| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-29059 |
windmill |
windmill |
Alta (no especificada numéricamente) |
No especificadas |
Sí |
| CVE-2026-47865 |
VMware |
Avi Load Balancer |
CRITICAL (9.8) |
31.1.1 a 31.2.2, 30.1.1 a 30.2.6, 22.1.1 a 22.1.7 |
Sí |
| CVE-2024-58366 |
SurrealDB |
SurrealDB |
CRITICAL (9.0) |
versiones anteriores a 1.1.1 |
Confirmados |
| CVE-2025-71392 |
SurrealDB |
SurrealDB |
CRITICAL (9.4) |
Antes de 2.0.5, 2.1.x antes de 2.1.5, y 2.2.x antes de 2.2.2 |
Sí |
| CVE-2026-16117 |
Fastify |
@fastify |
CRITICAL (10) |
Hasta la versión 11.5.0 incluida |
Sí |
| CVE-2026-9323 |
urwid |
urwid web display backend (urwid |
CRITICAL (9.2) |
todas las versiones usando el backend web sin corrección aplicable |
Sí |
| CVE |
CVE-2026-29059 |
| Severidad |
Alta (no especificada numéricamente) |
| Importancia para la empresa |
ALTA |
| Publicado |
19 de julio de 2026, 03:30 (UTC) |
| Vendor |
windmill |
| Producto |
windmill |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
VulnCheck CVE-2026-29059 |
| Descripción |
Vulnerabilidad de Limitación Incorrecta de una Ruta a un Directorio Restringido (‘Path Traversal’) en windmill que permite a atacantes acceder a directorios restringidos.
Esta vulnerabilidad puede ser explotada permitiendo a un atacante manipular la ruta de archivos, saltándose restricciones y accediendo a ficheros o directorios que deberían estar protegidos, comprometiendo la confidencialidad y posiblemente la integridad del sistema.
|
| Estrategia |
Aplicar inmediatamente cualquier parche oficial publicado por windmill. Mientras tanto, implementar controles estrictos de validación de rutas y limitación en la entrada de usuarios para evitar traversal. Monitorizar logs para detectar accesos inusuales a rutas restringidas y bloqueo de patrones sospechosos. Priorizar esta vulnerabilidad dada su explotación activa y alto impacto potencial. |
| CVE |
CVE-2026-47865 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
19 de julio de 2026 |
| Vendor |
VMware |
| Producto |
Avi Load Balancer |
| Versiones |
31.1.1 a 31.2.2, 30.1.1 a 30.2.6, 22.1.1 a 22.1.7 |
| Exploit Públicos |
Sí |
| Referencia |
Alerta de Seguridad Oficial VMware/ Broadcom |
| Descripción |
Vulnerabilidad de bypass de autenticación en VMware Avi Load Balancer. Un usuario malintencionado con acceso a la red puede acceder al plano de control de Avi eludiendo el mecanismo de autenticación. Afecta a versiones 31.1.1 a 31.2.2, 30.1.1 a 30.2.6 y 22.1.1 a 22.1.7. La vulnerabilidad ya ha sido corregida en las versiones 31.2.2-2p3 y 30.2.7. |
| Estrategia |
Actualizar urgentemente a las versiones parcheadas 31.2.2-2p3 o 30.2.7 o superiores. Restringir el acceso de red al plano de control solo a usuarios y sistemas de confianza. Monitorizar accesos inusuales o intentos de autenticación fallidos para detectar explotación activa. |
—
| CVE |
CVE-2024-58366 |
| Severidad |
CRITICAL (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-19T03:30:59 (UTC) |
| Vendor |
SurrealDB |
| Producto |
SurrealDB |
| Versiones |
versiones anteriores a 1.1.1 |
| Exploit Públicos |
Confirmados |
| Referencia |
Github Security Advisory |
| Descripción |
SurrealDB versiones anteriores a 1.1.1 contienen una vulnerabilidad de cadena de formato en la función rquickjs Exception::throw_type cuando el scripting está habilitado. Atacantes con privilegios de scripting pueden suministrar secuencias de cadena de formato en entradas de error para leer memoria arbitraria o ejecutar código con los privilegios del proceso SurrealDB.
Esta vulnerabilidad permite a un atacante con acceso de scripting ejecutar código arbitrario con privilegios de proceso, lo que supone un riesgo crítico para la integridad del sistema y la confidencialidad de los datos. |
| Estrategia |
Aplicar inmediatamente el parche a la versión 1.1.1 o superior. Restringir estrictamente el acceso a privilegios de scripting solo a usuarios confiables. Monitorizar activamente logs para detectar patrones de explotación y usar controles de integridad en el entorno SurrealDB. |
| CVE |
CVE-2025-71392 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
19 de julio, 2026 |
| Vendor |
SurrealDB |
| Producto |
SurrealDB |
| Versiones |
Antes de 2.0.5, 2.1.x antes de 2.1.5, y 2.2.x antes de 2.2.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory SurrealDB |
| Descripción |
SurrealDB antes de las versiones 2.0.5, 2.1.x antes de 2.1.5, y 2.2.x antes de 2.2.2 no escapa correctamente los nombres de tablas y campos en el comando de exportación por línea de comandos. Un usuario autenticado con roles OWNER o EDITOR puede crear tablas o campos con nombres maliciosos que contengan código SurrealQL. Cuando un usuario con mayor privilegio importa la copia de seguridad exportada, el SurrealQL inyectado se ejecuta, posibilitando escalada de privilegios y toma de control total (root) de la instancia de SurrealDB. Además, aplicaciones que permiten definir tablas o campos personalizados están expuestas a una inyección de SurrealQL de segundo orden universal incluso si los parámetros de consulta están saneados.
|
| Estrategia |
Actualizar inmediatamente a las versiones 2.0.5, 2.1.5 o 2.2.2 o superiores según corresponda. Restringir estrictamente los permisos para creación y modificación de tablas/campos a usuarios de confianza. Implementar controles adicionales para evitar nombres con código ejecutable en entradas definidas por usuarios y monitorizar actividad inusual durante importaciones de backups. Prepararse para detectar y responder a posibles explotaciones activas dado que existen exploits públicos. |
| CVE |
CVE-2026-16117 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
19 de julio de 2026, 03:31 (UTC) |
| Vendor |
Fastify |
| Producto |
@fastify/http-proxy |
| Versiones |
Hasta la versión 11.5.0 incluida |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
OpenJSF Security Advisories |
| Descripción |
Las versiones de @fastify/http-proxy hasta la 11.5.0 no reescriben correctamente el prefijo de la petición cuando este está codificado en URL. El enrutador de Fastify decodifica las rutas para hacer el match, pero la URL original mantiene la codificación y la reescritura del prefijo usa un reemplazo literal sobre el prefijo decodificado. Esto provoca que las rutas codificadas coincidan pero omitan la reescritura, enviándose la ruta codificada al upstream, que la decodifica y sirve, permitiendo que un atacante acceda a rutas internas o administrativas que debían estar ocultas por la configuración de rewritePrefix. |
| Estrategia |
Actualizar inmediatamente a la versión 11.6.0 o superior donde se ha corregido esta falla de reescritura. No existen soluciones alternativas viables, por lo que es crítico aplicar el parche para evitar accesos no autorizados a endpoints internos o administrativos a través del proxy. |
| CVE |
CVE-2026-9323 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-19T03:31:00.54412+00:00 |
| Vendor |
urwid |
| Producto |
urwid web display backend (urwid/display/web.py) |
| Versiones |
todas las versiones usando el backend web sin corrección aplicable |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial urwid |
| Descripción |
El backend web de urwid genera identificadores de sesión web concatenando dos llamadas a random.randrange(10**9) que usan el PRNG Mersenne Twister de Python, no criptográficamente seguro. Observando cerca de 334 IDs de sesión, un atacante puede reconstruir el estado interno y predecir todas las sesiones pasadas y futuras. Además, el mismo ID se usa como nombre de archivo FIFO en /tmp escaneable por usuarios locales, facilitando enumeración de tokens activos. Con un ID válido, el atacante puede leer la pantalla del terminal de la víctima, inyectar pulsaciones de teclas para ejecutar código con privilegios del usuario de la sesión, o hacer fallar la sesión con secuencias maliciosas.
|
| Estrategia |
Aplicar el parche oficial que reemplace el uso del PRNG Mersenne Twister por una función criptográficamente segura. Evitar exponer identificadores de sesión en cabeceras HTTP y proteger los archivos FIFO en /tmp con permisos restrictivos o usando directorios no públicos. Monitorizar actividad inusual en sesiones y limitar accesos de usuarios locales. Implementar detección temprana de explotación de sesión y segregación de usuarios para minimizar impacto. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría