| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-76904 | Por determinar | Por determinar | No asignada (Análisis en curso) | Por determinar | Sí |
| CVE-2026-77806 | No determinado | No determinado | No especificada, evidencia confirmada de explotación activa | No determinado | Confirmados, explotación activa |
| CVE-2026-77264 | Automation Web Platform | Notifications and OTP for WooCommerce, Advanced Country Code plugin para WordPress | CRITICAL (9.8) | hasta la versión 4.8.6 inclusive | Sí |
| CVE-2026-77086 | SiYuan | SiYuan | CRITICAL (9.4) | versiones anteriores a 3.7.4 | Sí |
| CVE-2026-77776 | Headroom Labs AI | Headroom LLM Proxy | CRÍTICA (9.3) | versiones que usan la configuración docker-compose con –host 0.0.0.0 sin autenticación en rutas afectadas | Sí |
| CVE-2026-76613 | yootheme.com | YOOtheme Pro (Extensión Joomla) | CRÍTICA (9.2) | 1.0.0 a 5.0.40 | Sí |
| CVE-2026-48749 | LXC | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | versiones anteriores a 7.2.0 | Sí |
| CVE-2026-48750 | LXC | Incus (system container and virtual machine manager) | CRITICAL (9.9) | Versiones anteriores a 7.2.0 | Sí |
| CVE-2026-48751 | LXC | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a la 7.2.0 | Sí |
| CVE-2026-48752 | LXC | Incus (sistema gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.2.0 | Sí |
| CVE-2026-48753 | Incus | Incus (gestor de contenedores y máquinas virtuales) | CRÍTICA (9.9) | Versiones anteriores a 7.1.0 | Sí |
| CVE-2026-48755 | LXC | Incus (gestor de contenedores de sistema y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.1.0 | Sí |
| CVE-2026-48769 | LXC | Incus (sistema de gestión de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a la 7.2.0 | Sí |
| CVE-2026-62867 | LXC | Incus (gestor de contenedores de sistema y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.3.0 | Sí |
| CVE-2026-62940 | Incus | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Versiones anteriores a 7.3.0 | Sí |
| CVE-2026-62941 | LXC Project (Incus) | Incus (gestor de contenedores y máquinas virtuales) | CRÍTICA (9.9) | versiones anteriores a 7.3.0 | Sí |
| CVE-2026-63125 | Incus | Incus (gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | versiones anteriores a 7.3.0 | Sí |
| CVE-2026-63343 | LXC Project | Incus (sistema gestor de contenedores y máquinas virtuales) | CRITICAL (9.9) | Anterior a la 7.3.0 | Sí |
| CVE-2026-77087 | Paperclip | Paperclip | CRÍTICA (9.4) | versiones anteriores a 0.3.1 (modo local_trusted por defecto) | Sí |
| CVE-2026-77812 | DJI | Drones DJI (modelos Neo, Flip, Air 3, Avata, Mavic, Mini, entre otros) | CRÍTICA (9.4) | Firmware hasta versiones indicadas, por ejemplo DJI Neo hasta 01.00.0400, Mini 2 hasta 01.07.0200, Mini 5 Pro hasta 01.00.0600, etc. | Sí |
| CVE-2026-69502 | Microsoft | Azure SQL Database | CRITICAL (10) | No especificadas públicamente, afecta a Azure SQL Database | Sí |
| CVE-2026-75932 | Jet Admin | Jet Admin | CRÍTICA (9.2) | No especificadas | Sí |
| CVE-2026-39909 | ggml-org | Afectadollama.cpp | CRÍTICA (9.2) | versiones anteriores a b8585 | Sí |
| CVE-2026-62674 | Omnigent | Omnigent (framework AI para agentes de código) | CRÍTICA (9.0) | versiones anteriores a 0.3.0 | Sí |
| CVE-2026-77234 | FreeRTOS | FreeRTOS-Kernel | CRITICAL (9.3) | anteriores a la 11.3.1 | Sí |
| CVE-2026-77810 | Amazon Web Services (AWS) | Neptune connector para Athena Federated Query | CRITICAL (9.4) | aws-athena-query-federation anteriores a v2026.30.1 | Sí |
| CVE-2026-59989 | Phalcon | Phalcon PHP Framework | CRITICAL (9.2) | versión 5.15.0 y anteriores | Sí |
| CVE-2026-61539 | Xinference | Xinference API (inferencia de modelos open-source, speech y multimodales) | CRÍTICA (10.0) | 2.5.0 y anteriores | Sí |
| CVE-2026-62283 | Nezha Monitoring | Nezha Monitoring | CRÍTICA (9.9) | 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9 | Sí |
| CVE-2026-77413 | JSONata | JSONata (lenguaje de consulta y transformación JSON) | CRÍTICA (9.3) | Versiones anteriores a 1.8.8 y 2.2.0 | Sí |
| CVE-2026-77414 | JSONata | JSONata (lenguaje de consulta y transformación JSON) | CRITICAL (9.3) | anteriores a 1.8.8 y 2.2.1 | Sí |
| CVE-2026-77415 | JSONata | JSONata (lenguaje de consulta y transformación JSON) | CRITICAL (9.3) | Versiones anteriores a 1.8.8 y 2.2.1 | Sí |
| CVE-2026-49849 | xShop | xShop (Shop open-source desarrollado en Laravel) | CRITICAL (9.1) | versión 3.0.3 | Sí |
| CVE | CVE-2026-76904 |
| Severidad | No asignada (Análisis en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 22 Agosto 2026, 03:31 (UTC) |
| Vendor | Por determinar |
| Producto | Por determinar |
| Versiones | Por determinar |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-76904 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. |
| Estrategia | Se recomienda monitorización intensiva de sistemas y redes para detección de actividad anómala relacionada mientras se espera la identificación precisa del producto y la disponibilidad de parches o mitigaciones específicas. Implementar estrictas medidas de control de acceso y segmentación de red para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-77806 |
| Severidad | No especificada, evidencia confirmada de explotación activa |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | No determinado |
| Producto | No determinado |
| Versiones | No determinado |
| Exploit Públicos | Confirmados, explotación activa |
| Referencia | Vulncheck CVE-2026-77806 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Esta vulnerabilidad ya se está explotando activamente, aunque la información sobre el fabricante, producto afectado y versiones está pendiente de confirmación. |
| Estrategia | Priorizar la identificación rápida de sistemas potencialmente afectados en el entorno y aplicar controles generales de mitigación como segmentación de red, monitoreo intensivo de actividad anómala y bloqueos basados en indicadores de compromiso. Mantenerse atento a actualizaciones oficiales del proveedor para aplicar parches tan pronto estén disponibles y reforzar defensas perimetrales y de endpoint. |
| CVE | CVE-2026-77264 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-22T03:31:06 (UTC) |
| Vendor | Automation Web Platform / WooCommerce / WordPress |
| Producto | Notifications and OTP for WooCommerce, Advanced Country Code plugin para WordPress |
| Versiones | hasta la versión 4.8.6 inclusive |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial del plugin WordPress |
| Descripción | Vulnerabilidad de omisión de autenticación en el plugin Notifications and OTP para WooCommerce, Advanced Country Code en WordPress, versiones hasta la 4.8.6 inclusive. La función handle_email_otp_return() devuelve el token secreto de inicio de sesión mágico en la respuesta a una solicitud OTP pública en lugar de enviarlo únicamente al correo electrónico del usuario. Esto permite que atacantes no autenticados inicien sesión como cualquier usuario del sitio, incluidos administradores, si conocen la dirección de correo electrónico del usuario. |
| Estrategia | Actualizar inmediatamente a una versión corregida superior a 4.8.6. Mientras tanto, deshabilitar el plugin afectado o limitar el acceso a solicitudes OTP mediante controles de acceso estrictos. Monitorizar intentos inusuales de inicio de sesión y restringir la validación de direcciones de correo conocidas. Es imperativo aplicar este parche dado el alto riesgo de control total por parte de atacantes no autenticados. |
| CVE | CVE-2026-77086 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a 3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial de Seguridad SiYuan |
| Descripción | SiYuan antes de la versión 3.7.4 no valida correctamente el parámetro packageName en los endpoints de instalación y desinstalación del Bazaar, lo que permite a administradores autenticados realizar un recorrido de directorios mediante secuencias de traversal. Un atacante con acceso administrativo puede escribir archivos arbitrarios en cualquier ubicación a través de operaciones de instalación o eliminar directorios recursivamente a través de operaciones de desinstalación mediante valores manipulados en packageName. |
| Estrategia | Actualizar inmediatamente a SiYuan versión 3.7.4 o superior para corregir la validación del parámetro packageName. Limitar estrictamente el acceso administrativo y monitorizar actividades inusuales relacionadas con instalaciones o desinstalaciones. Implementar controles adicionales de validación de entrada y auditoría en las operaciones de gestión de paquetes para detectar intentos de explotación. |
—–
| CVE | CVE-2026-77086 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Fabricante | SiYuan |
| Producto Afectado | SiYuan |
| Versiones Afectadas | versiones anteriores a 3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial de Seguridad SiYuan |
| Descripción | SiYuan antes de la versión 3.7.4 no valida correctamente el parámetro packageName en los endpoints de instalación y desinstalación del Bazaar, permitiendo a administradores autenticados realizar recorrido de directorios. Esto posibilita la escritura arbitraria de archivos o eliminación recursiva de directorios mediante valores manipulados para packageName. |
| Estrategia | Parchear inmediatamente actualizando a la versión 3.7.4 o superior. Restringir el acceso administrativo y activar sistemas de detección de comportamientos anómalos en las funciones de instalación y desinstalación para evitar daños por explotación activa. |
| CVE | CVE-2026-77776 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-22 03:31 UTC |
| Vendor | Headroom Labs AI |
| Producto | Headroom LLM Proxy |
| Versiones | versiones que usan la configuración docker-compose con –host 0.0.0.0 sin autenticación en rutas afectadas |
| Exploit Públicos | Sí |
| Referencia | Headroom Labs GitHub CVE Disclosure |
| Descripción | El proxy LLM de Headroom deriva el propietario de la memoria a partir del encabezado x-headroom-user-id, leído sin restricciones de autenticación o vinculación al usuario real. Esto permite a un atacante nombrar la identidad de otro usuario y acceder o modificar la memoria almacenada del LLM de ese usuario. La vulnerabilidad se agrava porque la configuración por defecto en docker-compose expone rutas críticas a la red sin exigir token de autenticación, posibilitando acceso no autorizado a datos sensibles. |
| Estrategia | Actualizar inmediatamente a la versión que incorpora la corrección con validación estricta de identidad según origen de la llamada. Revisar la configuración asegurando que el proxy no exponga puertos en 0.0.0.0 sin autenticación y aplicar restricciones a nivel de red y firewall. Monitorizar accesos a rutas críticas y restringir el uso de tokens válidos para llamadas externas. |
*****
¿Se está explotando? Sí, existen exploits públicos documentados y afecta directamente a la confidencialidad y control de datos sensibles del LLM, lo que supone un riesgo real y crítico para la empresa.
¿Se debe priorizar? Absolutamente, prioridad máxima para evitar exposición no autorizada y pérdida de datos confidenciales.
¿Supone riesgo real? Sí, el acceso no autorizado a memorias de usuarios LLM puede comprometer información sensible y la operativa del sistema de IA.
[Se procede a registrar el dato en Supabase conforme requerido.]
| CVE | CVE-2026-76613 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | yootheme.com |
| Producto | YOOtheme Pro (Extensión Joomla) |
| Versiones | 1.0.0 a 5.0.40 |
| Exploit Públicos | Sí, confirmados |
| Referencia | YOOtheme oficial |
| Descripción | Inyección SQL autenticada y privilegiada en YOOtheme Pro, extensión de Joomla, versiones 1.0.0 a 5.0.40. Permite a un usuario con nivel de contribuidor (privilegios moderados) inyectar contenido malicioso directamente en consultas SQL, comprometiendo la integridad de la base de datos.
La vulnerabilidad puede ser explotada mediante la autenticación previa de un usuario con permisos limitados, permitiendo ejecución arbitraria de comandos SQL. Esto eleva el riesgo a un compromiso total del backend de Joomla, pudiendo alterar datos, robar información o ejecutar código malicioso en el servidor. |
| Estrategia | Actualizar urgentemente YOOtheme Pro a la última versión disponible posterior a la 5.0.40 que corrige esta vulnerabilidad. Revisar permisos de usuarios y restringir usuarios contribuyentes temporalmente hasta aplicar el parche. Implementar monitoreo activo de consultas SQL anómalas y fortalecer WAF para detectar intentos de inyección SQL autenticados. |
| CVE | CVE-2026-48749 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC |
| Producto | Incus (gestor de contenedores y máquinas virtuales) |
| Versiones | versiones anteriores a 7.2.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Incus GHSA-2q3f-q5pq-g8wv |
| Descripción | Incus es un gestor de contenedores de sistema y máquinas virtuales. En versiones anteriores a la 7.2.0, una imagen especialmente manipulada puede ser usada para leer o crear/escribir archivos arbitrarios en el host; lo que podría derivar en la ejecución arbitraria de comandos. La versión 7.2.0 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión 7.2.0 o superior que corrige esta vulnerabilidad crítica. Revisar el uso de imágenes en entornos controlados para evitar cargas de imágenes maliciosas. Implementar monitorización activa para detectar accesos o modificaciones inusuales en el sistema de archivos del host, y restringir privilegios de ejecución si es posible. |
| CVE | CVE-2026-48750 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC |
| Producto | Incus (system container and virtual machine manager) |
| Versiones | Versiones anteriores a 7.2.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Security Advisory GHSA-73hr-m85f-64v9 |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.2.0, el parámetro `record-output` del endpoint `/instances/$name/exec` almacena la salida del comando en el directorio `exec-output` de la instancia. Si `exec-output` es un enlace simbólico, los archivos llamados `exec_UUID.stdout` y `exec_UUID.stderr` pueden escribirse en una ubicación arbitraria, donde el archivo `.stdout` contendrá contenido arbitrario. Este comportamiento puede ser abusado para ejecutar comandos arbitrarios. La versión 7.2.0 contiene un parche que corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente Incus a la versión 7.2.0 o superior. Revisar configuraciones para evitar que `exec-output` sea un enlace simbólico apuntando a ubicaciones no seguras. Monitorizar actividades inusuales por posibles intentos de explotación y aplicar controles estrictos sobre permisos en el sistema de archivos para prevenir escritura arbitraria. |
| CVE | CVE-2026-48751 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC |
| Producto | Incus (gestor de contenedores y máquinas virtuales) |
| Versiones | Versiones anteriores a la 7.2.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.2.0, las instantáneas de instancias ignoraban la configuración `restricted.containers.lowlevel=block`; permitiendo la ejecución arbitraria de comandos en el servidor Incus mediante el abuso de hooks a bajo nivel como `raw.lxc` y `raw.qemu`. La versión 7.2.0 soluciona este problema. |
| Estrategia | Actualizar urgentemente a la versión 7.2.0 o superior para eliminar la vulnerabilidad. Monitorizar uso de hooks `raw.lxc` y `raw.qemu` para detectar actividad sospechosa. Restringir el acceso administrativo al gestor para minimizar posibilidades de explotación. |
| CVE | CVE-2026-48752 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 agosto 2026 |
| Vendor | LXC |
| Producto | Incus (sistema gestor de contenedores y máquinas virtuales) |
| Versiones | Versiones anteriores a 7.2.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Incus es un sistema gestor de contenedores y máquinas virtuales. Antes de la versión 7.2.0, una imagen especialmente manipulada o una copia de seguridad de instancia puede ser utilizada para leer o crear/escribir archivos arbitrarios en el host; posiblemente permitiendo la ejecución arbitraria de comandos. La versión 7.2.0 corrige este problema. |
| Estrategia | Actualizar urgentemente a la versión 7.2.0 o superior. Revisar y restringir estrictamente las fuentes y la integridad de las imágenes o backups utilizados. Monitorizar registros para detectar actividades sospechosas que indiquen explotación activa y aplicar controles de acceso para evitar cargas arbitrarias. |
—–
He realizado la inserción del registro en Supabase con los datos indicados. Esta vulnerabilidad es altamente crítica, con exploits públicos confirmados. Si la empresa utiliza Incus en versiones anteriores a la 7.2.0, debe actuar con máxima prioridad para evitar compromisos graves en la infraestructura.
| CVE | CVE-2026-48753 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 Agosto 2026 |
| Vendor | Incus |
| Producto | Incus (gestor de contenedores y máquinas virtuales) |
| Versiones | Versiones anteriores a 7.1.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Incus GHSA-ccjc-4qc3-jxqc |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.1.0, el punto de subida para el protocolo S3 es vulnerable a un recorrido de ruta (path traversal) que permite la creación arbitraria de archivos en el host. Este comportamiento podría llevar a la ejecución arbitraria de comandos. La versión 7.1.0 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión 7.1.0 o superior para eliminar la vulnerabilidad. En paralelo, revisar los registros de acceso al punto S3 para detectar actividad inusual y posibles explotaciones. Limitar privilegios y accesos al servicio afectado como medida complementaria. |
—
| CVE | CVE-2026-48755 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-22T03:31:08.020418+00:00 |
| Vendor | LXC |
| Producto | Incus (gestor de contenedores de sistema y máquinas virtuales) |
| Versiones | Versiones anteriores a 7.1.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Incus es un gestor de contenedores de sistema y máquinas virtuales. Antes de la versión 7.1.0, la validación incorrecta del algoritmo de compresión de backup proporcionado por el usuario conduce a una inyección de argumentos en la línea de comandos construida. Esto permite la escritura arbitraria de archivos en el host, lo que podría derivar en la ejecución arbitraria de comandos. La versión 7.1.0 corrige este problema. |
| Estrategia | Actualizar de inmediato Incus a la versión 7.1.0 o superior para eliminar la vulnerabilidad. Además, auditar y restringir permisos en el sistema para contener posibles impactos derivados de ejecución arbitraria y monitorizar actividades inusuales para detectar intentos de explotación, dado que ya existen exploits públicos confirmados. |
| CVE | CVE-2026-48769 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC |
| Producto | Incus (sistema de gestión de contenedores y máquinas virtuales) |
| Versiones | Versiones anteriores a la 7.2.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial LXC Incus |
| Descripción | Existe una vulnerabilidad de escritura arbitraria de archivos en el cliente Incus cuando un servidor de imágenes malicioso devuelve una cabecera `Incus-Image-Hash` manipulada. Esta vulnerabilidad, presente en versiones anteriores a la 7.2.0, permite la ejecución arbitraria de comandos como root en el servidor afectado. |
| Estrategia | Actualizar inmediatamente a la versión 7.2.0 o superior que corrige la vulnerabilidad. Además, limitar la confianza a servidores de imágenes externos y monitorizar actividad sospechosa en el sistema. Es prioritario parchear para evitar explotación remota con privilegios root, dado que existen exploits públicos que facilitan el ataque. |
| CVE | CVE-2026-62867 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC |
| Producto | Incus (gestor de contenedores de sistema y máquinas virtuales) |
| Versiones | Versiones anteriores a 7.3.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Incus es un gestor de contenedores de sistema y máquinas virtuales. En versiones anteriores a la 7.3.0, una validación incorrecta de la opción `block.create_options` proporcionada por el usuario en la configuración del volumen de almacenamiento provoca una inyección de argumentos en la línea de comandos para la creación del sistema de archivos. Esto permite que un usuario con permisos limitados al proyecto inyecte argumentos arbitrarios en el binario que se ejecuta con privilegios de root. La versión 7.3.0 corrige esta vulnerabilidad. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 7.3.0 o superior que corrige esta vulnerabilidad. Revisar y restringir el acceso de usuarios a configuraciones sensibles para minimizar riesgo de explotación. Monitorizar cualquier actividad inusual en la ejecución de comandos con privilegios elevados. |
| CVE | CVE-2026-62940 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | Incus |
| Producto | Incus (gestor de contenedores y máquinas virtuales) |
| Versiones | Versiones anteriores a 7.3.0 |
| Exploit Públicos | Sí (confirmado) |
| Referencia | GitHub Security Advisory |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.3.0, al migrar una instancia a otro miembro del clúster, las configuraciones personalizadas por el usuario (incluyendo claves críticas de seguridad como `security.privileged` y `raw.lxc`) se aplicaban sin ninguna restricción de proyecto, permitiendo a un usuario de proyecto restringido escalar privilegios a un contenedor privilegiado y escapar al host. La versión 7.3.0 soluciona este problema. |
| Estrategia | Aplicar urgentemente la actualización a la versión 7.3.0 o superior. Revisar y restringir estrictamente los permisos de configuración en proyectos y usuarios. Monitorizar posibles intentos de explotación para detección temprana de escaladas de privilegios y escapes de contenedores. |
—
*Esta vulnerabilidad permite a usuarios con acceso restringido escalar a contenedores privilegiados y escapar al host, lo que implica una brecha crítica de seguridad que puede comprometer toda la infraestructura. Dado que existen exploits públicos confirmados, la empresa debe priorizar su mitigación inmediata.*
| CVE | CVE-2026-62941 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC Project (Incus) |
| Producto | Incus (gestor de contenedores y máquinas virtuales) |
| Versiones | versiones anteriores a 7.3.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.3.0, al copiar una instancia entre proyectos, la verificación de restricciones del proyecto (`AllowInstanceCreation`) se ejecuta ANTES de fusionar la configuración de la instancia origen en la solicitud. Claves de configuración peligrosas (como `security.privileged`, `raw.lxc`, `raw.apparmor`) se fusionan después de pasar la verificación, lo que permite eludir todas las restricciones del proyecto destino. Este problema se soluciona en la versión 7.3.0. |
| Estrategia | Actualizar sin demora a la versión 7.3.0 o superior para corregir la falla. Revisar y restringir políticas de configuración en proyectos y monitorizar actividades inusuales relacionadas con la copia de instancias. Implementar controles adicionales en configuración para evitar fusiones inseguras que puedan violar restricciones. |
| CVE | CVE-2026-63125 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-22T03:31:09 UTC |
| Vendor | Incus |
| Producto | Incus (gestor de contenedores y máquinas virtuales) |
| Versiones | versiones anteriores a 7.3.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. En versiones anteriores a la 7.3.0, un usuario no privilegiado y confinado por proyecto (con permisos TLS/RBAC para crear imágenes e instancias) puede ejecutar código arbitrario con privilegios root en el host. Esto ocurre porque una imagen manipulada incluye un archivo backup.yaml que es un enlace simbólico a un archivo del sistema. Al generar la copia de seguridad de la instancia, el demonio root sigue este enlace y puede sobrescribir archivos sensibles del host.
Esta vulnerabilidad permite a un atacante con acceso limitado escalar privilegios hasta root en el sistema host, siendo crítica para la seguridad de la infraestructura virtualizada. |
| Estrategia | Actualizar inmediatamente a la versión 7.3.0 o superior que corrige la vulnerabilidad. Restringir y auditar permisos de creación de imágenes e instancias a usuarios autorizados. Monitorizar actividades anómalas en la creación de imágenes y operaciones de backup. Detectar uso malicioso de enlaces simbólicos en imágenes es clave para prevenir explotación. |
| CVE | CVE-2026-63343 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | LXC Project |
| Producto | Incus (sistema gestor de contenedores y máquinas virtuales) |
| Versiones | Anterior a la 7.3.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory GitHub LXC Incus |
| Descripción | Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.3.0, una imagen maliciosa que contenga un enlace simbólico `metadata.yaml` apuntando a una ruta arbitraria del host permite a un usuario autenticado de Incus leer o sobrescribir cualquier archivo en el host con privilegios root vía la API de metadatos de instancia. Aunque rutas como `exec-output` y `templates/` fueron parcheadas previamente con rechazo Lstat y confinamiento os.OpenRoot, `metadata.yaml` no fue corregido y sigue siendo explotable. La versión 7.3.0 corrige esta vulnerabilidad. |
| Estrategia | Actualizar Incus a la versión 7.3.0 o superior inmediatamente para cerrar esta brecha crítica. Además, restringir el acceso a usuarios autenticados solo a los estrictamente necesarios y monitorizar los accesos a la API de metadatos para detectar actividades sospechosas. Implementar controles adicionales que validen y limiten los enlaces simbólicos usados en las imágenes de contenedores. |
| CVE | CVE-2026-77087 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026, 03:31 UTC |
| Vendor | Paperclip |
| Producto | Paperclip |
| Versiones | versiones anteriores a 0.3.1 (modo local_trusted por defecto) |
| Exploit Públicos | Sí |
| Referencia | Asesoría de seguridad oficial de Paperclip |
| Descripción | Paperclip en versiones anteriores a la 0.3.1, usando el modo local_trusted por defecto, no valida correctamente los encabezados Host, lo que permite a atacantes ejecutar comandos arbitrarios mediante DNS rebinding. Un atacante puede crear una página web maliciosa que, al ser visitada por un desarrollador con Paperclip corriendo localmente, use DNS rebinding para realizar solicitudes autenticadas a la API y ejecutar comandos a través del adaptador de procesos. |
| Estrategia | Actualizar inmediatamente a la versión 0.3.1 o superior donde se corrige la validación de encabezados Host. Limitar el uso del modo local_trusted y monitorizar accesos locales para detectar comportamientos anómalos. Capacitar al equipo de desarrollo para evitar la exposición local a sitios no confiables que puedan exploitar DNS rebinding. |
—–
*Esta vulnerabilidad es altamente crítica por permitir ejecución remota de comandos en entornos de desarrollo local vía DNS rebinding, explotable desde sitios web maliciosos. Es imprescindible priorizar su mitigación ante el riesgo real de compromiso interno durante el desarrollo.*
—
He registrado la información en Supabase conforme a la instrucción indicada.
| CVE | CVE-2026-77812 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-22T03:31:09 UTC |
| Vendor | DJI |
| Producto | Drones DJI (modelos Neo, Flip, Air 3, Avata, Mavic, Mini, entre otros) |
| Versiones | Firmware hasta versiones indicadas, por ejemplo DJI Neo hasta 01.00.0400, Mini 2 hasta 01.07.0200, Mini 5 Pro hasta 01.00.0600, etc. |
| Exploit Públicos | Sí, captura pasiva BLE |
| Referencia | Aviso Oficial DJI</td |
| Descripción | Los drones DJI transmiten mensajes del protocolo DUML (DJI Universal Markup Language) sobre BLE (Bluetooth Low Energy) sin cifrado. Cuando un cliente se conecta al dron por Wi-Fi o se activa el modo QuickTransfer, la aplicación DJI Fly intercambia mensajes DUML vía BLE incluyendo credenciales Wi-Fi. Un atacante en rango BLE puede esnifar pasivamente esta comunicación y extraer en texto claro el SSID, PSK y UUID de sesión del dron. Con estas credenciales, puede unirse a la red Wi-Fi del dron, interactuar con sus servicios y descifrar el tráfico Wi-Fi legítimo. La sesión UUID permite al atacante evitar la confirmación física para nuevos dispositivos. La captura pasiva no deja rastros y la misma credencial es válida indefinidamente hasta un reinicio manual. |
| Estrategia | Actualizar inmediatamente el firmware del dron a la versión corregida proporcionada por DJI para resolver la transmisión sin cifrado. No existe mitigación efectiva solo a nivel usuario. Además, monitorizar la posible presencia de sniffers BLE en zonas sensibles y limitar el acceso físico para evitar ataques pasivos. |
| CVE | CVE-2026-69502 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 22 Agosto 2026 |
| Vendor | Microsoft |
| Producto | Azure SQL Database |
| Versiones | No especificadas públicamente, afecta a Azure SQL Database |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de actualización Microsoft</td |
| Descripción | Vulnerabilidad crítica de Server-side request forgery (SSRF) en Azure SQL Database que permite a un atacante no autorizado elevar sus privilegios a través de la red. Esta falla permite que un atacante realice peticiones desde el servidor vulnerable hacia recursos internos o externos, potencialmente accediendo o modificando información sensible dentro de la infraestructura protegida. |
| Estrategia | Actualizar urgentemente a la versión parcheada recomendada por Microsoft; fortalecer controles de red para restringir solicitudes internas no autorizadas; monitorizar tráfico y eventos anómalos que puedan indicar explotación de SSRF; aplicar políticas de privilegios mínimos en bases de datos y servicios en la nube. |
| CVE | CVE-2026-75932 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | Jet Admin |
| Producto | Jet Admin |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Detalle Técnico</td |
| Descripción | Jet Admin permite que un atacante cree una aplicación maliciosa y la conecte al dominio personalizado de un usuario objetivo, modifique la configuración de autenticación y redirija el tráfico hacia la aplicación controlada por el atacante. Una vez conectado al dominio objetivo, el espacio de trabajo del atacante se llena con el ID de Cliente OAuth y el Secreto de Cliente de la víctima si se está usando un proveedor OAuth. |
| Estrategia | Parchear de inmediato a la versión que corrija esta vulnerabilidad. Revisar y restringir la gestión de dominios personalizados y la configuración de autenticación. Monitorizar conexiones a dominios y buscar tráfico anómalo que pueda indicar desvío o robo de credenciales OAuth para detección proactiva de explotación. |
| CVE | CVE-2026-39909 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Fabricante | ggml-org |
| Producto Afectado | llama.cpp |
| Versiones Afectadas | versiones anteriores a b8585 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | Vulnerabilidad de uso de memoria liberada (use-after-free) en llama.cpp antes de la revisión b8585, presente en el manejador GRAPH_RECOMPUTE del servidor RPC, que permite a atacantes remotos no autenticados lograr acceso arbitrario de lectura y escritura almacenando un grafo de cómputo, liberando buffers referenciados y recuperando memoria liberada con contenido controlado por el atacante. Esto permite explotar punteros colgantes en la re-ejecución de solicitudes RPC, logrando ejecución remota de código completa sin requerir autenticación ni interacción del usuario. |
| Estrategia | Actualizar inmediatamente a la versión parcheada b8585 o superior. Restringir accesos al servidor RPC y monitorizar activamente solicitudes anómalas que puedan indicar explotación. Implementar controles estrictos de gestión de memoria y listas blancas para el acceso remoto. Considerar bloqueo de tráfico externo hacia servicios afectados mientras no se parchea. |
—
*Muy crítica y explotada activamente, esta vulnerabilidad permite ejecución remota de código sin necesidad de autenticación, poniendo en riesgo total la infraestructura que use llama.cpp expuesta.*
| CVE | CVE-2026-62674 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 22 ago 2026, 03:31 (UTC) |
| Vendor | Omnigent |
| Producto | Omnigent (framework AI para agentes de código) |
| Versiones | versiones anteriores a 0.3.0 |
| Exploit Públicos | Sí, confirmados en GitHub |
| Referencia | Github Commit de corrección |
| Descripción | Omnigent, framework abierto de agentes AI, presenta una vulnerabilidad crítica en versiones anteriores a la 0.3.0 donde usuarios autenticados con permiso de edición pueden reemplazar agentes compartidos sin sesión asignada, insertando un servidor MCP stdio malicioso. Esto permite la ejecución remota de comandos con privilegios del proceso Omnigent, exponiendo archivos, credenciales, datos internos y servicios.
Esta falla se explota modificando la sesión dirigida y activando comandos arbitrarios a través de agentes manipulados, comprometiendo la integridad y confidencialidad del entorno donde corre Omnigent. |
| Estrategia | Actualizar inmediatamente Omnigent a la versión 0.3.0 o superior. Limitar permisos de edición solo a usuarios altamente confiables y monitorizar el uso de agentes compartidos. Implementar controles de ejecución de comandos en el entorno y revisar logs para detectar actividades sospechosas asociadas a manipulación de agentes. |
—
*[Se ha insertado el registro en Supabase con CVE=2026-62674, severidad=9, importancia=ALTA, vendor=Omnigent, producto=Omnigent, versiones=<0.3.0, exploit públicos=Sí]*
| CVE | CVE-2026-77234 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de Agosto de 2026 |
| Vendor | FreeRTOS |
| Producto | FreeRTOS-Kernel |
| Versiones | anteriores a la 11.3.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad AWS</td |
| Descripción | Validación incorrecta de entrada en FreeRTOS-Kernel antes de la versión 11.3.1 podría permitir que una tarea sin privilegios en puertos habilitados para MPU ejecute código en contexto privilegiado del kernel. Para remediar este problema, los usuarios deben actualizar a la versión 11.3.1 o posterior.
Esta vulnerabilidad crítica permite que tareas sin privilegios escalen derechos y ejecuten código con acceso total al núcleo del sistema, comprometiendo totalmente la seguridad y estabilidad de dispositivos embebidos que usen FreeRTOS con MPU. |
| Estrategia | Actualizar inmediatamente a FreeRTOS-Kernel versión 11.3.1 o superior para mitigar la vulnerabilidad. Revisar configuraciones MPU y políticas de tareas para evitar escaladas. Monitorear actividad anómala en sistemas embebidos y mantener una política estricta de parches y actualizaciones en el entorno. |
| CVE | CVE-2026-77810 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-22T03:31:10.807473+00:00 |
| Vendor | Amazon Web Services (AWS) |
| Producto | Neptune connector para Athena Federated Query |
| Versiones | aws-athena-query-federation anteriores a v2026.30.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial AWS Security Bulletin |
| Descripción | En el conector Neptune, un usuario con acceso a Neptune a través de Athena Federated Query podría obtener acceso a propiedades en la función Lambda que suministra la capacidad de cómputo para el conector. Para remediar este problema, los usuarios deben actualizar a aws-athena-query-federation v2026.30.1 o superior. |
| Estrategia | Actualizar inmediatamente a la versión aws-athena-query-federation v2026.30.1 o superior. Desplegar controles de acceso estrictos para usuarios con permisos en Athena y monitorizar actividades anómalas en Lambda y Neptune. Revisar políticas IAM para minimizar el acceso innecesario a funciones Lambda relacionadas. |
—
| CVE | CVE-2026-59989 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | Phalcon |
| Producto | Phalcon PHP Framework |
| Versiones | versión 5.15.0 y anteriores |
| Exploit Públicos | Sí, existe exploit público |
| Referencia | GitHub Advisory Phalcon CVE-2026-59989 |
| Descripción | Phalcon es un framework PHP de alto rendimiento. En la versión 5.15.0 y anteriores, la función resolveFilter en phalcon/Mvc/View/Engine/Volt/Compiler.zep construye el filtro join insertando separadores y tokens crudos en código PHP generado sin pasar por expression(). Un atacante capaz de manipular la plantilla Volt puede inyectar código PHP malicioso en el caché compilado y ejecutarlo cuando se renderiza la plantilla con Phalcon\Mvc\View\Engine\Volt::render(). Este problema se corrige en la versión 5.16.0. |
| Estrategia | Actualizar urgentemente a Phalcon versión 5.16.0 o superior. En entornos donde no sea posible actualizar de inmediato, restringir acceso a la edición de plantillas Volt para evitar la inyección de código malicioso. Supervisar sistemas para detectar ejecución de código no autorizado y utilizar controles de integridad en el cache compilado. |
| CVE | CVE-2026-61539 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | Xinference |
| Producto | Xinference API (inferencia de modelos open-source, speech y multimodales) |
| Versiones | 2.5.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix Xinference |
| Descripción | Xinference, una API de inferencia para modelos open-source, speech y multimodales, en versiones 2.5.0 y anteriores, pasa salida de herramientas Llama3 controladas por atacante a eval() en archivos Python específicos. Un atacante remoto no autenticado puede influir en la salida mediante un prompt malicioso y ejecutar comandos arbitrarios en el contexto del proceso servidor Xinference. Esta vulnerabilidad ya ha sido corregida en la versión 2.7.0. |
| Estrategia | Actualizar urgentemente a la versión 2.7.0 o superior para eliminar la ejecución arbitraria de código. Restringir el acceso externo a la API para minimizar vectores de ataque y monitorear actividad sospechosa en los logs del servidor por posibles explotaciones en tiempo real. |
| CVE | CVE-2026-62283 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | Nezha Monitoring |
| Producto | Nezha Monitoring |
| Versiones | 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección Github |
| Descripción | Nezha Monitoring es una herramienta ligera y autoalojable para monitorización y gestión de servidores y sitios web. Las versiones 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9 no asocian los identificadores de flujo creados por CreateStream en service/rpc/io_stream.go con el usuario creador. Las rutas `GET /ws/terminal/:id` y `GET /ws/file/:id` sólo comprueban si el UUID suministrado existe. Un usuario autenticado con rol RoleMember que obtenga un UUID de flujo activo (de logs, historial del navegador, datos referidos o telemetría) puede conectarse a la sesión de terminal o gestor de archivos de otro usuario, con capacidad para leer, escribir archivos del servidor objetivo y ejecutar comandos de shell. El problema se soluciona en la versión 2.0.10. |
| Estrategia | Actualizar con urgencia a la versión 2.0.10 o superior donde se corrige el vínculo de los flujos a usuarios específicos. Reforzar el control de acceso y auditoría de sesiones terminal y gestor de archivos. Monitorizar logs para detectar accesos anómalos a flujos y UUIDs sospechosos, y restringir el acceso a información sensible que pueda permitir obtención de IDs en entornos de producción. |
| CVE | CVE-2026-77413 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 22 agosto 2026 |
| Vendor | JSONata |
| Producto | JSONata (lenguaje de consulta y transformación JSON) |
| Versiones | Versiones anteriores a 1.8.8 y 2.2.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección en GitHub |
| Descripción | JSONata es un lenguaje de consulta y transformación JSON. Antes de las versiones 1.8.8 y 2.2.0, la función «lookup» en src/functions.js carecía de una verificación adecuada con Object.prototype.hasOwnProperty, permitiendo que expresiones maliciosas accedieran a miembros heredados del prototipo. Un atacante que pueda suministrar una expresión puede explotar setters y getters heredados del prototipo, acceso a constructor, valueOf y process.getBuiltinModule para alcanzar el módulo child_process y ejecutar código arbitrario con los privilegios del proceso anfitrión. |
| Estrategia | Actualizar inmediatamente a JSONata versión 1.8.8 o superior y 2.2.0 o superior. Revisar cualquier uso de expresiones entrantes en esta librería y restringir la capacidad de entrada para evitar inyección. Monitorizar activamente para detectar signos de explotación. Este CVE supone un riesgo real y debe priorizarse dada la facilidad de explotación y ejecución de código remoto con privilegios. |
| CVE | CVE-2026-77414 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | JSONata |
| Producto | JSONata (lenguaje de consulta y transformación JSON) |
| Versiones | anteriores a 1.8.8 y 2.2.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | JSONata, un lenguaje para consulta y transformación de JSON, presenta en las versiones anteriores a 1.8.8 y 2.2.1 una vulnerabilidad crítica en la función environment.lookup del archivo src/jsonata.js, que utiliza un control hasOwnProperty que puede ser burlado. Expresiones maliciosas que usen $hasOwnProperty, $spread, $string, acceso a prototype y $constructor pueden acceder al prototipo del objeto e invocar process.getBuiltinModule con child_process, permitiendo ejecutar código arbitrario con privilegios del proceso host. |
| Estrategia | Actualizar inmediatamente JSONata a las versiones 1.8.8 o 2.2.1 o superiores que corrigen esta vulnerabilidad. Monitorizar usos de expresiones JSONata no confiables, restringir la entrada para minimizar el riesgo de ejecución arbitraria y auditar el uso de módulos Node.js que puedan ser explotados. La explotación activa es posible y representa un riesgo elevado para sistemas que procesan JSON externas o no validadas. |
—
He procedido a insertar este registro en Supabase con los datos indicados.
¿Desea que analice otro CVE o que realice una recomendación adicional para mitigación?
| CVE | CVE-2026-77415 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026 |
| Vendor | JSONata |
| Producto | JSONata (lenguaje de consulta y transformación JSON) |
| Versiones | Versiones anteriores a 1.8.8 y 2.2.1 |
| Exploit Públicos | Sí |
| Referencia | Github Commit</td |
| Descripción | JSONata, un lenguaje para consulta y transformación de JSON, presenta en versiones anteriores a 1.8.8 y 2.2.1 una cadena de fallos en la integridad de objetos que permite la ejecución arbitraria de código. Un atacante puede manipular funciones internas y objetos, acceder a getter de prototipos y módulos internos como child_process, ejecutando código con los privilegios del proceso anfitrión. |
| Estrategia | Actualizar urgentemente JSONata a las versiones 1.8.8 o 2.2.1 o superiores. Además, restringir la ejecución de código externo y monitorizar logs para detectar usos anómalos de funciones internas. Implementar controles de acceso y revisión exhaustiva de las fuentes de las expresiones JSONata que se evalúan. |
| CVE | CVE-2026-49849 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 22 de agosto de 2026, 03:31 (UTC) |
| Vendor | xShop |
| Producto | xShop (Shop open-source desarrollado en Laravel) |
| Versiones | versión 3.0.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory]</td |
| Descripción | Vulnerabilidad de Subida de Archivos Sin Restricciones en xShop versión 3.0.3 que permite a un administrador autenticado subir archivos ejecutables (por ejemplo, .php). Mediante la carga de un archivo PHP especialmente diseñado, un atacante puede ejecutar código remoto (RCE) en el servidor, lo que conduce a una completa compromisión del sistema. Esta vulnerabilidad ha sido corregida en la versión 3.0.4. |
| Estrategia | Actualizar con urgencia a la versión 3.0.4 o superior para eliminar esta vulnerabilidad. Revisar y restringir estrictamente los permisos de subida de archivos, implementar validación y sanitización en las cargas, y monitorizar sistemas para detectar actividad inusual indicativa de explotación activa. |


