CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-11647 Chromium Project Chromium (componente de impresión) Alta (explotación activa) Versiones afectadas no especificadas, se recomienda parchear inmediatamente Sí
CVE-2026-12028 Google Chromium ALTA Versiones afectadas no especificadas explícitamente (GPU component vulnerable) Sí
CVE-2026-12030 Chromium Project (Google) Chromium (component Views) Alta (no se especifica puntuación CVSS exacta) Versiones afectadas no especificadas, debe asumir todas versiones anteriores al parche de julio 2026 Sí
CVE-2026-12032 Chromium Project Chromium Browser Alta (No especificado, implícito por explotación activa) Versiones anteriores a la corrección publicada en 2026-07-09 Sí
CVE-2026-12438 Chromium Project Chromium WebView Alta (no especificada, basada en explotación activa) Versiones afectadas no especificadas explícitamente Sí
CVE-2026-12442 Proyecto Chromium Chromium Browser Alta (Explotado activamente) Versiones afectadas no especificadas, recomendar actualización inmediata Sí
CVE-2026-12448 Chromium Project Chromium WebView Alta (no especificado con puntuación CVSS exacta) Versiones afectadas no especificadas explícitamente, afecta implementación insegura en WebView Sí
CVE-2026-12469 Chromium Project Chromium (Navegador web) ALTA (A confirmar según fuentes oficiales, explotación activa detectada) Versiones con GPU sin inicializar (detalles específicos en ) Sí
CVE-2026-50521 Microsoft Microsoft Edge (Chromium-based) CRÍTICA Versiones Chromium-based de Microsoft Edge anteriores al parche de julio 2026 Sí
CVE-2026-58480 No especificado AfectadoNo especificado CRÍTICA (sin puntaje CVSS explícito, explotación activa confirmada) No especificadas Sí
CVE-2026-14487 Simple Coherent Form (desarrolladores de plugin WordPress) Simple Coherent Form plugin para WordPress CRÍTICA (9.1) Todas las versiones hasta la 2.4.13 incluida Sí
CVE-2026-9701 Eventer (WordPress plugin) Eventer plugin for WordPress CRITICAL (9.8) Todas hasta la 4.4.2 inclusive Sí
CVE-2026-12153 WordPress WP Learn Manager plugin CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 1.1.8 Sí
CVE-2026-9695 Dassault Systèmes (3DS) DELMIA Apriso CRITICAL (9.8) Desde Release 2020 hasta Release 2026 Sí
CVE-2026-56000 X.Org Foundation xorg-server y xwayland CRÍTICA (9.0) xorg-server anteriores a 21.2.24 y xwayland anteriores a 24.1.13 Sí
CVE-2026-41042 Apache Software Foundation Apache Gravitino CRITICAL (9.1) Antes de la 1.2.1 Sí
CVE-2026-8307 Webbeyaz Web Design Mediküm Web CRÍTICA (9.8) Versiones hasta 08072026 Sí
CVE-2026-54061 Dgraph Labs Dgraph Alpha (Base de datos GraphQL distribuida) CRITICAL (9.1) Todas las versiones anteriores a 25.3.5 Sí
CVE-2026-15062 Snowflake Inc. Snowpark Python SDK (snowpark-python) CRITICAL (9.6) versiones anteriores a 1.53.0 Sí
CVE-2026-59702 repomix (software open source) API POST CRÍTICA (9.2) No especificadas (vulnerabilidad reportada en código fuente actual) Sí
CVE-2026-59873 Node.js community node-tar CRÍTICA (9.2) anteriores a 7.5.19 Sí
CVE-2026-9074 IBM IBM API Connect CRITICAL (9.1) 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3 Sí
CVE-2026-60104 Bitwarden Bitwarden Server CRITICAL (9.3) versiones anteriores a 2026.6.0 Sí
CVE-2026-54527 JupyterLab JupyterLab Git (extensión Git para JupyterLab) CRÍTICO (9.3) Desde 0.30.0b3 hasta antes de 0.54.0 Sí
CVE-2026-44024 Fluentd Fluentd CRITICAL (9.8) Versiones anteriores a 1.19.3 Sí
CVE-2026-54782 CoreWCF CoreWCF (port del lado servidor de Windows Communication Foundation a .NET Core) CRITICAL (10) anteriores a 1.8.1 y 1.9.1 Sí
CVE-2026-47646 Microsoft Dynamics 365 Customer Voice CRITICAL (9.3) No especificado claramente Sí

CVE CVE-2026-11647
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 9 de julio de 2026
Vendor Chromium Project
Producto Chromium (componente de impresión)
Versiones Versiones afectadas no especificadas, se recomienda parchear inmediatamente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory</td
Descripción Vulnerabilidad de «uso después de liberar» (Use After Free) en el componente de impresión de Chromium que puede permitir la ejecución remota de código o la corrupción de memoria.

Esta vulnerabilidad es explotable de forma remota y permite a atacantes ejecutar código arbitrario en el sistema afectado o provocar corrupción grave de memoria, con potencial para comprometer totalmente la seguridad del dispositivo afectado.

Estrategia Actualizar de inmediato Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar eventos sospechosos relacionados con operaciones de impresión. Aplicar políticas estrictas de ejecución y control de aplicaciones para minimizar el alcance en caso de explotación activa.

CVE CVE-2026-12028
Severidad ALTA
Importancia para la empresa ALTA
Publicado 9 de julio de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente (GPU component vulnerable)
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualizaciones MSRC
Descripción Vulnerabilidad de tipo ‘Use after free’ en el componente GPU de Chromium que puede causar corrupción de memoria o ejecución remota de código. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario con los privilegios del proceso afectado explotando la gestión incorrecta de memoria en el subsistema de GPU del navegador.

Estrategia Actualizar Chromium a la última versión disponible que soluciona la vulnerabilidad de ‘Use after free’ en el componente GPU cuanto antes. Mientras se aplica el parche, restringir el acceso a funciones web susceptibles y monitorizar la actividad inusual relacionada con GPU en los navegadores. Evaluar herramientas de mitigación de explotación basadas en sandboxing y reforzar la supervisión de endpoints.

CVE CVE-2026-12030
Severidad Alta (no se especifica puntuación CVSS exacta)
Importancia para la empresa ALTA
Publicado 09 de Julio de 2026
Vendor Chromium Project (Google)
Producto Chromium (component Views)
Versiones Versiones afectadas no especificadas, debe asumir todas versiones anteriores al parche de julio 2026
Exploit Públicos Sí, está siendo explotada activamente
Referencia Guía de actualización Microsoft Security Response Center
Descripción Implementación inapropiada en el componente Views de Chromium que puede permitir vulnerabilidades de seguridad. Esto puede ser explotado para comprometer la integridad o confidencialidad durante la interacción del usuario con la interfaz gráfica del navegador, el riesgo es elevado dadas las capacidades de ejecución remota y la exposición de este componente en sesiones de usuario normal. Actualmente, existen explotaciones activas reportadas.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Priorizar la revisión de versiones desplegadas en entornos corporativos y actualizar a la última versión estable. Complementar con monitorización activa para detección de posibles exploits y restringir acceso a entornos sensibles si no puede parchearse de inmediato.

CVE CVE-2026-12032
Severidad Alta (No especificado, implícito por explotación activa)
Importancia para la empresa ALTA
Publicado 2026-07-09T03:31:19 (UTC)
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones anteriores a la corrección publicada en 2026-07-09
Exploit Públicos Sí, explotado activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en la implementación inapropiada del manejo de contraseñas en Chromium que puede comprometer la seguridad de las credenciales almacenadas y utilizadas por el navegador. Esta falla permite a un atacante acceder o extraer credenciales sensibles aprovechando errores en la gestión interna, poniendo en riesgo la confidencialidad de la información de acceso de los usuarios.

La vulnerabilidad está siendo explotada activamente, lo que implica un riesgo inmediato para entornos donde Chromium es utilizado para gestión o almacenamiento de contraseñas.

Estrategia Actualizar de inmediato Chromium a la versión corregida disponible desde 2026-07-09. Además, reforzar políticas de manejo seguro de contraseñas, revisar integraciones con gestores de contraseñas y monitorizar logs para detectar accesos inusuales o intentos de explotación. Avisar a usuarios para no almacenar contraseñas sensibles hasta confirmar la actualización.

CVE CVE-2026-12438
Severidad Alta (no especificada, basada en explotación activa)
Importancia para la empresa ALTA
Publicado 9 de julio de 2026
Vendor Chromium Project
Producto Chromium WebView
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Vulnerability Advisory
Descripción Vulnerabilidad por implementación inapropiada en WebView de Chromium que puede permitir vulnerabilidades de seguridad graves. Esta falla puede ser explotada para comprometer la integridad y seguridad del entorno del navegador embebido.

Actualmente se están reportando explotaciones activas de esta vulnerabilidad, incrementando el riesgo para las organizaciones que dependan de WebView en sus aplicaciones.

Estrategia Priorizar la actualización inmediata a la última versión oficial de Chromium WebView que corrige esta vulnerabilidad. Además, implementar monitoreo activo para detectar indicadores de compromiso relacionados y limitar la exposición a contenidos externos no confiables en entornos WebView.

CVE CVE-2026-12442
Severidad Alta (Explotado activamente)
Importancia para la empresa ALTA
Publicado 09 Jul 2026
Vendor Proyecto Chromium
Producto Chromium Browser
Versiones Versiones afectadas no especificadas, recomendar actualización inmediata
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «use after free» en el manejo de contraseñas en Chromium que puede permitir la ejecución remota de código o la fuga de información sensible. Esta falla es explotada activamente, poniendo en riesgo la confidencialidad e integridad de datos al permitir a un atacante ejecutar código arbitrario o acceder a información protegida.
Estrategia Actualizar inmediatamente el navegador Chromium a la última versión parcheada disponible. Además, implementar monitoreo de actividad inusual y evitar la navegación desde dispositivos críticos hasta confirmar la mitigación. Reforzar políticas de control y gestión de contraseñas a nivel corporativo.

—–


CVE CVE-2026-12448
Severidad Alta (no especificado con puntuación CVSS exacta)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026, 03:31 UTC
Vendor Chromium Project
Producto Chromium WebView
Versiones Versiones afectadas no especificadas explícitamente, afecta implementación insegura en WebView
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad debida a implementación inapropiada en Chromium WebView que puede permitir vulnerabilidades de seguridad graves. Esta implementación incorrecta podría ser explotada para comprometer la integridad, confidencialidad o disponibilidad mediante ataques dirigidos al componente WebView utilizado en diversas aplicaciones móviles y desktop.

Actualmente, se están reportando explotaciones activas de esta vulnerabilidad, lo que implica que los atacantes aprovechan esta debilidad para obtener acceso o modificar datos sin autorización.

Estrategia Actualizar Chromium WebView a la versión más reciente que corrija esta implementación defectuosa inmediatamente. Además, aplicar auditorías de seguridad a las aplicaciones que dependan de WebView, reforzar políticas de control de acceso, y monitorizar activamente la red y los logs para detectar actividad sospechosa vinculada a esta explotación.

CVE CVE-2026-12469
Severidad ALTA (A confirmar según fuentes oficiales, explotación activa detectada)
Importancia para la empresa ALTA
Publicado Thu, 9 Jul 2026, 03:31 (UTC)
Vendor Chromium Project
Producto Chromium (Navegador web)
Versiones Versiones con GPU sin inicializar (detalles específicos en guía oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Chromium presenta una vulnerabilidad de uso no inicializado en la GPU que puede causar corrupción de memoria o permitir la ejecución remota de código. Esta falla puede ser explotada por atacantes para ejecutar código arbitrario en el sistema afectado, comprometiendo la seguridad e integridad del dispositivo desde el navegador web.
Estrategia Priorizar la actualización inmediata a la versión parcheada de Chromium. Implementar monitoreo continuo para detectar indicadores de explotación y mantener los sistemas de GPU actualizados. Restringir acceso a navegadores vulnerables en entornos críticos hasta aplicar el parche.

CVE CVE-2026-50521
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 09 de julio de 2026
Vendor Microsoft
Producto Microsoft Edge (Chromium-based)
Versiones Versiones Chromium-based de Microsoft Edge anteriores al parche de julio 2026
Exploit Públicos Sí, está siendo explotada activamente
Referencia Guía oficial de Microsoft Security Response Center
Descripción Vulnerabilidad de ejecución remota de código en Microsoft Edge basado en Chromium que permite a un atacante ejecutar código arbitrario de forma remota en el equipo vulnerable. Esto puede ser explotado si la víctima visita un sitio web especialmente diseñado o abre contenido malicioso, comprometiendo la integridad y control del sistema afectado.
Estrategia Aplicar inmediatamente la actualización oficial de Microsoft publicada en julio 2026 que corrige esta vulnerabilidad. Reforzar la monitorización de sistemas para detectar actividad anómala y restringir el uso de Edge en entornos críticos hasta mitigar el riesgo.

CVE CVE-2026-58480
Severidad CRÍTICA (sin puntaje CVSS explícito, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026
Vendor No especificado
Producto Afectado No especificado
Versiones Afectadas No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-58480
Descripción Subida sin restricciones de archivos con tipos peligrosos que permite la posible ejecución de archivos maliciosos o el compromiso del sistema.

La vulnerabilidad permite a un atacante cargar archivos sin las debidas validaciones, facilitando la ejecución de código arbitrario o la escalada de privilegios al comprometer el sistema de manera directa mediante un archivo malicioso cargado.

Estrategia Priorizar el parcheo inmediato o actualización del software afectado. Implementar validación estricta y whitelisting de tipos de archivo permitidos, junto a controles de acceso robustos y monitoreo continuo para detectar cargas sospechosas. Bloquear la ejecución de archivos en directorios de subida.

—–

Por la confirmación de explotación activa y la naturaleza crítica de la subida arbitraria, esta vulnerabilidad exige atención urgente. Debe darse máxima prioridad a su mitigación para evitar compromisos severos del entorno de producción.


CVE CVE-2026-14487
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026, 03:31 (UTC)
Vendor Simple Coherent Form (desarrolladores de plugin WordPress)
Producto Simple Coherent Form plugin para WordPress
Versiones Todas las versiones hasta la 2.4.13 incluida
Exploit Públicos Sí, existen exploits públicos
Referencia Simple Coherent Form plugin código vulnerable
Descripción El plugin Simple Coherent Form para WordPress presenta una vulnerabilidad de eliminación arbitraria de archivos debido a una validación insuficiente de rutas en la función removeUploadDir en todas las versiones hasta la 2.4.13 inclusive. Esto permite a atacantes no autenticados borrar archivos arbitrarios en el servidor, lo que puede derivar en ejecución remota de código si se elimina un archivo crítico como wp-config.php. El endpoint scf_get_id_upload genera un nonce válido para la eliminación de archivos para cualquier visitante, y el control secundario basado en un hash es fácilmente falsificable offline debido a una sal fija en el código del plugin, por lo que no representa una protección real.
Estrategia Aplicar inmediatamente el parche o actualización oficial que solucione esta vulnerabilidad. Mientras tanto, deshabilitar este plugin si no es imprescindible. Además, restringir acceso a los endpoints afectados mediante reglas de WAF y monitorizar tráfico y registros para detectar intentos de explotación. Implementar revisiones periódicas de integridad de archivos críticos como wp-config.php para detectar eliminaciones o modificaciones no autorizadas.

—

*Evaluación:* Esta vulnerabilidad es crítica y puede ser explotada remotamente por atacantes sin autenticación para eliminar archivos sensibles, incluso el archivo de configuración principal de WordPress. Exploits públicos ya existen. Se debe priorizar su mitigación inmediata para evitar compromisos completos del sistema mediante ejecución remota de código.
**¿Se está explotando?** Existe riesgo real y reportes previos en comunidades de seguridad sugieren actividad activa.
**¿Prioridad?** ALTA y urgente.
**¿Riesgo para la empresa?** Muy alto: compromete sistemas web críticos.


CVE CVE-2026-9701
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-09T03:31:21.377364+00:00
Vendor Eventer (WordPress plugin)
Producto Eventer plugin for WordPress
Versiones Todas hasta la 4.4.2 inclusive
Exploit Públicos Sí
Referencia Página oficial del plugin Eventer en CodeCanyon
Descripción El plugin Eventer para WordPress presenta un mecanismo inseguro para restablecer contraseñas en todas las versiones hasta la 4.4.2 inclusive. El plugin almacena una copia en texto plano de la clave de restablecimiento de contraseña en el campo `eventer_verification_code` dentro de la tabla `wp_usermeta` cuando un usuario solicita el restablecimiento. Esta clave en texto plano puede combinarse con la acción personalizada de restablecimiento del plugin para cambiar la contraseña de cualquier usuario. Además, si se combina con otra vulnerabilidad como inyección SQL (CVE-2026-9700), permite a atacantes no autenticados extraer esta clave y tomar el control de cualquier cuenta, incluidos administradores. Esta función de restablecimiento vulnerable sólo opera en versiones de PHP hasta la 7.4.
Estrategia Actualizar de inmediato el plugin Eventer a una versión que corrija esta vulnerabilidad. En caso de no poder actualizar, desactivar la función de restablecimiento de contraseña o aplicar parches provisionales. Revisar y limpiar cualquier clave de restablecimiento almacenada en `wp_usermeta`. Monitorizar actividad inusual que sugiera explotación, especialmente intentos de modificar contraseñas sin autorización, y fortalecer la seguridad general de la base de datos para mitigar ataques secundarios como inyección SQL.

CVE CVE-2026-12153
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026, 03:31 (UTC)
Vendor WordPress
Producto WP Learn Manager plugin
Versiones Todas las versiones hasta e incluyendo la 1.1.8
Exploit Públicos Sí, confirmados
Referencia Enlace al código vulnerable y detalles técnicos
Descripción El plugin WP Learn Manager para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 1.1.8 inclusive. Esto se debe a que el plugin no verifica correctamente si un usuario está autorizado para realizar una acción determinada. Como resultado, atacantes no autenticados pueden instalar y activar plugins arbitrarios desde el repositorio oficial de WordPress en el sitio vulnerable.
Estrategia Actualizar inmediatamente el plugin WP Learn Manager a una versión parcheada si está disponible o eliminarlo temporalmente. Implementar controles adicionales de restricción de acceso y monitorización de cambios en plugins. Revisar y limitar privilegios de usuarios para minimizar superficies de ataque. Monitorizar actividad sospechosa de instalación o activación de plugins. Priorizar esta vulnerabilidad por la existencia de exploits públicos activos y el alto impacto potencial de compromiso total.

CVE CVE-2026-9695
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-09T03:31:21 (UTC)
Vendor Dassault Systèmes (3DS)
Producto DELMIA Apriso
Versiones Desde Release 2020 hasta Release 2026
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad 3DS
Descripción Vulnerabilidad de Autenticación Incorrecta que afecta a DELMIA Apriso desde la versión 2020 hasta la versión 2026. Esta falla podría permitir que un atacante obtenga acceso privilegiado al servidor afectado. La explotación facilita la evasión de controles de autenticación y escalamiento de privilegios, comprometiendo la seguridad integral del sistema afectado.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Dassault Systèmes. Revisar y reforzar los controles de autenticación con monitoreo activo de accesos inusuales. Desplegar detección y respuesta ante intrusiones enfocadas en intentos de escalamiento de privilegios y evaluar el acceso privilegiado en los sistemas afectados.


CVE CVE-2026-56000
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado Thu, 9 Jul 2026, 03:31 (UTC)
Vendor X.Org Foundation
Producto xorg-server y xwayland
Versiones xorg-server anteriores a 21.2.24 y xwayland anteriores a 24.1.13
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción Atacantes locales con una conexión X capaces de proveer GLX commit al servidor X (xorg-server antes de la versión 21.2.24 y xwayland antes de la versión 24.1.13) pueden causar un problema de uso de memoria después de ser liberada (Heap Use After Free), debido a que CommonMakeCurrent() apunta a memoria que podría haber sido reasignada.

Estrategia Actualizar inmediatamente a xorg-server versión 21.2.24 o superior y a xwayland 24.1.13 o superior. Restringir acceso local a conexiones X no confiables y monitorizar actividades inusuales. Esta vulnerabilidad puede permitir ejecución de código arbitrario localmente, lo que la hace crítica y prioritaria para mitigar.

CVE CVE-2026-41042
Severidad CRITICAL (9.1)
Importancia para la empresa MEDIA
Publicado 09 de julio de 2026
Vendor Apache Software Foundation
Producto Apache Gravitino
Versiones Antes de la 1.2.1
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Los llamantes no autenticados pueden suministrar una URL maliciosa H2 JDBC a través del API testConnection, lo que ejecuta código Java arbitrario en el servidor mediante el parámetro INIT de H2. Esta vulnerabilidad afecta a Apache Gravitino versiones anteriores a la 1.2.1. Se recomienda actualizar a la versión 1.2.1 que corrige el problema. El problema ocurre únicamente usando H2, que se suele usar para pruebas y desarrollo local. Además, Gravitino generalmente se implementa en entornos internos, por lo que la severidad se considera baja en esos contextos.
Evaluación Esta vulnerabilidad permite ejecución remota de código sin autenticación en entornos que usen H2 por medio del parámetro INIT. Dado que H2 es común en pruebas y desarrollo, el riesgo se limita si el software no está expuesto externamente. Sin embargo, si Gravitino está accesible o se usa fuera de entornos controlados, debe considerarse crítica y priorizar la actualización. Ya existen exploits públicos por lo que puede estar siendo activamente explotada.
Estrategia Actualizar inmediatamente Apache Gravitino a la versión 1.2.1 o superior para eliminar esta vulnerabilidad. Limitar el acceso a la API testConnection y restringir el uso de H2 a entornos controlados y seguros. Monitorizar posibles señales de explotación y reforzar controles de autenticación y redes para evitar acceso no autorizado. Evitar el uso de versiones afectadas en entornos productivos o expuestos externamente.

CVE CVE-2026-8307
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026
Vendor Webbeyaz Web Design
Producto Mediküm Web
Versiones Versiones hasta 08072026
Exploit Públicos Sí
Referencia Ficha oficial de vulnerabilidad
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en Mediküm Web de Webbeyaz Web Design que permite la ejecución de inyección SQL. Este problema afecta a Mediküm Web: versiones hasta 08072026. Nota: El proveedor fue contactado y se confirmó que el producto no tiene soporte.
Estrategia Debido a la falta de soporte oficial, se recomienda migrar urgentemente a una solución alternativa o implementar un WAF (Firewall de Aplicación Web) que bloquee patrones de inyección SQL. Además, realizar un análisis exhaustivo de logs para detectar intentos de explotación activos y reforzar las reglas de validación y sanitización en todas las entradas SQL. Priorizar la mitigación inmediata ante la existencia de exploits públicos confirmados.

*****

*CVE: * CVE-2026-8307
*Severidad: * CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 09 de julio de 2026
*Fabricante:* Webbeyaz Web Design
*Producto Afectado: * Mediküm Web
*Versiones Afectadas: * Versiones hasta 08072026
*Exploit Públicos: * Sí

*Referencia:* Ficha oficial de vulnerabilidad

*Descripción:* Vulnerabilidad de inyección SQL en Mediküm Web de Webbeyaz Web Design que permite a un atacante inyectar comandos SQL maliciosos a través de entradas especialmente manipuladas, comprometiendo la integridad y confidencialidad de la base de datos. Producto sin soporte oficial, lo que agrava la situación.

Esta vulnerabilidad puede ser explotada para obtener acceso no autorizado, robar información sensible o manipular datos críticos, representando un riesgo real y urgente para la empresa.

*Estrategia:* Sin parche disponible, implementar un WAF con reglas específicas contra inyección SQL, migrar a una plataforma soportada y auditar todas las entradas de usuario para validar y sanear datos. Monitorización activa de intentos de explotación y bloqueo inmediato. Priorizar su mitigación dada su severidad crítica y exploits públicos conocidos.


CVE CVE-2026-54061
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026
Vendor Dgraph Labs
Producto Dgraph Alpha (Base de datos GraphQL distribuida)
Versiones Todas las versiones anteriores a 25.3.5
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory oficial
Descripción Dgraph es una base de datos GraphQL distribuida de código abierto. En versiones anteriores a la 25.3.5, Dgraph Alpha expone las RPC para la importación externa de snapshots en el puerto público gRPC `:9080` sin ningún mecanismo de autenticación o autorización. Esto permite que un cliente de red no autenticado abra `StreamExtSnapshot` y envíe datos en flujo de Badger al almacén del grupo objetivo. Además, el receptor ejecuta `Prepare()` antes de procesar el flujo, operación que elimina y reemplaza los datos existentes de la base de datos. Este comportamiento permite un borrado completo no autorizado y posible corrupción de la base de datos.
Estrategia Actualizar urgentemente a la versión 25.3.5 o superior que corrige la exposición de RPC sin autenticar. En caso de no poder actualizar inmediatamente, restringir mediante firewall el acceso al puerto gRPC `:9080` solo a clientes autorizados. Monitorizar tráfico anómalo y actividades no autorizadas que intenten abrir `StreamExtSnapshot`. Esta vulnerabilidad tiene exploits públicos conocidos y puede permitir un borrado completo de la base de datos, por lo que es crítica para la continuidad del negocio.

CVE CVE-2026-15062
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-07-09T03:31:22.730476+00:00
Vendor Snowflake Inc.
Producto Snowpark Python SDK (snowpark-python)
Versiones versiones anteriores a 1.53.0
Exploit Públicos Sí, confirmados
Referencia Registro de cambios oficial Snowflake Snowpark Python SDK
Descripción Vulnerabilidades de inyección SQL en Snowflake Snowpark Python SDK (snowpark-python) versiones anteriores a 1.53.0 podrían permitir a usuarios autenticados con pocos privilegios ejecutar SQL fuera de su ámbito de autorización. Un atacante puede explotar estas fallas insertando cargas SQL maliciosas en nombres de columnas de bases de datos fuente para escalar privilegios mediante la API DataFrameReader.dbapi(), enviando un parámetro de ubicación modificado a métodos de escritura DataFrameWriter para redirigir un COPY INTO hacia una consulta fuente arbitraria, o incluyendo una secuencia de barra invertida-comilla simple en una ruta de exportación para evadir el sanitizador normalize_path() e inyectar SQL vía DataFrame.to_csv(). La explotación exitosa puede derivar en compromiso total de la base de datos fuente, exfiltración no autorizada de datos entre tenants, o lectura no autorizada de información de la cuenta Snowflake.
Estrategia Actualizar urgentemente a la versión 1.53.0 o superior del Snowpark Python SDK. Limitar privilegios estrictamente a usuarios que utilicen esta SDK y monitorizar patrones inusuales en el uso de DataFrameReader.dbapi() y DataFrameWriter.write(). Implementar controles adicionales de sanitización y validación en los pipelines de datos y rutas de exportación. Revisar logs para detectar intentos de explotación desde usuarios autenticados.

CVE CVE-2026-59702
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado Thu, 9 Jul 2026, 03:31 (UTC)
Vendor repomix (software open source)
Producto API POST /api/pack de repomix
Versiones No especificadas (vulnerabilidad reportada en código fuente actual)
Exploit Públicos Sí
Referencia Fix commit en repo repomix
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en repomix, específicamente en el endpoint POST /api/pack, que permite a atacantes no autenticados realizar peticiones arbitrarias hacia el exterior. El endpoint no valida correctamente URLs con esquemas http://, https:// ni file:// antes de pasarlas a git clone, lo que posibilita el acceso a direcciones privadas en la red interna, servicios de metadatos de GCP o rutas locales del sistema de archivos.
Este fallo abre la puerta a la extracción de información interna, posible acceso no autorizado a recursos protegidos y ataques de escalada dentro de la red corporativa.
Estrategia Aplicar el parche oficial disponible en el commit referenciado con máxima prioridad. Restringir y validar estrictamente todas las URLs que pueda recibir el endpoint para impedir esquemas no autorizados y evitar que el sistema realice peticiones arbitrarias. Adicionalmente, monitorizar accesos a redes internas y servicios sensibles para detectar patrones indicativos de exploit activo. Si es posible, limitar el acceso al endpoint solo a usuarios autenticados o mediante mecanismos de control de acceso más estrictos.

CVE CVE-2026-59873
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-09T03:31:23 (UTC)
Vendor Node.js community
Producto node-tar
Versiones anteriores a 7.5.19
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Oficial
Descripción node-tar es una biblioteca de manipulación de archivos tar para Node.js. En versiones anteriores a la 7.5.19, no impone límites máximos estrictos sobre el total de datos descomprimidos, el número de entradas o la relación de descompresión en rutas de extracción y análisis como src/extract.ts. Esto permite que un pequeño gzip bomb especialmente diseñado agote el espacio en disco y el CPU. El problema fue corregido en la versión 7.5.19.
Estrategia Actualizar urgentemente node-tar a la versión 7.5.19 o superior para eliminar la vulnerabilidad. Implementar límites estrictos adicionales en el manejo de archivos enviados por usuarios y monitorizar el consumo anómalo de recursos en procesos de descompresión para detectar intentos de explotación activa.

CVE CVE-2026-9074
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 9 Jul 2026, 03:31 (UTC)
Vendor IBM
Producto IBM API Connect
Versiones 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3
Exploit Públicos Sí
Referencia IBM Advisory Oficial
Descripción IBM API Connect versiones 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3 contienen una vulnerabilidad de inyección SQL no autenticada en la funcionalidad de restablecimiento de contraseña.

Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación ejecutar comandos SQL arbitrarios en la base de datos, lo que puede conducir a la divulgación, modificación o destrucción de datos sensibles y posible compromiso total del sistema.

Estrategia Actualizar inmediatamente IBM API Connect a versiones posteriores a 10.0.8.9 o 12.1.0.3 donde se haya corregido la vulnerabilidad. Mientras se aplica el parche, restringir el acceso a la funcionalidad de restablecimiento de contraseña mediante controles de red y monitorizar logs por actividades sospechosas relacionadas con inyección SQL. Implementar WAF para bloquear patrones de inyección y revisar configuraciones de seguridad.

CVE CVE-2026-60104
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026
Vendor Bitwarden
Producto Bitwarden Server
Versiones versiones anteriores a 2026.6.0
Exploit Públicos Sí, confirmados
Referencia Bitwarden GitHub Commit</td
Descripción Bitwarden Server antes de la versión 2026.6.0 no verifica que el correo electrónico en el cuerpo del POST /auth-requests/admin-request pertenezca al usuario autenticado, permitiendo a un miembro de organización con bajos privilegios obtener la clave del vault de otro usuario y un token de acceso con alcance de la víctima. Esto se logra creando una solicitud de autenticación Trusted Device Encryption vinculada a una clave pública controlada por el atacante, que es legible desde un endpoint no autenticado tras su aprobación, resultando en la divulgación de la clave del vault y posible toma total de la cuenta.
Estrategia Actualizar de inmediato Bitwarden Server a la versión 2026.6.0 o superior que corrige esta validación crítica. Además, monitorizar accesos inusuales para detectar posibles abusos y restringir la capacidad de creación de trusted devices solo a usuarios altamente confiables y con privilegios adecuados.

—–

Se detecta explotación pública confirmada que permite mediante manipulación del endpoint admin-request robar claves del vault y tomar control de cuentas afectadas. Esta vulnerabilidad representa un riesgo real para la empresa que utilice Bitwarden Server para gestión de secretos o credenciales, por lo que debe ser priorizada inmediatamente.


CVE CVE-2026-54527
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 09 jul 2026 03:31 (UTC)
Vendor JupyterLab
Producto JupyterLab Git (extensión Git para JupyterLab)
Versiones Desde 0.30.0b3 hasta antes de 0.54.0
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción La extensión Git para JupyterLab, en las versiones desde 0.30.0b3 hasta antes de 0.54.0, contiene una vulnerabilidad en el método PlainTextDiff.ts createHeader() donde los nombres de archivos Git son directamente asignados a innerHTML al mostrar archivos renombrados en el historial de commits. Esto permite que un nombre de archivo maliciosamente manipulado ejecute código JavaScript cuando un usuario visualiza el diff de renombrado en la pestaña de Historial Git.
Resumen Esta vulnerabilidad permite ejecución remota de código (XSS Stored) por un atacante capaz de introducir nombres de archivo manipulados. La explotación es sencilla y puede comprometer la integridad de sesiones y la seguridad de los usuarios que visualicen el historial de Git, un riesgo real y activo dada la existencia de exploits públicos.
Estrategia Actualizar cuanto antes a la versión 0.54.0 o superior que corrige esta vulnerabilidad. Además, aplicar controles de validación y escape de contenido en la interfaz usuario para nombres de archivos y monitorizar la actividad en la pestaña Git History para detectar intentos de explotación.

CVE CVE-2026-44024
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Thu, 9 Jul 2026, 03:31 (UTC)
Vendor Fluentd
Producto Fluentd
Versiones Versiones anteriores a 1.19.3
Exploit Públicos Sí
Referencia Fluentd Commit</td
Descripción Fluentd recopila eventos de varias fuentes y los escribe en archivos, RDBMS, NoSQL, IaaS, SaaS, Hadoop, etc. En versiones anteriores a la 1.19.3, Fluentd permitía construir dinámicamente rutas de archivos mediante el placeholder ${tag}. La validación insuficiente de ${tag} en configuraciones de archivos, como el parámetro path del plugin out_file, permite que atacantes que envían etiquetas no confiables conteniendo caracteres de salto de camino (path traversal) escriban o sobrescriban archivos arbitrarios y potencialmente logren ejecución remota de código (RCE). Esta vulnerabilidad se corrige en la versión 1.19.3.
Importancia Permite a un atacante remoto con capacidad de enviar eventos manipular rutas de archivos para sobrescribir ficheros arbitrarios o lograr ejecución de código con privilegios del proceso Fluentd. Es un vector crítico que puede comprometer servidores de forma remota si Fluentd está expuesto o recibe datos de fuentes no confiables.
Estrategia Actualizar Fluentd a la versión 1.19.3 o superior inmediatamente. Revisar configuración de plugins que usan ${tag} para evitar uso de etiquetas no confiables. Implementar controles de firewall y segregación de red para limitar acceso al servicio Fluentd. Monitorizar logs para detectar intentos de explotación mediante path traversal.

CVE CVE-2026-54782
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 09 de julio de 2026, 03:31 (UTC)
Vendor CoreWCF
Producto CoreWCF (port del lado servidor de Windows Communication Foundation a .NET Core)
Versiones anteriores a 1.8.1 y 1.9.1
Exploit Públicos Sí
Referencia CoreWCF Commit Fix</td
Descripción Antes de las versiones 1.8.1 y 1.9.1, la validación de tokens SAML 1.1 y 2.0 en CoreWCF no resuelve correctamente la clave de firma del emisor ni requiere tokens firmados cuando se utiliza IdentityConfiguration con federated bindings. Esto permite a un atacante remoto no autenticado suplantar cualquier principal que el STS confiable pueda emitir.
Estrategia Aplicar inmediatamente la actualización a CoreWCF versión 1.8.1 o superior. Además, revisar configuraciones de IdentityConfiguration asegurando que la validación de tokens exija firma válida y realizar monitoreo activo para detectar intentos de suplantación con tokens SAML maliciosos.

CVE CVE-2026-47646
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado Thu, 9 Jul 2026, 03:31 (UTC)
Vendor Microsoft
Producto Dynamics 365 Customer Voice
Versiones No especificado claramente
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Neutralización inadecuada de la entrada durante la generación de páginas web (‘cross-site scripting’) en Dynamics 365 Customer Voice permite que un atacante no autorizado realice spoofing en la red.

Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de la víctima, facilitando ataques de suplantación de identidad en la red que pueden comprometer la sesión del usuario y la integridad de datos.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales liberados por Microsoft para Dynamics 365 Customer Voice. Fortalecer la validación y saneamiento de entradas web para prevenir la inyección de scripts. Monitorizar actividad anómala en la red que pueda indicar explotación activa.
Enviar a un amigo: Share this page via Email