CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-48939 iCagenda iCagenda ALTA (explotado activamente) Versiones afectadas no especificadas (se recomienda verificar la versión actual y la última disponible) Sí
CVE-2026-45586 Microsoft AfectadoMicrosoft Windows Alta (sin puntuación exacta disponible) No especificadas, vulnerabilidad general en la resolución de enlaces antes del acceso a archivos Sí
CVE-2026-14894 Super Forms Super Forms – Drag & Drop Form Builder para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo 6.3.313 Sí
CVE-2026-15282 Instant Appointment plugin for WordPress Instant Appointment plugin para WordPress CRITICAL (9.8) Todas las versiones hasta la 1.2 incluida Sí
CVE-2026-15300 Geo my WP Geo my WP plugin para WordPress CRITICAL (9.1) versiones hasta 4.5.4 inclusive Sí
CVE-2026-28564 Apache IoTDB CRITICAL (9.8) Desde la 1.0.0 hasta antes de la 2.0.10 Sí
CVE-2026-40005 Apache Software Foundation Apache IoTDB CRÍTICA (9.1) Desde la 1.0.0 hasta antes de la 2.0.10 Sí
CVE-2026-40008 Apache IoTDB CRITICAL (9.8) versiones desde 1.0.0 hasta antes de 2.0.10 Sí
CVE-2026-15378 Red Hat guardrails-detectors CRITICAL (9.3) No especificado, revisar la versión más reciente de guardrails-detectors Sí
CVE-2026-41880 R-SOFT R-SOFT DMS (módulo OCR) CRITICAL (9.0) anteriores a v3.19-2862 y v3.17-2580 Sí
CVE-2026-56688 Dell PowerFlex Manager CRITICAL (9.1) versiones anteriores a 5.1.0.1 Sí
CVE-2026-56261 Crawl4AI Crawl4AI (antes de la versión 0.8.7) CRITICAL (9.2) Versiones anteriores a la 0.8.7 Sí
CVE-2026-56765 Vikunja Vikunja CRITICAL (9.3) versiones anteriores a 2.2.1 Sí
CVE-2026-59792 JetBrains IntelliJ IDEA CRITICAL (9.6) Versiones anteriores a 2026.1.4 Sí
CVE-2026-61444 PraisonAI PraisonAI CRITICAL (9.4) versiones anteriores a 4.6.78 Sí
CVE-2026-15143 guardrails-detectors file_type content detector CRÍTICA (9.3) No especificadas explícitamente Sí
CVE-2026-55500 Decolua 9Router (AI router & token saver) CRÍTICA (9.9) anteriores a 0.4.80 Sí
CVE-2026-51119 Invixium IXM WEB CRITICAL (9.1) v.2.3.85.25 Sí
CVE-2026-58492 GetGrav Grav CMS – Plugin Database CRÍTICA (9.2) Versiones anteriores a 1.2.0 Sí
CVE-2026-2397 Adam Retail Automation Ltd. MobilMen 20T CRITICAL (9.8) Desde la versión 3 hasta la 10072026 Sí
CVE-2026-59151 Prowler Prowler (plataforma de seguridad en la nube) CRÍTICA (9.6) Versiones anteriores a 5.30.3 Sí
CVE-2026-5801 Semtek Informatics Software Consulting Trade Ltd. Co. SEM-PMP CRITICAL (9.8) hasta la versión 23042026 (inclusive) Sí
CVE-2026-61459 MCP Server Kubernetes MCP Server Kubernetes CRÍTICA (9.3) versiones anteriores a 3.9.0 Sí
CVE-2026-12761 miniOrange AfectadominiOrange Social Login and Register (plugin WordPress) CRITICAL (9.8) Versiones hasta la 7.7.0 inclusive Sí
CVE-2026-55879 OpenReplay OpenReplay tracking SDK CRÍTICA (9.3) desde 1.24.0 hasta antes de 1.25.0 Sí
CVE-2026-57807 miniOrange Security Software Pvt Ltd. OAuth Single Sign On – SSO (OAuth Client) CRÍTICA (9.8) desde n Sí
CVE-2026-55884 Tilt Tilt HUD CRÍTICA (9.2) 0.20.8 hasta 0.37.3 Sí
CVE-2026-20744 No especificado Estación de carga (endpoint websocket) CRÍTICA (9.3) No especificado Sí

CVE CVE-2026-48939
Severidad ALTA (explotado activamente)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor iCagenda
Producto iCagenda
Versiones Versiones afectadas no especificadas (se recomienda verificar la versión actual y la última disponible)
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2026-48939
Descripción Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en iCagenda que permite a atacantes subir archivos maliciosos que potencialmente permiten la ejecución remota de código o compromiso total del sistema.

Esta vulnerabilidad es explotada activamente, lo que significa que los atacantes están usando esta falla para subir y ejecutar código malicioso directamente, poniendo en riesgo la integridad y disponibilidad de los sistemas afectados.

Estrategia Aplicar inmediatamente el parche oficial o actualización facilitada por iCagenda. Implementar controles estrictos de validación y restricción de tipos de archivo en los mecanismos de carga, así como monitoreo continuo para detectar intentos de explotación. Se recomienda también revisar los logs para identificar posibles compromisos y actualizar las políticas de seguridad para evitar cargas no autorizadas.

—

*Nota: Esta vulnerabilidad está siendo explotada activamente y debe ser tratada como prioridad máxima para mitigar riesgos críticos de seguridad.*


CVE CVE-2026-45586
Severidad Alta (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Fabricante Microsoft
Producto Afectado Microsoft Windows
Versiones Afectadas No especificadas, vulnerabilidad general en la resolución de enlaces antes del acceso a archivos
Exploit Públicos Sí, la vulnerabilidad está siendo explotada activamente
Referencia Detalles CVE-2026-45586
Descripción Vulnerabilidad en Microsoft Windows relacionada con una resolución incorrecta de enlaces antes del acceso a ficheros («Link Following») que puede permitir a un atacante manipular cómo se resuelven los enlaces, conduciendo a acceso no autorizado a archivos o la ejecución de código malicioso.

La explotación consiste en hacer que el sistema operativo siga enlaces manipulados, logrando que el atacante pueda acceder o alterar archivos sensibles o ejecutar código con privilegios elevados sin autorización previa.

Estrategia Aplicar inmediatamente los parches oficiales ofrecidos por Microsoft para esta vulnerabilidad. Establecer controles estrictos de acceso y auditoría de la gestión de enlaces y accesos a archivos. Monitorizar activamente indicadores de compromiso relacionados con explotación de esta vulnerabilidad dado que ya se reportan ataques en libertad.

CVE CVE-2026-14894
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de Julio de 2026
Vendor Super Forms
Producto Super Forms – Drag & Drop Form Builder para WordPress
Versiones Todas las versiones hasta e incluyendo 6.3.313
Exploit Públicos Sí, confirmados
Referencia Commit de Github Super Forms
Descripción El plugin Super Forms – Drag & Drop Form Builder para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 6.3.313 a través de la función submit_form. Esto se debe a la falta de validación del tipo de archivo y a la ausencia de cualquier control de capacidades en el manejador AJAX submit_form nopriv, cuyo único mecanismo es un nonce de sesión fácilmente obtenible por visitantes no autenticados mediante otro endpoint nopriv. Esto permite que atacantes no autenticados suban archivos que pueden ser ejecutables, posibilitando la ejecución remota de código. La protección nonce es trivialmente burlada gracias a la acción AJAX nopriv super_create_nonce, que permite a cualquier visitante no autenticado generar un sf_nonce válido y cookie de sesión en una sola petición previa, reduciendo la explotación a dos peticiones HTTP no autenticadas.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin que corrige esta vulnerabilidad. Si no es posible actualizar, restringir el acceso a los endpoints AJAX nopriv afectados mediante reglas de firewall o plugins de seguridad. Monitorizar logs para detectar intentos de subida de archivos y eliminar los no autorizados. Implementar controles adicionales de validación de archivos en capas superiores y mantener siempre las versiones de WordPress y plugins actualizadas para minimizar vectores de ataque.

CVE CVE-2026-15282
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026, 03:31 (UTC)
Vendor Instant Appointment plugin for WordPress
Producto Instant Appointment plugin para WordPress
Versiones Todas las versiones hasta la 1.2 incluida
Exploit Públicos Sí
Referencia Detalle en WordPress Plugin Repository
Descripción El plugin Instant Appointment para WordPress es vulnerable a cargas arbitrarias de archivos debido a la falta de validación del tipo de archivo en la función ‘insapp_upload_image_as_attachment’ en todas las versiones hasta la 1.2 incluida. Esto permite a atacantes no autenticados subir archivos arbitrarios en el servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código.
Estrategia Priorizar la actualización inmediata del plugin a una versión corregida que implemente validación estricta en la carga de archivos. Si no es posible actualizar, desactivar el plugin temporalmente y restringir mediante firewall de aplicaciones web (WAF) las peticiones que intenten subir archivos. Monitorizar logs para detección de posibles intentos de explotación y evitar acceso no autorizado.

—–


CVE CVE-2026-15300
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-11T03:31:20.436138+00:00
Vendor Geo my WP
Producto Geo my WP plugin para WordPress
Versiones versiones hasta 4.5.4 inclusive
Exploit Públicos Sí, explotable vía inyección SQL con payloads que causan retrasos (ejemplo: SLEEP)
Referencia Enlace al código vulnerable y parche
Descripción El plugin GEO my WP para WordPress presentaba una vulnerabilidad de SQL Injection a través de los parámetros ‘distance’, ‘lat’ y ‘lng’ en versiones hasta la 4.5.4. Estos valores se leían directamente desde $_SERVER[‘QUERY_STRING’] sin el adecuado filtrado, usando parse_str() que evitaba wp_magic_quotes. Luego pasaban por esc_sql() sin estar entrecomillados en la consulta, permitiendo que payloads como `1 OR SLEEP(3)` fueran ejecutados. Esto permitía a un atacante manipular la consulta SQL para realizar acciones como retardos en la respuesta o posible extracción o modificación no autorizada de datos.
Estrategia Actualizar urgentemente el plugin a la versión 4.5.5 o superior donde se corrigió el problema mediante validación estricta is_numeric() y conversiones tipo float, previniendo inyección. Monitorizar logs de consultas lentas o inusuales y bloquear peticiones sospechosas en parámetros afectados. Revisar todos los inputs que acceden directamente a consultas SQL sin suficiente saneamiento.

CVE CVE-2026-28564
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-11T03:31:20.66432+00:00
Vendor Apache
Producto IoTDB
Versiones Desde la 1.0.0 hasta antes de la 2.0.10
Exploit Públicos Sí
Referencia Aviso oficial Apache Security
Descripción Vulnerabilidad de expiración insuficiente de sesión y bypass de autenticación por captura y repetición en Apache IoTDB. La autenticación básica REST acepta credenciales en caché obsoletas. Afecta a Apache IoTDB: desde la versión 1.0.0 hasta antes de la 2.0.10. Se recomienda actualizar a la versión 2.0.10 que corrige el problema.
Estrategia Actualizar inmediatamente a Apache IoTDB 2.0.10 o superior para corregir la expiración insuficiente de sesión y evitar bypass de autenticación. Monitorizar intentos de autenticación sospechosos y restringir el acceso a la interfaz REST a redes de confianza como medidas adicionales.

CVE CVE-2026-40005
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado Sat, 11 Jul 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache IoTDB
Versiones Desde la 1.0.0 hasta antes de la 2.0.10
Exploit Públicos Sí
Referencia Lista de Apache Seguridad
Descripción Vulnerabilidad de Limitación Inadecuada de un Pathname a un Directorio Restringido («Path Traversal») en Apache IoTDB. Un atacante puede escribir archivos arbitrarios en cualquier lugar donde el proceso IoTDB tenga permisos de escritura mediante una API insegura. Este problema afecta a Apache IoTDB desde la versión 1.0.0 antes de la 2.0.10.

Evaluación Este fallo permite a un atacante con capacidad de acceso a la API de IoTDB colocar o modificar archivos arbitrarios en el sistema, lo que puede derivar en ejecución de código, escalada de privilegios o comprometer la integridad del entorno. La explotación es directa y de alto impacto.
Estrategia Actualizar urgentemente a Apache IoTDB 2.0.10 o superior para mitigar la vulnerabilidad. Limitar estrictamente los permisos de escritura del servicio IoTDB y monitorizar accesos sospechosos a su API. Implementar controles adicionales de seguridad en el entorno donde se despliega para minimizar el impacto.


CVE CVE-2026-40008
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-11T03:31:21.145625+00:00
Vendor Apache
Producto IoTDB
Versiones versiones desde 1.0.0 hasta antes de 2.0.10
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Vulnerabilidad de «Reflexión insegura» (Unsafe Reflection) en Apache IoTDB. El procesador pipe lee un nombre completo de clase Java y la instancia usando Class.forName().newInstance() sin validación ni lista blanca. Afecta versiones desde la 1.0.0 hasta antes de la 2.0.10. Esto permite a un atacante remoto controlar la ejecución de código arbitrario si puede influir en la entrada que selecciona clases a instanciar, pudiendo comprometer totalmente el sistema afectado.
Estrategia Actualizar sin demora a Apache IoTDB versión 2.0.10 o superior que corrige la vulnerabilidad. Monitorizar entradas en el pipe processor para detectar usos anómalos y restringir la exposición del servicio vulnerable. Considerar controles adicionales de validación y uso de listas blancas para evitar instanciaciones arbitrarias de clases.

CVE CVE-2026-15378
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 Jul 2026, 03:31 (UTC)
Vendor Red Hat
Producto guardrails-detectors
Versiones No especificado, revisar la versión más reciente de guardrails-detectors
Exploit Públicos Sí
Referencia Red Hat Advisory
Descripción Se encontró una vulnerabilidad en el componente guardrails-detectors que permite a un atacante remoto realizar un SSRF ciego (Server-Side Request Forgery) mediante la presentación de una cadena SOAP XML Schema Definition (XSD) especialmente manipulada. Esto puede dar acceso no autorizado a información sensible, incluyendo credenciales de servicios de metadatos en la nube, API de Kubernetes, MinIO interno y otros endpoints de red internos. Además, permite la lectura local de archivos críticos como tokens de cuenta de servicio y secretos de pods.
Estrategia Aplicar inmediatamente el parche oficial provisto por Red Hat. Restringir y monitorizar el acceso a los servicios internos sensibles, limitar las capacidades de red de componentes afectados y fortalecer la validación y saneamiento del contenido XSD recibido para prevenir ataques SSRF. Implementar monitoreo activo para detección de explotación debido a la existencia de exploits públicos.

CVE CVE-2026-41880
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor R-SOFT
Producto R-SOFT DMS (módulo OCR)
Versiones anteriores a v3.19-2862 y v3.17-2580
Exploit Públicos Sí, confirmado
Referencia CERT.pl Advisory
Descripción R-SOFT DMS es vulnerable a la inyección de comandos del sistema operativo en el módulo de Reconocimiento Óptico de Caracteres (OCR). Varias funciones de ejecución de comandos aceptan rutas de archivo controladas por el usuario sin sanitización adecuada antes de pasarlas a la shell del sistema vía SSH. Aunque la codificación URL mitiga esta inyección en el flujo estándar de subida web, un atacante autenticado capaz de activar la funcionalidad OCR en un archivo subido puede ejecutar comandos OS con privilegios de root.
Estrategia Actualizar urgentemente a las versiones v3.19-2862 o v3.17-2580 donde se ha corregido esta vulnerabilidad. Limitar el acceso a la funcionalidad OCR solo a usuarios estrictamente autorizados y monitorizar actividad sospechosa asociada al módulo OCR para detección temprana de intentos de explotación. Aplicar reglas de control de ejecución de comandos a nivel de sistema para mitigar posibles ataques persistentes.

CVE CVE-2026-56688
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-11 03:31 UTC
Vendor Dell
Producto PowerFlex Manager
Versiones versiones anteriores a 5.1.0.1
Exploit Públicos Sí
Referencia Dell Advisory</td
Descripción Dell PowerFlex Manager, versiones anteriores a 5.1.0.1, contiene una vulnerabilidad de neutralización inadecuada de elementos especiales usada en un comando del sistema operativo (‘inyección de comando OS’). Un atacante con alto privilegio y acceso remoto podría explotar esta vulnerabilidad durante el procesamiento del repositorio de OS para ejecutar comandos arbitrarios como root, lo que podría llevar a la completa toma del dispositivo y movimiento lateral dentro de la infraestructura gestionada.
Estrategia Actualizar inmediatamente a la versión 5.1.0.1 o superior que corrige la vulnerabilidad. Restringir acceso remoto solo a usuarios de confianza y monitorizar actividad sospechosa en la gestión del repositorio OS. Implementar controles de segmentación y análisis de logs para detección de movimientos laterales.

—


CVE CVE-2026-56261
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 11 de Julio de 2026
Vendor Crawl4AI
Producto Crawl4AI (antes de la versión 0.8.7)
Versiones Versiones anteriores a la 0.8.7
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial Crawl4AI
Descripción Crawl4AI anterior a la versión 0.8.7 contiene una vulnerabilidad de falsificación de solicitudes del lado servidor (SSRF) en los endpoints /crawl/job y /llm/job del servidor de la API Docker, que aceptan URLs de webhook sin validar el destino. Un atacante puede suministrar URLs de webhook que apunten a rangos IP privados o internos, redes Docker, o endpoints de metadatos en la nube (por ejemplo, 169.254.169.254), provocando que el servidor realice solicitudes a servicios internos y pueda exponer metadatos sensibles de la nube.
Estrategia Actualizar inmediatamente Crawl4AI a la versión 0.8.7 o superior que corrige la validación de URLs en los endpoints afectados. Implementar controles adicionales para validar y restringir destinos de webhook, evitando accesos a rangos IP internos o endpoints de metadatos en la nube. Monitorizar la red para detectar solicitudes internas inusuales que puedan indicar intentos de explotación activa.

CVE CVE-2026-56765
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 Jul 2026, 03:31 (UTC)
Vendor Vikunja
Producto Vikunja
Versiones versiones anteriores a 2.2.1
Exploit Públicos Sí
Referencia Github Security Advisory Vikunja
Descripción Vikunja antes de la versión 2.2.1 presenta una falla de autorización donde el endpoint LinkSharing.ReadAll expone hashes de compartición a usuarios con acceso de solo lectura, permitiendo escalación de permisos a comparticiones con nivel administrador. Además, el endpoint GetTaskAttachment verifica permisos según IDs de tareas proporcionados por el usuario pero accede a los archivos adjuntos por ID secuencial sin verificar la propiedad, permitiendo a atacantes descargar y eliminar todos los archivos adjuntos en todos los proyectos a nivel de instancia.
Estrategia Actualizar inmediatamente a la versión 2.2.1 o superior para corregir la falla crítica de autorización. Revisar y restringir los accesos al endpoint LinkSharing.ReadAll y auditar la gestión de archivos adjuntos. Monitorizar intentos de explotación y actividades sospechosas relacionadas con accesos indebidos y modificación de archivos. Implementar controles de seguridad adicionales para validar la propiedad antes de cualquier operación sobre archivos.
vendor Vikunja
producto Vikunja
versiones afectadas versiones anteriores a 2.2.1
exploit públicos Sí

CVE CVE-2026-59792
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-07-11T03:31:22.465188+00:00
Vendor JetBrains
Producto IntelliJ IDEA
Versiones Versiones anteriores a 2026.1.4
Exploit Públicos Sí
Referencia JetBrains Security Advisory
Descripción Se ha identificado una vulnerabilidad crítica en JetBrains IntelliJ IDEA en versiones anteriores a la 2026.1.4 que permite la ejecución de código a través de una técnica de recorrido de rutas (path traversal) en el manejo del ID del espacio de trabajo del proyecto.

Esta vulnerabilidad puede ser explotada por un atacante para ejecutar código arbitrario en el entorno afectado, potencialmente comprometiendo completamente el sistema donde se ejecuta IntelliJ IDEA.

Estrategia Actualizar de inmediato todas las instancias de IntelliJ IDEA a la versión 2026.1.4 o superior. Monitorizar actividad anómala en entornos de desarrollo y restringir acceso a espacios de trabajo a usuarios autorizados. Implementar controles adicionales de seguridad en el entorno de desarrollo para minimizar riesgos por ejecución de código remoto.

CVE CVE-2026-61444
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-11T03:31:22.686188+00:00
Vendor PraisonAI
Producto PraisonAI
Versiones versiones anteriores a 4.6.78
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-g6j7-pffp-8whg
Descripción La versión de PraisonAI anterior a la 4.6.78 contiene una vulnerabilidad de inyección de código en deploy/api.py donde el parámetro agents_file se interpola directamente en un f-string sin sanitización. Los atacantes pueden inyectar código Python arbitrario que se ejecuta cuando el código generado para el servidor corre mediante subprocess.Popen().

Esta vulnerabilidad es crítica porque permite ejecución remota de código arbitrario con privilegios posiblemente elevados dentro del entorno afectado, facilitando control total del sistema comprometido.

Estrategia Aplicar de inmediato el parche oficial disponible en la versión 4.6.78 o superior. Evitar el uso de versiones vulnerables y monitorizar cualquier ejecución sospechosa de procesos generados en deploy/api.py. Implementar controles estrictos de validación y sanitización de entradas que se interpolen como código para impedir inyección. Revisar registros y sistemas para detectar posible compromiso activo.

—

CVE CVE-2026-61444
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-11T03:31:22.686188+00:00
Fabricante PraisonAI
Producto Afectado PraisonAI
Versiones Afectadas versiones anteriores a 4.6.78
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-g6j7-pffp-8whg
Descripción PraisonAI versiones anteriores a 4.6.78 contienen una vulnerabilidad de inyección de código en deploy/api.py donde el parámetro agents_file se interpola directamente en un f-string sin sanitizar. Atacantes pueden inyectar código Python arbitrario que se ejecutará cuando el código generado del servidor se ejecute mediante subprocess.Popen().
Estrategia Actualizar urgentemente a la versión 4.6.78 o superior que corrige la vulnerabilidad. Revisar y controlar la manipulación de entradas que se interpreten como código para evitar inyecciones. Monitorizar y auditar ejecuciones anómalas para detectar posibles explotaciones activas.

CVE CVE-2026-15143
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor guardrails-detectors
Producto file_type content detector
Versiones No especificadas explícitamente
Exploit Públicos Sí
Referencia Red Hat CVE Advisory
Descripción Se ha descubierto una vulnerabilidad en el detector de contenido file_type del producto guardrails-detectors. Esta falla permite a un atacante remoto suministrar una cadena arbitraria de Definición de Esquema XML (XSD), que es procesada sin las restricciones adecuadas. Esto puede conducir a solicitudes desde el servidor hacia URLs arbitrarias o lecturas de archivos locales, pudiendo exponer información sensible como credenciales de proveedores cloud o acceso a servicios internos de la red.
Estrategia Priorizar la aplicación inmediata de los parches oficiales que restrinjan la carga y procesamiento de esquemas XSD arbitrarios. Además, implementar controles estrictos para validar y sanitizar las entradas XML. Monitorizar accesos anómalos a recursos internos y señales de exfiltración de datos. Suspender temporalmente servicios afectados si existen indicadores activos de explotación.

CVE CVE-2026-55500
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 jul 2026, 03:31 (UTC)
Vendor Decolua
Producto 9Router (AI router & token saver)
Versiones anteriores a 0.4.80
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción La vulnerabilidad en 9Router versiones anteriores a la 0.4.80 permite exportar e importar completamente la base de datos, incluyendo todas las credenciales, claves API, tokens OAuth y configuraciones, sin necesidad de autenticación válida más allá de una comprobación débil de JWT o token CLI. Esto da acceso total y sin restricciones al sistema afectado y puede ser explotado remotamente para controlar toda la configuración y datos sensibles del dispositivo vulnerado.
Estrategia Actualizar urgentemente a la versión 0.4.80 o superior, donde se corrige este fallo crítico. Revisar y fortalecer los controles de autenticación para los endpoints sensibles, restringir accesos externos y monitorizar cualquier acceso no autorizado o anómalo al API de settings/database como mitigación preventiva. Priorizar esta vulnerabilidad para evitar compromisos totales del sistema.

CVE CVE-2026-51119
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026, 03:31 (UTC)
Vendor Invixium
Producto IXM WEB
Versiones v.2.3.85.25
Exploit Públicos Sí
Referencia Link a detalles de la vulnerabilidad
Descripción Un problema en Invixium IXM WEB versión 2.3.85.25 permite a un atacante escalar privilegios mediante los componentes /SystemUsers/CreateAppUser. Esta vulnerabilidad crítica permite la creación no autorizada de usuarios de aplicación con privilegios potencialmente elevados, comprometiendo la integridad y seguridad del sistema.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta falla. Mientras tanto, restringir acceso de red a los endpoints afectados y auditar logs para detectar actividades anómalas relacionadas con la creación de usuarios. Implementar controles de acceso estrictos y monitoreo continuo para detectar intentos de escalada de privilegios activos.

CVE CVE-2026-58492
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor GetGrav
Producto Grav CMS – Plugin Database
Versiones Versiones anteriores a 1.2.0
Exploit Públicos Sí, confirmados
Referencia Commit GitHub oficial
Descripción El plugin grav-plugin-database para Grav CMS, en versiones anteriores a la 1.2.0, tiene una vulnerabilidad grave en el método PDO::tableExists que inserta el argumento de tabla directamente en una consulta SQL sin sanitización ni escape alguno, permitiendo que un atacante que controle el nombre de la tabla pueda ejecutar SQL arbitrario en la base de datos configurada.

Este fallo puede ser explotado mediante la manipulación de plugins o código de desarrolladores que invoquen esta función con valores controlados externamente, lo que puede comprometer la integridad, confidencialidad y disponibilidad de la base de datos central de la plataforma.

Estrategia Actualizar de inmediato el plugin a la versión 1.2.0 o superior que corrige este fallo crítico. Revisar y limitar el uso de plugins no oficiales o código personalizado que interactúe con esta función. Monitorizar consultas inusuales a la base de datos para detectar posibles intentos de explotación y aplicar controles de seguridad adicionales a la base de datos (roles, privilegios mínimos).

CVE CVE-2026-2397
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de Julio de 2026
Vendor Adam Retail Automation Ltd.
Producto MobilMen 20T
Versiones Desde la versión 3 hasta la 10072026
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de seguridad TR-26-0526
Descripción Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comandos SQL (inyección SQL) en Adam Retail Automation Ltd. MobilMen 20T que permite inyección SQL. Este problema afecta a MobilMen 20T desde la versión 3 hasta la 10072026. Nota: El fabricante fue contactado previamente para esta divulgación pero no respondió.
Estrategia Priorizar la aplicación de parches oficiales tan pronto estén disponibles o actualizar a versiones seguras si existen. Mientras tanto, implementar controles estrictos en la validación y saneamiento de entradas SQL y utilizar mecanismos de preparación de sentencias (prepared statements). Monitorizar activamente intentos de explotación SQL y auditar logs para detectar actividad sospechosa dado que existen exploits públicos confirmados.

Supabase:
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-2397’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published: ‘2026-07-11T03:31:23.820881+00:00’,
vendor: ‘Adam Retail Automation Ltd.’,
product: ‘MobilMen 20T’,
affected_versions: ‘Desde la versión 3 hasta la 10072026’,
public_exploit: true,
reference: ‘https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0526’,
description: ‘Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comandos SQL (inyección SQL) en Adam Retail Automation Ltd. MobilMen 20T que permite inyección SQL.’,
mitigation: ‘Aplicar parches oficiales, validar todas las entradas SQL, usar sentencias preparadas, monitorizar intentos de explotación.’
}
]);


CVE CVE-2026-59151
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor Prowler
Producto Prowler (plataforma de seguridad en la nube)
Versiones Versiones anteriores a 5.30.3
Exploit Públicos Sí
Referencia Prowler Security Advisory
Descripción El flujo de autenticación SAML de Prowler, en versiones anteriores a la 5.30.3, confiaba en el dominio de correo electrónico declarado en una SAMLResponse para determinar qué inquilino (tenant) debía recibir el token final. La lógica de finalización ACS recalculaba el tenant basándose en user.email en lugar de vincular la emisión del token al SAML configurado y validado. Esto permite a un atacante autenticado con un IdP SAML controlado completar un flujo válido para un dominio atacante mientras afirma una dirección de correo de otro dominio configurado, causando la emisión de un SAMLToken y un JWT con alcance erróneo y posibilitando la toma de control cruzada de cuentas entre tenants.
Estrategia Actualizar inmediatamente Prowler a la versión 5.30.3 o superior donde se corrige esta validación. Revisar configuraciones SAML y monitorear actividad inusual en tokens y accesos cross-tenant. Adoptar controles adicionales de segregación y seguimiento para detectar y mitigar posibles abusos de autenticación federada.

CVE CVE-2026-5801
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026, 03:31 UTC
Vendor Semtek Informatics Software Consulting Trade Ltd. Co.
Producto SEM-PMP
Versiones hasta la versión 23042026 (inclusive)
Exploit Públicos Sí
Referencia USOM Advisory Turquía
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en SEM-PMP de Semtek Informatics Software Consulting Trade Ltd. Co. Esta vulnerabilidad permite la ejecución de comandos en línea mediante inyección SQL. Afecta a SEM-PMP en todas las versiones hasta 23042026 inclusive.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por el fabricante que corrige la vulnerabilidad. Revisar y reforzar las validaciones de entrada para evitar inyección SQL. Monitorear accesos y actividad sospechosa en la base de datos para detectar explotación activa.

—–

Nota: Esta vulnerabilidad es crítica, con explotación pública confirmada, y permite ejecución de comandos a través de inyección SQL, lo que representa un riesgo directo y grave para la integridad y confidencialidad de los datos de empresa. Se recomienda máxima prioridad en la mitigación e investigación inmediata de posibles explotaciones activas.


CVE CVE-2026-61459
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor MCP Server Kubernetes
Producto MCP Server Kubernetes
Versiones versiones anteriores a 3.9.0
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción Vulnerabilidad de inyección de argumentos en MCP Server Kubernetes anterior a 3.9.0 dentro de herramientas estructuradas (kubectl_get, kubectl_describe, kubectl_delete) que permite a atacantes omitir la verificación de seguridad assertNoDangerousFlags suministrando parámetros resourceType y name con guiones iniciales. Esto permite inyectar la bandera –server para redirigir comandos kubectl a un servidor API controlado por el atacante, transmitiendo externamente el token portador del operador y posibilitando la total compromisión del clúster.
Estrategia Actualizar urgentemente a la versión 3.9.0 o superior que corrige la vulnerabilidad. Limitar y monitorear el uso de tokens portadores con privilegios altos, restringir accesos a kubectl y validar parámetros de comandos para prevenir inyección. Vigilar actividad inusual para detectar posibles explotaciones activas, dada la existencia de exploits públicos confirmados.

CVE CVE-2026-12761
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Fabricante miniOrange
Producto Afectado miniOrange Social Login and Register (plugin WordPress)
Versiones Afectadas Versiones hasta la 7.7.0 inclusive
Exploit Públicos Sí
Referencia miniOrange plugin source code
Descripción El plugin miniOrange Social Login and Register para WordPress es vulnerable a una evasión de autenticación que permite la toma de control de cuentas en todas las versiones hasta la 7.7.0 inclusive. La vulnerabilidad se debe a que el flujo de Compleción de Perfil acepta una dirección de email arbitraria vía el parámetro ‘email_field’ sin verificar que el correo pertenece a la identidad del proveedor OAuth. Además, la función send_otp_token() devuelve al cliente un hash SHA-512(customer_key || otp) con un espacio de OTP muy limitado (99.000 valores) y una clave cliente estática o vacía, permitiendo que un atacante no autenticado desencadene el envío de un correo OTP a la dirección de un administrador arbitrario, descifre el OTP offline en menos de un segundo y lo use para iniciar sesión como ese usuario administrador.
Estrategia Actualizar urgentemente el plugin a una versión parcheada que corrija esta falla (superior a 7.7.0). Mientras tanto, restringir la funcionalidad de registro social para usuarios administrativos. Monitorizar intentos sospechosos de uso de OTP y accesos anómalos a cuentas administrativas. Evaluar reforzar la verificación de identidad del email en flujos OAuth y limitar la información devuelta a clientes para evitar fugas de hashes susceptibles de ataque offline.

CVE CVE-2026-55879
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 Jul 2026, 03:31 (UTC)
Vendor OpenReplay
Producto OpenReplay tracking SDK
Versiones desde 1.24.0 hasta antes de 1.25.0
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción OpenReplay es una suite de reproducción de sesiones autoalojada. Desde la versión 1.24.0 hasta antes de la 1.25.0, el SDK de seguimiento de OpenReplay acepta nombres de eventos personalizados y URLs de página capturadas de cualquier visitante utilizando una clave de proyecto pública, los almacena en ClickHouse sin codificación de salida, y luego los muestra en el panel autenticado mediante TextEllipsis y el modal de detalles de eventos, permitiendo que un atacante no autenticado almacene scripts que se ejecutan en el origen del panel, lea el JWT de sesión desde localStorage y tome control de una cuenta del panel. Este problema se corrige en la versión 1.25.0.
Evaluación Esta vulnerabilidad permite la ejecución remota de código en el panel administrativo sin autenticación previa, robando tokens de sesión JWT y comprometiendo totalmente cuentas de usuarios. Existen exploits públicos, lo que incrementa el riesgo de ataques activos y rápidos. La explotación es técnicamente sencilla y representa un riesgo crítico para la seguridad y confidencialidad de la plataforma.
Estrategia Actualizar inmediatamente el SDK de OpenReplay a la versión 1.25.0 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso público al SDK y monitorizar logs de eventos para detectar actividad sospechosa. Además, reforzar controles de encoding de datos almacenados y limitar el uso de claves públicas en entornos productivos sensibles.

—

**He registrado la información en Supabase para su seguimiento y futuras referencias.**


CVE CVE-2026-57807
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 Jul 2026, 03:31 (UTC)
Vendor miniOrange Security Software Pvt Ltd.
Producto OAuth Single Sign On – SSO (OAuth Client)
Versiones desde n/a hasta la 38.5.8
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de omisión de autenticación mediante un camino o canal alternativo en miniOrange Security Software Pvt Ltd. OAuth Single Sign On – SSO (Cliente OAuth) que permite la explotación de la recuperación de contraseña. Esta vulnerabilidad afecta a versiones desde n/a hasta la 38.5.8.

Un atacante podría aprovechar vías alternativas para eludir la verificación de autenticación, facilitando así el acceso no autorizado mediante el abuso del mecanismo de recuperación de contraseñas, comprometiendo la seguridad del sistema y permitiendo potencialmente el control total sobre cuentas de usuario.

Estrategia Actualizar inmediatamente a una versión corregida posterior a la 38.5.8 proporcionada por miniOrange. Mientras tanto, restringir y monitorizar estrictamente los mecanismos de recuperación de contraseña, implementar controles adicionales en el flujo de autenticación y revisar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad dado que existen exploits públicos activos.

CVE CVE-2026-55884
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 11 julio 2026
Vendor Tilt
Producto Tilt HUD
Versiones 0.20.8 hasta 0.37.3
Exploit Públicos Sí
Referencia Tilt GitHub Commit CVE-2026-55884
Descripción Tilt define entornos de desarrollo como código para aplicaciones de microservicios en Kubernetes. Desde la versión 0.20.8 hasta la 0.37.3, el servidor HTTP de Tilt HUD registra manejadores en un router gorilla/mux sin middleware de autenticación. Cuando el HUD está vinculado a una dirección no loopback, un atacante en red sin autenticar puede activar recursos definidos por desarrolladores, manipular argumentos Tiltfile, leer el estado completo del motor incluyendo el token de sesión e invocar recursos del apiserver mediante el manejador /proxy que adjunta el token. Este problema se solucionó en la versión 0.37.4.
Estrategia Actualizar inmediatamente a la versión 0.37.4 o superior. Limitar el acceso al HUD para que solo escuche en interfaces de loopback o redes internas seguras. Implementar controles de autenticación y monitorear accesos sospechosos para detectar intentos de explotación activos.

CVE CVE-2026-20744
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de julio de 2026
Vendor No especificado
Producto Estación de carga (endpoint websocket)
Versiones No especificado
Exploit Públicos Sí
Referencia CSAF ICS Advisory
Descripción El endpoint websocket de la estación de carga acepta conexiones sin una autenticación adecuada, lo que podría conducir a una escalada de privilegios.

Esta vulnerabilidad crítica permite que un atacante se conecte sin autenticarse correctamente al websocket, explotando este acceso para elevar sus privilegios dentro del sistema afectado. Esto pone en riesgo la integridad y control operativo de la estación de carga, pudiendo derivar en manipulación no autorizada o sabotaje.

Estrategia Aplicar inmediatamente las actualizaciones o parches que aseguren mecanismos de autenticación robustos para conexiones websocket. Implementar controles estrictos de acceso y monitoreo activo de conexiones websocket para detectar intentos de explotación. Priorizar la mitigación dado el acceso remoto y escalada de privilegios posible
Enviar a un amigo: Share this page via Email