| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-13777 |
Chromium Project |
iOSWeb dentro de Chromium |
Alta (según MSRC, en explotación activa) |
Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
Sí |
| CVE-2026-13778 |
Chromium Project (Google) |
Chromium Browser |
ALTA |
Versiones vulnerables previas al parche de julio 2026 |
Sí |
| CVE-2026-13785 |
Chromium Project |
Chromium (Navegador web y derivados) |
ALTA (Ejecutar código remoto) |
Versiones afectadas no especificadas pero previas a la solución oficial |
Sí |
| CVE-2026-58281 |
Microsoft |
Microsoft Edge (Chromium-based) |
Alta (Crítica) |
Versiones afectadas no especificadas en la fuente, se recomienda aplicar últimas actualizaciones |
Sí |
| CVE-2026-57827 |
Joomla |
RSFiles (extensión Joomla) |
CRITICAL (10) |
Todas las versiones afectadas no especificadas, se recomienda actualizar al último parche disponible |
Sí |
| CVE-2026-57828 |
Joomla |
Extensión Phoca Downloads para Joomla |
CRÍTICA (9.0) |
No especificadas, generalmente las actuales antes del parche |
Sí |
| CVE-2026-60090 |
PraisonAI |
PraisonAI (PGVector y Cassandra knowledge-store create_collection() backends) |
CRITICAL (9.3) |
Versiones anteriores a 4.6.78 |
Sí |
| CVE-2026-61445 |
PraisonAI |
PraisonAI |
CRITICAL (9.4) |
versiones anteriores a 4.6.78 |
Sí |
| CVE-2026-61447 |
PraisonAI |
PraisonAI |
CRITICAL (10) |
versiones anteriores a 1.6.78 |
Sí |
| CVE |
CVE-2026-13777 |
| Severidad |
Alta (según MSRC, en explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de Julio de 2026 |
| Vendor |
Chromium Project |
| Producto |
iOSWeb dentro de Chromium |
| Versiones |
Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Validación insuficiente de entradas no confiables en el componente iOSWeb del navegador Chromium, permitiendo que un atacante remoto ejecute código arbitrario o provoque condiciones inesperadas. La vulnerabilidad ya está siendo explotada activamente en entornos reales. |
| Estrategia |
Actualizar de inmediato todas las instancias de Chromium e iOSWeb a las versiones parcheadas recomendadas, implementar controles de seguridad adicionales para entradas externas y monitorizar activamente indicios de explotación en los sistemas. |
| CVE |
CVE-2026-13778 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de julio de 2026 |
| Vendor |
Chromium Project (Google) |
| Producto |
Chromium Browser |
| Versiones |
Versiones vulnerables previas al parche de julio 2026 |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Microsoft Security Response Center |
| Descripción |
Vulnerabilidad de tipo ‘Use after free’ en la implementación de WebUSB en Chromium. Esta falla podría permitir a un atacante ejecutar código de forma remota o corromper la memoria mediante la explotación del acceso a recursos liberados incorrectamente.
Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo real para la seguridad de los sistemas que utilizan navegadores basados en Chromium, permitiendo potencialmente la ejecución de código arbitrario con privilegios del usuario.
|
| Estrategia |
Actualizar urgentemente todos los navegadores Chromium a la última versión parcheada. Implementar bloqueos adicionales en el uso de WebUSB si no es estrictamente necesario y monitorizar comportamientos anómalos en los sistemas. Asegurar que el equipo de IT esté preparado para detectar y responder a incidentes relacionados con esta explotación. |
| CVE |
CVE-2026-13785 |
| Severidad |
ALTA (Ejecutar código remoto) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de julio de 2026, 03:31 (UTC) |
| Vendor |
Chromium Project |
| Producto |
Chromium (Navegador web y derivados) |
| Versiones |
Versiones afectadas no especificadas pero previas a la solución oficial |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Microsoft Security Update Guide |
| Descripción |
Vulnerabilidad de «Use after free» en el módulo Bluetooth de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o corromper la memoria. Esta vulnerabilidad es crítica porque puede ser explotada mediante la interacción del navegador con dispositivos Bluetooth maliciosos o contenido web manipulador, afectando la integridad del sistema y la confidencialidad de la información. |
| Estrategia |
Actualizar inmediatamente Chromium a la versión parcheada proporcionada por el proyecto. Además, restringir temporalmente el uso de Bluetooth desde el navegador en entornos sensibles y monitorizar activamente indicadores de compromiso relacionados con Bluetooth o comportamiento anómalo del navegador. |
| CVE |
CVE-2026-58281 |
| Severidad |
Alta (Crítica) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de julio de 2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Edge (Chromium-based) |
| Versiones |
Versiones afectadas no especificadas en la fuente, se recomienda aplicar últimas actualizaciones |
| Exploit Públicos |
Sí, explotación confirmada en estado activo |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de Ejecución Remota de Código en Microsoft Edge (basado en Chromium) que permitiría a un atacante ejecutar código arbitrario remotamente. Esta vulnerabilidad ha sido confirmada como explotada activamente en entornos reales, lo que aumenta significativamente el riesgo para cualquier empresa que utilice este navegador sin parchear. |
| Estrategia |
Actualizar inmediatamente Microsoft Edge a la versión más reciente que contenga el parche oficial. Implementar controles estrictos de gestión de parches y monitorización continua para detectar posibles intentos de explotación. Desactivar o restringir el uso de Edge en sistemas críticos si no es posible actualizar a corto plazo. |
—
Estoy registrando esta información ahora mismo en Supabase para seguimiento y análisis avanzado.
| CVE |
CVE-2026-57827 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de julio de 2026 |
| Vendor |
Joomla |
| Producto |
RSFiles (extensión Joomla) |
| Versiones |
Todas las versiones afectadas no especificadas, se recomienda actualizar al último parche disponible |
| Exploit Públicos |
Sí, existen exploits públicos |
| Referencia |
Advisory Pública RSFiles RCE |
| Descripción |
La extensión RSFiles para Joomla es vulnerable a una carga arbitraria de archivos sin autenticación que permite subir archivos ejecutables y conduce a una ejecución remota de código completa (RCE). Esto significa que un atacante puede subir y ejecutar código malicioso en el servidor sin necesidad de credenciales. |
| Estrategia |
Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad, actualizar RSFiles a su última versión. Como medida preventiva, restringir la subida de archivos, implementar controles de whitelist para tipos permitidos, y monitorizar logs de actividad para detectar cargas sospechosas. Priorizar esta vulnerabilidad debido a exploits públicos y alto riesgo de compromiso total del servidor. |
| CVE |
CVE-2026-57828 |
| Severidad |
CRÍTICA (9.0) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de julio de 2026 |
| Vendor |
Joomla |
| Producto |
Extensión Phoca Downloads para Joomla |
| Versiones |
No especificadas, generalmente las actuales antes del parche |
| Exploit Públicos |
Sí, exploits disponibles públicamente |
| Referencia |
Detalle de la vulnerabilidad Phoca Downloads RCE |
| Descripción |
La extensión Phoca Downloads de Joomla es vulnerable a una carga arbitraria de archivos mediante usuarios autenticados, lo que permite a usuarios registrados subir archivos ejecutables y lograr ejecución remota de código (RCE) completa.
Un atacante con cuenta legítima en el sistema puede subir código malicioso que se ejecutará en el servidor, comprometiendo la integridad de toda la infraestructura.
|
| Estrategia |
Aplicar inmediatamente el parche oficial de Joomla para Phoca Downloads. Revisar y restringir permisos de subida de archivos a usuarios confiables. Implementar monitorización en servidores para detectar cargas inusuales y posibles ejecuciones de código maliciosas. Priorizar esta vulnerabilidad por la existencia de exploits públicos y riesgo alto de explotación. |
| CVE |
CVE-2026-60090 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-12T03:31:31.189309+00:00 |
| Vendor |
PraisonAI |
| Producto |
PraisonAI (PGVector y Cassandra knowledge-store create_collection() backends) |
| Versiones |
Versiones anteriores a 4.6.78 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Commit de parche oficial |
| Descripción |
PraisonAI antes de la versión 4.6.78 no valida correctamente el argumento dimension controlado por el llamador en los backends PGVector y Cassandra knowledge-store create_collection(). Aunque los identificadores de esquema, keyspace y nombre de colección se validan, el valor de dimensión (declarado como int pero no aplicado en tiempo de ejecución) se interpola directamente en la columna vector del DDL generado para CREATE TABLE. Un atacante que controle la dimensión puede inyectar código SQL/CQL malicioso, por ejemplo ‘3); DROP TABLE tenant_secrets; –‘, lo que permite la ejecución arbitraria de comandos en la base de datos. |
| Estrategia |
Actualizar inmediatamente a la versión 4.6.78 o superior donde se valida correctamente la dimensión. Como medida adicional, aplicar filtros y validaciones estrictas sobre parámetros en la capa API para evitar inyección de comandos. Monitorizar logs para detectar comandos de DDL sospechosos y limitar privilegios de bases de datos. Priorizar esta mitigación por riesgo de ejecución remota y daño grave a la integridad de la base de datos. |
| CVE |
CVE-2026-61445 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de Julio de 2026 |
| Vendor |
PraisonAI |
| Producto |
PraisonAI |
| Versiones |
versiones anteriores a 4.6.78 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory Oficial en GitHub |
| Descripción |
PraisonAI en versiones anteriores a la 4.6.78 contiene vulnerabilidades de escritura arbitraria de archivos y ejecución de comandos en el componente AICoder debido a la falta de validación de rutas y saneamiento de comandos en llamadas a herramientas LLM. Los atacantes pueden inyectar comandos maliciosos a través de la interfaz de chat para escribir archivos en ubicaciones arbitrarias del sistema de archivos y ejecutar comandos shell con privilegios root. |
| Estrategia |
Actualizar inmediatamente a la versión 4.6.78 o superior que corrige estas vulnerabilidades. Bloquear y monitorizar las llamadas a herramientas LLM y restringir el acceso a la interfaz de chat solo a usuarios de confianza. Implementar controles estrictos de validación de entradas y aplicar el principio de mínimo privilegio para procesos de ejecución de comandos en el entorno. |
| CVE |
CVE-2026-61447 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
12 de julio de 2026, 03:31 (UTC) |
| Vendor |
PraisonAI |
| Producto |
PraisonAI |
| Versiones |
versiones anteriores a 1.6.78 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad GitHub PraisonAI |
| Descripción |
PraisonAI antes de la versión 1.6.78 contiene una vulnerabilidad de ejecución remota de código en CodeAgent._execute_python() que ejecuta código Python generado por LLM sin validación AST, sin restricciones de importación ni aplicación de sandbox. Los atacantes pueden manipular la salida del LLM mediante inyección de prompt para extraer todos los secretos del entorno y ejecutar código arbitrario en el sistema afectado. |
| Estrategia |
Actualizar de inmediato a PraisonAI versión 1.6.78 o superior que incluye la corrección de esta vulnerabilidad. Además, restringir y validar toda entrada de usuario para evitar inyección de prompts, implementar controles estrictos sobre ejecución de código generado por IA y monitorizar signos de explotación para detectar actividad sospechosa. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría