| CVE |
CVE-2026-59800 |
| Severidad |
Alta (según tipo de vulnerabilidad) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 Jul 2026 03:30 UTC |
| Vendor |
No especificado |
| Producto |
No especificado |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2026-59800 |
| Descripción |
Neutralización inadecuada de elementos especiales usados en un comando del sistema operativo (‘Inyección de comandos OS’) que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo afectado. |
| Estrategia |
Priorizar la aplicación inmediata de parches o actualizaciones que corrijan la validación de entradas de comandos OS. Implementar filtros estrictos de datos de entrada y restringir permisos del usuario en ejecución para minimizar el impacto. Monitorizar registros para detectar ejecución no autorizada de comandos y actividades anómalas evidentes de explotación. |
| CVE |
CVE-2020-22653 |
| Severidad |
CRÍTICA (Explotación remota confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 de julio de 2026 |
| Vendor |
Ruckus Wireless |
| Producto |
r310_firmware (Firmware de dispositivo inalámbrico) |
| Versiones |
Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos |
Sí, explotación remota confirmada y actualmente en uso |
| Referencia |
VulnCheck Advisory |
| Descripción |
Vulnerabilidad en r310_firmware de Ruckus Wireless que permite la explotación remota confirmada. Esta vulnerabilidad puede ser aprovechada por atacantes para ejecutar código de manera remota sin autenticación previa, comprometiendo la integridad y disponibilidad del dispositivo inalámbrico afectado. |
| Estrategia |
Actualizar inmediatamente el firmware del dispositivo Ruckus Wireless r310 a la última versión oficial publicada por el fabricante que corrija esta vulnerabilidad. Paralelamente, monitorizar los sistemas frente a posibles intentos de explotación y restringir acceso externo a estos dispositivos hasta que estén parcheados para evitar compromisos. |
| CVE |
CVE-2020-22658 |
| Severidad |
Alta (Confirmada explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:47.833021+00:00 |
| Vendor |
Ruckus Wireless |
| Producto |
r310_firmware |
| Versiones |
No especificadas (firmware r310 afectado) |
| Exploit Públicos |
Sí, confirmada explotación activa |
| Referencia |
Vulncheck Reporte |
| Descripción |
Vulnerabilidad en r310_firmware de Ruckus Wireless con evidencia confirmada de explotación activa. Esta vulnerabilidad permite a un atacante ejecutar acciones no autorizadas sobre el dispositivo afectado y comprometer su seguridad. El exploit está siendo utilizado en ataques reales actualmente. |
| Estrategia |
Aplicar inmediatamente los parches oficiales de Ruckus Wireless y actualizar el firmware r310 a la última versión disponible. Para mitigar riesgos, restringir accesos no autorizados a los dispositivos afectados y monitorizar detección de actividad sospechosa o intentos de explotación. |
| CVE |
CVE-2023-39361 |
| Severidad |
ALTA (SQL Injection) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08 |
| Vendor |
Cacti |
| Producto |
Cacti |
| Versiones |
No especificadas (afecta a versiones actuales) |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
VulnCheck CVE-2023-39361 |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL (‘SQL Injection’) en Cacti que permite a atacantes ejecutar comandos SQL arbitrarios. |
| Estrategia |
Actualizar Cacti inmediatamente a la versión parcheada. Implementar validación y saneamiento estricto de entradas SQL. Monitorizar registros y tráfico SQL inusual para detectar intentos de explotación activa. |
| CVE |
CVE-2026-34037 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:48.405555+00:00 |
| Vendor |
Coollabsio |
| Producto |
Coolify |
| Versiones |
Anterior a 4.0.0-beta.464 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Coolify es una herramienta de código abierto y autoalojable para la gestión de servidores, aplicaciones y bases de datos. Antes de la versión 4.0.0-beta.464, la acción cloneTo() en ResourceOperations.php autorizaba el recurso de origen pero resolvía los recursos destino con búsquedas Eloquent sin restricciones, lo que permitía a un usuario autenticado clonar recursos en destinos pertenecientes a otros equipos y acceder a recursos de múltiples inquilinos (cross-tenant). Este problema se ha corregido en la versión 4.0.0-beta.464. |
| Estrategia |
Actualizar inmediatamente a la versión 4.0.0-beta.464 o superior para corregir esta falla crítica. Revisar y restringir el control de acceso en funciones que manejan recursos compartidos para evitar accesos no autorizados entre equipos. Monitorizar accesos inusuales para detección temprana de explotación activa. |
| CVE |
CVE-2026-34047 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:48 (UTC) |
| Vendor |
Coollabs.io |
| Producto |
Coolify |
| Versiones |
versiones anteriores a 4.0.0-beta.471 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de mitigación |
| Descripción |
Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. En versiones anteriores a la 4.0.0-beta.471, las rutas de bootstrap de WebSocket para terminal no aplicaban correctamente el middleware de autorización esperado, permitiendo que un usuario autenticado accediera a la funcionalidad del terminal para recursos fuera de su ámbito autorizado y potencialmente ejecutara comandos arbitrarios.
Esta vulnerabilidad puede ser explotada por usuarios con acceso autenticado para ejecutar comandos en recursos no autorizados, lo que supone un riesgo crítico de escalada de privilegios e impacto grave en la infraestructura.
|
| Estrategia |
Actualizar de inmediato Coolify a la versión 4.0.0-beta.471 o superior que corrige la validación del middleware de autorización. Mientras se parchea, restringir el acceso a usuarios confiables y monitorizar registros de comandos ejecutados para detectar actividad anómala. Implementar controles adicionales de acceso y autenticación fuerte para minimizar explotación. |
—
| CVE |
CVE-2026-34047 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:48 (UTC) |
| Vendor |
Coollabs.io |
| Producto |
Coolify |
| Versiones |
versiones anteriores a 4.0.0-beta.471 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de mitigación |
| Descripción |
Coolify es una herramienta de código abierto para la gestión de servidores, aplicaciones y bases de datos. Antes de la versión 4.0.0-beta.471, las rutas WebSocket para terminal no aplicaban el middleware de autorización adecuadamente, permitiendo que un usuario autenticado accediera y ejecutara comandos en terminales no autorizados.
Esta vulnerabilidad supone un riesgo crítico porque puede ser explotada para ejecución remota de comandos con privilegios potencialmente elevados, comprometiendo la seguridad de la plataforma y de los recursos gestionados.
|
| Estrategia |
Actualizar inmediatamente a la versión 4.0.0-beta.471 o superior para aplicar la corrección de autorización. Implementar monitoreo activo para detectar accesos y ejecuciones fuera de lo normal y restringir el acceso al sistema solo a personal autorizado, reduciendo el riesgo de explotación activa. |
| CVE |
CVE-2026-34048 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:48 (UTC) |
| Vendor |
Coollabsio |
| Producto |
Coolify |
| Versiones |
versiones anteriores a 4.0.0-beta.471 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit</td |
| Descripción |
Coolify, herramienta open-source para gestión de servidores, aplicaciones y bases de datos, presenta un fallo antes de la versión 4.0.0-beta.471 donde las rutas websocket del terminal solo verifican autenticación pero no autorización, permitiendo que un miembro del equipo con pocos privilegios se conecte a rutas de terminal y ejecute comandos en servidores del equipo. Esta vulnerabilidad ha sido corregida en la versión 4.0.0-beta.471. |
| Estrategia |
Actualizar urgentemente a la versión 4.0.0-beta.471 o superior para corregir la falta de control de autorización en terminales websocket. Revisar y reforzar los controles de autorización para accesos remotos y monitorizar accesos a terminal con privilegios bajos. Detectar actividad anómala en servidores para frenar explotación activa. |
| CVE |
CVE-2026-12375 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:49 (UTC) |
| Vendor |
Uncanny Owl Ltd. |
| Producto |
Uncanny Automator Pro para WordPress |
| Versiones |
Versiones anteriores a 7.3.0.6 |
| Exploit Públicos |
Sí |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin Uncanny Automator Pro para WordPress en versiones anteriores a la 7.3.0.6 fue distribuido con código malicioso tras comprometer la infraestructura de actualización/distribución del fabricante; la puerta trasera inyectada permite a atacantes no autenticados obtener una sesión administrativa en sitios afectados y enviar las claves secretas del sitio y detalles del administrador a servidores controlados por el atacante. |
| Estrategia |
Actualizar de forma inmediata a la versión 7.3.0.6 o superior. Verificar integridad de los sitios afectados y cambiar todas las credenciales administrativas y claves secretas. Monitorizar conexiones salientes sospechosas hacia servidores externos. Implementar controles estrictos en la infraestructura de distribución de software y usar listas blancas de plugins en WordPress para limitar daños. |
*****
Este CVE representa un riesgo real e inmediato: existen exploits públicos y la vulnerabilidad permite acceso administrativo sin autenticación, comprometiendo íntegramente los sistemas afectados. Se debe priorizar su mitigación urgentemente para evitar compromisos totales y robo de información sensible.
| CVE |
CVE-2026-14345 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
8 de julio de 2026 |
| Vendor |
WPFunnels |
| Producto |
WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 3.12.7 |
| Exploit Públicos |
Sí |
| Referencia |
WPFunnels código vulnerable |
| Descripción |
WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell plugin para WordPress es vulnerable a ejecución remota de código (RCE) en todas sus versiones hasta la 3.12.7 inclusive a través del parámetro ‘postData’. Esto se debe a que valores controlados por el atacante se escriben sin sanitizar en un archivo .log que puede ser incluido mediante include_once en la función wpfnl_show_log. La explotación puede ser realizada sin autenticación previa, siempre que la opción «Enable Logs» esté activada y un administrador abra el archivo de log contaminado desde la interfaz del plugin, facilitando la ejecución de código arbitrario en el servidor. |
| Estrategia |
Actualizar inmediatamente a una versión que corrija esta vulnerabilidad o desactivar la función de logs si no es crítica. Además, restringir estrictamente quién puede acceder a la interfaz de visualización de logs y monitorizar cualquier actividad sospechosa relacionada con la manipulación de logs. Realizar análisis de integridad y mantener sistemas de detección para identificar intentos de explotación. |
—–
| CVE |
CVE-2026-14345 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:49Z |
| Fabricante |
WPFunnels |
| Producto Afectado |
WPFunnels – Funnel Builder para WooCommerce con Checkout & One Click Upsell para WordPress |
| Versiones Afectadas |
Hasta la versión 3.12.7 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
https://plugins.trac.wordpress.org/browser/wpfunnels/tags/3.12.5/admin/modules/settings/class-wpfnl-settings.php#L709 |
| Descripción |
Vulnerabilidad de ejecución remota de código por escritura no saneada en archivo de log, explotable sin autenticación si «Enable Logs» está activado y un administrador abre dicho log desde la UI del plugin. |
| Estrategia |
Parchear a versión fija o deshabilitar logs, limitar acceso administrativo al área de logs, monitorizar actividad y analizar posibles indicadores de compromiso. |
| CVE |
CVE-2026-4375 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 de julio de 2026 |
| Vendor |
DoLeads / wp2epub (WordPress plugins) |
| Producto |
DoLeads Integrator y wp2epub (plugins WordPress) |
| Versiones |
versiones hasta 0.65 incluidas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
wpscan advisory |
| Descripción |
Los plugins de WordPress DoLeads Integrator y wp2epub hasta la versión 0.65 permiten la ejecución remota de código (RCE) cuando son añadidos a un blog. Esto es posible porque usuarios no autorizados pueden instalar extensiones no cerradas desde wordpress.org, lo que habilita la ejecución de código malicioso en el servidor afectado. |
| Estrategia |
Actualizar urgentemente ambos plugins a una versión que corrija esta vulnerabilidad, o desinstalarlos temporalmente si no hay actualización disponible. Implementar controles estrictos en la administración de plugins de WordPress para evitar instalaciones no autorizadas. Monitorizar activamente servidores para detectar actividad inusual que indique explotación en curso. |
| CVE |
CVE-2026-33264 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 de julio de 2026, 03:30 (UTC) |
| Vendor |
Apache Software Foundation |
| Producto |
Apache Airflow |
| Versiones |
versiones anteriores a 3.3.0 |
| Exploit Públicos |
Sí, explotables públicamente |
| Referencia |
Pull Request de corrección en GitHub |
| Descripción |
Un fallo en `BaseSerialization.deserialize()` permitía la ejecución irrestricta de `import_string()` con rutas de clase controladas por un atacante al cargar un DAG serializado en el Scheduler o API Server. Un autor de DAG podría insertar un trigger malicioso para obtener ejecución remota de código en los procesos del API Server / Scheduler, saltándose la barrera de seguridad de que el código del autor del DAG no debe ejecutarse en esos procesos. Se recomienda actualizar a apache-airflow 3.3.0 o superior. Como mitigación adicional, se puede restringir la configuración `[core] allowed_deserialization_classes` a una lista permitida restringida cuando se limita la confianza en los autores de DAG. |
| Estrategia |
Actualizar urgentemente a la versión 3.3.0 o superior para corregir la vulnerabilidad. Como defensa adicional, implementar la restricción en `[core] allowed_deserialization_classes` para limitar las clases deserializables solo a las estrictamente necesarias según la confianza en los autores de DAG. Monitorizar y auditar activamente los despliegues para detectar posibles intentos de explotación remota. |
—–
| CVE |
CVE-2011-10043 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
8 de julio de 2026 |
| Vendor |
Perl |
| Producto |
Module::Load |
| Versiones |
versiones anteriores a 0.22 |
| Exploit Públicos |
Sí |
| Referencia |
Blog de Perl Michael G Schwern |
| Descripción |
Module::Load en Perl en versiones anteriores a 0.22 permite cargar módulos arbitrarios fuera de @INC. Los nombres de módulos que comienzan con «::» pueden pasarse a la función load para especificar rutas arbitrarias de módulos. Un atacante capaz de controlar los nombres de módulos pasados a load podría explotar esta vulnerabilidad para ejecutar código arbitrario. |
| Estrategia |
Actualizar a la versión 0.22 o superior de Module::Load cuanto antes. Controlar y validar estrictamente las entradas que puedan influir en nombres de módulos cargados dinámicamente. Implementar monitoreo para detectar actividad inusual en cargas de módulos y posibles intentos de ejecución de código. |
| CVE |
CVE-2026-53481 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:50.002777+00:00 |
| Vendor |
Dell |
| Producto |
PowerProtect Data Domain |
| Versiones |
7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70 |
| Exploit Públicos |
Sí |
| Referencia |
Dell Security Advisory</td |
| Descripción |
Dell PowerProtect Data Domain, versiones 7.7.1.0 hasta 8.7, versiones de la edición LTS2026 desde 8.6.1.0 hasta 8.6.1.10, LTS2025 desde 8.3.1.0 hasta 8.3.1.30 y LTS2024 desde 7.13.1.0 hasta 7.13.1.70 contienen una vulnerabilidad de limitación inapropiada de ruta a un directorio restringido (‘Path Traversal’). Un atacante no autenticado con acceso remoto podría explotarla para obtener acceso no autorizado al sistema. Esta vulnerabilidad permite controlar completamente el sistema afectado. |
| Estrategia |
Priorizar la actualización inmediata a la versión corregida recomendada por Dell. Implementar controles de acceso estrictos y monitoreo en los sistemas afectados. Verificar que no existan accesos sospechosos para detectar explotación activa. La rápida aplicación del parche es crítica dado el riesgo de control total por atacante no autenticado. |
| CVE |
CVE-2026-53483 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:50.209302+00:00 |
| Vendor |
Dell |
| Producto |
PowerProtect Data Domain |
| Versiones |
versiones 7.7.1.0 a 8.7, LTS2026 8.6.1.0 a 8.6.1.10, LTS2025 8.3.1.0 a 8.3.1.30, LTS2024 7.13.1.0 a 7.13.1.70 |
| Exploit Públicos |
Sí |
| Referencia |
DSA-2026-278 Dell Security Update |
| Descripción |
Vulnerabilidad de autenticación incorrecta en Dell PowerProtect Data Domain, versiones 7.7.1.0 hasta 8.7, incluyendo releases LTS2026, LTS2025 y LTS2024 en los rangos especificados. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad para obtener acceso no autorizado, potencialmente tomando control completo del sistema. Esta vulnerabilidad es crítica (9.8) y Dell recomienda actualizar lo antes posible para protegerse. |
| Estrategia |
Actualizar urgentemente a las versiones corregidas indicadas por Dell para esta vulnerabilidad. Implementar controles de acceso estrictos a la red para limitar el acceso remoto a dispositivos PowerProtect. Monitorizar logs para detectar intentos de acceso no autorizados y aplicar segmentación de red para minimizar el impacto en caso de explotación. |
—
| CVE |
CVE-2026-13019 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 de julio de 2026 |
| Fabricante |
Esri |
| Producto Afectado |
Portal for ArcGIS |
| Versiones Afectadas |
Versiones 12.1 y anteriores en Windows, Linux y Kubernetes |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Boletín de seguridad Esri Junio 2026 |
| Descripción |
Esri Portal for ArcGIS versiones 12.1 y anteriores en Windows, Linux y Kubernetes presentan una vulnerabilidad de falta de autenticación en funciones críticas que permite a un atacante remoto sin autenticación acceder a una API desprotegida.
Esta vulnerabilidad posibilita que un atacante externo ejecute llamadas a funciones administrativas o críticas sin necesidad de credenciales, comprometiendo la integridad, confidencialidad y disponibilidad del portal y exponiendo datos sensibles o permitiendo cambios no autorizados en la plataforma. |
| Estrategia |
Actualizar inmediatamente a la versión que corrige la vulnerabilidad (posterior a 12.1). Implementar controles adicionales de autenticación en las APIs expuestas y restringir el acceso por red a interfaces administrativas. Monitorizar logs para detectar accesos sospechosos y aplicar las recomendaciones oficiales del fabricante para mitigar explotación activa. |
| CVE |
CVE-2026-58473 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 de Julio de 2026 |
| Vendor |
Cognee |
| Producto |
Cognee |
| Versiones |
versiones anteriores a 1.2.0 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de parche oficial |
| Descripción |
La versión de Cognee anterior a 1.2.0 contiene una vulnerabilidad de control de acceso incorrecto que permite a atacantes no autenticados sobrescribir la configuración global del proveedor LLM registrándose como usuario y accediendo al endpoint de configuración, el cual no verifica si el usuario tiene permisos de administrador o superusuario. Esto permite redirigir todas las operaciones LLM a un endpoint controlado por el atacante, facilitando la exfiltración de prompts, documentos subidos, entidades extraídas y contenido del grafo de conocimiento de todos los usuarios. |
| Estrategia |
Actualizar inmediatamente a la versión 1.2.0 o superior que corrige esta falla. Revisar los controles de acceso para funciones administrativas y restringir el registro automático de cuentas. Monitorear tráfico inusual hacia endpoints LLM y validar cualquier cambio en configuración global. Priorizar esta corrección ante la existencia de exploits públicos y el alto riesgo de exfiltración masiva de información sensible. |
—
**Inserción en Supabase:**
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-58473’,
severidad: ‘CRITICAL (9.3)’,
importancia: ‘ALTA’,
publicado: ‘2026-07-08T03:30:50.652417+00:00’,
vendor: ‘Cognee’,
producto: ‘Cognee’,
versiones_afectadas: ‘versiones anteriores a 1.2.0’,
exploit_publicos: true,
referencia: ‘https://github.com/topoteretes/cognee/commit/d10b1b77e2157c6238fd4d1acb1923a048991699’,
descripcion: ‘La versión de Cognee anterior a 1.2.0 contiene una vulnerabilidad de control de acceso incorrecto que permite a atacantes no autenticados sobrescribir la configuración global del proveedor LLM registrándose como usuario y accediendo al endpoint de configuración, el cual no verifica si el usuario tiene permisos de administrador o superusuario. Esto permite redirigir todas las operaciones LLM a un endpoint controlado por el atacante, facilitando la exfiltración de prompts, documentos subidos, entidades extraídas y contenido del grafo de conocimiento de todos los usuarios.’,
estrategia: ‘Actualizar inmediatamente a la versión 1.2.0 o superior que corrige esta falla. Revisar los controles de acceso para funciones administrativas y restringir el registro automático de cuentas. Monitorear tráfico inusual hacia endpoints LLM y validar cualquier cambio en configuración global. Priorizar esta corrección ante la existencia de exploits públicos y el alto riesgo de exfiltración masiva de información sensible.’
}
])
—
Esta vulnerabilidad supone un riesgo crítico para cualquier empresa que utilice Cognee antes de la versión 1.2.0, ya que un atacante sin autenticación puede controlar la configuración global de procesamiento LLM y robar información sensible de todos los usuarios, lo que justifica la máxima prioridad en su mitigación.
| CVE |
CVE-2026-59707 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 Jul 2026 |
| Fabricante |
LocalAI |
| Producto Afectado |
LocalAI |
| Versiones Afectadas |
Versiones sin parchear hasta la fecha de publicación |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial LocalAI |
| Descripción |
LocalAI contiene una vulnerabilidad de SSRF (request forgery del lado servidor sin autenticación) en el endpoint POST /models/apply que permite a atacantes obtener URLs internas arbitrarias. Este endpoint transmite campos URL de galerías sin validar a la función gallery.GetGalleryConfigFromURLWithContext, permitiendo a atacantes forzar peticiones HTTP GET hacia rangos privados y loopback, con filtración parcial de contenido vía mensajes de error. |
| Estrategia |
Actualizar LocalAI con el parche oficial que valida y sanitiza las URLs en /models/apply. Restringir y monitorear el tráfico saliente e interno para detectar accesos inusuales a redes privadas o loopback. Implementar reglas WAF para bloquear intentos de SSRF y auditar logs para identificar posibles explotaciones en entornos productivos. |
*****
Queda claro que esta vulnerabilidad es demasiado peligrosa para la empresa: el SSRF sin autenticación puede permitir acceso no autorizado a recursos internos críticos, exponer información sensible y comprometer controles de seguridad internos. Dado que existen exploits públicos confirmados, la prioridad de parcheo debe ser inmediata y acompañada de monitoreo activo para detectar posibles ataques.
| CVE |
CVE-2026-46354 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:50 (UTC) |
| Vendor |
Coder |
| Producto |
Coder (Entornos de desarrollo remoto gestionados via Terraform) |
| Versiones |
Antes de 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 y 2.33.3 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
La función `azureidentity.Validate()` no verifica correctamente la firma PKCS#7 aunque sí la cadena del certificado al CA de Azure de confianza. Esto permite a un atacante insertar un certificado legítimo de Azure junto con contenido arbitrario (por ejemplo, un `vmId` falsificado), que es aceptado, obteniendo el token de sesión del agente del workspace víctima sin necesidad de autenticación. El atacante sólo necesita conocer el `vmId` (UUIDv4), que normalmente requiere acceso previo. Se han corregido las versiones especificadas y es recomendable usar autenticación por token en plantillas Azure para mitigar el riesgo. |
| Estrategia |
Actualizar inmediatamente a las versiones parcheadas 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 o 2.33.3 de Coder. Como medida provisional, reconfigurar las plantillas Azure para usar autenticación por token en lugar de `azure-instance-identity`. Monitorizar accesos inusuales y tokens activos que puedan indicar explotación. |
| CVE |
CVE-2026-59706 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-08T03:30:51.180486+00:00 |
| Fabricante |
mem0 |
| Producto Afectado |
mem0 config API |
| Versiones Afectadas |
No especificadas – se asume API expuesta en la versión actual del producto |
| Exploit Públicos |
Sí, confirmados en entorno GitHub |
| Referencia |
Repositorio oficial mem0 GitHub |
| Descripción |
Los endpoints no autenticados de la API de configuración de mem0 permiten la exposición de claves API de grandes modelos de lenguaje (LLM) en texto plano y abren la puerta a ataques SSRF (Server-Side Request Forgery) utilizando el parámetro controllable ollama_base_url. Un atacante puede recuperar secretos almacenados, como claves OpenAI, vía GET /api/v1/config/ o ejecutar SSRF apuntando a recursos internos mediante PUT /api/v1/config/mem0/llm.
Esto representa un riesgo grave, ya que un atacante remoto e inicialmente no autenticado puede extraer credenciales sensibles y realizar ataques internos contra infraestructuras privadas.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales que cierren el acceso no autenticado a los endpoints expuestos. Limitar el acceso a la API exclusivamente a usuarios autenticados y autorizados, además de implementar filtros estrictos en los parámetros de entrada para evitar SSRF. Monitorizar logs para detectar accesos inusuales y posibles indicios de explotación activa. |
—–
| Vendor |
mem0 |
| Producto Afectado |
mem0 config API |
| Versiones Afectadas |
No especificadas |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-59705 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 de julio de 2026 |
| Vendor |
mem0 |
| Producto |
mem0 openmemory/api |
| Versiones |
Todas las versiones que utilizan openmemory/api sin autenticación |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial mem0 GitHub |
| Descripción |
El componente openmemory/api de mem0 contiene una vulnerabilidad de acceso no autenticado que permite a atacantes sin credenciales leer, escribir y borrar memorias arbitrarias de usuarios al acceder a rutas API sin middleware de autenticación. Los atacantes pueden suministrar parámetros user_id arbitrarios o acceder directamente a los endpoints para recuperar memorias privadas, además de provocar una denegación de servicio global forzando una pausa con global_pause=true. |
| Estrategia |
Aplicar inmediatamente mecanismos de autenticación y autorización en todas las rutas API, restringiendo acceso a usuarios autenticados. Actualizar a versiones que implementen estas protecciones y monitorizar accesos anómalos a la API. Implementar alertas para detección temprana de uso indebido de parámetros user_id y solicitudes de pausa global. |
| CVE |
CVE-2026-56843 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
08 Jul 2026 |
| Vendor |
WebPros |
| Producto |
Plesk |
| Versiones |
Versiones anteriores a 18.0.78.4 |
| Exploit Públicos |
Sí |
| Referencia |
Vulnerabilidad en Plesk XML API que expone contraseñas FTP en texto claro |
| Descripción |
Autorización incorrecta en la API XML-RPC de WebPros Plesk antes de la versión 18.0.78.4 permite a un cliente autenticado con pocos privilegios consultar dominios que no posee, ya que el control de propiedad solo se aplica a ciertos filtros y la validación de esquema se omite en versiones antiguas del protocolo. Esto provoca la divulgación entre inquilinos de credenciales FTP almacenadas en texto claro, que pueden usarse para ejecutar código como otro usuario del sistema.
Esta vulnerabilidad permite a un atacante con acceso autenticado limitado robar credenciales sensibles de otros usuarios, aumentando enormemente el riesgo de escalada de privilegios y movimiento lateral en el sistema.
|
| Estrategia |
Actualizar inmediatamente Plesk a la versión 18.0.78.4 o superior para corregir la autorización incorrecta. Revisar y restringir accesos autenticados, monitorizar intentos sospechosos de consultas XML-RPC y realizar auditorías de credenciales almacenadas. Priorizar esta vulnerabilidad dado que existen exploits públicos y su explotación puede comprometer múltiples cuentas y sistemas dentro de la empresa. |