CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-27064 Mailster Plugin Mailster para WordPress CRÍTICA (9.1) Versiones anteriores o iguales a 4.1.17 Sí
CVE-2026-57784 Ninja Forms Ninja Forms File Uploads Extension CRÍTICA (9.6) Versiones Sí
CVE-2026-59514 Buddyboss Buddyboss Platform CRÍTICA (9.3) Versiones Sí
CVE-2026-59525 Participants Database Participants Database plugin para WordPress CRITICAL (9.3) versiones anteriores o iguales a 2.7.8.3 Sí
CVE-2026-59526 MapSVG MapSVG plugin para WordPress CRITICAL (9.3) Versiones Sí
CVE-2026-59540 SMS Alert Order Notifications Plugin CRÍTICO (9.8) versiones Sí
CVE-2026-59543 Advanced Views Advanced Views Plugin para WordPress CRÍTICA (9.9) versiones iguales o anteriores a 3.8.11 Sí
CVE-2026-59544 Thrive Themes Thrive Quiz Builder (plugin WordPress) CRITICAL (9.8) versiones anteriores o iguales a 10.9.3.0 Sí
CVE-2026-59555 Participants Database Plugin Plugin Participants Database para WordPress CRÍTICA (10.0) Versiones Sí
CVE-2026-61948 WPDM (WordPress Download Manager) WPDM – Premium Packages CRITICAL (9.3) versiones 6.2.0 y anteriores Sí
CVE-2026-61949 Bookly Bookly Responsive Appointment Booking Tool (Plugin WordPress) CRÍTICA (9.3) Versiones iguales o inferiores a la 27.7 Sí
CVE-2026-61950 Patchstack TrueBooker (plugin de WordPress) CRÍTICA (9.3) Versiones iguales o anteriores a 1.2.3 Sí
CVE-2026-61951 TrueBooker TrueBooker Appointment Booking Plugin para WordPress CRITICAL (9.8) versiones iguales o anteriores a la 1.2.3 Sí
CVE-2026-64812 JetBrains IntelliJ IDEA CRITICAL (10) Versiones anteriores a 2026.2 Sí
CVE-2026-64813 JetBrains IntelliJ IDEA CRITICAL (10) versiones anteriores a 2026.2 Sí
CVE-2026-65455 MapSVG MapSVG (plugin WordPress) CRÍTICA (9.1) Versiones Sí
CVE-2026-65461 Really Simple CSV Importer Really Simple CSV Importer WordPress Plugin CRITICAL (9.1) versiones iguales o anteriores a 1.3 Sí
CVE-2026-65471 ThemeFusion Avada Core CRITICAL (9.6) versiones Sí
CVE-2026-65605 SiYuan SiYuan (software de toma de notas y gestión de bases de datos) CRITICAL (9.4) versiones anteriores a 3.7.2 Sí
CVE-2026-65606 SiYuan SiYuan Desktop CRÍTICA (9.4) Antes de la versión 3.7.2 Sí
CVE-2026-65907 JetBrains TeamCity CRÍTICA (9.1) versiones anteriores a 2026.1.2 y 2025.11.6 Sí
CVE-2026-65687 Bold Reports Standalone Report Designer CRÍTICA (9.3) versiones anteriores a 14.1.12 Sí
CVE-2026-65688 Bold Reports Bold Reports Standalone Report Designer CRÍTICA (9.3) Versiones anteriores a 14.1.12 Sí
CVE-2026-65689 Bold Reports Standalone Report Designer CRÍTICA (9.3) anterior a la 14.1.12 Sí
CVE-2026-65760 joomshaper.com Easy Store extensión para Joomla CRÍTICA (9.2) 1.0.0 a 2.0.1 Sí
CVE-2026-65761 joomshaper.com Extensión Easy Store para Joomla CRITICAL (9.3) 1.0.0 a 2.0.1 Sí
CVE-2026-47668 DbGate DbGate (gestor de bases de datos multiplataforma) CRÍTICA (10) versiones 7.1.8 y anteriores Sí
CVE-2026-47752 Quenary Tugtainer CRÍTICA (9.9) versiones anteriores a 1.30.2 Sí
CVE-2026-65700 h2oGPT h2oGPT (OpenAI-compatible files API) CRITICAL (9.3) versiones hasta 0.2.1 incluidas Sí
CVE-2026-65701 SoftVC VITS Singing Voice Conversion (servidor full-song inference) CRÍTICA (9.3) commit 730930d afectado y versiones anteriores Sí
CVE-2026-6516 Zoho Corporation ManageEngine ADAudit Plus CRITICAL (10) versiones anteriores a 8606 Sí
CVE-2026-47669 DbGate DbGate (gestor de bases de datos multiplataforma) CRITICAL (9.3) versiones 7.1.8 y anteriores Sí
CVE-2026-47670 DbGate DbGate (gestor de bases de datos multiplataforma) CRITICAL (9.4) Versiones 7.1.8 y anteriores Sí
CVE-2026-63359 Appriss Insights (Equifax) Victim Information Notification Exchange (VINE) CRITICAL (9.3) No especificadas Sí
CVE-2026-15981 WordPress Plugin SAML Single Sign On – SSO Login SAML Single Sign On – SSO Login plugin para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 5.4.4 Sí
CVE-2026-47724 Forgekeep (Nebula Mesh) nebula-mesh (Plano de control autoalojado para VPN Slack Nebula mesh) CRITICAL (9.9) Versiones anteriores a 0.3.4 Sí
CVE-2026-49035 No especificado No especificado (afectado por MMS Initiate request) CRITICAL (9.2) No especificadas Sí
CVE-2024-58353 Cal.com Cal.com (repository calcom CRITICAL (9.3) versiones anteriores o iguales a 4.7.15 Sí
CVE-2024-58355 Cal.com calcom CRÍTICA (9.3) versiones hasta la 4.7.15 incluidas Sí
CVE-2025-71389 Cal.com calcom CRITICAL (10) versiones anteriores a 5.9.9 Sí
CVE-2026-63732 9router 9router CRITICAL (9.4) 0.4.59 y anteriores (fix en 0.4.60) Sí
CVE-2026-28698 Pronetiqs IntraVUE CRITICAL (9.2) versiones 3.2.1a14 y anteriores Sí
CVE-2026-42933 Pronetiqs AfectadoIntraVUE CRITICAL (10) versiones 3.2.1a14 y anteriores Sí
CVE-2026-50517 Microsoft M365 Copilot CRITICAL (9.9) no especificadas Sí
CVE-2026-54120 Microsoft Microsoft Surface CRÍTICA (9.9) No especificadas Sí
CVE-2026-56160 Microsoft Azure Red Hat OpenShift (ARO) CRÍTICA (9.1) No especificadas públicamente Sí
CVE-2026-56165 Microsoft Microsoft Account CRITICAL (9.8) No especificadas Sí
CVE-2026-56191 Microsoft Microsoft Exchange Online CRÍTICA (10) No especificadas, se asume versión online estándar Sí
CVE-2026-58275 Microsoft Azure DNS CRÍTICA (10) Versiones afectadas no especificadas explícitamente (revisar guía oficial) Sí
CVE-2026-62825 Microsoft Azure Key Vault CRITICAL (10) No especificadas Sí

CVE CVE-2026-27064
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Mailster
Producto Plugin Mailster para WordPress
Versiones Versiones anteriores o iguales a 4.1.17
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de carga arbitraria de archivos (Arbitrary File Upload) en el plugin Mailster para WordPress versiones 4.1.17 y anteriores. Esta falla permite a un atacante autenticado subir archivos maliciosos al servidor, pudiendo ejecutar código remoto con privilegios del servidor web. Esto pone en riesgo la confidencialidad, disponibilidad y seguridad integral del sistema afectado.
Estrategia Aplicar inmediatamente la actualización a la versión posterior a 4.1.17 que corrige esta vulnerabilidad. Revisar y restringir los permisos de subida de archivos en el servidor, implementar controles de validación estrictos y monitorizar logs para detectar actividad sospechosa. Priorizar esta vulnerabilidad dada la existencia de exploits públicos y la posibilidad de ejecución remota de código, lo que la convierte en un riesgo crítico real para la empresa.

CVE CVE-2026-57784
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Ninja Forms
Producto Ninja Forms File Uploads Extension
Versiones Versiones <= 3.3.26
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Cross Site Request Forgery (CSRF) no autenticado en Ninja Forms File Uploads Extension para WordPress en versiones 3.3.26 y anteriores. Esta falla permite a un atacante remoto engañar a un usuario autenticado para que ejecute acciones no deseadas en el sistema vulnerable.
Estrategia Actualizar inmediatamente a la versión más reciente de Ninja Forms File Uploads Extension que corrija esta vulnerabilidad. Además, implementar tokens anti-CSRF y validar origen de solicitudes. Monitorizar actividades inusuales para detectar posibles ataques activos.

—
*Impacto clave:* Esta vulnerabilidad permite a atacantes no autenticados ejecutar solicitudes maliciosas en nombre de usuarios legítimos, potencialmente comprometiendo datos y permisos en sitios WordPress que usen esta extensión antes de la versión 3.3.27. Ante la existencia de exploits públicos, la urgencia es máxima.

He procedido a registrar este dato en Supabase para seguimiento y gestión inmediata.


CVE CVE-2026-59514
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 Julio 2026, 03:30 (UTC)
Vendor Buddyboss
Producto Buddyboss Platform
Versiones Versiones <= 3.0.5
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en Buddyboss Platform en versiones iguales o inferiores a la 3.0.5. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios sin necesidad de autenticación previa, accediendo, modificando o eliminando datos sensibles en la base de datos.

Esta falla grave puede ser explotada de forma remota por cualquier atacante sin necesidad de credenciales, comprometiendo la integridad y confidencialidad de la información almacenada en la plataforma.

Estrategia Actualizar inmediatamente Buddyboss Platform a una versión posterior a la 3.0.5 que corrija esta vulnerabilidad. Implementar controles de detección y prevención de inyección SQL en la capa de aplicación y bases de datos. Monitorizar logs para actividades sospechosas y probar entornos afectados para detectar explotación activa.

—–


CVE CVE-2026-59525
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Participants Database
Producto Participants Database plugin para WordPress
Versiones versiones anteriores o iguales a 2.7.8.3
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL no autenticada afecta a versiones del plugin Participants Database para WordPress iguales o anteriores a la 2.7.8.3. Un atacante remoto puede explotar esta falla sin necesidad de autenticación para ejecutar consultas SQL arbitrarias en la base de datos, lo que puede llevar a la divulgación, modificación o borrado de datos sensibles.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 2.7.8.3. Revisar entradas externas y proteger bases de datos con controles adicionales como firewalls de aplicaciones web (WAF). Monitorizar actividad inusual en la base de datos para detectar posibles intentos de explotación.

CVE CVE-2026-59526
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor MapSVG
Producto MapSVG plugin para WordPress
Versiones Versiones <= 8.14.0
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en MapSVG versiones <= 8.14.0. Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario sin autenticación previa explotando el plugin MapSVG para WordPress, poniendo en riesgo la integridad y confidencialidad de la base de datos del sitio."
Estrategia Parchear inmediatamente actualizando a una versión superior a la 8.14.0. Asegurar que los plugins de WordPress están siempre actualizados y limitar el acceso a la administración web. Monitorizar intentos de explotación y revisar logs para detectar actividades anómalas relacionadas con inyección SQL.

—


CVE CVE-2026-59540
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 24 julio 2026
Vendor SMS Alert
Producto Order Notifications Plugin
Versiones versiones <= 3.9.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Escalada de privilegios sin autenticación en el plugin SMS Alert Order Notifications para WordPress en versiones 3.9.6 o anteriores. Esta vulnerabilidad permite a un atacante no autenticado elevar sus privilegios dentro del sistema, lo que podría derivar en control total sobre las funciones del plugin afectado y potencialmente impactar la integridad y disponibilidad del entorno WordPress.
Estrategia Actualizar urgentemente a una versión parcheada superior a 3.9.6 que corrija esta escalada de privilegios. En paralelo, limitar el acceso administrativo a través de controles de acceso estrictos y monitorizar los registros de actividad para detectar intentos de explotación. Se recomienda aplicar mecanismos de defensa en profundidad, incluyendo WAF y restricciones de red si es posible.

CVE CVE-2026-59543
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-24T03:30:54
Vendor Advanced Views
Producto Advanced Views Plugin para WordPress
Versiones versiones iguales o anteriores a 3.8.11
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el plugin Advanced Views para WordPress versiones 3.8.11 y anteriores. Esta falla permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación. Esto puede ser explotado mediante la manipulación de peticiones a la funcionalidad vulnerable del plugin.

Un atacante podría tomar control total del entorno del servidor web, comprometiendo la confidencialidad, integridad y disponibilidad de la plataforma WordPress afectada, facilitando movimientos laterales o persistencia.

Estrategia Actualizar inmediatamente el plugin Advanced Views a la versión más reciente que corrija esta vulnerabilidad. Revisar y restringir los permisos de ejecución y acceso a la plataforma WordPress. Monitorizar logs en busca de actividad sospechosa. En ausencia de parche, desactivar temporalmente el plugin para mitigar riesgo de explotación

CVE CVE-2026-59544
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Thrive Themes
Producto Thrive Quiz Builder (plugin WordPress)
Versiones versiones anteriores o iguales a 10.9.3.0
Exploit Públicos Sí, existen
Referencia PatchStack Advisory
Descripción Inyección de objeto PHP no autenticada en Thrive Quiz Builder versiones 10.9.3.0 o anteriores. Esta vulnerabilidad permite que un atacante remoto sin autenticar inyecte objetos PHP maliciosos para ejecutar código arbitrario en el servidor vulnerable. Afecta a Thrive Quiz Builder, un plugin de WordPress para crear cuestionarios interactivos.

Un atacante puede explotar esta vulnerabilidad enviando datos especialmente diseñados que interactúan con mecanismos inseguros de unserialize en PHP, lo que conduce a la ejecución remota de código y potencial control total del servidor web o aplicación.

Estrategia Actualizar urgentemente el plugin Thrive Quiz Builder a la versión superior a 10.9.3.0 donde se ha corregido esta vulnerabilidad. Si no es posible actualizar inmediatamente, restringir el acceso a las funcionalidades del plugin y monitorear activamente logs en busca de patrones de explotación. Implementar mecanismos complementarios de WAF que bloqueen payloads de inyección PHP. Esta vulnerabilidad es crítica dada la posibilidad de ejecución remota de código sin necesidad de autenticación.

*****

He insertado el registro en Supabase con los datos relevantes.
Esta vulnerabilidad ya cuenta con exploits públicos activos, por lo que es PRIORITARIA para mitigar. Es altamente probable que se esté intentando explotar activamente en entornos WordPress con este plugin desactualizado.
Recomendación: actualizar plugin inmediatamente y validar controles de acceso.


CVE CVE-2026-59555
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Participants Database Plugin
Producto Plugin Participants Database para WordPress
Versiones Versiones <= 2.7.8.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de eliminación arbitraria de archivos sin autenticación en el plugin Participants Database para WordPress, versiones hasta la 2.7.8.3. Esta falla permite a un atacante no autenticado eliminar archivos arbitrarios en el servidor afectado mediante peticiones especialmente diseñadas.

La explotación remota no requiere autenticación, lo que amplifica el riesgo de daños o interrupciones graves en el servicio, impactando la disponibilidad y la integridad de los datos alojados en la plataforma WordPress que utilice este plugin.

Estrategia Actualizar inmediatamente a la versión segura del plugin que corrige esta falla. Implementar monitoreo activo en servidores para detectar intentos de eliminación de archivos no autorizados. Revisar logs y realizar auditorías para identificar posibles explotaciones en curso. Limitar permisos en el sistema de archivos para reducir el impacto de una posible explotación.

CVE CVE-2026-61948
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 julio 2026, 03:30 (UTC)
Vendor WPDM (WordPress Download Manager)
Producto WPDM – Premium Packages
Versiones versiones 6.2.0 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en WPDM – Premium Packages en versiones 6.2.0 y anteriores. Esta vulnerabilidad crítica permite que un atacante remoto sin necesidad de autenticarse inserte y ejecute código SQL malicioso directamente contra la base de datos afectando así la integridad, confidencialidad y disponibilidad del sistema.
Estrategia Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad. De forma paralela, monitorizar accesos sospechosos y revisar logs para detectar posibles explotaciones activas. Implementar controles de firewall para restringir tráfico no autorizado a la aplicación y limitar privilegios de la base de datos para minimizar impacto en caso de explotación.

—–


CVE CVE-2026-61949
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor Bookly
Producto Bookly Responsive Appointment Booking Tool (Plugin WordPress)
Versiones Versiones iguales o inferiores a la 27.7
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL sin autenticación en el plugin Bookly (herramienta de reserva de citas para WordPress) en versiones iguales o anteriores a la 27.7. Un atacante remoto puede explotar esta falla para ejecutar consultas SQL arbitrarias en la base de datos sin necesidad de autenticación previa, comprometiendo así la confidencialidad, integridad y disponibilidad de la información almacenada.
Estrategia Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Monitorizar activamente logs por signos de explotación y aplicar controles adicionales de seguridad en la base de datos. Evitar el uso de versiones afectadas en producción y revisar permisos de acceso a datos sensibles.

CVE CVE-2026-61950
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Patchstack
Producto TrueBooker (plugin de WordPress)
Versiones Versiones iguales o anteriores a 1.2.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL sin autenticación en TrueBooker, plugin de WordPress para reservas, en versiones iguales o anteriores a la 1.2.3. Permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticarse, pudiendo acceder, modificar o borrar datos críticos en la base de datos.
Estrategia Actualizar de inmediato el plugin TrueBooker a la versión más reciente que corrija esta vulnerabilidad. Implementar WAF con reglas específicas para inyección SQL y monitorizar logs de base de datos para detectar actividades sospechosas. Priorizar esta tarea, ya que existen exploits públicos y la vulnerabilidad puede ser explotada remotamente sin autenticación.

*****

Este CVE representa un riesgo real y actual para cualquier empresa que use el plugin TrueBooker en WordPress, dada la posibilidad de inyección SQL sin requerir autenticación y la existencia de exploits públicos. La prioridad de parcheo es máxima para evitar accesos no autorizados o alteraciones de datos críticos.


CVE CVE-2026-61951
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor TrueBooker
Producto TrueBooker Appointment Booking Plugin para WordPress
Versiones versiones iguales o anteriores a la 1.2.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios sin autenticación en TrueBooker, versión 1.2.3 y anteriores, un plugin de reserva de citas para WordPress. Esta falla permite que un atacante remoto sin necesidad de iniciar sesión eleve sus privilegios y potencialmente tome control administrativo del sitio afectado.
Estrategia Aplicar urgentemente la actualización oficial a la versión superior a 1.2.3 que corrige esta vulnerabilidad. Monitorizar actividad sospechosa de cuenta y evaluar acceso administrativo activo. Implementar restricciones adicionales de control acceso y revisión de logs para detectar explotaciones activas.

CVE CVE-2026-64812
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de Julio de 2026
Vendor JetBrains
Producto IntelliJ IDEA
Versiones Versiones anteriores a 2026.2
Exploit Públicos Sí
Referencia JetBrains Security Advisory
Descripción Vulnerabilidad de inyección de entrada no autorizada en sesiones de Desarrollo Remoto en JetBrains IntelliJ IDEA antes de la versión 2026.2. Esta falla permite que un atacante inserte comandos o código malicioso en la sesión remota sin autorización previa, comprometiendo la integridad y seguridad del entorno de desarrollo.
Estrategia Actualizar inmediatamente a la versión 2026.2 o superior que parchea esta vulnerabilidad. Además, restringir y monitorizar el acceso a sesiones de desarrollo remoto, implementar controles de autenticación estrictos y registrar actividad para detectar intentos de inyección u otras acciones sospechosas.

—


CVE CVE-2026-64813
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor JetBrains
Producto IntelliJ IDEA
Versiones versiones anteriores a 2026.2
Exploit Públicos Sí
Referencia JetBrains Security Advisory
Descripción En JetBrains IntelliJ IDEA antes de la versión 2026.2 era posible la modificación no autorizada de configuraciones durante una sesión de Desarrollo Remoto.

Esta vulnerabilidad crítica permite que un atacante, mediante una sesión remota, modifique configuraciones del entorno sin permiso, lo que podría comprometer la integridad del entorno de desarrollo y abrir la vía para ataques adicionales.

Estrategia Actualizar inmediatamente IntelliJ IDEA a la versión 2026.2 o superior. Además, restringir el acceso a las sesiones remotas solo a usuarios confiables y monitorizar actividad inusual en entornos de desarrollo remoto para detectar posibles explotaciones activas.

—

*He insertado registro en Supabase con los siguientes valores:*
CVE: CVE-2026-64813
Severidad: CRITICAL (10)
Importancia para la empresa: ALTA
Publicado: 2026-07-24T03:30:55.974247+00:00
Vendor: JetBrains
Producto: IntelliJ IDEA
Versiones: versiones anteriores a 2026.2
Exploit Públicos: Sí
Referencia: https://www.jetbrains.com/privacy-security/issues-fixed/
Descripción: En JetBrains IntelliJ IDEA antes de la versión 2026.2 era posible la modificación no autorizada de configuraciones durante una sesión de Desarrollo Remoto. Esta vulnerabilidad crítica permite que un atacante, mediante una sesión remota, modifique configuraciones del entorno sin permiso, lo que podría comprometer la integridad del entorno de desarrollo y abrir la vía para ataques adicionales.
Estrategia: Actualizar inmediatamente a la versión 2026.2 o superior, restringir accesos remotos y monitorizar actividad anómala.


CVE CVE-2026-65455
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 Julio 2026
Vendor MapSVG
Producto MapSVG (plugin WordPress)
Versiones Versiones <= 8.14.0
Exploit Públicos Sí, confirmados
Referencia PatchStack Advisory
Descripción Vulnerabilidad crítica de carga arbitraria de archivos que afecta a MapSVG (plugin para WordPress) en versiones iguales o anteriores a la 8.14.0. Esta falla permite a un atacante con privilegios de administrador cargar archivos maliciosos en el servidor, lo que puede derivar en ejecución remota de código o compromiso total del sistema.
Estrategia Aplicar inmediatamente la actualización a una versión superior a la 8.14.0 que corrige esta vulnerabilidad. Además, restringir privilegios administrativos, auditar accesos al panel y monitorizar posibles cargas anómalas de archivos para detectar explotación activa.

CVE CVE-2026-65461
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Really Simple CSV Importer
Producto Really Simple CSV Importer WordPress Plugin
Versiones versiones iguales o anteriores a 1.3
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de carga arbitraria de archivos por un administrador en Really Simple CSV Importer versiones 1.3 y anteriores. Esta falla permite a un atacante con privilegios de administrador cargar archivos maliciosos arbitrarios, que podrían ser ejecutados para comprometer el sistema WordPress afectado.
Estrategia Actualizar inmediatamente el plugin Really Simple CSV Importer a la versión superior a 1.3 donde se corrige la vulnerabilidad. Revisar y restringir el acceso de usuarios administradores para minimizar riesgos, y monitorizar actividad inusual en la carga de archivos para detectar intentos de explotación activa.

CVE CVE-2026-65471
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-07-24T03:30:56.691244+00:00
Vendor ThemeFusion
Producto Avada Core
Versiones versiones <= 5.15.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Cross Site Request Forgery (CSRF) no autenticada en Avada Core versiones 5.15.6 y anteriores. Un atacante puede engañar a un usuario autenticado para que realice acciones no deseadas en el sistema afectado sin su consentimiento. Esta vulnerabilidad puede ser explotada remotamente sin necesidad de autenticación previa y puede llevar a cambios inadvertidos en la configuración o ejecución de operaciones privilegiadas.
Estrategia Actualizar inmediatamente Avada Core a la versión superior a 5.15.6 que corrige la vulnerabilidad. Implementar verificaciones adicionales de tokens CSRF en todas las peticiones que modifiquen estado. Monitorizar actividad inusual y uso anómalo de cookies y sesiones para detectar posibles explotaciones activas.

—–


CVE CVE-2026-65605
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-07-24 03:30 UTC
Vendor SiYuan
Producto SiYuan (software de toma de notas y gestión de bases de datos)
Versiones versiones anteriores a 3.7.2
Exploit Públicos Sí, confirmados
Referencia GitHub – parche oficial</td
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en SiYuan antes de la versión 3.7.2 dentro del renderizado de celdas en la vista de atributo (base de datos). Un valor de columna plantilla se renderiza como HTML sin auto-escaping correcto, permitiendo que cargas útiles con etiquetas autocontenidas como <img src=x onerror=…> se almacenen sin escapar. Estos se inyectan vía innerHTML y se ejecutan al visualizar la base de datos. Debido a que el renderizador de escritorio activa nodeIntegration, un script inyectado puede acceder a require y escalar a ejecución arbitraria de comandos.
Estrategia Aplicar inmediatamente la actualización a la versión 3.7.2 o superior que corrige este fallo. Mientras tanto, limitar el uso del software a entornos controlados, desactivar nodeIntegration si es posible, y monitorizar cualquier comportamiento anómalo para detectar explotación activa.

—–


CVE CVE-2026-65606
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor SiYuan
Producto SiYuan Desktop
Versiones Antes de la versión 3.7.2
Exploit Públicos Sí
Referencia Parche oficial SiYuan CVE-2026-65606
Descripción SiYuan antes de la versión 3.7.2 contiene una vulnerabilidad de cross-site scripting (XSS) en el manejador del protocolo siyuan://. Cuando un enlace siyuan://plugins/<nombre> referencia un nombre que no es un plugin instalado, la aplicación abre una pestaña personalizada e inserta el parámetro icon del enlace en el encabezado de la pestaña mediante innerHTML sin escapar, permitiendo la inyección de un elemento <img onerror=…>. Dado que el renderizador de SiYuan Desktop se ejecuta con nodeIntegration:true, el JavaScript inyectado puede acceder a require de Node y llamar a require(‘child_process’).execSync(…), escalando el XSS a una ejecución arbitraria de comandos en el sistema operativo.
Estrategia Actualizar inmediatamente SiYuan Desktop a la versión 3.7.2 o superior que corrige esta vulnerabilidad. Además, restringir el uso de nodeIntegration y validar/escapar correctamente todos los accesos al DOM para bloquear inyecciones. Monitorizar actividad inusual que pueda indicar explotación y limitar la exposición de esta funcionalidad a usuarios confiables.

CVE CVE-2026-65907
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor JetBrains
Producto TeamCity
Versiones versiones anteriores a 2026.1.2 y 2025.11.6
Exploit Públicos Sí
Referencia JetBrains Security Advisory
Descripción En JetBrains TeamCity en versiones anteriores a 2026.1.2 y 2025.11.6 es posible la ejecución de código a través de raíces VCS Git. Esto permite a un atacante aprovechar la gestión del código fuente para ejecutar comandos arbitrarios en el servidor afectado.
Estrategia Actualizar urgentemente TeamCity a la versión 2026.1.2 o superior, o a 2025.11.6 si es aplicable. Limitar el acceso a las raíces Git en TeamCity y monitorizar actividad inusual en procesos vinculados a VCS. Revisar configuraciones para restringir la ejecución de comandos no autorizados.

CVE CVE-2026-65687
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor Bold Reports
Producto Standalone Report Designer
Versiones versiones anteriores a 14.1.12
Exploit Públicos Sí
Referencia Release History Bold Reports
Descripción Vulnerabilidad en Bold Reports Standalone Report Designer anterior a la versión 14.1.12 relacionada con la falta de validación de rutas de archivo en su funcionalidad de procesamiento de SVG. Esta falla permite a atacantes no autenticados leer archivos arbitrarios del sistema de archivos del servidor enviando una solicitud manipulada. La explotación de esta vulnerabilidad de recorrido de ruta puede filtrar archivos sensibles, incluyendo credenciales de autenticación, lo que posibilita el acceso completo no autorizado a la aplicación.
Estrategia Actualizar inmediatamente a la versión 14.1.12 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas para el manejo de rutas. Monitorizar logs para detectar accesos anómalos y posibles intentos de explotación activa, dado que existen exploits públicos que pueden comprometer la confidencialidad e integridad del sistema.

CVE CVE-2026-65688
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Bold Reports
Producto Bold Reports Standalone Report Designer
Versiones Versiones anteriores a 14.1.12
Exploit Públicos Sí
Referencia Bold Reports Release History</td
Descripción Bold Reports Standalone Report Designer antes de la versión 14.1.12 contiene una vulnerabilidad de falta de validación en la ruta del archivo en su función de procesamiento de fuentes que permite a atacantes no autenticados leer archivos arbitrarios del sistema de ficheros del servidor mediante una solicitud manipulada. Esta debilidad de salto de ruta permite la divulgación de archivos sensibles del servidor, incluyendo credenciales de autenticación, facilitando el acceso completo no autorizado a la aplicación.
Estrategia Actualizar inmediatamente a la versión 14.1.12 o superior que corrige esta vulnerabilidad. Además, restringir el acceso al software a redes internas o zonas seguras, y monitorizar accesos y solicitudes anómalas que puedan indicar intentos de explotación de path traversal para prevenir accesos no autorizados.

—–

Si esta vulnerabilidad está siendo explotada públicamente dada la existencia de exploits conocidos y su alta gravedad, debe recibir máxima prioridad. Puede permitir a atacantes externos obtener archivos con credenciales y tomar control total de la aplicación, representando un riesgo real crítico para la compañía que debe abordarse sin demora.


CVE CVE-2026-65689
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Bold Reports
Producto Standalone Report Designer
Versiones anterior a la 14.1.12
Exploit Públicos Sí
Referencia Bold Reports Standalone Report Designer Release History
Descripción La vulnerabilidad consiste en una falta de validación de la ruta del archivo en la función de descarga de base de datos del producto Bold Reports Standalone Report Designer anterior a la versión 14.1.12. Esto permite a atacantes no autenticados leer archivos arbitrarios del sistema de archivos del servidor mediante peticiones especialmente diseñadas. La explotación puede revelar información sensible del servidor, como credenciales de autenticación, lo que puede conducir a un acceso completo no autorizado a la aplicación.
Estrategia Actualizar urgentemente a la versión 14.1.12 o superior que corrige esta vulnerabilidad. Mientras se aplica el parche, limitar el acceso a la función vulnerable desde redes no confiables y monitorizar accesos sospechosos. Implementar controles adicionales de validación de rutas en aplicaciones personalizadas para prevenir traversal. Revisar registros para detectar signos de explotación activa, dada la existencia de exploits públicos.

CVE CVE-2026-65760
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor joomshaper.com
Producto Easy Store extensión para Joomla
Versiones 1.0.0 a 2.0.1
Exploit Públicos Sí
Referencia Detalle de la vulnerabilidad Easy Store
Descripción Vulnerabilidad crítica de divulgación cruzada de información de pedidos y datos personales en la extensión Easy Store para Joomla (versiones 1.0.0 a 2.0.1) debido a verificaciones de acceso inadecuadas. Usuarios autenticados pueden acceder a pedidos y datos personales de otros clientes en el sistema sin restricciones.
Estrategia Actualizar inmediatamente a la última versión parcheada que corrige el control de acceso. Revisar y restringir permisos de usuarios autenticados para evitar acceso no autorizado. Monitorizar accesos y actividad anómala en el sistema para detectar posibles exploits en marcha.


CVE CVE-2026-65761
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor joomshaper.com
Producto Extensión Easy Store para Joomla
Versiones 1.0.0 a 2.0.1
Exploit Públicos Sí
Referencia Divulgación oficial de la vulnerabilidad Easy Store
Descripción Inyección SQL no autenticada en la extensión Easy Store para Joomla (versiones 1.0.0 a 2.0.1) debido a una validación deficiente de los parámetros de pedidos. Esto permite a un atacante no autenticado ejecutar consultas SQL arbitrarias y acceder completamente a la base de datos, incluyendo credenciales y sesiones de usuarios.
Estrategia Actualizar inmediatamente Easy Store a una versión parcheada. Como medida complementaria, restringir el acceso a la extensión solo a usuarios autenticados y monitorizar logs para detectar intentos de explotación SQL. Revisar credenciales y sesiones comprometidas y aplicar una rotación urgente si se detecta vulneración.

*****


CVE CVE-2026-47668
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor DbGate
Producto DbGate (gestor de bases de datos multiplataforma)
Versiones versiones 7.1.8 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory v7.1.9
Descripción DbGate es un gestor de bases de datos multiplataforma. En versiones 7.1.8 y anteriores, el ejecutor de scripts JSON de DbGate (`POST /runners/start`) permite la ejecución remota de código debido a una inyección en el parámetro `functionName` de comandos JSON `assign`. El valor de `functionName` se inserta directamente en código JavaScript generado dinámicamente mediante concatenación de cadenas y luego se ejecuta en un proceso hijo Node.js. La versión 7.1.9 corrige esta vulnerabilidad.
Estrategia Actualizar urgente a la versión 7.1.9 o superior para eliminar la vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz `POST /runners/start` sólo a usuarios y redes autorizadas. Monitorizar logs en busca de patrones inusuales de uso del parámetro `functionName` y realizar auditorías de procesos Node.js para detectar ejecución de código no autorizado.

CVE CVE-2026-47752
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor Quenary
Producto Tugtainer
Versiones versiones anteriores a 1.30.2
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Tugtainer es una aplicación autohospedada para automatizar actualizaciones de contenedores Docker. Versiones previas a la 1.30.2 son vulnerables a una inyección de plantillas del lado servidor (SSTI) en la función de plantillas de notificación. Los campos title_template y body_template se renderizan usando un jinja2.Environment sin aislamiento, lo que permite a cualquier usuario autenticado ejecutar comandos arbitrarios del sistema operativo con privilegios root dentro del contenedor. La versión 1.30.2 corrige esta falla.
Estrategia Actualizar inmediatamente a la versión 1.30.2 o superior que corrige la vulnerabilidad SSTI. Restringir acceso a usuarios autenticados y monitorizar actividad sospechosa para detectar intentos de explotación activos. Revisar configuraciones de plantillas para evitar uso de entornos sin sandbox y limitar privilegios dentro de contenedores.

CVE CVE-2026-65700
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Jul 2026, 03:30 UTC
Vendor h2oGPT
Producto h2oGPT (OpenAI-compatible files API)
Versiones versiones hasta 0.2.1 incluidas
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción h2oGPT hasta la versión 0.2.1 contiene una vulnerabilidad de traversal de rutas en su API compatible con OpenAI que permite a atacantes remotos no autenticados leer, escribir y eliminar archivos arbitrarios accesibles por el proceso del servidor mediante secuencias de traversal en el token bearer. La función get_user_dir en openai_server/backend_utils.py usa el token bearer sin sanear en un path con os.path.join. Dado que la clave API por defecto es vacía (EMPTY), se puede omitir la autenticación, permitiendo a atacantes escapar del directorio previsto y obtener ejecución remota de código escribiendo en hooks de inicio o archivos cargados por la aplicación.
Estrategia Aplicar inmediatamente el parche que corrige esta vulnerabilidad o actualizar a versión posterior a 0.2.1. Restringir y validar el valor del token bearer para evitar traversal de rutas. Auditar configuración para asegurar que la clave API no está vacía y monitorizar accesos a archivos sensibles. Implementar controles de acceso estrictos y revisiones periódicas para detectar explotación activa.

—


CVE CVE-2026-65701
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor SoftVC
Producto VITS Singing Voice Conversion (servidor full-song inference)
Versiones commit 730930d afectado y versiones anteriores
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial y detalles de la vulnerabilidad
Descripción Vulnerabilidad de salto de directorio en el servidor de inferencia full-song de SoftVC VITS Singing Voice Conversion mediante la cual un atacante remoto no autenticado puede leer y exfiltrar archivos arbitrarios en el sistema de ficheros enviando rutas controladas por él a través del campo audio_path en un POST no autenticado a /wav2wav. Además, permite escribir archivos .wav en ubicaciones arbitrarias del servidor.
Estrategia Aplicar inmediatamente el parche o actualización oficial que corrige la validación de rutas en el servidor. Mientras tanto, restringir el acceso a la API /wav2wav sólo a usuarios autenticados y monitorizar tráfico anómalo en esa ruta. Implementar whitelist de caminos accesibles y reforzar controles en la carga de archivos para evitar lecturas/escrituras arbitrarias.

Esta vulnerabilidad tiene un riesgo elevado de ser explotada activamente dada su naturaleza remota, no autenticada y confirmación de exploit públicos, pudiendo comprometer datos sensibles y la integridad del sistema. Debe ser priorizada urgentemente para mitigar exposición inmediata.



CVE CVE-2026-6516
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 UTC
Vendor Zoho Corporation
Producto ManageEngine ADAudit Plus
Versiones versiones anteriores a 8606
Exploit Públicos Sí
Referencia ManageEngine Advisory
Descripción ManageEngine ADAudit Plus de Zoho Corporation, en versiones anteriores a la 8606, presenta una vulnerabilidad de ejecución remota de código sin autenticación debido a un API vulnerable del agente.

Esta vulnerabilidad permite a un atacante ejecutar código malintencionado de forma remota sin necesidad de autenticarse, aprovechando el API expuesto del agente, lo que puede comprometer completamente la integridad y disponibilidad del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad actualizando a la versión 8606 o superior. Restringir el acceso al API del agente mediante controles de red y autenticación. Monitorear activamente indicadores de compromiso para detectar intentos de explotación en la red.

CVE CVE-2026-47669
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor DbGate
Producto DbGate (gestor de bases de datos multiplataforma)
Versiones versiones 7.1.8 y anteriores
Exploit Públicos Sí, confirmado explotación remota
Referencia GitHub Advisory v7.1.9
Descripción DbGate es un gestor multiplataforma de bases de datos. En versiones 7.1.8 y anteriores, la función `unzipDirectory()` no valida que las rutas extraídas del ZIP permanezcan dentro del directorio de destino. Un archivo ZIP malicioso con entradas `../` puede escribir archivos arbitrarios en cualquier lugar del sistema de archivos. En el despliegue estándar por Docker, DbGate se ejecuta como root y el proveedor de autenticación ‘none’ emite tokens JWT sin credenciales mediante `POST /auth/login`, lo que permite la explotación remota por cualquier atacante en la red.
Estrategia Actualizar inmediatamente a la versión 7.1.9 o superior donde se corrige esta vulnerabilidad. Desplegar DbGate con un usuario menos privilegiado y desactivar el proveedor de autenticación ‘none’. Monitorizar accesos anómalos a la API y tráfico de red hacia la interfaz de autenticación para detectar intentos de explotación. Aplicar controles adicionales de seguridad en contenedores Docker para limitar permisos.

—–


CVE CVE-2026-47670
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor DbGate
Producto DbGate (gestor de bases de datos multiplataforma)
Versiones Versiones 7.1.8 y anteriores
Exploit Públicos Sí, existe exploit público confirmado
Referencia GitHub Release 7.1.9</td
Descripción DbGate es un gestor de bases de datos multiplataforma. Las versiones 7.1.8 y anteriores son vulnerables a ejecución remota de código autenticada (RCE). Cualquier usuario con credenciales válidas puede ejecutar comandos arbitrarios del sistema operativo como root explotando el parámetro no sanitizado `functionName` en el punto de acceso `/runners/load-reader`. La mitigación `require = null` puede ser fácilmente burlada mediante dynamic `import()`. La versión 7.1.9 corrige esta vulnerabilidad.
Estrategia Actualice inmediatamente a la versión 7.1.9 o superior para cerrar la vulnerabilidad. Restrinja el acceso a usuarios con credenciales DbGate, monitorice actividad inusual y establezca controles de ejecución y privilegios estrictos en sistemas que ejecuten DbGate. Esté alerta a indicadores de explotación en entornos de producción ya que se dispone de exploit público.

CVE CVE-2026-63359
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:30 (UTC)
Vendor Appriss Insights (Equifax)
Producto Victim Information Notification Exchange (VINE)
Versiones No especificadas
Exploit Públicos Sí
Referencia Detalles técnicos del adviso
Descripción Las aplicaciones Victim Information Notification Exchange (VINE) de Appriss Insights (Equifax) permiten que un atacante no autenticado envíe una solicitud especialmente diseñada para omitir la página de inicio de sesión, acceder a credenciales de otros usuarios, hacerse con el control de sus cuentas, acceder a información sensible de identificación personal (PII) y extraer información de la base de datos.
Estrategia Aplicar de inmediato el parche oficial proporcionado por Appriss Insights. Revisar y reforzar los controles de autenticación y acceso, implementar monitoreo continuo de accesos anómalos y tráfico sospechoso, y verificar integridad de credenciales y cuentas tras el incidente. Priorizar esta vulnerabilidad por su alta criticidad y existencia de exploits públicos comprobados.

CVE CVE-2026-15981
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor WordPress Plugin SAML Single Sign On – SSO Login
Producto SAML Single Sign On – SSO Login plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 5.4.4
Exploit Públicos Sí, confirmado
Referencia Referencia oficial del código vulnerable
Descripción El plugin SAML Single Sign On – SSO Login para WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 5.4.4 inclusive. Esto ocurre porque la función mo_saml_validate_signature() realiza una verificación booleana laxa sobre el valor entero triestado devuelto por openssl_verify() de PHP. Un valor de error -1 es tratado como verdadero, lo que permite que una firma malformada provoque que la validación sea considerada exitosa. Esto permite a un atacante no autenticado iniciar sesión como cualquier usuario legítimo de WordPress, incluidos administradores, enviando una SAMLResponse manipulada con un NameID controlado por el atacante y una firma errónea que genera un error OpenSSL, saltándose así la verificación y llamando a wp_set_auth_cookie() para la sesión comprometida.
Estrategia Actualizar inmediatamente a la versión del plugin que corrige esta vulnerabilidad. Si no es posible, desactivar el plugin temporalmente para evitar que atacantes puedan evadir autenticación. Además, monitorizar el inicio de sesión de usuarios con privilegios elevados para detectar accesos no autorizados y auditar los registros de autenticación. Finalmente, reforzar la revisión y pruebas de plugins críticos antes de su despliegue para prevenir vulnerabilidades similares.

*****

Si tiene alguna pregunta o requiere asistencia para mitigar esta vulnerabilidad crítica, estoy a disposición para coordinar acciones rápidas.


CVE CVE-2026-47724
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Forgekeep (Nebula Mesh)
Producto nebula-mesh (Plano de control autoalojado para VPN Slack Nebula mesh)
Versiones Versiones anteriores a 0.3.4
Exploit Públicos Sí
Referencia Repositorio oficial – Fix CVE-2026-47724
Descripción nebula-mesh, un plano de control autoalojado para la VPN Slack Nebula mesh, confiaba exclusivamente en el token portador para la autorización en la mayoría de los endpoints bajo la ruta `/api/v1/*`, lo que permitía que cualquier operador no administrador accediera de forma cruzada entre inquilinos, causando una escalada instantánea de privilegios. Esta vulnerabilidad se corrige en la versión 0.3.4.
Estrategia Actualizar inmediatamente a la versión 0.3.4 o superior que corrige la autorización por token portador. Adicionalmente, auditar y restringir el acceso a tokens API, limitar privilegios a operadores y monitorizar accesos anómalos para detectar intentos de explotación.

—

*Esta vulnerabilidad permite una escalada de privilegios inmediata que puede comprometer múltiples inquilinos, asumiendo que un actor dispone de un token no admin; dada la existencia de exploits públicos, la explotación activa es probable. Requiere prioridad alta en la gestión de parches y controles de acceso para evitar riesgos graves de seguridad en la empresa.*

*****
Insertando en Supabase…
await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-47724’,
severity: ‘CRITICAL (9.9)’,
importance: ‘ALTA’,
published: ‘2026-07-24T03:31:00.20936+00:00’,
vendor: ‘Forgekeep (Nebula Mesh)’,
product: ‘nebula-mesh’,
affected_versions: ‘Versiones anteriores a 0.3.4’,
public_exploits: true,
reference: ‘https://github.com/forgekeep/nebula-mesh/commit/9d8bcd7667ecd0c2975cc71fb35a02fe131f76f2’,
description: ‘nebula-mesh, un plano de control autoalojado para la VPN Slack Nebula mesh, confiaba exclusivamente en el token portador para la autorización en la mayoría de los endpoints bajo la ruta `/api/v1/*`, lo que permitía que cualquier operador no administrador accediera de forma cruzada entre inquilinos, causando una escalada instantánea de privilegios. Esta vulnerabilidad se corrige en la versión 0.3.4.’
}]);


CVE CVE-2026-49035
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:31 (UTC)
Vendor No especificado
Producto No especificado (afectado por MMS Initiate request)
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia Aviso Oficial ICS-CERT
Descripción El producto afectado es vulnerable a un desbordamiento de búfer basado en heap mediante una solicitud MMS Initiate especialmente diseñada. Se ha demostrado ejecución remota de código (RCE) cuando ASLR está deshabilitado; en configuraciones con ASLR habilitado puede ocurrir corrupción de memoria o denegación de servicio.

Esta vulnerabilidad permite a un atacante remoto, a través de una solicitud maliciosa, corromper la memoria y potencialmente ejecutar código arbitrario en el sistema vulnerable o causar interrupciones significativas en el servicio.

Estrategia Actualizar inmediatamente el producto afectado a una versión parcheada oficial. En paralelo, reforzar las medidas de protección como mantener habilitado ASLR y monitorizar tráfico MMS para detectar solicitudes anómalas. Implementar controles de red para filtrar tráfico no autorizado y preparar planes de respuesta ante explotación activa.

—–

¿La vulnerabilidad está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, prioridad ALTA por el riesgo de ejecución remota y denegación de servicio.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo crítico para sistemas que procesan solicitudes MMS y no tengan mitigaciones adecuadas.


CVE CVE-2024-58353
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Cal.com
Producto Cal.com (repository calcom/cal.diy)
Versiones versiones anteriores o iguales a 4.7.15
Exploit Públicos Sí
Referencia Commit parche oficial
Descripción Vulnerabilidad crítica de Cross-Site Scripting (XSS) en Cal.com (calcom/cal.diy) versiones <= 4.7.15 en la vista pública de reservas individuales. Las etiquetas de las preguntas de reserva se renderizan usando React dangerouslySetInnerHTML sin sanitización adecuada ni políticas CSP, permitiendo a un atacante crear un evento con una etiqueta maliciosa que inyecta código HTML/JavaScript arbitrario que se ejecuta cuando un usuario visita la URL de reserva. Las instancias autohospedadas con registro abierto son especialmente vulnerables.
Estrategia Actualizar inmediatamente a la versión 4.7.16 o superior que corrige el problema. Limitar registro abierto en instancias autohospedadas para reducir riesgo de creación de etiquetas maliciosas. Implementar Content Security Policy (CSP) y reforzar la validación y saneamiento de entradas en campos editables para evitar futuras XSS. Monitorizar actividad inusual en URLs de reservas para detectar posibles explotaciones.

CVE CVE-2024-58355
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-24T03:31:00.823949+00:00
Vendor Cal.com
Producto calcom/cal.diy
Versiones versiones hasta la 4.7.15 incluidas
Exploit Públicos Sí, confirmados
Referencia Commit de corrección oficial
Descripción Vulnerabilidad de Cross-Site Scripting almacenado (XSS) en Cal.com (calcom/cal.diy) versiones hasta la 4.7.15. La vista única de reserva renderiza etiquetas de preguntas usando React’s dangerouslySetInnerHTML sin sanitizar la entrada de usuario. Un atacante que pueda crear un tipo de evento con etiquetas maliciosas puede inyectar HTML/JavaScript arbitrario que se ejecuta cuando un usuario visita la URL manipulada de reserva.

Esta vulnerabilidad permite ejecución remota de código en el navegador de la víctima, facilitando robo de sesión, manipulación de datos o ataques más avanzados mediante ingeniería social al usuario final.

Estrategia Actualizar de inmediato a la versión 4.7.16 o superior donde se ha corregido esta vulnerabilidad. Complementar con monitoreo de accesos a URLs sospechosas y reforzar políticas de validación y escape de entradas en interfaces de usuario. Implementar detección de ataques XSS para mitigar explotación activa.

—

CVE: CVE-2024-58355
Severidad: CRÍTICA (9.3)
Importancia para la empresa: ALTA
Publicado: 2026-07-24T03:31:00.823949+00:00
Fabricante: Cal.com
Producto Afectado: calcom/cal.diy
Versiones Afectadas: versiones hasta la 4.7.15 incluidas
Exploit Públicos: Sí

Referencia: Commit de corrección oficial

Descripción: Vulnerabilidad de Cross-Site Scripting almacenado (XSS) en Cal.com (calcom/cal.diy) versiones hasta la 4.7.15. La vista única de reserva renderiza etiquetas de preguntas mediante React’s dangerouslySetInnerHTML sin sanitizar entrada de usuario, permitiendo inyección de código malicioso que se ejecuta al abrir una URL específica de reserva. Esto puede usarse para robar sesiones, manipular datos o realizar ataques dirigidos.

Esta vulnerabilidad supone un riesgo tangible a la seguridad ya que se puede explotar remotamente con interacción de usuarios finales.

Estrategia: Actualizar cuanto antes a la versión 4.7.16 o superior. Implementar monitoreo de URLs maliciosas detectadas y reforzar controles de validación y escape de entradas en la interfaz de usuario para prevenir futuras inyecciones XSS.


CVE CVE-2025-71389
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Cal.com
Producto calcom/cal.diy
Versiones versiones anteriores a 5.9.9
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción Cal.com (calcom/cal.diy) antes de la versión 5.9.9 es vulnerable a ejecución remota de código sin autenticación porque incluye una versión de Next.js cuya gestión de solicitudes React Server Components (RSC) deserializa entradas controladas por el atacante. Un atacante remoto puede enviar una solicitud RSC manipulada al servidor y hacer que se ejecute código arbitrario durante el procesamiento del lado servidor, sin necesidad de autenticación ni interacción del usuario. Esta falla deriva de la vulnerabilidad upstream de Next.js CVE-2025-55182 y se resuelve en la versión 5.9.9 actualizando la dependencia afectada.
Estrategia Actualizar inmediatamente Cal.com a la versión 5.9.9 o superior para corregir la vulnerabilidad. En paralelo, limitar el acceso a los servicios afectados desde redes no confiables y monitorizar logs en busca de solicitudes RSC sospechosas que puedan indicar intentos de explotación activa. Priorizar esta acción ya que existen exploits públicos y la vulnerabilidad permite ejecución remota sin autenticación, representando un riesgo crítico para la infraestructura.



CVE CVE-2026-63732
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor 9router
Producto 9router
Versiones 0.4.59 y anteriores (fix en 0.4.60)
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-4922-8r65-fq26
Descripción 9router 0.4.59 (corregido en 0.4.60) contiene una cadena de vulnerabilidades: una contraseña predeterminada fija («123456») que autentica cualquier instalación nueva, un bypass de la restricción LOCAL_ONLY mediante el uso de un encabezado Host falsificado, y argumentos no validados pasados a child_process.spawn() al registrar plugins MCP. Un atacante remoto no autenticado puede iniciar sesión con la credencial predeterminada, falsificar el encabezado Host para acceder a rutas locales, y registrar un plugin MCP malicioso (p. ej. node -e <payload>) para lograr ejecución arbitraria de código en el sistema operativo del host cuando se active el endpoint SSE del plugin.
Estrategia Aplicar inmediatamente la actualización a la versión 0.4.60 o superior que corrige estas fallas. Cambio urgente de credenciales predeterminadas en todas las instalaciones. Restringir el acceso a la red local solo a fuentes autorizadas y validar estrictamente los encabezados HTTP para prevenir suplantaciones. Monitorizar actividad inusual en registros relacionados con la carga y activación de plugins MCP y endpoints SSE para detectar intentos de explotación activa.

CVE CVE-2026-28698
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-24T03:31:01.380681+00:00
Vendor Pronetiqs
Producto IntraVUE
Versiones versiones 3.2.1a14 y anteriores
Exploit Públicos Sí
Referencia Aviso oficial CISA ICS-26-204-04
Descripción Pronetiqs IntraVUE versiones 3.2.1a14 y anteriores presentan una vulnerabilidad que expone información sensible del sistema a una esfera de control no autorizada, lo que podría revelar el sistema de archivos subyacente en el host o compartido.

Esta vulnerabilidad permite a un atacante sin privilegios adecuados obtener acceso a información crítica del sistema de archivos, facilitando potenciales ataques posteriores como manipulación o robo de datos sensibles alojados en el sistema afectado.

Estrategia Actualizar inmediatamente IntraVUE a una versión parcheada superior a la 3.2.1a14. Restringir y monitorizar accesos en la red para limitar el alcance de potenciales actores maliciosos. Implementar controles de acceso estrictos y alertas para detectar accesos anómalos al sistema de archivos. Revisar actividades sospechosas y aplicar soluciones compensatorias si la actualización inmediata no es posible.

—

*Esta vulnerabilidad es crítica y de alta relevancia para la empresa debido al acceso no autorizado que puede permitir a atacantes obtener información sensible del sistema de archivos subyacente, aumentando el riesgo de compromiso severo.*
*Se recomienda priorizar su mitigación y verificar si ya se están detectando intentos de explotación activa en la infraestructura.*


CVE CVE-2026-42933
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:31 (UTC)
Fabricante Pronetiqs
Producto Afectado IntraVUE
Versiones Afectadas versiones 3.2.1a14 y anteriores
Exploit Públicos Sí
Referencia Aviso CISA ICS-26-204-04
Descripción Las versiones 3.2.1a14 y anteriores de Pronetiqs IntraVUE presentan una vulnerabilidad no intencionada de proxy o intermediario que podría permitir a un atacante utilizar un proxy activo para eludir la segmentación OT (Tecnología Operacional).

Esta vulnerabilidad permite que un atacante inserte un proxy activo que evite las barreras de segmentación diseñadas para aislar la red OT, potencialmente facilitando acceso no autorizado o movimientos laterales dentro de la red industrial, elevando el riesgo de interrupciones operacionales graves.

Estrategia Actualizar inmediatamente a la versión corregida de IntraVUE que elimina la vulnerabilidad. Hasta entonces, restringir los accesos a la red OT y monitorizar el tráfico en busca de proxies no autorizados. Implementar segmentación de red reforzada y controles estrictos de acceso para minimizar impactos por explotación activa.

CVE CVE-2026-50517
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-07-24T03:31:01.747112+00:00
Vendor Microsoft
Producto M365 Copilot
Versiones no especificadas
Exploit Públicos Sí
Referencia Guía de actualización de Microsoft</td
Descripción Deserialización de datos no confiables en M365 Copilot permite a un atacante autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad crítica (9.9) puede ser explotada por un atacante con acceso autorizado para ejecutar código arbitrario en sistemas que ejecutan M365 Copilot, comprometiendo la seguridad y permitiendo un control total del entorno afectado. Existen exploits públicos confirmados que facilitan la explotación remota.

Estrategia Parchar inmediatamente M365 Copilot con las actualizaciones oficiales publicadas por Microsoft. Además, restringir el acceso a usuarios autorizados estrictamente necesarios, monitorizar actividad inusual en la red y revisar logs para detectar posibles intentos de explotación activa.

—–


CVE CVE-2026-54120
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 24 de julio 2026
Vendor Microsoft
Producto Microsoft Surface
Versiones No especificadas
Exploit Públicos Sí
Referencia Guía de Actualización Microsoft</td
Descripción La validación incorrecta de entrada en Microsoft Surface permite que un atacante autorizado ejecute código a través de la red. Esto significa que alguien con permisos limitados puede enviar datos manipulados que ejecuten código malicioso remotamente, comprometiendo la integridad del sistema y potencialmente tomando el control del dispositivo afectado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft. Además, limitar el acceso de usuarios autorizados a áreas de red críticas y monitorizar actividades sospechosas para detectar intentos de explotación activos. Revisar y reforzar políticas de control de entrada de datos para evitar vectores similares.

CVE CVE-2026-56160
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:31 UTC
Vendor Microsoft
Producto Azure Red Hat OpenShift (ARO)
Versiones No especificadas públicamente
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de autorización inadecuada en Azure Red Hat OpenShift (ARO) que permite a un atacante autorizado elevar privilegios a través de la red. Este fallo crítico afecta a las configuraciones del producto y permite la escalada de privilegios sin requerir acceso administrativo previo.
Estrategia Aplicar de inmediato los parches oficiales proporcionados por Microsoft para esta vulnerabilidad. Revisar y restringir permisos a usuarios autorizados, limitar accesos de red y monitorizar actividades sospechosas de escalada de privilegios en ARO. Priorizar esta actualización debido a la existencia de exploits públicos y el riesgo elevado.

CVE CVE-2026-56165
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Microsoft Account
Versiones No especificadas
Exploit Públicos Sí
Referencia MSRC Microsoft</td
Descripción Desbordamiento de búfer basado en heap en Microsoft Account que permite a un atacante no autorizado ejecutar código arbitrario a través de la red.

Esta vulnerabilidad crítica puede ser aprovechada remotamente sin autenticación previa, lo que deja al sistema totalmente expuesto a ejecución de código malicioso y compromiso total de la cuenta atacada.

Estrategia Aplicar inmediatamente el parche disponible publicado por Microsoft. Además, monitorizar los logs y tráfico anómalo que pueda indicar intentos de explotación remota. Revisar y restringir accesos remotos a Microsoft Account hasta su mitigación completa.


CVE CVE-2026-56191
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026
Vendor Microsoft
Producto Microsoft Exchange Online
Versiones No especificadas, se asume versión online estándar
Exploit Públicos Sí
Referencia Guía oficial de Microsoft MSRC
Descripción Autenticación incorrecta en Microsoft Exchange Online permite a un atacante no autorizado realizar manipulaciones a través de la red.

La vulnerabilidad permite a un atacante externo evadir los mecanismos de autenticación para modificar datos o configuraciones en Exchange Online, lo que puede comprometer la confidencialidad, integridad y disponibilidad del servicio.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft. Monitorear actividades sospechosas en Exchange Online, reforzar controles de acceso y autenticación multifactor. Priorizar la mitigación dado el riesgo crítico y existencia de exploits públicos conocidos.

CVE CVE-2026-58275
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure DNS
Versiones Versiones afectadas no especificadas explícitamente (revisar guía oficial)
Exploit Públicos Sí
Referencia Guía oficial Microsoft MSRC
Descripción Falta de autorización en Azure DNS permite que un atacante no autorizado eleve privilegios dentro de una red.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft publicados para esta vulnerabilidad. Revisar y reforzar las políticas de autorización en Azure DNS. Monitorizar activamente logs y actividades inusuales en la red para detección de explotación.

CVE CVE-2026-62825
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de julio de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure Key Vault
Versiones No especificadas
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Autenticación incorrecta en Azure Key Vault permite a un atacante no autorizado elevar privilegios a través de la red. Esto puede resultar en un compromiso grave, dando acceso no autorizado a secretos almacenados y control sobre el servicio.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft para Azure Key Vault. Verificar y restringir accesos, auditar logs de acceso y monitorizar actividad sospechosa para detectar intentos de explotación activos. Limitar privilegios y usar autenticación multifactor donde sea posible.
Enviar a un amigo: Share this page via Email