVE |
CVE-2026-9282 |
| Severidad |
Alta |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
BoldGrid |
| Producto |
W3 Total Cache |
| Versiones |
No especificado |
| Exploit Públicos |
Sí, actualmente en explotación activa |
| Referencia |
VulnCheck CVE-2026-9282 |
| Descripción |
Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en BoldGrid W3 Total Cache que permite a atacantes acceder a directorios restringidos mediante nombres de ruta manipulados. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por BoldGrid. Revisar y reforzar las validaciones de entrada para rutas de archivos en el sistema. Monitorizar alertas de acceso anómalos a directorios restringidos y bloquear accesos no autorizados con controles WAF y reglas específicas. |
| CVE |
CVE-2026-63048 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Joomla |
| Producto |
Page Builder CK (extensión Joomla) |
| Versiones |
No especificadas, afecta a versiones con la extensión Page Builder CK instalada y autenticación válida |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Joomlack Advisory |
| Descripción |
La extensión Page Builder CK para Joomla es vulnerable a una carga arbitraria de archivos autenticada, lo que puede conducir a ejecución remota de código (RCE). Esta vulnerabilidad permite que un usuario autenticado suba archivos maliciosos, los cuales pueden ser ejecutados en el servidor afectando la integridad y disponibilidad del sistema. |
| Estrategia |
Actualizar inmediatamente Page Builder CK a la versión que corrige esta vulnerabilidad. Revisar y restringir privilegios de cuentas que puedan acceder a la funcionalidad de subida. Aplicar detección y monitoreo para cargas y ejecuciones sospechosas de archivos, y reforzar políticas WAF para bloqueo de cargas maliciosas. |
| CVE |
CVE-2026-8152 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026, 03:31 (UTC) |
| Vendor |
Unblu |
| Producto |
Unblu Spark |
| Versiones |
Despliegues con com.unblu.identifier.siteEmbeddedSetup=true |
| Exploit Públicos |
Sí |
| Referencia |
Unblu Security Bulletin |
| Descripción |
Unblu Spark contiene una vulnerabilidad de redirección abierta que puede escalarse a un ataque de cross-site scripting (XSS) basado en DOM. Cuando Unblu Spark se despliega con com.unblu.identifier.siteEmbeddedSetup=true, funciona en el mismo origen que la aplicación anfitriona. Cualquier JavaScript inyectado a través de esta vulnerabilidad se ejecuta con acceso completo a las cookies, DOM y APIs del mismo origen de la aplicación anfitriona, permitiendo al atacante acceder a todos los recursos de la aplicación anfitriona, no solo a los de Unblu. Este alcance ampliado es la razón por la cual las implementaciones on-premises con esta configuración se califican como CRÍTICAS. |
| Estrategia |
Actualizar inmediatamente Unblu Spark a una versión parcheada que corrija la vulnerabilidad. Si se usa la configuración com.unblu.identifier.siteEmbeddedSetup=true, evaluar su necesidad y limitar su uso si es posible. Implementar validación y saneamiento estricto de entradas para evitar inyección de scripts. Monitorizar logs y comportamientos anómalos para detectar intentos de explotación activa. Esta vulnerabilidad debe ser priorizada por su acceso completo a recursos críticos de la aplicación anfitriona. |
| CVE |
CVE-2026-62144 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de Julio de 2026 |
| Vendor |
Check Point |
| Producto |
Check Point Security Management y Multi-Domain Security Management |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Soporte oficial Check Point</td |
| Descripción |
Vulnerabilidad de omisión de autenticación en Check Point Security Management y Multi-Domain Security Management que permite a un atacante remoto no autenticado ejecutar comandos administrativos en el servidor de gestión. La explotación exitosa puede también permitir la ejecución de comandos en las Security Gateways gestionadas. La explotación requiere acceso de red al servidor de gestión sin protección de firewall o una configuración que no restrinja clientes confiables. |
| Estrategia |
Aplicar inmediatamente el parche proporcionado por Check Point. Restringir el acceso de red al Management Server mediante firewall y configurar adecuadamente la lista de clientes confiables. Monitorizar todas las conexiones al servidor y buscar actividad anómala de ejecución de comandos para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-2395 |
| Severidad |
CRÍTICO (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Xpoda Türkiye Informatics Technology Inc. |
| Producto |
No Code Platform |
| Versiones |
Desde la 4.3.1.0 hasta 20260722 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso oficial de seguridad USOM Turquía |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en Xpoda Türkiye Informatics Technology Inc. No Code Platform permite la ejecución de inyección SQL. Este problema afecta a No Code Platform en versiones desde la 4.3.1.0 hasta la 20260722. El proveedor fue contactado previamente pero no respondió.
|
| Estrategia |
Actualizar inmediatamente a una versión parcheada cuando esté disponible, o aplicar medidas compensatorias como limitar privilegios de la base de datos y monitorear consultas inusuales. Revisar y validar todas las entradas para evitar la inyección SQL. Dada la existencia de exploits públicos y la gravedad crítica, priorizar esta vulnerabilidad es imprescindible para mitigar riesgo real de acceso no autorizado y compromiso total de datos.
|
| CVE |
CVE-2026-16606 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Fujitsu |
| Producto |
Fujitsu Software Linux openFT y Fujitsu Software Oracle Solaris openFT |
| Versiones |
Versiones anteriores a 12.1D00 |
| Exploit Públicos |
Sí |
| Referencia |
Fujitsu Advisory oficial |
| Descripción |
Existe una vulnerabilidad crítica en Fujitsu Software Linux openFT y Fujitsu Software Oracle Solaris openFT en versiones anteriores a 12.1D00 que permite la ejecución remota de código sin autenticación (pre-auth RCE) en entornos GNU/Linux u Oracle Solaris. Esta falla ha sido detectada y gestionada por Fsas Technologies PSIRT en cooperación con Fujitsu Alemania.
Esta vulnerabilidad puede ser explotada remotamente por un atacante sin necesidad de credenciales, comprometiendo totalmente los sistemas afectados, permitiendo la ejecución arbitraria de código y, por ende, un control completo del sistema afectado, con graves consecuencias para la seguridad corporativa. |
| Estrategia |
Actualizar de inmediato Fujitsu Software Linux openFT y Oracle Solaris openFT a la versión 12.1D00 o posterior. Monitorizar sistemas para detectar señales de explotación activa y segmentar redes para minimizar el impacto en caso de compromiso. Aplicar controles de acceso estrictos y mantener actualizado el inventario de activos vulnerables. |
| CVE |
CVE-2026-40712 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026, 03:31 (UTC) |
| Vendor |
Dell |
| Producto |
PowerProtect Data Manager |
| Versiones |
versiones anteriores a 20.2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad Dell DSA-2026-287 |
| Descripción |
Dell PowerProtect Data Manager, versiones anteriores a la 20.2.0.0, contiene una vulnerabilidad de validación inadecuada de entrada en la API REST. Un atacante con privilegios elevados y acceso remoto podría potencialmente explotar esta vulnerabilidad, lo que conduciría a una elevación de privilegios. |
| Estrategia |
Aplicar inmediatamente la actualización oficial publicada por Dell para la versión 20.2.0.0 o superior. Restringir el acceso remoto a la API REST solo a usuarios confiables y con privilegios mínimos. Monitorizar intentos de explotación y mantener alerta de indicadores de compromiso activos. |
—–
Este CVE presenta un riesgo real y alto para la compañía porque permite la elevación de privilegios mediante acceso remoto a un componente clave (API REST) del sistema de gestión de datos Dell PowerProtect. Exploits públicos ya existen, aumentando la probabilidad de ataques activos. Prioridad máxima para parchear y mitigar.
—
Procedo a registrar esta información en Supabase.
| CVE |
CVE-2026-46738 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-23T03:31:40.189862+00:00 |
| Vendor |
Dell |
| Producto |
PowerProtect Data Manager |
| Versiones |
versiones anteriores a 20.2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Dell Advisory |
| Descripción |
Dell PowerProtect Data Manager, versiones anteriores a 20.2.0.0, contiene una vulnerabilidad de validación incorrecta de entrada en la API REST. Un atacante con privilegios altos y acceso remoto podría explotar esta vulnerabilidad, lo que podría conducir a una elevación de privilegios. |
| Estrategia |
Aplicar inmediatamente el parche oficial disponible para la versión 20.2.0.0 o superior. Se recomienda restringir el acceso remoto a la API REST mediante controles de red y autenticación fuerte, así como monitorizar activamente intentos de explotación y eventos relacionados con elevación de privilegios. |
—–
*Esta vulnerabilidad permite a un atacante remoto con altos privilegios saltar restricciones y obtener un control más amplio del sistema. Dado que existen exploits públicos, la explotación activa es posible y su impacto es crítico para la seguridad.*
*Prioridad alta para parche inmediato y monitoreo constante.*
| CVE |
CVE-2026-13072 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
MongoDB Inc. |
| Producto |
MongoDB Server (mongod) |
| Versiones |
Todas las versiones con modo de cómputo habilitado explícitamente en instancias standalone |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Jira MongoDB SERVER-128494</td |
| Descripción |
Cuando el modo de cómputo está habilitado en una instancia standalone de mongod, la validación insuficiente de datos BSON externos durante el procesamiento de la tubería de agregación puede provocar corrupción de memoria, llevando potencialmente a la terminación del proceso u otros comportamientos no deseados. Esta configuración no es por defecto y requiere habilitación explícita al iniciar el servicio. |
| Estrategia |
Desactivar el modo de cómputo en instancias standalone, actualizar a la última versión que corrige esta validación o aplicar el parche oficial de MongoDB. Además, monitorizar la estabilidad del servicio para detectar signos de explotación activa y restringir el acceso a fuentes externas no confiables que puedan enviar datos BSON maliciosos. |
| CVE |
CVE-2026-64829 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Question2Answer |
| Producto |
Question2Answer |
| Versiones |
hasta la versión 1.8.8 incluida |
| Exploit Públicos |
Sí, existen |
| Referencia |
Pull request oficial de corrección |
| Descripción |
Vulnerabilidad de invalidación de sesión en Question2Answer hasta la versión 1.8.8. Un atacante que ya posea una cookie «remember-me» válida puede mantener acceso autenticado tras restablecer la contraseña debido a que el flujo de «olvidó su contraseña» no limpia el campo sessioncode en qa-include/app/users-edit.php, a diferencia del flujo estándar de cambio de contraseña que sí invalida persistentemente la sesión. Esto permite que una cookie persistente emitida antes del reset siga autenticando la cuenta incluso después del cambio de contraseña.
|
| Estrategia |
Actualizar inmediatamente Question2Answer a la versión corregida posterior a 1.8.8 que incluye la limpieza correcta del sessioncode en el flujo de restablecimiento de contraseña. Además, revisar y forzar la invalidación de todas las sesiones persistentes tras cambios críticos de credenciales para evitar accesos no autorizados. Monitorizar actividades sospechosas relacionadas con el uso indebido de cookies persistentes.
|
—
Este CVE presenta un riesgo real alto para cualquier empresa que utilice Question2Answer, ya que permite a un atacante con acceso previo mantener persistencia en la cuenta incluso tras un cambio de contraseña, impidiendo la recuperación segura. Dada la existencia de exploits públicos, es prioritario parchear para evitar acceso continuo no autorizado y posibles compromisos de datos.
| CVE |
CVE-2026-60366 |
| Severidad |
CRÍTICA (10.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026, 03:31 (UTC) |
| Vendor |
Oracle |
| Producto |
Oracle Platform Security for Java (Oracle Fusion Middleware, componente Centralized Thirdparty Jars) |
| Versiones |
12.2.1.4.0 y 14.1.2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de seguridad Oracle julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Platform Security for Java, parte de Oracle Fusion Middleware (componente Centralized Thirdparty Jars). Las versiones afectadas son 12.2.1.4.0 y 14.1.2.0.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso por red vía HTTP comprometer Oracle Platform Security for Java. Aunque la vulnerabilidad se encuentra en Oracle Platform Security for Java, los ataques pueden afectar gravemente otros productos relacionados (cambio de alcance). Un ataque exitoso puede suponer la toma total de control sobre Oracle Platform Security for Java. CVSS 3.1 Base Score 10.0, impactando confidencialidad, integridad y disponibilidad.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Oracle para la versión afectada. Bloquear y monitorizar el acceso HTTP a los servidores que ejecutan Oracle Platform Security for Java, especialmente en entornos expuestos a red pública. Revisar y reforzar controles de seguridad de acceso y autenticación externa para mitigar el posible impacto en otros productos del ecosistema Oracle. Mantener vigilancia activa sobre la red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad.
|
| CVE |
CVE-2026-60367 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Platform Security for Java (Fusion Middleware) |
| Versiones |
12.2.1.4.0 y 14.1.2.0.0 |
| Exploit Públicos |
Sí, existe explotación pública confirmada |
| Referencia |
Alerta de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Platform Security for Java de Oracle Fusion Middleware (componente: Centralized Thirdparty Jars). Las versiones afectadas son 12.2.1.4.0 y 14.1.2.0.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a red vía HTTP comprometer la seguridad de Oracle Platform Security for Java. El ataque exitoso puede resultar en la toma de control total del sistema afectado. Puntuación CVSS 3.1 de 9.8, con impacto en confidencialidad, integridad y disponibilidad. |
| Estrategia |
Aplicar urgentemente el parche oficial lanzado por Oracle para estas versiones. Limitar temporalmente el acceso HTTP externo al servicio afectado y monitorizar los registros de acceso para detectar intentos de explotación. Reforzar la segmentación de red y la autenticación para mitigar explotación remota. |
| CVE |
CVE-2026-60369 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de Julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Platform Security for Java (Oracle Fusion Middleware) |
| Versiones |
12.2.1.4.0 y 14.1.2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Platform Security for Java de Oracle Fusion Middleware (componente: Centralized Thirdparty Jars). Las versiones afectadas son 12.2.1.4.0 y 14.1.2.0.0. Esta vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios y acceso por red vía HTTP comprometa Oracle Platform Security for Java. La explotación exitosa puede resultar en la toma de control total del componente, afectando además otros productos relacionados (alcance ampliado). Impacto muy alto en confidencialidad, integridad y disponibilidad (CVSS 9.9). |
| Estrategia |
Actualizar inmediatamente a las versiones parcheadas indicadas por Oracle. Limitar el acceso de red a los servicios afectados mediante controles de firewall y segmentación. Monitorizar activamente la red para detectar intentos de explotación. Implementar alertas basadas en comportamiento anómalo para identificar ataques en curso. |
—
*Esta vulnerabilidad es crítica y ya existen exploits públicos que facilitan el compromiso remoto con privilegios muy bajos a través de HTTP, pudiendo permitir una toma completa del sistema de seguridad de la plataforma Java de Oracle, con impacto en múltiples productos relacionados. Se debe priorizar su mitigación inmediata para evitar riesgos graves para la empresa.*
| CVE |
CVE-2026-60372 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
23 de Julio de 2026 |
| Vendor |
Oracle |
| Producto |
Oracle Platform Security for Java (Oracle Fusion Middleware) |
| Versiones |
12.2.1.4.0 y 14.1.2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de Seguridad Oracle Julio 2026 |
| Descripción |
Vulnerabilidad en Oracle Platform Security for Java del producto Oracle Fusion Middleware (componente: Centralized Thirdparty Jars). Versiones soportadas afectadas son 12.2.1.4.0 y 14.1.2.0.0. Se trata de una vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red mediante HTTP comprometer Oracle Platform Security for Java. Un ataque exitoso puede resultar en la toma total de control del producto, afectando confidencialidad, integridad y disponibilidad. CVSS 3.1 Base Score 9.8. |
| Estrategia |
Actualizar con urgencia a las versiones parcheadas indicadas oficialmente por Oracle. Restringir acceso HTTP a Oracle Platform Security for Java y monitorizar tráfico inusual. Implementar controles de detección para posibles explotaciones activas dado que existen exploits públicos. Priorizar mitigación inmediata para evitar acceso no autorizado total. |