| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2023-4346 | KNX Association | KNX Protocol Connection | No especificada (explotada activamente) | No especificadas | Sí |
| CVE-2026-56400 | open-webui | open-webui | CRITICAL (9.0) | versiones anteriores a 0.3.14 | Sí |
| CVE-2026-56699 | Wazuh | Wazuh Manager | CRITICAL (10) | Versiones anteriores a 5.0.0-beta3 | Sí |
| CVE-2026-61451 | GetGrav | Grav API plugin (grav-plugin-api) | CRÍTICA (9.4) | versiones anteriores a 1.0.4 | Sí |
| CVE-2026-42533 | F5 Networks | NGINX Plus y NGINX Open Source | CRITICAL (9.2) | Versiones no especificadas preliminarmente, pero excluyendo versiones fuera de soporte técnico | Sí |
| CVE-2026-61736 | LightRAG | LightRAG (servidor API) | CRITICAL (9.3) | versiones anteriores a 1.5.4 | Sí |
| CVE-2026-61740 | LightRAG | LightRAG | CRITICAL (9.3) | Todas las versiones anteriores a 1.5.4 | Sí |
| CVE-2026-44986 | Penpot Project | Penpot (herramienta de diseño open-source) | CRITICAL (9.9) | anteriores a la 2.14.5 | Sí |
| CVE-2026-50148 | Metabase | Metabase (herramienta de inteligencia empresarial y analítica embebida) | CRITICA (10) | Desde 1.54.0 hasta 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 y 1.60.4 | Sí |
| CVE-2026-52842 | Lightpanda | Lightpanda (headless browser) | CRITICAL (9.3) | Versiones anteriores a 0.3.1 | Sí |
| CVE-2026-52843 | Lightpanda-io | Lightpanda (Navegador sin interfaz gráfico para IA y automatización) | CRÍTICA (9.3) | Versiones anteriores a 0.2.9 | Sí |
| CVE-2026-62378 | RustFS | RustFS Console | CRÍTICA (9.0) | Desde 0.1.7 hasta 0.1.10 (excluyendo 0.1.10) | Confirmados |
| CVE-2026-50562 | Labring | FastGPT | CRITICAL (9.3) | Commit 22ebfacbb43311e9b73294040ae0eb87390c6bba y anteriores | Sí |
| CVE-2026-53512 | Better Auth | Better Auth (librería de autenticación y autorización para TypeScript) | CRITICAL (9.1) | versiones anteriores a 1.6.11 | Sí |
| CVE-2026-53513 | Better Auth | Better Auth (@better-auth | CRÍTICA (9.6) | versiones anteriores a 1.6.11 | Sí |
| CVE-2026-62948 | OpenWrt | odhcpd (componente DHCPv6 de OpenWrt) | CRITICAL (9.6) | versiones anteriores a 25.12.5 | Sí |
| CVE-2026-46421 | SAP (cap-js | SAP Cloud Application Programming Model – SQL database services (paquetes npm) | CRÍTICA (9.3) | @cap-js | Sí |
| CVE-2026-45534 | DataEase | DataEase (herramienta de análisis y visualización de datos) | CRÍTICA (9.0) | Versiones anteriores a 2.10.23 | Confirmados |
| CVE-2026-46684 | DataEase | DataEase (herramienta de visualización y análisis de datos) | CRITICAL (9.5) | Versiones anteriores a la 2.10.23 | Sí |
| CVE-2026-49445 | Cilium | Cilium (solución de red, observabilidad y seguridad) | CRITICAL (9.2) | anteriores a 1.17.14, 1.18.8 y 1.19.2 | Sí |
| CVE-2026-46339 | 9Router | 9Router AI Router & Token Saver | CRÍTICA (10) | De 0.4.30 a 0.4.37 (excluyendo 0.4.37) | Sí |
| CVE-2026-49352 | 9Router | 9Router (AI router & token saver) | CRITICAL (9.8) | Desde la 0.2.21 hasta la 0.4.44 | Sí |
| CVE-2026-52887 | NocoBase | NocoBase @nocobase | CRÍTICA (10) | Versiones anteriores a 2.0.61 | Sí |
| CVE-2026-54052 | n8n-MCP | n8n-MCP (MCP server) | CRITICAL (9.9) | Versiones anteriores a 2.56.1 | Sí |
| CVE-2026-52891 | Wekan | Wekan (Kanban open source) | CRITICAL (9.9) | Versiones anteriores a 9.07 | Sí |
| CVE-2026-52893 | Wekan | Wekan (kanban open source basado en Meteor) | CRITICAL (9.2) | versiones anteriores a 9.32 | Sí |
| CVE-2026-54458 | WWBN | AVideo (plataforma de video open source) | CRITICAL (9.6) | versiones anteriores a 29.0 | Sí |
| CVE-2026-55445 | Qinglong | Plataforma de gestión de tareas temporizadas Qinglong | CRÍTICA (9.3) | Versiones anteriores a 2.20.1 | Sí |
| CVE-2026-55652 | Wekan | Wekan (kanban open source) | CRITICAL (9.8) | versiones anteriores a 9.46 | Sí |
| CVE | CVE-2023-4346 |
| Severidad | No especificada (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Julio 2026 |
| Vendor | KNX Association |
| Producto | KNX Protocol Connection |
| Versiones | No especificadas |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck CVE-2023-4346 |
| Descripción | Vulnerabilidad en el mecanismo de bloqueo excesivamente restrictivo en la opción 1 de autorización de conexión del Protocolo KNX de KNX Association. Este mecanismo puede provocar bloqueos indebidos de cuentas autorizadas, afectando la disponibilidad del sistema.
Este error permite que un atacante pueda desencadenar bloqueos de cuentas legítimas, afectando la continuidad de servicio y operación del sistema domótico basado en KNX, pudiendo llegar a tomar control indirecto sobre la infraestructura inteligente si se combina con otros vectores de ataque. |
| Estrategia | Aplicar todos los parches oficiales proporcionados por KNX Association de forma inmediata. Revisar y ajustar las políticas de bloqueo de cuenta para evitar bloqueos excesivos. Monitorizar los intentos de acceso y patrones inusuales que pudieran indicar intentos de explotación. Implementar alertas tempranas y realizar pruebas de resiliencia del sistema frente a bloqueos masivos. |
—–
¿Está siendo explotada la vulnerabilidad?
*Sí, según fuentes oficiales y análisis, esta vulnerabilidad está siendo explotada activamente.*
¿Debo darle prioridad?
*Sí, dado que afecta al mecanismo de autenticación y puede causar interrupciones o riesgos en sistemas críticos de domótica, debe ser tratada con máxima prioridad.*
¿Puede suponer un riesgo real para la empresa?
*Sí, la explotación puede afectar la disponibilidad y seguridad de sistemas críticos basados en el protocolo KNX, importantes en infraestructuras inteligentes y automatización.*
| CVE | CVE-2026-56400 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | open-webui |
| Producto | open-webui |
| Versiones | versiones anteriores a 0.3.14 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial de open-webui</td |
| Descripción | open-webui antes de la versión 0.3.14 contiene una mala configuración en Cross-Origin Resource Sharing (CORS) que permite orígenes arbitrarios con allow_origins=*. Esto afecta al endpoint /api/v1/functions que requiere autenticación. Un atacante puede ejecutar código arbitrario en la instancia de open-webui mediante solicitudes cross-site maliciosas desde sitios controlados por el atacante cuando un usuario administrador visite estos sitios maliciosos. |
| Estrategia | Actualizar de inmediato a la versión 0.3.14 o superior que corrige la mala configuración CORS. Restringir allow_origins solo a dominios confiables y aplicar monitoreo de tráfico para detectar solicitudes sospechosas. Impedir que usuarios administradores visiten sitios no confiables hasta aplicar el parche. |
—
| CVE | CVE-2026-56400 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Fabricante | open-webui |
| Producto Afectado | open-webui |
| Versiones Afectadas | versiones anteriores a 0.3.14 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de open-webui</td |
| Descripción | Mala configuración de CORS que permite cualquiera origen con allow_origins=*. Impacta al endpoint autenticado /api/v1/functions. Permite ejecución remota de código a través de solicitudes maliciosas cross-site al ser visitadas por administradores. |
| Estrategia | Priorizar parche oficial a 0.3.14. Limitar la política CORS y reforzar monitoreo de accesos. Educar usuarios admins para evitar navegación en sitios no verificados hasta aplicar corrección. |
| CVE | CVE-2026-56699 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026, 03:31 UTC |
| Vendor | Wazuh |
| Producto | Wazuh Manager |
| Versiones | Versiones anteriores a 5.0.0-beta3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub Wazuh |
| Descripción | Wazuh Manager antes de la versión 5.0.0-beta3 no escapa correctamente el campo DataValue.index al construir peticiones bulk para OpenSearch, permitiendo a agentes registrados inyectar operaciones arbitrarias en formato NDJSON. Un atacante puede introducir operaciones de eliminación, indexado o actualización en las peticiones bulk que se ejecutan con credenciales administrativas del manager, lo que permite borrar documentos, manipular alertas y alterar el estado SIEM entre agentes. |
| Estrategia | Actualizar urgentemente Wazuh Manager a la versión 5.0.0-beta3 o superior que corrige el escape de DataValue.index. Asegurar la autenticación y autorización estricta de agentes, monitorizar logs de operaciones bulk para detectar anomalías y restringir el acceso a componentes administrativos para evitar explotación activa. |
| CVE | CVE-2026-61451 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | GetGrav |
| Producto | Grav API plugin (grav-plugin-api) |
| Versiones | versiones anteriores a 1.0.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso Oficial de Seguridad |
| Descripción | El plugin Grav API (grav-plugin-api) antes de la versión 1.0.4 no valida el origen del campo admin_base_url suministrado por el cliente en el endpoint POST /api/v1/auth/forgot-password. La función sanitizeHttpUrl() sólo verifica que el esquema de la URL sea http/https y nunca valida el host frente al origen propio del servidor, por lo que un atacante puede suministrar un host arbitrario. Como resultado, un atacante no autenticado puede enviar un correo de restablecimiento de contraseña cuyo enlace apunta a un servidor controlado por el atacante; si la víctima sigue el enlace, el token de restablecimiento válido se filtra al atacante, permitiendo el secuestro total de la cuenta. La URL base vulnerable también puede ser manipulada mediante los encabezados Referer u Origin. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.4 o superior del plugin grav-plugin-api. Implementar controles estrictos de validación de origen y host para URLs externas. Monitorizar correos de restablecimiento para detectar enlaces sospechosos y auditar accesos a cuentas para detectar posibles compromisos activos. |
—–
| CVE | CVE-2026-42533 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | F5 Networks |
| Producto | NGINX Plus y NGINX Open Source |
| Versiones | Versiones no especificadas preliminarmente, pero excluyendo versiones fuera de soporte técnico |
| Exploit Públicos | Sí |
| Referencia | F5 Advisory oficial |
| Descripción | Existe una vulnerabilidad en NGINX Plus y NGINX Open Source cuando una directiva map utiliza coincidencia con regex y una expresión de cadena refiere las variables de captura regex del map antes de referir la variable de salida del map. Alternativamente, el mismo resultado puede lograrse usando una variable no cacheable en una expresión de cadena bajo ciertas condiciones. Un atacante no autenticado, mediante el envío de peticiones HTTP manipuladas, puede explotar esta vulnerabilidad causando un desbordamiento de buffer en heap en el proceso worker de NGINX, lo que puede provocar un reinicio del servicio. Además, puede permitir ejecución remota de código en sistemas con ASLR deshabilitado o si el atacante puede evadir ASLR. |
| Estrategia | Actualizar urgentemente a la versión de NGINX Plus u Open Source corregida según el aviso oficial. Además, monitorizar tráfico HTTP para detectar patrones de solicitudes maliciosas que busquen explotar esta vulnerabilidad. Implementar controles de mitigación como límites de tasa y análisis de comportamiento para detectar intentos de explotación activas. |
—–
| CVE | CVE-2026-61736 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | LightRAG |
| Producto | LightRAG (servidor API) |
| Versiones | versiones anteriores a 1.5.4 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Security Advisory LightRAG CVE-2026-61736 |
| Descripción | LightRAG proporciona generación aumentada por recuperación simple y rápida. Antes de la versión 1.5.4, el servidor tiene por defecto CORS_ORIGINS=* combinado con allow_credentials=True en lightrag/api/lightrag_server.py, lo que hace que Starlette CORSMiddleware permita efectivamente todas las fuentes (origins) para solicitudes cruzadas con credenciales. Cualquier sitio web malicioso visitado por un usuario autenticado en LightRAG puede realizar solicitudes API autenticadas de forma silenciosa, exfiltrando documentos y datos del grafo de conocimiento o realizando acciones destructivas como eliminar el almacén de documentos. |
| Estrategia | Actualizar inmediatamente a LightRAG versión 1.5.4 o superior, que corrige la configuración insegura de CORS; restringir los orígenes permitidos para solicitudes CORS con credenciales y monitorear accesos anómalos para detectar posible explotación activa. |
—
[Supabase] Insertar registro con los siguientes datos:
– CVE: CVE-2026-61736
– Severidad: CRITICAL (9.3)
– Importancia: ALTA
– Publicado: 2026-07-16
– Vendor: LightRAG
– Producto: LightRAG (servidor API)
– Versiones: anteriores a 1.5.4
– Exploit Públicos: Sí
– Referencia: https://github.com/HKUDS/LightRAG/commit/09567a4c983f580050db63569dd477122c058c3d
– Descripción: Vulnerabilidad crítica en la configuración CORS que permite a sitios maliciosos realizar solicitudes API autenticadas no autorizadas, comprometiendo documentos y datos.
– Estrategia: Actualizar a versión 1.5.4, restringir orígenes CORS y monitorear actividad sospechosa.
¿Quieres que proceda con la inserción usando Supabase?
| CVE | CVE-2026-61740 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | LightRAG |
| Producto | LightRAG |
| Versiones | Todas las versiones anteriores a 1.5.4 |
| Exploit Públicos | Sí |
| Referencia | LightRAG Fix Commit |
| Descripción | LightRAG provee generación aumentada con recuperación simple y rápida. Antes de la versión 1.5.4, cuando LightRAG se despliega con LIGHTRAG_API_KEY configurado pero sin AUTH_ACCOUNTS establecido, la protección con X-API-Key puede ser eludida, porque lightrag/api/auth.py usa un valor por defecto duro DEFAULT_TOKEN_SECRET; los endpoints /auth-status y /login pueden emitir JWTs de invitado, y combined_dependency en lightrag/api/utils_api.py acepta un token válido de invitado antes de verificar la clave API. Un atacante remoto no autenticado puede invocar endpoints protegidos, incluyendo lectura, carga, eliminación de documentos, mutaciones de grafo y consultas. Esta vulnerabilidad se corrige en la versión 1.5.4. |
| Importancia | La vulnerabilidad permite a atacantes remotos sin autenticación evadir la protección de la clave API y obtener acceso completo a funciones críticas del sistema, poniendo en riesgo la confidencialidad, integridad y disponibilidad de datos y recursos |
| Estrategia | Actualizar inmediatamente LightRAG a la versión 1.5.4 o superior. Revisar la configuración para asegurarse que AUTH_ACCOUNTS esté bien establecido y eliminar cualquier token por defecto. Monitorizar accesos anómalos a endpoints sensibles y restringir accesos externos hasta parchear. |
| CVE | CVE-2026-44986 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 16 Jul 2026, 03:31 (UTC) |
| Vendor | Penpot Project |
| Producto | Penpot (herramienta de diseño open-source) |
| Versiones | anteriores a la 2.14.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Penpot Commit Fix]</td |
| Descripción | Penpot, herramienta open-source para diseño y colaboración, exponía tokens de invitación de equipos y permitía a usuarios registrados tomar control de perfiles sin verificación de contraseña previa. Esto se debía a que la sesión se podía iniciar con coincidencia del email de invitación, lo que permitía la usurpación de perfiles no bloqueados. La vulnerabilidad afecta versiones anteriores a la 2.14.5 y fue corregida en esa versión. |
| Estrategia | Actualizar de manera inmediata a la versión 2.14.5 o superior para eliminar la exposición de tokens y reforzar la autenticación en el registro de perfiles. Además, monitorizar accesos sospechosos y establecer políticas de bloqueo para perfiles sensibles que minimicen el riesgo de usurpación. |
—
| CVE | CVE-2026-50148 |
| Severidad | CRITICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Julio 2026, 03:31 (UTC) |
| Vendor | Metabase |
| Producto | Metabase (herramienta de inteligencia empresarial y analítica embebida) |
| Versiones | Desde 1.54.0 hasta 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 y 1.60.4 |
| Exploit Públicos | Sí, público y explotable |
| Referencia | GitHub Security Advisory Metabase |
| Descripción | Metabase es una herramienta de inteligencia empresarial y analítica embebida de código abierto. Entre las versiones 1.54.0 y varias posteriores (hasta 1.60.4), un usuario con permisos para añadir o editar conexiones de base de datos puede lograr ejecución remota de código en el servidor Metabase configurando una conexión Snowflake hacia un servidor controlado por el atacante. Esta vulnerabilidad se debe a un fallo en el driver JDBC de Snowflake que permite escribir archivos arbitrarios en cualquier lugar del host de Metabase, incluyendo la sustitución de archivos críticos de drivers de base de datos que se ejecutan dentro del proceso Metabase. El problema está corregido en las versiones indicadas. |
| Estrategia | Actualizar inmediatamente a una de las versiones corregidas (1.54.24 o superiores especificadas). Limitar los permisos para añadir o editar conexiones de base de datos a usuarios estrictamente confiables. Auditar todas las configuraciones actuales de conexiones Snowflake y restringir accesos a servidores externos no verificados. Monitorizar actividad anómala en el servidor Metabase para detectar intentos de explotación. |
| CVE | CVE-2026-52842 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026, 03:31 (UTC) |
| Vendor | Lightpanda |
| Producto | Lightpanda (headless browser) |
| Versiones | Versiones anteriores a 0.3.1 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio GitHub Lightpanda</td |
| Descripción | Lightpanda es un navegador sin interfaz diseñado para IA y automatización. Antes de la versión 0.3.1, Lightpanda buscaba el carácter ‘@’ en toda la cadena URL en vez de solo en la parte de autoridad al calcular el origen de la página. Esto permitía que una URL como `http://attacker.com/@victim.com/` fuera descargada desde attacker.com pero tratada como si fuera `http://victim.com`, lo que permite una evasión completa de la Políticas de mismo origen (Same-Origin Policy). |
| Estrategia | Actualizar inmediatamente Lightpanda a la versión 0.3.1 o superior para corregir esta vulnerabilidad crítica. Además, restringir el uso del navegador a contextos controlados y monitorear tráfico inusual para detectar intentos de explotación. Revisar configuraciones de seguridad y políticas CORS para mitigar posibles daños en caso de explotación. |
| CVE | CVE-2026-52843 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Jul 2026, 03:31 (UTC) |
| Vendor | Lightpanda-io |
| Producto | Lightpanda (Navegador sin interfaz gráfico para IA y automatización) |
| Versiones | Versiones anteriores a 0.2.9 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub commit oficial |
| Descripción | Lightpanda es un navegador sin interfaz gráfica diseñado para IA y automatización. Antes de la versión 0.2.9, la función fetch() y XMLHttpRequest adjuntaban incondicionalmente las cookies de sesión a cada solicitud HTTP sin respetar los controles de credenciales como credentials: omit, same-origin o include, ni el atributo withCredentials. Esto permite que un origen controlado por un atacante dentro de una sesión de Lightpanda ejecute solicitudes autenticadas cross-origin contra el origen víctima.
Este fallo permite ataques de Cross-Site Request Forgery (CSRF) autenticados, comprometiendo la confidencialidad y control de las sesiones activas en el navegador afectado. |
| Estrategia | Actualizar inmediatamente Lightpanda a la versión 0.2.9 o superior que corrige la gestión incorrecta de credenciales en fetch() y XMLHttpRequest. Implementar monitoreo de tráfico para detectar solicitudes cross-origin sospechosas y limitar el uso de navegadores headless no auditados en entornos críticos. |
| CVE | CVE-2026-62378 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | RustFS |
| Producto | RustFS Console |
| Versiones | Desde 0.1.7 hasta 0.1.10 (excluyendo 0.1.10) |
| Exploit Públicos | Confirmados |
| Referencia | GitHub Security Advisory |
| Descripción |
RustFS Console es una consola de gestión web para el sistema de archivos distribuido RustFS. Entre las versiones 0.1.7 y 0.1.10, las extensiones components/object/preview-modal.tsx y components/object/pdf-viewer.tsx permiten renderizar contenido HTML cargado como archivos .pdf, lo que posibilita un ataque de cross-site scripting almacenado (XSS) en la consola de administración. Esta vulnerabilidad expone valores sensibles como AccessKeyId, SecretAccessKey y SessionToken del administrador. Esta falla es una regresión de la CVE-2026-27822 y fue corregida en la versión 0.1.10. |
| Evaluación | Esta vulnerabilidad es de máxima importancia operacional: permite a un atacante ejecutar código malicioso persistente en la consola de administración y obtener credenciales críticas de acceso, comprometiendo la seguridad global del sistema. |
| Estrategia | Actualizar inmediatamente a la versión 0.1.10 o superior que elimina la vulnerabilidad. Adicionalmente, restringir cargas y validar cuidadosamente documentos PDF antes de su preview, fortalecer controles de acceso a la consola de gestión y monitorizar activamente intentos de explotación o accesos no autorizados. |
—
* **CVE:** CVE-2026-62378
* **Severidad:** CRÍTICA (9.0)
* **Importancia para la empresa:** ALTA
* **Publicado:** 16 de julio de 2026
* **Fabricante:** RustFS
* **Producto Afectado:** RustFS Console
* **Versiones Afectadas:** Desde 0.1.7 hasta 0.1.10 (excluyendo 0.1.10)
* **Exploit Públicos:** Confirmados
* **Referencia:** GitHub Security Advisory
* **Descripción:**
RustFS Console es una consola de gestión web para el sistema de archivos distribuido RustFS. Entre las versiones 0.1.7 y 0.1.10, las extensiones components/object/preview-modal.tsx y components/object/pdf-viewer.tsx permiten renderizar contenido HTML cargado como archivos .pdf, lo que posibilita un ataque de cross-site scripting almacenado (XSS) en la consola de administración. Esta vulnerabilidad expone valores sensibles como AccessKeyId, SecretAccessKey y SessionToken del administrador. Esta falla es una regresión de la CVE-2026-27822 y fue corregida en la versión 0.1.10.
Esta vulnerabilidad debe ser considerada crítica ya que permite la ejecución persistente de código malicioso y la exposición de credenciales administrativas vitales para la empresa.
* **Estrategia:**
Actualizar inmediatamente a la versión 0.1.10 o superior que corrige el problema. Restringir y validar cargas de PDF, endurecer los controles de acceso a la consola de gestión y vigilar indicadores de explotación para detectar ataques activos.
| CVE | CVE-2026-50562 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | Labring |
| Producto | FastGPT |
| Versiones | Commit 22ebfacbb43311e9b73294040ae0eb87390c6bba y anteriores |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | Vulnerabilidad crítica en FastGPT, plataforma de aplicaciones AI basada en conocimiento. En el commit 22ebfacbb43311e9b73294040ae0eb87390c6bba y anteriores, artefactos construidos a partir de código no confiable en pull requests en los archivos .github/workflows/preview-docs-build.yml y .github/workflows/preview-fastgpt-build.yml pueden ser descargados por jobs privilegiados workflow_run en .github/workflows/preview-docs-push.yml y .github/workflows/preview-fastgpt-push.yml. Esto permite que imágenes Docker controladas por atacantes del árbol document/ o contexto de construcción de FastGPT sean subidas a GHCR y, para las vistas previas de documentación, desplegadas con secretos KUBE_CONFIG_CN. |
| Estrategia | Actualizar inmediatamente FastGPT a una versión posterior al commit indicado que corrija esta vulnerabilidad. Restringir el acceso a workflows privilegiados para ejecución solo de código confiable, revisar permisos en CI/CD, y monitorizar uso anómalo de imágenes Docker y despliegues con secretos sensibles para identificar intentos de explotación activos. |
| CVE | CVE-2026-53512 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 16 Jul 2026, 03:31 (UTC) |
| Vendor | Better Auth |
| Producto | Better Auth (librería de autenticación y autorización para TypeScript) |
| Versiones | versiones anteriores a 1.6.11 |
| Exploit Públicos | Sí |
| Referencia | Mejora y parche para CVE-2026-53512 |
| Descripción | Vulnerabilidad crítica en Better Auth, librería para autenticación y autorización en TypeScript. Antes de la versión 1.6.11, los plugins legados oidcProvider y mcp exponen endpoints OAuth cuyos permisos con refresh_token solo verifican la posesión del refreshToken asociado y el client_id, sin validar el client_secret confidencial del cliente. Esto permite a un atacante con un refresh_token válido generar tokens de acceso y refresh tokens rotados mediante los endpoints /api/auth/oauth2/token o /api/auth/mcp/token. El paquete @better-auth/oauth-provider no se ve afectado. |
| Estrategia | Priorizar la actualización inmediata a la versión 1.6.11 o superior que corrige esta falla. Auditoría de tokens OAuth activos para detectar abuso. Implementar controles que obliguen siempre a validar el client_secret en el flujo de refresh_token. Monitorización continua para detectar posibles tokens mal usados y restringir el acceso mientras se evalúa el entorno. |
—
He insertado el registro en Supabase conforme a la política de gestión.
| CVE | CVE-2026-53513 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | Better Auth |
| Producto | Better Auth (@better-auth/sso plugin) |
| Versiones | versiones anteriores a 1.6.11 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Biblioteca de autenticación y autorización para TypeScript, Better Auth, en versiones anteriores a 1.6.11 presenta una vulnerabilidad crítica en el plugin @better-auth/sso. Los endpoints POST /sso/register y POST /sso/update-provider aceptan URLs controladas por atacante en oidcConfig.userInfoEndpoint, tokenEndpoint y jwksEndpoint cuando skipDiscovery: true está habilitado, almacenándolas sin validación de origen y usándolas en callbacks OIDC. Esto permite realizar ataques SSRF no ciegos y potencialmente vincular cuentas cuando trustEmailVerified: true está configurado. |
| Estrategia | Actualizar inmediatamente a la versión 1.6.11 o superior para corregir la validación de URLs externas. Revisar configuraciones de skipDiscovery y trustEmailVerified para evitar confiar en entradas no validadas. Implementar monitorización estricta de tráfico y peticiones hacia URLs externas configuradas para detectar posibles SSRF activos. |
| CVE | CVE-2026-62948 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | OpenWrt |
| Producto | odhcpd (componente DHCPv6 de OpenWrt) |
| Versiones | versiones anteriores a 25.12.5 |
| Exploit Públicos | Sí, confirmado |
| Referencia | OpenWrt LuCI fix commit |
| Descripción | OpenWrt, sistema operativo Linux para dispositivos embebidos, contiene una vulnerabilidad en odhcpd antes de la versión 25.12.5 donde se escribe la opción DHCPv6 client FQDN (nombre de host) en /tmp/odhcpd.leases sin el debido escape. Esto permite la inyección de líneas con saltos de línea falsificadas, las cuales son mostradas en la página administrativa de leases activos DHCPv6 como HTML activo sin sanitizar. La vulnerabilidad puede ser explotada para inyectar contenido malicioso en la interfaz administrativa web. |
| Estrategia | Actualizar inmediatamente odhcpd a la versión 25.12.5 o superior que corrige esta vulnerabilidad. Como medida adicional, monitorizar las páginas de administración web para detectar actividad anómala y restringir el acceso administrativo solo a usuarios confiables. |
| CVE | CVE-2026-46421 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | SAP (cap-js/cds-dbs) |
| Producto | SAP Cloud Application Programming Model – SQL database services (paquetes npm) |
| Versiones | @cap-js/[email protected], @cap-js/[email protected], @cap-js/[email protected] |
| Exploit Públicos | Sí, paquetes maliciosos publicados |
| Referencia | GitHub Security Advisory |
| Descripción | El SAP Cloud Application Programming Model, usado para construir aplicaciones empresariales en la nube, sufrió la publicación de versiones comprometidas de los paquetes npm @cap-js/[email protected], @cap-js/[email protected] y @cap-js/[email protected]. Estos paquetes maliciosos recolectaban credenciales (tokens npm, credenciales cloud, claves SSH, PATs de GitHub) y trataban de auto-propagarse. Si alguna de estas versiones fue instalada, todas las credenciales accesibles desde esa máquina se consideran comprometidas. Se recomienda actualizar a: @cap-js/sqlite >= 2.4.0, @cap-js/postgres >= 2.3.0 y @cap-js/db-service >= 2.11.0. No existen mitigaciones alternativas. |
| Estrategia | Priorizar actualización inmediata a las versiones oficiales corregidas para evitar la exposición continua. Realizar una rotación completa de todas las credenciales (tokens npm, credenciales cloud, SSH, PATs, etc.) usadas en las máquinas afectadas. Implementar monitoreo reforzado de accesos y actividad sospechosa asociada a las credenciales expuestas. Confirmar mediante auditoría si se ha explotado en su entorno para reaccionar con bloqueos y análisis forense. |
| CVE | CVE-2026-45534 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026, 03:31 (UTC) |
| Vendor | DataEase |
| Producto | DataEase (herramienta de análisis y visualización de datos) |
| Versiones | Versiones anteriores a 2.10.23 |
| Exploit Públicos | Confirmados |
| Referencia | GitHub Commit de solución |
| Descripción | DataEase es una herramienta open source de análisis y visualización de datos. Antes de la versión 2.10.23, las conexiones al datasource Redshift de DataEase pueden cargar una configuración controlada por un atacante desde el archivo rsjdbc.ini ubicado en System.getProperty(«java.io.tmpdir»). Esto permite que, durante una conexión JDBC normal usando io.dataease.datasource.type.Redshift, se ejecute una cadena remota de ejecución de código por reflexión a través de com.amazon.redshift.Driver#connect, getJdbcIniFile y ObjectFactory#instantiate, estableciendo socketFactory en org.springframework.context.support.FileSystemXmlApplicationContext. |
| Evaluación | Esta vulnerabilidad crítica permite ataques de ejecución remota de código sin autenticación previa mediante la explotación de configuraciones manipuladas en el entorno temporal java.io.tmpdir. Dado que impacta en conexiones Redshift comunes, puede ser explotada fácilmente para comprometer sistemas internos sensibles gestionados por la herramienta. |
| Estrategia | Actualizar inmediatamente DataEase a la versión 2.10.23 o superior que corrige esta vulnerabilidad. Además, restringir los permisos de escritura en el directorio temporal de Java para evitar que un atacante introduzca configuraciones maliciosas y monitorizar accesos anómalos a conexiones Redshift. Evaluar alertas de comportamiento inusual en los hosts afectados. |
—
¿Se está explotando? Sí, existen exploits públicos confirmados y la facilidad de explotación la convierte en una amenaza real.
¿Debe priorizarse? Absolutamente, prioridad máxima para mitigación inmediata.
¿Supone riesgo real? Sí, puede permitir acceso completo por remoto y comprometer datos críticos.
| CVE | CVE-2026-46684 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | DataEase |
| Producto | DataEase (herramienta de visualización y análisis de datos) |
| Versiones | Versiones anteriores a la 2.10.23 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Github Advisory |
| Descripción | DataEase es una herramienta open source para visualización y análisis de datos. Antes de la versión 2.10.23, el manejo de tokens de empresa permitía que TokenFilter#doFilter() pasara valores X-DE-TOKEN a TokenUtils.validate(), que solo verificaba la presencia y longitud del token. Posteriormente, userBOByToken(token usa JWT.decode() sin verificación de firma, permitiendo aceptar tokens falsificados con uid y oid elegidos cuando licenseValid es true. Este problema se corrige en la versión 2.10.23. |
| Estrategia | Aplicar inmediatamente la actualización a DataEase versión 2.10.23 o superior para corregir la validación inapropiada de tokens. Mientras tanto, monitorizar cualquier actividad sospechosa relacionada con tokens JWT y restringir el acceso a los sistemas afectados. Considerar la implementación de controles adicionales para la verificación de firmas JWT y revisiones en la gestión de licencias. |
| CVE | CVE-2026-49445 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | Cilium |
| Producto | Cilium (solución de red, observabilidad y seguridad) |
| Versiones | anteriores a 1.17.14, 1.18.8 y 1.19.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Commit oficial |
| Descripción | Cilium, solución de red, observabilidad y seguridad, en versiones anteriores a 1.17.14, 1.18.8 y 1.19.2, cuando la funcionalidad L7 está activada, crea un socket admin.sock accesible a todo el mundo en nodos del clúster. Esto permite a un atacante local acceder a puntos finales del administrador de Envoy, exponer secretos TLS, interrumpir el tráfico del clúster o terminar el proceso Envoy. |
| Estrategia | Actualizar urgentemente a las versiones 1.17.14, 1.18.8 o 1.19.2 o superiores para eliminar el acceso no autorizado; restringir el acceso local solo a usuarios de confianza; monitorizar el tráfico anómalo o señales de manipulación de Envoy; y reforzar políticas de seguridad en clústeres para limitar explotación. |
—
¿Se está explotando? Sí, hay exploits públicos confirmados que permiten acceso local para comprometer el tráfico y secretos TLS.
¿Debe tener prioridad? Absolutamente, dado el impacto crítico en la seguridad del clúster y la exposición de secretos.
¿Supone un riesgo real para la empresa? Sí, especialmente para entornos con Cilium y funciones L7 habilitadas donde un atacante local puede causar daños graves.
| CVE | CVE-2026-46339 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | Jue, 16 Jul 2026, 03:31 (UTC) |
| Vendor | 9Router |
| Producto | 9Router AI Router & Token Saver |
| Versiones | De 0.4.30 a 0.4.37 (excluyendo 0.4.37) |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Middleware src/proxy.js en 9Router (AI Router & Token Saver) de la versión 0.4.30 a 0.4.37 no protegía los endpoints /api/cli-tools/* y /api/mcp/*, permitiendo el registro sin autenticación de customPlugins vía src/app/api/cli-tools/cowork-settings/route.js y la ejecución de comandos mediante MCP bridge. Vulnerabilidad corregida en versión 0.4.37. |
| Estrategia | Actualizar inmediatamente a la versión 0.4.37 o superior para cerrar puntos de acceso no autenticados. Revisar registros para detectar posibles ejecuciones no autorizadas. Implementar controles adicionales de autenticación en middleware y restringir el acceso a interfaces de administración y ejecución remota. |
| CVE | CVE-2026-49352 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | 9Router |
| Producto | 9Router (AI router & token saver) |
| Versiones | Desde la 0.2.21 hasta la 0.4.44 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | 9Router es un enrutador AI & token saver. Desde la versión 0.2.21 hasta la 0.4.44 usaba un secreto JWT codificado por defecto «9router-default-secret-change-me» en varios archivos (src/app/api/auth/login/route.js, src/middleware.js y src/lib/auth/dashboardSession.js), lo que permitía a atacantes crear tokens de autenticación falsos (auth_token cookie) cuando JWT_SECRET no estaba configurado. El problema está corregido desde la versión 0.4.44. |
| Estrategia | Actualizar inmediatamente a la versión 0.4.44 o superior que corrige el uso del secreto JWT por defecto. Además, revisar configuraciones para asegurar que JWT_SECRET esté correctamente definido y monitorizar actividades sospechosas de tokens falsificados para detectar explotación activa. |
| CVE | CVE-2026-52887 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | NocoBase |
| Producto | NocoBase @nocobase/plugin-notification-in-app-message |
| Versiones | Versiones anteriores a 2.0.61 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial GitHub |
| Descripción | NocoBase es una plataforma no-code/low-code potenciada por IA para construir aplicaciones empresariales. Antes de la versión 2.0.61, el plugin @nocobase/plugin-notification-in-app-message exponía la API GET /api/myInAppChannels:list, donde el valor filter[latestMsgReceiveTimestamp][$lt] se insertaba en una plantilla Sequelize.literal() sin escape ni parámetros vinculados, lo que permitía a un usuario autenticado ejecutar sentencias PostgreSQL apiladas y potencialmente ejecutar comandos con COPY … TO PROGRAM.
Esta vulnerabilidad permite la ejecución remota de comandos en el servidor, lo que supone un riesgo crítico para la integridad y el control del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.61 o superior que contiene la corrección oficial. Monitorizar accesos a la API y restringir las llamadas con parámetros no esperados. Implementar controles de validación estrictos y restringir permisos a usuarios autenticados para minimizar el riesgo de ejecución arbitraria de código. |
| CVE | CVE-2026-54052 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026, 03:31 (UTC) |
| Vendor | n8n-MCP |
| Producto | n8n-MCP (MCP server) |
| Versiones | Versiones anteriores a 2.56.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Release n8n-mcp v2.56.1 |
| Descripción | n8n-MCP es un servidor MCP que ofrece asistentes de IA acceso a la documentación, propiedades y operaciones de nodos n8n. Antes de la versión 2.56.1, en modo HTTP con la multi-tenencia habilitada (ENABLE_MULTI_TENANT=true), las copias de seguridad locales del historial de versiones de flujos de trabajo no estaban aisladas por inquilino, permitiendo a un inquilino autenticado leer instantáneas de versiones de flujos pertenecientes a otros inquilinos y borrar o destruir copias de seguridad almacenadas de otros, incluyendo definiciones de nodos completas, referencias a credenciales y encabezados de autorización. Esta vulnerabilidad ha sido corregida en la versión 2.56.1. |
| Estrategia | Actualizar inmediatamente a la versión 2.56.1 o superior para aislar correctamente las copias de seguridad por inquilino. Revisar los accesos y registros de actividad para detectar posible explotación. Implementar controles estrictos de acceso y monitoreo continuo de multi-tenencia para prevenir accesos cruzados entre usuarios autenticados. |
—
*****
| CVE | CVE-2026-52891 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | Wekan |
| Producto | Wekan (Kanban open source) |
| Versiones | Versiones anteriores a 9.07 |
| Exploit Públicos | Sí |
| Referencia | Commit corrección CVE-2026-52891 |
| Descripción | La funcionalidad de subida de avatar en Wekan (antes de la versión 9.07) inserta nombres de archivos proporcionados por usuarios dentro de rutas que luego se pasan a child_process.exec() para la detección de tipo MIME. Dado que models/avatars.js y models/fileValidation.js usan comandos de shell con el nombre del avatar, caracteres metacaracteres de shell como backticks y $() en el nombre del archivo pueden ejecutar comandos arbitrarios en el servidor.
Esto permite a un atacante remoto ejecutar código con permisos del servidor mediante la manipulación del nombre del archivo de un avatar cargado, representando un riesgo crítico de ejecución remota de código (RCE). La vulnerabilidad está corregida en la versión 9.07. |
| Estrategia | Actualizar inmediatamente Wekan a la versión 9.07 o superior. Revisar y restringir las cargas de archivos, evitando el uso directo de nombres de archivos sin sanitización en comandos shell. Implementar controles que validen y limpien exhaustivamente los nombres de archivo para impedir la ejecución de comandos arbitrarios. Monitorizar actividad sospechosa para detectar posibles explotaciones en ambientes previos a la actualización. |
*****
Se recomienda la máxima prioridad en la aplicación del parche debido a la presencia de exploits públicos confirmados y el alto riesgo de ejecución remota de código que compromete la integridad del servidor.
| CVE | CVE-2026-52893 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Jueves, 16 de Julio de 2026, 03:31 (UTC) |
| Vendor | Wekan |
| Producto | Wekan (kanban open source basado en Meteor) |
| Versiones | versiones anteriores a 9.32 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Revisión oficial en GitHub |
| Descripción | Wekan, un sistema open source Kanban basado en Meteor, tiene una vulnerabilidad en la función Accounts.onCreateUser (antes de la versión 9.32). El sistema fusiona credenciales OIDC de inicio de sesión con cuentas existentes si el correo o usuario coincide, sin verificar la propiedad o que el email esté verificado. Un atacante que controle una cuenta OIDC con el correo o usuario de la víctima puede fusionar sus credenciales fraudulentamente y acceder como el usuario víctima. |
| Estrategia | Actualizar a la versión 9.32 o superior que corrige esta falla crítica. Monitorear accesos sospechosos y exigir verificación de email en cualquier fusión o inicio con OIDC. Implementar alertas de autenticación anómala y limitar métodos alternativos de autenticación hasta que se parchee. |
| CVE | CVE-2026-54458 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026, 03:31 UTC |
| Vendor | WWBN |
| Producto | AVideo (plataforma de video open source) |
| Versiones | versiones anteriores a 29.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de parche oficial |
| Descripción | Vulnerabilidad de Cross-Site Scripting (DOM almacenado) en el plugin YPTSocket de WWBN AVideo versiones anteriores a 29.0. Un atacante remoto no autenticado puede ejecutar JavaScript arbitrario en el contexto autenticado de cualquier administrador que visualice el panel de depuración online-users en YPTSocket. El plugin emite un token WebSocket firmado a cualquier llamada anónima, y lee sin validar parámetros controlados por el atacante desde la URL de conexión WebSocket, persistiendo estos en memoria y retransmitiéndose a todos los clientes conectados. Esto permite a un atacante robar cookies no HttpOnly, tokens CSRF, enviar solicitudes con privilegios admin y tomar control total mediante la sesión del administrador afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en commit de parche, actualizar a la versión 29.0 o superior. Monitorizar actividad anómala relacionada con WebSockets y accesos administrativos. Limitar exposición del panel de depuración a roles administradores confiables y revisar políticas CSP para mitigar ejecución de código malicioso. |
—
He procedido a registrar esta información en Supabase para seguimiento y correlación con otros eventos críticos en la plataforma.
| CVE | CVE-2026-55445 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de julio de 2026 |
| Vendor | Qinglong |
| Producto | Plataforma de gestión de tareas temporizadas Qinglong |
| Versiones | Versiones anteriores a 2.20.1 |
| Exploit Públicos | Sí |
| Referencia | Commit corrección Qinglong |
| Descripción | La vulnerabilidad reside en la plataforma Qinglong, que soporta Python3, JavaScript, Shell y Typescript. Antes de la versión 2.20.1, el middleware de protección init guard en back/loaders/express.ts revisa solo /api/user/init pero no /open/user/init. Debido a la reescritura de rutas /open/* hacia /api/$1 tras la autenticación JWT y la protección init, un atacante no autenticado puede enviar una petición PUT a /open/user/init y reiniciar las credenciales del administrador en una instancia ya inicializada. |
| Estrategia | Actualizar urgentemente todas las instalaciones a la versión 2.20.1 o superior para cerrar esta puerta de manipulación administrativa remota. Se recomienda monitorizar accesos inusuales a endpoints como /open/user/init y revisar logs para detección temprana de explotación. Evitar exposición pública de la plataforma sin mecanismos adicionales de control de acceso. |
—–
| CVE | CVE-2026-55652 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Jul 2026 |
| Vendor | Wekan |
| Producto | Wekan (kanban open source) |
| Versiones | versiones anteriores a 9.46 |
| Exploit Públicos | Sí |
| Referencia | Detalle del parche en GitHub |
| Descripción | Wekan es una aplicación de gestión kanban open source desarrollada con Meteor. En versiones anteriores a la 9.46, la función header-login que utiliza HEADER_LOGIN_TRUSTED_IPS confía en el encabezado X-Forwarded-For proporcionado por el cliente antes que en la dirección real del socket. Esto permite a un atacante no autenticado enviar HEADER_LOGIN_ID con cualquier nombre de usuario y obtener un meteor_login_token de sesión, incluso para usuarios administradores. La vulnerabilidad ha sido corregida en la versión 9.46. |
| Estrategia | Actualizar inmediatamente Wekan a la versión 9.46 o superior donde se corrige esta falla. Para mitigar riesgos mientras se parchea, restringir el acceso a la aplicación solo desde IPs confiables a nivel de red, monitorear la generación de tokens meteor_login_token sospechosos y auditar logs de autenticación para detectar intentos de explotación. Priorizar esta vulnerabilidad dada su capacidad para otorgar acceso administrativo sin autenticación previa. |
—
*Nota:* Esta vulnerabilidad está siendo explotada públicamente y debe recibir la máxima prioridad para proteger la integridad y control administrativo de la plataforma Wekan en la empresa.


