| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-11647 | Chromium Project | Chromium (componente de impresión) | Alta (explotación activa) | Versiones afectadas no especificadas, se recomienda parchear inmediatamente | Sí |
| CVE-2026-12028 | Chromium | ALTA | Versiones afectadas no especificadas explícitamente (GPU component vulnerable) | Sí | |
| CVE-2026-12030 | Chromium Project (Google) | Chromium (component Views) | Alta (no se especifica puntuación CVSS exacta) | Versiones afectadas no especificadas, debe asumir todas versiones anteriores al parche de julio 2026 | Sí |
| CVE-2026-12032 | Chromium Project | Chromium Browser | Alta (No especificado, implícito por explotación activa) | Versiones anteriores a la corrección publicada en 2026-07-09 | Sí |
| CVE-2026-12438 | Chromium Project | Chromium WebView | Alta (no especificada, basada en explotación activa) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-12442 | Proyecto Chromium | Chromium Browser | Alta (Explotado activamente) | Versiones afectadas no especificadas, recomendar actualización inmediata | Sí |
| CVE-2026-12448 | Chromium Project | Chromium WebView | Alta (no especificado con puntuación CVSS exacta) | Versiones afectadas no especificadas explícitamente, afecta implementación insegura en WebView | Sí |
| CVE-2026-12469 | Chromium Project | Chromium (Navegador web) | ALTA (A confirmar según fuentes oficiales, explotación activa detectada) | Versiones con GPU sin inicializar (detalles específicos en ) | Sí |
| CVE-2026-50521 | Microsoft | Microsoft Edge (Chromium-based) | CRÍTICA | Versiones Chromium-based de Microsoft Edge anteriores al parche de julio 2026 | Sí |
| CVE-2026-58480 | No especificado | AfectadoNo especificado | CRÍTICA (sin puntaje CVSS explícito, explotación activa confirmada) | No especificadas | Sí |
| CVE-2026-14487 | Simple Coherent Form (desarrolladores de plugin WordPress) | Simple Coherent Form plugin para WordPress | CRÍTICA (9.1) | Todas las versiones hasta la 2.4.13 incluida | Sí |
| CVE-2026-9701 | Eventer (WordPress plugin) | Eventer plugin for WordPress | CRITICAL (9.8) | Todas hasta la 4.4.2 inclusive | Sí |
| CVE-2026-12153 | WordPress | WP Learn Manager plugin | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 1.1.8 | Sí |
| CVE-2026-9695 | Dassault Systèmes (3DS) | DELMIA Apriso | CRITICAL (9.8) | Desde Release 2020 hasta Release 2026 | Sí |
| CVE-2026-56000 | X.Org Foundation | xorg-server y xwayland | CRÍTICA (9.0) | xorg-server anteriores a 21.2.24 y xwayland anteriores a 24.1.13 | Sí |
| CVE-2026-41042 | Apache Software Foundation | Apache Gravitino | CRITICAL (9.1) | Antes de la 1.2.1 | Sí |
| CVE-2026-8307 | Webbeyaz Web Design | Mediküm Web | CRÍTICA (9.8) | Versiones hasta 08072026 | Sí |
| CVE-2026-54061 | Dgraph Labs | Dgraph Alpha (Base de datos GraphQL distribuida) | CRITICAL (9.1) | Todas las versiones anteriores a 25.3.5 | Sí |
| CVE-2026-15062 | Snowflake Inc. | Snowpark Python SDK (snowpark-python) | CRITICAL (9.6) | versiones anteriores a 1.53.0 | Sí |
| CVE-2026-59702 | repomix (software open source) | API POST | CRÍTICA (9.2) | No especificadas (vulnerabilidad reportada en código fuente actual) | Sí |
| CVE-2026-59873 | Node.js community | node-tar | CRÍTICA (9.2) | anteriores a 7.5.19 | Sí |
| CVE-2026-9074 | IBM | IBM API Connect | CRITICAL (9.1) | 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3 | Sí |
| CVE-2026-60104 | Bitwarden | Bitwarden Server | CRITICAL (9.3) | versiones anteriores a 2026.6.0 | Sí |
| CVE-2026-54527 | JupyterLab | JupyterLab Git (extensión Git para JupyterLab) | CRÍTICO (9.3) | Desde 0.30.0b3 hasta antes de 0.54.0 | Sí |
| CVE-2026-44024 | Fluentd | Fluentd | CRITICAL (9.8) | Versiones anteriores a 1.19.3 | Sí |
| CVE-2026-54782 | CoreWCF | CoreWCF (port del lado servidor de Windows Communication Foundation a .NET Core) | CRITICAL (10) | anteriores a 1.8.1 y 1.9.1 | Sí |
| CVE-2026-47646 | Microsoft | Dynamics 365 Customer Voice | CRITICAL (9.3) | No especificado claramente | Sí |
| CVE | CVE-2026-11647 |
| Severidad | Alta (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de julio de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (componente de impresión) |
| Versiones | Versiones afectadas no especificadas, se recomienda parchear inmediatamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory</td |
| Descripción | Vulnerabilidad de «uso después de liberar» (Use After Free) en el componente de impresión de Chromium que puede permitir la ejecución remota de código o la corrupción de memoria.
Esta vulnerabilidad es explotable de forma remota y permite a atacantes ejecutar código arbitrario en el sistema afectado o provocar corrupción grave de memoria, con potencial para comprometer totalmente la seguridad del dispositivo afectado. |
| Estrategia | Actualizar de inmediato Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar eventos sospechosos relacionados con operaciones de impresión. Aplicar políticas estrictas de ejecución y control de aplicaciones para minimizar el alcance en caso de explotación activa. |
| CVE | CVE-2026-12028 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 9 de julio de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente (GPU component vulnerable) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualizaciones MSRC |
| Descripción | Vulnerabilidad de tipo ‘Use after free’ en el componente GPU de Chromium que puede causar corrupción de memoria o ejecución remota de código. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario con los privilegios del proceso afectado explotando la gestión incorrecta de memoria en el subsistema de GPU del navegador. |
| Estrategia | Actualizar Chromium a la última versión disponible que soluciona la vulnerabilidad de ‘Use after free’ en el componente GPU cuanto antes. Mientras se aplica el parche, restringir el acceso a funciones web susceptibles y monitorizar la actividad inusual relacionada con GPU en los navegadores. Evaluar herramientas de mitigación de explotación basadas en sandboxing y reforzar la supervisión de endpoints. |
| CVE | CVE-2026-12030 |
| Severidad | Alta (no se especifica puntuación CVSS exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de Julio de 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Chromium (component Views) |
| Versiones | Versiones afectadas no especificadas, debe asumir todas versiones anteriores al parche de julio 2026 |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Guía de actualización Microsoft Security Response Center |
| Descripción | Implementación inapropiada en el componente Views de Chromium que puede permitir vulnerabilidades de seguridad. Esto puede ser explotado para comprometer la integridad o confidencialidad durante la interacción del usuario con la interfaz gráfica del navegador, el riesgo es elevado dadas las capacidades de ejecución remota y la exposición de este componente en sesiones de usuario normal. Actualmente, existen explotaciones activas reportadas. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Priorizar la revisión de versiones desplegadas en entornos corporativos y actualizar a la última versión estable. Complementar con monitorización activa para detección de posibles exploits y restringir acceso a entornos sensibles si no puede parchearse de inmediato. |
| CVE | CVE-2026-12032 |
| Severidad | Alta (No especificado, implícito por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-09T03:31:19 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones anteriores a la corrección publicada en 2026-07-09 |
| Exploit Públicos | Sí, explotado activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en la implementación inapropiada del manejo de contraseñas en Chromium que puede comprometer la seguridad de las credenciales almacenadas y utilizadas por el navegador. Esta falla permite a un atacante acceder o extraer credenciales sensibles aprovechando errores en la gestión interna, poniendo en riesgo la confidencialidad de la información de acceso de los usuarios.
La vulnerabilidad está siendo explotada activamente, lo que implica un riesgo inmediato para entornos donde Chromium es utilizado para gestión o almacenamiento de contraseñas. |
| Estrategia | Actualizar de inmediato Chromium a la versión corregida disponible desde 2026-07-09. Además, reforzar políticas de manejo seguro de contraseñas, revisar integraciones con gestores de contraseñas y monitorizar logs para detectar accesos inusuales o intentos de explotación. Avisar a usuarios para no almacenar contraseñas sensibles hasta confirmar la actualización. |
| CVE | CVE-2026-12438 |
| Severidad | Alta (no especificada, basada en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 9 de julio de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium WebView |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Vulnerability Advisory |
| Descripción | Vulnerabilidad por implementación inapropiada en WebView de Chromium que puede permitir vulnerabilidades de seguridad graves. Esta falla puede ser explotada para comprometer la integridad y seguridad del entorno del navegador embebido.
Actualmente se están reportando explotaciones activas de esta vulnerabilidad, incrementando el riesgo para las organizaciones que dependan de WebView en sus aplicaciones. |
| Estrategia | Priorizar la actualización inmediata a la última versión oficial de Chromium WebView que corrige esta vulnerabilidad. Además, implementar monitoreo activo para detectar indicadores de compromiso relacionados y limitar la exposición a contenidos externos no confiables en entornos WebView. |
| CVE | CVE-2026-12442 |
| Severidad | Alta (Explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 09 Jul 2026 |
| Vendor | Proyecto Chromium |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas, recomendar actualización inmediata |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «use after free» en el manejo de contraseñas en Chromium que puede permitir la ejecución remota de código o la fuga de información sensible. Esta falla es explotada activamente, poniendo en riesgo la confidencialidad e integridad de datos al permitir a un atacante ejecutar código arbitrario o acceder a información protegida. |
| Estrategia | Actualizar inmediatamente el navegador Chromium a la última versión parcheada disponible. Además, implementar monitoreo de actividad inusual y evitar la navegación desde dispositivos críticos hasta confirmar la mitigación. Reforzar políticas de control y gestión de contraseñas a nivel corporativo. |
—–
| CVE | CVE-2026-12448 |
| Severidad | Alta (no especificado con puntuación CVSS exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026, 03:31 UTC |
| Vendor | Chromium Project |
| Producto | Chromium WebView |
| Versiones | Versiones afectadas no especificadas explícitamente, afecta implementación insegura en WebView |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad debida a implementación inapropiada en Chromium WebView que puede permitir vulnerabilidades de seguridad graves. Esta implementación incorrecta podría ser explotada para comprometer la integridad, confidencialidad o disponibilidad mediante ataques dirigidos al componente WebView utilizado en diversas aplicaciones móviles y desktop.
Actualmente, se están reportando explotaciones activas de esta vulnerabilidad, lo que implica que los atacantes aprovechan esta debilidad para obtener acceso o modificar datos sin autorización. |
| Estrategia | Actualizar Chromium WebView a la versión más reciente que corrija esta implementación defectuosa inmediatamente. Además, aplicar auditorías de seguridad a las aplicaciones que dependan de WebView, reforzar políticas de control de acceso, y monitorizar activamente la red y los logs para detectar actividad sospechosa vinculada a esta explotación. |
| CVE | CVE-2026-12469 |
| Severidad | ALTA (A confirmar según fuentes oficiales, explotación activa detectada) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 9 Jul 2026, 03:31 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones con GPU sin inicializar (detalles específicos en guía oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Chromium presenta una vulnerabilidad de uso no inicializado en la GPU que puede causar corrupción de memoria o permitir la ejecución remota de código. Esta falla puede ser explotada por atacantes para ejecutar código arbitrario en el sistema afectado, comprometiendo la seguridad e integridad del dispositivo desde el navegador web. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada de Chromium. Implementar monitoreo continuo para detectar indicadores de explotación y mantener los sistemas de GPU actualizados. Restringir acceso a navegadores vulnerables en entornos críticos hasta aplicar el parche. |
| CVE | CVE-2026-50521 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (Chromium-based) |
| Versiones | Versiones Chromium-based de Microsoft Edge anteriores al parche de julio 2026 |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Guía oficial de Microsoft Security Response Center |
| Descripción | Vulnerabilidad de ejecución remota de código en Microsoft Edge basado en Chromium que permite a un atacante ejecutar código arbitrario de forma remota en el equipo vulnerable. Esto puede ser explotado si la víctima visita un sitio web especialmente diseñado o abre contenido malicioso, comprometiendo la integridad y control del sistema afectado. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Microsoft publicada en julio 2026 que corrige esta vulnerabilidad. Reforzar la monitorización de sistemas para detectar actividad anómala y restringir el uso de Edge en entornos críticos hasta mitigar el riesgo. |
| CVE | CVE-2026-58480 |
| Severidad | CRÍTICA (sin puntaje CVSS explícito, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026 |
| Vendor | No especificado |
| Producto Afectado | No especificado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-58480 |
| Descripción | Subida sin restricciones de archivos con tipos peligrosos que permite la posible ejecución de archivos maliciosos o el compromiso del sistema.
La vulnerabilidad permite a un atacante cargar archivos sin las debidas validaciones, facilitando la ejecución de código arbitrario o la escalada de privilegios al comprometer el sistema de manera directa mediante un archivo malicioso cargado. |
| Estrategia | Priorizar el parcheo inmediato o actualización del software afectado. Implementar validación estricta y whitelisting de tipos de archivo permitidos, junto a controles de acceso robustos y monitoreo continuo para detectar cargas sospechosas. Bloquear la ejecución de archivos en directorios de subida. |
—–
Por la confirmación de explotación activa y la naturaleza crítica de la subida arbitraria, esta vulnerabilidad exige atención urgente. Debe darse máxima prioridad a su mitigación para evitar compromisos severos del entorno de producción.
| CVE | CVE-2026-14487 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026, 03:31 (UTC) |
| Vendor | Simple Coherent Form (desarrolladores de plugin WordPress) |
| Producto | Simple Coherent Form plugin para WordPress |
| Versiones | Todas las versiones hasta la 2.4.13 incluida |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Simple Coherent Form plugin código vulnerable |
| Descripción | El plugin Simple Coherent Form para WordPress presenta una vulnerabilidad de eliminación arbitraria de archivos debido a una validación insuficiente de rutas en la función removeUploadDir en todas las versiones hasta la 2.4.13 inclusive. Esto permite a atacantes no autenticados borrar archivos arbitrarios en el servidor, lo que puede derivar en ejecución remota de código si se elimina un archivo crítico como wp-config.php. El endpoint scf_get_id_upload genera un nonce válido para la eliminación de archivos para cualquier visitante, y el control secundario basado en un hash es fácilmente falsificable offline debido a una sal fija en el código del plugin, por lo que no representa una protección real. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial que solucione esta vulnerabilidad. Mientras tanto, deshabilitar este plugin si no es imprescindible. Además, restringir acceso a los endpoints afectados mediante reglas de WAF y monitorizar tráfico y registros para detectar intentos de explotación. Implementar revisiones periódicas de integridad de archivos críticos como wp-config.php para detectar eliminaciones o modificaciones no autorizadas. |
—
*Evaluación:* Esta vulnerabilidad es crítica y puede ser explotada remotamente por atacantes sin autenticación para eliminar archivos sensibles, incluso el archivo de configuración principal de WordPress. Exploits públicos ya existen. Se debe priorizar su mitigación inmediata para evitar compromisos completos del sistema mediante ejecución remota de código.
**¿Se está explotando?** Existe riesgo real y reportes previos en comunidades de seguridad sugieren actividad activa.
**¿Prioridad?** ALTA y urgente.
**¿Riesgo para la empresa?** Muy alto: compromete sistemas web críticos.
| CVE | CVE-2026-9701 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-09T03:31:21.377364+00:00 |
| Vendor | Eventer (WordPress plugin) |
| Producto | Eventer plugin for WordPress |
| Versiones | Todas hasta la 4.4.2 inclusive |
| Exploit Públicos | Sí |
| Referencia | Página oficial del plugin Eventer en CodeCanyon |
| Descripción | El plugin Eventer para WordPress presenta un mecanismo inseguro para restablecer contraseñas en todas las versiones hasta la 4.4.2 inclusive. El plugin almacena una copia en texto plano de la clave de restablecimiento de contraseña en el campo `eventer_verification_code` dentro de la tabla `wp_usermeta` cuando un usuario solicita el restablecimiento. Esta clave en texto plano puede combinarse con la acción personalizada de restablecimiento del plugin para cambiar la contraseña de cualquier usuario. Además, si se combina con otra vulnerabilidad como inyección SQL (CVE-2026-9700), permite a atacantes no autenticados extraer esta clave y tomar el control de cualquier cuenta, incluidos administradores. Esta función de restablecimiento vulnerable sólo opera en versiones de PHP hasta la 7.4. |
| Estrategia | Actualizar de inmediato el plugin Eventer a una versión que corrija esta vulnerabilidad. En caso de no poder actualizar, desactivar la función de restablecimiento de contraseña o aplicar parches provisionales. Revisar y limpiar cualquier clave de restablecimiento almacenada en `wp_usermeta`. Monitorizar actividad inusual que sugiera explotación, especialmente intentos de modificar contraseñas sin autorización, y fortalecer la seguridad general de la base de datos para mitigar ataques secundarios como inyección SQL. |
| CVE | CVE-2026-12153 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026, 03:31 (UTC) |
| Vendor | WordPress |
| Producto | WP Learn Manager plugin |
| Versiones | Todas las versiones hasta e incluyendo la 1.1.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Enlace al código vulnerable y detalles técnicos |
| Descripción | El plugin WP Learn Manager para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 1.1.8 inclusive. Esto se debe a que el plugin no verifica correctamente si un usuario está autorizado para realizar una acción determinada. Como resultado, atacantes no autenticados pueden instalar y activar plugins arbitrarios desde el repositorio oficial de WordPress en el sitio vulnerable. |
| Estrategia | Actualizar inmediatamente el plugin WP Learn Manager a una versión parcheada si está disponible o eliminarlo temporalmente. Implementar controles adicionales de restricción de acceso y monitorización de cambios en plugins. Revisar y limitar privilegios de usuarios para minimizar superficies de ataque. Monitorizar actividad sospechosa de instalación o activación de plugins. Priorizar esta vulnerabilidad por la existencia de exploits públicos activos y el alto impacto potencial de compromiso total. |
| CVE | CVE-2026-9695 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-09T03:31:21 (UTC) |
| Vendor | Dassault Systèmes (3DS) |
| Producto | DELMIA Apriso |
| Versiones | Desde Release 2020 hasta Release 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad 3DS |
| Descripción | Vulnerabilidad de Autenticación Incorrecta que afecta a DELMIA Apriso desde la versión 2020 hasta la versión 2026. Esta falla podría permitir que un atacante obtenga acceso privilegiado al servidor afectado. La explotación facilita la evasión de controles de autenticación y escalamiento de privilegios, comprometiendo la seguridad integral del sistema afectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Dassault Systèmes. Revisar y reforzar los controles de autenticación con monitoreo activo de accesos inusuales. Desplegar detección y respuesta ante intrusiones enfocadas en intentos de escalamiento de privilegios y evaluar el acceso privilegiado en los sistemas afectados. |
| CVE | CVE-2026-56000 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 9 Jul 2026, 03:31 (UTC) |
| Vendor | X.Org Foundation |
| Producto | xorg-server y xwayland |
| Versiones | xorg-server anteriores a 21.2.24 y xwayland anteriores a 24.1.13 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | Atacantes locales con una conexión X capaces de proveer GLX commit al servidor X (xorg-server antes de la versión 21.2.24 y xwayland antes de la versión 24.1.13) pueden causar un problema de uso de memoria después de ser liberada (Heap Use After Free), debido a que CommonMakeCurrent() apunta a memoria que podría haber sido reasignada. |
| Estrategia | Actualizar inmediatamente a xorg-server versión 21.2.24 o superior y a xwayland 24.1.13 o superior. Restringir acceso local a conexiones X no confiables y monitorizar actividades inusuales. Esta vulnerabilidad puede permitir ejecución de código arbitrario localmente, lo que la hace crítica y prioritaria para mitigar. |
| CVE | CVE-2026-41042 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | MEDIA |
| Publicado | 09 de julio de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Gravitino |
| Versiones | Antes de la 1.2.1 |
| Exploit Públicos | Sí |
| Referencia | Apache Security Advisory |
| Descripción | Los llamantes no autenticados pueden suministrar una URL maliciosa H2 JDBC a través del API testConnection, lo que ejecuta código Java arbitrario en el servidor mediante el parámetro INIT de H2. Esta vulnerabilidad afecta a Apache Gravitino versiones anteriores a la 1.2.1. Se recomienda actualizar a la versión 1.2.1 que corrige el problema. El problema ocurre únicamente usando H2, que se suele usar para pruebas y desarrollo local. Además, Gravitino generalmente se implementa en entornos internos, por lo que la severidad se considera baja en esos contextos. |
| Evaluación | Esta vulnerabilidad permite ejecución remota de código sin autenticación en entornos que usen H2 por medio del parámetro INIT. Dado que H2 es común en pruebas y desarrollo, el riesgo se limita si el software no está expuesto externamente. Sin embargo, si Gravitino está accesible o se usa fuera de entornos controlados, debe considerarse crítica y priorizar la actualización. Ya existen exploits públicos por lo que puede estar siendo activamente explotada. |
| Estrategia | Actualizar inmediatamente Apache Gravitino a la versión 1.2.1 o superior para eliminar esta vulnerabilidad. Limitar el acceso a la API testConnection y restringir el uso de H2 a entornos controlados y seguros. Monitorizar posibles señales de explotación y reforzar controles de autenticación y redes para evitar acceso no autorizado. Evitar el uso de versiones afectadas en entornos productivos o expuestos externamente. |
| CVE | CVE-2026-8307 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026 |
| Vendor | Webbeyaz Web Design |
| Producto | Mediküm Web |
| Versiones | Versiones hasta 08072026 |
| Exploit Públicos | Sí |
| Referencia | Ficha oficial de vulnerabilidad |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en Mediküm Web de Webbeyaz Web Design que permite la ejecución de inyección SQL. Este problema afecta a Mediküm Web: versiones hasta 08072026. Nota: El proveedor fue contactado y se confirmó que el producto no tiene soporte. |
| Estrategia | Debido a la falta de soporte oficial, se recomienda migrar urgentemente a una solución alternativa o implementar un WAF (Firewall de Aplicación Web) que bloquee patrones de inyección SQL. Además, realizar un análisis exhaustivo de logs para detectar intentos de explotación activos y reforzar las reglas de validación y sanitización en todas las entradas SQL. Priorizar la mitigación inmediata ante la existencia de exploits públicos confirmados. |
*****
*CVE: * CVE-2026-8307
*Severidad: * CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 09 de julio de 2026
*Fabricante:* Webbeyaz Web Design
*Producto Afectado: * Mediküm Web
*Versiones Afectadas: * Versiones hasta 08072026
*Exploit Públicos: * Sí
*Referencia:* Ficha oficial de vulnerabilidad
*Descripción:* Vulnerabilidad de inyección SQL en Mediküm Web de Webbeyaz Web Design que permite a un atacante inyectar comandos SQL maliciosos a través de entradas especialmente manipuladas, comprometiendo la integridad y confidencialidad de la base de datos. Producto sin soporte oficial, lo que agrava la situación.
Esta vulnerabilidad puede ser explotada para obtener acceso no autorizado, robar información sensible o manipular datos críticos, representando un riesgo real y urgente para la empresa.
*Estrategia:* Sin parche disponible, implementar un WAF con reglas específicas contra inyección SQL, migrar a una plataforma soportada y auditar todas las entradas de usuario para validar y sanear datos. Monitorización activa de intentos de explotación y bloqueo inmediato. Priorizar su mitigación dada su severidad crítica y exploits públicos conocidos.
| CVE | CVE-2026-54061 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026 |
| Vendor | Dgraph Labs |
| Producto | Dgraph Alpha (Base de datos GraphQL distribuida) |
| Versiones | Todas las versiones anteriores a 25.3.5 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory oficial |
| Descripción | Dgraph es una base de datos GraphQL distribuida de código abierto. En versiones anteriores a la 25.3.5, Dgraph Alpha expone las RPC para la importación externa de snapshots en el puerto público gRPC `:9080` sin ningún mecanismo de autenticación o autorización. Esto permite que un cliente de red no autenticado abra `StreamExtSnapshot` y envíe datos en flujo de Badger al almacén del grupo objetivo. Además, el receptor ejecuta `Prepare()` antes de procesar el flujo, operación que elimina y reemplaza los datos existentes de la base de datos. Este comportamiento permite un borrado completo no autorizado y posible corrupción de la base de datos. |
| Estrategia | Actualizar urgentemente a la versión 25.3.5 o superior que corrige la exposición de RPC sin autenticar. En caso de no poder actualizar inmediatamente, restringir mediante firewall el acceso al puerto gRPC `:9080` solo a clientes autorizados. Monitorizar tráfico anómalo y actividades no autorizadas que intenten abrir `StreamExtSnapshot`. Esta vulnerabilidad tiene exploits públicos conocidos y puede permitir un borrado completo de la base de datos, por lo que es crítica para la continuidad del negocio. |
| CVE | CVE-2026-15062 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-09T03:31:22.730476+00:00 |
| Vendor | Snowflake Inc. |
| Producto | Snowpark Python SDK (snowpark-python) |
| Versiones | versiones anteriores a 1.53.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Registro de cambios oficial Snowflake Snowpark Python SDK |
| Descripción | Vulnerabilidades de inyección SQL en Snowflake Snowpark Python SDK (snowpark-python) versiones anteriores a 1.53.0 podrían permitir a usuarios autenticados con pocos privilegios ejecutar SQL fuera de su ámbito de autorización. Un atacante puede explotar estas fallas insertando cargas SQL maliciosas en nombres de columnas de bases de datos fuente para escalar privilegios mediante la API DataFrameReader.dbapi(), enviando un parámetro de ubicación modificado a métodos de escritura DataFrameWriter para redirigir un COPY INTO hacia una consulta fuente arbitraria, o incluyendo una secuencia de barra invertida-comilla simple en una ruta de exportación para evadir el sanitizador normalize_path() e inyectar SQL vía DataFrame.to_csv(). La explotación exitosa puede derivar en compromiso total de la base de datos fuente, exfiltración no autorizada de datos entre tenants, o lectura no autorizada de información de la cuenta Snowflake. |
| Estrategia | Actualizar urgentemente a la versión 1.53.0 o superior del Snowpark Python SDK. Limitar privilegios estrictamente a usuarios que utilicen esta SDK y monitorizar patrones inusuales en el uso de DataFrameReader.dbapi() y DataFrameWriter.write(). Implementar controles adicionales de sanitización y validación en los pipelines de datos y rutas de exportación. Revisar logs para detectar intentos de explotación desde usuarios autenticados. |
| CVE | CVE-2026-59702 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 9 Jul 2026, 03:31 (UTC) |
| Vendor | repomix (software open source) |
| Producto | API POST /api/pack de repomix |
| Versiones | No especificadas (vulnerabilidad reportada en código fuente actual) |
| Exploit Públicos | Sí |
| Referencia | Fix commit en repo repomix |
| Descripción |
Vulnerabilidad de Server-Side Request Forgery (SSRF) en repomix, específicamente en el endpoint POST /api/pack, que permite a atacantes no autenticados realizar peticiones arbitrarias hacia el exterior. El endpoint no valida correctamente URLs con esquemas http://, https:// ni file:// antes de pasarlas a git clone, lo que posibilita el acceso a direcciones privadas en la red interna, servicios de metadatos de GCP o rutas locales del sistema de archivos. Este fallo abre la puerta a la extracción de información interna, posible acceso no autorizado a recursos protegidos y ataques de escalada dentro de la red corporativa. |
| Estrategia | Aplicar el parche oficial disponible en el commit referenciado con máxima prioridad. Restringir y validar estrictamente todas las URLs que pueda recibir el endpoint para impedir esquemas no autorizados y evitar que el sistema realice peticiones arbitrarias. Adicionalmente, monitorizar accesos a redes internas y servicios sensibles para detectar patrones indicativos de exploit activo. Si es posible, limitar el acceso al endpoint solo a usuarios autenticados o mediante mecanismos de control de acceso más estrictos. |
| CVE | CVE-2026-59873 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-09T03:31:23 (UTC) |
| Vendor | Node.js community |
| Producto | node-tar |
| Versiones | anteriores a 7.5.19 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Oficial |
| Descripción | node-tar es una biblioteca de manipulación de archivos tar para Node.js. En versiones anteriores a la 7.5.19, no impone límites máximos estrictos sobre el total de datos descomprimidos, el número de entradas o la relación de descompresión en rutas de extracción y análisis como src/extract.ts. Esto permite que un pequeño gzip bomb especialmente diseñado agote el espacio en disco y el CPU. El problema fue corregido en la versión 7.5.19. |
| Estrategia | Actualizar urgentemente node-tar a la versión 7.5.19 o superior para eliminar la vulnerabilidad. Implementar límites estrictos adicionales en el manejo de archivos enviados por usuarios y monitorizar el consumo anómalo de recursos en procesos de descompresión para detectar intentos de explotación activa. |
| CVE | CVE-2026-9074 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 9 Jul 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | IBM API Connect |
| Versiones | 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM API Connect versiones 10.0.8.0 a 10.0.8.9 y 12.1.0.0 a 12.1.0.3 contienen una vulnerabilidad de inyección SQL no autenticada en la funcionalidad de restablecimiento de contraseña.
Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación ejecutar comandos SQL arbitrarios en la base de datos, lo que puede conducir a la divulgación, modificación o destrucción de datos sensibles y posible compromiso total del sistema. |
| Estrategia | Actualizar inmediatamente IBM API Connect a versiones posteriores a 10.0.8.9 o 12.1.0.3 donde se haya corregido la vulnerabilidad. Mientras se aplica el parche, restringir el acceso a la funcionalidad de restablecimiento de contraseña mediante controles de red y monitorizar logs por actividades sospechosas relacionadas con inyección SQL. Implementar WAF para bloquear patrones de inyección y revisar configuraciones de seguridad. |
| CVE | CVE-2026-60104 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026 |
| Vendor | Bitwarden |
| Producto | Bitwarden Server |
| Versiones | versiones anteriores a 2026.6.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Bitwarden GitHub Commit</td |
| Descripción | Bitwarden Server antes de la versión 2026.6.0 no verifica que el correo electrónico en el cuerpo del POST /auth-requests/admin-request pertenezca al usuario autenticado, permitiendo a un miembro de organización con bajos privilegios obtener la clave del vault de otro usuario y un token de acceso con alcance de la víctima. Esto se logra creando una solicitud de autenticación Trusted Device Encryption vinculada a una clave pública controlada por el atacante, que es legible desde un endpoint no autenticado tras su aprobación, resultando en la divulgación de la clave del vault y posible toma total de la cuenta. |
| Estrategia | Actualizar de inmediato Bitwarden Server a la versión 2026.6.0 o superior que corrige esta validación crítica. Además, monitorizar accesos inusuales para detectar posibles abusos y restringir la capacidad de creación de trusted devices solo a usuarios altamente confiables y con privilegios adecuados. |
—–
Se detecta explotación pública confirmada que permite mediante manipulación del endpoint admin-request robar claves del vault y tomar control de cuentas afectadas. Esta vulnerabilidad representa un riesgo real para la empresa que utilice Bitwarden Server para gestión de secretos o credenciales, por lo que debe ser priorizada inmediatamente.
| CVE | CVE-2026-54527 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 09 jul 2026 03:31 (UTC) |
| Vendor | JupyterLab |
| Producto | JupyterLab Git (extensión Git para JupyterLab) |
| Versiones | Desde 0.30.0b3 hasta antes de 0.54.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | La extensión Git para JupyterLab, en las versiones desde 0.30.0b3 hasta antes de 0.54.0, contiene una vulnerabilidad en el método PlainTextDiff.ts createHeader() donde los nombres de archivos Git son directamente asignados a innerHTML al mostrar archivos renombrados en el historial de commits. Esto permite que un nombre de archivo maliciosamente manipulado ejecute código JavaScript cuando un usuario visualiza el diff de renombrado en la pestaña de Historial Git. |
| Resumen | Esta vulnerabilidad permite ejecución remota de código (XSS Stored) por un atacante capaz de introducir nombres de archivo manipulados. La explotación es sencilla y puede comprometer la integridad de sesiones y la seguridad de los usuarios que visualicen el historial de Git, un riesgo real y activo dada la existencia de exploits públicos. |
| Estrategia | Actualizar cuanto antes a la versión 0.54.0 o superior que corrige esta vulnerabilidad. Además, aplicar controles de validación y escape de contenido en la interfaz usuario para nombres de archivos y monitorizar la actividad en la pestaña Git History para detectar intentos de explotación. |
| CVE | CVE-2026-44024 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 9 Jul 2026, 03:31 (UTC) |
| Vendor | Fluentd |
| Producto | Fluentd |
| Versiones | Versiones anteriores a 1.19.3 |
| Exploit Públicos | Sí |
| Referencia | Fluentd Commit</td |
| Descripción | Fluentd recopila eventos de varias fuentes y los escribe en archivos, RDBMS, NoSQL, IaaS, SaaS, Hadoop, etc. En versiones anteriores a la 1.19.3, Fluentd permitía construir dinámicamente rutas de archivos mediante el placeholder ${tag}. La validación insuficiente de ${tag} en configuraciones de archivos, como el parámetro path del plugin out_file, permite que atacantes que envían etiquetas no confiables conteniendo caracteres de salto de camino (path traversal) escriban o sobrescriban archivos arbitrarios y potencialmente logren ejecución remota de código (RCE). Esta vulnerabilidad se corrige en la versión 1.19.3. |
| Importancia | Permite a un atacante remoto con capacidad de enviar eventos manipular rutas de archivos para sobrescribir ficheros arbitrarios o lograr ejecución de código con privilegios del proceso Fluentd. Es un vector crítico que puede comprometer servidores de forma remota si Fluentd está expuesto o recibe datos de fuentes no confiables. |
| Estrategia | Actualizar Fluentd a la versión 1.19.3 o superior inmediatamente. Revisar configuración de plugins que usan ${tag} para evitar uso de etiquetas no confiables. Implementar controles de firewall y segregación de red para limitar acceso al servicio Fluentd. Monitorizar logs para detectar intentos de explotación mediante path traversal. |
| CVE | CVE-2026-54782 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 09 de julio de 2026, 03:31 (UTC) |
| Vendor | CoreWCF |
| Producto | CoreWCF (port del lado servidor de Windows Communication Foundation a .NET Core) |
| Versiones | anteriores a 1.8.1 y 1.9.1 |
| Exploit Públicos | Sí |
| Referencia | CoreWCF Commit Fix</td |
| Descripción | Antes de las versiones 1.8.1 y 1.9.1, la validación de tokens SAML 1.1 y 2.0 en CoreWCF no resuelve correctamente la clave de firma del emisor ni requiere tokens firmados cuando se utiliza IdentityConfiguration con federated bindings. Esto permite a un atacante remoto no autenticado suplantar cualquier principal que el STS confiable pueda emitir. |
| Estrategia | Aplicar inmediatamente la actualización a CoreWCF versión 1.8.1 o superior. Además, revisar configuraciones de IdentityConfiguration asegurando que la validación de tokens exija firma válida y realizar monitoreo activo para detectar intentos de suplantación con tokens SAML maliciosos. |
| CVE | CVE-2026-47646 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 9 Jul 2026, 03:31 (UTC) |
| Vendor | Microsoft |
| Producto | Dynamics 365 Customer Voice |
| Versiones | No especificado claramente |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Neutralización inadecuada de la entrada durante la generación de páginas web (‘cross-site scripting’) en Dynamics 365 Customer Voice permite que un atacante no autorizado realice spoofing en la red.
Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de la víctima, facilitando ataques de suplantación de identidad en la red que pueden comprometer la sesión del usuario y la integridad de datos. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales liberados por Microsoft para Dynamics 365 Customer Voice. Fortalecer la validación y saneamiento de entradas web para prevenir la inyección de scripts. Monitorizar actividad anómala en la red que pueda indicar explotación activa. |


