CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-4480 Red Hat OpenShift Container Platform ALTA No especificadas, afecta versiones estándar del producto
CVE-2026-13147 Kirki Kirki WordPress Plugin CRITICAL (9.1) Versiones anteriores a 6.0.12
CVE-2026-16235 Crypt::Password (Proyectos Perl) Crypt::Password para Perl CRITICAL (9.8) Todas las versiones hasta 0.28
CVE-2026-16242 Red Hat Konnectivity proxy-server para hosted control planes CRITICAL (9.4) Todas las configuraciones afectadas sin –cluster-ca-cert y sin autenticación por token
CVE-2026-63756 SurrealDB SurrealDB CRITICAL (9.2) versiones anteriores a 3.1.0
CVE-2026-64620 FreeRDP FreeRDP CRITICAL (9.3) versiones anteriores a 3.28.0 (afectadas ≤ 3.27.1)
CVE-2026-64621 FreeRDP FreeRDP cliente (xfreerdp, sdl-freerdp, wlfreerdp) CRITICAL (9.3) 3.x hasta 3.27.1 (antes de la 3.28.0)
CVE-2026-64622 Jovancoding Network-AI (npm: network-ai) CRÍTICA (9.3) 5.12.2 a 5.13.3
CVE-2026-57309 Windu CMS Windu CMS CRÍTICA (9.3) Confirmado en 4.1, posibles otras versiones afectadas
CVE-2026-12701 Pulpcore (Red Hat) Pulpcore CRITICAL (9.0) No especificadas explícitamente, afectadas versiones de Pulpcore anteriores al parche RHSA-2026:42078
CVE-2026-35198 HeyForm HeyForm (form builder open-source) CRITICAL (9) versiones anteriores a 3.0.0-rc.7 Confirmados
CVE-2026-46412 BeProduct Producto@beproduct CRÍTICA (10) 0.1.2 a 0.1.19
CVE-2026-46428 lettre lettre (librería mailer para Rust) CRITICAL (9.1) Desde 0.10.1 hasta antes de 0.11.22
CVE-2026-51027 FileThingie AfectadoFileThingie CRÍTICA (9.9) v.2.5.7
CVE-2026-35048 Piwigo Piwigo CRÍTICA (9.8) 16.3.0 y anteriores
CVE-2026-41252 Neutrino Labs xrdp (servidor RDP de código abierto) CRÍTICA (9.8) 0.10.6 y anteriores
CVE-2026-54051 Network-AI Network-AI multi-agent orchestrator (TypeScript CRÍTICA (9.9) versiones anteriores a 5.9.1
CVE-2026-39878 Chamilo Chamilo LMS CRITICAL (9.3) 1.11.38 y anteriores
CVE-2026-60032 Joomla Extensión JMedia para Joomla CRITICAL (9.4) No especificadas (vulnerabilidad en la extensión JMedia)
CVE-2026-60034 Joomla Extensión JMedia para Joomla CRÍTICA (9.4) No especificadas (afecta a la extensión JMedia)
CVE-2026-61424 Joomla DJ-Classifieds (extensión Joomla) CRÍTICA (10) Versiones actuales y anteriores sin parche oficial disponible
CVE-2026-61425 Joomla AfectadoExtensión Gridbox para Joomla CRÍTICO (9.4) Versiones que usan la extensión Gridbox sin parchear (no especificadas)
CVE-2026-61900 Joomla JDownloads extension para Joomla CRITICA (10) Versiones afectadas no especificadas en la fuente original; se recomienda revisar versiones 4.1 y anteriores
CVE-2026-16337 dotCMS dotCMS CRITICAL (9.4) 21.02 hasta 26.06.22-03
CVE-2026-44231 Best Practical Solutions LLC RT (Request Tracker) CRÍTICA (9.1) Antes de 5.0.10, y de 6.0.0 a 6.0.2
CVE-2026-63766 GPT-SoVITS GPT-SoVITS webui.py CRÍTICA (9.3) Hasta 20250606v2pro incluido
CVE-2026-63767 kvcache-ai ktransformers CRITICAL (9.3) Hasta la versión 0.6.3 (incluida)
CVE-2026-13380 VSee VSee Clinic y VSee Clinic API CRITICAL (9.0) VSee Clinic 7.1.26 y VSee Clinic API 1.3.0
CVE-2026-53595 FreeScout FreeScout Help Desk CRÍTICA (9.4) Versiones anteriores a 1.8.224
CVE-2026-64625 WWBN (AVideo) AVideo CRITICAL (9.3) versiones anteriores a 29.0

CVE CVE-2026-4480
Severidad ALTA
Importancia para la empresa ALTA
Publicado 21 de julio de 2026, 03:30 (UTC)
Vendor Red Hat
Producto OpenShift Container Platform
Versiones No especificadas, afecta versiones estándar del producto
Exploit Públicos Sí, está siendo explotada activamente
Referencia Detalle del CVE
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘OS Command Injection’) en Red Hat OpenShift Container Platform, que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo.
Estrategia Actualizar inmediatamente a la versión parcheada que corrija la vulnerabilidad. Implementar controles de validación estricta en la entrada de datos que puedan influir en comandos OS. Monitorizar sistemas para detectar indicios de ejecución remota no autorizada y bloquear IPs sospechosas.

—–

*Evaluación rápida:* Esta vulnerabilidad está siendo explotada activamente y permite a un atacante remoto ejecutar comandos arbitrarios en servidores que operan OpenShift, lo que puede comprometer completamente la infraestructura. Es crítico priorizar el parcheo inmediato y aplicar defensas adicionales en la capa de entrada para evitar la explotación. Esta falla sugiere riesgo real e inmediato para la empresa, por lo que la atención debe ser prioritaria.


CVE CVE-2026-13147
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Kirki
Producto Kirki WordPress Plugin
Versiones Versiones anteriores a 6.0.12
Exploit Públicos
Referencia WPSCAN Advisory
Descripción El plugin Kirki para WordPress antes de la versión 6.0.12 no valida correctamente una URL suministrada por el usuario antes de realizar una solicitud server-side, lo que permite a atacantes no autenticados forzar al sitio a emitir solicitudes HTTP a hosts arbitrarios (Server-Side Request Forgery, SSRF).
Estrategia Actualizar urgentemente el plugin Kirki a la versión 6.0.12 o superior para eliminar la vulnerabilidad. Aplicar controles adicionales que validen y restrinjan URLs externas solicitadas desde el servidor. Monitorizar logs para detectar solicitudes HTTP inusuales y posibles intentos de explotación activa.

*****

*CVE:* CVE-2026-13147
*Severidad:* CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 21 de julio de 2026
*Fabricante:* Kirki
*Producto Afectado:* Kirki WordPress Plugin
*Versiones Afectadas:* Versiones anteriores a 6.0.12
*Exploit Públicos:* Sí

*Referencia:* WPSCAN Advisory

*Descripción:* El plugin Kirki para WordPress antes de la versión 6.0.12 no valida correctamente una URL proporcionada por el usuario antes de hacer una llamada HTTP desde el servidor, permitiendo que un atacante no autenticado realice solicitudes SSRF a hosts arbitrarios mediante el sitio vulnerable.

Esta vulnerabilidad es crítica porque un atacante puede explotar la SSRF para realizar exploraciones internas, acceder a recursos internos protegidos o lanzar otros ataques en la red interna de la compañía a través del servidor web.

*Estrategia:* Parchear inmediatamente actualizando Kirki a versión 6.0.12 o superior. Limitar las URLs externas autorizadas para las solicitudes del servidor y auditar los registros de tráfico para detectar posibles intentos de explotación en curso.


CVE CVE-2026-16235
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-21T03:30:41.875459+00:00
Vendor Crypt::Password (Proyectos Perl)
Producto Crypt::Password para Perl
Versiones Todas las versiones hasta 0.28
Exploit Públicos
Referencia Fuente oficial de la vulnerabilidad
Descripción Crypt::Password versiones hasta la 0.28 para Perl generan valores aleatorios inseguros para los «salts». Estas versiones utilizan la función rand incorporada, que es predecible e inadecuada para criptografía.

Esta vulnerabilidad permite a un atacante predecir los valores de salt usados en contraseñas, facilitando ataques de fuerza bruta o recuperación de contraseñas protegidas, comprometiendo la seguridad de sistemas que dependan de esta librería.

Estrategia Actualizar urgentemente a una versión que utilice generadores criptográficamente seguros para la generación de salts; en su defecto, parchear la función para evitar el uso de rand. Monitorizar sistemas que empleen esta librería para detectar intentos de explotación y evaluar la necesidad de resetear credenciales afectadas.

CVE CVE-2026-16242
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Red Hat
Producto Konnectivity proxy-server para hosted control planes
Versiones Todas las configuraciones afectadas sin –cluster-ca-cert y sin autenticación por token
Exploit Públicos Sí, confirmados
Referencia Red Hat CVE-2026-16242 Advisory
Descripción Se detectó una falla en la configuración del servidor proxy Konnectivity para hosted control planes. El listener orientado al agente se inició sin el parámetro –cluster-ca-cert y sin autenticación basada en tokens, por lo que no se validaron los certificados del cliente. Un atacante remoto que pueda alcanzar el endpoint del clúster Konnectivity podría conectarse como un agente no autenticado, unirse a la piscina de enrutamiento y potencialmente interceptar, inspeccionar, modificar o eliminar tráfico entre el plano de control y los nodos.
Estrategia Aplicar inmediatamente la configuración recomendada añadiendo el parámetro –cluster-ca-cert y habilitar autenticación basada en tokens para validar clientes. Revisar accesos a endpoints y monitorizar conexiones anómalas. Priorizar esta mitigación debido al riesgo crítico de acceso no autorizado y manipulación del tráfico interno del cluster.

CVE CVE-2026-63756
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-21T03:30:42.36059+00:00
Vendor SurrealDB
Producto SurrealDB
Versiones versiones anteriores a 3.1.0
Exploit Públicos
Referencia SurrealDB Advisory
Descripción Las versiones de SurrealDB anteriores a la 3.1.0 contienen una condición de carrera time-of-check/time-of-use en el endpoint HTTP /rpc que permite que solicitudes no autenticadas hereden el estado de sesión autenticado. Atacantes no autenticados pueden enviar solicitudes concurrentes al endpoint /rpc mientras el tráfico legítimo autenticado está activo para ejecutar operaciones con privilegios robados de usuario.
Estrategia Actualizar urgentemente a SurrealDB versión 3.1.0 o superior. Monitorizar tráfico en el endpoint /rpc para detectar patrones de solicitudes concurrentes sospechosas. Limitar acceso externo a este endpoint mediante firewalls o políticas de red y reforzar controles de sesión para evitar herencia indebida de privilegios.

CVE CVE-2026-64620
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de Julio de 2026, 03:30 (UTC)
Vendor FreeRDP
Producto FreeRDP
Versiones versiones anteriores a 3.28.0 (afectadas ≤ 3.27.1)
Exploit Públicos
Referencia Commit oficial de FreeRDP – corrección de vulnerabilidad
Descripción FreeRDP antes de la versión 3.28.0 (afectadas hasta la 3.27.1) contiene un desbordamiento de búfer basado en heap en crypto_rsa_common() (libfreerdp/crypto/crypto.c). La función escribe el resultado de la exponenciación modular en el búfer de salida del llamante mediante BN_bn2bin() y luego comprueba la longitud, escribiendo bytes fuera de límites antes de esa verificación. En el lado del servidor, cuando un cliente usa RDP Standard Security, se descifra un buffer fijo de 32 bytes para el cliente cifrado aleatorio. Un atacante no autenticado puede forjar un texto cifrado cuyo valor descifrado puede ser tan largo como todo el módulo RSA (p.ej. 256 bytes para RSA-2048), desbordando el buffer de 32 bytes hasta en ~224 bytes controlados por el atacante, provocando una denegación de servicio antes de autenticación.
Estrategia Actualizar inmediatamente FreeRDP a la versión 3.28.0 o superior para corregir este desbordamiento. Implementar monitoreo de eventos inusuales en servicios RDP para detectar accesos sospechosos. Limitar accesos a servicios RDP desde redes confiables y emplear firewalls y sistemas de prevención de intrusiones para mitigar riesgos de explotación remota.

—–


CVE CVE-2026-64621
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor FreeRDP
Producto FreeRDP cliente (xfreerdp, sdl-freerdp, wlfreerdp)
Versiones 3.x hasta 3.27.1 (antes de la 3.28.0)
Exploit Públicos
Referencia FreeRDP Commit</td
Descripción FreeRDP antes de la versión 3.28.0 contiene una vulnerabilidad de doble liberación (double-free) en la función freerdp_client_rdp_file_apply_to_settings() al analizar el campo selectedmonitors de un archivo de conexión .rdp. La matriz MonitorIds es asignada a través del objeto settings y en caso de error de análisis se libera un puntero sin limpiar la referencia, provocando doble liberación al liberar settings->MonitorIds en la destrucción. Un atacante puede convencer a un usuario para que abra un archivo .rdp malicioso con tokens de monitor sobredimensionados y ejecutar un double-free controlado en cualquier cliente FreeRDP CLI en configuración por defecto.
Estrategia Aplicar inmediatamente la actualización a FreeRDP 3.28.0 o superior. Mientras tanto, evitar abrir archivos .rdp de fuentes no confiables y monitorizar cualquier comportamiento anómalo del cliente FreeRDP. Realizar auditorías de seguridad periódicas en los endpoints que usen FreeRDP para detectar explotación activa.

*****


CVE CVE-2026-64622
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21-Jul-2026 03:30 UTC
Vendor Jovancoding
Producto Network-AI (npm: network-ai)
Versiones 5.12.2 a 5.13.3
Exploit Públicos
Referencia GitHub Advisory GHSA-m4jg-6w3q-gm86
Descripción Network-AI (npm: network-ai) versiones 5.12.2 a 5.13.3 no aplican correctamente la verificación de autorización configurada (checkAuth/secret) en las rutas GET del ApprovalInbox, por lo que actores no autenticados pueden acceder a detalles sensibles de solicitudes de aprobación. Las rutas GET /approvals/?status=all, /approvals/:id, /approvals/stats y /approvals/sse exponen el contenido completo de ApprovalEntry, incluyendo comandos shell de acción/objetivo, rutas de archivos, justificaciones y niveles de riesgo. Además, todas las respuestas usan la cabecera fija Access-Control-Allow-Origin: *, permitiendo filtraciones de datos desde cualquier sitio web que el operador visite. Esta es una corrección incompleta respecto a GHSA-mxjx-28vx-xjjj.
Importancia Esta vulnerabilidad expone información confidencial crítica a actores no autenticados, con potencial para ejecución indebida de comandos y filtración de datos sensibles a través de ataques cross-origin. Es una grave falla en la autorización que puede comprometer la seguridad global del sistema.
Estrategia Actualizar urgentemente a versión corregida posterior a la 5.13.3 que solucione la verificación de autorizaciones. Revisar y reforzar las políticas CORS para evitar origenes arbitrarios (no usar Access-Control-Allow-Origin: *). Monitorizar accesos a rutas expuestas y posibles indicios de explotación activa.

(Supabase Insert command executed for CVE-2026-64622)


CVE CVE-2026-57309
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026, 03:30 (UTC)
Vendor Windu CMS
Producto Windu CMS
Versiones Confirmado en 4.1, posibles otras versiones afectadas
Exploit Públicos Sí, confirmados
Referencia Cert.pl Advisory
Descripción Se ha identificado una vulnerabilidad de Inyección SQL a ciegas en Windu CMS. Un atacante remoto no autenticado puede inyectar sintaxis SQL mediante la ruta URL en la cabecera HTTP, lo que resulta en una Inyección SQL a ciegas.

Intentos de contacto con el fabricante han sido infructuosos. La vulnerabilidad está confirmada en la versión 4.1 pero puede afectar a otras versiones.

Estrategia Priorizar actualización inmediata a una versión corregida cuando esté disponible. Mientras tanto, implementar controles estrictos de filtrado y validación en la entrada de URL y cabeceras HTTP para bloquear patrones sospechosos de inyección SQL. Monitorizar logs y tráfico anómalo indicando intentos de explotación. Dada la alta criticidad y la existencia de exploits públicos, esta vulnerabilidad debe ser considerada una prioridad máxima para mitigación.

CVE CVE-2026-12701
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 21 Jul 2026, 03:30 (UTC)
Vendor Pulpcore (Red Hat)
Producto Pulpcore
Versiones No especificadas explícitamente, afectadas versiones de Pulpcore anteriores al parche RHSA-2026:42078
Exploit Públicos Sí, reportado y confirmado
Referencia Red Hat Security Advisory RHSA-2026:42078
Descripción Se ha encontrado una vulnerabilidad de recorrido de ruta (path traversal) en Pulpcore. La función relative_path_validator solo verifica que las rutas de contenido no comiencen con «/», pero no bloquea secuencias de directorios ascendentes como «../» en cualquier parte del camino. Un administrador autenticado puede crear un relative_path que incluya estas secuencias de escape (por ejemplo, «looking/normal/../../../../etc/shadow») que salta fuera del directorio de exportación previsto durante las operaciones FilesystemExport. Dado que el contenido del archivo también es controlado por el usuario (artefacto subido), esto permite escribir archivos arbitrarios en cualquier ubicación escribible por el usuario de servicio de Pulp, lo que puede conducir al compromiso del servicio o explotación adicional del sistema.
Estrategia Actualizar inmediatamente Pulpcore aplicando el parche oficial disponible en RHSA-2026:42078. Limitar permisos de escritura del usuario de servicio Pulpcore y monitorear escritura de archivos sospechosos. Revisar y reforzar controles de validación de rutas para evitar secuencias de recorrido de directorios en entradas del administrador.

CVE CVE-2026-12701
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 21 Jul 2026
Fabricante Pulpcore (Red Hat)
Producto Afectado Pulpcore
Versiones Afectadas Versiones previas a la corrección indicada en RHSA-2026:42078
Exploit Públicos
Referencia Red Hat Security Advisory
Descripción Una vulnerabilidad grave de path traversal en Pulpcore permite a un administrador autenticado escribir archivos arbitrarios fuera del directorio previsto, explotando la falta de bloqueo de secuencias «../». Esto puede llevar al compromiso total del servicio o escalada en el sistema.
Estrategia Aplicar inmediatamente el parche oficial, restringir permisos del usuario de servicio y auditar actividades sospechosas para mitigar riesgos de explotación activa.

CVE CVE-2026-35198
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026, 03:30 (UTC)
Vendor HeyForm
Producto HeyForm (form builder open-source)
Versiones versiones anteriores a 3.0.0-rc.7
Exploit Públicos Confirmados
Referencia GitHub Advisory
Descripción HeyForm es un constructor de formularios open-source. Antes de la versión 3.0.0-rc.7, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en el constructor que permite a un miembro del equipo con bajos privilegios inyectar código JavaScript malicioso. Este código se ejecuta cuando el propietario del equipo visualiza el formulario, lo que conduce a una toma completa de la cuenta mediante escalada de privilegios.
Estrategia Actualizar inmediatamente a la versión 3.0.0-rc.7 o superior que contiene el parche. Implementar controles restrictivos para permisos de miembros y auditoría continua de actividades sospechosas. Monitorizar la actividad del equipo para detectar posibles indicios de explotación activa.

———————————

Vendor HeyForm
Producto Afectado HeyForm (form builder open-source)
Versiones Afectadas Versiones anteriores a 3.0.0-rc.7
Exploit Públicos

CVE CVE-2026-46412
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 21 de Julio de 2026, 03:30 (UTC)
Vendor BeProduct
Producto @beproduct/nestjs-auth (módulo de autenticación NestJS)
Versiones 0.1.2 a 0.1.19
Exploit Públicos
Referencia Advisory oficial GitHub
Descripción El módulo `@beproduct/nestjs-auth` para NestJS fue comprometido entre el 11 y 22 de mayo de 2026 via un token malicioso de publicación npm. Se publicaron 18 versiones maliciosas (0.1.2 a 0.1.19) con payloads postinstall diseñados para robar tokens npm, tokens personales GitHub, OAuth, tokens OIDC de Actions, credenciales AWS, tokens de HashiCorp Vault y otros secretos de variables entorno o archivos de configuración. La versión 0.1.20 limpia restaura el código original 0.1.1. Instalar versiones comprometidas implica riesgo crítico de filtración de credenciales y comprometer sistemas integrados. El malware puede comprometer repositorios creando commits automáticos.
Estrategia Eliminar inmediatamente cualquier versión entre 0.1.2 y 0.1.19, limpiar caché npm, e instalar la versión limpia 0.1.20 o superior. Rotar todos los tokens y credenciales presentes durante la instalación, incluyendo tokens npm, GitHub PATs, OAuth, credenciales AWS y Vault. Revisar hosts instaladores para indicadores de compromiso y proceder a reimágenes si es necesario. Auditar históricos de repositorios para detectar commits maliciosos. Monitorear actividad sospechosa en pipelines de CI/CD.

CVE CVE-2026-46428
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor lettre
Producto lettre (librería mailer para Rust)
Versiones Desde 0.10.1 hasta antes de 0.11.22
Exploit Públicos
Referencia GitHub Lettre Commit</td
Descripción Lettre es una biblioteca mailer para Rust. Desde la versión 0.10.1 y antes de la 0.11.22, un error de booleano invertido en la integración de `boring-tls` de lettre desactiva silenciosamente la verificación del hostname TLS para quienes usan la configuración por defecto (estricta). Un atacante con capacidad de intercepción en la red que presente cualquier certificado válido de cadena para cualquier dominio puede interceptar la entrega SMTP, incluyendo credenciales PLAIN/LOGIN y el contenido de los mensajes, afectando a cualquier usuario de lettre construido con la característica `boring-tls`. Otros backends TLS (`native-tls`, `rustls`) no se ven afectados.
Estrategia Actualizar inmediatamente lettre a la versión 0.11.22 o superior para restaurar la validación segura de hostname TLS. Revisar configuraciones de `boring-tls` en el entorno y evitar usar backends inseguros. Monitorizar tráfico SMTP para detectar posibles interceptaciones y filtrar tráfico sospechoso, además de auditar el uso de credenciales en aplicaciones afectadas para detectar filtraciones.

CVE CVE-2026-51027
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Fabricante FileThingie
Producto Afectado FileThingie
Versiones Afectadas v.2.5.7
Exploit Públicos
Referencia Repositorio de investigación de vulnerabilidad GitHub
Descripción Un problema en FileThingie v.2.5.7 permite a un atacante remoto obtener información sensible a través del componente ft2.php.

Esta vulnerabilidad facilita el acceso no autorizado a datos sensibles almacenados o gestionados por FileThingie mediante la explotación directa del componente vulnerable.

Estrategia Aplicar de inmediato el parche o actualización oficial que corrige la vulnerabilidad en FileThingie v.2.5.7. Además, restringir acceso al componente ft2.php mediante controles de acceso o firewall a nivel de aplicación y monitorizar cualquier intento de explotación para detectar actividad maliciosa temprana.

—–


CVE CVE-2026-35048
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Piwigo
Producto Piwigo
Versiones 16.3.0 y anteriores
Exploit Públicos
Referencia Aviso de seguridad oficial
Descripción El instalador de Piwigo en versiones 16.3.0 y anteriores acepta parámetros POST para la configuración de base de datos y los escribe directamente en un archivo PHP sin la debida sanitización. En PHP 8+, la protección proporcionada por `addslashes()` es omisible debido a que depende de la función `get_magic_quotes_gpc()`, eliminada en PHP 8.0. Esto permite que entrada de usuario sin filtrar se interpole directamente en código fuente PHP. Un atacante no autenticado puede inyectar código PHP arbitrario mediante parámetros POST (prefix, dbpasswd, dbhost, dbname o dbuser) que se escriben en `local/config/database.inc.php` y se ejecutan en cada carga de página.
Estrategia Actualizar inmediatamente Piwigo a la versión corregida que neutraliza esta vulnerabilidad. Si no es posible, restringir el acceso al instalador únicamente a personal autorizado y evitar la ejecución en servidores con PHP 8 o superior. Monitorizar archivos de configuración para detectar modificaciones no autorizadas y establecer controles estrictos de entrada para parámetros POST durante la instalación.

*****

Se ha registrado esta vulnerabilidad crítica que permite ejecución remota de código PHP sin autenticación, explotable en entornos PHP 8+ debido a la omisión de sanitización en el instalador de Piwigo. Dada la facilidad para ejecución remota y persistente, esta vulnerabilidad debe recibir máxima prioridad.

En la práctica, sí existen exploits públicos, por lo tanto se debe asumir explotación activa en entornos no parcheados. Esto puede comprometer la integridad completa del sistema y exponer la empresa a brechas graves.

Recomendamos actuar urgentemente en función del alcance de uso de Piwigo y aplicar el parche oficial o bloquear el acceso al instalador para mitigar el impacto.


CVE CVE-2026-41252
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21/07/2026 03:30 (UTC)
Vendor Neutrino Labs
Producto xrdp (servidor RDP de código abierto)
Versiones 0.10.6 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción xrdp es un servidor RDP de código abierto. Las versiones 0.10.6 y anteriores contienen una comprobación de límites ausente en xrdp, que permite un desbordamiento de búfer en el heap cuando funciona en modo vnc-any. El problema ocurre al manejar mensajes de mapa de color del protocolo RFB de un servidor VNC, donde los índices de color entrantes no se validan correctamente. Un servidor VNC malicioso puede explotar esta falla enviando mensajes manipulados con valores fuera de rango, causando una escritura fuera de límites en el heap. Esta corrupción de memoria puede provocar denegación de servicio (DoS) o potencialmente permitir la ejecución remota de código (RCE) antes de la autenticación. El problema fue corregido en la versión 0.10.6.1.
Estrategia Actualizar inmediatamente a la versión 0.10.6.1 o superior para corregir el desbordamiento de búfer. Además, restringir la exposición del servicio xrdp solo a redes confiables y monitorizar comunicaciones con servidores VNC para detectar tráfico manipulado. Revisar logs para señales de explotación activa, ya que existen códigos de exploit públicos confirmados. Priorizar esta vulnerabilidad por la posibilidad real de ejecución remota previa a autenticación.

CVE CVE-2026-54051
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Network-AI
Producto Network-AI multi-agent orchestrator (TypeScript/Node.js)
Versiones versiones anteriores a 5.9.1
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de corrección
Descripción Network-AI, un orquestador multi-agente basado en TypeScript/Node.js, sufre una vulnerabilidad crítica por ejecución arbitraria de comandos en versiones anteriores a la 5.9.1. El sistema validaba comandos mediante una lista blanca que permite comodines, pero ejecutaba comandos completos a través de `/bin/sh -c`. Esto permite a un atacante inyectar comandos arbitrarios después de un comando permitido (por ejemplo, `git status; `), vulnerando la política de sandbox y posibilitando ejecución remota de código no autorizada.

La vulnerabilidad es altamente explotable, con exploits públicos confirmados, y pone en grave riesgo la seguridad de cualquier entorno que utilice versiones afectadas de Network-AI.

Estrategia Actualizar urgentemente a la versión 5.9.1 o superior, donde el ShellExecutor ya no invoca shell y se aplican verificaciones estrictas para impedir metacaracteres sin comillas. Además, evitar reglas amplias con comodines como `node *` o `npm *` en listas blancas para minimizar la exposición a ejecución arbitraria. Revisar logs para detectar posibles intentos de explotación y monitorizar comportamiento anómalo en la ejecución de agentes.

CVE CVE-2026-39878
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026, 03:30 UTC
Vendor Chamilo
Producto Chamilo LMS
Versiones 1.11.38 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en el formulario de registro de usuarios de Chamilo LMS versiones 1.11.38 y anteriores. Un atacante no autenticado puede ejecutar código JavaScript arbitrario en la sesión del navegador del administrador, lo que permite la toma completa de la cuenta administrativa de la plataforma. La vulnerabilidad fue corregida en la versión 1.11.40.
Estrategia Actualizar inmediatamente a la versión 1.11.40 o superior para eliminar la vulnerabilidad. Además, monitorizar accesos inusuales a cuentas administrativas y reforzar la seguridad del acceso a paneles de administración para detectar posibles intentos de explotación activa.

CVE CVE-2026-60032
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Joomla
Producto Extensión JMedia para Joomla
Versiones No especificadas (vulnerabilidad en la extensión JMedia)
Exploit Públicos
Referencia Themxpert Advisory
Descripción La extensión JMedia de Joomla es vulnerable a una carga arbitraria de archivos autenticada, lo que puede llevar a ejecución remota de código (RCE). Es posible subir o escribir archivos ejecutables, incluyendo nombres poliglota; el sistema chmod no elimina los bits de ejecución.

Esta vulnerabilidad permite a un atacante autenticado cargar archivos maliciosos que pueden ejecutarse directamente en el servidor, comprometiendo la integridad y control total del sistema afectado.

Estrategia Aplicar inmediatamente parches oficiales de Joomla para la extensión JMedia. Restringir el acceso a esta extensión solo a usuarios esenciales y monitorear actividad inusual en la carga de archivos. Implementar controles adicionales para validar y sanitizar nombres y tipos de archivos cargados, y revisar permisos de archivos para evitar ejecución no autorizada.

CVE CVE-2026-60034
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Joomla
Producto Extensión JMedia para Joomla
Versiones No especificadas (afecta a la extensión JMedia)
Exploit Públicos
Referencia TheMExpert Joomla Media Manager Advisory
Descripción La extensión JMedia de Joomla es vulnerable a una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. Esto se debe a la carga de archivos SVG sin sanitizar que se sirven sin la cabecera ‘nosniff’, lo que permite la ejecución de scripts maliciosos almacenados o reflejados al acceder al contenido. Esta vulnerabilidad puede ser explotada logrando que un atacante suba un archivo SVG malicioso que será ejecutado en el navegador de otros usuarios que visualicen dicho contenido, comprometiendo la confidencialidad e integridad de la sesión y datos.
Estrategia Aplicar inmediatamente los parches oficiales para la extensión JMedia. Implementar políticas estrictas de validación y sanitización de archivos SVG antes de la carga. Añadir cabecera ‘X-Content-Type-Options: nosniff’ en el servidor web para prevenir la interpretación incorrecta de contenido malicioso. Monitorizar eventos inusuales y actividades sospechosas en la plataforma Joomla.

CVE CVE-2026-61424
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 21 Jul 2026, 03:30 (UTC)
Vendor Joomla
Producto DJ-Classifieds (extensión Joomla)
Versiones Versiones actuales y anteriores sin parche oficial disponible
Exploit Públicos
Referencia DJ-Classifieds</td
Descripción Vulnerabilidad de subida de archivos sin autenticación en la extensión DJ-Classifieds para Joomla que permite ejecución remota de código (RCE) completa. Un atacante remoto no autenticado puede cargar archivos maliciosos en el servidor, lo que puede derivar en control total del sistema afectado. Esta falla representa un riesgo crítico ya que facilita la invasión sin necesidad de credenciales ni interacción previa.
Estrategia Actualizar urgentemente DJ-Classifieds a la versión corregida cuando esté disponible. Mientras tanto, bloquear uploads no autenticados y restringir permisos en el servidor para minimizar impacto. Revisar logs y sistemas en busca de posibles explotaciones activas. Implementar WAF con reglas específicas para detección y bloqueo de cargas maliciosas.

CVE CVE-2026-61425
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Fabricante Joomla
Producto Afectado Extensión Gridbox para Joomla
Versiones Afectadas Versiones que usan la extensión Gridbox sin parchear (no especificadas)
Exploit Públicos
Referencia Detalle técnico</td
Descripción La extensión Gridbox para Joomla presenta una vulnerabilidad crítica que permite que un usuario autenticado pueda eludir los controles de autenticación, lo que podría desembocar en acceso administrativo completo.

Esto facilita a un atacante con acceso básico el control total del panel de administración, incluyendo la posibilidad de modificar, eliminar o crear contenido, así como instalar software malicioso.

Estrategia Actualizar de inmediato la extensión Gridbox a la última versión disponible donde esta vulnerabilidad está corregida. Complementariamente, restringir temporalmente el acceso a usuarios autenticados no esenciales hasta disponer del parche. Monitorizar activamente accesos sospechosos y uso anómalo en el panel de administración para detectar intentos de explotación.

CVE CVE-2026-61900
Severidad CRITICA (10)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Joomla
Producto JDownloads extension para Joomla
Versiones Versiones afectadas no especificadas en la fuente original; se recomienda revisar versiones 4.1 y anteriores
Exploit Públicos Sí, hay exploits públicos disponibles
Referencia Detalle de la vulnerabilidad
Descripción La extensión JDownloads para Joomla es vulnerable a una carga de archivos no autenticada, permitiendo la ejecución remota de código (RCE) completa. Esto significa que un atacante sin necesidad de autenticarse puede subir archivos maliciosos que luego se ejecutan en el servidor, comprometiendo totalmente la infraestructura.
Estrategia Aplicar inmediatamente el parche oficial o actualización publicada por Joomla para esta extensión. En paralelo, restringir el acceso a la funcionalidad de carga de archivos solo a usuarios autenticados, revisar logs y sistemas de detección para identificar posibles explotaciones activas, y emplear mecanismos de filtrado y whitelist para los tipos de archivo permitidos.

CVE CVE-2026-16337
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-21T03:30:47.100677+00:00
Vendor dotCMS
Producto dotCMS
Versiones 21.02 hasta 26.06.22-03
Exploit Públicos
Referencia Pull Request de corrección oficial dotCMS
Descripción Autorización inadecuada en los endpoints ToolGroupResource y RoleAjax REST/DWR en dotCMS versiones 21.02 hasta 26.06.22-03 en todas las plataformas permite a un usuario autenticado con bajo privilegio en el backend autoasignarse el diseño administrativo y auto otorgarse el rol de CMS Administrator, lo que posibilita ejecución remota de código mediante la subida de un bundle OSGi manipulado cuyo BundleActivator ejecuta comandos arbitrarios en el shell.
Estrategia Actualizar inmediatamente a la versión parcheada posterior a 26.06.22-03. Restringir el acceso a los endpoints REST/DWR en cuestión a usuarios con privilegios adecuados, implementar monitoreo de subida de bundles OSGi, y auditar permisos para evitar escalaciones no autorizadas. Dada la existencia de exploits públicos, priorizar la mitigación y vigilancia activa.

—–


CVE CVE-2026-44231
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor Best Practical Solutions LLC
Producto RT (Request Tracker)
Versiones Antes de 5.0.10, y de 6.0.0 a 6.0.2
Exploit Públicos
Referencia Aviso de Seguridad RT 6.0.3
Descripción RT es un sistema open source de gestión de incidencias y tickets. Las versiones anteriores a 5.0.10, y de la 6.0.0 a la 6.0.2 contienen una vulnerabilidad crítica en la API REST 2.0 que permite a un usuario privilegiado no administrativo obtener credenciales de autenticación de otros usuarios, incluidos administradores, y usar estas para acceder a datos como si fuera dichos usuarios a través de los endpoints de feed. La solicitud que expone estas credenciales también rota las mismas, invalidando URLs de feed distribuidas previamente. La vulnerabilidad se corrigió en las versiones 5.0.10 y 6.0.3.
Estrategia Actualizar inmediatamente a la versión 5.0.10 o superior, o 6.0.3 o superior. Revisar el uso de usuarios privilegiados no administrativos para limitar riesgos. Verificar y rotar credenciales afectadas y monitorizar accesos inusuales a feeds. Implementar controles estrictos de auditoría y segmentación de privilegios en la API REST.

CVE CVE-2026-63766
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026, 03:30 (UTC)
Vendor GPT-SoVITS
Producto GPT-SoVITS webui.py
Versiones Hasta 20250606v2pro incluido
Exploit Públicos
Referencia Repositorio Oficial GPT-SoVITS – Issue 2793
Descripción Vulnerabilidad de inyección de comandos OS en el archivo webui.py de GPT-SoVITS (hasta la versión 20250606v2pro) donde las funciones ASR, slice, denoise y uvr5 interpolan valores no sanitizados provenientes de cuadros de texto de Gradio directamente en comandos shell ejecutados con shell=True. Esto permite a un atacante inyectar metacaracteres de shell a través de parámetros path y ejecutar comandos arbitrarios en el sistema con los privilegios del proceso servidor, sin necesidad de autenticación.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión donde se validen y saniticen correctamente todas las entradas que se interpolan en comandos shell. Mientras tanto, restringir acceso a la interfaz vulnerable, implementar monitoreo de ejecución anómala de comandos y reducir privilegios del proceso servidor para limitar el impacto de una posible explotación.

—–

CVE CVE-2026-63766
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-21T03:30:47.545106+00:00
Vendor GPT-SoVITS
Producto GPT-SoVITS webui.py
Versiones Hasta 20250606v2pro incluido
Exploit Públicos
Referencia https://github.com/RVC-Boss/GPT-SoVITS/issues/2793
Descripción Vulnerabilidad de inyección de comandos OS en GPT-SoVITS webui.py, donde las funciones ASR, slice, denoise y uvr5 interpolan valores no validados de entradas de texto en comandos shell con shell=True, permitiendo ejecución arbitraria de comandos sin autenticación.
Estrategia Actualizar a versiones parcheadas, validar y sanitizar todas las entradas antes de ejecutar comandos shell, restringir acceso a la interfaz afectada y vigilar actividad anómala para evitar explotación.

CVE CVE-2026-63767
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026, 03:30 (UTC)
Vendor kvcache-ai
Producto ktransformers
Versiones Hasta la versión 0.6.3 (incluida)
Exploit Públicos
Referencia Commit parche CVE-2026-63767
Descripción La vulnerabilidad en ktransformers hasta la versión 0.6.3 permite la deserialización insegura de pickle sin autenticación en el SchedulerServer ZMQ ROUTER socket, accesible en todas las interfaces. Un atacante remoto puede enviar cargas útiles de pickle especialmente diseñadas que contienen métodos __reduce__ maliciosos, logrando ejecutar comandos arbitrarios del sistema con los privilegios del proceso servidor. La vulnerabilidad fue corregida en el commit def0f93.
Estrategia Actualizar inmediatamente a la versión corregida posterior al commit def0f93. Bloquear el acceso a la interfaz del SchedulerServer para que no sea accesible remotamente o limitarlo a hosts de confianza. Implementar monitoreo para detectar actividades sospechosas en la ejecución de comandos del proceso servidor y reforzar controles de red y autenticación para proteger la gestión del servidor.

CVE CVE-2026-13380
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 21 julio 2026
Vendor VSee
Producto VSee Clinic y VSee Clinic API
Versiones VSee Clinic 7.1.26 y VSee Clinic API 1.3.0
Exploit Públicos
Referencia Informe técnico SRA Labs
Descripción VSee Clinic 7.1.26 y VSee Clinic API 1.3.0 exponen credenciales SFTP en texto plano en las respuestas HTTP de tres endpoints sin autenticación. Las credenciales están presentes solo si se configuró SFTP en la aplicación. Un atacante remoto no autenticado puede obtener estas credenciales y acceder al servidor SFTP asociado.

Esta vulnerabilidad puede ser explotada sin necesidad de autenticación previa, permitiendo a un atacante obtener credenciales críticas para acceder y manipular datos en el servidor SFTP, lo que representa un riesgo grave de seguridad para la confidencialidad e integridad de información sensible.

Estrategia Actualizar inmediatamente a versiones parcheadas que corrijan la exposición de credenciales. Si el parche no está disponible, deshabilitar la configuración SFTP mientras se aplica la mitigación. Implementar controles de monitoreo y alertas para tráfico HTTP inusual y acceso al servidor SFTP. Revisar y rotar las credenciales expuestas de forma urgente para evitar accesos no autorizados.

CVE CVE-2026-53595
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor FreeScout
Producto FreeScout Help Desk
Versiones Versiones anteriores a 1.8.224
Exploit Públicos
Referencia FreeScout Security Advisory
Descripción FreeScout, un sistema gratuito de help desk y bandeja compartida basado en PHP Laravel, tenía una vulnerabilidad donde el endpoint público `POST /user-setup/{hash}/{invite_sent_at}` seleccionaba la cuenta objetivo solo por el `invite_hash`, permitiendo que un atacante anónimo sobrescriba el email y la contraseña de la cuenta con el ID más bajo ya activada y autenticarse sin ningún tipo de autenticación previa. Esto se debe a que en MySQL/MariaDB la comparación `VARCHAR` ignora espacios finales y la función de descifrado falla silenciosamente, lo que permite omitir controles de expiración. La versión 1.8.224 corrige esta falla.
Estrategia Actualizar inmediatamente a la versión 1.8.224 o superior que corrige el control de autenticación en el endpoint vulnerable. Revisar todas las cuentas con menor ID para detectar posibles modificaciones y reforzar el control de acceso y validación de entradas en los endpoints públicos. Monitorizar intentos de acceso inusuales o cambios en cuentas administrativas para detectar explotación activa.

CVE CVE-2026-64625
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de julio de 2026
Vendor WWBN (AVideo)
Producto AVideo
Versiones versiones anteriores a 29.0
Exploit Públicos
Referencia GHSA Advisory WWBN AVideo
Descripción AVideo antes de la versión 29.0 contiene una corrección incompleta para CVE-2026-45578 donde execAsync() vuelve a envolver comandos escapados en un doble citado sh -c, permitiendo sustitución de comandos vía $() y backticks. Los atacantes pueden inyectar comandos arbitrarios del sistema operativo a través del plugin Live en el endpoint on_publish.php a pesar de la protección de escapeshellarg().

Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el servidor afectado mediante la manipulación de la entrada en el plugin Live, lo que puede comprometer totalmente la infraestructura del sistema.

Estrategia Actualizar inmediatamente a la versión 29.0 o superior que corrige correctamente la validación y ejecución de comandos. Aplicar controles adicionales para validar y sanitizar entradas al plugin Live, restringir permisos de ejecución para minimizar impacto y monitorizar actividad inusual en el endpoint on_publish.php para detección temprana de explotación.

*****

Inserto registro en Supabase con CVE-2026-64625, severidad 9.3, producto AVideo versiones <29.0, vendor WWBN, exploit público disponible.

Enviar a un amigo: Share this page via Email