| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-48939 | iCagenda | iCagenda | ALTA (explotado activamente) | Versiones afectadas no especificadas (se recomienda verificar la versión actual y la última disponible) | Sí |
| CVE-2026-45586 | Microsoft | AfectadoMicrosoft Windows | Alta (sin puntuación exacta disponible) | No especificadas, vulnerabilidad general en la resolución de enlaces antes del acceso a archivos | Sí |
| CVE-2026-14894 | Super Forms | Super Forms – Drag & Drop Form Builder para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo 6.3.313 | Sí |
| CVE-2026-15282 | Instant Appointment plugin for WordPress | Instant Appointment plugin para WordPress | CRITICAL (9.8) | Todas las versiones hasta la 1.2 incluida | Sí |
| CVE-2026-15300 | Geo my WP | Geo my WP plugin para WordPress | CRITICAL (9.1) | versiones hasta 4.5.4 inclusive | Sí |
| CVE-2026-28564 | Apache | IoTDB | CRITICAL (9.8) | Desde la 1.0.0 hasta antes de la 2.0.10 | Sí |
| CVE-2026-40005 | Apache Software Foundation | Apache IoTDB | CRÍTICA (9.1) | Desde la 1.0.0 hasta antes de la 2.0.10 | Sí |
| CVE-2026-40008 | Apache | IoTDB | CRITICAL (9.8) | versiones desde 1.0.0 hasta antes de 2.0.10 | Sí |
| CVE-2026-15378 | Red Hat | guardrails-detectors | CRITICAL (9.3) | No especificado, revisar la versión más reciente de guardrails-detectors | Sí |
| CVE-2026-41880 | R-SOFT | R-SOFT DMS (módulo OCR) | CRITICAL (9.0) | anteriores a v3.19-2862 y v3.17-2580 | Sí |
| CVE-2026-56688 | Dell | PowerFlex Manager | CRITICAL (9.1) | versiones anteriores a 5.1.0.1 | Sí |
| CVE-2026-56261 | Crawl4AI | Crawl4AI (antes de la versión 0.8.7) | CRITICAL (9.2) | Versiones anteriores a la 0.8.7 | Sí |
| CVE-2026-56765 | Vikunja | Vikunja | CRITICAL (9.3) | versiones anteriores a 2.2.1 | Sí |
| CVE-2026-59792 | JetBrains | IntelliJ IDEA | CRITICAL (9.6) | Versiones anteriores a 2026.1.4 | Sí |
| CVE-2026-61444 | PraisonAI | PraisonAI | CRITICAL (9.4) | versiones anteriores a 4.6.78 | Sí |
| CVE-2026-15143 | guardrails-detectors | file_type content detector | CRÍTICA (9.3) | No especificadas explícitamente | Sí |
| CVE-2026-55500 | Decolua | 9Router (AI router & token saver) | CRÍTICA (9.9) | anteriores a 0.4.80 | Sí |
| CVE-2026-51119 | Invixium | IXM WEB | CRITICAL (9.1) | v.2.3.85.25 | Sí |
| CVE-2026-58492 | GetGrav | Grav CMS – Plugin Database | CRÍTICA (9.2) | Versiones anteriores a 1.2.0 | Sí |
| CVE-2026-2397 | Adam Retail Automation Ltd. | MobilMen 20T | CRITICAL (9.8) | Desde la versión 3 hasta la 10072026 | Sí |
| CVE-2026-59151 | Prowler | Prowler (plataforma de seguridad en la nube) | CRÍTICA (9.6) | Versiones anteriores a 5.30.3 | Sí |
| CVE-2026-5801 | Semtek Informatics Software Consulting Trade Ltd. Co. | SEM-PMP | CRITICAL (9.8) | hasta la versión 23042026 (inclusive) | Sí |
| CVE-2026-61459 | MCP Server Kubernetes | MCP Server Kubernetes | CRÍTICA (9.3) | versiones anteriores a 3.9.0 | Sí |
| CVE-2026-12761 | miniOrange | AfectadominiOrange Social Login and Register (plugin WordPress) | CRITICAL (9.8) | Versiones hasta la 7.7.0 inclusive | Sí |
| CVE-2026-55879 | OpenReplay | OpenReplay tracking SDK | CRÍTICA (9.3) | desde 1.24.0 hasta antes de 1.25.0 | Sí |
| CVE-2026-57807 | miniOrange Security Software Pvt Ltd. | OAuth Single Sign On – SSO (OAuth Client) | CRÍTICA (9.8) | desde n | Sí |
| CVE-2026-55884 | Tilt | Tilt HUD | CRÍTICA (9.2) | 0.20.8 hasta 0.37.3 | Sí |
| CVE-2026-20744 | No especificado | Estación de carga (endpoint websocket) | CRÍTICA (9.3) | No especificado | Sí |
| CVE | CVE-2026-48939 |
| Severidad | ALTA (explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | iCagenda |
| Producto | iCagenda |
| Versiones | Versiones afectadas no especificadas (se recomienda verificar la versión actual y la última disponible) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2026-48939 |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en iCagenda que permite a atacantes subir archivos maliciosos que potencialmente permiten la ejecución remota de código o compromiso total del sistema.
Esta vulnerabilidad es explotada activamente, lo que significa que los atacantes están usando esta falla para subir y ejecutar código malicioso directamente, poniendo en riesgo la integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización facilitada por iCagenda. Implementar controles estrictos de validación y restricción de tipos de archivo en los mecanismos de carga, así como monitoreo continuo para detectar intentos de explotación. Se recomienda también revisar los logs para identificar posibles compromisos y actualizar las políticas de seguridad para evitar cargas no autorizadas. |
—
*Nota: Esta vulnerabilidad está siendo explotada activamente y debe ser tratada como prioridad máxima para mitigar riesgos críticos de seguridad.*
| CVE | CVE-2026-45586 |
| Severidad | Alta (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Fabricante | Microsoft |
| Producto Afectado | Microsoft Windows |
| Versiones Afectadas | No especificadas, vulnerabilidad general en la resolución de enlaces antes del acceso a archivos |
| Exploit Públicos | Sí, la vulnerabilidad está siendo explotada activamente |
| Referencia | Detalles CVE-2026-45586 |
| Descripción | Vulnerabilidad en Microsoft Windows relacionada con una resolución incorrecta de enlaces antes del acceso a ficheros («Link Following») que puede permitir a un atacante manipular cómo se resuelven los enlaces, conduciendo a acceso no autorizado a archivos o la ejecución de código malicioso.
La explotación consiste en hacer que el sistema operativo siga enlaces manipulados, logrando que el atacante pueda acceder o alterar archivos sensibles o ejecutar código con privilegios elevados sin autorización previa. |
| Estrategia | Aplicar inmediatamente los parches oficiales ofrecidos por Microsoft para esta vulnerabilidad. Establecer controles estrictos de acceso y auditoría de la gestión de enlaces y accesos a archivos. Monitorizar activamente indicadores de compromiso relacionados con explotación de esta vulnerabilidad dado que ya se reportan ataques en libertad. |
| CVE | CVE-2026-14894 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Julio de 2026 |
| Vendor | Super Forms |
| Producto | Super Forms – Drag & Drop Form Builder para WordPress |
| Versiones | Todas las versiones hasta e incluyendo 6.3.313 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de Github Super Forms |
| Descripción | El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 6.3.313 a través de la función submit_form. Esto se debe a la falta de validación del tipo de archivo y a la ausencia de cualquier control de capacidades en el manejador AJAX submit_form nopriv, cuyo único mecanismo es un nonce de sesión fácilmente obtenible por visitantes no autenticados mediante otro endpoint nopriv. Esto permite que atacantes no autenticados suban archivos que pueden ser ejecutables, posibilitando la ejecución remota de código. La protección nonce es trivialmente burlada gracias a la acción AJAX nopriv super_create_nonce, que permite a cualquier visitante no autenticado generar un sf_nonce válido y cookie de sesión en una sola petición previa, reduciendo la explotación a dos peticiones HTTP no autenticadas. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin que corrige esta vulnerabilidad. Si no es posible actualizar, restringir el acceso a los endpoints AJAX nopriv afectados mediante reglas de firewall o plugins de seguridad. Monitorizar logs para detectar intentos de subida de archivos y eliminar los no autorizados. Implementar controles adicionales de validación de archivos en capas superiores y mantener siempre las versiones de WordPress y plugins actualizadas para minimizar vectores de ataque. |
| CVE | CVE-2026-15282 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026, 03:31 (UTC) |
| Vendor | Instant Appointment plugin for WordPress |
| Producto | Instant Appointment plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.2 incluida |
| Exploit Públicos | Sí |
| Referencia | Detalle en WordPress Plugin Repository |
| Descripción | El plugin Instant Appointment para WordPress es vulnerable a cargas arbitrarias de archivos debido a la falta de validación del tipo de archivo en la función ‘insapp_upload_image_as_attachment’ en todas las versiones hasta la 1.2 incluida. Esto permite a atacantes no autenticados subir archivos arbitrarios en el servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. |
| Estrategia | Priorizar la actualización inmediata del plugin a una versión corregida que implemente validación estricta en la carga de archivos. Si no es posible actualizar, desactivar el plugin temporalmente y restringir mediante firewall de aplicaciones web (WAF) las peticiones que intenten subir archivos. Monitorizar logs para detección de posibles intentos de explotación y evitar acceso no autorizado. |
—–
| CVE | CVE-2026-15300 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11T03:31:20.436138+00:00 |
| Vendor | Geo my WP |
| Producto | Geo my WP plugin para WordPress |
| Versiones | versiones hasta 4.5.4 inclusive |
| Exploit Públicos | Sí, explotable vía inyección SQL con payloads que causan retrasos (ejemplo: SLEEP) |
| Referencia | Enlace al código vulnerable y parche |
| Descripción | El plugin GEO my WP para WordPress presentaba una vulnerabilidad de SQL Injection a través de los parámetros ‘distance’, ‘lat’ y ‘lng’ en versiones hasta la 4.5.4. Estos valores se leían directamente desde $_SERVER[‘QUERY_STRING’] sin el adecuado filtrado, usando parse_str() que evitaba wp_magic_quotes. Luego pasaban por esc_sql() sin estar entrecomillados en la consulta, permitiendo que payloads como `1 OR SLEEP(3)` fueran ejecutados. Esto permitía a un atacante manipular la consulta SQL para realizar acciones como retardos en la respuesta o posible extracción o modificación no autorizada de datos. |
| Estrategia | Actualizar urgentemente el plugin a la versión 4.5.5 o superior donde se corrigió el problema mediante validación estricta is_numeric() y conversiones tipo float, previniendo inyección. Monitorizar logs de consultas lentas o inusuales y bloquear peticiones sospechosas en parámetros afectados. Revisar todos los inputs que acceden directamente a consultas SQL sin suficiente saneamiento. |
| CVE | CVE-2026-28564 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11T03:31:20.66432+00:00 |
| Vendor | Apache |
| Producto | IoTDB |
| Versiones | Desde la 1.0.0 hasta antes de la 2.0.10 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache Security |
| Descripción | Vulnerabilidad de expiración insuficiente de sesión y bypass de autenticación por captura y repetición en Apache IoTDB. La autenticación básica REST acepta credenciales en caché obsoletas. Afecta a Apache IoTDB: desde la versión 1.0.0 hasta antes de la 2.0.10. Se recomienda actualizar a la versión 2.0.10 que corrige el problema. |
| Estrategia | Actualizar inmediatamente a Apache IoTDB 2.0.10 o superior para corregir la expiración insuficiente de sesión y evitar bypass de autenticación. Monitorizar intentos de autenticación sospechosos y restringir el acceso a la interfaz REST a redes de confianza como medidas adicionales. |
| CVE | CVE-2026-40005 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Sat, 11 Jul 2026, 03:31 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache IoTDB |
| Versiones | Desde la 1.0.0 hasta antes de la 2.0.10 |
| Exploit Públicos | Sí |
| Referencia | Lista de Apache Seguridad |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Pathname a un Directorio Restringido («Path Traversal») en Apache IoTDB. Un atacante puede escribir archivos arbitrarios en cualquier lugar donde el proceso IoTDB tenga permisos de escritura mediante una API insegura. Este problema afecta a Apache IoTDB desde la versión 1.0.0 antes de la 2.0.10. |
| Evaluación | Este fallo permite a un atacante con capacidad de acceso a la API de IoTDB colocar o modificar archivos arbitrarios en el sistema, lo que puede derivar en ejecución de código, escalada de privilegios o comprometer la integridad del entorno. La explotación es directa y de alto impacto. |
| Estrategia | Actualizar urgentemente a Apache IoTDB 2.0.10 o superior para mitigar la vulnerabilidad. Limitar estrictamente los permisos de escritura del servicio IoTDB y monitorizar accesos sospechosos a su API. Implementar controles adicionales de seguridad en el entorno donde se despliega para minimizar el impacto. |
| CVE | CVE-2026-40008 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11T03:31:21.145625+00:00 |
| Vendor | Apache |
| Producto | IoTDB |
| Versiones | versiones desde 1.0.0 hasta antes de 2.0.10 |
| Exploit Públicos | Sí |
| Referencia | Apache Security Advisory |
| Descripción | Vulnerabilidad de «Reflexión insegura» (Unsafe Reflection) en Apache IoTDB. El procesador pipe lee un nombre completo de clase Java y la instancia usando Class.forName().newInstance() sin validación ni lista blanca. Afecta versiones desde la 1.0.0 hasta antes de la 2.0.10. Esto permite a un atacante remoto controlar la ejecución de código arbitrario si puede influir en la entrada que selecciona clases a instanciar, pudiendo comprometer totalmente el sistema afectado. |
| Estrategia | Actualizar sin demora a Apache IoTDB versión 2.0.10 o superior que corrige la vulnerabilidad. Monitorizar entradas en el pipe processor para detectar usos anómalos y restringir la exposición del servicio vulnerable. Considerar controles adicionales de validación y uso de listas blancas para evitar instanciaciones arbitrarias de clases. |
| CVE | CVE-2026-15378 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Jul 2026, 03:31 (UTC) |
| Vendor | Red Hat |
| Producto | guardrails-detectors |
| Versiones | No especificado, revisar la versión más reciente de guardrails-detectors |
| Exploit Públicos | Sí |
| Referencia | Red Hat Advisory |
| Descripción | Se encontró una vulnerabilidad en el componente guardrails-detectors que permite a un atacante remoto realizar un SSRF ciego (Server-Side Request Forgery) mediante la presentación de una cadena SOAP XML Schema Definition (XSD) especialmente manipulada. Esto puede dar acceso no autorizado a información sensible, incluyendo credenciales de servicios de metadatos en la nube, API de Kubernetes, MinIO interno y otros endpoints de red internos. Además, permite la lectura local de archivos críticos como tokens de cuenta de servicio y secretos de pods. |
| Estrategia | Aplicar inmediatamente el parche oficial provisto por Red Hat. Restringir y monitorizar el acceso a los servicios internos sensibles, limitar las capacidades de red de componentes afectados y fortalecer la validación y saneamiento del contenido XSD recibido para prevenir ataques SSRF. Implementar monitoreo activo para detección de explotación debido a la existencia de exploits públicos. |
| CVE | CVE-2026-41880 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | R-SOFT |
| Producto | R-SOFT DMS (módulo OCR) |
| Versiones | anteriores a v3.19-2862 y v3.17-2580 |
| Exploit Públicos | Sí, confirmado |
| Referencia | CERT.pl Advisory |
| Descripción | R-SOFT DMS es vulnerable a la inyección de comandos del sistema operativo en el módulo de Reconocimiento Óptico de Caracteres (OCR). Varias funciones de ejecución de comandos aceptan rutas de archivo controladas por el usuario sin sanitización adecuada antes de pasarlas a la shell del sistema vía SSH. Aunque la codificación URL mitiga esta inyección en el flujo estándar de subida web, un atacante autenticado capaz de activar la funcionalidad OCR en un archivo subido puede ejecutar comandos OS con privilegios de root. |
| Estrategia | Actualizar urgentemente a las versiones v3.19-2862 o v3.17-2580 donde se ha corregido esta vulnerabilidad. Limitar el acceso a la funcionalidad OCR solo a usuarios estrictamente autorizados y monitorizar actividad sospechosa asociada al módulo OCR para detección temprana de intentos de explotación. Aplicar reglas de control de ejecución de comandos a nivel de sistema para mitigar posibles ataques persistentes. |
| CVE | CVE-2026-56688 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11 03:31 UTC |
| Vendor | Dell |
| Producto | PowerFlex Manager |
| Versiones | versiones anteriores a 5.1.0.1 |
| Exploit Públicos | Sí |
| Referencia | Dell Advisory</td |
| Descripción | Dell PowerFlex Manager, versiones anteriores a 5.1.0.1, contiene una vulnerabilidad de neutralización inadecuada de elementos especiales usada en un comando del sistema operativo (‘inyección de comando OS’). Un atacante con alto privilegio y acceso remoto podría explotar esta vulnerabilidad durante el procesamiento del repositorio de OS para ejecutar comandos arbitrarios como root, lo que podría llevar a la completa toma del dispositivo y movimiento lateral dentro de la infraestructura gestionada. |
| Estrategia | Actualizar inmediatamente a la versión 5.1.0.1 o superior que corrige la vulnerabilidad. Restringir acceso remoto solo a usuarios de confianza y monitorizar actividad sospechosa en la gestión del repositorio OS. Implementar controles de segmentación y análisis de logs para detección de movimientos laterales. |
—
| CVE | CVE-2026-56261 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Julio de 2026 |
| Vendor | Crawl4AI |
| Producto | Crawl4AI (antes de la versión 0.8.7) |
| Versiones | Versiones anteriores a la 0.8.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial Crawl4AI |
| Descripción | Crawl4AI anterior a la versión 0.8.7 contiene una vulnerabilidad de falsificación de solicitudes del lado servidor (SSRF) en los endpoints /crawl/job y /llm/job del servidor de la API Docker, que aceptan URLs de webhook sin validar el destino. Un atacante puede suministrar URLs de webhook que apunten a rangos IP privados o internos, redes Docker, o endpoints de metadatos en la nube (por ejemplo, 169.254.169.254), provocando que el servidor realice solicitudes a servicios internos y pueda exponer metadatos sensibles de la nube. |
| Estrategia | Actualizar inmediatamente Crawl4AI a la versión 0.8.7 o superior que corrige la validación de URLs en los endpoints afectados. Implementar controles adicionales para validar y restringir destinos de webhook, evitando accesos a rangos IP internos o endpoints de metadatos en la nube. Monitorizar la red para detectar solicitudes internas inusuales que puedan indicar intentos de explotación activa. |
| CVE | CVE-2026-56765 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Jul 2026, 03:31 (UTC) |
| Vendor | Vikunja |
| Producto | Vikunja |
| Versiones | versiones anteriores a 2.2.1 |
| Exploit Públicos | Sí |
| Referencia | Github Security Advisory Vikunja |
| Descripción | Vikunja antes de la versión 2.2.1 presenta una falla de autorización donde el endpoint LinkSharing.ReadAll expone hashes de compartición a usuarios con acceso de solo lectura, permitiendo escalación de permisos a comparticiones con nivel administrador. Además, el endpoint GetTaskAttachment verifica permisos según IDs de tareas proporcionados por el usuario pero accede a los archivos adjuntos por ID secuencial sin verificar la propiedad, permitiendo a atacantes descargar y eliminar todos los archivos adjuntos en todos los proyectos a nivel de instancia. |
| Estrategia | Actualizar inmediatamente a la versión 2.2.1 o superior para corregir la falla crítica de autorización. Revisar y restringir los accesos al endpoint LinkSharing.ReadAll y auditar la gestión de archivos adjuntos. Monitorizar intentos de explotación y actividades sospechosas relacionadas con accesos indebidos y modificación de archivos. Implementar controles de seguridad adicionales para validar la propiedad antes de cualquier operación sobre archivos. |
| vendor | Vikunja |
| producto | Vikunja |
| versiones afectadas | versiones anteriores a 2.2.1 |
| exploit públicos | Sí |
| CVE | CVE-2026-59792 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11T03:31:22.465188+00:00 |
| Vendor | JetBrains |
| Producto | IntelliJ IDEA |
| Versiones | Versiones anteriores a 2026.1.4 |
| Exploit Públicos | Sí |
| Referencia | JetBrains Security Advisory |
| Descripción | Se ha identificado una vulnerabilidad crítica en JetBrains IntelliJ IDEA en versiones anteriores a la 2026.1.4 que permite la ejecución de código a través de una técnica de recorrido de rutas (path traversal) en el manejo del ID del espacio de trabajo del proyecto.
Esta vulnerabilidad puede ser explotada por un atacante para ejecutar código arbitrario en el entorno afectado, potencialmente comprometiendo completamente el sistema donde se ejecuta IntelliJ IDEA. |
| Estrategia | Actualizar de inmediato todas las instancias de IntelliJ IDEA a la versión 2026.1.4 o superior. Monitorizar actividad anómala en entornos de desarrollo y restringir acceso a espacios de trabajo a usuarios autorizados. Implementar controles adicionales de seguridad en el entorno de desarrollo para minimizar riesgos por ejecución de código remoto. |
| CVE | CVE-2026-61444 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11T03:31:22.686188+00:00 |
| Vendor | PraisonAI |
| Producto | PraisonAI |
| Versiones | versiones anteriores a 4.6.78 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-g6j7-pffp-8whg |
| Descripción | La versión de PraisonAI anterior a la 4.6.78 contiene una vulnerabilidad de inyección de código en deploy/api.py donde el parámetro agents_file se interpola directamente en un f-string sin sanitización. Los atacantes pueden inyectar código Python arbitrario que se ejecuta cuando el código generado para el servidor corre mediante subprocess.Popen().
Esta vulnerabilidad es crítica porque permite ejecución remota de código arbitrario con privilegios posiblemente elevados dentro del entorno afectado, facilitando control total del sistema comprometido. |
| Estrategia | Aplicar de inmediato el parche oficial disponible en la versión 4.6.78 o superior. Evitar el uso de versiones vulnerables y monitorizar cualquier ejecución sospechosa de procesos generados en deploy/api.py. Implementar controles estrictos de validación y sanitización de entradas que se interpolen como código para impedir inyección. Revisar registros y sistemas para detectar posible compromiso activo. |
—
| CVE | CVE-2026-61444 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-11T03:31:22.686188+00:00 |
| Fabricante | PraisonAI |
| Producto Afectado | PraisonAI |
| Versiones Afectadas | versiones anteriores a 4.6.78 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-g6j7-pffp-8whg |
| Descripción | PraisonAI versiones anteriores a 4.6.78 contienen una vulnerabilidad de inyección de código en deploy/api.py donde el parámetro agents_file se interpola directamente en un f-string sin sanitizar. Atacantes pueden inyectar código Python arbitrario que se ejecutará cuando el código generado del servidor se ejecute mediante subprocess.Popen(). |
| Estrategia | Actualizar urgentemente a la versión 4.6.78 o superior que corrige la vulnerabilidad. Revisar y controlar la manipulación de entradas que se interpreten como código para evitar inyecciones. Monitorizar y auditar ejecuciones anómalas para detectar posibles explotaciones activas. |
| CVE | CVE-2026-15143 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | guardrails-detectors |
| Producto | file_type content detector |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE Advisory |
| Descripción | Se ha descubierto una vulnerabilidad en el detector de contenido file_type del producto guardrails-detectors. Esta falla permite a un atacante remoto suministrar una cadena arbitraria de Definición de Esquema XML (XSD), que es procesada sin las restricciones adecuadas. Esto puede conducir a solicitudes desde el servidor hacia URLs arbitrarias o lecturas de archivos locales, pudiendo exponer información sensible como credenciales de proveedores cloud o acceso a servicios internos de la red. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales que restrinjan la carga y procesamiento de esquemas XSD arbitrarios. Además, implementar controles estrictos para validar y sanitizar las entradas XML. Monitorizar accesos anómalos a recursos internos y señales de exfiltración de datos. Suspender temporalmente servicios afectados si existen indicadores activos de explotación. |
| CVE | CVE-2026-55500 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 jul 2026, 03:31 (UTC) |
| Vendor | Decolua |
| Producto | 9Router (AI router & token saver) |
| Versiones | anteriores a 0.4.80 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | La vulnerabilidad en 9Router versiones anteriores a la 0.4.80 permite exportar e importar completamente la base de datos, incluyendo todas las credenciales, claves API, tokens OAuth y configuraciones, sin necesidad de autenticación válida más allá de una comprobación débil de JWT o token CLI. Esto da acceso total y sin restricciones al sistema afectado y puede ser explotado remotamente para controlar toda la configuración y datos sensibles del dispositivo vulnerado. |
| Estrategia | Actualizar urgentemente a la versión 0.4.80 o superior, donde se corrige este fallo crítico. Revisar y fortalecer los controles de autenticación para los endpoints sensibles, restringir accesos externos y monitorizar cualquier acceso no autorizado o anómalo al API de settings/database como mitigación preventiva. Priorizar esta vulnerabilidad para evitar compromisos totales del sistema. |
| CVE | CVE-2026-51119 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026, 03:31 (UTC) |
| Vendor | Invixium |
| Producto | IXM WEB |
| Versiones | v.2.3.85.25 |
| Exploit Públicos | Sí |
| Referencia | Link a detalles de la vulnerabilidad |
| Descripción | Un problema en Invixium IXM WEB versión 2.3.85.25 permite a un atacante escalar privilegios mediante los componentes /SystemUsers/CreateAppUser. Esta vulnerabilidad crítica permite la creación no autorizada de usuarios de aplicación con privilegios potencialmente elevados, comprometiendo la integridad y seguridad del sistema. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta falla. Mientras tanto, restringir acceso de red a los endpoints afectados y auditar logs para detectar actividades anómalas relacionadas con la creación de usuarios. Implementar controles de acceso estrictos y monitoreo continuo para detectar intentos de escalada de privilegios activos. |
| CVE | CVE-2026-58492 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | GetGrav |
| Producto | Grav CMS – Plugin Database |
| Versiones | Versiones anteriores a 1.2.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit GitHub oficial |
| Descripción | El plugin grav-plugin-database para Grav CMS, en versiones anteriores a la 1.2.0, tiene una vulnerabilidad grave en el método PDO::tableExists que inserta el argumento de tabla directamente en una consulta SQL sin sanitización ni escape alguno, permitiendo que un atacante que controle el nombre de la tabla pueda ejecutar SQL arbitrario en la base de datos configurada.
Este fallo puede ser explotado mediante la manipulación de plugins o código de desarrolladores que invoquen esta función con valores controlados externamente, lo que puede comprometer la integridad, confidencialidad y disponibilidad de la base de datos central de la plataforma. |
| Estrategia | Actualizar de inmediato el plugin a la versión 1.2.0 o superior que corrige este fallo crítico. Revisar y limitar el uso de plugins no oficiales o código personalizado que interactúe con esta función. Monitorizar consultas inusuales a la base de datos para detectar posibles intentos de explotación y aplicar controles de seguridad adicionales a la base de datos (roles, privilegios mínimos). |
| CVE | CVE-2026-2397 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Julio de 2026 |
| Vendor | Adam Retail Automation Ltd. |
| Producto | MobilMen 20T |
| Versiones | Desde la versión 3 hasta la 10072026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de seguridad TR-26-0526 |
| Descripción | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comandos SQL (inyección SQL) en Adam Retail Automation Ltd. MobilMen 20T que permite inyección SQL. Este problema afecta a MobilMen 20T desde la versión 3 hasta la 10072026. Nota: El fabricante fue contactado previamente para esta divulgación pero no respondió. |
| Estrategia | Priorizar la aplicación de parches oficiales tan pronto estén disponibles o actualizar a versiones seguras si existen. Mientras tanto, implementar controles estrictos en la validación y saneamiento de entradas SQL y utilizar mecanismos de preparación de sentencias (prepared statements). Monitorizar activamente intentos de explotación SQL y auditar logs para detectar actividad sospechosa dado que existen exploits públicos confirmados. |
Supabase:
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-2397’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published: ‘2026-07-11T03:31:23.820881+00:00’,
vendor: ‘Adam Retail Automation Ltd.’,
product: ‘MobilMen 20T’,
affected_versions: ‘Desde la versión 3 hasta la 10072026’,
public_exploit: true,
reference: ‘https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0526’,
description: ‘Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comandos SQL (inyección SQL) en Adam Retail Automation Ltd. MobilMen 20T que permite inyección SQL.’,
mitigation: ‘Aplicar parches oficiales, validar todas las entradas SQL, usar sentencias preparadas, monitorizar intentos de explotación.’
}
]);
| CVE | CVE-2026-59151 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | Prowler |
| Producto | Prowler (plataforma de seguridad en la nube) |
| Versiones | Versiones anteriores a 5.30.3 |
| Exploit Públicos | Sí |
| Referencia | Prowler Security Advisory |
| Descripción | El flujo de autenticación SAML de Prowler, en versiones anteriores a la 5.30.3, confiaba en el dominio de correo electrónico declarado en una SAMLResponse para determinar qué inquilino (tenant) debía recibir el token final. La lógica de finalización ACS recalculaba el tenant basándose en user.email en lugar de vincular la emisión del token al SAML configurado y validado. Esto permite a un atacante autenticado con un IdP SAML controlado completar un flujo válido para un dominio atacante mientras afirma una dirección de correo de otro dominio configurado, causando la emisión de un SAMLToken y un JWT con alcance erróneo y posibilitando la toma de control cruzada de cuentas entre tenants. |
| Estrategia | Actualizar inmediatamente Prowler a la versión 5.30.3 o superior donde se corrige esta validación. Revisar configuraciones SAML y monitorear actividad inusual en tokens y accesos cross-tenant. Adoptar controles adicionales de segregación y seguimiento para detectar y mitigar posibles abusos de autenticación federada. |
| CVE | CVE-2026-5801 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026, 03:31 UTC |
| Vendor | Semtek Informatics Software Consulting Trade Ltd. Co. |
| Producto | SEM-PMP |
| Versiones | hasta la versión 23042026 (inclusive) |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory Turquía |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en SEM-PMP de Semtek Informatics Software Consulting Trade Ltd. Co. Esta vulnerabilidad permite la ejecución de comandos en línea mediante inyección SQL. Afecta a SEM-PMP en todas las versiones hasta 23042026 inclusive. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por el fabricante que corrige la vulnerabilidad. Revisar y reforzar las validaciones de entrada para evitar inyección SQL. Monitorear accesos y actividad sospechosa en la base de datos para detectar explotación activa. |
—–
Nota: Esta vulnerabilidad es crítica, con explotación pública confirmada, y permite ejecución de comandos a través de inyección SQL, lo que representa un riesgo directo y grave para la integridad y confidencialidad de los datos de empresa. Se recomienda máxima prioridad en la mitigación e investigación inmediata de posibles explotaciones activas.
| CVE | CVE-2026-61459 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | MCP Server Kubernetes |
| Producto | MCP Server Kubernetes |
| Versiones | versiones anteriores a 3.9.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | Vulnerabilidad de inyección de argumentos en MCP Server Kubernetes anterior a 3.9.0 dentro de herramientas estructuradas (kubectl_get, kubectl_describe, kubectl_delete) que permite a atacantes omitir la verificación de seguridad assertNoDangerousFlags suministrando parámetros resourceType y name con guiones iniciales. Esto permite inyectar la bandera –server para redirigir comandos kubectl a un servidor API controlado por el atacante, transmitiendo externamente el token portador del operador y posibilitando la total compromisión del clúster. |
| Estrategia | Actualizar urgentemente a la versión 3.9.0 o superior que corrige la vulnerabilidad. Limitar y monitorear el uso de tokens portadores con privilegios altos, restringir accesos a kubectl y validar parámetros de comandos para prevenir inyección. Vigilar actividad inusual para detectar posibles explotaciones activas, dada la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-12761 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Fabricante | miniOrange |
| Producto Afectado | miniOrange Social Login and Register (plugin WordPress) |
| Versiones Afectadas | Versiones hasta la 7.7.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | miniOrange plugin source code |
| Descripción | El plugin miniOrange Social Login and Register para WordPress es vulnerable a una evasión de autenticación que permite la toma de control de cuentas en todas las versiones hasta la 7.7.0 inclusive. La vulnerabilidad se debe a que el flujo de Compleción de Perfil acepta una dirección de email arbitraria vía el parámetro ‘email_field’ sin verificar que el correo pertenece a la identidad del proveedor OAuth. Además, la función send_otp_token() devuelve al cliente un hash SHA-512(customer_key || otp) con un espacio de OTP muy limitado (99.000 valores) y una clave cliente estática o vacía, permitiendo que un atacante no autenticado desencadene el envío de un correo OTP a la dirección de un administrador arbitrario, descifre el OTP offline en menos de un segundo y lo use para iniciar sesión como ese usuario administrador. |
| Estrategia | Actualizar urgentemente el plugin a una versión parcheada que corrija esta falla (superior a 7.7.0). Mientras tanto, restringir la funcionalidad de registro social para usuarios administrativos. Monitorizar intentos sospechosos de uso de OTP y accesos anómalos a cuentas administrativas. Evaluar reforzar la verificación de identidad del email en flujos OAuth y limitar la información devuelta a clientes para evitar fugas de hashes susceptibles de ataque offline. |
| CVE | CVE-2026-55879 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Jul 2026, 03:31 (UTC) |
| Vendor | OpenReplay |
| Producto | OpenReplay tracking SDK |
| Versiones | desde 1.24.0 hasta antes de 1.25.0 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | OpenReplay es una suite de reproducción de sesiones autoalojada. Desde la versión 1.24.0 hasta antes de la 1.25.0, el SDK de seguimiento de OpenReplay acepta nombres de eventos personalizados y URLs de página capturadas de cualquier visitante utilizando una clave de proyecto pública, los almacena en ClickHouse sin codificación de salida, y luego los muestra en el panel autenticado mediante TextEllipsis y el modal de detalles de eventos, permitiendo que un atacante no autenticado almacene scripts que se ejecutan en el origen del panel, lea el JWT de sesión desde localStorage y tome control de una cuenta del panel. Este problema se corrige en la versión 1.25.0. |
| Evaluación | Esta vulnerabilidad permite la ejecución remota de código en el panel administrativo sin autenticación previa, robando tokens de sesión JWT y comprometiendo totalmente cuentas de usuarios. Existen exploits públicos, lo que incrementa el riesgo de ataques activos y rápidos. La explotación es técnicamente sencilla y representa un riesgo crítico para la seguridad y confidencialidad de la plataforma. |
| Estrategia | Actualizar inmediatamente el SDK de OpenReplay a la versión 1.25.0 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso público al SDK y monitorizar logs de eventos para detectar actividad sospechosa. Además, reforzar controles de encoding de datos almacenados y limitar el uso de claves públicas en entornos productivos sensibles. |
—
**He registrado la información en Supabase para su seguimiento y futuras referencias.**
| CVE | CVE-2026-57807 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Jul 2026, 03:31 (UTC) |
| Vendor | miniOrange Security Software Pvt Ltd. |
| Producto | OAuth Single Sign On – SSO (OAuth Client) |
| Versiones | desde n/a hasta la 38.5.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación mediante un camino o canal alternativo en miniOrange Security Software Pvt Ltd. OAuth Single Sign On – SSO (Cliente OAuth) que permite la explotación de la recuperación de contraseña. Esta vulnerabilidad afecta a versiones desde n/a hasta la 38.5.8.
Un atacante podría aprovechar vías alternativas para eludir la verificación de autenticación, facilitando así el acceso no autorizado mediante el abuso del mecanismo de recuperación de contraseñas, comprometiendo la seguridad del sistema y permitiendo potencialmente el control total sobre cuentas de usuario. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a la 38.5.8 proporcionada por miniOrange. Mientras tanto, restringir y monitorizar estrictamente los mecanismos de recuperación de contraseña, implementar controles adicionales en el flujo de autenticación y revisar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad dado que existen exploits públicos activos. |
| CVE | CVE-2026-55884 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 julio 2026 |
| Vendor | Tilt |
| Producto | Tilt HUD |
| Versiones | 0.20.8 hasta 0.37.3 |
| Exploit Públicos | Sí |
| Referencia | Tilt GitHub Commit CVE-2026-55884 |
| Descripción | Tilt define entornos de desarrollo como código para aplicaciones de microservicios en Kubernetes. Desde la versión 0.20.8 hasta la 0.37.3, el servidor HTTP de Tilt HUD registra manejadores en un router gorilla/mux sin middleware de autenticación. Cuando el HUD está vinculado a una dirección no loopback, un atacante en red sin autenticar puede activar recursos definidos por desarrolladores, manipular argumentos Tiltfile, leer el estado completo del motor incluyendo el token de sesión e invocar recursos del apiserver mediante el manejador /proxy que adjunta el token. Este problema se solucionó en la versión 0.37.4. |
| Estrategia | Actualizar inmediatamente a la versión 0.37.4 o superior. Limitar el acceso al HUD para que solo escuche en interfaces de loopback o redes internas seguras. Implementar controles de autenticación y monitorear accesos sospechosos para detectar intentos de explotación activos. |
| CVE | CVE-2026-20744 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de julio de 2026 |
| Vendor | No especificado |
| Producto | Estación de carga (endpoint websocket) |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | CSAF ICS Advisory |
| Descripción | El endpoint websocket de la estación de carga acepta conexiones sin una autenticación adecuada, lo que podría conducir a una escalada de privilegios.
Esta vulnerabilidad crítica permite que un atacante se conecte sin autenticarse correctamente al websocket, explotando este acceso para elevar sus privilegios dentro del sistema afectado. Esto pone en riesgo la integridad y control operativo de la estación de carga, pudiendo derivar en manipulación no autorizada o sabotaje. |
| Estrategia | Aplicar inmediatamente las actualizaciones o parches que aseguren mecanismos de autenticación robustos para conexiones websocket. Implementar controles estrictos de acceso y monitoreo activo de conexiones websocket para detectar intentos de explotación. Priorizar la mitigación dado el acceso remoto y escalada de privilegios posible |


