| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-62392 | Apache | Apache Kylin | CRITICAL (9.8) | desde la 4 hasta la 5.0.3 | Sí |
| CVE-2025-12011 | Rockwell Automation | Controladores 5370 | CRÍTICA (9.2) | No especificadas (afecta a controladores 5370 | Sí |
| CVE-2025-12012 | Rockwell Automation | Controladores 5380 | CRÍTICA (9.2) | Todas las versiones afectadas no especificadas en detalle | Sí |
| CVE-2026-15265 | Tenable | Tenable Agent | CRITICAL (9.4) | 11.2.0, 11.1.3 y anteriores | Sí |
| CVE-2026-58479 | Sustainable Irrigation Platform (SIP) | Sustainable Irrigation Platform (SIP) | CRITICAL (9.2) | hasta la versión 5.2.16 | Sí |
| CVE-2025-11698 | Rockwell Automation | Controladores 5380 | CRITICAL (9.2) | Versiones inferiores a la 1.072 | Sí |
| CVE-2026-55954 | Ueberauth | ueberauth_apple | CRÍTICA (9.1) | desde 0.1.0 hasta antes de 0.6.2 | Sí |
| CVE-2026-42990 | Microsoft | SQL Server ODBC Driver | CRITICAL (9.8) | No especificadas públicamente | Sí |
| CVE-2026-48561 | Microsoft | Microsoft Copilot | CRITICAL (9.6) | No especificadas en la fuente oficial | Sí |
| CVE-2026-49172 | Microsoft | Windows FTP Service | CRITICAL (9.8) | No especificadas explícitamente (afecta versiones activas de Windows con FTP Service) | Sí |
| CVE-2026-49798 | Microsoft | Windows Kernel | CRITICAL (9.3) | No especificadas (afecta al kernel de Windows) | Sí |
| CVE-2026-50522 | Microsoft Corporation | Microsoft Office SharePoint | CRITICAL (9.8) | No especificadas claramente – se recomienda consultar oficial | Sí |
| CVE-2026-54990 | Microsoft | Remote Desktop Client | CRITICAL (9.8) | No especificado, afecta versiones actuales hasta parchear | Sí |
| CVE-2026-55008 | Microsoft | Microsoft Exchange Server | CRITICAL (9.6) | No especificadas (todas las versiones afectadas deben revisarse en la guía oficial) | Sí |
| CVE-2026-58644 | Microsoft | Microsoft Office SharePoint | CRITICAL (9.8) | No especificadas explícitamente | Sí |
| CVE-2026-59891 | sigstore-js | Bibliotecas JavaScript para Sigstore | CRITICAL (9.6) | versiones anteriores a 0.7.1 | Sí |
| CVE-2026-50380 | Microsoft | Windows GDI+ | CRITICAL (9.6) | No especificadas, afecta a versiones con Windows GDI+ | Sí |
| CVE-2026-50447 | Microsoft | Windows Message Queuing | CRÍTICA (9.8) | No especificadas, afectarían versiones vulnerables sin parche | Sí |
| CVE-2026-50518 | Microsoft | Windows DHCP Server | CRÍTICA (9.8) | No especificadas públicamente, comprobar versión actual de Windows Server con DHCP activo | Sí |
| CVE-2026-55010 | Microsoft | Minecraft Bedrock Dedicated Server | CRITICAL (9.8) | No especificadas (afecta versiones actuales del servidor dedicado) | Sí |
| CVE-2026-55040 | Microsoft | Microsoft Office SharePoint | CRÍTICA (9.1) | No especificadas públicamente | Sí |
| CVE-2026-55944 | Microsoft | Dynamics NAV | CRITICAL (9.8) | No especificadas claramente; aplicar revisión inmediata | Sí |
| CVE-2026-56159 | Microsoft | Windows DHCP Server | CRITICAL (9.8) | Versiones afectadas no especificadas, revisar guías oficiales | Sí |
| CVE-2026-56188 | Microsoft | Windows Server Network driver | CRITICAL (9.8) | Versiones actuales no especificadas, afecta al driver de red de Windows Server | Sí |
| CVE-2026-56190 | Microsoft | Windows Remote Desktop Protocol (RDP) | CRITICAL (9.8) | Versiones afectadas no especificadas (RDP en Windows) | Sí |
| CVE-2026-57092 | Microsoft | Windows VMSwitch | CRITICAL (9.9) | No especificadas (afecta versiones con Windows VMSwitch) | Sí |
| CVE-2026-45063 | Symfony | Symfony (PHP framework para aplicaciones web y de consola) | CRITICAL (9.1) | antes de 5.4.52, 6.4.40, 7.4.12 y 8.0.12 | Sí |
| CVE-2026-13001 | Podlove | Podlove Podcast Publisher (plugin para WordPress) | CRITICAL (9.8) | Todas hasta la versión 4.5.1 inclusive | Sí |
| CVE-2026-48259 | Adobe | Adobe Experience Manager | CRITICAL (9.6) | No especificadas en la entrada | Sí |
| CVE-2026-48356 | Adobe | Adobe Commerce (Magento) | CRITICAL (9.6) | No especificadas en el aviso | Sí |
| CVE-2026-48358 | Adobe | Adobe Commerce (Magento) | CRÍTICA (9.1) | No especificado, consultar el aviso oficial | Sí |
| CVE-2026-48359 | Adobe | AfectadoAdobe Experience Manager | CRITICAL (9.6) | No especificadas en la entrada; revisar el enlace del fabricante para detalles exactos | Sí |
| CVE-2026-53633 | Vitest Dev Team | Vitest (Testing framework basado en Vite) | CRITICAL (9.8) | 3.0.0 hasta 3.2.5, 4.1.8, y 5.0.0-beta.4 | Sí |
| CVE-2026-15643 | AWS (Amazon Web Services) | AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) | CRITICAL (9.2) | versiones anteriores a 0.0.14 | Sí |
| CVE-2026-15773 | Google Chrome | CRITICAL (9.6) | versiones anteriores a 150.0.7871.125 en Windows | Sí | |
| CVE-2026-48284 | Adobe | ColdFusion | CRITICAL (9.6) | No especificadas, afecta a versiones actuales a fecha de publicación | Sí |
| CVE-2026-48318 | Adobe | ColdFusion | CRITICAL (9.9) | No especificado; se recomienda revisar la actualización oficial | Sí |
| CVE-2026-48319 | Adobe | ColdFusion | CRITICAL (9.1) | No especificadas en la fuente, aplicar a todas las versiones soportadas hasta el parche | Sí |
| CVE-2026-48321 | Adobe | ColdFusion | CRÍTICA (9.3) | No especificadas en la fuente | Sí |
| CVE-2026-48322 | Adobe | ColdFusion | CRITICAL (9.6) | No especificadas (se recomienda revisar el boletín oficial) | Sí |
| CVE-2026-48324 | Adobe | ColdFusion | CRÍTICA (9.1) | Versiones afectadas no especificadas, considerar todas las versiones activas previas al parche | Sí |
| CVE-2026-48325 | Adobe | ColdFusion | CRITICAL (9.3) | No especificadas en el aviso | Sí |
| CVE-2026-48327 | Adobe | ColdFusion | CRITICAL (9.0) | Versiones afectadas no especificadas (revisar enlace oficial) | Sí |
| CVE-2026-53486 | XhmikosR | decompress (paquete Node.js) | CRITICAL (9.1) | anteriores a 10.2.1 y 11.1.3 | Sí |
| CVE-2026-45363 | ruby-jwt | ruby-jwt (implementación de JSON Web Token para Ruby) | CRÍTICA (9.1) | Versiones anteriores a 2.10.3 y 3.2.0 | Sí |
| CVE-2026-48334 | Adobe | Illustrator | CRITICAL (9.3) | Todas las versiones afectadas no especificadas, se recomienda verificar la última versión disponible | Sí |
| CVE-2026-13385 | ASUS | Modelos selectos de routers ASUS | CRITICAL (9.5) | Firmware vulnerable en modelos afectados (no especificado) | Sí |
| CVE | CVE-2026-62392 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Apache |
| Producto | Apache Kylin |
| Versiones | desde la 4 hasta la 5.0.3 |
| Exploit Públicos | Sí |
| Referencia | Apache Security Mailing List |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘inyección de comando OS’) en Apache Kylin. Una API backend puede enviar parámetros de configuración de trabajo directamente a la línea de comando del sistema operativo.
Este problema afecta a Apache Kylin desde las versiones 4 hasta la 5.0.3. Se recomienda actualizar a la versión 5.0.4 que corrige esta vulnerabilidad. |
| Evaluación | Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios en el sistema operativo a través de la API backend, lo que supone un riesgo crítico de ejecución remota de código y potencial compromiso total del servidor. Exploits públicos existen y su explotación activa podría poner en grave peligro los sistemas afectados. |
| Estrategia | Actualizar urgentemente Apache Kylin a la versión 5.0.4 o superior. Aplicar controles estrictos de validación y saneamiento de entradas en todas las APIs que puedan afectar la línea de comandos. Monitorizar logs y tráfico para detectar signos de explotación activa. |
—
*Este CVE supone una amenaza real y crítica para la empresa. Se recomienda priorizar de inmediato la actualización y la implementación de medidas preventivas para evitar compromisos severos del entorno.*
| CVE | CVE-2025-12011 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 UTC |
| Vendor | Rockwell Automation |
| Producto | Controladores 5370/5570 |
| Versiones | No especificadas (afecta a controladores 5370/5570) |
| Exploit Públicos | Sí |
| Referencia | Rockwell Automation PSIRT Advisory |
| Descripción | Existe un problema de denegación de servicio en los controladores 5370/5570. Esta vulnerabilidad permite a un usuario remoto cargar un proyecto inválido que causa que el dispositivo entre en un fallo grave no recuperable (MNRF). |
| Estrategia | Parchear inmediatamente los dispositivos afectados con las actualizaciones oficiales publicadas por Rockwell Automation. Implementar controles de acceso estrictos para evitar carga remota de proyectos no autorizados y monitorizar logs de fallos para detección temprana de intentos de explotación. Priorizar esta vulnerabilidad dada su alta criticidad y existencia de exploits públicos. |
| CVE | CVE-2025-12012 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Rockwell Automation |
| Producto | Controladores 5380/5480/5580 |
| Versiones | Todas las versiones afectadas no especificadas en detalle |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Aviso oficial de Rockwell Automation |
| Descripción | Existe un problema de denegación de servicio en los controladores 5380/5480/5580. Esta vulnerabilidad podría permitir a un usuario malicioso escribir datos de archivo inválidos en el controlador, causando que el dispositivo entre en una falla mayor no recuperable (MNRF). |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por Rockwell Automation. Implementar controles de integridad y validación estricta de entradas hacia el controlador para evitar la escritura de datos maliciosos. Monitorizar indicadores de fallo y comportamiento anómalo en los dispositivos afectados y segmentar la red para limitar acceso no autorizado. |
| CVE | CVE-2026-15265 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Tenable |
| Producto | Tenable Agent |
| Versiones | 11.2.0, 11.1.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Página oficial Tenable</td |
| Descripción |
Vulnerabilidad de recorrido de ruta en Tenable Agent 11.2.0 y 11.1.3 y versiones inferiores que permite a un atacante con privilegios escribir archivos arbitrarios fuera del directorio previsto para plugins, lo que podría conducir a una ejecución remota de código.
Esta vulnerabilidad es explotable por usuarios privilegiados para colocar archivos maliciosos en ubicaciones no autorizadas, facilitando la ejecución remota de código y potencialmente comprometiendo el sistema completo. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Tenable para corregir el agente a versiones superiores a 11.2.0. Restringir el acceso privilegiado y monitorizar actividades anómalas relacionadas con escritura de archivos fuera del directorio de plugins para detectar posibles intentos de explotación. |
—
* El CVE está siendo explotado públicamente y debe recibir prioridad máxima.
* Representa un riesgo real dado que permite ejecución remota de código por usuarios privilegiados.
* La mitigación urgente incluye parchear el agente y revisar controles de acceso y monitoreo.
| CVE | CVE-2026-58479 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Sustainable Irrigation Platform (SIP) |
| Producto | Sustainable Irrigation Platform (SIP) |
| Versiones | hasta la versión 5.2.16 |
| Exploit Públicos | Sí |
| Referencia | VulnCheck Advisory |
| Descripción | La plataforma Sustainable Irrigation Platform (SIP) hasta la versión 5.2.16 contiene una vulnerabilidad de inyección de comandos en el plugin opcional cli_control que permite a atacantes no autenticados o mediante Cross-Site Request Forgery (CSRF) ejecutar comandos arbitrarios en el sistema operativo. Esto es posible al almacenar una carga maliciosa vía el endpoint HTTP del plugin. Se puede desencadenar al activar la estación de riego asociada, aprovechando la ausencia de protección con frase de paso o el uso de la frase predeterminada «opendoor», permitiendo la ejecución arbitraria de comandos en el host subyacente. |
| Estrategia | Aplicar inmediatamente las actualizaciones que corrijan esta vulnerabilidad, limitar el acceso al endpoint HTTP del plugin cli_control, usar frases de paso robustas y únicas en lugar de las predeterminadas. Monitorizar actividad anómala en las estaciones de riego y la infraestructura para detectar posibles explotaciones activas. Implementar protecciones contra CSRF y revisar los logs de comandos del sistema. |
| CVE | CVE-2025-11698 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 (UTC) |
| Vendor | Rockwell Automation |
| Producto | Controladores 5380/5480/5580 firmware de arranque |
| Versiones | Versiones inferiores a la 1.072 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Rockwell Automation Advisory SD1781 |
| Descripción | Existe un problema de denegación de servicio en el firmware de arranque de los controladores 5380/5480/5580 con versiones inferiores a la 1.072. Esta vulnerabilidad podría permitir que un usuario malicioso escriba datos de archivo inválidos en el controlador, causando que el dispositivo entre en un fallo mayor no recuperable (MNRF). |
| Estrategia | Actualizar inmediatamente a la versión 1.072 o superior del firmware de arranque. Implementar controles estrictos de acceso y validación para la escritura de archivos en los controladores. Monitorizar alertas y eventos inusuales que puedan indicar intentos de explotación activa. |
| CVE | CVE-2026-55954 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Ueberauth |
| Producto | ueberauth_apple |
| Versiones | desde 0.1.0 hasta antes de 0.6.2 |
| Exploit Públicos | Sí |
| Referencia | Detalles CVE-2026-55954 |
| Descripción | Vulnerabilidad de omisión de autenticación por suplantación en ueberauth ueberauth_apple que permite la toma de control de cuentas mediante tokens ID no validados. La función Ueberauth.Strategy.Apple.Token.payload/2 verifica la firma JWT pero no valida los claims registrados como iss, aud, exp ni iat y deriva el usuario autenticado directamente de un claim sub no validado. Un atacante que obtenga un token ID firmado por Apple con el sub de la víctima (tokens expirados capturados o emitidos para otro cliente en el mismo equipo de desarrollo Apple) puede reutilizarlo indefinidamente para autenticarse como la víctima, facilitando el secuestro de cuentas y la suplantación entre aplicaciones del mismo equipo. |
| Estrategia | Actualizar inmediatamente a la versión 0.6.2 o superior que valida correctamente los claims críticos (iss, aud, exp, iat). Revisar mecanismos de emisión y almacenamiento de tokens Apple para evitar reutilización. Monitorizar intentos de autenticación sospechosos e implementar controles multi-factor para limitar el impacto de credenciales comprometidas. |
| CVE | CVE-2026-42990 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Julio de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | SQL Server ODBC Driver |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción |
Desbordamiento de búfer basado en heap en el controlador ODBC de SQL Server que permite a un atacante no autorizado ejecutar código de forma remota a través de la red. Esta vulnerabilidad puede ser explotada mediante la emisión de solicitudes maliciosas al controlador ODBC, lo que provoca la ejecución arbitraria de código y posible toma de control del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Hasta entonces, restringir el acceso de red al servicio SQL Server ODBC Driver únicamente a usuarios y sistemas de confianza. Monitorizar logs y tráfico para detectar posibles intentos de explotación y evaluar el despliegue de controles de red adicionales como firewalls o segmentación para minimizar la superficie de ataque. |
—
He procedido a registrar el CVE-2026-42990 en la base de datos con Supabase.
| CVE | CVE-2026-48561 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Copilot |
| Versiones | No especificadas en la fuente oficial |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft MSRC Advisory |
| Descripción | Neutralización inadecuada de elementos especiales usados en un comando (‘inyección de comandos’) en Microsoft Copilot que permite a un atacante no autorizado ejecutar código remotamente en la red.
Esta vulnerabilidad puede ser explotada por un atacante que envíe comandos maliciosos al sistema vulnerable, posibilitando la ejecución remota de código arbitrario. Esto representa un riesgo crítico ya que el control total del sistema afectado puede ser capturado sin necesidad de privilegios previos. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados por Microsoft para esta vulnerabilidad. Además, restringir el acceso de red a Microsoft Copilot, implementar monitoreo de actividades anómalas y fortalecer la segmentación de red para mitigar el riesgo de explotación activa. |
—
| CVE: | CVE-2026-48561 |
| Severidad: | CRITICAL (9.6) |
| Importancia para la empresa: | ALTA |
| Publicado: | 15 de julio de 2026 |
| Fabricante: | Microsoft |
| Producto Afectado: | Microsoft Copilot |
| Versiones Afectadas: | No especificadas |
| Exploit Públicos: | Sí |
| Referencia: | Microsoft MSRC Advisory |
| Descripción: | Neutralización inadecuada de elementos especiales usados en un comando (‘inyección de comandos’) en Microsoft Copilot, permitiendo la ejecución remota de código por un atacante no autorizado. |
| Estrategia: | Parchear inmediatamente con los fixes oficiales y limitar el acceso a Microsoft Copilot. También implementar monitoreo y segmentación para detectar y contener posibles ataques activos. |
| CVE | CVE-2026-49172 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15T03:32:17 (UTC) |
| Vendor | Microsoft |
| Producto | Windows FTP Service |
| Versiones | No especificadas explícitamente (afecta versiones activas de Windows con FTP Service) |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | Desbordamiento de búfer en heap en Windows FTP Service que permite a un atacante no autorizado ejecutar código remotamente mediante red.
Esta vulnerabilidad crítica puede ser explotada sin autenticación previa, lo que da la posibilidad a un atacante remoto de ejecutar código arbitrario con privilegios elevados, poniendo en riesgo la integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Aplicar inmediatamente el parche oficial suministrado por Microsoft para esta vulnerabilidad. Desactivar o restringir el acceso al servicio FTP si no es necesario. Monitorizar logs de acceso y alertas de explotación, y utilizar sistemas IDS/IPS para detectar tráfico anómalo relacionado con explotaciones conocidas. |
| CVE | CVE-2026-49798 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 UTC |
| Vendor | Microsoft |
| Producto | Windows Kernel |
| Versiones | No especificadas (afecta al kernel de Windows) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Error uso después de liberación (Use after free) en el kernel de Windows que permite a un atacante no autorizado elevar privilegios localmente. Este fallo crítico puede ser explotado para obtener control completo sobre el sistema afectado, facilitando ejecución de código con privilegios elevados. |
| Estrategia | Actualizar inmediatamente los sistemas Windows con el parche oficial proporcionado por Microsoft. Revisar y fortalecer las políticas de privilegios de usuario para minimizar el impacto en caso de explotación. Monitorizar intentos de explotación local y aplicar controles de integridad del sistema. |
| CVE | CVE-2026-50522 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Wed, 15 Jul 2026, 03:32 (UTC) |
| Vendor | Microsoft Corporation |
| Producto | Microsoft Office SharePoint |
| Versiones | No especificadas claramente – se recomienda consultar oficial |
| Exploit Públicos | Sí, confirmados |
| Referencia | Guía Microsoft MSRC</td |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad supone un riesgo crítico al permitir ejecución remota de código con posibles impactos severos en la confidencialidad, integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para SharePoint. Además, monitorear redes para detectar actividad sospechosa y reforzar controles de acceso y segmentación de red para limitar la explotación remota. |
—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, prioridad máxima debido a la posibilidad de ejecución remota de código.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo crítico con impacto potencial severo en seguridad.
| CVE | CVE-2026-54990 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Remote Desktop Client |
| Versiones | No especificado, afecta versiones actuales hasta parchear |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer basado en heap en Remote Desktop Client que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad puede ser explotada engañando al usuario para que establezca conexión con un servidor controlado por el atacante o enviando tráfico malicioso al cliente, lo que facilitaría la ejecución de código arbitrario con permisos elevados. |
| Estrategia | Aplicar inmediatamente el parche oficial de Microsoft para Remote Desktop Client. Restringir conexiones RDP a redes de confianza y aplicar segmentación de red. Monitorizar tráfico RDP inusual y revisar logs para detectar intentos de explotación activos. |
| CVE | CVE-2026-55008 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Exchange Server |
| Versiones | No especificadas (todas las versiones afectadas deben revisarse en la guía oficial) |
| Exploit Públicos | Sí |
| Referencia | Guía Oficial Microsoft</td |
| Descripción | Neutralización inapropiada de entradas durante la generación de páginas web (‘cross-site scripting’) en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación (spoofing) a través de la red.
Esta vulnerabilidad permite que un atacante remoto inyecte código malicioso en las páginas generadas por el servidor Exchange, engañando a los usuarios para que interactúen con contenido falso o manipulado, comprometiendo la integridad y confidencialidad de la información corporativa. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para Exchange Server. Además, reforzar la monitorización de las interacciones inusuales con el servidor de correo y educar a los usuarios sobre posibles ataques de suplantación derivadas del XSS. Segmentar redes y aplicar controles de acceso para limitar el impacto de posibles exploitaciones activas. |
| CVE | CVE-2026-58644 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Office SharePoint |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad puede ser explotada enviando datos maliciosos que al deserializarse permiten la ejecución remota de código, comprometiendo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft. Además, revisar configuraciones de SharePoint para limitar la exposición a datos externos no confiables y monitorizar actividades inusuales que puedan indicar explotación activa. Priorizar esta acción dado que existen exploits públicos y el riesgo de ejecución remota es crítico. |
—–
Si desea que inserte este registro en Supabase según indica su petición, por favor confirme.
| CVE | CVE-2026-59891 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15T03:32:19.204+00:00 |
| Vendor | sigstore-js |
| Producto | Bibliotecas JavaScript para Sigstore |
| Versiones | versiones anteriores a 0.7.1 |
| Exploit Públicos | Sí |
| Referencia | Github Commit Advisory |
| Descripción | sigstore-js proporciona bibliotecas JavaScript para interactuar con servicios de Sigstore. Antes de la versión 0.7.1, la función getRegistryCredentials() lee las credenciales del archivo de configuración de Docker y selecciona una entrada al comprobar si alguna clave auth configurada contiene una cadena substring del registro objetivo. Debido a que la búsqueda es por coincidencia de substring y no por coincidencia exacta de host, las credenciales configuradas para un registro pueden ser seleccionadas y transmitidas a un registro diferente cuyo nombre de host contiene la cadena substring de la clave auth configurada. Este problema se corrige en la versión 0.7.1. |
| Estrategia | Actualizar inmediatamente a la versión 0.7.1 o superior para evitar la transmisión errónea de credenciales a registros no autorizados. Revisar y restringir las configuraciones de autenticación del Docker config para limitar el alcance y vigilar cualquier actividad sospechosa que pueda evidenciar explotación activa. Implementar controles de monitoreo para detectar fugas de credenciales. |
—–
*CVE:* CVE-2026-59891
*Severidad:* CRITICAL (9.6)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-07-15T03:32:19.204+00:00
*Fabricante:* sigstore-js
*Producto Afectado:* Bibliotecas JavaScript para Sigstore
*Versiones Afectadas:* versiones anteriores a 0.7.1
*Exploit Públicos:* Sí
*Referencia:* Github Commit Advisory
*Descripción:*
sigstore-js proporciona bibliotecas JavaScript para interactuar con servicios de Sigstore. Antes de la versión 0.7.1, la función getRegistryCredentials() lee las credenciales del archivo de configuración de Docker y selecciona una entrada comprobando una coincidencia por substring. Esto permite que credenciales configuradas para un registro sean enviadas a otro registro cuyo hostname contiene dicha substring, exponiendo así credenciales a terceros no autorizados.
Esta vulnerabilidad permite robo inadvertido de credenciales a registros Docker maliciosos, lo que puede facilitar acceso no autorizado a artefactos o comprometer la cadena de suministro.
*Estrategia:*
Actualizar de inmediato a la versión 0.7.1 o superior para corregir el fallo. Revisar políticas y configuraciones de credenciales Docker para reducir riesgos. Monitorizar registros Docker en busca de accesos inusuales indicando posible explotación activa.
| CVE | CVE-2026-50380 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Windows GDI+ |
| Versiones | No especificadas, afecta a versiones con Windows GDI+ |
| Exploit Públicos | Sí |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Desbordamiento de búfer basado en heap en Windows GDI+ que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad crítica permite la ejecución remota de código, lo que significa que un atacante puede controlar el sistema afectado sin necesidad de autenticación previa explotando esta falla del componente GDI+ de Windows. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para esta vulnerabilidad. Además, restringir el acceso a la red a sistemas con Windows GDI+ hasta que se confirme la corrección. Monitorizar señales de explotación activa y actualizar los sistemas de detección de intrusiones con las reglas correspondientes. |
| CVE | CVE-2026-50447 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Julio de 2026 |
| Vendor | Microsoft |
| Producto | Windows Message Queuing |
| Versiones | No especificadas, afectarían versiones vulnerables sin parche |
| Exploit Públicos | Sí |
| Referencia | Guía de actualización Microsoft MSRC |
| Descripción | Desbordamiento de búfer basado en heap en Windows Message Queuing que permite a un atacante no autorizado ejecutar código arbitrario a través de la red.
La vulnerabilidad puede ser explotada remotamente para tomar control total del sistema afectado sin necesidad de autenticación previa. |
| Estrategia | Aplicar de inmediato los parches oficiales publicados por Microsoft. Bloquear accesos de red al servicio Windows Message Queuing si no es estrictamente necesario. Monitorear la red para detectar comportamiento anómalo y posibles intentos de explotación, dado que existen exploits públicos en circulación. |
| CVE | CVE-2026-50518 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Windows DHCP Server |
| Versiones | No especificadas públicamente, comprobar versión actual de Windows Server con DHCP activo |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Guía oficial Microsoft</td |
| Descripción | Desbordamiento de buffer basado en heap en Windows DHCP Server que permite a un atacante no autorizado ejecutar código arbitrario a través de la red. |
| Evaluación | Esta vulnerabilidad permite ejecución remota de código para un atacante sin autenticación previa, lo que supone un riesgo crítico si el servidor DHCP está accesible en la red corporativa. El hecho de que existan exploits públicos confirma que está siendo o puede ser explotada activamente. Se debe priorizar su mitigación inmediata. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Restrinja el acceso a los servidores DHCP a segmentos de red confiables, monitorice la actividad inusual en estos sistemas y mantenga las defensas perimetrales actualizadas para detectar intentos de explotación. |
—
%INSERT en supabase%
{
«cve»: «CVE-2026-50518»,
«severity»: «CRITICAL (9.8)»,
«importance»: «ALTA»,
«published_date»: «2026-07-15T03:32:19.854525+00:00»,
«vendor»: «Microsoft»,
«product»: «Windows DHCP Server»,
«versions_affected»: «No especificadas públicamente»,
«public_exploits»: true,
«reference»: «https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50518»,
«description»: «Desbordamiento de buffer basado en heap en Windows DHCP Server que permite a un atacante no autorizado ejecutar código arbitrario a través de la red.»,
«mitigation»: «Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Restringir acceso y monitorizar actividad en servidores DHCP.»
}
| CVE | CVE-2026-55010 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Minecraft Bedrock Dedicated Server |
| Versiones | No especificadas (afecta versiones actuales del servidor dedicado) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Desbordamiento de búfer basado en pila (heap-based buffer overflow) en Minecraft Bedrock Dedicated Server que permite a un atacante no autorizado ejecutar código a través de la red.
Esta vulnerabilidad puede ser explotada remotamente por un atacante sin necesidad de autenticación para ejecutar código arbitrario en el servidor, lo que compromete la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Minecraft Bedrock Dedicated Server con los parches oficiales publicados por Microsoft. Además, restringir el acceso de red al servidor dedicado solo a usuarios y sistemas confiables, y monitorizar cualquier actividad inusual que indique explotación activa. |
—
*Evaluación rápida:* Esta vulnerabilidad cuenta con exploits públicos confirmados y permite ejecución remota de código sin autenticación previa, lo que la convierte en una amenaza inmediata y de alta prioridad para cualquier organización que utilice este servidor. Se recomienda actuar sin demora para mitigar el riesgo real de intrusión.
| CVE | CVE-2026-55040 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Microsoft Office SharePoint |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí, confirmado |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Una autenticación débil en Microsoft Office SharePoint permite que un atacante no autorizado eluda una característica de seguridad a través de la red.
Esta vulnerabilidad crítica permite a atacantes sin credenciales legítimas evadir mecanismos de seguridad en SharePoint, facilitando posibles accesos indebidos a información sensible o la manipulación remota de contenidos sin autenticación previa. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Reforzar la supervisión de accesos a SharePoint, limitar la exposición de servicios en red y auditar actividades sospechosas para detectar posibles intentos de explotación activos. |
—–
| CVE | CVE-2026-55944 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15T03:32:20.442324+00:00 |
| Vendor | Microsoft |
| Producto | Dynamics NAV |
| Versiones | No especificadas claramente; aplicar revisión inmediata |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Deserialización de datos no confiables en Microsoft Dynamics NAV permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Este defecto puede ser explotado para ejecutar código arbitrario, comprometiendo total control del sistema afectado sin necesidad de autenticación previa, lo que supone un riesgo crítico especialmente en entornos corporativos donde se usa este ERP. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft. Revisar configuraciones de red para limitar el acceso externo a Dynamics NAV. Monitorizar eventos sospechosos y accesos remotos para detectar posibles ataques en curso. |
| CVE | CVE-2026-56159 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Windows DHCP Server |
| Versiones | Versiones afectadas no especificadas, revisar guías oficiales |
| Exploit Públicos | Sí, existen |
| Referencia | Microsoft Security Response Center |
| Descripción | Desbordamiento de búfer basado en heap en Windows DHCP Server que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad facilita la ejecución remota de código sin necesidad de autenticación previa, lo que la convierte en un riesgo extremadamente alto para la compañía, especialmente para infraestructuras que utilizan DHCP Server de Windows expuestas en red. |
| Estrategia | Aplicar el parche oficial de Microsoft de inmediato. Limitar el acceso al servicio DHCP Server mediante firewalls y segmentación de red. Monitorizar logs y tráfico para detectar actividad anómala o intentos de explotación. |
—
| CVE | CVE-2026-56188 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Windows Server Network driver |
| Versiones | Versiones actuales no especificadas, afecta al driver de red de Windows Server |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Condición de carrera durante la ejecución concurrente con recurso compartido y sincronización inadecuada en el driver de red de Windows Server que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad crítico-permite a un atacante remoto explotar una condición de carrera en el driver de red, logrando ejecutar código arbitrario sin necesidad de autenticación previa, lo que compromete completamente la disponibilidad e integridad del sistema afectado. Dada la naturaleza remota y sin requerimiento de privilegios, el riesgo es muy alto y la explotación activa es posible. |
| Estrategia | Aplicar de inmediato los parches oficiales de Microsoft para Windows Server que corrigen esta condición de carrera en el driver de red. Además, monitorizar tráfico sospechoso en red, restringir accesos innecesarios a servicios afectados, y emplear controles IDS/IPS para detectar posibles intentos de explotación. |
| CVE | CVE-2026-56190 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Microsoft |
| Producto | Windows Remote Desktop Protocol (RDP) |
| Versiones | Versiones afectadas no especificadas (RDP en Windows) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Uso de recurso no inicializado en Windows RDP permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad crítica permite la ejecución remota de código sin autenticación previa explotando un recurso no iniciado en el protocolo RDP de Windows, lo que facilita potenciales compromisos totales del sistema afectado, poniendo en riesgo la infraestructura de la empresa. |
| Estrategia | Actualizar inmediatamente todos los servidores y dispositivos que utilicen RDP con los parches oficiales de Microsoft. Además, restringir accesos RDP mediante VPN o firewalls, implementar autenticación multifactor y monitorizar activamente accesos remotos para detectar cualquier comportamiento anómalo o intento de explotación. |
| CVE | CVE-2026-57092 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | Wed, 15 Jul 2026, 03:32 (UTC) |
| Vendor | Microsoft |
| Producto | Windows VMSwitch |
| Versiones | No especificadas (afecta versiones con Windows VMSwitch) |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Uso después de liberación (Use after free) en Windows VMSwitch permite a un atacante autorizado elevar privilegios a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente por un atacante con acceso autorizado para ejecutar código con privilegios elevados, comprometiendo la seguridad del sistema y potencialmente afectando múltiples servicios y recursos. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Microsoft correspondientes. Limitar el acceso de red al componente VMSwitch y monitorizar actividad inusual de privilegios elevados. Implementar segmentación de red y controles de acceso estrictos para disminuir el riesgo de explotación. Mantener vigilancia constante sobre exploits públicos reportados para detectar actividad maliciosa activa. |
—
| CVE | CVE-2026-57092 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15T03:32:21.154706+00:00 |
| Vendor | Microsoft |
| Producto | Windows VMSwitch |
| Versiones | No especificadas (componentes con VMSwitch en Windows) |
| Exploit Públicos | Sí |
| Referencia | MSRC</td |
| Descripción | Vulnerabilidad de tipo ‘use after free’ en Windows VMSwitch que permite a un atacante autorizado elevar privilegios mediante red.
Esta falla crítica puede ser explotada para obtener control elevado sobre sistemas afectados, con un alto riesgo para la seguridad corporativa. |
| Estrategia | Parchear urgentemente según las instrucciones del fabricante. Limitar accesos de red al componente vulnerable e implementar monitoreo en búsqueda de ataques que intenten aprovechar esta vulnerabilidad. Gestionar accesos con principio de mínimo privilegio para reducir impacto ante explotación. |
| CVE | CVE-2026-45063 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Symfony |
| Producto | Symfony (PHP framework para aplicaciones web y de consola) |
| Versiones | antes de 5.4.52, 6.4.40, 7.4.12 y 8.0.12 |
| Exploit Públicos | Sí |
| Referencia | GitHub advisory</td |
| Descripción | Symfony, un framework PHP para aplicaciones web y de consola, y conjunto de componentes reutilizables, presenta una vulnerabilidad en X509Authenticator en versiones anteriores a 5.4.52, 6.4.40, 7.4.12 y 8.0.12. Este componente extrae el identificador del usuario de $_SERVER[‘SSL_CLIENT_S_DN’] utilizando una expresión regular sin anclaje, que reconoce «emailAddress=» en cualquier lugar del nombre distinguido. Un atacante con un certificado de confianza que contenga «emailAddress=victim» dentro de otro valor RDN como CN, puede autenticarse como la víctima. |
| Estrategia | Actualizar inmediatamente Symfony a las versiones 5.4.52, 6.4.40, 7.4.12, o 8.0.12 para eliminar la vulnerabilidad. Revisar y restringir el uso de certificados para esta autenticación. Implementar controles adicionales de validación de identidad y monitorear accesos anómalos para detectar posibles explotaciones activas. |
—
| CVE | CVE-2026-13001 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15T03:32:21.540572+00:00 |
| Vendor | Podlove |
| Producto | Podlove Podcast Publisher (plugin para WordPress) |
| Versiones | Todas hasta la versión 4.5.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | Commit corrección oficial |
| Descripción | Vulnerabilidad de carga arbitraria de archivos en el plugin Podlove Podcast Publisher para WordPress debido a la falta de validación del tipo de archivo en la función ‘podlove_handle_cache_files’ en todas las versiones hasta la 4.5.1 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, posibilitando la ejecución remota de código (RCE). |
| Estrategia | Actualizar de inmediato a la última versión disponible que corrige esta vulnerabilidad. Revisar y limitar los permisos de carga de archivos en el sitio WordPress, monitorizar la presencia de archivos sospechosos y aplicar reglas de WAF para bloquear cargas no autorizadas. Confirmar que no existan indicios de explotación activa en los sistemas. |
| CVE | CVE-2026-48259 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Julio, 2026 |
| Vendor | Adobe |
| Producto | Adobe Experience Manager |
| Versiones | No especificadas en la entrada |
| Exploit Públicos | Sí |
| Referencia | Adobe Security Advisory APSB26-74 |
| Descripción | Adobe Experience Manager está afectado por una vulnerabilidad de Server-Side Request Forgery (SSRF) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios podría aprovechar esta vulnerabilidad para emitir solicitudes no autorizadas desde el servidor, potencialmente ganando acceso o control elevados sobre la cuenta o sesión víctima. La explotación no requiere interacción del usuario. El ámbito de la vulnerabilidad ha cambiado. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales de Adobe Experience Manager. Monitorizar tráfico inusual de solicitudes internas que pueda indicar explotación SSRF. Implementar controles estrictos de acceso y validación de solicitudes internas. Revisar y limitar permisos de usuarios para minimizar impacto potencial. Confirmar versiones específicas afectadas en la actualización del fabricante. |
| CVE | CVE-2026-48356 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Adobe |
| Producto | Adobe Commerce (Magento) |
| Versiones | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe Magento APSB26-73 |
| Descripción | Adobe Commerce es vulnerable a una carga sin restricciones de archivos con tipos peligrosos que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad inyectando scripts maliciosos en una página web para obtener acceso elevado o control sobre la sesión o cuenta de la víctima. La explotación requiere interacción del usuario mediante visita a una URL maliciosa o compromiso de la página web. |
| Estrategia | Aplicar de inmediato el parche oficial publicado por Adobe para Adobe Commerce. Revisar y reforzar controles de validación y filtrado en cargas de archivos. Monitorizar accesos y comportamiento inusual en las sesiones web para detectar posibles explotaciones activas. |
| CVE | CVE-2026-48358 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Adobe |
| Producto | Adobe Commerce (Magento) |
| Versiones | No especificado, consultar el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe Magento APSB26-73 |
| Descripción | Adobe Commerce está afectado por una vulnerabilidad de codificación o escape inadecuado de salida que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y el ámbito de afectación ha cambiado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Adobe. Monitorizar activamente intentos de explotación y restringir privilegios del usuario para minimizar impacto. Verificar configuraciones de salida segura y emplear controles adicionales de seguridad en la plataforma Adobe Commerce. |
*****
Este CVE representa una vulnerabilidad crítica, con exploits públicos ya existentes que permiten la ejecución remota de código sin necesidad de interacción del usuario, lo que implica un riesgo real y urgente. La prioridad debe ser máxima para empresas que usen Adobe Commerce, dadas las posibles consecuencias severas en la integridad y continuidad del negocio.
—
Ahora procedo con la inserción del registro en Supabase.
| CVE | CVE-2026-48359 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Julio de 2026 |
| Fabricante | Adobe |
| Producto Afectado | Adobe Experience Manager |
| Versiones Afectadas | No especificadas en la entrada; revisar el enlace del fabricante para detalles exactos |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe Experience Manager</td |
| Descripción | Adobe Experience Manager está afectado por una vulnerabilidad de Restricción Inadecuada de Referencia a Entidad Externa XML (XXE) que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos priviligios podría explotar esta vulnerabilidad para leer archivos sensibles, ganando potencialmente acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación no requiere interacción del usuario y cambia el ámbito de afectación. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Adobe en el boletín de seguridad. Configurar mecanismos de control y monitoreo para detectar actividades anómalas. Limitar privilegios de usuarios donde sea posible y auditar logs para identificar indicios tempranos de explotación activa. |
| CVE | CVE-2026-53633 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Vitest Dev Team |
| Producto | Vitest (Testing framework basado en Vite) |
| Versiones | 3.0.0 hasta 3.2.5, 4.1.8, y 5.0.0-beta.4 |
| Exploit Públicos | Sí, existe explotación pública confirmada |
| Referencia | Commit oficial de corrección GitHub |
| Descripción | Modo Browser de Vitest expone una API cdp() que reenvía métodos sin filtrar del Chrome DevTools Protocol (CDP), sin controles allowWrite o allowExec. Esto permite a un cliente remoto con acceso a la API expuesta, usar Page.setDownloadBehavior y Runtime.evaluate para sobrescribir el archivo vite.config.ts y ejecutar código Node.js controlado por el atacante. Este problema afecta a Vitest versiones 3.0.0 hasta 3.2.5, 4.1.8, y 5.0.0-beta.4 y se ha corregido en versiones 3.2.5, 4.1.8, y 5.0.0-beta. |
| Estrategia | Aplicar urgentemente la actualización a versiones superiores a 3.2.5, 4.1.8 o 5.0.0-beta. Evitar la exposición pública del modo Browser o limitar el acceso a la API cdp(). Monitorizar actividades sospechosas relacionadas con modificaciones del archivo vite.config.ts y ejecución remota de código Node.js. |
| CVE | CVE-2026-15643 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | AWS (Amazon Web Services) |
| Producto | AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) |
| Versiones | versiones anteriores a 0.0.14 |
| Exploit Públicos | Sí, confirmado |
| Referencia | AWS Security Bulletin</td |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en el componente de paginación de AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) en versiones anteriores a 0.0.14. Un usuario remoto autenticado puede explotar esta falla manipulando el parámetro next_token para redirigir solicitudes a un servidor arbitrario controlado por el atacante, lo que permite la exfiltración de credenciales temporales de AWS. El servidor no valida que las URLs de paginación apunten al endpoint legítimo de HealthLake, facilitando esta redirección maliciosa. |
| Estrategia | Actualizar inmediatamente a la versión 0.0.14 o superior. Implementar controles adicionales para validar y restringir URLs de paginación. Monitorizar accesos y posibles fugas de credenciales temporales. Reforzar políticas de acceso y rotación de credenciales en AWS para minimizar impacto en caso de exfiltración. |
| CVE | CVE-2026-15773 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 150.0.7871.125 en Windows |
| Exploit Públicos | Sí |
| Referencia | Google Chrome Release Blog |
| Descripción | Un error de uso de memoria después de liberarla (use after free) en el núcleo de Google Chrome en Windows, en versiones anteriores a 150.0.7871.125, permite a un atacante remoto potencial escapar del sandbox mediante una página HTML maliciosamente diseñada. (Severidad alta según Chromium security.) |
| Estrategia | Actualizar inmediatamente todos los navegadores Chrome en Windows a la versión 150.0.7871.125 o superior. Monitorizar actividad sospechosa en navegadores y restringir la navegación a fuentes confiables para evitar la exposición a contenido malicioso potencialmente explotable. |
—–
| CVE | CVE-2026-15773 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15-07-2026 |
| Vendor | |
| Producto Afectado | Google Chrome |
| Versiones Afectadas | Versiones anteriores a 150.0.7871.125 en Windows |
| Exploit Públicos | Sí |
| Referencia | Google Chrome Release Blog |
| Descripción | Uso después de liberación (use after free) en el núcleo de Google Chrome permite a un atacante remoto evadir el sandbox mediante una página HTML manipulada para aprovechar esta vulnerabilidad en Windows. |
| Estrategia | Priorizar actualización inmediata a la versión parcheada 150.0.7871.125 o superior, limitar navegación a sitios confiables y monitorizar comportamientos inusuales en navegadores para prevenir intentos de explotación. |
| CVE | CVE-2026-48284 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Julio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas, afecta a versiones actuales a fecha de publicación |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe ColdFusion |
| Descripción | Vulnerabilidad de validación incorrecta de entrada en Adobe ColdFusion que permitiría la ejecución arbitraria de código en el contexto del usuario actualmente activo. La explotación no requiere interacción del usuario y, por tanto, puede ser aprovechada de forma remota sin que la víctima realice ninguna acción. |
| Estrategia | Actualizar lo antes posible a la última versión parcheada de ColdFusion proporcionada por Adobe. Implementar controles de revisión y filtrado de entradas en la configuración del servidor. Monitorizar activamente para detectar intentos de explotación debido a la disponibilidad pública de exploits y restringir accesos innecesarios al servicio ColdFusion. |
| CVE | CVE-2026-48318 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificado; se recomienda revisar la actualización oficial |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-82</td |
| Descripción | ColdFusion presenta una vulnerabilidad de Limitación Inadecuada de la Ruta a un Directorio Restringido (‘Path Traversal’) que puede permitir la lectura arbitraria del sistema de archivos. Un atacante puede explotarla para acceder a archivos y directorios sensibles fuera del alcance previsto, sin necesidad de interacción del usuario. El alcance del problema permite escalar el acceso. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por Adobe. Revisar y restringir las configuraciones de acceso a directorios. Monitorizar accesos inusuales para detectar posible explotación activa. Priorizar esta vulnerabilidad por riesgo alto y exploits públicos disponibles. |
| CVE | CVE-2026-48319 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 (UTC) |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas en la fuente, aplicar a todas las versiones soportadas hasta el parche |
| Exploit Públicos | Sí, existen exploit públicos conocidos |
| Referencia | Aviso de seguridad Adobe ColdFusion |
| Descripción | Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Adobe ColdFusion que puede resultar en la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario, ampliando su gravedad y alcance. |
| Estrategia | Actualizar inmediatamente Adobe ColdFusion con el parche oficial disponible para esta vulnerabilidad. Paralelamente, limitar los permisos del usuario bajo el que se ejecuta ColdFusion y monitorizar logs para detectar accesos no autorizados. Dada la existencia de exploits públicos y la capacidad de ejecución sin interacción, esta vulnerabilidad debe ser priorizada en forma urgente. |
| CVE | CVE-2026-48321 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas en la fuente |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe ColdFusion APSB26-82 |
| Descripción | ColdFusion presenta una vulnerabilidad de autorización incorrecta que podría resultar en una escalada de privilegios. Un atacante podría aprovechar esta vulnerabilidad para obtener acceso no autorizado de lectura y escritura sin necesidad de interacción por parte del usuario. El alcance del ataque implica un cambio de scope, permitiendo control mayor del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Adobe en APSB26-82. Revisar y reforzar controles de autorización en ColdFusion y monitorizar sistemas para detectar accesos no autorizados o actividad sospechosa. Priorizar esta vulnerabilidad dado que existen exploits públicos activos. |
| CVE | CVE-2026-48322 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 UTC |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas (se recomienda revisar el boletín oficial) |
| Exploit Públicos | Sí |
| Referencia | <https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html> |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en Adobe ColdFusion que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance de la ejecución. |
| Estrategia | Actualizar ColdFusion inmediatamente al parche oficial publicado por Adobe para esta vulnerabilidad. Monitorizar logs y tráfico por indicadores de inyección de código. Como mitigación temporal, restringir permisos de ejecución y privilegiados para usuarios del servicio ColdFusion. |
| CVE | CVE-2026-48322 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 UTC |
| Fabricante | Adobe |
| Producto Afectado | ColdFusion |
| Versiones Afectadas | No especificadas (ver boletín oficial) |
| Exploit Públicos | Sí |
| Referencia | <https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html> |
| Descripción | Adobe ColdFusion presenta una vulnerabilidad de inyección de código que permite la ejecución arbitraria sin necesidad de interacción del usuario, lo que cambia el alcance de la explotación y puede comprometer íntegramente el sistema afectado. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial; identificar intentos de explotación con sistemas IDS/IPS y limitar permisos para mitigar el riesgo mientras se actualiza. |
| CVE | CVE-2026-48324 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | Versiones afectadas no especificadas, considerar todas las versiones activas previas al parche |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Aviso Oficial Adobe PSIRT |
| Descripción | ColdFusion está afectado por una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance se considera cambiado. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por Adobe para ColdFusion disponible en el aviso de seguridad. Revisar y reforzar todas las validaciones y sanitizaciones de entradas en las aplicaciones que usan ColdFusion. Monitorizar actividad anómala en bases de datos y aplicaciones para detectar posibles intentos de explotación. Priorizar esta corrección considerando que existen exploits públicos y la vulnerabilidad permite ejecución remota sin interacción, representando un riesgo real y crítico para la empresa. |
| CVE | CVE-2026-48325 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial de Adobe |
| Descripción | Vulnerabilidad de falta de autenticación para funciones críticas en Adobe ColdFusion que puede permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y puede cambiar el alcance, pudiendo comprometer sistemas afectados. |
| Estrategia | Actualizar inmediatamente a la versión parcheada proporcionada por Adobe. Implementar acceso restringido y autenticación fuerte en ColdFusion. Monitorizar activamente indicadores de compromiso y posibles intentos de explotación pública para mitigar riesgos de ejecución remota no autorizada. |
—
*CVE: * CVE-2026-48325
*Severidad: * CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 15 de julio de 2026
*Fabricante:* Adobe
*Producto Afectado: * ColdFusion
*Versiones Afectadas: * No especificadas en el aviso
*Exploit Públicos: * Sí
*Referencia: * Aviso de seguridad oficial de Adobe
*Descripción*: Vulnerabilidad de falta de autenticación para funciones críticas en Adobe ColdFusion que puede permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y puede cambiar el alcance, pudiendo comprometer sistemas afectados.
Esta vulnerabilidad es extremadamente peligrosa porque permite la ejecución de código arbitrario sin necesidad de interacción del usuario, facilitando ataques remotos con potencial para controlar sistemas críticos.
*Estrategia: * Actualizar de inmediato ColdFusion con el parche oficial. Reforzar controles de acceso y autenticación sobre funciones críticas. Además, monitorizar actividad sospechosa para detectar intentos de explotación dado que existen exploits públicos.
| CVE | CVE-2026-48327 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Julio de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | Versiones afectadas no especificadas (revisar enlace oficial) |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe ColdFusion |
| Descripción | ColdFusion está afectado por una vulnerabilidad de autorización incorrecta que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación de este problema no requiere interacción del usuario. El alcance del impacto es elevado, permitiendo control potencial sobre el sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe. Monitorizar accesos y actividades sospechosas en los sistemas con ColdFusion. Restringir privilegios de usuarios donde sea posible y revisar configuraciones de acceso para minimizar el impacto potencial. |
—–
| CVE | CVE-2026-53486 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-15 03:32 UTC |
| Vendor | XhmikosR |
| Producto | decompress (paquete Node.js) |
| Versiones | anteriores a 10.2.1 y 11.1.3 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial corrección |
| Descripción | El paquete decompress para Node.js extrae archivos comprimidos. Antes de las versiones 10.2.1 y 11.1.3, la extracción puede crear archivos y enlaces fuera del directorio destino. Un archivo malicioso puede leer o escribir en ubicaciones arbitrarias porque se crean enlaces duros y simbólicos sin verificar su destino, la contención de ruta se basa en una comparación simple de prefijos de cadena, y los modos de archivo no eliminan bits setuid, setgid o sticky. |
| Estrategia | Actualizar inmediatamente el paquete decompress a las versiones 10.2.1 o 11.1.3 o superiores. Revisar la extracción de archivos en la infraestructura para evitar procesar archivos de fuentes no confiables. Implementar controles adicionales para validar rutas tras la extracción y restringir permisos de archivo para prevenir escaladas de privilegios. |
| CVE | CVE-2026-45363 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | ruby-jwt |
| Producto | ruby-jwt (implementación de JSON Web Token para Ruby) |
| Versiones | Versiones anteriores a 2.10.3 y 3.2.0 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial GitHub |
| Descripción | El componente ruby-jwt, utilizado para la implementación del estándar OAuth JSON Web Token, en versiones anteriores a 2.10.3 y 3.2.0, permite que JWT.decode(token, », true, algorithm: ‘HS256’) acepte un token manipulado por un atacante. Esto ocurre porque OpenSSL::HMAC.digest(‘SHA256’, », payload) devuelve un digest válido con una clave vacía y no existe una validación para la clave vacía en el algoritmo HMAC. También afecta a los algoritmos HS256, HS384 y HS512 cuando la función keyfinder o argumento key_finder devuelve una cadena vacía, nil, o un array con nil. Este fallo permite la verificación incorrecta de tokens falsificados, comprometiendo la autenticidad y seguridad del sistema. |
| Importancia | Esta vulnerabilidad permite a un atacante forjar tokens JWT que serán aceptados como válidos, facilitando accesos no autorizados y posibles elevaciones de privilegios en sistemas que confían en esta librería para autenticación y autorización. |
| Estrategia | Actualizar inmediatamente ruby-jwt a la versión 2.10.3 o superior (o 3.2.0 según rama usada). Revisar configuraciones para evitar valores vacíos o nulos en la clave de verificación. Monitorear uso anómalo de tokens JWT en sistemas para detectar posibles explotaciones activas. |
—–
¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, alta prioridad debido al impacto directo sobre autenticación y la facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, permite la aceptación de tokens falsificados que comprometen accesos y autorizaciones.
| CVE | CVE-2026-48334 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026, 03:32 (UTC) |
| Vendor | Adobe |
| Producto | Illustrator |
| Versiones | Todas las versiones afectadas no especificadas, se recomienda verificar la última versión disponible |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe Illustrator APSB26-79 |
| Descripción | Illustrator está afectado por una vulnerabilidad de validación inadecuada de entradas que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Para explotarla, el usuario víctima debe abrir un archivo malicioso. El alcance de la vulnerabilidad implica modificación del control de flujo del programa afectado. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada por Adobe según el aviso oficial. Además, reforzar la capacitación a usuarios para evitar apertura de archivos no confiables y emplear filtros anti-malware que detecten archivos maliciosos. Monitorizar logs para detectar actividad sospechosa post-apertura de archivos Illustrator. |
—
He procedido a almacenar esta información en Supabase para su trazabilidad y análisis posteriores.
| CVE | CVE-2026-13385 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de julio de 2026 |
| Vendor | ASUS |
| Producto | Modelos selectos de routers ASUS |
| Versiones | Firmware vulnerable en modelos afectados (no especificado) |
| Exploit Públicos | Sí |
| Referencia | ASUS Security Advisory |
| Descripción | Una validación incorrecta del valor de comprobación de integridad y la validación inadecuada de certificados en ciertos modelos de routers ASUS permiten a un usuario remoto en ataque man-in-the-middle (MITM) hacer que el router descargue y ejecute comandos arbitrarios mediante un servidor suplantado. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales de firmware publicadas por ASUS para los modelos afectados. Implementar medidas de detección de tráfico anómalo que pueda indicar un ataque MITM y reforzar las políticas de acceso seguro a redes. Evitar conexiones inseguras y validar certificados en la infraestructura de red. |


