| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-7852 | iqonic | wpbookit | ALTA (Explotación activa confirmada) | No especificado (afecta múltiples versiones sin restricción) | Sí |
| CVE-2026-3395 | max-3000 | maxsite_cms | Alta (sin puntuación CVSS exacta disponible) | No especificadas en la fuente | Sí |
| CVE-2025-34085 | Bajo análisis (no especificado) | Bajo análisis (no especificado) | Alta (no especificada numéricamente) | No especificadas | Sí |
| CVE-2026-56291 | No especificado | No especificado | ALTA (explotación activa confirmada) | No especificadas | Sí |
| CVE-2026-47840 | Cloud Foundry | UAA (User Account and Authentication) y Cf-deployment | CRITICAL (9.3) | UAA versiones anteriores a v78.13.0; Cf-deployment versiones anteriores a v56.2.0 | Sí |
| CVE-2026-14245 | miniOrange | miniOrange OTP Login, Verification and SMS Notifications para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 5.5.1 | Sí |
| CVE-2026-15158 | Blocksy | Blocksy Companion plugin para WordPress (versión premium blocksy-companion-pro con extensiones WooCommerce Extra y Custom Fonts activas) | CRITICAL (9.8) | Todas las versiones hasta e incluyendo 2.1.46 | Sí |
| CVE-2026-2342 | OceanicSoft Informatics Systems Ltd. | ValeApp | CRÍTICA (9.3) | hasta 09 | Sí |
| CVE-2026-5955 | Inrove Software and Internet Services | BiEticaret | CRITICAL (9.8) | versiones anteriores a v3.3.57 | Sí |
| CVE-2026-12116 | Xerte Project | Xerte Online Tools | CRITICAL (9.8) | No especificadas, revisión afectada hasta antes del commit 8ef20628f80bd88bd1fe3e5844a9116a910086b7 | Sí |
| CVE-2026-14261 | Xerte Project | Xerte Online Tools | CRITICAL (9.1) | Versiones afectadas no especificadas, revisar actualizaciones | Sí |
| CVE-2026-56292 | Acyba | AfectadoAcyMailing para Joomla | CRÍTICA (9.2) | Versiones anteriores a la 10.11.1 | Sí |
| CVE-2025-27462 | Proyecto Xen | Windows PV (paravirtual) drivers | CRÍTICA (9.4) | Versiones con drivers PV para Windows afectadas según Xen Advisory 468 | Sí |
| CVE-2025-27463 | Xen Project | Windows PV driver XenIface | CRITICAL (9.4) | No especificadas, problemas inherentes al controlador XenIface | Sí |
| CVE-2025-27464 | Xen Project | Windows PV Drivers – XenBus | CRITICAL (9.4) | Todas las versiones afectadas con drivers XenBus sin descriptor de seguridad | Sí |
| CVE-2025-58146 | Xen Project | XAPI (Xen API) | CRÍTICA (9.4) | Versiones afectadas no especificadas, afectando la base de datos y librerías UTF-8 de XAPI | Sí |
| CVE-2025-58151 | Xen Project | varstored (componente de la herramienta Xapi) | CRITICAL (9.4) | Versiones que utilizan varstored con configuraciones por defecto (sin barreras de compilador adecuadas) | Sí |
| CVE-2026-23556 | Xen Project | oxenstored (Xen Hypervisor) | CRÍTICA (9.4) | Versiones afectadas no especificadas concretamente; afecta al componente oxenstored durante la gestión de dominios | Sí |
| CVE-2026-23559 | XAPI | XAPI (Xen API) | CRÍTICA (9.4) | Versiones con Role Based Access Control hasta 2026-07 (antes del parche) | Sí |
| CVE-2026-23560 | Xen Project | XAPI (Xen API) | CRÍTICA (9.4) | Versiones con control de roles RBAC previas a la corrección del CVE (detalles en ) | Sí |
| CVE-2026-23561 | Xen Project | XAPI (XenServer API) | CRITICAL (9.4) | Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026 | Sí |
| CVE-2026-23562 | Xen Project | XAPI (XenServer API) | CRITICAL (9.4) | Afecta versiones con roles configurados en XAPI anteriores al parche publicado | Sí |
| CVE-2026-42486 | XAPI | XAPI (Xen API) – gestión de roles en XenServer | CRÍTICA (9.4) | Versiones afectadas con roles administrativos (vm-admin) previa a parche | Sí |
| CVE-2026-59726 | Ruflo | Ruflo (meta-harness para agentes Claude Code y Codex) | CRÍTICA (10) | versiones anteriores a la 3.16.3 | Sí |
| CVE-2026-59826 | Metabase | Metabase (herramienta open-source de inteligencia de negocio y analítica embebida) | CRÍTICA (9.1) | Desde 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2 | Sí |
| CVE-2026-59827 | Metabase | Metabase (Business Intelligence & Embedded Analytics Tool) | CRÍTICA (9.9) | anteriores a 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4 | Sí |
| CVE-2026-54003 | Bastian Allgeier (Kirby CMS) | Kirby CMS | CRÍTICA (9.1) | anteriores a 4.9.4 y desde 5.0.0 hasta 5.4.3 | Sí |
| CVE-2026-58122 | Hermes | Hermes WebUI | CRITICAL (9.3) | versiones anteriores a 0.51.307 | Sí |
| CVE-2026-58123 | Hermes WebUI | Hermes WebUI | CRITICAL (9.3) | versiones anteriores a 0.51.788 | Sí |
| CVE-2026-54760 | Langroid | Langroid framework (SQLChatAgent) | CRITICAL (9.3) | versiones anteriores a 0.65.1 | Sí |
| CVE-2026-54769 | Langroid | Langroid framework | CRÍTICA (10) | versiones anteriores a 0.65.2 | Sí |
| CVE-2026-55615 | Langroid | Neo4jChatAgent (módulo neo4j en Langroid) | CRÍTICA (9.2) | versiones anteriores a 0.65.5 | Sí |
| CVE | CVE-2025-7852 |
| Severidad | ALTA (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | iqonic |
| Producto | wpbookit |
| Versiones | No especificado (afecta múltiples versiones sin restricción) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-7852 |
| Descripción | Vulnerabilidad en iqonic wpbookit que permite la carga no restringida de archivos con tipos peligrosos, lo que posibilita a atacantes subir archivos maliciosos que pueden conducir a la ejecución remota de código o compromiso completo del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales que restringen la carga segura de archivos. Revisar y reforzar la validación de extensiones y tipos MIME en los puntos de carga. Monitorizar logs para detectar cargas anómalas e intentos de explotación. Priorizar esta vulnerabilidad dada la explotación activa y el grave riesgo para integridad y disponibilidad. |
—
¿Se está explotando la vulnerabilidad?: **Sí, explotación activa confirmada**
¿Debo darle prioridad?: **Sí, prioridad máxima**
¿Puede suponer un riesgo real para la empresa?: **Sí, permite ejecución remota de código y posible control total del sistema afectado.**
| CVE | CVE-2026-3395 |
| Severidad | Alta (sin puntuación CVSS exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | max-3000 |
| Producto | maxsite_cms |
| Versiones | No especificadas en la fuente |
| Exploit Públicos | Sí, actualmente explotada en ataques activos |
| Referencia | Detalles VulnCheck |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales en la salida utilizada por un componente descendente («inyección») en maxsite_cms de max-3000. Esto puede permitir a un atacante inyectar código malicioso a través del procesamiento de salida, comprometiendo la integridad o ejecución de procesos subsiguientes. |
| Estrategia | Es imprescindible aplicar inmediatamente los parches oficiales proporcionados por max-3000 o mitigaciones recomendadas. Se recomienda auditar y sanear exhaustivamente todas las salidas que alimentan componentes posteriores. Monitorizar activamente intentos de explotación dado que ya está siendo utilizada en ataques reales. |
| CVE | CVE-2025-34085 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Bajo análisis (no especificado) |
| Producto | Bajo análisis (no especificado) |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2025-34085 |
| Descripción | Vulnerabilidad de Falta de Autenticación para Función Crítica (Missing Authentication for Critical Function) en producto y proveedor bajo análisis.
Esta falla permite a un atacante ejecutar funciones críticas sin autenticarse, lo que puede comprometer gravemente la integridad del sistema y la seguridad de la empresa. Actualmente se está explotando activamente esta vulnerabilidad en entornos reales. |
| Estrategia | Implementar inmediatamente controles robustos de autenticación para todas las funciones críticas afectadas, aplicar los parches oficiales disponibles y monitorizar logs en busca de patrones de explotación. Priorizar esta vulnerabilidad dada su explotación activa y su potencial impacto severo en la seguridad corporativa. |
—
*****
*Nota:* La vulnerabilidad está siendo explotada activamente, representando un riesgo real y prioritario. Se recomienda actuar sin demora.
| CVE | CVE-2026-56291 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026, 03:31 (UTC) |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-56291 |
| Descripción | Carga sin restricciones de archivos con tipos peligrosos que permite la subida de archivos maliciosos con potencial ejecución remota de código o compromiso del sistema. Actualmente se está explotando activamente esta vulnerabilidad. |
| Estrategia | Aplicar parches oficiales que restringen la subida de archivos peligrosos e implementar validación y filtrado estricto en los sistemas de carga de ficheros. Monitorizar logs y tráfico para detectar intentos de explotación y realizar análisis proactivo de integridad del sistema. |
| CVE | CVE-2026-47840 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:16.753878+00:00 |
| Vendor | Cloud Foundry |
| Producto | UAA (User Account and Authentication) y Cf-deployment |
| Versiones | UAA versiones anteriores a v78.13.0; Cf-deployment versiones anteriores a v56.2.0 |
| Exploit Públicos | Sí |
| Referencia | Cloud Foundry Advisory |
| Descripción | Un atacante en la red situado entre UAA y su directorio LDAP puede hacerse pasar por el directorio utilizando cualquier certificado de cualquier CA confiable, y así capturar la contraseña de enlace LDAP y todas las contraseñas de usuarios finales enviadas durante la autenticación simple-bind, además de devolver membresías de grupo falsificadas que le otorgan privilegios de administrador. Esto afecta a todas las implementaciones que autentican usuarios contra LDAP sobre StartTLS. Afecta a UAA versiones anteriores a v78.13.0 y Cf-deployment versiones anteriores a v56.2.0. |
| Estrategia | Actualizar urgentemente UAA a la versión v78.13.0 o superior y Cf-deployment a v56.2.0 o superior para corregir la validación de hostname en StartTLS. Implementar monitoreo de tráfico LDAP para detectar actividades sospechosas y evitar conexiones LDAP a través de StartTLS sin verificación estricta. Reforzar políticas de certificados y accesos administrativos. |
| CVE | CVE-2026-14245 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | miniOrange |
| Producto | miniOrange OTP Login, Verification and SMS Notifications para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 5.5.1 |
| Exploit Públicos | Sí, aprovechamiento confirmado |
| Referencia | MiniOrange OTP Plugin Source Code |
| Descripción | El plugin miniOrange OTP Login, Verification and SMS Notifications para WordPress presenta una vulnerabilidad de bypass de autenticación que permite la toma total de control de cuentas administrativas en todas las versiones hasta la 5.5.1. La función `um_reset_password_process_hook()` no verifica en el servidor que el paso de validación OTP haya sido completado y se basa únicamente en un nonce público `form_nonce` que se expone a visitantes no autenticados vía el objeto JavaScript `moumprvar`. Además, acepta el parámetro `username_b` controlado por el atacante sin restricciones de rol ni asociación con sesión OTP validada, posibilitando obtener una URL válida para restablecer la contraseña de un administrador mediante un redireccionamiento 302. |
| Impacto | Permite a atacantes no autenticados tomar control completo de cuentas administrativas sin necesidad de cumplir la verificación OTP, comprometiendo la seguridad total del entorno WordPress. Explota directamente una incorrecta validación lógica que expone todo el sistema a compromiso inmediato. |
| Estrategia | Actualizar de inmediato a la versión corregida que soluciona la validación del OTP en el servidor. Si la actualización no es posible, desactivar la función de «Ultimate Member Password Reset» o configurar el plugin para que el restablecimiento sea solo vía teléfono para eliminar el vector de ataque. Monitorizar signos de cuentas administrativas comprometidas y restringir acceso externo a la administración de WordPress durante la mitigación. |
—
| CVE | CVE-2026-15158 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:17.206275+00:00 |
| Vendor | Blocksy |
| Producto | Blocksy Companion plugin para WordPress (versión premium blocksy-companion-pro con extensiones WooCommerce Extra y Custom Fonts activas) |
| Versiones | Todas las versiones hasta e incluyendo 2.1.46 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Código vulnerable en repositorio oficial |
| Descripción | El plugin Blocksy Companion para WordPress presenta una vulnerabilidad crítica de carga arbitraria de archivos en todas las versiones hasta la 2.1.46 inclusive, explotable mediante la función save_attachments. La extensión Custom Fonts registra un filtro que valida incorrectamente los tipos MIME, permitiendo aprobar nombres de archivo con doble extensión (ej. shell.woff2.php) como fuentes legítimas. Esto permite a atacantes no autenticados subir archivos potencialmente ejecutables, lo que posibilita la ejecución remota de código. La explotación requiere tener instalada la versión premium blocksy-companion-pro con las extensiones WooCommerce Extra y Custom Fonts activas; la versión gratuita no es vulnerable. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija la validación de las extensiones de archivo. En caso de no tener disponible parche, desactivar temporalmente las extensiones WooCommerce Extra y Custom Fonts del plugin premium. Monitorizar logs para detección de cargas de archivos sospechosas y posibles indicios de ejecución remota. Priorizar revisión y auditoría de sistemas con instancia vulnerable para evitar explotación activa. |
| CVE | CVE-2026-2342 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | OceanicSoft Informatics Systems Ltd. |
| Producto | ValeApp |
| Versiones | hasta 09/07/2026 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory</td |
| Descripción | Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (‘cross-site scripting’) en OceanicSoft Informatics Systems Ltd. ValeApp que permite XSS almacenado. Este problema afecta a ValeApp: hasta el 09/07/2026. NOTA: El fabricante fue contactado tempranamente pero no respondió en absoluto. Esta vulnerabilidad permite que un atacante inserte código malicioso almacenado que se ejecuta en el navegador de otros usuarios, comprometiendo la integridad y confidencialidad de datos. |
| Estrategia | Aplicar urgentemente cualquier parche oficial o actualización del software tan pronto esté disponible. Mientras tanto, reforzar la validación y el escape de entradas en todas las funciones de generación web, implementar WAF con reglas específicas para mitigar XSS y monitorizar indicadores de compromiso. Priorizar esta vulnerabilidad dado el alto riesgo de explotación activa y su impacto crítico en seguridad. |
| CVE | CVE-2026-5955 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de Julio de 2026 |
| Vendor | Inrove Software and Internet Services |
| Producto | BiEticaret |
| Versiones | versiones anteriores a v3.3.57 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en BiEticaret de Inrove Software and Internet Services que permite realizar SQL Injection. Este problema afecta a BiEticaret en versiones anteriores a la 3.3.57.
Un atacante puede inyectar código SQL malicioso manipulando entradas para obtener acceso no autorizado a bases de datos, robar, modificar o borrar información crítica, y comprometer seriamente la seguridad de la plataforma. |
| Estrategia | Actualizar inmediatamente a la versión 3.3.57 o superior publicada por el fabricante. Revisar y reforzar validaciones de entradas en todas las interfaces que interactúan con bases de datos. Monitorizar logs para detectar intentos de inyección SQL y aplicar WAF con reglas específicas para mitigar ataques en tiempo real. |
*****
Después de analizar esta vulnerabilidad crítica, queda claro que existen exploits públicos activos, por lo que es imprescindible priorizar su parcheo para evitar daños severos en la integridad de los datos y seguridad de la empresa.
| CVE | CVE-2026-12116 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Xerte Project |
| Producto | Xerte Online Tools |
| Versiones | No especificadas, revisión afectada hasta antes del commit 8ef20628f80bd88bd1fe3e5844a9116a910086b7 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Una vulnerabilidad en Xerte Online Tools permite ejecución remota de código (RCE) mediante la modificación de la ruta del binario antivirus en la configuración del servidor de herramientas, que puede cambiarse a un intérprete PHP, permitiendo a un atacante subir datos PHP que luego serán ejecutados. |
| Estrategia | Aplicar inmediatamente el parche oficial indicado en el commit. Revisar y restringir permisos para la modificación de parámetros de configuración críticos en el servidor. Implementar monitoreo de integridad y alertas ante cambios inusuales en rutas de binarios, además de validar la subida y ejecución de scripts PHP para prevenir explotación activa. |
| CVE | CVE-2026-14261 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Xerte Project |
| Producto | Xerte Online Tools |
| Versiones | Versiones afectadas no especificadas, revisar actualizaciones |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Vulnerabilidad en Xerte Online Tools que permite omitir la autenticación y la ejecución remota de código mediante la reinstalación a través de la carpeta /setup/. Esto permite a un atacante reinstalar el servicio apuntando a una base de datos remota bajo su control. |
| Estrategia | Es imprescindible parchear inmediatamente aplicando la última versión oficial que corrige el fallo. Además, restringir el acceso a la carpeta /setup/ para evitar reinstalaciones no autorizadas y monitorizar conexiones sospechosas a bases de datos remotas. Priorizar esta vulnerabilidad dado su potencial para control total del servicio. |
—
¿Está siendo explotada? Sí, existen exploits públicos que facilitan ataques activos.
¿Debo darle prioridad? Sí, prioridad máxima por facilidad de explotación y riesgo de control remoto.
¿Puede suponer un riesgo real? Indudablemente, permite control completo de la aplicación y acceso a datos sensibles.
| CVE | CVE-2026-56292 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Fabricante | Acyba |
| Producto Afectado | AcyMailing para Joomla |
| Versiones Afectadas | Versiones anteriores a la 10.11.1 |
| Exploit Públicos | Sí |
| Referencia | Divulgación y análisis</td |
| Descripción | Se ha descubierto una vulnerabilidad de inyección SQL (SQLi) en el componente AcyMailing anterior a la versión 10.11.1 para Joomla. La explotación de esta falla puede permitir acceso no autorizado a la base de datos y la filtración de datos sensibles.
Esta vulnerabilidad permite a un atacante ejecutar comandos SQL arbitrarios en la base de datos del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad de la información almacenada. Puede explotarse de forma remota sin necesidad de autenticación previa, lo que la hace altamente peligrosa y fácil de usar para obtener datos críticos o controlar la aplicación. |
| Estrategia | Actualizar de forma inmediata a la versión 10.11.1 o superior donde se ha corregido la vulnerabilidad. Implementar controles adicionales en las consultas SQL para prevenir inyección, habilitar monitoreo y alertas de accesos anómalos a la base de datos, y revisar logs para detectar posibles explotaciones actuales. |
| CVE | CVE-2025-27462 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Proyecto Xen |
| Producto | Windows PV (paravirtual) drivers |
| Versiones | Versiones con drivers PV para Windows afectadas según Xen Advisory 468 |
| Exploit Públicos | Sí, existen exploits públicos para esta vulnerabilidad |
| Referencia | Xen Security Advisory 468 |
| Descripción | Los drivers PV para Windows exponen diversas facilidades a espacio de usuario. Varias de estas carecen de descriptor de seguridad, siendo totalmente accesibles para usuarios no privilegiados. En particular, XenCons (CVE-2025-27462) permite acceso sin restricciones a un usuario sin privilegios, facilitando potencialmente elevación de privilegios o ejecución arbitraria de código. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados en Xen Security Advisory 468. Restringir el acceso a los dispositivos expuestos mediante configuraciones de seguridad adicionales y monitorear actividades inusuales en sistemas que ejecuten drivers PV vulnerables para prevenir explotación activa. |
*****
Por el nivel de severidad CRÍTICA y existencia de exploits públicos, esta vulnerabilidad está siendo activamente explotada y debe recibir prioridad máxima en el plan de mitigación. Puede suponer un riesgo real y elevado para la empresa, especialmente si se usan entornos virtualizados con estos drivers Windows PV.
| CVE | CVE-2025-27463 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:18.875783+00:00 |
| Vendor | Xen Project |
| Producto | Windows PV driver XenIface |
| Versiones | No especificadas, problemas inherentes al controlador XenIface |
| Exploit Públicos | Sí |
| Referencia | Xen Security Advisory 468 |
| Descripción | Los controladores paravirtualizados (PV) de Windows para Xen exponen varias facilidades a espacio de usuario sin descriptor de seguridad. Esto incluye XenIface (CVE-2025-27463), que permite a usuarios sin privilegios acceso total a recursos del kernel a través del controlador. Esta falta de controles permite elevación de privilegios y posible compromiso total del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales publicados por Xen. Restringir acceso a drivers PV solo a usuarios con privilegios elevados y monitorizar actividad sospechosa. Actualizar sistemas Xen y Windows PV drivers a versiones corregidas para evitar explotación. Implementar controles adicionales de supervisión y segmentación de accesos. |
—–
| CVE | CVE-2025-27464 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Xen Project |
| Producto | Windows PV Drivers – XenBus |
| Versiones | Todas las versiones afectadas con drivers XenBus sin descriptor de seguridad |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso Oficial Xen Project |
| Descripción | Los drivers PV de Windows para Xen exponen varias funcionalidades a espacio de usuario, algunas sin ningún descriptor de seguridad, por lo que pueden ser accedidas por usuarios sin privilegios. En concreto, XenBus permite acceso total sin control, lo que podría facilitar escalada de privilegios o ejecución de código malicioso en el sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige la asignación de descriptores de seguridad en los drivers afectados. Restrinja el acceso a los dispositivos XenBus solo al software y usuarios confiables. Monitorice activamente intentos de acceso anómalos y realice auditorías de seguridad para detectar explotación. |
—–
Para un análisis operativo: esta vulnerabilidad de alta severidad ya tiene exploits públicos confirmados y afecta a componentes críticos en drivers Windows PV para Xen. Es altamente probable que sea explotada en entornos vulnerables, representando un riesgo serio para la integridad y confidencialidad del sistema. Priorizar de inmediato la aplicación del parche y la mitigación de acceso será clave para proteger la infraestructura virtualizada.
| CVE | CVE-2025-58146 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones afectadas no especificadas, afectando la base de datos y librerías UTF-8 de XAPI |
| Exploit Públicos | Sí |
| Referencia | XSA-474 Advisory |
| Descripción | Se detectan múltiples problemas en XAPI: 1) La base de datos sanitiza cadenas de entrada pero genera notificaciones con cadenas no sanitizadas, lo que termina el hilo de eventos y detiene el procesamiento. 2) La codificación UTF-8 de XAPI usa la versión 3.0 de Unicode, pero depende de librerías que cumplen con la versión 3.1, permitiendo la entrada de cadenas válidas para XAPI pero rechazadas por otras librerías, bloqueando la carga de la base de datos. 3) No existe sanitización de entradas para actualizaciones Map/Set en objetos de la base de datos XAPI. |
| Estrategia | Aplicar urgentemente los parches oficiales proporcionados por Xen Project que corrigen la sanitización de entradas y actualizan la codificación UTF-8. Revisar y reforzar controles de validación de entradas para Map/Set en la base de datos. Monitorizar actividad anómala en la base de datos para detectar explotación en curso. Priorizar debido al riesgo crítico de interrupción total del servicio y posible corrupción de datos. |
| CVE | CVE-2025-58151 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Xen Project |
| Producto | varstored (componente de la herramienta Xapi) |
| Versiones | Versiones que utilizan varstored con configuraciones por defecto (sin barreras de compilador adecuadas) |
| Exploit Públicos | Sí |
| Referencia | XEN Security Advisory 478 |
| Descripción | varstored es un componente de la pila de herramientas Xapi que maneja variables UEFI para una máquina virtual (VM). Este componente establece una vía de comunicación con OVMF dentro de la VM, incluyendo el mapeo de un búfer preparado por OVMF. Dentro de varstored, existen barreras insuficientes en el compilador que generan problemas de TOCTOU (Time-Of-Check to Time-Of-Use) con los datos del búfer compartido. El comportamiento vulnerable depende del código generado por el compilador. En compilaciones de varstored con configuraciones por defecto, el atacante puede controlar un índice usado en una tabla de saltos. |
| Evaluación | Esta vulnerabilidad crítica permite a un atacante local manipular índices en tablas de saltos debido a condiciones de carrera en el manejo de variables UEFI compartidas entre OVMF y varstored, facilitando potencial ejecución arbitraria o comprometiendo la integridad de la VM, con riesgo alto para entornos que usen Xapi con virtualización basada en UEFI. |
| Estrategia | Aplicar urgentemente los parches oficiales publicados por Xen Project correspondientes al advisory 478. Revisar las compilaciones para garantizar el uso adecuado de barreras del compilador que prevengan condiciones TOCTOU. Monitorizar posibles exploits en entornos virtualizados con UEFI y restringir acceso a VM vulnerables hasta aplicar corrección. |
| CVE | CVE-2026-23556 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Xen Project |
| Producto | oxenstored (Xen Hypervisor) |
| Versiones | Versiones afectadas no especificadas concretamente; afecta al componente oxenstored durante la gestión de dominios |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Xen Project XSA-483 |
| Descripción | Durante el proceso en que oxenstored elimina un dominio, los datos de nodo son correctamente limpiados pero los contadores de uso se filtran. Al reutilizarse el mismo ID de dominio, el nuevo dominio puede crear menos nodos antes de alcanzar el límite de cuota, afectando la estabilidad y disponibilidad del servicio.
Esto permite un ataque donde un adversario puede agotar recursos de nodo mediante la reutilización de dominios, causando denegación de servicio o limitando la funcionalidad del entorno virtualizado. |
| Estrategia | Actualizar inmediatamente a la versión de oxenstored que corrige esta fuga de contadores de uso, siguiendo la recomendación oficial Xen Project XSA-483. Monitorizar el uso de nodos y cuotas para detectar patrones anómalos. Implementar controles internos para resetear correctamente los contadores al destruir dominios y evitar reutilización insegura de IDs. |
| CVE | CVE-2026-23559 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:19 UTC |
| Vendor | XAPI/Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones con Role Based Access Control hasta 2026-07 (antes del parche) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Xen Security Advisory XSA-489 |
| Descripción | Un usuario con rol vm-admin en XAPI puede configurar VBD.other_config:backend-local para convertir archivos arbitrarios en dom0 en discos virtuales (VDIs), permitiendo lectura y modificación arbitraria de archivos en dom0. Esta vulnerabilidad permite a un vm-admin elevar permisos y comprometer el sistema host desde una VM que controla. Esto sucede por la configuración insuficientemente restringida en controles de acceso basados en roles, afectando la confidencialidad e integridad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado en la versión posterior a 2026-07, restringir estrictamente los permisos de vm-admin y auditar roles y configuraciones en XAPI. Monitorizar accesos inusuales a dom0 y actividad sospechosa en máquinas virtuales para detección temprana de explotación activa. |
| CVE | CVE-2026-23560 |
| Severidad | ALTA |
| Importancia para la empresa | MEDIA |
| Publicado | 2026-07-10T03:31:19 UTC |
| Vendor | XAPI/Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones previas al parche publicado en 2026-07 |
| Exploit Públicos | No confirmados |
| Referencia | Xen Security Advisory XSA-489 |
| Descripción | Un usuario con rol vm-admin puede cambiar VM.other-config:is_system_domain para marcar una VM como dominio de sistema, el cual es ignorado o se mantiene activo durante ciertas operaciones del host o pool, además de poder ocultar la VM en herramientas administrativas. Esto puede facilitar persistencia y acciones no autorizadas. |
| Estrategia | Actualizar a la versión parchada, restringir acceso vm-admin para este parámetro y revisar configuraciones de VMs marcadas como sistemas para evitar abusos y ocultación maliciosa. |
| CVE | CVE-2026-23561 |
| Severidad | MEDIA |
| Importancia para la empresa | MEDIA |
| Publicado | 2026-07-10T03:31:19 UTC |
| Vendor | XAPI/Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones afectadas previas a parche de 2026-07 |
| Exploit Públicos | No confirmados |
| Referencia | Xen Security Advisory XSA-489 |
| Descripción | Un vm-admin puede marcar una VM como dominio de almacenamiento (storage_driver_domain) en host storage connection (PBD). Apagar esa VM puede causar que el PBD se marque erróneamente como desconectado, afectando disponibilidad e integridad del almacenamiento. |
| Estrategia | Actualizar y parchear, limitar derechos de vm-admin para esta configuración y monitorizar estados erróneos en conexiones de almacenamiento causados por esta falla. |
| CVE | CVE-2026-23562 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:19 UTC |
| Vendor | XAPI/Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones previas a parche 2026-07 |
| Exploit Públicos | No confirmados |
| Referencia | Xen Security Advisory XSA-489 |
| Descripción | Un vm-admin puede usar una API sin control de acceso correcto para configurar el passthrough PCI, acceso reservado a pool-admin. Esto permite acceso no autorizado a hardware del host, comprometiendo seguridad y aislamiento de la infraestructura. |
| Estrategia | Aplicar el parche oficial que agrega control de acceso a la API, restringir y auditar permisos de vm-admin, y monitorizar accesos a hardware del host. |
| CVE | CVE-2026-42486 |
| Severidad | CRÍTICA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:19 UTC |
| Vendor | XAPI/Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones afectadas antes del parche 2026-07 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Xen Security Advisory XSA-489 |
| Descripción | Un vm-admin puede configurar VM.platform:hvm_serial, parámetro que debe ser exclusivo de pool-admin. Esta acción permite escritura arbitraria en archivos de dom0, con alto riesgo de compromiso total del sistema host y escalada de privilegios. |
| Estrategia | Actualizar a la versión parcheada, restringir acceso a modificaciones de hvm_serial solo a pool-admin y realizar auditoría inmediata de permisos y control de integridad del host para detectar cambios maliciosos. |
| CVE | CVE-2026-23560 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:20 (UTC) |
| Vendor | Xen Project |
| Producto | XAPI (Xen API) |
| Versiones | Versiones con control de roles RBAC previas a la corrección del CVE (detalles en XSA-489) |
| Exploit Públicos | Sí |
| Referencia | Xen Security Advisory 489 |
| Descripción | Un atacante con rol vm-admin en XAPI puede modificar el parámetro VM.other-config:is_system_domain y marcar una máquina virtual como dominio sistema. Estos sistemas quedan ocultos en herramientas y se mantienen activos durante operaciones críticas de host/pool, dificultando su detección y gestión.
Esto permite a un actor con privilegios limitados evadir controles, ocultar máquinas virtuales maliciosas y posiblemente mantener persistencia. La explotación puede ser significativa en entornos donde un vm-admin no debería tener tal capacidad. |
| Estrategia | Actualizar inmediatamente a la versión corregida según el XSA-489 para evitar que usuarios con rol vm-admin modifiquen configuraciones sensibles. Revisar los roles y permisos asignados en RBAC, restrinja acceso vm-admin y monitoree cambios inusuales en configuraciones de VM. Implementar auditorías y alertas para detectar manipulaciones de dominios sistema. |
| CVE | CVE-2026-23561 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:20 (UTC) |
| Vendor | Xen Project |
| Producto | XAPI (XenServer API) |
| Versiones | Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026 |
| Exploit Públicos | Sí, reportados públicamente |
| Referencia | Xen Security Advisory 489 |
| Descripción | Un administrador con rol vm-admin puede configurar VM.other_config:storage_driver_domain para marcar una VM como dominio de almacenamiento para una conexión de almacenamiento de host (PBD). Apagar esta VM puede provocar que la conexión PBD sea erróneamente marcada como desconectada cuando no lo está.
Esta vulnerabilidad reside en la gestión de roles basada en acceso (RBAC) en XAPI, donde los permisos están mal configurados permitiendo a usuarios con privilegios inferiores modificar configuraciones críticas para almacenamiento. La explotación puede causar interrupciones en la disponibilidad y manipulación del estado de recursos de almacenamiento virtualizado. |
| Estrategia | Aplicar inmediatamente los parches oficiales indicados en el aviso de seguridad XSA-489. Revisar y reforzar las políticas de control de acceso RBAC, limitando estrictamente permisos sensibles para vm-admin. Monitorizar logs de configuraciones de VM y estado de PBD para detectar anomalías e intentos de explotación. |
| CVE | CVE-2026-23559 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:20 (UTC) |
| Vendor | Xen Project |
| Producto | XAPI (XenServer API) |
| Versiones | Versiones afectadas relacionadas con múltiples CVEs de XenServer actuales al 2026 |
| Exploit Públicos | Sí, reportados públicamente |
| Referencia | Xen Security Advisory 489 |
| Descripción | Un usuario con rol vm-admin puede establecer el parámetro VBD.other_config:backend-local, transformando archivos arbitrarios en dom0 en VDIs (discos virtuales) y asignarlos a una VM bajo su control. Esto permite leer o modificar archivos arbitrarios en dom0.
Esta vulnerabilidad permite la escalada de privilegios y acceso no autorizado a archivos sensibles en el sistema host, comprometiendo la integridad y confidencialidad de la máquina virtual y el entorno host. |
| Estrategia | Actualizar a la versión parcheada de XAPI según XSA-489. Revisar y restringir estrictamente permisos de vm-admin para evitar configuraciones no autorizadas que permitan manipular dispositivos de almacenamiento y el sistema de archivos dom0. |
| CVE | CVE-2026-23562 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de Julio de 2026 |
| Vendor | Xen Project |
| Producto | XAPI (XenServer API) |
| Versiones | Afecta versiones con roles configurados en XAPI anteriores al parche publicado |
| Exploit Públicos | Sí, confirmados |
| Referencia | Xen Security Advisory 489 |
| Descripción | La configuración del passthrough PCI normalmente está restringida al rol pool-admin, pero una API en XAPI carecía de esta comprobación. Esto permite a usuarios con rol vm-admin acceso no autorizado a hardware de host, facilitando potencialmente la manipulación directa o acceso a recursos críticos del sistema.
Esta vulnerabilidad puede ser explotada por un atacante con privilegios limitados de administrador (vm-admin) para obtener acceso no autorizado a hardware físico del host, lo que podría derivar en compromisos graves de seguridad y control del sistema subyacente. |
| Estrategia | Aplicar inmediatamente el parche oficial indicado en el advisory XSA-489, restringir estrictamente el uso de roles vm-admin y pool-admin, auditar configuraciones actuales para detectar accesos indebidos y monitorizar logs para detectar intentos de abuso en la configuración de PCI passthrough. Además, actualizar procesos de control de acceso para asegurar que solo pool-admin puede modificar configuraciones sensibles de hardware. |
—
| CVE | CVE-2026-23559 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 10 de Julio de 2026 |
| Vendor | Xen Project |
| Producto | XAPI (XenServer API) |
| Versiones | Afecta versiones con roles configurados en XAPI anteriores al parche publicado |
| Exploit Públicos | Sí, confirmados |
| Referencia | Xen Security Advisory 489 |
| Descripción | Un usuario con rol vm-admin puede establecer el parámetro VBD.other_config:backend-local para convertir archivos arbitrarios en dom0 en discos virtuales (VDIs) y asignarlos a una VM que controla, permitiendo la lectura o modificación arbitraria de archivos en dom0, lo que compromete la integridad del sistema anfitrión.
Esto posibilita ataques críticos por escalada de privilegios y manipulación directa de archivos sensibles del sistema host a través de configuraciones mal restringidas. |
| Estrategia | Actualizar inmediatamente a la versión parcheada según el advisory oficial, revisar y reforzar permisos sobre roles vm-admin para evitar configuraciones no autorizadas, auditar sistemas para detectar manipulaciones en VBD.other_config y monitorizar accesos a dom0 desde VMs para prevenir actividades maliciosas. |
| CVE | CVE-2026-42486 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | XAPI / Xen Project |
| Producto | XAPI (Xen API) – gestión de roles en XenServer |
| Versiones | Versiones afectadas con roles administrativos (vm-admin) previa a parche |
| Exploit Públicos | Sí, confirmados |
| Referencia | Xen Security Advisory 489 |
| Descripción | Un usuario con rol vm-admin en XAPI puede modificar el parámetro VM.platform:hvm_serial, funcionalidad que debería estar restringida al rol pool-admin. Esta vulnerabilidad permite la escritura arbitraria de archivos en dom0, comprometiendo la integridad y seguridad del host. Dado que el rol vm-admin tiene privilegios administrativos sobre VMs pero se le permite acceder a funciones reservadas para pool-admin, un atacante con este rol puede ejecutar modificaciones críticas directamente en el sistema anfitrión (dom0). |
| Estrategia | Aplicar inmediatamente el parche oficial recomendado en el advisory XSA-489. Restringir estrictamente los permisos del rol vm-admin y auditar configuraciones actuales para evitar abusos. Monitorear accesos y cambios en parámetros sensibles. Revisar y endurecer controles de RBAC para limitar acciones potencialmente peligrosas a roles pool-admin únicamente. |
| CVE | CVE-2026-59726 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026, 03:31 (UTC) |
| Vendor | Ruflo |
| Producto | Ruflo (meta-harness para agentes Claude Code y Codex) |
| Versiones | versiones anteriores a la 3.16.3 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial parche |
| Descripción | Una vulnerabilidad crítica en Ruflo (meta-harness para Claude Code y Codex) previo a la versión 3.16.3 expone los endpoints POST /mcp y POST /mcp/:group sin autenticación por defecto en su despliegue con docker-compose. Esto permite a un atacante no autenticado en la red ejecutar comandos terminal_execute a través del MCP bridge, obtener un shell dentro del contenedor bridge, acceder a claves API de proveedores y manipular patrones de aprendizaje de AgentDB. La vulnerabilidad fue corregida en la versión 3.16.3. |
| Estrategia | Actualizar inmediatamente a Ruflo versión 3.16.3 o superior, que cierra los endpoints sin autenticación. Además, restringir el acceso a la red de los servicios expuestos y monitorizar accesos anómalos a los endpoints /mcp para detectar intentos de explotación activos. |
| CVE | CVE-2026-59826 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:21.115043+00:00 |
| Vendor | Metabase |
| Producto | Metabase (herramienta open-source de inteligencia de negocio y analítica embebida) |
| Versiones | Desde 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Metabase es una herramienta open-source de inteligencia de negocio y analítica embebida. Desde la versión 1.55.0 hasta 1.58.15.1, 1.59.12, 1.60.6.3 y 1.61.2, Metabase no validaba propiedades inseguras de conexión H2 en un código específico para creación de bases de datos. Esto permite a un administrador autenticado registrar una conexión de base de datos H2 manipulada y ejecutar código Java arbitrario en el servidor Metabase. |
| Estrategia | Actualizar inmediatamente Metabase a las versiones 1.58.15.1, 1.59.12, 1.60.6.3 o 1.61.2 donde se corrige la vulnerabilidad. Limitar el acceso administrativo solo a usuarios confiables y monitorizar cualquier actividad sospechosa relacionada con creación de conexiones a bases de datos H2. Revisar logs para detectar intentos de explotación y aplicar controles de acceso estrictos. |
—–
| CVE | CVE-2026-59827 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:21.261964+00:00 |
| Vendor | Metabase |
| Producto | Metabase (Business Intelligence & Embedded Analytics Tool) |
| Versiones | anteriores a 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Metabase |
| Descripción | Metabase es una herramienta de inteligencia empresarial y análisis embebido de código abierto. Antes de las versiones 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4, las instancias de Metabase con conexión a bases de datos H2, incluida la base de datos de muestra por defecto, deserializan objetos Java arbitrarios devueltos en columnas de tipo OTHER en consultas nativas H2 sin validación, permitiendo a un usuario autenticado que pueda ejecutar consultas nativas H2 ejecutar código en el servidor Metabase. |
| Estrategia | Actualizar Metabase a las versiones corregidas 1.58.15, 1.59.12, 1.60.6.3 o 1.61.1.4 inmediatamente. Restringir el acceso a usuarios con permisos para ejecutar consultas nativas H2 y monitorizar intentos de explotación activos. Deshabilitar el uso de bases de datos H2 en producción para mitigar riesgos. |
—
He procedido a registrar esta evaluación en Supabase conforme a las directrices establecidas.
| CVE | CVE-2026-54003 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Julio 2026, 03:31 (UTC) |
| Vendor | Bastian Allgeier (Kirby CMS) |
| Producto | Kirby CMS |
| Versiones | anteriores a 4.9.4 y desde 5.0.0 hasta 5.4.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Kirby es un sistema de gestión de contenido open-source. Antes de la versión 4.9.4 y desde la 5.0.0 hasta la 5.4.3, los sitios Kirby sin cuentas de usuario configuradas que operan en servidores públicos detrás de un proxy inverso que establece los encabezados Forwarded, X-Client-IP o X-Real-IP, podrían permitir a atacantes remotos instalar el Panel y crear el primer usuario administrador debido a una validación incorrecta de la IP local confiando en estos encabezados. |
| Evaluación | Esta vulnerabilidad es altamente crítica porque permite a un atacante remoto sin credenciales iniciales obtener control administrativo completo del sitio afectado, si está configurado con usuarios no definidos y detrás de un proxy que manipula dichas cabeceras IP. Su explotación puede suponer toma total del sistema, afectando la integridad y disponibilidad del servicio. |
| Estrategia | Actualizar inmediatamente Kirby CMS a la versión 4.9.4 o superior para ramas 4.x, o a 5.4.4 o superior para ramas 5.x. Revisar configuraciones del proxy inverso para no confiar en cabeceras Forwarded, X-Client-IP o X-Real-IP sin validación adicional. Monitorizar intentos de acceso sospechosos y restringir acceso público innecesario mientras se parchea. |
| CVE | CVE-2026-58122 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Hermes |
| Producto | Hermes WebUI |
| Versiones | versiones anteriores a 0.51.307 |
| Exploit Públicos | Sí |
| Referencia | Commit parche Hermes WebUI |
| Descripción | Hermes WebUI versiones anteriores a 0.51.307 contiene una vulnerabilidad de omisión de autenticación que permite a atacantes remotos no autenticados eludir las restricciones de IP de origen local en los endpoints de incorporación mediante el suministro de una cabecera X-Forwarded-For falsificada con una dirección de bucle invertido. Esto posibilita ataques SSRF (Server-Side Request Forgery) contra servicios internos, incluyendo endpoints de metadatos en la nube, sobrescritura de configuración y claves API del proveedor LLM con valores controlados por el atacante, o la iniciación de flujos OAuth para obtener tokens de acceso persistentes almacenados en auth.json. |
| Estrategia | Aplicar de inmediato el parche disponible en la versión 0.51.307 o superior. Implementar validación estricta de cabeceras entrantes, especialmente X-Forwarded-For, para evitar suplantación. Monitorizar logs para detectar actividad relacionada con bypass de autenticación o SSRF. Revisar configuraciones internas y claves API para detectar cualquier manipulación o acceso no autorizado. |
—
Procedo a insertar el registro en Supabase con los datos indicados.
| CVE | CVE-2026-58123 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-10T03:31:21.743352+00:00 |
| Vendor | Hermes WebUI |
| Producto | Hermes WebUI |
| Versiones | versiones anteriores a 0.51.788 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Hermes WebUI |
| Descripción | Hermes WebUI antes de la versión 0.51.788 contiene una vulnerabilidad crítica de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios en shell mediante el acceso a los endpoints de la API del terminal integrado sin necesidad de credenciales. Los atacantes pueden crear una sesión, adjuntar un shell PTY y escribir comandos arbitrarios a través del endpoint de entrada del terminal para lograr la ejecución completa de comandos como el usuario del proceso servidor mediante cuatro solicitudes HTTP sin autenticación secuenciales. |
| Estrategia | Actualizar urgentemente Hermes WebUI a la versión 0.51.788 o superior, donde se ha corregido esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz WebUI y sus endpoints API mediante bloqueo de red y autenticación robusta, y monitorizar los logs para detectar patrones de explotación basados en múltiples solicitudes HTTP no autenticadas. |
| CVE | CVE-2026-54760 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Langroid |
| Producto | Langroid framework (SQLChatAgent) |
| Versiones | versiones anteriores a 0.65.1 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial de Langroid |
| Descripción | Langroid, un framework para aplicaciones basadas en modelos de lenguaje, presenta una vulnerabilidad crítica en SQLChatAgent antes de la versión 0.65.1. El mecanismo anti-inyección SQL (allow_dangerous_operations=False) combina una lista negra basada en regex y una lista blanca que permite solo sentencias SELECT mediante sqlglot. Sin embargo, algunas funciones de PostgreSQL, como pg_read_file, pueden invocarse usando separadores no detectados por el regex (comentarios en línea, identificadores entre comillas, o calificación con esquema), permitiendo ejecución arbitraria de código en base de datos y la lectura de archivos del servidor. Esto reabre el vector mitigado en un CVE previo (2026-25879). La versión 0.65.1 corrige esta evasión. |
| Estrategia | Actualizar inmediatamente Langroid a la versión 0.65.1 o superior para eliminar esta vulnerabilidad crítica. Revisar y reforzar controles de validación en todas las interfaces que usen SQLChatAgent y monitorizar accesos inusuales a funciones de base de datos. Deshabilitar operaciones peligrosas si es posible y auditar logs por intentos de explotación usando llamadas a funciones POSTGRESQL no previstas en regex. |
| CVE | CVE-2026-54769 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026, 03:31 UTC |
| Vendor | Langroid |
| Producto | Langroid framework |
| Versiones | versiones anteriores a 0.65.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | Langroid, framework para aplicaciones impulsadas por LLM, es vulnerable a una fuga crítica del sandbox que permite ejecución remota de código (RCE) en sus capacidades `TableChatAgent` y `VectorStore` en versiones anteriores a 0.65.2. Cuando estos agentes evalúan mensajes generados por LLM con `full_eval=True`, intentan aislar la ejecución estableciendo `locals` como un diccionario vacío en la función Python `eval()`. Sin embargo, no eliminan explícitamente `__builtins__` en el contexto global, lo que permite el acceso completo a funciones críticas, como `__import__(‘os’).system()`. Esto posibilita que un atacante sin autenticar ejecute código arbitrario en el sistema host mediante carga maliciosa en el prompt. La versión 0.65.2 corrige esta falla. |
| Estrategia | Actualizar urgentemente a la versión 0.65.2 o superior que parchea la vulnerabilidad. Mientras tanto, restringir el uso de funciones `eval()` con `full_eval=True` para evaluar datos no confiables. Implementar controles estrictos de validación y monitoreo para detección de intentos de explotación y limitar privilegios del entorno de ejecución para minimizar impacto. |
| CVE | CVE-2026-55615 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de julio de 2026 |
| Vendor | Langroid |
| Producto | Neo4jChatAgent (módulo neo4j en Langroid) |
| Versiones | versiones anteriores a 0.65.5 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial Langroid |
| Descripción | El framework Langroid para aplicaciones basadas en grandes modelos de lenguaje incluye en versiones anteriores a la 0.65.5 un defecto en Neo4jChatAgent que pasa consultas Cypher generadas por LLM directamente al driver Neo4j sin validación ni listas de permitidos. La consulta puede ser manipulada vía inyección en prompt, permitiendo a un atacante leer o destruir toda la información gráfica y, si los procedimientos APOC o dbms.security están habilitados en el servidor, obtener acceso a comandos OS y al sistema de archivos. |
| Estrategia | Actualizar inmediatamente a la versión 0.65.5 o superior que corrige esta falla. Además, restringir y validar estrictamente las consultas Cypher generadas por entrada externa y deshabilitar procedimientos APOC o dbms.security si no son necesarios. Monitorizar actividades inusuales en el uso de Neo4j para detectar explotación activa. |


