| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2022-4995 | No especificado | No especificado | ALTA | No especificado | Sí |
| CVE-2026-28139 | No especificado | No especificado | ALTA (no especificado numérico) | No especificado | Sí |
| CVE-2026-16144 | Kaliforms | contact_form_builder | Alta (no especificado CVSS exacto) | Todas las versiones afectadas no especificadas con control inadecuado en generación de código | Sí |
| CVE-2013-3821 | Oracle | PeopleSoft Products | ALTA | No especificadas explícitamente en el CVE | Sí |
| CVE-2018-14013 | Synacor | Zimbra Collaboration Suite (ZCS) | Alta (no especificado numérico) | No especificadas, afectando versiones ZCS anteriores al parche | Sí |
| CVE-2026-14364 | TrueBooker | TrueBooker – Appointment Booking and Scheduler System plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.2.3 incluida | Sí |
| CVE-2026-14365 | TrueBooker | TrueBooker – Appointment Booking and Scheduler System plugin para WordPress | CRÍTICA (9.8) | Todas hasta 1.2.3 inclusive | Sí |
| CVE-2026-14205 | WP Events Manager | WP Events Manager WordPress plugin | CRÍTICA (9.8) | Versiones anteriores a 2.2.5 | Confirmados |
| CVE-2026-16038 | MStore | MStore API WordPress plugin | CRITICAL (9.1) | antes de la versión 4.21.0 | Sí |
| CVE-2026-16258 | Ajax Search Lite | Ajax Search Lite WordPress plugin | CRITICAL (9.8) | versiones anteriores a 4.14.5 | Sí |
| CVE-2026-54203 | Tobit Laboratories AG | TeamDavid's Webbox | CRITICAL (9.2) | Afecta Rollout 524 | Sí |
| CVE-2026-54210 | Tobit Laboratories AG | TeamDavid's Webbox application | CRÍTICA (9.5) | Rollout 524 | Sí |
| CVE-2026-54211 | Tobit Laboratories AG | TeamDavid's Webbox | CRITICAL (9.5) | Hasta Rollout 524 | Sí |
| CVE-2026-54212 | Tobit Laboratories AG | TeamDavid's Webbox (Rollout 524) | CRITICAL (9.5) | Rollout 524 y anteriores | Sí |
| CVE-2026-54213 | Tobit Laboratories AG | TeamDavid's Webbox | CRITICAL (9.2) | Rollout 524 | Sí |
| CVE-2026-71558 | Apache | AfectadoApache Fory C++ | CRÍTICA (9.8) | De la versión 0.14.0 hasta antes de la 1.5.0 | Sí |
| CVE-2026-71560 | Apache | Apache Fory C++ | CRITICAL (9.1) | Desde 0.14.0 hasta antes de 1.5.0 | Sí |
| CVE-2026-66914 | SEBLOD | Joomla Extension – seblod.com | CRITICAL (9.2) | Exploit PúblicosSí, confirmados | Sí |
| CVE-2026-19264 | Postiz (open-source) | Postiz (herramienta de programación en redes sociales) | CRITICAL (9.3) | Todas las versiones afectadas sin parche específico indicado | Sí |
| CVE-2026-64637 | Plesk | Plesk XML-RPC API | CRÍTICA (9.9) | versiones anteriores a 18.0.80 | Sí |
| CVE-2026-71851 | Crypto-js | CryptoJS JavaScript Library | CRÍTICA (9.0) | Versiones anteriores a 4.0.0 (desde 3.1.2-4 en adelante en la serie 3.x) | Sí |
| CVE-2026-48039 | Meta | Meta Ads MCP (Model Context Protocol server) | CRÍTICA (9.1) | anterior a la 1.0.109 | Sí |
| CVE-2026-61808 | LightRAG | LightRAG API server | CRÍTICA (9.8) | Hasta la versión 1.5.4 inclusive | Sí |
| CVE-2026-50540 | Kata Containers | kata-runtime | CRÍTICO (9.6) | anteriores a 4.0.0 | Sí |
| CVE-2026-47243 | Kata Containers | runtime-rs standalone virtio-fs path | CRÍTICA (9.2) | versiones anteriores a 3.31.0 | Sí |
| CVE-2026-48170 | thomaspoignant | scim-patch | CRITICAL (9.1) | anteriores a 0.9.1 | Sí |
| CVE-2026-46409 | OpenYak | OpenYak desktop backend | CRITICAL (9.6) | versiones anteriores a 1.1.3 | Sí |
| CVE | CVE-2022-4995 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:08.916945+00:00 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerability Details |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos que puede permitir la ejecución de código malicioso o comprometer la integridad del sistema. |
| Estrategia | Priorizar la implementación de controles estrictos de validación y restricción de tipos de archivos permitidos en los módulos de carga. Aplicar parches oficiales y monitorizar la red para detectar patrones de explotación conocidos, dado que ya se detecta explotación activa y representa un riesgo crítico para integridad y seguridad de sistemas empresariales. |
| CVE | CVE-2026-28139 |
| Severidad | ALTA (no especificado numérico) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:09.221633+00:00 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | VulnCheck CVE-2026-28139 |
| Descripción | Vulnerabilidad de deserialización de datos no confiables que puede llevar a la ejecución remota o arbitraria de código. Esto significa que un atacante que controle datos de entrada puede manipular el flujo normal del programa para inyectar y ejecutar código malicioso en el sistema afectado. |
| Estrategia | Dada la existencia de explotación activa, es crítico aplicar inmediatamente los parches proporcionados por el fabricante. Si no hay parche disponible, aislar los sistemas afectados, restringir el acceso a los puntos de entrada que procesan datos deserializados y monitorizar tráfico y logs para detectar actividad anómala. Imprescindible revisar y validar la entrada antes del proceso de deserialización para evitar explotación. |
| CVE | CVE-2026-16144 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de Agosto de 2026 |
| Vendor | Kaliforms |
| Producto | contact_form_builder |
| Versiones | Todas las versiones afectadas no especificadas con control inadecuado en generación de código |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Vulnerabilidad CVE-2026-16144 |
| Descripción | Control inadecuado durante la generación de código (‘Code Injection’) en kaliforms contact_form_builder que permite a un atacante insertar y ejecutar código malicioso. Esta vulnerabilidad puede ser explotada remotamente para ejecutar código arbitrario en el servidor afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Kaliforms; si no está disponible, deshabilitar temporalmente el componente contact_form_builder hasta actualización. Además, implementar controles rígidos de validación y saneamiento de entradas para bloquear inyecciones de código. Monitorizar logs para detectar actividad sospechosa y proteger el entorno con WAF si es posible. |
| CVE | CVE-2013-3821 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:09.729501+00:00 |
| Vendor | Oracle |
| Producto | PeopleSoft Products |
| Versiones | No especificadas explícitamente en el CVE |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Detalle CVE KEV FAQ KEV |
| Descripción | Vulnerabilidad en Oracle PeopleSoft Products que permite la explotación remota debido a una falla en la validación de entradas, pudiendo llevar a ejecución remota de código o escalada de privilegios. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante para corregir la falla de validación de entradas. Se recomienda auditar los sistemas afectados para detectar actividades anómalas, reforzar controles de acceso y monitorear indicadores de compromiso por explotación remota activa. |
—–
Por la confirmación de explotación activa y el impacto de ejecución remota de código y escalada de privilegios, esta vulnerabilidad debe ser priorizada de forma inmediata. La empresa debe considerar esta amenaza como un riesgo real y elevado a la seguridad operativa.
| CVE | CVE-2018-14013 |
| Severidad | Alta (no especificado numérico) |
| Importancia para la empresa | ALTA |
| Publicado | 2018-08-08 |
| Vendor | Synacor |
| Producto | Zimbra Collaboration Suite (ZCS) |
| Versiones | No especificadas, afectando versiones ZCS anteriores al parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2018-14013 |
| Descripción | Vulnerabilidad en la neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting, XSS) en Synacor Zimbra Collaboration Suite (ZCS). Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador del usuario afectado, comprometiendo la integridad y confidencialidad de la información. |
| Estrategia | Implementar urgentemente los parches oficiales facilitados por Synacor para la Zimbra Collaboration Suite. Revisar y mejorar la validación y saneamiento de entradas en todas las interfaces web expuestas. Monitorizar logs y tráfico para detectar posibles explotaciones activas y alertar a los usuarios. |
| CVE | CVE-2026-14364 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de agosto de 2026 |
| Vendor | TrueBooker |
| Producto | TrueBooker – Appointment Booking and Scheduler System plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.2.3 incluida |
| Exploit Públicos | Sí |
| Referencia | TrueBooker plugin changelog |
| Descripción | El plugin TrueBooker para WordPress presenta una vulnerabilidad crítica de toma de control de cuenta mediante una validación inapropiada del restablecimiento de contraseña. El plugin no valida correctamente la identidad del usuario antes de permitir el reseteo de su contraseña, lo que permite a un atacante no autenticado resetear la contraseña de cualquier cuenta, incluyendo las de administrador, obteniendo así acceso completo. |
| Estrategia | Actualizar urgentemente el plugin a una versión que corrija la vulnerabilidad, si está disponible. Mientras tanto, restringir el acceso a la funcionalidad de restablecimiento de contraseñas mediante controles adicionales, monitorizar intentos sospechosos de restablecimiento y reforzar otros mecanismos de seguridad en WordPress (como autenticación multifactor). Priorizar esta mitigación dado el alto riesgo de compromiso total de cuentas administrativas. |
| CVE | CVE-2026-14365 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08/08/2026 03:31 UTC |
| Vendor | TrueBooker |
| Producto | TrueBooker – Appointment Booking and Scheduler System plugin para WordPress |
| Versiones | Todas hasta 1.2.3 inclusive |
| Exploit Públicos | Sí |
| Referencia | TrueBooker Security Advisory |
| Descripción |
La vulnerabilidad de omisión de autorización en el plugin TrueBooker para WordPress (versiones hasta 1.2.3) permite que atacantes no autenticados modifiquen la contraseña de cualquier cuenta de usuario, incluidos administradores, debido a una incorrecta verificación de permisos para realizar ciertas acciones.
Esto posibilita el acceso completo a la plataforma usando cuentas comprometidas, pudiendo controlar todo el sistema de reservas y obtener privilegios elevados sin necesidad de autenticación previa. |
| Estrategia | Parchear inmediatamente actualizando a una versión superior a la 1.2.3 donde se corrija la validación de permisos. Monitorizar accesos inusuales y restablecer contraseñas de usuarios administrativos. Además, restringir accesos al panel de administración y revisar logs para detectar posible explotación activa. |
| CVE | CVE-2026-14205 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de Agosto de 2026 |
| Vendor | WP Events Manager |
| Producto | WP Events Manager WordPress plugin |
| Versiones | Versiones anteriores a 2.2.5 |
| Exploit Públicos | Confirmados |
| Referencia | Referencia oficial del CVE |
| Descripción | El plugin WP Events Manager para WordPress en versiones anteriores a la 2.2.5 no valida la cantidad solicitada al registrarse para un evento de pago y calcula el precio a partir de esa cantidad controlada por el atacante, permitiendo a cualquier usuario autenticado crear una reserva completada para un evento de pago sin realizar el pago correspondiente. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2.2.5 o superior que corrige esta validación de cantidades. Adicionalmente, revisar los registros de reservas completadas para detectar accesos anómalos sin pago. Refuerce los controles de validación del lado servidor y controle rigorosamente el flujo de pagos para evitar reservas fraudulentas. |
| CVE | CVE-2026-16038 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:10 UTC |
| Vendor | MStore |
| Producto | MStore API WordPress plugin |
| Versiones | antes de la versión 4.21.0 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin MStore API para WordPress, en versiones anteriores a la 4.21.0, no verifica con la pasarela de pago el estado real del pago antes de marcar un pedido como pagado en varios puntos finales de pago, permitiendo a un atacante no autenticado marcar arbitrariamente un pedido como completamente pagado sin efectuar el pago y obtener productos o servicios gratuitamente. |
| Estrategia | Actualizar inmediatamente el plugin MStore API a la versión 4.21.0 o superior que corrige esta falla crítica. Además, auditar que todas las integraciones de pago verifiquen correctamente con la pasarela antes de confirmar el pago. Monitorizar logs para detectar pedidos marcados como pagados sin comprobación y posibles abusos. |
| CVE | CVE-2026-16258 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:10.849174+00:00 |
| Vendor | Ajax Search Lite |
| Producto | Ajax Search Lite WordPress plugin |
| Versiones | versiones anteriores a 4.14.5 |
| Exploit Públicos | Sí |
| Referencia | wpscan advisory |
| Descripción | El plugin Ajax Search Lite para WordPress en versiones anteriores a la 4.14.5 no previene la deserialización de entradas no confiables, permitiendo a atacantes no autenticados realizar inyección de objetos PHP. Si existe una cadena POP adecuada en otra instancia del plugin Ajax Search Lite anterior a la versión 4.14.5, esto puede explotarse para lograr ejecución remota de código (RCE).
Esto representa un riesgo crítico, ya que un atacante remoto sin necesidad de autenticarse puede ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad del sistema. |
| Estrategia | Actualizar urgentemente todos los plugins Ajax Search Lite a la versión 4.14.5 o superior. Además, revisar que no haya otras instancias vulnerables que puedan facilitar el encadenamiento de ataques (POP chains). Monitorizar actividad sospechosa para detectar posible explotación y restringir accesos no autorizados al entorno de gestión de WordPress. |
| CVE | CVE-2026-54203 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:11.036808+00:00 |
| Vendor | Tobit Laboratories AG |
| Producto | TeamDavid’s Webbox |
| Versiones | Afecta Rollout 524 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Notas de lanzamiento de Tobit Laboratories AG |
| Descripción | Fuga de memoria hacia un actor no autorizado en Tobit Laboratories AG TeamDavid’s Webbox permite la lectura de información confidencial. Al acceder a la URL “/.well-known/mta-sts.”, la aplicación responde con contenido de memoria. Mediante solicitudes repetidas a este endpoint, un atacante puede acceder a información sensible, incluyendo contraseñas de usuario. La explotación no requiere autenticación. Este problema afecta a TeamDavid, versión Rollout 524. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige el fallo en Rollout 524 o versiones superiores. Limitar el acceso a la URL vulnerable mediante controles de acceso y monitorizar intentos de acceso anómalos al endpoint “/.well-known/mta-sts.” para detectar explotación activa. Revisar políticas de gestión de memoria y realizar pruebas de fugas para evitar futura exposición. |
*****
**Evaluación clave:** Esta vulnerabilidad permite a un atacante no autenticado extraer información sensible, incluyendo contraseñas, explotando un fallo de fuga de memoria en un endpoint visible públicamente. Dada la gravedad CRÍTICA y la existencia de exploit públicos, requiere acción inmediata para mitigar riesgo real de filtración interna y compromisos de cuenta.
—
(He insertado ya el registro en la base de datos usando Supabase según protocolo interno.)
| CVE | CVE-2026-54210 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de agosto de 2026 |
| Vendor | Tobit Laboratories AG |
| Producto | TeamDavid’s Webbox application |
| Versiones | Rollout 524 |
| Exploit Públicos | Sí |
| Referencia | Notas de lanzamiento oficiales |
| Descripción | La aplicación TeamDavid’s Webbox de Tobit Laboratories AG implementa varias funcionalidades de subida de archivos que son vulnerables a una condición de desbordamiento de búfer. Un atacante no autenticado puede provocar un bloqueo del servidor al especificar un nombre de archivo excesivamente largo en una solicitud de carga. Dependiendo del estado del stack o si un canario de pila puede ser divulgado mediante otra vulnerabilidad, este desbordamiento podría explotarse para ejecución remota de código, comprometiendo completamente el servidor. Esta problemática afecta a versiones hasta Rollout 524. |
| Importancia | Esta vulnerabilidad permite a atacantes remotos sin autenticación causar una denegación de servicio y, en escenarios más críticos, ejecutar código arbitrario con permisos del servidor, lo que puede derivar en un compromiso total del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en la versión posterior a Rollout 524. Como medida temporal, limitar la longitud de los nombres de archivo en las cargas y monitorear logs y comportamiento inusual para detectar intentos de explotación. Reforzar controles de validación de entradas y garantizar el uso de mecanismos de protección de stack como canarios cuando sea posible. |
| CVE | CVE-2026-54211 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:11.439476+00:00 |
| Vendor | Tobit Laboratories AG |
| Producto | TeamDavid’s Webbox |
| Versiones | Hasta Rollout 524 |
| Exploit Públicos | Sí |
| Referencia | Notas de actualización de Tobit Laboratories AG |
| Descripción | Una vulnerabilidad de desbordamiento de búfer en múltiples parámetros de datos de formulario del endpoint «//serverClient_close.html» en la aplicación TeamDavid’s Webbox de Tobit Laboratories AG. Un atacante autenticado puede enviar valores excesivamente largos para provocar un bloqueo del servidor (DoS). Además, si se conoce el estado de la pila o se puede vulnerar un canario de pila por otro fallo, esta vulnerabilidad podría permitir la ejecución remota de código y la completa compromisión del servidor. Afecta hasta Rollout 524. |
| Estrategia | Aplicar cuanto antes el parche oficial que corrige la vulnerabilidad en Rollout 525 o superior. Revisar y limitar la longitud máxima de entrada en los parámetros afectados. Monitorizar el endpoint para detectar intentos de explotación y estudiar ataques DoS recientes. Reforzar controles de autenticación y uso de canarios de pila para mitigar posibles escaladas a ejecución remota. |
| CVE | CVE-2026-54212 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 08-08-2026 |
| Vendor | Tobit Laboratories AG |
| Producto | TeamDavid’s Webbox (Rollout 524) |
| Versiones | Rollout 524 y anteriores |
| Exploit Públicos | Sí, disponible |
| Referencia | Notas de lanzamiento Tobit Laboratories AG |
| Descripción | La aplicación TeamDavid’s Webbox de Tobit Laboratories AG implementa un endpoint API vulnerable a una condición de desbordamiento de buffer. Un atacante no autenticado puede enviar un cuerpo JSON especialmente manipulado (al menos 8 caracteres y que comience con un número) para causar la caída del servidor (Denegación de Servicio). Dependiendo del estado de la pila o si un «stack canary» puede ser revelado por otra vulnerabilidad, este desbordamiento podría permitir la ejecución remota de código y el compromiso total del servidor. |
| Estrategia | Aplicar inmediatamente el parche oficial para Rollout 524 o superior. Limitar el acceso al endpoint vulnerable con mecanismos de autenticación y firewall. Monitorizar logs por peticiones maliciosas con JSON manipulados. Realizar auditorías para detectar posible explotación activa y aplicar controles de seguridad en la memoria (protecciones frente a desbordamientos). |
*****
Este CVE representa un riesgo real y crítico, con exploits públicos conocidos que permiten desde denegación de servicio hasta posible ejecución remota de código, poniendo en riesgo la integridad total de servidores que usen esta versión. La prioridad debe ser máxima y la mitigación urgente para proteger la infraestructura.
| CVE | CVE-2026-54213 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:11.773507+00:00 |
| Vendor | Tobit Laboratories AG |
| Producto | TeamDavid’s Webbox |
| Versiones | Rollout 524 |
| Exploit Públicos | Sí |
| Referencia | Notas de lanzamiento de Tobit Laboratories |
| Descripción | La aplicación TeamDavid’s Webbox de Tobit Laboratories AG expone una funcionalidad que permite que el servidor se apague cuando se accede a un endpoint específico (/internalRestart). Este endpoint está accesible para usuarios no autenticados a través de Internet pública. En lugar de “reiniciar”, el servidor se apaga completamente. Por tanto, un atacante remoto puede provocar una denegación de servicio persistente apagando el servidor web sin necesidad de autenticación. La recuperación requiere intervención manual del administrador para reiniciar el servicio. Esta vulnerabilidad afecta a TeamDavid en la versión Rollout 524. |
| Estrategia | Actualizar inmediatamente a una versión corregida que elimine la accesibilidad pública al endpoint /internalRestart. Mientras se parchea, restringir mediante firewall o controles de acceso este endpoint para evitar su acceso público. Monitorizar intentos de acceso y preparar respuesta rápida para reiniciar servicios. Esta vulnerabilidad tiene exploits públicos conocidos, indicando que ya puede estar siendo explotada activamente, por lo que debe tener máxima prioridad de mitigación. |
| CVE | CVE-2026-71558 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08-08-2026 03:31 (UTC) |
| Fabricante | Apache |
| Producto Afectado | Apache Fory C++ |
| Versiones Afectadas | De la versión 0.14.0 hasta antes de la 1.5.0 |
| Exploit Públicos | Sí, conocidos |
| Referencia | Apache Advisory |
| Descripción | Vulnerabilidad de confusión de tipo en heap en Apache Fory C++ durante la deserialización. Problema en versiones desde 0.14.0 hasta antes de 1.5.0 que permite que un payload manipulado evada las comprobaciones de compatibilidad de tipo en deserialización de smart-pointers polimórficos, causando que un objeto de tipo incompatible se trate como si fuera del tipo base declarado. Esto puede provocar comportamiento indefinido y derivar en denegación de servicio o ejecución remota de código arbitrario. |
| Estrategia | Actualizar inmediatamente a Apache Fory versión 1.5.0 o superior donde se corrige esta vulnerabilidad. Revisar y restringir el uso de deserialización polimórfica en C++. Monitorizar los sistemas para detectar posibles ataques activos, ya que existen exploits públicos. Priorizar la aplicación de este parche para evitar riesgo de ejecución de código remoto. |
| CVE | CVE-2026-71560 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:12 (UTC) |
| Vendor | Apache |
| Producto | Apache Fory C++ |
| Versiones | Desde 0.14.0 hasta antes de 1.5.0 |
| Exploit Públicos | Sí |
| Referencia | Lista Apache Security |
| Descripción | Vulnerabilidad de lectura fuera de límites (out-of-bounds read) en la deserialización de estructuras con campos enteros etiquetados en Apache Fory C++. Una entrada manipulada puede provocar la lectura fuera de límites en el heap, lo que puede llevar a la divulgación de información o a una denegación de servicio. Afecta a versiones desde la 0.14.0 hasta antes de la 1.5.0. Se recomienda actualizar a la versión 1.5.0 que corrige esta falla. |
| Estrategia | Actualizar inmediatamente a Apache Fory C++ versión 1.5.0 o superior. Revisar el uso de estructuras con campos enteros etiquetados y limitar entradas externas. Monitorizar logs por indicios de explotación conforme existen exploits públicos. Priorizar esta vulnerabilidad dada su severidad crítica y facilidad potencial de explotación para evitar fuga de información o interrupción de servicio. |
| CVE | CVE-2026-66914 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 08-Aug-2026 |
| Vendor | SEBLOD |
| Producto | Joomla Extension – seblod.com |
| Versiones | < 3.30.0, < 4.7.0, < 6.0.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Sitio Oficial SEBLOD |
| Descripción | Vulnerabilidad de recorrido de ruta (path traversal) sin autenticación en SEBLOD versiones anteriores a 3.30.0, 4.7.0 y 6.0.1 que permite a un atacante no autenticado descargar archivos tanto dentro como fuera del directorio raíz web. Esto expone potencialmente datos sensibles o archivos confidenciales del sistema.
El atacante puede explotar esta falla manipulando rutas para acceder directamente a ficheros restringidos en el servidor, lo que puede derivar en filtración de información crítica y comprometer la seguridad global del entorno web. |
| Estrategia | Actualizar inmediatamente SEBLOD a la versión 3.30.0, 4.7.0 o 6.0.1 según corresponda para mitigar el problema. Aplicar controles adicionales de acceso a archivos sensibles en el servidor web y monitorear intentos de acceso anómalos. Bloquear patrones de path traversal a nivel del firewall o WAF. |
| CVE | CVE-2026-19264 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:12.565202+00:00 |
| Vendor | Postiz (open-source) |
| Producto | Postiz (herramienta de programación en redes sociales) |
| Versiones | Todas las versiones afectadas sin parche específico indicado |
| Exploit Públicos | Sí |
| Referencia | Gadvisory PSA-2026-TH12B7 |
| Descripción | Postiz es una herramienta de código abierto para la programación en redes sociales. La ruta que sirve archivos multimedia almacenados localmente concatena segmentos de ruta suministrados en la URL al directorio de subida y transmite el archivo sin normalizar ni restringir la ruta a dicho directorio, y además no requiere autenticación. Los segmentos de puntos crudos se colapsan antes del enrutado, pero los separadores codificados en URL sobreviven al enrutamiento y se decodifican solo al llegar al manejador, restaurando el recorrido al sistema de archivos. Un atacante remoto no autenticado puede leer cualquier archivo que el proceso de aplicación pueda leer, incluyendo el entorno del proceso, exponiendo el secreto para firmar JWT, cadena de conexión de base de datos y secretos de proveedores y facturación. Como los tokens de sesión se firman con ese secreto y no tienen expiración, esto permite crear sesiones no expiring firmadas como cualquier usuario, incluido administrador, sin necesidad de contraseña. |
| Estrategia | Actualizar inmediatamente Postiz a una versión parcheada que valide y normalice correctamente las rutas en la ruta de archivos multimedia, asegurando que esta quede confinada al directorio de subida y exigiendo autenticación. Revisar y rotar todos los secretos expuestos, incluidos JWT, cadenas de conexión y credenciales de terceros. Implementar monitoreo y detección para accesos no autorizados a archivos sensibles y sesiones sospechosas. Priorizar esta acción dado que existen exploits públicos y vulnerabilidad crítica que permite acceso total sin autenticación. |
| CVE | CVE-2026-64637 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:12.741602+00:00 |
| Vendor | Plesk |
| Producto | Plesk XML-RPC API |
| Versiones | versiones anteriores a 18.0.80 |
| Exploit Públicos | Sí |
| Referencia | Soporte Oficial Plesk |
| Descripción | Gestión inadecuada de privilegios en la API XML-RPC de Plesk en versiones anteriores a la 18.0.80 permite a un revendedor autenticado obtener una sesión administrativa con cuenta root.
Esta vulnerabilidad permite que un revendedor con acceso legítimo eleve sus privilegios a nivel root, obteniendo control total sobre el servidor Plesk. La explotación es directa mediante la API, lo que supone un riesgo inmediato y crítico para la seguridad de los sistemas afectados, pudiendo comprometer todos los datos y aplicaciones alojados. |
| Estrategia | Actualizar urgentemente a la versión 18.0.80 o superior proporcionada por Plesk. Revisar y restringir los permisos otorgados a revendedores para minimizar el riesgo de abuso. Monitorizar accesos administrativos y la actividad de la API para detectar anomalías y posibles intentos de explotación en entornos productivos. |
—–
| CVE | CVE-2026-71851 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de agosto de 2026 |
| Vendor | Crypto-js |
| Producto | CryptoJS JavaScript Library |
| Versiones | Versiones anteriores a 4.0.0 (desde 3.1.2-4 en adelante en la serie 3.x) |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Commit de corrección oficial en GitHub |
| Descripción | La librería JavaScript crypto-js, en versiones anteriores a la 4.0.0, genera números aleatorios en CryptoJS.lib.WordArray.random() utilizando un generador de pseudonúmeros Multiply-With-Carry no criptográficamente seguro, con semilla tomada de Math.random(). Este método reduce la entropía efectiva a un espacio de búsqueda muy pequeño (2^39 a 2^47), fácilmente enumerable con hardware común. Aplicaciones que usan esta función para la generación de frases BIP39 pueden ser comprometidas, ya que un atacante puede enumerar este espacio reducido y recuperar claves privadas asociadas, obteniendo control de fondos. |
| Estrategia | Actualizar inmediatamente a la versión 4.0.0 o superior de crypto-js que corrige este fallo crítico. Revisar cualquier producto o aplicación que dependa de esta biblioteca para generación de claves o frases de recuperación, y migrar a fuentes criptográficamente seguras de entropía. Implementar además monitoreo de accesos y alertas para detectar explotación activa, debido a que exploits públicos ya están disponibles. |
—
He realizado la inserción del registro en Supabase con los datos correspondientes para mantener el histórico y seguimiento de esta vulnerabilidad crítica.
| CVE | CVE-2026-48039 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:13 (UTC) |
| Vendor | Meta |
| Producto | Meta Ads MCP (Model Context Protocol server) |
| Versiones | anterior a la 1.0.109 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory oficial |
| Descripción | Meta Ads MCP es un servidor MCP que permite a asistentes de IA ejecutar Meta Ads. En versiones anteriores a la 1.0.109, la función `AuthInjectionMiddleware.dispatch()` en `http_auth_integration.py:272` reenvía solicitudes HTTP sin autenticar a manejadores MCP sin emitir respuesta `401`. Así, cualquiera con acceso a la red puede invocar herramientas MCP sin autenticación. Cuando no hay credenciales por solicitud, los manejadores usan la variable ambiental `META_ACCESS_TOKEN`. Si falla la llamada a Meta Graph API, el código en `api.py:263–269` serializa la URL de la petición HTTP, incluyendo el token de acceso del operador como parámetro de consulta, enviando dicha credencial al llamante no autenticado. La versión 1.0.109 corrige este fallo. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.109 o superior que corrige la exposición de credenciales. Como medida complementaria, bloquear accesos no autenticados a MCP a nivel de red y monitorizar logs para detectar intentos de explotación basados en llamadas sin autenticación o exposición de tokens. |
| CVE | CVE-2026-61808 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de agosto de 2026 |
| Vendor | LightRAG |
| Producto | LightRAG API server |
| Versiones | Hasta la versión 1.5.4 inclusive |
| Exploit Públicos | Sí |
| Referencia | Commit oficial LightRAG</td |
| Descripción | LightRAG proporciona generación aumentada mediante recuperación rápida y simple. Hasta la versión 1.5.4, el servidor API de LightRAG se enlaza a todas las interfaces de red sin autenticación habilitada por defecto, permitiendo que un atacante no autenticado pueda leer el contenido indexado de documentos, subir o eliminar documentos, modificar el grafo de conocimiento, cancelar pipelines, limpiar cachés y consumir recursos de modelos de lenguaje LLM. Este problema está mitigado a partir de la versión 1.5.5rc1. |
| Estrategia | Actualizar urgentemente a la versión 1.5.5rc1 o superior para activar mecanismos de autenticación y evitar accesos no autorizados. Además, restringir el acceso de red al servidor API solo a usuarios o sistemas confiables mediante firewalls o redes privadas. Monitorizar posibles signos de explotación en registros y uso de recursos. |
—
| CVE | CVE-2026-50540 |
| Severidad | CRÍTICO (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08T03:31:13.415849+00:00 |
| Vendor | Kata Containers |
| Producto | kata-runtime |
| Versiones | anteriores a 4.0.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Security Advisory |
| Descripción | Kata Containers es un proyecto open source para implementar máquinas virtuales ligeras que actúan como contenedores. Antes de la versión 4.0.0, kata-runtime es vulnerable a la ejecución de código en el host debido a una anotación de ruta de configuración no validada. El runtime acepta una anotación arbitraria io.katacontainers.config_path que carga un archivo TOML del host sin restricciones. Esto permite que un usuario de pod que pueda colocar un archivo en una ruta visible del host suministre una configuración que seleccione un binario de hipervisor o daemon virtio-fs controlado por el atacante, ejecutando código con privilegios root en el host.
Este problema está solucionado en la versión 4.0.0. |
| Estrategia | Actualizar inmediatamente kata-runtime a la versión 4.0.0 o superior. Restringir y controlar estrictamente las rutas y anotaciones de configuración que puedan ser utilizadas por usuarios de pods. Monitorear accesos a rutas sensibles del host y detectar modificaciones no autorizadas en archivos TOML configurados. Considerar aplicar mecanismos de aislamiento adicionales en el entorno de ejecución para minimizar el impacto de posibles explotaciones. |
—
He realizado la inserción en Supabase con la información correspondiente.
¿Desea que proceda con el análisis de más CVEs?
| CVE | CVE-2026-47243 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-08 03:31 (UTC) |
| Vendor | Kata Containers |
| Producto | runtime-rs standalone virtio-fs path |
| Versiones | versiones anteriores a 3.31.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Kata Containers GHSA-2gv2-cffp-j227 |
| Descripción | Kata Containers es un proyecto open source que implementa máquinas virtuales ligeras con comportamiento de contenedores. Antes de la versión 3.31.0, el componente runtime-rs standalone virtio-fs es vulnerable a una escalada de privilegios que permite a un atacante con acceso root dentro del huésped (guest) escapar a root en el host. Esto se logra explotando que virtiofsd en el host corre como root sin sandbox ni seccomp, permitiendo el control directo del dispositivo virtio-fs PCI y envío de peticiones FUSE crudas al host. Con una petición FUSE_SYMLINK maliciosa que crea un enlace simbólico absoluto en ubicaciones sensibles del host (ej. /etc/cron.d), el atacante puede ejecutar código arbitrario como root en el host al aprovechar el daemon cron. Esta vulnerabilidad rompe el aislamiento entre el huésped y el host, comprometiendo la seguridad completa del sistema. |
| Estrategia | Aplicar urgentemente el parche que corrige esta vulnerabilidad actualizando a la versión 3.31.0 o superior. Además, revisar configuraciones para evitar que virtiofsd corra como root sin restricciones: habilitar sandboxing y filtros seccomp, limitar el acceso a dispositivos PCI y monitorizar actividad extraña en /etc/cron.d y procesos cron. Implementar alertas para detectar intentos de explotación activos. |
| CVE | CVE-2026-48170 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 08 de agosto de 2026 |
| Vendor | thomaspoignant |
| Producto | scim-patch |
| Versiones | anteriores a 0.9.1 |
| Exploit Públicos | Sí |
| Referencia | Commit de parche oficial |
| Descripción | La librería scim-patch, usada para aplicar operaciones SCIM PATCH, en versiones anteriores a la 0.9.1 permite contaminación del prototipo cuando la operación PATCH contiene una clave como «__proto__.someProp». Esto establece Object.prototype.someProp de manera global afectando a todos los objetos en el proceso Node.js. Servicios que procesen JSON controlado por atacante mediante scimPatch() son explotables fácilmente en Node.js estándar. La versión 0.9.1 corrige este fallo. |
| Estrategia | Actualizar urgentemente a scim-patch versión 0.9.1 o superior. Como mitigación temporal, aplicar Object.freeze() a Object.prototype, Array.prototype y Function.prototype al inicio del proceso para evitar la contaminación del prototipo. También se puede arrancar Node con la opción –frozen-intrinsics para proteger objetos nativos. Monitorizar endpoints SCIM expuestos y tráfico anómalo para identificar posibles intentos de explotación. |
—–
| CVE | CVE-2026-46409 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 8 de agosto de 2026 |
| Vendor | OpenYak |
| Producto | OpenYak desktop backend |
| Versiones | versiones anteriores a 1.1.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-ccxp-q2w5-27jw |
| Descripción | OpenYak es un agente local-first para modelos que usan herramientas, con un entorno de escritorio. Antes de la versión 1.1.3, el backend del escritorio enlaza una API HTTP a 127.0.0.1 en un puerto aleatorio sin validación del Origin del servidor, ni autenticación loopback, ni restricción del Content-Type, y con una política CORS comodín. Cualquier página web visitada mientras OpenYak está activo puede hacer solicitudes cross-origin a este servidor local; el navegador actúa como proxy y evade el aislamiento de red del sistema operativo. Esto permite que una página maliciosa ejecute comandos arbitrarios en el sistema (RCE) usando el agente de build con `permission_presets.bash=true`, detener el servicio y exfiltrar datos confidenciales sin interacción del usuario más allá de abrir la página. La versión 1.1.3 corrige esta vulnerabilidad. |
| Evaluación | Esta vulnerabilidad es crítica y de fácil explotación mediante la visita a una página web maliciosa, permitiendo ejecución remota de comandos, bloqueo de servicio y robo de información sensible. Se recomienda tratarla con máxima prioridad pues puede comprometer la seguridad completa de sistemas locales donde OpenYak esté instalado. |
| Estrategia | Actualizar inmediatamente a OpenYak versión 1.1.3 o superior. Deshabilitar configuraciones con `permission_presets.bash=true` si no son estrictamente necesarias. Aplicar monitorización de tráfico local anómalo y restringir el acceso a la API local para evitar explotaciones mediante páginas web maliciosas. |


