CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-59800 No especificado No especificado Alta (según tipo de vulnerabilidad) No especificadas Sí
CVE-2020-22653 Ruckus Wireless r310_firmware (Firmware de dispositivo inalámbrico) CRÍTICA (Explotación remota confirmada) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2020-22658 Ruckus Wireless r310_firmware Alta (Confirmada explotación activa) No especificadas (firmware r310 afectado) Sí
CVE-2023-39361 Cacti Cacti ALTA (SQL Injection) No especificadas (afecta a versiones actuales) Sí
CVE-2026-34037 Coollabsio Coolify CRÍTICA (9.9) Anterior a 4.0.0-beta.464 Sí
CVE-2026-34047 Coollabs.io Coolify CRITICAL (9.9) versiones anteriores a 4.0.0-beta.471 Sí
CVE-2026-34048 Coollabsio Coolify CRITICAL (9.9) versiones anteriores a 4.0.0-beta.471 Sí
CVE-2026-12375 Uncanny Owl Ltd. Uncanny Automator Pro para WordPress CRITICAL (9.8) Versiones anteriores a 7.3.0.6 Sí
CVE-2026-14345 WPFunnels WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 3.12.7 Sí
CVE-2026-4375 DoLeads DoLeads Integrator y wp2epub (plugins WordPress) CRÍTICA (9.0) versiones hasta 0.65 incluidas Sí
CVE-2026-33264 Apache Software Foundation Apache Airflow CRÍTICA (9.8) versiones anteriores a 3.3.0 Sí
CVE-2011-10043 Perl Module::Load CRITICAL (9.8) versiones anteriores a 0.22 Sí
CVE-2026-53481 Dell PowerProtect Data Domain CRITICAL (9.8) 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70 Sí
CVE-2026-53483 Dell PowerProtect Data Domain CRITICAL (9.8) versiones 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70 Sí
CVE-2026-13019 Esri AfectadoPortal for ArcGIS CRÍTICA (9.8) Versiones 12.1 y anteriores en Windows, Linux y Kubernetes Sí
CVE-2026-58473 Cognee Cognee CRITICAL (9.3) versiones anteriores a 1.2.0 Sí
CVE-2026-59707 LocalAI AfectadoLocalAI CRÍTICA (9.2) Versiones sin parchear hasta la fecha de publicación Sí
CVE-2026-46354 Coder Coder (Entornos de desarrollo remoto gestionados via Terraform) CRITICAL (9.1) Antes de 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 y 2.33.3 Sí
CVE-2026-59706 mem0 Afectadomem0 config API CRÍTICA (9.2) No especificadas – se asume API expuesta en la versión actual del producto Sí
CVE-2026-59705 mem0 mem0 openmemory CRÍTICA (9.3) Todas las versiones que utilizan openmemory Sí
CVE-2026-56843 WebPros Plesk CRÍTICA (9.9) Versiones anteriores a 18.0.78.4 Sí

CVE CVE-2026-59800
Severidad Alta (según tipo de vulnerabilidad)
Importancia para la empresa ALTA
Publicado 08 Jul 2026 03:30 UTC
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2026-59800
Descripción Neutralización inadecuada de elementos especiales usados en un comando del sistema operativo (‘Inyección de comandos OS’) que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo afectado.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones que corrijan la validación de entradas de comandos OS. Implementar filtros estrictos de datos de entrada y restringir permisos del usuario en ejecución para minimizar el impacto. Monitorizar registros para detectar ejecución no autorizada de comandos y actividades anómalas evidentes de explotación.

CVE CVE-2020-22653
Severidad CRÍTICA (Explotación remota confirmada)
Importancia para la empresa ALTA
Publicado 08 de julio de 2026
Vendor Ruckus Wireless
Producto r310_firmware (Firmware de dispositivo inalámbrico)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación remota confirmada y actualmente en uso
Referencia VulnCheck Advisory
Descripción Vulnerabilidad en r310_firmware de Ruckus Wireless que permite la explotación remota confirmada. Esta vulnerabilidad puede ser aprovechada por atacantes para ejecutar código de manera remota sin autenticación previa, comprometiendo la integridad y disponibilidad del dispositivo inalámbrico afectado.
Estrategia Actualizar inmediatamente el firmware del dispositivo Ruckus Wireless r310 a la última versión oficial publicada por el fabricante que corrija esta vulnerabilidad. Paralelamente, monitorizar los sistemas frente a posibles intentos de explotación y restringir acceso externo a estos dispositivos hasta que estén parcheados para evitar compromisos.

CVE CVE-2020-22658
Severidad Alta (Confirmada explotación activa)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:47.833021+00:00
Vendor Ruckus Wireless
Producto r310_firmware
Versiones No especificadas (firmware r310 afectado)
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulncheck Reporte
Descripción Vulnerabilidad en r310_firmware de Ruckus Wireless con evidencia confirmada de explotación activa. Esta vulnerabilidad permite a un atacante ejecutar acciones no autorizadas sobre el dispositivo afectado y comprometer su seguridad. El exploit está siendo utilizado en ataques reales actualmente.
Estrategia Aplicar inmediatamente los parches oficiales de Ruckus Wireless y actualizar el firmware r310 a la última versión disponible. Para mitigar riesgos, restringir accesos no autorizados a los dispositivos afectados y monitorizar detección de actividad sospechosa o intentos de explotación.

CVE CVE-2023-39361
Severidad ALTA (SQL Injection)
Importancia para la empresa ALTA
Publicado 2026-07-08
Vendor Cacti
Producto Cacti
Versiones No especificadas (afecta a versiones actuales)
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2023-39361
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL (‘SQL Injection’) en Cacti que permite a atacantes ejecutar comandos SQL arbitrarios.
Estrategia Actualizar Cacti inmediatamente a la versión parcheada. Implementar validación y saneamiento estricto de entradas SQL. Monitorizar registros y tráfico SQL inusual para detectar intentos de explotación activa.

CVE CVE-2026-34037
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:48.405555+00:00
Vendor Coollabsio
Producto Coolify
Versiones Anterior a 4.0.0-beta.464
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Coolify es una herramienta de código abierto y autoalojable para la gestión de servidores, aplicaciones y bases de datos. Antes de la versión 4.0.0-beta.464, la acción cloneTo() en ResourceOperations.php autorizaba el recurso de origen pero resolvía los recursos destino con búsquedas Eloquent sin restricciones, lo que permitía a un usuario autenticado clonar recursos en destinos pertenecientes a otros equipos y acceder a recursos de múltiples inquilinos (cross-tenant). Este problema se ha corregido en la versión 4.0.0-beta.464.
Estrategia Actualizar inmediatamente a la versión 4.0.0-beta.464 o superior para corregir esta falla crítica. Revisar y restringir el control de acceso en funciones que manejan recursos compartidos para evitar accesos no autorizados entre equipos. Monitorizar accesos inusuales para detección temprana de explotación activa.

CVE CVE-2026-34047
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:48 (UTC)
Vendor Coollabs.io
Producto Coolify
Versiones versiones anteriores a 4.0.0-beta.471
Exploit Públicos Sí
Referencia Commit de mitigación
Descripción Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. En versiones anteriores a la 4.0.0-beta.471, las rutas de bootstrap de WebSocket para terminal no aplicaban correctamente el middleware de autorización esperado, permitiendo que un usuario autenticado accediera a la funcionalidad del terminal para recursos fuera de su ámbito autorizado y potencialmente ejecutara comandos arbitrarios.

Esta vulnerabilidad puede ser explotada por usuarios con acceso autenticado para ejecutar comandos en recursos no autorizados, lo que supone un riesgo crítico de escalada de privilegios e impacto grave en la infraestructura.

Estrategia Actualizar de inmediato Coolify a la versión 4.0.0-beta.471 o superior que corrige la validación del middleware de autorización. Mientras se parchea, restringir el acceso a usuarios confiables y monitorizar registros de comandos ejecutados para detectar actividad anómala. Implementar controles adicionales de acceso y autenticación fuerte para minimizar explotación.

—

CVE CVE-2026-34047
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:48 (UTC)
Vendor Coollabs.io
Producto Coolify
Versiones versiones anteriores a 4.0.0-beta.471
Exploit Públicos Sí
Referencia Commit de mitigación
Descripción Coolify es una herramienta de código abierto para la gestión de servidores, aplicaciones y bases de datos. Antes de la versión 4.0.0-beta.471, las rutas WebSocket para terminal no aplicaban el middleware de autorización adecuadamente, permitiendo que un usuario autenticado accediera y ejecutara comandos en terminales no autorizados.

Esta vulnerabilidad supone un riesgo crítico porque puede ser explotada para ejecución remota de comandos con privilegios potencialmente elevados, comprometiendo la seguridad de la plataforma y de los recursos gestionados.

Estrategia Actualizar inmediatamente a la versión 4.0.0-beta.471 o superior para aplicar la corrección de autorización. Implementar monitoreo activo para detectar accesos y ejecuciones fuera de lo normal y restringir el acceso al sistema solo a personal autorizado, reduciendo el riesgo de explotación activa.

CVE CVE-2026-34048
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:48 (UTC)
Vendor Coollabsio
Producto Coolify
Versiones versiones anteriores a 4.0.0-beta.471
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción Coolify, herramienta open-source para gestión de servidores, aplicaciones y bases de datos, presenta un fallo antes de la versión 4.0.0-beta.471 donde las rutas websocket del terminal solo verifican autenticación pero no autorización, permitiendo que un miembro del equipo con pocos privilegios se conecte a rutas de terminal y ejecute comandos en servidores del equipo. Esta vulnerabilidad ha sido corregida en la versión 4.0.0-beta.471.
Estrategia Actualizar urgentemente a la versión 4.0.0-beta.471 o superior para corregir la falta de control de autorización en terminales websocket. Revisar y reforzar los controles de autorización para accesos remotos y monitorizar accesos a terminal con privilegios bajos. Detectar actividad anómala en servidores para frenar explotación activa.

CVE CVE-2026-12375
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:49 (UTC)
Vendor Uncanny Owl Ltd.
Producto Uncanny Automator Pro para WordPress
Versiones Versiones anteriores a 7.3.0.6
Exploit Públicos Sí
Referencia WPSCAN Advisory
Descripción El plugin Uncanny Automator Pro para WordPress en versiones anteriores a la 7.3.0.6 fue distribuido con código malicioso tras comprometer la infraestructura de actualización/distribución del fabricante; la puerta trasera inyectada permite a atacantes no autenticados obtener una sesión administrativa en sitios afectados y enviar las claves secretas del sitio y detalles del administrador a servidores controlados por el atacante.
Estrategia Actualizar de forma inmediata a la versión 7.3.0.6 o superior. Verificar integridad de los sitios afectados y cambiar todas las credenciales administrativas y claves secretas. Monitorizar conexiones salientes sospechosas hacia servidores externos. Implementar controles estrictos en la infraestructura de distribución de software y usar listas blancas de plugins en WordPress para limitar daños.

*****

Este CVE representa un riesgo real e inmediato: existen exploits públicos y la vulnerabilidad permite acceso administrativo sin autenticación, comprometiendo íntegramente los sistemas afectados. Se debe priorizar su mitigación urgentemente para evitar compromisos totales y robo de información sensible.


CVE CVE-2026-14345
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 8 de julio de 2026
Vendor WPFunnels
Producto WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell para WordPress
Versiones Todas las versiones hasta e incluyendo la 3.12.7
Exploit Públicos Sí
Referencia WPFunnels código vulnerable
Descripción WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell plugin para WordPress es vulnerable a ejecución remota de código (RCE) en todas sus versiones hasta la 3.12.7 inclusive a través del parámetro ‘postData’. Esto se debe a que valores controlados por el atacante se escriben sin sanitizar en un archivo .log que puede ser incluido mediante include_once en la función wpfnl_show_log. La explotación puede ser realizada sin autenticación previa, siempre que la opción «Enable Logs» esté activada y un administrador abra el archivo de log contaminado desde la interfaz del plugin, facilitando la ejecución de código arbitrario en el servidor.
Estrategia Actualizar inmediatamente a una versión que corrija esta vulnerabilidad o desactivar la función de logs si no es crítica. Además, restringir estrictamente quién puede acceder a la interfaz de visualización de logs y monitorizar cualquier actividad sospechosa relacionada con la manipulación de logs. Realizar análisis de integridad y mantener sistemas de detección para identificar intentos de explotación.

—–

CVE CVE-2026-14345
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:49Z
Fabricante WPFunnels
Producto Afectado WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell para WordPress
Versiones Afectadas Hasta la versión 3.12.7 inclusive
Exploit Públicos Sí
Referencia https://plugins.trac.wordpress.org/browser/wpfunnels/tags/3.12.5/admin/modules/settings/class-wpfnl-settings.php#L709
Descripción Vulnerabilidad de ejecución remota de código por escritura no saneada en archivo de log, explotable sin autenticación si «Enable Logs» está activado y un administrador abre dicho log desde la UI del plugin.
Estrategia Parchear a versión fija o deshabilitar logs, limitar acceso administrativo al área de logs, monitorizar actividad y analizar posibles indicadores de compromiso.

CVE CVE-2026-4375
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 08 de julio de 2026
Vendor DoLeads / wp2epub (WordPress plugins)
Producto DoLeads Integrator y wp2epub (plugins WordPress)
Versiones versiones hasta 0.65 incluidas
Exploit Públicos Sí, confirmados
Referencia wpscan advisory
Descripción Los plugins de WordPress DoLeads Integrator y wp2epub hasta la versión 0.65 permiten la ejecución remota de código (RCE) cuando son añadidos a un blog. Esto es posible porque usuarios no autorizados pueden instalar extensiones no cerradas desde wordpress.org, lo que habilita la ejecución de código malicioso en el servidor afectado.
Estrategia Actualizar urgentemente ambos plugins a una versión que corrija esta vulnerabilidad, o desinstalarlos temporalmente si no hay actualización disponible. Implementar controles estrictos en la administración de plugins de WordPress para evitar instalaciones no autorizadas. Monitorizar activamente servidores para detectar actividad inusual que indique explotación en curso.

CVE CVE-2026-33264
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de julio de 2026, 03:30 (UTC)
Vendor Apache Software Foundation
Producto Apache Airflow
Versiones versiones anteriores a 3.3.0
Exploit Públicos Sí, explotables públicamente
Referencia Pull Request de corrección en GitHub
Descripción Un fallo en `BaseSerialization.deserialize()` permitía la ejecución irrestricta de `import_string()` con rutas de clase controladas por un atacante al cargar un DAG serializado en el Scheduler o API Server. Un autor de DAG podría insertar un trigger malicioso para obtener ejecución remota de código en los procesos del API Server / Scheduler, saltándose la barrera de seguridad de que el código del autor del DAG no debe ejecutarse en esos procesos. Se recomienda actualizar a apache-airflow 3.3.0 o superior. Como mitigación adicional, se puede restringir la configuración `[core] allowed_deserialization_classes` a una lista permitida restringida cuando se limita la confianza en los autores de DAG.
Estrategia Actualizar urgentemente a la versión 3.3.0 o superior para corregir la vulnerabilidad. Como defensa adicional, implementar la restricción en `[core] allowed_deserialization_classes` para limitar las clases deserializables solo a las estrictamente necesarias según la confianza en los autores de DAG. Monitorizar y auditar activamente los despliegues para detectar posibles intentos de explotación remota.

—–


CVE CVE-2011-10043
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 8 de julio de 2026
Vendor Perl
Producto Module::Load
Versiones versiones anteriores a 0.22
Exploit Públicos Sí
Referencia Blog de Perl Michael G Schwern
Descripción Module::Load en Perl en versiones anteriores a 0.22 permite cargar módulos arbitrarios fuera de @INC. Los nombres de módulos que comienzan con «::» pueden pasarse a la función load para especificar rutas arbitrarias de módulos. Un atacante capaz de controlar los nombres de módulos pasados a load podría explotar esta vulnerabilidad para ejecutar código arbitrario.
Estrategia Actualizar a la versión 0.22 o superior de Module::Load cuanto antes. Controlar y validar estrictamente las entradas que puedan influir en nombres de módulos cargados dinámicamente. Implementar monitoreo para detectar actividad inusual en cargas de módulos y posibles intentos de ejecución de código.

CVE CVE-2026-53481
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:50.002777+00:00
Vendor Dell
Producto PowerProtect Data Domain
Versiones 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70
Exploit Públicos Sí
Referencia Dell Security Advisory</td
Descripción Dell PowerProtect Data Domain, versiones 7.7.1.0 hasta 8.7, versiones de la edición LTS2026 desde 8.6.1.0 hasta 8.6.1.10, LTS2025 desde 8.3.1.0 hasta 8.3.1.30 y LTS2024 desde 7.13.1.0 hasta 7.13.1.70 contienen una vulnerabilidad de limitación inapropiada de ruta a un directorio restringido (‘Path Traversal’). Un atacante no autenticado con acceso remoto podría explotarla para obtener acceso no autorizado al sistema. Esta vulnerabilidad permite controlar completamente el sistema afectado.
Estrategia Priorizar la actualización inmediata a la versión corregida recomendada por Dell. Implementar controles de acceso estrictos y monitoreo en los sistemas afectados. Verificar que no existan accesos sospechosos para detectar explotación activa. La rápida aplicación del parche es crítica dado el riesgo de control total por atacante no autenticado.

CVE CVE-2026-53483
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:50.209302+00:00
Vendor Dell
Producto PowerProtect Data Domain
Versiones versiones 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70
Exploit Públicos Sí
Referencia DSA-2026-278 Dell Security Update
Descripción Vulnerabilidad de autenticación incorrecta en Dell PowerProtect Data Domain, versiones 7.7.1.0 hasta 8.7, incluyendo releases LTS2026, LTS2025 y LTS2024 en los rangos especificados. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad para obtener acceso no autorizado, potencialmente tomando control completo del sistema. Esta vulnerabilidad es crítica (9.8) y Dell recomienda actualizar lo antes posible para protegerse.
Estrategia Actualizar urgentemente a las versiones corregidas indicadas por Dell para esta vulnerabilidad. Implementar controles de acceso estrictos a la red para limitar el acceso remoto a dispositivos PowerProtect. Monitorizar logs para detectar intentos de acceso no autorizados y aplicar segmentación de red para minimizar el impacto en caso de explotación.

—


CVE CVE-2026-13019
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de julio de 2026
Fabricante Esri
Producto Afectado Portal for ArcGIS
Versiones Afectadas Versiones 12.1 y anteriores en Windows, Linux y Kubernetes
Exploit Públicos Sí, confirmados
Referencia Boletín de seguridad Esri Junio 2026
Descripción Esri Portal for ArcGIS versiones 12.1 y anteriores en Windows, Linux y Kubernetes presentan una vulnerabilidad de falta de autenticación en funciones críticas que permite a un atacante remoto sin autenticación acceder a una API desprotegida.

Esta vulnerabilidad posibilita que un atacante externo ejecute llamadas a funciones administrativas o críticas sin necesidad de credenciales, comprometiendo la integridad, confidencialidad y disponibilidad del portal y exponiendo datos sensibles o permitiendo cambios no autorizados en la plataforma.

Estrategia Actualizar inmediatamente a la versión que corrige la vulnerabilidad (posterior a 12.1). Implementar controles adicionales de autenticación en las APIs expuestas y restringir el acceso por red a interfaces administrativas. Monitorizar logs para detectar accesos sospechosos y aplicar las recomendaciones oficiales del fabricante para mitigar explotación activa.

CVE CVE-2026-58473
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 08 de Julio de 2026
Vendor Cognee
Producto Cognee
Versiones versiones anteriores a 1.2.0
Exploit Públicos Sí
Referencia Commit de parche oficial
Descripción La versión de Cognee anterior a 1.2.0 contiene una vulnerabilidad de control de acceso incorrecto que permite a atacantes no autenticados sobrescribir la configuración global del proveedor LLM registrándose como usuario y accediendo al endpoint de configuración, el cual no verifica si el usuario tiene permisos de administrador o superusuario. Esto permite redirigir todas las operaciones LLM a un endpoint controlado por el atacante, facilitando la exfiltración de prompts, documentos subidos, entidades extraídas y contenido del grafo de conocimiento de todos los usuarios.
Estrategia Actualizar inmediatamente a la versión 1.2.0 o superior que corrige esta falla. Revisar los controles de acceso para funciones administrativas y restringir el registro automático de cuentas. Monitorear tráfico inusual hacia endpoints LLM y validar cualquier cambio en configuración global. Priorizar esta corrección ante la existencia de exploits públicos y el alto riesgo de exfiltración masiva de información sensible.

—

**Inserción en Supabase:**

const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-58473’,
severidad: ‘CRITICAL (9.3)’,
importancia: ‘ALTA’,
publicado: ‘2026-07-08T03:30:50.652417+00:00’,
vendor: ‘Cognee’,
producto: ‘Cognee’,
versiones_afectadas: ‘versiones anteriores a 1.2.0’,
exploit_publicos: true,
referencia: ‘https://github.com/topoteretes/cognee/commit/d10b1b77e2157c6238fd4d1acb1923a048991699’,
descripcion: ‘La versión de Cognee anterior a 1.2.0 contiene una vulnerabilidad de control de acceso incorrecto que permite a atacantes no autenticados sobrescribir la configuración global del proveedor LLM registrándose como usuario y accediendo al endpoint de configuración, el cual no verifica si el usuario tiene permisos de administrador o superusuario. Esto permite redirigir todas las operaciones LLM a un endpoint controlado por el atacante, facilitando la exfiltración de prompts, documentos subidos, entidades extraídas y contenido del grafo de conocimiento de todos los usuarios.’,
estrategia: ‘Actualizar inmediatamente a la versión 1.2.0 o superior que corrige esta falla. Revisar los controles de acceso para funciones administrativas y restringir el registro automático de cuentas. Monitorear tráfico inusual hacia endpoints LLM y validar cualquier cambio en configuración global. Priorizar esta corrección ante la existencia de exploits públicos y el alto riesgo de exfiltración masiva de información sensible.’
}
])

—

Esta vulnerabilidad supone un riesgo crítico para cualquier empresa que utilice Cognee antes de la versión 1.2.0, ya que un atacante sin autenticación puede controlar la configuración global de procesamiento LLM y robar información sensible de todos los usuarios, lo que justifica la máxima prioridad en su mitigación.


CVE CVE-2026-59707
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 08 Jul 2026
Fabricante LocalAI
Producto Afectado LocalAI
Versiones Afectadas Versiones sin parchear hasta la fecha de publicación
Exploit Públicos Sí
Referencia Repositorio oficial LocalAI
Descripción LocalAI contiene una vulnerabilidad de SSRF (request forgery del lado servidor sin autenticación) en el endpoint POST /models/apply que permite a atacantes obtener URLs internas arbitrarias. Este endpoint transmite campos URL de galerías sin validar a la función gallery.GetGalleryConfigFromURLWithContext, permitiendo a atacantes forzar peticiones HTTP GET hacia rangos privados y loopback, con filtración parcial de contenido vía mensajes de error.
Estrategia Actualizar LocalAI con el parche oficial que valida y sanitiza las URLs en /models/apply. Restringir y monitorear el tráfico saliente e interno para detectar accesos inusuales a redes privadas o loopback. Implementar reglas WAF para bloquear intentos de SSRF y auditar logs para identificar posibles explotaciones en entornos productivos.

*****

Queda claro que esta vulnerabilidad es demasiado peligrosa para la empresa: el SSRF sin autenticación puede permitir acceso no autorizado a recursos internos críticos, exponer información sensible y comprometer controles de seguridad internos. Dado que existen exploits públicos confirmados, la prioridad de parcheo debe ser inmediata y acompañada de monitoreo activo para detectar posibles ataques.


CVE CVE-2026-46354
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:50 (UTC)
Vendor Coder
Producto Coder (Entornos de desarrollo remoto gestionados via Terraform)
Versiones Antes de 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 y 2.33.3
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción La función `azureidentity.Validate()` no verifica correctamente la firma PKCS#7 aunque sí la cadena del certificado al CA de Azure de confianza. Esto permite a un atacante insertar un certificado legítimo de Azure junto con contenido arbitrario (por ejemplo, un `vmId` falsificado), que es aceptado, obteniendo el token de sesión del agente del workspace víctima sin necesidad de autenticación. El atacante sólo necesita conocer el `vmId` (UUIDv4), que normalmente requiere acceso previo. Se han corregido las versiones especificadas y es recomendable usar autenticación por token en plantillas Azure para mitigar el riesgo.
Estrategia Actualizar inmediatamente a las versiones parcheadas 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 o 2.33.3 de Coder. Como medida provisional, reconfigurar las plantillas Azure para usar autenticación por token en lugar de `azure-instance-identity`. Monitorizar accesos inusuales y tokens activos que puedan indicar explotación.


CVE CVE-2026-59706
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-08T03:30:51.180486+00:00
Fabricante mem0
Producto Afectado mem0 config API
Versiones Afectadas No especificadas – se asume API expuesta en la versión actual del producto
Exploit Públicos Sí, confirmados en entorno GitHub
Referencia Repositorio oficial mem0 GitHub
Descripción Los endpoints no autenticados de la API de configuración de mem0 permiten la exposición de claves API de grandes modelos de lenguaje (LLM) en texto plano y abren la puerta a ataques SSRF (Server-Side Request Forgery) utilizando el parámetro controllable ollama_base_url. Un atacante puede recuperar secretos almacenados, como claves OpenAI, vía GET /api/v1/config/ o ejecutar SSRF apuntando a recursos internos mediante PUT /api/v1/config/mem0/llm.

Esto representa un riesgo grave, ya que un atacante remoto e inicialmente no autenticado puede extraer credenciales sensibles y realizar ataques internos contra infraestructuras privadas.

Estrategia Aplicar inmediatamente los parches oficiales que cierren el acceso no autenticado a los endpoints expuestos. Limitar el acceso a la API exclusivamente a usuarios autenticados y autorizados, además de implementar filtros estrictos en los parámetros de entrada para evitar SSRF. Monitorizar logs para detectar accesos inusuales y posibles indicios de explotación activa.

—–

Vendor mem0
Producto Afectado mem0 config API
Versiones Afectadas No especificadas
Exploit Públicos Sí

CVE CVE-2026-59705
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 08 de julio de 2026
Vendor mem0
Producto mem0 openmemory/api
Versiones Todas las versiones que utilizan openmemory/api sin autenticación
Exploit Públicos Sí
Referencia Repositorio oficial mem0 GitHub
Descripción El componente openmemory/api de mem0 contiene una vulnerabilidad de acceso no autenticado que permite a atacantes sin credenciales leer, escribir y borrar memorias arbitrarias de usuarios al acceder a rutas API sin middleware de autenticación. Los atacantes pueden suministrar parámetros user_id arbitrarios o acceder directamente a los endpoints para recuperar memorias privadas, además de provocar una denegación de servicio global forzando una pausa con global_pause=true.
Estrategia Aplicar inmediatamente mecanismos de autenticación y autorización en todas las rutas API, restringiendo acceso a usuarios autenticados. Actualizar a versiones que implementen estas protecciones y monitorizar accesos anómalos a la API. Implementar alertas para detección temprana de uso indebido de parámetros user_id y solicitudes de pausa global.

CVE CVE-2026-56843
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 08 Jul 2026
Vendor WebPros
Producto Plesk
Versiones Versiones anteriores a 18.0.78.4
Exploit Públicos Sí
Referencia Vulnerabilidad en Plesk XML API que expone contraseñas FTP en texto claro
Descripción Autorización incorrecta en la API XML-RPC de WebPros Plesk antes de la versión 18.0.78.4 permite a un cliente autenticado con pocos privilegios consultar dominios que no posee, ya que el control de propiedad solo se aplica a ciertos filtros y la validación de esquema se omite en versiones antiguas del protocolo. Esto provoca la divulgación entre inquilinos de credenciales FTP almacenadas en texto claro, que pueden usarse para ejecutar código como otro usuario del sistema.

Esta vulnerabilidad permite a un atacante con acceso autenticado limitado robar credenciales sensibles de otros usuarios, aumentando enormemente el riesgo de escalada de privilegios y movimiento lateral en el sistema.

Estrategia Actualizar inmediatamente Plesk a la versión 18.0.78.4 o superior para corregir la autorización incorrecta. Revisar y restringir accesos autenticados, monitorizar intentos sospechosos de consultas XML-RPC y realizar auditorías de credenciales almacenadas. Priorizar esta vulnerabilidad dado que existen exploits públicos y su explotación puede comprometer múltiples cuentas y sistemas dentro de la empresa.
Enviar a un amigo: Share this page via Email