CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-13777 Chromium Project iOSWeb dentro de Chromium Alta (según MSRC, en explotación activa) Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible Sí
CVE-2026-13778 Chromium Project (Google) Chromium Browser ALTA Versiones vulnerables previas al parche de julio 2026 Sí
CVE-2026-13785 Chromium Project Chromium (Navegador web y derivados) ALTA (Ejecutar código remoto) Versiones afectadas no especificadas pero previas a la solución oficial Sí
CVE-2026-58281 Microsoft Microsoft Edge (Chromium-based) Alta (Crítica) Versiones afectadas no especificadas en la fuente, se recomienda aplicar últimas actualizaciones Sí
CVE-2026-57827 Joomla RSFiles (extensión Joomla) CRITICAL (10) Todas las versiones afectadas no especificadas, se recomienda actualizar al último parche disponible Sí
CVE-2026-57828 Joomla Extensión Phoca Downloads para Joomla CRÍTICA (9.0) No especificadas, generalmente las actuales antes del parche Sí
CVE-2026-60090 PraisonAI PraisonAI (PGVector y Cassandra knowledge-store create_collection() backends) CRITICAL (9.3) Versiones anteriores a 4.6.78 Sí
CVE-2026-61445 PraisonAI PraisonAI CRITICAL (9.4) versiones anteriores a 4.6.78 Sí
CVE-2026-61447 PraisonAI PraisonAI CRITICAL (10) versiones anteriores a 1.6.78 Sí
CVE CVE-2026-13777
Severidad Alta (según MSRC, en explotación activa)
Importancia para la empresa ALTA
Publicado 12 de Julio de 2026
Vendor Chromium Project
Producto iOSWeb dentro de Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entradas no confiables en el componente iOSWeb del navegador Chromium, permitiendo que un atacante remoto ejecute código arbitrario o provoque condiciones inesperadas. La vulnerabilidad ya está siendo explotada activamente en entornos reales.
Estrategia Actualizar de inmediato todas las instancias de Chromium e iOSWeb a las versiones parcheadas recomendadas, implementar controles de seguridad adicionales para entradas externas y monitorizar activamente indicios de explotación en los sistemas.

CVE CVE-2026-13778
Severidad ALTA
Importancia para la empresa ALTA
Publicado 12 de julio de 2026
Vendor Chromium Project (Google)
Producto Chromium Browser
Versiones Versiones vulnerables previas al parche de julio 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de tipo ‘Use after free’ en la implementación de WebUSB en Chromium. Esta falla podría permitir a un atacante ejecutar código de forma remota o corromper la memoria mediante la explotación del acceso a recursos liberados incorrectamente.

Esta vulnerabilidad está siendo explotada activamente, lo que representa un riesgo real para la seguridad de los sistemas que utilizan navegadores basados en Chromium, permitiendo potencialmente la ejecución de código arbitrario con privilegios del usuario.

Estrategia Actualizar urgentemente todos los navegadores Chromium a la última versión parcheada. Implementar bloqueos adicionales en el uso de WebUSB si no es estrictamente necesario y monitorizar comportamientos anómalos en los sistemas. Asegurar que el equipo de IT esté preparado para detectar y responder a incidentes relacionados con esta explotación.

CVE CVE-2026-13785
Severidad ALTA (Ejecutar código remoto)
Importancia para la empresa ALTA
Publicado 12 de julio de 2026, 03:31 (UTC)
Vendor Chromium Project
Producto Chromium (Navegador web y derivados)
Versiones Versiones afectadas no especificadas pero previas a la solución oficial
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de «Use after free» en el módulo Bluetooth de Chromium que puede permitir a un atacante remoto ejecutar código arbitrario o corromper la memoria. Esta vulnerabilidad es crítica porque puede ser explotada mediante la interacción del navegador con dispositivos Bluetooth maliciosos o contenido web manipulador, afectando la integridad del sistema y la confidencialidad de la información.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada proporcionada por el proyecto. Además, restringir temporalmente el uso de Bluetooth desde el navegador en entornos sensibles y monitorizar activamente indicadores de compromiso relacionados con Bluetooth o comportamiento anómalo del navegador.

CVE CVE-2026-58281
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 12 de julio de 2026
Vendor Microsoft
Producto Microsoft Edge (Chromium-based)
Versiones Versiones afectadas no especificadas en la fuente, se recomienda aplicar últimas actualizaciones
Exploit Públicos Sí, explotación confirmada en estado activo
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de Ejecución Remota de Código en Microsoft Edge (basado en Chromium) que permitiría a un atacante ejecutar código arbitrario remotamente. Esta vulnerabilidad ha sido confirmada como explotada activamente en entornos reales, lo que aumenta significativamente el riesgo para cualquier empresa que utilice este navegador sin parchear.
Estrategia Actualizar inmediatamente Microsoft Edge a la versión más reciente que contenga el parche oficial. Implementar controles estrictos de gestión de parches y monitorización continua para detectar posibles intentos de explotación. Desactivar o restringir el uso de Edge en sistemas críticos si no es posible actualizar a corto plazo.

—

Estoy registrando esta información ahora mismo en Supabase para seguimiento y análisis avanzado.


CVE CVE-2026-57827
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de julio de 2026
Vendor Joomla
Producto RSFiles (extensión Joomla)
Versiones Todas las versiones afectadas no especificadas, se recomienda actualizar al último parche disponible
Exploit Públicos Sí, existen exploits públicos
Referencia Advisory Pública RSFiles RCE
Descripción La extensión RSFiles para Joomla es vulnerable a una carga arbitraria de archivos sin autenticación que permite subir archivos ejecutables y conduce a una ejecución remota de código completa (RCE). Esto significa que un atacante puede subir y ejecutar código malicioso en el servidor sin necesidad de credenciales.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad, actualizar RSFiles a su última versión. Como medida preventiva, restringir la subida de archivos, implementar controles de whitelist para tipos permitidos, y monitorizar logs de actividad para detectar cargas sospechosas. Priorizar esta vulnerabilidad debido a exploits públicos y alto riesgo de compromiso total del servidor.

CVE CVE-2026-57828
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 12 de julio de 2026
Vendor Joomla
Producto Extensión Phoca Downloads para Joomla
Versiones No especificadas, generalmente las actuales antes del parche
Exploit Públicos Sí, exploits disponibles públicamente
Referencia Detalle de la vulnerabilidad Phoca Downloads RCE
Descripción La extensión Phoca Downloads de Joomla es vulnerable a una carga arbitraria de archivos mediante usuarios autenticados, lo que permite a usuarios registrados subir archivos ejecutables y lograr ejecución remota de código (RCE) completa.

Un atacante con cuenta legítima en el sistema puede subir código malicioso que se ejecutará en el servidor, comprometiendo la integridad de toda la infraestructura.

Estrategia Aplicar inmediatamente el parche oficial de Joomla para Phoca Downloads. Revisar y restringir permisos de subida de archivos a usuarios confiables. Implementar monitorización en servidores para detectar cargas inusuales y posibles ejecuciones de código maliciosas. Priorizar esta vulnerabilidad por la existencia de exploits públicos y riesgo alto de explotación.

CVE CVE-2026-60090
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-12T03:31:31.189309+00:00
Vendor PraisonAI
Producto PraisonAI (PGVector y Cassandra knowledge-store create_collection() backends)
Versiones Versiones anteriores a 4.6.78
Exploit Públicos Sí, confirmado
Referencia Commit de parche oficial
Descripción PraisonAI antes de la versión 4.6.78 no valida correctamente el argumento dimension controlado por el llamador en los backends PGVector y Cassandra knowledge-store create_collection(). Aunque los identificadores de esquema, keyspace y nombre de colección se validan, el valor de dimensión (declarado como int pero no aplicado en tiempo de ejecución) se interpola directamente en la columna vector del DDL generado para CREATE TABLE. Un atacante que controle la dimensión puede inyectar código SQL/CQL malicioso, por ejemplo ‘3); DROP TABLE tenant_secrets; –‘, lo que permite la ejecución arbitraria de comandos en la base de datos.
Estrategia Actualizar inmediatamente a la versión 4.6.78 o superior donde se valida correctamente la dimensión. Como medida adicional, aplicar filtros y validaciones estrictas sobre parámetros en la capa API para evitar inyección de comandos. Monitorizar logs para detectar comandos de DDL sospechosos y limitar privilegios de bases de datos. Priorizar esta mitigación por riesgo de ejecución remota y daño grave a la integridad de la base de datos.

CVE CVE-2026-61445
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 12 de Julio de 2026
Vendor PraisonAI
Producto PraisonAI
Versiones versiones anteriores a 4.6.78
Exploit Públicos Sí
Referencia Advisory Oficial en GitHub
Descripción PraisonAI en versiones anteriores a la 4.6.78 contiene vulnerabilidades de escritura arbitraria de archivos y ejecución de comandos en el componente AICoder debido a la falta de validación de rutas y saneamiento de comandos en llamadas a herramientas LLM. Los atacantes pueden inyectar comandos maliciosos a través de la interfaz de chat para escribir archivos en ubicaciones arbitrarias del sistema de archivos y ejecutar comandos shell con privilegios root.
Estrategia Actualizar inmediatamente a la versión 4.6.78 o superior que corrige estas vulnerabilidades. Bloquear y monitorizar las llamadas a herramientas LLM y restringir el acceso a la interfaz de chat solo a usuarios de confianza. Implementar controles estrictos de validación de entradas y aplicar el principio de mínimo privilegio para procesos de ejecución de comandos en el entorno.

CVE CVE-2026-61447
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de julio de 2026, 03:31 (UTC)
Vendor PraisonAI
Producto PraisonAI
Versiones versiones anteriores a 1.6.78
Exploit Públicos Sí
Referencia Aviso de Seguridad GitHub PraisonAI
Descripción PraisonAI antes de la versión 1.6.78 contiene una vulnerabilidad de ejecución remota de código en CodeAgent._execute_python() que ejecuta código Python generado por LLM sin validación AST, sin restricciones de importación ni aplicación de sandbox. Los atacantes pueden manipular la salida del LLM mediante inyección de prompt para extraer todos los secretos del entorno y ejecutar código arbitrario en el sistema afectado.
Estrategia Actualizar de inmediato a PraisonAI versión 1.6.78 o superior que incluye la corrección de esta vulnerabilidad. Además, restringir y validar toda entrada de usuario para evitar inyección de prompts, implementar controles estrictos sobre ejecución de código generado por IA y monitorizar signos de explotación para detectar actividad sospechosa.
Enviar a un amigo: Share this page via Email