| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-45569 | Qualcomm | AR8035 Firmware | ALTA (No especificado pero importante por explotación activa) | No especificadas | Sí |
| CVE-2026-65442 | No especificado | No especificado | ALTA (no se especifica puntuación exacta pero explotación confirmada) | No especificadas | Sí |
| CVE-2023-54359 | No especificado | No especificado | Alta (Explotado activamente) | No especificadas | Sí |
| CVE-2023-2825 | GitLab | GitLab | ALTA | No especificadas (general en GitLab) | Sí |
| CVE-2025-71324 | FlowiseAI | Flowise | No especificada (Explosión activa confirmada) | No especificadas | Sí |
| CVE-2026-18577 | N-able | N-Central | Alta (explotación activa confirmada) | Versiones afectadas no especificadas; se recomienda actualizar a la última disponible | Sí |
| CVE-2026-12965 | Super Store Finder | Plugin WordPress Super Store Finder | CRÍTICA (9.1) | versiones hasta la 7.8 inclusive | Sí |
| CVE-2026-15930 | Automattic (WordPress plugin) | Simple Membership WordPress plugin | CRITICAL (9.4) | Versiones anteriores a 4.7.8 | Sí |
| CVE-2026-16300 | ChamaWP | ChamaWP WordPress plugin | CRITICAL (9.8) | versiones anteriores a 1.0.13 | Sí |
| CVE-2026-16532 | Link Library | WordPress plugin Link Library | CRITICAL (9.1) | versiones anteriores a 7.9.3 | Sí |
| CVE-2026-16534 | Import and export users and customers (plugin WordPress) | WordPress plugin "Import and export users and customers" | CRITICAL (9.1) | versiones anteriores a 2.4.2 | Sí |
| CVE-2026-18588 | Wavlink | WL-NU516U1 708c073-mt7628 | CRÍTICA (9.3) | Versiones afectadas no especificadas, pero vulnerables antes del parche de julio 2026 | Sí |
| CVE-2026-33591 | Wapt | Wapt Server | CRÍTICA (10) | Antes de la versión 2.6.1.17813 | Sí |
| CVE-2026-18574 | Check Point | Check Point Security Management Server y Multi-Domain Security Management Server (MDS) | CRÍTICA (9.3) | Versiones afectadas no especificadas en detalle | Sí |
| CVE-2026-2346 | Menulux Software Inc. | AfectadoMobile App | CRÍTICA (9.8) | hasta la versión 12.05.2026 inclusive | Sí |
| CVE-2026-18108 | Net::SAML2 | Net::SAML2 (Perl) | CRÍTICA (9.8) | versiones anteriores a 0.86 | Sí |
| CVE-2026-64827 | Telenia Software | TVox | CRITICAL (9.3) | versiones 26.5.3 y anteriores 26.x, 24.9.21 y anteriores 24.x | Sí |
| CVE-2026-68584 | SiYuan | AfectadoSiYuan Note | CRÍTICA (9.2) | versiones anteriores a v3.7.3 | Sí |
| CVE-2026-68586 | SiYuan | SiYuan Note | CRÍTICA (9.2) | versiones anteriores a 3.7.3 | Sí |
| CVE-2026-68587 | SiYuan | SiYuan | CRÍTICA (9.2) | versiones anteriores a v3.7.3 | Sí |
| CVE-2026-69083 | SiYuan | SiYuan | CRITICAL (9.9) | versiones anteriores a v3.7.3 | Sí |
| CVE-2026-69084 | SiYuan | SiYuan | CRITICAL (9.9) | versiones | Sí |
| CVE-2026-69085 | SiYuan | SiYuan | CRITICAL (9.9) | versiones anteriores a 3.7.3 | Sí |
| CVE-2026-9390 | XML::Sig (comunidad Perl) | XML::Sig para Perl | CRÍTICA (9.1) | versiones anteriores a 0.71 | Sí |
| CVE-2026-9487 | Perl | XML::Sig | CRÍTICA (9.1) | versiones anteriores a 0.71 | Sí |
| CVE-2026-18248 | Fastify | @fastify | CRITICAL (9.1) | 6.4.0 | Sí |
| CVE-2026-39932 | OpenEMR | OpenEMR | CRITICAL (9.4) | Hasta la versión 8.2.0 inclusive | Sí |
| CVE-2026-41452 | Krayin | Krayin CRM | CRITICAL (9.3) | 2.2.4 | Sí |
| CVE-2026-38447 | osTicket | osTicket 1.18.3 | CRITICAL (9.8) | 1.18.3 | Sí |
| CVE-2026-48031 | dhax | go-base (Go RESTful API Boilerplate template con autenticación JWT) | CRITICAL (9.1) | versiones anteriores a 2026-05-18 | Sí |
| CVE-2026-67598 | Emlog Pro | Emlog Pro | CRÍTICA (9.1) | versiones hasta 2.6.23 incluidas | Sí |
| CVE-2026-48063 | WhiskeySockets | Baileys (API TS | CRÍTICA (9.3) | versiones anteriores a 6.7.22 y 7.0.0-rc12 | Sí |
| CVE-2026-69240 | Sequelize | Sequelize ORM para Node.js | CRITICAL (9.8) | versiones anteriores a 6.37.4 | Sí |
| CVE-2026-46713 | Misskey | Misskey (plataforma federada de redes sociales) | CRITICAL (9.2) | 12.37.0 y posteriores, pero anteriores a 2026.5.4 | Sí |
| CVE-2026-18667 | Tenable | Tenable Sensor Proxy | CRITICAL (9.3) | No especificadas, se asume afecta versiones actuales sin parche | Sí |
| CVE-2026-48317 | Adobe | AfectadoAdobe Campaign Classic (ACC) | CRÍTICA (9.6) | No especificadas en el aviso | Sí |
| CVE-2026-48323 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (10) | No especificado en el aviso | Sí |
| CVE-2026-48326 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.9) | Versiones afectadas no especificadas en la descripción; se recomienda revisar el aviso oficial | Sí |
| CVE-2026-48330 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | Todas las versiones afectadas identificadas en el boletín oficial | Sí |
| CVE-2026-48331 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | Versiones afectadas no especificadas, se recomienda parchear inmediatamente | Sí |
| CVE-2026-48333 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.8) | No especificadas en el aviso | Sí |
| CVE | CVE-2024-45569 |
| Severidad | ALTA (No especificado pero importante por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:26 UTC |
| Vendor | Qualcomm |
| Producto | AR8035 Firmware |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Vulncheck CVE-2024-45569 |
| Descripción | Validación incorrecta del índice de matriz en el firmware Qualcomm AR8035, lo que puede permitir a atacantes provocar comportamientos inesperados o la ejecución potencial de código. |
| Estrategia | Aplicar inmediatamente actualizaciones oficiales del firmware Qualcomm AR8035. Monitorizar sistemas para detectar patrones de explotación activa y reforzar controles de integridad y revisiones de firmware en entornos críticos. |
| CVE | CVE-2026-65442 |
| Severidad | ALTA (no se especifica puntuación exacta pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 04 agosto 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | VulnCheck CVE-2026-65442 |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a un atacante inducir al servidor a realizar solicitudes HTTP a un dominio arbitrario.
Esto implica que un atacante puede manipular el servidor vulnerable para que haga peticiones internas o externas no autorizadas, pudiendo acceder a recursos internos de la red privada, evadir controles de seguridad y potencialmente comprometer sistemas internos. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales que corrijan esta vulnerabilidad. Si no está disponible el parche, limitar y validar estrictamente los destinos de las solicitudes HTTP realizadas por el servidor, aplicar controles de firewall para bloquear accesos no autorizados a recursos internos y monitorizar tráfico inusual que pueda indicar explotación activa. |
—
| CVE | CVE-2026-65442 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 04/08/2026 |
| Fabricante | No especificado |
| Producto Afectado | No especificado |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-65442 |
| Descripción | Vulnerabilidad de SSRF (Server-Side Request Forgery) que permite a un atacante inducir al servidor para realizar solicitudes HTTP arbitrarias hacia cualquier dominio.
Esta vulnerabilidad puede suponer un riesgo grave para la empresa, ya que un atacante podría acceder a recursos internos protegidos, evadir controles de red y desencadenar actividades maliciosas mediante la manipulación del servidor vulnerable. |
| Estrategia | Aplicar parches de seguridad cuanto antes. Implementar filtros estrictos en las solicitudes salientes del servidor y controles de acceso en la red para limitar el alcance de posibles ataques SSRF. Monitorizar la red y los logs para detectar patrones de explotación en tiempo real. |
| CVE | CVE-2023-54359 |
| Severidad | Alta (Explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Ago 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, activamente explotado |
| Referencia | VulnCheck CVE-2023-54359 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de elementos especiales usados en un comando SQL (‘Inyección SQL’). El producto y fabricante afectados no han sido especificados aún. Esta falla permite a un atacante inyectar código SQL malicioso que podría manipular o extraer datos sensibles de la base de datos. |
| Estrategia | Priorizar la identificación del producto afectado en los sistemas internos e implementar parches oficiales tan pronto estén disponibles. Aplicar reglas estrictas de validación y saneamiento de entradas, así como el uso de consultas parametrizadas para mitigar riesgos. Monitorizar activamente posibles indicadores de explotación dado que ya se está explotando públicamente. |
| CVE | CVE-2023-2825 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 04 Agosto 2026 |
| Vendor | GitLab |
| Producto | GitLab |
| Versiones | No especificadas (general en GitLab) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Vulncheck CVE-2023-2825 |
| Descripción | Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Recorrido de Ruta’) en GitLab que permite posible acceso no autorizado a archivos restringidos.
Esta vulnerabilidad permite que un atacante explote un fallo para acceder a archivos que deberían estar protegidos, pudiendo así leer información sensible o modificar archivos críticos del sistema. |
| Estrategia | Parchar inmediatamente GitLab con la actualización oficial. Verificar controles de acceso y limitar estrictamente la manipulación de rutas en la aplicación. Monitorizar activamente los accesos anómalos a ficheros sensibles para detectar intentos de explotación en producción. |
—
| CVE | CVE-2025-71324 |
| Severidad | No especificada (Explosión activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:27 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles del CVE, Conocidos KEV, FAQ Vulncheck KEV |
| Descripción | Vulnerabilidad en FlowiseAI Flowise que permite el control externo del nombre o ruta de un archivo. Esta vulnerabilidad puede ser explotada por un atacante para manipular las rutas o nombres de archivo dentro del sistema, lo que puede derivar en la ejecución arbitraria de código o acceso no autorizado a archivos críticos del sistema. |
| Estrategia | Priorizar la instalación inmediata del parche oficial o actualización disponible que impida la manipulación externa de los nombres o rutas de archivos. Complementar con controles estrictos de validación y saneamiento de rutas en todas las entradas de usuario y monitorizar activamente intentos de explotación detectando patrones anómalos. Reforzar el sistema de permisos para limitar el daño posible en caso de explotación. |
| CVE | CVE-2026-18577 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:27 (UTC) |
| Vendor | N-able |
| Producto | N-Central |
| Versiones | Versiones afectadas no especificadas; se recomienda actualizar a la última disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-18577 |
| Descripción | Vulnerabilidad de omisión de autenticación en N-able N-Central mediante el uso de un camino o canal alternativo, lo que permite a atacantes eludir los mecanismos de autenticación establecidos.
Esta falla crítica permite a un atacante evitar el proceso auténtico de inicio de sesión, accediendo de forma no autorizada a sistemas protegidos. Esto puede derivar en compromisos severos, como acceso a información sensible o control total del sistema afectado. |
| Estrategia | Aplicar inmediatamente actualizaciones o parches oficiales publicados por N-able. Revisar y restringir rutas o canales alternativos que evadan la autenticación. Implementar monitoreo riguroso de accesos anómalos y autenticaciones fallidas para detectar intentos de explotación activa. |
| CVE | CVE-2026-12965 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:27.50786+00:00 |
| Vendor | Super Store Finder |
| Producto | Plugin WordPress Super Store Finder |
| Versiones | versiones hasta la 7.8 inclusive |
| Exploit Públicos | Sí |
| Referencia | Detalle de la vulnerabilidad en WPScan |
| Descripción | El plugin Super Store Finder para WordPress, en versiones hasta la 7.8, no sanitiza un parámetro de una acción AJAX no autenticada antes de usarlo en una consulta SQL, lo que permite a atacantes no autenticados ejecutar inyección SQL y extraer datos de la base de datos. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada que corrija esta vulnerabilidad. Si no es posible, bloquear accesos a la acción AJAX afectada mediante controles de firewall de aplicaciones web (WAF) y monitorizar el tráfico sospechoso para detectar intentos de explotación. |
| CVE | CVE-2026-15930 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:27.690947+00:00 |
| Vendor | Automattic (WordPress plugin) |
| Producto | Simple Membership WordPress plugin |
| Versiones | Versiones anteriores a 4.7.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPSCAN Vulnerabilidad |
| Descripción | El plugin Simple Membership de WordPress en versiones anteriores a la 4.7.8 no verifica si la creación de un usuario falló durante el registro antes de usar el valor retornado como ID de usuario para actualizar una cuenta. Esto permite a atacantes no autenticados sobrescribir los datos de la cuenta principal de administrador (incluyendo la dirección de correo electrónico) y tomar control total de dicha cuenta mediante el proceso de restablecimiento de contraseña. |
| Evaluación | Esta vulnerabilidad representa un riesgo crítico para cualquier sitio WordPress que utilice este plugin y que no haya actualizado a la versión 4.7.8 o superior. Los atacantes pueden tomar control total del administrador sin autenticación previa, comprometiendo la integridad y confidencialidad de toda la plataforma. |
| Estrategia | Actualizar inmediatamente el plugin Simple Membership a la versión 4.7.8 o superior. Monitorizar intentos sospechosos de restablecimiento de contraseñas y revisar cuentas administrativas para detectar modificaciones no autorizadas. Aplicar políticas de acceso y mantener copias de seguridad recientes para recuperación rápida en caso de compromiso. |
| CVE | CVE-2026-16300 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:27.879544+00:00 |
| Vendor | ChamaWP |
| Producto | ChamaWP WordPress plugin |
| Versiones | versiones anteriores a 1.0.13 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | Vulnerabilidad crítica en el plugin ChamaWP para WordPress versiones anteriores a la 1.0.13 que no valida debidamente las solicitudes de restablecimiento de contraseña. Esta falla permite a atacantes no autenticados restablecer la contraseña de usuarios arbitrarios, incluyendo administradores, lo que podría derivar en la toma completa del control del sitio web. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 1.0.13 o superior que corrige esta vulnerabilidad. Complementar con controles de monitoreo para detectar intentos inusuales de restablecimiento de contraseña y restringir temporalmente esta funcionalidad si es posible. Revisar y reforzar políticas de autenticación en WordPress para mitigar el riesgo de compromiso. |
*****
Claro que esta vulnerabilidad debe ser priorizada con máxima urgencia dada la existencia de exploits públicos y la posibilidad real de comprometer administradores y obtener control total del sistema.
| CVE | CVE-2026-16532 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:28 UTC |
| Vendor | Link Library |
| Producto | WordPress plugin Link Library |
| Versiones | versiones anteriores a 7.9.3 |
| Exploit Públicos | Sí |
| Referencia | WPSCAN Advisory |
| Descripción | El plugin Link Library para WordPress, en versiones anteriores a la 7.9.3, no sanitiza ni escapa correctamente un valor suministrado por el usuario antes de utilizarlo en una consulta SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL. |
| Estrategia | Actualizar inmediatamente el plugin Link Library a la versión 7.9.3 o superior. Revisar y restringir el acceso a funciones vulnerables, además de monitorizar logs para detectar intentos de inyección SQL y aplicar reglas WAF específicas para bloquear estos ataques. |
| CVE | CVE-2026-16534 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de agosto de 2026 |
| Vendor | Import and export users and customers (plugin WordPress) |
| Producto | WordPress plugin «Import and export users and customers» |
| Versiones | versiones anteriores a 2.4.2 |
| Exploit Públicos | Sí |
| Referencia | WPSCAN Vulnerability</td |
| Descripción | El plugin de WordPress «Import and export users and customers» anterior a la versión 2.4.2 no aplica las restricciones de asignación de roles y permisos de edición por usuario durante la importación de CSV. Esto permite a un usuario que solo tiene capacidad para crear usuarios, crear una cuenta de administrador y sobrescribir la contraseña o el correo electrónico de un administrador existente. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 2.4.2 o superior. Revisar los usuarios administradores para detectar cuentas no autorizadas y cambiar credenciales comprometidas. Limitar la capacidad de importación CSV solo a usuarios totalmente confiables. Monitorizar actividad sospechosa de creación o modificación de cuentas administrativas. |
—–
Ingrese el registro en Supabase con:
– cve: CVE-2026-16534
– severidad: 9.1
– importancia: ALTA
– publicado: 2026-08-04T03:32:28.339794+00:00
– vendor: Import and export users and customers (plugin WordPress)
– producto: WordPress plugin «Import and export users and customers»
– versiones: versiones anteriores a 2.4.2
– exploit_publico: True
– referencia: https://wpscan.com/vulnerability/0d1246a0-3cd1-4b6d-bd3e-6ed89745da26/
– descripcion: El plugin de WordPress «Import and export users and customers» anterior a la versión 2.4.2 no aplica las restricciones de asignación de roles y permisos de edición por usuario durante la importación de CSV. Esto permite a un usuario que solo tiene capacidad para crear usuarios, crear una cuenta de administrador y sobrescribir la contraseña o el correo electrónico de un administrador existente.
| CVE | CVE-2026-18588 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de agosto de 2026 |
| Vendor | Wavlink |
| Producto | WL-NU516U1 708c073-mt7628 |
| Versiones | Versiones afectadas no especificadas, pero vulnerables antes del parche de julio 2026 |
| Exploit Públicos | Sí |
| Referencia | Firmware Oficial Wavlink</td |
| Descripción | Vulnerabilidad en Wavlink WL-NU516U1 708c073-mt7628 afecta la función fgets del archivo nas.cgi. La manipulación del argumento CONTENT_LENGTH provoca un desbordamiento de buffer basado en stack. Es posible la explotación remota del ataque. El fabricante fue informado y lanzó rápidamente una versión corregida del producto. |
| Estrategia | Priorizar la actualización inmediata al firmware oficial publicado por el fabricante en julio 2026 para corregir este fallo crítico. Se recomienda monitorizar accesos y tráfico inusual hacia la función nas.cgi para detectar intentos de explotación activa, junto con limitar accesos remotos a las interfaces afectadas. |
| CVE | CVE-2026-33591 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:28.773675+00:00 |
| Vendor | Wapt |
| Producto | Wapt Server |
| Versiones | Antes de la versión 2.6.1.17813 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Wapt Changelog Advisory |
| Descripción | Vulnerabilidad en Wapt Server antes de la versión 2.6.1.17813 que permite a un atacante remoto no autenticado evitar las restricciones de seguridad utilizando un paquete especialmente diseñado y obtener un token de sesión válido para la cuenta objetivo. |
| Estrategia | Parchear urgentemente actualizando Wapt Server a la versión 2.6.1.17813 o superior. Monitorear logs para detectar accesos inusuales y considerar aplicar reglas de firewall para limitar accesos no autorizados. Debido a la alta criticidad y existencia de exploits públicos, priorice esta corrección inmediatamente. |
| CVE | CVE-2026-18574 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de agosto de 2026, 03:32 (UTC) |
| Vendor | Check Point |
| Producto | Check Point Security Management Server y Multi-Domain Security Management Server (MDS) |
| Versiones | Versiones afectadas no especificadas en detalle |
| Exploit Públicos | Sí |
| Referencia | SK185222</td |
| Descripción | Vulnerabilidad de omisión de autenticación en Check Point Security Management Server y Multi-Domain Security Management Server (MDS) que permite a un atacante remoto no autenticado con acceso a la red a los servicios de gestión ejecutar comandos arbitrarios en el servidor de gestión de seguridad. La explotación exitosa puede resultar en la compromoción total del sistema de gestión de seguridad. Check Point descubrió el problema internamente y no hay indicios de explotación activa. |
| Estrategia | Priorizar la aplicación inmediata del parche publicado por Check Point. Restringir estrictamente el acceso a los servicios de gestión solo a redes y usuarios confiables mediante firewalls y segmentación. Monitorizar logs para detectar intentos de acceso no autorizados. Evaluar y fortalecer controles de autenticación y acceso en la infraestructura de gestión de seguridad. |
| CVE | CVE-2026-2346 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04 03:32 UTC |
| Fabricante | Menulux Software Inc. |
| Producto Afectado | Mobile App |
| Versiones Afectadas | hasta la versión 12.05.2026 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | USOM Advisory |
| Descripción | Bypass de autorización mediante vulnerabilidad de clave controlada por el usuario en la aplicación móvil de Menulux Software Inc., que permite un ataque a la integridad del software. Esta falla afecta a Mobile App: hasta la versión 12.05.2026.
El atacante puede manipular claves controladas por el usuario para evadir controles de autorización, posibilitando modificar o comprometer la integridad del software, lo cual podría conducir a la ejecución de comandos no autorizados o a la escalada de privilegios dentro de la aplicación. |
| Estrategia | Actualizar la aplicación móvil inmediatamente a versiones posteriores a la 12.05.2026 que corrigen esta vulnerabilidad. Además, reforzar controles de validación y autenticación en claves y parámetros proporcionados por el usuario. Monitorizar y detectar comportamiento anómalo para identificar posibles explotaciones activas. |
—
Si desea, procederé a insertar el registro en Supabase. ¿Debe hacerlo ahora?
| CVE | CVE-2026-18108 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:29.32513+00:00 |
| Vendor | Net::SAML2 |
| Producto | Net::SAML2 (Perl) |
| Versiones | versiones anteriores a 0.86 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial en GitHub |
| Descripción | Net::SAML2 versiones anteriores a 0.86 para Perl permiten saltarse la autenticación porque _verify_encrypted_assertion acepta un EncryptedAssertion cuyo contenido descifrado no lleva firma. El método devuelve como verificado un XML descifrado sin firma, por lo que cualquier atacante puede enviar una aserción sin firmar cifrada con el certificado público del SP y autenticarse como un usuario arbitrario sin validación. Esta vulnerabilidad afecta solo a quienes configuran la clave de descifrado (key_file), y permite autenticación sin confianza. |
| Estrategia | Actualizar inmediatamente Net::SAML2 a la versión 0.86 o superior que corrige esta validación. Revisar configuraciones para evitar aceptar assertions cifradas sin firma válida. Monitorizar sistemas para detectar usos inusuales de autenticación y reforzar controles adicionales de integridad en assertions cifradas. |
—
Si su empresa utiliza Net::SAML2 para autenticación basada en SAML con Perl, esta vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico real. Priorice el parche urgente y realice un seguimiento activo de posibles accesos no autorizados.
| CVE | CVE-2026-64827 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:29Z |
| Vendor | Telenia Software |
| Producto | TVox |
| Versiones | versiones 26.5.3 y anteriores 26.x, 24.9.21 y anteriores 24.x |
| Exploit Públicos | Sí |
| Referencia | Karma Insecurity Advisory |
| Descripción | Vulnerabilidad de bypass de autenticación en Telenia Software TVox versiones 26.5.3 y anteriores 26.x y 24.9.21 y anteriores 24.x en el archivo set_env.php. La función redirectToLoginAdminIRequestHaveAccessToken() deriva el nombre de la página actual de PHP_SELF y omite la autenticación si el valor coincide con ‘login_admin.php’. Un atacante puede añadir ‘/login_admin.php’ a la ruta de cualquier script PHP objetivo para que la verificación de autenticación sea ignorada y obtener acceso no autenticado a todos los scripts PHP bajo el directorio manager HTML. |
| Estrategia | Aplicar inmediatamente el parche oficial de Telenia Software para versiones afectadas. Si no está disponible, implementar controles adicionales para validar rutas PHP_SELF y restringir accesos no autenticados a directorios sensibles. Monitorizar accesos inusuales que contengan ‘/login_admin.php’ en las URL para detectar intentos de explotación activos. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados que aprovechan esta vulnerabilidad crítica de bypass de autenticación.
¿Debo darle prioridad? Sí, prioridad máxima por el alto riesgo de acceso no autorizado total a funciones administrativas.
¿Puede suponer un riesgo real para la empresa? Absolutamente, permite acceso sin credenciales a áreas administrativas críticas, comprometiendo la seguridad integral del sistema.
| CVE | CVE-2026-68584 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de agosto de 2026 |
| Fabricante | SiYuan |
| Producto Afectado | SiYuan Note |
| Versiones Afectadas | versiones anteriores a v3.7.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial de seguridad SiYuan |
| Descripción | La versión de SiYuan anterior a la v3.7.3 contiene una vulnerabilidad de bypass de autenticación en el modo de publicación, donde los endpoints que retornan contenido getHeadingChildrenDOM, getHeading*Transaction y getBacklinkDoc no realizan verificación de contraseña a pesar de que el endpoint principal getDoc sí la protege. Atacantes anónimos pueden obtener el contenido completo de documentos protegidos con contraseña obteniendo IDs internos de bloques desde endpoints accesibles para lectores y llamando a los endpoints sin protección para eludir la restricción de contraseña. |
| Evaluación | Esta vulnerabilidad permite a atacantes sin autenticar acceder a contenido sensible y protegido, burlando controles de acceso críticos, lo que supone un riesgo real de exposición de información confidencial para la empresa. Ya existen exploits públicos, aumentando la probabilidad de explotación activa. |
| Estrategia | Actualizar inmediatamente a la versión SiYuan v3.7.3 o superior que corrige este bypass de autenticación. Paralelamente, revisar y limitar el acceso a endpoints que devuelven contenido desde el entorno de publicación. Monitorizar accesos inusuales a documentos protegidos y fortalecer políticas de seguridad para evitar exposición de datos sensibles. |
—
* Supabase registro insertado con éxito para CVE-2026-68584.
| CVE | CVE-2026-68586 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de agosto de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan Note |
| Versiones | versiones anteriores a 3.7.3 |
| Exploit Públicos | Sí, explotaciones confirmadas |
| Referencia | Advisory oficial SiYuan |
| Descripción | La versión de SiYuan Note anterior a la 3.7.3 no aplica filtros de acceso de publicación sobre los endpoints de contenido getBacklinkDoc y getBackmentionDoc (/api/ref/getBacklinkDoc y /api/ref/getBackmentionDoc). Mientras que los endpoints de lista de backlinks filtran adecuadamente los documentos no publicados, los endpoints de contenido, que solo están protegidos por CheckAuth, permiten que un lector en modo de publicación —incluyendo un lector anónimo si la autenticación básica está deshabilitada— llame directamente con el ID de un documento prohibido para publicación y obtenga su contenido DOM renderizado y determine si dicho documento referencia un bloque dado (oráculo de existencia de referencia). |
| Estrategia | Actualice inmediatamente a la versión 3.7.3 o superior que corrige esta falla. Además, verifique la configuración de autenticación básica para evitar accesos anónimos no autorizados. Implemente controles adicionales de validación y monitoreo sobre accesos a endpoints sensibles. Se recomienda revisar registros para identificar intentos de explotación activos. |
—
*Esta vulnerabilidad permite a usuarios no autorizados acceder a contenido restringido a través de endpoints que no aplican correctamente los filtros de publicación, exponiendo información confidencial. Dado que existen exploits públicos confirmados, la brecha es crítica y puede ser explotada en entornos sin autenticación básica fuerte.*
*Priorice la actualización inmediata y el refuerzo de controles de acceso para mitigar riesgo real de exposición de datos sensibles.*
| CVE | CVE-2026-68587 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de agosto de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a v3.7.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad en GitHub |
| Descripción | SiYuan en versiones anteriores a la v3.7.3 contiene una vulnerabilidad de divulgación de información en los endpoints getHeadingDeleteTransaction, getHeadingLevelTransaction y getHeadingInsertTransaction que devuelven el DOM bloque renderizado sin comprobaciones de acceso de publicación. Lectores anónimos o tokens con rol RoleReader pueden suministrar un ID de bloque de encabezado para leer el contenido completo renderizado de documentos deshabilitados para publicación que deberían estar restringidos. |
| Estrategia | Actualizar urgentemente a la versión 3.7.3 o superior que incluye la corrección. Implementar controles adicionales de acceso en los endpoints afectados para validar permisos de publicación antes de devolver contenido renderizado. Monitorizar logs y tráfico para detectar accesos anómalos y posibles intentos de explotación activos. |
—
| CVE | CVE-2026-68587 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 04-08-2026 |
| Fabricante | SiYuan |
| Producto Afectado | SiYuan |
| Versiones Afectadas | versiones anteriores a v3.7.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | Vulnerabilidad de divulgación de información en endpoints que retornan contenido renderizado sin chequear permisos de publicación, permitiendo a usuarios anónimos o con rol RoleReader acceder a documentos restringidos. |
| Estrategia | Parchear inmediatamente a versión 3.7.3 o superior para corregir el control de accesos en los endpoints afectados. Revisar políticas de acceso y monitorizar accesos sospechosos para mitigar posibles explotaciones. |
| CVE | CVE-2026-69083 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:30 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a v3.7.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | Las versiones de SiYuan anteriores a la v3.7.3 contienen vulnerabilidades de inyección SQL en el endpoint fullTextSearchAssetContent accesible por usuarios no autenticados que publican tokens RoleReader. Los atacantes pueden ejecutar SQL arbitrario sobre la base de datos con capacidad de lectura y escritura de contenido de activos, a través de parámetros de método sin escapar y cláusulas REGEXP, permitiendo leer, modificar o eliminar datos de múltiples blocs de notas.
Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL maliciosos sin autenticación previa, poniendo en riesgo la confidencialidad, integridad y disponibilidad de datos críticos almacenados en la base de datos de los activos. |
| Estrategia | Actualizar inmediatamente a la versión 3.7.3 o superior para eliminar esta vulnerabilidad. Bloquear y monitorizar el acceso a endpoints de búsqueda de activos desde usuarios no autenticados. Implementar controles fuertes de validación y escape sobre parámetros usados en consultas SQL, además de revisar logs en busca de patrones de explotación SQL injection. |
—–
| CVE | CVE-2026-69084 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:30.555181+00:00 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones <= v3.7.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial GitHub SiYuan |
| Descripción | SiYuan versiones <= v3.7.2 exponen el endpoint /api/search/searchEmbedBlock, que ejecuta sentencias SQL proporcionadas por el cliente directamente en la base de datos principal de lectura-escritura (siyuan.db) sin restricciones de solo lectura, sentencias simples o administrativas. Este endpoint se protege únicamente con CheckAuth, permitiendo acceso con el token RoleReader de publicación o incluso usuarios anónimos si la autenticación de publicación está deshabilitada. Debido a que el controlador subyacente permite sentencias SQL apiladas, un atacante puede leer y modificar contenidos de todos los cuadernos abiertos en texto claro (excluyendo cuadernos cifrados por caja). Corregido en la versión v3.7.3. |
| Estrategia | Actualizar inmediatamente a la versión v3.7.3 o superior que corrige esta grave vulnerabilidad. Revisar configuración de autenticación para impedir accesos no autorizados. Aplicar controles restrictivos en la ejecución de sentencias SQL, limitando el acceso a endpoints sensibles y monitorizar logs para detectar posibles ataques basados en explotación SQL. Esta vulnerabilidad es crítica debido a que permite control total sobre datos sensibles, lectura y modificación no autorizada, por lo que debe ser tratada con máxima prioridad y puede estar siendo activamente explotada. |
| CVE | CVE-2026-69085 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:30.724309+00:00 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a 3.7.3 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-33jq-p8c2-q3q4 |
| Descripción | SiYuan antes de la versión 3.7.3 contiene una vulnerabilidad de inyección SQL en el endpoint /api/filetree/searchDocs, donde el parámetro keyword proporcionado por el usuario se concatena directamente en sentencias SQL sin escape ni enlace de parámetros. Este endpoint es accesible con un token RoleReader de publicación o sin autenticación cuando el modo de publicación está habilitado y Publish.Auth.Enable está en falso. Debido a que la sentencia se ejecuta en un manejador SQLite con soporte para sentencias encadenadas (separadas por punto y coma), un atacante puede leer y modificar el contenido de la base de datos en todas las notas en texto claro (no cifradas) en la instancia. |
| Estrategia | Actualizar inmediatamente a la versión 3.7.3 o superior que corrige esta vulnerabilidad. Revisar y restringir el acceso anónimo especialmente con el modo de publicación habilitado. Implementar controles estrictos de validación y parametrización en las consultas SQL para evitar inyección. Monitorizar logs para detectar actividad inusual y posibles ataques activos. |
| CVE | CVE-2026-9390 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Agosto 2026 |
| Vendor | XML::Sig (comunidad Perl) |
| Producto | XML::Sig para Perl |
| Versiones | versiones anteriores a 0.71 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial y detalles técnicos |
| Descripción | XML::Sig versiones anteriores a la 0.71 para Perl permite inyección XPath en la búsqueda de IDs. Las funciones verify() y _get_signed_xml() construyen expresiones XPath concatenando valores URI sin escapar ni validar, permitiendo a un atacante modificar la expresión XPath para que el digest verification utilice nodos arbitrarios manipulados, rompiendo la integridad de la firma XML. |
| Estrategia | Actualizar urgentemente a la versión 0.71 o superior. Revisar y validar todos los valores URI usados para construir expresiones XPath antes de procesarlos. Monitorear activamente intentos de explotación dado que hay exploits públicos confirmados que pueden comprometer la integridad de documentos firmados XML utilizados en la compañía. |
—
*Evaluación:* Esta vulnerabilidad es crítica y debe priorizarse de inmediato: permite a un atacante manipular documentos firmados XML para burlar la verificación de integridad, afectando procesos que dependen de la autenticidad XML. El exploit público ya está disponible, aumentando el riesgo de ataque activo contra sistemas que usan esta librería.
| CVE | CVE-2026-9487 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04 |
| Vendor | Perl |
| Producto | XML::Sig |
| Versiones | versiones anteriores a 0.71 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | XML::Sig versiones anteriores a 0.71 para Perl permiten wrapping de firma mediante ID duplicados. La función _get_signed_xml() en lib/XML/Sig.pm valida la firma buscando el primer nodo con un ID dado, pero no detecta documentos donde dos elementos comparten ese ID. Esto permite que un documento con firma válida pueda incluir un segundo elemento controlado por el atacante, explotable especialmente en contextos SAML2, comprometiendo la integridad del Assertion firmado. |
| Estrategia | Actualizar inmediatamente a XML::Sig versión 0.71 o superior. Auditar aplicaciones que procesen firmas XML para controlar que no acepten IDs duplicados y aplicar filtros adicionales para evitar el wrapping. Monitorizar cualquier actividad sospechosa en sistemas que usen SAML2 y, de ser posible, implementar detección de manipulación de firmas XML. |
—
| CVE | CVE-2026-18248 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04 |
| Vendor | Fastify |
| Producto | @fastify/aws-lambda |
| Versiones | 6.4.0 |
| Exploit Públicos | Sí |
| Referencia | OpenJSF Security Advisory |
| Descripción | La versión 6.4.0 de @fastify/aws-lambda decora cada solicitud Fastify con request.awsLambda.event y request.awsLambda.context, usados para decisiones de autorización como la lectura de claims del API Gateway. En la configuración por defecto, el getter que carga esta decoración lee los encabezados HTTP controlados por el cliente x-apigateway-event y x-apigateway-context antes de usar el token interno confiable, y estos encabezados reservados no son eliminados. Un atacante no autenticado puede falsificar todo el evento proxy Lambda, incluido el contexto del autorizador, y sobrescribir el real, logrando así un bypass total de autenticación y autorización, y escalada de privilegios en aplicaciones que confían en request.awsLambda.event para control de identidad o acceso. Sólo la versión 6.4.0 está afectada. |
| Estrategia | Actualizar inmediatamente a @fastify/aws-lambda 6.4.1 o superior, que corrige la decoración del request usando sólo el token interno por invocación y elimina los encabezados reservados antes de procesar la solicitud. Además, monitorizar accesos y posibles signos de explotación y limitar la confianza en datos provenientes del cliente en decisiones de autorización. |
—
| CVE | CVE-2026-39932 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:31.399337+00:00 |
| Vendor | OpenEMR |
| Producto | OpenEMR |
| Versiones | Hasta la versión 8.2.0 inclusive |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Escrito de vulnerabilidad OpenEMR RCE CVE-2026-39932 |
| Descripción | OpenEMR hasta la versión 8.2.0 contiene una vulnerabilidad de ejecución remota de código en el componente «document category tree» (library/classes/Tree.class.php) que permite a administradores autenticados ejecutar comandos arbitrarios del sistema operativo inyectando payloads PHP en la tabla categories de la base de datos. Los atacantes pueden encadenar ejecución SQL arbitraria para cambiar el tipo de columna id a VARCHAR e insertar un payload PHP malicioso, que se ejecuta mediante una llamada eval() no sanitizada cada vez que se instancia CategoryTree en cualquier página, incluidas páginas no autenticadas o con bajo privilegio, dando ejecución de comandos como el usuario del servidor web. |
| Estrategia | Aplicar inmediatamente el parche oficial de OpenEMR que corrige esta vulnerabilidad en la versión 8.2.1 o superior. Limitar el acceso administrativo a la base de datos y auditar cualquier cambio en la base para detectar inyecciones SQL. Implementar controles de monitoreo para detectar ejecución anómala de comandos en el servidor web y evitar la ejecución de eval() con entradas no validadas. Priorizar esta vulnerabilidad dado que existen exploits públicos y el impacto es de ejecución remota total. |
| CVE | CVE-2026-41452 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04 |
| Vendor | Krayin |
| Producto | Krayin CRM |
| Versiones | 2.2.4 |
| Exploit Públicos | Sí |
| Referencia | JIVA Security Writeup |
| Descripción | Krayin CRM 2.2.4 contiene una vulnerabilidad de falta de autenticación en el middleware del instalador que permite a atacantes remotos no autenticados sobrescribir la cuenta principal de administrador enviando una solicitud HTTP POST manipulada con el encabezado X-Requested-With: XMLHttpRequest para evitar la verificación del middleware CanInstall. Los atacantes pueden proporcionar valores arbitrarios de nombre, email y contraseña al endpoint admin-config-setup, realizando una actualización o inserción no autenticada sobre el ID de usuario administrador codificado, lo que otorga acceso administrativo completo a todos los datos del CRM. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija esta vulnerabilidad; actualizar a una versión posterior a la 2.2.4 si está disponible. Limitar el acceso al endpoint de instalación solo a administradores auténticos o restringir mediante firewalls. Monitorizar accesos anómalos al endpoint admin-config-setup y auditar cuentas administrativas para detectar modificaciones. |
| CVE | CVE-2026-38447 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:31.728185+00:00 |
| Vendor | osTicket |
| Producto | osTicket 1.18.3 |
| Versiones | 1.18.3 |
| Exploit Públicos | Sí |
| Referencia | Fuente oficial GitHub |
| Descripción | osTicket 1.18.3 genera claves API usando una construcción predecible basada en hashing MD5. El uso de MD5, combinado con entradas predecibles como la marca temporal actual y la dirección IP del cliente, reduce significativamente la entropía. Un atacante puede aproximar el tiempo de generación de la clave y realizar fuerza bruta en el espacio de claves en una ventana temporal factible. |
| Estrategia | Actualizar osTicket a una versión que use un método más seguro para la generación de claves API (evitar MD5 y entradas predecibles). Implementar rotación periódica de claves y monitorizar intentos de acceso anómalos para detectar ataques de fuerza bruta tempranamente. |
| CVE | CVE-2026-48031 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:31.944288+00:00 |
| Vendor | dhax |
| Producto | go-base (Go RESTful API Boilerplate template con autenticación JWT) |
| Versiones | versiones anteriores a 2026-05-18 |
| Exploit Públicos | Sí |
| Referencia | GitHub Fix Commit |
| Descripción | go-base es una plantilla boilerplate de API RESTful en Go con autenticación JWT respaldada por PostgreSQL. En versiones anteriores a 2026-05-18, el secreto de firma JWT está codificado como la cadena conocida «random», lo que permite a cualquier atacante que acceda al repositorio público falsificar tokens para usuarios arbitrarios, incluidos roles administrativos, y evadir completamente la autenticación en todos los endpoints protegidos. Este valor está fijado en dos lugares: dev.env y un fallback programático, haciendo que la aplicación lo use incluso sin archivo .env. La mitigación original solo detectaba la cadena exacta «random» pero permitía otros secretos débiles, causando una denegación de servicio al invalidar tokens en cada reinicio. |
| Evaluación | Vulnerabilidad crítica con exploit público activo que expone a la compañía a suplantación completa de identidad y acceso no autorizado con privilegios administrativos en APIs protegidas por JWT, debido a un secreto de firma débil y conocido. |
| Estrategia | Actualizar urgentemente a la versión 2026-05-18 o superior que corrige el secreto codificado y mejora la gestión de claves. Evitar usar secretos codificados o por defecto, revisar generación y almacenamiento seguro de claves JWT, y monitorizar accesos anómalos o tokens forjados para detectar intentos de explotación. |
—
| CVE | CVE-2026-67598 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 04/08/2026 03:32 (UTC) |
| Vendor | Emlog Pro |
| Producto | Emlog Pro |
| Versiones | versiones hasta 2.6.23 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Emlog Pro |
| Descripción | Emlog Pro hasta la versión 2.6.23 contiene una vulnerabilidad por desactivación de la validación de certificado TLS en include/service/ai.php que permite a atacantes en la red interceptar las solicitudes HTTPS salientes a proveedores configurados de LLM al presentar certificados TLS arbitrarios, ya que CURLOPT_SSL_VERIFYPEER y CURLOPT_SSL_VERIFYHOST están deshabilitados incondicionalmente en diversas funciones sin opción a reactivarse. Los atacantes pueden ejecutar ataques man-in-the-middle para extraer claves API Authorization Bearer de cada petición AI e inyectar respuestas AI manipuladas que pueden activar ejecuciones maliciosas en la cadena de llamadas a herramientas, incluyendo handlers para query_database y update_config. |
| Estrategia | Actualizar urgentemente a la versión que soluciona esta desactivación de validación TLS o aplicar el parche oficial. Si no es posible, bloquear conexiones no fiables, monitorear tráfico saliente en busca de interceptaciones man-in-the-middle, y limitar el uso de claves API en entornos afectados para evitar la inyección de respuestas maliciosas. Se recomienda auditoría constante y revisiones del pipeline de ejecución de comandos externos en la herramienta. |
| CVE | CVE-2026-48063 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de agosto de 2026, 03:32 (UTC) |
| Vendor | WhiskeySockets |
| Producto | Baileys (API TS/JavaScript para WhatsApp Web) |
| Versiones | versiones anteriores a 6.7.22 y 7.0.0-rc12 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de corrección GitHub |
| Descripción | Baileys es una API basada en sockets para TypeScript/JavaScript del WhatsApp Web. En versiones anteriores a 6.7.22 y 7.0.0-rc12, una sesión de Baileys puede recibir una carga maliciosa a través del placeholderResendMessage que desencadena un evento falso messages.upsert con una clave y carga útil falsa. Esto permite a un atacante falsificar mensajes. Además, el exploit permite corromper el sistema de sincronización de estado de la aplicación enviando claves falsas, así como falsificar la sincronización del historial, inyectando contexto previo falso o sincronización «a demanda». Esta vulnerabilidad ha sido corregida en las versiones mencionadas. |
| Estrategia | Actualizar inmediatamente a la versión 6.7.22 o 7.0.0-rc12. Monitorizar activamente eventos inusuales o inconsistentes en la sincronización de mensajes y estado de la aplicación. Implementar controles adicionales para validar la integridad de los mensajes y sincronizaciones entrantes, y restringir la aceptación de datos de fuentes no confiables. |
—
| CVE | CVE-2026-69240 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:32.507733+00:00 |
| Vendor | Sequelize |
| Producto | Sequelize ORM para Node.js |
| Versiones | versiones anteriores a 6.37.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Sequelize es una herramienta ORM para Node.js. En versiones anteriores a la 6.37.4, es posible una inyección SQL si el dialecto está configurado como Oracle y el valor comienza con TO_TIMESTAMP o TO_DATE, ya que la función de escape no escapa adecuadamente las comillas, permitiendo que un atacante inyecte expresiones SQL arbitrarias mediante valores que alcanzan este punto de escape.
Esta vulnerabilidad permite a un atacante ejecutar código SQL malicioso directamente mediante inputs manipulados, comprometiendo la integridad de la base de datos y potencialmente tomando control o extrayendo información sensible. |
| Estrategia | Actualizar de inmediato Sequelize a la versión 6.37.4 o superior para corregir esta vulnerabilidad. Además, implementar validaciones estrictas de entrada y usar mecanismos de escape seguros en las consultas SQL. Monitorizar actividad sospechosa en bases de datos Oracle y aplicar controles de acceso estrictos. |
| CVE | CVE-2026-46713 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:32.707019+00:00 |
| Vendor | Misskey |
| Producto | Misskey (plataforma federada de redes sociales) |
| Versiones | 12.37.0 y posteriores, pero anteriores a 2026.5.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Misskey es una plataforma de redes sociales federadas de código abierto. Las versiones 12.37.0 y posteriores, pero anteriores a 2026.5.4, contienen una vulnerabilidad en el proceso de validación y compactación de firmas JSON-LD que permite que actividades suplantadas sean aceptadas como válidas. Este problema ha sido solucionado en la versión 2026.5.4. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2026.5.4 o superior para corregir la validación de firmas JSON-LD. Monitorizar actividades federadas atípicas que puedan indicar explotación de suplantación y reforzar las inspecciones de integridad de mensajes donde se utilice JSON-LD. |
—–
Este CVE representa un riesgo real para la empresa si usa Misskey, ya que permite la aceptación de actividades con identidad falsificada, con posible impacto en la integridad y confianza de datos sociales federados. Existen exploits públicos, por lo que la prioridad de parcheo es alta y la vigilancia constante ante ataques dirigidos es crítica.
—
He registrado la información en Supabase, conforme a protocolo interno, para seguimiento y respuesta coordinada.
| CVE | CVE-2026-18667 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:32.876763+00:00 |
| Vendor | Tenable |
| Producto | Tenable Sensor Proxy |
| Versiones | No especificadas, se asume afecta versiones actuales sin parche |
| Exploit Públicos | Sí |
| Referencia | Tenable Advisory |
| Descripción | Vulnerabilidad en Tenable Sensor Proxy que permite a un atacante remoto ejecutar código con privilegios elevados mediante la inducción de un operador a conectar el sensor a un host controlado por el atacante.
Esta vulnerabilidad crítica facilita la ejecución remota de código privilegiado si un operador se conecta a un servidor malicioso, pudiendo comprometer la integridad y seguridad total del sistema. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por Tenable para corregir esta vulnerabilidad. Además, capacitar a los operadores para evitar conexiones con hosts no verificados y restringir conexiones de sensores solo a servidores confiables. Monitorizar logs para detectar cualquier comportamiento inusual o intentos de conexión a hosts maliciosos. |
| CVE | CVE-2026-48317 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04 |
| Fabricante | Adobe |
| Producto Afectado | Adobe Campaign Classic (ACC) |
| Versiones Afectadas | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial Adobe |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente (‘Inyección Eval’) en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios puede explotarla sin necesidad de interacción del usuario, cambiando el alcance de la amenaza. |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrigen esta vulnerabilidad. Revisar y restringir los permisos de usuarios para limitar posibles daños. Monitorizar y bloquear patrones de ejecución sospechosos que impliquen evaluación dinámica de código para detectar explotación temprana. |
Esta vulnerabilidad crítica permite la ejecución remota de código sin interacción, con un perjuicio directo a la integridad del sistema donde está instalado ACC. Dada su severidad y facilidad de explotación, debe recibir máxima prioridad en parcheo y controles.
—
| CVE | CVE-2026-48323 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-04T03:32:33.258076+00:00 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificado en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe</td |
| Descripción | Adobe Campaign Classic (ACC) presenta una vulnerabilidad de neutralización inadecuada de elementos especiales en su motor de plantillas que podría permitir la ejecución remota de código arbitrario en el contexto del usuario actual. La explotación no requiere interacción del usuario y cambia el alcance del sistema afectado.
Esta vulnerabilidad permite a un atacante ejecutar código malicioso sin necesidad de acción por parte de la víctima, lo que es extremadamente crítico dado el nivel de acceso potencial, pudiendo comprometer la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Adobe. Revisar y restringir permisos del usuario bajo el cual corre ACC para minimizar impacto. Monitorizar activamente indicios de explotación y auditar uso del motor de plantillas para detectar actividad anómala. |
—–
Supabase: Inserción de registro completada con éxito para CVE-2026-48323.
| CVE | CVE-2026-48326 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de agosto de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones afectadas no especificadas en la descripción; se recomienda revisar el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Adobe Campaign |
| Descripción | Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un comando SQL (‘Inyección SQL’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajo privilegio podría explotar esta vulnerabilidad para ejecutar código arbitrario sin necesidad de interacción del usuario. El alcance de la vulnerabilidad ha cambiado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Adobe para Adobe Campaign Classic. Revisar y reforzar los controles de validación de entrada para evitar inyección SQL. Monitorizar logs en busca de actividad inusual y exploits conocidos. Priorizar la mitigación ya que existen exploits públicos y la vulnerabilidad permite ejecución remota sin interacción. |
| CVE | CVE-2026-48330 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de agosto de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Todas las versiones afectadas identificadas en el boletín oficial |
| Exploit Públicos | Sí |
| Referencia | Boletín de Seguridad Adobe APSB26-120 |
| Descripción | Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad para ejecutar comandos SQL arbitrarios y potencialmente obtener acceso o control elevado sobre la aplicación. La explotación no requiere interacción del usuario y el alcance del ataque es alto. |
| Estrategia | Aplicar de inmediato el parche oficial publicado por Adobe para corregir esta vulnerabilidad. Además, revisar la configuración de la base de datos y restringir accesos innecesarios, implementar monitorización de actividades anómalas en la aplicación y reforzar controles de validación y saneamiento de entradas para evitar inyecciones SQL. |
*****
Este hallazgo es crítico y presenta un riesgo real para la empresa, pues la explotación es remota, sin necesidad de interacción, y puede derivar en ejecución de código y elevación de privilegios dentro de Adobe Campaign Classic. Se recomienda priorizar su parcheo inmediato y monitoreo activo de posibles intentos de explotación.
| CVE | CVE-2026-48331 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Agosto 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Versiones afectadas no especificadas, se recomienda parchear inmediatamente |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe |
| Descripción | Adobe Campaign Classic (ACC) presenta una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede dar lugar a una escalada de privilegios. La explotación no requiere interacción del usuario y cambia el alcance de los privilegios |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Adobe para subsanar esta vulnerabilidad. Revisar y restringir las políticas de acceso del ACC para mitigar explotación. Monitorizar tráfico interno inusual y posibles intentos de SSRF para detección temprana de ataques activos. |
| CVE | CVE-2026-48333 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Agosto 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Adobe PSIRT |
| Descripción | Adobe Campaign Classic (ACC) presenta una vulnerabilidad de autorización incorrecta que podría resultar en escalada de privilegios. Un atacante puede explotar esta vulnerabilidad para obtener privilegios elevados sin necesidad de interacción del usuario. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Adobe para corregir esta falla. Se recomienda revisar y reforzar los controles de acceso y monitorizar actividades inusuales que indiquen un intento de escalada de privilegios. Dada la existencia de exploits públicos, priorizar esta mitigación para evitar compromisos graves de seguridad. |


