CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2008-4128 Cisco Cisco IOS Software MEDIA (aprox. 5.0 basada en tipo CSRF) Versiones específicas no detalladas, se recomienda ver boletines Cisco para identificar versiones afectadas Sí
CVE-2026-11964 User Registration & Membership (WordPress Plugin) User Registration & Membership para WordPress CRÍTICA (9.1) Versiones anteriores a 5.2.2 Sí
CVE-2026-4769 WAGO WAGO System I CRITICAL (9.3) Dispositivos afectados durante la secuencia inicial de arranque Sí
CVE-2026-14453 Centreon Centreon – módulo centreon-open-tickets CRÍTICA (9.6) Versiones afectadas no especificadas, revisar últimas publicaciones en el enlace oficial Sí
CVE-2026-13014 Thales Group Thales CERT "Suspicious" application CRÍTICA (9.2) versiones Sí
CVE-2026-22093 EVbee EVbee Service Android app CRÍTICA (9.5) v1.4.101.00 Sí
CVE-2026-22095 No especificado Servidor web con endpoint de diagnóstico de red en puerto 8090 CRÍTICA (9.3) No especificadas Sí
CVE-2026-22096 Desconocido Servidor web en puerto 8090 CRÍTICA (9.3) No especificadas Sí
CVE-2026-22097 No especificado Firmware update mechanism CRITICAL (9.3) No especificado Sí
CVE-2026-22098 No especificado No especificado CRITICAL (9.2) No especificado Sí
CVE-2026-22102 No especificado (Servidor web genérico) Endpoint de servidor web vulnerable CRITICAL (9.3) No especificado Sí
CVE-2026-22103 No especificado Servidor web con endpoint NPC start en puerto 8090 CRITICAL (9.3) No especificadas Sí
CVE-2026-41041 Apache Gravitino CRÍTICA (9.1) Desde 1.0.0 hasta antes de 1.2.1 Sí
CVE-2026-57401 Brainstorm Force SureDash CRITICAL (9.9) Hasta la versión 1.8.0 incluida Sí
CVE-2026-57702 Melograno Venture Studio Amelia (wordpress plugin ameliabooking) CRÍTICA (9.3) hasta la versión 2.4.2 inclusive Sí
CVE-2026-57707 quantumcloud Simple Business Directory Pro CRITICAL (9.3) hasta la versión 15.9.4 incluida Sí
CVE-2026-57710 quantumcloud WoowBot Pro Max CRÍTICA (9.9) desde n Sí
CVE-2026-57714 LatePoint AfectadoLatePoint (Plugin WordPress) CRÍTICA (9.3) Hasta la versión 5.6.3 inclusive Sí
CVE-2026-57719 CodeRevolution Aimogen Pro CRÍTICA (10.0) Hasta la versión 2.8.3 inclusive Sí
CVE-2026-57724 Themeum Kirki (plugin de WordPress) CRÍTICA (9.8) Desde n Sí
CVE-2026-57726 Themeum Kirki CRITICAL (9.3) hasta la 6.0.12 incluida Sí
CVE-2026-57738 axiomthemes 777 triple-seven (WordPress Theme) CRÍTICA (9.8) versiones hasta 1.13.0 inclusive Sí
CVE-2026-57739 AcyMailing Newsletter Team AcyMailing SMTP Newsletter CRITICAL (9.3) de n Sí
CVE-2026-57744 stmcan AfectadoRT-Theme 18 CRITICAL (9.8) versiones hasta 2.5 incluidas Sí
CVE-2026-57770 ThemeGoods Grand Photography (tema WordPress) CRITICAL (9.8) versiones desde la inicial hasta la 5.7.8 inclusive Sí
CVE-2026-57811 Realtyna Realtyna Organic IDX plugin (real-estate-listing-realtyna-wpl) CRÍTICA (10) Todos hasta versión 5.2.0 inclusive Sí
CVE-2026-57813 MailOptin MailOptin CRÍTICA (9.8) Desde cualquier versión anterior hasta la 1.2.77.3 incluida Sí
CVE-2026-59515 Sergey AIWU ai-copilot-content-generator CRITICAL (9.3) desde n Sí
CVE-2026-59518 wpWax Directorist (plugin WordPress) CRÍTICA (9.8) Desde n Sí
CVE-2026-14934 Google Google Cloud BigQuery, Dataform y Colab Enterprise en Google Cloud Platform CRITICAL (9.4) Versiones entre octubre 2025 y 10 de mayo de 2026 Sí
CVE-2026-12257 Mura Software Mura CMS CRITICAL (9.3) versiones anteriores a 10.0.712 Sí
CVE-2026-60121 Vitec Flamingo 4.12.2 CRÍTICA (9.3) Flamingo 4.12.2 Sí
CVE-2026-61498 Vitec Flamingo 4.12.2 CRITICAL (9.3) 4.12.2 Sí
CVE-2026-6847 ThemisNET NETPanel CRITICAL (9.3) Versiones anteriores al parche de abril de 2026 Sí
CVE-2026-61462 GitLab (mcp-gitlab) mcp-gitlab CRITICAL (9.2) No especificado (afecta componente build Sí
CVE-2026-61500 Rejetto HFS (HTTP File Server) CRITICAL (9.3) 3.0.0 hasta 3.2.0 Sí
CVE-2026-6875 ServiceNow ServiceNow AI platform CRITICAL (9.5) Versiones previas al parche listado para instancias alojadas y autogestionadas Sí
CVE-2026-58409 ChurchCRM Open Source Project ChurchCRM (sistema de gestión eclesiástica) CRITICAL (9.1) versiones anteriores a 7.4.0 Sí
CVE-2026-59801 9Router 9Router CRÍTICA (9.3) Hasta la versión 0.4.41 inclusive Sí
CVE-2026-62327 9Router 9Router CRITICAL (9.3) versiones hasta la 0.4.41 incluidas Confirmados
CVE-2026-27690 SAP SAP Approuter CRITICAL (9.1) No especificadas públicamente Sí
CVE-2026-44747 SAP SAP NetWeaver Application Server ABAP CRITICAL (9.9) No especificadas Sí
CVE-2026-44761 SAP SAP Commerce Cloud CRITICAL (9.1) No especificadas, afecta implementaciones que mantengan configuración por defecto con cliente OAuth2 de ejemplo Sí

CVE CVE-2008-4128
Severidad MEDIA (aprox. 5.0 basada en tipo CSRF)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Cisco
Producto Cisco IOS Software
Versiones Versiones específicas no detalladas, se recomienda ver boletines Cisco para identificar versiones afectadas
Exploit Públicos Sí, confirmados y en explotación
Referencia CVE-2008-4128 detalles
Descripción La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cisco IOS Software permite a atacantes remotos ejecutar comandos no autorizados mediante solicitudes HTTP manipuladas.
Estrategia Aplicar urgentemente los parches oficiales proporcionados por Cisco para las versiones afectadas. Limitar el acceso a interfaces administrativas basadas en web, implementar controles estrictos de autenticación y monitorizar tráfico inusual para detectar intentos de explotación activos.


CVE CVE-2026-11964
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor User Registration & Membership (WordPress Plugin)
Producto User Registration & Membership para WordPress
Versiones Versiones anteriores a 5.2.2
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción El plugin User Registration & Membership para WordPress en versiones anteriores a la 5.2.2 no verifica la autenticidad de las notificaciones webhook entrantes de proveedores de pago antes de actuar sobre ellas. Esto permite a atacantes no autenticados falsificar un evento de pago aprobado y activar una suscripción de membresía pagada sin completar un pago real.
Estrategia Actualizar inmediatamente el plugin a la versión 5.2.2 o superior que corrige la validación de webhooks. Revisar los logs para detectar accesos y activaciones sospechosas. Implementar controles adicionales de validación en el backend para la autenticidad de los eventos de pago y monitorizar posibles actividades fraudulentas. Priorizar esta reparación ante la existencia de exploits públicos y el riesgo de fraude financiero.

—–


CVE CVE-2026-4769
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor WAGO
Producto WAGO System I/O Field series
Versiones Dispositivos afectados durante la secuencia inicial de arranque
Exploit Públicos Sí
Referencia Cert VDE Advisory
Descripción Algunos dispositivos de la serie WAGO System I/O Field activan una capacidad de diagnóstico interna durante la secuencia inicial de arranque. Esta funcionalidad no está documentada oficialmente y se vuelve accesible sin autenticación durante un breve período en la fase de arranque temprano. Durante esta ventana, un atacante remoto no autenticado puede obtener acceso a los procesos internos del sistema, resultando en la compromisión total del sistema.
Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales proporcionados por WAGO. Bloquear accesos remotos no autorizados durante el arranque, reforzar los controles de autenticación en el sistema, y monitorizar actividades anómalas en dispositivos afectados para detectar intentos de explotación activos.

CVE CVE-2026-14453
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Centreon
Producto Centreon – módulo centreon-open-tickets
Versiones Versiones afectadas no especificadas, revisar últimas publicaciones en el enlace oficial
Exploit Públicos Sí
Referencia Página oficial de parches Centreon
Descripción Esta vulnerabilidad crítica de Inyección de Plantillas del lado del servidor (Server-Side Template Injection, SSTI) en el módulo centreon-open-tickets de Centreon permite la ejecución remota de código (RCE). El campo message_confirm se almacena sin sanitización y se procesa mediante Smarty sin política de seguridad habilitada, permitiendo a cualquier usuario autenticado inyectar y ejecutar código arbitrario en el servidor, lo que puede exponer secretos del entorno y afectar la disponibilidad de la plataforma Centreon Infra Monitoring.
Estrategia Aplicar de inmediato el parche oficial publicado por Centreon. Restringir acceso al módulo solo a usuarios estrictamente necesarios y revisar logs para detectar actividad sospechosa. Además, habilitar políticas de seguridad en Smarty y validar/sanitizar todas las entradas de usuarios para evitar inyección. Monitorizar señales de explotación activa dado que ya existen exploits públicos.

CVE CVE-2026-13014
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Thales Group
Producto Thales CERT «Suspicious» application
Versiones versiones <= 1.3.4
Exploit Públicos Sí, confirmado
Referencia Aviso de seguridad Thales CERT</td
Descripción Vulnerabilidad en la aplicación Thales CERT «Suspicious» hasta la versión 1.3.4 que permite a un atacante remoto y no autenticado ejecutar código arbitrario y sobrescribir archivos del programa que son grabables, incluyendo módulos Python, archivos de configuración, entradas de cron y artefactos en ejecución. Esto puede causar una denegación de servicio persistente, comprometer secretos o integraciones de la aplicación, y obtener ejecución con privilegios root dentro del contenedor de la aplicación Django. La vulnerabilidad está identificada como «Matryoshka Mail».
Estrategia Aplicar inmediatamente el parche oficial liberado por Thales para versiones superiores a 1.3.4. Restringir el acceso remoto no autenticado y reforzar controles de protección en los entornos de ejecución de la aplicación. Monitorizar el comportamiento del sistema para detectar sobrescrituras anómalas y posibles indicios de explotación activa. Revisar políticas de seguridad para contener el impacto en caso de ejecución con privilegios elevados.

CVE CVE-2026-22093
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor EVbee
Producto EVbee Service Android app
Versiones v1.4.101.00
Exploit Públicos Sí, confirmados
Referencia CSIRT Advisory DIVD-2026-00001
Descripción La app Android EVbee Service utiliza comunicación encriptada TLS (HTTPS) pero no valida el certificado proporcionado por el servidor. Esto permite a un atacante en la ruta de red interceptar y manipular la comunicación entre la app y el servidor EVbee. El tráfico está débilmente cifrado con RC4 usando una clave codificada de forma fija, lo que facilita el acceso a dicha comunicación. Parte de la información interceptada incluye códigos de acceso a estaciones de carga.
Estrategia Actualizar urgentemente a una versión que valide correctamente los certificados TLS y elimine el uso de RC4 con clave fija. De forma inmediata, restringir la comunicación solo a redes seguras y monitorizar posibles ataques MITM. Implementar protección en redes y auditorías de tráfico para detectar actividad sospechosa.

—–
Al existir exploits públicos confirmados y la naturaleza crítica del fallo (interceptación y manipulación directa de credenciales de acceso a estaciones de carga), esta vulnerabilidad debe recibir prioridad máxima. Es probable que esté siendo explotada activamente en entornos de red inseguros. La empresa debe actuar sin demora para eliminar el riesgo y evitar compromisos graves de seguridad en su infraestructura IoT.


CVE CVE-2026-22095
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor No especificado
Producto Servidor web con endpoint de diagnóstico de red en puerto 8090
Versiones No especificadas
Exploit Públicos Sí
Referencia DIVD Advisory
Descripción El endpoint de diagnóstico de red en el servidor web, expuesto en el puerto 8090, es vulnerable a inyección de comandos. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado aprovechando una insuficiente validación en la entrada recibida por dicho endpoint.
Estrategia Aplicar inmediatamente el parche oficial que corrija la vulnerabilidad o, en ausencia del mismo, deshabilitar el endpoint de diagnóstico expuesto en el puerto 8090. Fortalecer la validación de entradas y monitorizar accesos anómalos al puerto afectado para detectar posibles intentos de explotación activos.

—–

Este CVE representa un riesgo real y crítico: la explotación activa es posible y pública. Se recomienda priorizar urgentemente para evitar compromisos de sistemas mediante ejecución remota de comandos.


CVE CVE-2026-22096
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Desconocido
Producto Servidor web en puerto 8090
Versiones No especificadas
Exploit Públicos Sí
Referencia DIVD Advisory
Descripción El servidor web que se ejecuta en el puerto 8090 no requiere autenticación. Esto permite la filtración de información sensible como contraseñas configuradas, o la subida de archivos a través de diferentes endpoints. El riesgo crítico viene por la pérdida de confidencialidad y posible ejecución remota por subida de archivos maliciosos.
Evaluación Vulnerabilidad altamente explotable que permite filtración confidencial y posible acceso no autorizado vía carga de archivos. La ausencia de autenticación en un puerto accesible supone un riesgo real e inmediato para la seguridad de la empresa.
Estrategia Implementar autenticación fuerte y restricciones de acceso estrictas en el puerto 8090. Deshabilitar o segregar este servidor si no es crítico. Actualizar con parches oficiales o mitigaciones recomendadas. Monitorizar tráfico inusual y accesos para detectar explotación activa.

CVE CVE-2026-22097
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-14T03:31:21.356683+00:00
Vendor No especificado
Producto Firmware update mechanism
Versiones No especificado
Exploit Públicos Sí
Referencia Informe DIVD-2026-00001
Descripción El mecanismo de actualización de firmware no incluye validación de firma criptográfica. Esto permite que cualquiera con acceso a la capacidad de actualización del firmware suba archivos arbitrarios que pueden conducir a la ejecución de código arbitrario.

Estrategia Priorizar la implementación de mecanismos de validación criptográfica en el proceso de actualización del firmware y aplicar parches oficiales. Restringir estrictamente el acceso a la funcionalidad de actualización para evitar cargas no autorizadas y monitorizar patrones inusuales en las actualizaciones para detectar posibles ataques activos.

CVE CVE-2026-22098
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí
Referencia DIVD Advisory CVE-2026-22098
Descripción Varias informaciones sensibles como contraseñas y UIDs de tarjetas de carga se escriben en archivos de registro.

Esta vulnerabilidad expone información crítica de autenticación y autorización en los logs, lo que puede ser explotado por atacantes con acceso a dichos logs para robar credenciales o suplantar usuarios.

Estrategia Eliminar o restringir estrictamente el acceso a los archivos de registro que contienen información sensible. Implementar parches o configuraciones que eviten el registro de credenciales en texto plano. Monitorizar activamente accesos no autorizados a logs y aplicar políticas de rotación y cifrado de logs para minimizar riesgos.

CVE CVE-2026-22102
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor No especificado (Servidor web genérico)
Producto Endpoint de servidor web vulnerable
Versiones No especificado
Exploit Públicos Sí
Referencia DIVD Advisory CVE-2026-22102
Descripción Una petición POST enviada a un endpoint específico de un servidor web puede usarse para escribir en ubicaciones arbitrarias de archivos. El endpoint acepta el parámetro filename en la cabecera Content-Disposition sin verificación. Esto puede usarse para causar una denegación de servicio sobrescribiendo archivos del sistema, o ejecución remota de código sobreescribiendo scripts shell que luego pueden ser ejecutados por otros medios.
Estrategia Actualizar inmediatamente el servidor web con el parche oficial o actualización que valide correctamente el parámetro filename. Implementar controles estrictos de validación y restricción en la escritura de archivos en el servidor. Monitorizar logs para detectar intentos de explotación y bloquear tráfico sospechoso hacia el endpoint. Priorizar esta acción dada la alta criticidad y la existencia de exploits públicos.

CVE CVE-2026-22103
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 Jul 2026, 03:31 (UTC)
Vendor No especificado
Producto Servidor web con endpoint NPC start en puerto 8090
Versiones No especificadas
Exploit Públicos Sí
Referencia DIVD Advisory
Descripción El endpoint «start» del NPC en el servidor web que escucha en el puerto 8090 es vulnerable a una inyección de comandos. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado, comprometiendo la integridad y confidencialidad del mismo.

Esta vulnerabilidad puede ser explotada remotamente sin autenticación previa, facilitando el despliegue de código malicioso, escalada de privilegios y potencial control completo del servidor comprometido.

Estrategia Priorizar la aplicación inmediata de cualquier parche oficial disponible. Si no existe parche, restringir el acceso al puerto 8090 mediante firewalls o listas de control de acceso, y deshabilitar el endpoint vulnerable. Monitorizar actividad anómala en el sistema y detectar intentos de explotación para respuesta temprana. Evaluar alternativas seguras para el servicio afectado.

CVE CVE-2026-41041
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Apache
Producto Gravitino
Versiones Desde 1.0.0 hasta antes de 1.2.1
Exploit Públicos Sí, confirmados
Referencia Lista Apache de Seguridad
Descripción Vulnerabilidad de inyección en la ruta URL mediante identificadores suministrados por el usuario sin codificar en Apache Gravitino. Afecta a versiones desde 1.0.0 hasta antes de 1.2.1.

Esta falla permite a atacantes manipular rutas URL a través de identificadores maliciosos, lo que puede conducir a la ejecución de código no autorizado o acceso a recursos no previstos, comprometiendo la seguridad del sistema y los datos gestionados por Gravitino.

Estrategia Actualizar inmediatamente a Apache Gravitino versión 1.2.1 o superior que corrige esta vulnerabilidad. Implementar validación y codificación estricta de entradas del usuario en rutas URL. Monitorizar activamente tráfico anómalo y patrones inusuales para detectar intentos de explotación en la infraestructura.

CVE CVE-2026-57401
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Brainstorm Force
Producto SureDash
Versiones Hasta la versión 1.8.0 incluida
Exploit Públicos Sí, confirmados
Referencia PatchStack Advisory
Descripción Vulnerabilidad de Limitación Inadecuada de la Ruta hacia un Directorio Restringido (‘Path Traversal’) en Brainstorm Force SureDash que permite a un atacante realizar traversal de directorios. Este problema afecta a SureDash: desde versiones no especificadas hasta la 1.8.0 inclusive.

Un atacante puede explotar esta vulnerabilidad para acceder a archivos arbitrarios fuera del directorio previsto, lo que puede conducir a la eliminación o manipulación de archivos críticos en el servidor, comprometiendo la integridad y disponibilidad del sistema.

Estrategia Actualizar urgentemente SureDash a una versión corregida posterior a la 1.8.0 que resuelva esta vulnerabilidad. Mientras tanto, limitar los permisos de archivos del servidor y monitorizar accesos inusuales. Revisar logs en busca de intentos de path traversal y bloquear IPs maliciosas. No se debe subestimar el riesgo dada la existencia de exploits públicos.

—

He procedido a registrar esta información en la base Supabase para su análisis y seguimiento operativo.


CVE CVE-2026-57702
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 Jul 2026, 03:31 (UTC)
Vendor Melograno Venture Studio
Producto Amelia (wordpress plugin ameliabooking)
Versiones hasta la versión 2.4.2 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL ciega’) en Melograno Venture Studio Amelia ameliabooking. Este fallo permite la ejecución de comandos SQL arbitrarios sin revelar información directamente, pero afectando la integridad y confidencialidad de la base de datos. Afecta a Amelia desde versiones no definidas hasta la 2.4.2 inclusive.

Esta vulnerabilidad puede ser explotada remotamente mediante peticiones manipuladas, permitiendo a un atacante extraer o modificar datos sensibles sin interacción del usuario final directamente visible, elevando el riesgo de compromiso total de datos y suplantación administrativa.

Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad actualizando a una versión superior a 2.4.2. Revisar logs para detectar patrones de explotación de inyección SQL ciega y reforzar controles de validación y parametrización de consultas SQL en entornos propios. Desactivar el plugin temporalmente si no es crítico y monitorizar amenazas activas.



CVE CVE-2026-57707
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026, 03:31 (UTC)
Vendor quantumcloud
Producto Simple Business Directory Pro
Versiones hasta la versión 15.9.4 incluida
Exploit Públicos Sí, confirmados
Referencia Patchstack – WP Simple Business Directory Pro SQL Injection
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en el plugin Simple Business Directory Pro de quantumcloud. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en las consultas a la base de datos, afectando a todas las versiones hasta la 15.9.4 incluida.

Al ser explotada, puede permitir la manipulación o exfiltración de datos sensibles de la base de datos, comprometiendo la integridad y confidencialidad de la información almacenada.

Estrategia Aplicar sin demora el parche oficial o actualizar el plugin a una versión posterior a la 15.9.4 que corrija esta vulnerabilidad. Además, implementar monitorización activa de bases de datos para detectar consultas anómalas y revisar los permisos del usuario de la base de datos usado por el plugin para limitar daños en caso de explotación.

CVE CVE-2026-57710
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026, 03:31 (UTC)
Vendor quantumcloud
Producto WoowBot Pro Max
Versiones desde n/a hasta 14.1.7 incluida
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Subida No Restringida de Archivos con Tipos Peligrosos en quantumcloud WoowBot Pro Max woowbot-pro-max que permite la utilización de archivos maliciosos. Esta vulnerabilidad afecta a WoowBot Pro Max: desde versiones no especificadas hasta la 14.1.7 inclusive.

El problema permite que un atacante suba archivos maliciosos sin restricciones, lo que puede llevar a la ejecución remota de código, comprometiendo sistemas y datos críticos en la empresa.

Estrategia Actualizar urgentemente WoowBot Pro Max a una versión corregida superior a la 14.1.7 cuando esté disponible. Mientras tanto, bloquear la subida de archivos con extensiones peligrosas, restringir permisos de escritura en servidores y monitorizar cualquier actividad inusual en las cargas y ejecuciones de archivos para detectar intentos de explotación.

CVE CVE-2026-57714
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Fabricante LatePoint
Producto Afectado LatePoint (Plugin WordPress)
Versiones Afectadas Hasta la versión 5.6.3 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en LatePoint. LatePoint permite una inyección SQL ciega (blind SQL injection). Este problema afecta a LatePoint en versiones hasta la 5.6.3 inclusive.

La vulnerabilidad permite a un atacante realizar consultas SQL arbitrarias en la base de datos, potencialmente extrayendo, modificando o eliminando información sensible. La explotación puede ser remota y no requiere autenticación, lo que la convierte en un riesgo severo para la integridad y confidencialidad de los datos.

Estrategia Actualizar de inmediato el plugin LatePoint a la última versión disponible que corrige esta vulnerabilidad. Monitorizar logs para detectar patrones de inyección SQL y restringir accesos a interfaces vulnerables mediante firewalls de aplicaciones web (WAF).

CVE CVE-2026-57719
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026, 03:31 (UTC)
Vendor CodeRevolution
Producto Aimogen Pro
Versiones Hasta la versión 2.8.3 inclusive
Exploit Públicos Sí
Referencia PatchStack Advisory Aimogen Pro Arbitrary File Upload
Descripción Vulnerabilidad de carga de archivos sin restricciones con tipos peligrosos en el plugin Aimogen Pro (CodeRevolution). Este fallo permite a un atacante subir archivos maliciosos a través del sistema de carga de Aimogen Pro en versiones hasta la 2.8.3, pudiendo ejecutar código arbitrario en el servidor o comprometer la integridad del sistema.
Estrategia Actualizar inmediatamente Aimogen Pro a una versión parcheada posterior a 2.8.3. En caso de no ser posible, restringir la carga de archivos solo a tipos seguros mediante reglas en el servidor y monitorizar accesos anómalos. Supervisar indicios de explotación activa para detección temprana.

—

*Esta vulnerabilidad permite que atacantes suban archivos maliciosos sin restricciones, facilitando la ejecución remota de código o modificación del servidor mediante archivos peligrosos. Dado que hay exploits públicos, la explotación es factible y activa, por lo que se debe tratar con prioridad máxima para evitar compromisos graves del sistema.*


CVE CVE-2026-57724
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Themeum
Producto Kirki (plugin de WordPress)
Versiones Desde n/a hasta 6.0.12 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Themeum Kirki que permite inyección de objetos PHP. Esta falla afecta a Kirki: desde n/a hasta la versión 6.0.12 inclusive.

La vulnerabilidad puede ser explotada mediante la manipulación de datos serializados para inyectar código malicioso en el entorno del plugin, permitiendo la ejecución remota de código o escalada de privilegios dentro del sistema WordPress afectado.

Estrategia Actualizar urgentemente Kirki a una versión posterior a la 6.0.12 donde esté corregida la vulnerabilidad. Si no es posible actualizar de inmediato, desactivar el plugin para prevenir explotación activa. Monitorizar registros de actividad para detectar intentos de explotación vía datos serializados y reforzar controles de validación de entradas en WordPress.

—


CVE CVE-2026-57726
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de Julio de 2026
Vendor Themeum
Producto Kirki
Versiones hasta la 6.0.12 incluida
Exploit Públicos Sí
Referencia PatchStack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Themeum Kirki, que permite realizar una Inyección SQL ciega. Este problema afecta a Kirki: desde versiones previas no especificadas hasta la 6.0.12 inclusive.

La vulnerabilidad puede ser explotada mediante envíos de consultas especialmente construidas que permiten a un atacante manipular la base de datos de forma oculta, evadiendo algunas medidas de detección y pudiendo exfiltrar datos o comprometer la integridad de la base de datos.

Estrategia Actualizar inmediatamente Kirki a una versión superior a la 6.0.12 donde se haya corregido la vulnerabilidad. Implementar controles estrictos de validación y sanitización de entradas en la capa de base de datos y monitorizar logs para detectar posibles intentos de inyección SQL. Revisar y limitar privilegios de la cuenta de base de datos usada por Kirki para minimizar impacto en caso de explotación.

*****
Si precisa que inserte esta evaluación en Supabase, indíquelo para proceder con la operación.


CVE CVE-2026-57738
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor axiomthemes
Producto 777 triple-seven (WordPress Theme)
Versiones versiones hasta 1.13.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en el tema 777 triple-seven de axiomthemes que permite inyección de objetos. Este problema afecta a versiones desde n/a hasta la 1.13.0 inclusive.

Esta vulnerabilidad permite que un atacante remoto inserte objetos maliciosos en la deserialización de datos PHP, lo que puede conducir a la ejecución remota de código, comprometiedo la integridad y disponibilidad del entorno web donde está instalado el tema.

Estrategia Actualizar inmediatamente el tema “777 triple-seven” a la versión más reciente posterior a la 1.13.0 que corrige esta vulnerabilidad. Implementar monitoreo para detectar actividad anómala relacionada con inyección de objetos y restringir el acceso a funciones de deserialización si es posible.

CVE CVE-2026-57739
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor AcyMailing Newsletter Team
Producto AcyMailing SMTP Newsletter
Versiones de n/a hasta la 10.11.0 incluida
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en comandos SQL (‘Inyección SQL’) en AcyMailing SMTP Newsletter de AcyMailing Newsletter Team que permite realizar Inyección SQL ciega (Blind SQL Injection). Este problema afecta a AcyMailing SMTP Newsletter desde versiones no especificadas hasta la 10.11.0 inclusive.

El atacante puede explotar esta vulnerabilidad enviando peticiones manipuladas que modifican las consultas SQL internas, permitiendo la extracción o manipulación no autorizada de datos sensibles desde la base de datos, sin interacción directa con el contenido visible. Esta capacidad impacta gravemente la confidencialidad e integridad de la información en la plataforma afectada.

Estrategia Actualizar inmediatamente el plugin AcyMailing SMTP Newsletter a una versión superior a la 10.11.0 que solucione esta vulnerabilidad. Complementar con restricciones de acceso administrativo y monitoreo de logs para detectar intentos de inyección SQL. Implementar WAFs que bloqueen patrones maliciosos conocidos para blind SQL injection.

—–


CVE CVE-2026-57744
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-14T03:31:25.410296+00:00
Fabricante stmcan
Producto Afectado RT-Theme 18 | Extensions rt18-extensions
Versiones Afectadas versiones hasta 2.5 incluidas
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables que permite la inyección de objetos en RT-Theme 18 | Extensions rt18-extensions versiones hasta la 2.5 inclusive. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario o manipular la aplicación mediante la inyección de objetos PHP maliciosos.
Estrategia Actualizar inmediatamente a una versión corregida posterior a la 2.5 o aplicar el parche oficial. Limitar la entrada de datos de fuentes no confiables y monitorizar activamente intentos de explotación dada la existencia de exploits públicos que facilitan ataques remotos y compromisos graves del sistema.

CVE CVE-2026-57770
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026, 03:31 (UTC)
Vendor ThemeGoods
Producto Grand Photography (tema WordPress)
Versiones versiones desde la inicial hasta la 5.7.8 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory Grand Photography CVE-2026-57770
Descripción Vulnerabilidad de deserialización de datos no confiables en ThemeGoods Grand Photography grandphotography que permite una inyección de objetos. Este problema afecta a Grand Photography: desde versiones iniciales hasta la 5.7.8 inclusive.

Esta vulnerabilidad puede ser explotada por un atacante remoto que envía datos maliciosos para deserializar objetos PHP arbitrarios, lo que puede conducir a ejecución remota de código, toma de control del sistema o alteración de datos.

Estrategia Actualizar inmediatamente el tema Grand Photography a una versión corregida superior a la 5.7.8. Monitorizar activamente el tráfico para detectar intentos de explotación y restringir el acceso a funciones de deserialización mediante controles de seguridad adicionales.

CVE CVE-2026-57811
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Realtyna
Producto Realtyna Organic IDX plugin (real-estate-listing-realtyna-wpl)
Versiones Todos hasta versión 5.2.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en el plugin Realtyna Organic IDX para WordPress (real-estate-listing-realtyna-wpl) que permite la inclusión remota de código malicioso. Afecta a versiones hasta la 5.2.0 inclusive.
Estrategia Actualizar con urgencia a la versión más reciente proporcionada por Realtyna que corrija esta vulnerabilidad. Mientras tanto, restringir acceso y monitorear actividades anómalas que puedan indicar explotación activa. Validar la integridad de los sistemas afectados y revisar logs para detectar intentos de ejecución remota.

CVE CVE-2026-57813
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor MailOptin
Producto MailOptin
Versiones Desde cualquier versión anterior hasta la 1.2.77.3 incluida
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Vulnerabilidad de asignación incorrecta de privilegios en MailOptin que permite una escalada de privilegios. Este problema afecta a MailOptin en todas las versiones desde su lanzamiento hasta la 1.2.77.3. Un atacante puede explotarla para elevar sus privilegios y obtener control ampliado dentro del entorno WordPress donde está instalado el plugin.
Estrategia Actualizar inmediatamente MailOptin a una versión posterior a la 1.2.77.3 o aplicar el parche oficial reconocido. Adicionalmente, restringir y auditar roles y permisos en WordPress para mitigar posibles explotaciones de privilegios excesivos. Monitorizar logs para detectar actividades anómalas relacionadas con privilegios.

CVE CVE-2026-59515
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-14 03:31 (UTC)
Vendor Sergey
Producto AIWU ai-copilot-content-generator
Versiones desde n/a hasta 1.5.4 inclusive
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en Sergey AIWU ai-copilot-content-generator que permite inyección SQL ciega (Blind SQL Injection). Este problema afecta a AIWU en todas las versiones hasta la 1.5.4 inclusive.

Esta vulnerabilidad puede ser explotada por un atacante remoto para inyectar comandos SQL maliciosos sin conocimiento directo del resultado, lo que puede derivar en la exfiltración silenciosa de datos confidenciales o la alteración no autorizada de la base de datos, comprometiendo la integridad y confidencialidad de la información de la empresa.

Estrategia Aplicar inmediatamente el parche o actualizar el plugin a una versión posterior a la 1.5.4. Implementar controles adicionales de validación y parametrización en las consultas SQL para evitar inyecciones. Monitorizar logs y alertas activas para detectar posibles usos maliciosos mientras se aplica la actualización.

CVE CVE-2026-59518
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor wpWax
Producto Directorist (plugin WordPress)
Versiones Desde n/a hasta la 8.8.2 incluida
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Deserialización de Datos No Confiables en wpWax Directorist que permite la Inyección de Objetos. Esto afecta a Directorist versiones hasta la 8.8.2. La deserialización insegura puede ser explotada para ejecutar código arbitrario, comprometiendo la integridad y seguridad del sistema WordPress afectado.
Estrategia Actualizar inmediatamente el plugin Directorist a la última versión disponible que corrige la vulnerabilidad; mientras tanto, restringir el acceso a funciones de deserialización y monitorizar actividad sospechosa. Revisar configuraciones de seguridad y aplicar controles de integridad para evitar explotación activa.

CVE CVE-2026-14934
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 14 de Julio de 2026
Vendor Google
Producto Google Cloud BigQuery, Dataform y Colab Enterprise en Google Cloud Platform
Versiones Versiones entre octubre 2025 y 10 de mayo de 2026
Exploit Públicos Sí, confirmados
Referencia Google Cloud Advisory
Descripción Vulnerabilidad de falta de autorización en la funcionalidad de creación de repositorios en Google Cloud BigQuery, Dataform y Colab Enterprise, en versiones entre octubre de 2025 y 10 de mayo de 2026, en Google Cloud Platform. Esta falla permite a un atacante autenticado escalar privilegios y tomar control de repositorios entre inquilinos diferentes (cross-tenant repository takeover). El problema fue corregido el 10 de mayo de 2026 y no se requiere acción adicional por parte de los clientes.
Estrategia Confirmar que los sistemas están actualizados a la versión parcheada posterior al 10 de mayo de 2026. Monitorizar accesos y actividades sospechosas en repositorios para detectar posibles explotaciones previas al parche. Limitar privilegios de usuarios autenticados y revisar políticas de segregación entre tenants.

CVE CVE-2026-12257
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-14T03:31:27.229937+00:00
Vendor Mura Software
Producto Mura CMS
Versiones versiones anteriores a 10.0.712
Exploit Públicos Sí
Referencia Incibe CERT Aviso
Descripción Versiones de Mura CMS anteriores a la 10.0.712 contienen una vulnerabilidad crítica de ejecución remota de código (RCE). La falla se encuentra en el endpoint “/index.cfm/_api/json/v1/default”, donde el parámetro “method” en peticiones POST no se valida ni sanitiza correctamente antes de ser procesado por el motor ColdFusion. Como resultado, un atacante remoto podría explotar esta vulnerabilidad para inyectar y ejecutar expresiones arbitrarias CFML (ColdFusion Markup Language) y crear objetos Java maliciosos, comprometiendo la seguridad del sistema.
Estrategia Actualizar inmediatamente a Mura CMS versión 10.0.712 o superior para corregir esta vulnerabilidad. Además, limitar el acceso al endpoint vulnerable mediante controles de acceso estrictos y monitorizar logs para detectar intentos de explotación. Implementar reglas de firewall de aplicaciones web (WAF) que bloqueen peticiones sospechosas con parámetros maliciosos.

—–

Confirmado que existen exploits públicos para esta vulnerabilidad altamente crítica que posibilitan ejecución remota de código mediante inyección CFML en un endpoint expuesto en Mura CMS. Esta vulnerabilidad debe ser priorizada de forma inmediata especialmente si la empresa utiliza Mura CMS en sus entornos, porque el riesgo de compromiso total del sistema es real y activo en ataque.


CVE CVE-2026-60121
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Vitec
Producto Flamingo 4.12.2
Versiones Flamingo 4.12.2
Exploit Públicos Sí
Referencia CVE-2026-60121 detalles</td
Descripción Flamingo 4.12.2 contiene una vulnerabilidad de inyección de comandos OS sin autenticación en el endpoint admin/ajax/ping.php que permite a atacantes remotos ejecutar comandos arbitrarios explotando una falla de doble evaluación en el manejo de argumentos shell. El endpoint utiliza escapeshellarg() para el parámetro POST host, pero luego el valor decodificado se pasa sin protección a una segunda llamada shell_exec(), permitiendo ejecución con privilegios root vía sudo sin contraseña.
Estrategia Aplicar inmediatamente el parche oficial de Vitec para la versión 4.12.2 o superior. Deshabilitar acceso remoto al endpoint administrativo o limitarlo mediante firewall. Monitorizar logs para actividad sospechosa en admin/ajax/ping.php y bloquear intentos de ejecución de comandos. Revisar configuración sudo para eliminar permisos sin contraseña sobre este script.

CVE CVE-2026-61498
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Vitec
Producto Flamingo 4.12.2
Versiones 4.12.2
Exploit Públicos Sí
Referencia Enlace al CVE
Descripción Vulnerabilidad de inyección de comandos OS no autenticada en el endpoint admin/ajax/gen_graphs.php de Vitec Flamingo 4.12.2 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios suministrando metacaracteres de shell en los parámetros HTTP GET start, end, key o format. La falta de sanitización en la generación de gráficos pasa directamente los valores a comandos shell mediante passthru(), ejecutándose con privilegios root debido al acceso sudo sin contraseña del servidor web.
Estrategia Aplicar urgentemente el parche oficial de Vitec para la versión 4.12.2 o superior que corrige esta vulnerabilidad. Mientras tanto, limitar el acceso al endpoint admin/ajax/gen_graphs.php desde redes internas confiables, implementar filtrado estricto y validación de entradas en HTTP GET, y restringir privilegios sudo del servidor web para evitar ejecución con permisos root. Monitorizar actividad inusual para detectar posibles explotaciones activas.

*****

CVE: CVE-2026-61498
Severidad: CRITICAL (9.3)
Importancia para la empresa: ALTA
Publicado: 14/07/2026
Fabricante: Vitec
Producto Afectado: Flamingo 4.12.2
Versiones Afectadas: 4.12.2
Exploit Públicos: Sí
Referencia: Enlace al CVE
Descripción: Vulnerabilidad de inyección de comandos sin autenticación en admin/ajax/gen_graphs.php permite ejecución remota con privilegios root por falta de sanitización en parámetros start, end, key o format que son pasados a passthru() con sudo sin contraseña.
Estrategia: Parchear de inmediato a la versión corregida. Restringir acceso al endpoint vulnerable, validar estrictamente parámetros de entrada y eliminar privilegios sudo sin contraseña del servidor web. Monitorear posibles explotaciones activas.

CVE CVE-2026-6847
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor ThemisNET
Producto NETPanel
Versiones Versiones anteriores al parche de abril de 2026
Exploit Públicos Sí
Referencia CERT Advisory CVE-2026-6847
Descripción Existe una vulnerabilidad de ejecución remota de código en ThemisNETPanel debido a la falta de autenticación en una función crítica de carga de archivos. La aplicación expone un endpoint que permite a atacantes no autenticados subir archivos PHP arbitrarios usando una carga útil codificada en base64 y ejecutar código arbitrario en el servidor subyacente. Esta vulnerabilidad fue corregida mediante un parche publicado en abril de 2026.
Estrategia Aplicar inmediatamente el parche oficial lanzado en abril de 2026. Mientras tanto, restringir accesos a la función de carga mediante controles de autenticación y validación estricta de archivos subidos. Monitorizar activamente patrones anómalos de carga y ejecución remota para detectar intentos de explotación activos.

CVE CVE-2026-61462
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor GitLab (mcp-gitlab)
Producto mcp-gitlab
Versiones No especificado (afecta componente build/index.js)
Exploit Públicos Sí
Referencia Enlace a la fuente del CVE
Descripción mcp-gitlab contiene una vulnerabilidad de recorrido de directorios (path traversal) en el parámetro job_id del archivo build/index.js que permite a atacantes redirigir solicitudes de la API de GitLab a endpoints arbitrarios. Los atacantes pueden suministrar valores manipulados para job_id como ../../../user para escapar del prefijo de ruta previsto y acceder a recursos arbitrarios de la API de GitLab utilizando el token de acceso personal del operador.
Estrategia Actualizar de inmediato mcp-gitlab con el parche oficial que corrige esta validación insegura de rutas. Implementar controles estrictos de validación y sanitización para el parámetro job_id, limitar permisos asociados al token y monitorizar accesos inusuales para detectar posibles explotaciones actuales.

—


CVE CVE-2026-61500
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor Rejetto
Producto HFS (HTTP File Server)
Versiones 3.0.0 hasta 3.2.0
Exploit Públicos Sí
Referencia Rejetto HFS v3.2.1 Release
Descripción Rejetto HFS versiones 3.0.0 a 3.2.0 deriva su clave de firma de cookies de sesión a partir del generador Math.random() no criptográfico y revela salidas de este mismo generador a clientes no autenticados durante el inicio de sesión. Un atacante remoto puede capturar unas pocas respuestas de login, reconstruir el estado del generador, recuperar la clave de firma y falsificar una cookie de sesión válida de administrador. Esto conduce a acceso completo administrativo y ejecución remota de código a través de la función server_code.
Estrategia Actualizar inmediatamente a la versión 3.2.1 o superior. Monitorizar los logs para detectar accesos administrativos sospechosos y restringir el acceso al servicio solo a clientes autorizados. Considerar mecanismos adicionalmente robustos para la generación de claves en entornos críticos y aplicar controles de segmentación de red para limitar la exposición.

CVE CVE-2026-6875
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor ServiceNow
Producto ServiceNow AI platform
Versiones Versiones previas al parche listado para instancias alojadas y autogestionadas
Exploit Públicos Sí, existen exploits públicos
Referencia KB3137947 de ServiceNow
Descripción ServiceNow ha corregido una vulnerabilidad de ejecución remota de código en la plataforma ServiceNow AI. Esta vulnerabilidad permite a un usuario no autenticado, en ciertas circunstancias, ejecutar código dentro de la plataforma ServiceNow.
La corrección se aplicó mediante actualizaciones en instancias alojadas y se proporcionaron parches para clientes autogestionados y socios. Actualmente no se tiene constancia de explotaciones en instancias reales.

Estrategia Aplicar urgentemente el parche o actualización oficial proporcionada por ServiceNow para las instancias alojadas o autogestionadas. Monitorear logs por accesos inusuales y comportamientos anómalos que puedan indicar intentos de explotación. Implementar controles de acceso estrictos y limitar la exposición pública de la plataforma AI hasta la actualización.

CVE CVE-2026-58409
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de Julio de 2026
Vendor ChurchCRM Open Source Project
Producto ChurchCRM (sistema de gestión eclesiástica)
Versiones versiones anteriores a 7.4.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción ChurchCRM es un sistema de gestión eclesiástica de código abierto. En versiones anteriores a la 7.4.0, un administrador autenticado puede lograr ejecución remota de código (RCE) en el servidor instalando un plugin malicioso en formato ZIP que contiene un webshell PHP. La aplicación incluye explícitamente la extensión ‘php’ en su lista de extensiones permitidas, mientras que la lista negra de extensiones peligrosas no bloquea archivos estándar .php. Debido a esto, los archivos PHP dentro del ZIP se extraen directamente en la raíz web y son inmediatamente ejecutables vía HTTP sin necesidad de habilitar el plugin mediante la interfaz. La ruta API /plugins/install-url permite al administrador cargar el ZIP desde cualquier URL HTTPS controlada por atacante, validado solo contra un hash SHA-256 proporcionado por el atacante. La vulnerabilidad fue corregida en la versión 7.4.0.
Evaluación Esta vulnerabilidad permite a un administrador malintencionado o comprometido ejecutar código arbitrario en el servidor crítico, lo que supone un riesgo extremo para la integridad y seguridad de la compañía. La capacidad de cargar plugins maliciosos sin restricción efectiva hace posible la escalada de privilegios y control total del sistema. Dado que existen exploits públicos, la explotación activa puede ocurrir en entornos sin parchear.
Estrategia Actualizar inmediatamente a la versión 7.4.0 de ChurchCRM para eliminar esta brecha crítica. Revisar y restringir los permisos de acceso administrativo estrictamente. Monitorizar la red y sistemas en busca de actividad HTTP sospechosa relacionada con la instalación de plugins y explotación de webshells. Implementar controles adicionales para validar integridad del código y limitar extensiones permitidas en cargas de archivos.

—

CVE CVE-2026-58409
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-14
Fabricante ChurchCRM Open Source Project
Producto Afectado ChurchCRM (sistema de gestión eclesiástica)
Versiones Afectadas Versiones anteriores a 7.4.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Un administrador autenticado puede ejecutar código remoto instalando un plugin malicioso con un webshell PHP, debido a que la aplicación permite la extensión ‘php’ y no bloquea adecuadamente archivos peligrosos, poniendo en riesgo la seguridad del sistema.
Estrategia Actualizar a la versión 7.4.0 sin demora, restringir accesos administrativos y monitorizar instalaciones de plugins sospechosos.

CVE CVE-2026-59801
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026, 03:31 (UTC)
Vendor 9Router
Producto 9Router
Versiones Hasta la versión 0.4.41 inclusive
Exploit Públicos Sí, confirmados
Referencia GHSA-vjc7-jrh9-9j86 Advisory
Descripción La versión 0.4.41 y anteriores de 9Router contienen una vulnerabilidad de acceso no autenticado que permite a atacantes remotos interactuar con los endpoints de la API de gestión de proveedores sin enviar credenciales debido a la ausencia de un middleware de autenticación en las rutas API Next.js bajo src/app/api/providers/*. Los atacantes pueden enumerar, crear, modificar o eliminar conexiones de proveedores, exponiendo credenciales parciales, tokens OAuth y claves API. Además, pueden redirigir el tráfico de IA a servidores bajo su control o causar denegación total del servicio eliminando todas las conexiones de proveedores.
Estrategia Actualizar inmediatamente a una versión parcheada que incluya la capa de autenticación en las rutas afectadas. En caso de no disponer del parche, restringir el acceso a los endpoints vulnerables mediante firewall o controles de red, auditar y rotar todas las credenciales y tokens expuestos, y monitorizar activamente accesos anómalos que puedan indicar explotación activa.

CVE CVE-2026-62327
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026, 03:31 (UTC)
Vendor 9Router
Producto 9Router
Versiones versiones hasta la 0.4.41 incluidas
Exploit Públicos Confirmados
Referencia GHSA Security Advisory
Descripción 9Router hasta la versión 0.4.41 contiene una vulnerabilidad de divulgación de información no autenticada que permite a atacantes remotos recuperar claves API en texto plano de todas las cuentas conectadas de proveedores de IA mediante una única solicitud no autenticada al endpoint /api/usage/stats. Los atacantes pueden explotar la falta de middleware de autenticación en la ruta API Next.js para obtener cadenas completas de claves API, junto con conteos de tokens, desglose de costes y metadatos de solicitudes, permitiendo el uso no autorizado de cuentas conectadas, fraude en facturación y agotamiento de cuotas.
Estrategia Aplicar inmediatamente el parche oficial que corrige la falta de autenticación en la API. Implementar controles estrictos de autenticación y autorización en todos los endpoints, especialmente en rutas que exponen datos sensibles. Monitorizar el uso de claves API para detectar actividad inusual y revocar claves comprometidas. Priorizar esta vulnerabilidad ya que está siendo explotada públicamente y puede suponer un gran riesgo financiero y de seguridad para la empresa.

CVE CVE-2026-27690
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor SAP
Producto SAP Approuter
Versiones No especificadas públicamente
Exploit Públicos Sí
Referencia Nota oficial de SAP sobre CVE-2026-27690
Descripción Debido a una vulnerabilidad de HTTP Request Smuggling en SAP Approuter, un atacante no autenticado podría enviar una solicitud HTTP especialmente manipulada que provoque una desincronización entre la petición y la respuesta. Esto puede resultar en la exposición de respuestas de usuarios y causar la indisponibilidad del sistema. El impacto afecta gravemente a la confidencialidad y disponibilidad del sistema.
Estrategia Priorizar la aplicación inmediata del parche oficial publicado por SAP. Verificar configuración del Approuter para detectar y bloquear patrones sospechosos de HTTP Request Smuggling. Monitorizar logs para detectar intentos de explotación y preparar planes de respuesta ante incidentes.

CVE CVE-2026-44747
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor SAP
Producto SAP NetWeaver Application Server ABAP
Versiones No especificadas
Exploit Públicos Sí
Referencia SAP Advisory CVE-2026-44747
Descripción SAP NetWeaver Application Server ABAP permite que un atacante autenticado aproveche errores lógicos en la gestión de memoria para causar una corrupción de memoria que podría conducir a acceso no autorizado a datos, modificación o indisponibilidad del sistema. Se impacta gravemente la confidencialidad, integridad y disponibilidad de la aplicación.
Estrategia Priorizar inmediata aplicación del parche oficial indicado en la nota SAP, reforzar monitoreo de logs y tráfico para detectar actividad sospechosa y restringir acceso solo a usuarios autenticados estrictamente confiables para impedir explotación.

*****

CVE CVE-2026-44747
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 14/07/2026
Fabricante SAP
Producto Afectado SAP NetWeaver Application Server ABAP
Versiones Afectadas No detalladas en la fuente
Exploit Públicos Sí
Referencia SAP Advisory CVE-2026-44747
Descripción Vulnerabilidad en SAP NetWeaver Application Server ABAP que permite a un atacante autenticado explotar errores en la gestión de memoria para corromperla y así obtener acceso no autorizado a datos, modificarlos o causar la indisponibilidad del sistema. Esto afecta de forma crítica la confidencialidad, integridad y disponibilidad del servicio.
Estrategia Aplicar urgentemente el parche proporcionado por SAP. Implementar controles de acceso estrictos a usuarios con privilegios, supervisar posibles indicios de ataques y asegurar que solo personal autorizado pueda autenticar y manipular el sistema.

CVE CVE-2026-44761
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de julio de 2026
Vendor SAP
Producto SAP Commerce Cloud
Versiones No especificadas, afecta implementaciones que mantengan configuración por defecto con cliente OAuth2 de ejemplo
Exploit Públicos Sí, existiendo credenciales públicas conocidas
Referencia SAP Security Note 3753495
Descripción SAP Commerce Cloud podría mantener un cliente OAuth2 de muestra con credenciales públicas documentadas en la configuración del portal de ayuda de SAP. Si esta configuración no se cambia, un atacante no autenticado podría utilizar estas credenciales conocidas para obtener un token válido y llamar a ciertas APIs para leer y modificar datos. La explotación exitosa afecta gravemente la confidencialidad e integridad, sin impacto en la disponibilidad.
Estrategia Revisar urgentemente la configuración de OAuth2 para eliminar o modificar las credenciales por defecto de muestra. Actualizar SAP Commerce Cloud según las indicaciones de SAP y aplicar las configuraciones recomendadas. Monitorizar accesos API sospechosos y restringir permisos estrictamente a usuarios autenticados y autorizados.
Enviar a un amigo: Share this page via Email