| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-58352 | Shenzhen Landray Software Co., Ltd. | Landry Office Automation (OA) | Alta (no especificado, basado en impacto típico SQL Injection) | Versiones sin parchear hasta la fecha de publicación | Sí |
| CVE-2022-50973 | Yonyou Network Technology Co., Ltd. | KSOA | Alta (explotación activa confirmada) | Versiones afectadas no especificadas (se requiere revisar versiones actuales en uso) | Sí |
| CVE-2024-14037 | Guangzhou Red Sea Cloud Computing Co., Ltd. | AfectadoRed Sea Cloud eHR | Alta (no especificado CVSS exacto) | No especificadas; asumir todas las versiones previas a parche | Sí |
| CVE-2026-5524 | No especificado | No especificado | ALTA (explotándose activamente) | No especificadas | Sí |
| CVE-2026-48908 | Ollyo | SP Page Builder | ALTA (Crítica) | No especificadas, pero afecta a instalaciones vigentes sin control adecuado de acceso | Sí |
| CVE-2026-8451 | Citrix | NetScaler ADC y NetScaler Gateway | ALTA | Versiones afectadas no especificadas exactamente, revisar parches oficiales | Sí |
| CVE-2026-27419 | Zegen | Tema WordPress Zegen | CRÍTICA (9.9) | versiones iguales o inferiores a 1.1.9 | Sí |
| CVE-2026-27436 | Five Star Plugins | Five Star Business Profile and Schema | CRITICAL (9.1) | versiones iguales o anteriores a 2.3.19 | Sí |
| CVE-2026-57621 | Booktics | Booktics Plugin para WordPress | CRITICAL (9.8) | Exploit PúblicosSí | Sí |
| CVE-2026-57623 | W3 Total Cache | W3 Total Cache Plugin para WordPress | CRÍTICA (9.0) | versiones | Sí |
| CVE-2026-57624 | Blocksy | Blocksy Companion Pro | CRITICAL (10) | versiones | Sí |
| CVE-2026-57625 | Patchstack | Admin and Site Enhancements (ASE) Pro | CRÍTICA (9.6) | versiones hasta la 8.8.5 incluidas | Sí |
| CVE-2026-57677 | Novalnet | Payment Gateway for WooCommerce | CRÍTICA (9.8) | versiones iguales o anteriores a 12.10.3 | Sí |
| CVE-2026-57679 | GeekyBot | GeekyBot Plugin para WordPress | CRÍTICA (9.3) | Versiones iguales o inferiores a 1.2.5 | Sí |
| CVE-2026-57683 | WP Fast Total Search | WP Fast Total Search plugin para WordPress | CRITICAL (9.3) | Versiones iguales o inferiores a 1.80.280 | Sí |
| CVE-2026-4767 | TR7 Cyber Defense Inc. | AfectadoWAF-ASP | CRITICAL (9.8) | Desde la v1.0.324.900 hasta antes de la v1.4.0.117 | Sí |
| CVE-2026-50746 | Ubiquiti Inc. | UniFi Connect Application | CRÍTICA (10) | Versiones afectadas no especificadas, se recomienda aplicar el último parche disponible | Sí |
| CVE-2026-50747 | Ubiquiti Networks | UniFi Talk Application | CRITICAL (9.9) | No especificadas (aplica a versiones afectadas sin parche) | Sí |
| CVE-2026-50748 | Ubiquiti Networks | UniFi Access Application | CRITICAL (9.9) | No especificadas, afectando la aplicación UniFi Access | Sí |
| CVE-2026-54400 | Ubiquiti Inc. | UniFi Access Application | CRÍTICA (9.1) | Versiones actuales hasta la fecha del aviso | Sí |
| CVE-2026-54402 | Ubiquiti Networks | UniFi OS | CRITICAL (9.9) | Versiones afectadas no especificadas, pero la vulnerabilidad está confirmada en UniFi OS | Sí |
| CVE-2026-55115 | Ubiquiti Inc. | UniFi Protect Application | CRITICAL (9.9) | Versiones actuales hasta la fecha de publicación (sin parche) | Sí |
| CVE-2026-55116 | Ubiquiti Networks | AfectadoUniFi OS | CRÍTICA (9.0) | Versiones específicas no detalladas, afecta a dispositivos que ejecutan UniFi OS bajo ciertas configuraciones de red | Sí |
| CVE-2026-56004 | openSUSE | obs-service-tar_scm | CRÍTICA (10) | versiones anteriores a 0.12.4 | Sí |
| CVE-2026-58455 | Notifiarr | Dockwatch | CRÍTICA (9.2) | versiones hasta 0.6.567 incluidas | Sí |
| CVE-2026-44935 | SUSE | Rancher Fleet | CRÍTICA (9.9) | versiones anteriores a 0.15.2, 0.14 antes de 0.14.6, 0.13 antes de 0.13.11 y 0.12 antes de 0.12.15 | Sí |
| CVE-2026-58466 | AutoBangumi | AutoBangumi | CRITICAL (9.3) | Versiones anteriores a 3.2.8 | Sí |
| CVE-2026-59099 | Apereo | CAS (Central Authentication Service) | CRITICAL (9.3) | 7.3.0 hasta antes de 8.0.0-RC6 | Sí |
| CVE-2026-52830 | fast-mcp-telegram | fast-mcp-telegram | CRITICAL (9.4) | versiones anteriores a 0.19.1 | Sí |
| CVE-2026-41106 | Microsoft | M365 Copilot | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-45499 | Microsoft | AfectadoAzure OpenAI | CRITICAL (9.9) | No especificadas explícitamente en el aviso, se recomienda revisar la documentación oficial para las versiones actuales y afectadas | Sí |
| CVE-2026-57100 | Microsoft | Microsoft Entra Provisioning Service (SyncFabric) | CRITICAL (9.9) | No especificadas, afecta al servicio SyncFabric | Sí |
| CVE-2026-13368 | WatchGuard | Fireware OS (Mobile User VPN con IKEv2) | CRITICAL (9.2) | 11.0 hasta 11.12.4_Update1, 12.0 hasta 12.12, 2025.1 hasta 2026.2 | Sí |
| CVE-2026-13768 | Gardyn | Gardyn Home Kit y Studio devices | CRITICAL (9.5) | Todas las versiones hasta la fecha sin parche conocido | Sí |
| CVE | CVE-2024-58352 |
| Severidad | Alta (no especificado, basado en impacto típico SQL Injection) |
| Importancia para la empresa | ALTA |
| Publicado | 3 Julio 2026 |
| Vendor | Shenzhen Landray Software Co., Ltd. |
| Producto | Landry Office Automation (OA) |
| Versiones | Versiones sin parchear hasta la fecha de publicación |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2024-58352 |
| Descripción | Vulnerabilidad de SQL Injection en Landry Office Automation (OA) de Shenzhen Landray Software Co., Ltd. a través de Hibernate, que permite a atacantes ejecutar comandos SQL arbitrarios.
Esta vulnerabilidad puede ser explotada por un atacante remoto sin necesidad de autenticación para ejecutar código SQL malicioso, lo que puede comprometer la integridad, confidencialidad y disponibilidad de la base de datos backend, derivando en robo de información, manipulación o destrucción de datos críticos para la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Shenzhen Landray Software para esta vulnerabilidad. Hasta entonces, limitar el acceso a la aplicación afectada mediante controles de red y monitoreo activo de actividades anómalas en la base de datos. Revisar y reforzar validaciones de entrada para prevenir inyecciones SQL en módulos internos. |
| CVE | CVE-2022-50973 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03 03:32:35 UTC |
| Vendor | Yonyou Network Technology Co., Ltd. |
| Producto | KSOA |
| Versiones | Versiones afectadas no especificadas (se requiere revisar versiones actuales en uso) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2022-50973 |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en KSOA de Yonyou Network Technology Co., Ltd., que permite la subida de archivos maliciosos.
Esta vulnerabilidad permite a un atacante cargar archivos maliciosos sin restricciones, lo que puede derivar en ejecución remota de código, escalada de privilegios o compromiso total del sistema afectado. |
| Estrategia | Actualizar inmediatamente KSOA a la versión corregida si está disponible. Implementar controles estrictos de validación y filtrado en la carga de archivos, limitar tipos permitidos y monitorizar la actividad de subida. Detectar y bloquear cargas sospechosas mediante sistemas de detección y respuesta. |
—
| CVE | CVE-2024-14037 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de Julio de 2026 |
| Fabricante | Guangzhou Red Sea Cloud Computing Co., Ltd. |
| Producto Afectado | Red Sea Cloud eHR |
| Versiones Afectadas | No especificadas; asumir todas las versiones previas a parche |
| Exploit Públicos | Sí, explotación confirmada en entorno real |
| Referencia | Detalle CVE |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en Red Sea Cloud eHR, producto de Guangzhou Red Sea Cloud Computing Co., Ltd., que permite a un atacante subir archivos maliciosos que pueden ejecutarse en el sistema víctima y comprometer la infraestructura. |
| Estrategia | Aplicar inmediatamente el parche oficial del fabricante. Implementar controles estrictos de validación y filtrado de tipos MIME y extensiones de archivos en el sistema de subida. Monitorizar eventos inusuales en cargas y accesos para detectar explotación activa. |
***
| CVE | CVE-2026-5524 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de julio de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Vulncheck CVE-2026-5524 |
| Descripción | Carga no restringida de archivos con tipo peligroso que permite a atacantes subir archivos potencialmente maliciosos, lo que puede derivar en compromisos adicionales del sistema. Esta vulnerabilidad está siendo explotada activamente en entornos productivos. |
| Estrategia | Aplicar inmediatamente controles restrictivos en la carga de archivos, validando el tipo y contenido. Parchear o actualizar el software afectado a la versión corregida cuando esté disponible. Implementar sistemas de detección y monitorización para identificar cargas anómalas y posibles ataques en curso. |
| CVE | CVE-2026-48908 |
| Severidad | ALTA (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Julio 2026, 03:32 (UTC) |
| Vendor | Ollyo |
| Producto | SP Page Builder |
| Versiones | No especificadas, pero afecta a instalaciones vigentes sin control adecuado de acceso |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-48908 |
| Descripción | Vulnerabilidad de control de acceso inadecuado en ollyo SP Page Builder que permite acceso no autorizado o realizar acciones sin permisos. Esta falla puede ser explotada para evadir las restricciones de seguridad y ejecutar operaciones potencialmente maliciosas o acceder a datos restringidos. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Ollyo. Revisar y reforzar las configuraciones de control de acceso para asegurar que ningún usuario no autorizado pueda realizar acciones. Implementar monitoreo activo para detectar intentos de explotación y bloquear accesos anómalos. |
| CVE | CVE-2026-8451 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 03 Jul 2026 |
| Vendor | Citrix |
| Producto | NetScaler ADC y NetScaler Gateway |
| Versiones | Versiones afectadas no especificadas exactamente, revisar parches oficiales |
| Exploit Públicos | Sí, explotación confirmada en el entorno real |
| Referencia | VulnCheck CVE-2026-8451 |
| Descripción | Vulnerabilidad de lectura fuera de los límites (Out-of-bounds Read) en Citrix NetScaler ADC y NetScaler Gateway que permite leer memoria fuera de los límites previstos, lo que puede derivar en divulgación de información sensible o inestabilidad del sistema.
Esta vulnerabilidad puede ser explotada por un atacante remoto para acceder a información crítica y potencialmente interrumpir servicios esenciales, comprometiendo la confidencialidad y disponibilidad. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas publicadas por Citrix. Aplicar todas las mitigaciones que limiten acceso remoto no autorizado a los dispositivos NetScaler. Monitorizar logs para detectar intentos de explotación y aislar sistemas afectados para evitar la propagación del compromiso. |
| CVE | CVE-2026-27419 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de julio de 2026 |
| Vendor | Zegen |
| Producto | Tema WordPress Zegen |
| Versiones | versiones iguales o inferiores a 1.1.9 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad crítica de subida arbitraria de archivos en el tema WordPress Zegen en versiones iguales o inferiores a la 1.1.9. Esta falla permite a un atacante suscriptor cargar archivos maliciosos en el servidor, lo que podría llevar a la ejecución remota de código o comprometer la integridad del sitio web afectado. |
| Estrategia | Actualizar inmediatamente a la última versión disponible del tema Zegen. Revisar y restringir los permisos de usuario para evitar que suscriptores puedan subir archivos. Implementar mecanismos de validación y filtrado de archivos subidos y monitorizar el sistema para detectar actividad sospechosa que indique explotación activa. |
| CVE | CVE-2026-27436 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 3 Jul 2026, 03:32 (UTC) |
| Vendor | Five Star Plugins |
| Producto | Five Star Business Profile and Schema |
| Versiones | versiones iguales o anteriores a 2.3.19 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Ejecución arbitraria de código en el plugin Five Star Business Profile and Schema para WordPress en versiones iguales o anteriores a la 2.3.19. Esta vulnerabilidad permite que un atacante remoto sin autenticación ejecute código arbitrario con los privilegios del sistema afectado, comprometiendo integralmente la instancia vulnerable. Es una falla crítica debido al acceso remoto sin restricciones para la explotación. |
| Estrategia | Actualizar inmediatamente a la versión 2.3.20 o superior que corrige esta vulnerabilidad. En paralelo, restringir el acceso al plugin y monitorear logs para detectar posibles ataques y actividades anómalas. Implementar reglas en firewall para limitar el acceso a la administración de WordPress y ejecutar análisis de integridad en el sistema. |
| CVE | CVE-2026-57621 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:37.521375+00:00 |
| Vendor | Booktics |
| Producto | Booktics Plugin para WordPress |
| Versiones | <= 1.0.21 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en Booktics versiones 1.0.21 y anteriores permite a un atacante remoto sin privilegios inyectar objetos PHP maliciosos. Esta técnica puede conducir a la ejecución remota de código, comprometiendo completamente la integridad y confidencialidad del sistema afectado.
La vulnerabilidad es explotable sin necesidad de autenticación previa, aumentando significativamente el riesgo para cualquier instalación que use estas versiones del plugin en WordPress. |
| Estrategia | Actualizar inmediatamente el plugin Booktics a la última versión disponible que contenga el parche. Hasta su actualización, bloquear todos los accesos externos a los endpoints vulnerables y monitorizar eventuales patrones de explotación. Considerar controles adicionales como WAF para mitigar explotación remota y auditar posibles evidencias de compromiso en los sistemas afectados. |
—–
Debido al alto puntaje CVSS y explotación pública confirmada sin necesidad de autenticación, esta vulnerabilidad supone un riesgo real e inmediato para la seguridad corporativa, especialmente para infraestructuras con WordPress y el plugin Booktics. Se recomienda máxima prioridad en parche y monitorización activa para evitar compromisos graves.
| CVE | CVE-2026-57623 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026 |
| Vendor | W3 Total Cache |
| Producto | W3 Total Cache Plugin para WordPress |
| Versiones | versiones <= 2.9.4 |
| Exploit Públicos | Sí, disponibles |
| Referencia | Patchstack Advisory |
| Descripción | Ejecución arbitraria de código sin autenticación en W3 Total Cache versiones iguales o anteriores a la 2.9.4. Esta vulnerabilidad crítica permite a un atacante ejecutar código malicioso en el servidor afectado sin necesidad de credenciales.
Un atacante puede explotar esta vulnerabilidad enviando solicitudes específicamente diseñadas para ejecutar código arbitrario, comprometiendo la integridad, confidencialidad y disponibilidad del sistema WordPress donde esté instalado este plugin. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin W3 Total Cache que corrija esta vulnerabilidad. Implementar controles de monitoreo para detectar actividad anómala y restringir el acceso a la administración WordPress desde IPs confiables mientras se aplica el parche. Revisar logs para detectar posibles explotaciones activas dado que existen exploits públicos disponibles. |
—–
Con la información anterior, la vulnerabilidad representa un riesgo real para la empresa, especialmente para sitios WordPress que utilicen este plugin y estén desactualizados, debido a que permite ejecución remota de código sin autenticación y existen exploits públicos. Se recomienda priorizar su mitigación con carácter inmediato.
Ahora procedo a insertar el registro en Supabase.
| CVE | CVE-2026-57624 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de julio de 2026 |
| Vendor | Blocksy |
| Producto | Blocksy Companion Pro |
| Versiones | versiones <= 2.1.46 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Ejecución remota de código sin autenticación (RCE) en Blocksy Companion Pro versiones 2.1.46 o inferiores.
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de credenciales, comprometiendo gravemente la confidencialidad, integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente a la última versión del plugin que corrige esta vulnerabilidad. Implementar controles de monitoreo para detectar actividad anómala y restringir acceso a actualizaciones del servidor. Priorizar esta acción dado que existen exploits públicos disponibles y la vulnerabilidad se puede explotar sin autenticación. |
—–
| CVE | CVE-2026-57625 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de Julio de 2026 |
| Vendor | Patchstack |
| Producto | Admin and Site Enhancements (ASE) Pro |
| Versiones | versiones hasta la 8.8.5 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Cross Site Scripting (XSS) no autenticado en Admin and Site Enhancements (ASE) Pro versiones 8.8.5 y anteriores. Un atacante puede inyectar código malicioso que se ejecuta en los navegadores de los usuarios sin necesidad de autenticarse, permitiendo secuestro de sesiones, robo de cookies o manipulación de contenido web mostrada a los usuarios. |
| Estrategia | Actualice de inmediato a la versión superior a 8.8.5 que parchea esta vulnerabilidad. Monitorice la actividad inusual en las sesiones web, aplique políticas de Content Security Policy (CSP) y valide y filtre adecuadamente las entradas de usuarios para minimizar riesgos de explotación. |
—–
| CVE | CVE-2026-57677 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:38 (UTC) |
| Vendor | Novalnet |
| Producto | Payment Gateway for WooCommerce |
| Versiones | versiones iguales o anteriores a 12.10.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección de objeto PHP sin autenticación en Novalnet Payment Gateway para WooCommerce en versiones 12.10.3 y anteriores. Este fallo permite a un atacante remoto, sin necesidad de autenticarse, inyectar objetos PHP maliciosos que podrían conducir a la ejecución remota de código, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión corregida superior a 12.10.3. Como mitigación temporal, restringir el acceso externo a funcionalidades vulnerables, auditar registros de acceso para detectar posibles explotaciones y monitorizar comportamientos anómalos. Implementar validación estricta de entradas y revisar la configuración del servidor para minimizar exposición. |
| CVE | CVE-2026-57679 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Jul 2026, 03:32 (UTC) |
| Vendor | GeekyBot |
| Producto | GeekyBot Plugin para WordPress |
| Versiones | Versiones iguales o inferiores a 1.2.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | PatchStack Advisories |
| Descripción | Inyección SQL no autenticada en GeekyBot versiones 1.2.5 y anteriores que permite a un atacante remoto ejecutar comandos SQL arbitrarios en la base de datos afectada sin necesidad de autenticación previa. Esto puede derivar en la exposición, modificación o eliminación de datos críticos, comprometiendo la integridad y confidencialidad de la información gestionada. |
| Estrategia | Actualizar inmediatamente GeekyBot a la versión 1.2.6 o superior que ha corregido esta vulnerabilidad. Implementar controles adicionales de detección de inyección SQL en el WAF de aplicaciones web y monitorizar logs para detectar comportamientos anómalos. Reforzar políticas de acceso mínimo para bases de datos y realizar auditorías periódicas. |
| CVE | CVE-2026-57683 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026, 03:32 (UTC) |
| Vendor | WP Fast Total Search |
| Producto | WP Fast Total Search plugin para WordPress |
| Versiones | Versiones iguales o inferiores a 1.80.280 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en el plugin WP Fast Total Search para WordPress, versiones iguales o inferiores a 1.80.280. Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación ejecutar consultas SQL arbitrarias en la base de datos afectando directamente la integridad y confidencialidad del sistema. |
| Estrategia | Actualizar inmediatamente el plugin WP Fast Total Search a una versión parcheada superior a 1.80.280. Monitorizar logs para detectar intentos de explotación y restringir el acceso externo a la administración de WordPress si es posible. Aplicar reglas de firewall para bloquear patrones de ataque SQL conocidos. |
| CVE | CVE-2026-4767 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 03 July 2026 |
| Fabricante | TR7 Cyber Defense Inc. |
| Producto Afectado | WAF-ASP |
| Versiones Afectadas | Desde la v1.0.324.900 hasta antes de la v1.4.0.117 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad TR-26-0487 |
| Descripción | Vulnerabilidad por falta de autenticación en una función crítica en TR7 Cyber Defense Inc. WAF-ASP que permite abuso de autenticación. Este problema afecta a WAF-ASP desde la versión 1.0.324.900 hasta versiones anteriores a la 1.4.0.117. Permite que atacantes sin credenciales legítimas realicen acciones privilegiadas explotando funciones sin autenticación, lo que pone en riesgo la integridad y disponibilidad del sistema de protección web.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de autenticación previa, lo que facilita accesos no autorizados a funciones críticas que comprometen la defensa perimetral de la empresa mediante el WAF. |
| Estrategia | Actualice inmediatamente WAF-ASP a la versión 1.4.0.117 o superior que corrige esta vulnerabilidad. Además, revise los logs y accesos recientes para detectar posibles abusos. Implemente controles adicionales de autenticación y monitorización en funciones críticas hasta aplicar el parche. |
—
*****
Usuario: analista_vulnerabilidades
Acción: Inserción tabla CVE-2026-4767
Status: pendiente de confirmación de explotación activa
| CVE | CVE-2026-50746 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de julio de 2026 |
| Vendor | Ubiquiti Inc. |
| Producto | UniFi Connect Application |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar el último parche disponible |
| Exploit Públicos | Sí, existen exploit públicos |
| Referencia | Security Advisory Bulletin 066-066 |
| Descripción | Un actor malicioso con acceso a la red puede aprovechar una vulnerabilidad de control de acceso inadecuado encontrada en UniFi Connect Application para ejecutar una inyección de comandos en el dispositivo anfitrión.
Esta vulnerabilidad permite que un atacante autorizado dentro de la red ejecute comandos arbitrarios, comprometiendo el dispositivo y potencialmente la red entera. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Ubiquiti Inc. Limitar el acceso a la aplicación UniFi Connect solo a usuarios y dispositivos confiables. Monitorizar actividad inusual en dispositivos afectados y segmentar la red para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-50747 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:39 (UTC) |
| Vendor | Ubiquiti Networks |
| Producto | UniFi Talk Application |
| Versiones | No especificadas (aplica a versiones afectadas sin parche) |
| Exploit Públicos | Sí |
| Referencia | Ubiquiti Security Advisory |
| Descripción | Un actor malicioso con acceso a la red y privilegios bajos podría explotar una serie de vulnerabilidades de SQL Injection autenticadas encontradas en UniFi Talk Application para escalar privilegios en el dispositivo anfitrión.
Esta vulnerabilidad permite que un usuario con acceso limitado ejecute comandos SQL maliciosos a través de la aplicación afectada, lo que puede conducir a la elevación de privilegios y el control total del dispositivo, poniendo en riesgo la integridad y la seguridad de la infraestructura. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Ubiquiti. Revisar y limitar el acceso a la red para minimizar la exposición. Implementar monitoreo de actividades inusuales en los dispositivos UniFi Talk y reforzar la segmentación de red para aislar sistemas críticos. |
| CVE | CVE-2026-50748 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio 2026 |
| Vendor | Ubiquiti Networks |
| Producto | UniFi Access Application |
| Versiones | No especificadas, afectando la aplicación UniFi Access |
| Exploit Públicos | Sí, confirmados |
| Referencia | Security Advisory Bulletin 066-066 |
| Descripción | Vulnerabilidad de Validación Incorrecta de Entrada en UniFi Access Application que permite a un actor malicioso con acceso a la red y privilegios bajos ejecutar una Inyección de Comandos en el dispositivo anfitrión. Esta falla crítica (9.9) permite la ejecución remota de comandos arbitrarios, comprometiendo totalmente el sistema afectado. |
| Estrategia | Actualizar inmediatamente la aplicación a la última versión disponible que corrige la vulnerabilidad. Restringir acceso a la red solo a usuarios autorizados y reforzar controles de segmentación y monitoreo para detectar accesos sospechosos. Implementar medidas de limitación de privilegios y revisar logs para identificar cualquier intento de explotación. |
—–
| CVE | CVE-2026-54400 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026 |
| Vendor | Ubiquiti Inc. |
| Producto | UniFi Access Application |
| Versiones | Versiones actuales hasta la fecha del aviso |
| Exploit Públicos | Sí, explotaciones conocidas públicas |
| Referencia | Advisory oficial Ubiquiti UniFi Access |
| Descripción | Un actor malicioso con acceso a la red y altos privilegios podría explotar una vulnerabilidad de control de acceso inadecuado en la aplicación UniFi Access para escalar privilegios en el dispositivo anfitrión. Esto permite la elevación de privilegios que podrían comprometer completamente el sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Ubiquiti. Limitar el acceso de red solo a usuarios y servicios de confianza, monitorizar accesos con privilegios elevados y auditar eventos sospechosos. En entornos críticos, usar segmentación de red para minimizar la exposición. |
—
Asesoramiento clave: Esta vulnerabilidad es explotable con privilegios elevados y acceso de red, lo que la hace altamente crítica para la empresa, especialmente en redes internas donde UniFi Access esté desplegado. Priorizar su mitigación es urgente para evitar compromisos totales del sistema.
| CVE | CVE-2026-54402 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 03 Jul 2026, 03:32 (UTC) |
| Vendor | Ubiquiti Networks |
| Producto | UniFi OS |
| Versiones | Versiones afectadas no especificadas, pero la vulnerabilidad está confirmada en UniFi OS |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Ubiquiti UniFi OS CVE-2026-54402 |
| Descripción | Un actor malicioso con acceso a la red y privilegios bajos podría explotar una vulnerabilidad de validación inadecuada de entrada en UniFi OS para ejecutar una inyección de comandos en el dispositivo anfitrión. Esto permite al atacante ejecutar comandos arbitrarios en el sistema afectado desde la red, comprometiendo completamente la integridad y control del dispositivo. |
| Estrategia | Aplicar urgentemente los parches oficiales proporcionados por Ubiquiti para esta vulnerabilidad. Restringir el acceso a la red a sistemas UniFi OS solo a usuarios y dispositivos de confianza. Además, monitorizar las actividades sospechosas en los dispositivos afectados y reforzar las políticas de segmentación y control de privilegios en la red para minimizar el impacto de posibles ataques. |
| CVE | CVE-2026-55115 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026 |
| Vendor | Ubiquiti Inc. |
| Producto | UniFi Protect Application |
| Versiones | Versiones actuales hasta la fecha de publicación (sin parche) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Security Advisory UniFi Protect CVE-2026-55115 |
| Descripción | Un actor malicioso con acceso a la red y privilegios bajos puede explotar una vulnerabilidad de Server-Side Request Forgery (SSRF) en la aplicación UniFi Protect para escalar privilegios en el dispositivo anfitrión.
Esta vulnerabilidad permite que un atacante envíe solicitudes maliciosas desde el servidor afectado a recursos internos o externos, logrando elevar sus privilegios y comprometer el sistema en profundidad, incluso con permisos inicialmente limitados. |
| Estrategia | Se recomienda aplicar de forma inmediata el parche oficial proporcionado por Ubiquiti para cerrar la vulnerabilidad SSRF. Además, restringir accesos no autorizados a la red interna, monitorizar tráfico inusual para detectar posibles intentos de explotación y limitar privilegios mínimos necesarios en los dispositivos afectados. |
| CVE | CVE-2026-55116 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 03 julio 2026 |
| Fabricante | Ubiquiti Networks |
| Producto Afectado | UniFi OS |
| Versiones Afectadas | Versiones específicas no detalladas, afecta a dispositivos que ejecutan UniFi OS bajo ciertas configuraciones de red |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad UniFi OS |
| Descripción | Un actor malintencionado con acceso a la red y bajo ciertas configuraciones de red podría explotar una vulnerabilidad de control de acceso inadecuado en ciertos dispositivos que ejecutan UniFi OS para realizar cambios no autorizados en dichos dispositivos UniFi OS.
Esta vulnerabilidad permite a un atacante que ya tiene acceso a la red modificar configuraciones críticas de los dispositivos afectados, pudiendo comprometer infraestructura de red, alterar la seguridad o interrumpir servicios esenciales. |
| Estrategia | Es imprescindible parchear inmediatamente los dispositivos con la versión actualizada de UniFi OS disponible en el aviso de seguridad oficial. Además, reforzar las configuraciones de red para limitar el acceso y segmentar los dispositivos UniFi OS de accesos no autorizados, y monitorizar actividad anómala en la red para detectar posibles intentos de explotación. |
| CVE | CVE-2026-56004 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026 |
| Vendor | openSUSE |
| Producto | obs-service-tar_scm |
| Versiones | versiones anteriores a 0.12.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Pull Request</td |
| Descripción | Una inyección de shellcode en el manejador mercurial del servicio obs tar_scm source anterior a la versión 0.12.4 podría ser utilizada por atacantes capaces de proporcionar un archivo _service malicioso para ejecutar código como el servicio de origen o el usuario local que realiza el checkout de los servicios maliciosos. |
| Estrategia | Actualizar a la versión 0.12.4 o superior inmediatamente para mitigar la ejecución remota de código. Revisar cualquier uso de archivos _service proporcionados por usuarios y limitar privilegios de ejecución. Monitorizar actividad anómala en las operaciones de checkout relacionadas con obs-service-tar_scm para detectar intentos de explotación. |
| CVE | CVE-2026-58455 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de Julio 2026 |
| Vendor | Notifiarr |
| Producto | Dockwatch |
| Versiones | versiones hasta 0.6.567 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Pull Request #135 |
| Descripción | Dockwatch hasta la versión 0.6.567 contiene una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios en shell. Esto se debe a la falta de un exit() tras una redirección de autenticación en loader.php y la entrada no sanitizada pasada a shell_exec() en ajax/compose.php. Los atacantes pueden establecer la bandera de sesión necesaria mediante la comprobación incompleta de autenticación y luego inyectar comandos arbitrarios a través del parámetro POST composePath en la acción composePull, logrando así un compromiso completo del host. Esta situación está facilitada por la configuración estándar que monta el socket de Docker. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en GitHub. Limitar el acceso a la interfaz vulnerable y al socket de Docker solo a usuarios confiables. Además, monitorizar los logs de sesión y actividad para detectar intentos de explotación. Priorizar esta corrección ante la confirmación de exploits públicos y el nivel crítico de la vulnerabilidad. |
—
¿Se está explotando la vulnerabilidad?: Sí, existen exploits públicos confirmados.
Prioridad para la empresa: ALTA, riesgo real de compromiso total del host.
Riesgo para la empresa: Crítico, dado que permite ejecución remota de comandos sin autenticación y acceso al socket de Docker.
| CVE | CVE-2026-44935 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026 |
| Vendor | SUSE |
| Producto | Rancher Fleet |
| Versiones | versiones anteriores a 0.15.2, 0.14 antes de 0.14.6, 0.13 antes de 0.13.11 y 0.12 antes de 0.12.15 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Rancher Fleet |
| Descripción | Falta de validación de referencias «valuesFrom» en Helm Deployer de SUSE Rancher Fleet en versiones anteriores a 0.15.2, 0.14 antes de 0.14.6, 0.13 antes de 0.13.11 y 0.12 antes de 0.12.15, que podría permitir a propietarios de un tenant acceder a las credenciales de Fleet de otros tenants.
Esta vulnerabilidad crítica puede ser explotada por atacantes con acceso legítimo a un tenant para escalar privilegios y robar credenciales sensibles de otros tenants, poniendo en grave riesgo la segregación y seguridad multi-tenant de la plataforma. |
| Estrategia | Actualizar inmediatamente Rancher Fleet a las versiones parcheadas indicadas o superiores. Revisar estrictamente las configuraciones de acceso entre tenants y monitorizar posibles indicios de acceso no autorizado. Implementar controles adicionales de segregación y restricciones en el acceso a datos sensibles entre tenants para mitigar riesgos residuales. |
| CVE | CVE-2026-58466 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de julio de 2026 |
| Vendor | AutoBangumi |
| Producto | AutoBangumi |
| Versiones | Versiones anteriores a 3.2.8 |
| Exploit Públicos | Sí |
| Referencia | Commit de parche oficial |
| Descripción | AutoBangumi antes de la versión 3.2.8 contiene una vulnerabilidad de credenciales predeterminadas codificadas que permite a atacantes no autenticados autenticarse como administrador utilizando las credenciales predeterminadas conocidas públicamente, configuradas al inicio mediante add_default_user() en el módulo de usuario cuando la tabla de usuarios está vacía. El atacante puede enviar estas credenciales por el endpoint de autenticación para obtener control total de la aplicación, incluyendo la configuración del feed RSS, configuración del descargador y todos los endpoints API autenticados. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.8 o superior donde se elimina la inserción automática de credenciales por defecto. Además, revisar que la tabla de usuarios no esté vacía tras la instalación inicial, configurar credenciales seguras manualmente y monitorizar accesos a la API para detectar intentos sospechosos de autenticación con credenciales predeterminadas. |
—–
| CVE | CVE-2026-59099 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:41 (UTC) |
| Vendor | Apereo |
| Producto | CAS (Central Authentication Service) |
| Versiones | 7.3.0 hasta antes de 8.0.0-RC6 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apereo |
| Descripción | Vulnerabilidad criptográfica en Apereo CAS 7.3.0 antes de 8.0.0-RC6 que permite a atacantes remotos no autenticados recuperar el estado de conversación en texto plano. El problema se debe a la reutilización del vector de inicialización (IV) de AES-GCM durante toda la vida del servidor, usando un IV fijo de ceros combinado con la misma clave de cifrado. Esto permite recolectar múltiples tokens de ejecución de flujo de web desde la página de login no autenticada y realizar análisis texto conocido para descifrar el estado cifrado de la conversación webflow. |
| Estrategia | Actualizar urgentemente a la versión 8.0.0-RC6 o superior que corrige la reutilización del IV en AES-GCM. Monitorizar intentos anómalos de recopilación de tokens de sesión en la página de login. Implementar controles en la red para limitar accesos sospechosos y reforzar la rotación y gestión de claves criptográficas. |
*Esta vulnerabilidad es crítica por permitir a atacantes no autenticados descifrar información sensible del estado de la sesión web mediante un fallo en la implementación criptográfica. Es altamente explotable localmente a través de la página de autenticación; por tanto, debe considerarse una amenaza real para sistemas que utilicen esta versión de CAS.*
*¿Está siendo explotada?* Posible dada la existencia de exploits públicos.
*¿Debe darle prioridad?* Sí, máxima prioridad por su gravedad y riesgo asociado.
*¿Puede suponer un riesgo real?* Sí, compromete la confidencialidad e integridad del proceso de autenticación.
| CVE | CVE-2026-52830 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:41.330886+00:00 |
| Vendor | fast-mcp-telegram |
| Producto | fast-mcp-telegram |
| Versiones | versiones anteriores a 0.19.1 |
| Exploit Públicos | Sí, exploits públicos confirmados |
| Referencia | GitHub Security Advisory CVE-2026-52830 |
| Descripción | fast-mcp-telegram es un servidor MCP para Telegram. Antes de la versión 0.19.1, fast-mcp-telegram valida tokens HTTP Bearer uniendo la cadena de token sin procesar en una ruta de archivo de sesión. El verificador rechaza el token reservado exacto «telegram», pero no bloquea separadores de ruta ni normaliza la ruta antes de verificar si el archivo de sesión existe. Un cliente HTTP remoto puede autenticarse como la sesión heredada por defecto usando un token como «../fast-mcp-telegram/telegram» si existe el archivo de sesión predeterminado ~/.config/fast-mcp-telegram/telegram.session. Esto permite omitir el control del nombre reservado de sesión, que debería evitar colisiones entre sesiones de múltiples usuarios HTTP y la cuenta heredada o stdio. Con herramientas MCP prefijadas por cuenta activadas, el atacante puede ver y usar estas herramientas para la cuenta por defecto, por lo que el middleware de prefijo no detiene eludir la selección de sesión. Esta vulnerabilidad se corrigió en la versión 0.19.1. |
| Estrategia | Actualizar de inmediato a la versión 0.19.1 o superior que corrige esta falla. Asegurar que las validaciones de tokens HTTP deshabilitan cualquier acceso a rutas relativas o traversal directory. Revisar logs para detectar accesos inusuales con tokens de sesión reservados y monitorear tácticas de bypass de controles de sesión. Evaluar si es posible implementar controles adicionales de normalización y validación estricta en la gestión de tokens. |
| CVE | CVE-2026-41106 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:41 (UTC) |
| Vendor | Microsoft |
| Producto | M365 Copilot |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de redirección de URL a sitios no confiables (‘open redirect’) en M365 Copilot que permite a un atacante no autorizado elevar privilegios en la red.
Esta vulnerabilidad puede ser explotada mediante el engaño a un usuario para que acceda a una URL manipulada que redirige a un sitio malicioso, permitiendo al atacante escalar privilegios y obtener acceso indebido dentro de la red corporativa. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por Microsoft para M365 Copilot. Además, reforzar sistemas de detección de redirecciones sospechosas, educar a usuarios sobre no seguir enlaces desconocidos, y monitorizar logs para detectar actividad anómala que indique explotación activa. |
| CVE | CVE-2026-45499 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de julio de 2026 |
| Vendor | Microsoft |
| Producto Afectado | Azure OpenAI |
| Versiones Afectadas | No especificadas explícitamente en el aviso, se recomienda revisar la documentación oficial para las versiones actuales y afectadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) en Azure OpenAI que permite a un atacante autorizado elevar privilegios sobre la red. Esta vulnerabilidad crítica puede ser explotada para realizar solicitudes no autorizadas dentro de la infraestructura interna, comprometiendo la seguridad y acceso a recursos internos. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft en Azure OpenAI. Revisar y limitar los permisos que tienen las cuentas autorizadas para mitigar la superficie de ataque. Implementar monitoreo y alertas para detectar patrones sospechosos de solicitudes internas anómalas. Mantener actualización constante y seguir recomendaciones de seguridad para sistemas en la nube. |
| CVE | CVE-2026-57100 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Entra Provisioning Service (SyncFabric) |
| Versiones | No especificadas, afecta al servicio SyncFabric |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Microsoft Entra Provisioning Service (SyncFabric) que permite a un atacante autorizado escalar privilegios sobre una red.
Esta vulnerabilidad puede ser explotada enviando solicitudes maliciosas desde el servidor vulnerable para acceder o manipular recursos internos protegidos dentro de la red, comprometiendo la integridad y confidencialidad de la infraestructura. |
| Estrategia | Aplicar inmediatamente el parche proporcionado por Microsoft, limitar el acceso autorizado solo a usuarios estrictamente necesarios y monitorizar tráfico y logs para detectar posibles intentos de explotación SSRF. Revisar las configuraciones de red y permisos asociados al servicio SyncFabric. |
| CVE | CVE-2026-13368 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:41 UTC |
| Vendor | WatchGuard |
| Producto | Fireware OS (Mobile User VPN con IKEv2) |
| Versiones | 11.0 hasta 11.12.4_Update1, 12.0 hasta 12.12, 2025.1 hasta 2026.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial WatchGuard |
| Descripción | Fireware OS de WatchGuard contiene una condición de carrera que conduce a una vulnerabilidad de uso después de liberación (use-after-free) en la autenticación LDAP para el Mobile User VPN con IKEv2. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para ejecutar código arbitrario en el contexto del proceso iked en dispositivos Firebox que tienen configurado Mobile VPN con IKEv2 usando un servidor LDAP externo. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible para las versiones afectadas mencionadas. Se recomienda validar configuraciones de LDAP y monitorear accesos al proceso iked para detectar actividad sospechosa. Limitar la exposición remota del servicio VPN y reforzar controles de autenticación externa. |
| CVE | CVE-2026-13768 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-03T03:32:42.155304+00:00 |
| Vendor | Gardyn |
| Producto | Gardyn Home Kit y Studio devices |
| Versiones | Todas las versiones hasta la fecha sin parche conocido |
| Exploit Públicos | Sí |
| Referencia | Informe ICS-CERT |
| Descripción | Los dispositivos Gardyn exponen una clave privilegiada iothubowner. El acceso a esta clave permite a un atacante malicioso invocar funciones del IoTHub Registry Manager que retornan información de conexión para todos los dispositivos Gardyn Home Kit y Studio. Además, el atacante puede ejecutar comandos arbitrarios en dispositivos específicos conectados y potencialmente pivotar a otros dispositivos en la red del usuario. |
| Estrategia | Aplicar inmediatamente parches oficiales que protejan la clave iothubowner o restringir su exposición. Revisar y segmentar la red local para limitar el movimiento lateral. Monitorizar accesos inusuales al IoTHub Registry Manager y auditar comandos remotos. Implementar autenticación reforzada y limitar privilegios en dispositivos IoT. |


