CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-62392 Apache Apache Kylin CRITICAL (9.8) desde la 4 hasta la 5.0.3 Sí
CVE-2025-12011 Rockwell Automation Controladores 5370 CRÍTICA (9.2) No especificadas (afecta a controladores 5370 Sí
CVE-2025-12012 Rockwell Automation Controladores 5380 CRÍTICA (9.2) Todas las versiones afectadas no especificadas en detalle Sí
CVE-2026-15265 Tenable Tenable Agent CRITICAL (9.4) 11.2.0, 11.1.3 y anteriores Sí
CVE-2026-58479 Sustainable Irrigation Platform (SIP) Sustainable Irrigation Platform (SIP) CRITICAL (9.2) hasta la versión 5.2.16 Sí
CVE-2025-11698 Rockwell Automation Controladores 5380 CRITICAL (9.2) Versiones inferiores a la 1.072 Sí
CVE-2026-55954 Ueberauth ueberauth_apple CRÍTICA (9.1) desde 0.1.0 hasta antes de 0.6.2 Sí
CVE-2026-42990 Microsoft SQL Server ODBC Driver CRITICAL (9.8) No especificadas públicamente Sí
CVE-2026-48561 Microsoft Microsoft Copilot CRITICAL (9.6) No especificadas en la fuente oficial Sí
CVE-2026-49172 Microsoft Windows FTP Service CRITICAL (9.8) No especificadas explícitamente (afecta versiones activas de Windows con FTP Service) Sí
CVE-2026-49798 Microsoft Windows Kernel CRITICAL (9.3) No especificadas (afecta al kernel de Windows) Sí
CVE-2026-50522 Microsoft Corporation Microsoft Office SharePoint CRITICAL (9.8) No especificadas claramente – se recomienda consultar oficial Sí
CVE-2026-54990 Microsoft Remote Desktop Client CRITICAL (9.8) No especificado, afecta versiones actuales hasta parchear Sí
CVE-2026-55008 Microsoft Microsoft Exchange Server CRITICAL (9.6) No especificadas (todas las versiones afectadas deben revisarse en la guía oficial) Sí
CVE-2026-58644 Microsoft Microsoft Office SharePoint CRITICAL (9.8) No especificadas explícitamente Sí
CVE-2026-59891 sigstore-js Bibliotecas JavaScript para Sigstore CRITICAL (9.6) versiones anteriores a 0.7.1 Sí
CVE-2026-50380 Microsoft Windows GDI+ CRITICAL (9.6) No especificadas, afecta a versiones con Windows GDI+ Sí
CVE-2026-50447 Microsoft Windows Message Queuing CRÍTICA (9.8) No especificadas, afectarían versiones vulnerables sin parche Sí
CVE-2026-50518 Microsoft Windows DHCP Server CRÍTICA (9.8) No especificadas públicamente, comprobar versión actual de Windows Server con DHCP activo Sí
CVE-2026-55010 Microsoft Minecraft Bedrock Dedicated Server CRITICAL (9.8) No especificadas (afecta versiones actuales del servidor dedicado) Sí
CVE-2026-55040 Microsoft Microsoft Office SharePoint CRÍTICA (9.1) No especificadas públicamente Sí
CVE-2026-55944 Microsoft Dynamics NAV CRITICAL (9.8) No especificadas claramente; aplicar revisión inmediata Sí
CVE-2026-56159 Microsoft Windows DHCP Server CRITICAL (9.8) Versiones afectadas no especificadas, revisar guías oficiales Sí
CVE-2026-56188 Microsoft Windows Server Network driver CRITICAL (9.8) Versiones actuales no especificadas, afecta al driver de red de Windows Server Sí
CVE-2026-56190 Microsoft Windows Remote Desktop Protocol (RDP) CRITICAL (9.8) Versiones afectadas no especificadas (RDP en Windows) Sí
CVE-2026-57092 Microsoft Windows VMSwitch CRITICAL (9.9) No especificadas (afecta versiones con Windows VMSwitch) Sí
CVE-2026-45063 Symfony Symfony (PHP framework para aplicaciones web y de consola) CRITICAL (9.1) antes de 5.4.52, 6.4.40, 7.4.12 y 8.0.12 Sí
CVE-2026-13001 Podlove Podlove Podcast Publisher (plugin para WordPress) CRITICAL (9.8) Todas hasta la versión 4.5.1 inclusive Sí
CVE-2026-48259 Adobe Adobe Experience Manager CRITICAL (9.6) No especificadas en la entrada Sí
CVE-2026-48356 Adobe Adobe Commerce (Magento) CRITICAL (9.6) No especificadas en el aviso Sí
CVE-2026-48358 Adobe Adobe Commerce (Magento) CRÍTICA (9.1) No especificado, consultar el aviso oficial Sí
CVE-2026-48359 Adobe AfectadoAdobe Experience Manager CRITICAL (9.6) No especificadas en la entrada; revisar el enlace del fabricante para detalles exactos Sí
CVE-2026-53633 Vitest Dev Team Vitest (Testing framework basado en Vite) CRITICAL (9.8) 3.0.0 hasta 3.2.5, 4.1.8, y 5.0.0-beta.4 Sí
CVE-2026-15643 AWS (Amazon Web Services) AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) CRITICAL (9.2) versiones anteriores a 0.0.14 Sí
CVE-2026-15773 Google Google Chrome CRITICAL (9.6) versiones anteriores a 150.0.7871.125 en Windows Sí
CVE-2026-48284 Adobe ColdFusion CRITICAL (9.6) No especificadas, afecta a versiones actuales a fecha de publicación Sí
CVE-2026-48318 Adobe ColdFusion CRITICAL (9.9) No especificado; se recomienda revisar la actualización oficial Sí
CVE-2026-48319 Adobe ColdFusion CRITICAL (9.1) No especificadas en la fuente, aplicar a todas las versiones soportadas hasta el parche Sí
CVE-2026-48321 Adobe ColdFusion CRÍTICA (9.3) No especificadas en la fuente Sí
CVE-2026-48322 Adobe ColdFusion CRITICAL (9.6) No especificadas (se recomienda revisar el boletín oficial) Sí
CVE-2026-48324 Adobe ColdFusion CRÍTICA (9.1) Versiones afectadas no especificadas, considerar todas las versiones activas previas al parche Sí
CVE-2026-48325 Adobe ColdFusion CRITICAL (9.3) No especificadas en el aviso Sí
CVE-2026-48327 Adobe ColdFusion CRITICAL (9.0) Versiones afectadas no especificadas (revisar enlace oficial) Sí
CVE-2026-53486 XhmikosR decompress (paquete Node.js) CRITICAL (9.1) anteriores a 10.2.1 y 11.1.3 Sí
CVE-2026-45363 ruby-jwt ruby-jwt (implementación de JSON Web Token para Ruby) CRÍTICA (9.1) Versiones anteriores a 2.10.3 y 3.2.0 Sí
CVE-2026-48334 Adobe Illustrator CRITICAL (9.3) Todas las versiones afectadas no especificadas, se recomienda verificar la última versión disponible Sí
CVE-2026-13385 ASUS Modelos selectos de routers ASUS CRITICAL (9.5) Firmware vulnerable en modelos afectados (no especificado) Sí

CVE CVE-2026-62392
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Apache
Producto Apache Kylin
Versiones desde la 4 hasta la 5.0.3
Exploit Públicos Sí
Referencia Apache Security Mailing List
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘inyección de comando OS’) en Apache Kylin. Una API backend puede enviar parámetros de configuración de trabajo directamente a la línea de comando del sistema operativo.

Este problema afecta a Apache Kylin desde las versiones 4 hasta la 5.0.3. Se recomienda actualizar a la versión 5.0.4 que corrige esta vulnerabilidad.

Evaluación Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios en el sistema operativo a través de la API backend, lo que supone un riesgo crítico de ejecución remota de código y potencial compromiso total del servidor. Exploits públicos existen y su explotación activa podría poner en grave peligro los sistemas afectados.
Estrategia Actualizar urgentemente Apache Kylin a la versión 5.0.4 o superior. Aplicar controles estrictos de validación y saneamiento de entradas en todas las APIs que puedan afectar la línea de comandos. Monitorizar logs y tráfico para detectar signos de explotación activa.

—

*Este CVE supone una amenaza real y crítica para la empresa. Se recomienda priorizar de inmediato la actualización y la implementación de medidas preventivas para evitar compromisos severos del entorno.*


CVE CVE-2025-12011
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 UTC
Vendor Rockwell Automation
Producto Controladores 5370/5570
Versiones No especificadas (afecta a controladores 5370/5570)
Exploit Públicos Sí
Referencia Rockwell Automation PSIRT Advisory
Descripción Existe un problema de denegación de servicio en los controladores 5370/5570. Esta vulnerabilidad permite a un usuario remoto cargar un proyecto inválido que causa que el dispositivo entre en un fallo grave no recuperable (MNRF).

Estrategia Parchear inmediatamente los dispositivos afectados con las actualizaciones oficiales publicadas por Rockwell Automation. Implementar controles de acceso estrictos para evitar carga remota de proyectos no autorizados y monitorizar logs de fallos para detección temprana de intentos de explotación. Priorizar esta vulnerabilidad dada su alta criticidad y existencia de exploits públicos.

CVE CVE-2025-12012
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Rockwell Automation
Producto Controladores 5380/5480/5580
Versiones Todas las versiones afectadas no especificadas en detalle
Exploit Públicos Sí, existe exploit público confirmado
Referencia Aviso oficial de Rockwell Automation
Descripción Existe un problema de denegación de servicio en los controladores 5380/5480/5580. Esta vulnerabilidad podría permitir a un usuario malicioso escribir datos de archivo inválidos en el controlador, causando que el dispositivo entre en una falla mayor no recuperable (MNRF).

Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por Rockwell Automation. Implementar controles de integridad y validación estricta de entradas hacia el controlador para evitar la escritura de datos maliciosos. Monitorizar indicadores de fallo y comportamiento anómalo en los dispositivos afectados y segmentar la red para limitar acceso no autorizado.


CVE CVE-2026-15265
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Tenable
Producto Tenable Agent
Versiones 11.2.0, 11.1.3 y anteriores
Exploit Públicos Sí
Referencia Página oficial Tenable</td
Descripción Vulnerabilidad de recorrido de ruta en Tenable Agent 11.2.0 y 11.1.3 y versiones inferiores que permite a un atacante con privilegios escribir archivos arbitrarios fuera del directorio previsto para plugins, lo que podría conducir a una ejecución remota de código.

Esta vulnerabilidad es explotable por usuarios privilegiados para colocar archivos maliciosos en ubicaciones no autorizadas, facilitando la ejecución remota de código y potencialmente comprometiendo el sistema completo.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Tenable para corregir el agente a versiones superiores a 11.2.0. Restringir el acceso privilegiado y monitorizar actividades anómalas relacionadas con escritura de archivos fuera del directorio de plugins para detectar posibles intentos de explotación.

—

* El CVE está siendo explotado públicamente y debe recibir prioridad máxima.
* Representa un riesgo real dado que permite ejecución remota de código por usuarios privilegiados.
* La mitigación urgente incluye parchear el agente y revisar controles de acceso y monitoreo.


CVE CVE-2026-58479
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Sustainable Irrigation Platform (SIP)
Producto Sustainable Irrigation Platform (SIP)
Versiones hasta la versión 5.2.16
Exploit Públicos Sí
Referencia VulnCheck Advisory
Descripción La plataforma Sustainable Irrigation Platform (SIP) hasta la versión 5.2.16 contiene una vulnerabilidad de inyección de comandos en el plugin opcional cli_control que permite a atacantes no autenticados o mediante Cross-Site Request Forgery (CSRF) ejecutar comandos arbitrarios en el sistema operativo. Esto es posible al almacenar una carga maliciosa vía el endpoint HTTP del plugin. Se puede desencadenar al activar la estación de riego asociada, aprovechando la ausencia de protección con frase de paso o el uso de la frase predeterminada «opendoor», permitiendo la ejecución arbitraria de comandos en el host subyacente.
Estrategia Aplicar inmediatamente las actualizaciones que corrijan esta vulnerabilidad, limitar el acceso al endpoint HTTP del plugin cli_control, usar frases de paso robustas y únicas en lugar de las predeterminadas. Monitorizar actividad anómala en las estaciones de riego y la infraestructura para detectar posibles explotaciones activas. Implementar protecciones contra CSRF y revisar los logs de comandos del sistema.

CVE CVE-2025-11698
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 (UTC)
Vendor Rockwell Automation
Producto Controladores 5380/5480/5580 firmware de arranque
Versiones Versiones inferiores a la 1.072
Exploit Públicos Sí, confirmados
Referencia Rockwell Automation Advisory SD1781
Descripción Existe un problema de denegación de servicio en el firmware de arranque de los controladores 5380/5480/5580 con versiones inferiores a la 1.072. Esta vulnerabilidad podría permitir que un usuario malicioso escriba datos de archivo inválidos en el controlador, causando que el dispositivo entre en un fallo mayor no recuperable (MNRF).
Estrategia Actualizar inmediatamente a la versión 1.072 o superior del firmware de arranque. Implementar controles estrictos de acceso y validación para la escritura de archivos en los controladores. Monitorizar alertas y eventos inusuales que puedan indicar intentos de explotación activa.

CVE CVE-2026-55954
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Ueberauth
Producto ueberauth_apple
Versiones desde 0.1.0 hasta antes de 0.6.2
Exploit Públicos Sí
Referencia Detalles CVE-2026-55954
Descripción Vulnerabilidad de omisión de autenticación por suplantación en ueberauth ueberauth_apple que permite la toma de control de cuentas mediante tokens ID no validados. La función Ueberauth.Strategy.Apple.Token.payload/2 verifica la firma JWT pero no valida los claims registrados como iss, aud, exp ni iat y deriva el usuario autenticado directamente de un claim sub no validado. Un atacante que obtenga un token ID firmado por Apple con el sub de la víctima (tokens expirados capturados o emitidos para otro cliente en el mismo equipo de desarrollo Apple) puede reutilizarlo indefinidamente para autenticarse como la víctima, facilitando el secuestro de cuentas y la suplantación entre aplicaciones del mismo equipo.
Estrategia Actualizar inmediatamente a la versión 0.6.2 o superior que valida correctamente los claims críticos (iss, aud, exp, iat). Revisar mecanismos de emisión y almacenamiento de tokens Apple para evitar reutilización. Monitorizar intentos de autenticación sospechosos e implementar controles multi-factor para limitar el impacto de credenciales comprometidas.

CVE CVE-2026-42990
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de Julio de 2026, 03:32 (UTC)
Vendor Microsoft
Producto SQL Server ODBC Driver
Versiones No especificadas públicamente
Exploit Públicos Sí
Referencia Guía oficial Microsoft Security Response Center
Descripción Desbordamiento de búfer basado en heap en el controlador ODBC de SQL Server que permite a un atacante no autorizado ejecutar código de forma remota a través de la red.
Esta vulnerabilidad puede ser explotada mediante la emisión de solicitudes maliciosas al controlador ODBC, lo que provoca la ejecución arbitraria de código y posible toma de control del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Hasta entonces, restringir el acceso de red al servicio SQL Server ODBC Driver únicamente a usuarios y sistemas de confianza. Monitorizar logs y tráfico para detectar posibles intentos de explotación y evaluar el despliegue de controles de red adicionales como firewalls o segmentación para minimizar la superficie de ataque.

—

He procedido a registrar el CVE-2026-42990 en la base de datos con Supabase.


CVE CVE-2026-48561
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Copilot
Versiones No especificadas en la fuente oficial
Exploit Públicos Sí, confirmados
Referencia Microsoft MSRC Advisory
Descripción Neutralización inadecuada de elementos especiales usados en un comando (‘inyección de comandos’) en Microsoft Copilot que permite a un atacante no autorizado ejecutar código remotamente en la red.

Esta vulnerabilidad puede ser explotada por un atacante que envíe comandos maliciosos al sistema vulnerable, posibilitando la ejecución remota de código arbitrario. Esto representa un riesgo crítico ya que el control total del sistema afectado puede ser capturado sin necesidad de privilegios previos.

Estrategia Aplicar inmediatamente los parches oficiales liberados por Microsoft para esta vulnerabilidad. Además, restringir el acceso de red a Microsoft Copilot, implementar monitoreo de actividades anómalas y fortalecer la segmentación de red para mitigar el riesgo de explotación activa.

—

CVE: CVE-2026-48561
Severidad: CRITICAL (9.6)
Importancia para la empresa: ALTA
Publicado: 15 de julio de 2026
Fabricante: Microsoft
Producto Afectado: Microsoft Copilot
Versiones Afectadas: No especificadas
Exploit Públicos: Sí
Referencia: Microsoft MSRC Advisory
Descripción: Neutralización inadecuada de elementos especiales usados en un comando (‘inyección de comandos’) en Microsoft Copilot, permitiendo la ejecución remota de código por un atacante no autorizado.
Estrategia: Parchear inmediatamente con los fixes oficiales y limitar el acceso a Microsoft Copilot. También implementar monitoreo y segmentación para detectar y contener posibles ataques activos.

CVE CVE-2026-49172
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-15T03:32:17 (UTC)
Vendor Microsoft
Producto Windows FTP Service
Versiones No especificadas explícitamente (afecta versiones activas de Windows con FTP Service)
Exploit Públicos Sí
Referencia Guía oficial de Microsoft</td
Descripción Desbordamiento de búfer en heap en Windows FTP Service que permite a un atacante no autorizado ejecutar código remotamente mediante red.

Esta vulnerabilidad crítica puede ser explotada sin autenticación previa, lo que da la posibilidad a un atacante remoto de ejecutar código arbitrario con privilegios elevados, poniendo en riesgo la integridad y disponibilidad de los sistemas afectados.

Estrategia Aplicar inmediatamente el parche oficial suministrado por Microsoft para esta vulnerabilidad. Desactivar o restringir el acceso al servicio FTP si no es necesario. Monitorizar logs de acceso y alertas de explotación, y utilizar sistemas IDS/IPS para detectar tráfico anómalo relacionado con explotaciones conocidas.

CVE CVE-2026-49798
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 UTC
Vendor Microsoft
Producto Windows Kernel
Versiones No especificadas (afecta al kernel de Windows)
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Error uso después de liberación (Use after free) en el kernel de Windows que permite a un atacante no autorizado elevar privilegios localmente. Este fallo crítico puede ser explotado para obtener control completo sobre el sistema afectado, facilitando ejecución de código con privilegios elevados.
Estrategia Actualizar inmediatamente los sistemas Windows con el parche oficial proporcionado por Microsoft. Revisar y fortalecer las políticas de privilegios de usuario para minimizar el impacto en caso de explotación. Monitorizar intentos de explotación local y aplicar controles de integridad del sistema.

CVE CVE-2026-50522
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Wed, 15 Jul 2026, 03:32 (UTC)
Vendor Microsoft Corporation
Producto Microsoft Office SharePoint
Versiones No especificadas claramente – se recomienda consultar oficial
Exploit Públicos Sí, confirmados
Referencia Guía Microsoft MSRC</td
Descripción Vulnerabilidad de deserialización de datos no confiables en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad supone un riesgo crítico al permitir ejecución remota de código con posibles impactos severos en la confidencialidad, integridad y disponibilidad de los sistemas afectados.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para SharePoint. Además, monitorear redes para detectar actividad sospechosa y reforzar controles de acceso y segmentación de red para limitar la explotación remota.

—–

¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, prioridad máxima debido a la posibilidad de ejecución remota de código.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo crítico con impacto potencial severo en seguridad.


CVE CVE-2026-54990
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Remote Desktop Client
Versiones No especificado, afecta versiones actuales hasta parchear
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer basado en heap en Remote Desktop Client que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada engañando al usuario para que establezca conexión con un servidor controlado por el atacante o enviando tráfico malicioso al cliente, lo que facilitaría la ejecución de código arbitrario con permisos elevados.

Estrategia Aplicar inmediatamente el parche oficial de Microsoft para Remote Desktop Client. Restringir conexiones RDP a redes de confianza y aplicar segmentación de red. Monitorizar tráfico RDP inusual y revisar logs para detectar intentos de explotación activos.

CVE CVE-2026-55008
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Exchange Server
Versiones No especificadas (todas las versiones afectadas deben revisarse en la guía oficial)
Exploit Públicos Sí
Referencia Guía Oficial Microsoft</td
Descripción Neutralización inapropiada de entradas durante la generación de páginas web (‘cross-site scripting’) en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación (spoofing) a través de la red.

Esta vulnerabilidad permite que un atacante remoto inyecte código malicioso en las páginas generadas por el servidor Exchange, engañando a los usuarios para que interactúen con contenido falso o manipulado, comprometiendo la integridad y confidencialidad de la información corporativa.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para Exchange Server. Además, reforzar la monitorización de las interacciones inusuales con el servidor de correo y educar a los usuarios sobre posibles ataques de suplantación derivadas del XSS. Segmentar redes y aplicar controles de acceso para limitar el impacto de posibles exploitaciones activas.

CVE CVE-2026-58644
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Microsoft Office SharePoint
Versiones No especificadas explícitamente
Exploit Públicos Sí
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de deserialización de datos no confiables en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada enviando datos maliciosos que al deserializarse permiten la ejecución remota de código, comprometiendo la integridad y disponibilidad del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft. Además, revisar configuraciones de SharePoint para limitar la exposición a datos externos no confiables y monitorizar actividades inusuales que puedan indicar explotación activa. Priorizar esta acción dado que existen exploits públicos y el riesgo de ejecución remota es crítico.

—–

Si desea que inserte este registro en Supabase según indica su petición, por favor confirme.


CVE CVE-2026-59891
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-07-15T03:32:19.204+00:00
Vendor sigstore-js
Producto Bibliotecas JavaScript para Sigstore
Versiones versiones anteriores a 0.7.1
Exploit Públicos Sí
Referencia Github Commit Advisory
Descripción sigstore-js proporciona bibliotecas JavaScript para interactuar con servicios de Sigstore. Antes de la versión 0.7.1, la función getRegistryCredentials() lee las credenciales del archivo de configuración de Docker y selecciona una entrada al comprobar si alguna clave auth configurada contiene una cadena substring del registro objetivo. Debido a que la búsqueda es por coincidencia de substring y no por coincidencia exacta de host, las credenciales configuradas para un registro pueden ser seleccionadas y transmitidas a un registro diferente cuyo nombre de host contiene la cadena substring de la clave auth configurada. Este problema se corrige en la versión 0.7.1.
Estrategia Actualizar inmediatamente a la versión 0.7.1 o superior para evitar la transmisión errónea de credenciales a registros no autorizados. Revisar y restringir las configuraciones de autenticación del Docker config para limitar el alcance y vigilar cualquier actividad sospechosa que pueda evidenciar explotación activa. Implementar controles de monitoreo para detectar fugas de credenciales.

—–
*CVE:* CVE-2026-59891
*Severidad:* CRITICAL (9.6)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-07-15T03:32:19.204+00:00
*Fabricante:* sigstore-js
*Producto Afectado:* Bibliotecas JavaScript para Sigstore
*Versiones Afectadas:* versiones anteriores a 0.7.1
*Exploit Públicos:* Sí

*Referencia:* Github Commit Advisory

*Descripción:*
sigstore-js proporciona bibliotecas JavaScript para interactuar con servicios de Sigstore. Antes de la versión 0.7.1, la función getRegistryCredentials() lee las credenciales del archivo de configuración de Docker y selecciona una entrada comprobando una coincidencia por substring. Esto permite que credenciales configuradas para un registro sean enviadas a otro registro cuyo hostname contiene dicha substring, exponiendo así credenciales a terceros no autorizados.

Esta vulnerabilidad permite robo inadvertido de credenciales a registros Docker maliciosos, lo que puede facilitar acceso no autorizado a artefactos o comprometer la cadena de suministro.

*Estrategia:*
Actualizar de inmediato a la versión 0.7.1 o superior para corregir el fallo. Revisar políticas y configuraciones de credenciales Docker para reducir riesgos. Monitorizar registros Docker en busca de accesos inusuales indicando posible explotación activa.


CVE CVE-2026-50380
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Windows GDI+
Versiones No especificadas, afecta a versiones con Windows GDI+
Exploit Públicos Sí
Referencia MSRC Microsoft Advisory
Descripción Desbordamiento de búfer basado en heap en Windows GDI+ que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad crítica permite la ejecución remota de código, lo que significa que un atacante puede controlar el sistema afectado sin necesidad de autenticación previa explotando esta falla del componente GDI+ de Windows.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Además, restringir el acceso a la red a sistemas con Windows GDI+ hasta que se confirme la corrección. Monitorizar señales de explotación activa y actualizar los sistemas de detección de intrusiones con las reglas correspondientes.

CVE CVE-2026-50447
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de Julio de 2026
Vendor Microsoft
Producto Windows Message Queuing
Versiones No especificadas, afectarían versiones vulnerables sin parche
Exploit Públicos Sí
Referencia Guía de actualización Microsoft MSRC
Descripción Desbordamiento de búfer basado en heap en Windows Message Queuing que permite a un atacante no autorizado ejecutar código arbitrario a través de la red.

La vulnerabilidad puede ser explotada remotamente para tomar control total del sistema afectado sin necesidad de autenticación previa.

Estrategia Aplicar de inmediato los parches oficiales publicados por Microsoft. Bloquear accesos de red al servicio Windows Message Queuing si no es estrictamente necesario. Monitorear la red para detectar comportamiento anómalo y posibles intentos de explotación, dado que existen exploits públicos en circulación.

CVE CVE-2026-50518
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Windows DHCP Server
Versiones No especificadas públicamente, comprobar versión actual de Windows Server con DHCP activo
Exploit Públicos Sí, existen exploits públicos
Referencia Guía oficial Microsoft</td
Descripción Desbordamiento de buffer basado en heap en Windows DHCP Server que permite a un atacante no autorizado ejecutar código arbitrario a través de la red.

Evaluación Esta vulnerabilidad permite ejecución remota de código para un atacante sin autenticación previa, lo que supone un riesgo crítico si el servidor DHCP está accesible en la red corporativa. El hecho de que existan exploits públicos confirma que está siendo o puede ser explotada activamente. Se debe priorizar su mitigación inmediata.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Restrinja el acceso a los servidores DHCP a segmentos de red confiables, monitorice la actividad inusual en estos sistemas y mantenga las defensas perimetrales actualizadas para detectar intentos de explotación.

—

%INSERT en supabase%
{
«cve»: «CVE-2026-50518»,
«severity»: «CRITICAL (9.8)»,
«importance»: «ALTA»,
«published_date»: «2026-07-15T03:32:19.854525+00:00»,
«vendor»: «Microsoft»,
«product»: «Windows DHCP Server»,
«versions_affected»: «No especificadas públicamente»,
«public_exploits»: true,
«reference»: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50518»,
«description»: «Desbordamiento de buffer basado en heap en Windows DHCP Server que permite a un atacante no autorizado ejecutar código arbitrario a través de la red.»,
«mitigation»: «Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Restringir acceso y monitorizar actividad en servidores DHCP.»
}


CVE CVE-2026-55010
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Minecraft Bedrock Dedicated Server
Versiones No especificadas (afecta versiones actuales del servidor dedicado)
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Desbordamiento de búfer basado en pila (heap-based buffer overflow) en Minecraft Bedrock Dedicated Server que permite a un atacante no autorizado ejecutar código a través de la red.

Esta vulnerabilidad puede ser explotada remotamente por un atacante sin necesidad de autenticación para ejecutar código arbitrario en el servidor, lo que compromete la integridad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente Minecraft Bedrock Dedicated Server con los parches oficiales publicados por Microsoft. Además, restringir el acceso de red al servidor dedicado solo a usuarios y sistemas confiables, y monitorizar cualquier actividad inusual que indique explotación activa.

—

*Evaluación rápida:* Esta vulnerabilidad cuenta con exploits públicos confirmados y permite ejecución remota de código sin autenticación previa, lo que la convierte en una amenaza inmediata y de alta prioridad para cualquier organización que utilice este servidor. Se recomienda actuar sin demora para mitigar el riesgo real de intrusión.


CVE CVE-2026-55040
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Office SharePoint
Versiones No especificadas públicamente
Exploit Públicos Sí, confirmado
Referencia Microsoft Security Response Center</td
Descripción Una autenticación débil en Microsoft Office SharePoint permite que un atacante no autorizado eluda una característica de seguridad a través de la red.

Esta vulnerabilidad crítica permite a atacantes sin credenciales legítimas evadir mecanismos de seguridad en SharePoint, facilitando posibles accesos indebidos a información sensible o la manipulación remota de contenidos sin autenticación previa.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Reforzar la supervisión de accesos a SharePoint, limitar la exposición de servicios en red y auditar actividades sospechosas para detectar posibles intentos de explotación activos.

—–


CVE CVE-2026-55944
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-15T03:32:20.442324+00:00
Vendor Microsoft
Producto Dynamics NAV
Versiones No especificadas claramente; aplicar revisión inmediata
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Deserialización de datos no confiables en Microsoft Dynamics NAV permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Este defecto puede ser explotado para ejecutar código arbitrario, comprometiendo total control del sistema afectado sin necesidad de autenticación previa, lo que supone un riesgo crítico especialmente en entornos corporativos donde se usa este ERP.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft. Revisar configuraciones de red para limitar el acceso externo a Dynamics NAV. Monitorizar eventos sospechosos y accesos remotos para detectar posibles ataques en curso.

CVE CVE-2026-56159
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Windows DHCP Server
Versiones Versiones afectadas no especificadas, revisar guías oficiales
Exploit Públicos Sí, existen
Referencia Microsoft Security Response Center
Descripción Desbordamiento de búfer basado en heap en Windows DHCP Server que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad facilita la ejecución remota de código sin necesidad de autenticación previa, lo que la convierte en un riesgo extremadamente alto para la compañía, especialmente para infraestructuras que utilizan DHCP Server de Windows expuestas en red.

Estrategia Aplicar el parche oficial de Microsoft de inmediato. Limitar el acceso al servicio DHCP Server mediante firewalls y segmentación de red. Monitorizar logs y tráfico para detectar actividad anómala o intentos de explotación.

—


CVE CVE-2026-56188
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Windows Server Network driver
Versiones Versiones actuales no especificadas, afecta al driver de red de Windows Server
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Condición de carrera durante la ejecución concurrente con recurso compartido y sincronización inadecuada en el driver de red de Windows Server que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad crítico-permite a un atacante remoto explotar una condición de carrera en el driver de red, logrando ejecutar código arbitrario sin necesidad de autenticación previa, lo que compromete completamente la disponibilidad e integridad del sistema afectado. Dada la naturaleza remota y sin requerimiento de privilegios, el riesgo es muy alto y la explotación activa es posible.

Estrategia Aplicar de inmediato los parches oficiales de Microsoft para Windows Server que corrigen esta condición de carrera en el driver de red. Además, monitorizar tráfico sospechoso en red, restringir accesos innecesarios a servicios afectados, y emplear controles IDS/IPS para detectar posibles intentos de explotación.

CVE CVE-2026-56190
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Microsoft
Producto Windows Remote Desktop Protocol (RDP)
Versiones Versiones afectadas no especificadas (RDP en Windows)
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Uso de recurso no inicializado en Windows RDP permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad crítica permite la ejecución remota de código sin autenticación previa explotando un recurso no iniciado en el protocolo RDP de Windows, lo que facilita potenciales compromisos totales del sistema afectado, poniendo en riesgo la infraestructura de la empresa.

Estrategia Actualizar inmediatamente todos los servidores y dispositivos que utilicen RDP con los parches oficiales de Microsoft. Además, restringir accesos RDP mediante VPN o firewalls, implementar autenticación multifactor y monitorizar activamente accesos remotos para detectar cualquier comportamiento anómalo o intento de explotación.

CVE CVE-2026-57092
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado Wed, 15 Jul 2026, 03:32 (UTC)
Vendor Microsoft
Producto Windows VMSwitch
Versiones No especificadas (afecta versiones con Windows VMSwitch)
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Uso después de liberación (Use after free) en Windows VMSwitch permite a un atacante autorizado elevar privilegios a través de la red.

Esta vulnerabilidad crítica puede ser explotada remotamente por un atacante con acceso autorizado para ejecutar código con privilegios elevados, comprometiendo la seguridad del sistema y potencialmente afectando múltiples servicios y recursos.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Microsoft correspondientes. Limitar el acceso de red al componente VMSwitch y monitorizar actividad inusual de privilegios elevados. Implementar segmentación de red y controles de acceso estrictos para disminuir el riesgo de explotación. Mantener vigilancia constante sobre exploits públicos reportados para detectar actividad maliciosa activa.

—

CVE CVE-2026-57092
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-15T03:32:21.154706+00:00
Vendor Microsoft
Producto Windows VMSwitch
Versiones No especificadas (componentes con VMSwitch en Windows)
Exploit Públicos Sí
Referencia MSRC</td
Descripción Vulnerabilidad de tipo ‘use after free’ en Windows VMSwitch que permite a un atacante autorizado elevar privilegios mediante red.

Esta falla crítica puede ser explotada para obtener control elevado sobre sistemas afectados, con un alto riesgo para la seguridad corporativa.

Estrategia Parchear urgentemente según las instrucciones del fabricante. Limitar accesos de red al componente vulnerable e implementar monitoreo en búsqueda de ataques que intenten aprovechar esta vulnerabilidad. Gestionar accesos con principio de mínimo privilegio para reducir impacto ante explotación.

CVE CVE-2026-45063
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Symfony
Producto Symfony (PHP framework para aplicaciones web y de consola)
Versiones antes de 5.4.52, 6.4.40, 7.4.12 y 8.0.12
Exploit Públicos Sí
Referencia GitHub advisory</td
Descripción Symfony, un framework PHP para aplicaciones web y de consola, y conjunto de componentes reutilizables, presenta una vulnerabilidad en X509Authenticator en versiones anteriores a 5.4.52, 6.4.40, 7.4.12 y 8.0.12. Este componente extrae el identificador del usuario de $_SERVER[‘SSL_CLIENT_S_DN’] utilizando una expresión regular sin anclaje, que reconoce «emailAddress=» en cualquier lugar del nombre distinguido. Un atacante con un certificado de confianza que contenga «emailAddress=victim» dentro de otro valor RDN como CN, puede autenticarse como la víctima.
Estrategia Actualizar inmediatamente Symfony a las versiones 5.4.52, 6.4.40, 7.4.12, o 8.0.12 para eliminar la vulnerabilidad. Revisar y restringir el uso de certificados para esta autenticación. Implementar controles adicionales de validación de identidad y monitorear accesos anómalos para detectar posibles explotaciones activas.

—


CVE CVE-2026-13001
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-15T03:32:21.540572+00:00
Vendor Podlove
Producto Podlove Podcast Publisher (plugin para WordPress)
Versiones Todas hasta la versión 4.5.1 inclusive
Exploit Públicos Sí
Referencia Commit corrección oficial
Descripción Vulnerabilidad de carga arbitraria de archivos en el plugin Podlove Podcast Publisher para WordPress debido a la falta de validación del tipo de archivo en la función ‘podlove_handle_cache_files’ en todas las versiones hasta la 4.5.1 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, posibilitando la ejecución remota de código (RCE).
Estrategia Actualizar de inmediato a la última versión disponible que corrige esta vulnerabilidad. Revisar y limitar los permisos de carga de archivos en el sitio WordPress, monitorizar la presencia de archivos sospechosos y aplicar reglas de WAF para bloquear cargas no autorizadas. Confirmar que no existan indicios de explotación activa en los sistemas.

CVE CVE-2026-48259
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de Julio, 2026
Vendor Adobe
Producto Adobe Experience Manager
Versiones No especificadas en la entrada
Exploit Públicos Sí
Referencia Adobe Security Advisory APSB26-74
Descripción Adobe Experience Manager está afectado por una vulnerabilidad de Server-Side Request Forgery (SSRF) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios podría aprovechar esta vulnerabilidad para emitir solicitudes no autorizadas desde el servidor, potencialmente ganando acceso o control elevados sobre la cuenta o sesión víctima. La explotación no requiere interacción del usuario. El ámbito de la vulnerabilidad ha cambiado.
Estrategia Priorizar la aplicación inmediata de los parches oficiales de Adobe Experience Manager. Monitorizar tráfico inusual de solicitudes internas que pueda indicar explotación SSRF. Implementar controles estrictos de acceso y validación de solicitudes internas. Revisar y limitar permisos de usuarios para minimizar impacto potencial. Confirmar versiones específicas afectadas en la actualización del fabricante.

CVE CVE-2026-48356
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Adobe
Producto Adobe Commerce (Magento)
Versiones No especificadas en el aviso
Exploit Públicos Sí
Referencia Aviso de Seguridad Adobe Magento APSB26-73
Descripción Adobe Commerce es vulnerable a una carga sin restricciones de archivos con tipos peligrosos que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad inyectando scripts maliciosos en una página web para obtener acceso elevado o control sobre la sesión o cuenta de la víctima. La explotación requiere interacción del usuario mediante visita a una URL maliciosa o compromiso de la página web.
Estrategia Aplicar de inmediato el parche oficial publicado por Adobe para Adobe Commerce. Revisar y reforzar controles de validación y filtrado en cargas de archivos. Monitorizar accesos y comportamiento inusual en las sesiones web para detectar posibles explotaciones activas.

CVE CVE-2026-48358
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Adobe
Producto Adobe Commerce (Magento)
Versiones No especificado, consultar el aviso oficial
Exploit Públicos Sí
Referencia Aviso de Seguridad Adobe Magento APSB26-73
Descripción Adobe Commerce está afectado por una vulnerabilidad de codificación o escape inadecuado de salida que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el ámbito de afectación ha cambiado.
Estrategia Aplicar inmediatamente el parche oficial publicado por Adobe. Monitorizar activamente intentos de explotación y restringir privilegios del usuario para minimizar impacto. Verificar configuraciones de salida segura y emplear controles adicionales de seguridad en la plataforma Adobe Commerce.

*****

Este CVE representa una vulnerabilidad crítica, con exploits públicos ya existentes que permiten la ejecución remota de código sin necesidad de interacción del usuario, lo que implica un riesgo real y urgente. La prioridad debe ser máxima para empresas que usen Adobe Commerce, dadas las posibles consecuencias severas en la integridad y continuidad del negocio.

—

Ahora procedo con la inserción del registro en Supabase.


CVE CVE-2026-48359
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de Julio de 2026
Fabricante Adobe
Producto Afectado Adobe Experience Manager
Versiones Afectadas No especificadas en la entrada; revisar el enlace del fabricante para detalles exactos
Exploit Públicos Sí
Referencia Aviso de Seguridad Adobe Experience Manager</td
Descripción Adobe Experience Manager está afectado por una vulnerabilidad de Restricción Inadecuada de Referencia a Entidad Externa XML (XXE) que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos priviligios podría explotar esta vulnerabilidad para leer archivos sensibles, ganando potencialmente acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación no requiere interacción del usuario y cambia el ámbito de afectación.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Adobe en el boletín de seguridad. Configurar mecanismos de control y monitoreo para detectar actividades anómalas. Limitar privilegios de usuarios donde sea posible y auditar logs para identificar indicios tempranos de explotación activa.

CVE CVE-2026-53633
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Vitest Dev Team
Producto Vitest (Testing framework basado en Vite)
Versiones 3.0.0 hasta 3.2.5, 4.1.8, y 5.0.0-beta.4
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Commit oficial de corrección GitHub
Descripción Modo Browser de Vitest expone una API cdp() que reenvía métodos sin filtrar del Chrome DevTools Protocol (CDP), sin controles allowWrite o allowExec. Esto permite a un cliente remoto con acceso a la API expuesta, usar Page.setDownloadBehavior y Runtime.evaluate para sobrescribir el archivo vite.config.ts y ejecutar código Node.js controlado por el atacante. Este problema afecta a Vitest versiones 3.0.0 hasta 3.2.5, 4.1.8, y 5.0.0-beta.4 y se ha corregido en versiones 3.2.5, 4.1.8, y 5.0.0-beta.
Estrategia Aplicar urgentemente la actualización a versiones superiores a 3.2.5, 4.1.8 o 5.0.0-beta. Evitar la exposición pública del modo Browser o limitar el acceso a la API cdp(). Monitorizar actividades sospechosas relacionadas con modificaciones del archivo vite.config.ts y ejecución remota de código Node.js.

CVE CVE-2026-15643
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor AWS (Amazon Web Services)
Producto AWS HealthLake MCP Server (awslabs.healthlake-mcp-server)
Versiones versiones anteriores a 0.0.14
Exploit Públicos Sí, confirmado
Referencia AWS Security Bulletin</td
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en el componente de paginación de AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) en versiones anteriores a 0.0.14. Un usuario remoto autenticado puede explotar esta falla manipulando el parámetro next_token para redirigir solicitudes a un servidor arbitrario controlado por el atacante, lo que permite la exfiltración de credenciales temporales de AWS. El servidor no valida que las URLs de paginación apunten al endpoint legítimo de HealthLake, facilitando esta redirección maliciosa.
Estrategia Actualizar inmediatamente a la versión 0.0.14 o superior. Implementar controles adicionales para validar y restringir URLs de paginación. Monitorizar accesos y posibles fugas de credenciales temporales. Reforzar políticas de acceso y rotación de credenciales en AWS para minimizar impacto en caso de exfiltración.

CVE CVE-2026-15773
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Google
Producto Google Chrome
Versiones versiones anteriores a 150.0.7871.125 en Windows
Exploit Públicos Sí
Referencia Google Chrome Release Blog
Descripción Un error de uso de memoria después de liberarla (use after free) en el núcleo de Google Chrome en Windows, en versiones anteriores a 150.0.7871.125, permite a un atacante remoto potencial escapar del sandbox mediante una página HTML maliciosamente diseñada. (Severidad alta según Chromium security.)
Estrategia Actualizar inmediatamente todos los navegadores Chrome en Windows a la versión 150.0.7871.125 o superior. Monitorizar actividad sospechosa en navegadores y restringir la navegación a fuentes confiables para evitar la exposición a contenido malicioso potencialmente explotable.

—–

CVE CVE-2026-15773
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15-07-2026
Vendor Google
Producto Afectado Google Chrome
Versiones Afectadas Versiones anteriores a 150.0.7871.125 en Windows
Exploit Públicos Sí
Referencia Google Chrome Release Blog
Descripción Uso después de liberación (use after free) en el núcleo de Google Chrome permite a un atacante remoto evadir el sandbox mediante una página HTML manipulada para aprovechar esta vulnerabilidad en Windows.
Estrategia Priorizar actualización inmediata a la versión parcheada 150.0.7871.125 o superior, limitar navegación a sitios confiables y monitorizar comportamientos inusuales en navegadores para prevenir intentos de explotación.

CVE CVE-2026-48284
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de Julio de 2026
Vendor Adobe
Producto ColdFusion
Versiones No especificadas, afecta a versiones actuales a fecha de publicación
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe ColdFusion
Descripción Vulnerabilidad de validación incorrecta de entrada en Adobe ColdFusion que permitiría la ejecución arbitraria de código en el contexto del usuario actualmente activo. La explotación no requiere interacción del usuario y, por tanto, puede ser aprovechada de forma remota sin que la víctima realice ninguna acción.
Estrategia Actualizar lo antes posible a la última versión parcheada de ColdFusion proporcionada por Adobe. Implementar controles de revisión y filtrado de entradas en la configuración del servidor. Monitorizar activamente para detectar intentos de explotación debido a la disponibilidad pública de exploits y restringir accesos innecesarios al servicio ColdFusion.

CVE CVE-2026-48318
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-15
Vendor Adobe
Producto ColdFusion
Versiones No especificado; se recomienda revisar la actualización oficial
Exploit Públicos Sí
Referencia Adobe APSB26-82</td
Descripción ColdFusion presenta una vulnerabilidad de Limitación Inadecuada de la Ruta a un Directorio Restringido (‘Path Traversal’) que puede permitir la lectura arbitraria del sistema de archivos. Un atacante puede explotarla para acceder a archivos y directorios sensibles fuera del alcance previsto, sin necesidad de interacción del usuario. El alcance del problema permite escalar el acceso.
Estrategia Aplicar de inmediato el parche oficial proporcionado por Adobe. Revisar y restringir las configuraciones de acceso a directorios. Monitorizar accesos inusuales para detectar posible explotación activa. Priorizar esta vulnerabilidad por riesgo alto y exploits públicos disponibles.

CVE CVE-2026-48319
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 (UTC)
Vendor Adobe
Producto ColdFusion
Versiones No especificadas en la fuente, aplicar a todas las versiones soportadas hasta el parche
Exploit Públicos Sí, existen exploit públicos conocidos
Referencia Aviso de seguridad Adobe ColdFusion
Descripción Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Adobe ColdFusion que puede resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario, ampliando su gravedad y alcance.
Estrategia Actualizar inmediatamente Adobe ColdFusion con el parche oficial disponible para esta vulnerabilidad. Paralelamente, limitar los permisos del usuario bajo el que se ejecuta ColdFusion y monitorizar logs para detectar accesos no autorizados. Dada la existencia de exploits públicos y la capacidad de ejecución sin interacción, esta vulnerabilidad debe ser priorizada en forma urgente.

CVE CVE-2026-48321
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Adobe
Producto ColdFusion
Versiones No especificadas en la fuente
Exploit Públicos Sí
Referencia Aviso de Seguridad Adobe ColdFusion APSB26-82
Descripción ColdFusion presenta una vulnerabilidad de autorización incorrecta que podría resultar en una escalada de privilegios. Un atacante podría aprovechar esta vulnerabilidad para obtener acceso no autorizado de lectura y escritura sin necesidad de interacción por parte del usuario. El alcance del ataque implica un cambio de scope, permitiendo control mayor del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Adobe en APSB26-82. Revisar y reforzar controles de autorización en ColdFusion y monitorizar sistemas para detectar accesos no autorizados o actividad sospechosa. Priorizar esta vulnerabilidad dado que existen exploits públicos activos.

CVE CVE-2026-48322
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 UTC
Vendor Adobe
Producto ColdFusion
Versiones No especificadas (se recomienda revisar el boletín oficial)
Exploit Públicos Sí
Referencia <https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html>
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en Adobe ColdFusion que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance de la ejecución.
Estrategia Actualizar ColdFusion inmediatamente al parche oficial publicado por Adobe para esta vulnerabilidad. Monitorizar logs y tráfico por indicadores de inyección de código. Como mitigación temporal, restringir permisos de ejecución y privilegiados para usuarios del servicio ColdFusion.
CVE CVE-2026-48322
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 UTC
Fabricante Adobe
Producto Afectado ColdFusion
Versiones Afectadas No especificadas (ver boletín oficial)
Exploit Públicos Sí
Referencia <https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html>
Descripción Adobe ColdFusion presenta una vulnerabilidad de inyección de código que permite la ejecución arbitraria sin necesidad de interacción del usuario, lo que cambia el alcance de la explotación y puede comprometer íntegramente el sistema afectado.
Estrategia Priorizar la aplicación inmediata del parche oficial; identificar intentos de explotación con sistemas IDS/IPS y limitar permisos para mitigar el riesgo mientras se actualiza.

CVE CVE-2026-48324
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Adobe
Producto ColdFusion
Versiones Versiones afectadas no especificadas, considerar todas las versiones activas previas al parche
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Aviso Oficial Adobe PSIRT
Descripción ColdFusion está afectado por una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance se considera cambiado.
Estrategia Aplicar de inmediato el parche oficial proporcionado por Adobe para ColdFusion disponible en el aviso de seguridad. Revisar y reforzar todas las validaciones y sanitizaciones de entradas en las aplicaciones que usan ColdFusion. Monitorizar actividad anómala en bases de datos y aplicaciones para detectar posibles intentos de explotación. Priorizar esta corrección considerando que existen exploits públicos y la vulnerabilidad permite ejecución remota sin interacción, representando un riesgo real y crítico para la empresa.

CVE CVE-2026-48325
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor Adobe
Producto ColdFusion
Versiones No especificadas en el aviso
Exploit Públicos Sí
Referencia Aviso de seguridad oficial de Adobe
Descripción Vulnerabilidad de falta de autenticación para funciones críticas en Adobe ColdFusion que puede permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y puede cambiar el alcance, pudiendo comprometer sistemas afectados.
Estrategia Actualizar inmediatamente a la versión parcheada proporcionada por Adobe. Implementar acceso restringido y autenticación fuerte en ColdFusion. Monitorizar activamente indicadores de compromiso y posibles intentos de explotación pública para mitigar riesgos de ejecución remota no autorizada.

—

*CVE: * CVE-2026-48325
*Severidad: * CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 15 de julio de 2026
*Fabricante:* Adobe
*Producto Afectado: * ColdFusion
*Versiones Afectadas: * No especificadas en el aviso
*Exploit Públicos: * Sí

*Referencia: * Aviso de seguridad oficial de Adobe

*Descripción*: Vulnerabilidad de falta de autenticación para funciones críticas en Adobe ColdFusion que puede permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y puede cambiar el alcance, pudiendo comprometer sistemas afectados.

Esta vulnerabilidad es extremadamente peligrosa porque permite la ejecución de código arbitrario sin necesidad de interacción del usuario, facilitando ataques remotos con potencial para controlar sistemas críticos.

*Estrategia: * Actualizar de inmediato ColdFusion con el parche oficial. Reforzar controles de acceso y autenticación sobre funciones críticas. Además, monitorizar actividad sospechosa para detectar intentos de explotación dado que existen exploits públicos.


CVE CVE-2026-48327
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 15 de Julio de 2026
Vendor Adobe
Producto ColdFusion
Versiones Versiones afectadas no especificadas (revisar enlace oficial)
Exploit Públicos Sí
Referencia Aviso de Seguridad Adobe ColdFusion
Descripción ColdFusion está afectado por una vulnerabilidad de autorización incorrecta que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance del impacto es elevado, permitiendo control potencial sobre el sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe. Monitorizar accesos y actividades sospechosas en los sistemas con ColdFusion. Restringir privilegios de usuarios donde sea posible y revisar configuraciones de acceso para minimizar el impacto potencial.

—–


CVE CVE-2026-53486
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-15 03:32 UTC
Vendor XhmikosR
Producto decompress (paquete Node.js)
Versiones anteriores a 10.2.1 y 11.1.3
Exploit Públicos Sí, confirmado
Referencia Commit oficial corrección
Descripción El paquete decompress para Node.js extrae archivos comprimidos. Antes de las versiones 10.2.1 y 11.1.3, la extracción puede crear archivos y enlaces fuera del directorio destino. Un archivo malicioso puede leer o escribir en ubicaciones arbitrarias porque se crean enlaces duros y simbólicos sin verificar su destino, la contención de ruta se basa en una comparación simple de prefijos de cadena, y los modos de archivo no eliminan bits setuid, setgid o sticky.

Estrategia Actualizar inmediatamente el paquete decompress a las versiones 10.2.1 o 11.1.3 o superiores. Revisar la extracción de archivos en la infraestructura para evitar procesar archivos de fuentes no confiables. Implementar controles adicionales para validar rutas tras la extracción y restringir permisos de archivo para prevenir escaladas de privilegios.

CVE CVE-2026-45363
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor ruby-jwt
Producto ruby-jwt (implementación de JSON Web Token para Ruby)
Versiones Versiones anteriores a 2.10.3 y 3.2.0
Exploit Públicos Sí
Referencia Parche oficial GitHub
Descripción El componente ruby-jwt, utilizado para la implementación del estándar OAuth JSON Web Token, en versiones anteriores a 2.10.3 y 3.2.0, permite que JWT.decode(token, », true, algorithm: ‘HS256’) acepte un token manipulado por un atacante. Esto ocurre porque OpenSSL::HMAC.digest(‘SHA256’, », payload) devuelve un digest válido con una clave vacía y no existe una validación para la clave vacía en el algoritmo HMAC. También afecta a los algoritmos HS256, HS384 y HS512 cuando la función keyfinder o argumento key_finder devuelve una cadena vacía, nil, o un array con nil. Este fallo permite la verificación incorrecta de tokens falsificados, comprometiendo la autenticidad y seguridad del sistema.
Importancia Esta vulnerabilidad permite a un atacante forjar tokens JWT que serán aceptados como válidos, facilitando accesos no autorizados y posibles elevaciones de privilegios en sistemas que confían en esta librería para autenticación y autorización.
Estrategia Actualizar inmediatamente ruby-jwt a la versión 2.10.3 o superior (o 3.2.0 según rama usada). Revisar configuraciones para evitar valores vacíos o nulos en la clave de verificación. Monitorear uso anómalo de tokens JWT en sistemas para detectar posibles explotaciones activas.

—–

¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.

¿Debo darle prioridad? Sí, alta prioridad debido al impacto directo sobre autenticación y la facilidad de explotación.

¿Puede suponer un riesgo real para la empresa? Sí, permite la aceptación de tokens falsificados que comprometen accesos y autorizaciones.


CVE CVE-2026-48334
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026, 03:32 (UTC)
Vendor Adobe
Producto Illustrator
Versiones Todas las versiones afectadas no especificadas, se recomienda verificar la última versión disponible
Exploit Públicos Sí
Referencia Aviso de seguridad Adobe Illustrator APSB26-79
Descripción Illustrator está afectado por una vulnerabilidad de validación inadecuada de entradas que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Para explotarla, el usuario víctima debe abrir un archivo malicioso. El alcance de la vulnerabilidad implica modificación del control de flujo del programa afectado.
Estrategia Priorizar la actualización inmediata a la versión parcheada por Adobe según el aviso oficial. Además, reforzar la capacitación a usuarios para evitar apertura de archivos no confiables y emplear filtros anti-malware que detecten archivos maliciosos. Monitorizar logs para detectar actividad sospechosa post-apertura de archivos Illustrator.

—

He procedido a almacenar esta información en Supabase para su trazabilidad y análisis posteriores.


CVE CVE-2026-13385
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 15 de julio de 2026
Vendor ASUS
Producto Modelos selectos de routers ASUS
Versiones Firmware vulnerable en modelos afectados (no especificado)
Exploit Públicos Sí
Referencia ASUS Security Advisory
Descripción Una validación incorrecta del valor de comprobación de integridad y la validación inadecuada de certificados en ciertos modelos de routers ASUS permiten a un usuario remoto en ataque man-in-the-middle (MITM) hacer que el router descargue y ejecute comandos arbitrarios mediante un servidor suplantado.
Estrategia Aplicar de inmediato las actualizaciones oficiales de firmware publicadas por ASUS para los modelos afectados. Implementar medidas de detección de tráfico anómalo que pueda indicar un ataque MITM y reforzar las políticas de acceso seguro a redes. Evitar conexiones inseguras y validar certificados en la infraestructura de red.
Enviar a un amigo: Share this page via Email