| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2018-8007 | Apache | CouchDB | MEDIA (no especificada) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-12073 | ProfileGrid | ProfileGrid – User Profiles, Groups and Communities plugin para WordPress | CRITICAL (9.8) | Hasta la versión 5.9.9.5 incluida | Sí |
| CVE-2026-12818 | Delta Electronics | DVP12SE PLCs | CRÍTICA (9.3) | Todas las versiones con servicio Modbus TCP vulnerable | Sí |
| CVE-2026-12819 | Delta Electronics | DVP12SE PLC | CRITICAL (9.3) | No especificadas, afecta al servicio Modbus TCP expuesto | Sí |
| CVE-2026-12076 | Raytha CMS | Raytha CMS | CRITICAL (9.3) | 1.5.2 (confirmada), posibles otras versiones | Sí |
| CVE-2026-9711 | EventON | WordPress Virtual Event Calendar Plugin | CRITICAL (9.8) | versiones hasta e incluyendo 5.0.11 | Sí |
| CVE-2026-13766 | DBIx::QuickORM | DBIx::QuickORM para Perl | CRÍTICA (9.8) | Versiones anteriores a 0.000026 | Confirmados |
| CVE-2026-14162 | Advantech | Hospital Queuing Management | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-53690 | Redeight | Redeight CMS | CRITICAL (9.3) | 1.0 | Sí |
| CVE-2026-8402 | Eksagate Electronic Engineering and Computer Industry Trade Inc. | SYSGUARD 6001 | CRITICAL (9.8) | desde 2.0.2 hasta antes de 6.1.16.0 | Sí |
| CVE-2026-44946 | Rancher Labs | Rancher | CRITICAL (9.5) | 2.14.0 antes de 2.14.3 | Sí |
| CVE-2026-58116 | LLaMA-Factory | LLaMA-Factory hasta versión 0.9.5 | CRÍTICA (9.3) | versiones hasta 0.9.5 incluidas | Sí |
| CVE-2026-6556 | Fastify | @fastify | CRÍTICA (9.1) | Versiones 4.0.6 y anteriores | Sí |
| CVE-2026-48276 | Adobe | ColdFusion | CRITICAL (10) | 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-48277 | Adobe | ColdFusion | CRÍTICA (10) | versiones 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-48281 | Adobe | ColdFusion | CRITICAL (10) | versiones 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-48282 | Adobe | ColdFusion | CRITICAL (10) | ColdFusion versiones 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-48283 | Adobe | ColdFusion | CRÍTICA (10) | ColdFusion 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-48286 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | versiones 7.4.3 build 9396 y anteriores | Sí |
| CVE-2026-48313 | Adobe | ColdFusion | CRITICAL (9.3) | versiones 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-48315 | Adobe | ColdFusion | CRÍTICA (9.3) | 2025.9, 2023.20 y anteriores | Sí |
| CVE-2026-58172 | The ThreeMammals Project | Ocelot | CRITICAL (9.3) | hasta la versión 24.1.0 inclusive | Sí |
| CVE-2026-58370 | Woodpecker CI | Woodpecker CI | CRÍTICA (9.2) | Versiones anteriores a 3.15.0 | Sí |
| CVE-2026-58138 | Orkes | Conductor | CRITICAL (9.3) | 3.21.21 a versiones anteriores a 3.30.2 | Sí |
| CVE-2026-10109 | IBM | IBM Db2 | CRITICAL (9.8) | 11.5.0 a 11.5.9, 12.1.0 a 12.1.4 | Sí |
| CVE-2026-10134 | IBM | Langflow OSS | CRITICAL (10) | 1.0.0 hasta 1.9.3 | Sí |
| CVE-2026-10140 | IBM | Langflow OSS | CRÍTICA (9.6) | 1.0.0 hasta 1.10.0 (modo voz) | Sí |
| CVE-2026-11708 | IBM | WebSphere Application Server | CRÍTICA (9.3) | 8.5 y 9.0 | Sí |
| CVE-2026-11712 | IBM | WebSphere Application Server 9.0 y 8.5 | CRITICAL (9.3) | Versiones 9.0 y 8.5 afectadas | Sí |
| CVE-2026-7663 | IBM | Langflow OSS | CRITICAL (9.1) | 1.0.0 a 1.9.6 | Sí |
| CVE-2026-7803 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 a 1.10.0 | Sí |
| CVE-2026-7871 | IBM | Langflow OSS | CRÍTICA (9.8) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-7873 | IBM | Langflow OSS | CRITICAL (9.9) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-7874 | IBM | Langflow OSS | CRITICAL (9.1) | 1.0.0 hasta 1.10.0 | Sí |
| CVE-2026-50003 | OFFIS DCMTK | DCMTK (DICOM Toolkit), cliente C-GET modo bit-preserving | CRITICAL (9.3) | Versiones afectadas con modo de almacenamiento bit-preserving C-GET activo (previas al parche del 01-Jul-2026) | Sí |
| CVE-2026-58449 | neuml | txtai | CRÍTICA (9.3) | hasta la versión 9.10.0 (incluida) | Sí |
| CVE-2026-50110 | Storage Concentrator | SC & SCVM | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-55721 | Storage Concentrator | SC & SCVM | CRITICAL (9.2) | No especificadas (afecta login.pl y debug.pl) | Sí |
| CVE-2026-56264 | Crawl4AI | Crawl4AI Docker API server | CRÍTICA (9.2) | Versiones anteriores a 0.8.7 | Sí |
| CVE-2026-56278 | FlowiseAI | Flowise | CRÍTICA (9.3) | 3.0.13 y anteriores | Sí |
| CVE-2026-56413 | Storage Concentrator | Storage Concentrator (SC & SCVM) | CRÍTICA (10) | Todas las versiones con el servicio ms_service.pl activo en puerto TCP 9000 | Sí |
| CVE-2026-56415 | Desconocido (Producto específico: Storage Concentrator) | específico: Storage Concentrator) | CRÍTICA (10) | No especificadas, afecta Storage Concentrator en general | Sí |
| CVE-2026-56700 | GetGrav | Grav CMS | CRÍTICA (9.3) | versiones anteriores a 2.0.0-beta.2 | Confirmados |
| CVE-2026-53488 | containerd | containerd (Runtime de contenedores) | CRITICAL (9.4) | anteriores a 1.7.33, 2.3.2, 2.2.5, 2.1.9 y 2.0.10 | Sí |
| CVE | CVE-2018-8007 |
| Severidad | MEDIA (no especificada) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | Apache |
| Producto | CouchDB |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, está siendo explotada |
| Referencia | Consola Vulncheck CVE-2018-8007 |
| Descripción | Vulnerabilidad de validación inadecuada de entrada en Apache CouchDB que puede permitir a atacantes causar comportamientos inesperados o ejecutar acciones no autorizadas. Esta falla permite la explotación remota y ya se encuentra activa en entornos reales.
Esta vulnerabilidad supone un riesgo real para la empresa, ya que la explotación podría derivar en acceso no autorizado o manipulación de datos críticos en bases CouchDB, afectando la seguridad e integridad de la información almacenada. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Apache CouchDB. Fortalecer las validaciones de entrada y controles de acceso. Monitorizar logs y tráfico para detectar indicadores de explotación activa. Evaluar aislamiento de instancias vulnerables hasta la mitigación completa. |
| CVE | CVE-2026-12073 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:09 (UTC) |
| Vendor | ProfileGrid |
| Producto | ProfileGrid – User Profiles, Groups and Communities plugin para WordPress |
| Versiones | Hasta la versión 5.9.9.5 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | ProfileGrid Changelog |
| Descripción | Vulnerabilidad de escalación de privilegios vía toma de control de cuenta en el plugin ProfileGrid para WordPress. El plugin no valida el parámetro `user_login` en formularios de registro que no lo contienen, ni gestiona correctamente los mensajes de error. Esto permite a atacantes no autenticados cambiar la dirección de correo electrónico del usuario con ID=1 (habitualmente administrador), pudiendo reiniciar la contraseña y obtener acceso completo a esa cuenta. |
| Estrategia | Actualizar inmediatamente a una versión corregida del plugin ProfileGrid. Revisar cuentas administrativas para detectar cambios de correo no autorizados y aplicar autenticación multifactor en accesos críticos. Monitorizar intentos de restablecimiento de contraseña y reforzar validación en formularios para impedir manipulación de parámetros. |
—
Realmente esta vulnerabilidad supone un riesgo crítico porque permite a atacantes sin autenticación elevar privilegios y controlar cuentas administrativas claves. Dada la existencia de exploits públicos, la prioridad debe ser máxima con actualización urgente y reforzamiento de controles de acceso para evitar compromisos graves de seguridad.
| CVE | CVE-2026-12818 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:09Z |
| Vendor | Delta Electronics |
| Producto | DVP12SE PLCs |
| Versiones | Todas las versiones con servicio Modbus TCP vulnerable |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial Delta Electronics |
| Descripción | Delta Electronics DVP12SE PLCs son susceptibles a una vulnerabilidad de asignación de recursos sin límites ni control de velocidad (CWE-770) en su servicio Modbus TCP.
Esta vulnerabilidad permite que un atacante remoto agote rápidamente los recursos del sistema enviando solicitudes maliciosas al servicio Modbus TCP, provocando una denegación de servicio y posible interrupción operativa del PLC. |
| Estrategia | Actualizar el firmware del PLC con la versión oficial que corrige esta falla. Además, limitar el acceso al servicio Modbus TCP solo a redes de confianza mediante segmentación y firewalls, y monitorizar tráfico anómalo para detectar intentos de explotación. |
| CVE | CVE-2026-12819 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:09 (UTC) |
| Vendor | Delta Electronics |
| Producto | DVP12SE PLC |
| Versiones | No especificadas, afecta al servicio Modbus TCP expuesto |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial Delta Electronics |
| Descripción | La PLC DVP12SE de Delta Electronics expone un servicio Modbus TCP en un puerto especificado sin autenticación ni control de acceso, lo que permite la interacción no autenticada con funciones sensibles de seguridad del PLC. Esta vulnerabilidad permite que un atacante conectado a la red pueda manipular remotamente el PLC, comprometiendo la disponibilidad y la integridad de los procesos industriales controlados por el dispositivo. |
| Estrategia | Actualizar el firmware a la versión corregida que implemente autenticación y control de acceso en el servicio Modbus TCP. Mientras tanto, limitar el acceso a la red industrial mediante segmentación y firewalls, además de monitorizar tráfico Modbus para detectar actividades no autorizadas. |
| CVE | CVE-2026-12076 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | Raytha CMS |
| Producto | Raytha CMS |
| Versiones | 1.5.2 (confirmada), posibles otras versiones |
| Exploit Públicos | Sí |
| Referencia | Cert Poland Advisory |
| Descripción | Raytha CMS es vulnerable a una inyección SQL en el pipeline de análisis del filtro OData. Esta vulnerabilidad permite a un atacante remoto no autenticado ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL subyacente, lo que puede llevar a la completa comprometida de la base de datos, incluida la extracción de credenciales. El contacto con el fabricante no ha sido exitoso; confirmada en la versión 1.5.2 pero puede estar presente en otras versiones. |
| Estrategia | Priorizar la actualización inmediata a una versión parcheada una vez disponible. Mientras tanto, restringir el acceso a interfaces OData, aplicar firewall de aplicaciones web (WAF) con reglas específicas para detectar patrones de inyección SQL, y monitorizar accesos y consultas sospechosas para detectar posibles explotaciones en curso. |
—–
| CVE | CVE-2026-9711 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:10 (UTC) |
| Vendor | EventON |
| Producto | WordPress Virtual Event Calendar Plugin |
| Versiones | versiones hasta e incluyendo 5.0.11 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial EventON |
| Descripción | El plugin EventON – WordPress Virtual Event Calendar para WordPress (completo) es vulnerable a inyección SQL mediante el parámetro ‘search’ de WordPress en versiones hasta la 5.0.11 inclusive debido a un escape insuficiente en el parámetro suministrado por el usuario y la falta de preparación en la consulta SQL existente. Esto permite que atacantes no autenticados añadan consultas SQL adicionales a las ya existentes, pudiendo extraer información sensible de la base de datos, siempre que la opción «Enable additional search queries» esté activada y exista al menos un evento publicado. |
| Estrategia | Aplicar el parche o actualizar a una versión posterior a la 5.0.11 inmediatamente. Si no es posible actualizar, desactivar la opción «Enable additional search queries» para mitigar riesgo de explotación. Monitorizar logs por intentos de inyección SQL y restringir acceso al plugin mientras se aplica la corrección. Esta vulnerabilidad es crítica y explotable remotamente sin autenticación, por lo que se debe priorizar su mitigación urgente. |
| CVE | CVE-2026-13766 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01/07/2026 |
| Vendor | DBIx::QuickORM |
| Producto | DBIx::QuickORM para Perl |
| Versiones | Versiones anteriores a 0.000026 |
| Exploit Públicos | Confirmados |
| Referencia | Parche oficial</td |
| Descripción | DBIx::QuickORM versiones anteriores a 0.000026 para Perl permiten inyección SQL a través de identificadores SQL no citados. El constructor del builder SQL, una subclase de SQL::Abstract, establece bindtype pero nunca quote_char, por lo que los identificadores suministrados por el usuario (order_by, claves where, listas de campos y retornos, columnas upsert y alias join) se incluyen en la consulta SQL sin filtre, mientras que los valores sí están protegidos con placeholders. Un atacante que controle un parámetro como order_by puede inducir inyección SQL, alterando el orden de filas, o usando posiciones where y update para filtrar o modificar datos no autorizadamente. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizado a la versión 0.000026 o superior. Validar y sanitizar rigurosamente cualquier entrada que se utilice como identificador SQL en las consultas. Implementar monitoreo para detectar intentos de inyección SQL y restringir el acceso a funciones críticas que usen esta librería. Priorizar esta corrección dada su gravedad y confirmación de exploits públicos. |
| CVE | CVE-2026-14162 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:10 (UTC) |
| Vendor | Advantech |
| Producto | Hospital Queuing Management |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | TWCert Advisory |
| Descripción | Vulnerabilidad de Exposición de Datos Sensibles en Hospital Queuing Management desarrollado por Advantech, permitiendo que atacantes remotos no autenticados accedan a una URL específica para obtener documentación de la API.
Esta vulnerabilidad permite el acceso no autorizado a información crítica sobre la API, facilitando a atacantes la recopilación de datos para potenciales ataques más avanzados, como la explotación de otros puntos débiles o la manipulación del sistema. |
| Estrategia | Actualizar de inmediato el sistema Hospital Queuing Management con el parche oficial de Advantech. Restringir el acceso a las URLs que exponen documentación de API mediante autenticación y control de acceso. Monitorizar tráfico anómalo para detectar accesos no autorizados y aplicar políticas de seguridad en la red para mitigar ataques. |
| CVE | CVE-2026-53690 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | Redeight |
| Producto | Redeight CMS |
| Versiones | 1.0 |
| Exploit Públicos | Sí |
| Referencia | CERT Advisory CVE-2026-53690 |
| Descripción | Existe una vulnerabilidad de Inyección SQL en Redeight CMS versión 1.0 a través del parámetro «userEmail» en el endpoint POST «/admin/index.php» de inicio de sesión. La aplicación no sanitiza adecuadamente las entradas del usuario y las incluye directamente en consultas SQL sin utilizar sentencias preparadas, lo que permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios y extraer información sensible de la base de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. Si no está disponible, restringir el acceso al endpoint afectado desde redes no confiables y monitorear activamente intentos inusuales de acceso. Implementar validación y saneamiento estrictos de entrada, y usar consultas preparadas o procedimientos almacenados para todas las interacciones con la base de datos. |
—–
Supabase insert (ejemplo):
await supabase.from(‘vulnerabilidades’).insert([
{
cve:’CVE-2026-53690′,
severidad:’CRITICAL (9.3)’,
importancia:’ALTA’,
publicado:’2026-07-01T03:31:10.728789+00:00′,
vendor:’Redeight’,
producto:’Redeight CMS’,
versiones:’1.0′,
exploit_publicos:true,
referencia:’https://cert.pl/posts/2026/06/CVE-2026-53690′,
descripcion: ‘Existe una vulnerabilidad de Inyección SQL en Redeight CMS versión 1.0 a través del parámetro «userEmail» en el endpoint POST «/admin/index.php» de inicio de sesión. La aplicación no sanitiza adecuadamente las entradas del usuario y las incluye directamente en consultas SQL sin utilizar sentencias preparadas, lo que permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios y extraer información sensible de la base de datos.’,
estrategia:’Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. Si no está disponible, restringir el acceso al endpoint afectado desde redes no confiables y monitorear activamente intentos inusuales de acceso. Implementar validación y saneamiento estrictos de entrada, y usar consultas preparadas o procedimientos almacenados para todas las interacciones con la base de datos.’
}
])
Esta vulnerabilidad tiene explotación pública confirmada y permite acceso no autenticado a datos críticos mediante SQLi, por lo que debe recibir máxima prioridad inmediata.
| CVE | CVE-2026-8402 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01 jul 2026, 03:31 (UTC) |
| Vendor | Eksagate Electronic Engineering and Computer Industry Trade Inc. |
| Producto | SYSGUARD 6001 |
| Versiones | desde 2.0.2 hasta antes de 6.1.16.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad USOM |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales en un comando SQL (‘inyección SQL’) en SYSGUARD 6001 de Eksagate Electronic Engineering and Computer Industry Trade Inc. que permite inyección SQL ciega. Este problema afecta a versiones desde la 2.0.2 hasta antes de la 6.1.16.0. El fabricante no ofrece soporte para el producto. |
| Estrategia | Dado que el fabricante no ofrece soporte ni parches, se recomienda inmediatamente desactivar o aislar SYSGUARD 6001 para evitar explotación. Implementar controles de firewall para limitar accesos a la aplicación y monitorizar actividades sospechosas de inyección SQL. Considerar migrar a soluciones soportadas y realizar revisiones exhaustivas de seguridad en las bases de datos expuestas. |
| CVE | CVE-2026-44946 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01 |
| Vendor | Rancher Labs |
| Producto | Rancher |
| Versiones | 2.14.0 antes de 2.14.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad crítica de reproducción de autenticación SAML en el manejador Assertion Consumer Service (ACS) de Rancher, que no aplicaba el uso único de la aserción SAML, permitiendo ataques de intermediario (MitM). Afecta a Rancher versión 2.14.0 antes de 2.14.3.
Esta falla permite a un atacante interceptar y reutilizar tokens SAML legítimos para obtener acceso no autorizado al sistema, comprometiendo la autenticidad y confidencialidad de las sesiones de usuario. |
| Estrategia | Actualizar inmediatamente Rancher a la versión 2.14.3 o superior donde se corrige la vulnerabilidad. Configurar controles adicionales de monitoreo para detectar intentos de uso repetido de aserciones SAML y fortalecer la infraestructura de autenticación para prevenir ataques de intermediarios. |
| CVE | CVE-2026-58116 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:11.376591+00:00 |
| Vendor | LLaMA-Factory |
| Producto | LLaMA-Factory hasta versión 0.9.5 |
| Versiones | versiones hasta 0.9.5 incluidas |
| Exploit Públicos | Sí |
| Referencia | Detalles técnicos y PoC</td |
| Descripción | LLaMA-Factory hasta la versión 0.9.5 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes con acceso a la WebUI ejecutar código Python arbitrario suministrando una ruta maliciosa de modelo a través de las interfaces de Chat o Entrenamiento. La aplicación no valida la ruta de modelo proporcionada por el usuario al pasarla a AutoTokenizer.from_pretrained() y AutoModel.from_pretrained() usando el parámetro trust_remote_code=True, lo que provoca que la librería Hugging Face Transformers descargue y ejecute código arbitrario desde un repositorio remoto o local con los privilegios del proceso del servidor. |
| Estrategia | Actualizar a la versión corregida posterior a 0.9.5 que mitiga esta vulnerabilidad. Restringir estrictamente el acceso a la WebUI para evitar exposiciones innecesarias. Implementar controles de validación y saneamiento de rutas externas. Monitorizar actividad anómala en el servidor que pueda indicar ejecución de código no autorizada. |
| CVE | CVE-2026-6556 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 jul 2026, 03:31 (UTC) |
| Vendor | Fastify |
| Producto | @fastify/express |
| Versiones | Versiones 4.0.6 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory Oficial OpenJSF Security |
| Descripción | Las versiones 4.0.6 y anteriores de @fastify/express sólo reescriben el prefijo del plugin para rutas de middleware cuando el argumento path es una cadena. Las rutas no tipo cadena (arrays o expresiones regulares) no reciben el prefijo dentro de ámbitos de plugin prefijados, por lo que el middleware con esas rutas no coincide con la ruta real prefijada. Esto permite que se omita el middleware de autenticación, autorización, limitación de tasa o auditoría en rutas prefijadas, pudiendo un atacante enviar peticiones que evadan dichos controles de seguridad. |
| Estrategia | Actualizar urgentemente a @fastify/express versión 4.0.7 o superior que corrige la reescritura del prefijo en middleware con rutas no cadenas. Como mitigación temporal, evitar el uso de rutas en arrays o expresiones regulares para mount paths en plugins prefijados y registrar un use call por cada ruta. |
—–
| CVE | CVE-2026-48276 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:11.803843+00:00 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe ColdFusion APSB26-68 |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipo peligroso en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que puede resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance del impacto cambia con esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas más recientes facilitadas por Adobe. Implementar controles estrictos en el servidor para validar y restringir la carga de archivos, monitorizar logs para detección de carga sospechosa, y limitar los permisos del usuario bajo el que se ejecuta ColdFusion para mitigar el impacto. |
| CVE | CVE-2026-48277 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | Mié, 1 Jul 2026, 03:31 (UTC) |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | versiones 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe ColdFusion APSB26-68 |
| Descripción | Vulnerabilidad de validación de entrada inadecuada en ColdFusion versiones 2025.9, 2023.20 y anteriores que puede resultar en ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y afecta el alcance de ejecución. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Adobe para las versiones afectadas. Revisar y restringir privilegios de ejecución donde sea posible. Monitorizar sistemas para detectar intentos de explotación, ya que existen exploits públicos conocidos. Priorizar esta actualización para evitar compromiso total del sistema sin interacción del usuario. |
*****
| CVE | CVE-2026-48281 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:12.164419+00:00 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | versiones 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-68 Advisory |
| Descripción | Vulnerabilidad de validación incorrecta de entrada en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que permite la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance del impacto está ampliado.
Este fallo crítico puede ser explotado remotamente para ejecutar código malicioso sin intervención, comprometiendo sistemas en los que ColdFusion está instalado, lo que representa un riesgo grave para la empresa y la integridad de sus activos. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de Adobe para ColdFusion a la versión más reciente que corrija esta vulnerabilidad. Además, restringir el acceso al servicio y monitorear activamente eventos sospechosos para detectar intentos de explotación. |
—
| Fabricante | Adobe |
| Producto Afectado | ColdFusion |
| Versiones Afectadas | 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| CVE | CVE-2026-48282 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:12.346389+00:00 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | ColdFusion versiones 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe APSB26-68 |
| Descripción | Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance del impacto está ampliado. |
| Estrategia | Aplicar inmediatamente los parches oficiales indicados para ColdFusion 2025.9, 2023.20 y versiones anteriores. Reforzar controles de acceso y monitorear actividad sospechosa para detectar intentos de explotación, dada la explotación remota sin interacción requerida. |
| CVE | CVE-2026-48283 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026, 03:31 UTC |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | ColdFusion 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Adobe PSIRT |
| Descripción | Vulnerabilidad de Carga Sin Restricciones de Archivos con Tipos Peligrosos en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance de la vulnerabilidad.
Un atacante puede cargar archivos maliciosos sin restricción, consiguiendo ejecutar código arbitrario en el servidor con los permisos del proceso de ColdFusion, facilitando el compromiso total del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Adobe. Restringir y controlar estrictamente la carga de archivos por tipo y tamaño, además de implementar un monitoreo continuo de cargas sospechosas. Revisar y ajustar permisos de usuarios y servicios para limitar el impacto potencial de una explotación exitosa. |
| CVE | CVE-2026-48286 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | versiones 7.4.3 build 9396 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe Campaign |
| Descripción | Una vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) versiones 7.4.3 build 9396 y anteriores puede permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el alcance ha cambiado, aumentando el riesgo. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en la versión más reciente de Adobe Campaign Classic. Mientras tanto, restringir privilegios y acceso a sistemas afectados, además de monitorizar actividad sospechosa para detectar intentos de explotación activa. |
*****
Se trata de una vulnerabilidad crítica con exploits públicos confirmados, capaz de permitir ejecución remota de código sin interacción del usuario, lo que representa una amenaza real para la integridad y continuidad operativa de la empresa. Priorizar aplicación del parche y controles estrictos de acceso.
| CVE | CVE-2026-48313 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:12.987769+00:00 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | versiones 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe ColdFusion APSB26-68 |
| Descripción | Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que permite acceso arbitrario a lectura y escritura limitada en el sistema de archivos. Un atacante puede explotar esta vulnerabilidad para acceder a archivos y directorios sensibles fuera del ámbito permitido sin necesidad de interacción del usuario. El alcance del impacto es ampliado. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por Adobe para versiones afectadas. Implementar controles estrictos en las políticas de acceso a ficheros y monitorizar actividad anómala de acceso a directorios sensibles. Evaluar despliegue de mecanismos de detección y bloqueo de intentos de path traversal. Priorizar esta mitigación para evitar explotación activa dada la alta severidad y existencia de exploits públicos. |
—
| CVE | CVE-2026-48315 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | 2025.9, 2023.20 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe ColdFusion APSB26-68 |
| Descripción | Vulnerabilidad de Validación Inadecuada de Entrada en Adobe ColdFusion versiones 2025.9, 2023.20 y anteriores que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para inyectar scripts maliciosos en una página web, lo que potencialmente permite obtener acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación requiere interacción del usuario, es decir, la víctima debe abrir un archivo malicioso. |
| Estrategia | Actualizar inmediatamente a la versión más reciente de ColdFusion que corrige esta vulnerabilidad. Además, educar a los usuarios para evitar la apertura de archivos o enlaces sospechosos y reforzar medidas de detección de actividad anómala en las cuentas. Realizar monitoreo proactivo para identificar intentos de explotación activa, dada la existencia de exploits públicos. |
| CVE | CVE-2026-58172 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:13.341096+00:00 |
| Vendor | The ThreeMammals Project |
| Producto | Ocelot |
| Versiones | hasta la versión 24.1.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Fix oficial en GitHub |
| Descripción | Vulnerabilidad crítica de bypass de control de seguridad en Ocelot hasta la versión 24.1.0, donde clientes bloqueados pueden eludir restricciones basadas en IP enviando solicitudes de actualización WebSocket. La rama del pipeline WebSocket configurada vía MapWhen omite el SecurityMiddleware, permitiendo que solicitudes de IPs bloqueadas se proxyen a servicios downstream sin aplicar listas de permitido/bloqueado. Esto expone los sistemas backend a accesos no autorizados a través de WebSocket, comprometiendo la seguridad perimetral prevista. |
| Estrategia | Actualizar inmediatamente a la versión parcheada tras el commit f156fd4, que corrige la omisión del SecurityMiddleware en la pipeline WebSocket. Revisar configuraciones de firewall y listas de control de acceso para detectar accesos anómalos mediante WebSocket y monitorizar tráfico proxy. Deshabilitar temporalmente WebSocket si no es indispensable hasta aplicar la corrección para evitar explotación activa. |
| CVE | CVE-2026-58370 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | Woodpecker CI |
| Producto | Woodpecker CI |
| Versiones | Versiones anteriores a 3.15.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Woodpecker Commit</td |
| Descripción | Vulnerabilidad crítica en Woodpecker versiones anteriores a la 3.15.0 donde la lista de usuarios autorizados para aprobar (ApprovalAllowedUsers) se compara contra pipeline.Author que, para el driver GitLab, proviene del nombre del autor del commit en el webhook, controlado por el atacante y sin verificación. Esto permite a un atacante que pueda crear un merge request desde un fork configurar el nombre del autor del commit para coincidir con un usuario autorizado, evitando así la necesidad de aprobación para ejecutar un pipeline. Así, se quebra la barrera de seguridad de aprobación de forks, permitiendo la ejecución de pasos controlados por el atacante en el agente Woodpecker y la exfiltración de secretos CI expuestos en la ejecución. Otros drivers como Gitea, Forgejo, GitHub y Bitbucket no se ven afectados ya que validan correctamente la identidad del remitente. |
| Estrategia | Actualizar urgentemente Woodpecker a la versión 3.15.0 o superior que contiene la corrección. Revisar y restringir las configuraciones de ApprovalAllowedUsers y forzar validaciones estrictas del autor del commit en pipelines, especialmente para integraciones con GitLab. Auditar logs y pipelines recientes para detectar ejecuciones no autorizadas y secretos potencialmente comprometidos. Considerar aplicar monitorización de anomalías en la ejecución de pipelines y reforzar controles de acceso a los agentes CI. |
—
*Este CVE representa un riesgo real e inmediato para la empresa si utiliza Woodpecker CI con integración GitLab, dado que permite la ejecución remota y sin aprobación de pipelines controlados por un atacante, pudiendo exfiltrar secretos sensibles de CI. Se recomienda darle máxima prioridad a la actualización y revisión de controles.*
| CVE | CVE-2026-58138 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01/07/2026 |
| Vendor | Orkes |
| Producto | Conductor |
| Versiones | 3.21.21 a versiones anteriores a 3.30.2 |
| Exploit Públicos | Sí, existen |
| Referencia | Commit oficial de corrección |
| Descripción | Orkes Conductor 3.21.21 antes de la versión 3.30.2 contiene una vulnerabilidad de ejecución remota de código no autenticada que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea con expresiones maliciosas en JavaScript o Python al endpoint API del flujo de trabajo antes de la autenticación. Atacantes pueden explotar evaluadores GraalVM no protegidos configurados con HostAccess.ALL o allowAllAccess(true) mediante los tipos de tareas INLINE, LAMBDA, DO_WHILE y SWITCH para invocar comandos del sistema arbitrarios a través de reflexión Java o llamadas directas a subprocesos. |
| Estrategia | Actualizar inmediatamente a la versión 3.30.2 o superior que corrige la vulnerabilidad. Restringir permisos de acceso en GraalVM para evitar HostAccess.ALL o allowAllAccess(true). Implementar validación estricta y saneamiento de las definiciones de flujo antes de su ejecución y monitorizar tráfico al endpoint API para detectar actividades anómalas o intentos de explotación. |
—
| CVE | CVE-2026-10109 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Wed, 1 Jul 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | IBM Db2 |
| Versiones | 11.5.0 a 11.5.9, 12.1.0 a 12.1.4 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Db2 versiones 11.5.0 a 11.5.9 y 12.1.0 a 12.1.4 es vulnerable a la ejecución remota de código debido a un manejo incorrecto del protocolo DRDA durante el handshake previo a la autenticación.
Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario sin autenticar mediante la manipulación del proceso de handshake DRDA, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado. Existe evidencia de exploits públicos, por lo que el riesgo de ataque activo es alto para entornos expuestos. |
| Estrategia | Aplicar de inmediato los parches oficiales de IBM que corrigen esta vulnerabilidad. Limitar el acceso a los puertos que utilizan DRDA solo a redes confiables y monitorizar tráfico anómalo. Implementar detección de intentos de explotación para mitigar ataques en curso. Actualizar a versiones superiores a 11.5.9 y 12.1.4 cuanto antes. |
| CVE | CVE-2026-10134 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | Wed, 1 Jul 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.9.3 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Langflow OSS versiones 1.0.0 a 1.9.3 permite a un atacante leer todos los secretos accesibles al proceso Langflow, así como leer y modificar cada flujo, conversación, mensaje, archivo cargado y componente guardado en la base de datos de Langflow. También puede conectarse a servicios internos, abusar de puntos finales de metadatos en la nube, moverse lateralmente a otros inquilinos en la misma instancia Langflow y establecer persistencia modificando el código público `tool_code` del flujo para que las llamadas habituales `/api/v1/build/…` ejecuten código malicioso en cada compilación. |
| Estrategia | Actualizar inmediatamente a la versión corregida que IBM publique para Langflow OSS. Limitar el acceso a la instancia Langflow, monitorear actividad anómala en APIs, auditar modificaciones del flujo `tool_code` y emplear controles estrictos de autenticación y segmentación de red para evitar movimientos laterales y explotación activa. |
| CVE | CVE-2026-10140 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 (modo voz) |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | La versión 1.0.0 hasta la 1.10.0 del modo voz de IBM Langflow OSS contiene un manejo inadecuado del estado compartido que permite la reutilización de clientes API entre límites de inquilinos (tenants). Un atacante autenticado puede manipular el estado de caché para que las solicitudes de otros usuarios se procesen usando credenciales incorrectas de la API upstream, ocasionando facturación cruzada entre tenants y una atribución errónea de responsabilidad.
Esto permite que un atacante con acceso autenticado pueda afectar la privacidad, contabilidad y seguridad de otros usuarios o clientes en ambientes multitenant, con potenciales repercusiones financieras y legales. |
| Estrategia | Actualizar inmediatamente a las versiones posteriores a la 1.10.0 que corrigen el manejo de clientes API para cada tenant. Revisar la configuración de aislamiento entre tenants y monitorear accesos anómalos o transacciones cruzadas sospechosas. Impedir la reutilización de objetos compartidos y reforzar controles de autenticación y cache para ambientes multitenant. |
| CVE | CVE-2026-11708 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | WebSphere Application Server |
| Versiones | 8.5 y 9.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) en el sistema de ayuda integrado de la consola administrativa de IBM WebSphere Application Server 9.0 y 8.5. Esta falla permite a un atacante inyectar código malicioso que se ejecuta en los navegadores de los administradores al interactuar con la ayuda integrada, comprometiendo la confidencialidad e integridad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial suministrado por IBM para las versiones afectadas. Además, limitar el acceso a la consola administrativa solo a redes y usuarios confiables, y monitorizar actividad inusual para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-11712 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:14.517378+00:00 |
| Vendor | IBM |
| Producto | WebSphere Application Server 9.0 y 8.5 |
| Versiones | Versiones 9.0 y 8.5 afectadas |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | Vulnerabilidad de cross-site scripting (XSS) en el sistema de ayuda de la consola administrativa de IBM WebSphere Application Server 9.0 y 8.5. Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador de los administradores que acceden a la consola, comprometiendo la integridad y confidencialidad. Puede ser explotada a través del sistema de ayuda sin autenticación adicional. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por IBM. Restringir el acceso a la consola administrativa a usuarios confiables y, de ser posible, protegerla con mecanismos adicionales de autenticación y filtrado de IP. Monitorizar intentos de explotación y tráfico inusual en la consola web para detectar ataques activos. |
| CVE | CVE-2026-7663 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:14.690421+00:00 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.9.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Security Advisory |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.9.6 podría permitir que atacantes no autenticados accedan a recursos protegidos de proyectos MCP y ejecuten operaciones MCP debido a una mala aplicación de la autorización en el endpoint de transporte Streamable MCP.
Esta vulnerabilidad permite a atacantes sin necesidad de autenticarse manipular proyectos protegidos, lo que podría resultar en alteración de datos, ejecución de operaciones no autorizadas y compromiso grave de la integridad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial de IBM para actualizar a una versión segura posterior a la 1.9.6. Monitorizar accesos anómalos al endpoint Streamable MCP, restringir acceso a la red a componentes críticos y auditar permisos para detectar usos indebidos. Priorizar esta acción dado el acceso sin autenticación demostrado y la existencia de exploits públicos. |
| CVE | CVE-2026-7803 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:14 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.10.0 permiten la ejecución arbitraria de código debido a una validación incorrecta de los nodos de flujo que contienen campos de tipo de componente vacíos o ausentes.
Esta vulnerabilidad crítica puede ser explotada al enviar nodos de flujo manipulados que carecen del tipo de componente, lo que permite a un atacante ejecutar código malicioso en el sistema afectado, comprometiendo la integridad y disponibilidad de los sistemas. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM o actualizar a una versión posterior a la 1.10.0 que soluciona la validación de nodos. Establecer controles estrictos en la validación de entradas de flujo y monitorizar actividad sospechosa para detectar intentos de explotación en el entorno. |
| CVE | CVE-2026-7871 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Langflow OSS versiones 1.0.0 a 1.10.0 permite que usuarios con acceso a Redis ejecuten código arbitrario con privilegios completos de la aplicación, comprometiendo todos los secretos, datos e integridad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión corregida que elimina esta vulnerabilidad. Restringir y auditar accesos a Redis para evitar abusos, además de monitorizar actividad inusual. Implementar principios de mínimo privilegio para usuarios con acceso a sistemas críticos. |
| CVE | CVE-2026-7873 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM Langflow OSS versiones 1.0.0 a 1.10.0 permiten a atacantes autenticados ejecutar comandos arbitrarios del sistema operativo y leer archivos sensibles, incluyendo credenciales, facilitando la completa comprometación del sistema y movimiento lateral. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 1.10.0. Reforzar controles de acceso y monitorizar actividad inusual de comandos ejecutados en sistemas expuestos. Implementar monitoreo de integridad y alertas de movimientos laterales para detectar explotación activa. |
—–
| CVE | CVE-2026-7874 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | Langflow OSS versiones 1.0.0 hasta 1.10.0 podrían permitir la divulgación de todas las credenciales almacenadas debido al uso de un mecanismo débil y reversible de derivación de claves para la encriptación en reposo. |
| Estrategia | Actualizar inmediatamente a la versión más reciente que corrige esta debilidad criptográfica. Además, revisar y reforzar los mecanismos de cifrado para el almacenamiento de credenciales, implementar controles de acceso estrictos y monitorizar actividad sospechosa que indique posible explotación. |
| CVE | CVE-2026-50003 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Jul-2026 03:31 UTC |
| Vendor | OFFIS DCMTK |
| Producto | DCMTK (DICOM Toolkit), cliente C-GET modo bit-preserving |
| Versiones | Versiones afectadas con modo de almacenamiento bit-preserving C-GET activo (previas al parche del 01-Jul-2026) |
| Exploit Públicos | Sí |
| Referencia | Parche oficial DCMTK disponible |
| Descripción | Un servidor malicioso o comprometido puede hacer que un cliente DCMTK que utilice el modo de almacenamiento bit-preserving C-GET escriba archivos fuera del directorio de salida elegido, empleando rutas relativas (../) y rutas absolutas.
Esta vulnerabilidad permite a un atacante remoto manipular la ubicación donde se escriben archivos DICOM recibidos, pudiendo sobrescribir archivos arbitrarios en el sistema de archivos del cliente, con riesgo grave para la integridad del sistema y posible escalada de privilegios. |
| Evaluación | Esta vulnerabilidad está activamente explotada en el entorno, dada la existencia de exploits públicos. La capacidad de escritura arbitraria fuera del directorio legítimo supone un riesgo severo para la infraestructura al permitir ataques de manipulación y compromiso directo del sistema. Debe ser tratada con máxima prioridad en cualquier entorno que utilice DCMTK en modo bit-preserving C-GET. |
| Estrategia | Aplicar de inmediato el parche disponible publicado por DCMTK. Revisar y restringir los permisos del sistema de archivos para limitar el impacto y bloquear la ejecución lateral. Implementar controles de acceso estrictos en redes donde se usan clientes DCMTK. Monitorizar logs para detectar actividad inusual relacionada con rutas de archivos. |
| CVE | CVE-2026-58449 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026, 03:31 (UTC) |
| Vendor | neuml |
| Producto | txtai |
| Versiones | hasta la versión 9.10.0 (incluida) |
| Exploit Públicos | Sí, exploit comprobado públicamente |
| Referencia | Parche oficial y detalles en GitHub |
| Descripción | txtai hasta la versión 9.10.0 expone un endpoint API /reindex cuyo parámetro «function body» es interpretado mediante txtai.util.Resolver, que ejecuta __import__ y getattr sobre rutas proporcionadas por el atacante sin ninguna lista blanca. Cuando esta API está expuesta sin un TOKEN configurado (autenticación optativa, por defecto no autenticada) y el índice es de escritura habilitada, un atacante remoto puede invocar llamadas arbitrarias como subprocess.getoutput, logrando ejecución remota de código en el proceso del servidor durante la reindexación. Esta explotación requiere condiciones específicas (API accesible, sin TOKEN, índice writable), que no son configuración por defecto. El parche añade un flag de configuración para proteger este endpoint. |
| Estrategia | Actualizar inmediatamente a la versión parcheada o aplicar el commit 11b32da que restringe el endpoint /reindex con autenticación y configuraciones seguras. Deshabilitar la exposición pública del endpoint y establecer TOKEN obligatorio. En entornos productivos, deshabilitar escrituras en el índice si no es estrictamente necesario. Monitorizar tráfico y logs para detectar accesos no autorizados a este endpoint. |
—–
| CVE | CVE-2026-58449 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:15.845301+00:00 |
| Fabricante | neuml |
| Producto Afectado | txtai |
| Versiones Afectadas | Hasta la versión 9.10.0 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial y detalles en GitHub |
| Descripción | Exposición de un endpoint API /reindex con parámetro inseguro que permite ejecución remota de código sin autenticación si el índice es writable y no se configura TOKEN. Requiere configuración insegura no por defecto. |
| Estrategia | Parchear con la actualización oficial, habilitar autenticación en API, restringir acceso al endpoint /reindex y deshabilitar índice writable si no es necesario. |
| CVE | CVE-2026-50110 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:16.003193+00:00 |
| Vendor | Storage Concentrator |
| Producto | SC & SCVM |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Storage Concentrator (SC & SCVM) contiene credenciales codificadas embebidas en un archivo de configuración para numerosos servicios internos. Aunque están codificadas, esta codificación puede revertirse a texto plano. Las credenciales expuestas abarcan una amplia variedad de servicios internos, incluyendo cuentas de bases de datos, licencias, servicios de replicación e integraciones con terceros, lo que permite que un atacante obtenga acceso no autorizado a múltiples sistemas interconectados. |
| Estrategia | Priorizar inmediatamente la actualización o parcheo del producto para eliminar el uso de credenciales hardcodeadas. Revisar y reemplazar las credenciales afectadas por credenciales únicas y seguras, implementar un sistema de gestión y rotación de credenciales, y reforzar la segmentación y el monitoreo de accesos para detectar cualquier actividad anómala. |
—
| CVE | CVE-2026-55721 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Jul-2026 03:31 UTC |
| Vendor | Storage Concentrator |
| Producto | SC & SCVM |
| Versiones | No especificadas (afecta login.pl y debug.pl) |
| Exploit Públicos | Sí, confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Storage Concentrator (SC & SCVM) es vulnerable a una inyección SQL a través del valor de cookies procesadas por los scripts login.pl y debug.pl. El valor de la cookie se incorpora directamente en consultas a la base de datos sin una sanitización adecuada, permitiendo a un atacante remoto no autenticado manipular esas consultas y extraer información sensible de la base de datos subyacente, incluyendo tokens de sesión, hashes de contraseñas y claves secretas almacenadas. |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrijan la sanitización de input en login.pl y debug.pl. Deshabilitar temporalmente el acceso remoto a estos scripts hasta que se parcheen. Implementar monitoreo activo en logs para detectar intentos de inyección SQL y revisar accesos no autorizados. Reforzar controles de validación y saneamiento de cookies y entradas en aplicaciones web para prevenir futuras inyecciones. |
—–
| CVE | CVE-2026-56264 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | Crawl4AI |
| Producto | Crawl4AI Docker API server |
| Versiones | Versiones anteriores a 0.8.7 |
| Exploit Públicos | Sí |
| Referencia | Crawl4AI GitHub Advisory |
| Descripción | Crawl4AI antes de la versión 0.8.7 contiene una vulnerabilidad de ejecución arbitraria de JavaScript en el endpoint /execute_js del servidor API de Docker, que acepta y ejecuta código JavaScript proporcionado por el usuario en el contexto del navegador del servidor con la opción –disable-web-security activada. Un atacante puede ejecutar JavaScript arbitrario y, debido a la relajada configuración de seguridad del navegador, realizar ataques de falsificación de solicitudes del lado servidor (SSRF) contra servicios internos. |
| Estrategia | Actualizar inmediatamente a la versión 0.8.7 o superior que corrige esta vulnerabilidad. Restringir el acceso al endpoint /execute_js mediante controles de red y autenticación fuerte. Monitorizar tráficos y eventos sospechosos para detección temprana de ataques SSRF y ejecutar auditorías de seguridad para eliminar configuraciones inseguras del navegador (deshabilitar –disable-web-security). |
| CVE | CVE-2026-56278 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Jul 2026, 03:31 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | 3.0.13 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Flowise versiones anteriores a la 3.1.0 (afectando a la 3.0.13 y anteriores) utiliza un secreto por defecto débil y codificado («flowise») para el middleware express-session cuando la variable de entorno EXPRESS_SESSION_SECRET no está configurada. Este secreto está visible públicamente en el código fuente, permitiendo a un atacante forjar cookies de sesión firmadas válidas para suplantar a cualquier usuario y evadir la autenticación. |
| Estrategia | Actualizar immediatamente Flowise a la versión 3.1.0 o superior que corrige este defecto. Configurar siempre la variable de entorno EXPRESS_SESSION_SECRET con un valor fuerte, único y secreto. Revisar los logs para detectar accesos sospechosos y restablecer sesiones activas para evitar suplantaciones en caso de explotación. |
—
*Esta vulnerabilidad es crítica y de máxima prioridad debido a que permite la suplantación directa de usuarios mediante la creación de cookies falsas, comprometiendo la integridad y seguridad del sistema empresarial. Existen exploits públicos, por lo que es muy probable que ya se esté intentando explotar activamente.*
*Recomendamos actuar con urgencia para mitigar el riesgo y monitorizar los activos afectados hasta completar la actualización.*
| CVE | CVE-2026-56413 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | Storage Concentrator |
| Producto | Storage Concentrator (SC & SCVM) |
| Versiones | Todas las versiones con el servicio ms_service.pl activo en puerto TCP 9000 |
| Exploit Públicos | Sí, confirmado |
| Referencia | ICS-CERT Advisory |
| Descripción | El producto Storage Concentrator (SC & SCVM) contiene una vulnerabilidad de inyección de comandos en el servicio ms_service.pl, que por defecto escucha en el puerto TCP 9000 y acepta paquetes de red personalizados para realizar acciones sobre el dispositivo. Un atacante remoto sin autenticación puede enviar paquetes especialmente diseñados que incluyen una carga maliciosa que se procesa sin la debida sanitización, permitiendo la ejecución arbitraria de comandos con privilegios de root. |
| Estrategia | Actualizar inmediatamente a la versión que corrige esta vulnerabilidad o aplicar el parche oficial del fabricante. Bloquear el acceso externo al puerto TCP 9000 mediante firewall o segmentación de red. Monitorizar tráfico inusual en dicho puerto y aplicar controles de detección de intrusión para ataques basados en paquetes maliciosos. |
—
| CVE | CVE-2026-56415 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de Julio de 2026, 03:31 UTC |
| Vendor | Desconocido (Producto específico: Storage Concentrator) |
| Producto | Storage Concentrator (SC & SCVM) |
| Versiones | No especificadas, afecta Storage Concentrator en general |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | La vulnerabilidad de inyección de comandos en el script debug.pl del Storage Concentrator (SC & SCVM) es accesible sin autenticación. Un atacante remoto puede enviar una solicitud HTTP especialmente diseñada con una carga maliciosa que es procesada sin la sanitización adecuada. Esto permite la ejecución arbitraria de comandos con privilegios root en el sistema afectado. |
| Estrategia | Actualizar inmediatamente el software afectado con los parches oficiales que corrijan esta falla. En ausencia de parche, restringir el acceso a la interfaz afectada a través de controles de red y monitorizar solicitudes HTTP anómalas. Implementar medidas de segmentación para minimizar el impacto de posibles explotaciones. |
—
| CVE | CVE-2026-56700 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de julio de 2026 |
| Vendor | GetGrav |
| Producto | Grav CMS |
| Versiones | versiones anteriores a 2.0.0-beta.2 |
| Exploit Públicos | Confirmados |
| Referencia | GetGrav Advisory |
| Descripción | Grav CMS en versiones anteriores a 2.0.0-beta.2, contiene múltiples vulnerabilidades de ejecución remota de código. Tres llamadas inseguras a unserialize() en Scheduler\JobQueue, Framework\Cache\Adapter\FileCache y Session deserializan datos no confiables sin restricción de clases permitidas, lo que permite inyección de objetos PHP y ejecución arbitraria de código mediante cadenas gadget controladas por un atacante. Además, la operación git clone en InstallCommand pasa parámetros (branch, url, path) sin escapado a un comando shell, permitiendo inyección de comandos del sistema operativo durante la instalación de plugins o temas (requiere acceso de administrador). También existe una evasión del bloqueo de seguridad Twig que permite inyección de plantilla en servidor. Estas fallas se corrigen en la versión 2.0.0-beta.2. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.0-beta.2 o superior para corregir todas las vulnerabilidades. Deshabilitar o restringir el acceso a funciones de instalación de plugins/temas para usuarios privilegiados, y auditar la validación y sanitización de datos en componentes afectados. Implementar revisiones de acceso y controles estrictos en el entorno para minimizar el impacto de explotación. Monitorizar intentos de explotación activa, especialmente inyección PHP y comandos OS. |
| CVE | CVE-2026-53488 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-01T03:31:17.478278+00:00 |
| Vendor | containerd |
| Producto | containerd (Runtime de contenedores) |
| Versiones | anteriores a 1.7.33, 2.3.2, 2.2.5, 2.1.9 y 2.0.10 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | Vulnerabilidad en containerd (runtime de contenedores de código abierto). En versiones anteriores a 1.7.33, 2.3.2, 2.2.5, 2.1.9 y 2.0.10 el plugin CRI propaga etiquetas (LABEL en Dockerfile) sin validación a contenedores. Esto permite la ejecución arbitraria de comandos en el host vía plugins que usan dichas etiquetas para operaciones. La vulnerabilidad ha sido corregida en las versiones mencionadas. |
| Estrategia | Actualizar urgentemente containerd a la versión 1.7.33 o superior, 2.3.2 o superior, etc. Validar y restringir el uso de etiquetas en imágenes de contenedores y monitorizar actividad anómala en plugins que las procesen. Esta vulnerabilidad es crítica y ya hay exploits públicos, priorizar parcheo para evitar potencial compromiso del host mediante contenedores. |


