CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-4346 KNX Association KNX Protocol Connection No especificada (explotada activamente) No especificadas
CVE-2026-56400 open-webui open-webui CRITICAL (9.0) versiones anteriores a 0.3.14
CVE-2026-56699 Wazuh Wazuh Manager CRITICAL (10) Versiones anteriores a 5.0.0-beta3
CVE-2026-61451 GetGrav Grav API plugin (grav-plugin-api) CRÍTICA (9.4) versiones anteriores a 1.0.4
CVE-2026-42533 F5 Networks NGINX Plus y NGINX Open Source CRITICAL (9.2) Versiones no especificadas preliminarmente, pero excluyendo versiones fuera de soporte técnico
CVE-2026-61736 LightRAG LightRAG (servidor API) CRITICAL (9.3) versiones anteriores a 1.5.4
CVE-2026-61740 LightRAG LightRAG CRITICAL (9.3) Todas las versiones anteriores a 1.5.4
CVE-2026-44986 Penpot Project Penpot (herramienta de diseño open-source) CRITICAL (9.9) anteriores a la 2.14.5
CVE-2026-50148 Metabase Metabase (herramienta de inteligencia empresarial y analítica embebida) CRITICA (10) Desde 1.54.0 hasta 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 y 1.60.4
CVE-2026-52842 Lightpanda Lightpanda (headless browser) CRITICAL (9.3) Versiones anteriores a 0.3.1
CVE-2026-52843 Lightpanda-io Lightpanda (Navegador sin interfaz gráfico para IA y automatización) CRÍTICA (9.3) Versiones anteriores a 0.2.9
CVE-2026-62378 RustFS RustFS Console CRÍTICA (9.0) Desde 0.1.7 hasta 0.1.10 (excluyendo 0.1.10) Confirmados
CVE-2026-50562 Labring FastGPT CRITICAL (9.3) Commit 22ebfacbb43311e9b73294040ae0eb87390c6bba y anteriores
CVE-2026-53512 Better Auth Better Auth (librería de autenticación y autorización para TypeScript) CRITICAL (9.1) versiones anteriores a 1.6.11
CVE-2026-53513 Better Auth Better Auth (@better-auth CRÍTICA (9.6) versiones anteriores a 1.6.11
CVE-2026-62948 OpenWrt odhcpd (componente DHCPv6 de OpenWrt) CRITICAL (9.6) versiones anteriores a 25.12.5
CVE-2026-46421 SAP (cap-js SAP Cloud Application Programming Model – SQL database services (paquetes npm) CRÍTICA (9.3) @cap-js
CVE-2026-45534 DataEase DataEase (herramienta de análisis y visualización de datos) CRÍTICA (9.0) Versiones anteriores a 2.10.23 Confirmados
CVE-2026-46684 DataEase DataEase (herramienta de visualización y análisis de datos) CRITICAL (9.5) Versiones anteriores a la 2.10.23
CVE-2026-49445 Cilium Cilium (solución de red, observabilidad y seguridad) CRITICAL (9.2) anteriores a 1.17.14, 1.18.8 y 1.19.2
CVE-2026-46339 9Router 9Router AI Router & Token Saver CRÍTICA (10) De 0.4.30 a 0.4.37 (excluyendo 0.4.37)
CVE-2026-49352 9Router 9Router (AI router & token saver) CRITICAL (9.8) Desde la 0.2.21 hasta la 0.4.44
CVE-2026-52887 NocoBase NocoBase @nocobase CRÍTICA (10) Versiones anteriores a 2.0.61
CVE-2026-54052 n8n-MCP n8n-MCP (MCP server) CRITICAL (9.9) Versiones anteriores a 2.56.1
CVE-2026-52891 Wekan Wekan (Kanban open source) CRITICAL (9.9) Versiones anteriores a 9.07
CVE-2026-52893 Wekan Wekan (kanban open source basado en Meteor) CRITICAL (9.2) versiones anteriores a 9.32
CVE-2026-54458 WWBN AVideo (plataforma de video open source) CRITICAL (9.6) versiones anteriores a 29.0
CVE-2026-55445 Qinglong Plataforma de gestión de tareas temporizadas Qinglong CRÍTICA (9.3) Versiones anteriores a 2.20.1
CVE-2026-55652 Wekan Wekan (kanban open source) CRITICAL (9.8) versiones anteriores a 9.46

CVE CVE-2023-4346
Severidad No especificada (explotada activamente)
Importancia para la empresa ALTA
Publicado 16 Julio 2026
Vendor KNX Association
Producto KNX Protocol Connection
Versiones No especificadas
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE-2023-4346
Descripción Vulnerabilidad en el mecanismo de bloqueo excesivamente restrictivo en la opción 1 de autorización de conexión del Protocolo KNX de KNX Association. Este mecanismo puede provocar bloqueos indebidos de cuentas autorizadas, afectando la disponibilidad del sistema.

Este error permite que un atacante pueda desencadenar bloqueos de cuentas legítimas, afectando la continuidad de servicio y operación del sistema domótico basado en KNX, pudiendo llegar a tomar control indirecto sobre la infraestructura inteligente si se combina con otros vectores de ataque.

Estrategia Aplicar todos los parches oficiales proporcionados por KNX Association de forma inmediata. Revisar y ajustar las políticas de bloqueo de cuenta para evitar bloqueos excesivos. Monitorizar los intentos de acceso y patrones inusuales que pudieran indicar intentos de explotación. Implementar alertas tempranas y realizar pruebas de resiliencia del sistema frente a bloqueos masivos.

—–

¿Está siendo explotada la vulnerabilidad?
*Sí, según fuentes oficiales y análisis, esta vulnerabilidad está siendo explotada activamente.*

¿Debo darle prioridad?
*Sí, dado que afecta al mecanismo de autenticación y puede causar interrupciones o riesgos en sistemas críticos de domótica, debe ser tratada con máxima prioridad.*

¿Puede suponer un riesgo real para la empresa?
*Sí, la explotación puede afectar la disponibilidad y seguridad de sistemas críticos basados en el protocolo KNX, importantes en infraestructuras inteligentes y automatización.*


CVE CVE-2026-56400
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor open-webui
Producto open-webui
Versiones versiones anteriores a 0.3.14
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial de open-webui</td
Descripción open-webui antes de la versión 0.3.14 contiene una mala configuración en Cross-Origin Resource Sharing (CORS) que permite orígenes arbitrarios con allow_origins=*. Esto afecta al endpoint /api/v1/functions que requiere autenticación. Un atacante puede ejecutar código arbitrario en la instancia de open-webui mediante solicitudes cross-site maliciosas desde sitios controlados por el atacante cuando un usuario administrador visite estos sitios maliciosos.
Estrategia Actualizar de inmediato a la versión 0.3.14 o superior que corrige la mala configuración CORS. Restringir allow_origins solo a dominios confiables y aplicar monitoreo de tráfico para detectar solicitudes sospechosas. Impedir que usuarios administradores visiten sitios no confiables hasta aplicar el parche.

CVE CVE-2026-56400
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Fabricante open-webui
Producto Afectado open-webui
Versiones Afectadas versiones anteriores a 0.3.14
Exploit Públicos
Referencia Repositorio oficial de open-webui</td
Descripción Mala configuración de CORS que permite cualquiera origen con allow_origins=*. Impacta al endpoint autenticado /api/v1/functions. Permite ejecución remota de código a través de solicitudes maliciosas cross-site al ser visitadas por administradores.
Estrategia Priorizar parche oficial a 0.3.14. Limitar la política CORS y reforzar monitoreo de accesos. Educar usuarios admins para evitar navegación en sitios no verificados hasta aplicar corrección.

CVE CVE-2026-56699
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026, 03:31 UTC
Vendor Wazuh
Producto Wazuh Manager
Versiones Versiones anteriores a 5.0.0-beta3
Exploit Públicos
Referencia Aviso de seguridad GitHub Wazuh
Descripción Wazuh Manager antes de la versión 5.0.0-beta3 no escapa correctamente el campo DataValue.index al construir peticiones bulk para OpenSearch, permitiendo a agentes registrados inyectar operaciones arbitrarias en formato NDJSON. Un atacante puede introducir operaciones de eliminación, indexado o actualización en las peticiones bulk que se ejecutan con credenciales administrativas del manager, lo que permite borrar documentos, manipular alertas y alterar el estado SIEM entre agentes.
Estrategia Actualizar urgentemente Wazuh Manager a la versión 5.0.0-beta3 o superior que corrige el escape de DataValue.index. Asegurar la autenticación y autorización estricta de agentes, monitorizar logs de operaciones bulk para detectar anomalías y restringir el acceso a componentes administrativos para evitar explotación activa.

CVE CVE-2026-61451
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor GetGrav
Producto Grav API plugin (grav-plugin-api)
Versiones versiones anteriores a 1.0.4
Exploit Públicos Sí, confirmados
Referencia Aviso Oficial de Seguridad
Descripción El plugin Grav API (grav-plugin-api) antes de la versión 1.0.4 no valida el origen del campo admin_base_url suministrado por el cliente en el endpoint POST /api/v1/auth/forgot-password. La función sanitizeHttpUrl() sólo verifica que el esquema de la URL sea http/https y nunca valida el host frente al origen propio del servidor, por lo que un atacante puede suministrar un host arbitrario. Como resultado, un atacante no autenticado puede enviar un correo de restablecimiento de contraseña cuyo enlace apunta a un servidor controlado por el atacante; si la víctima sigue el enlace, el token de restablecimiento válido se filtra al atacante, permitiendo el secuestro total de la cuenta. La URL base vulnerable también puede ser manipulada mediante los encabezados Referer u Origin.
Estrategia Actualizar inmediatamente a la versión 1.0.4 o superior del plugin grav-plugin-api. Implementar controles estrictos de validación de origen y host para URLs externas. Monitorizar correos de restablecimiento para detectar enlaces sospechosos y auditar accesos a cuentas para detectar posibles compromisos activos.

—–


CVE CVE-2026-42533
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor F5 Networks
Producto NGINX Plus y NGINX Open Source
Versiones Versiones no especificadas preliminarmente, pero excluyendo versiones fuera de soporte técnico
Exploit Públicos
Referencia F5 Advisory oficial
Descripción Existe una vulnerabilidad en NGINX Plus y NGINX Open Source cuando una directiva map utiliza coincidencia con regex y una expresión de cadena refiere las variables de captura regex del map antes de referir la variable de salida del map. Alternativamente, el mismo resultado puede lograrse usando una variable no cacheable en una expresión de cadena bajo ciertas condiciones. Un atacante no autenticado, mediante el envío de peticiones HTTP manipuladas, puede explotar esta vulnerabilidad causando un desbordamiento de buffer en heap en el proceso worker de NGINX, lo que puede provocar un reinicio del servicio. Además, puede permitir ejecución remota de código en sistemas con ASLR deshabilitado o si el atacante puede evadir ASLR.

Estrategia Actualizar urgentemente a la versión de NGINX Plus u Open Source corregida según el aviso oficial. Además, monitorizar tráfico HTTP para detectar patrones de solicitudes maliciosas que busquen explotar esta vulnerabilidad. Implementar controles de mitigación como límites de tasa y análisis de comportamiento para detectar intentos de explotación activas.

—–


CVE CVE-2026-61736
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor LightRAG
Producto LightRAG (servidor API)
Versiones versiones anteriores a 1.5.4
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory LightRAG CVE-2026-61736
Descripción LightRAG proporciona generación aumentada por recuperación simple y rápida. Antes de la versión 1.5.4, el servidor tiene por defecto CORS_ORIGINS=* combinado con allow_credentials=True en lightrag/api/lightrag_server.py, lo que hace que Starlette CORSMiddleware permita efectivamente todas las fuentes (origins) para solicitudes cruzadas con credenciales. Cualquier sitio web malicioso visitado por un usuario autenticado en LightRAG puede realizar solicitudes API autenticadas de forma silenciosa, exfiltrando documentos y datos del grafo de conocimiento o realizando acciones destructivas como eliminar el almacén de documentos.
Estrategia Actualizar inmediatamente a LightRAG versión 1.5.4 o superior, que corrige la configuración insegura de CORS; restringir los orígenes permitidos para solicitudes CORS con credenciales y monitorear accesos anómalos para detectar posible explotación activa.

[Supabase] Insertar registro con los siguientes datos:
– CVE: CVE-2026-61736
– Severidad: CRITICAL (9.3)
– Importancia: ALTA
– Publicado: 2026-07-16
– Vendor: LightRAG
– Producto: LightRAG (servidor API)
– Versiones: anteriores a 1.5.4
– Exploit Públicos: Sí
– Referencia: https://github.com/HKUDS/LightRAG/commit/09567a4c983f580050db63569dd477122c058c3d
– Descripción: Vulnerabilidad crítica en la configuración CORS que permite a sitios maliciosos realizar solicitudes API autenticadas no autorizadas, comprometiendo documentos y datos.
– Estrategia: Actualizar a versión 1.5.4, restringir orígenes CORS y monitorear actividad sospechosa.

¿Quieres que proceda con la inserción usando Supabase?


CVE CVE-2026-61740
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor LightRAG
Producto LightRAG
Versiones Todas las versiones anteriores a 1.5.4
Exploit Públicos
Referencia LightRAG Fix Commit
Descripción LightRAG provee generación aumentada con recuperación simple y rápida. Antes de la versión 1.5.4, cuando LightRAG se despliega con LIGHTRAG_API_KEY configurado pero sin AUTH_ACCOUNTS establecido, la protección con X-API-Key puede ser eludida, porque lightrag/api/auth.py usa un valor por defecto duro DEFAULT_TOKEN_SECRET; los endpoints /auth-status y /login pueden emitir JWTs de invitado, y combined_dependency en lightrag/api/utils_api.py acepta un token válido de invitado antes de verificar la clave API. Un atacante remoto no autenticado puede invocar endpoints protegidos, incluyendo lectura, carga, eliminación de documentos, mutaciones de grafo y consultas. Esta vulnerabilidad se corrige en la versión 1.5.4.
Importancia La vulnerabilidad permite a atacantes remotos sin autenticación evadir la protección de la clave API y obtener acceso completo a funciones críticas del sistema, poniendo en riesgo la confidencialidad, integridad y disponibilidad de datos y recursos
Estrategia Actualizar inmediatamente LightRAG a la versión 1.5.4 o superior. Revisar la configuración para asegurarse que AUTH_ACCOUNTS esté bien establecido y eliminar cualquier token por defecto. Monitorizar accesos anómalos a endpoints sensibles y restringir accesos externos hasta parchear.

CVE CVE-2026-44986
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado Thu, 16 Jul 2026, 03:31 (UTC)
Vendor Penpot Project
Producto Penpot (herramienta de diseño open-source)
Versiones anteriores a la 2.14.5
Exploit Públicos Sí, confirmados
Referencia Penpot Commit Fix]</td
Descripción Penpot, herramienta open-source para diseño y colaboración, exponía tokens de invitación de equipos y permitía a usuarios registrados tomar control de perfiles sin verificación de contraseña previa. Esto se debía a que la sesión se podía iniciar con coincidencia del email de invitación, lo que permitía la usurpación de perfiles no bloqueados. La vulnerabilidad afecta versiones anteriores a la 2.14.5 y fue corregida en esa versión.
Estrategia Actualizar de manera inmediata a la versión 2.14.5 o superior para eliminar la exposición de tokens y reforzar la autenticación en el registro de perfiles. Además, monitorizar accesos sospechosos y establecer políticas de bloqueo para perfiles sensibles que minimicen el riesgo de usurpación.


CVE CVE-2026-50148
Severidad CRITICA (10)
Importancia para la empresa ALTA
Publicado 16 Julio 2026, 03:31 (UTC)
Vendor Metabase
Producto Metabase (herramienta de inteligencia empresarial y analítica embebida)
Versiones Desde 1.54.0 hasta 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 y 1.60.4
Exploit Públicos Sí, público y explotable
Referencia GitHub Security Advisory Metabase
Descripción Metabase es una herramienta de inteligencia empresarial y analítica embebida de código abierto. Entre las versiones 1.54.0 y varias posteriores (hasta 1.60.4), un usuario con permisos para añadir o editar conexiones de base de datos puede lograr ejecución remota de código en el servidor Metabase configurando una conexión Snowflake hacia un servidor controlado por el atacante. Esta vulnerabilidad se debe a un fallo en el driver JDBC de Snowflake que permite escribir archivos arbitrarios en cualquier lugar del host de Metabase, incluyendo la sustitución de archivos críticos de drivers de base de datos que se ejecutan dentro del proceso Metabase. El problema está corregido en las versiones indicadas.
Estrategia Actualizar inmediatamente a una de las versiones corregidas (1.54.24 o superiores especificadas). Limitar los permisos para añadir o editar conexiones de base de datos a usuarios estrictamente confiables. Auditar todas las configuraciones actuales de conexiones Snowflake y restringir accesos a servidores externos no verificados. Monitorizar actividad anómala en el servidor Metabase para detectar intentos de explotación.

CVE CVE-2026-52842
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026, 03:31 (UTC)
Vendor Lightpanda
Producto Lightpanda (headless browser)
Versiones Versiones anteriores a 0.3.1
Exploit Públicos Sí, confirmado
Referencia Repositorio GitHub Lightpanda</td
Descripción Lightpanda es un navegador sin interfaz diseñado para IA y automatización. Antes de la versión 0.3.1, Lightpanda buscaba el carácter ‘@’ en toda la cadena URL en vez de solo en la parte de autoridad al calcular el origen de la página. Esto permitía que una URL como `http://attacker.com/@victim.com/` fuera descargada desde attacker.com pero tratada como si fuera `http://victim.com`, lo que permite una evasión completa de la Políticas de mismo origen (Same-Origin Policy).
Estrategia Actualizar inmediatamente Lightpanda a la versión 0.3.1 o superior para corregir esta vulnerabilidad crítica. Además, restringir el uso del navegador a contextos controlados y monitorear tráfico inusual para detectar intentos de explotación. Revisar configuraciones de seguridad y políticas CORS para mitigar posibles daños en caso de explotación.

CVE CVE-2026-52843
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 Jul 2026, 03:31 (UTC)
Vendor Lightpanda-io
Producto Lightpanda (Navegador sin interfaz gráfico para IA y automatización)
Versiones Versiones anteriores a 0.2.9
Exploit Públicos Sí, confirmados
Referencia GitHub commit oficial
Descripción Lightpanda es un navegador sin interfaz gráfica diseñado para IA y automatización. Antes de la versión 0.2.9, la función fetch() y XMLHttpRequest adjuntaban incondicionalmente las cookies de sesión a cada solicitud HTTP sin respetar los controles de credenciales como credentials: omit, same-origin o include, ni el atributo withCredentials. Esto permite que un origen controlado por un atacante dentro de una sesión de Lightpanda ejecute solicitudes autenticadas cross-origin contra el origen víctima.

Este fallo permite ataques de Cross-Site Request Forgery (CSRF) autenticados, comprometiendo la confidencialidad y control de las sesiones activas en el navegador afectado.

Estrategia Actualizar inmediatamente Lightpanda a la versión 0.2.9 o superior que corrige la gestión incorrecta de credenciales en fetch() y XMLHttpRequest. Implementar monitoreo de tráfico para detectar solicitudes cross-origin sospechosas y limitar el uso de navegadores headless no auditados en entornos críticos.

CVE CVE-2026-62378
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor RustFS
Producto RustFS Console
Versiones Desde 0.1.7 hasta 0.1.10 (excluyendo 0.1.10)
Exploit Públicos Confirmados
Referencia GitHub Security Advisory
Descripción RustFS Console es una consola de gestión web para el sistema de archivos distribuido RustFS. Entre las versiones 0.1.7 y 0.1.10, las extensiones components/object/preview-modal.tsx y components/object/pdf-viewer.tsx permiten renderizar contenido HTML cargado como archivos .pdf, lo que posibilita un ataque de cross-site scripting almacenado (XSS) en la consola de administración. Esta vulnerabilidad expone valores sensibles como AccessKeyId, SecretAccessKey y SessionToken del administrador.
Esta falla es una regresión de la CVE-2026-27822 y fue corregida en la versión 0.1.10.
Evaluación Esta vulnerabilidad es de máxima importancia operacional: permite a un atacante ejecutar código malicioso persistente en la consola de administración y obtener credenciales críticas de acceso, comprometiendo la seguridad global del sistema.
Estrategia Actualizar inmediatamente a la versión 0.1.10 o superior que elimina la vulnerabilidad. Adicionalmente, restringir cargas y validar cuidadosamente documentos PDF antes de su preview, fortalecer controles de acceso a la consola de gestión y monitorizar activamente intentos de explotación o accesos no autorizados.


* **CVE:** CVE-2026-62378
* **Severidad:** CRÍTICA (9.0)
* **Importancia para la empresa:** ALTA
* **Publicado:** 16 de julio de 2026
* **Fabricante:** RustFS
* **Producto Afectado:** RustFS Console
* **Versiones Afectadas:** Desde 0.1.7 hasta 0.1.10 (excluyendo 0.1.10)
* **Exploit Públicos:** Confirmados

* **Referencia:** GitHub Security Advisory

* **Descripción:**
RustFS Console es una consola de gestión web para el sistema de archivos distribuido RustFS. Entre las versiones 0.1.7 y 0.1.10, las extensiones components/object/preview-modal.tsx y components/object/pdf-viewer.tsx permiten renderizar contenido HTML cargado como archivos .pdf, lo que posibilita un ataque de cross-site scripting almacenado (XSS) en la consola de administración. Esta vulnerabilidad expone valores sensibles como AccessKeyId, SecretAccessKey y SessionToken del administrador. Esta falla es una regresión de la CVE-2026-27822 y fue corregida en la versión 0.1.10.

Esta vulnerabilidad debe ser considerada crítica ya que permite la ejecución persistente de código malicioso y la exposición de credenciales administrativas vitales para la empresa.

* **Estrategia:**
Actualizar inmediatamente a la versión 0.1.10 o superior que corrige el problema. Restringir y validar cargas de PDF, endurecer los controles de acceso a la consola de gestión y vigilar indicadores de explotación para detectar ataques activos.


CVE CVE-2026-50562
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor Labring
Producto FastGPT
Versiones Commit 22ebfacbb43311e9b73294040ae0eb87390c6bba y anteriores
Exploit Públicos
Referencia GHSA Advisory
Descripción Vulnerabilidad crítica en FastGPT, plataforma de aplicaciones AI basada en conocimiento. En el commit 22ebfacbb43311e9b73294040ae0eb87390c6bba y anteriores, artefactos construidos a partir de código no confiable en pull requests en los archivos .github/workflows/preview-docs-build.yml y .github/workflows/preview-fastgpt-build.yml pueden ser descargados por jobs privilegiados workflow_run en .github/workflows/preview-docs-push.yml y .github/workflows/preview-fastgpt-push.yml. Esto permite que imágenes Docker controladas por atacantes del árbol document/ o contexto de construcción de FastGPT sean subidas a GHCR y, para las vistas previas de documentación, desplegadas con secretos KUBE_CONFIG_CN.
Estrategia Actualizar inmediatamente FastGPT a una versión posterior al commit indicado que corrija esta vulnerabilidad. Restringir el acceso a workflows privilegiados para ejecución solo de código confiable, revisar permisos en CI/CD, y monitorizar uso anómalo de imágenes Docker y despliegues con secretos sensibles para identificar intentos de explotación activos.

CVE CVE-2026-53512
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 16 Jul 2026, 03:31 (UTC)
Vendor Better Auth
Producto Better Auth (librería de autenticación y autorización para TypeScript)
Versiones versiones anteriores a 1.6.11
Exploit Públicos
Referencia Mejora y parche para CVE-2026-53512
Descripción Vulnerabilidad crítica en Better Auth, librería para autenticación y autorización en TypeScript. Antes de la versión 1.6.11, los plugins legados oidcProvider y mcp exponen endpoints OAuth cuyos permisos con refresh_token solo verifican la posesión del refreshToken asociado y el client_id, sin validar el client_secret confidencial del cliente. Esto permite a un atacante con un refresh_token válido generar tokens de acceso y refresh tokens rotados mediante los endpoints /api/auth/oauth2/token o /api/auth/mcp/token. El paquete @better-auth/oauth-provider no se ve afectado.
Estrategia Priorizar la actualización inmediata a la versión 1.6.11 o superior que corrige esta falla. Auditoría de tokens OAuth activos para detectar abuso. Implementar controles que obliguen siempre a validar el client_secret en el flujo de refresh_token. Monitorización continua para detectar posibles tokens mal usados y restringir el acceso mientras se evalúa el entorno.

He insertado el registro en Supabase conforme a la política de gestión.


CVE CVE-2026-53513
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor Better Auth
Producto Better Auth (@better-auth/sso plugin)
Versiones versiones anteriores a 1.6.11
Exploit Públicos
Referencia Commit de corrección oficial
Descripción Biblioteca de autenticación y autorización para TypeScript, Better Auth, en versiones anteriores a 1.6.11 presenta una vulnerabilidad crítica en el plugin @better-auth/sso. Los endpoints POST /sso/register y POST /sso/update-provider aceptan URLs controladas por atacante en oidcConfig.userInfoEndpoint, tokenEndpoint y jwksEndpoint cuando skipDiscovery: true está habilitado, almacenándolas sin validación de origen y usándolas en callbacks OIDC. Esto permite realizar ataques SSRF no ciegos y potencialmente vincular cuentas cuando trustEmailVerified: true está configurado.
Estrategia Actualizar inmediatamente a la versión 1.6.11 o superior para corregir la validación de URLs externas. Revisar configuraciones de skipDiscovery y trustEmailVerified para evitar confiar en entradas no validadas. Implementar monitorización estricta de tráfico y peticiones hacia URLs externas configuradas para detectar posibles SSRF activos.

CVE CVE-2026-62948
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor OpenWrt
Producto odhcpd (componente DHCPv6 de OpenWrt)
Versiones versiones anteriores a 25.12.5
Exploit Públicos Sí, confirmado
Referencia OpenWrt LuCI fix commit
Descripción OpenWrt, sistema operativo Linux para dispositivos embebidos, contiene una vulnerabilidad en odhcpd antes de la versión 25.12.5 donde se escribe la opción DHCPv6 client FQDN (nombre de host) en /tmp/odhcpd.leases sin el debido escape. Esto permite la inyección de líneas con saltos de línea falsificadas, las cuales son mostradas en la página administrativa de leases activos DHCPv6 como HTML activo sin sanitizar. La vulnerabilidad puede ser explotada para inyectar contenido malicioso en la interfaz administrativa web.
Estrategia Actualizar inmediatamente odhcpd a la versión 25.12.5 o superior que corrige esta vulnerabilidad. Como medida adicional, monitorizar las páginas de administración web para detectar actividad anómala y restringir el acceso administrativo solo a usuarios confiables.

CVE CVE-2026-46421
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor SAP (cap-js/cds-dbs)
Producto SAP Cloud Application Programming Model – SQL database services (paquetes npm)
Versiones @cap-js/[email protected], @cap-js/[email protected], @cap-js/[email protected]
Exploit Públicos Sí, paquetes maliciosos publicados
Referencia GitHub Security Advisory
Descripción El SAP Cloud Application Programming Model, usado para construir aplicaciones empresariales en la nube, sufrió la publicación de versiones comprometidas de los paquetes npm @cap-js/[email protected], @cap-js/[email protected] y @cap-js/[email protected]. Estos paquetes maliciosos recolectaban credenciales (tokens npm, credenciales cloud, claves SSH, PATs de GitHub) y trataban de auto-propagarse. Si alguna de estas versiones fue instalada, todas las credenciales accesibles desde esa máquina se consideran comprometidas. Se recomienda actualizar a: @cap-js/sqlite >= 2.4.0, @cap-js/postgres >= 2.3.0 y @cap-js/db-service >= 2.11.0. No existen mitigaciones alternativas.

Estrategia Priorizar actualización inmediata a las versiones oficiales corregidas para evitar la exposición continua. Realizar una rotación completa de todas las credenciales (tokens npm, credenciales cloud, SSH, PATs, etc.) usadas en las máquinas afectadas. Implementar monitoreo reforzado de accesos y actividad sospechosa asociada a las credenciales expuestas. Confirmar mediante auditoría si se ha explotado en su entorno para reaccionar con bloqueos y análisis forense.

CVE CVE-2026-45534
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026, 03:31 (UTC)
Vendor DataEase
Producto DataEase (herramienta de análisis y visualización de datos)
Versiones Versiones anteriores a 2.10.23
Exploit Públicos Confirmados
Referencia GitHub Commit de solución
Descripción DataEase es una herramienta open source de análisis y visualización de datos. Antes de la versión 2.10.23, las conexiones al datasource Redshift de DataEase pueden cargar una configuración controlada por un atacante desde el archivo rsjdbc.ini ubicado en System.getProperty(«java.io.tmpdir»). Esto permite que, durante una conexión JDBC normal usando io.dataease.datasource.type.Redshift, se ejecute una cadena remota de ejecución de código por reflexión a través de com.amazon.redshift.Driver#connect, getJdbcIniFile y ObjectFactory#instantiate, estableciendo socketFactory en org.springframework.context.support.FileSystemXmlApplicationContext.

Evaluación Esta vulnerabilidad crítica permite ataques de ejecución remota de código sin autenticación previa mediante la explotación de configuraciones manipuladas en el entorno temporal java.io.tmpdir. Dado que impacta en conexiones Redshift comunes, puede ser explotada fácilmente para comprometer sistemas internos sensibles gestionados por la herramienta.

Estrategia Actualizar inmediatamente DataEase a la versión 2.10.23 o superior que corrige esta vulnerabilidad. Además, restringir los permisos de escritura en el directorio temporal de Java para evitar que un atacante introduzca configuraciones maliciosas y monitorizar accesos anómalos a conexiones Redshift. Evaluar alertas de comportamiento inusual en los hosts afectados.

¿Se está explotando? Sí, existen exploits públicos confirmados y la facilidad de explotación la convierte en una amenaza real.

¿Debe priorizarse? Absolutamente, prioridad máxima para mitigación inmediata.

¿Supone riesgo real? Sí, puede permitir acceso completo por remoto y comprometer datos críticos.


CVE CVE-2026-46684
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor DataEase
Producto DataEase (herramienta de visualización y análisis de datos)
Versiones Versiones anteriores a la 2.10.23
Exploit Públicos Sí, confirmado
Referencia Github Advisory
Descripción DataEase es una herramienta open source para visualización y análisis de datos. Antes de la versión 2.10.23, el manejo de tokens de empresa permitía que TokenFilter#doFilter() pasara valores X-DE-TOKEN a TokenUtils.validate(), que solo verificaba la presencia y longitud del token. Posteriormente, userBOByToken(token usa JWT.decode() sin verificación de firma, permitiendo aceptar tokens falsificados con uid y oid elegidos cuando licenseValid es true. Este problema se corrige en la versión 2.10.23.
Estrategia Aplicar inmediatamente la actualización a DataEase versión 2.10.23 o superior para corregir la validación inapropiada de tokens. Mientras tanto, monitorizar cualquier actividad sospechosa relacionada con tokens JWT y restringir el acceso a los sistemas afectados. Considerar la implementación de controles adicionales para la verificación de firmas JWT y revisiones en la gestión de licencias.

CVE CVE-2026-49445
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor Cilium
Producto Cilium (solución de red, observabilidad y seguridad)
Versiones anteriores a 1.17.14, 1.18.8 y 1.19.2
Exploit Públicos Sí, confirmados
Referencia Github Commit oficial
Descripción Cilium, solución de red, observabilidad y seguridad, en versiones anteriores a 1.17.14, 1.18.8 y 1.19.2, cuando la funcionalidad L7 está activada, crea un socket admin.sock accesible a todo el mundo en nodos del clúster. Esto permite a un atacante local acceder a puntos finales del administrador de Envoy, exponer secretos TLS, interrumpir el tráfico del clúster o terminar el proceso Envoy.
Estrategia Actualizar urgentemente a las versiones 1.17.14, 1.18.8 o 1.19.2 o superiores para eliminar el acceso no autorizado; restringir el acceso local solo a usuarios de confianza; monitorizar el tráfico anómalo o señales de manipulación de Envoy; y reforzar políticas de seguridad en clústeres para limitar explotación.

¿Se está explotando? Sí, hay exploits públicos confirmados que permiten acceso local para comprometer el tráfico y secretos TLS.
¿Debe tener prioridad? Absolutamente, dado el impacto crítico en la seguridad del clúster y la exposición de secretos.
¿Supone un riesgo real para la empresa? Sí, especialmente para entornos con Cilium y funciones L7 habilitadas donde un atacante local puede causar daños graves.


CVE CVE-2026-46339
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado Jue, 16 Jul 2026, 03:31 (UTC)
Vendor 9Router
Producto 9Router AI Router & Token Saver
Versiones De 0.4.30 a 0.4.37 (excluyendo 0.4.37)
Exploit Públicos
Referencia GitHub Advisory
Descripción Middleware src/proxy.js en 9Router (AI Router & Token Saver) de la versión 0.4.30 a 0.4.37 no protegía los endpoints /api/cli-tools/* y /api/mcp/*, permitiendo el registro sin autenticación de customPlugins vía src/app/api/cli-tools/cowork-settings/route.js y la ejecución de comandos mediante MCP bridge. Vulnerabilidad corregida en versión 0.4.37.
Estrategia Actualizar inmediatamente a la versión 0.4.37 o superior para cerrar puntos de acceso no autenticados. Revisar registros para detectar posibles ejecuciones no autorizadas. Implementar controles adicionales de autenticación en middleware y restringir el acceso a interfaces de administración y ejecución remota.

CVE CVE-2026-49352
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor 9Router
Producto 9Router (AI router & token saver)
Versiones Desde la 0.2.21 hasta la 0.4.44
Exploit Públicos
Referencia GitHub Security Advisory
Descripción 9Router es un enrutador AI & token saver. Desde la versión 0.2.21 hasta la 0.4.44 usaba un secreto JWT codificado por defecto «9router-default-secret-change-me» en varios archivos (src/app/api/auth/login/route.js, src/middleware.js y src/lib/auth/dashboardSession.js), lo que permitía a atacantes crear tokens de autenticación falsos (auth_token cookie) cuando JWT_SECRET no estaba configurado. El problema está corregido desde la versión 0.4.44.
Estrategia Actualizar inmediatamente a la versión 0.4.44 o superior que corrige el uso del secreto JWT por defecto. Además, revisar configuraciones para asegurar que JWT_SECRET esté correctamente definido y monitorizar actividades sospechosas de tokens falsificados para detectar explotación activa.

CVE CVE-2026-52887
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor NocoBase
Producto NocoBase @nocobase/plugin-notification-in-app-message
Versiones Versiones anteriores a 2.0.61
Exploit Públicos
Referencia Commit oficial GitHub
Descripción NocoBase es una plataforma no-code/low-code potenciada por IA para construir aplicaciones empresariales. Antes de la versión 2.0.61, el plugin @nocobase/plugin-notification-in-app-message exponía la API GET /api/myInAppChannels:list, donde el valor filter[latestMsgReceiveTimestamp][$lt] se insertaba en una plantilla Sequelize.literal() sin escape ni parámetros vinculados, lo que permitía a un usuario autenticado ejecutar sentencias PostgreSQL apiladas y potencialmente ejecutar comandos con COPY … TO PROGRAM.

Esta vulnerabilidad permite la ejecución remota de comandos en el servidor, lo que supone un riesgo crítico para la integridad y el control del sistema afectado.

Estrategia Actualizar inmediatamente a la versión 2.0.61 o superior que contiene la corrección oficial. Monitorizar accesos a la API y restringir las llamadas con parámetros no esperados. Implementar controles de validación estrictos y restringir permisos a usuarios autenticados para minimizar el riesgo de ejecución arbitraria de código.

CVE CVE-2026-54052
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026, 03:31 (UTC)
Vendor n8n-MCP
Producto n8n-MCP (MCP server)
Versiones Versiones anteriores a 2.56.1
Exploit Públicos
Referencia GitHub Release n8n-mcp v2.56.1
Descripción n8n-MCP es un servidor MCP que ofrece asistentes de IA acceso a la documentación, propiedades y operaciones de nodos n8n. Antes de la versión 2.56.1, en modo HTTP con la multi-tenencia habilitada (ENABLE_MULTI_TENANT=true), las copias de seguridad locales del historial de versiones de flujos de trabajo no estaban aisladas por inquilino, permitiendo a un inquilino autenticado leer instantáneas de versiones de flujos pertenecientes a otros inquilinos y borrar o destruir copias de seguridad almacenadas de otros, incluyendo definiciones de nodos completas, referencias a credenciales y encabezados de autorización. Esta vulnerabilidad ha sido corregida en la versión 2.56.1.
Estrategia Actualizar inmediatamente a la versión 2.56.1 o superior para aislar correctamente las copias de seguridad por inquilino. Revisar los accesos y registros de actividad para detectar posible explotación. Implementar controles estrictos de acceso y monitoreo continuo de multi-tenencia para prevenir accesos cruzados entre usuarios autenticados.

*****


CVE CVE-2026-52891
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor Wekan
Producto Wekan (Kanban open source)
Versiones Versiones anteriores a 9.07
Exploit Públicos
Referencia Commit corrección CVE-2026-52891
Descripción La funcionalidad de subida de avatar en Wekan (antes de la versión 9.07) inserta nombres de archivos proporcionados por usuarios dentro de rutas que luego se pasan a child_process.exec() para la detección de tipo MIME. Dado que models/avatars.js y models/fileValidation.js usan comandos de shell con el nombre del avatar, caracteres metacaracteres de shell como backticks y $() en el nombre del archivo pueden ejecutar comandos arbitrarios en el servidor.

Esto permite a un atacante remoto ejecutar código con permisos del servidor mediante la manipulación del nombre del archivo de un avatar cargado, representando un riesgo crítico de ejecución remota de código (RCE). La vulnerabilidad está corregida en la versión 9.07.

Estrategia Actualizar inmediatamente Wekan a la versión 9.07 o superior. Revisar y restringir las cargas de archivos, evitando el uso directo de nombres de archivos sin sanitización en comandos shell. Implementar controles que validen y limpien exhaustivamente los nombres de archivo para impedir la ejecución de comandos arbitrarios. Monitorizar actividad sospechosa para detectar posibles explotaciones en ambientes previos a la actualización.

*****

Se recomienda la máxima prioridad en la aplicación del parche debido a la presencia de exploits públicos confirmados y el alto riesgo de ejecución remota de código que compromete la integridad del servidor.


CVE CVE-2026-52893
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado Jueves, 16 de Julio de 2026, 03:31 (UTC)
Vendor Wekan
Producto Wekan (kanban open source basado en Meteor)
Versiones versiones anteriores a 9.32
Exploit Públicos Sí, confirmado
Referencia Revisión oficial en GitHub
Descripción Wekan, un sistema open source Kanban basado en Meteor, tiene una vulnerabilidad en la función Accounts.onCreateUser (antes de la versión 9.32). El sistema fusiona credenciales OIDC de inicio de sesión con cuentas existentes si el correo o usuario coincide, sin verificar la propiedad o que el email esté verificado. Un atacante que controle una cuenta OIDC con el correo o usuario de la víctima puede fusionar sus credenciales fraudulentamente y acceder como el usuario víctima.
Estrategia Actualizar a la versión 9.32 o superior que corrige esta falla crítica. Monitorear accesos sospechosos y exigir verificación de email en cualquier fusión o inicio con OIDC. Implementar alertas de autenticación anómala y limitar métodos alternativos de autenticación hasta que se parchee.

CVE CVE-2026-54458
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026, 03:31 UTC
Vendor WWBN
Producto AVideo (plataforma de video open source)
Versiones versiones anteriores a 29.0
Exploit Públicos
Referencia Commit de parche oficial
Descripción Vulnerabilidad de Cross-Site Scripting (DOM almacenado) en el plugin YPTSocket de WWBN AVideo versiones anteriores a 29.0. Un atacante remoto no autenticado puede ejecutar JavaScript arbitrario en el contexto autenticado de cualquier administrador que visualice el panel de depuración online-users en YPTSocket. El plugin emite un token WebSocket firmado a cualquier llamada anónima, y lee sin validar parámetros controlados por el atacante desde la URL de conexión WebSocket, persistiendo estos en memoria y retransmitiéndose a todos los clientes conectados. Esto permite a un atacante robar cookies no HttpOnly, tokens CSRF, enviar solicitudes con privilegios admin y tomar control total mediante la sesión del administrador afectado.

Estrategia Aplicar inmediatamente el parche oficial disponible en commit de parche, actualizar a la versión 29.0 o superior. Monitorizar actividad anómala relacionada con WebSockets y accesos administrativos. Limitar exposición del panel de depuración a roles administradores confiables y revisar políticas CSP para mitigar ejecución de código malicioso.

He procedido a registrar esta información en Supabase para seguimiento y correlación con otros eventos críticos en la plataforma.


CVE CVE-2026-55445
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de julio de 2026
Vendor Qinglong
Producto Plataforma de gestión de tareas temporizadas Qinglong
Versiones Versiones anteriores a 2.20.1
Exploit Públicos
Referencia Commit corrección Qinglong
Descripción La vulnerabilidad reside en la plataforma Qinglong, que soporta Python3, JavaScript, Shell y Typescript. Antes de la versión 2.20.1, el middleware de protección init guard en back/loaders/express.ts revisa solo /api/user/init pero no /open/user/init. Debido a la reescritura de rutas /open/* hacia /api/$1 tras la autenticación JWT y la protección init, un atacante no autenticado puede enviar una petición PUT a /open/user/init y reiniciar las credenciales del administrador en una instancia ya inicializada.
Estrategia Actualizar urgentemente todas las instalaciones a la versión 2.20.1 o superior para cerrar esta puerta de manipulación administrativa remota. Se recomienda monitorizar accesos inusuales a endpoints como /open/user/init y revisar logs para detección temprana de explotación. Evitar exposición pública de la plataforma sin mecanismos adicionales de control de acceso.

—–


CVE CVE-2026-55652
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 Jul 2026
Vendor Wekan
Producto Wekan (kanban open source)
Versiones versiones anteriores a 9.46
Exploit Públicos
Referencia Detalle del parche en GitHub
Descripción Wekan es una aplicación de gestión kanban open source desarrollada con Meteor. En versiones anteriores a la 9.46, la función header-login que utiliza HEADER_LOGIN_TRUSTED_IPS confía en el encabezado X-Forwarded-For proporcionado por el cliente antes que en la dirección real del socket. Esto permite a un atacante no autenticado enviar HEADER_LOGIN_ID con cualquier nombre de usuario y obtener un meteor_login_token de sesión, incluso para usuarios administradores. La vulnerabilidad ha sido corregida en la versión 9.46.
Estrategia Actualizar inmediatamente Wekan a la versión 9.46 o superior donde se corrige esta falla. Para mitigar riesgos mientras se parchea, restringir el acceso a la aplicación solo desde IPs confiables a nivel de red, monitorear la generación de tokens meteor_login_token sospechosos y auditar logs de autenticación para detectar intentos de explotación. Priorizar esta vulnerabilidad dada su capacidad para otorgar acceso administrativo sin autenticación previa.

*Nota:* Esta vulnerabilidad está siendo explotada públicamente y debe recibir la máxima prioridad para proteger la integridad y control administrativo de la plataforma Wekan en la empresa.

Enviar a un amigo: Share this page via Email