CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-11387 SMS Alert SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery (plugin para WordPress) CRÍTICA (9.8) Hasta la versión 3.9.5 incluida
CVE-2026-14198 Fastify Afectado@fastify CRITICAL (9.1) 9.1.0 a 9.3.2
CVE-2026-13603 pretix pretix-oppwa (integración de pagos Oppwa) CRÍTICA (9.0) Versiones anteriores a 2026.5.3
CVE-2026-57692 LCweb AfectadoPrivateContent (plugin de WordPress) CRÍTICA (9.8) Desde n
CVE-2026-23537 Feast Feature Server Feast Feature Server CRÍTICA (9.1) No especificadas, afecta endpoint
CVE-2025-15646 HTML::Gumbo (Perl) HTML::Gumbo CRÍTICA (9.8) Versiones anteriores a 0.19
CVE-2025-23350 NVIDIA ConnectX y BlueField CRÍTICA (9.0) Todas las versiones con acceso a funciones virtuales (VF) afectadas según el aviso oficial
CVE-2025-23351 NVIDIA ConnectX y BlueField CRITICAL (9) No especificadas, afecta a interfaces de comando con acceso a función virtual (VF)
CVE-2026-24270 NVIDIA AIStore framework CRITICAL (9.8) No especificado (framework en general)
CVE-2026-57517 Control Web Panel Control Web Panel CRITICAL (9.3) versiones anteriores a 0.9.8.1225
CVE-2026-58126 PACSgear PACS Scan 5.2.1 CRITICAL (9.3) 5.2.1
CVE-2026-58127 PACSgear MediaWriter 5.2.1 CRITICA (9.3) 5.2.1
CVE-2026-34099 Guardian language-system CRITICAL (9.3) No especificado (afecta a job_info.php en la aplicación)
CVE-2026-34100 Guardian language-system CRITICAL (9.3) No especificadas, afecta a media.php (línea 17)
CVE-2026-34101 Guardian language-system CRITICAL (9.3) No especificado (se requiere parche)
CVE-2026-34102 Guardian language-system CRITICAL (9.3) No especificadas
CVE-2026-34103 Guardian language-system CRITICAL (9.3) No especificadas
CVE-2026-34104 Guardian language-system CRITICAL (9.3) No especificadas
CVE-2026-34105 Guardian language-system (translate_text.php) CRÍTICA (9.3) No especificadas, afecta al archivo translate_text.php en la versión actual
CVE-2026-34106 Guardian language-system subtitles.php en Guardian language-system CRÍTICO (9.3) No especificadas, afecta a la funcionalidad en subtitles.php, línea 19
CVE-2026-34107 Guardian language-system CRITICAL (9.3) No especificadas
CVE-2026-34108 Guardian Afectadolanguage-system CRITICAL (9.3) No especificadas
CVE-2026-34109 Guardian language-system CRÍTICA (9.3) No especificadas (afecta a speech.php línea 18)
CVE-2026-34110 Guardian language-system CRÍTICA (9.3) no especificadas
CVE-2026-34111 Guardian language-system CRÍTICA (9.3) No especificadas
CVE-2026-34112 Guardian language-system (speechmac.php) CRITICAL (9.3) No especificadas, afecta a la implementación base sin validación en speechmac.php
CVE-2026-34113 Guardian language-system speech_text.php CRÍTICA (9.3) No especificado (afecta directamente el archivo speech_text.php)
CVE-2026-34114 Guardian language-system (translate_text.php) CRÍTICA (9.3) No especificado (afecta componente translate_text.php)
CVE-2026-34115 Guardian Language-System Guardian language-system CRÍTICA (9.3) No especificado, afecta al archivo transcribe_amazon.php
CVE-2026-34116 Guardian language-system CRITICAL (9.3) No especificadas (afecta archivo transcribe.php)
CVE-2026-34117 Guardian language-system CRÍTICA (9.3) sin especificar, afecta a text_to_subtitles.php (línea 19) en la funcionalidad actual
CVE-2026-58453 JAIOTlink C492A-W6 cámaras IP Wi-Fi CRITICAL (9.3) Firmware 4.8.30.57701411
CVE-2026-50160 Hoppscotch hoppscotch-backend (autoalojado) CRÍTICA (10) versiones 2026.4.1 y anteriores
CVE-2026-58457 Shenzhen Aitemi M300 Wi-Fi Repeater (modelo hardware MT02) CRITICAL (9.3) No especificado, afecta firmware con commuos web backend
CVE-2026-14382 Google Chrome (ANGLE) CRÍTICA (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14387 Google Google Chrome (motor gráfico Skia) CRITICAL (9.6) Versiones anteriores a 150.0.7871.46
CVE-2026-14390 Google AfectadoGoogle Chrome CRÍTICA (9.6) Versiones anteriores a 150.0.7871.46
CVE-2026-14392 Google Google Chrome (motor Tint) CRÍTICA (9.6) versiones anteriores a 150.0.7871.46 Confirmados
CVE-2026-14397 Google AfectadoGoogle Chrome (ANGLE) CRÍTICA (9.6) Versiones anteriores a 150.0.7871.46 para Mac
CVE-2026-14398 Google Google Chrome (ANGLE) CRITICAL (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14405 Google Google Chrome CRITICAL (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14411 Google Google Chrome CRITICAL (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14416 Google Google Chrome CRITICAL (9.6) Versiones anteriores a 150.0.7871.46
CVE-2026-14417 Google Google Chrome CRÍTICA (9.6) Versiones anteriores a 150.0.7871.46
CVE-2026-14419 Google Google Chrome CRITICAL (9.6) Versiones anteriores a 150.0.7871.46
CVE-2026-14420 Google Google Chrome CRÍTICA (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14423 Google Google Chrome CRÍTICA (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14424 Google Google Chrome (Mac) CRITICAL (9.6) versiones anteriores a 150.0.7871.46
CVE-2026-14425 Google Google Chrome (ANGLE componente) CRITICAL (9.6) Google Chrome versiones anteriores a 150.0.7871.46
CVE-2026-14439 Altium Altium Enterprise Server y Altium 365 (Git Service) CRÍTICA (9.4) Antes de 8.1.1 y versiones afectadas en Altium 365 según despliegue

CVE CVE-2026-11387
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 de julio de 2026, 03:31 (UTC)
Vendor SMS Alert
Producto SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery (plugin para WordPress)
Versiones Hasta la versión 3.9.5 incluida
Exploit Públicos Sí, se reportan exploits públicos
Referencia Referencia oficial del plugin SMS Alert</td
Descripción El plugin SMS Alert – SMS & OTP para WooCommerce, Notificaciones de Pedidos y Recuperación de Carritos Abandonados para WordPress, versión hasta 3.9.5 incluida, es vulnerable a una escalada de privilegios mediante la toma de control de cuentas. La vulnerabilidad se debe a una incorrecta validación de identidad del usuario antes de actualizar detalles como la contraseña, permitiendo a atacantes no autenticados modificar direcciones de correo electrónico arbitrarias, incluidos administradores, y restablecer la contraseña para acceder a esas cuentas. Esta falla solo se explota en sitios que tienen activada la verificación OTP para restablecimiento de contraseña y donde el administrador u otro usuario ha establecido un número de teléfono para dicha verificación.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada posterior a la 3.9.5 que corrija esta vulnerabilidad. Mientras se parchea, deshabilitar la verificación OTP para restablecimiento de contraseña o eliminar números de teléfono asociados para evitar la explotación. Monitorizar intentos inusuales de restablecimiento de contraseña y accesos sospechosos a cuentas administrativas. Revisar y reforzar controles de validación de identidad para operaciones sensibles en el sistema.

CVE CVE-2026-14198
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-02
Fabricante Fastify
Producto Afectado @fastify/middie
Versiones Afectadas 9.1.0 a 9.3.2
Exploit Públicos
Referencia OpenJSF Advisory
Descripción Las versiones 9.1.0 a 9.3.2 de @fastify/middie decodifican la barra inclinada codificada %2F dentro de los valores de parámetros de ruta antes de que el middleware haga el emparejamiento, mientras el router subyacente de Fastify preserva el codificado durante la búsqueda de ruta. Estas dos capas discrepan en la ruta canónica, por lo que el middleware no coincide con una URL que el manejador de rutas sí reconoce. Cuando el middleware se usa para autenticación, autorización, limitación de tasa o auditoría en rutas parametrizadas, un atacante puede acceder al manejador protegido enviando una URL especialmente diseñada con una barra inclinada codificada en el parámetro. Este bypass es independiente del método HTTP y no requiere autenticación ni condiciones especiales.
Estrategia Actualizar inmediatamente a la versión 9.3.3 o superior de @fastify/middie. Como medida temporal, evitar rutas middleware parametrizadas para controles de seguridad y aplicar autenticación y autorizaciones directamente en los manejadores de rutas o mediante hooks de Fastify después de que el router haya resuelto la solicitud. Monitorizar intentos de explotación y proteger rutas críticas contra accesos no autorizados.

CVE CVE-2026-13603
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 02 de Julio de 2026, 03:31 (UTC)
Vendor pretix
Producto pretix-oppwa (integración de pagos Oppwa)
Versiones Versiones anteriores a 2026.5.3
Exploit Públicos Sí, explotable
Referencia Blog oficial pretix sobre la actualización 2026.5.3
Descripción La integración de pagos pretix-oppwa incluye un fallo de validación en el parámetro resourcePath, permitiendo a un atacante inyectar una URL que hace que el sistema contacte con un servidor malicioso. Dado que la llamada incluye el token de acceso (clave API) del proveedor, este token podría ser filtrado y usado para acceder a datos sensibles en el sistema de pagos Oppwa.

Esto ocurre porque el parámetro resourcePath se concatena inseguramente a la baseUrl sin validar y sin el separador «/» final en baseUrl, causando la desviación a un servidor arbitrario controlado por el atacante.

Estrategia Aplicar inmediatamente la actualización a la versión 2026.5.3 o superior que valida estrictamente la URL. Solicitar un nuevo token de acceso al proveedor de pagos y actualizarlo en la configuración para evitar su uso malicioso. Monitorizar comunicaciones y accesos inusuales al sistema de pagos para detectar posibles explotaciones activas.

CVE CVE-2026-57692
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 de julio de 2026
Fabricante LCweb
Producto Afectado PrivateContent (plugin de WordPress)
Versiones Afectadas Desde n/a hasta la versión 9.9.2
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de asignación incorrecta de privilegios en LCweb PrivateContent que permite la escalada de privilegios. Este problema afecta a PrivateContent desde versiones iniciales hasta la 9.9.2.

Esta vulnerabilidad puede ser explotada para obtener privilegios elevados no autorizados dentro del entorno afectado, comprometiendo la seguridad del sistema y permitiendo que atacantes realicen acciones restringidas.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a la versión que corrige la vulnerabilidad (posterior a la 9.9.2). Adicionalmente, revisar y limitar los permisos asignados a usuarios y roles, monitorizando actividad inusual para detectar intentos de escalada de privilegios. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos confirmados y su alta severidad.

CVE CVE-2026-23537
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado Thu, 2 Jul 2026, 03:31 (UTC)
Vendor Feast Feature Server
Producto Feast Feature Server
Versiones No especificadas, afecta endpoint /save-document
Exploit Públicos
Referencia Red Hat Security Advisory
Descripción Se ha identificado una vulnerabilidad en el endpoint `/save-document` de Feast Feature Server que permite a un atacante remoto no autenticado escribir archivos JSON arbitrarios en el sistema de archivos del servidor. Aunque el sistema intenta restringir la ubicación de los archivos, estas protecciones pueden ser eludidas, permitiendo la sobreescritura de configuraciones críticas de la aplicación o scripts de inicio. Esta falla no requiere credenciales ni privilegios especiales, por lo que cualquier atacante con acceso de red al servidor puede comprometer la integridad del sistema, ocasionar denegación de servicio mediante agotamiento de disco o potencial ejecución remota de código.
Estrategia Aplicar de inmediato los parches oficiales disponibles para Feast Feature Server. Restringir el acceso al endpoint `/save-document` solo a usuarios autenticados y monitorear activamente la integridad de archivos críticos en el sistema. Implementar controles de red para limitar accesos externos no autorizados al servidor y habilitar alertas ante escrituras inusuales en el sistema de archivos.

CVE CVE-2025-15646
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2 de julio de 2026
Vendor HTML::Gumbo (Perl)
Producto HTML::Gumbo
Versiones Versiones anteriores a 0.19
Exploit Públicos
Referencia Reporte Debian Bug
Descripción HTML::Gumbo versiones anteriores a la 0.19 para Perl divulgan memoria del heap mediante una confusión de tipos. El soporte para el elemento