| CVE |
CVE-2026-4480 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026, 03:30 (UTC) |
| Vendor |
Red Hat |
| Producto |
OpenShift Container Platform |
| Versiones |
No especificadas, afecta versiones estándar del producto |
| Exploit Públicos |
Sí, está siendo explotada activamente |
| Referencia |
Detalle del CVE |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘OS Command Injection’) en Red Hat OpenShift Container Platform, que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada que corrija la vulnerabilidad. Implementar controles de validación estricta en la entrada de datos que puedan influir en comandos OS. Monitorizar sistemas para detectar indicios de ejecución remota no autorizada y bloquear IPs sospechosas. |
—–
*Evaluación rápida:* Esta vulnerabilidad está siendo explotada activamente y permite a un atacante remoto ejecutar comandos arbitrarios en servidores que operan OpenShift, lo que puede comprometer completamente la infraestructura. Es crítico priorizar el parcheo inmediato y aplicar defensas adicionales en la capa de entrada para evitar la explotación. Esta falla sugiere riesgo real e inmediato para la empresa, por lo que la atención debe ser prioritaria.
| CVE |
CVE-2026-13147 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Kirki |
| Producto |
Kirki WordPress Plugin |
| Versiones |
Versiones anteriores a 6.0.12 |
| Exploit Públicos |
Sí |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin Kirki para WordPress antes de la versión 6.0.12 no valida correctamente una URL suministrada por el usuario antes de realizar una solicitud server-side, lo que permite a atacantes no autenticados forzar al sitio a emitir solicitudes HTTP a hosts arbitrarios (Server-Side Request Forgery, SSRF). |
| Estrategia |
Actualizar urgentemente el plugin Kirki a la versión 6.0.12 o superior para eliminar la vulnerabilidad. Aplicar controles adicionales que validen y restrinjan URLs externas solicitadas desde el servidor. Monitorizar logs para detectar solicitudes HTTP inusuales y posibles intentos de explotación activa. |
*****
*CVE:* CVE-2026-13147
*Severidad:* CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 21 de julio de 2026
*Fabricante:* Kirki
*Producto Afectado:* Kirki WordPress Plugin
*Versiones Afectadas:* Versiones anteriores a 6.0.12
*Exploit Públicos:* Sí
*Referencia:* WPSCAN Advisory
*Descripción:* El plugin Kirki para WordPress antes de la versión 6.0.12 no valida correctamente una URL proporcionada por el usuario antes de hacer una llamada HTTP desde el servidor, permitiendo que un atacante no autenticado realice solicitudes SSRF a hosts arbitrarios mediante el sitio vulnerable.
Esta vulnerabilidad es crítica porque un atacante puede explotar la SSRF para realizar exploraciones internas, acceder a recursos internos protegidos o lanzar otros ataques en la red interna de la compañía a través del servidor web.
*Estrategia:* Parchear inmediatamente actualizando Kirki a versión 6.0.12 o superior. Limitar las URLs externas autorizadas para las solicitudes del servidor y auditar los registros de tráfico para detectar posibles intentos de explotación en curso.
| CVE |
CVE-2026-16235 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-21T03:30:41.875459+00:00 |
| Vendor |
Crypt::Password (Proyectos Perl) |
| Producto |
Crypt::Password para Perl |
| Versiones |
Todas las versiones hasta 0.28 |
| Exploit Públicos |
Sí |
| Referencia |
Fuente oficial de la vulnerabilidad |
| Descripción |
Crypt::Password versiones hasta la 0.28 para Perl generan valores aleatorios inseguros para los «salts». Estas versiones utilizan la función rand incorporada, que es predecible e inadecuada para criptografía.
Esta vulnerabilidad permite a un atacante predecir los valores de salt usados en contraseñas, facilitando ataques de fuerza bruta o recuperación de contraseñas protegidas, comprometiendo la seguridad de sistemas que dependan de esta librería. |
| Estrategia |
Actualizar urgentemente a una versión que utilice generadores criptográficamente seguros para la generación de salts; en su defecto, parchear la función para evitar el uso de rand. Monitorizar sistemas que empleen esta librería para detectar intentos de explotación y evaluar la necesidad de resetear credenciales afectadas. |
| CVE |
CVE-2026-16242 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Red Hat |
| Producto |
Konnectivity proxy-server para hosted control planes |
| Versiones |
Todas las configuraciones afectadas sin –cluster-ca-cert y sin autenticación por token |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Red Hat CVE-2026-16242 Advisory |
| Descripción |
Se detectó una falla en la configuración del servidor proxy Konnectivity para hosted control planes. El listener orientado al agente se inició sin el parámetro –cluster-ca-cert y sin autenticación basada en tokens, por lo que no se validaron los certificados del cliente. Un atacante remoto que pueda alcanzar el endpoint del clúster Konnectivity podría conectarse como un agente no autenticado, unirse a la piscina de enrutamiento y potencialmente interceptar, inspeccionar, modificar o eliminar tráfico entre el plano de control y los nodos. |
| Estrategia |
Aplicar inmediatamente la configuración recomendada añadiendo el parámetro –cluster-ca-cert y habilitar autenticación basada en tokens para validar clientes. Revisar accesos a endpoints y monitorizar conexiones anómalas. Priorizar esta mitigación debido al riesgo crítico de acceso no autorizado y manipulación del tráfico interno del cluster. |
| CVE |
CVE-2026-63756 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-21T03:30:42.36059+00:00 |
| Vendor |
SurrealDB |
| Producto |
SurrealDB |
| Versiones |
versiones anteriores a 3.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
SurrealDB Advisory |
| Descripción |
Las versiones de SurrealDB anteriores a la 3.1.0 contienen una condición de carrera time-of-check/time-of-use en el endpoint HTTP /rpc que permite que solicitudes no autenticadas hereden el estado de sesión autenticado. Atacantes no autenticados pueden enviar solicitudes concurrentes al endpoint /rpc mientras el tráfico legítimo autenticado está activo para ejecutar operaciones con privilegios robados de usuario. |
| Estrategia |
Actualizar urgentemente a SurrealDB versión 3.1.0 o superior. Monitorizar tráfico en el endpoint /rpc para detectar patrones de solicitudes concurrentes sospechosas. Limitar acceso externo a este endpoint mediante firewalls o políticas de red y reforzar controles de sesión para evitar herencia indebida de privilegios. |
| CVE |
CVE-2026-64620 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de Julio de 2026, 03:30 (UTC) |
| Vendor |
FreeRDP |
| Producto |
FreeRDP |
| Versiones |
versiones anteriores a 3.28.0 (afectadas ≤ 3.27.1) |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de FreeRDP – corrección de vulnerabilidad |
| Descripción |
FreeRDP antes de la versión 3.28.0 (afectadas hasta la 3.27.1) contiene un desbordamiento de búfer basado en heap en crypto_rsa_common() (libfreerdp/crypto/crypto.c). La función escribe el resultado de la exponenciación modular en el búfer de salida del llamante mediante BN_bn2bin() y luego comprueba la longitud, escribiendo bytes fuera de límites antes de esa verificación. En el lado del servidor, cuando un cliente usa RDP Standard Security, se descifra un buffer fijo de 32 bytes para el cliente cifrado aleatorio. Un atacante no autenticado puede forjar un texto cifrado cuyo valor descifrado puede ser tan largo como todo el módulo RSA (p.ej. 256 bytes para RSA-2048), desbordando el buffer de 32 bytes hasta en ~224 bytes controlados por el atacante, provocando una denegación de servicio antes de autenticación.
|
| Estrategia |
Actualizar inmediatamente FreeRDP a la versión 3.28.0 o superior para corregir este desbordamiento. Implementar monitoreo de eventos inusuales en servicios RDP para detectar accesos sospechosos. Limitar accesos a servicios RDP desde redes confiables y emplear firewalls y sistemas de prevención de intrusiones para mitigar riesgos de explotación remota. |
—–
| CVE |
CVE-2026-64621 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
FreeRDP |
| Producto |
FreeRDP cliente (xfreerdp, sdl-freerdp, wlfreerdp) |
| Versiones |
3.x hasta 3.27.1 (antes de la 3.28.0) |
| Exploit Públicos |
Sí |
| Referencia |
FreeRDP Commit</td |
| Descripción |
FreeRDP antes de la versión 3.28.0 contiene una vulnerabilidad de doble liberación (double-free) en la función freerdp_client_rdp_file_apply_to_settings() al analizar el campo selectedmonitors de un archivo de conexión .rdp. La matriz MonitorIds es asignada a través del objeto settings y en caso de error de análisis se libera un puntero sin limpiar la referencia, provocando doble liberación al liberar settings->MonitorIds en la destrucción. Un atacante puede convencer a un usuario para que abra un archivo .rdp malicioso con tokens de monitor sobredimensionados y ejecutar un double-free controlado en cualquier cliente FreeRDP CLI en configuración por defecto. |
| Estrategia |
Aplicar inmediatamente la actualización a FreeRDP 3.28.0 o superior. Mientras tanto, evitar abrir archivos .rdp de fuentes no confiables y monitorizar cualquier comportamiento anómalo del cliente FreeRDP. Realizar auditorías de seguridad periódicas en los endpoints que usen FreeRDP para detectar explotación activa. |
*****
| CVE |
CVE-2026-64622 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21-Jul-2026 03:30 UTC |
| Vendor |
Jovancoding |
| Producto |
Network-AI (npm: network-ai) |
| Versiones |
5.12.2 a 5.13.3 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-m4jg-6w3q-gm86 |
| Descripción |
Network-AI (npm: network-ai) versiones 5.12.2 a 5.13.3 no aplican correctamente la verificación de autorización configurada (checkAuth/secret) en las rutas GET del ApprovalInbox, por lo que actores no autenticados pueden acceder a detalles sensibles de solicitudes de aprobación. Las rutas GET /approvals/?status=all, /approvals/:id, /approvals/stats y /approvals/sse exponen el contenido completo de ApprovalEntry, incluyendo comandos shell de acción/objetivo, rutas de archivos, justificaciones y niveles de riesgo. Además, todas las respuestas usan la cabecera fija Access-Control-Allow-Origin: *, permitiendo filtraciones de datos desde cualquier sitio web que el operador visite. Esta es una corrección incompleta respecto a GHSA-mxjx-28vx-xjjj. |
| Importancia |
Esta vulnerabilidad expone información confidencial crítica a actores no autenticados, con potencial para ejecución indebida de comandos y filtración de datos sensibles a través de ataques cross-origin. Es una grave falla en la autorización que puede comprometer la seguridad global del sistema. |
| Estrategia |
Actualizar urgentemente a versión corregida posterior a la 5.13.3 que solucione la verificación de autorizaciones. Revisar y reforzar las políticas CORS para evitar origenes arbitrarios (no usar Access-Control-Allow-Origin: *). Monitorizar accesos a rutas expuestas y posibles indicios de explotación activa. |
—
(Supabase Insert command executed for CVE-2026-64622)
| CVE |
CVE-2026-57309 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026, 03:30 (UTC) |
| Vendor |
Windu CMS |
| Producto |
Windu CMS |
| Versiones |
Confirmado en 4.1, posibles otras versiones afectadas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Cert.pl Advisory |
| Descripción |
Se ha identificado una vulnerabilidad de Inyección SQL a ciegas en Windu CMS. Un atacante remoto no autenticado puede inyectar sintaxis SQL mediante la ruta URL en la cabecera HTTP, lo que resulta en una Inyección SQL a ciegas.
Intentos de contacto con el fabricante han sido infructuosos. La vulnerabilidad está confirmada en la versión 4.1 pero puede afectar a otras versiones.
|
| Estrategia |
Priorizar actualización inmediata a una versión corregida cuando esté disponible. Mientras tanto, implementar controles estrictos de filtrado y validación en la entrada de URL y cabeceras HTTP para bloquear patrones sospechosos de inyección SQL. Monitorizar logs y tráfico anómalo indicando intentos de explotación. Dada la alta criticidad y la existencia de exploits públicos, esta vulnerabilidad debe ser considerada una prioridad máxima para mitigación. |
| CVE |
CVE-2026-12701 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 Jul 2026, 03:30 (UTC) |
| Vendor |
Pulpcore (Red Hat) |
| Producto |
Pulpcore |
| Versiones |
No especificadas explícitamente, afectadas versiones de Pulpcore anteriores al parche RHSA-2026:42078 |
| Exploit Públicos |
Sí, reportado y confirmado |
| Referencia |
Red Hat Security Advisory RHSA-2026:42078 |
| Descripción |
Se ha encontrado una vulnerabilidad de recorrido de ruta (path traversal) en Pulpcore. La función relative_path_validator solo verifica que las rutas de contenido no comiencen con «/», pero no bloquea secuencias de directorios ascendentes como «../» en cualquier parte del camino. Un administrador autenticado puede crear un relative_path que incluya estas secuencias de escape (por ejemplo, «looking/normal/../../../../etc/shadow») que salta fuera del directorio de exportación previsto durante las operaciones FilesystemExport. Dado que el contenido del archivo también es controlado por el usuario (artefacto subido), esto permite escribir archivos arbitrarios en cualquier ubicación escribible por el usuario de servicio de Pulp, lo que puede conducir al compromiso del servicio o explotación adicional del sistema.
|
| Estrategia |
Actualizar inmediatamente Pulpcore aplicando el parche oficial disponible en RHSA-2026:42078. Limitar permisos de escritura del usuario de servicio Pulpcore y monitorear escritura de archivos sospechosos. Revisar y reforzar controles de validación de rutas para evitar secuencias de recorrido de directorios en entradas del administrador. |
—
| CVE |
CVE-2026-12701 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 Jul 2026 |
| Fabricante |
Pulpcore (Red Hat) |
| Producto Afectado |
Pulpcore |
| Versiones Afectadas |
Versiones previas a la corrección indicada en RHSA-2026:42078 |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Una vulnerabilidad grave de path traversal en Pulpcore permite a un administrador autenticado escribir archivos arbitrarios fuera del directorio previsto, explotando la falta de bloqueo de secuencias «../». Esto puede llevar al compromiso total del servicio o escalada en el sistema. |
| Estrategia |
Aplicar inmediatamente el parche oficial, restringir permisos del usuario de servicio y auditar actividades sospechosas para mitigar riesgos de explotación activa. |
| CVE |
CVE-2026-35198 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026, 03:30 (UTC) |
| Vendor |
HeyForm |
| Producto |
HeyForm (form builder open-source) |
| Versiones |
versiones anteriores a 3.0.0-rc.7 |
| Exploit Públicos |
Confirmados |
| Referencia |
GitHub Advisory |
| Descripción |
HeyForm es un constructor de formularios open-source. Antes de la versión 3.0.0-rc.7, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en el constructor que permite a un miembro del equipo con bajos privilegios inyectar código JavaScript malicioso. Este código se ejecuta cuando el propietario del equipo visualiza el formulario, lo que conduce a una toma completa de la cuenta mediante escalada de privilegios.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.0.0-rc.7 o superior que contiene el parche. Implementar controles restrictivos para permisos de miembros y auditoría continua de actividades sospechosas. Monitorizar la actividad del equipo para detectar posibles indicios de explotación activa.
|
———————————
| Vendor |
HeyForm |
| Producto Afectado |
HeyForm (form builder open-source) |
| Versiones Afectadas |
Versiones anteriores a 3.0.0-rc.7 |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-46412 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de Julio de 2026, 03:30 (UTC) |
| Vendor |
BeProduct |
| Producto |
@beproduct/nestjs-auth (módulo de autenticación NestJS) |
| Versiones |
0.1.2 a 0.1.19 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial GitHub |
| Descripción |
El módulo `@beproduct/nestjs-auth` para NestJS fue comprometido entre el 11 y 22 de mayo de 2026 via un token malicioso de publicación npm. Se publicaron 18 versiones maliciosas (0.1.2 a 0.1.19) con payloads postinstall diseñados para robar tokens npm, tokens personales GitHub, OAuth, tokens OIDC de Actions, credenciales AWS, tokens de HashiCorp Vault y otros secretos de variables entorno o archivos de configuración. La versión 0.1.20 limpia restaura el código original 0.1.1. Instalar versiones comprometidas implica riesgo crítico de filtración de credenciales y comprometer sistemas integrados. El malware puede comprometer repositorios creando commits automáticos. |
| Estrategia |
Eliminar inmediatamente cualquier versión entre 0.1.2 y 0.1.19, limpiar caché npm, e instalar la versión limpia 0.1.20 o superior. Rotar todos los tokens y credenciales presentes durante la instalación, incluyendo tokens npm, GitHub PATs, OAuth, credenciales AWS y Vault. Revisar hosts instaladores para indicadores de compromiso y proceder a reimágenes si es necesario. Auditar históricos de repositorios para detectar commits maliciosos. Monitorear actividad sospechosa en pipelines de CI/CD. |
| CVE |
CVE-2026-46428 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
lettre |
| Producto |
lettre (librería mailer para Rust) |
| Versiones |
Desde 0.10.1 hasta antes de 0.11.22 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Lettre Commit</td |
| Descripción |
Lettre es una biblioteca mailer para Rust. Desde la versión 0.10.1 y antes de la 0.11.22, un error de booleano invertido en la integración de `boring-tls` de lettre desactiva silenciosamente la verificación del hostname TLS para quienes usan la configuración por defecto (estricta). Un atacante con capacidad de intercepción en la red que presente cualquier certificado válido de cadena para cualquier dominio puede interceptar la entrega SMTP, incluyendo credenciales PLAIN/LOGIN y el contenido de los mensajes, afectando a cualquier usuario de lettre construido con la característica `boring-tls`. Otros backends TLS (`native-tls`, `rustls`) no se ven afectados. |
| Estrategia |
Actualizar inmediatamente lettre a la versión 0.11.22 o superior para restaurar la validación segura de hostname TLS. Revisar configuraciones de `boring-tls` en el entorno y evitar usar backends inseguros. Monitorizar tráfico SMTP para detectar posibles interceptaciones y filtrar tráfico sospechoso, además de auditar el uso de credenciales en aplicaciones afectadas para detectar filtraciones. |
| CVE |
CVE-2026-51027 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Fabricante |
FileThingie |
| Producto Afectado |
FileThingie |
| Versiones Afectadas |
v.2.5.7 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio de investigación de vulnerabilidad GitHub |
| Descripción |
Un problema en FileThingie v.2.5.7 permite a un atacante remoto obtener información sensible a través del componente ft2.php.
Esta vulnerabilidad facilita el acceso no autorizado a datos sensibles almacenados o gestionados por FileThingie mediante la explotación directa del componente vulnerable.
|
| Estrategia |
Aplicar de inmediato el parche o actualización oficial que corrige la vulnerabilidad en FileThingie v.2.5.7. Además, restringir acceso al componente ft2.php mediante controles de acceso o firewall a nivel de aplicación y monitorizar cualquier intento de explotación para detectar actividad maliciosa temprana. |
—–
| CVE |
CVE-2026-35048 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Piwigo |
| Producto |
Piwigo |
| Versiones |
16.3.0 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad oficial |
| Descripción |
El instalador de Piwigo en versiones 16.3.0 y anteriores acepta parámetros POST para la configuración de base de datos y los escribe directamente en un archivo PHP sin la debida sanitización. En PHP 8+, la protección proporcionada por `addslashes()` es omisible debido a que depende de la función `get_magic_quotes_gpc()`, eliminada en PHP 8.0. Esto permite que entrada de usuario sin filtrar se interpole directamente en código fuente PHP. Un atacante no autenticado puede inyectar código PHP arbitrario mediante parámetros POST (prefix, dbpasswd, dbhost, dbname o dbuser) que se escriben en `local/config/database.inc.php` y se ejecutan en cada carga de página. |
| Estrategia |
Actualizar inmediatamente Piwigo a la versión corregida que neutraliza esta vulnerabilidad. Si no es posible, restringir el acceso al instalador únicamente a personal autorizado y evitar la ejecución en servidores con PHP 8 o superior. Monitorizar archivos de configuración para detectar modificaciones no autorizadas y establecer controles estrictos de entrada para parámetros POST durante la instalación. |
*****
Se ha registrado esta vulnerabilidad crítica que permite ejecución remota de código PHP sin autenticación, explotable en entornos PHP 8+ debido a la omisión de sanitización en el instalador de Piwigo. Dada la facilidad para ejecución remota y persistente, esta vulnerabilidad debe recibir máxima prioridad.
En la práctica, sí existen exploits públicos, por lo tanto se debe asumir explotación activa en entornos no parcheados. Esto puede comprometer la integridad completa del sistema y exponer la empresa a brechas graves.
Recomendamos actuar urgentemente en función del alcance de uso de Piwigo y aplicar el parche oficial o bloquear el acceso al instalador para mitigar el impacto.
| CVE |
CVE-2026-41252 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
21/07/2026 03:30 (UTC) |
| Vendor |
Neutrino Labs |
| Producto |
xrdp (servidor RDP de código abierto) |
| Versiones |
0.10.6 y anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
xrdp es un servidor RDP de código abierto. Las versiones 0.10.6 y anteriores contienen una comprobación de límites ausente en xrdp, que permite un desbordamiento de búfer en el heap cuando funciona en modo vnc-any. El problema ocurre al manejar mensajes de mapa de color del protocolo RFB de un servidor VNC, donde los índices de color entrantes no se validan correctamente. Un servidor VNC malicioso puede explotar esta falla enviando mensajes manipulados con valores fuera de rango, causando una escritura fuera de límites en el heap. Esta corrupción de memoria puede provocar denegación de servicio (DoS) o potencialmente permitir la ejecución remota de código (RCE) antes de la autenticación. El problema fue corregido en la versión 0.10.6.1.
|
| Estrategia |
Actualizar inmediatamente a la versión 0.10.6.1 o superior para corregir el desbordamiento de búfer. Además, restringir la exposición del servicio xrdp solo a redes confiables y monitorizar comunicaciones con servidores VNC para detectar tráfico manipulado. Revisar logs para señales de explotación activa, ya que existen códigos de exploit públicos confirmados. Priorizar esta vulnerabilidad por la posibilidad real de ejecución remota previa a autenticación.
|
| CVE |
CVE-2026-54051 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Network-AI |
| Producto |
Network-AI multi-agent orchestrator (TypeScript/Node.js) |
| Versiones |
versiones anteriores a 5.9.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Commit de corrección |
| Descripción |
Network-AI, un orquestador multi-agente basado en TypeScript/Node.js, sufre una vulnerabilidad crítica por ejecución arbitraria de comandos en versiones anteriores a la 5.9.1. El sistema validaba comandos mediante una lista blanca que permite comodines, pero ejecutaba comandos completos a través de `/bin/sh -c`. Esto permite a un atacante inyectar comandos arbitrarios después de un comando permitido (por ejemplo, `git status; `), vulnerando la política de sandbox y posibilitando ejecución remota de código no autorizada.
La vulnerabilidad es altamente explotable, con exploits públicos confirmados, y pone en grave riesgo la seguridad de cualquier entorno que utilice versiones afectadas de Network-AI.
|
| Estrategia |
Actualizar urgentemente a la versión 5.9.1 o superior, donde el ShellExecutor ya no invoca shell y se aplican verificaciones estrictas para impedir metacaracteres sin comillas. Además, evitar reglas amplias con comodines como `node *` o `npm *` en listas blancas para minimizar la exposición a ejecución arbitraria. Revisar logs para detectar posibles intentos de explotación y monitorizar comportamiento anómalo en la ejecución de agentes. |
| CVE |
CVE-2026-39878 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026, 03:30 UTC |
| Vendor |
Chamilo |
| Producto |
Chamilo LMS |
| Versiones |
1.11.38 y anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
Vulnerabilidad de Cross-Site Scripting almacenado en el formulario de registro de usuarios de Chamilo LMS versiones 1.11.38 y anteriores. Un atacante no autenticado puede ejecutar código JavaScript arbitrario en la sesión del navegador del administrador, lo que permite la toma completa de la cuenta administrativa de la plataforma. La vulnerabilidad fue corregida en la versión 1.11.40. |
| Estrategia |
Actualizar inmediatamente a la versión 1.11.40 o superior para eliminar la vulnerabilidad. Además, monitorizar accesos inusuales a cuentas administrativas y reforzar la seguridad del acceso a paneles de administración para detectar posibles intentos de explotación activa. |
| CVE |
CVE-2026-60032 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Joomla |
| Producto |
Extensión JMedia para Joomla |
| Versiones |
No especificadas (vulnerabilidad en la extensión JMedia) |
| Exploit Públicos |
Sí |
| Referencia |
Themxpert Advisory |
| Descripción |
La extensión JMedia de Joomla es vulnerable a una carga arbitraria de archivos autenticada, lo que puede llevar a ejecución remota de código (RCE). Es posible subir o escribir archivos ejecutables, incluyendo nombres poliglota; el sistema chmod no elimina los bits de ejecución.
Esta vulnerabilidad permite a un atacante autenticado cargar archivos maliciosos que pueden ejecutarse directamente en el servidor, comprometiendo la integridad y control total del sistema afectado. |
| Estrategia |
Aplicar inmediatamente parches oficiales de Joomla para la extensión JMedia. Restringir el acceso a esta extensión solo a usuarios esenciales y monitorear actividad inusual en la carga de archivos. Implementar controles adicionales para validar y sanitizar nombres y tipos de archivos cargados, y revisar permisos de archivos para evitar ejecución no autorizada. |
| CVE |
CVE-2026-60034 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Joomla |
| Producto |
Extensión JMedia para Joomla |
| Versiones |
No especificadas (afecta a la extensión JMedia) |
| Exploit Públicos |
Sí |
| Referencia |
TheMExpert Joomla Media Manager Advisory |
| Descripción |
La extensión JMedia de Joomla es vulnerable a una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. Esto se debe a la carga de archivos SVG sin sanitizar que se sirven sin la cabecera ‘nosniff’, lo que permite la ejecución de scripts maliciosos almacenados o reflejados al acceder al contenido. Esta vulnerabilidad puede ser explotada logrando que un atacante suba un archivo SVG malicioso que será ejecutado en el navegador de otros usuarios que visualicen dicho contenido, comprometiendo la confidencialidad e integridad de la sesión y datos. |
| Estrategia |
Aplicar inmediatamente los parches oficiales para la extensión JMedia. Implementar políticas estrictas de validación y sanitización de archivos SVG antes de la carga. Añadir cabecera ‘X-Content-Type-Options: nosniff’ en el servidor web para prevenir la interpretación incorrecta de contenido malicioso. Monitorizar eventos inusuales y actividades sospechosas en la plataforma Joomla. |
| CVE |
CVE-2026-61424 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 Jul 2026, 03:30 (UTC) |
| Vendor |
Joomla |
| Producto |
DJ-Classifieds (extensión Joomla) |
| Versiones |
Versiones actuales y anteriores sin parche oficial disponible |
| Exploit Públicos |
Sí |
| Referencia |
DJ-Classifieds</td |
| Descripción |
Vulnerabilidad de subida de archivos sin autenticación en la extensión DJ-Classifieds para Joomla que permite ejecución remota de código (RCE) completa. Un atacante remoto no autenticado puede cargar archivos maliciosos en el servidor, lo que puede derivar en control total del sistema afectado. Esta falla representa un riesgo crítico ya que facilita la invasión sin necesidad de credenciales ni interacción previa. |
| Estrategia |
Actualizar urgentemente DJ-Classifieds a la versión corregida cuando esté disponible. Mientras tanto, bloquear uploads no autenticados y restringir permisos en el servidor para minimizar impacto. Revisar logs y sistemas en busca de posibles explotaciones activas. Implementar WAF con reglas específicas para detección y bloqueo de cargas maliciosas. |
| CVE |
CVE-2026-61425 |
| Severidad |
CRÍTICO (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Fabricante |
Joomla |
| Producto Afectado |
Extensión Gridbox para Joomla |
| Versiones Afectadas |
Versiones que usan la extensión Gridbox sin parchear (no especificadas) |
| Exploit Públicos |
Sí |
| Referencia |
Detalle técnico</td |
| Descripción |
La extensión Gridbox para Joomla presenta una vulnerabilidad crítica que permite que un usuario autenticado pueda eludir los controles de autenticación, lo que podría desembocar en acceso administrativo completo.
Esto facilita a un atacante con acceso básico el control total del panel de administración, incluyendo la posibilidad de modificar, eliminar o crear contenido, así como instalar software malicioso.
|
| Estrategia |
Actualizar de inmediato la extensión Gridbox a la última versión disponible donde esta vulnerabilidad está corregida. Complementariamente, restringir temporalmente el acceso a usuarios autenticados no esenciales hasta disponer del parche. Monitorizar activamente accesos sospechosos y uso anómalo en el panel de administración para detectar intentos de explotación. |
| CVE |
CVE-2026-61900 |
| Severidad |
CRITICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Joomla |
| Producto |
JDownloads extension para Joomla |
| Versiones |
Versiones afectadas no especificadas en la fuente original; se recomienda revisar versiones 4.1 y anteriores |
| Exploit Públicos |
Sí, hay exploits públicos disponibles |
| Referencia |
Detalle de la vulnerabilidad |
| Descripción |
La extensión JDownloads para Joomla es vulnerable a una carga de archivos no autenticada, permitiendo la ejecución remota de código (RCE) completa. Esto significa que un atacante sin necesidad de autenticarse puede subir archivos maliciosos que luego se ejecutan en el servidor, comprometiendo totalmente la infraestructura. |
| Estrategia |
Aplicar inmediatamente el parche oficial o actualización publicada por Joomla para esta extensión. En paralelo, restringir el acceso a la funcionalidad de carga de archivos solo a usuarios autenticados, revisar logs y sistemas de detección para identificar posibles explotaciones activas, y emplear mecanismos de filtrado y whitelist para los tipos de archivo permitidos. |
| CVE |
CVE-2026-16337 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-21T03:30:47.100677+00:00 |
| Vendor |
dotCMS |
| Producto |
dotCMS |
| Versiones |
21.02 hasta 26.06.22-03 |
| Exploit Públicos |
Sí |
| Referencia |
Pull Request de corrección oficial dotCMS |
| Descripción |
Autorización inadecuada en los endpoints ToolGroupResource y RoleAjax REST/DWR en dotCMS versiones 21.02 hasta 26.06.22-03 en todas las plataformas permite a un usuario autenticado con bajo privilegio en el backend autoasignarse el diseño administrativo y auto otorgarse el rol de CMS Administrator, lo que posibilita ejecución remota de código mediante la subida de un bundle OSGi manipulado cuyo BundleActivator ejecuta comandos arbitrarios en el shell. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada posterior a 26.06.22-03. Restringir el acceso a los endpoints REST/DWR en cuestión a usuarios con privilegios adecuados, implementar monitoreo de subida de bundles OSGi, y auditar permisos para evitar escalaciones no autorizadas. Dada la existencia de exploits públicos, priorizar la mitigación y vigilancia activa. |
—–
| CVE |
CVE-2026-44231 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
Best Practical Solutions LLC |
| Producto |
RT (Request Tracker) |
| Versiones |
Antes de 5.0.10, y de 6.0.0 a 6.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad RT 6.0.3 |
| Descripción |
RT es un sistema open source de gestión de incidencias y tickets. Las versiones anteriores a 5.0.10, y de la 6.0.0 a la 6.0.2 contienen una vulnerabilidad crítica en la API REST 2.0 que permite a un usuario privilegiado no administrativo obtener credenciales de autenticación de otros usuarios, incluidos administradores, y usar estas para acceder a datos como si fuera dichos usuarios a través de los endpoints de feed. La solicitud que expone estas credenciales también rota las mismas, invalidando URLs de feed distribuidas previamente. La vulnerabilidad se corrigió en las versiones 5.0.10 y 6.0.3. |
| Estrategia |
Actualizar inmediatamente a la versión 5.0.10 o superior, o 6.0.3 o superior. Revisar el uso de usuarios privilegiados no administrativos para limitar riesgos. Verificar y rotar credenciales afectadas y monitorizar accesos inusuales a feeds. Implementar controles estrictos de auditoría y segmentación de privilegios en la API REST. |
| CVE |
CVE-2026-63766 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026, 03:30 (UTC) |
| Vendor |
GPT-SoVITS |
| Producto |
GPT-SoVITS webui.py |
| Versiones |
Hasta 20250606v2pro incluido |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Oficial GPT-SoVITS – Issue 2793 |
| Descripción |
Vulnerabilidad de inyección de comandos OS en el archivo webui.py de GPT-SoVITS (hasta la versión 20250606v2pro) donde las funciones ASR, slice, denoise y uvr5 interpolan valores no sanitizados provenientes de cuadros de texto de Gradio directamente en comandos shell ejecutados con shell=True. Esto permite a un atacante inyectar metacaracteres de shell a través de parámetros path y ejecutar comandos arbitrarios en el sistema con los privilegios del proceso servidor, sin necesidad de autenticación. |
| Estrategia |
Aplicar inmediatamente el parche oficial o actualizar a una versión donde se validen y saniticen correctamente todas las entradas que se interpolan en comandos shell. Mientras tanto, restringir acceso a la interfaz vulnerable, implementar monitoreo de ejecución anómala de comandos y reducir privilegios del proceso servidor para limitar el impacto de una posible explotación. |
—–
| CVE |
CVE-2026-63766 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-21T03:30:47.545106+00:00 |
| Vendor |
GPT-SoVITS |
| Producto |
GPT-SoVITS webui.py |
| Versiones |
Hasta 20250606v2pro incluido |
| Exploit Públicos |
Sí |
| Referencia |
https://github.com/RVC-Boss/GPT-SoVITS/issues/2793 |
| Descripción |
Vulnerabilidad de inyección de comandos OS en GPT-SoVITS webui.py, donde las funciones ASR, slice, denoise y uvr5 interpolan valores no validados de entradas de texto en comandos shell con shell=True, permitiendo ejecución arbitraria de comandos sin autenticación. |
| Estrategia |
Actualizar a versiones parcheadas, validar y sanitizar todas las entradas antes de ejecutar comandos shell, restringir acceso a la interfaz afectada y vigilar actividad anómala para evitar explotación. |
| CVE |
CVE-2026-63767 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026, 03:30 (UTC) |
| Vendor |
kvcache-ai |
| Producto |
ktransformers |
| Versiones |
Hasta la versión 0.6.3 (incluida) |
| Exploit Públicos |
Sí |
| Referencia |
Commit parche CVE-2026-63767 |
| Descripción |
La vulnerabilidad en ktransformers hasta la versión 0.6.3 permite la deserialización insegura de pickle sin autenticación en el SchedulerServer ZMQ ROUTER socket, accesible en todas las interfaces. Un atacante remoto puede enviar cargas útiles de pickle especialmente diseñadas que contienen métodos __reduce__ maliciosos, logrando ejecutar comandos arbitrarios del sistema con los privilegios del proceso servidor. La vulnerabilidad fue corregida en el commit def0f93. |
| Estrategia |
Actualizar inmediatamente a la versión corregida posterior al commit def0f93. Bloquear el acceso a la interfaz del SchedulerServer para que no sea accesible remotamente o limitarlo a hosts de confianza. Implementar monitoreo para detectar actividades sospechosas en la ejecución de comandos del proceso servidor y reforzar controles de red y autenticación para proteger la gestión del servidor. |
| CVE |
CVE-2026-13380 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 julio 2026 |
| Vendor |
VSee |
| Producto |
VSee Clinic y VSee Clinic API |
| Versiones |
VSee Clinic 7.1.26 y VSee Clinic API 1.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Informe técnico SRA Labs |
| Descripción |
VSee Clinic 7.1.26 y VSee Clinic API 1.3.0 exponen credenciales SFTP en texto plano en las respuestas HTTP de tres endpoints sin autenticación. Las credenciales están presentes solo si se configuró SFTP en la aplicación. Un atacante remoto no autenticado puede obtener estas credenciales y acceder al servidor SFTP asociado.
Esta vulnerabilidad puede ser explotada sin necesidad de autenticación previa, permitiendo a un atacante obtener credenciales críticas para acceder y manipular datos en el servidor SFTP, lo que representa un riesgo grave de seguridad para la confidencialidad e integridad de información sensible.
|
| Estrategia |
Actualizar inmediatamente a versiones parcheadas que corrijan la exposición de credenciales. Si el parche no está disponible, deshabilitar la configuración SFTP mientras se aplica la mitigación. Implementar controles de monitoreo y alertas para tráfico HTTP inusual y acceso al servidor SFTP. Revisar y rotar las credenciales expuestas de forma urgente para evitar accesos no autorizados. |
| CVE |
CVE-2026-53595 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
FreeScout |
| Producto |
FreeScout Help Desk |
| Versiones |
Versiones anteriores a 1.8.224 |
| Exploit Públicos |
Sí |
| Referencia |
FreeScout Security Advisory |
| Descripción |
FreeScout, un sistema gratuito de help desk y bandeja compartida basado en PHP Laravel, tenía una vulnerabilidad donde el endpoint público `POST /user-setup/{hash}/{invite_sent_at}` seleccionaba la cuenta objetivo solo por el `invite_hash`, permitiendo que un atacante anónimo sobrescriba el email y la contraseña de la cuenta con el ID más bajo ya activada y autenticarse sin ningún tipo de autenticación previa. Esto se debe a que en MySQL/MariaDB la comparación `VARCHAR` ignora espacios finales y la función de descifrado falla silenciosamente, lo que permite omitir controles de expiración. La versión 1.8.224 corrige esta falla. |
| Estrategia |
Actualizar inmediatamente a la versión 1.8.224 o superior que corrige el control de autenticación en el endpoint vulnerable. Revisar todas las cuentas con menor ID para detectar posibles modificaciones y reforzar el control de acceso y validación de entradas en los endpoints públicos. Monitorizar intentos de acceso inusuales o cambios en cuentas administrativas para detectar explotación activa. |
| CVE |
CVE-2026-64625 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
21 de julio de 2026 |
| Vendor |
WWBN (AVideo) |
| Producto |
AVideo |
| Versiones |
versiones anteriores a 29.0 |
| Exploit Públicos |
Sí |
| Referencia |
GHSA Advisory WWBN AVideo |
| Descripción |
AVideo antes de la versión 29.0 contiene una corrección incompleta para CVE-2026-45578 donde execAsync() vuelve a envolver comandos escapados en un doble citado sh -c, permitiendo sustitución de comandos vía $() y backticks. Los atacantes pueden inyectar comandos arbitrarios del sistema operativo a través del plugin Live en el endpoint on_publish.php a pesar de la protección de escapeshellarg().
Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el servidor afectado mediante la manipulación de la entrada en el plugin Live, lo que puede comprometer totalmente la infraestructura del sistema.
|
| Estrategia |
Actualizar inmediatamente a la versión 29.0 o superior que corrige correctamente la validación y ejecución de comandos. Aplicar controles adicionales para validar y sanitizar entradas al plugin Live, restringir permisos de ejecución para minimizar impacto y monitorizar actividad inusual en el endpoint on_publish.php para detección temprana de explotación. |
*****
Inserto registro en Supabase con CVE-2026-64625, severidad 9.3, producto AVideo versiones <29.0, vendor WWBN, exploit público disponible.