CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-7852 iqonic wpbookit ALTA (Explotación activa confirmada) No especificado (afecta múltiples versiones sin restricción) Sí
CVE-2026-3395 max-3000 maxsite_cms Alta (sin puntuación CVSS exacta disponible) No especificadas en la fuente Sí
CVE-2025-34085 Bajo análisis (no especificado) Bajo análisis (no especificado) Alta (no especificada numéricamente) No especificadas Sí
CVE-2026-56291 No especificado No especificado ALTA (explotación activa confirmada) No especificadas Sí
CVE-2026-47840 Cloud Foundry UAA (User Account and Authentication) y Cf-deployment CRITICAL (9.3) UAA versiones anteriores a v78.13.0; Cf-deployment versiones anteriores a v56.2.0 Sí
CVE-2026-14245 miniOrange miniOrange OTP Login, Verification and SMS Notifications para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 5.5.1 Sí
CVE-2026-15158 Blocksy Blocksy Companion plugin para WordPress (versión premium blocksy-companion-pro con extensiones WooCommerce Extra y Custom Fonts activas) CRITICAL (9.8) Todas las versiones hasta e incluyendo 2.1.46 Sí
CVE-2026-2342 OceanicSoft Informatics Systems Ltd. ValeApp CRÍTICA (9.3) hasta 09 Sí
CVE-2026-5955 Inrove Software and Internet Services BiEticaret CRITICAL (9.8) versiones anteriores a v3.3.57 Sí
CVE-2026-12116 Xerte Project Xerte Online Tools CRITICAL (9.8) No especificadas, revisión afectada hasta antes del commit 8ef20628f80bd88bd1fe3e5844a9116a910086b7 Sí
CVE-2026-14261 Xerte Project Xerte Online Tools CRITICAL (9.1) Versiones afectadas no especificadas, revisar actualizaciones Sí
CVE-2026-56292 Acyba AfectadoAcyMailing para Joomla CRÍTICA (9.2) Versiones anteriores a la 10.11.1 Sí
CVE-2025-27462 Proyecto Xen Windows PV (paravirtual) drivers CRÍTICA (9.4) Versiones con drivers PV para Windows afectadas según Xen Advisory 468 Sí
CVE-2025-27463 Xen Project Windows PV driver XenIface CRITICAL (9.4) No especificadas, problemas inherentes al controlador XenIface Sí
CVE-2025-27464 Xen Project Windows PV Drivers – XenBus CRITICAL (9.4) Todas las versiones afectadas con drivers XenBus sin descriptor de seguridad Sí
CVE-2025-58146 Xen Project XAPI (Xen API) CRÍTICA (9.4) Versiones afectadas no especificadas, afectando la base de datos y librerías UTF-8 de XAPI Sí
CVE-2025-58151 Xen Project varstored (componente de la herramienta Xapi) CRITICAL (9.4) Versiones que utilizan varstored con configuraciones por defecto (sin barreras de compilador adecuadas) Sí
CVE-2026-23556 Xen Project oxenstored (Xen Hypervisor) CRÍTICA (9.4) Versiones afectadas no especificadas concretamente; afecta al componente oxenstored durante la gestión de dominios Sí
CVE-2026-23559 XAPI XAPI (Xen API) CRÍTICA (9.4) Versiones con Role Based Access Control hasta 2026-07 (antes del parche) Sí
CVE-2026-23560 Xen Project XAPI (Xen API) CRÍTICA (9.4) Versiones con control de roles RBAC previas a la corrección del CVE (detalles en ) Sí
CVE-2026-23561 Xen Project XAPI (XenServer API) CRITICAL (9.4) Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026 Sí
CVE-2026-23562 Xen Project XAPI (XenServer API) CRITICAL (9.4) Afecta versiones con roles configurados en XAPI anteriores al parche publicado Sí
CVE-2026-42486 XAPI XAPI (Xen API) – gestión de roles en XenServer CRÍTICA (9.4) Versiones afectadas con roles administrativos (vm-admin) previa a parche Sí
CVE-2026-59726 Ruflo Ruflo (meta-harness para agentes Claude Code y Codex) CRÍTICA (10) versiones anteriores a la 3.16.3 Sí
CVE-2026-59826 Metabase Metabase (herramienta open-source de inteligencia de negocio y analítica embebida) CRÍTICA (9.1) Desde 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2 Sí
CVE-2026-59827 Metabase Metabase (Business Intelligence & Embedded Analytics Tool) CRÍTICA (9.9) anteriores a 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4 Sí
CVE-2026-54003 Bastian Allgeier (Kirby CMS) Kirby CMS CRÍTICA (9.1) anteriores a 4.9.4 y desde 5.0.0 hasta 5.4.3 Sí
CVE-2026-58122 Hermes Hermes WebUI CRITICAL (9.3) versiones anteriores a 0.51.307 Sí
CVE-2026-58123 Hermes WebUI Hermes WebUI CRITICAL (9.3) versiones anteriores a 0.51.788 Sí
CVE-2026-54760 Langroid Langroid framework (SQLChatAgent) CRITICAL (9.3) versiones anteriores a 0.65.1 Sí
CVE-2026-54769 Langroid Langroid framework CRÍTICA (10) versiones anteriores a 0.65.2 Sí
CVE-2026-55615 Langroid Neo4jChatAgent (módulo neo4j en Langroid) CRÍTICA (9.2) versiones anteriores a 0.65.5 Sí

CVE CVE-2025-7852
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor iqonic
Producto wpbookit
Versiones No especificado (afecta múltiples versiones sin restricción)
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-7852
Descripción Vulnerabilidad en iqonic wpbookit que permite la carga no restringida de archivos con tipos peligrosos, lo que posibilita a atacantes subir archivos maliciosos que pueden conducir a la ejecución remota de código o compromiso completo del sistema.
Estrategia Aplicar inmediatamente los parches oficiales que restringen la carga segura de archivos. Revisar y reforzar la validación de extensiones y tipos MIME en los puntos de carga. Monitorizar logs para detectar cargas anómalas e intentos de explotación. Priorizar esta vulnerabilidad dada la explotación activa y el grave riesgo para integridad y disponibilidad.

—

¿Se está explotando la vulnerabilidad?: **Sí, explotación activa confirmada**
¿Debo darle prioridad?: **Sí, prioridad máxima**
¿Puede suponer un riesgo real para la empresa?: **Sí, permite ejecución remota de código y posible control total del sistema afectado.**


CVE CVE-2026-3395
Severidad Alta (sin puntuación CVSS exacta disponible)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor max-3000
Producto maxsite_cms
Versiones No especificadas en la fuente
Exploit Públicos Sí, actualmente explotada en ataques activos
Referencia Detalles VulnCheck
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales en la salida utilizada por un componente descendente («inyección») en maxsite_cms de max-3000. Esto puede permitir a un atacante inyectar código malicioso a través del procesamiento de salida, comprometiendo la integridad o ejecución de procesos subsiguientes.
Estrategia Es imprescindible aplicar inmediatamente los parches oficiales proporcionados por max-3000 o mitigaciones recomendadas. Se recomienda auditar y sanear exhaustivamente todas las salidas que alimentan componentes posteriores. Monitorizar activamente intentos de explotación dado que ya está siendo utilizada en ataques reales.

CVE CVE-2025-34085
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Bajo análisis (no especificado)
Producto Bajo análisis (no especificado)
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2025-34085
Descripción Vulnerabilidad de Falta de Autenticación para Función Crítica (Missing Authentication for Critical Function) en producto y proveedor bajo análisis.

Esta falla permite a un atacante ejecutar funciones críticas sin autenticarse, lo que puede comprometer gravemente la integridad del sistema y la seguridad de la empresa. Actualmente se está explotando activamente esta vulnerabilidad en entornos reales.

Estrategia Implementar inmediatamente controles robustos de autenticación para todas las funciones críticas afectadas, aplicar los parches oficiales disponibles y monitorizar logs en busca de patrones de explotación. Priorizar esta vulnerabilidad dada su explotación activa y su potencial impacto severo en la seguridad corporativa.

—

*****
*Nota:* La vulnerabilidad está siendo explotada activamente, representando un riesgo real y prioritario. Se recomienda actuar sin demora.


CVE CVE-2026-56291
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026, 03:31 (UTC)
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-56291
Descripción Carga sin restricciones de archivos con tipos peligrosos que permite la subida de archivos maliciosos con potencial ejecución remota de código o compromiso del sistema. Actualmente se está explotando activamente esta vulnerabilidad.
Estrategia Aplicar parches oficiales que restringen la subida de archivos peligrosos e implementar validación y filtrado estricto en los sistemas de carga de ficheros. Monitorizar logs y tráfico para detectar intentos de explotación y realizar análisis proactivo de integridad del sistema.

CVE CVE-2026-47840
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:16.753878+00:00
Vendor Cloud Foundry
Producto UAA (User Account and Authentication) y Cf-deployment
Versiones UAA versiones anteriores a v78.13.0; Cf-deployment versiones anteriores a v56.2.0
Exploit Públicos Sí
Referencia Cloud Foundry Advisory
Descripción Un atacante en la red situado entre UAA y su directorio LDAP puede hacerse pasar por el directorio utilizando cualquier certificado de cualquier CA confiable, y así capturar la contraseña de enlace LDAP y todas las contraseñas de usuarios finales enviadas durante la autenticación simple-bind, además de devolver membresías de grupo falsificadas que le otorgan privilegios de administrador. Esto afecta a todas las implementaciones que autentican usuarios contra LDAP sobre StartTLS. Afecta a UAA versiones anteriores a v78.13.0 y Cf-deployment versiones anteriores a v56.2.0.
Estrategia Actualizar urgentemente UAA a la versión v78.13.0 o superior y Cf-deployment a v56.2.0 o superior para corregir la validación de hostname en StartTLS. Implementar monitoreo de tráfico LDAP para detectar actividades sospechosas y evitar conexiones LDAP a través de StartTLS sin verificación estricta. Reforzar políticas de certificados y accesos administrativos.

CVE CVE-2026-14245
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor miniOrange
Producto miniOrange OTP Login, Verification and SMS Notifications para WordPress
Versiones Todas las versiones hasta e incluyendo la 5.5.1
Exploit Públicos Sí, aprovechamiento confirmado
Referencia MiniOrange OTP Plugin Source Code
Descripción El plugin miniOrange OTP Login, Verification and SMS Notifications para WordPress presenta una vulnerabilidad de bypass de autenticación que permite la toma total de control de cuentas administrativas en todas las versiones hasta la 5.5.1. La función `um_reset_password_process_hook()` no verifica en el servidor que el paso de validación OTP haya sido completado y se basa únicamente en un nonce público `form_nonce` que se expone a visitantes no autenticados vía el objeto JavaScript `moumprvar`. Además, acepta el parámetro `username_b` controlado por el atacante sin restricciones de rol ni asociación con sesión OTP validada, posibilitando obtener una URL válida para restablecer la contraseña de un administrador mediante un redireccionamiento 302.
Impacto Permite a atacantes no autenticados tomar control completo de cuentas administrativas sin necesidad de cumplir la verificación OTP, comprometiendo la seguridad total del entorno WordPress. Explota directamente una incorrecta validación lógica que expone todo el sistema a compromiso inmediato.
Estrategia Actualizar de inmediato a la versión corregida que soluciona la validación del OTP en el servidor. Si la actualización no es posible, desactivar la función de «Ultimate Member Password Reset» o configurar el plugin para que el restablecimiento sea solo vía teléfono para eliminar el vector de ataque. Monitorizar signos de cuentas administrativas comprometidas y restringir acceso externo a la administración de WordPress durante la mitigación.

—


CVE CVE-2026-15158
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:17.206275+00:00
Vendor Blocksy
Producto Blocksy Companion plugin para WordPress (versión premium blocksy-companion-pro con extensiones WooCommerce Extra y Custom Fonts activas)
Versiones Todas las versiones hasta e incluyendo 2.1.46
Exploit Públicos Sí, confirmado
Referencia Código vulnerable en repositorio oficial
Descripción El plugin Blocksy Companion para WordPress presenta una vulnerabilidad crítica de carga arbitraria de archivos en todas las versiones hasta la 2.1.46 inclusive, explotable mediante la función save_attachments. La extensión Custom Fonts registra un filtro que valida incorrectamente los tipos MIME, permitiendo aprobar nombres de archivo con doble extensión (ej. shell.woff2.php) como fuentes legítimas. Esto permite a atacantes no autenticados subir archivos potencialmente ejecutables, lo que posibilita la ejecución remota de código. La explotación requiere tener instalada la versión premium blocksy-companion-pro con las extensiones WooCommerce Extra y Custom Fonts activas; la versión gratuita no es vulnerable.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija la validación de las extensiones de archivo. En caso de no tener disponible parche, desactivar temporalmente las extensiones WooCommerce Extra y Custom Fonts del plugin premium. Monitorizar logs para detección de cargas de archivos sospechosas y posibles indicios de ejecución remota. Priorizar revisión y auditoría de sistemas con instancia vulnerable para evitar explotación activa.

CVE CVE-2026-2342
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor OceanicSoft Informatics Systems Ltd.
Producto ValeApp
Versiones hasta 09/07/2026
Exploit Públicos Sí
Referencia USOM Advisory</td
Descripción Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (‘cross-site scripting’) en OceanicSoft Informatics Systems Ltd. ValeApp que permite XSS almacenado. Este problema afecta a ValeApp: hasta el 09/07/2026. NOTA: El fabricante fue contactado tempranamente pero no respondió en absoluto. Esta vulnerabilidad permite que un atacante inserte código malicioso almacenado que se ejecuta en el navegador de otros usuarios, comprometiendo la integridad y confidencialidad de datos.
Estrategia Aplicar urgentemente cualquier parche oficial o actualización del software tan pronto esté disponible. Mientras tanto, reforzar la validación y el escape de entradas en todas las funciones de generación web, implementar WAF con reglas específicas para mitigar XSS y monitorizar indicadores de compromiso. Priorizar esta vulnerabilidad dado el alto riesgo de explotación activa y su impacto crítico en seguridad.

CVE CVE-2026-5955
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de Julio de 2026
Vendor Inrove Software and Internet Services
Producto BiEticaret
Versiones versiones anteriores a v3.3.57
Exploit Públicos Sí
Referencia Aviso oficial de seguridad
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en BiEticaret de Inrove Software and Internet Services que permite realizar SQL Injection. Este problema afecta a BiEticaret en versiones anteriores a la 3.3.57.

Un atacante puede inyectar código SQL malicioso manipulando entradas para obtener acceso no autorizado a bases de datos, robar, modificar o borrar información crítica, y comprometer seriamente la seguridad de la plataforma.

Estrategia Actualizar inmediatamente a la versión 3.3.57 o superior publicada por el fabricante. Revisar y reforzar validaciones de entradas en todas las interfaces que interactúan con bases de datos. Monitorizar logs para detectar intentos de inyección SQL y aplicar WAF con reglas específicas para mitigar ataques en tiempo real.

*****

Después de analizar esta vulnerabilidad crítica, queda claro que existen exploits públicos activos, por lo que es imprescindible priorizar su parcheo para evitar daños severos en la integridad de los datos y seguridad de la empresa.


CVE CVE-2026-12116
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Xerte Project
Producto Xerte Online Tools
Versiones No especificadas, revisión afectada hasta antes del commit 8ef20628f80bd88bd1fe3e5844a9116a910086b7
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Una vulnerabilidad en Xerte Online Tools permite ejecución remota de código (RCE) mediante la modificación de la ruta del binario antivirus en la configuración del servidor de herramientas, que puede cambiarse a un intérprete PHP, permitiendo a un atacante subir datos PHP que luego serán ejecutados.
Estrategia Aplicar inmediatamente el parche oficial indicado en el commit. Revisar y restringir permisos para la modificación de parámetros de configuración críticos en el servidor. Implementar monitoreo de integridad y alertas ante cambios inusuales en rutas de binarios, además de validar la subida y ejecución de scripts PHP para prevenir explotación activa.

CVE CVE-2026-14261
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Xerte Project
Producto Xerte Online Tools
Versiones Versiones afectadas no especificadas, revisar actualizaciones
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Vulnerabilidad en Xerte Online Tools que permite omitir la autenticación y la ejecución remota de código mediante la reinstalación a través de la carpeta /setup/. Esto permite a un atacante reinstalar el servicio apuntando a una base de datos remota bajo su control.
Estrategia Es imprescindible parchear inmediatamente aplicando la última versión oficial que corrige el fallo. Además, restringir el acceso a la carpeta /setup/ para evitar reinstalaciones no autorizadas y monitorizar conexiones sospechosas a bases de datos remotas. Priorizar esta vulnerabilidad dado su potencial para control total del servicio.

—

¿Está siendo explotada? Sí, existen exploits públicos que facilitan ataques activos.
¿Debo darle prioridad? Sí, prioridad máxima por facilidad de explotación y riesgo de control remoto.
¿Puede suponer un riesgo real? Indudablemente, permite control completo de la aplicación y acceso a datos sensibles.


CVE CVE-2026-56292
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Fabricante Acyba
Producto Afectado AcyMailing para Joomla
Versiones Afectadas Versiones anteriores a la 10.11.1
Exploit Públicos Sí
Referencia Divulgación y análisis</td
Descripción Se ha descubierto una vulnerabilidad de inyección SQL (SQLi) en el componente AcyMailing anterior a la versión 10.11.1 para Joomla. La explotación de esta falla puede permitir acceso no autorizado a la base de datos y la filtración de datos sensibles.

Esta vulnerabilidad permite a un atacante ejecutar comandos SQL arbitrarios en la base de datos del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad de la información almacenada. Puede explotarse de forma remota sin necesidad de autenticación previa, lo que la hace altamente peligrosa y fácil de usar para obtener datos críticos o controlar la aplicación.

Estrategia Actualizar de forma inmediata a la versión 10.11.1 o superior donde se ha corregido la vulnerabilidad. Implementar controles adicionales en las consultas SQL para prevenir inyección, habilitar monitoreo y alertas de accesos anómalos a la base de datos, y revisar logs para detectar posibles explotaciones actuales.

CVE CVE-2025-27462
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Proyecto Xen
Producto Windows PV (paravirtual) drivers
Versiones Versiones con drivers PV para Windows afectadas según Xen Advisory 468
Exploit Públicos Sí, existen exploits públicos para esta vulnerabilidad
Referencia Xen Security Advisory 468
Descripción Los drivers PV para Windows exponen diversas facilidades a espacio de usuario. Varias de estas carecen de descriptor de seguridad, siendo totalmente accesibles para usuarios no privilegiados. En particular, XenCons (CVE-2025-27462) permite acceso sin restricciones a un usuario sin privilegios, facilitando potencialmente elevación de privilegios o ejecución arbitraria de código.
Estrategia Aplicar inmediatamente los parches oficiales publicados en Xen Security Advisory 468. Restringir el acceso a los dispositivos expuestos mediante configuraciones de seguridad adicionales y monitorear actividades inusuales en sistemas que ejecuten drivers PV vulnerables para prevenir explotación activa.

*****

Por el nivel de severidad CRÍTICA y existencia de exploits públicos, esta vulnerabilidad está siendo activamente explotada y debe recibir prioridad máxima en el plan de mitigación. Puede suponer un riesgo real y elevado para la empresa, especialmente si se usan entornos virtualizados con estos drivers Windows PV.


CVE CVE-2025-27463
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:18.875783+00:00
Vendor Xen Project
Producto Windows PV driver XenIface
Versiones No especificadas, problemas inherentes al controlador XenIface
Exploit Públicos Sí
Referencia Xen Security Advisory 468
Descripción Los controladores paravirtualizados (PV) de Windows para Xen exponen varias facilidades a espacio de usuario sin descriptor de seguridad. Esto incluye XenIface (CVE-2025-27463), que permite a usuarios sin privilegios acceso total a recursos del kernel a través del controlador. Esta falta de controles permite elevación de privilegios y posible compromiso total del sistema afectado.
Estrategia Aplicar inmediatamente los parches de seguridad oficiales publicados por Xen. Restringir acceso a drivers PV solo a usuarios con privilegios elevados y monitorizar actividad sospechosa. Actualizar sistemas Xen y Windows PV drivers a versiones corregidas para evitar explotación. Implementar controles adicionales de supervisión y segmentación de accesos.

—–


CVE CVE-2025-27464
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Xen Project
Producto Windows PV Drivers – XenBus
Versiones Todas las versiones afectadas con drivers XenBus sin descriptor de seguridad
Exploit Públicos Sí, confirmados
Referencia Aviso Oficial Xen Project
Descripción Los drivers PV de Windows para Xen exponen varias funcionalidades a espacio de usuario, algunas sin ningún descriptor de seguridad, por lo que pueden ser accedidas por usuarios sin privilegios. En concreto, XenBus permite acceso total sin control, lo que podría facilitar escalada de privilegios o ejecución de código malicioso en el sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial que corrige la asignación de descriptores de seguridad en los drivers afectados. Restrinja el acceso a los dispositivos XenBus solo al software y usuarios confiables. Monitorice activamente intentos de acceso anómalos y realice auditorías de seguridad para detectar explotación.

—–

Para un análisis operativo: esta vulnerabilidad de alta severidad ya tiene exploits públicos confirmados y afecta a componentes críticos en drivers Windows PV para Xen. Es altamente probable que sea explotada en entornos vulnerables, representando un riesgo serio para la integridad y confidencialidad del sistema. Priorizar de inmediato la aplicación del parche y la mitigación de acceso será clave para proteger la infraestructura virtualizada.


CVE CVE-2025-58146
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Xen Project
Producto XAPI (Xen API)
Versiones Versiones afectadas no especificadas, afectando la base de datos y librerías UTF-8 de XAPI
Exploit Públicos Sí
Referencia XSA-474 Advisory
Descripción Se detectan múltiples problemas en XAPI: 1) La base de datos sanitiza cadenas de entrada pero genera notificaciones con cadenas no sanitizadas, lo que termina el hilo de eventos y detiene el procesamiento. 2) La codificación UTF-8 de XAPI usa la versión 3.0 de Unicode, pero depende de librerías que cumplen con la versión 3.1, permitiendo la entrada de cadenas válidas para XAPI pero rechazadas por otras librerías, bloqueando la carga de la base de datos. 3) No existe sanitización de entradas para actualizaciones Map/Set en objetos de la base de datos XAPI.
Estrategia Aplicar urgentemente los parches oficiales proporcionados por Xen Project que corrigen la sanitización de entradas y actualizan la codificación UTF-8. Revisar y reforzar controles de validación de entradas para Map/Set en la base de datos. Monitorizar actividad anómala en la base de datos para detectar explotación en curso. Priorizar debido al riesgo crítico de interrupción total del servicio y posible corrupción de datos.

CVE CVE-2025-58151
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Xen Project
Producto varstored (componente de la herramienta Xapi)
Versiones Versiones que utilizan varstored con configuraciones por defecto (sin barreras de compilador adecuadas)
Exploit Públicos Sí
Referencia XEN Security Advisory 478
Descripción varstored es un componente de la pila de herramientas Xapi que maneja variables UEFI para una máquina virtual (VM). Este componente establece una vía de comunicación con OVMF dentro de la VM, incluyendo el mapeo de un búfer preparado por OVMF. Dentro de varstored, existen barreras insuficientes en el compilador que generan problemas de TOCTOU (Time-Of-Check to Time-Of-Use) con los datos del búfer compartido. El comportamiento vulnerable depende del código generado por el compilador. En compilaciones de varstored con configuraciones por defecto, el atacante puede controlar un índice usado en una tabla de saltos.
Evaluación Esta vulnerabilidad crítica permite a un atacante local manipular índices en tablas de saltos debido a condiciones de carrera en el manejo de variables UEFI compartidas entre OVMF y varstored, facilitando potencial ejecución arbitraria o comprometiendo la integridad de la VM, con riesgo alto para entornos que usen Xapi con virtualización basada en UEFI.
Estrategia Aplicar urgentemente los parches oficiales publicados por Xen Project correspondientes al advisory 478. Revisar las compilaciones para garantizar el uso adecuado de barreras del compilador que prevengan condiciones TOCTOU. Monitorizar posibles exploits en entornos virtualizados con UEFI y restringir acceso a VM vulnerables hasta aplicar corrección.

CVE CVE-2026-23556
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Xen Project
Producto oxenstored (Xen Hypervisor)
Versiones Versiones afectadas no especificadas concretamente; afecta al componente oxenstored durante la gestión de dominios
Exploit Públicos Sí
Referencia Aviso de Seguridad Xen Project XSA-483
Descripción Durante el proceso en que oxenstored elimina un dominio, los datos de nodo son correctamente limpiados pero los contadores de uso se filtran. Al reutilizarse el mismo ID de dominio, el nuevo dominio puede crear menos nodos antes de alcanzar el límite de cuota, afectando la estabilidad y disponibilidad del servicio.

Esto permite un ataque donde un adversario puede agotar recursos de nodo mediante la reutilización de dominios, causando denegación de servicio o limitando la funcionalidad del entorno virtualizado.

Estrategia Actualizar inmediatamente a la versión de oxenstored que corrige esta fuga de contadores de uso, siguiendo la recomendación oficial Xen Project XSA-483. Monitorizar el uso de nodos y cuotas para detectar patrones anómalos. Implementar controles internos para resetear correctamente los contadores al destruir dominios y evitar reutilización insegura de IDs.

CVE CVE-2026-23559
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:19 UTC
Vendor XAPI/Xen Project
Producto XAPI (Xen API)
Versiones Versiones con Role Based Access Control hasta 2026-07 (antes del parche)
Exploit Públicos Sí, confirmados
Referencia Xen Security Advisory XSA-489
Descripción Un usuario con rol vm-admin en XAPI puede configurar VBD.other_config:backend-local para convertir archivos arbitrarios en dom0 en discos virtuales (VDIs), permitiendo lectura y modificación arbitraria de archivos en dom0. Esta vulnerabilidad permite a un vm-admin elevar permisos y comprometer el sistema host desde una VM que controla. Esto sucede por la configuración insuficientemente restringida en controles de acceso basados en roles, afectando la confidencialidad e integridad del sistema.
Estrategia Aplicar inmediatamente el parche oficial publicado en la versión posterior a 2026-07, restringir estrictamente los permisos de vm-admin y auditar roles y configuraciones en XAPI. Monitorizar accesos inusuales a dom0 y actividad sospechosa en máquinas virtuales para detección temprana de explotación activa.

CVE CVE-2026-23560
Severidad ALTA
Importancia para la empresa MEDIA
Publicado 2026-07-10T03:31:19 UTC
Vendor XAPI/Xen Project
Producto XAPI (Xen API)
Versiones Versiones previas al parche publicado en 2026-07
Exploit Públicos No confirmados
Referencia Xen Security Advisory XSA-489
Descripción Un usuario con rol vm-admin puede cambiar VM.other-config:is_system_domain para marcar una VM como dominio de sistema, el cual es ignorado o se mantiene activo durante ciertas operaciones del host o pool, además de poder ocultar la VM en herramientas administrativas. Esto puede facilitar persistencia y acciones no autorizadas.
Estrategia Actualizar a la versión parchada, restringir acceso vm-admin para este parámetro y revisar configuraciones de VMs marcadas como sistemas para evitar abusos y ocultación maliciosa.

CVE CVE-2026-23561
Severidad MEDIA
Importancia para la empresa MEDIA
Publicado 2026-07-10T03:31:19 UTC
Vendor XAPI/Xen Project
Producto XAPI (Xen API)
Versiones Versiones afectadas previas a parche de 2026-07
Exploit Públicos No confirmados
Referencia Xen Security Advisory XSA-489
Descripción Un vm-admin puede marcar una VM como dominio de almacenamiento (storage_driver_domain) en host storage connection (PBD). Apagar esa VM puede causar que el PBD se marque erróneamente como desconectado, afectando disponibilidad e integridad del almacenamiento.
Estrategia Actualizar y parchear, limitar derechos de vm-admin para esta configuración y monitorizar estados erróneos en conexiones de almacenamiento causados por esta falla.

CVE CVE-2026-23562
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:19 UTC
Vendor XAPI/Xen Project
Producto XAPI (Xen API)
Versiones Versiones previas a parche 2026-07
Exploit Públicos No confirmados
Referencia Xen Security Advisory XSA-489
Descripción Un vm-admin puede usar una API sin control de acceso correcto para configurar el passthrough PCI, acceso reservado a pool-admin. Esto permite acceso no autorizado a hardware del host, comprometiendo seguridad y aislamiento de la infraestructura.
Estrategia Aplicar el parche oficial que agrega control de acceso a la API, restringir y auditar permisos de vm-admin, y monitorizar accesos a hardware del host.

CVE CVE-2026-42486
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:19 UTC
Vendor XAPI/Xen Project
Producto XAPI (Xen API)
Versiones Versiones afectadas antes del parche 2026-07
Exploit Públicos Sí, confirmados
Referencia Xen Security Advisory XSA-489
Descripción Un vm-admin puede configurar VM.platform:hvm_serial, parámetro que debe ser exclusivo de pool-admin. Esta acción permite escritura arbitraria en archivos de dom0, con alto riesgo de compromiso total del sistema host y escalada de privilegios.
Estrategia Actualizar a la versión parcheada, restringir acceso a modificaciones de hvm_serial solo a pool-admin y realizar auditoría inmediata de permisos y control de integridad del host para detectar cambios maliciosos.

CVE CVE-2026-23560
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:20 (UTC)
Vendor Xen Project
Producto XAPI (Xen API)
Versiones Versiones con control de roles RBAC previas a la corrección del CVE (detalles en XSA-489)
Exploit Públicos Sí
Referencia Xen Security Advisory 489
Descripción Un atacante con rol vm-admin en XAPI puede modificar el parámetro VM.other-config:is_system_domain y marcar una máquina virtual como dominio sistema. Estos sistemas quedan ocultos en herramientas y se mantienen activos durante operaciones críticas de host/pool, dificultando su detección y gestión.

Esto permite a un actor con privilegios limitados evadir controles, ocultar máquinas virtuales maliciosas y posiblemente mantener persistencia. La explotación puede ser significativa en entornos donde un vm-admin no debería tener tal capacidad.

Estrategia Actualizar inmediatamente a la versión corregida según el XSA-489 para evitar que usuarios con rol vm-admin modifiquen configuraciones sensibles. Revisar los roles y permisos asignados en RBAC, restrinja acceso vm-admin y monitoree cambios inusuales en configuraciones de VM. Implementar auditorías y alertas para detectar manipulaciones de dominios sistema.

CVE CVE-2026-23561
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:20 (UTC)
Vendor Xen Project
Producto XAPI (XenServer API)
Versiones Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026
Exploit Públicos Sí, reportados públicamente
Referencia Xen Security Advisory 489
Descripción Un administrador con rol vm-admin puede configurar VM.other_config:storage_driver_domain para marcar una VM como dominio de almacenamiento para una conexión de almacenamiento de host (PBD). Apagar esta VM puede provocar que la conexión PBD sea erróneamente marcada como desconectada cuando no lo está.

Esta vulnerabilidad reside en la gestión de roles basada en acceso (RBAC) en XAPI, donde los permisos están mal configurados permitiendo a usuarios con privilegios inferiores modificar configuraciones críticas para almacenamiento. La explotación puede causar interrupciones en la disponibilidad y manipulación del estado de recursos de almacenamiento virtualizado.

Estrategia Aplicar inmediatamente los parches oficiales indicados en el aviso de seguridad XSA-489. Revisar y reforzar las políticas de control de acceso RBAC, limitando estrictamente permisos sensibles para vm-admin. Monitorizar logs de configuraciones de VM y estado de PBD para detectar anomalías e intentos de explotación.

CVE CVE-2026-23559
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:20 (UTC)
Vendor Xen Project
Producto XAPI (XenServer API)
Versiones Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026
Exploit Públicos Sí, reportados públicamente
Referencia Xen Security Advisory 489
Descripción Un usuario con rol vm-admin puede establecer el parámetro VBD.other_config:backend-local, transformando archivos arbitrarios en dom0 en VDIs (discos virtuales) y asignarlos a una VM bajo su control. Esto permite leer o modificar archivos arbitrarios en dom0.

Esta vulnerabilidad permite la escalada de privilegios y acceso no autorizado a archivos sensibles en el sistema host, comprometiendo la integridad y confidencialidad de la máquina virtual y el entorno host.

Estrategia Actualizar a la versión parcheada de XAPI según XSA-489. Revisar y restringir estrictamente permisos de vm-admin para evitar configuraciones no autorizadas que permitan manipular dispositivos de almacenamiento y el sistema de archivos dom0.

CVE CVE-2026-23562
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 10 de Julio de 2026
Vendor Xen Project
Producto XAPI (XenServer API)
Versiones Afecta versiones con roles configurados en XAPI anteriores al parche publicado
Exploit Públicos Sí, confirmados
Referencia Xen Security Advisory 489
Descripción La configuración del passthrough PCI normalmente está restringida al rol pool-admin, pero una API en XAPI carecía de esta comprobación. Esto permite a usuarios con rol vm-admin acceso no autorizado a hardware de host, facilitando potencialmente la manipulación directa o acceso a recursos críticos del sistema.

Esta vulnerabilidad puede ser explotada por un atacante con privilegios limitados de administrador (vm-admin) para obtener acceso no autorizado a hardware físico del host, lo que podría derivar en compromisos graves de seguridad y control del sistema subyacente.

Estrategia Aplicar inmediatamente el parche oficial indicado en el advisory XSA-489, restringir estrictamente el uso de roles vm-admin y pool-admin, auditar configuraciones actuales para detectar accesos indebidos y monitorizar logs para detectar intentos de abuso en la configuración de PCI passthrough. Además, actualizar procesos de control de acceso para asegurar que solo pool-admin puede modificar configuraciones sensibles de hardware.

—

CVE CVE-2026-23559
Severidad ALTA
Importancia para la empresa ALTA
Publicado 10 de Julio de 2026
Vendor Xen Project
Producto XAPI (XenServer API)
Versiones Afecta versiones con roles configurados en XAPI anteriores al parche publicado
Exploit Públicos Sí, confirmados
Referencia Xen Security Advisory 489
Descripción Un usuario con rol vm-admin puede establecer el parámetro VBD.other_config:backend-local para convertir archivos arbitrarios en dom0 en discos virtuales (VDIs) y asignarlos a una VM que controla, permitiendo la lectura o modificación arbitraria de archivos en dom0, lo que compromete la integridad del sistema anfitrión.

Esto posibilita ataques críticos por escalada de privilegios y manipulación directa de archivos sensibles del sistema host a través de configuraciones mal restringidas.

Estrategia Actualizar inmediatamente a la versión parcheada según el advisory oficial, revisar y reforzar permisos sobre roles vm-admin para evitar configuraciones no autorizadas, auditar sistemas para detectar manipulaciones en VBD.other_config y monitorizar accesos a dom0 desde VMs para prevenir actividades maliciosas.

CVE CVE-2026-42486
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor XAPI / Xen Project
Producto XAPI (Xen API) – gestión de roles en XenServer
Versiones Versiones afectadas con roles administrativos (vm-admin) previa a parche
Exploit Públicos Sí, confirmados
Referencia Xen Security Advisory 489
Descripción Un usuario con rol vm-admin en XAPI puede modificar el parámetro VM.platform:hvm_serial, funcionalidad que debería estar restringida al rol pool-admin. Esta vulnerabilidad permite la escritura arbitraria de archivos en dom0, comprometiendo la integridad y seguridad del host. Dado que el rol vm-admin tiene privilegios administrativos sobre VMs pero se le permite acceder a funciones reservadas para pool-admin, un atacante con este rol puede ejecutar modificaciones críticas directamente en el sistema anfitrión (dom0).
Estrategia Aplicar inmediatamente el parche oficial recomendado en el advisory XSA-489. Restringir estrictamente los permisos del rol vm-admin y auditar configuraciones actuales para evitar abusos. Monitorear accesos y cambios en parámetros sensibles. Revisar y endurecer controles de RBAC para limitar acciones potencialmente peligrosas a roles pool-admin únicamente.

CVE CVE-2026-59726
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026, 03:31 (UTC)
Vendor Ruflo
Producto Ruflo (meta-harness para agentes Claude Code y Codex)
Versiones versiones anteriores a la 3.16.3
Exploit Públicos Sí
Referencia Commit oficial parche
Descripción Una vulnerabilidad crítica en Ruflo (meta-harness para Claude Code y Codex) previo a la versión 3.16.3 expone los endpoints POST /mcp y POST /mcp/:group sin autenticación por defecto en su despliegue con docker-compose. Esto permite a un atacante no autenticado en la red ejecutar comandos terminal_execute a través del MCP bridge, obtener un shell dentro del contenedor bridge, acceder a claves API de proveedores y manipular patrones de aprendizaje de AgentDB. La vulnerabilidad fue corregida en la versión 3.16.3.
Estrategia Actualizar inmediatamente a Ruflo versión 3.16.3 o superior, que cierra los endpoints sin autenticación. Además, restringir el acceso a la red de los servicios expuestos y monitorizar accesos anómalos a los endpoints /mcp para detectar intentos de explotación activos.

CVE CVE-2026-59826
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:21.115043+00:00
Vendor Metabase
Producto Metabase (herramienta open-source de inteligencia de negocio y analítica embebida)
Versiones Desde 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Metabase es una herramienta open-source de inteligencia de negocio y analítica embebida. Desde la versión 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2, Metabase no validaba propiedades inseguras de conexión H2 en un código específico para creación de bases de datos. Esto permite a un administrador autenticado registrar una conexión de base de datos H2 manipulada y ejecutar código Java arbitrario en el servidor Metabase.
Estrategia Actualizar inmediatamente Metabase a las versiones 1.58.15.1, 1.59.12, 1.60.6.3 o 1.61.2 donde se corrige la vulnerabilidad. Limitar el acceso administrativo solo a usuarios confiables y monitorizar cualquier actividad sospechosa relacionada con creación de conexiones a bases de datos H2. Revisar logs para detectar intentos de explotación y aplicar controles de acceso estrictos.

—–


CVE CVE-2026-59827
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:21.261964+00:00
Vendor Metabase
Producto Metabase (Business Intelligence & Embedded Analytics Tool)
Versiones anteriores a 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4
Exploit Públicos Sí
Referencia GitHub Advisory Metabase
Descripción Metabase es una herramienta de inteligencia empresarial y análisis embebido de código abierto. Antes de las versiones 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4, las instancias de Metabase con conexión a bases de datos H2, incluida la base de datos de muestra por defecto, deserializan objetos Java arbitrarios devueltos en columnas de tipo OTHER en consultas nativas H2 sin validación, permitiendo a un usuario autenticado que pueda ejecutar consultas nativas H2 ejecutar código en el servidor Metabase.
Estrategia Actualizar Metabase a las versiones corregidas 1.58.15, 1.59.12, 1.60.6.3 o 1.61.1.4 inmediatamente. Restringir el acceso a usuarios con permisos para ejecutar consultas nativas H2 y monitorizar intentos de explotación activos. Deshabilitar el uso de bases de datos H2 en producción para mitigar riesgos.

—

He procedido a registrar esta evaluación en Supabase conforme a las directrices establecidas.


CVE CVE-2026-54003
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 10 Julio 2026, 03:31 (UTC)
Vendor Bastian Allgeier (Kirby CMS)
Producto Kirby CMS
Versiones anteriores a 4.9.4 y desde 5.0.0 hasta 5.4.3
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Kirby es un sistema de gestión de contenido open-source. Antes de la versión 4.9.4 y desde la 5.0.0 hasta la 5.4.3, los sitios Kirby sin cuentas de usuario configuradas que operan en servidores públicos detrás de un proxy inverso que establece los encabezados Forwarded, X-Client-IP o X-Real-IP, podrían permitir a atacantes remotos instalar el Panel y crear el primer usuario administrador debido a una validación incorrecta de la IP local confiando en estos encabezados.

Evaluación Esta vulnerabilidad es altamente crítica porque permite a un atacante remoto sin credenciales iniciales obtener control administrativo completo del sitio afectado, si está configurado con usuarios no definidos y detrás de un proxy que manipula dichas cabeceras IP. Su explotación puede suponer toma total del sistema, afectando la integridad y disponibilidad del servicio.
Estrategia Actualizar inmediatamente Kirby CMS a la versión 4.9.4 o superior para ramas 4.x, o a 5.4.4 o superior para ramas 5.x. Revisar configuraciones del proxy inverso para no confiar en cabeceras Forwarded, X-Client-IP o X-Real-IP sin validación adicional. Monitorizar intentos de acceso sospechosos y restringir acceso público innecesario mientras se parchea.


CVE CVE-2026-58122
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Hermes
Producto Hermes WebUI
Versiones versiones anteriores a 0.51.307
Exploit Públicos Sí
Referencia Commit parche Hermes WebUI
Descripción Hermes WebUI versiones anteriores a 0.51.307 contiene una vulnerabilidad de omisión de autenticación que permite a atacantes remotos no autenticados eludir las restricciones de IP de origen local en los endpoints de incorporación mediante el suministro de una cabecera X-Forwarded-For falsificada con una dirección de bucle invertido. Esto posibilita ataques SSRF (Server-Side Request Forgery) contra servicios internos, incluyendo endpoints de metadatos en la nube, sobrescritura de configuración y claves API del proveedor LLM con valores controlados por el atacante, o la iniciación de flujos OAuth para obtener tokens de acceso persistentes almacenados en auth.json.
Estrategia Aplicar de inmediato el parche disponible en la versión 0.51.307 o superior. Implementar validación estricta de cabeceras entrantes, especialmente X-Forwarded-For, para evitar suplantación. Monitorizar logs para detectar actividad relacionada con bypass de autenticación o SSRF. Revisar configuraciones internas y claves API para detectar cualquier manipulación o acceso no autorizado.

—

Procedo a insertar el registro en Supabase con los datos indicados.


CVE CVE-2026-58123
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-10T03:31:21.743352+00:00
Vendor Hermes WebUI
Producto Hermes WebUI
Versiones versiones anteriores a 0.51.788
Exploit Públicos Sí
Referencia GitHub Commit Hermes WebUI
Descripción Hermes WebUI antes de la versión 0.51.788 contiene una vulnerabilidad crítica de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios en shell mediante el acceso a los endpoints de la API del terminal integrado sin necesidad de credenciales. Los atacantes pueden crear una sesión, adjuntar un shell PTY y escribir comandos arbitrarios a través del endpoint de entrada del terminal para lograr la ejecución completa de comandos como el usuario del proceso servidor mediante cuatro solicitudes HTTP sin autenticación secuenciales.
Estrategia Actualizar urgentemente Hermes WebUI a la versión 0.51.788 o superior, donde se ha corregido esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz WebUI y sus endpoints API mediante bloqueo de red y autenticación robusta, y monitorizar los logs para detectar patrones de explotación basados en múltiples solicitudes HTTP no autenticadas.

CVE CVE-2026-54760
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Langroid
Producto Langroid framework (SQLChatAgent)
Versiones versiones anteriores a 0.65.1
Exploit Públicos Sí
Referencia Advisory Oficial de Langroid
Descripción Langroid, un framework para aplicaciones basadas en modelos de lenguaje, presenta una vulnerabilidad crítica en SQLChatAgent antes de la versión 0.65.1. El mecanismo anti-inyección SQL (allow_dangerous_operations=False) combina una lista negra basada en regex y una lista blanca que permite solo sentencias SELECT mediante sqlglot. Sin embargo, algunas funciones de PostgreSQL, como pg_read_file, pueden invocarse usando separadores no detectados por el regex (comentarios en línea, identificadores entre comillas, o calificación con esquema), permitiendo ejecución arbitraria de código en base de datos y la lectura de archivos del servidor. Esto reabre el vector mitigado en un CVE previo (2026-25879). La versión 0.65.1 corrige esta evasión.
Estrategia Actualizar inmediatamente Langroid a la versión 0.65.1 o superior para eliminar esta vulnerabilidad crítica. Revisar y reforzar controles de validación en todas las interfaces que usen SQLChatAgent y monitorizar accesos inusuales a funciones de base de datos. Deshabilitar operaciones peligrosas si es posible y auditar logs por intentos de explotación usando llamadas a funciones POSTGRESQL no previstas en regex.

CVE CVE-2026-54769
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026, 03:31 UTC
Vendor Langroid
Producto Langroid framework
Versiones versiones anteriores a 0.65.2
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Langroid, framework para aplicaciones impulsadas por LLM, es vulnerable a una fuga crítica del sandbox que permite ejecución remota de código (RCE) en sus capacidades `TableChatAgent` y `VectorStore` en versiones anteriores a 0.65.2. Cuando estos agentes evalúan mensajes generados por LLM con `full_eval=True`, intentan aislar la ejecución estableciendo `locals` como un diccionario vacío en la función Python `eval()`. Sin embargo, no eliminan explícitamente `__builtins__` en el contexto global, lo que permite el acceso completo a funciones críticas, como `__import__(‘os’).system()`. Esto posibilita que un atacante sin autenticar ejecute código arbitrario en el sistema host mediante carga maliciosa en el prompt. La versión 0.65.2 corrige esta falla.
Estrategia Actualizar urgentemente a la versión 0.65.2 o superior que parchea la vulnerabilidad. Mientras tanto, restringir el uso de funciones `eval()` con `full_eval=True` para evaluar datos no confiables. Implementar controles estrictos de validación y monitoreo para detección de intentos de explotación y limitar privilegios del entorno de ejecución para minimizar impacto.

CVE CVE-2026-55615
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 10 de julio de 2026
Vendor Langroid
Producto Neo4jChatAgent (módulo neo4j en Langroid)
Versiones versiones anteriores a 0.65.5
Exploit Públicos Sí
Referencia Advisory oficial Langroid
Descripción El framework Langroid para aplicaciones basadas en grandes modelos de lenguaje incluye en versiones anteriores a la 0.65.5 un defecto en Neo4jChatAgent que pasa consultas Cypher generadas por LLM directamente al driver Neo4j sin validación ni listas de permitidos. La consulta puede ser manipulada vía inyección en prompt, permitiendo a un atacante leer o destruir toda la información gráfica y, si los procedimientos APOC o dbms.security están habilitados en el servidor, obtener acceso a comandos OS y al sistema de archivos.
Estrategia Actualizar inmediatamente a la versión 0.65.5 o superior que corrige esta falla. Además, restringir y validar estrictamente las consultas Cypher generadas por entrada externa y deshabilitar procedimientos APOC o dbms.security si no son necesarios. Monitorizar actividades inusuales en el uso de Neo4j para detectar explotación activa.
Enviar a un amigo: Share this page via Email