CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2022-4995 No especificado No especificado ALTA No especificado
CVE-2026-28139 No especificado No especificado ALTA (no especificado numérico) No especificado
CVE-2026-16144 Kaliforms contact_form_builder Alta (no especificado CVSS exacto) Todas las versiones afectadas no especificadas con control inadecuado en generación de código
CVE-2013-3821 Oracle PeopleSoft Products ALTA No especificadas explícitamente en el CVE
CVE-2018-14013 Synacor Zimbra Collaboration Suite (ZCS) Alta (no especificado numérico) No especificadas, afectando versiones ZCS anteriores al parche
CVE-2026-14364 TrueBooker TrueBooker – Appointment Booking and Scheduler System plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.2.3 incluida
CVE-2026-14365 TrueBooker TrueBooker – Appointment Booking and Scheduler System plugin para WordPress CRÍTICA (9.8) Todas hasta 1.2.3 inclusive
CVE-2026-14205 WP Events Manager WP Events Manager WordPress plugin CRÍTICA (9.8) Versiones anteriores a 2.2.5 Confirmados
CVE-2026-16038 MStore MStore API WordPress plugin CRITICAL (9.1) antes de la versión 4.21.0
CVE-2026-16258 Ajax Search Lite Ajax Search Lite WordPress plugin CRITICAL (9.8) versiones anteriores a 4.14.5
CVE-2026-54203 Tobit Laboratories AG TeamDavid's Webbox CRITICAL (9.2) Afecta Rollout 524
CVE-2026-54210 Tobit Laboratories AG TeamDavid's Webbox application CRÍTICA (9.5) Rollout 524
CVE-2026-54211 Tobit Laboratories AG TeamDavid's Webbox CRITICAL (9.5) Hasta Rollout 524
CVE-2026-54212 Tobit Laboratories AG TeamDavid's Webbox (Rollout 524) CRITICAL (9.5) Rollout 524 y anteriores
CVE-2026-54213 Tobit Laboratories AG TeamDavid's Webbox CRITICAL (9.2) Rollout 524
CVE-2026-71558 Apache AfectadoApache Fory C++ CRÍTICA (9.8) De la versión 0.14.0 hasta antes de la 1.5.0
CVE-2026-71560 Apache Apache Fory C++ CRITICAL (9.1) Desde 0.14.0 hasta antes de 1.5.0
CVE-2026-66914 SEBLOD Joomla Extension – seblod.com CRITICAL (9.2) Exploit PúblicosSí, confirmados
CVE-2026-19264 Postiz (open-source) Postiz (herramienta de programación en redes sociales) CRITICAL (9.3) Todas las versiones afectadas sin parche específico indicado
CVE-2026-64637 Plesk Plesk XML-RPC API CRÍTICA (9.9) versiones anteriores a 18.0.80
CVE-2026-71851 Crypto-js CryptoJS JavaScript Library CRÍTICA (9.0) Versiones anteriores a 4.0.0 (desde 3.1.2-4 en adelante en la serie 3.x)
CVE-2026-48039 Meta Meta Ads MCP (Model Context Protocol server) CRÍTICA (9.1) anterior a la 1.0.109
CVE-2026-61808 LightRAG LightRAG API server CRÍTICA (9.8) Hasta la versión 1.5.4 inclusive
CVE-2026-50540 Kata Containers kata-runtime CRÍTICO (9.6) anteriores a 4.0.0
CVE-2026-47243 Kata Containers runtime-rs standalone virtio-fs path CRÍTICA (9.2) versiones anteriores a 3.31.0
CVE-2026-48170 thomaspoignant scim-patch CRITICAL (9.1) anteriores a 0.9.1
CVE-2026-46409 OpenYak OpenYak desktop backend CRITICAL (9.6) versiones anteriores a 1.1.3

CVE CVE-2022-4995
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:08.916945+00:00
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerability Details
Descripción Vulnerabilidad de carga no restringida de archivos con tipos peligrosos que puede permitir la ejecución de código malicioso o comprometer la integridad del sistema.
Estrategia Priorizar la implementación de controles estrictos de validación y restricción de tipos de archivos permitidos en los módulos de carga. Aplicar parches oficiales y monitorizar la red para detectar patrones de explotación conocidos, dado que ya se detecta explotación activa y representa un riesgo crítico para integridad y seguridad de sistemas empresariales.

CVE CVE-2026-28139
Severidad ALTA (no especificado numérico)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:09.221633+00:00
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, confirmado explotación activa
Referencia VulnCheck CVE-2026-28139
Descripción Vulnerabilidad de deserialización de datos no confiables que puede llevar a la ejecución remota o arbitraria de código. Esto significa que un atacante que controle datos de entrada puede manipular el flujo normal del programa para inyectar y ejecutar código malicioso en el sistema afectado.
Estrategia Dada la existencia de explotación activa, es crítico aplicar inmediatamente los parches proporcionados por el fabricante. Si no hay parche disponible, aislar los sistemas afectados, restringir el acceso a los puntos de entrada que procesan datos deserializados y monitorizar tráfico y logs para detectar actividad anómala. Imprescindible revisar y validar la entrada antes del proceso de deserialización para evitar explotación.

CVE CVE-2026-16144
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 8 de Agosto de 2026
Vendor Kaliforms
Producto contact_form_builder
Versiones Todas las versiones afectadas no especificadas con control inadecuado en generación de código
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulnerabilidad CVE-2026-16144
Descripción Control inadecuado durante la generación de código (‘Code Injection’) en kaliforms contact_form_builder que permite a un atacante insertar y ejecutar código malicioso. Esta vulnerabilidad puede ser explotada remotamente para ejecutar código arbitrario en el servidor afectado.
Estrategia Aplicar inmediatamente el parche oficial facilitado por Kaliforms; si no está disponible, deshabilitar temporalmente el componente contact_form_builder hasta actualización. Además, implementar controles rígidos de validación y saneamiento de entradas para bloquear inyecciones de código. Monitorizar logs para detectar actividad sospechosa y proteger el entorno con WAF si es posible.

CVE CVE-2013-3821
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:09.729501+00:00
Vendor Oracle
Producto PeopleSoft Products
Versiones No especificadas explícitamente en el CVE
Exploit Públicos Sí, confirmados en explotación activa
Referencia Detalle CVE KEV FAQ KEV
Descripción Vulnerabilidad en Oracle PeopleSoft Products que permite la explotación remota debido a una falla en la validación de entradas, pudiendo llevar a ejecución remota de código o escalada de privilegios.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante para corregir la falla de validación de entradas. Se recomienda auditar los sistemas afectados para detectar actividades anómalas, reforzar controles de acceso y monitorear indicadores de compromiso por explotación remota activa.

—–

Por la confirmación de explotación activa y el impacto de ejecución remota de código y escalada de privilegios, esta vulnerabilidad debe ser priorizada de forma inmediata. La empresa debe considerar esta amenaza como un riesgo real y elevado a la seguridad operativa.


CVE CVE-2018-14013
Severidad Alta (no especificado numérico)
Importancia para la empresa ALTA
Publicado 2018-08-08
Vendor Synacor
Producto Zimbra Collaboration Suite (ZCS)
Versiones No especificadas, afectando versiones ZCS anteriores al parche
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2018-14013
Descripción Vulnerabilidad en la neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting, XSS) en Synacor Zimbra Collaboration Suite (ZCS). Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en el navegador del usuario afectado, comprometiendo la integridad y confidencialidad de la información.
Estrategia Implementar urgentemente los parches oficiales facilitados por Synacor para la Zimbra Collaboration Suite. Revisar y mejorar la validación y saneamiento de entradas en todas las interfaces web expuestas. Monitorizar logs y tráfico para detectar posibles explotaciones activas y alertar a los usuarios.

CVE CVE-2026-14364
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de agosto de 2026
Vendor TrueBooker
Producto TrueBooker – Appointment Booking and Scheduler System plugin para WordPress
Versiones Todas las versiones hasta la 1.2.3 incluida
Exploit Públicos
Referencia TrueBooker plugin changelog
Descripción El plugin TrueBooker para WordPress presenta una vulnerabilidad crítica de toma de control de cuenta mediante una validación inapropiada del restablecimiento de contraseña. El plugin no valida correctamente la identidad del usuario antes de permitir el reseteo de su contraseña, lo que permite a un atacante no autenticado resetear la contraseña de cualquier cuenta, incluyendo las de administrador, obteniendo así acceso completo.
Estrategia Actualizar urgentemente el plugin a una versión que corrija la vulnerabilidad, si está disponible. Mientras tanto, restringir el acceso a la funcionalidad de restablecimiento de contraseñas mediante controles adicionales, monitorizar intentos sospechosos de restablecimiento y reforzar otros mecanismos de seguridad en WordPress (como autenticación multifactor). Priorizar esta mitigación dado el alto riesgo de compromiso total de cuentas administrativas.

CVE CVE-2026-14365
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08/08/2026 03:31 UTC
Vendor TrueBooker
Producto TrueBooker – Appointment Booking and Scheduler System plugin para WordPress
Versiones Todas hasta 1.2.3 inclusive
Exploit Públicos
Referencia TrueBooker Security Advisory
Descripción La vulnerabilidad de omisión de autorización en el plugin TrueBooker para WordPress (versiones hasta 1.2.3) permite que atacantes no autenticados modifiquen la contraseña de cualquier cuenta de usuario, incluidos administradores, debido a una incorrecta verificación de permisos para realizar ciertas acciones.

Esto posibilita el acceso completo a la plataforma usando cuentas comprometidas, pudiendo controlar todo el sistema de reservas y obtener privilegios elevados sin necesidad de autenticación previa.

Estrategia Parchear inmediatamente actualizando a una versión superior a la 1.2.3 donde se corrija la validación de permisos. Monitorizar accesos inusuales y restablecer contraseñas de usuarios administrativos. Además, restringir accesos al panel de administración y revisar logs para detectar posible explotación activa.

CVE CVE-2026-14205
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de Agosto de 2026
Vendor WP Events Manager
Producto WP Events Manager WordPress plugin
Versiones Versiones anteriores a 2.2.5
Exploit Públicos Confirmados
Referencia Referencia oficial del CVE
Descripción El plugin WP Events Manager para WordPress en versiones anteriores a la 2.2.5 no valida la cantidad solicitada al registrarse para un evento de pago y calcula el precio a partir de esa cantidad controlada por el atacante, permitiendo a cualquier usuario autenticado crear una reserva completada para un evento de pago sin realizar el pago correspondiente.
Estrategia Aplicar inmediatamente la actualización a la versión 2.2.5 o superior que corrige esta validación de cantidades. Adicionalmente, revisar los registros de reservas completadas para detectar accesos anómalos sin pago. Refuerce los controles de validación del lado servidor y controle rigorosamente el flujo de pagos para evitar reservas fraudulentas.

CVE CVE-2026-16038
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:10 UTC
Vendor MStore
Producto MStore API WordPress plugin
Versiones antes de la versión 4.21.0
Exploit Públicos
Referencia WPScan Advisory
Descripción El plugin MStore API para WordPress, en versiones anteriores a la 4.21.0, no verifica con la pasarela de pago el estado real del pago antes de marcar un pedido como pagado en varios puntos finales de pago, permitiendo a un atacante no autenticado marcar arbitrariamente un pedido como completamente pagado sin efectuar el pago y obtener productos o servicios gratuitamente.
Estrategia Actualizar inmediatamente el plugin MStore API a la versión 4.21.0 o superior que corrige esta falla crítica. Además, auditar que todas las integraciones de pago verifiquen correctamente con la pasarela antes de confirmar el pago. Monitorizar logs para detectar pedidos marcados como pagados sin comprobación y posibles abusos.

CVE CVE-2026-16258
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:10.849174+00:00
Vendor Ajax Search Lite
Producto Ajax Search Lite WordPress plugin
Versiones versiones anteriores a 4.14.5
Exploit Públicos
Referencia wpscan advisory
Descripción El plugin Ajax Search Lite para WordPress en versiones anteriores a la 4.14.5 no previene la deserialización de entradas no confiables, permitiendo a atacantes no autenticados realizar inyección de objetos PHP. Si existe una cadena POP adecuada en otra instancia del plugin Ajax Search Lite anterior a la versión 4.14.5, esto puede explotarse para lograr ejecución remota de código (RCE).

Esto representa un riesgo crítico, ya que un atacante remoto sin necesidad de autenticarse puede ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad del sistema.

Estrategia Actualizar urgentemente todos los plugins Ajax Search Lite a la versión 4.14.5 o superior. Además, revisar que no haya otras instancias vulnerables que puedan facilitar el encadenamiento de ataques (POP chains). Monitorizar actividad sospechosa para detectar posible explotación y restringir accesos no autorizados al entorno de gestión de WordPress.

CVE CVE-2026-54203
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:11.036808+00:00
Vendor Tobit Laboratories AG
Producto TeamDavid’s Webbox
Versiones Afecta Rollout 524
Exploit Públicos Sí, confirmado
Referencia Notas de lanzamiento de Tobit Laboratories AG
Descripción Fuga de memoria hacia un actor no autorizado en Tobit Laboratories AG TeamDavid’s Webbox permite la lectura de información confidencial. Al acceder a la URL “/.well-known/mta-sts.”, la aplicación responde con contenido de memoria. Mediante solicitudes repetidas a este endpoint, un atacante puede acceder a información sensible, incluyendo contraseñas de usuario. La explotación no requiere autenticación. Este problema afecta a TeamDavid, versión Rollout 524.
Estrategia Aplicar inmediatamente la actualización oficial que corrige el fallo en Rollout 524 o versiones superiores. Limitar el acceso a la URL vulnerable mediante controles de acceso y monitorizar intentos de acceso anómalos al endpoint “/.well-known/mta-sts.” para detectar explotación activa. Revisar políticas de gestión de memoria y realizar pruebas de fugas para evitar futura exposición.

*****

**Evaluación clave:** Esta vulnerabilidad permite a un atacante no autenticado extraer información sensible, incluyendo contraseñas, explotando un fallo de fuga de memoria en un endpoint visible públicamente. Dada la gravedad CRÍTICA y la existencia de exploit públicos, requiere acción inmediata para mitigar riesgo real de filtración interna y compromisos de cuenta.

(He insertado ya el registro en la base de datos usando Supabase según protocolo interno.)


CVE CVE-2026-54210
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 08 de agosto de 2026
Vendor Tobit Laboratories AG
Producto TeamDavid’s Webbox application
Versiones Rollout 524
Exploit Públicos
Referencia Notas de lanzamiento oficiales
Descripción La aplicación TeamDavid’s Webbox de Tobit Laboratories AG implementa varias funcionalidades de subida de archivos que son vulnerables a una condición de desbordamiento de búfer. Un atacante no autenticado puede provocar un bloqueo del servidor al especificar un nombre de archivo excesivamente largo en una solicitud de carga. Dependiendo del estado del stack o si un canario de pila puede ser divulgado mediante otra vulnerabilidad, este desbordamiento podría explotarse para ejecución remota de código, comprometiendo completamente el servidor. Esta problemática afecta a versiones hasta Rollout 524.
Importancia Esta vulnerabilidad permite a atacantes remotos sin autenticación causar una denegación de servicio y, en escenarios más críticos, ejecutar código arbitrario con permisos del servidor, lo que puede derivar en un compromiso total del sistema.
Estrategia Aplicar inmediatamente el parche oficial disponible en la versión posterior a Rollout 524. Como medida temporal, limitar la longitud de los nombres de archivo en las cargas y monitorear logs y comportamiento inusual para detectar intentos de explotación. Reforzar controles de validación de entradas y garantizar el uso de mecanismos de protección de stack como canarios cuando sea posible.

CVE CVE-2026-54211
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:11.439476+00:00
Vendor Tobit Laboratories AG
Producto TeamDavid’s Webbox
Versiones Hasta Rollout 524
Exploit Públicos
Referencia Notas de actualización de Tobit Laboratories AG
Descripción Una vulnerabilidad de desbordamiento de búfer en múltiples parámetros de datos de formulario del endpoint «//serverClient_close.html» en la aplicación TeamDavid’s Webbox de Tobit Laboratories AG. Un atacante autenticado puede enviar valores excesivamente largos para provocar un bloqueo del servidor (DoS). Además, si se conoce el estado de la pila o se puede vulnerar un canario de pila por otro fallo, esta vulnerabilidad podría permitir la ejecución remota de código y la completa compromisión del servidor. Afecta hasta Rollout 524.
Estrategia Aplicar cuanto antes el parche oficial que corrige la vulnerabilidad en Rollout 525 o superior. Revisar y limitar la longitud máxima de entrada en los parámetros afectados. Monitorizar el endpoint para detectar intentos de explotación y estudiar ataques DoS recientes. Reforzar controles de autenticación y uso de canarios de pila para mitigar posibles escaladas a ejecución remota.

CVE CVE-2026-54212
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 08-08-2026
Vendor Tobit Laboratories AG
Producto TeamDavid’s Webbox (Rollout 524)
Versiones Rollout 524 y anteriores
Exploit Públicos Sí, disponible
Referencia Notas de lanzamiento Tobit Laboratories AG
Descripción La aplicación TeamDavid’s Webbox de Tobit Laboratories AG implementa un endpoint API vulnerable a una condición de desbordamiento de buffer. Un atacante no autenticado puede enviar un cuerpo JSON especialmente manipulado (al menos 8 caracteres y que comience con un número) para causar la caída del servidor (Denegación de Servicio). Dependiendo del estado de la pila o si un «stack canary» puede ser revelado por otra vulnerabilidad, este desbordamiento podría permitir la ejecución remota de código y el compromiso total del servidor.
Estrategia Aplicar inmediatamente el parche oficial para Rollout 524 o superior. Limitar el acceso al endpoint vulnerable con mecanismos de autenticación y firewall. Monitorizar logs por peticiones maliciosas con JSON manipulados. Realizar auditorías para detectar posible explotación activa y aplicar controles de seguridad en la memoria (protecciones frente a desbordamientos).

*****

Este CVE representa un riesgo real y crítico, con exploits públicos conocidos que permiten desde denegación de servicio hasta posible ejecución remota de código, poniendo en riesgo la integridad total de servidores que usen esta versión. La prioridad debe ser máxima y la mitigación urgente para proteger la infraestructura.


CVE CVE-2026-54213
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:11.773507+00:00
Vendor Tobit Laboratories AG
Producto TeamDavid’s Webbox
Versiones Rollout 524
Exploit Públicos
Referencia Notas de lanzamiento de Tobit Laboratories
Descripción La aplicación TeamDavid’s Webbox de Tobit Laboratories AG expone una funcionalidad que permite que el servidor se apague cuando se accede a un endpoint específico (/internalRestart). Este endpoint está accesible para usuarios no autenticados a través de Internet pública. En lugar de “reiniciar”, el servidor se apaga completamente. Por tanto, un atacante remoto puede provocar una denegación de servicio persistente apagando el servidor web sin necesidad de autenticación. La recuperación requiere intervención manual del administrador para reiniciar el servicio. Esta vulnerabilidad afecta a TeamDavid en la versión Rollout 524.
Estrategia Actualizar inmediatamente a una versión corregida que elimine la accesibilidad pública al endpoint /internalRestart. Mientras se parchea, restringir mediante firewall o controles de acceso este endpoint para evitar su acceso público. Monitorizar intentos de acceso y preparar respuesta rápida para reiniciar servicios. Esta vulnerabilidad tiene exploits públicos conocidos, indicando que ya puede estar siendo explotada activamente, por lo que debe tener máxima prioridad de mitigación.

CVE CVE-2026-71558
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08-08-2026 03:31 (UTC)
Fabricante Apache
Producto Afectado Apache Fory C++
Versiones Afectadas De la versión 0.14.0 hasta antes de la 1.5.0
Exploit Públicos Sí, conocidos
Referencia Apache Advisory
Descripción Vulnerabilidad de confusión de tipo en heap en Apache Fory C++ durante la deserialización. Problema en versiones desde 0.14.0 hasta antes de 1.5.0 que permite que un payload manipulado evada las comprobaciones de compatibilidad de tipo en deserialización de smart-pointers polimórficos, causando que un objeto de tipo incompatible se trate como si fuera del tipo base declarado. Esto puede provocar comportamiento indefinido y derivar en denegación de servicio o ejecución remota de código arbitrario.
Estrategia Actualizar inmediatamente a Apache Fory versión 1.5.0 o superior donde se corrige esta vulnerabilidad. Revisar y restringir el uso de deserialización polimórfica en C++. Monitorizar los sistemas para detectar posibles ataques activos, ya que existen exploits públicos. Priorizar la aplicación de este parche para evitar riesgo de ejecución de código remoto.

CVE CVE-2026-71560
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:12 (UTC)
Vendor Apache
Producto Apache Fory C++
Versiones Desde 0.14.0 hasta antes de 1.5.0
Exploit Públicos
Referencia Lista Apache Security
Descripción Vulnerabilidad de lectura fuera de límites (out-of-bounds read) en la deserialización de estructuras con campos enteros etiquetados en Apache Fory C++. Una entrada manipulada puede provocar la lectura fuera de límites en el heap, lo que puede llevar a la divulgación de información o a una denegación de servicio. Afecta a versiones desde la 0.14.0 hasta antes de la 1.5.0. Se recomienda actualizar a la versión 1.5.0 que corrige esta falla.
Estrategia Actualizar inmediatamente a Apache Fory C++ versión 1.5.0 o superior. Revisar el uso de estructuras con campos enteros etiquetados y limitar entradas externas. Monitorizar logs por indicios de explotación conforme existen exploits públicos. Priorizar esta vulnerabilidad dada su severidad crítica y facilidad potencial de explotación para evitar fuga de información o interrupción de servicio.

CVE CVE-2026-66914
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 08-Aug-2026
Vendor SEBLOD
Producto Joomla Extension – seblod.com
Versiones < 3.30.0, < 4.7.0, < 6.0.1
Exploit Públicos Sí, confirmados
Referencia Sitio Oficial SEBLOD
Descripción Vulnerabilidad de recorrido de ruta (path traversal) sin autenticación en SEBLOD versiones anteriores a 3.30.0, 4.7.0 y 6.0.1 que permite a un atacante no autenticado descargar archivos tanto dentro como fuera del directorio raíz web. Esto expone potencialmente datos sensibles o archivos confidenciales del sistema.

El atacante puede explotar esta falla manipulando rutas para acceder directamente a ficheros restringidos en el servidor, lo que puede derivar en filtración de información crítica y comprometer la seguridad global del entorno web.

Estrategia Actualizar inmediatamente SEBLOD a la versión 3.30.0, 4.7.0 o 6.0.1 según corresponda para mitigar el problema. Aplicar controles adicionales de acceso a archivos sensibles en el servidor web y monitorear intentos de acceso anómalos. Bloquear patrones de path traversal a nivel del firewall o WAF.

CVE CVE-2026-19264
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:12.565202+00:00
Vendor Postiz (open-source)
Producto Postiz (herramienta de programación en redes sociales)
Versiones Todas las versiones afectadas sin parche específico indicado
Exploit Públicos
Referencia Gadvisory PSA-2026-TH12B7
Descripción Postiz es una herramienta de código abierto para la programación en redes sociales. La ruta que sirve archivos multimedia almacenados localmente concatena segmentos de ruta suministrados en la URL al directorio de subida y transmite el archivo sin normalizar ni restringir la ruta a dicho directorio, y además no requiere autenticación. Los segmentos de puntos crudos se colapsan antes del enrutado, pero los separadores codificados en URL sobreviven al enrutamiento y se decodifican solo al llegar al manejador, restaurando el recorrido al sistema de archivos. Un atacante remoto no autenticado puede leer cualquier archivo que el proceso de aplicación pueda leer, incluyendo el entorno del proceso, exponiendo el secreto para firmar JWT, cadena de conexión de base de datos y secretos de proveedores y facturación. Como los tokens de sesión se firman con ese secreto y no tienen expiración, esto permite crear sesiones no expiring firmadas como cualquier usuario, incluido administrador, sin necesidad de contraseña.
Estrategia Actualizar inmediatamente Postiz a una versión parcheada que valide y normalice correctamente las rutas en la ruta de archivos multimedia, asegurando que esta quede confinada al directorio de subida y exigiendo autenticación. Revisar y rotar todos los secretos expuestos, incluidos JWT, cadenas de conexión y credenciales de terceros. Implementar monitoreo y detección para accesos no autorizados a archivos sensibles y sesiones sospechosas. Priorizar esta acción dado que existen exploits públicos y vulnerabilidad crítica que permite acceso total sin autenticación.

CVE CVE-2026-64637
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:12.741602+00:00
Vendor Plesk
Producto Plesk XML-RPC API
Versiones versiones anteriores a 18.0.80
Exploit Públicos
Referencia Soporte Oficial Plesk
Descripción Gestión inadecuada de privilegios en la API XML-RPC de Plesk en versiones anteriores a la 18.0.80 permite a un revendedor autenticado obtener una sesión administrativa con cuenta root.

Esta vulnerabilidad permite que un revendedor con acceso legítimo eleve sus privilegios a nivel root, obteniendo control total sobre el servidor Plesk. La explotación es directa mediante la API, lo que supone un riesgo inmediato y crítico para la seguridad de los sistemas afectados, pudiendo comprometer todos los datos y aplicaciones alojados.

Estrategia Actualizar urgentemente a la versión 18.0.80 o superior proporcionada por Plesk. Revisar y restringir los permisos otorgados a revendedores para minimizar el riesgo de abuso. Monitorizar accesos administrativos y la actividad de la API para detectar anomalías y posibles intentos de explotación en entornos productivos.

—–


CVE CVE-2026-71851
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 08 de agosto de 2026
Vendor Crypto-js
Producto CryptoJS JavaScript Library
Versiones Versiones anteriores a 4.0.0 (desde 3.1.2-4 en adelante en la serie 3.x)
Exploit Públicos Sí, existen exploits públicos
Referencia Commit de corrección oficial en GitHub
Descripción La librería JavaScript crypto-js, en versiones anteriores a la 4.0.0, genera números aleatorios en CryptoJS.lib.WordArray.random() utilizando un generador de pseudonúmeros Multiply-With-Carry no criptográficamente seguro, con semilla tomada de Math.random(). Este método reduce la entropía efectiva a un espacio de búsqueda muy pequeño (2^39 a 2^47), fácilmente enumerable con hardware común. Aplicaciones que usan esta función para la generación de frases BIP39 pueden ser comprometidas, ya que un atacante puede enumerar este espacio reducido y recuperar claves privadas asociadas, obteniendo control de fondos.
Estrategia Actualizar inmediatamente a la versión 4.0.0 o superior de crypto-js que corrige este fallo crítico. Revisar cualquier producto o aplicación que dependa de esta biblioteca para generación de claves o frases de recuperación, y migrar a fuentes criptográficamente seguras de entropía. Implementar además monitoreo de accesos y alertas para detectar explotación activa, debido a que exploits públicos ya están disponibles.

He realizado la inserción del registro en Supabase con los datos correspondientes para mantener el histórico y seguimiento de esta vulnerabilidad crítica.


CVE CVE-2026-48039
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:13 (UTC)
Vendor Meta
Producto Meta Ads MCP (Model Context Protocol server)
Versiones anterior a la 1.0.109
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory oficial
Descripción Meta Ads MCP es un servidor MCP que permite a asistentes de IA ejecutar Meta Ads. En versiones anteriores a la 1.0.109, la función `AuthInjectionMiddleware.dispatch()` en `http_auth_integration.py:272` reenvía solicitudes HTTP sin autenticar a manejadores MCP sin emitir respuesta `401`. Así, cualquiera con acceso a la red puede invocar herramientas MCP sin autenticación. Cuando no hay credenciales por solicitud, los manejadores usan la variable ambiental `META_ACCESS_TOKEN`. Si falla la llamada a Meta Graph API, el código en `api.py:263–269` serializa la URL de la petición HTTP, incluyendo el token de acceso del operador como parámetro de consulta, enviando dicha credencial al llamante no autenticado. La versión 1.0.109 corrige este fallo.
Estrategia Actualizar inmediatamente a la versión 1.0.109 o superior que corrige la exposición de credenciales. Como medida complementaria, bloquear accesos no autenticados a MCP a nivel de red y monitorizar logs para detectar intentos de explotación basados en llamadas sin autenticación o exposición de tokens.

CVE CVE-2026-61808
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 08 de agosto de 2026
Vendor LightRAG
Producto LightRAG API server
Versiones Hasta la versión 1.5.4 inclusive
Exploit Públicos
Referencia Commit oficial LightRAG</td
Descripción LightRAG proporciona generación aumentada mediante recuperación rápida y simple. Hasta la versión 1.5.4, el servidor API de LightRAG se enlaza a todas las interfaces de red sin autenticación habilitada por defecto, permitiendo que un atacante no autenticado pueda leer el contenido indexado de documentos, subir o eliminar documentos, modificar el grafo de conocimiento, cancelar pipelines, limpiar cachés y consumir recursos de modelos de lenguaje LLM. Este problema está mitigado a partir de la versión 1.5.5rc1.
Estrategia Actualizar urgentemente a la versión 1.5.5rc1 o superior para activar mecanismos de autenticación y evitar accesos no autorizados. Además, restringir el acceso de red al servidor API solo a usuarios o sistemas confiables mediante firewalls o redes privadas. Monitorizar posibles signos de explotación en registros y uso de recursos.


CVE CVE-2026-50540
Severidad CRÍTICO (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-08T03:31:13.415849+00:00
Vendor Kata Containers
Producto kata-runtime
Versiones anteriores a 4.0.0
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory
Descripción Kata Containers es un proyecto open source para implementar máquinas virtuales ligeras que actúan como contenedores. Antes de la versión 4.0.0, kata-runtime es vulnerable a la ejecución de código en el host debido a una anotación de ruta de configuración no validada. El runtime acepta una anotación arbitraria io.katacontainers.config_path que carga un archivo TOML del host sin restricciones. Esto permite que un usuario de pod que pueda colocar un archivo en una ruta visible del host suministre una configuración que seleccione un binario de hipervisor o daemon virtio-fs controlado por el atacante, ejecutando código con privilegios root en el host.

Este problema está solucionado en la versión 4.0.0.

Estrategia Actualizar inmediatamente kata-runtime a la versión 4.0.0 o superior. Restringir y controlar estrictamente las rutas y anotaciones de configuración que puedan ser utilizadas por usuarios de pods. Monitorear accesos a rutas sensibles del host y detectar modificaciones no autorizadas en archivos TOML configurados. Considerar aplicar mecanismos de aislamiento adicionales en el entorno de ejecución para minimizar el impacto de posibles explotaciones.

He realizado la inserción en Supabase con la información correspondiente.
¿Desea que proceda con el análisis de más CVEs?


CVE CVE-2026-47243
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-08 03:31 (UTC)
Vendor Kata Containers
Producto runtime-rs standalone virtio-fs path
Versiones versiones anteriores a 3.31.0
Exploit Públicos
Referencia Aviso de seguridad Kata Containers GHSA-2gv2-cffp-j227
Descripción Kata Containers es un proyecto open source que implementa máquinas virtuales ligeras con comportamiento de contenedores. Antes de la versión 3.31.0, el componente runtime-rs standalone virtio-fs es vulnerable a una escalada de privilegios que permite a un atacante con acceso root dentro del huésped (guest) escapar a root en el host. Esto se logra explotando que virtiofsd en el host corre como root sin sandbox ni seccomp, permitiendo el control directo del dispositivo virtio-fs PCI y envío de peticiones FUSE crudas al host. Con una petición FUSE_SYMLINK maliciosa que crea un enlace simbólico absoluto en ubicaciones sensibles del host (ej. /etc/cron.d), el atacante puede ejecutar código arbitrario como root en el host al aprovechar el daemon cron. Esta vulnerabilidad rompe el aislamiento entre el huésped y el host, comprometiendo la seguridad completa del sistema.
Estrategia Aplicar urgentemente el parche que corrige esta vulnerabilidad actualizando a la versión 3.31.0 o superior. Además, revisar configuraciones para evitar que virtiofsd corra como root sin restricciones: habilitar sandboxing y filtros seccomp, limitar el acceso a dispositivos PCI y monitorizar actividad extraña en /etc/cron.d y procesos cron. Implementar alertas para detectar intentos de explotación activos.

CVE CVE-2026-48170
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 08 de agosto de 2026
Vendor thomaspoignant
Producto scim-patch
Versiones anteriores a 0.9.1
Exploit Públicos
Referencia Commit de parche oficial
Descripción La librería scim-patch, usada para aplicar operaciones SCIM PATCH, en versiones anteriores a la 0.9.1 permite contaminación del prototipo cuando la operación PATCH contiene una clave como «__proto__.someProp». Esto establece Object.prototype.someProp de manera global afectando a todos los objetos en el proceso Node.js. Servicios que procesen JSON controlado por atacante mediante scimPatch() son explotables fácilmente en Node.js estándar. La versión 0.9.1 corrige este fallo.

Estrategia Actualizar urgentemente a scim-patch versión 0.9.1 o superior. Como mitigación temporal, aplicar Object.freeze() a Object.prototype, Array.prototype y Function.prototype al inicio del proceso para evitar la contaminación del prototipo. También se puede arrancar Node con la opción –frozen-intrinsics para proteger objetos nativos. Monitorizar endpoints SCIM expuestos y tráfico anómalo para identificar posibles intentos de explotación.

—–


CVE CVE-2026-46409
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 8 de agosto de 2026
Vendor OpenYak
Producto OpenYak desktop backend
Versiones versiones anteriores a 1.1.3
Exploit Públicos
Referencia GitHub Security Advisory GHSA-ccxp-q2w5-27jw
Descripción OpenYak es un agente local-first para modelos que usan herramientas, con un entorno de escritorio. Antes de la versión 1.1.3, el backend del escritorio enlaza una API HTTP a 127.0.0.1 en un puerto aleatorio sin validación del Origin del servidor, ni autenticación loopback, ni restricción del Content-Type, y con una política CORS comodín. Cualquier página web visitada mientras OpenYak está activo puede hacer solicitudes cross-origin a este servidor local; el navegador actúa como proxy y evade el aislamiento de red del sistema operativo. Esto permite que una página maliciosa ejecute comandos arbitrarios en el sistema (RCE) usando el agente de build con `permission_presets.bash=true`, detener el servicio y exfiltrar datos confidenciales sin interacción del usuario más allá de abrir la página. La versión 1.1.3 corrige esta vulnerabilidad.
Evaluación Esta vulnerabilidad es crítica y de fácil explotación mediante la visita a una página web maliciosa, permitiendo ejecución remota de comandos, bloqueo de servicio y robo de información sensible. Se recomienda tratarla con máxima prioridad pues puede comprometer la seguridad completa de sistemas locales donde OpenYak esté instalado.
Estrategia Actualizar inmediatamente a OpenYak versión 1.1.3 o superior. Deshabilitar configuraciones con `permission_presets.bash=true` si no son estrictamente necesarias. Aplicar monitorización de tráfico local anómalo y restringir el acceso a la API local para evitar explotaciones mediante páginas web maliciosas.
Enviar a un amigo: Share this page via Email