| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-78211 | 4MOSAn Security Technology | 4MOSAn GCB Doctor | CRITICAL (9.3) | Todas las versiones afectadas (no especificadas) | Sí |
| CVE-2026-77994 | Joomla Extension – joomlack.fr | Page Builder CK | CRITICAL (9.3) | versiones anteriores a 3.6.5 | Sí |
| CVE-2026-66897 | Canonical | LXD (container manager) | CRITICAL (9.9) | Versiones afectadas no especificadas en el advisory, se recomienda revisar la documentación oficial | Sí |
| CVE-2026-28165 | Digits | Plugin Digits para WordPress | CRITICAL (9.8) | versiones 9.2 y anteriores | Sí |
| CVE-2026-32551 | Woo Essential | Woo Essential Plugin para WordPress | CRITICAL (9.3) | versiones anteriores o iguales a 4.3.0 | Sí |
| CVE-2026-32558 | Affiliate Pro | Affiliate Pro – Affiliate Program para WooCommerce & WordPress | CRITICAL (9.8) | Versiones ≤ 8.9.1 | Sí |
| CVE-2026-66587 | WP Cafe Pro | WP Cafe Pro (plugin de WordPress) | CRITICAL (9.8) | versiones anteriores a 3.0.15 | Sí |
| CVE-2026-66648 | Jawn | Tema WordPress Jawn | CRÍTICA (9.8) | versiones hasta la 1.4.2 incluidas | Sí |
| CVE-2026-66650 | FreightCo | FreightCo Theme para WordPress | CRITICAL (9.8) | versiones | Sí |
| CVE-2026-78365 | Roskus | Prospero Flow CRM | CRITICAL (9.3) | 4.0.0 hasta 5.3.1 | Sí |
| CVE-2026-59564 | Zscaler | Zscaler Client Connector y Zscaler Client Connector Portal | CRITICAL (9.1) | Versiones afectadas sin especificar (según release summary) | Sí |
| CVE-2026-59568 | Zscaler | Zscaler Client Connector | CRITICAL (9.1) | Versiones afectadas no especificadas expresamente en el resumen, referirse al release summary oficial | Sí |
| CVE-2026-67602 | phpIPAM | phpIPAM REST API | CRITICAL (9.3) | Versiones anteriores a 1.8.2 | Sí |
| CVE-2026-77995 | miniorange.com | Joomla Extension – miniOrange OAuth Client | CRÍTICA (10) | versiones anteriores a 3.2.0 | Sí |
| CVE-2026-78370 | RansomLook | RansomLook | CRÍTICA (9.2) | Versiones con funcionalidad heredada de exportación sin autenticación en base de datos | Sí |
| CVE-2026-78372 | RansomLook | RansomLook | CRITICAL (9.2) | Versiones sin parchear previas al commit dc92d6d5c076bcdbf3476aca42daf0260e8d99d7 | Sí |
| CVE-2026-19874 | Konami | Metal Gear Online 3 | CRÍTICA (9.1) | Versiones afectadas no especificadas, se asume todas que procesen lista de jugadores expulsados | Sí |
| CVE-2026-78387 | RansomLook | RansomLook – editor de configuración web | CRÍTICO (9.4) | Versiones que incluyen la ruta | Sí |
| CVE-2026-76070 | Netis | Firmware Netis NC63 | CRÍTICA (9.3) | Hasta V3.0.0.3327 | Sí |
| CVE-2026-76071 | Netis | Firmware NC63 | CRITICAL (9.3) | Hasta la versión V3.0.0.3327 incluida | Sí |
| CVE-2025-36939 | OpenThread | OpenThread | CRÍTICA (10) | No especificadas (vulnerabilidad afecta al manejo de paquetes MLE) | Sí |
| CVE-2026-77915 | rConfig | rConfig | CRITICAL (9.3) | Antes de 8.2.13 | Sí |
| CVE-2026-71914 | DrayTek | DrayTek VigorAP (modelos múltiples) | CRÍTICA (9.3) | Modelos afectados sin especificar versión concreta, componente dray_apm | Sí |
| CVE-2026-71921 | DrayTek | VigorSwitch (varios modelos) | CRITICAL (9.3) | Modelos afectados no especificados, se sugiere verificar últimos firmwares | Sí |
| CVE-2026-76835 | OAuth2 Proxy | OAuth2 Proxy | CRÍTICA (9.3) | Todas las versiones con reverse proxy mode activado y sin configuración de trusted_proxy_ip | Sí |
| CVE-2026-39975 | Combodo | iTop (herramienta de gestión de servicios IT basada en web) | CRITICAL (9.4) | Versiones anteriores a 3.2.3 | Sí |
| CVE-2026-78555 | RansomLook | RansomLook API Management | CRITICAL (9.4) | Todas las versiones que muestran | Sí |
| CVE-2026-77635 | CakePHP | CakePHP Framework | CRITICAL (9.2) | antes de 5.1.10, 5.2.15 y 5.3.7 en sus respectivas ramas | Sí |
| CVE-2026-32554 | WooBeWoo | AfectadoWooBeWoo Product Filter Pro | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-32555 | Boost | AfectadoBoost plugin para WordPress | CRÍTICA (9.3) | versiones 2.0.4 y anteriores | Sí |
| CVE-2026-32559 | UltimateAI | UltimateAI Plugin para WordPress | CRITICAL (9.9) | versiones anteriores o iguales a 3.1.0 | Sí |
| CVE-2026-32563 | ACPT (Pro) – Advanced Custom Post Type Plugin | ACPT (Pro) – Custom Post Types Plugin para WordPress | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-77337 | CakePHP | CakePHP Authentication Plugin | CRÍTICA (9.1) | Antes de 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0 | Sí |
| CVE-2026-78262 | Wedevs | WP Project Manager | CRITICAL (9.8) | versiones anteriores o iguales a 4.0.6 | Sí |
| CVE-2026-78265 | The Events Calendar | The Events Calendar (plugin WordPress) | CRITICAL (9.8) | Versiones iguales o inferiores a 6.17.2 | Sí |
| CVE-2026-78267 | TranslatePress | TranslatePress Multilingual Plugin for WordPress | CRÍTICA (9.8) | versiones | Sí |
| CVE-2026-56705 | Adminer | Adminer | CRITICAL (9.3) | versiones anteriores a 5.4.3 | Sí |
| CVE-2026-56710 | GetGrav | Grav Login plugin | CRITICAL (9.3) | versiones anteriores a 1.0.16 | Sí |
| CVE-2026-72699 | getgrav | Grav Login plugin | CRÍTICA (9.3) | versiones anteriores a 3.9.1 | Sí |
| CVE-2026-72702 | GetGrav | Grav CMS | CRÍTICA (9.3) | versiones anteriores a 2.0.16 | Sí |
| CVE-2026-78676 | GitPython | GitPython | CRITICAL (9.3) | versiones anteriores a 3.1.59 | Sí |
| CVE-2026-78683 | NLTK Project | NLTK (Natural Language Toolkit) | CRITICAL (9.4) | Versiones | Sí |
| CVE | CVE-2026-78211 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | 4MOSAn Security Technology |
| Producto | 4MOSAn GCB Doctor |
| Versiones | Todas las versiones afectadas (no especificadas) |
| Exploit Públicos | Sí, disponibles |
| Referencia | TWCert Advisory |
| Descripción | Vulnerabilidad de inyección de comandos del sistema operativo (OS Command Injection) en 4MOSAn GCB Doctor desarrollado por 4MOSAn Security Technology. Atacantes remotos no autenticados pueden inyectar comandos maliciosos a través del parámetro de una página de prueba ADOdb no eliminada, permitiendo la ejecución arbitraria de comandos en el servidor afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial que elimine la página de prueba ADOdb y valide los parámetros de entrada. Mientras se actualiza, restringir el acceso a la página vulnerable y monitorizar el servidor para detectar actividad sospechosa. Priorizar esta vulnerabilidad por el alto riesgo de ejecución remota de comandos sin autenticación. |
—
| CVE | CVE-2026-77994 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:09.352356+00:00 |
| Vendor | Joomla Extension – joomlack.fr |
| Producto | Page Builder CK |
| Versiones | versiones anteriores a 3.6.5 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Sitio oficial de Page Builder CK |
| Descripción | Inyección SQL de segundo orden crítica en Page Builder CK < 3.6.5 de Joomla relacionada con el método loadStyles del modelo de página frontend. Esto permite a atacantes ejecutar código SQL malicioso al aprovechar cómo se cargan estilos en la interfaz pública, lo que puede conducir a la manipulación o exfiltración de la base de datos. |
| Estrategia | Actualizar inmediatamente a la versión 3.6.5 o superior que corrige esta vulnerabilidad. Monitorizar accesos y transacciones sospechosas relacionadas con la carga de estilos en la interfaz pública. Aplicar reglas estrictas de filtrado y validación de entradas para evitar ejecución de consultas SQL maliciosas. |
| CVE | CVE-2026-66897 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Agosto 2026 |
| Vendor | Canonical |
| Producto | LXD (container manager) |
| Versiones | Versiones afectadas no especificadas en el advisory, se recomienda revisar la documentación oficial |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | GHSA Advisory canonical/lxd |
| Descripción | Una vulnerabilidad de path traversal en el procesamiento de templates de instancias de LXD permite que un atacante con permisos para editar contenedores, o cualquier usuario que lance una imagen maliciosa, sobrescriba archivos arbitrarios en el sistema host con privilegios root. LXD valida el path contra un directorio confinado root, pero luego utiliza os.Create con un path sin confinamiento, lo que permite escapar del confinamiento y obtener ejecución de código con privilegios de root en el host. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Canonical. Restringir y controlar estrictamente el acceso a edición de contenedores y ejecución de imágenes no confiables. Monitorear intentos de explotación y realizar auditorías de integridad en archivos críticos del host para detectar modificaciones sospechosas. |
—
| CVE | CVE-2026-28165 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:09 (UTC) |
| Vendor | Digits |
| Producto | Plugin Digits para WordPress |
| Versiones | versiones 9.2 y anteriores |
| Exploit Públicos | Sí, disponibles |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de escalada de privilegios no autenticada afecta a Digits en versiones 9.2 y anteriores. Esto permite a atacantes remotos obtener privilegios elevados sin necesidad de autenticación previa, comprometiendo la integridad y control completo del sistema WordPress afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin Digits que corrige esta vulnerabilidad. Además, monitorear registros para detectar actividad inusual que apunte a explotación activa y restringir accesos administrativos temporalmente mientras se aplica el parche. |
—
*Este CVE representa un riesgo real y crítico para la empresa debido a su facilidad de explotación remota sin autenticación y acceso escalado, siendo prioritario su parcheo inmediato y monitorización activa.*
| CVE | CVE-2026-32551 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:09.904886+00:00 |
| Vendor | Woo Essential |
| Producto | Woo Essential Plugin para WordPress |
| Versiones | versiones anteriores o iguales a 4.3.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en Woo Essential versiones <= 4.3.0. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL arbitrarias sin necesidad de autenticación, lo que puede derivar en la filtración, manipulación o borrado de datos en la base de datos del sitio web afectado. |
| Estrategia | Aplicar inmediatamente la actualización a una versión posterior a la 4.3.0 que corrige este fallo. Revisar y limitar el acceso a la base de datos, implementar sistemas de detección de intrusiones y monitorizar tráfico inusual para identificar posibles explotaciones en curso. |
| CVE | CVE-2026-32558 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25/08/2026 03:31 (UTC) |
| Vendor | Affiliate Pro |
| Producto | Affiliate Pro – Affiliate Program para WooCommerce & WordPress |
| Versiones | Versiones ≤ 8.9.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalada de privilegios sin autenticación en Affiliate Pro – Affiliate Program para WooCommerce & WordPress en versiones iguales o anteriores a la 8.9.1. Esta falla permite a atacantes no autenticados obtener privilegios elevados dentro del sistema afectado, comprometiendo la integridad y control de la plataforma. |
| Estrategia | Actualizar inmediatamente a la versión superior a 8.9.1 que corrige esta vulnerabilidad. Monitorizar accesos y actividades sospechosas en el sistema. Restringir temporalmente permisos y revisar configuraciones de seguridad hasta la aplicación del parche. |
Este CVE representa un riesgo real e inmediato para empresas que utilicen este plugin, dado que puede ser explotado sin necesidad de autenticación previa. La existencia de exploits públicos hace urgente su mitigación. Priorizar el parcheo y seguimiento activo es crítico para evitar comprometimientos.
—
He registrado la información usando Supabase para seguimiento interno.
| CVE | CVE-2026-66587 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | WP Cafe Pro |
| Producto | WP Cafe Pro (plugin de WordPress) |
| Versiones | versiones anteriores a 3.0.15 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de Inclusión Local de Archivos sin autenticación en WP Cafe Pro versiones anteriores a la 3.0.15 permite a un atacante remoto incluir archivos locales en el servidor web sin necesidad de credenciales. Esto puede conducir a la divulgación de información sensible o ejecución remota de código en el entorno afectado. |
| Estrategia | Actualizar inmediatamente a la versión 3.0.15 o superior que corrige esta vulnerabilidad. Además, revisar y limitar los permisos de los archivos y directorios en el servidor y habilitar sistemas de detección de intrusos para identificar posibles intentos de explotación, dada la existencia de exploits públicos activos. |
—–
| CVE | CVE-2026-66648 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | Jawn |
| Producto | Tema WordPress Jawn |
| Versiones | versiones hasta la 1.4.2 incluidas |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalada de privilegios no autenticada en el tema Jawn para WordPress en versiones hasta la 1.4.2. Esta falla permite a un atacante sin necesidad de autenticación elevar sus privilegios dentro del sistema afectado, potencialmente obteniendo control administrativo. |
| Estrategia | Aplicar de inmediato la actualización oficial a una versión posterior a la 1.4.2 que solucione la vulnerabilidad. Además, limitar el acceso temporal a la gestión del tema, auditar registros para detectar actividad sospechosa y monitorizar exploits públicos para identificar posibles intentos de ataque en la red corporativa. |
| CVE | CVE-2026-66650 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | FreightCo |
| Producto | FreightCo Theme para WordPress |
| Versiones | versiones <= 1.1.15 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory</td |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en FreightCo Theme para WordPress, versiones iguales o anteriores a la 1.1.15. Esta vulnerabilidad permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticarse, explotando la manipulación insegura de objetos PHP.
La explotación posibilita la ejecución remota de código, lo cual puede comprometer totalmente la integridad, confidencialidad y disponibilidad del sitio web, afectando también la infraestructura asociada. |
| Estrategia | Actualizar inmediatamente el tema FreightCo a la versión más reciente que corrige esta vulnerabilidad. En caso de no poder actualizar rápidamente, implementar controles de firewall para bloquear solicitudes sospechosas dirigidas al plugin y monitorizar eventos anómalos en el sistema. Asimismo, mantener actualizado todo el stack de PHP y WordPress y auditar accesos al servidor web para detectar signos de explotación activa. |
| CVE | CVE-2026-78365 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:10 (UTC) |
| Vendor | Roskus |
| Producto | Prospero Flow CRM |
| Versiones | 4.0.0 hasta 5.3.1 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche |
| Descripción | Bypass de autorización mediante clave controlada por el usuario en la API de proveedores (supplier API) en Roskus Prospero Flow CRM versiones 4.0.0 hasta 5.3.1 que permite a cualquier usuario autenticado leer y modificar registros de proveedores de otras compañías, y reasignarlos a su propia compañía mediante una solicitud PUT a /api/supplier/{id} modificando el campo company_id en el cuerpo. |
| Evaluación | Esta vulnerabilidad supone un riesgo crítico al permitir a usuarios autenticados con permisos limitados acceder y modificar datos de proveedores de otras compañías. El exploit es público y puede usarse para robo o manipulación de datos sensibles, afectando seriamente la integridad y confidencialidad. |
| Estrategia | Aplicar el parche oficial disponible inmediatamente. Revisar y restringir controles de autorización en la API, especialmente en endpoints que permiten modificar datos con parámetros controlados por el usuario. Monitorizar accesos inusuales y solicitudes PUT sospechosas a /api/supplier/, alertando de posibles actividades maliciosas. |
| CVE | CVE-2026-59564 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:11 (UTC) |
| Vendor | Zscaler |
| Producto | Zscaler Client Connector y Zscaler Client Connector Portal |
| Versiones | Versiones afectadas sin especificar (según release summary) |
| Exploit Públicos | Sí |
| Referencia | Zscaler Client Connector Release Summary |
| Descripción | Existe un problema de omisión de autenticación en las comunicaciones entre versiones afectadas del Zscaler Client Connector y el Zscaler Client Connector Portal. Esto permite que un atacante pueda eludir controles de autenticación en la interacción con el portal y cliente, lo que potencialmente expone la red corporativa a accesos no autorizados y acciones maliciosas.
Esta vulnerabilidad puede ser explotada mediante la manipulación directa del tráfico entre el cliente y el portal para evitar la verificación de identidad, facilitando ataques dirigidos sin necesidad de credenciales válidas. |
| Estrategia | Actualizar cuanto antes el Zscaler Client Connector y el Portal a las versiones parcheadas indicadas en el resumen oficial. También reforzar monitoreo del tráfico entre cliente y portal para identificar accesos inusuales o intentos de bypass. Aplicar políticas estrictas de autenticación multifactor para mitigar riesgos en otros vectores adyacentes. |
| CVE | CVE-2026-59568 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | Zscaler |
| Producto | Zscaler Client Connector |
| Versiones | Versiones afectadas no especificadas expresamente en el resumen, referirse al release summary oficial |
| Exploit Públicos | Sí |
| Referencia | Resumen oficial de la versión de Zscaler Client Connector |
| Descripción | Múltiples vulnerabilidades en versiones afectadas de Zscaler Client Connector permiten la ejecución remota de código, dando a un usuario no autenticado y sin privilegios la capacidad de ejecutar código arbitrario en el contexto de ZCC. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales provistas por Zscaler para corregir estas vulnerabilidades críticas. Además, implementar monitoreo activo que detecte actividades anómalas y posibles intentos de explotación remota, restringir acceso y fortalecer controles de red para limitar el alcance en caso de una explotación. |
| CVE | CVE-2026-67602 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:11.445149+00:00 |
| Vendor | phpIPAM |
| Producto | phpIPAM REST API |
| Versiones | Versiones anteriores a 1.8.2 |
| Exploit Públicos | Sí |
| Referencia | Comité de parche oficial |
| Descripción | phpIPAM antes de la versión 1.8.2 contiene una vulnerabilidad de omisión de autenticación en la REST API que permite a atacantes no autenticados obtener acceso completo a la API explotando un mecanismo inseguro de indexación en la caché de objetos. La caché está indexada solo por el valor de búsqueda sin incluir la columna buscada, lo que permite que una entrada escrita durante una búsqueda por app_id satisfaga una búsqueda posterior por app_code. Esto permite a los atacantes usar el identificador numérico de fila de la base de datos como un token API para leer, escribir y eliminar todos los registros de gestión de direcciones IP. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.8.2 o superior, que corrige este problema. Mientras se parchea, restringir el acceso a la REST API y monitorizar logs para detectar usos anómalos del API token. Revisar y reforzar políticas de autenticación y cacheo en API para prevenir omisiones similares. |
—
He registrado esta vulnerabilidad en Supabase según protocolo para seguimiento y análisis detallado.
| CVE | CVE-2026-77995 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | miniorange.com |
| Producto | Joomla Extension – miniOrange OAuth Client |
| Versiones | versiones anteriores a 3.2.0 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial miniOrange |
| Descripción | Vulnerabilidad crítica en la extensión miniOrange OAuth Client para Joomla, versiones anteriores a 3.2.0, que permite la toma arbitraria de cuentas mediante la manipulación del valor de una cookie. Esto posibilita a un actor malicioso autenticarse como cualquier usuario, incluidos administradores, sin necesidad de credenciales válidas. |
| Estrategia | Actualizar inmediatamente la extensión a la versión 3.2.0 o superior que corrige este fallo. Implementar monitoreo para detectar accesos anómalos e invalidar cookies sospechosas. Evitar explotación activa mediante segmentos de firewall y controles adicionales de autenticación multifactor en usuarios críticos. |
| CVE | CVE-2026-78370 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | RansomLook |
| Producto | RansomLook |
| Versiones | Versiones con funcionalidad heredada de exportación sin autenticación en base de datos |
| Exploit Públicos | Confirmados (explotable remotamente sin autenticación) |
| Referencia | Parche oficial en GitHub |
| Descripción | RansomLook contiene una falla de autorización en su funcionalidad heredada de exportación de base de datos que permite a usuarios remotos no autenticados obtener información privada. El endpoint /export/<database> permite exportar ciertas bases internas sin exigir autenticación, retornando datos privados de grupos, mercados, publicaciones u otros registros marcados como privados a cualquier solicitante no autenticado. Un atacante con acceso a la aplicación web puede obtener datos sensibles, incluyendo inteligencia de ransomware, información de víctimas y datos internos, lo que supone un riesgo crítico para la confidencialidad. |
| Estrategia | Aplicar inmediatamente el parche oficial que elimina la ruta de exportación sin autenticación y centraliza el manejo de autorización, requiriendo claves API con acceso explícito para datos privados. Revisar y restringir accesos a la aplicación web, auditar logs para detectar intentos de acceso no autorizados y asegurar que ninguna clave API antigua tenga privilegios de acceso a datos privados no justificados. |
| CVE | CVE-2026-78372 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | RansomLook |
| Producto | RansomLook |
| Versiones | Versiones sin parchear previas al commit dc92d6d5c076bcdbf3476aca42daf0260e8d99d7 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit fix RansomLook CVE-2026-78372 |
| Descripción | RansomLook no aplica consistentemente controles de autorización para el acceso a grupos, mercados y notas de rescate marcadas como privadas. Un atacante remoto no autenticado o no autorizado puede acceder a información asociada con entidades privadas mediante varias vistas web y API. Esto permite la divulgación de nombres privados de grupos y mercados, contenido de notas de rescate y metadatos. Además, la funcionalidad /compare puede consultarse directamente con el nombre de una entidad privada para obtener estadísticas incluso cuando la entidad está excluida de la interfaz normal. El patch corrige añadiendo chequeos de privacidad antes de retornar esta información y filtra las notas vinculadas a grupos privados para usuarios no autorizados.
Un atacante puede explotar esta vulnerabilidad remotamente, sin necesidad de autenticación ni interacción del usuario, exponiendo información sensible que debía estar restringida a usuarios autorizados. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en el commit indicado. Revisar todas las API y endpoints afectados para verificar que implementan controles de autorización estrictos. Monitorizar accesos anómalos a información privada y limitar exposición de datos confidenciales hasta confirmar la protección. Priorizar esta actualización para evitar fugas de datos internas que puedan facilitar ataques posteriores dirigidos. |
—–
| CVE | CVE-2026-19874 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:12.184726+00:00 |
| Vendor | Konami |
| Producto | Metal Gear Online 3 |
| Versiones | Versiones afectadas no especificadas, se asume todas que procesen lista de jugadores expulsados |
| Exploit Públicos | Sí |
| Referencia | CWE-122: Heap-based Buffer Overflow |
| Descripción | Existe una vulnerabilidad de desbordamiento de búfer basado en heap en Metal Gear Online 3 de Konami, originada por una validación inadecuada de los campos de datos del lobby relacionados con jugadores expulsados. La función afectada procesa una lista de identificadores de jugadores expulsados usando «kick_num» para determinar el número de entradas y «kicked_id_%i» para cada ID. No se valida que «kick_num» esté dentro del rango esperado (límite de 16 jugadores). Si «kick_num» supera este límite, se escriben datos fuera del espacio reservado, sobrescribiendo estructuras de manejadores de callbacks de Steam, incluyendo punteros de función. Esto permite la posible toma de control del flujo de ejecución y ejecución arbitraria de código dentro del proceso del juego. |
| Estrategia | Aplicar con urgencia el parche oficial de Konami que valide correctamente el parámetro «kick_num» y limite la entrada a 16. Mientras tanto, monitorizar tráfico y actividad inusual de red para detectar intentos de explotación. En entornos empresariales, restringir acceso externo al servidor del juego y reforzar controles de integridad y aislamiento del proceso para minimizar riesgos ante explotación. |
—–
| CVE | CVE-2026-78387 |
| Severidad | CRÍTICO (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | RansomLook |
| Producto | RansomLook – editor de configuración web |
| Versiones | Versiones que incluyen la ruta /admin/config antes del parche que la elimina |
| Exploit Públicos | Sí |
| Referencia | Commit oficial del parche |
| Descripción | Se detectó una debilidad de autorización en el editor de configuración basado en web de RansomLook expuesto en el endpoint /admin/config. Aunque requiere sesión autenticada, no realiza una verificación explícita de privilegios o autorización administrativa antes de permitir el acceso a las funciones de gestión de configuración.
Un usuario con bajos privilegios autenticado puede enviar valores configurados que se escriben directamente en el archivo config/generic.json, afectando las secciones de notificaciones, LDAP, SMTP y ajustes generales. Esto permite alterar el comportamiento de seguridad, redirigir notificaciones o integraciones, modificar configuraciones de autenticación, interrumpir servicios externos o dejar inoperativo RansomLook. Además, el archivo configurado contiene valores sensibles como contraseñas, tokens y claves API, aumentando el impacto si una cuenta de bajo privilegio es comprometida o utilizada maliciosamente. La vulnerabilidad se solucionó eliminando completamente la ruta /admin/config para evitar modificaciones por la interfaz web. |
| Estrategia | Aplicar inmediatamente el parche oficial que elimina el endpoint /admin/config. Revisar y auditar los accesos a cuentas con privilegios bajos para detectar usos indebidos. Implementar controles estrictos de autorización para funciones administrativas, y monitorizar logs para identificar modificaciones no autorizadas en la configuración. |
| CVE | CVE-2026-76070 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Agosto 2026, 03:31 (UTC) |
| Vendor | Netis |
| Producto | Firmware Netis NC63 |
| Versiones | Hasta V3.0.0.3327 |
| Exploit Públicos | Sí, disponible |
| Referencia | GitHub Advisory |
| Descripción | El firmware Netis NC63 hasta la versión 3.0.0.3327 contiene una vulnerabilidad de desbordamiento de búfer en la pila que permite a atacantes remotos no autenticados sobrescribir el estado guardado de la pila al enviar una contraseña Base64 demasiado grande al manejador de login /bin/netis.cgi. La falta de validación de la longitud de salida en el decodificador Base64 personalizado permite la ejecución remota de código con privilegios root, dado que el servidor web Boa ejecuta el entorno CGI como root. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida superior a V3.0.0.3327. Hasta entonces, restringir acceso al servicio de gestión remota para evitar ataques remotos, implementar monitoreo de intentos de entrada sospechosos y evaluar la segmentación de red para limitar el impacto. Dada la existencia de exploits públicos, revisar logs y detectar indicios de compromiso. |
| CVE | CVE-2026-76071 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | Netis |
| Producto | Firmware NC63 |
| Versiones | Hasta la versión V3.0.0.3327 incluida |
| Exploit Públicos | Sí |
| Referencia | Repositorio público de exploits |
| Descripción | El firmware Netis NC63 hasta la versión V3.0.0.3327 contiene una vulnerabilidad de desbordamiento de búfer basado en pila. Esto permite a atacantes remotos no autenticados sobrescribir el estado guardado de la pila mediante la entrega de un parámetro destHost excesivamente grande en la acción ipFilterList=mod del archivo netis.cgi. Los atacantes explotan conversiones widthless de sscanf que copian entradas del usuario en búferes de tamaño fijo antes de que se verifique la autenticación, logrando la ejecución remota de código como root, dado que el servidor web Boa ejecuta los CGI con privilegios de root. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida que solucione esta vulnerabilidad. Si no está disponible, restringir el acceso al interfaz de administración del dispositivo, preferiblemente mediante firewall y acceso interno seguro. Monitorizar activamente posibles intentos de explotación y aplicar controles de detección de comportamiento anómalo. Esta vulnerabilidad es crítica y debe ser priorizada para evitar compromisos graves en la infraestructura. |
—
*Esta vulnerabilidad ya cuenta con exploit públicos y permite ejecución remota de código con privilegios root sin necesidad de autenticación previa, lo que representa un riesgo real y urgente para la seguridad de la empresa.*
| CVE | CVE-2025-36939 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | OpenThread |
| Producto | OpenThread |
| Versiones | No especificadas (vulnerabilidad afecta al manejo de paquetes MLE) |
| Exploit Públicos | Sí |
| Referencia | Google Support OpenThread Vulnerability Announcement |
| Descripción | Existen múltiples vulnerabilidades en el manejo de paquetes MLE en OpenThread. Un atacante autenticado en la misma red Thread puede enviar paquetes especialmente diseñados para causar una denegación de servicio. Estas vulnerabilidades incluyen fallos de aserción activables y un desbordamiento de búfer basado en la pila. |
| Estrategia | Actualizar OpenThread inmediatamente a la versión parcheada que corrige estos problemas. Limitar el acceso a la red Thread solo a dispositivos confiables y monitorizar actividad anómala de paquetes MLE. Rastrear indicadores de compromisos para posibles ataques de denegación de servicio activos. |
| CVE | CVE-2026-77915 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | rConfig |
| Producto | rConfig |
| Versiones | Antes de 8.2.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub rConfig Release Core 8.2.10 |
| Descripción | rConfig 8.0.0 antes de 8.2.13 contiene una vulnerabilidad de bypass de autenticación que permite a atacantes no autenticados auto-registrar cuentas con privilegios completos de Administrador debido a una llamada duplicada Auth::routes() en routes/web.php que re-activa la ruta POST /register tras haber sido explícitamente deshabilitada. Los atacantes pueden registrar una cuenta que se autentica inmediatamente con acceso de nivel Admin porque el controlador de registro no asigna un rol y la columna users.role tiene por defecto Admin, habilitando acceso a credenciales almacenadas de dispositivos, datos de usuario y emisión de tokens API. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 8.2.13 o superior de rConfig. Revisar las configuraciones de rutas para evitar habilitar funciones de registro no deseadas. Monitorear intentos de registro y acceso inusual, especialmente creación automática de cuentas administrativas. Implementar controles adicionales para asignación de roles explícita y revisar accesos a datos sensibles para mitigar posibles accesos indebidos. |
| CVE | CVE-2026-71914 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | DrayTek |
| Producto | DrayTek VigorAP (modelos múltiples) |
| Versiones | Modelos afectados sin especificar versión concreta, componente dray_apm |
| Exploit Públicos | Sí |
| Referencia | DrayTek Security Advisory |
| Descripción | Múltiples modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en el componente dray_apm. La falla se debe a una validación insuficiente del contenido del mensaje UDP después de START_SPEED_TEST antes de la ejecución del comando. Un atacante remoto puede aprovechar esta vulnerabilidad mediante un mensaje manipulado para ejecutar comandos arbitrarios con privilegios root. |
| Estrategia | Aplicar inmediatamente los parches oficiales de DrayTek para los modelos afectados. Si no es posible parchear de inmediato, restringir el acceso a la administración de los dispositivos VigorAP desde redes no confiables, especialmente bloqueando mensajes UDP no autorizados. Monitorizar activamente indicios de explotación y actualizar firmware a su versión más reciente para mitigar riesgo de ejecución remota con privilegios root. |
*****
| CVE | CVE-2026-71921 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:13.345855+00:00 |
| Vendor | DrayTek |
| Producto | VigorSwitch (varios modelos) |
| Versiones | Modelos afectados no especificados, se sugiere verificar últimos firmwares |
| Exploit Públicos | Existente |
| Referencia | Aviso de Seguridad DrayTek VigorSwitch Agosto 2026 |
| Descripción | Múltiples modelos de DrayTek VigorSwitch contienen una vulnerabilidad de inyección de comandos previa a la autenticación en la interfaz setget.cgi. La vulnerabilidad se debe a un filtrado insuficiente del campo «pass» antes de la ejecución del comando. Un atacante remoto puede explotar esta vulnerabilidad enviando una entrada manipulada para ejecutar comandos arbitrarios con privilegios de root. |
| Estrategia | Aplicar de inmediato los parches o actualizaciones oficiales del fabricante. Restringir el acceso a la interfaz setget.cgi sólo a redes de gestión seguras. Implementar monitoreo activo de comportamientos anómalos y revisar logs para detección de intentos de explotación. Priorizar esta vulnerabilidad dada su explotación previa y privilegios root implicados. |
| CVE | CVE-2026-76835 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | OAuth2 Proxy |
| Producto | OAuth2 Proxy |
| Versiones | Todas las versiones con reverse proxy mode activado y sin configuración de trusted_proxy_ip |
| Exploit Públicos | Sí |
| Referencia | GitHub OAuth2 Proxy CVE-2026-76835 |
| Descripción | OAuth2 Proxy acepta un encabezado X-Forwarded-Uri suministrado por el cliente para decidir si una solicitud puede omitir autenticación, porque la protección añadida por CVE-2026-40575 es ineficaz en la configuración por defecto del reverse-proxy. La función GetRequestURI prefiere ese encabezado sobre la URI real si CanTrustForwardedHeaders devuelve verdadero, y isAllowedPath valida la ruta contra listas permitidas de omisión de autenticación. CanTrustForwardedHeaders concede confianza a ese encabezado si la dirección del cliente está en el conjunto de proxies confiables, pero en modo reverse proxy sin configurar trusted_proxy_ip, el conjunto por defecto incluye 0.0.0.0/0 y ::/0, confiando en todos los clientes. Así, un atacante no autenticado puede enviar una solicitud a un endpoint protegido con un X-Forwarded-Uri que coincida con una ruta permitida para omitir autenticación, siendo la decisión de saltar autenticación tomada basada en ese valor falso, mientras el endpoint upstream recibe la ruta original protegida. |
| Resumen | Esta vulnerabilidad permite a un atacante no autenticado evadir completamente la autenticación si el reverse proxy está mal configurado, lo que supone una brecha crítica que puede comprometer sistemas protegidos tras OAuth2 Proxy. |
| Estrategia | Configurar explícitamente el parámetro trusted_proxy_ip para evitar confiar en todos los clientes y actualizar OAuth2 Proxy a la versión parcheada. Paralelamente, monitorear posibles accesos no autorizados, revisar las rutas que permiten omitir autenticación y restringir el uso de encabezados X-Forwarded-* a proxies confiables únicamente. |
—
| CVE | CVE-2026-39975 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | Combodo |
| Producto | iTop (herramienta de gestión de servicios IT basada en web) |
| Versiones | Versiones anteriores a 3.2.3 |
| Exploit Públicos | Sí, reportados |
| Referencia | GitHub Security Advisory Combodo iTop CVE-2026-39975 |
| Descripción | Vulnerabilidad crítica en Combodo iTop, herramienta web de gestión de servicios IT: versiones anteriores a la 3.2.3 permiten a usuarios no autenticados eliminar el archivo .readonly. Este archivo, creado en la configuración inicial, previene acciones de escritura. Su eliminación permite ejecución remota de código. La vulnerabilidad ha sido corregida en la versión 3.2.3.
Un atacante puede explotar esta falla sin necesidad de autenticarse para eliminar un archivo clave que protege la integridad del sistema, logrando así ejecutar código arbitrario con potencial control total sobre la instancia comprometida. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.3 o superior que corrige la vulnerabilidad. Implementar monitoreo estricto en accesos y cambios de archivos sensibles, además de restringir accesos anónimos a la aplicación web para minimizar riesgos. Revisar y reforzar controles de integridad en archivos de sistema críticos. |
| CVE | CVE-2026-78555 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25 |
| Vendor | RansomLook |
| Producto | RansomLook API Management |
| Versiones | Todas las versiones que muestran /admin/apikeys antes del parche |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch |
| Descripción | RansomLook expone claves completas de API en el código HTML de la página administrativa autenticada /admin/apikeys. Aunque la interfaz mostraba solo una versión abreviada, el token completo estaba embebido en campos de formulario ocultos usados para habilitar, deshabilitar, acceder privadamente y eliminar las claves.
Esto permite que un atacante recupere credenciales API inspeccionando el código fuente o DOM, o vía componentes que retienen cuerpos HTTP, como proxies de depuración, cachés de navegador o sistemas de monitorización. Un atacante que obtenga estas claves puede autenticarse con los privilegios asignados, accediendo a datos privados. El parche elimina las claves completas del renderizado posterior y las reemplaza por manejadores opacos con derivación SHA-256, resolviendo luego la clave solo en servidor. Así, la clave completa se expone solo en su creación inicial. |
| Estrategia | Aplicar inmediatamente el parche oficial que evita la exposición en el HTML y reemplaza las claves con identificadores opacos. Revisar todos los accesos administrativos para detectar posible compromiso de claves; rotar claves expuestas. Establecer monitoreo estrictos sobre solicitudes API y limitar privilegios para minimizar el impacto de una potencial credencial comprometida. |
| CVE | CVE-2026-77635 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:14.004189+00:00 |
| Vendor | CakePHP |
| Producto | CakePHP Framework |
| Versiones | antes de 5.1.10, 5.2.15 y 5.3.7 en sus respectivas ramas |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | CakePHP es un framework de desarrollo rápido para PHP. Antes de las versiones 5.1.10, 5.2.15 y 5.3.7 en sus líneas de lanzamiento respectivas, la función FunctionsBuilder::jsonValue() con PostgresDriver es vulnerable a inyección SQL (SQLi) cuando se suministran datos controlados por el usuario al parámetro jsonPath. Este problema se corrigió en las versiones 5.1.10, 5.2.15 y 5.3.7. |
| Estrategia | Actualizar inmediatamente el framework CakePHP a la versión 5.1.10, 5.2.15 o 5.3.7 o superior según corresponda. Revisar el uso del parámetro jsonPath para evitar entrada no controlada. Monitorear logs para detectar intentos de explotación y bloquear tráfico sospechoso. |
—
*Evaluación:* Esta vulnerabilidad representa un riesgo real y crítico, ya que permite inyección SQL vía parámetro jsonPath, lo que potencialmente puede comprometer la integridad y confidencialidad de la base de datos. Existen exploits públicos confirmados, por lo que la prioridad es **ALTA**. Debe considerarse si hay sistemas CakePHP afectados con las versiones vulnerables. La explotación puede estar activa en entornos expuestos a usuarios maliciosos.
—
**Insertando en Supabase registro CVE-2026-77635 con severidad CRITICAL, fabricante CakePHP y producto CakePHP Framework, versiones afectadas listadas, exploit públicos confirmados, fecha de publicación 2026-08-25, enlace Referencia https://github.com/cakephp/cakephp/commit/138f2f61486532c29ee4d106da2a9848c1ff1ab3**
| CVE | CVE-2026-32554 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026, 03:31 (UTC) |
| Fabricante | WooBeWoo |
| Producto Afectado | WooBeWoo Product Filter Pro |
| Versiones Afectadas | Versiones <= 3.1.8 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en WooBeWoo Product Filter Pro versiones 3.1.8 y anteriores. Esta vulnerabilidad permite a atacantes remotos no autenticados inyectar código SQL malicioso en las consultas a la base de datos a través del plugin, comprometiendo la integridad y confidencialidad de los datos almacenados. |
| Evaluación | Esta vulnerabilidad es crítica y puede ser explotada sin necesidad de autenticación previa, lo que facilita accesos no autorizados, exfiltración de información sensible o manipulación maliciosa de la base de datos. Se han reportado exploits públicos activos, por lo que la explotación real es una amenaza inmediata y prioritaria para la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar el plugin a una versión superior a la 3.1.8. Revisar los logs para detectar posibles intentos de explotación. Limitar el acceso al backend y contar con un firewall de aplicaciones web (WAF) que filtre solicitudes maliciosas. Realizar auditorías regulares y respaldos frecuentes de la base de datos. |
—
**Supabase Inserción**
Supabase.insert({
cve: «CVE-2026-32554»,
fecha_publicacion: «2026-08-25T03:31:14.180711+00:00»,
severidad: 9.3,
importancia: «ALTA»,
fabricante: «WooBeWoo»,
producto_afectado: «WooBeWoo Product Filter Pro»,
versiones_afectadas: «<= 3.1.8",
exploit_publicos: true,
referencia: "https://patchstack.com/database/wordpress/plugin/woofilter-pro/vulnerability/wordpress-woobewoo-product-filter-pro-plugin-3-1-8-sql-injection-vulnerability?_s_id=cve"
});
| CVE | CVE-2026-32555 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | Boost |
| Producto Afectado | Boost plugin para WordPress |
| Versiones Afectadas | versiones 2.0.4 y anteriores |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de inyección SQL no autenticada en Boost plugin para WordPress versiones 2.0.4 y anteriores. Esta falla permite a un atacante remoto sin necesidad de autenticación ejecutar comandos SQL arbitrarios en la base de datos, poniendo en riesgo la integridad, confidencialidad y disponibilidad de los datos almacenados.
Esta vulnerabilidad es explotable mediante peticiones maliciosas especialmente diseñadas que pueden manipular consultas en la base de datos, facilitando robo de datos, alteración o destrucción de información crítica. |
| Estrategia | Actualizar urgentemente el plugin Boost a la última versión disponible que corrige esta vulnerabilidad. Implementar reglas WAF para filtrar entradas sospechosas de inyección SQL y monitorizar logs para detectar intentos de explotación. Revisar permisos de base de datos para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-32559 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 25 agosto 2026, 03:31 (UTC) |
| Vendor | UltimateAI |
| Producto | UltimateAI Plugin para WordPress |
| Versiones | versiones anteriores o iguales a 3.1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad crítica de carga arbitraria de archivos en UltimateAI versiones 3.1.0 y anteriores permite a usuarios suscriptores subir archivos maliciosos al servidor, lo cual puede conducir a la ejecución remota de código o comprometer la integridad del sistema afectado.
La explotación se realiza mediante la carga directa de archivos maliciosos por parte de un suscriptor autenticado, lo que representa un riesgo grave para la seguridad de sitios WordPress con este plugin instalado y sin parchear. |
| Estrategia | Actualizar de inmediato a la versión más reciente del plugin UltimateAI que corrige esta vulnerabilidad. En paralelo, restringir los permisos de usuarios suscriptores y monitorizar cualquier carga inusual de archivos para detectar posibles intentos de explotación activa. Mantener controles estrictos para la validación y filtrado de archivos subidos. |
| CVE | CVE-2026-32563 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 agosto 2026, 03:31 (UTC) |
| Vendor | ACPT (Pro) – Advanced Custom Post Type Plugin |
| Producto | ACPT (Pro) – Custom Post Types Plugin para WordPress |
| Versiones | Versiones <= 2.0.63 |
| Exploit Públicos | Sí, existen |
| Referencia | Patchstack Advisory |
| Descripción |
Inyección de objetos PHP en el plugin ACPT (Pro) – Custom Post Types para WordPress en versiones anteriores o iguales a la 2.0.63. Esta vulnerabilidad permite que un atacante pueda inyectar objetos PHP maliciosos a través de entradas manipuladas, pudiendo ejecutar código arbitrario en el servidor comprometido.
Esta vulnerabilidad puede ser explotada por un atacante con acceso a enviar datos al plugin, permitiendo ejecución remota de código, comprometiendo la integridad y disponibilidad del servidor WordPress. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión más reciente del plugin que corrige esta vulnerabilidad. Además, revisar los permisos de acceso a la instalación de WordPress para limitar usuarios con posibilidad de enviar datos que puedan ser inyectados, y monitorizar logs para detectar intentos de explotación. |
| CVE | CVE-2026-77337 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 25 agosto 2026 |
| Vendor | CakePHP |
| Producto | CakePHP Authentication Plugin |
| Versiones | Antes de 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | El plugin CakePHP Authentication, utilizado para la autenticación en aplicaciones CakePHP y PSR-7, permite la omisión de autenticación y puede provocar agotamiento de CPU o memoria cuando su CookieAuthenticator utiliza tokens heredados sin cifrar y forjables. Este problema afecta a versiones anteriores a 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0. Se corrige en 2.11.2, 3.3.7 y 4.2.1.
Esta vulnerabilidad puede ser explotada mediante la manipulación de tokens legados en cookies, permitiendo a atacantes evitar controles de acceso y realizar ataques de denegación de servicio por consumo excesivo de recursos. |
| Estrategia | Actualizar urgentemente a las versiones 2.11.2, 3.3.7 o superiores. Además, revisar configuraciones para evitar uso de tokens no cifrados, implementar monitoreo de uso anómalo de recursos y reforzar controles de integridad de autenticación para detectar posibles bypass. |
—
Gracias a esta vulnerabilidad, un atacante puede saltarse la autenticación y causar una denegación de servicio por alto consumo de CPU o memoria usando tokens legados no cifrados. El riesgo para la empresa es alto, especialmente si emplea versiones vulnerables ya que existen exploits públicos confirmados.
Prioridad máxima para aplicar el parche oficial y monitorizar posibles indicios de explotación activa.
| CVE | CVE-2026-78262 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Agosto 2026 |
| Vendor | Wedevs |
| Producto | WP Project Manager |
| Versiones | versiones anteriores o iguales a 4.0.6 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Project Manager versiones iguales o anteriores a 4.0.6. Esta falla permite a un atacante remoto ejecutar código PHP arbitrario en el servidor afectado sin necesidad de autenticación previa.
La explotación consiste en enviar datos maliciosos que son deserializados por PHP, permitiendo la ejecución de código en el contexto del servidor web, lo que puede conducir a la toma total del sistema. |
| Estrategia | Actualizar inmediatamente WP Project Manager a una versión superior a 4.0.6 donde se haya corregido esta vulnerabilidad. Además, aplicar reglas de firewall para filtrar cargas sospechosas y monitorizar logs para detectar patrones de explotación PHP Object Injection. La vulnerabilidad debe ser atendida con urgencia dada la existencia de exploits públicos activos. |
| CVE | CVE-2026-78265 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25-08-2026 03:31 UTC |
| Vendor | The Events Calendar |
| Producto | The Events Calendar (plugin WordPress) |
| Versiones | Versiones iguales o inferiores a 6.17.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objeto PHP no autenticada en The Events Calendar (plugin para WordPress) versiones iguales o anteriores a 6.17.2. Esta falla permite que un atacante remoto y no autenticado inyecte objetos PHP, lo que puede conducir a ejecución remota de código, comprometiendo la integridad y seguridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente el plugin The Events Calendar a la versión 6.17.3 o superior que corrige esta vulnerabilidad. Deshabilitar temporalmente el plugin si no es posible actualizar y monitorizar los sistemas en busca de signos de explotación. Revisar los accesos no autorizados y reforzar controles de autenticación y validación de entradas en la plataforma WordPress. |
| CVE | CVE-2026-78267 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Agosto 2026 |
| Vendor | TranslatePress |
| Producto | TranslatePress Multilingual Plugin for WordPress |
| Versiones | versiones <= 3.3.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalada de privilegios sin autenticación en TranslatePress Multilingual Plugin para WordPress, en versiones anteriores o iguales a la 3.3.2.
Esta vulnerabilidad permite que un atacante sin autenticación eleve sus privilegios dentro del sistema, potencialmente logrando controlar o modificar configuraciones sensibles del plugin o el sitio WordPress afectado. |
| Estrategia | Actualizar inmediatamente el plugin TranslatePress a la última versión disponible que corrija esta vulnerabilidad. Revisar permisos de usuarios y registros de actividad para detectar posibles explotaciones. Aplicar restricciones de acceso y monitorización adicional en sitios WordPress que utilicen versiones <= 3.3.2. |
| CVE | CVE-2026-56705 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-25T03:31:15 (UTC) |
| Vendor | Adminer |
| Producto | Adminer |
| Versiones | versiones anteriores a 5.4.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | Adminer versiones anteriores a 5.4.3 no limpia adecuadamente el campo server antes de construir una cadena PDO DSN, permitiendo a atacantes no autenticados inyectar parámetros ODBC mediante punto y coma. Los atacantes pueden inyectar los parámetros TraceFile y TraceOn para escribir código PHP en la raíz web, logrando ejecución remota de código al acceder al archivo de traza. |
| Estrategia | Actualizar inmediatamente a Adminer 5.4.3 o superior. Revisar y restringir los parámetros recibidos en el campo de conexión del servidor. Monitorizar intentos de explotación mediante análisis de logs web y sistemas IDS/IPS. Bloquear accesos no autorizados a archivos temporales o de traza en el servidor web. |
—–
¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos que permiten RCE sin necesidad de autenticación.
¿Debo darle prioridad? Prioridad máxima por permitir ejecución remota de código.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad total del servidor web y los datos.
| CVE | CVE-2026-56710 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | GetGrav |
| Producto | Grav Login plugin |
| Versiones | versiones anteriores a 1.0.16 |
| Exploit Públicos | Sí |
| Referencia | Informe oficial de seguridad de Grav |
| Descripción | El plugin Grav Login en versiones anteriores a 1.0.16 no valida adecuadamente el nivel de privilegio de la cuenta objetivo en el manejador onApiUserListRowAction unlock. Un atacante con permisos api.users.write puede eliminar los contadores de bloqueo de inicio de sesión en cuentas admin.super, quitando la protección contra ataques de fuerza bruta en las cuentas de más alto privilegio sin poseer permisos equivalentes. |
| Estrategia | Actualizar urgentemente el plugin Grav Login a la versión 1.0.16 o superior. Revisar y limitar estrictamente los permisos api.users.write solo a usuarios de confianza. Monitorizar accesos y bloqueos de cuenta para detectar restablecimientos anómalos. Implementar mecanismos adicionales de detección y alerta sobre patrones de fuerza bruta. |
—
| CVE | CVE-2026-72699 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | getgrav |
| Producto | Grav Login plugin |
| Versiones | versiones anteriores a 3.9.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | El complemento de inicio de sesión Grav Login (getgrav/grav-plugin-login) antes de la versión 3.9.1 es vulnerable a la enumeración de direcciones de correo electrónico. El método register() en classes/Login.php lanza una excepción distinta (EMAIL_NOT_AVAILABLE) cuando una dirección de correo electrónico ya pertenece a una cuenta existente, mientras permite continuar el registro en caso contrario. Como el punto de registro no tiene limitación de tasa, un atacante puede enumerar qué direcciones de correo tienen cuenta en el sitio, un intento por solicitud. |
| Estrategia | Actualizar inmediatamente a la versión 3.9.1 o superior que corrige esta vulnerabilidad. Implementar limitación de tasa en el endpoint de registro para evitar ataques automatizados de enumeración. Monitorizar registros de accesos para detectar patrones inusuales y considerar mitigaciones adicionales como CAPTCHA o bloqueos temporales tras múltiples intentos. |
| CVE | CVE-2026-72702 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de agosto de 2026 |
| Vendor | GetGrav |
| Producto | Grav CMS |
| Versiones | versiones anteriores a 2.0.16 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory GetGrav |
| Descripción | El Grav CMS en versiones anteriores a 2.0.16 contiene una vulnerabilidad de bypass en la validación del origen en los métodos Uri::referrer() y Pages::referrerRoute(). La validación del encabezado Referer se realiza mediante un prefijo de cadena no anclado (str_starts_with($referrer, $base)) sin un delimitador final. Un atacante que controle un dominio que comience con el origen del sitio víctima (por ejemplo, https://example.com.attacker.tld) puede enviar una solicitud con dicho Referer para ser tratado como mismo origen, eludiendo la comprobación basada en el Referer. |
| Estrategia | Aplicar inmediatamente la actualización a Grav CMS versión 2.0.16 o superior. Además, revisar configuraciones personalizadas que dependan de la validación del Referer y considerar controles adicionales de origen más robustos. Monitorizar logs para detectar accesos con Referers sospechosos que intenten la suplantación de origen. |
—
| Fabricante | GetGrav |
| Producto Afectado | Grav CMS |
| Versiones Afectadas | versiones anteriores a 2.0.16 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-78676 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 25 Agosto 2026 |
| Vendor | GitPython |
| Producto | GitPython |
| Versiones | versiones anteriores a 3.1.59 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitPython Advisory |
| Descripción | GitPython antes de la versión 3.1.59 no consigue re-serializar de forma segura valores multilínea en git-config durante operaciones de escritura, corrompiendo valores entrecomillados dormidos en directivas inyectadas como core.hooksPath. Los atacantes pueden elaborar archivos de configuración con saltos de línea insertados que se convierten en directivas git activas tras cualquier escritura no relacionada con config en GitPython, permitiendo la ejecución remota de código arbitrario mediante la invocación de hooks.
Este fallo permite que un usuario malicioso manipule la configuración de git para ejecutar código arbitrario con el contexto del usuario que realiza operaciones git, lo que representa un riesgo crítico para la seguridad del sistema y la integridad de los entornos de desarrollo y despliegue. |
| Estrategia | Actualizar GitPython inmediatamente a la versión 3.1.59 o superior que corrige esta vulnerabilidad. Revisar y validar los archivos de configuración git para detectar inyecciones de nuevas líneas o directivas no autorizadas. Implementar controles de acceso restrictivos sobre archivos de configuración git y monitorizar eventos inusuales en la ejecución de hooks para detectar y bloquear posibles explotaciones activas. |
| CVE | CVE-2026-78683 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 25 de Agosto de 2026 |
| Vendor | NLTK Project |
| Producto | NLTK (Natural Language Toolkit) |
| Versiones | Versiones <= 3.9.4 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory NLTK |
| Descripción | NLTK en versiones anteriores a la 3.10.0 (versiones afectadas <= 3.9.4) contiene una vulnerabilidad grave de deserialización insegura con pickle en el método TransitionParser.parse() (nltk/parse/transitionparser.py). Este método utiliza pickle_load() sin restricciones, permitiendo la resolución arbitraria de clases y ejecución de código Python arbitrario cuando se carga un archivo modelo manipulados por un atacante. NLTK ofrece RestrictedUnpickler para deserialización segura, pero no se usa en código de producción. La vulnerabilidad fue corregida en la versión 3.10.0. |
| Evaluación | Permite ejecución remota de código con privilegios de usuario al cargar modelos maliciosos. Dada la alta severidad y exploits públicos disponibles, esta vulnerabilidad representa un riesgo real y de urgente mitigación especialmente si la empresa utiliza NLTK en procesamiento automatizado con carga dinámica de modelos externos. |
| Estrategia | Actualizar urgentemente NLTK a la versión 3.10.0 o superior que corrige la vulnerabilidad. Revisar y restringir la carga de modelos solo a fuentes fiables. Implementar controles para validar integridad de archivos y monitorizar comportamientos inusuales. Evitar el uso de pickle sin restricciones en el contexto de deserialización en producción. |


