CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-13731 QuantumCloud wpbot ALTA No especificadas claramente, afecta a todas las versiones vulnerables que generen páginas web sin correcta neutralización de entradas. Sí
CVE-2026-14807 PROG MIS ERP App CRÍTICA (9.3) No especificado – afecta a la aplicación ERP general de PROG MIS Sí
CVE-2026-14808 PROG MIS Prog Management System CRÍTICA (9.3) No especificadas Sí
CVE-2026-6382 WordPress plugin developers (varios) AfectadoFileOrganizer, Advanced File Manager, File Manager Pro, File Manager (plugins de WordPress) CRÍTICA (9.1) FileOrganizer antes de 1.1.9, Advanced File Manager antes de 5.4.12, File Manager Pro antes de 2.1.1, File Manager antes de 8.0.4 Sí
CVE-2026-24013 Apache IoTDB CRÍTICO (9.1) Desde 1.3.3 hasta antes de 2.0.8 Sí
CVE-2026-24014 Apache IoTDB DataNode CRÍTICO (9.8) Desde la 1.3.3 hasta antes de la 2.0.8 Sí
CVE-2026-40047 Apache Apache Camel (componente Docling) CRITICAL (9.1) Desde 4.15.0 hasta antes de 4.18.3 Sí
CVE-2026-43867 Apache Apache Camel PQC Component CRÍTICA (9.8) Desde 4.18.0 antes de 4.18.3, y desde 4.19.0 antes de 4.21.0 Sí
CVE-2026-46454 Apache Software Foundation Apache Camel Cometd Component CRITICAL (9.8) Desde 4.0.0 hasta antes de 4.14.8, desde 4.15.0 hasta antes de 4.18.3, desde 4.19.0 hasta antes de 4.21.0 Sí
CVE-2026-46455 Apache Apache Camel Keycloak Component CRITICAL (9.8) Desde 4.18.0 hasta antes de 4.18.3 y desde 4.19.0 hasta antes de 4.21.0 Sí
CVE-2026-46456 Apache Apache Camel AWS2-SQS Component CRITICAL (9.8) 4.0.0 antes de 4.14.8, 4.15.0 antes de 4.18.3, 4.19.0 antes de 4.21.0 Sí
CVE-2026-48203 Apache Software Foundation Apache Camel Solr CRITICAL (9.1) Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0 Sí
CVE-2026-48204 Apache Apache Camel, componente mongodb-gridfs CRITICAL (9.8) Desde 4.0.0 hasta 4.14.8 (excluyendo), 4.15.0 hasta 4.18.3 (excluyendo), 4.19.0 hasta 4.21.0 (excluyendo) Sí
CVE-2026-48205 Apache Software Foundation Apache Camel DNS component CRITICAL (9.1) Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0 Sí
CVE-2026-56140 Apache Apache Camel AWS SNS component (camel-aws2-sns) CRITICAL (9.8) 4.0.0 a antes de 4.14.8, 4.15.0 a antes de 4.18.3, 4.19.0 a antes de 4.21.0 No
CVE-2026-12686 No especificado Aplicación Backend Multiempresa en entorno subdominio CRITICAL (9.3) No especificadas Sí
CVE-2026-6900 B&R Industrial Automation GmbH APROL CRITICAL (9.1) versiones anteriores a R 4.4-01P5 Sí
CVE-2025-53827 ownCloud ownCloud Core (componente servidor) CRÍTICA (9.1) versiones anteriores a 10.15.3 Sí
CVE-2025-53830 ownCloud Anti-Virus for ownCloud CRITICAL (9.1) Anti-Virus for ownCloud antes de 1.2.3, ownCloud 10 antes de 10.15.3 Sí
CVE-2026-5268 Ciena Componente servidor SFTP por defecto en productos Ciena CRITICAL (9.1) No especificadas, afecta productos Ciena que usan componente SFTP por defecto Sí
CVE-2026-40138 BeyondTrust Remote Support y Privileged Remote Access CRÍTICA (9.2) No especificado (vulnerabilidad aplica a configuraciones con autenticación específica habilitada) Sí
CVE-2026-40139 BeyondTrust BeyondTrust Remote Support CRÍTICA (9.2) No especificado, pero afecta configuraciones específicas de autenticación Sí
CVE-2026-48316 Adobe ColdFusion CRÍTICA (10) 2025.9, 2023.20 y anteriores Sí
CVE-2026-48614 Plesk Plesk XML API CRÍTICA (9.9) No especificadas, se asume afecta a versiones con API XML accesible Sí
CVE-2026-9181 Esri ArcGIS Server CRÍTICA (9.8) Todas las versiones 12.0 y anteriores Sí
CVE-2026-34038 Coollabsio afectadoCoolify CRÍTICA (9.9) versiones anteriores a 4.0.0-beta.469 Sí
CVE-2026-42341 FOSSBilling FOSSBilling (sistema de facturación y gestión de clientes) CRÍTICA (9.2) 0.6.0 a 0.7.2 Sí
CVE-2026-57571 Crawl4AI Project (comunidad open-source) Crawl4AI (crawler y scraper web) CRÍTICA (9.6) versiones anteriores a 0.9.0 Sí
CVE-2026-57572 Crawl4AI Crawl4AI – Docker API server CRITICAL (10) versiones anteriores a 0.9.0 Sí

CVE CVE-2026-13731
Severidad ALTA
Importancia para la empresa ALTA
Publicado 07 de Julio de 2026
Vendor QuantumCloud
Producto wpbot
Versiones No especificadas claramente, afecta a todas las versiones vulnerables que generen páginas web sin correcta neutralización de entradas.
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2026-13731
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la generación de páginas web (Cross-site Scripting) en QuantumCloud wpbot que permite la ejecución de código malicioso en el navegador de usuarios afectados. Este fallo permite que atacantes inyecten scripts maliciosos que se ejecutan en otros navegadores, comprometiendo la confidencialidad e integridad de la información y facilitando el robo de sesiones y manipulación de datos.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por QuantumCloud. En ausencia de parche, restringir la entrada web y aplicar filtros y validaciones estrictas para evitar inyección de scripts. Monitorizar tráfico y alertas para detectar intentos de explotación activa y realizar pruebas de seguridad continuas.

—–


CVE CVE-2026-14807
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 7 de julio de 2026
Vendor PROG MIS
Producto ERP App
Versiones No especificado – afecta a la aplicación ERP general de PROG MIS
Exploit Públicos Sí, confirmados
Referencia twcert CERT Taiwan
Descripción Vulnerabilidad de uso de credenciales codificadas en duro en la aplicación ERP desarrollada por PROG MIS, que permite a atacantes remotos no autenticados iniciar sesión para ver el código de la aplicación y obtener la cuenta y contraseña de la base de datos.
Estrategia Aplicar inmediatamente los parches proporcionados por el fabricante para eliminar credenciales codificadas. Revisar y actualizar los mecanismos de autenticación para usar gestión segura de secretos (p. ej., vaults). Monitorizar accesos inusuales y restringir el acceso a la aplicación desde redes confiables hasta mitigar la exposición.

—

He realizado la inserción del registro en Supabase con los campos correspondientes.


CVE CVE-2026-14808
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor PROG MIS
Producto Prog Management System
Versiones No especificadas
Exploit Públicos Sí
Referencia TWCERT Advisory
Descripción Vulnerabilidad de Exposición de Información Sensible en Prog Management System desarrollado por PROG MIS, que permite a atacantes remotos no autenticados visualizar una página específica y obtener la cuenta y contraseña de la base de datos. Esta vulnerabilidad compromete la confidencialidad de credenciales críticas, facilitando un acceso no autorizado al sistema y posibles escaladas de privilegios.
Estrategia Priorizar el parcheo inmediato con la versión corregida proporcionada por PROG MIS. Revisar y reforzar los controles de acceso a páginas sensibles, implementar monitoreo activo de accesos sospechosos y restringir la exposición directa de credenciales a nivel de aplicación.

CVE CVE-2026-6382
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Fabricante WordPress plugin developers (varios)
Producto Afectado FileOrganizer, Advanced File Manager, File Manager Pro, File Manager (plugins de WordPress)
Versiones Afectadas FileOrganizer antes de 1.1.9, Advanced File Manager antes de 5.4.12, File Manager Pro antes de 2.1.1, File Manager antes de 8.0.4
Exploit Públicos Sí, confirmados
Referencia WPScan Advisory
Descripción Los plugins de WordPress FileOrganizer, Advanced File Manager, File Manager Pro y File Manager en versiones anteriores a las indicadas no escapan correctamente un parámetro antes de pasarlo a un comando shell para operaciones de imagen, permitiendo que usuarios autenticados realicen inyección de comandos del sistema operativo. Esto requiere que el servidor disponga de la herramienta ImageMagick convert CLI sin estar obligado a usar las extensiones PHP imagick o GD.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de los plugins a las versiones afectadas o superiores. Revisar los permisos de los usuarios autenticados para limitar la ejecución de comandos. Además, auditar que no existan usos no autorizados del CLI ImageMagick y monitorizar logs para detectar intentos de inyección. Esta vulnerabilidad es crítica por permitir ejecución remota de código con privilegios del proceso web y debe ser priorizada.

CVE CVE-2026-24013
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-07 03:31 UTC
Vendor Apache
Producto IoTDB
Versiones Desde 1.3.3 hasta antes de 2.0.8
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Vulnerabilidad de omisión de autenticación por suplantación en Apache IoTDB. Algunos controladores de consultas Thrift RPC no validan estrictamente el parámetro sessionId. Un atacante puede crear peticiones con sessionId falsificado y, sin necesidad de autenticarse mediante openSession, obtener resultados válidos de consultas. Esto permite omitir la autenticación y lectura no autorizada de datos de series temporales.
Estrategia Actualizar urgentemente a la versión 2.0.8 o superior que corrige esta falla. Revisar controles de autenticación en los servicios que usen IoTDB. Monitorizar accesos anómalos y bloquear requests con sessionId sospechosos. Medidas proactivas deben priorizar la aplicación del parche debido a exploits públicos activos.

CVE CVE-2026-24014
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor Apache
Producto IoTDB DataNode
Versiones Desde la 1.3.3 hasta antes de la 2.0.8
Exploit Públicos Sí
Referencia Lista de Apache Seguridad
Descripción La interfaz RPC interna de Apache IoTDB DataNode para crear instancias de Trigger usa el nombre del JAR subido para construir una ruta de archivo sin validación adecuada. Si el puerto RPC interno de DataNode está expuesto a una red no confiable, un atacante puede utilizar secuencias de recorrido de ruta en el nombre del JAR para escribir archivos fuera del directorio de instalación previsto, permitiendo escritura arbitraria de archivos con los permisos del proceso IoTDB.
Estrategia Actualizar inmediatamente a la versión 2.0.8 o superior que corrige esta vulnerabilidad. Además, asegurar que el puerto RPC interno no esté expuesto a redes no confiables, aplicar controles de acceso estrictos y monitorizar conexiones RPC para detectar posibles ataques de escritura de archivos arbitrarios.

—–


CVE CVE-2026-40047
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:19 (UTC)
Vendor Apache
Producto Apache Camel (componente Docling)
Versiones Desde 4.15.0 hasta antes de 4.18.3
Exploit Públicos Sí
Referencia Aviso de seguridad Apache Camel
Descripción Vulnerabilidad de Neutralización Inadecuada de Delimitadores de Argumentos en el componente Docling de Apache Camel. El componente llama a la herramienta docling mediante ProcessBuilder, pero permite inyección de argumentos CLI al agregar argumentos personalizados con validación insuficiente, usando una lista negra y comprobando sólo secuencias literales ‘../’. Esto permite a un atacante suministrar flags no reconocidos o argumentos con rutas que escapan del directorio previsto mediante traversal, con lo que puede alterar la ejecución del comando externo ejecutado. La invocación no permite inyección mediante metacaracteres shell, pero la validación débil permitía inyección de argumentos y directorios fuera del alcance esperado.
Estrategia Actualizar urgentemente Apache Camel a la versión 4.18.3 o superior donde se ha reemplazado la lista negra por una lista blanca estricta de flags permitidos y se ha mejorado la validación de los argumentos con normalización de rutas y rechazo de metacaracteres. Además, evitar mapear datos no confiables en el header CamelDoclingCustomArguments y limpiar los headers internos cuando se reciban mensajes desde productores no confiables. Monitorizar patrones sospechosos en la construcción de estos argumentos para detectar intentos de explotación.

—

*CVE:* CVE-2026-40047
*Severidad:* CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-07-07
*Fabricante:* Apache
*Producto Afectado:* Apache Camel (componente Docling)
*Versiones Afectadas:* Desde 4.15.0 hasta antes de 4.18.3
*Exploit Públicos:* Sí

*Referencia:* Aviso de seguridad Apache Camel

*Descripción:* Vulnerabilidad de neutralización inadecuada de delimitadores de argumentos en Apache Camel Docling. Permite inyección de flags y traversal en argumentos del comando externo ‘docling’ vía argumentos no validados en el header CamelDoclingCustomArguments, lo que posibilita ejecutar el comando con parámetros maliciosos que escapan del directorio previsto. Esto es crítico ya que permite manipulación directa en un proceso externo.

Esta vulnerabilidad puede ser explotada fácilmente enviando datos externos al header afectado para ejecutar comando con argumentos no deseados.

*Estrategia:* Parchear inmediatamente a la versión 4.18.3 o superior que incluyen mejoras en validación y bloqueo. Además, evitar usar datos no confiables al construir argumentos y limpiar headers de mensajes entrantes no seguros. Monitorizar y bloquear patrones sospechosos de argumentos y rutas en la aplicación para prevenir explotación activa.


CVE CVE-2026-43867
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 Jul 2026, 03:31 (UTC)
Vendor Apache
Producto Apache Camel PQC Component
Versiones Desde 4.18.0 antes de 4.18.3, y desde 4.19.0 antes de 4.21.0
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en el componente Apache Camel PQC. El componente almacena metadatos de claves post-cuánticas mediante implementaciones pluggables de KeyLifecycleManager. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() decodifica en Base64 y deserializa los datos sin usar filtros u listas de clases permitidas, lo que permite que un atacante con permisos para escribir en el secreto de AWS Secrets Manager (se requiere secretosmanager:PutSecretValue) inyecte objetos serializados maliciosos, con potencial ejecución remota de código en la aplicación que gestiona las claves.
Estrategia Actualizar urgentemente a Apache Camel 4.21.0 o, si es versión LTS 4.18.x, a la 4.18.3. Si la actualización no es inmediata, restringir estrictamente el acceso de escritura en AWS Secrets Manager al mínimo necesario para evitar la manipulación maliciosa de metadatos, aplicando políticas IAM de mínimo privilegio y separando secretos para claves PQC de otros accesibles por menos confiables.

—

¿Está siendo explotada? Sí, existen exploits públicos confirmados para esta vulnerabilidad que facilitan ejecución remota de código.

¿Debe tener prioridad? Sí, la criticidad y facilidad de explotación directa sobre un componente clave de gestión de claves justifica máxima prioridad.

¿Supone un riesgo real para la empresa? Absolutamente, la ejecución de código remoto en sistemas que gestionan claves criptográficas puede comprometer toda la seguridad de la organización.

Actualizar a versiones parcheadas y limitar acceso IAM es la defensa inmediata y crítica.


CVE CVE-2026-46454
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Martes, 7 Julio 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache Camel Cometd Component
Versiones Desde 4.0.0 hasta antes de 4.14.8, desde 4.15.0 hasta antes de 4.18.3, desde 4.19.0 hasta antes de 4.21.0
Exploit Públicos Sí
Referencia Apache Security Advisory CVE-2026-46454
Descripción Vulnerabilidad de validación incorrecta de entrada en el componente Apache Camel Cometd. El componente mapea los encabezados Bayeux recibidos en el Exchange Camel sin aplicar un filtro, permitiendo que cualquier encabezado, incluidos los de control internos Camel, sean aceptados sin modificaciones. Sin una política de seguridad Bayeux por defecto, cualquier cliente que complete handshake Bayeux puede publicar mensajes manipulando los encabezados Camel, alterando el comportamiento de productores aguas abajo (redirigir HTTP, cambiar nombres de archivos, o destinos JMS). Las versiones afectadas son desde la 4.0.0 hasta antes de 4.14.8, desde 4.15.0 hasta antes de 4.18.3 y desde 4.19.0 hasta antes de 4.21.0.
Importancia Esta vulnerabilidad permite a un atacante sin autenticación inyectar encabezados maliciosos que persisten internamente y pueden manipular rutas y productores, lo que supone un riesgo crítico para la integridad y disponibilidad de los sistemas que usen el componente Camel Cometd.
Estrategia Actualizar urgentemente a Apache Camel versión 4.21.0 o superiores, o a 4.14.8/4.18.3 si está en los LTS correspondientes. Para mitigación temporal, filtrar los encabezados Camel* de los mensajes entrantes en la ruta (removeHeaders(‘Camel*’)) y establecer una Bayeux SecurityPolicy que requiera autenticación para publicar mensajes. Monitorizar activamente posibles explotaciones dado que existen exploits públicos.

CVE CVE-2026-46455
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:20.123173+00:00
Vendor Apache
Producto Apache Camel Keycloak Component
Versiones Desde 4.18.0 hasta antes de 4.18.3 y desde 4.19.0 hasta antes de 4.21.0
Exploit Públicos Sí
Referencia Apache Camel Advisory</td
Descripción Vulnerabilidad de expiración insuficiente de sesión en Apache Camel Keycloak Component. La función KeycloakSecurityHelper.parseAndVerifyAccessToken utiliza un verificador de tokens que solo comprueba la existencia del sujeto y el emisor, pero no valida la ventana de validez del token (expiración y no antes). Esto permite que tokens de acceso expirados o no válidos sean aceptados, haciendo que rutas que confían en este helper autentiquen solicitudes con tokens fuera de su tiempo válido.

Estrategia Actualizar inmediatamente a Apache Camel 4.21.0 o, si se usa la rama 4.18.x, al menos a la versión 4.18.3. Mientras tanto, se debe validar externamente en las rutas los claims exp/nbf de los tokens para rechazar tokens expirados o no válidos, mantener tiempos de vida de tokens cortos y asegurarse que gateways o servidores de recursos validan la ventana temporal del token.

—


CVE CVE-2026-46456
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:20 (UTC)
Vendor Apache
Producto Apache Camel AWS2-SQS Component
Versiones 4.0.0 antes de 4.14.8, 4.15.0 antes de 4.18.3, 4.19.0 antes de 4.21.0
Exploit Públicos Sí
Referencia Apache Security Advisory CVE-2026-46456
Descripción Vulnerabilidad de validación incorrecta de entrada en el componente Apache Camel AWS2-SQS. El componente mapea atributos de mensajes SQS hacia el intercambio Camel sin filtro de entrada adecuado, permitiendo que cualquier entidad con permisos para enviar mensajes a la cola SQS afectada inyecte encabezados Camel internos de control (ej. CamelHttpUri, CamelFileName) que alteran el comportamiento de rutas aguas abajo (redirigir HTTP, cambiar nombre de archivo, modificar consultas). Estos encabezados maliciosos persisten a través de saltos internos y pueden explotarse para manipulaciones peligrosas en la aplicación.

Estrategia Actualizar urgentemente a Apache Camel versión 4.21.0 o superior (4.14.8 para 4.14.x LTS, 4.18.3 para 4.18.x) que añade filtrado seguro en entrada para encabezados Camel. Mientras no se pueda actualizar, eliminar encabezados Camel entrantes con removeHeaders(‘Camel*’) y removeHeaders(‘camel*’) al inicio de la ruta. Limitar estrictamente los permisos sqs:SendMessage a remitentes confiables para la cola SQS afectada.

—–

Vendor Apache
Producto Afectado Apache Camel AWS2-SQS Component
Versiones Afectadas 4.0.0 antes de 4.14.8, 4.15.0 antes de 4.18.3, 4.19.0 antes de 4.21.0
Exploit Públicos Sí

CVE CVE-2026-48203
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:20.486722+00:00
Vendor Apache Software Foundation
Producto Apache Camel Solr
Versiones Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0
Exploit Públicos Sí
Referencia Apache Camel Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales en la Salida usada por un Componente Descendente (‘Inyección’), Validación Incorrecta de Entrada y SSRF (Server-Side Request Forgery) en el componente Apache Camel Solr. El productor camel-solr copia encabezados del mensaje Exchange que comienzan con SolrParam. y SolrField. hacia parámetros de solicitud Solr y campos indexados, respetivamente. Como estos encabezados no están prefijados con Camel/camel, pasan sin filtro desde solicitudes HTTP externas hacia la aplicación. Esto permite que un atacante HTTP inyecte parámetros arbitrarios Solr incluyendo ‘shards’ o ‘stream.url’ que provocan solicitudes SSRF, o acceda a manejadores administrativos (‘qt’), sin necesidad de credenciales. También puede inyectar campos arbitrarios en documentos indexados.
Estrategia Actualizar inmediatamente a Apache Camel versión 4.21.0 o superior (4.14.8 para LTS 4.14.x y 4.18.3 para 4.18.x). Modificar rutas para usar los prefijos seguros CamelSolrParam./CamelSolrField. en lugar de SolrParam./SolrField. Para entornos donde no se pueda actualizar inmediatamente, eliminar todos los encabezados SolrParam.* y SolrField.* de orígenes no confiables antes de la llamada al productor solr: y establecer los parámetros y campos Solr desde fuentes confiables dentro de la ruta. Monitorear patrones de uso y tráfico para detectar intentos de explotación activos.

—–

*CVE:* CVE-2026-48203
*Severidad:* CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-07-07T03:31:20.486722+00:00
*Fabricante:* Apache Software Foundation
*Producto Afectado:* Apache Camel Solr
*Versiones Afectadas:* Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0
*Exploit Públicos:* Sí

*Referencia:* Apache Camel Advisory

*Descripción:* Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales en la Salida usada por un Componente Descendente (‘Inyección’), Validación Incorrecta de Entrada y SSRF (Server-Side Request Forgery) en el componente Apache Camel Solr. El productor camel-solr permite inyección arbitraria de parámetros y campos Solr vía encabezados HTTP no filtrados, posibilitando SSRF e acceso administrativo sin credenciales.

Esta vulnerabilidad permite que un atacante remoto ejecute ataques SSRF y manipule índices Solr sin autenticación, afectando la integridad, disponibilidad y seguridad interna.

*Estrategia:* Actualizar urgentemente Apache Camel a versión 4.21.0 o superior y adaptar rutas para usar prefijos seguros. En caso de no poder actualizar, filtrar los encabezados peligrosos en entradas no confiables antes del productor solr: y establecer parámetros desde fuentes confiables. Monitorizar la infraestructura para detectar intentos de explotación.


CVE CVE-2026-48204
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor Apache
Producto Apache Camel, componente mongodb-gridfs
Versiones Desde 4.0.0 hasta 4.14.8 (excluyendo), 4.15.0 hasta 4.18.3 (excluyendo), 4.19.0 hasta 4.21.0 (excluyendo)
Exploit Públicos Sí
Referencia Detalle oficial de Apache Camel</td
Descripción Vulnerabilidad de Validación Inadecuada de Entrada y Control de Acceso en Apache Camel dentro del componente mongodb-gridfs. El productor camel-mongodb-gridfs permite que un cliente HTTP no autenticado manipule la operación a ejecutar mediante el encabezado gridfs.operation, lo que da lugar a modificaciones no autorizadas como eliminar archivos, listar todo el contenido o leer documentos. Además, permite inyección NoSQL mediante el parámetro gridfs.metadata. Este fallo afecta a las versiones indicadas y se debe a la falta de prefijo seguro en los nombres de encabezado que evitan filtrado HTTP.
Estrategia Actualizar inmediatamente a Apache Camel versión 4.21.0 o superiores; para versiones LTS, aplicar 4.14.8 o 4.18.3 según corresponda. Configurar explícitamente la operación en el endpoint mongodb-gridfs para que no se base en encabezados HTTP. Eliminar o filtrar los encabezados gridfs.* en entradas no confiables para prevenir explotación. Monitorear accesos y actividades anómalas relacionadas.

CVE CVE-2026-48205
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:20.894279+00:00
Vendor Apache Software Foundation
Producto Apache Camel DNS component
Versiones Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0
Exploit Públicos Sí
Referencia Apache Security Advisory CVE-2026-48205
Descripción Vulnerabilidad de validación de entrada inadecuada que permite SSRF (Server-Side Request Forgery) en el componente DNS de Apache Camel. Los productores camel-dns leen parámetros DNS desde cabeceras de mensajes sin el prefijo Camel, permitiendo que un atacante configure el parámetro dns.server para apuntar a un servidor DNS controlado por el atacante y dns.name/dns.domain para resolver nombres arbitrarios internos, facilitando reconocimiento de red y respuestas DNS manipuladas. No se requieren credenciales si la ruta HTTP que conecta al productor DNS no está autenticada.
Estrategia Actualizar inmediatamente a Apache Camel 4.21.0, o las versiones LTS corregidas 4.14.8 y 4.18.3 según corresponda. Modificar rutas para usar cabeceras con prefijo CamelDns* en lugar de dns.* y eliminar cabeceras dns.* y term de cualquier entrada no confiable. Monitorizar tráfico DNS para detectar peticiones sospechosas y restringir acceso al servicio HTTP en rutas afectadas.

CVE CVE-2026-56140
Severidad CRITICAL (9.8)
Importancia para la empresa BAJA
Publicado 2026-07-07T03:31:21 (UTC)
Vendor Apache
Producto Apache Camel AWS SNS component (camel-aws2-sns)
Versiones 4.0.0 a antes de 4.14.8, 4.15.0 a antes de 4.18.3, 4.19.0 a antes de 4.21.0
Exploit Públicos No
Referencia Más información</td
Descripción Vulnerabilidad de validación incorrecta de entradas en el componente Apache Camel AWS SNS (camel-aws2-sns). Este componente originalmente no aplicaba un filtro de entrada para cabeceras del namespace Camel, aunque como es solo productor y no soporta consumidores, no existía un vector de ataque conocido. La corrección (CAMEL-23506) añadió un filtro inbound para defensa en profundidad, sincronizando la configuración con componentes afines. No se ha identificado un exploit activo ni modo de explotación conocido.
Estrategia Actualizar a la versión 4.21.0 o a las versiones parcheadas 4.14.8/4.18.3 según la rama usada para alinear las políticas de filtro y fortalecer la defensa en profundidad. Aplicar también principios de privilegios mínimos en permisos IAM sobre SNS topics. No es prioritario dado que no hay vector explotable activo.

—

CVE CVE-2026-56140
Severidad CRITICAL (9.8)
Importancia para la empresa BAJA
Publicado 2026-07-07T03:31:21 (UTC)
Fabricante Apache
Producto Afectado Apache Camel AWS SNS component (camel-aws2-sns)
Versiones Afectadas 4.0.0 a antes de 4.14.8, 4.15.0 a antes de 4.18.3, 4.19.0 a antes de 4.21.0
Exploit Públicos No
Referencia Más información
Descripción Vulnerabilidad en la validación de entradas en Apache Camel AWS SNS. El componente no permite consumidores, por lo que no hay ruta posible para inyección de encabezados dañinos. La actualización corrige este desequilibrio de filtros.
Estrategia Parchar a versiones 4.21.0, 4.14.8 o 4.18.3 según corresponda para asegurar defensa en profundidad. Mantener políticas de privilegios mínimos en permisos IAM.

CVE CVE-2026-12686
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor No especificado
Producto Aplicación Backend Multiempresa en entorno subdominio
Versiones No especificadas
Exploit Públicos Sí
Referencia Aviso INCIBE CERT
Descripción Un usuario autenticado puede manipular un parámetro de ID de empresa en una solicitud POST al backend para obtener acceso no autorizado a otras empresas alojadas en el mismo entorno de subdominio. La aplicación no verifica adecuadamente si el ID de empresa solicitado pertenece a la sesión del usuario autenticado, lo que resulta en una omisión de autorización entre inquilinos. La explotación exitosa permite el acceso no autorizado a información sensible del cliente, incluyendo datos de facturación, y podría permitir la modificación no autorizada de datos de terceros.
Estrategia Parchear inmediatamente la aplicación para reforzar la validación de los parámetros ID de empresa en todas las solicitudes, garantizando que solo el usuario autenticado pueda acceder a sus propios datos. Implementar controles de autorización estrictos a nivel backend y monitorizar accesos atípicos para detectar abusos. Priorizar esta vulnerabilidad debido a que existen exploits públicos y puede comprometer datos sensibles de clientes y terceros.

CVE CVE-2026-6900
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 07 Jul 2026
Vendor B&R Industrial Automation GmbH
Producto APROL
Versiones versiones anteriores a R 4.4-01P5
Exploit Públicos Sí
Referencia Aviso oficial de seguridad
Descripción Vulnerabilidad de validación incorrecta de certificados en B&R Industrial Automation GmbH APROL que afecta a versiones anteriores a R 4.4-01P5.

El fallo en la validación de certificados puede permitir que un atacante intercepte o manipule comunicaciones cifradas, ejecutando ataques man-in-the-middle para comprometer la integridad y confidencialidad de los datos.

Estrategia Aplicar inmediatamente la actualización oficial a la versión R 4.4-01P5 o superior. Revisar configuraciones TLS/SSL para asegurar la correcta validación de certificados y monitorizar tráfico inusual que pueda indicar ataques activos con certificados falsificados.

—

CVE CVE-2026-6900
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 07 Jul 2026
Fabricante B&R Industrial Automation GmbH
Producto Afectado APROL
Versiones Afectadas versiones anteriores a R 4.4-01P5
Exploit Públicos Sí
Referencia Aviso oficial de seguridad
Descripción Vulnerabilidad crítica en la validación de certificados en APROL permite ataques man-in-the-middle al validar incorrectamente certificados digitales, comprometiendo la confidencialidad e integridad en comunicaciones internas y externas del sistema.

Estrategia: Actualizar urgentemente a la versión R 4.4-01P5 o superior, reforzar la monitorización de tráfico cifrado y revisar configuraciones SSL/TLS.


CVE CVE-2025-53827
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor ownCloud
Producto ownCloud Core (componente servidor)
Versiones versiones anteriores a 10.15.3
Exploit Públicos Sí, confirmados
Referencia ownCloud security advisory
Descripción En ownCloud Core (componente servidor de almacenamiento, sincronización y compartición de archivos ownCloud Classic), versiones anteriores a 10.15.3, el actualizador posee un método o función expuesto peligroso. Atacantes con privilegios administrativos pueden aprovechar esta funcionalidad para ejecutar código arbitrario. Este problema se ha corregido en la versión 10.15.3.
Estrategia Actualizar inmediatamente a la versión 10.15.3 o superior para eliminar la funcionalidad peligrosa. Restringir y monitorear estrictamente los accesos administrativos y auditar el uso del actualizador. Detectar signos de ejecución remota de código para respuesta temprana ante posibles ataques.

CVE CVE-2025-53830
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:21.816852+00:00
Vendor ownCloud
Producto Anti-Virus for ownCloud / ownCloud 10
Versiones Anti-Virus for ownCloud antes de 1.2.3, ownCloud 10 antes de 10.15.3
Exploit Públicos Sí
Referencia GHSA-3wg4-mg27-hj4w Security Advisory
Descripción Anti-Virus for ownCloud es una aplicación antivirus para el almacenamiento, sincronización y compartición de archivos en ownCloud. Las versiones anteriores a 1.2.3 son vulnerables a Server-Side Request Forgery (SSRF). Esto corresponde a versiones de ownCloud 10 anteriores a la 10.15.3. Actualice ownCloud 10 a la versión 10.15.3 o superior o actualice Anti-Virus for ownCloud a la versión 1.2.3 o superior para corregir la vulnerabilidad.

La vulnerabilidad SSRF permite a un atacante inducir al servidor afectado a realizar solicitudes HTTP arbitrarias, lo que puede ser utilizado para acceder a recursos internos restringidos o ejecutar acciones no autorizadas en el entorno del servidor.

Estrategia Priorizar la actualización inmediata del antivirus Anti-Virus for ownCloud a la versión 1.2.3 o superior y/o de ownCloud a la versión 10.15.3 o superior. Implementar controles de red para limitar el acceso del servidor a destinos no confiables. Monitorizar activamente posibles intentos de explotación y realizar pruebas internas para detectar acceso interno no autorizado.

CVE CVE-2026-5268
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-07 03:31 (UTC)
Vendor Ciena
Producto Componente servidor SFTP por defecto en productos Ciena
Versiones No especificadas, afecta productos Ciena que usan componente SFTP por defecto
Exploit Públicos Sí, confirmado
Referencia Ciena Product Security Advisory
Descripción Existe una vulnerabilidad de omisión de autenticación en el componente servidor SFTP por defecto utilizado en varios productos de Ciena. Esta vulnerabilidad permite a un atacante remoto y no autenticado evadir los controles de seguridad y obtener acceso no autorizado al sistema de archivos subyacente. La explotación exitosa podría permitir leer y modificar archivos del sistema, comprometiendo gravemente la integridad y confidencialidad del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Ciena que corrigen la omisión de autenticación en el servidor SFTP. En paralelo, restringir acceso a los servicios SFTP sólo a redes confiables y monitorizar accesos inusuales o sospechosos al sistema de archivos. Revisar los logs para detectar posibles accesos no autorizados y actualizar las políticas de acceso y autenticación para minimizar riesgos futuros.

CVE CVE-2026-40138
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-07T03:31:22.129177+00:00
Vendor BeyondTrust
Producto Remote Support y Privileged Remote Access
Versiones No especificado (vulnerabilidad aplica a configuraciones con autenticación específica habilitada)
Exploit Públicos Sí
Referencia BeyondTrust Advisory
Descripción Existe una vulnerabilidad crítica previa a la autenticación en el subsistema de autenticación de BeyondTrust Remote Support y Privileged Remote Access. Una validación inadecuada de los datos de autenticación puede permitir a un atacante posicionado en la red eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluyendo cuentas con privilegios elevados. La explotación requiere que esté habilitada una configuración específica de autenticación.
Estrategia Parchar inmediatamente con la actualización oficial proporcionada por BeyondTrust. Revisar y deshabilitar configuraciones de autenticación específicas que permitan el bypass. Monitorizar activamente intentos de acceso inusuales y reforzar controles perimetrales para limitar el acceso a la red al dispositivo afectado.

*****

Esta vulnerabilidad es altamente crítica y explotable públicamente, puede otorgar acceso privilegiado sin autenticación previa, representando un riesgo directo e inminente para la seguridad de la empresa. Se recomienda máxima prioridad en su mitigación.


CVE CVE-2026-40139
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026, 03:31 UTC
Vendor BeyondTrust
Producto BeyondTrust Remote Support
Versiones No especificado, pero afecta configuraciones específicas de autenticación
Exploit Públicos Sí
Referencia BeyondTrust Security Advisory BT26-03
Descripción Existe una vulnerabilidad crítica en el subsistema de autenticación de BeyondTrust Remote Support. El procesamiento inadecuado de solicitudes de autenticación puede permitir que un atacante remoto no autenticado evada los controles de acceso y obtenga acceso no autorizado al dispositivo, incluyendo cuentas con privilegios elevados. La explotación requiere que esté habilitada una configuración específica de autenticación.
Estrategia Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad publicada por BeyondTrust. Revisar y deshabilitar configuraciones de autenticación inseguras que facilitan la explotación. Monitorizar accesos anómalos y aplicar controles de acceso adicionales para evitar accesos no autorizados mientras se parchea.

—


CVE CVE-2026-48316
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 07 Jul 2026, 03:31 (UTC)
Vendor Adobe
Producto ColdFusion
Versiones 2025.9, 2023.20 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe ColdFusion
Descripción Vulnerabilidad de Validación Incorrecta de Entrada en Adobe ColdFusion en versiones 2025.9, 2023.20 y anteriores que puede permitir la ejecución arbitraria de código con los privilegios del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance de ejecución.

Estrategia Actualizar urgentemente a la última versión parcheada que corrige esta vulnerabilidad. Implementar controles adicionales de monitoreo para detectar actividad anómala en ColdFusion y reforzar políticas de acceso limitando privilegios al mínimo imprescindible para reducir impacto en caso de explotación.

CVE CVE-2026-48614
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026, 03:31 UTC
Vendor Plesk
Producto Plesk XML API
Versiones No especificadas, se asume afecta a versiones con API XML accesible
Exploit Públicos Sí
Referencia Advisory Oficial de Plesk
Descripción Vulnerabilidad de autorización incorrecta en la API XML de Plesk que permite a un usuario autenticado inyectar directivas arbitrarias de configuración, resultando en escritura arbitraria de archivos con privilegios de root y escalada completa de privilegios en el servidor subyacente.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Plesk, restringir el acceso a la API XML solo a usuarios estrictamente necesarios y monitorizar actividad anómala para detectar intentos de explotación de esta vulnerabilidad crítica.

CVE CVE-2026-9181
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor Esri
Producto ArcGIS Server
Versiones Todas las versiones 12.0 y anteriores
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Boletín de seguridad Esri mayo 2026
Descripción ArcGIS Server contiene una vulnerabilidad de recorrido de directorios. Un atacante no autenticado podría explotarla enviando parámetros de ruta especialmente diseñados. Su explotación exitosa podría permitir el acceso a archivos sensibles en el sistema. Este problema afecta a todas las versiones de ArcGIS Server 12.0 y anteriores.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Esri. Limitar el acceso externo al servidor y monitorizar solicitudes anómalas con parámetros de ruta. Revisar logs para detectar intentos activos de explotación y prevenir fuga de información sensible mediante controles estrictos de acceso.

CVE CVE-2026-34038
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 07 julio 2026, 03:31 (UTC)
Fabricante Coollabsio
Producto afectado Coolify
Versiones afectadas versiones anteriores a 4.0.0-beta.469
Exploit públicos Sí, confirmados
Referencia Github Advisory
Descripción Coolify es una herramienta de gestión de servidores, aplicaciones y bases de datos, autoalojable y de código abierto. Antes de la versión 4.0.0-beta.469, existe una vulnerabilidad de inyección remota de comandos autenticados durante el manejo de despliegues de aplicaciones que permite a usuarios con permisos de escritura en la aplicación ejecutar código remoto y exfiltrar variables de entorno sensibles a través de los logs de despliegue mediante campos como dockerfile_location y comandos de despliegue. Este problema queda corregido a partir de la versión 4.0.0-beta.469.
Estrategia Actualizar urgentemente a la versión 4.0.0-beta.469 o superior para eliminar la vulnerabilidad. Revisar y restringir estrictamente los permisos de escritura en las aplicaciones para limitar la superficie de ataque. Monitorizar los logs de despliegue para detectar exfiltración de datos sospechosa y posibles intentos de ejecución remota de código.

CVE CVE-2026-42341
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor FOSSBilling
Producto FOSSBilling (sistema de facturación y gestión de clientes)
Versiones 0.6.0 a 0.7.2
Exploit Públicos Sí
Referencia Aviso de seguridad FOSSBilling
Descripción FOSSBilling es un sistema gratuito y de código abierto para gestión de facturación y clientes. Las versiones 0.6.0 hasta la 0.7.2 contienen una vulnerabilidad de omisión de pago sin autenticación en el endpoint de callback IPN de FOSSBilling. Cuando el adaptador de pago Custom está habilitado, un atacante puede marcar cualquier factura pendiente como pagada y acreditar la cuenta del cliente asociada sin realizar ningún pago real, enviando simplemente una petición HTTP manipulada. La versión 0.8.0 corrige esta falla. Como mitigaciones temporales, se recomienda deshabilitar el gateway de pagos Custom si no es necesario o restringir el acceso a `/ipn.php` mediante listas de IP en el servidor web, aunque esto podría afectar el procesamiento legítimo de callbacks.
Estrategia Aplicar urgentemente el parche actualizado a la versión 0.8.0 o superior para eliminar la vulnerabilidad. Temporalmente, deshabilitar el adaptador de pago Custom si no es imprescindible y limitar el acceso al endpoint `/ipn.php` mediante listas blancas de IP para evitar accesos no autorizados. Se recomienda monitorizar registros para detectar solicitudes sospechosas y verificar integridad de pagos para prevenir fraudes activos.

—–


CVE CVE-2026-57571
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 07 de julio de 2026
Vendor Crawl4AI Project (comunidad open-source)
Producto Crawl4AI (crawler y scraper web)
Versiones versiones anteriores a 0.9.0
Exploit Públicos Sí, confirmados
Referencia Commit de parche oficial
Descripción Vulnerabilidad en Crawl4AI, un crawler y scraper web open-source, en la que versiones anteriores a la 0.9.0 permiten escritura arbitraria de archivos fuera del directorio de descargas mediante la manipulación del nombre del archivo guardado. Un atacante controla el nombre del archivo (usando rutas absolutas o travesías de directorio), y puede escribir archivos con contenido malicioso, lo que puede escalar hasta ejecución remota de código.
Estrategia Actualizar inmediatamente Crawl4AI a la versión 0.9.0 o superior, donde se ha corregido la validación del nombre del archivo. Complementar con restricciones estrictas en el entorno para evitar ejecución de archivos no autorizados, y monitorización para detectar posibles intentos de explotación.

CVE CVE-2026-57572
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado Tue, 7 Jul 2026, 03:31 (UTC)
Vendor Crawl4AI
Producto Crawl4AI – Docker API server
Versiones versiones anteriores a 0.9.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Crawl4AI es un rastreador web y scraper de código abierto amigable para LLM. Antes de la versión 0.9.0, el servidor Docker API aceptaba argumentos browser_config.extra_args enviados en la solicitud, que se incorporaban como argumentos al inicio de Chromium. Un atacante podía inyectar switches de Chromium que reemplazan el comando de lanzamiento de un subproceso junto con –no-zygote, permitiendo ejecutar un comando controlado por el atacante con los permisos del usuario de ejecución del contenedor. El Docker API es por defecto no autenticado, por lo que una sola solicitud puede provocar ejecución arbitraria de comandos.

Estrategia Actualizar inmediatamente a la versión 0.9.0 o superior que corrige la vulnerabilidad. Si no es posible, restringir el acceso al Docker API para que sea autenticado y accesible únicamente desde redes internas confiables. Monitorizar actividad inusual en contenedores y comandos ejecutados, y aplicar controles para evitar la inyección de argumentos maliciosos.

*****

Inserción en Supabase realizada para CVE-2026-57572; registro almacenado correctamente.

Enviar a un amigo: Share this page via Email