CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-78211 4MOSAn Security Technology 4MOSAn GCB Doctor CRITICAL (9.3) Todas las versiones afectadas (no especificadas) Sí
CVE-2026-77994 Joomla Extension – joomlack.fr Page Builder CK CRITICAL (9.3) versiones anteriores a 3.6.5 Sí
CVE-2026-66897 Canonical LXD (container manager) CRITICAL (9.9) Versiones afectadas no especificadas en el advisory, se recomienda revisar la documentación oficial Sí
CVE-2026-28165 Digits Plugin Digits para WordPress CRITICAL (9.8) versiones 9.2 y anteriores Sí
CVE-2026-32551 Woo Essential Woo Essential Plugin para WordPress CRITICAL (9.3) versiones anteriores o iguales a 4.3.0 Sí
CVE-2026-32558 Affiliate Pro Affiliate Pro – Affiliate Program para WooCommerce & WordPress CRITICAL (9.8) Versiones ≤ 8.9.1 Sí
CVE-2026-66587 WP Cafe Pro WP Cafe Pro (plugin de WordPress) CRITICAL (9.8) versiones anteriores a 3.0.15 Sí
CVE-2026-66648 Jawn Tema WordPress Jawn CRÍTICA (9.8) versiones hasta la 1.4.2 incluidas Sí
CVE-2026-66650 FreightCo FreightCo Theme para WordPress CRITICAL (9.8) versiones Sí
CVE-2026-78365 Roskus Prospero Flow CRM CRITICAL (9.3) 4.0.0 hasta 5.3.1 Sí
CVE-2026-59564 Zscaler Zscaler Client Connector y Zscaler Client Connector Portal CRITICAL (9.1) Versiones afectadas sin especificar (según release summary) Sí
CVE-2026-59568 Zscaler Zscaler Client Connector CRITICAL (9.1) Versiones afectadas no especificadas expresamente en el resumen, referirse al release summary oficial Sí
CVE-2026-67602 phpIPAM phpIPAM REST API CRITICAL (9.3) Versiones anteriores a 1.8.2 Sí
CVE-2026-77995 miniorange.com Joomla Extension – miniOrange OAuth Client CRÍTICA (10) versiones anteriores a 3.2.0 Sí
CVE-2026-78370 RansomLook RansomLook CRÍTICA (9.2) Versiones con funcionalidad heredada de exportación sin autenticación en base de datos Sí
CVE-2026-78372 RansomLook RansomLook CRITICAL (9.2) Versiones sin parchear previas al commit dc92d6d5c076bcdbf3476aca42daf0260e8d99d7 Sí
CVE-2026-19874 Konami Metal Gear Online 3 CRÍTICA (9.1) Versiones afectadas no especificadas, se asume todas que procesen lista de jugadores expulsados Sí
CVE-2026-78387 RansomLook RansomLook – editor de configuración web CRÍTICO (9.4) Versiones que incluyen la ruta Sí
CVE-2026-76070 Netis Firmware Netis NC63 CRÍTICA (9.3) Hasta V3.0.0.3327 Sí
CVE-2026-76071 Netis Firmware NC63 CRITICAL (9.3) Hasta la versión V3.0.0.3327 incluida Sí
CVE-2025-36939 OpenThread OpenThread CRÍTICA (10) No especificadas (vulnerabilidad afecta al manejo de paquetes MLE) Sí
CVE-2026-77915 rConfig rConfig CRITICAL (9.3) Antes de 8.2.13 Sí
CVE-2026-71914 DrayTek DrayTek VigorAP (modelos múltiples) CRÍTICA (9.3) Modelos afectados sin especificar versión concreta, componente dray_apm Sí
CVE-2026-71921 DrayTek VigorSwitch (varios modelos) CRITICAL (9.3) Modelos afectados no especificados, se sugiere verificar últimos firmwares Sí
CVE-2026-76835 OAuth2 Proxy OAuth2 Proxy CRÍTICA (9.3) Todas las versiones con reverse proxy mode activado y sin configuración de trusted_proxy_ip Sí
CVE-2026-39975 Combodo iTop (herramienta de gestión de servicios IT basada en web) CRITICAL (9.4) Versiones anteriores a 3.2.3 Sí
CVE-2026-78555 RansomLook RansomLook API Management CRITICAL (9.4) Todas las versiones que muestran Sí
CVE-2026-77635 CakePHP CakePHP Framework CRITICAL (9.2) antes de 5.1.10, 5.2.15 y 5.3.7 en sus respectivas ramas Sí
CVE-2026-32554 WooBeWoo AfectadoWooBeWoo Product Filter Pro CRÍTICA (9.3) Versiones Sí
CVE-2026-32555 Boost AfectadoBoost plugin para WordPress CRÍTICA (9.3) versiones 2.0.4 y anteriores Sí
CVE-2026-32559 UltimateAI UltimateAI Plugin para WordPress CRITICAL (9.9) versiones anteriores o iguales a 3.1.0 Sí
CVE-2026-32563 ACPT (Pro) – Advanced Custom Post Type Plugin ACPT (Pro) – Custom Post Types Plugin para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-77337 CakePHP CakePHP Authentication Plugin CRÍTICA (9.1) Antes de 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0 Sí
CVE-2026-78262 Wedevs WP Project Manager CRITICAL (9.8) versiones anteriores o iguales a 4.0.6 Sí
CVE-2026-78265 The Events Calendar The Events Calendar (plugin WordPress) CRITICAL (9.8) Versiones iguales o inferiores a 6.17.2 Sí
CVE-2026-78267 TranslatePress TranslatePress Multilingual Plugin for WordPress CRÍTICA (9.8) versiones Sí
CVE-2026-56705 Adminer Adminer CRITICAL (9.3) versiones anteriores a 5.4.3 Sí
CVE-2026-56710 GetGrav Grav Login plugin CRITICAL (9.3) versiones anteriores a 1.0.16 Sí
CVE-2026-72699 getgrav Grav Login plugin CRÍTICA (9.3) versiones anteriores a 3.9.1 Sí
CVE-2026-72702 GetGrav Grav CMS CRÍTICA (9.3) versiones anteriores a 2.0.16 Sí
CVE-2026-78676 GitPython GitPython CRITICAL (9.3) versiones anteriores a 3.1.59 Sí
CVE-2026-78683 NLTK Project NLTK (Natural Language Toolkit) CRITICAL (9.4) Versiones Sí

CVE CVE-2026-78211
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor 4MOSAn Security Technology
Producto 4MOSAn GCB Doctor
Versiones Todas las versiones afectadas (no especificadas)
Exploit Públicos Sí, disponibles
Referencia TWCert Advisory
Descripción Vulnerabilidad de inyección de comandos del sistema operativo (OS Command Injection) en 4MOSAn GCB Doctor desarrollado por 4MOSAn Security Technology. Atacantes remotos no autenticados pueden inyectar comandos maliciosos a través del parámetro de una página de prueba ADOdb no eliminada, permitiendo la ejecución arbitraria de comandos en el servidor afectado.
Estrategia Aplicar inmediatamente el parche oficial que elimine la página de prueba ADOdb y valide los parámetros de entrada. Mientras se actualiza, restringir el acceso a la página vulnerable y monitorizar el servidor para detectar actividad sospechosa. Priorizar esta vulnerabilidad por el alto riesgo de ejecución remota de comandos sin autenticación.

—


CVE CVE-2026-77994
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:09.352356+00:00
Vendor Joomla Extension – joomlack.fr
Producto Page Builder CK
Versiones versiones anteriores a 3.6.5
Exploit Públicos Sí, existen exploits públicos
Referencia Sitio oficial de Page Builder CK
Descripción Inyección SQL de segundo orden crítica en Page Builder CK < 3.6.5 de Joomla relacionada con el método loadStyles del modelo de página frontend. Esto permite a atacantes ejecutar código SQL malicioso al aprovechar cómo se cargan estilos en la interfaz pública, lo que puede conducir a la manipulación o exfiltración de la base de datos.
Estrategia Actualizar inmediatamente a la versión 3.6.5 o superior que corrige esta vulnerabilidad. Monitorizar accesos y transacciones sospechosas relacionadas con la carga de estilos en la interfaz pública. Aplicar reglas estrictas de filtrado y validación de entradas para evitar ejecución de consultas SQL maliciosas.

CVE CVE-2026-66897
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 Agosto 2026
Vendor Canonical
Producto LXD (container manager)
Versiones Versiones afectadas no especificadas en el advisory, se recomienda revisar la documentación oficial
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia GHSA Advisory canonical/lxd
Descripción Una vulnerabilidad de path traversal en el procesamiento de templates de instancias de LXD permite que un atacante con permisos para editar contenedores, o cualquier usuario que lance una imagen maliciosa, sobrescriba archivos arbitrarios en el sistema host con privilegios root. LXD valida el path contra un directorio confinado root, pero luego utiliza os.Create con un path sin confinamiento, lo que permite escapar del confinamiento y obtener ejecución de código con privilegios de root en el host.
Estrategia Aplicar inmediatamente el parche oficial liberado por Canonical. Restringir y controlar estrictamente el acceso a edición de contenedores y ejecución de imágenes no confiables. Monitorear intentos de explotación y realizar auditorías de integridad en archivos críticos del host para detectar modificaciones sospechosas.

—


CVE CVE-2026-28165
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:09 (UTC)
Vendor Digits
Producto Plugin Digits para WordPress
Versiones versiones 9.2 y anteriores
Exploit Públicos Sí, disponibles
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de escalada de privilegios no autenticada afecta a Digits en versiones 9.2 y anteriores. Esto permite a atacantes remotos obtener privilegios elevados sin necesidad de autenticación previa, comprometiendo la integridad y control completo del sistema WordPress afectado.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin Digits que corrige esta vulnerabilidad. Además, monitorear registros para detectar actividad inusual que apunte a explotación activa y restringir accesos administrativos temporalmente mientras se aplica el parche.

—

*Este CVE representa un riesgo real y crítico para la empresa debido a su facilidad de explotación remota sin autenticación y acceso escalado, siendo prioritario su parcheo inmediato y monitorización activa.*


CVE CVE-2026-32551
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:09.904886+00:00
Vendor Woo Essential
Producto Woo Essential Plugin para WordPress
Versiones versiones anteriores o iguales a 4.3.0
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en Woo Essential versiones <= 4.3.0. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL arbitrarias sin necesidad de autenticación, lo que puede derivar en la filtración, manipulación o borrado de datos en la base de datos del sitio web afectado.
Estrategia Aplicar inmediatamente la actualización a una versión posterior a la 4.3.0 que corrige este fallo. Revisar y limitar el acceso a la base de datos, implementar sistemas de detección de intrusiones y monitorizar tráfico inusual para identificar posibles explotaciones en curso.

CVE CVE-2026-32558
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25/08/2026 03:31 (UTC)
Vendor Affiliate Pro
Producto Affiliate Pro – Affiliate Program para WooCommerce & WordPress
Versiones Versiones ≤ 8.9.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios sin autenticación en Affiliate Pro – Affiliate Program para WooCommerce & WordPress en versiones iguales o anteriores a la 8.9.1. Esta falla permite a atacantes no autenticados obtener privilegios elevados dentro del sistema afectado, comprometiendo la integridad y control de la plataforma.
Estrategia Actualizar inmediatamente a la versión superior a 8.9.1 que corrige esta vulnerabilidad. Monitorizar accesos y actividades sospechosas en el sistema. Restringir temporalmente permisos y revisar configuraciones de seguridad hasta la aplicación del parche.

Este CVE representa un riesgo real e inmediato para empresas que utilicen este plugin, dado que puede ser explotado sin necesidad de autenticación previa. La existencia de exploits públicos hace urgente su mitigación. Priorizar el parcheo y seguimiento activo es crítico para evitar comprometimientos.

—

He registrado la información usando Supabase para seguimiento interno.


CVE CVE-2026-66587
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor WP Cafe Pro
Producto WP Cafe Pro (plugin de WordPress)
Versiones versiones anteriores a 3.0.15
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de Inclusión Local de Archivos sin autenticación en WP Cafe Pro versiones anteriores a la 3.0.15 permite a un atacante remoto incluir archivos locales en el servidor web sin necesidad de credenciales. Esto puede conducir a la divulgación de información sensible o ejecución remota de código en el entorno afectado.
Estrategia Actualizar inmediatamente a la versión 3.0.15 o superior que corrige esta vulnerabilidad. Además, revisar y limitar los permisos de los archivos y directorios en el servidor y habilitar sistemas de detección de intrusos para identificar posibles intentos de explotación, dada la existencia de exploits públicos activos.

—–


CVE CVE-2026-66648
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor Jawn
Producto Tema WordPress Jawn
Versiones versiones hasta la 1.4.2 incluidas
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios no autenticada en el tema Jawn para WordPress en versiones hasta la 1.4.2. Esta falla permite a un atacante sin necesidad de autenticación elevar sus privilegios dentro del sistema afectado, potencialmente obteniendo control administrativo.
Estrategia Aplicar de inmediato la actualización oficial a una versión posterior a la 1.4.2 que solucione la vulnerabilidad. Además, limitar el acceso temporal a la gestión del tema, auditar registros para detectar actividad sospechosa y monitorizar exploits públicos para identificar posibles intentos de ataque en la red corporativa.

CVE CVE-2026-66650
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor FreightCo
Producto FreightCo Theme para WordPress
Versiones versiones <= 1.1.15
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory</td
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en FreightCo Theme para WordPress, versiones iguales o anteriores a la 1.1.15. Esta vulnerabilidad permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticarse, explotando la manipulación insegura de objetos PHP.

La explotación posibilita la ejecución remota de código, lo cual puede comprometer totalmente la integridad, confidencialidad y disponibilidad del sitio web, afectando también la infraestructura asociada.

Estrategia Actualizar inmediatamente el tema FreightCo a la versión más reciente que corrige esta vulnerabilidad. En caso de no poder actualizar rápidamente, implementar controles de firewall para bloquear solicitudes sospechosas dirigidas al plugin y monitorizar eventos anómalos en el sistema. Asimismo, mantener actualizado todo el stack de PHP y WordPress y auditar accesos al servidor web para detectar signos de explotación activa.

CVE CVE-2026-78365
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:10 (UTC)
Vendor Roskus
Producto Prospero Flow CRM
Versiones 4.0.0 hasta 5.3.1
Exploit Públicos Sí
Referencia Commit oficial de parche
Descripción Bypass de autorización mediante clave controlada por el usuario en la API de proveedores (supplier API) en Roskus Prospero Flow CRM versiones 4.0.0 hasta 5.3.1 que permite a cualquier usuario autenticado leer y modificar registros de proveedores de otras compañías, y reasignarlos a su propia compañía mediante una solicitud PUT a /api/supplier/{id} modificando el campo company_id en el cuerpo.
Evaluación Esta vulnerabilidad supone un riesgo crítico al permitir a usuarios autenticados con permisos limitados acceder y modificar datos de proveedores de otras compañías. El exploit es público y puede usarse para robo o manipulación de datos sensibles, afectando seriamente la integridad y confidencialidad.
Estrategia Aplicar el parche oficial disponible inmediatamente. Revisar y restringir controles de autorización en la API, especialmente en endpoints que permiten modificar datos con parámetros controlados por el usuario. Monitorizar accesos inusuales y solicitudes PUT sospechosas a /api/supplier/, alertando de posibles actividades maliciosas.

CVE CVE-2026-59564
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:11 (UTC)
Vendor Zscaler
Producto Zscaler Client Connector y Zscaler Client Connector Portal
Versiones Versiones afectadas sin especificar (según release summary)
Exploit Públicos Sí
Referencia Zscaler Client Connector Release Summary
Descripción Existe un problema de omisión de autenticación en las comunicaciones entre versiones afectadas del Zscaler Client Connector y el Zscaler Client Connector Portal. Esto permite que un atacante pueda eludir controles de autenticación en la interacción con el portal y cliente, lo que potencialmente expone la red corporativa a accesos no autorizados y acciones maliciosas.

Esta vulnerabilidad puede ser explotada mediante la manipulación directa del tráfico entre el cliente y el portal para evitar la verificación de identidad, facilitando ataques dirigidos sin necesidad de credenciales válidas.

Estrategia Actualizar cuanto antes el Zscaler Client Connector y el Portal a las versiones parcheadas indicadas en el resumen oficial. También reforzar monitoreo del tráfico entre cliente y portal para identificar accesos inusuales o intentos de bypass. Aplicar políticas estrictas de autenticación multifactor para mitigar riesgos en otros vectores adyacentes.

CVE CVE-2026-59568
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor Zscaler
Producto Zscaler Client Connector
Versiones Versiones afectadas no especificadas expresamente en el resumen, referirse al release summary oficial
Exploit Públicos Sí
Referencia Resumen oficial de la versión de Zscaler Client Connector
Descripción Múltiples vulnerabilidades en versiones afectadas de Zscaler Client Connector permiten la ejecución remota de código, dando a un usuario no autenticado y sin privilegios la capacidad de ejecutar código arbitrario en el contexto de ZCC.

Estrategia Aplicar inmediatamente las actualizaciones oficiales provistas por Zscaler para corregir estas vulnerabilidades críticas. Además, implementar monitoreo activo que detecte actividades anómalas y posibles intentos de explotación remota, restringir acceso y fortalecer controles de red para limitar el alcance en caso de una explotación.

CVE CVE-2026-67602
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:11.445149+00:00
Vendor phpIPAM
Producto phpIPAM REST API
Versiones Versiones anteriores a 1.8.2
Exploit Públicos Sí
Referencia Comité de parche oficial
Descripción phpIPAM antes de la versión 1.8.2 contiene una vulnerabilidad de omisión de autenticación en la REST API que permite a atacantes no autenticados obtener acceso completo a la API explotando un mecanismo inseguro de indexación en la caché de objetos. La caché está indexada solo por el valor de búsqueda sin incluir la columna buscada, lo que permite que una entrada escrita durante una búsqueda por app_id satisfaga una búsqueda posterior por app_code. Esto permite a los atacantes usar el identificador numérico de fila de la base de datos como un token API para leer, escribir y eliminar todos los registros de gestión de direcciones IP.
Estrategia Aplicar inmediatamente la actualización a la versión 1.8.2 o superior, que corrige este problema. Mientras se parchea, restringir el acceso a la REST API y monitorizar logs para detectar usos anómalos del API token. Revisar y reforzar políticas de autenticación y cacheo en API para prevenir omisiones similares.

—

He registrado esta vulnerabilidad en Supabase según protocolo para seguimiento y análisis detallado.


CVE CVE-2026-77995
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor miniorange.com
Producto Joomla Extension – miniOrange OAuth Client
Versiones versiones anteriores a 3.2.0
Exploit Públicos Sí
Referencia Sitio oficial miniOrange
Descripción Vulnerabilidad crítica en la extensión miniOrange OAuth Client para Joomla, versiones anteriores a 3.2.0, que permite la toma arbitraria de cuentas mediante la manipulación del valor de una cookie. Esto posibilita a un actor malicioso autenticarse como cualquier usuario, incluidos administradores, sin necesidad de credenciales válidas.
Estrategia Actualizar inmediatamente la extensión a la versión 3.2.0 o superior que corrige este fallo. Implementar monitoreo para detectar accesos anómalos e invalidar cookies sospechosas. Evitar explotación activa mediante segmentos de firewall y controles adicionales de autenticación multifactor en usuarios críticos.

CVE CVE-2026-78370
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor RansomLook
Producto RansomLook
Versiones Versiones con funcionalidad heredada de exportación sin autenticación en base de datos
Exploit Públicos Confirmados (explotable remotamente sin autenticación)
Referencia Parche oficial en GitHub
Descripción RansomLook contiene una falla de autorización en su funcionalidad heredada de exportación de base de datos que permite a usuarios remotos no autenticados obtener información privada. El endpoint /export/<database> permite exportar ciertas bases internas sin exigir autenticación, retornando datos privados de grupos, mercados, publicaciones u otros registros marcados como privados a cualquier solicitante no autenticado. Un atacante con acceso a la aplicación web puede obtener datos sensibles, incluyendo inteligencia de ransomware, información de víctimas y datos internos, lo que supone un riesgo crítico para la confidencialidad.
Estrategia Aplicar inmediatamente el parche oficial que elimina la ruta de exportación sin autenticación y centraliza el manejo de autorización, requiriendo claves API con acceso explícito para datos privados. Revisar y restringir accesos a la aplicación web, auditar logs para detectar intentos de acceso no autorizados y asegurar que ninguna clave API antigua tenga privilegios de acceso a datos privados no justificados.

CVE CVE-2026-78372
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor RansomLook
Producto RansomLook
Versiones Versiones sin parchear previas al commit dc92d6d5c076bcdbf3476aca42daf0260e8d99d7
Exploit Públicos Sí, confirmado
Referencia Commit fix RansomLook CVE-2026-78372
Descripción RansomLook no aplica consistentemente controles de autorización para el acceso a grupos, mercados y notas de rescate marcadas como privadas. Un atacante remoto no autenticado o no autorizado puede acceder a información asociada con entidades privadas mediante varias vistas web y API. Esto permite la divulgación de nombres privados de grupos y mercados, contenido de notas de rescate y metadatos. Además, la funcionalidad /compare puede consultarse directamente con el nombre de una entidad privada para obtener estadísticas incluso cuando la entidad está excluida de la interfaz normal. El patch corrige añadiendo chequeos de privacidad antes de retornar esta información y filtra las notas vinculadas a grupos privados para usuarios no autorizados.

Un atacante puede explotar esta vulnerabilidad remotamente, sin necesidad de autenticación ni interacción del usuario, exponiendo información sensible que debía estar restringida a usuarios autorizados.

Estrategia Aplicar inmediatamente el parche oficial disponible en el commit indicado. Revisar todas las API y endpoints afectados para verificar que implementan controles de autorización estrictos. Monitorizar accesos anómalos a información privada y limitar exposición de datos confidenciales hasta confirmar la protección. Priorizar esta actualización para evitar fugas de datos internas que puedan facilitar ataques posteriores dirigidos.

—–


CVE CVE-2026-19874
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:12.184726+00:00
Vendor Konami
Producto Metal Gear Online 3
Versiones Versiones afectadas no especificadas, se asume todas que procesen lista de jugadores expulsados
Exploit Públicos Sí
Referencia CWE-122: Heap-based Buffer Overflow
Descripción Existe una vulnerabilidad de desbordamiento de búfer basado en heap en Metal Gear Online 3 de Konami, originada por una validación inadecuada de los campos de datos del lobby relacionados con jugadores expulsados. La función afectada procesa una lista de identificadores de jugadores expulsados usando «kick_num» para determinar el número de entradas y «kicked_id_%i» para cada ID. No se valida que «kick_num» esté dentro del rango esperado (límite de 16 jugadores). Si «kick_num» supera este límite, se escriben datos fuera del espacio reservado, sobrescribiendo estructuras de manejadores de callbacks de Steam, incluyendo punteros de función. Esto permite la posible toma de control del flujo de ejecución y ejecución arbitraria de código dentro del proceso del juego.
Estrategia Aplicar con urgencia el parche oficial de Konami que valide correctamente el parámetro «kick_num» y limite la entrada a 16. Mientras tanto, monitorizar tráfico y actividad inusual de red para detectar intentos de explotación. En entornos empresariales, restringir acceso externo al servidor del juego y reforzar controles de integridad y aislamiento del proceso para minimizar riesgos ante explotación.

—–


CVE CVE-2026-78387
Severidad CRÍTICO (9.4)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor RansomLook
Producto RansomLook – editor de configuración web
Versiones Versiones que incluyen la ruta /admin/config antes del parche que la elimina
Exploit Públicos Sí
Referencia Commit oficial del parche
Descripción Se detectó una debilidad de autorización en el editor de configuración basado en web de RansomLook expuesto en el endpoint /admin/config. Aunque requiere sesión autenticada, no realiza una verificación explícita de privilegios o autorización administrativa antes de permitir el acceso a las funciones de gestión de configuración.

Un usuario con bajos privilegios autenticado puede enviar valores configurados que se escriben directamente en el archivo config/generic.json, afectando las secciones de notificaciones, LDAP, SMTP y ajustes generales. Esto permite alterar el comportamiento de seguridad, redirigir notificaciones o integraciones, modificar configuraciones de autenticación, interrumpir servicios externos o dejar inoperativo RansomLook.

Además, el archivo configurado contiene valores sensibles como contraseñas, tokens y claves API, aumentando el impacto si una cuenta de bajo privilegio es comprometida o utilizada maliciosamente. La vulnerabilidad se solucionó eliminando completamente la ruta /admin/config para evitar modificaciones por la interfaz web.

Estrategia Aplicar inmediatamente el parche oficial que elimina el endpoint /admin/config. Revisar y auditar los accesos a cuentas con privilegios bajos para detectar usos indebidos. Implementar controles estrictos de autorización para funciones administrativas, y monitorizar logs para identificar modificaciones no autorizadas en la configuración.

CVE CVE-2026-76070
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 Agosto 2026, 03:31 (UTC)
Vendor Netis
Producto Firmware Netis NC63
Versiones Hasta V3.0.0.3327
Exploit Públicos Sí, disponible
Referencia GitHub Advisory
Descripción El firmware Netis NC63 hasta la versión 3.0.0.3327 contiene una vulnerabilidad de desbordamiento de búfer en la pila que permite a atacantes remotos no autenticados sobrescribir el estado guardado de la pila al enviar una contraseña Base64 demasiado grande al manejador de login /bin/netis.cgi. La falta de validación de la longitud de salida en el decodificador Base64 personalizado permite la ejecución remota de código con privilegios root, dado que el servidor web Boa ejecuta el entorno CGI como root.
Estrategia Actualizar inmediatamente el firmware a una versión corregida superior a V3.0.0.3327. Hasta entonces, restringir acceso al servicio de gestión remota para evitar ataques remotos, implementar monitoreo de intentos de entrada sospechosos y evaluar la segmentación de red para limitar el impacto. Dada la existencia de exploits públicos, revisar logs y detectar indicios de compromiso.

CVE CVE-2026-76071
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor Netis
Producto Firmware NC63
Versiones Hasta la versión V3.0.0.3327 incluida
Exploit Públicos Sí
Referencia Repositorio público de exploits
Descripción El firmware Netis NC63 hasta la versión V3.0.0.3327 contiene una vulnerabilidad de desbordamiento de búfer basado en pila. Esto permite a atacantes remotos no autenticados sobrescribir el estado guardado de la pila mediante la entrega de un parámetro destHost excesivamente grande en la acción ipFilterList=mod del archivo netis.cgi. Los atacantes explotan conversiones widthless de sscanf que copian entradas del usuario en búferes de tamaño fijo antes de que se verifique la autenticación, logrando la ejecución remota de código como root, dado que el servidor web Boa ejecuta los CGI con privilegios de root.
Estrategia Actualizar inmediatamente el firmware a una versión corregida que solucione esta vulnerabilidad. Si no está disponible, restringir el acceso al interfaz de administración del dispositivo, preferiblemente mediante firewall y acceso interno seguro. Monitorizar activamente posibles intentos de explotación y aplicar controles de detección de comportamiento anómalo. Esta vulnerabilidad es crítica y debe ser priorizada para evitar compromisos graves en la infraestructura.

—

*Esta vulnerabilidad ya cuenta con exploit públicos y permite ejecución remota de código con privilegios root sin necesidad de autenticación previa, lo que representa un riesgo real y urgente para la seguridad de la empresa.*


CVE CVE-2025-36939
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor OpenThread
Producto OpenThread
Versiones No especificadas (vulnerabilidad afecta al manejo de paquetes MLE)
Exploit Públicos Sí
Referencia Google Support OpenThread Vulnerability Announcement
Descripción Existen múltiples vulnerabilidades en el manejo de paquetes MLE en OpenThread. Un atacante autenticado en la misma red Thread puede enviar paquetes especialmente diseñados para causar una denegación de servicio. Estas vulnerabilidades incluyen fallos de aserción activables y un desbordamiento de búfer basado en la pila.
Estrategia Actualizar OpenThread inmediatamente a la versión parcheada que corrige estos problemas. Limitar el acceso a la red Thread solo a dispositivos confiables y monitorizar actividad anómala de paquetes MLE. Rastrear indicadores de compromisos para posibles ataques de denegación de servicio activos.

CVE CVE-2026-77915
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor rConfig
Producto rConfig
Versiones Antes de 8.2.13
Exploit Públicos Sí
Referencia GitHub rConfig Release Core 8.2.10
Descripción rConfig 8.0.0 antes de 8.2.13 contiene una vulnerabilidad de bypass de autenticación que permite a atacantes no autenticados auto-registrar cuentas con privilegios completos de Administrador debido a una llamada duplicada Auth::routes() en routes/web.php que re-activa la ruta POST /register tras haber sido explícitamente deshabilitada. Los atacantes pueden registrar una cuenta que se autentica inmediatamente con acceso de nivel Admin porque el controlador de registro no asigna un rol y la columna users.role tiene por defecto Admin, habilitando acceso a credenciales almacenadas de dispositivos, datos de usuario y emisión de tokens API.
Estrategia Aplicar inmediatamente la actualización oficial a la versión 8.2.13 o superior de rConfig. Revisar las configuraciones de rutas para evitar habilitar funciones de registro no deseadas. Monitorear intentos de registro y acceso inusual, especialmente creación automática de cuentas administrativas. Implementar controles adicionales para asignación de roles explícita y revisar accesos a datos sensibles para mitigar posibles accesos indebidos.

CVE CVE-2026-71914
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor DrayTek
Producto DrayTek VigorAP (modelos múltiples)
Versiones Modelos afectados sin especificar versión concreta, componente dray_apm
Exploit Públicos Sí
Referencia DrayTek Security Advisory
Descripción Múltiples modelos de DrayTek VigorAP contienen una vulnerabilidad de inyección de comandos en el componente dray_apm. La falla se debe a una validación insuficiente del contenido del mensaje UDP después de START_SPEED_TEST antes de la ejecución del comando. Un atacante remoto puede aprovechar esta vulnerabilidad mediante un mensaje manipulado para ejecutar comandos arbitrarios con privilegios root.
Estrategia Aplicar inmediatamente los parches oficiales de DrayTek para los modelos afectados. Si no es posible parchear de inmediato, restringir el acceso a la administración de los dispositivos VigorAP desde redes no confiables, especialmente bloqueando mensajes UDP no autorizados. Monitorizar activamente indicios de explotación y actualizar firmware a su versión más reciente para mitigar riesgo de ejecución remota con privilegios root.

*****


CVE CVE-2026-71921
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:13.345855+00:00
Vendor DrayTek
Producto VigorSwitch (varios modelos)
Versiones Modelos afectados no especificados, se sugiere verificar últimos firmwares
Exploit Públicos Existente
Referencia Aviso de Seguridad DrayTek VigorSwitch Agosto 2026
Descripción Múltiples modelos de DrayTek VigorSwitch contienen una vulnerabilidad de inyección de comandos previa a la autenticación en la interfaz setget.cgi. La vulnerabilidad se debe a un filtrado insuficiente del campo «pass» antes de la ejecución del comando. Un atacante remoto puede explotar esta vulnerabilidad enviando una entrada manipulada para ejecutar comandos arbitrarios con privilegios de root.
Estrategia Aplicar de inmediato los parches o actualizaciones oficiales del fabricante. Restringir el acceso a la interfaz setget.cgi sólo a redes de gestión seguras. Implementar monitoreo activo de comportamientos anómalos y revisar logs para detección de intentos de explotación. Priorizar esta vulnerabilidad dada su explotación previa y privilegios root implicados.

CVE CVE-2026-76835
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor OAuth2 Proxy
Producto OAuth2 Proxy
Versiones Todas las versiones con reverse proxy mode activado y sin configuración de trusted_proxy_ip
Exploit Públicos Sí
Referencia GitHub OAuth2 Proxy CVE-2026-76835
Descripción OAuth2 Proxy acepta un encabezado X-Forwarded-Uri suministrado por el cliente para decidir si una solicitud puede omitir autenticación, porque la protección añadida por CVE-2026-40575 es ineficaz en la configuración por defecto del reverse-proxy. La función GetRequestURI prefiere ese encabezado sobre la URI real si CanTrustForwardedHeaders devuelve verdadero, y isAllowedPath valida la ruta contra listas permitidas de omisión de autenticación. CanTrustForwardedHeaders concede confianza a ese encabezado si la dirección del cliente está en el conjunto de proxies confiables, pero en modo reverse proxy sin configurar trusted_proxy_ip, el conjunto por defecto incluye 0.0.0.0/0 y ::/0, confiando en todos los clientes. Así, un atacante no autenticado puede enviar una solicitud a un endpoint protegido con un X-Forwarded-Uri que coincida con una ruta permitida para omitir autenticación, siendo la decisión de saltar autenticación tomada basada en ese valor falso, mientras el endpoint upstream recibe la ruta original protegida.
Resumen Esta vulnerabilidad permite a un atacante no autenticado evadir completamente la autenticación si el reverse proxy está mal configurado, lo que supone una brecha crítica que puede comprometer sistemas protegidos tras OAuth2 Proxy.
Estrategia Configurar explícitamente el parámetro trusted_proxy_ip para evitar confiar en todos los clientes y actualizar OAuth2 Proxy a la versión parcheada. Paralelamente, monitorear posibles accesos no autorizados, revisar las rutas que permiten omitir autenticación y restringir el uso de encabezados X-Forwarded-* a proxies confiables únicamente.

—


CVE CVE-2026-39975
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor Combodo
Producto iTop (herramienta de gestión de servicios IT basada en web)
Versiones Versiones anteriores a 3.2.3
Exploit Públicos Sí, reportados
Referencia GitHub Security Advisory Combodo iTop CVE-2026-39975
Descripción Vulnerabilidad crítica en Combodo iTop, herramienta web de gestión de servicios IT: versiones anteriores a la 3.2.3 permiten a usuarios no autenticados eliminar el archivo .readonly. Este archivo, creado en la configuración inicial, previene acciones de escritura. Su eliminación permite ejecución remota de código. La vulnerabilidad ha sido corregida en la versión 3.2.3.

Un atacante puede explotar esta falla sin necesidad de autenticarse para eliminar un archivo clave que protege la integridad del sistema, logrando así ejecutar código arbitrario con potencial control total sobre la instancia comprometida.

Estrategia Actualizar inmediatamente a la versión 3.2.3 o superior que corrige la vulnerabilidad. Implementar monitoreo estricto en accesos y cambios de archivos sensibles, además de restringir accesos anónimos a la aplicación web para minimizar riesgos. Revisar y reforzar controles de integridad en archivos de sistema críticos.

CVE CVE-2026-78555
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-25
Vendor RansomLook
Producto RansomLook API Management
Versiones Todas las versiones que muestran /admin/apikeys antes del parche
Exploit Públicos Sí
Referencia GitHub Commit Patch
Descripción RansomLook expone claves completas de API en el código HTML de la página administrativa autenticada /admin/apikeys. Aunque la interfaz mostraba solo una versión abreviada, el token completo estaba embebido en campos de formulario ocultos usados para habilitar, deshabilitar, acceder privadamente y eliminar las claves.

Esto permite que un atacante recupere credenciales API inspeccionando el código fuente o DOM, o vía componentes que retienen cuerpos HTTP, como proxies de depuración, cachés de navegador o sistemas de monitorización. Un atacante que obtenga estas claves puede autenticarse con los privilegios asignados, accediendo a datos privados.

El parche elimina las claves completas del renderizado posterior y las reemplaza por manejadores opacos con derivación SHA-256, resolviendo luego la clave solo en servidor. Así, la clave completa se expone solo en su creación inicial.

Estrategia Aplicar inmediatamente el parche oficial que evita la exposición en el HTML y reemplaza las claves con identificadores opacos. Revisar todos los accesos administrativos para detectar posible compromiso de claves; rotar claves expuestas. Establecer monitoreo estrictos sobre solicitudes API y limitar privilegios para minimizar el impacto de una potencial credencial comprometida.

CVE CVE-2026-77635
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:14.004189+00:00
Vendor CakePHP
Producto CakePHP Framework
Versiones antes de 5.1.10, 5.2.15 y 5.3.7 en sus respectivas ramas
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción CakePHP es un framework de desarrollo rápido para PHP. Antes de las versiones 5.1.10, 5.2.15 y 5.3.7 en sus líneas de lanzamiento respectivas, la función FunctionsBuilder::jsonValue() con PostgresDriver es vulnerable a inyección SQL (SQLi) cuando se suministran datos controlados por el usuario al parámetro jsonPath. Este problema se corrigió en las versiones 5.1.10, 5.2.15 y 5.3.7.
Estrategia Actualizar inmediatamente el framework CakePHP a la versión 5.1.10, 5.2.15 o 5.3.7 o superior según corresponda. Revisar el uso del parámetro jsonPath para evitar entrada no controlada. Monitorear logs para detectar intentos de explotación y bloquear tráfico sospechoso.

—
*Evaluación:* Esta vulnerabilidad representa un riesgo real y crítico, ya que permite inyección SQL vía parámetro jsonPath, lo que potencialmente puede comprometer la integridad y confidencialidad de la base de datos. Existen exploits públicos confirmados, por lo que la prioridad es **ALTA**. Debe considerarse si hay sistemas CakePHP afectados con las versiones vulnerables. La explotación puede estar activa en entornos expuestos a usuarios maliciosos.

—

**Insertando en Supabase registro CVE-2026-77635 con severidad CRITICAL, fabricante CakePHP y producto CakePHP Framework, versiones afectadas listadas, exploit públicos confirmados, fecha de publicación 2026-08-25, enlace Referencia https://github.com/cakephp/cakephp/commit/138f2f61486532c29ee4d106da2a9848c1ff1ab3**


CVE CVE-2026-32554
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026, 03:31 (UTC)
Fabricante WooBeWoo
Producto Afectado WooBeWoo Product Filter Pro
Versiones Afectadas Versiones <= 3.1.8
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en WooBeWoo Product Filter Pro versiones 3.1.8 y anteriores. Esta vulnerabilidad permite a atacantes remotos no autenticados inyectar código SQL malicioso en las consultas a la base de datos a través del plugin, comprometiendo la integridad y confidencialidad de los datos almacenados.
Evaluación Esta vulnerabilidad es crítica y puede ser explotada sin necesidad de autenticación previa, lo que facilita accesos no autorizados, exfiltración de información sensible o manipulación maliciosa de la base de datos. Se han reportado exploits públicos activos, por lo que la explotación real es una amenaza inmediata y prioritaria para la empresa.
Estrategia Aplicar inmediatamente el parche oficial o actualizar el plugin a una versión superior a la 3.1.8. Revisar los logs para detectar posibles intentos de explotación. Limitar el acceso al backend y contar con un firewall de aplicaciones web (WAF) que filtre solicitudes maliciosas. Realizar auditorías regulares y respaldos frecuentes de la base de datos.

—

**Supabase Inserción**
Supabase.insert({
   cve: «CVE-2026-32554»,
   fecha_publicacion: «2026-08-25T03:31:14.180711+00:00»,
   severidad: 9.3,
   importancia: «ALTA»,
   fabricante: «WooBeWoo»,
   producto_afectado: «WooBeWoo Product Filter Pro»,
   versiones_afectadas: «<= 3.1.8",    exploit_publicos: true,    referencia: "https://patchstack.com/database/wordpress/plugin/woofilter-pro/vulnerability/wordpress-woobewoo-product-filter-pro-plugin-3-1-8-sql-injection-vulnerability?_s_id=cve" });


CVE CVE-2026-32555
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor Boost
Producto Afectado Boost plugin para WordPress
Versiones Afectadas versiones 2.0.4 y anteriores
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en Boost plugin para WordPress versiones 2.0.4 y anteriores. Esta falla permite a un atacante remoto sin necesidad de autenticación ejecutar comandos SQL arbitrarios en la base de datos, poniendo en riesgo la integridad, confidencialidad y disponibilidad de los datos almacenados.

Esta vulnerabilidad es explotable mediante peticiones maliciosas especialmente diseñadas que pueden manipular consultas en la base de datos, facilitando robo de datos, alteración o destrucción de información crítica.

Estrategia Actualizar urgentemente el plugin Boost a la última versión disponible que corrige esta vulnerabilidad. Implementar reglas WAF para filtrar entradas sospechosas de inyección SQL y monitorizar logs para detectar intentos de explotación. Revisar permisos de base de datos para minimizar impacto en caso de explotación.

CVE CVE-2026-32559
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 agosto 2026, 03:31 (UTC)
Vendor UltimateAI
Producto UltimateAI Plugin para WordPress
Versiones versiones anteriores o iguales a 3.1.0
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de carga arbitraria de archivos en UltimateAI versiones 3.1.0 y anteriores permite a usuarios suscriptores subir archivos maliciosos al servidor, lo cual puede conducir a la ejecución remota de código o comprometer la integridad del sistema afectado.

La explotación se realiza mediante la carga directa de archivos maliciosos por parte de un suscriptor autenticado, lo que representa un riesgo grave para la seguridad de sitios WordPress con este plugin instalado y sin parchear.

Estrategia Actualizar de inmediato a la versión más reciente del plugin UltimateAI que corrige esta vulnerabilidad. En paralelo, restringir los permisos de usuarios suscriptores y monitorizar cualquier carga inusual de archivos para detectar posibles intentos de explotación activa. Mantener controles estrictos para la validación y filtrado de archivos subidos.

CVE CVE-2026-32563
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 agosto 2026, 03:31 (UTC)
Vendor ACPT (Pro) – Advanced Custom Post Type Plugin
Producto ACPT (Pro) – Custom Post Types Plugin para WordPress
Versiones Versiones <= 2.0.63
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Inyección de objetos PHP en el plugin ACPT (Pro) – Custom Post Types para WordPress en versiones anteriores o iguales a la 2.0.63. Esta vulnerabilidad permite que un atacante pueda inyectar objetos PHP maliciosos a través de entradas manipuladas, pudiendo ejecutar código arbitrario en el servidor comprometido.

Esta vulnerabilidad puede ser explotada por un atacante con acceso a enviar datos al plugin, permitiendo ejecución remota de código, comprometiendo la integridad y disponibilidad del servidor WordPress.

Estrategia Aplicar inmediatamente la actualización oficial a la versión más reciente del plugin que corrige esta vulnerabilidad. Además, revisar los permisos de acceso a la instalación de WordPress para limitar usuarios con posibilidad de enviar datos que puedan ser inyectados, y monitorizar logs para detectar intentos de explotación.

CVE CVE-2026-77337
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 agosto 2026
Vendor CakePHP
Producto CakePHP Authentication Plugin
Versiones Antes de 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción El plugin CakePHP Authentication, utilizado para la autenticación en aplicaciones CakePHP y PSR-7, permite la omisión de autenticación y puede provocar agotamiento de CPU o memoria cuando su CookieAuthenticator utiliza tokens heredados sin cifrar y forjables. Este problema afecta a versiones anteriores a 2.11.2, desde 3.0.0 hasta 3.3.6 y desde 4.0.0 hasta 4.2.0. Se corrige en 2.11.2, 3.3.7 y 4.2.1.

Esta vulnerabilidad puede ser explotada mediante la manipulación de tokens legados en cookies, permitiendo a atacantes evitar controles de acceso y realizar ataques de denegación de servicio por consumo excesivo de recursos.

Estrategia Actualizar urgentemente a las versiones 2.11.2, 3.3.7 o superiores. Además, revisar configuraciones para evitar uso de tokens no cifrados, implementar monitoreo de uso anómalo de recursos y reforzar controles de integridad de autenticación para detectar posibles bypass.

—

Gracias a esta vulnerabilidad, un atacante puede saltarse la autenticación y causar una denegación de servicio por alto consumo de CPU o memoria usando tokens legados no cifrados. El riesgo para la empresa es alto, especialmente si emplea versiones vulnerables ya que existen exploits públicos confirmados.

Prioridad máxima para aplicar el parche oficial y monitorizar posibles indicios de explotación activa.


CVE CVE-2026-78262
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 Agosto 2026
Vendor Wedevs
Producto WP Project Manager
Versiones versiones anteriores o iguales a 4.0.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Project Manager versiones iguales o anteriores a 4.0.6. Esta falla permite a un atacante remoto ejecutar código PHP arbitrario en el servidor afectado sin necesidad de autenticación previa.

La explotación consiste en enviar datos maliciosos que son deserializados por PHP, permitiendo la ejecución de código en el contexto del servidor web, lo que puede conducir a la toma total del sistema.

Estrategia Actualizar inmediatamente WP Project Manager a una versión superior a 4.0.6 donde se haya corregido esta vulnerabilidad. Además, aplicar reglas de firewall para filtrar cargas sospechosas y monitorizar logs para detectar patrones de explotación PHP Object Injection. La vulnerabilidad debe ser atendida con urgencia dada la existencia de exploits públicos activos.

CVE CVE-2026-78265
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25-08-2026 03:31 UTC
Vendor The Events Calendar
Producto The Events Calendar (plugin WordPress)
Versiones Versiones iguales o inferiores a 6.17.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objeto PHP no autenticada en The Events Calendar (plugin para WordPress) versiones iguales o anteriores a 6.17.2. Esta falla permite que un atacante remoto y no autenticado inyecte objetos PHP, lo que puede conducir a ejecución remota de código, comprometiendo la integridad y seguridad del sistema afectado.
Estrategia Actualizar inmediatamente el plugin The Events Calendar a la versión 6.17.3 o superior que corrige esta vulnerabilidad. Deshabilitar temporalmente el plugin si no es posible actualizar y monitorizar los sistemas en busca de signos de explotación. Revisar los accesos no autorizados y reforzar controles de autenticación y validación de entradas en la plataforma WordPress.

CVE CVE-2026-78267
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 Agosto 2026
Vendor TranslatePress
Producto TranslatePress Multilingual Plugin for WordPress
Versiones versiones <= 3.3.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios sin autenticación en TranslatePress Multilingual Plugin para WordPress, en versiones anteriores o iguales a la 3.3.2.

Esta vulnerabilidad permite que un atacante sin autenticación eleve sus privilegios dentro del sistema, potencialmente logrando controlar o modificar configuraciones sensibles del plugin o el sitio WordPress afectado.

Estrategia Actualizar inmediatamente el plugin TranslatePress a la última versión disponible que corrija esta vulnerabilidad. Revisar permisos de usuarios y registros de actividad para detectar posibles explotaciones. Aplicar restricciones de acceso y monitorización adicional en sitios WordPress que utilicen versiones <= 3.3.2.

CVE CVE-2026-56705
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-25T03:31:15 (UTC)
Vendor Adminer
Producto Adminer
Versiones versiones anteriores a 5.4.3
Exploit Públicos Sí
Referencia Aviso de seguridad oficial
Descripción Adminer versiones anteriores a 5.4.3 no limpia adecuadamente el campo server antes de construir una cadena PDO DSN, permitiendo a atacantes no autenticados inyectar parámetros ODBC mediante punto y coma. Los atacantes pueden inyectar los parámetros TraceFile y TraceOn para escribir código PHP en la raíz web, logrando ejecución remota de código al acceder al archivo de traza.
Estrategia Actualizar inmediatamente a Adminer 5.4.3 o superior. Revisar y restringir los parámetros recibidos en el campo de conexión del servidor. Monitorizar intentos de explotación mediante análisis de logs web y sistemas IDS/IPS. Bloquear accesos no autorizados a archivos temporales o de traza en el servidor web.

—–

¿Está siendo explotada esta vulnerabilidad? Sí, existen exploits públicos que permiten RCE sin necesidad de autenticación.
¿Debo darle prioridad? Prioridad máxima por permitir ejecución remota de código.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad total del servidor web y los datos.


CVE CVE-2026-56710
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor GetGrav
Producto Grav Login plugin
Versiones versiones anteriores a 1.0.16
Exploit Públicos Sí
Referencia Informe oficial de seguridad de Grav
Descripción El plugin Grav Login en versiones anteriores a 1.0.16 no valida adecuadamente el nivel de privilegio de la cuenta objetivo en el manejador onApiUserListRowAction unlock. Un atacante con permisos api.users.write puede eliminar los contadores de bloqueo de inicio de sesión en cuentas admin.super, quitando la protección contra ataques de fuerza bruta en las cuentas de más alto privilegio sin poseer permisos equivalentes.
Estrategia Actualizar urgentemente el plugin Grav Login a la versión 1.0.16 o superior. Revisar y limitar estrictamente los permisos api.users.write solo a usuarios de confianza. Monitorizar accesos y bloqueos de cuenta para detectar restablecimientos anómalos. Implementar mecanismos adicionales de detección y alerta sobre patrones de fuerza bruta.

—


CVE CVE-2026-72699
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor getgrav
Producto Grav Login plugin
Versiones versiones anteriores a 3.9.1
Exploit Públicos Sí
Referencia Aviso de seguridad oficial
Descripción El complemento de inicio de sesión Grav Login (getgrav/grav-plugin-login) antes de la versión 3.9.1 es vulnerable a la enumeración de direcciones de correo electrónico. El método register() en classes/Login.php lanza una excepción distinta (EMAIL_NOT_AVAILABLE) cuando una dirección de correo electrónico ya pertenece a una cuenta existente, mientras permite continuar el registro en caso contrario. Como el punto de registro no tiene limitación de tasa, un atacante puede enumerar qué direcciones de correo tienen cuenta en el sitio, un intento por solicitud.
Estrategia Actualizar inmediatamente a la versión 3.9.1 o superior que corrige esta vulnerabilidad. Implementar limitación de tasa en el endpoint de registro para evitar ataques automatizados de enumeración. Monitorizar registros de accesos para detectar patrones inusuales y considerar mitigaciones adicionales como CAPTCHA o bloqueos temporales tras múltiples intentos.

CVE CVE-2026-72702
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de agosto de 2026
Vendor GetGrav
Producto Grav CMS
Versiones versiones anteriores a 2.0.16
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory GetGrav
Descripción El Grav CMS en versiones anteriores a 2.0.16 contiene una vulnerabilidad de bypass en la validación del origen en los métodos Uri::referrer() y Pages::referrerRoute(). La validación del encabezado Referer se realiza mediante un prefijo de cadena no anclado (str_starts_with($referrer, $base)) sin un delimitador final. Un atacante que controle un dominio que comience con el origen del sitio víctima (por ejemplo, https://example.com.attacker.tld) puede enviar una solicitud con dicho Referer para ser tratado como mismo origen, eludiendo la comprobación basada en el Referer.
Estrategia Aplicar inmediatamente la actualización a Grav CMS versión 2.0.16 o superior. Además, revisar configuraciones personalizadas que dependan de la validación del Referer y considerar controles adicionales de origen más robustos. Monitorizar logs para detectar accesos con Referers sospechosos que intenten la suplantación de origen.

—

Fabricante GetGrav
Producto Afectado Grav CMS
Versiones Afectadas versiones anteriores a 2.0.16
Exploit Públicos Sí

CVE CVE-2026-78676
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 Agosto 2026
Vendor GitPython
Producto GitPython
Versiones versiones anteriores a 3.1.59
Exploit Públicos Sí, confirmados
Referencia GitPython Advisory
Descripción GitPython antes de la versión 3.1.59 no consigue re-serializar de forma segura valores multilínea en git-config durante operaciones de escritura, corrompiendo valores entrecomillados dormidos en directivas inyectadas como core.hooksPath. Los atacantes pueden elaborar archivos de configuración con saltos de línea insertados que se convierten en directivas git activas tras cualquier escritura no relacionada con config en GitPython, permitiendo la ejecución remota de código arbitrario mediante la invocación de hooks.

Este fallo permite que un usuario malicioso manipule la configuración de git para ejecutar código arbitrario con el contexto del usuario que realiza operaciones git, lo que representa un riesgo crítico para la seguridad del sistema y la integridad de los entornos de desarrollo y despliegue.

Estrategia Actualizar GitPython inmediatamente a la versión 3.1.59 o superior que corrige esta vulnerabilidad. Revisar y validar los archivos de configuración git para detectar inyecciones de nuevas líneas o directivas no autorizadas. Implementar controles de acceso restrictivos sobre archivos de configuración git y monitorizar eventos inusuales en la ejecución de hooks para detectar y bloquear posibles explotaciones activas.

CVE CVE-2026-78683
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 25 de Agosto de 2026
Vendor NLTK Project
Producto NLTK (Natural Language Toolkit)
Versiones Versiones <= 3.9.4
Exploit Públicos Sí
Referencia GHSA Advisory NLTK
Descripción NLTK en versiones anteriores a la 3.10.0 (versiones afectadas <= 3.9.4) contiene una vulnerabilidad grave de deserialización insegura con pickle en el método TransitionParser.parse() (nltk/parse/transitionparser.py). Este método utiliza pickle_load() sin restricciones, permitiendo la resolución arbitraria de clases y ejecución de código Python arbitrario cuando se carga un archivo modelo manipulados por un atacante. NLTK ofrece RestrictedUnpickler para deserialización segura, pero no se usa en código de producción. La vulnerabilidad fue corregida en la versión 3.10.0.
Evaluación Permite ejecución remota de código con privilegios de usuario al cargar modelos maliciosos. Dada la alta severidad y exploits públicos disponibles, esta vulnerabilidad representa un riesgo real y de urgente mitigación especialmente si la empresa utiliza NLTK en procesamiento automatizado con carga dinámica de modelos externos.
Estrategia Actualizar urgentemente NLTK a la versión 3.10.0 o superior que corrige la vulnerabilidad. Revisar y restringir la carga de modelos solo a fuentes fiables. Implementar controles para validar integridad de archivos y monitorizar comportamientos inusuales. Evitar el uso de pickle sin restricciones en el contexto de deserialización en producción.
Enviar a un amigo: Share this page via Email