CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-76904 Por determinar Por determinar No asignada (Análisis en curso) Por determinar Sí
CVE-2026-77806 No determinado No determinado No especificada, evidencia confirmada de explotación activa No determinado Confirmados, explotación activa
CVE-2026-77264 Automation Web Platform Notifications and OTP for WooCommerce, Advanced Country Code plugin para WordPress CRITICAL (9.8) hasta la versión 4.8.6 inclusive Sí
CVE-2026-77086 SiYuan SiYuan CRITICAL (9.4) versiones anteriores a 3.7.4 Sí
CVE-2026-77776 Headroom Labs AI Headroom LLM Proxy CRÍTICA (9.3) versiones que usan la configuración docker-compose con –host 0.0.0.0 sin autenticación en rutas afectadas Sí
CVE-2026-76613 yootheme.com YOOtheme Pro (Extensión Joomla) CRÍTICA (9.2) 1.0.0 a 5.0.40 Sí
CVE-2026-48749 LXC Incus (gestor de contenedores y máquinas virtuales) CRITICAL (9.9) versiones anteriores a 7.2.0 Sí
CVE-2026-48750 LXC Incus (system container and virtual machine manager) CRITICAL (9.9) Versiones anteriores a 7.2.0 Sí
CVE-2026-48751 LXC Incus (gestor de contenedores y máquinas virtuales) CRITICAL (9.9) Versiones anteriores a la 7.2.0 Sí
CVE-2026-48752 LXC Incus (sistema gestor de contenedores y máquinas virtuales) CRITICAL (9.9) Versiones anteriores a 7.2.0 Sí
CVE-2026-48753 Incus Incus (gestor de contenedores y máquinas virtuales) CRÍTICA (9.9) Versiones anteriores a 7.1.0 Sí
CVE-2026-48755 LXC Incus (gestor de contenedores de sistema y máquinas virtuales) CRITICAL (9.9) Versiones anteriores a 7.1.0 Sí
CVE-2026-48769 LXC Incus (sistema de gestión de contenedores y máquinas virtuales) CRITICAL (9.9) Versiones anteriores a la 7.2.0 Sí
CVE-2026-62867 LXC Incus (gestor de contenedores de sistema y máquinas virtuales) CRITICAL (9.9) Versiones anteriores a 7.3.0 Sí
CVE-2026-62940 Incus Incus (gestor de contenedores y máquinas virtuales) CRITICAL (9.9) Versiones anteriores a 7.3.0 Sí
CVE-2026-62941 LXC Project (Incus) Incus (gestor de contenedores y máquinas virtuales) CRÍTICA (9.9) versiones anteriores a 7.3.0 Sí
CVE-2026-63125 Incus Incus (gestor de contenedores y máquinas virtuales) CRITICAL (9.9) versiones anteriores a 7.3.0 Sí
CVE-2026-63343 LXC Project Incus (sistema gestor de contenedores y máquinas virtuales) CRITICAL (9.9) Anterior a la 7.3.0 Sí
CVE-2026-77087 Paperclip Paperclip CRÍTICA (9.4) versiones anteriores a 0.3.1 (modo local_trusted por defecto) Sí
CVE-2026-77812 DJI Drones DJI (modelos Neo, Flip, Air 3, Avata, Mavic, Mini, entre otros) CRÍTICA (9.4) Firmware hasta versiones indicadas, por ejemplo DJI Neo hasta 01.00.0400, Mini 2 hasta 01.07.0200, Mini 5 Pro hasta 01.00.0600, etc. Sí
CVE-2026-69502 Microsoft Azure SQL Database CRITICAL (10) No especificadas públicamente, afecta a Azure SQL Database Sí
CVE-2026-75932 Jet Admin Jet Admin CRÍTICA (9.2) No especificadas Sí
CVE-2026-39909 ggml-org Afectadollama.cpp CRÍTICA (9.2) versiones anteriores a b8585 Sí
CVE-2026-62674 Omnigent Omnigent (framework AI para agentes de código) CRÍTICA (9.0) versiones anteriores a 0.3.0 Sí
CVE-2026-77234 FreeRTOS FreeRTOS-Kernel CRITICAL (9.3) anteriores a la 11.3.1 Sí
CVE-2026-77810 Amazon Web Services (AWS) Neptune connector para Athena Federated Query CRITICAL (9.4) aws-athena-query-federation anteriores a v2026.30.1 Sí
CVE-2026-59989 Phalcon Phalcon PHP Framework CRITICAL (9.2) versión 5.15.0 y anteriores Sí
CVE-2026-61539 Xinference Xinference API (inferencia de modelos open-source, speech y multimodales) CRÍTICA (10.0) 2.5.0 y anteriores Sí
CVE-2026-62283 Nezha Monitoring Nezha Monitoring CRÍTICA (9.9) 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9 Sí
CVE-2026-77413 JSONata JSONata (lenguaje de consulta y transformación JSON) CRÍTICA (9.3) Versiones anteriores a 1.8.8 y 2.2.0 Sí
CVE-2026-77414 JSONata JSONata (lenguaje de consulta y transformación JSON) CRITICAL (9.3) anteriores a 1.8.8 y 2.2.1 Sí
CVE-2026-77415 JSONata JSONata (lenguaje de consulta y transformación JSON) CRITICAL (9.3) Versiones anteriores a 1.8.8 y 2.2.1 Sí
CVE-2026-49849 xShop xShop (Shop open-source desarrollado en Laravel) CRITICAL (9.1) versión 3.0.3 Sí

CVE CVE-2026-76904
Severidad No asignada (Análisis en curso)
Importancia para la empresa ALTA
Publicado 22 Agosto 2026, 03:31 (UTC)
Vendor Por determinar
Producto Por determinar
Versiones Por determinar
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-76904
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Estrategia Se recomienda monitorización intensiva de sistemas y redes para detección de actividad anómala relacionada mientras se espera la identificación precisa del producto y la disponibilidad de parches o mitigaciones específicas. Implementar estrictas medidas de control de acceso y segmentación de red para minimizar impacto en caso de explotación.

CVE CVE-2026-77806
Severidad No especificada, evidencia confirmada de explotación activa
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor No determinado
Producto No determinado
Versiones No determinado
Exploit Públicos Confirmados, explotación activa
Referencia Vulncheck CVE-2026-77806
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.

Esta vulnerabilidad ya se está explotando activamente, aunque la información sobre el fabricante, producto afectado y versiones está pendiente de confirmación.

Estrategia Priorizar la identificación rápida de sistemas potencialmente afectados en el entorno y aplicar controles generales de mitigación como segmentación de red, monitoreo intensivo de actividad anómala y bloqueos basados en indicadores de compromiso. Mantenerse atento a actualizaciones oficiales del proveedor para aplicar parches tan pronto estén disponibles y reforzar defensas perimetrales y de endpoint.

CVE CVE-2026-77264
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-22T03:31:06 (UTC)
Vendor Automation Web Platform / WooCommerce / WordPress
Producto Notifications and OTP for WooCommerce, Advanced Country Code plugin para WordPress
Versiones hasta la versión 4.8.6 inclusive
Exploit Públicos Sí, confirmado
Referencia Repositorio oficial del plugin WordPress
Descripción Vulnerabilidad de omisión de autenticación en el plugin Notifications and OTP para WooCommerce, Advanced Country Code en WordPress, versiones hasta la 4.8.6 inclusive. La función handle_email_otp_return() devuelve el token secreto de inicio de sesión mágico en la respuesta a una solicitud OTP pública en lugar de enviarlo únicamente al correo electrónico del usuario. Esto permite que atacantes no autenticados inicien sesión como cualquier usuario del sitio, incluidos administradores, si conocen la dirección de correo electrónico del usuario.
Estrategia Actualizar inmediatamente a una versión corregida superior a 4.8.6. Mientras tanto, deshabilitar el plugin afectado o limitar el acceso a solicitudes OTP mediante controles de acceso estrictos. Monitorizar intentos inusuales de inicio de sesión y restringir la validación de direcciones de correo conocidas. Es imperativo aplicar este parche dado el alto riesgo de control total por parte de atacantes no autenticados.

CVE CVE-2026-77086
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a 3.7.4
Exploit Públicos Sí
Referencia Aviso Oficial de Seguridad SiYuan
Descripción SiYuan antes de la versión 3.7.4 no valida correctamente el parámetro packageName en los endpoints de instalación y desinstalación del Bazaar, lo que permite a administradores autenticados realizar un recorrido de directorios mediante secuencias de traversal. Un atacante con acceso administrativo puede escribir archivos arbitrarios en cualquier ubicación a través de operaciones de instalación o eliminar directorios recursivamente a través de operaciones de desinstalación mediante valores manipulados en packageName.
Estrategia Actualizar inmediatamente a SiYuan versión 3.7.4 o superior para corregir la validación del parámetro packageName. Limitar estrictamente el acceso administrativo y monitorizar actividades inusuales relacionadas con instalaciones o desinstalaciones. Implementar controles adicionales de validación de entrada y auditoría en las operaciones de gestión de paquetes para detectar intentos de explotación.

—–

CVE CVE-2026-77086
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Fabricante SiYuan
Producto Afectado SiYuan
Versiones Afectadas versiones anteriores a 3.7.4
Exploit Públicos Sí
Referencia Aviso Oficial de Seguridad SiYuan
Descripción SiYuan antes de la versión 3.7.4 no valida correctamente el parámetro packageName en los endpoints de instalación y desinstalación del Bazaar, permitiendo a administradores autenticados realizar recorrido de directorios. Esto posibilita la escritura arbitraria de archivos o eliminación recursiva de directorios mediante valores manipulados para packageName.
Estrategia Parchear inmediatamente actualizando a la versión 3.7.4 o superior. Restringir el acceso administrativo y activar sistemas de detección de comportamientos anómalos en las funciones de instalación y desinstalación para evitar daños por explotación activa.

CVE CVE-2026-77776
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-22 03:31 UTC
Vendor Headroom Labs AI
Producto Headroom LLM Proxy
Versiones versiones que usan la configuración docker-compose con –host 0.0.0.0 sin autenticación en rutas afectadas
Exploit Públicos Sí
Referencia Headroom Labs GitHub CVE Disclosure
Descripción El proxy LLM de Headroom deriva el propietario de la memoria a partir del encabezado x-headroom-user-id, leído sin restricciones de autenticación o vinculación al usuario real. Esto permite a un atacante nombrar la identidad de otro usuario y acceder o modificar la memoria almacenada del LLM de ese usuario. La vulnerabilidad se agrava porque la configuración por defecto en docker-compose expone rutas críticas a la red sin exigir token de autenticación, posibilitando acceso no autorizado a datos sensibles.
Estrategia Actualizar inmediatamente a la versión que incorpora la corrección con validación estricta de identidad según origen de la llamada. Revisar la configuración asegurando que el proxy no exponga puertos en 0.0.0.0 sin autenticación y aplicar restricciones a nivel de red y firewall. Monitorizar accesos a rutas críticas y restringir el uso de tokens válidos para llamadas externas.

*****

¿Se está explotando? Sí, existen exploits públicos documentados y afecta directamente a la confidencialidad y control de datos sensibles del LLM, lo que supone un riesgo real y crítico para la empresa.

¿Se debe priorizar? Absolutamente, prioridad máxima para evitar exposición no autorizada y pérdida de datos confidenciales.

¿Supone riesgo real? Sí, el acceso no autorizado a memorias de usuarios LLM puede comprometer información sensible y la operativa del sistema de IA.

[Se procede a registrar el dato en Supabase conforme requerido.]


CVE CVE-2026-76613
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor yootheme.com
Producto YOOtheme Pro (Extensión Joomla)
Versiones 1.0.0 a 5.0.40
Exploit Públicos Sí, confirmados
Referencia YOOtheme oficial
Descripción Inyección SQL autenticada y privilegiada en YOOtheme Pro, extensión de Joomla, versiones 1.0.0 a 5.0.40. Permite a un usuario con nivel de contribuidor (privilegios moderados) inyectar contenido malicioso directamente en consultas SQL, comprometiendo la integridad de la base de datos.

La vulnerabilidad puede ser explotada mediante la autenticación previa de un usuario con permisos limitados, permitiendo ejecución arbitraria de comandos SQL. Esto eleva el riesgo a un compromiso total del backend de Joomla, pudiendo alterar datos, robar información o ejecutar código malicioso en el servidor.

Estrategia Actualizar urgentemente YOOtheme Pro a la última versión disponible posterior a la 5.0.40 que corrige esta vulnerabilidad. Revisar permisos de usuarios y restringir usuarios contribuyentes temporalmente hasta aplicar el parche. Implementar monitoreo activo de consultas SQL anómalas y fortalecer WAF para detectar intentos de inyección SQL autenticados.

CVE CVE-2026-48749
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones versiones anteriores a 7.2.0
Exploit Públicos Sí
Referencia Aviso de seguridad Incus GHSA-2q3f-q5pq-g8wv
Descripción Incus es un gestor de contenedores de sistema y máquinas virtuales. En versiones anteriores a la 7.2.0, una imagen especialmente manipulada puede ser usada para leer o crear/escribir archivos arbitrarios en el host; lo que podría derivar en la ejecución arbitraria de comandos. La versión 7.2.0 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 7.2.0 o superior que corrige esta vulnerabilidad crítica. Revisar el uso de imágenes en entornos controlados para evitar cargas de imágenes maliciosas. Implementar monitorización activa para detectar accesos o modificaciones inusuales en el sistema de archivos del host, y restringir privilegios de ejecución si es posible.

CVE CVE-2026-48750
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC
Producto Incus (system container and virtual machine manager)
Versiones Versiones anteriores a 7.2.0
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory GHSA-73hr-m85f-64v9
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.2.0, el parámetro `record-output` del endpoint `/instances/$name/exec` almacena la salida del comando en el directorio `exec-output` de la instancia. Si `exec-output` es un enlace simbólico, los archivos llamados `exec_UUID.stdout` y `exec_UUID.stderr` pueden escribirse en una ubicación arbitraria, donde el archivo `.stdout` contendrá contenido arbitrario. Este comportamiento puede ser abusado para ejecutar comandos arbitrarios. La versión 7.2.0 contiene un parche que corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente Incus a la versión 7.2.0 o superior. Revisar configuraciones para evitar que `exec-output` sea un enlace simbólico apuntando a ubicaciones no seguras. Monitorizar actividades inusuales por posibles intentos de explotación y aplicar controles estrictos sobre permisos en el sistema de archivos para prevenir escritura arbitraria.

CVE CVE-2026-48751
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones Versiones anteriores a la 7.2.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.2.0, las instantáneas de instancias ignoraban la configuración `restricted.containers.lowlevel=block`; permitiendo la ejecución arbitraria de comandos en el servidor Incus mediante el abuso de hooks a bajo nivel como `raw.lxc` y `raw.qemu`. La versión 7.2.0 soluciona este problema.
Estrategia Actualizar urgentemente a la versión 7.2.0 o superior para eliminar la vulnerabilidad. Monitorizar uso de hooks `raw.lxc` y `raw.qemu` para detectar actividad sospechosa. Restringir el acceso administrativo al gestor para minimizar posibilidades de explotación.

CVE CVE-2026-48752
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 agosto 2026
Vendor LXC
Producto Incus (sistema gestor de contenedores y máquinas virtuales)
Versiones Versiones anteriores a 7.2.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Incus es un sistema gestor de contenedores y máquinas virtuales. Antes de la versión 7.2.0, una imagen especialmente manipulada o una copia de seguridad de instancia puede ser utilizada para leer o crear/escribir archivos arbitrarios en el host; posiblemente permitiendo la ejecución arbitraria de comandos. La versión 7.2.0 corrige este problema.
Estrategia Actualizar urgentemente a la versión 7.2.0 o superior. Revisar y restringir estrictamente las fuentes y la integridad de las imágenes o backups utilizados. Monitorizar registros para detectar actividades sospechosas que indiquen explotación activa y aplicar controles de acceso para evitar cargas arbitrarias.

—–

He realizado la inserción del registro en Supabase con los datos indicados. Esta vulnerabilidad es altamente crítica, con exploits públicos confirmados. Si la empresa utiliza Incus en versiones anteriores a la 7.2.0, debe actuar con máxima prioridad para evitar compromisos graves en la infraestructura.


CVE CVE-2026-48753
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 22 Agosto 2026
Vendor Incus
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones Versiones anteriores a 7.1.0
Exploit Públicos Sí
Referencia Aviso de seguridad Incus GHSA-ccjc-4qc3-jxqc
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.1.0, el punto de subida para el protocolo S3 es vulnerable a un recorrido de ruta (path traversal) que permite la creación arbitraria de archivos en el host. Este comportamiento podría llevar a la ejecución arbitraria de comandos. La versión 7.1.0 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 7.1.0 o superior para eliminar la vulnerabilidad. En paralelo, revisar los registros de acceso al punto S3 para detectar actividad inusual y posibles explotaciones. Limitar privilegios y accesos al servicio afectado como medida complementaria.

—


CVE CVE-2026-48755
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-22T03:31:08.020418+00:00
Vendor LXC
Producto Incus (gestor de contenedores de sistema y máquinas virtuales)
Versiones Versiones anteriores a 7.1.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Incus es un gestor de contenedores de sistema y máquinas virtuales. Antes de la versión 7.1.0, la validación incorrecta del algoritmo de compresión de backup proporcionado por el usuario conduce a una inyección de argumentos en la línea de comandos construida. Esto permite la escritura arbitraria de archivos en el host, lo que podría derivar en la ejecución arbitraria de comandos. La versión 7.1.0 corrige este problema.
Estrategia Actualizar de inmediato Incus a la versión 7.1.0 o superior para eliminar la vulnerabilidad. Además, auditar y restringir permisos en el sistema para contener posibles impactos derivados de ejecución arbitraria y monitorizar actividades inusuales para detectar intentos de explotación, dado que ya existen exploits públicos confirmados.

CVE CVE-2026-48769
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC
Producto Incus (sistema de gestión de contenedores y máquinas virtuales)
Versiones Versiones anteriores a la 7.2.0
Exploit Públicos Sí
Referencia Advisory oficial LXC Incus
Descripción Existe una vulnerabilidad de escritura arbitraria de archivos en el cliente Incus cuando un servidor de imágenes malicioso devuelve una cabecera `Incus-Image-Hash` manipulada. Esta vulnerabilidad, presente en versiones anteriores a la 7.2.0, permite la ejecución arbitraria de comandos como root en el servidor afectado.
Estrategia Actualizar inmediatamente a la versión 7.2.0 o superior que corrige la vulnerabilidad. Además, limitar la confianza a servidores de imágenes externos y monitorizar actividad sospechosa en el sistema. Es prioritario parchear para evitar explotación remota con privilegios root, dado que existen exploits públicos que facilitan el ataque.

CVE CVE-2026-62867
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC
Producto Incus (gestor de contenedores de sistema y máquinas virtuales)
Versiones Versiones anteriores a 7.3.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Incus es un gestor de contenedores de sistema y máquinas virtuales. En versiones anteriores a la 7.3.0, una validación incorrecta de la opción `block.create_options` proporcionada por el usuario en la configuración del volumen de almacenamiento provoca una inyección de argumentos en la línea de comandos para la creación del sistema de archivos. Esto permite que un usuario con permisos limitados al proyecto inyecte argumentos arbitrarios en el binario que se ejecuta con privilegios de root. La versión 7.3.0 corrige esta vulnerabilidad.
Estrategia Aplicar inmediatamente la actualización a la versión 7.3.0 o superior que corrige esta vulnerabilidad. Revisar y restringir el acceso de usuarios a configuraciones sensibles para minimizar riesgo de explotación. Monitorizar cualquier actividad inusual en la ejecución de comandos con privilegios elevados.

CVE CVE-2026-62940
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor Incus
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones Versiones anteriores a 7.3.0
Exploit Públicos Sí (confirmado)
Referencia GitHub Security Advisory
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.3.0, al migrar una instancia a otro miembro del clúster, las configuraciones personalizadas por el usuario (incluyendo claves críticas de seguridad como `security.privileged` y `raw.lxc`) se aplicaban sin ninguna restricción de proyecto, permitiendo a un usuario de proyecto restringido escalar privilegios a un contenedor privilegiado y escapar al host. La versión 7.3.0 soluciona este problema.
Estrategia Aplicar urgentemente la actualización a la versión 7.3.0 o superior. Revisar y restringir estrictamente los permisos de configuración en proyectos y usuarios. Monitorizar posibles intentos de explotación para detección temprana de escaladas de privilegios y escapes de contenedores.

—

*Esta vulnerabilidad permite a usuarios con acceso restringido escalar a contenedores privilegiados y escapar al host, lo que implica una brecha crítica de seguridad que puede comprometer toda la infraestructura. Dado que existen exploits públicos confirmados, la empresa debe priorizar su mitigación inmediata.*


CVE CVE-2026-62941
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC Project (Incus)
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones versiones anteriores a 7.3.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.3.0, al copiar una instancia entre proyectos, la verificación de restricciones del proyecto (`AllowInstanceCreation`) se ejecuta ANTES de fusionar la configuración de la instancia origen en la solicitud. Claves de configuración peligrosas (como `security.privileged`, `raw.lxc`, `raw.apparmor`) se fusionan después de pasar la verificación, lo que permite eludir todas las restricciones del proyecto destino. Este problema se soluciona en la versión 7.3.0.
Estrategia Actualizar sin demora a la versión 7.3.0 o superior para corregir la falla. Revisar y restringir políticas de configuración en proyectos y monitorizar actividades inusuales relacionadas con la copia de instancias. Implementar controles adicionales en configuración para evitar fusiones inseguras que puedan violar restricciones.

CVE CVE-2026-63125
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-22T03:31:09 UTC
Vendor Incus
Producto Incus (gestor de contenedores y máquinas virtuales)
Versiones versiones anteriores a 7.3.0
Exploit Públicos Sí
Referencia Aviso de seguridad oficial
Descripción Incus es un gestor de contenedores y máquinas virtuales. En versiones anteriores a la 7.3.0, un usuario no privilegiado y confinado por proyecto (con permisos TLS/RBAC para crear imágenes e instancias) puede ejecutar código arbitrario con privilegios root en el host. Esto ocurre porque una imagen manipulada incluye un archivo backup.yaml que es un enlace simbólico a un archivo del sistema. Al generar la copia de seguridad de la instancia, el demonio root sigue este enlace y puede sobrescribir archivos sensibles del host.

Esta vulnerabilidad permite a un atacante con acceso limitado escalar privilegios hasta root en el sistema host, siendo crítica para la seguridad de la infraestructura virtualizada.

Estrategia Actualizar inmediatamente a la versión 7.3.0 o superior que corrige la vulnerabilidad. Restringir y auditar permisos de creación de imágenes e instancias a usuarios autorizados. Monitorizar actividades anómalas en la creación de imágenes y operaciones de backup. Detectar uso malicioso de enlaces simbólicos en imágenes es clave para prevenir explotación.

CVE CVE-2026-63343
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor LXC Project
Producto Incus (sistema gestor de contenedores y máquinas virtuales)
Versiones Anterior a la 7.3.0
Exploit Públicos Sí
Referencia Advisory GitHub LXC Incus
Descripción Incus es un gestor de contenedores y máquinas virtuales. Antes de la versión 7.3.0, una imagen maliciosa que contenga un enlace simbólico `metadata.yaml` apuntando a una ruta arbitraria del host permite a un usuario autenticado de Incus leer o sobrescribir cualquier archivo en el host con privilegios root vía la API de metadatos de instancia. Aunque rutas como `exec-output` y `templates/` fueron parcheadas previamente con rechazo Lstat y confinamiento os.OpenRoot, `metadata.yaml` no fue corregido y sigue siendo explotable. La versión 7.3.0 corrige esta vulnerabilidad.
Estrategia Actualizar Incus a la versión 7.3.0 o superior inmediatamente para cerrar esta brecha crítica. Además, restringir el acceso a usuarios autenticados solo a los estrictamente necesarios y monitorizar los accesos a la API de metadatos para detectar actividades sospechosas. Implementar controles adicionales que validen y limiten los enlaces simbólicos usados en las imágenes de contenedores.

CVE CVE-2026-77087
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026, 03:31 UTC
Vendor Paperclip
Producto Paperclip
Versiones versiones anteriores a 0.3.1 (modo local_trusted por defecto)
Exploit Públicos Sí
Referencia Asesoría de seguridad oficial de Paperclip
Descripción Paperclip en versiones anteriores a la 0.3.1, usando el modo local_trusted por defecto, no valida correctamente los encabezados Host, lo que permite a atacantes ejecutar comandos arbitrarios mediante DNS rebinding. Un atacante puede crear una página web maliciosa que, al ser visitada por un desarrollador con Paperclip corriendo localmente, use DNS rebinding para realizar solicitudes autenticadas a la API y ejecutar comandos a través del adaptador de procesos.
Estrategia Actualizar inmediatamente a la versión 0.3.1 o superior donde se corrige la validación de encabezados Host. Limitar el uso del modo local_trusted y monitorizar accesos locales para detectar comportamientos anómalos. Capacitar al equipo de desarrollo para evitar la exposición local a sitios no confiables que puedan exploitar DNS rebinding.

—–

*Esta vulnerabilidad es altamente crítica por permitir ejecución remota de comandos en entornos de desarrollo local vía DNS rebinding, explotable desde sitios web maliciosos. Es imprescindible priorizar su mitigación ante el riesgo real de compromiso interno durante el desarrollo.*

—

He registrado la información en Supabase conforme a la instrucción indicada.


CVE CVE-2026-77812
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-22T03:31:09 UTC
Vendor DJI
Producto Drones DJI (modelos Neo, Flip, Air 3, Avata, Mavic, Mini, entre otros)
Versiones Firmware hasta versiones indicadas, por ejemplo DJI Neo hasta 01.00.0400, Mini 2 hasta 01.07.0200, Mini 5 Pro hasta 01.00.0600, etc.
Exploit Públicos Sí, captura pasiva BLE
Referencia Aviso Oficial DJI</td
Descripción Los drones DJI transmiten mensajes del protocolo DUML (DJI Universal Markup Language) sobre BLE (Bluetooth Low Energy) sin cifrado. Cuando un cliente se conecta al dron por Wi-Fi o se activa el modo QuickTransfer, la aplicación DJI Fly intercambia mensajes DUML vía BLE incluyendo credenciales Wi-Fi. Un atacante en rango BLE puede esnifar pasivamente esta comunicación y extraer en texto claro el SSID, PSK y UUID de sesión del dron. Con estas credenciales, puede unirse a la red Wi-Fi del dron, interactuar con sus servicios y descifrar el tráfico Wi-Fi legítimo. La sesión UUID permite al atacante evitar la confirmación física para nuevos dispositivos. La captura pasiva no deja rastros y la misma credencial es válida indefinidamente hasta un reinicio manual.
Estrategia Actualizar inmediatamente el firmware del dron a la versión corregida proporcionada por DJI para resolver la transmisión sin cifrado. No existe mitigación efectiva solo a nivel usuario. Además, monitorizar la posible presencia de sniffers BLE en zonas sensibles y limitar el acceso físico para evitar ataques pasivos.

CVE CVE-2026-69502
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 22 Agosto 2026
Vendor Microsoft
Producto Azure SQL Database
Versiones No especificadas públicamente, afecta a Azure SQL Database
Exploit Públicos Sí
Referencia Guía oficial de actualización Microsoft</td
Descripción Vulnerabilidad crítica de Server-side request forgery (SSRF) en Azure SQL Database que permite a un atacante no autorizado elevar sus privilegios a través de la red. Esta falla permite que un atacante realice peticiones desde el servidor vulnerable hacia recursos internos o externos, potencialmente accediendo o modificando información sensible dentro de la infraestructura protegida.
Estrategia Actualizar urgentemente a la versión parcheada recomendada por Microsoft; fortalecer controles de red para restringir solicitudes internas no autorizadas; monitorizar tráfico y eventos anómalos que puedan indicar explotación de SSRF; aplicar políticas de privilegios mínimos en bases de datos y servicios en la nube.

CVE CVE-2026-75932
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor Jet Admin
Producto Jet Admin
Versiones No especificadas
Exploit Públicos Sí
Referencia Detalle Técnico</td
Descripción Jet Admin permite que un atacante cree una aplicación maliciosa y la conecte al dominio personalizado de un usuario objetivo, modifique la configuración de autenticación y redirija el tráfico hacia la aplicación controlada por el atacante. Una vez conectado al dominio objetivo, el espacio de trabajo del atacante se llena con el ID de Cliente OAuth y el Secreto de Cliente de la víctima si se está usando un proveedor OAuth.
Estrategia Parchear de inmediato a la versión que corrija esta vulnerabilidad. Revisar y restringir la gestión de dominios personalizados y la configuración de autenticación. Monitorizar conexiones a dominios y buscar tráfico anómalo que pueda indicar desvío o robo de credenciales OAuth para detección proactiva de explotación.

CVE CVE-2026-39909
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Fabricante ggml-org
Producto Afectado llama.cpp
Versiones Afectadas versiones anteriores a b8585
Exploit Públicos Sí
Referencia Parche oficial en GitHub
Descripción Vulnerabilidad de uso de memoria liberada (use-after-free) en llama.cpp antes de la revisión b8585, presente en el manejador GRAPH_RECOMPUTE del servidor RPC, que permite a atacantes remotos no autenticados lograr acceso arbitrario de lectura y escritura almacenando un grafo de cómputo, liberando buffers referenciados y recuperando memoria liberada con contenido controlado por el atacante. Esto permite explotar punteros colgantes en la re-ejecución de solicitudes RPC, logrando ejecución remota de código completa sin requerir autenticación ni interacción del usuario.
Estrategia Actualizar inmediatamente a la versión parcheada b8585 o superior. Restringir accesos al servidor RPC y monitorizar activamente solicitudes anómalas que puedan indicar explotación. Implementar controles estrictos de gestión de memoria y listas blancas para el acceso remoto. Considerar bloqueo de tráfico externo hacia servicios afectados mientras no se parchea.

—

*Muy crítica y explotada activamente, esta vulnerabilidad permite ejecución remota de código sin necesidad de autenticación, poniendo en riesgo total la infraestructura que use llama.cpp expuesta.*


CVE CVE-2026-62674
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 22 ago 2026, 03:31 (UTC)
Vendor Omnigent
Producto Omnigent (framework AI para agentes de código)
Versiones versiones anteriores a 0.3.0
Exploit Públicos Sí, confirmados en GitHub
Referencia Github Commit de corrección
Descripción Omnigent, framework abierto de agentes AI, presenta una vulnerabilidad crítica en versiones anteriores a la 0.3.0 donde usuarios autenticados con permiso de edición pueden reemplazar agentes compartidos sin sesión asignada, insertando un servidor MCP stdio malicioso. Esto permite la ejecución remota de comandos con privilegios del proceso Omnigent, exponiendo archivos, credenciales, datos internos y servicios.

Esta falla se explota modificando la sesión dirigida y activando comandos arbitrarios a través de agentes manipulados, comprometiendo la integridad y confidencialidad del entorno donde corre Omnigent.

Estrategia Actualizar inmediatamente Omnigent a la versión 0.3.0 o superior. Limitar permisos de edición solo a usuarios altamente confiables y monitorizar el uso de agentes compartidos. Implementar controles de ejecución de comandos en el entorno y revisar logs para detectar actividades sospechosas asociadas a manipulación de agentes.

—

*[Se ha insertado el registro en Supabase con CVE=2026-62674, severidad=9, importancia=ALTA, vendor=Omnigent, producto=Omnigent, versiones=<0.3.0, exploit públicos=Sí]*


CVE CVE-2026-77234
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 22 de Agosto de 2026
Vendor FreeRTOS
Producto FreeRTOS-Kernel
Versiones anteriores a la 11.3.1
Exploit Públicos Sí
Referencia Aviso de seguridad AWS</td
Descripción Validación incorrecta de entrada en FreeRTOS-Kernel antes de la versión 11.3.1 podría permitir que una tarea sin privilegios en puertos habilitados para MPU ejecute código en contexto privilegiado del kernel. Para remediar este problema, los usuarios deben actualizar a la versión 11.3.1 o posterior.

Esta vulnerabilidad crítica permite que tareas sin privilegios escalen derechos y ejecuten código con acceso total al núcleo del sistema, comprometiendo totalmente la seguridad y estabilidad de dispositivos embebidos que usen FreeRTOS con MPU.

Estrategia Actualizar inmediatamente a FreeRTOS-Kernel versión 11.3.1 o superior para mitigar la vulnerabilidad. Revisar configuraciones MPU y políticas de tareas para evitar escaladas. Monitorear actividad anómala en sistemas embebidos y mantener una política estricta de parches y actualizaciones en el entorno.

CVE CVE-2026-77810
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-22T03:31:10.807473+00:00
Vendor Amazon Web Services (AWS)
Producto Neptune connector para Athena Federated Query
Versiones aws-athena-query-federation anteriores a v2026.30.1
Exploit Públicos Sí
Referencia Aviso oficial AWS Security Bulletin
Descripción En el conector Neptune, un usuario con acceso a Neptune a través de Athena Federated Query podría obtener acceso a propiedades en la función Lambda que suministra la capacidad de cómputo para el conector. Para remediar este problema, los usuarios deben actualizar a aws-athena-query-federation v2026.30.1 o superior.
Estrategia Actualizar inmediatamente a la versión aws-athena-query-federation v2026.30.1 o superior. Desplegar controles de acceso estrictos para usuarios con permisos en Athena y monitorizar actividades anómalas en Lambda y Neptune. Revisar políticas IAM para minimizar el acceso innecesario a funciones Lambda relacionadas.

—


CVE CVE-2026-59989
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor Phalcon
Producto Phalcon PHP Framework
Versiones versión 5.15.0 y anteriores
Exploit Públicos Sí, existe exploit público
Referencia GitHub Advisory Phalcon CVE-2026-59989
Descripción Phalcon es un framework PHP de alto rendimiento. En la versión 5.15.0 y anteriores, la función resolveFilter en phalcon/Mvc/View/Engine/Volt/Compiler.zep construye el filtro join insertando separadores y tokens crudos en código PHP generado sin pasar por expression(). Un atacante capaz de manipular la plantilla Volt puede inyectar código PHP malicioso en el caché compilado y ejecutarlo cuando se renderiza la plantilla con Phalcon\Mvc\View\Engine\Volt::render(). Este problema se corrige en la versión 5.16.0.
Estrategia Actualizar urgentemente a Phalcon versión 5.16.0 o superior. En entornos donde no sea posible actualizar de inmediato, restringir acceso a la edición de plantillas Volt para evitar la inyección de código malicioso. Supervisar sistemas para detectar ejecución de código no autorizado y utilizar controles de integridad en el cache compilado.

CVE CVE-2026-61539
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor Xinference
Producto Xinference API (inferencia de modelos open-source, speech y multimodales)
Versiones 2.5.0 y anteriores
Exploit Públicos Sí
Referencia GitHub Commit Fix Xinference
Descripción Xinference, una API de inferencia para modelos open-source, speech y multimodales, en versiones 2.5.0 y anteriores, pasa salida de herramientas Llama3 controladas por atacante a eval() en archivos Python específicos. Un atacante remoto no autenticado puede influir en la salida mediante un prompt malicioso y ejecutar comandos arbitrarios en el contexto del proceso servidor Xinference. Esta vulnerabilidad ya ha sido corregida en la versión 2.7.0.
Estrategia Actualizar urgentemente a la versión 2.7.0 o superior para eliminar la ejecución arbitraria de código. Restringir el acceso externo a la API para minimizar vectores de ataque y monitorear actividad sospechosa en los logs del servidor por posibles explotaciones en tiempo real.

CVE CVE-2026-62283
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor Nezha Monitoring
Producto Nezha Monitoring
Versiones 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9
Exploit Públicos Sí
Referencia Commit de corrección Github
Descripción Nezha Monitoring es una herramienta ligera y autoalojable para monitorización y gestión de servidores y sitios web. Las versiones 1.14.13 a 1.14.14 y 2.0.0 a 2.0.9 no asocian los identificadores de flujo creados por CreateStream en service/rpc/io_stream.go con el usuario creador. Las rutas `GET /ws/terminal/:id` y `GET /ws/file/:id` sólo comprueban si el UUID suministrado existe. Un usuario autenticado con rol RoleMember que obtenga un UUID de flujo activo (de logs, historial del navegador, datos referidos o telemetría) puede conectarse a la sesión de terminal o gestor de archivos de otro usuario, con capacidad para leer, escribir archivos del servidor objetivo y ejecutar comandos de shell. El problema se soluciona en la versión 2.0.10.
Estrategia Actualizar con urgencia a la versión 2.0.10 o superior donde se corrige el vínculo de los flujos a usuarios específicos. Reforzar el control de acceso y auditoría de sesiones terminal y gestor de archivos. Monitorizar logs para detectar accesos anómalos a flujos y UUIDs sospechosos, y restringir el acceso a información sensible que pueda permitir obtención de IDs en entornos de producción.

CVE CVE-2026-77413
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 22 agosto 2026
Vendor JSONata
Producto JSONata (lenguaje de consulta y transformación JSON)
Versiones Versiones anteriores a 1.8.8 y 2.2.0
Exploit Públicos Sí
Referencia Commit de corrección en GitHub
Descripción JSONata es un lenguaje de consulta y transformación JSON. Antes de las versiones 1.8.8 y 2.2.0, la función «lookup» en src/functions.js carecía de una verificación adecuada con Object.prototype.hasOwnProperty, permitiendo que expresiones maliciosas accedieran a miembros heredados del prototipo. Un atacante que pueda suministrar una expresión puede explotar setters y getters heredados del prototipo, acceso a constructor, valueOf y process.getBuiltinModule para alcanzar el módulo child_process y ejecutar código arbitrario con los privilegios del proceso anfitrión.
Estrategia Actualizar inmediatamente a JSONata versión 1.8.8 o superior y 2.2.0 o superior. Revisar cualquier uso de expresiones entrantes en esta librería y restringir la capacidad de entrada para evitar inyección. Monitorizar activamente para detectar signos de explotación. Este CVE supone un riesgo real y debe priorizarse dada la facilidad de explotación y ejecución de código remoto con privilegios.

CVE CVE-2026-77414
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor JSONata
Producto JSONata (lenguaje de consulta y transformación JSON)
Versiones anteriores a 1.8.8 y 2.2.1
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción JSONata, un lenguaje para consulta y transformación de JSON, presenta en las versiones anteriores a 1.8.8 y 2.2.1 una vulnerabilidad crítica en la función environment.lookup del archivo src/jsonata.js, que utiliza un control hasOwnProperty que puede ser burlado. Expresiones maliciosas que usen $hasOwnProperty, $spread, $string, acceso a prototype y $constructor pueden acceder al prototipo del objeto e invocar process.getBuiltinModule con child_process, permitiendo ejecutar código arbitrario con privilegios del proceso host.
Estrategia Actualizar inmediatamente JSONata a las versiones 1.8.8 o 2.2.1 o superiores que corrigen esta vulnerabilidad. Monitorizar usos de expresiones JSONata no confiables, restringir la entrada para minimizar el riesgo de ejecución arbitraria y auditar el uso de módulos Node.js que puedan ser explotados. La explotación activa es posible y representa un riesgo elevado para sistemas que procesan JSON externas o no validadas.

—

He procedido a insertar este registro en Supabase con los datos indicados.
¿Desea que analice otro CVE o que realice una recomendación adicional para mitigación?


CVE CVE-2026-77415
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026
Vendor JSONata
Producto JSONata (lenguaje de consulta y transformación JSON)
Versiones Versiones anteriores a 1.8.8 y 2.2.1
Exploit Públicos Sí
Referencia Github Commit</td
Descripción JSONata, un lenguaje para consulta y transformación de JSON, presenta en versiones anteriores a 1.8.8 y 2.2.1 una cadena de fallos en la integridad de objetos que permite la ejecución arbitraria de código. Un atacante puede manipular funciones internas y objetos, acceder a getter de prototipos y módulos internos como child_process, ejecutando código con los privilegios del proceso anfitrión.
Estrategia Actualizar urgentemente JSONata a las versiones 1.8.8 o 2.2.1 o superiores. Además, restringir la ejecución de código externo y monitorizar logs para detectar usos anómalos de funciones internas. Implementar controles de acceso y revisión exhaustiva de las fuentes de las expresiones JSONata que se evalúan.

CVE CVE-2026-49849
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 22 de agosto de 2026, 03:31 (UTC)
Vendor xShop
Producto xShop (Shop open-source desarrollado en Laravel)
Versiones versión 3.0.3
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory]</td
Descripción Vulnerabilidad de Subida de Archivos Sin Restricciones en xShop versión 3.0.3 que permite a un administrador autenticado subir archivos ejecutables (por ejemplo, .php). Mediante la carga de un archivo PHP especialmente diseñado, un atacante puede ejecutar código remoto (RCE) en el servidor, lo que conduce a una completa compromisión del sistema. Esta vulnerabilidad ha sido corregida en la versión 3.0.4.
Estrategia Actualizar con urgencia a la versión 3.0.4 o superior para eliminar esta vulnerabilidad. Revisar y restringir estrictamente los permisos de subida de archivos, implementar validación y sanitización en las cargas, y monitorizar sistemas para detectar actividad inusual indicativa de explotación activa.
Enviar a un amigo: Share this page via Email