| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2008-4128 | Cisco | Cisco IOS Software | MEDIA (aprox. 5.0 basada en tipo CSRF) | Versiones específicas no detalladas, se recomienda ver boletines Cisco para identificar versiones afectadas | Sí |
| CVE-2026-11964 | User Registration & Membership (WordPress Plugin) | User Registration & Membership para WordPress | CRÍTICA (9.1) | Versiones anteriores a 5.2.2 | Sí |
| CVE-2026-4769 | WAGO | WAGO System I | CRITICAL (9.3) | Dispositivos afectados durante la secuencia inicial de arranque | Sí |
| CVE-2026-14453 | Centreon | Centreon – módulo centreon-open-tickets | CRÍTICA (9.6) | Versiones afectadas no especificadas, revisar últimas publicaciones en el enlace oficial | Sí |
| CVE-2026-13014 | Thales Group | Thales CERT "Suspicious" application | CRÍTICA (9.2) | versiones | Sí |
| CVE-2026-22093 | EVbee | EVbee Service Android app | CRÍTICA (9.5) | v1.4.101.00 | Sí |
| CVE-2026-22095 | No especificado | Servidor web con endpoint de diagnóstico de red en puerto 8090 | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-22096 | Desconocido | Servidor web en puerto 8090 | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-22097 | No especificado | Firmware update mechanism | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-22098 | No especificado | No especificado | CRITICAL (9.2) | No especificado | Sí |
| CVE-2026-22102 | No especificado (Servidor web genérico) | Endpoint de servidor web vulnerable | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-22103 | No especificado | Servidor web con endpoint NPC start en puerto 8090 | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-41041 | Apache | Gravitino | CRÍTICA (9.1) | Desde 1.0.0 hasta antes de 1.2.1 | Sí |
| CVE-2026-57401 | Brainstorm Force | SureDash | CRITICAL (9.9) | Hasta la versión 1.8.0 incluida | Sí |
| CVE-2026-57702 | Melograno Venture Studio | Amelia (wordpress plugin ameliabooking) | CRÍTICA (9.3) | hasta la versión 2.4.2 inclusive | Sí |
| CVE-2026-57707 | quantumcloud | Simple Business Directory Pro | CRITICAL (9.3) | hasta la versión 15.9.4 incluida | Sí |
| CVE-2026-57710 | quantumcloud | WoowBot Pro Max | CRÍTICA (9.9) | desde n | Sí |
| CVE-2026-57714 | LatePoint | AfectadoLatePoint (Plugin WordPress) | CRÍTICA (9.3) | Hasta la versión 5.6.3 inclusive | Sí |
| CVE-2026-57719 | CodeRevolution | Aimogen Pro | CRÍTICA (10.0) | Hasta la versión 2.8.3 inclusive | Sí |
| CVE-2026-57724 | Themeum | Kirki (plugin de WordPress) | CRÍTICA (9.8) | Desde n | Sí |
| CVE-2026-57726 | Themeum | Kirki | CRITICAL (9.3) | hasta la 6.0.12 incluida | Sí |
| CVE-2026-57738 | axiomthemes | 777 triple-seven (WordPress Theme) | CRÍTICA (9.8) | versiones hasta 1.13.0 inclusive | Sí |
| CVE-2026-57739 | AcyMailing Newsletter Team | AcyMailing SMTP Newsletter | CRITICAL (9.3) | de n | Sí |
| CVE-2026-57744 | stmcan | AfectadoRT-Theme 18 | CRITICAL (9.8) | versiones hasta 2.5 incluidas | Sí |
| CVE-2026-57770 | ThemeGoods | Grand Photography (tema WordPress) | CRITICAL (9.8) | versiones desde la inicial hasta la 5.7.8 inclusive | Sí |
| CVE-2026-57811 | Realtyna | Realtyna Organic IDX plugin (real-estate-listing-realtyna-wpl) | CRÍTICA (10) | Todos hasta versión 5.2.0 inclusive | Sí |
| CVE-2026-57813 | MailOptin | MailOptin | CRÍTICA (9.8) | Desde cualquier versión anterior hasta la 1.2.77.3 incluida | Sí |
| CVE-2026-59515 | Sergey | AIWU ai-copilot-content-generator | CRITICAL (9.3) | desde n | Sí |
| CVE-2026-59518 | wpWax | Directorist (plugin WordPress) | CRÍTICA (9.8) | Desde n | Sí |
| CVE-2026-14934 | Google Cloud BigQuery, Dataform y Colab Enterprise en Google Cloud Platform | CRITICAL (9.4) | Versiones entre octubre 2025 y 10 de mayo de 2026 | Sí | |
| CVE-2026-12257 | Mura Software | Mura CMS | CRITICAL (9.3) | versiones anteriores a 10.0.712 | Sí |
| CVE-2026-60121 | Vitec | Flamingo 4.12.2 | CRÍTICA (9.3) | Flamingo 4.12.2 | Sí |
| CVE-2026-61498 | Vitec | Flamingo 4.12.2 | CRITICAL (9.3) | 4.12.2 | Sí |
| CVE-2026-6847 | ThemisNET | NETPanel | CRITICAL (9.3) | Versiones anteriores al parche de abril de 2026 | Sí |
| CVE-2026-61462 | GitLab (mcp-gitlab) | mcp-gitlab | CRITICAL (9.2) | No especificado (afecta componente build | Sí |
| CVE-2026-61500 | Rejetto | HFS (HTTP File Server) | CRITICAL (9.3) | 3.0.0 hasta 3.2.0 | Sí |
| CVE-2026-6875 | ServiceNow | ServiceNow AI platform | CRITICAL (9.5) | Versiones previas al parche listado para instancias alojadas y autogestionadas | Sí |
| CVE-2026-58409 | ChurchCRM Open Source Project | ChurchCRM (sistema de gestión eclesiástica) | CRITICAL (9.1) | versiones anteriores a 7.4.0 | Sí |
| CVE-2026-59801 | 9Router | 9Router | CRÍTICA (9.3) | Hasta la versión 0.4.41 inclusive | Sí |
| CVE-2026-62327 | 9Router | 9Router | CRITICAL (9.3) | versiones hasta la 0.4.41 incluidas | Confirmados |
| CVE-2026-27690 | SAP | SAP Approuter | CRITICAL (9.1) | No especificadas públicamente | Sí |
| CVE-2026-44747 | SAP | SAP NetWeaver Application Server ABAP | CRITICAL (9.9) | No especificadas | Sí |
| CVE-2026-44761 | SAP | SAP Commerce Cloud | CRITICAL (9.1) | No especificadas, afecta implementaciones que mantengan configuración por defecto con cliente OAuth2 de ejemplo | Sí |
| CVE | CVE-2008-4128 |
| Severidad | MEDIA (aprox. 5.0 basada en tipo CSRF) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Cisco |
| Producto | Cisco IOS Software |
| Versiones | Versiones específicas no detalladas, se recomienda ver boletines Cisco para identificar versiones afectadas |
| Exploit Públicos | Sí, confirmados y en explotación |
| Referencia | CVE-2008-4128 detalles |
| Descripción | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cisco IOS Software permite a atacantes remotos ejecutar comandos no autorizados mediante solicitudes HTTP manipuladas. |
| Estrategia | Aplicar urgentemente los parches oficiales proporcionados por Cisco para las versiones afectadas. Limitar el acceso a interfaces administrativas basadas en web, implementar controles estrictos de autenticación y monitorizar tráfico inusual para detectar intentos de explotación activos. |
| CVE | CVE-2026-11964 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | User Registration & Membership (WordPress Plugin) |
| Producto | User Registration & Membership para WordPress |
| Versiones | Versiones anteriores a 5.2.2 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin User Registration & Membership para WordPress en versiones anteriores a la 5.2.2 no verifica la autenticidad de las notificaciones webhook entrantes de proveedores de pago antes de actuar sobre ellas. Esto permite a atacantes no autenticados falsificar un evento de pago aprobado y activar una suscripción de membresía pagada sin completar un pago real. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 5.2.2 o superior que corrige la validación de webhooks. Revisar los logs para detectar accesos y activaciones sospechosas. Implementar controles adicionales de validación en el backend para la autenticidad de los eventos de pago y monitorizar posibles actividades fraudulentas. Priorizar esta reparación ante la existencia de exploits públicos y el riesgo de fraude financiero. |
—–
| CVE | CVE-2026-4769 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | WAGO |
| Producto | WAGO System I/O Field series |
| Versiones | Dispositivos afectados durante la secuencia inicial de arranque |
| Exploit Públicos | Sí |
| Referencia | Cert VDE Advisory |
| Descripción | Algunos dispositivos de la serie WAGO System I/O Field activan una capacidad de diagnóstico interna durante la secuencia inicial de arranque. Esta funcionalidad no está documentada oficialmente y se vuelve accesible sin autenticación durante un breve período en la fase de arranque temprano. Durante esta ventana, un atacante remoto no autenticado puede obtener acceso a los procesos internos del sistema, resultando en la compromisión total del sistema. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales proporcionados por WAGO. Bloquear accesos remotos no autorizados durante el arranque, reforzar los controles de autenticación en el sistema, y monitorizar actividades anómalas en dispositivos afectados para detectar intentos de explotación activos. |
| CVE | CVE-2026-14453 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Centreon |
| Producto | Centreon – módulo centreon-open-tickets |
| Versiones | Versiones afectadas no especificadas, revisar últimas publicaciones en el enlace oficial |
| Exploit Públicos | Sí |
| Referencia | Página oficial de parches Centreon |
| Descripción | Esta vulnerabilidad crítica de Inyección de Plantillas del lado del servidor (Server-Side Template Injection, SSTI) en el módulo centreon-open-tickets de Centreon permite la ejecución remota de código (RCE). El campo message_confirm se almacena sin sanitización y se procesa mediante Smarty sin política de seguridad habilitada, permitiendo a cualquier usuario autenticado inyectar y ejecutar código arbitrario en el servidor, lo que puede exponer secretos del entorno y afectar la disponibilidad de la plataforma Centreon Infra Monitoring. |
| Estrategia | Aplicar de inmediato el parche oficial publicado por Centreon. Restringir acceso al módulo solo a usuarios estrictamente necesarios y revisar logs para detectar actividad sospechosa. Además, habilitar políticas de seguridad en Smarty y validar/sanitizar todas las entradas de usuarios para evitar inyección. Monitorizar señales de explotación activa dado que ya existen exploits públicos. |
| CVE | CVE-2026-13014 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Thales Group |
| Producto | Thales CERT «Suspicious» application |
| Versiones | versiones <= 1.3.4 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso de seguridad Thales CERT</td |
| Descripción | Vulnerabilidad en la aplicación Thales CERT «Suspicious» hasta la versión 1.3.4 que permite a un atacante remoto y no autenticado ejecutar código arbitrario y sobrescribir archivos del programa que son grabables, incluyendo módulos Python, archivos de configuración, entradas de cron y artefactos en ejecución. Esto puede causar una denegación de servicio persistente, comprometer secretos o integraciones de la aplicación, y obtener ejecución con privilegios root dentro del contenedor de la aplicación Django. La vulnerabilidad está identificada como «Matryoshka Mail». |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Thales para versiones superiores a 1.3.4. Restringir el acceso remoto no autenticado y reforzar controles de protección en los entornos de ejecución de la aplicación. Monitorizar el comportamiento del sistema para detectar sobrescrituras anómalas y posibles indicios de explotación activa. Revisar políticas de seguridad para contener el impacto en caso de ejecución con privilegios elevados. |
| CVE | CVE-2026-22093 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | EVbee |
| Producto | EVbee Service Android app |
| Versiones | v1.4.101.00 |
| Exploit Públicos | Sí, confirmados |
| Referencia | CSIRT Advisory DIVD-2026-00001 |
| Descripción | La app Android EVbee Service utiliza comunicación encriptada TLS (HTTPS) pero no valida el certificado proporcionado por el servidor. Esto permite a un atacante en la ruta de red interceptar y manipular la comunicación entre la app y el servidor EVbee. El tráfico está débilmente cifrado con RC4 usando una clave codificada de forma fija, lo que facilita el acceso a dicha comunicación. Parte de la información interceptada incluye códigos de acceso a estaciones de carga. |
| Estrategia | Actualizar urgentemente a una versión que valide correctamente los certificados TLS y elimine el uso de RC4 con clave fija. De forma inmediata, restringir la comunicación solo a redes seguras y monitorizar posibles ataques MITM. Implementar protección en redes y auditorías de tráfico para detectar actividad sospechosa. |
—–
Al existir exploits públicos confirmados y la naturaleza crítica del fallo (interceptación y manipulación directa de credenciales de acceso a estaciones de carga), esta vulnerabilidad debe recibir prioridad máxima. Es probable que esté siendo explotada activamente en entornos de red inseguros. La empresa debe actuar sin demora para eliminar el riesgo y evitar compromisos graves de seguridad en su infraestructura IoT.
| CVE | CVE-2026-22095 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | No especificado |
| Producto | Servidor web con endpoint de diagnóstico de red en puerto 8090 |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | DIVD Advisory |
| Descripción | El endpoint de diagnóstico de red en el servidor web, expuesto en el puerto 8090, es vulnerable a inyección de comandos. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado aprovechando una insuficiente validación en la entrada recibida por dicho endpoint. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija la vulnerabilidad o, en ausencia del mismo, deshabilitar el endpoint de diagnóstico expuesto en el puerto 8090. Fortalecer la validación de entradas y monitorizar accesos anómalos al puerto afectado para detectar posibles intentos de explotación activos. |
—–
Este CVE representa un riesgo real y crítico: la explotación activa es posible y pública. Se recomienda priorizar urgentemente para evitar compromisos de sistemas mediante ejecución remota de comandos.
| CVE | CVE-2026-22096 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Desconocido |
| Producto | Servidor web en puerto 8090 |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | DIVD Advisory |
| Descripción | El servidor web que se ejecuta en el puerto 8090 no requiere autenticación. Esto permite la filtración de información sensible como contraseñas configuradas, o la subida de archivos a través de diferentes endpoints. El riesgo crítico viene por la pérdida de confidencialidad y posible ejecución remota por subida de archivos maliciosos. |
| Evaluación | Vulnerabilidad altamente explotable que permite filtración confidencial y posible acceso no autorizado vía carga de archivos. La ausencia de autenticación en un puerto accesible supone un riesgo real e inmediato para la seguridad de la empresa. |
| Estrategia | Implementar autenticación fuerte y restricciones de acceso estrictas en el puerto 8090. Deshabilitar o segregar este servidor si no es crítico. Actualizar con parches oficiales o mitigaciones recomendadas. Monitorizar tráfico inusual y accesos para detectar explotación activa. |
| CVE | CVE-2026-22097 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-14T03:31:21.356683+00:00 |
| Vendor | No especificado |
| Producto | Firmware update mechanism |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Informe DIVD-2026-00001 |
| Descripción | El mecanismo de actualización de firmware no incluye validación de firma criptográfica. Esto permite que cualquiera con acceso a la capacidad de actualización del firmware suba archivos arbitrarios que pueden conducir a la ejecución de código arbitrario. |
| Estrategia | Priorizar la implementación de mecanismos de validación criptográfica en el proceso de actualización del firmware y aplicar parches oficiales. Restringir estrictamente el acceso a la funcionalidad de actualización para evitar cargas no autorizadas y monitorizar patrones inusuales en las actualizaciones para detectar posibles ataques activos. |
| CVE | CVE-2026-22098 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | DIVD Advisory CVE-2026-22098 |
| Descripción | Varias informaciones sensibles como contraseñas y UIDs de tarjetas de carga se escriben en archivos de registro.
Esta vulnerabilidad expone información crítica de autenticación y autorización en los logs, lo que puede ser explotado por atacantes con acceso a dichos logs para robar credenciales o suplantar usuarios. |
| Estrategia | Eliminar o restringir estrictamente el acceso a los archivos de registro que contienen información sensible. Implementar parches o configuraciones que eviten el registro de credenciales en texto plano. Monitorizar activamente accesos no autorizados a logs y aplicar políticas de rotación y cifrado de logs para minimizar riesgos. |
| CVE | CVE-2026-22102 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | No especificado (Servidor web genérico) |
| Producto | Endpoint de servidor web vulnerable |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | DIVD Advisory CVE-2026-22102 |
| Descripción | Una petición POST enviada a un endpoint específico de un servidor web puede usarse para escribir en ubicaciones arbitrarias de archivos. El endpoint acepta el parámetro filename en la cabecera Content-Disposition sin verificación. Esto puede usarse para causar una denegación de servicio sobrescribiendo archivos del sistema, o ejecución remota de código sobreescribiendo scripts shell que luego pueden ser ejecutados por otros medios. |
| Estrategia | Actualizar inmediatamente el servidor web con el parche oficial o actualización que valide correctamente el parámetro filename. Implementar controles estrictos de validación y restricción en la escritura de archivos en el servidor. Monitorizar logs para detectar intentos de explotación y bloquear tráfico sospechoso hacia el endpoint. Priorizar esta acción dada la alta criticidad y la existencia de exploits públicos. |
| CVE | CVE-2026-22103 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Jul 2026, 03:31 (UTC) |
| Vendor | No especificado |
| Producto | Servidor web con endpoint NPC start en puerto 8090 |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | DIVD Advisory |
| Descripción | El endpoint «start» del NPC en el servidor web que escucha en el puerto 8090 es vulnerable a una inyección de comandos. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado, comprometiendo la integridad y confidencialidad del mismo.
Esta vulnerabilidad puede ser explotada remotamente sin autenticación previa, facilitando el despliegue de código malicioso, escalada de privilegios y potencial control completo del servidor comprometido. |
| Estrategia | Priorizar la aplicación inmediata de cualquier parche oficial disponible. Si no existe parche, restringir el acceso al puerto 8090 mediante firewalls o listas de control de acceso, y deshabilitar el endpoint vulnerable. Monitorizar actividad anómala en el sistema y detectar intentos de explotación para respuesta temprana. Evaluar alternativas seguras para el servicio afectado. |
| CVE | CVE-2026-41041 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Apache |
| Producto | Gravitino |
| Versiones | Desde 1.0.0 hasta antes de 1.2.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Lista Apache de Seguridad |
| Descripción | Vulnerabilidad de inyección en la ruta URL mediante identificadores suministrados por el usuario sin codificar en Apache Gravitino. Afecta a versiones desde 1.0.0 hasta antes de 1.2.1.
Esta falla permite a atacantes manipular rutas URL a través de identificadores maliciosos, lo que puede conducir a la ejecución de código no autorizado o acceso a recursos no previstos, comprometiendo la seguridad del sistema y los datos gestionados por Gravitino. |
| Estrategia | Actualizar inmediatamente a Apache Gravitino versión 1.2.1 o superior que corrige esta vulnerabilidad. Implementar validación y codificación estricta de entradas del usuario en rutas URL. Monitorizar activamente tráfico anómalo y patrones inusuales para detectar intentos de explotación en la infraestructura. |
| CVE | CVE-2026-57401 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Brainstorm Force |
| Producto | SureDash |
| Versiones | Hasta la versión 1.8.0 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | PatchStack Advisory |
| Descripción | Vulnerabilidad de Limitación Inadecuada de la Ruta hacia un Directorio Restringido (‘Path Traversal’) en Brainstorm Force SureDash que permite a un atacante realizar traversal de directorios. Este problema afecta a SureDash: desde versiones no especificadas hasta la 1.8.0 inclusive.
Un atacante puede explotar esta vulnerabilidad para acceder a archivos arbitrarios fuera del directorio previsto, lo que puede conducir a la eliminación o manipulación de archivos críticos en el servidor, comprometiendo la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar urgentemente SureDash a una versión corregida posterior a la 1.8.0 que resuelva esta vulnerabilidad. Mientras tanto, limitar los permisos de archivos del servidor y monitorizar accesos inusuales. Revisar logs en busca de intentos de path traversal y bloquear IPs maliciosas. No se debe subestimar el riesgo dada la existencia de exploits públicos. |
—
He procedido a registrar esta información en la base Supabase para su análisis y seguimiento operativo.
| CVE | CVE-2026-57702 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Jul 2026, 03:31 (UTC) |
| Vendor | Melograno Venture Studio |
| Producto | Amelia (wordpress plugin ameliabooking) |
| Versiones | hasta la versión 2.4.2 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL ciega’) en Melograno Venture Studio Amelia ameliabooking. Este fallo permite la ejecución de comandos SQL arbitrarios sin revelar información directamente, pero afectando la integridad y confidencialidad de la base de datos. Afecta a Amelia desde versiones no definidas hasta la 2.4.2 inclusive.
Esta vulnerabilidad puede ser explotada remotamente mediante peticiones manipuladas, permitiendo a un atacante extraer o modificar datos sensibles sin interacción del usuario final directamente visible, elevando el riesgo de compromiso total de datos y suplantación administrativa. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad actualizando a una versión superior a 2.4.2. Revisar logs para detectar patrones de explotación de inyección SQL ciega y reforzar controles de validación y parametrización de consultas SQL en entornos propios. Desactivar el plugin temporalmente si no es crítico y monitorizar amenazas activas. |
| CVE | CVE-2026-57707 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026, 03:31 (UTC) |
| Vendor | quantumcloud |
| Producto | Simple Business Directory Pro |
| Versiones | hasta la versión 15.9.4 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack – WP Simple Business Directory Pro SQL Injection |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en el plugin Simple Business Directory Pro de quantumcloud. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso en las consultas a la base de datos, afectando a todas las versiones hasta la 15.9.4 incluida.
Al ser explotada, puede permitir la manipulación o exfiltración de datos sensibles de la base de datos, comprometiendo la integridad y confidencialidad de la información almacenada. |
| Estrategia | Aplicar sin demora el parche oficial o actualizar el plugin a una versión posterior a la 15.9.4 que corrija esta vulnerabilidad. Además, implementar monitorización activa de bases de datos para detectar consultas anómalas y revisar los permisos del usuario de la base de datos usado por el plugin para limitar daños en caso de explotación. |
| CVE | CVE-2026-57710 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026, 03:31 (UTC) |
| Vendor | quantumcloud |
| Producto | WoowBot Pro Max |
| Versiones | desde n/a hasta 14.1.7 incluida |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Subida No Restringida de Archivos con Tipos Peligrosos en quantumcloud WoowBot Pro Max woowbot-pro-max que permite la utilización de archivos maliciosos. Esta vulnerabilidad afecta a WoowBot Pro Max: desde versiones no especificadas hasta la 14.1.7 inclusive.
El problema permite que un atacante suba archivos maliciosos sin restricciones, lo que puede llevar a la ejecución remota de código, comprometiendo sistemas y datos críticos en la empresa. |
| Estrategia | Actualizar urgentemente WoowBot Pro Max a una versión corregida superior a la 14.1.7 cuando esté disponible. Mientras tanto, bloquear la subida de archivos con extensiones peligrosas, restringir permisos de escritura en servidores y monitorizar cualquier actividad inusual en las cargas y ejecuciones de archivos para detectar intentos de explotación. |
| CVE | CVE-2026-57714 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Fabricante | LatePoint |
| Producto Afectado | LatePoint (Plugin WordPress) |
| Versiones Afectadas | Hasta la versión 5.6.3 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en LatePoint. LatePoint permite una inyección SQL ciega (blind SQL injection). Este problema afecta a LatePoint en versiones hasta la 5.6.3 inclusive.
La vulnerabilidad permite a un atacante realizar consultas SQL arbitrarias en la base de datos, potencialmente extrayendo, modificando o eliminando información sensible. La explotación puede ser remota y no requiere autenticación, lo que la convierte en un riesgo severo para la integridad y confidencialidad de los datos. |
| Estrategia | Actualizar de inmediato el plugin LatePoint a la última versión disponible que corrige esta vulnerabilidad. Monitorizar logs para detectar patrones de inyección SQL y restringir accesos a interfaces vulnerables mediante firewalls de aplicaciones web (WAF). |
| CVE | CVE-2026-57719 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026, 03:31 (UTC) |
| Vendor | CodeRevolution |
| Producto | Aimogen Pro |
| Versiones | Hasta la versión 2.8.3 inclusive |
| Exploit Públicos | Sí |
| Referencia | PatchStack Advisory Aimogen Pro Arbitrary File Upload |
| Descripción | Vulnerabilidad de carga de archivos sin restricciones con tipos peligrosos en el plugin Aimogen Pro (CodeRevolution). Este fallo permite a un atacante subir archivos maliciosos a través del sistema de carga de Aimogen Pro en versiones hasta la 2.8.3, pudiendo ejecutar código arbitrario en el servidor o comprometer la integridad del sistema. |
| Estrategia | Actualizar inmediatamente Aimogen Pro a una versión parcheada posterior a 2.8.3. En caso de no ser posible, restringir la carga de archivos solo a tipos seguros mediante reglas en el servidor y monitorizar accesos anómalos. Supervisar indicios de explotación activa para detección temprana. |
—
*Esta vulnerabilidad permite que atacantes suban archivos maliciosos sin restricciones, facilitando la ejecución remota de código o modificación del servidor mediante archivos peligrosos. Dado que hay exploits públicos, la explotación es factible y activa, por lo que se debe tratar con prioridad máxima para evitar compromisos graves del sistema.*
| CVE | CVE-2026-57724 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Themeum |
| Producto | Kirki (plugin de WordPress) |
| Versiones | Desde n/a hasta 6.0.12 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Themeum Kirki que permite inyección de objetos PHP. Esta falla afecta a Kirki: desde n/a hasta la versión 6.0.12 inclusive.
La vulnerabilidad puede ser explotada mediante la manipulación de datos serializados para inyectar código malicioso en el entorno del plugin, permitiendo la ejecución remota de código o escalada de privilegios dentro del sistema WordPress afectado. |
| Estrategia | Actualizar urgentemente Kirki a una versión posterior a la 6.0.12 donde esté corregida la vulnerabilidad. Si no es posible actualizar de inmediato, desactivar el plugin para prevenir explotación activa. Monitorizar registros de actividad para detectar intentos de explotación vía datos serializados y reforzar controles de validación de entradas en WordPress. |
—
| CVE | CVE-2026-57726 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de Julio de 2026 |
| Vendor | Themeum |
| Producto | Kirki |
| Versiones | hasta la 6.0.12 incluida |
| Exploit Públicos | Sí |
| Referencia | PatchStack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Themeum Kirki, que permite realizar una Inyección SQL ciega. Este problema afecta a Kirki: desde versiones previas no especificadas hasta la 6.0.12 inclusive.
La vulnerabilidad puede ser explotada mediante envíos de consultas especialmente construidas que permiten a un atacante manipular la base de datos de forma oculta, evadiendo algunas medidas de detección y pudiendo exfiltrar datos o comprometer la integridad de la base de datos. |
| Estrategia | Actualizar inmediatamente Kirki a una versión superior a la 6.0.12 donde se haya corregido la vulnerabilidad. Implementar controles estrictos de validación y sanitización de entradas en la capa de base de datos y monitorizar logs para detectar posibles intentos de inyección SQL. Revisar y limitar privilegios de la cuenta de base de datos usada por Kirki para minimizar impacto en caso de explotación. |
*****
Si precisa que inserte esta evaluación en Supabase, indíquelo para proceder con la operación.
| CVE | CVE-2026-57738 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | axiomthemes |
| Producto | 777 triple-seven (WordPress Theme) |
| Versiones | versiones hasta 1.13.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en el tema 777 triple-seven de axiomthemes que permite inyección de objetos. Este problema afecta a versiones desde n/a hasta la 1.13.0 inclusive.
Esta vulnerabilidad permite que un atacante remoto inserte objetos maliciosos en la deserialización de datos PHP, lo que puede conducir a la ejecución remota de código, comprometiedo la integridad y disponibilidad del entorno web donde está instalado el tema. |
| Estrategia | Actualizar inmediatamente el tema “777 triple-seven” a la versión más reciente posterior a la 1.13.0 que corrige esta vulnerabilidad. Implementar monitoreo para detectar actividad anómala relacionada con inyección de objetos y restringir el acceso a funciones de deserialización si es posible. |
| CVE | CVE-2026-57739 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | AcyMailing Newsletter Team |
| Producto | AcyMailing SMTP Newsletter |
| Versiones | de n/a hasta la 10.11.0 incluida |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en comandos SQL (‘Inyección SQL’) en AcyMailing SMTP Newsletter de AcyMailing Newsletter Team que permite realizar Inyección SQL ciega (Blind SQL Injection). Este problema afecta a AcyMailing SMTP Newsletter desde versiones no especificadas hasta la 10.11.0 inclusive.
El atacante puede explotar esta vulnerabilidad enviando peticiones manipuladas que modifican las consultas SQL internas, permitiendo la extracción o manipulación no autorizada de datos sensibles desde la base de datos, sin interacción directa con el contenido visible. Esta capacidad impacta gravemente la confidencialidad e integridad de la información en la plataforma afectada. |
| Estrategia | Actualizar inmediatamente el plugin AcyMailing SMTP Newsletter a una versión superior a la 10.11.0 que solucione esta vulnerabilidad. Complementar con restricciones de acceso administrativo y monitoreo de logs para detectar intentos de inyección SQL. Implementar WAFs que bloqueen patrones maliciosos conocidos para blind SQL injection. |
—–
| CVE | CVE-2026-57744 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-14T03:31:25.410296+00:00 |
| Fabricante | stmcan |
| Producto Afectado | RT-Theme 18 | Extensions rt18-extensions |
| Versiones Afectadas | versiones hasta 2.5 incluidas |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de deserialización de datos no confiables que permite la inyección de objetos en RT-Theme 18 | Extensions rt18-extensions versiones hasta la 2.5 inclusive. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario o manipular la aplicación mediante la inyección de objetos PHP maliciosos. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a la 2.5 o aplicar el parche oficial. Limitar la entrada de datos de fuentes no confiables y monitorizar activamente intentos de explotación dada la existencia de exploits públicos que facilitan ataques remotos y compromisos graves del sistema. |
| CVE | CVE-2026-57770 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026, 03:31 (UTC) |
| Vendor | ThemeGoods |
| Producto | Grand Photography (tema WordPress) |
| Versiones | versiones desde la inicial hasta la 5.7.8 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory Grand Photography CVE-2026-57770 |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en ThemeGoods Grand Photography grandphotography que permite una inyección de objetos. Este problema afecta a Grand Photography: desde versiones iniciales hasta la 5.7.8 inclusive.
Esta vulnerabilidad puede ser explotada por un atacante remoto que envía datos maliciosos para deserializar objetos PHP arbitrarios, lo que puede conducir a ejecución remota de código, toma de control del sistema o alteración de datos. |
| Estrategia | Actualizar inmediatamente el tema Grand Photography a una versión corregida superior a la 5.7.8. Monitorizar activamente el tráfico para detectar intentos de explotación y restringir el acceso a funciones de deserialización mediante controles de seguridad adicionales. |
| CVE | CVE-2026-57811 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Realtyna |
| Producto | Realtyna Organic IDX plugin (real-estate-listing-realtyna-wpl) |
| Versiones | Todos hasta versión 5.2.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en el plugin Realtyna Organic IDX para WordPress (real-estate-listing-realtyna-wpl) que permite la inclusión remota de código malicioso. Afecta a versiones hasta la 5.2.0 inclusive. |
| Estrategia | Actualizar con urgencia a la versión más reciente proporcionada por Realtyna que corrija esta vulnerabilidad. Mientras tanto, restringir acceso y monitorear actividades anómalas que puedan indicar explotación activa. Validar la integridad de los sistemas afectados y revisar logs para detectar intentos de ejecución remota. |
| CVE | CVE-2026-57813 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | MailOptin |
| Producto | MailOptin |
| Versiones | Desde cualquier versión anterior hasta la 1.2.77.3 incluida |
| Exploit Públicos | Sí, existen |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en MailOptin que permite una escalada de privilegios. Este problema afecta a MailOptin en todas las versiones desde su lanzamiento hasta la 1.2.77.3. Un atacante puede explotarla para elevar sus privilegios y obtener control ampliado dentro del entorno WordPress donde está instalado el plugin. |
| Estrategia | Actualizar inmediatamente MailOptin a una versión posterior a la 1.2.77.3 o aplicar el parche oficial reconocido. Adicionalmente, restringir y auditar roles y permisos en WordPress para mitigar posibles explotaciones de privilegios excesivos. Monitorizar logs para detectar actividades anómalas relacionadas con privilegios. |
| CVE | CVE-2026-59515 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-14 03:31 (UTC) |
| Vendor | Sergey |
| Producto | AIWU ai-copilot-content-generator |
| Versiones | desde n/a hasta 1.5.4 inclusive |
| Exploit Públicos | Sí, existen |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en Sergey AIWU ai-copilot-content-generator que permite inyección SQL ciega (Blind SQL Injection). Este problema afecta a AIWU en todas las versiones hasta la 1.5.4 inclusive.
Esta vulnerabilidad puede ser explotada por un atacante remoto para inyectar comandos SQL maliciosos sin conocimiento directo del resultado, lo que puede derivar en la exfiltración silenciosa de datos confidenciales o la alteración no autorizada de la base de datos, comprometiendo la integridad y confidencialidad de la información de la empresa. |
| Estrategia | Aplicar inmediatamente el parche o actualizar el plugin a una versión posterior a la 1.5.4. Implementar controles adicionales de validación y parametrización en las consultas SQL para evitar inyecciones. Monitorizar logs y alertas activas para detectar posibles usos maliciosos mientras se aplica la actualización. |
| CVE | CVE-2026-59518 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | wpWax |
| Producto | Directorist (plugin WordPress) |
| Versiones | Desde n/a hasta la 8.8.2 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Deserialización de Datos No Confiables en wpWax Directorist que permite la Inyección de Objetos. Esto afecta a Directorist versiones hasta la 8.8.2. La deserialización insegura puede ser explotada para ejecutar código arbitrario, comprometiendo la integridad y seguridad del sistema WordPress afectado. |
| Estrategia | Actualizar inmediatamente el plugin Directorist a la última versión disponible que corrige la vulnerabilidad; mientras tanto, restringir el acceso a funciones de deserialización y monitorizar actividad sospechosa. Revisar configuraciones de seguridad y aplicar controles de integridad para evitar explotación activa. |
| CVE | CVE-2026-14934 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de Julio de 2026 |
| Vendor | |
| Producto | Google Cloud BigQuery, Dataform y Colab Enterprise en Google Cloud Platform |
| Versiones | Versiones entre octubre 2025 y 10 de mayo de 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Google Cloud Advisory |
| Descripción | Vulnerabilidad de falta de autorización en la funcionalidad de creación de repositorios en Google Cloud BigQuery, Dataform y Colab Enterprise, en versiones entre octubre de 2025 y 10 de mayo de 2026, en Google Cloud Platform. Esta falla permite a un atacante autenticado escalar privilegios y tomar control de repositorios entre inquilinos diferentes (cross-tenant repository takeover). El problema fue corregido el 10 de mayo de 2026 y no se requiere acción adicional por parte de los clientes. |
| Estrategia | Confirmar que los sistemas están actualizados a la versión parcheada posterior al 10 de mayo de 2026. Monitorizar accesos y actividades sospechosas en repositorios para detectar posibles explotaciones previas al parche. Limitar privilegios de usuarios autenticados y revisar políticas de segregación entre tenants. |
| CVE | CVE-2026-12257 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-14T03:31:27.229937+00:00 |
| Vendor | Mura Software |
| Producto | Mura CMS |
| Versiones | versiones anteriores a 10.0.712 |
| Exploit Públicos | Sí |
| Referencia | Incibe CERT Aviso |
| Descripción | Versiones de Mura CMS anteriores a la 10.0.712 contienen una vulnerabilidad crítica de ejecución remota de código (RCE). La falla se encuentra en el endpoint “/index.cfm/_api/json/v1/default”, donde el parámetro “method” en peticiones POST no se valida ni sanitiza correctamente antes de ser procesado por el motor ColdFusion. Como resultado, un atacante remoto podría explotar esta vulnerabilidad para inyectar y ejecutar expresiones arbitrarias CFML (ColdFusion Markup Language) y crear objetos Java maliciosos, comprometiendo la seguridad del sistema. |
| Estrategia | Actualizar inmediatamente a Mura CMS versión 10.0.712 o superior para corregir esta vulnerabilidad. Además, limitar el acceso al endpoint vulnerable mediante controles de acceso estrictos y monitorizar logs para detectar intentos de explotación. Implementar reglas de firewall de aplicaciones web (WAF) que bloqueen peticiones sospechosas con parámetros maliciosos. |
—–
Confirmado que existen exploits públicos para esta vulnerabilidad altamente crítica que posibilitan ejecución remota de código mediante inyección CFML en un endpoint expuesto en Mura CMS. Esta vulnerabilidad debe ser priorizada de forma inmediata especialmente si la empresa utiliza Mura CMS en sus entornos, porque el riesgo de compromiso total del sistema es real y activo en ataque.
| CVE | CVE-2026-60121 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Vitec |
| Producto | Flamingo 4.12.2 |
| Versiones | Flamingo 4.12.2 |
| Exploit Públicos | Sí |
| Referencia | CVE-2026-60121 detalles</td |
| Descripción | Flamingo 4.12.2 contiene una vulnerabilidad de inyección de comandos OS sin autenticación en el endpoint admin/ajax/ping.php que permite a atacantes remotos ejecutar comandos arbitrarios explotando una falla de doble evaluación en el manejo de argumentos shell. El endpoint utiliza escapeshellarg() para el parámetro POST host, pero luego el valor decodificado se pasa sin protección a una segunda llamada shell_exec(), permitiendo ejecución con privilegios root vía sudo sin contraseña. |
| Estrategia | Aplicar inmediatamente el parche oficial de Vitec para la versión 4.12.2 o superior. Deshabilitar acceso remoto al endpoint administrativo o limitarlo mediante firewall. Monitorizar logs para actividad sospechosa en admin/ajax/ping.php y bloquear intentos de ejecución de comandos. Revisar configuración sudo para eliminar permisos sin contraseña sobre este script. |
| CVE | CVE-2026-61498 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Vitec |
| Producto | Flamingo 4.12.2 |
| Versiones | 4.12.2 |
| Exploit Públicos | Sí |
| Referencia | Enlace al CVE |
| Descripción | Vulnerabilidad de inyección de comandos OS no autenticada en el endpoint admin/ajax/gen_graphs.php de Vitec Flamingo 4.12.2 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios suministrando metacaracteres de shell en los parámetros HTTP GET start, end, key o format. La falta de sanitización en la generación de gráficos pasa directamente los valores a comandos shell mediante passthru(), ejecutándose con privilegios root debido al acceso sudo sin contraseña del servidor web. |
| Estrategia | Aplicar urgentemente el parche oficial de Vitec para la versión 4.12.2 o superior que corrige esta vulnerabilidad. Mientras tanto, limitar el acceso al endpoint admin/ajax/gen_graphs.php desde redes internas confiables, implementar filtrado estricto y validación de entradas en HTTP GET, y restringir privilegios sudo del servidor web para evitar ejecución con permisos root. Monitorizar actividad inusual para detectar posibles explotaciones activas. |
*****
| CVE: | CVE-2026-61498 |
| Severidad: | CRITICAL (9.3) |
| Importancia para la empresa: | ALTA |
| Publicado: | 14/07/2026 |
| Fabricante: | Vitec |
| Producto Afectado: | Flamingo 4.12.2 |
| Versiones Afectadas: | 4.12.2 |
| Exploit Públicos: | Sí |
| Referencia: | Enlace al CVE |
| Descripción: | Vulnerabilidad de inyección de comandos sin autenticación en admin/ajax/gen_graphs.php permite ejecución remota con privilegios root por falta de sanitización en parámetros start, end, key o format que son pasados a passthru() con sudo sin contraseña. |
| Estrategia: | Parchear de inmediato a la versión corregida. Restringir acceso al endpoint vulnerable, validar estrictamente parámetros de entrada y eliminar privilegios sudo sin contraseña del servidor web. Monitorear posibles explotaciones activas. |
| CVE | CVE-2026-6847 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | ThemisNET |
| Producto | NETPanel |
| Versiones | Versiones anteriores al parche de abril de 2026 |
| Exploit Públicos | Sí |
| Referencia | CERT Advisory CVE-2026-6847 |
| Descripción | Existe una vulnerabilidad de ejecución remota de código en ThemisNETPanel debido a la falta de autenticación en una función crítica de carga de archivos. La aplicación expone un endpoint que permite a atacantes no autenticados subir archivos PHP arbitrarios usando una carga útil codificada en base64 y ejecutar código arbitrario en el servidor subyacente. Esta vulnerabilidad fue corregida mediante un parche publicado en abril de 2026. |
| Estrategia | Aplicar inmediatamente el parche oficial lanzado en abril de 2026. Mientras tanto, restringir accesos a la función de carga mediante controles de autenticación y validación estricta de archivos subidos. Monitorizar activamente patrones anómalos de carga y ejecución remota para detectar intentos de explotación activos. |
| CVE | CVE-2026-61462 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | GitLab (mcp-gitlab) |
| Producto | mcp-gitlab |
| Versiones | No especificado (afecta componente build/index.js) |
| Exploit Públicos | Sí |
| Referencia | Enlace a la fuente del CVE |
| Descripción | mcp-gitlab contiene una vulnerabilidad de recorrido de directorios (path traversal) en el parámetro job_id del archivo build/index.js que permite a atacantes redirigir solicitudes de la API de GitLab a endpoints arbitrarios. Los atacantes pueden suministrar valores manipulados para job_id como ../../../user para escapar del prefijo de ruta previsto y acceder a recursos arbitrarios de la API de GitLab utilizando el token de acceso personal del operador. |
| Estrategia | Actualizar de inmediato mcp-gitlab con el parche oficial que corrige esta validación insegura de rutas. Implementar controles estrictos de validación y sanitización para el parámetro job_id, limitar permisos asociados al token y monitorizar accesos inusuales para detectar posibles explotaciones actuales. |
—
| CVE | CVE-2026-61500 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | Rejetto |
| Producto | HFS (HTTP File Server) |
| Versiones | 3.0.0 hasta 3.2.0 |
| Exploit Públicos | Sí |
| Referencia | Rejetto HFS v3.2.1 Release |
| Descripción | Rejetto HFS versiones 3.0.0 a 3.2.0 deriva su clave de firma de cookies de sesión a partir del generador Math.random() no criptográfico y revela salidas de este mismo generador a clientes no autenticados durante el inicio de sesión. Un atacante remoto puede capturar unas pocas respuestas de login, reconstruir el estado del generador, recuperar la clave de firma y falsificar una cookie de sesión válida de administrador. Esto conduce a acceso completo administrativo y ejecución remota de código a través de la función server_code. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.1 o superior. Monitorizar los logs para detectar accesos administrativos sospechosos y restringir el acceso al servicio solo a clientes autorizados. Considerar mecanismos adicionalmente robustos para la generación de claves en entornos críticos y aplicar controles de segmentación de red para limitar la exposición. |
| CVE | CVE-2026-6875 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | ServiceNow |
| Producto | ServiceNow AI platform |
| Versiones | Versiones previas al parche listado para instancias alojadas y autogestionadas |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | KB3137947 de ServiceNow |
| Descripción | ServiceNow ha corregido una vulnerabilidad de ejecución remota de código en la plataforma ServiceNow AI. Esta vulnerabilidad permite a un usuario no autenticado, en ciertas circunstancias, ejecutar código dentro de la plataforma ServiceNow. La corrección se aplicó mediante actualizaciones en instancias alojadas y se proporcionaron parches para clientes autogestionados y socios. Actualmente no se tiene constancia de explotaciones en instancias reales. |
| Estrategia | Aplicar urgentemente el parche o actualización oficial proporcionada por ServiceNow para las instancias alojadas o autogestionadas. Monitorear logs por accesos inusuales y comportamientos anómalos que puedan indicar intentos de explotación. Implementar controles de acceso estrictos y limitar la exposición pública de la plataforma AI hasta la actualización. |
| CVE | CVE-2026-58409 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de Julio de 2026 |
| Vendor | ChurchCRM Open Source Project |
| Producto | ChurchCRM (sistema de gestión eclesiástica) |
| Versiones | versiones anteriores a 7.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | ChurchCRM es un sistema de gestión eclesiástica de código abierto. En versiones anteriores a la 7.4.0, un administrador autenticado puede lograr ejecución remota de código (RCE) en el servidor instalando un plugin malicioso en formato ZIP que contiene un webshell PHP. La aplicación incluye explícitamente la extensión ‘php’ en su lista de extensiones permitidas, mientras que la lista negra de extensiones peligrosas no bloquea archivos estándar .php. Debido a esto, los archivos PHP dentro del ZIP se extraen directamente en la raíz web y son inmediatamente ejecutables vía HTTP sin necesidad de habilitar el plugin mediante la interfaz. La ruta API /plugins/install-url permite al administrador cargar el ZIP desde cualquier URL HTTPS controlada por atacante, validado solo contra un hash SHA-256 proporcionado por el atacante. La vulnerabilidad fue corregida en la versión 7.4.0. |
| Evaluación | Esta vulnerabilidad permite a un administrador malintencionado o comprometido ejecutar código arbitrario en el servidor crítico, lo que supone un riesgo extremo para la integridad y seguridad de la compañía. La capacidad de cargar plugins maliciosos sin restricción efectiva hace posible la escalada de privilegios y control total del sistema. Dado que existen exploits públicos, la explotación activa puede ocurrir en entornos sin parchear. |
| Estrategia | Actualizar inmediatamente a la versión 7.4.0 de ChurchCRM para eliminar esta brecha crítica. Revisar y restringir los permisos de acceso administrativo estrictamente. Monitorizar la red y sistemas en busca de actividad HTTP sospechosa relacionada con la instalación de plugins y explotación de webshells. Implementar controles adicionales para validar integridad del código y limitar extensiones permitidas en cargas de archivos. |
—
| CVE | CVE-2026-58409 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-14 |
| Fabricante | ChurchCRM Open Source Project |
| Producto Afectado | ChurchCRM (sistema de gestión eclesiástica) |
| Versiones Afectadas | Versiones anteriores a 7.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Un administrador autenticado puede ejecutar código remoto instalando un plugin malicioso con un webshell PHP, debido a que la aplicación permite la extensión ‘php’ y no bloquea adecuadamente archivos peligrosos, poniendo en riesgo la seguridad del sistema. |
| Estrategia | Actualizar a la versión 7.4.0 sin demora, restringir accesos administrativos y monitorizar instalaciones de plugins sospechosos. |
| CVE | CVE-2026-59801 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026, 03:31 (UTC) |
| Vendor | 9Router |
| Producto | 9Router |
| Versiones | Hasta la versión 0.4.41 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA-vjc7-jrh9-9j86 Advisory |
| Descripción | La versión 0.4.41 y anteriores de 9Router contienen una vulnerabilidad de acceso no autenticado que permite a atacantes remotos interactuar con los endpoints de la API de gestión de proveedores sin enviar credenciales debido a la ausencia de un middleware de autenticación en las rutas API Next.js bajo src/app/api/providers/*. Los atacantes pueden enumerar, crear, modificar o eliminar conexiones de proveedores, exponiendo credenciales parciales, tokens OAuth y claves API. Además, pueden redirigir el tráfico de IA a servidores bajo su control o causar denegación total del servicio eliminando todas las conexiones de proveedores. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que incluya la capa de autenticación en las rutas afectadas. En caso de no disponer del parche, restringir el acceso a los endpoints vulnerables mediante firewall o controles de red, auditar y rotar todas las credenciales y tokens expuestos, y monitorizar activamente accesos anómalos que puedan indicar explotación activa. |
| CVE | CVE-2026-62327 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026, 03:31 (UTC) |
| Vendor | 9Router |
| Producto | 9Router |
| Versiones | versiones hasta la 0.4.41 incluidas |
| Exploit Públicos | Confirmados |
| Referencia | GHSA Security Advisory |
| Descripción | 9Router hasta la versión 0.4.41 contiene una vulnerabilidad de divulgación de información no autenticada que permite a atacantes remotos recuperar claves API en texto plano de todas las cuentas conectadas de proveedores de IA mediante una única solicitud no autenticada al endpoint /api/usage/stats. Los atacantes pueden explotar la falta de middleware de autenticación en la ruta API Next.js para obtener cadenas completas de claves API, junto con conteos de tokens, desglose de costes y metadatos de solicitudes, permitiendo el uso no autorizado de cuentas conectadas, fraude en facturación y agotamiento de cuotas. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige la falta de autenticación en la API. Implementar controles estrictos de autenticación y autorización en todos los endpoints, especialmente en rutas que exponen datos sensibles. Monitorizar el uso de claves API para detectar actividad inusual y revocar claves comprometidas. Priorizar esta vulnerabilidad ya que está siendo explotada públicamente y puede suponer un gran riesgo financiero y de seguridad para la empresa. |
| CVE | CVE-2026-27690 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | SAP |
| Producto | SAP Approuter |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí |
| Referencia | Nota oficial de SAP sobre CVE-2026-27690 |
| Descripción | Debido a una vulnerabilidad de HTTP Request Smuggling en SAP Approuter, un atacante no autenticado podría enviar una solicitud HTTP especialmente manipulada que provoque una desincronización entre la petición y la respuesta. Esto puede resultar en la exposición de respuestas de usuarios y causar la indisponibilidad del sistema. El impacto afecta gravemente a la confidencialidad y disponibilidad del sistema. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial publicado por SAP. Verificar configuración del Approuter para detectar y bloquear patrones sospechosos de HTTP Request Smuggling. Monitorizar logs para detectar intentos de explotación y preparar planes de respuesta ante incidentes. |
| CVE | CVE-2026-44747 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | SAP |
| Producto | SAP NetWeaver Application Server ABAP |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | SAP Advisory CVE-2026-44747 |
| Descripción | SAP NetWeaver Application Server ABAP permite que un atacante autenticado aproveche errores lógicos en la gestión de memoria para causar una corrupción de memoria que podría conducir a acceso no autorizado a datos, modificación o indisponibilidad del sistema. Se impacta gravemente la confidencialidad, integridad y disponibilidad de la aplicación. |
| Estrategia | Priorizar inmediata aplicación del parche oficial indicado en la nota SAP, reforzar monitoreo de logs y tráfico para detectar actividad sospechosa y restringir acceso solo a usuarios autenticados estrictamente confiables para impedir explotación. |
*****
| CVE | CVE-2026-44747 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14/07/2026 |
| Fabricante | SAP |
| Producto Afectado | SAP NetWeaver Application Server ABAP |
| Versiones Afectadas | No detalladas en la fuente |
| Exploit Públicos | Sí |
| Referencia | SAP Advisory CVE-2026-44747 |
| Descripción | Vulnerabilidad en SAP NetWeaver Application Server ABAP que permite a un atacante autenticado explotar errores en la gestión de memoria para corromperla y así obtener acceso no autorizado a datos, modificarlos o causar la indisponibilidad del sistema. Esto afecta de forma crítica la confidencialidad, integridad y disponibilidad del servicio. |
| Estrategia | Aplicar urgentemente el parche proporcionado por SAP. Implementar controles de acceso estrictos a usuarios con privilegios, supervisar posibles indicios de ataques y asegurar que solo personal autorizado pueda autenticar y manipular el sistema. |
| CVE | CVE-2026-44761 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de julio de 2026 |
| Vendor | SAP |
| Producto | SAP Commerce Cloud |
| Versiones | No especificadas, afecta implementaciones que mantengan configuración por defecto con cliente OAuth2 de ejemplo |
| Exploit Públicos | Sí, existiendo credenciales públicas conocidas |
| Referencia | SAP Security Note 3753495 |
| Descripción | SAP Commerce Cloud podría mantener un cliente OAuth2 de muestra con credenciales públicas documentadas en la configuración del portal de ayuda de SAP. Si esta configuración no se cambia, un atacante no autenticado podría utilizar estas credenciales conocidas para obtener un token válido y llamar a ciertas APIs para leer y modificar datos. La explotación exitosa afecta gravemente la confidencialidad e integridad, sin impacto en la disponibilidad. |
| Estrategia | Revisar urgentemente la configuración de OAuth2 para eliminar o modificar las credenciales por defecto de muestra. Actualizar SAP Commerce Cloud según las indicaciones de SAP y aplicar las configuraciones recomendadas. Monitorizar accesos API sospechosos y restringir permisos estrictamente a usuarios autenticados y autorizados. |


