CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2018-8007 Apache CouchDB MEDIA (no especificada) Versiones afectadas no especificadas explícitamente
CVE-2026-12073 ProfileGrid ProfileGrid – User Profiles, Groups and Communities plugin para WordPress CRITICAL (9.8) Hasta la versión 5.9.9.5 incluida
CVE-2026-12818 Delta Electronics DVP12SE PLCs CRÍTICA (9.3) Todas las versiones con servicio Modbus TCP vulnerable
CVE-2026-12819 Delta Electronics DVP12SE PLC CRITICAL (9.3) No especificadas, afecta al servicio Modbus TCP expuesto
CVE-2026-12076 Raytha CMS Raytha CMS CRITICAL (9.3) 1.5.2 (confirmada), posibles otras versiones
CVE-2026-9711 EventON WordPress Virtual Event Calendar Plugin CRITICAL (9.8) versiones hasta e incluyendo 5.0.11
CVE-2026-13766 DBIx::QuickORM DBIx::QuickORM para Perl CRÍTICA (9.8) Versiones anteriores a 0.000026 Confirmados
CVE-2026-14162 Advantech Hospital Queuing Management CRITICAL (9.3) No especificadas
CVE-2026-53690 Redeight Redeight CMS CRITICAL (9.3) 1.0
CVE-2026-8402 Eksagate Electronic Engineering and Computer Industry Trade Inc. SYSGUARD 6001 CRITICAL (9.8) desde 2.0.2 hasta antes de 6.1.16.0
CVE-2026-44946 Rancher Labs Rancher CRITICAL (9.5) 2.14.0 antes de 2.14.3
CVE-2026-58116 LLaMA-Factory LLaMA-Factory hasta versión 0.9.5 CRÍTICA (9.3) versiones hasta 0.9.5 incluidas
CVE-2026-6556 Fastify @fastify CRÍTICA (9.1) Versiones 4.0.6 y anteriores
CVE-2026-48276 Adobe ColdFusion CRITICAL (10) 2025.9, 2023.20 y anteriores
CVE-2026-48277 Adobe ColdFusion CRÍTICA (10) versiones 2025.9, 2023.20 y anteriores
CVE-2026-48281 Adobe ColdFusion CRITICAL (10) versiones 2025.9, 2023.20 y anteriores
CVE-2026-48282 Adobe ColdFusion CRITICAL (10) ColdFusion versiones 2025.9, 2023.20 y anteriores
CVE-2026-48283 Adobe ColdFusion CRÍTICA (10) ColdFusion 2025.9, 2023.20 y anteriores
CVE-2026-48286 Adobe Adobe Campaign Classic (ACC) CRÍTICA (10) versiones 7.4.3 build 9396 y anteriores
CVE-2026-48313 Adobe ColdFusion CRITICAL (9.3) versiones 2025.9, 2023.20 y anteriores
CVE-2026-48315 Adobe ColdFusion CRÍTICA (9.3) 2025.9, 2023.20 y anteriores
CVE-2026-58172 The ThreeMammals Project Ocelot CRITICAL (9.3) hasta la versión 24.1.0 inclusive
CVE-2026-58370 Woodpecker CI Woodpecker CI CRÍTICA (9.2) Versiones anteriores a 3.15.0
CVE-2026-58138 Orkes Conductor CRITICAL (9.3) 3.21.21 a versiones anteriores a 3.30.2
CVE-2026-10109 IBM IBM Db2 CRITICAL (9.8) 11.5.0 a 11.5.9, 12.1.0 a 12.1.4
CVE-2026-10134 IBM Langflow OSS CRITICAL (10) 1.0.0 hasta 1.9.3
CVE-2026-10140 IBM Langflow OSS CRÍTICA (9.6) 1.0.0 hasta 1.10.0 (modo voz)
CVE-2026-11708 IBM WebSphere Application Server CRÍTICA (9.3) 8.5 y 9.0
CVE-2026-11712 IBM WebSphere Application Server 9.0 y 8.5 CRITICAL (9.3) Versiones 9.0 y 8.5 afectadas
CVE-2026-7663 IBM Langflow OSS CRITICAL (9.1) 1.0.0 a 1.9.6
CVE-2026-7803 IBM Langflow OSS CRITICAL (9.8) 1.0.0 a 1.10.0
CVE-2026-7871 IBM Langflow OSS CRÍTICA (9.8) 1.0.0 hasta 1.10.0
CVE-2026-7873 IBM Langflow OSS CRITICAL (9.9) 1.0.0 hasta 1.10.0
CVE-2026-7874 IBM Langflow OSS CRITICAL (9.1) 1.0.0 hasta 1.10.0
CVE-2026-50003 OFFIS DCMTK DCMTK (DICOM Toolkit), cliente C-GET modo bit-preserving CRITICAL (9.3) Versiones afectadas con modo de almacenamiento bit-preserving C-GET activo (previas al parche del 01-Jul-2026)
CVE-2026-58449 neuml txtai CRÍTICA (9.3) hasta la versión 9.10.0 (incluida)
CVE-2026-50110 Storage Concentrator SC & SCVM CRITICAL (9.3) No especificadas
CVE-2026-55721 Storage Concentrator SC & SCVM CRITICAL (9.2) No especificadas (afecta login.pl y debug.pl)
CVE-2026-56264 Crawl4AI Crawl4AI Docker API server CRÍTICA (9.2) Versiones anteriores a 0.8.7
CVE-2026-56278 FlowiseAI Flowise CRÍTICA (9.3) 3.0.13 y anteriores
CVE-2026-56413 Storage Concentrator Storage Concentrator (SC & SCVM) CRÍTICA (10) Todas las versiones con el servicio ms_service.pl activo en puerto TCP 9000
CVE-2026-56415 Desconocido (Producto específico: Storage Concentrator) específico: Storage Concentrator) CRÍTICA (10) No especificadas, afecta Storage Concentrator en general
CVE-2026-56700 GetGrav Grav CMS CRÍTICA (9.3) versiones anteriores a 2.0.0-beta.2 Confirmados
CVE-2026-53488 containerd containerd (Runtime de contenedores) CRITICAL (9.4) anteriores a 1.7.33, 2.3.2, 2.2.5, 2.1.9 y 2.0.10

CVE CVE-2018-8007
Severidad MEDIA (no especificada)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor Apache
Producto CouchDB
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, está siendo explotada
Referencia Consola Vulncheck CVE-2018-8007
Descripción Vulnerabilidad de validación inadecuada de entrada en Apache CouchDB que puede permitir a atacantes causar comportamientos inesperados o ejecutar acciones no autorizadas. Esta falla permite la explotación remota y ya se encuentra activa en entornos reales.

Esta vulnerabilidad supone un riesgo real para la empresa, ya que la explotación podría derivar en acceso no autorizado o manipulación de datos críticos en bases CouchDB, afectando la seguridad e integridad de la información almacenada.

Estrategia Aplicar inmediatamente los parches oficiales de Apache CouchDB. Fortalecer las validaciones de entrada y controles de acceso. Monitorizar logs y tráfico para detectar indicadores de explotación activa. Evaluar aislamiento de instancias vulnerables hasta la mitigación completa.

CVE CVE-2026-12073
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:09 (UTC)
Vendor ProfileGrid
Producto ProfileGrid – User Profiles, Groups and Communities plugin para WordPress
Versiones Hasta la versión 5.9.9.5 incluida
Exploit Públicos Sí, confirmados
Referencia ProfileGrid Changelog
Descripción Vulnerabilidad de escalación de privilegios vía toma de control de cuenta en el plugin ProfileGrid para WordPress. El plugin no valida el parámetro `user_login` en formularios de registro que no lo contienen, ni gestiona correctamente los mensajes de error. Esto permite a atacantes no autenticados cambiar la dirección de correo electrónico del usuario con ID=1 (habitualmente administrador), pudiendo reiniciar la contraseña y obtener acceso completo a esa cuenta.
Estrategia Actualizar inmediatamente a una versión corregida del plugin ProfileGrid. Revisar cuentas administrativas para detectar cambios de correo no autorizados y aplicar autenticación multifactor en accesos críticos. Monitorizar intentos de restablecimiento de contraseña y reforzar validación en formularios para impedir manipulación de parámetros.

Realmente esta vulnerabilidad supone un riesgo crítico porque permite a atacantes sin autenticación elevar privilegios y controlar cuentas administrativas claves. Dada la existencia de exploits públicos, la prioridad debe ser máxima con actualización urgente y reforzamiento de controles de acceso para evitar compromisos graves de seguridad.


CVE CVE-2026-12818
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:09Z
Vendor Delta Electronics
Producto DVP12SE PLCs
Versiones Todas las versiones con servicio Modbus TCP vulnerable
Exploit Públicos
Referencia Advisory Oficial Delta Electronics
Descripción Delta Electronics DVP12SE PLCs son susceptibles a una vulnerabilidad de asignación de recursos sin límites ni control de velocidad (CWE-770) en su servicio Modbus TCP.

Esta vulnerabilidad permite que un atacante remoto agote rápidamente los recursos del sistema enviando solicitudes maliciosas al servicio Modbus TCP, provocando una denegación de servicio y posible interrupción operativa del PLC.

Estrategia Actualizar el firmware del PLC con la versión oficial que corrige esta falla. Además, limitar el acceso al servicio Modbus TCP solo a redes de confianza mediante segmentación y firewalls, y monitorizar tráfico anómalo para detectar intentos de explotación.

CVE CVE-2026-12819
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:09 (UTC)
Vendor Delta Electronics
Producto DVP12SE PLC
Versiones No especificadas, afecta al servicio Modbus TCP expuesto
Exploit Públicos
Referencia Advisory Oficial Delta Electronics
Descripción La PLC DVP12SE de Delta Electronics expone un servicio Modbus TCP en un puerto especificado sin autenticación ni control de acceso, lo que permite la interacción no autenticada con funciones sensibles de seguridad del PLC. Esta vulnerabilidad permite que un atacante conectado a la red pueda manipular remotamente el PLC, comprometiendo la disponibilidad y la integridad de los procesos industriales controlados por el dispositivo.
Estrategia Actualizar el firmware a la versión corregida que implemente autenticación y control de acceso en el servicio Modbus TCP. Mientras tanto, limitar el acceso a la red industrial mediante segmentación y firewalls, además de monitorizar tráfico Modbus para detectar actividades no autorizadas.

CVE CVE-2026-12076
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor Raytha CMS
Producto Raytha CMS
Versiones 1.5.2 (confirmada), posibles otras versiones
Exploit Públicos
Referencia Cert Poland Advisory
Descripción Raytha CMS es vulnerable a una inyección SQL en el pipeline de análisis del filtro OData. Esta vulnerabilidad permite a un atacante remoto no autenticado ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL subyacente, lo que puede llevar a la completa comprometida de la base de datos, incluida la extracción de credenciales. El contacto con el fabricante no ha sido exitoso; confirmada en la versión 1.5.2 pero puede estar presente en otras versiones.
Estrategia Priorizar la actualización inmediata a una versión parcheada una vez disponible. Mientras tanto, restringir el acceso a interfaces OData, aplicar firewall de aplicaciones web (WAF) con reglas específicas para detectar patrones de inyección SQL, y monitorizar accesos y consultas sospechosas para detectar posibles explotaciones en curso.

—–


CVE CVE-2026-9711
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:10 (UTC)
Vendor EventON
Producto WordPress Virtual Event Calendar Plugin
Versiones versiones hasta e incluyendo 5.0.11
Exploit Públicos
Referencia Sitio oficial EventON
Descripción El plugin EventON – WordPress Virtual Event Calendar para WordPress (completo) es vulnerable a inyección SQL mediante el parámetro ‘search’ de WordPress en versiones hasta la 5.0.11 inclusive debido a un escape insuficiente en el parámetro suministrado por el usuario y la falta de preparación en la consulta SQL existente. Esto permite que atacantes no autenticados añadan consultas SQL adicionales a las ya existentes, pudiendo extraer información sensible de la base de datos, siempre que la opción «Enable additional search queries» esté activada y exista al menos un evento publicado.
Estrategia Aplicar el parche o actualizar a una versión posterior a la 5.0.11 inmediatamente. Si no es posible actualizar, desactivar la opción «Enable additional search queries» para mitigar riesgo de explotación. Monitorizar logs por intentos de inyección SQL y restringir acceso al plugin mientras se aplica la corrección. Esta vulnerabilidad es crítica y explotable remotamente sin autenticación, por lo que se debe priorizar su mitigación urgente.

CVE CVE-2026-13766
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 01/07/2026
Vendor DBIx::QuickORM
Producto DBIx::QuickORM para Perl
Versiones Versiones anteriores a 0.000026
Exploit Públicos Confirmados
Referencia Parche oficial</td
Descripción DBIx::QuickORM versiones anteriores a 0.000026 para Perl permiten inyección SQL a través de identificadores SQL no citados. El constructor del builder SQL, una subclase de SQL::Abstract, establece bindtype pero nunca quote_char, por lo que los identificadores suministrados por el usuario (order_by, claves where, listas de campos y retornos, columnas upsert y alias join) se incluyen en la consulta SQL sin filtre, mientras que los valores sí están protegidos con placeholders. Un atacante que controle un parámetro como order_by puede inducir inyección SQL, alterando el orden de filas, o usando posiciones where y update para filtrar o modificar datos no autorizadamente.
Estrategia Aplicar inmediatamente el parche oficial actualizado a la versión 0.000026 o superior. Validar y sanitizar rigurosamente cualquier entrada que se utilice como identificador SQL en las consultas. Implementar monitoreo para detectar intentos de inyección SQL y restringir el acceso a funciones críticas que usen esta librería. Priorizar esta corrección dada su gravedad y confirmación de exploits públicos.

CVE CVE-2026-14162
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:10 (UTC)
Vendor Advantech
Producto Hospital Queuing Management
Versiones No especificadas
Exploit Públicos
Referencia TWCert Advisory
Descripción Vulnerabilidad de Exposición de Datos Sensibles en Hospital Queuing Management desarrollado por Advantech, permitiendo que atacantes remotos no autenticados accedan a una URL específica para obtener documentación de la API.

Esta vulnerabilidad permite el acceso no autorizado a información crítica sobre la API, facilitando a atacantes la recopilación de datos para potenciales ataques más avanzados, como la explotación de otros puntos débiles o la manipulación del sistema.

Estrategia Actualizar de inmediato el sistema Hospital Queuing Management con el parche oficial de Advantech. Restringir el acceso a las URLs que exponen documentación de API mediante autenticación y control de acceso. Monitorizar tráfico anómalo para detectar accesos no autorizados y aplicar políticas de seguridad en la red para mitigar ataques.

CVE CVE-2026-53690
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor Redeight
Producto Redeight CMS
Versiones 1.0
Exploit Públicos
Referencia CERT Advisory CVE-2026-53690
Descripción Existe una vulnerabilidad de Inyección SQL en Redeight CMS versión 1.0 a través del parámetro «userEmail» en el endpoint POST «/admin/index.php» de inicio de sesión. La aplicación no sanitiza adecuadamente las entradas del usuario y las incluye directamente en consultas SQL sin utilizar sentencias preparadas, lo que permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios y extraer información sensible de la base de datos.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. Si no está disponible, restringir el acceso al endpoint afectado desde redes no confiables y monitorear activamente intentos inusuales de acceso. Implementar validación y saneamiento estrictos de entrada, y usar consultas preparadas o procedimientos almacenados para todas las interacciones con la base de datos.

—–

Supabase insert (ejemplo):

await supabase.from(‘vulnerabilidades’).insert([
{
cve:’CVE-2026-53690′,
severidad:’CRITICAL (9.3)’,
importancia:’ALTA’,
publicado:’2026-07-01T03:31:10.728789+00:00′,
vendor:’Redeight’,
producto:’Redeight CMS’,
versiones:’1.0′,
exploit_publicos:true,
referencia:’https://cert.pl/posts/2026/06/CVE-2026-53690′,
descripcion: ‘Existe una vulnerabilidad de Inyección SQL en Redeight CMS versión 1.0 a través del parámetro «userEmail» en el endpoint POST «/admin/index.php» de inicio de sesión. La aplicación no sanitiza adecuadamente las entradas del usuario y las incluye directamente en consultas SQL sin utilizar sentencias preparadas, lo que permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios y extraer información sensible de la base de datos.’,
estrategia:’Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. Si no está disponible, restringir el acceso al endpoint afectado desde redes no confiables y monitorear activamente intentos inusuales de acceso. Implementar validación y saneamiento estrictos de entrada, y usar consultas preparadas o procedimientos almacenados para todas las interacciones con la base de datos.’
}
])

Esta vulnerabilidad tiene explotación pública confirmada y permite acceso no autenticado a datos críticos mediante SQLi, por lo que debe recibir máxima prioridad inmediata.


CVE CVE-2026-8402
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 01 jul 2026, 03:31 (UTC)
Vendor Eksagate Electronic Engineering and Computer Industry Trade Inc.
Producto SYSGUARD 6001
Versiones desde 2.0.2 hasta antes de 6.1.16.0
Exploit Públicos
Referencia Aviso de Seguridad USOM
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales en un comando SQL (‘inyección SQL’) en SYSGUARD 6001 de Eksagate Electronic Engineering and Computer Industry Trade Inc. que permite inyección SQL ciega. Este problema afecta a versiones desde la 2.0.2 hasta antes de la 6.1.16.0. El fabricante no ofrece soporte para el producto.
Estrategia Dado que el fabricante no ofrece soporte ni parches, se recomienda inmediatamente desactivar o aislar SYSGUARD 6001 para evitar explotación. Implementar controles de firewall para limitar accesos a la aplicación y monitorizar actividades sospechosas de inyección SQL. Considerar migrar a soluciones soportadas y realizar revisiones exhaustivas de seguridad en las bases de datos expuestas.

CVE CVE-2026-44946
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-07-01
Vendor Rancher Labs
Producto Rancher
Versiones 2.14.0 antes de 2.14.3
Exploit Públicos
Referencia GitHub Advisory
Descripción Vulnerabilidad crítica de reproducción de autenticación SAML en el manejador Assertion Consumer Service (ACS) de Rancher, que no aplicaba el uso único de la aserción SAML, permitiendo ataques de intermediario (MitM). Afecta a Rancher versión 2.14.0 antes de 2.14.3.

Esta falla permite a un atacante interceptar y reutilizar tokens SAML legítimos para obtener acceso no autorizado al sistema, comprometiendo la autenticidad y confidencialidad de las sesiones de usuario.

Estrategia Actualizar inmediatamente Rancher a la versión 2.14.3 o superior donde se corrige la vulnerabilidad. Configurar controles adicionales de monitoreo para detectar intentos de uso repetido de aserciones SAML y fortalecer la infraestructura de autenticación para prevenir ataques de intermediarios.

CVE CVE-2026-58116
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:11.376591+00:00
Vendor LLaMA-Factory
Producto LLaMA-Factory hasta versión 0.9.5
Versiones versiones hasta 0.9.5 incluidas
Exploit Públicos
Referencia Detalles técnicos y PoC</td
Descripción LLaMA-Factory hasta la versión 0.9.5 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes con acceso a la WebUI ejecutar código Python arbitrario suministrando una ruta maliciosa de modelo a través de las interfaces de Chat o Entrenamiento. La aplicación no valida la ruta de modelo proporcionada por el usuario al pasarla a AutoTokenizer.from_pretrained() y AutoModel.from_pretrained() usando el parámetro trust_remote_code=True, lo que provoca que la librería Hugging Face Transformers descargue y ejecute código arbitrario desde un repositorio remoto o local con los privilegios del proceso del servidor.
Estrategia Actualizar a la versión corregida posterior a 0.9.5 que mitiga esta vulnerabilidad. Restringir estrictamente el acceso a la WebUI para evitar exposiciones innecesarias. Implementar controles de validación y saneamiento de rutas externas. Monitorizar actividad anómala en el servidor que pueda indicar ejecución de código no autorizada.

CVE CVE-2026-6556
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 01 jul 2026, 03:31 (UTC)
Vendor Fastify
Producto @fastify/express
Versiones Versiones 4.0.6 y anteriores
Exploit Públicos Sí, confirmados
Referencia Advisory Oficial OpenJSF Security
Descripción Las versiones 4.0.6 y anteriores de @fastify/express sólo reescriben el prefijo del plugin para rutas de middleware cuando el argumento path es una cadena. Las rutas no tipo cadena (arrays o expresiones regulares) no reciben el prefijo dentro de ámbitos de plugin prefijados, por lo que el middleware con esas rutas no coincide con la ruta real prefijada. Esto permite que se omita el middleware de autenticación, autorización, limitación de tasa o auditoría en rutas prefijadas, pudiendo un atacante enviar peticiones que evadan dichos controles de seguridad.
Estrategia Actualizar urgentemente a @fastify/express versión 4.0.7 o superior que corrige la reescritura del prefijo en middleware con rutas no cadenas. Como mitigación temporal, evitar el uso de rutas en arrays o expresiones regulares para mount paths en plugins prefijados y registrar un use call por cada ruta.

—–


CVE CVE-2026-48276
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:11.803843+00:00
Vendor Adobe
Producto ColdFusion
Versiones 2025.9, 2023.20 y anteriores
Exploit Públicos
Referencia Aviso de seguridad Adobe ColdFusion APSB26-68
Descripción Vulnerabilidad de carga no restringida de archivos con tipo peligroso en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que puede resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance del impacto cambia con esta vulnerabilidad.
Estrategia Actualizar inmediatamente a las versiones corregidas más recientes facilitadas por Adobe. Implementar controles estrictos en el servidor para validar y restringir la carga de archivos, monitorizar logs para detección de carga sospechosa, y limitar los permisos del usuario bajo el que se ejecuta ColdFusion para mitigar el impacto.

CVE CVE-2026-48277
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado Mié, 1 Jul 2026, 03:31 (UTC)
Vendor Adobe
Producto ColdFusion
Versiones versiones 2025.9, 2023.20 y anteriores
Exploit Públicos
Referencia Aviso de seguridad Adobe ColdFusion APSB26-68
Descripción Vulnerabilidad de validación de entrada inadecuada en ColdFusion versiones 2025.9, 2023.20 y anteriores que puede resultar en ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y afecta el alcance de ejecución.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Adobe para las versiones afectadas. Revisar y restringir privilegios de ejecución donde sea posible. Monitorizar sistemas para detectar intentos de explotación, ya que existen exploits públicos conocidos. Priorizar esta actualización para evitar compromiso total del sistema sin interacción del usuario.

*****


CVE CVE-2026-48281
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:12.164419+00:00
Vendor Adobe
Producto ColdFusion
Versiones versiones 2025.9, 2023.20 y anteriores
Exploit Públicos
Referencia Adobe APSB26-68 Advisory
Descripción Vulnerabilidad de validación incorrecta de entrada en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que permite la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance del impacto está ampliado.

Este fallo crítico puede ser explotado remotamente para ejecutar código malicioso sin intervención, comprometiendo sistemas en los que ColdFusion está instalado, lo que representa un riesgo grave para la empresa y la integridad de sus activos.

Estrategia Aplicar de inmediato las actualizaciones oficiales de Adobe para ColdFusion a la versión más reciente que corrija esta vulnerabilidad. Además, restringir el acceso al servicio y monitorear activamente eventos sospechosos para detectar intentos de explotación.

Fabricante Adobe
Producto Afectado ColdFusion
Versiones Afectadas 2025.9, 2023.20 y anteriores
Exploit Públicos

CVE CVE-2026-48282
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:12.346389+00:00
Vendor Adobe
Producto ColdFusion
Versiones ColdFusion versiones 2025.9, 2023.20 y anteriores
Exploit Públicos
Referencia Aviso de seguridad Adobe APSB26-68
Descripción Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance del impacto está ampliado.
Estrategia Aplicar inmediatamente los parches oficiales indicados para ColdFusion 2025.9, 2023.20 y versiones anteriores. Reforzar controles de acceso y monitorear actividad sospechosa para detectar intentos de explotación, dada la explotación remota sin interacción requerida.

CVE CVE-2026-48283
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026, 03:31 UTC
Vendor Adobe
Producto ColdFusion
Versiones ColdFusion 2025.9, 2023.20 y anteriores
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Adobe PSIRT
Descripción Vulnerabilidad de Carga Sin Restricciones de Archivos con Tipos Peligrosos en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance de la vulnerabilidad.

Un atacante puede cargar archivos maliciosos sin restricción, consiguiendo ejecutar código arbitrario en el servidor con los permisos del proceso de ColdFusion, facilitando el compromiso total del sistema afectado.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Adobe. Restringir y controlar estrictamente la carga de archivos por tipo y tamaño, además de implementar un monitoreo continuo de cargas sospechosas. Revisar y ajustar permisos de usuarios y servicios para limitar el impacto potencial de una explotación exitosa.

CVE CVE-2026-48286
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones versiones 7.4.3 build 9396 y anteriores
Exploit Públicos
Referencia Aviso de Seguridad Adobe Campaign
Descripción Una vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) versiones 7.4.3 build 9396 y anteriores puede permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance ha cambiado, aumentando el riesgo.
Estrategia Aplicar inmediatamente el parche oficial disponible en la versión más reciente de Adobe Campaign Classic. Mientras tanto, restringir privilegios y acceso a sistemas afectados, además de monitorizar actividad sospechosa para detectar intentos de explotación activa.

*****

Se trata de una vulnerabilidad crítica con exploits públicos confirmados, capaz de permitir ejecución remota de código sin interacción del usuario, lo que representa una amenaza real para la integridad y continuidad operativa de la empresa. Priorizar aplicación del parche y controles estrictos de acceso.


CVE CVE-2026-48313
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:12.987769+00:00
Vendor Adobe
Producto ColdFusion
Versiones versiones 2025.9, 2023.20 y anteriores
Exploit Públicos
Referencia Aviso de Seguridad Adobe ColdFusion APSB26-68
Descripción Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que permite acceso arbitrario a lectura y escritura limitada en el sistema de archivos. Un atacante puede explotar esta vulnerabilidad para acceder a archivos y directorios sensibles fuera del ámbito permitido sin necesidad de interacción del usuario. El alcance del impacto es ampliado.
Estrategia Aplicar de inmediato el parche oficial proporcionado por Adobe para versiones afectadas. Implementar controles estrictos en las políticas de acceso a ficheros y monitorizar actividad anómala de acceso a directorios sensibles. Evaluar despliegue de mecanismos de detección y bloqueo de intentos de path traversal. Priorizar esta mitigación para evitar explotación activa dada la alta severidad y existencia de exploits públicos.


CVE CVE-2026-48315
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor Adobe
Producto ColdFusion
Versiones 2025.9, 2023.20 y anteriores
Exploit Públicos
Referencia Aviso de seguridad Adobe ColdFusion APSB26-68
Descripción Vulnerabilidad de Validación Inadecuada de Entrada en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para inyectar scripts maliciosos en una página web, lo que potencialmente permite obtener acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación requiere interacción del usuario, es decir, la víctima debe abrir un archivo malicioso.
Estrategia Actualizar inmediatamente a la versión más reciente de ColdFusion que corrige esta vulnerabilidad. Además, educar a los usuarios para evitar la apertura de archivos o enlaces sospechosos y reforzar medidas de detección de actividad anómala en las cuentas. Realizar monitoreo proactivo para identificar intentos de explotación activa, dada la existencia de exploits públicos.

CVE CVE-2026-58172
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:13.341096+00:00
Vendor The ThreeMammals Project
Producto Ocelot
Versiones hasta la versión 24.1.0 inclusive
Exploit Públicos
Referencia Fix oficial en GitHub
Descripción Vulnerabilidad crítica de bypass de control de seguridad en Ocelot hasta la versión 24.1.0, donde clientes bloqueados pueden eludir restricciones basadas en IP enviando solicitudes de actualización WebSocket. La rama del pipeline WebSocket configurada vía MapWhen omite el SecurityMiddleware, permitiendo que solicitudes de IPs bloqueadas se proxyen a servicios downstream sin aplicar listas de permitido/bloqueado. Esto expone los sistemas backend a accesos no autorizados a través de WebSocket, comprometiendo la seguridad perimetral prevista.
Estrategia Actualizar inmediatamente a la versión parcheada tras el commit f156fd4, que corrige la omisión del SecurityMiddleware en la pipeline WebSocket. Revisar configuraciones de firewall y listas de control de acceso para detectar accesos anómalos mediante WebSocket y monitorizar tráfico proxy. Deshabilitar temporalmente WebSocket si no es indispensable hasta aplicar la corrección para evitar explotación activa.

CVE CVE-2026-58370
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor Woodpecker CI
Producto Woodpecker CI
Versiones Versiones anteriores a 3.15.0
Exploit Públicos
Referencia GitHub Woodpecker Commit</td
Descripción Vulnerabilidad crítica en Woodpecker versiones anteriores a la 3.15.0 donde la lista de usuarios autorizados para aprobar (ApprovalAllowedUsers) se compara contra pipeline.Author que, para el driver GitLab, proviene del nombre del autor del commit en el webhook, controlado por el atacante y sin verificación. Esto permite a un atacante que pueda crear un merge request desde un fork configurar el nombre del autor del commit para coincidir con un usuario autorizado, evitando así la necesidad de aprobación para ejecutar un pipeline. Así, se quebra la barrera de seguridad de aprobación de forks, permitiendo la ejecución de pasos controlados por el atacante en el agente Woodpecker y la exfiltración de secretos CI expuestos en la ejecución. Otros drivers como Gitea, Forgejo, GitHub y Bitbucket no se ven afectados ya que validan correctamente la identidad del remitente.
Estrategia Actualizar urgentemente Woodpecker a la versión 3.15.0 o superior que contiene la corrección. Revisar y restringir las configuraciones de ApprovalAllowedUsers y forzar validaciones estrictas del autor del commit en pipelines, especialmente para integraciones con GitLab. Auditar logs y pipelines recientes para detectar ejecuciones no autorizadas y secretos potencialmente comprometidos. Considerar aplicar monitorización de anomalías en la ejecución de pipelines y reforzar controles de acceso a los agentes CI.

*Este CVE representa un riesgo real e inmediato para la empresa si utiliza Woodpecker CI con integración GitLab, dado que permite la ejecución remota y sin aprobación de pipelines controlados por un atacante, pudiendo exfiltrar secretos sensibles de CI. Se recomienda darle máxima prioridad a la actualización y revisión de controles.*


CVE CVE-2026-58138
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01/07/2026
Vendor Orkes
Producto Conductor
Versiones 3.21.21 a versiones anteriores a 3.30.2
Exploit Públicos Sí, existen
Referencia Commit oficial de corrección
Descripción Orkes Conductor 3.21.21 antes de la versión 3.30.2 contiene una vulnerabilidad de ejecución remota de código no autenticada que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea con expresiones maliciosas en JavaScript o Python al endpoint API del flujo de trabajo antes de la autenticación. Atacantes pueden explotar evaluadores GraalVM no protegidos configurados con HostAccess.ALL o allowAllAccess(true) mediante los tipos de tareas INLINE, LAMBDA, DO_WHILE y SWITCH para invocar comandos del sistema arbitrarios a través de reflexión Java o llamadas directas a subprocesos.
Estrategia Actualizar inmediatamente a la versión 3.30.2 o superior que corrige la vulnerabilidad. Restringir permisos de acceso en GraalVM para evitar HostAccess.ALL o allowAllAccess(true). Implementar validación estricta y saneamiento de las definiciones de flujo antes de su ejecución y monitorizar tráfico al endpoint API para detectar actividades anómalas o intentos de explotación.


CVE CVE-2026-10109
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Wed, 1 Jul 2026, 03:31 (UTC)
Vendor IBM
Producto IBM Db2
Versiones 11.5.0 a 11.5.9, 12.1.0 a 12.1.4
Exploit Públicos
Referencia IBM Advisory</td
Descripción IBM Db2 versiones 11.5.0 a 11.5.9 y 12.1.0 a 12.1.4 es vulnerable a la ejecución remota de código debido a un manejo incorrecto del protocolo DRDA durante el handshake previo a la autenticación.

Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario sin autenticar mediante la manipulación del proceso de handshake DRDA, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado. Existe evidencia de exploits públicos, por lo que el riesgo de ataque activo es alto para entornos expuestos.

Estrategia Aplicar de inmediato los parches oficiales de IBM que corrigen esta vulnerabilidad. Limitar el acceso a los puertos que utilizan DRDA solo a redes confiables y monitorizar tráfico anómalo. Implementar detección de intentos de explotación para mitigar ataques en curso. Actualizar a versiones superiores a 11.5.9 y 12.1.4 cuanto antes.

CVE CVE-2026-10134
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado Wed, 1 Jul 2026, 03:31 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.9.3
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Langflow OSS versiones 1.0.0 a 1.9.3 permite a un atacante leer todos los secretos accesibles al proceso Langflow, así como leer y modificar cada flujo, conversación, mensaje, archivo cargado y componente guardado en la base de datos de Langflow. También puede conectarse a servicios internos, abusar de puntos finales de metadatos en la nube, moverse lateralmente a otros inquilinos en la misma instancia Langflow y establecer persistencia modificando el código público `tool_code` del flujo para que las llamadas habituales `/api/v1/build/…` ejecuten código malicioso en cada compilación.
Estrategia Actualizar inmediatamente a la versión corregida que IBM publique para Langflow OSS. Limitar el acceso a la instancia Langflow, monitorear actividad anómala en APIs, auditar modificaciones del flujo `tool_code` y emplear controles estrictos de autenticación y segmentación de red para evitar movimientos laterales y explotación activa.

CVE CVE-2026-10140
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0 (modo voz)
Exploit Públicos
Referencia IBM Advisory
Descripción La versión 1.0.0 hasta la 1.10.0 del modo voz de IBM Langflow OSS contiene un manejo inadecuado del estado compartido que permite la reutilización de clientes API entre límites de inquilinos (tenants). Un atacante autenticado puede manipular el estado de caché para que las solicitudes de otros usuarios se procesen usando credenciales incorrectas de la API upstream, ocasionando facturación cruzada entre tenants y una atribución errónea de responsabilidad.

Esto permite que un atacante con acceso autenticado pueda afectar la privacidad, contabilidad y seguridad de otros usuarios o clientes en ambientes multitenant, con potenciales repercusiones financieras y legales.

Estrategia Actualizar inmediatamente a las versiones posteriores a la 1.10.0 que corrigen el manejo de clientes API para cada tenant. Revisar la configuración de aislamiento entre tenants y monitorear accesos anómalos o transacciones cruzadas sospechosas. Impedir la reutilización de objetos compartidos y reforzar controles de autenticación y cache para ambientes multitenant.

CVE CVE-2026-11708
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor IBM
Producto WebSphere Application Server
Versiones 8.5 y 9.0
Exploit Públicos
Referencia IBM Advisory oficial
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) en el sistema de ayuda integrado de la consola administrativa de IBM WebSphere Application Server 9.0 y 8.5. Esta falla permite a un atacante inyectar código malicioso que se ejecuta en los navegadores de los administradores al interactuar con la ayuda integrada, comprometiendo la confidencialidad e integridad del sistema.
Estrategia Aplicar inmediatamente el parche oficial suministrado por IBM para las versiones afectadas. Además, limitar el acceso a la consola administrativa solo a redes y usuarios confiables, y monitorizar actividad inusual para detectar posibles intentos de explotación activos.

CVE CVE-2026-11712
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:14.517378+00:00
Vendor IBM
Producto WebSphere Application Server 9.0 y 8.5
Versiones Versiones 9.0 y 8.5 afectadas
Exploit Públicos
Referencia IBM Advisory</td
Descripción Vulnerabilidad de cross-site scripting (XSS) en el sistema de ayuda de la consola administrativa de IBM WebSphere Application Server 9.0 y 8.5. Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de los administradores que acceden a la consola, comprometiendo la integridad y confidencialidad. Puede ser explotada a través del sistema de ayuda sin autenticación adicional.
Estrategia Aplicar inmediatamente los parches oficiales publicados por IBM. Restringir el acceso a la consola administrativa a usuarios confiables y, de ser posible, protegerla con mecanismos adicionales de autenticación y filtrado de IP. Monitorizar intentos de explotación y tráfico inusual en la consola web para detectar ataques activos.

CVE CVE-2026-7663
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:14.690421+00:00
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.9.6
Exploit Públicos
Referencia IBM Security Advisory
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.9.6 podría permitir que atacantes no autenticados accedan a recursos protegidos de proyectos MCP y ejecuten operaciones MCP debido a una mala aplicación de la autorización en el endpoint de transporte Streamable MCP.

Esta vulnerabilidad permite a atacantes sin necesidad de autenticarse manipular proyectos protegidos, lo que podría resultar en alteración de datos, ejecución de operaciones no autorizadas y compromiso grave de la integridad del sistema.

Estrategia Aplicar inmediatamente el parche oficial de IBM para actualizar a una versión segura posterior a la 1.9.6. Monitorizar accesos anómalos al endpoint Streamable MCP, restringir acceso a la red a componentes críticos y auditar permisos para detectar usos indebidos. Priorizar esta acción dado el acceso sin autenticación demostrado y la existencia de exploits públicos.

CVE CVE-2026-7803
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:14 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.10.0
Exploit Públicos
Referencia IBM Advisory</td
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 permiten la ejecución arbitraria de código debido a una validación incorrecta de los nodos de flujo que contienen campos de tipo de componente vacíos o ausentes.

Esta vulnerabilidad crítica puede ser explotada al enviar nodos de flujo manipulados que carecen del tipo de componente, lo que permite a un atacante ejecutar código malicioso en el sistema afectado, comprometiendo la integridad y disponibilidad de los sistemas.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM o actualizar a una versión posterior a la 1.10.0 que soluciona la validación de nodos. Establecer controles estrictos en la validación de entradas de flujo y monitorizar actividad sospechosa para detectar intentos de explotación en el entorno.

CVE CVE-2026-7871
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Langflow OSS versiones 1.0.0 a 1.10.0 permite que usuarios con acceso a Redis ejecuten código arbitrario con privilegios completos de la aplicación, comprometiendo todos los secretos, datos e integridad del sistema.
Estrategia Actualizar inmediatamente a la versión corregida que elimina esta vulnerabilidad. Restringir y auditar accesos a Redis para evitar abusos, además de monitorizar actividad inusual. Implementar principios de mínimo privilegio para usuarios con acceso a sistemas críticos.

CVE CVE-2026-7873
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory Oficial
Descripción IBM Langflow OSS versiones 1.0.0 a 1.10.0 permiten a atacantes autenticados ejecutar comandos arbitrarios del sistema operativo y leer archivos sensibles, incluyendo credenciales, facilitando la completa comprometación del sistema y movimiento lateral.
Estrategia Actualizar inmediatamente a una versión parcheada superior a la 1.10.0. Reforzar controles de acceso y monitorizar actividad inusual de comandos ejecutados en sistemas expuestos. Implementar monitoreo de integridad y alertas de movimientos laterales para detectar explotación activa.

—–


CVE CVE-2026-7874
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026, 03:31 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos
Referencia IBM Advisory oficial
Descripción Langflow OSS versiones 1.0.0 hasta 1.10.0 podrían permitir la divulgación de todas las credenciales almacenadas debido al uso de un mecanismo débil y reversible de derivación de claves para la encriptación en reposo.
Estrategia Actualizar inmediatamente a la versión más reciente que corrige esta debilidad criptográfica. Además, revisar y reforzar los mecanismos de cifrado para el almacenamiento de credenciales, implementar controles de acceso estrictos y monitorizar actividad sospechosa que indique posible explotación.

CVE CVE-2026-50003
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01-Jul-2026 03:31 UTC
Vendor OFFIS DCMTK
Producto DCMTK (DICOM Toolkit), cliente C-GET modo bit-preserving
Versiones Versiones afectadas con modo de almacenamiento bit-preserving C-GET activo (previas al parche del 01-Jul-2026)
Exploit Públicos
Referencia Parche oficial DCMTK disponible
Descripción Un servidor malicioso o comprometido puede hacer que un cliente DCMTK que utilice el modo de almacenamiento bit-preserving C-GET escriba archivos fuera del directorio de salida elegido, empleando rutas relativas (../) y rutas absolutas.

Esta vulnerabilidad permite a un atacante remoto manipular la ubicación donde se escriben archivos DICOM recibidos, pudiendo sobrescribir archivos arbitrarios en el sistema de archivos del cliente, con riesgo grave para la integridad del sistema y posible escalada de privilegios.

Evaluación Esta vulnerabilidad está activamente explotada en el entorno, dada la existencia de exploits públicos. La capacidad de escritura arbitraria fuera del directorio legítimo supone un riesgo severo para la infraestructura al permitir ataques de manipulación y compromiso directo del sistema. Debe ser tratada con máxima prioridad en cualquier entorno que utilice DCMTK en modo bit-preserving C-GET.
Estrategia Aplicar de inmediato el parche disponible publicado por DCMTK. Revisar y restringir los permisos del sistema de archivos para limitar el impacto y bloquear la ejecución lateral. Implementar controles de acceso estrictos en redes donde se usan clientes DCMTK. Monitorizar logs para detectar actividad inusual relacionada con rutas de archivos.

CVE CVE-2026-58449
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026, 03:31 (UTC)
Vendor neuml
Producto txtai
Versiones hasta la versión 9.10.0 (incluida)
Exploit Públicos Sí, exploit comprobado públicamente
Referencia Parche oficial y detalles en GitHub
Descripción txtai hasta la versión 9.10.0 expone un endpoint API /reindex cuyo parámetro «function body» es interpretado mediante txtai.util.Resolver, que ejecuta __import__ y getattr sobre rutas proporcionadas por el atacante sin ninguna lista blanca. Cuando esta API está expuesta sin un TOKEN configurado (autenticación optativa, por defecto no autenticada) y el índice es de escritura habilitada, un atacante remoto puede invocar llamadas arbitrarias como subprocess.getoutput, logrando ejecución remota de código en el proceso del servidor durante la reindexación. Esta explotación requiere condiciones específicas (API accesible, sin TOKEN, índice writable), que no son configuración por defecto. El parche añade un flag de configuración para proteger este endpoint.
Estrategia Actualizar inmediatamente a la versión parcheada o aplicar el commit 11b32da que restringe el endpoint /reindex con autenticación y configuraciones seguras. Deshabilitar la exposición pública del endpoint y establecer TOKEN obligatorio. En entornos productivos, deshabilitar escrituras en el índice si no es estrictamente necesario. Monitorizar tráfico y logs para detectar accesos no autorizados a este endpoint.

—–

CVE CVE-2026-58449
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:15.845301+00:00
Fabricante neuml
Producto Afectado txtai
Versiones Afectadas Hasta la versión 9.10.0
Exploit Públicos
Referencia Parche oficial y detalles en GitHub
Descripción Exposición de un endpoint API /reindex con parámetro inseguro que permite ejecución remota de código sin autenticación si el índice es writable y no se configura TOKEN. Requiere configuración insegura no por defecto.
Estrategia Parchear con la actualización oficial, habilitar autenticación en API, restringir acceso al endpoint /reindex y deshabilitar índice writable si no es necesario.

CVE CVE-2026-50110
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:16.003193+00:00
Vendor Storage Concentrator
Producto SC & SCVM
Versiones No especificadas
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción Storage Concentrator (SC & SCVM) contiene credenciales codificadas embebidas en un archivo de configuración para numerosos servicios internos. Aunque están codificadas, esta codificación puede revertirse a texto plano. Las credenciales expuestas abarcan una amplia variedad de servicios internos, incluyendo cuentas de bases de datos, licencias, servicios de replicación e integraciones con terceros, lo que permite que un atacante obtenga acceso no autorizado a múltiples sistemas interconectados.
Estrategia Priorizar inmediatamente la actualización o parcheo del producto para eliminar el uso de credenciales hardcodeadas. Revisar y reemplazar las credenciales afectadas por credenciales únicas y seguras, implementar un sistema de gestión y rotación de credenciales, y reforzar la segmentación y el monitoreo de accesos para detectar cualquier actividad anómala.


CVE CVE-2026-55721
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 01-Jul-2026 03:31 UTC
Vendor Storage Concentrator
Producto SC & SCVM
Versiones No especificadas (afecta login.pl y debug.pl)
Exploit Públicos Sí, confirmados
Referencia ICS-CERT Advisory
Descripción Storage Concentrator (SC & SCVM) es vulnerable a una inyección SQL a través del valor de cookies procesadas por los scripts login.pl y debug.pl. El valor de la cookie se incorpora directamente en consultas a la base de datos sin una sanitización adecuada, permitiendo a un atacante remoto no autenticado manipular esas consultas y extraer información sensible de la base de datos subyacente, incluyendo tokens de sesión, hashes de contraseñas y claves secretas almacenadas.
Estrategia Aplicar inmediatamente los parches oficiales que corrijan la sanitización de input en login.pl y debug.pl. Deshabilitar temporalmente el acceso remoto a estos scripts hasta que se parcheen. Implementar monitoreo activo en logs para detectar intentos de inyección SQL y revisar accesos no autorizados. Reforzar controles de validación y saneamiento de cookies y entradas en aplicaciones web para prevenir futuras inyecciones.

—–


CVE CVE-2026-56264
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor Crawl4AI
Producto Crawl4AI Docker API server
Versiones Versiones anteriores a 0.8.7
Exploit Públicos
Referencia Crawl4AI GitHub Advisory
Descripción Crawl4AI antes de la versión 0.8.7 contiene una vulnerabilidad de ejecución arbitraria de JavaScript en el endpoint /execute_js del servidor API de Docker, que acepta y ejecuta código JavaScript proporcionado por el usuario en el contexto del navegador del servidor con la opción –disable-web-security activada. Un atacante puede ejecutar JavaScript arbitrario y, debido a la relajada configuración de seguridad del navegador, realizar ataques de falsificación de solicitudes del lado servidor (SSRF) contra servicios internos.
Estrategia Actualizar inmediatamente a la versión 0.8.7 o superior que corrige esta vulnerabilidad. Restringir el acceso al endpoint /execute_js mediante controles de red y autenticación fuerte. Monitorizar tráficos y eventos sospechosos para detección temprana de ataques SSRF y ejecutar auditorías de seguridad para eliminar configuraciones inseguras del navegador (deshabilitar –disable-web-security).

CVE CVE-2026-56278
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 Jul 2026, 03:31 (UTC)
Vendor FlowiseAI
Producto Flowise
Versiones 3.0.13 y anteriores
Exploit Públicos
Referencia GitHub Advisory
Descripción Flowise versiones anteriores a la 3.1.0 (afectando a la 3.0.13 y anteriores) utiliza un secreto por defecto débil y codificado («flowise») para el middleware express-session cuando la variable de entorno EXPRESS_SESSION_SECRET no está configurada. Este secreto está visible públicamente en el código fuente, permitiendo a un atacante forjar cookies de sesión firmadas válidas para suplantar a cualquier usuario y evadir la autenticación.
Estrategia Actualizar immediatamente Flowise a la versión 3.1.0 o superior que corrige este defecto. Configurar siempre la variable de entorno EXPRESS_SESSION_SECRET con un valor fuerte, único y secreto. Revisar los logs para detectar accesos sospechosos y restablecer sesiones activas para evitar suplantaciones en caso de explotación.

*Esta vulnerabilidad es crítica y de máxima prioridad debido a que permite la suplantación directa de usuarios mediante la creación de cookies falsas, comprometiendo la integridad y seguridad del sistema empresarial. Existen exploits públicos, por lo que es muy probable que ya se esté intentando explotar activamente.*

*Recomendamos actuar con urgencia para mitigar el riesgo y monitorizar los activos afectados hasta completar la actualización.*


CVE CVE-2026-56413
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor Storage Concentrator
Producto Storage Concentrator (SC & SCVM)
Versiones Todas las versiones con el servicio ms_service.pl activo en puerto TCP 9000
Exploit Públicos Sí, confirmado
Referencia ICS-CERT Advisory
Descripción El producto Storage Concentrator (SC & SCVM) contiene una vulnerabilidad de inyección de comandos en el servicio ms_service.pl, que por defecto escucha en el puerto TCP 9000 y acepta paquetes de red personalizados para realizar acciones sobre el dispositivo. Un atacante remoto sin autenticación puede enviar paquetes especialmente diseñados que incluyen una carga maliciosa que se procesa sin la debida sanitización, permitiendo la ejecución arbitraria de comandos con privilegios de root.
Estrategia Actualizar inmediatamente a la versión que corrige esta vulnerabilidad o aplicar el parche oficial del fabricante. Bloquear el acceso externo al puerto TCP 9000 mediante firewall o segmentación de red. Monitorizar tráfico inusual en dicho puerto y aplicar controles de detección de intrusión para ataques basados en paquetes maliciosos.


CVE CVE-2026-56415
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 de Julio de 2026, 03:31 UTC
Vendor Desconocido (Producto específico: Storage Concentrator)
Producto Storage Concentrator (SC & SCVM)
Versiones No especificadas, afecta Storage Concentrator en general
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción La vulnerabilidad de inyección de comandos en el script debug.pl del Storage Concentrator (SC & SCVM) es accesible sin autenticación. Un atacante remoto puede enviar una solicitud HTTP especialmente diseñada con una carga maliciosa que es procesada sin la sanitización adecuada. Esto permite la ejecución arbitraria de comandos con privilegios root en el sistema afectado.
Estrategia Actualizar inmediatamente el software afectado con los parches oficiales que corrijan esta falla. En ausencia de parche, restringir el acceso a la interfaz afectada a través de controles de red y monitorizar solicitudes HTTP anómalas. Implementar medidas de segmentación para minimizar el impacto de posibles explotaciones.


CVE CVE-2026-56700
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 de julio de 2026
Vendor GetGrav
Producto Grav CMS
Versiones versiones anteriores a 2.0.0-beta.2
Exploit Públicos Confirmados
Referencia GetGrav Advisory
Descripción Grav CMS en versiones anteriores a 2.0.0-beta.2, contiene múltiples vulnerabilidades de ejecución remota de código. Tres llamadas inseguras a unserialize() en Scheduler\JobQueue, Framework\Cache\Adapter\FileCache y Session deserializan datos no confiables sin restricción de clases permitidas, lo que permite inyección de objetos PHP y ejecución arbitraria de código mediante cadenas gadget controladas por un atacante. Además, la operación git clone en InstallCommand pasa parámetros (branch, url, path) sin escapado a un comando shell, permitiendo inyección de comandos del sistema operativo durante la instalación de plugins o temas (requiere acceso de administrador). También existe una evasión del bloqueo de seguridad Twig que permite inyección de plantilla en servidor. Estas fallas se corrigen en la versión 2.0.0-beta.2.
Estrategia Actualizar inmediatamente a la versión 2.0.0-beta.2 o superior para corregir todas las vulnerabilidades. Deshabilitar o restringir el acceso a funciones de instalación de plugins/temas para usuarios privilegiados, y auditar la validación y sanitización de datos en componentes afectados. Implementar revisiones de acceso y controles estrictos en el entorno para minimizar el impacto de explotación. Monitorizar intentos de explotación activa, especialmente inyección PHP y comandos OS.

CVE CVE-2026-53488
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-01T03:31:17.478278+00:00
Vendor containerd
Producto containerd (Runtime de contenedores)
Versiones anteriores a 1.7.33, 2.3.2, 2.2.5, 2.1.9 y 2.0.10
Exploit Públicos
Referencia GitHub Advisory</td
Descripción Vulnerabilidad en containerd (runtime de contenedores de código abierto). En versiones anteriores a 1.7.33, 2.3.2, 2.2.5, 2.1.9 y 2.0.10 el plugin CRI propaga etiquetas (LABEL en Dockerfile) sin validación a contenedores. Esto permite la ejecución arbitraria de comandos en el host vía plugins que usan dichas etiquetas para operaciones. La vulnerabilidad ha sido corregida en las versiones mencionadas.
Estrategia Actualizar urgentemente containerd a la versión 1.7.33 o superior, 2.3.2 o superior, etc. Validar y restringir el uso de etiquetas en imágenes de contenedores y monitorizar actividad anómala en plugins que las procesen. Esta vulnerabilidad es crítica y ya hay exploits públicos, priorizar parcheo para evitar potencial compromiso del host mediante contenedores.
Enviar a un amigo: Share this page via Email