CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-15013 miniOrange SAML Single Sign On – SSO Login plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 5.4.3
CVE-2026-12492 Happy Coders OTP Login para WooCommerce WordPress CRITICAL (9.8) versiones anteriores a 2.8
CVE-2026-15925 Snowflake Inc. Snowflake Connector para Python CRÍTICA (9.2) anteriores a 4.7.1 y 3.18.1
CVE-2026-22752 Spring Spring Authorization Server CRÍTICA (9.6) 7.0.0 a 7.0.4, 1.5.0 a 1.5.6, 1.4.0 a 1.4.9, 1.3.0 a 1.3.10
CVE-2023-49899 No especificado AfectadoDispositivo no especificado CRÍTICA (9.8) No especificadas
CVE-2023-49900 No especificado No especificado CRÍTICA (9.8) No especificado
CVE-2026-11386 Canonical ubuntu-pro-client (anteriormente ubuntu-advantage-tools) CRITICAL (9.0) Versiones preinstaladas en Ubuntu Server soportado y en imágenes Ubuntu Pro de proveedores cloud
CVE-2026-63304 WWBN AVideo CRITICAL (9.2) versiones hasta la 29.0 incluidas
CVE-2026-63305 WWBN AVideo CRÍTICA (9.2) hasta la versión 29.0
CVE-2026-63306 stoatchat stoatchat CRITICAL (9.2) versiones anteriores a 0.13.5
CVE-2026-14890 SGLang Subsistema de respaldo experto-paralelo con ZeroMQ PULL socket CRÍTICA (9.1) Todas las versiones con la característica activada y el servicio accesible en red
CVE-2026-45695 Kopia AfectadoKopia (herramienta de backup multiplataforma) CRITICAL (9.8) versiones anteriores a 0.23.0
CVE-2026-54733 Microsoft Microsoft 365 y Microsoft Entra ID Plugins para Moodle CRITICAL (9.3) anteriores a 4.5.6, 5.0.5 y 5.1.1
CVE-2026-59864 Microsoft Kiota HTTP Client code generator CRITICAL (9.3) versiones anteriores a 1.32.5
CVE-2026-59865 Microsoft Kiota (OpenAPI HTTP Client code generator) CRÍTICA (9.3) versiones anteriores a 1.32.5
CVE-2026-59866 Microsoft Kiota (generador de clientes HTTP basado en OpenAPI) CRITICAL (9.3) anteriores a 1.32.5
CVE-2026-44632 Yamcs Yamcs mission control framework CRITICAL (9.1) versiones anteriores a 5.12.7
CVE-2026-45568 zrok zrok Python SDK ProxyShare Flask CRITICAL (9.9) versiones anteriores a 2.0.3
CVE-2026-46562 Yamcs Yamcs (mission control framework) CRITICAL (9.8) versiones anteriores a 5.12.7
CVE-2026-46621 Yamcs Yamcs mission control framework CRITICAL (9.1) Anterior a 5.12.7
CVE-2026-63087 Grafana Labs Grafana OnCall CRÍTICA (9.3) hasta la versión 1.16.11 inclusive
CVE-2026-45336 StratonWebDesigners HireFlow (sistema web de gestión de entrevistas) CRÍTICA (10) versiones 1.2 y anteriores
CVE-2026-46512 Frogman Frogman Headless PBX Control CRITICAL (9.9) versiones anteriores a 1.6.2
CVE-2026-46515 Frogman Frogman headless PBX control CRITICAL (9.3) versiones anteriores a 1.6.3
CVE-2026-15422 illumos Project Stack de red SCTP en illumos CRÍTICA (9.1) Todas las versiones antes del commit 53a3efde
CVE-2026-63089 WireGuard Easy WireGuard Easy CRITICAL (9) Hasta la versión 15.3.0 inclusive Confirmados
CVE-2026-44180 Jupyter Jupyter Enterprise Gateway CRITICAL (9.8) 2.0.0rc1 hasta versiones anteriores a 3.3.0
CVE-2026-53412 Zoom Video Communications, Inc. Zoom Desktop Client para Windows, Zoom VDI Client para Windows, Zoom Meeting SDK para Windows CRITICAL (9.8) Versiones afectadas no especificadas, se recomienda aplicar últimos parches oficiales
CVE-2026-44181 Jupyter Enterprise Gateway CRITICAL (10) Desde 2.0.0rc2 hasta antes de 3.3.0
CVE-2026-44182 Jupyter Enterprise Gateway Jupyter Enterprise Gateway CRÍTICA (10) versiones anteriores a 3.3.0
CVE-2026-14956 Bricksforge Bricksforge plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 3.1.8.6
CVE-2026-62232 GetGrav Grav CMS CRITICAL (9.1) versiones anteriores a 2.0.4
CVE-2026-62241 clawvet clawvet self-hosted API server (apps CRÍTICA (9.3) anteriores a 0.7.5

CVE CVE-2026-15013
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 (UTC)
Vendor miniOrange
Producto SAML Single Sign On – SSO Login plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 5.4.3
Exploit Públicos
Referencia miniOrange Plugin Code
Descripción El plugin SAML Single Sign On – SSO Login para WordPress presenta una vulnerabilidad de evasión de la autenticación mediante confusión del algoritmo de firma SAML en todas las versiones hasta la 5.4.3 incluida. Esto ocurre porque `Mo_SAML_Utilities::mo_saml_cast_key()` lee el atributo Algorithm de `SignatureMethod` directamente desde el parámetro `SAMLResponse` controlado por el atacante, en lugar de aplicar el algoritmo configurado localmente, lo que permite reinterpretar la clave pública RSA del proveedor de identidad (IdP) como un secreto compartido HMAC-SHA1 y validar una firma falsificada. Este fallo permite que un atacante no autenticado falsifique una aserción SAML dirigida a cualquier cuenta de WordPress, incluidos administradores, obteniendo cookies de autenticación válidas y logrando la toma completa de control con privilegios administrativos.
Estrategia Actualizar inmediatamente el plugin SAML Single Sign On a la versión parcheada posterior a la 5.4.3. Si no es posible actualizar, desactivar el plugin para evitar acceso no autorizado. Monitorizar la red y los registros de autenticación para detectar sesiones o accesos anómalos que puedan indicar explotación activa. Implementar controles adicionales de seguridad en el entorno WordPress, como autenticación multifactor y restricción de privilegios para minimizar el impacto en caso de explotación.

CVE CVE-2026-12492
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Happy Coders
Producto OTP Login para WooCommerce WordPress
Versiones versiones anteriores a 2.8
Exploit Públicos
Referencia Detalle de la vulnerabilidad
Descripción El plugin OTP Login para WooCommerce WordPress de Happy Coders en versiones anteriores a la 2.8 no verifica que una contraseña de un solo uso (OTP) haya sido validada antes de autenticar un usuario basado en un identificador suministrado. Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario existente, incluidos administradores, así como crear nuevas cuentas.
Estrategia Actualizar inmediatamente a la versión 2.8 o superior, que corrige la falla de verificación de OTP. Mientras tanto, restringir el acceso a la funcionalidad de login del plugin y monitorizar actividad inusual en cuentas administrativas. Priorizar esta mitigación por el alto riesgo de acceso no autorizado completo a la plataforma WordPress.

*****
*Esta vulnerabilidad permite el acceso completo sin necesidad de validación previa, abriendo puertas a comprometer cuentas administrativas y control total del sitio, lo que supone un riesgo crítico para la seguridad de la empresa.*
*Es imperativo priorizar su corrección y monitorización de posibles explotaciones activas, pues existen exploits públicos confirmados.*


CVE CVE-2026-15925
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 17 Jul 2026, 03:30 (UTC)
Vendor Snowflake Inc.
Producto Snowflake Connector para Python
Versiones anteriores a 4.7.1 y 3.18.1
Exploit Públicos
Referencia GitHub Snowflake Connector Python Release 3.18.1
Descripción Verificación incorrecta del nombre de host TLS en Snowflake Connector para Python en versiones anteriores a 4.7.1 y 3.18.1 que podría permitir a un atacante situado en la red evitar la validación del nombre de host del certificado en conexiones HTTPS realizadas por el conector. Un atacante con acceso intermedio de red podría explotar esto interceptando o redirigiendo el tráfico y presentando un certificado firmado por cualquier CA confiable para cualquier dominio, haciendo que el conector acepte conexiones sin validar que el certificado corresponde al nombre de host solicitado. La explotación exitosa requiere capacidad de interceptación de tráfico en ruta (ej. ARP/DNS spoofing, punto de acceso malicioso, secuestro BGP o proxy malicioso). Esta vulnerabilidad puede exponer credenciales, datos de consulta y contenidos almacenados a interceptación y manipulación, además de permitir al atacante emitir comandos SQL arbitrarios en el contexto de la sesión del conector afectado. El impacto depende de los privilegios del rol Snowflake afectado. La corrección está disponible en Snowflake Connector para Python versiones 4.7.1 y 3.18.1. Los usuarios deben actualizar manualmente.
Estrategia Actualizar de inmediato Snowflake Connector para Python a la versión 4.7.1 o superior (o 3.18.1 si corresponde). Además, reforzar la supervisión del tráfico en red para detectar posibles ataques MITM (Man-in-the-Middle) y aplicar controles en la red para limitar accesos maliciosos (segmentación, detección de ARP/DNS spoofing). Revisar permisos y roles en Snowflake para minimizar el impacto en caso de explotación. Monitorizar evidencias de ejecución de comandos anómalos en las cuentas.

—–
Este CVE representa un riesgo real y alto para la empresa especialmente porque permite ataques MITM que podrían comprometer la confidencialidad e integridad de las consultas y datos manejados por el conector Python de Snowflake, incluyendo la ejecución remota de SQL malicioso. La existencia confirmada de exploits públicos y la necesidad de actualización manual obligan a priorizar esta vulnerabilidad y actuar con rapidez para mitigarla.


CVE CVE-2026-22752
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Spring
Producto Spring Authorization Server
Versiones 7.0.0 a 7.0.4, 1.5.0 a 1.5.6, 1.4.0 a 1.4.9, 1.3.0 a 1.3.10
Exploit Públicos
Referencia Detalle oficial Spring Security
Descripción Vulnerabilidad de omisión de autenticación debida a una debilidad primaria en Spring Security Spring Authorization Server. Esta falla permite a un atacante eludir los mecanismos de autenticación y obtener acceso no autorizado. Afecta a Spring Authorization Server en versiones desde la 7.0.0 hasta la 7.0.4, desde la 1.5.0 hasta la 1.5.6, desde la 1.4.0 hasta la 1.4.9 y desde la 1.3.0 hasta la 1.3.10.

Este fallo puede ser explotado remotamente sin autenticación previa, poniendo en riesgo el control de acceso sobre servicios protegidos, lo que compromete directamente la seguridad y confidencialidad de la empresa.

Estrategia Aplicar urgentemente los parches proporcionados por Spring actualizando a versiones posteriores a las vulnerables. Además, implementar monitoreo riguroso de accesos y alertas para detectar intentos de acceso no autorizado. Se recomienda revisar configuraciones de seguridad y reforzar políticas de autenticación mientras se aplique el parche.

CVE CVE-2023-49899
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 17 julio 2026 03:30 (UTC)
Fabricante No especificado
Producto Afectado Dispositivo no especificado
Versiones Afectadas No especificadas
Exploit Públicos
Referencia Claroty Advisory
Descripción Un atacante remoto no autenticado puede ejecutar cualquier comando en el dispositivo afectado debido a que no se verifica correctamente el origen del canal de comunicación.
Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones que corrigen esta validación incorrecta del origen. Además, reforzar controles de autenticación y monitoreo de comunicaciones no autorizadas en los dispositivos afectados para prevenir ejecución remota de código.

CVE CVE-2023-49900
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:25Z
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos
Referencia Claroty Team82 Disclosure Dashboard
Descripción Un atacante remoto no autenticado puede ejecutar código remotamente debido a una incorrecta sanitización de la entrada de usuario en el comando SetParameter.

Esto permite una ejecución remota de código (RCE) directamente desde la red, sin necesidad de autenticación, siendo extremadamente peligrosa ya que puede comprometer totalmente los sistemas afectados.

Estrategia Aplicar inmediatamente los parches oficiales que corrijan la sanitización del comando SetParameter. Si el fabricante no ha liberado parche, bloquear el acceso a este comando desde redes no confiables y monitorizar intentos de explotación. Priorizar esta vulnerabilidad para evitar compromisos graves dada la existencia confirmada de exploits públicos.

CVE CVE-2026-11386
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 (UTC)
Vendor Canonical
Producto ubuntu-pro-client (anteriormente ubuntu-advantage-tools)
Versiones Versiones preinstaladas en Ubuntu Server soportado y en imágenes Ubuntu Pro de proveedores cloud
Exploit Públicos
Referencia Ubuntu Advisory CVE-2026-11386
Descripción Existe una vulnerabilidad de inyección y validación inadecuada de entrada en Canonical ubuntu-pro-client (antes ubuntu-advantage-tools). El cliente genera ficheros APT (por ejemplo, /etc/apt/sources.list.d/ubuntu-.list o equivalentes DEB822) con datos recibidos directamente del servidor de contratos en los campos directives.suites[] y directives.aptURL, sin realizar escape, validación ni filtrado de caracteres de nueva línea. Un atacante que pueda manipular o falsear la respuesta del contrato puede inyectar líneas arbitrarias controladas por el atacante en las fuentes APT con privilegios root. Además, el campo additionalPackages[] se pasa directamente a un comando apt-get install ejecutado como root sin validación. Esto permite forzar la descarga e instalación de paquetes maliciosos, resultando en ejecución arbitraria de código con privilegios root. Este componente viene preinstalado en Ubuntu Server soportado y se activa automáticamente en imágenes Ubuntu Pro en la nube.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Canonical para ubuntu-pro-client. Revisar y restringir el acceso a la infraestructura interna y comunicaciones con el servidor de contrato para evitar manipulaciones. Monitorizar actividad inusual en instalaciones APT y comandos apt-get ejecutados, y limitar privilegios de ejecución donde sea posible.

*Esta vulnerabilidad es críticamente grave porque permite a un atacante con capacidad para interceptar o manipular la respuesta de contrato inyectar comandos en los repositorios APT y forzar la instalación de paquetes maliciosos con permisos root, resultando en ejecución remota de código arbitrario con privilegios máximos en sistemas Ubuntu afectados.*

*La explotación activa ha sido confirmada, por lo que se debe asignar prioridad máxima a la mitigación para proteger la infraestructura.*

He procedido a registrar esta información en Supabase conforme a lo solicitado.


CVE CVE-2026-63304
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor WWBN
Producto AVideo
Versiones versiones hasta la 29.0 incluidas
Exploit Públicos
Referencia GitHub Advisory
Descripción Vulnerabilidad crítica de inyección de comandos en el sistema operativo en AVideo hasta la versión 29.0 en el archivo plugin/API/standAlone/functions.php. La función listFFmpegProcesses() inserta parámetros no sanitizados dentro de comillas simples sin escape. Un atacante que construya un payload válido y cifrado codeToExec puede salir del contexto de grep entre comillas y ejecutar comandos arbitrarios con los permisos del usuario del servidor web.
Estrategia Actualizar inmediatamente a la versión corregida posterior a 29.0. Aplicar estricta validación y saneamiento de entradas en la función afectada. Monitorizar logs en búsqueda de patrones de ejecución de comandos no autorizados y restringir el acceso a la funcionalidad vulnerable solo a usuarios confiables.


Este fallo es de gran riesgo práctico porque permite ejecución remota de comandos con privilegios del servidor web mediante la manipulación de parámetros sin sanitizar. Exploits públicos disponibles y su dificultad moderada hace imprescindible su pronta mitigación para evitar compromisos del sistema. Se recomienda priorizar su parcheo y monitoreo por indicadores de ataque activo.


CVE CVE-2026-63305
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:25.959067+00:00
Vendor WWBN
Producto AVideo
Versiones hasta la versión 29.0
Exploit Públicos
Referencia GHSA Advisory WWBN AVideo
Descripción Vulnerabilidad de inyección de comandos OS en AVideo versiones hasta la 29.0, en el endpoint ffmpeg.json.php donde los parámetros notifyCode y callback son concatenados en un comando shell sin escaparse. Un atacante que pueda fabricar una carga útil cifrada válida puede inyectar metacaracteres arbitrarios para ejecutar comandos del sistema operativo con los permisos del usuario del servidor web.
Estrategia Actualizar inmediatamente AVideo a la versión corregida posterior a la 29.0. Implementar controles estrictos de validación y escape de entradas en los parámetros afectados. Monitorizar si existen indicios de ejecución de comandos no autorizados y limitar permisos del usuario del servidor web para contener el impacto.

CVE CVE-2026-63306
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 UTC
Vendor stoatchat
Producto stoatchat
Versiones versiones anteriores a 0.13.5
Exploit Públicos
Referencia GHSA-xhww-5g9p-vvq5 – stoatchat Advisory
Descripción stoatchat anteriores a la versión 0.13.5 contienen una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en los endpoints /proxy y /embed que aceptan URLs arbitrarias sin filtrar resolución DNS ni validar rangos de IP privadas. Los atacantes pueden enumerar servicios internos, obtener fingerprinting de aplicaciones y acceder a endpoints de metadatos de instancias mediante URLs maliciosas o cadenas de redirección que alcanzan infraestructuras internas.
Estrategia Aplicar de inmediato la actualización a la versión 0.13.5 o superior. Bloquear y validar estrictamente las URLs recibidas en los endpoints afectados para evitar que apunten a IPs privadas o internos. Monitorizar accesos a los endpoints para detectar patrones anómalos o intentos de enumeración interna. Implementar controles adicionales de red para limitar accesos desde servidores expuestos a servicios internos.

CVE CVE-2026-14890
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:26 (UTC)
Vendor SGLang
Producto Subsistema de respaldo experto-paralelo con ZeroMQ PULL socket
Versiones Todas las versiones con la característica activada y el servicio accesible en red
Exploit Públicos
Referencia Vuln Advisory SGLang CVE-2026-14890
Descripción SGLang utiliza un subsistema de respaldo experto-paralelo que expone un socket ZeroMQ PULL en una interfaz de red enrutables sin autenticación ni salvaguardas de deserialización, permitiendo a un atacante enviar un archivo pickle malicioso que resulta en ejecución remota de código no autenticada cuando la función está activada y el servicio es accesible en la red.
Estrategia Deshabilitar inmediatamente la función vulnerable si no es crítica, restringir el acceso al socket ZeroMQ a redes confiables o por VPN, aplicar parches oficiales cuando estén disponibles y monitorizar actividad inusual para detección temprana de explotación.

CVE CVE-2026-45695
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:26.557617+00:00
Fabricante Kopia
Producto Afectado Kopia (herramienta de backup multiplataforma)
Versiones Afectadas versiones anteriores a 0.23.0
Exploit Públicos
Referencia Patch oficial en GitHub
Descripción Kopia, una herramienta de backup multiplataforma para Windows, macOS y Linux, permite en versiones anteriores a la 0.23.0 que su servidor HTTP iniciado con el parámetro –without-password acepte peticiones no autenticadas a /api/v1/repo/exists y reenvíe configuraciones de almacenamiento SFTP suministradas por el atacante hacia blob.NewStorage. Esto puede provocar que, con externalSSH: true y argumentos ssh incluyendo -oProxyCommand=<cmd>, se ejecute un comando arbitrario vía ssh mediante exec.CommandContext(«ssh») con OpenSSH. La vulnerabilidad ha sido corregida en la versión 0.23.0.
Estrategia Actualizar inmediatamente Kopia a la versión 0.23.0 o superior para eliminar esta vulnerabilidad crítica. Paralelamente, evitar iniciar el servidor HTTP con la opción –without-password y revisar configuraciones de almacenamiento remotas que podrían ser manipuladas. Monitorizar logs para detectar peticiones anómalas al endpoint afectado y potencial ejecución remota de comandos. Esta vulnerabilidad puede ser explotada activamente para ejecución remota de código, por lo que requiere máxima prioridad.


CVE CVE-2026-54733
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 (UTC)
Vendor Microsoft
Producto Microsoft 365 y Microsoft Entra ID Plugins para Moodle
Versiones anteriores a 4.5.6, 5.0.5 y 5.1.1
Exploit Públicos Sí, confirmados
Referencia Github Commit Microsoft O365 Moodle
Descripción El plugin Microsoft 365 e Microsoft Entra ID para Moodle integra Office 365 y Azure AD con Moodle. Antes de las versiones 4.5.6, 5.0.5 y 5.1.1, el endpoint sso_login.php del plugin local_o365 decodifica base64 un payload JWT y autentica usuarios desde el claim upn sin verificar la firma JWT, permitiendo a un atacante no autenticado falsear un token y obtener sesión en Moodle como usuario autenticado por O365.
Estrategia Actualizar inmediatamente a versiones 4.5.6, 5.0.5 o superiores para restaurar la verificación de firma JWT. Monitorizar accesos sospechosos y restringir temporalmente los accesos SSO afectados si la actualización no es viable a corto plazo. Confirmar ausencia de tokens falsos y reforzar controles de autenticación SSO.

CVE CVE-2026-59864
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Microsoft
Producto Kiota HTTP Client code generator
Versiones versiones anteriores a 1.32.5
Exploit Públicos
Referencia Detalle del patch oficial en GitHub
Descripción Kiota es un generador de código HTTP Client basado en OpenAPI. En versiones anteriores a la 1.32.5, los comandos `kiota plugin add` y `kiota plugin generate` con la opción `-t APIPlugin` emitían valores controlados por el atacante en static_template.file desde x-ai-adaptive-card y x-ai-capabilities hacia manifiestos de plugins para Microsoft 365 Copilot y Teams sin validación de ruta. Esto permitía usar rutas de traversal de directorios (../), rutas absolutas, UNC, unidades Windows o URIs en response_semantics.static_template.file, lo que resultaba en inclusión arbitraria de archivos fuera del paquete o traversal de paths al desplegar el plugin generado.
Estrategia Actualizar urgentemente Kiota a la versión 1.32.5 o superior para corregir la validación de rutas en la generación de plugins. Revisar e impedir la ejecución o despliegue de plugins generados con versiones vulnerables en entornos Microsoft 365 Copilot y Teams. Implementar controles de aislamiento y monitoreo para detectar explotación activa por manipulación de rutas y archivos.

—–
Se recomienda priorizar esta vulnerabilidad ya que tiene exploits públicos confirmados, su severidad crítica y el potencial de ejecución remota mediante inclusión arbitraria de archivos la hacen una amenaza directa para la seguridad del entorno Microsoft 365 y Teams de la empresa. Mantener versiones vulnerables sin parchear supone riesgo inmediato de compromiso.


CVE CVE-2026-59865
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 17 Julio 2026
Vendor Microsoft
Producto Kiota (OpenAPI HTTP Client code generator)
Versiones versiones anteriores a 1.32.5
Exploit Públicos Sí, confirmados
Referencia GitHub Kiota Commit Security Advisory
Descripción Kiota es un generador de código cliente HTTP basado en OpenAPI. Antes de la versión 1.32.5, el comando `kiota info` leía información de la descripción OpenAPI y presentaba comandos para instalar dependencias que podían ser manipulados por un atacante, permitiendo inyección de comandos si el usuario ejecutaba esos comandos manualmente o vía la extensión Kiota de VS Code usando el flujo kiota info –json. Este problema fue corregido en la versión 1.32.5.
Estrategia Actualizar urgentemente a la versión 1.32.5 o superior. Evitar ejecutar comandos generados por fuentes OpenAPI no confiables. Monitorizar actividad sospechosa relacionada con ejecución de comandos y revisar configuraciones de la extensión Kiota en VS Code para limitar la exposición.

He procedido a insertar el registro en la base de datos Supabase con los detalles indicados.


CVE CVE-2026-59866
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Microsoft
Producto Kiota (generador de clientes HTTP basado en OpenAPI)
Versiones anteriores a 1.32.5
Exploit Públicos Disponibles
Referencia Github Security Advisory
Descripción Kiota, generador de clientes HTTP basado en OpenAPI, emitía valores x-ms-kiota-info para clientClassName y clientNamespaceName sin sanitización adecuada cuando se ejecutaba sin especificar nombre de clase (-c/–class-name). Esto permitía a un atacante con control o compromiso del archivo OpenAPI escribir código fuente generado fuera del directorio de salida y inyectar texto arbitrario en declaraciones de clase o espacio de nombres. Vulnerabilidad corregida en la versión 1.32.5 mediante configuración de saneamiento de nombres.
Estrategia Actualizar urgentemente a la versión 1.32.5 o superior para aplicar el saneamiento de nombres. Verificar y restringir el origen y la integridad de las descripciones OpenAPI usadas como entrada. Implementar controles de acceso y monitoreo para detectar generación y ejecución no autorizada de código, mitigando inyección remota de código.

CVE CVE-2026-44632
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:27.509334+00:00
Vendor Yamcs
Producto Yamcs mission control framework
Versiones versiones anteriores a 5.12.7
Exploit Públicos
Referencia Github Commit Yamcs Fix
Descripción Una vulnerabilidad de inyección de código en el servidor existía en el motor de evaluación de algoritmos de Yamcs (org.yamcs.algorithms.JavaExprAlgorithmExecutionFactory) versiones anteriores a 5.12.7. Este motor compila y evalúa dinámicamente texto de algoritmo controlado por el usuario mediante el compilador Janino sin aplicar un sandbox seguro. Un usuario autenticado con privilegios para cambiar la base de datos de misión puede sobrescribir el texto de un algoritmo a través de la API REST e inyectar código Java arbitrario (por ejemplo, usando java.lang.Runtime), logrando la ejecución remota de código en el sistema operativo subyacente. Esta vulnerabilidad se corrige en las versiones 5.12.7 y 5.13.0, deshabilitando por defecto la edición de algoritmos.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 5.12.7 o superior. Deshabilitar la edición de algoritmos mientras se valida la seguridad del entorno. Restringir estrictamente los privilegios para modificar la base de datos de misión y monitorizar cualquier actividad inusual en la API REST para detectar intentos de explotación. Implementar controles de auditoría y registros detallados para identificar accesos maliciosos.

*Esta vulnerabilidad supone un riesgo muy real y crítico para la empresa si utiliza Yamcs, ya que permite a un atacante autenticado con privilegios específicos ejecutar código arbitrario en el sistema host, comprometiendo completamente la infraestructura de misión.*
*La existencia de exploits públicos confirma la necesidad urgente de priorizar su mitigación y monitoreo activo para evitar incidentes graves.*


CVE CVE-2026-45568
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor zrok
Producto zrok Python SDK ProxyShare Flask
Versiones versiones anteriores a 2.0.3
Exploit Públicos
Referencia GitHub Security Advisory
Descripción zrok es software para compartir servicios web, archivos y recursos de red. En versiones anteriores a la 2.0.3, la ruta proxy ProxyShare de zrok Python SDK basada en Flask acepta una URL absoluta en la ruta de la solicitud y la pasa a urllib.parse.urljoin, permitiendo que la ruta solicitada reemplace el host objetivo configurado y causando que requests.request devuelva una respuesta del servidor desde una URL elegida por un atacante. Este problema está corregido en la versión 2.0.3.
Estrategia Actualizar inmediatamente a la versión 2.0.3 o superior para mitigar esta vulnerabilidad crítica. Adicionalmente, auditar las instancias del proxy para detectar posibles solicitudes maliciosas y restringir la aceptación de URLs absolutas en las rutas del proxy para evitar redirecciones no autorizadas que permiten a un atacante controlar respuestas del servidor.

*Esta vulnerabilidad es crítica (9.9) y permite que un atacante remoto manipule la URL objetivo del proxy, obteniendo respuestas desde servidores arbitrarios. Esto puede usarse para ataques avanzados de intermediario o para robar datos sensibles. Hay exploits públicos disponibles, por lo que debe priorizarse su corrección inmediata para evitar compromiso activo.*


CVE CVE-2026-46562
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Yamcs
Producto Yamcs (mission control framework)
Versiones versiones anteriores a 5.12.7
Exploit Públicos Sí, existencia de exploits públicos confirmados
Referencia Github Security Advisory
Descripción Vulnerabilidad crítica en Yamcs (framework de control de misión). Antes de la versión 5.12.7, el motor Nashorn ScriptEngine utilizado para evaluar scripts JavaScript suministrados por el usuario permitía a un atacante con privilegios ChangeMissionDatabase sobrescribir algoritmos vía el punto de acceso MdbOverrideApi.updateAlgorithm con código JavaScript malicioso. Este código puede acceder a clases arbitrarias de Java (por ejemplo, Java.type(«java.lang.Runtime»).getRuntime().exec(…)), permitiendo la ejecución remota de comandos en el sistema operativo con los permisos del proceso Yamcs. Además, la configuración por defecto concede superusuarios al usuario guest sin autenticación, facilitando el ataque. El problema se corrigió deshabilitando la edición de algoritmos por defecto en versiones 5.12.7 y 5.13.0.
Evaluación La vulnerabilidad permite ejecución remota de comandos sin necesidad de autenticación en configuraciones por defecto, lo que supone un riesgo crítico y real para la seguridad de la empresa, especialmente en entornos con Yamcs expuesto. Se están reportando exploits públicos, por lo que la prioridad de mitigación debe ser inmediata.
Estrategia Actualizar urgentemente Yamcs a la versión 5.12.7 o superior para deshabilitar la edición de algoritmos. Revisar y restringir los privilegios ChangeMissionDatabase a usuarios confiables. Implementar controles de acceso estrictos y monitorizar posibles intentos de explotación. En entornos por defecto, cambiar la configuración del usuario guest para eliminar privilegios superusuario o deshabilitarlo.

CVE CVE-2026-46621
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:28.193587+00:00
Vendor Yamcs
Producto Yamcs mission control framework
Versiones Anterior a 5.12.7
Exploit Públicos
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica en Yamcs mission control framework. Antes de la versión 5.12.7, el motor de evaluación de scripts Python en Yamcs compilaba y ejecutaba dinámicamente texto de algoritmo controlado por el usuario mediante Jython y JSR-223 ScriptEngine sin un sandbox seguro. Un usuario autenticado con privilegio ChangeMissionDatabase podía modificar la lógica de un algoritmo Python existente a través de la API REST de la base de datos de misiones e importar y ejecutar clases Java arbitrarias como java.lang.Runtime, logrando ejecución remota de código (RCE) en el sistema operativo subyacente. Esta vulnerabilidad permite a un atacante con acceso limitado tomar control total del servidor afectado.
Estrategia Actualizar inmediatamente Yamcs a la versión 5.12.7 o superior, donde se ha deshabilitado la edición de algoritmos por defecto para evitar esta falla. Restringir el acceso al privilegio ChangeMissionDatabase sólo a personal confiable, monitorizar actividad anómala en la API REST, y revisar que no existan instancias vulnerables expuestas externamente para evitar explotación activa.

CVE CVE-2026-63087
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Grafana Labs
Producto Grafana OnCall
Versiones hasta la versión 1.16.11 inclusive
Exploit Públicos
Referencia Informe público de vulnerabilidad
Descripción Grafana OnCall hasta la versión 1.16.11 contiene una vulnerabilidad de acceso no autenticado que permite a atacantes remotos obtener un PluginAuthToken válido enviando una solicitud POST al endpoint interno de instalación de plugins usando valores por defecto hardcodeados de stack_id y org_id presentes en el código fuente público. El atacante puede usar este token para autenticarse en todos los endpoints internos de la API, crear usuarios administradores arbitrarios mediante la ruta bootstrap con cabecera user-context, revocar el token legítimo del plugin y redirigir llamadas API de OnCall a Grafana a un host controlado por el atacante sobrescribiendo grafana_url y api_token de la organización.
Estrategia Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Revisar y eliminar cualquier configuración con valores por defecto expuestos. Monitorizar accesos a endpoints internos para detectar uso inapropiado de tokens. Restringir redirecciones API y validar datos de configuración para evitar manipulaciones. Implementar controles de autenticación robustos y auditoría continua de usuarios con privilegios.

CVE CVE-2026-45336
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 (UTC)
Vendor StratonWebDesigners
Producto HireFlow (sistema web de gestión de entrevistas)
Versiones versiones 1.2 y anteriores
Exploit Públicos Existente
Referencia GitHub Advisory HireFlow 1.3 Fix
Descripción HireFlow es un sistema web para gestión de entrevistas y seguimiento de candidatos. En versiones 1.2 y anteriores, el archivo app.py asigna una *secret_key* de Flask codificada de forma fija que se usa para firmar las cookies de sesión. Esto permite a actores no autenticados, que conocen el valor público de la clave, falsificar cookies con roles de administrador (role=admin) y user_id arbitrarios, evadiendo así el control de autenticación. La versión 1.3 contiene la corrección.

Esta vulnerabilidad permite acceso completo sin autenticar al sistema, lo que supone un riesgo inmediato para la seguridad y confidencialidad de los datos de la empresa. Existen exploits públicos, por lo que es probable que ya se esté intentando su explotación activa.

Estrategia Actualizar inmediatamente a la versión 1.3 o posterior que corrige el uso de claves secretas estáticas. Revisar las configuraciones para evitar claves codificadas y generar claves secretas dinámicas e impredecibles para las cookies de sesión. Monitorizar los accesos o intentos de explotación sospechosos relacionados con cookies manipuladas y fortalecer la supervisión de los sistemas afectados.

CVE CVE-2026-46512
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 17-Jul-2026
Vendor Frogman
Producto Frogman Headless PBX Control
Versiones versiones anteriores a 1.6.2
Exploit Públicos
Referencia GitHub Commit de corrección
Descripción Frogman proporciona control headless de PBX mediante MCP y API HTTP. Antes de la versión 1.6.2, fm_dialplan_apply aceptaba parámetros de plantilla como greeting, dest, url, extension, code y file, y Tools/DialplanApply.php escribía la salida de Dialplan/Templates.php en extensions_custom.conf mientras que solo Dialplan/TemplateBase.php:38-42 sanitizaba contextName(), permitiendo a un llamante con permiso PERM_WRITE y confirm:true inyectar directivas arbitrarias de Asterisk como System(), Set(SHELL(…)), Goto o Macro. Este problema está corregido en la versión 1.6.2.
Evaluación Esta vulnerabilidad permite que un atacante autenticado con permiso adecuado inyecte comandos arbitrarios en la configuración de Asterisk, posibilitando ejecución remota de código y control completo del PBX. Exploits públicos existen, lo que indica riesgo inminente de ataques activas. Debe considerarse prioridad máxima en entornos con Frogman afectados.
Estrategia Actualizar inmediatamente Frogman a la versión 1.6.2 o superior. Verificar los controles de acceso para restringir permisos PERM_WRITE solo a usuarios confiables. Monitorear logs para detectar intentos de inyección en extensiones_custom.conf y bloquear accesos anómalos en la API MCP y HTTP.

CVE CVE-2026-46515
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Frogman
Producto Frogman headless PBX control
Versiones versiones anteriores a 1.6.3
Exploit Públicos Sí, se confirma explotación pública
Referencia GitHub – Frogman Fix Commit
Descripción Frogman provee control headless de PBX mediante MCP y API HTTP. En versiones anteriores a la 1.6.3, el acceso PERM_READ era suficiente para ejecutar múltiples comandos críticos como fm_list_managers, fm_list_pinsets, fm_show_context, fm_get_mcp_config, fm_backup_status, fm_whos_calling, fm_run_saved_query y fm_diagnose_trunk. Esto expone secretos del manager AMI, PINs de marcado saliente, contexto completo del dialplan de Asterisk, comandos root SSH, rutas de artefactos de backups, historial CDR, ejecución arbitraria de consultas GraphQL guardadas, y volcado de endpoints AMI con campos SIP sensibles como password, md5_cred y oauth_secret.

Evaluación Esta vulnerabilidad supone un riesgo crítico real para la empresa dado que permite acceso remoto con permisos limitados para robar credenciales muy sensibles y ejecutar comandos arbitrarios, facilitando un compromiso total del sistema PBX y los sistemas relacionados. Dada la existencia de exploits públicos confirmados, es urgente priorizar la mitigación para evitar posibles ataques activos en infraestructuras que usen versiones vulnerables.
Estrategia Actualizar de inmediato Frogman a la versión 1.6.3 o superior para cerrar el acceso no autorizado. Revisar y restringir estrictamente permisos PERM_READ y de API MCP a usuarios confiables. Monitorear activamente logs de llamadas a las funciones afectadas para detectar posibles explotaciones. En entornos críticos, implementar capas adicionales de control de acceso y auditoría.

—–


CVE CVE-2026-15422
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 17 de Julio de 2026
Vendor illumos Project
Producto Stack de red SCTP en illumos
Versiones Todas las versiones antes del commit 53a3efde
Exploit Públicos
Referencia Commit oficial de corrección
Descripción La ruta de entrada SCTP en illumos realiza la búsqueda de asociaciones para paquetes INIT ACK sin validar adecuadamente los parámetros de direcciones. Este proceso ocurre antes de la verificación de integridad SCTP o la aplicación de políticas IPsec, lo que permite a un atacante remoto y no autenticado enviar un paquete INIT ACK SCTP manipulado con parámetros de dirección malformados, provocando acceso fuera de límites y corrupción en el heap del kernel. Esto puede derivar en ejecución remota de código. La vulnerabilidad existe desde 2010 y afecta a todas las distribuciones illumos previas al commit de solución.
Estrategia Aplicar inmediatamente la actualización o parche correspondiente que incorpora el commit 53a3efde. Además, reforzar controles de filtrado y segmentación del tráfico SCTP en los perímetros de red, y monitorizar intentos de explotación detectando paquetes INIT ACK sospechosos. Priorizar esta vulnerabilidad debido a su gravedad y la existencia de exploits públicos activos.

CVE CVE-2026-63089
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor WireGuard Easy
Producto WireGuard Easy
Versiones Hasta la versión 15.3.0 inclusive
Exploit Públicos Confirmados
Referencia Commit de corrección oficial
Descripción Vulnerabilidad en WireGuard Easy hasta la versión 15.3.0, corregida en el commit 66b292b, debido a la generación criptográficamente débil de tokens de enlace único (one-time link tokens). Un atacante no autenticado puede recuperar las credenciales de un peer (PrivateKey y PresharedKey) mediante fuerza bruta, ya que el token se calcula usando CRC32 sobre un valor aleatorio limitado a 0-999, con un espacio máximo de 1000 tokens por ID de cliente. La ruta /cnf/:oneTimeLink es vulnerable porque no limita la tasa de peticiones ni valida la expiración del token, permitiendo la enumeración y suplantación en la red VPN.
Estrategia Actualizar inmediatamente a la última versión parcheada posterior a la 15.3.0 que corrige este fallo. Además, implementar controles de limitación de tasa de acceso en la ruta afectada y validar la expiración de tokens para impedir ataques de fuerza bruta. Revisar los logs y monitorear intentos de acceso no autorizados para detectar posibles explotaciones en curso y proteger las credenciales de los peers en la VPN.

Si la empresa utiliza WireGuard Easy en la infraestructura VPN, esta vulnerabilidad representa un riesgo real y alto ya que permite la obtención de claves privadas y la suplantación de identidad dentro de la red VPN. Explotaciones públicas están confirmadas, por lo que la prioridad para parchear es máxima. Monitorizar accesos a la ruta /cnf/:oneTimeLink es crítico para detectar intentos de ataque.

***
Proceeding to insert into Supabase database with fields:
CVE: «CVE-2026-63089»
Severity: «CRITICAL (9)»
Importance: «ALTA»
Published: «2026-07-17T03:30:29.528857+00:00»
Vendor: «WireGuard Easy»
Product: «WireGuard Easy»
Versions: «Hasta la versión 15.3.0 inclusive»
Public Exploits: «Sí»
Reference: «https://github.com/wg-easy/wg-easy/commit/66b292b11bde3664f05ffb016c8082665d261ded»
Description: «Vulnerabilidad en WireGuard Easy hasta la versión 15.3.0, corregida en el commit 66b292b, debido a la generación criptográficamente débil de tokens de enlace único (one-time link tokens). Un atacante no autenticado puede recuperar las credenciales de un peer (PrivateKey y PresharedKey) mediante fuerza bruta, ya que el token se calcula usando CRC32 sobre un valor aleatorio limitado a 0-999, con un espacio máximo de 1000 tokens por ID de cliente. La ruta /cnf/:oneTimeLink es vulnerable porque no limita la tasa de peticiones ni valida la expiración del token, permitiendo la enumeración y suplantación en la red VPN.»
Mitigation: «Actualizar inmediatamente a la última versión parcheada posterior a la 15.3.0 que corrige este fallo. Además, implementar controles de limitación de tasa de acceso en la ruta afectada y validar la expiración de tokens para impedir ataques de fuerza bruta. Revisar los logs y monitorear intentos de acceso no autorizados.»


CVE CVE-2026-44180
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-17T03:30:29.745254+00:00
Vendor Jupyter
Producto Jupyter Enterprise Gateway
Versiones 2.0.0rc1 hasta versiones anteriores a 3.3.0
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Jupyter Enterprise Gateway lanza kernels remotos de Jupyter Notebook en clusters distribuidos como Apache Spark, Kubernetes y Docker Swarm. Las versiones 2.0.0rc1 y superiores anteriores a 3.3.0 tienen una característica que prohíbe UID y GID 0 (root) para iniciar kernels, pero esta restricción puede ser eludida mediante un valor especialmente manipulado de KERNEL_UID o KERNEL_GID. Esta vulnerabilidad de validación de entrada permite ejecutar kernels Jupyter como root, aumentando la superficie de ataque y pudiendo llevar a escapes de contenedor que comprometen el nodo worker y las cargas en ejecución. Un atacante puede montar volúmenes hostPath con permisos de lectura/escritura, usar la elusión para ejecutar como root, y ejecutar código malicioso insertando entradas en crontab dentro del sistema de archivos montado en el host. La vulnerabilidad está corregida en la versión 3.0.0.
Estrategia Aplicar inmediatamente la actualización a la versión 3.3.0 o superior para corregir la validación de UID/GID. Restringir y auditar el uso de parámetros KERNEL_UID y KERNEL_GID. Limitar permisos de montaje hostPath y monitorizar comportamientos inusuales en nodos worker para detectar intentos de escalada o escapes de contenedor. Priorizar esta vulnerabilidad, dado que existen exploits públicos y riesgos de compromiso total del cluster Kubernetes.

CVE CVE-2026-53412
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Zoom Video Communications, Inc.
Producto Zoom Desktop Client para Windows, Zoom VDI Client para Windows, Zoom Meeting SDK para Windows
Versiones Versiones afectadas no especificadas, se recomienda aplicar últimos parches oficiales
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Zoom Security Bulletin ZSB-26014
Descripción Vulnerabilidad de validación inadecuada de entradas en Zoom Desktop Client para Windows, Zoom VDI Client para Windows, y Zoom Meeting SDK para Windows que puede permitir a un usuario no autenticado tomar control de una cuenta vía acceso por red.

Esta falla permite que un atacante externo sin autenticación previa ejecute un secuestro de cuenta mediante la explotación de la falta de controles adecuados en la validación de datos recibidos por la aplicación, lo que compromete la integridad y seguridad de las cuentas de usuario.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Zoom. Deshabilitar acceso remoto no necesario y monitorizar tráfico de red para detectar intentos sospechosos de explotación. Implementar autenticación multifactor para dificultar el secuestro de cuentas en caso de ataque.

—–

¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Alta, debido a la severidad crítica y posibilidad de takeover sin autenticación.
¿Puede suponer un riesgo real? Sí, riesgo crítico de pérdida de control y compromisos graves en seguridad de la empresa.


CVE CVE-2026-44181
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Jupyter
Producto Enterprise Gateway
Versiones Desde 2.0.0rc2 hasta antes de 3.3.0
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial GitHub Jupyter Enterprise Gateway v3.3.0
Descripción Jupyter Enterprise Gateway, que lanza kernels de Jupyter Notebook en clústeres distribuidos como Apache Spark, Kubernetes y Docker Swarm, tiene una vulnerabilidad de Server Side Template Injection (SSTI) en las variables de entorno (KERNEL_XXX) utilizadas para renderizar manifiestos de Kubernetes en versiones 2.0.0rc2 hasta antes de 3.3.0. Mediante expresiones de plantilla Jinja2 se puede ejecutar código Python y comandos del sistema operativo en el servicio, permitiendo robar tokens de cuenta de servicio de Kubernetes, acceder a secretos y comprometer completamente el clúster con pods privilegiados o con montaje hostPath.
Estrategia Actualizar inmediatamente a la versión 3.3.0 o superior donde esta vulnerabilidad está corregida. Revisar políticas de despliegue para limitar permisos de cuentas de servicio en Kubernetes y monitorizar accesos anómalos a pods y secretos. Aplicar controles de validación estricta en valores de variables de entorno para prevenir SSTI y reforzar la segmentación y el control de acceso en el clúster.

CVE CVE-2026-44182
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor Jupyter Enterprise Gateway
Producto Jupyter Enterprise Gateway
Versiones versiones anteriores a 3.3.0
Exploit Públicos
Referencia GitHub Release v3.3.0</td
Descripción Jupyter Enterprise Gateway lanza kernels remotos de Jupyter Notebook en clusters distribuidos como Apache Spark, Kubernetes y Docker Swarm. En versiones anteriores a 3.3.0, el servidor interpola variables de entorno no confiables (ejemplo: KERNEL_XXX) directamente en manifiestos Kubernetes sin un escape adecuado específico para YAML, permitiendo ataques de inyección YAML. Un atacante puede inyectar campos nuevos, sobrescribir campos críticos (como claves duplicadas de securityContext, donde prevalece la última), e inyectar límites de documentos (— para nuevos documentos, … para fin de documento) para crear múltiples recursos arbitrarios, como pods con privilegios.
Evaluación Esta vulnerabilidad permite a un atacante remoto crear recursos arbitrarios privilegiados con permisos elevados en clusters Kubernetes, comprometiendo por completo la seguridad del entorno distribuido. Dado que existen exploits públicos, la amenaza es inmediata y grave.
Estrategia Actualizar inmediatamente Jupyter Enterprise Gateway a la versión 3.3.0 o superior. Revisar y restringir las variables de entorno utilizadas para la configuración. Implementar controles estrictos de validación y escape en los manifiestos Kubernetes. Monitorizar activamente el entorno para detectar creación sospechosa de recursos privilegiados. Adoptar políticas de seguridad en los clusters para minimizar el impacto.

CVE CVE-2026-14956
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 (UTC)
Vendor Bricksforge
Producto Bricksforge plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 3.1.8.6
Exploit Públicos
Referencia Changelog oficial Bricksforge
Descripción El plugin Bricksforge para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 3.1.8.6. Esto se debe a una validación inadecuada del parámetro fieldIds en la acción de registro Pro Forms, que permite que IDs de campo suministrados por un atacante se añadan a la lista blanca de campos confiables del formulario. Gracias a esto, atacantes no autenticados pueden registrar una nueva cuenta de administrador mediante el envío de una petición manipulada a un formulario de registro de Bricksforge Pro Forms accesible públicamente. La explotación exitosa requiere que el sitio tenga configurado un elemento público de Bricksforge Pro Forms con la acción de registro de usuario.
Estrategia Actualizar inmediatamente a la versión 3.1.8.7 o superior que corrige esta vulnerabilidad. Desactivar o restringir los formularios públicos de registro Bricksforge Pro Forms hasta la actualización. Implementar controles de monitoreo para detectar intentos de registro sospechosos y revisar los logs de usuarios para identificar creaciones anómalas de cuentas administrativas. Aplicar políticas de acceso restrictivas y revisar configuraciones de plugins adicionales para reducir la exposición pública.

—–

Vendor Bricksforge
Producto Afectado Bricksforge plugin para WordPress
Versiones Afectadas Todas las versiones hasta la 3.1.8.6 inclusive
Exploit Públicos

CVE CVE-2026-62232
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026, 03:30 (UTC)
Vendor GetGrav
Producto Grav CMS
Versiones versiones anteriores a 2.0.4
Exploit Públicos
Referencia GitHub Advisory
Descripción Grav antes de la versión 2.0.4 contiene una vulnerabilidad de bypass en la autenticación de dos factores en el plugin de login donde la tarea regenerate2FASecret solo verifica la existencia del usuario, no su autorización, durante la ventana de challenge TOTP pendiente. Un atacante que conozca la contraseña de la víctima puede invocar esta tarea sin un nonce CSRF para sobrescribir el secreto 2FA con un valor elegido por el atacante, calcular un código TOTP válido y completar la autenticación, reduciendo la protección 2FA a solo contraseña.
Estrategia Actualizar de inmediato Grav CMS a la versión 2.0.4 o superior donde se ha corregido esta vulnerabilidad. Además, implementar y reforzar la verificación de autorización y protección contra CSRF en todas las tareas sensibles. Monitorizar accesos inusuales y validar la correcta aplicación de 2FA para evitar bypass.


CVE CVE-2026-62241
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 17 de julio de 2026
Vendor clawvet
Producto clawvet self-hosted API server (apps/api)
Versiones anteriores a 0.7.5
Exploit Públicos
Referencia GitHub Advisory
Descripción El servidor API auto-alojado clawvet (apps/api) en versiones anteriores a la 0.7.5 tiene un secreto JWT de respaldo codificado (‘clawvet-dev-secret-change-me’) en auth.ts que se distribuye como valor por defecto en .env.example. Dado que la ruta GET /api/v1/scans devuelve registros de escaneos con valores userId sin necesidad de autenticación, un atacante remoto no autenticado puede obtener el userId de una víctima, falsificar una cookie cg_session HS256 válida utilizando el secreto conocido, y llamar a GET /api/v1/auth/me para obtener el correo electrónico, plan de suscripción y clave secreta API de la víctima.
Estrategia Actualizar inmediatamente el servidor API a la versión 0.7.5 o superior que elimina el secreto JWT por defecto. Bloquear el endpoint GET /api/v1/scans para que requiera autenticación adecuada y evitar exposición de userId sin control. Revisar sistemas para detectar accesos sospechosos y considerar rotación de claves API comprometidas.
Enviar a un amigo: Share this page via Email