| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-78898 | Chromium (motor de navegador) | ALTA (Pendiente de asignación CVSS preciso) | Versiones afectadas no especificadas, se recomienda actualizar a última versión disponible | Sí | |
| CVE-2026-78899 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas; afecta al motor V8 embebido | Sí |
| CVE-2026-78900 | Chromium Project | Chromium | Alta (no especificado numéricamente, pero explotación activa) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-78901 | Chromium V8 JavaScript Engine | Alta (explotado activamente) | Versiones afectadas no especificadas detalladamente | Sí | |
| CVE-2026-78903 | Chromium | ALTA (explotación activa confirmada) | Versiones afectadas no especificadas (revisar guía oficial) | Sí | |
| CVE-2026-78904 | Chromium Project | Chromium (navegador web y componentes) | Alta (no se especifica puntaje exacto) | Versiones anteriores al parche de agosto 2026 | Sí |
| CVE-2026-78905 | Chromium Project | Chromium (motor ANGLE) | Alta (sin puntuación CVSS exacta provista) | Versiones afectadas no especificadas, presumiblemente actuales antes del parche de agosto 2026 | Sí |
| CVE-2026-78906 | Chromium Project | Chromium (navegador web) | Alta (según MSRC) | Versiones afectadas no especificadas concretamente, se recomienda revisar última actualización disponible | Sí |
| CVE-2026-78907 | Chromium Project | Chromium Web Browser | Alta (Pendiente detalle exacto) | Versiones afectadas no especificadas, se recomienda actualización inmediata | Sí |
| CVE-2026-78908 | Chromium | Alta (no especificada numéricamente) | Versiones afectadas no especificadas | Sí | |
| CVE-2026-78909 | Chromium Project | Chromium Browser | Alta (uso después de liberación – Use after free) | Versiones afectadas no detalladas específicamente, típicamente anteriores a la última actualización tras el 29 | Sí |
| CVE-2026-74232 | En análisis | En análisis | No especificada (explotación activa confirmada) | No disponibles | Confirmado explotación activa |
| CVE-2026-16759 | Themeum | Tutor LMS | ALTA (no especificado, por la naturaleza de la inyección) | No especificadas, pero afecta al producto sin mitigación | Sí |
| CVE-2026-78003 | No especificado | No especificado | No especificada (SSRF crítico) | No especificadas | Sí |
| CVE-2026-76581 | No especificado | AfectadoNo especificado | ALTA | No especificado | Sí |
| CVE-2026-82082 | Green-Computing | NUMail | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-82090 | Pocket Android | CRÍTICA (9.2) | Hasta la versión 8.33.0.0 inclusive | ket | |
| CVE-2026-40541 | Synology Inc. | Synology Chat Server | CRÍTICA (9) | Versiones anteriores a 2.4.5-22148 | Confirmados |
| CVE-2026-78032 | SOY CMS | SOY CMS | CRITICAL (9.3) | No especificado (aparentemente todas o varias versiones) | Sí |
| CVE-2026-18918 | Eclipse Foundation | Eclipse Lyo | CRITICAL (9.1) | 2.0.0 a 7.0.0 | Sí |
| CVE-2026-42007 | Open-Xchange | Dovecot (mail delivery system) | CRITICAL (9.1) | Versiones vulnerables que usan la extensión editheader en Sieve scripts | No |
| CVE-2026-82222 | Liquid Web | GiveWP | CRÍTICA (10) | Desde versiones iniciales hasta la 4.16.7.1 incluidas | Sí |
| CVE-2026-82244 | Budibase | Budibase | CRÍTICA (9.4) | versiones anteriores a 3.41.3 | Sí |
| CVE-2026-37751 | 23blocks-OS | ai-maestro v0.24.17 | CRÍTICA (9.8) | Versión 0.24.17 | Sí |
| CVE-2026-54745 | Kubeflow | Kubeflow Pipelines | CRÍTICA (10) | Versiones anteriores a 2.17.0 | Sí |
| CVE-2026-54754 | Klever | Klever-Go (implementación Go del protocolo blockchain Klever) | CRÍTICA (9.6) | versiones anteriores a 1.7.19 | Sí |
| CVE-2026-54755 | Klever | Klever-Go (implementación en Go del protocolo blockchain Klever) | CRÍTICA (9.6) | Versiones anteriores a 1.7.19 | Sí |
| CVE-2026-55068 | free5GC community | free5GC (implementación open-source de core 5G) | CRITICAL (9.3) | versiones 4.2.2 y anteriores | Sí |
| CVE-2026-55220 | Pimcore | Pimcore Data & Experience Management Platform | CRITICAL (9.3) | Anteriores a 11.5.19, 12.3.10, y 2026.1.6 | Sí |
| CVE-2026-55247 | Plone Foundation | plone.app.event | CRITICAL (9.1) | versiones anteriores a 5.2.4 y 6.0.1 | Sí |
| CVE-2026-55378 | JS Recon | JS Recon (herramienta de enumeración JavaScript y SAST) | CRITICAL (9.3) | 1.2.1-beta.1 hasta 1.3.1-beta.2 | Sí |
| CVE-2026-55511 | Yamcs | Yamcs Mission Control Framework | CRÍTICA (9.1) | anteriores a 5.12.8 y 5.13.2 | Sí |
| CVE-2026-55559 | Yamcs | Yamcs Mission Control Framework | CRITICAL (9.8) | Antes de 5.12.8 y 5.13.2 | Sí |
| CVE-2026-55565 | Yamcs | Yamcs (mission control framework) | CRITICAL (9.9) | anteriores a 5.12.8 y 5.13.2 | Sí |
| CVE-2026-55634 | Pimcore | Pimcore Data & Experience Management Platform | CRÍTICA (9.9) | anteriores a 11.5.19, 12.3.10 y 2026.1.6 | Sí |
| CVE-2026-82021 | NousResearch | Hermes Agent | CRÍTICA (9.0) | Antes de 0.19.0 (incluye 0.18.2) | Sí |
| CVE-2026-82266 | Redpanda Data, Inc. | Redpanda | CRITICAL (9.3) | Hasta la versión 26.2.2 inclusive | Sí |
| CVE-2026-82277 | Argo Project | Argo Rollouts dashboard | CRITICAL (9.3) | versiones hasta 1.10.0 incluidas | Sí |
| CVE-2026-82281 | Cinnamon | Kotaemon | CRÍTICA (9.1) | Hasta la versión 0.12.0 inclusive | Sí |
| CVE-2026-82329 | JFrog | Artifactory | CRITICAL (9.8) | Versiones bajo configuración por defecto | Sí |
| CVE-2026-18527 | IBM | IBM Application Runtime Expert (ARE) for i | CRÍTICA (9.9) | 1R1M0 | Sí |
| CVE-2026-19286 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 a 1.11.1 | Sí |
| CVE-2026-19295 | IBM | Langflow OSS | CRITICAL (9.9) | 1.0.0 a 1.11.1 | Sí |
| CVE-2026-3627 | IBM | IBM Concert | CRITICAL (9.1) | 1.0.0 hasta 2.3.1 | Sí |
| CVE | CVE-2026-78898 |
| Severidad | ALTA (Pendiente de asignación CVSS preciso) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Ago 2026 |
| Vendor | |
| Producto | Chromium (motor de navegador) |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Advisory |
| Descripción | Vulnerabilidad de autorización incorrecta en la funcionalidad de descargas de Chromium que permite a atacantes ejecutar acciones con permisos indebidos sobre los archivos descargados, facilitando la ejecución de código malicioso o acceso a datos restringidos. Este fallo ha sido reportado como explotándose activamente. |
| Estrategia | Actualizar Chromium inmediatamente a la última versión oficial que corrige esta vulnerabilidad. Aplicar políticas estrictas de control de ejecución y monitoreo de comportamientos anómalos en archivos descargados. Configurar herramientas de seguridad para detectar explotación activa y limitar el impacto ante intentos de abuso. |
| CVE | CVE-2026-78899 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas; afecta al motor V8 embebido |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Advisory |
| Descripción | Vulnerabilidad use-after-free en el motor V8 de Chromium que permite a un atacante ejecutar código arbitrario debido al manejo inadecuado de memoria después de liberar recursos. Esta vulnerabilidad está siendo explotada activamente, lo que incrementa el riesgo para los sistemas que usan navegadores basados en Chromium sin parchear. |
| Estrategia | Actualizar de inmediato a la última versión oficial de Chromium que corrige esta vulnerabilidad. Desplegar monitoreo para detectar posibles explotaciones activas e implementar políticas restrictivas de ejecución de código y sandboxing para reducir el impacto en caso de explotación. |
| CVE | CVE-2026-78900 |
| Severidad | Alta (no especificado numéricamente, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación confirmada en activo |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de validación inadecuada de entrada en el componente Media del navegador Chromium. Esto permite a un atacante remoto, mediante la manipulación de datos multimedia maliciosos, provocar comportamientos no deseados que pueden derivar en ejecución de código arbitrario o denegación de servicio.
La explotación activa se ha confirmado, lo que incrementa la urgencia de aplicar mitigaciones o parches oficiales, ya que la vulnerabilidad afecta directamente a la capacidad del navegador para manejar seguridad en la entrada de datos multimedia de usuarios. |
| Estrategia | Actualizar Chromium a la última versión que incluya el parche oficial. Monitorear el tráfico multimedia sospechoso y restringir la multimedia de fuentes no confiables. Implementar controles de seguridad web adicionales y asegurar que los endpoints tengan soluciones antivirus y EDR capaces de detectar exploits basados en esta vulnerabilidad. |
| CVE | CVE-2026-78901 |
| Severidad | Alta (explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 29 agosto 2026, 03:32 (UTC) |
| Vendor | |
| Producto | Chromium V8 JavaScript Engine |
| Versiones | Versiones afectadas no especificadas detalladamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización Microsoft MSRC |
| Descripción | Condición de carrera en el motor JavaScript V8 de Chromium que puede permitir a un atacante ejecutar código arbitrario o causar corrupción de memoria debido al manejo incorrecto de operaciones concurrentes.
Esta vulnerabilidad puede ser explotada mediante la manipulación de scripts maliciosos que aprovechan la carrera para ejecutar código no autorizado, afectando la integridad y seguridad del sistema afectado. |
| Estrategia | Aplicar de inmediato la actualización oficial de Chromium que soluciona esta condición de carrera en V8. Monitorear sistemas para detección de actividad sospechosa y restringir la ejecución de código JavaScript no confiable. También, reforzar políticas de seguridad en navegación y entornos con uso de Chromium. |
| CVE | CVE-2026-78903 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas (revisar guía oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en Chromium debido a limpieza incompleta en la característica SiteIsolation. Esta falla permite que información sensible de diferentes sitios no sea correctamente aislada, lo que puede facilitar ataques de fuga de datos entre sitios o elevar privilegios para ejecución remota de código.
La vulnerabilidad está siendo explotada activamente, representando un riesgo significativo para la confidencialidad y seguridad de los datos al evitar el aislamiento entre procesos del navegador y permitiendo ataques entre sitios potencialmente críticos para la infraestructura de la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales liberados para Chromium que corrigen el manejo incompleto de SiteIsolation. Además, monitorear activamente los indicadores de compromiso relacionados con explotación mediante análisis de logs y tráfico, y restringir el uso de versiones vulnerables en entornos corporativos críticos. Supervisar avisos de seguridad del fabricante y mantener el navegador y sistemas relacionados siempre actualizados. |
| CVE | CVE-2026-78904 |
| Severidad | Alta (no se especifica puntaje exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web y componentes) |
| Versiones | Versiones anteriores al parche de agosto 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de confusión de tipos (type confusion) en el componente ANGLE de Chromium. Esta falla permite que un atacante ejecute código arbitrario mediante la manipulación de tipos en la capa gráfica, comprometiendo la seguridad del sistema cuando el usuario navega contenido malicioso.
El exploit aprovecha una gestión incorrecta de tipos de datos dentro de ANGLE, que es una librería crucial para el renderizado gráfico acelerado en Chromium. Un atacante puede crear contenido web que desencadene esta vulnerabilidad y ejecutar código con los mismos privilegios que el usuario de la sesión del navegador. |
| Estrategia | Actualizar Chromium de inmediato a la versión que corrige esta vulnerabilidad disponible desde agosto 2026. Implementar políticas de bloqueo o endurecimiento para evitar la ejecución de código malicioso vía navegador, como controles de navegación y sandboxing. Monitorizar activamente posibles intentos de explotación en endpoints para detectar ataques en curso. |
| CVE | CVE-2026-78905 |
| Severidad | Alta (sin puntuación CVSS exacta provista) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor ANGLE) |
| Versiones | Versiones afectadas no especificadas, presumiblemente actuales antes del parche de agosto 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de confusión de tipos (type confusion) en ANGLE, componente de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario con los privilegios del usuario que ejecuta el navegador, explotándose activamente en entornos reales mediante la manipulación maliciosa de datos para corromper la memoria y tomar control. |
| Estrategia | Actualizar inmediatamente Chromium o navegadores basados en Chromium a la versión parcheada que corrige esta confusión de tipos en ANGLE. Como mitigación adicional temporal, restringir privilegios del navegador, usar sandboxing reforzado y monitorizar actividad sospechosa relacionada con exploits conocidos. |
| CVE | CVE-2026-78906 |
| Severidad | Alta (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026, 03:32 UTC |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda revisar última actualización disponible |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Guía Microsoft sobre CVE-2026-78906 |
| Descripción | Condición de carrera en ANGLE dentro del proyecto Chromium que puede resultar en corrupción de memoria y posible ejecución arbitraria de código. Esta vulnerabilidad está siendo activamente explotada en entornos reales, poniendo en riesgo la seguridad del sistema y la información del usuario. |
| Estrategia | Actualizar Chromium a la última versión parcheada de inmediato. Implementar monitorización especial para detectar signos de explotación del navegador en entornos corporativos y restringir el uso de versiones vulnerables. Revisar control de acceso y políticas de ejecución de código en navegadores y sistemas cliente. |
| CVE | CVE-2026-78907 |
| Severidad | Alta (Pendiente detalle exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Web Browser |
| Versiones | Versiones afectadas no especificadas, se recomienda actualización inmediata |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de autorización incorrecta en el componente WebProtect de Chromium. Esto permite a un atacante omitir mecanismos de autorización, posibilitando la ejecución de acciones restringidas dentro del navegador, poniendo en riesgo la integridad y confidencialidad del entorno de navegación y potencial acceso a recursos sensibles. |
| Estrategia | Actualizar inmediatamente a la última versión disponible de Chromium que corrige esta vulnerabilidad. Además, evaluar y restringir privilegios de extensiones y aplicaciones que interactúen con WebProtect para minimizar superficie de ataque. Monitorizar indicios de explotación interna y mejorar políticas de seguridad para entornos de navegador corporativos. |
| CVE | CVE-2026-78908 |
| Severidad | Alta (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Ago 2026, 03:32 UTC |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de filtración de información en el componente Canvas de Chromium. Esta vulnerabilidad permite a un atacante evadir restricciones de seguridad y obtener acceso a datos sensibles a través del contexto del navegador. El fallo puede ser explotado mediante la manipulación de las funciones del Canvas para extraer información confidencial de la memoria del navegador. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Monitorizar los sistemas para detectar posibles indicios de explotación. Reinforce la política de seguridad del navegador, restringiendo el acceso a scripts y utilizando herramientas de control de navegación segura que prevengan ejecución de código malicioso. |
| CVE | CVE-2026-78909 |
| Severidad | Alta (uso después de liberación – Use after free) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no detalladas específicamente, típicamente anteriores a la última actualización tras el 29/08/2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en el componente Views de Chromium que puede permitir la ejecución remota de código malicioso. El exploit aprovecha el acceso a memoria ya liberada, lo que puede derivar en corrupción de memoria, ejecución arbitraria o caída del navegador.
Esta vulnerabilidad está siendo explotada activamente en la naturaleza, lo que implica un riesgo crítico para la seguridad si los usuarios empresariales utilizan Chromium o navegadores basados en este motor sin aplicar los parches adecuados. |
| Estrategia | Actualizar inmediatamente Chromium y los navegadores basados en su motor a la última versión oficial que corrige la vulnerabilidad. Implementar políticas estrictas de actualización automática y monitoreo de indicadores de compromiso relacionados. Complementar con controles de seguridad en endpoints que bloqueen comportamiento anómalo y evitar la navegación en sitios no confiables hasta aplicar el parche. |
| CVE | CVE-2026-74232 |
| Severidad | No especificada (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | En análisis |
| Producto | En análisis |
| Versiones | No disponibles |
| Exploit Públicos | Confirmado explotación activa |
| Referencia | Vulncheck CVE-2026-74232 |
| Descripción | Vulnerabilidad en un canal accesible a través de un endpoint no definido, con proveedor y producto aún bajo análisis, pero con evidencia confirmada de explotación activa. Esto significa que actores maliciosos ya aprovechan esta debilidad para comprometer sistemas.
La ausencia de información clara sobre el producto y versión afectada complica la mitigación, pero la confirmación de explotación activa implica riesgo inmediato de infiltración o control no autorizado. |
| Estrategia | Monitorizar activamente todos los canales y accesos no endpoint, restringiendo accesos potencialmente vulnerables. Realizar análisis de tráfico y logs para detectar actividad sospechosa. Contactar con proveedores si se identifica el producto afectado y aplicar parches inmediatos. Mientras tanto, aumentar la defensa perimetral y medidas de detección para mitigar riesgos de explotación en curso. |
—
*Evaluación rápida:*
**¿Está siendo explotada?** Sí, explotación activa confirmada.
**¿Darle prioridad?** Prioridad máxima hasta identificar y mitigar, dado el riesgo inminente.
**¿Riesgo para la empresa?** Alto, riesgo de comprometer sistemas por acceso a canal vulnerable.
| CVE | CVE-2026-16759 |
| Severidad | ALTA (no especificado, por la naturaleza de la inyección) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Agosto 2026, 03:32 (UTC) |
| Vendor | Themeum |
| Producto | Tutor LMS |
| Versiones | No especificadas, pero afecta al producto sin mitigación |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-16759 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en Salida utilizada por un componente posterior (‘Inyección’) en Themeum Tutor LMS, que permite la inyección de código o comandos maliciosos debido a la ausencia de una neutralización adecuada de elementos especiales en la salida. Esto puede permitir a un atacante ejecutar código arbitrario o comandos que comprometan la seguridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Tutor LMS aplicando cualquier parche oficial proporcionado por Themeum. Revisar y corregir todas las salidas donde se procesen datos sensibles para garantizar la neutralización adecuada de caracteres especiales. Implementar controles adicionales de monitoreo para detectar intentos de explotación y bloquear actividad sospechosa. |
—
| CVE | CVE-2026-78003 |
| Severidad | No especificada (SSRF crítico) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck KEV |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en producto y proveedor bajo análisis. Permite a un atacante forzar al servidor vulnerable a realizar peticiones arbitrarias a destinos internos o externos, potencialmente accediendo a recursos restringidos o explotando la red interna. |
| Estrategia | Priorizar la identificación del producto afectado y parchear inmediatamente con soluciones oficiales. Implementar filtros estrictos para validar y bloquear URLs maliciosas, restringir accesos internos desde solicitudes externas y monitorizar tráfico inusual para detectar explotación activa. |
| CVE | CVE-2026-76581 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026, 03:32 (UTC) |
| Fabricante | No especificado |
| Producto Afectado | No especificado |
| Versiones Afectadas | No especificado |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | VulnCheck CVE-2026-76581 |
| Descripción | Verificación incorrecta de la firma criptográfica que permite potencialmente evadir la validación de la firma, conduciendo a acciones no autorizadas o ejecución de código.
Esta vulnerabilidad puede ser explotada para eludir controles de integridad y autenticidad en sistemas críticos, permitiendo a un atacante ejecutar código arbitrario o realizar acciones sin autorización. |
| Estrategia | Priorizar el despliegue inmediato de los parches proporcionados por el fabricante. Implementar controles adicionales para validar firmas criptográficas y monitorear activamente comportamientos anómalos que indiquen abuso de esta vulnerabilidad. |
| CVE | CVE-2026-82082 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-29T03:32:59.738898+00:00 |
| Vendor | Green-Computing |
| Producto | NUMail |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | TWcert Advisory |
| Descripción | Vulnerabilidad de Inyección de Comandos OS en NUMail desarrollado por Green-Computing. Atacantes remotos no autenticados pueden inyectar y ejecutar comandos arbitrarios en el sistema operativo del servidor. Esta falla crítica permite control total remoto y ejecución de código malicioso sin necesidad de autenticación. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales de Green-Computing. En ausencia de parche, restringir acceso a NUMail por firewall y monitorizar actividad inusual en el servidor. Implementar controles de validación estrictos para todas las entradas del sistema y privilegiar entornos con menor superficie de ataque. |
—–
| CVE | CVE-2026-82090 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026, 03:32 (UTC) |
| Vendor | |
| Producto | Pocket Android |
| Versiones | Hasta la versión 8.33.0.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | GitHub Exploit Público |
| Descripción | Pocket hasta la versión 8.33.0.0 permite una vulnerabilidad de Cross-Site Scripting (XSS) porque la función «Guardar en Pocket» inyecta HTML externo directamente en el DOM. Código JavaScript malicioso puede alterar el estado de la aplicación mediante métodos del puente nativo (native bridge).
Esta vulnerabilidad puede ser explotada sin interacción del usuario (0-click), permitiendo ejecución remota de código malicioso que compromete la integridad y la seguridad de la aplicación móvil, exponiendo a ataques dirigidos y posible escalada de privilegios dentro de la app. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a la 8.33.0.0. Como medida adicional, restringir interfaces que permitan la inyección de contenido externo en el DOM y monitorizar la actividad sospechosa en el entorno móvil para detectar explotación activa. |
—
| CVE | CVE-2026-82090 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Fabricante | |
| Producto Afectado | Pocket Android |
| Versiones Afectadas | Hasta la 8.33.0.0 |
| Exploit Públicos | Sí |
| Referencia | Enlace a GitHub con exploit público |
| Descripción | Existe inyección de HTML externo en el DOM por la función «Guardar en Pocket», lo que facilita ejecución de código JavaScript malicioso capaz de alterar el estado interno de la aplicación mediante métodos nativos (native bridge). |
| Estrategia | Priorizar actualización del software para eliminar la vulnerabilidad. Auditar y restringir la inyección de contenido dinámico y monitorizar eventos sospechosos para evitar explotación activa dentro del entorno corporativo. |
| CVE | CVE-2026-40541 |
| Severidad | CRÍTICA (9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Synology Inc. |
| Producto | Synology Chat Server |
| Versiones | Versiones anteriores a 2.4.5-22148 |
| Exploit Públicos | Confirmados |
| Referencia | Aviso oficial de Synology |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting) en el componente extract domain de Synology Chat Server en versiones anteriores a 2.4.5-22148. Esta falla permite a usuarios remotos autenticados, mediante interacción en la interfaz de usuario, leer o escribir archivos arbitrarios y realizar ataques de denegación de servicio en DSM (DiskStation Manager).
La explotación requiere autenticación previa y permite manipular archivos críticos y ejecutar ataques que podrían interrumpir los servicios del sistema. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 2.4.5-22148 o posterior publicada por Synology. Limitar el acceso a usuarios autenticados y monitorizar actividad inusual en el sistema para detectar posibles intentos de explotación. Implementar controles adicionales de validación de entrada y revisar los permisos de archivos en el servidor. |
—–
| CVE | CVE-2026-78032 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Agosto 2026 |
| Vendor | SOY CMS |
| Producto | SOY CMS |
| Versiones | No especificado (aparentemente todas o varias versiones) |
| Exploit Públicos | Sí |
| Referencia | JVN Advisory |
| Descripción | SOY CMS contiene un problema con la deserialización de datos no confiables. Un atacante puede ejecutar código arbitrario con los privilegios del servidor web. |
| Evaluación | Esta vulnerabilidad es crítica debido a que permite ejecución remota de código con privilegios del servidor, potencialmente comprometiendo toda la infraestructura. Existen exploits públicos, lo que indica riesgo activo de explotación. Se debe priorizar al máximo. |
| Estrategia | Aplicar inmediatamente los parches oficiales de SOY CMS, revisar y restringir acceso a interfaces no confiables, monitorizar actividad anómala y reforzar políticas de privilegios en el servidor web para mitigar el impacto. |
| CVE | CVE-2026-18918 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026, 03:33 (UTC) |
| Vendor | Eclipse Foundation |
| Producto | Eclipse Lyo |
| Versiones | 2.0.0 a 7.0.0 |
| Exploit Públicos | Sí |
| Referencia | Eclipse Lyo Release v6.0.1.Final |
| Descripción | En Eclipse Lyo versiones 2.0.0 a 7.0.0, las comprobaciones de autorización del servidor OAuth pueden ser omitidas si el servidor soporta la autenticación de 2 pasos (2-legged auth). Las aplicaciones que basan sus filtros de autorización en `AbstractAdapterCredentialsFilter` están vulnerables. Un atacante puede crear un cliente provisional confiable (uso válido), pero luego usarlo inmediatamente como cliente confiable sin que el administrador apruebe para eliminar el estado provisional. La vía de autenticación de 3 pasos (3-legged) que requiere interacción del usuario no es vulnerable y rechaza clientes provisionales. |
| Estrategia | Actualizar urgentemente a la versión 7.0.1 o superior que corrige la omisión en validación de autorizaciones OAuth. Revisar y reforzar los controles internos que validan estados provisionales de clientes para evitar trustes prematuros. Monitorizar activamente intentos de creación y uso anticipado de clientes provisionales. Priorizar la revisión de autenticación OAuth para mitigar accesos no autorizados. |
| CVE | CVE-2026-42007 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-29T03:33:01.167702+00:00 |
| Vendor | Open-Xchange |
| Producto | Dovecot (mail delivery system) |
| Versiones | Versiones vulnerables que usan la extensión editheader en Sieve scripts |
| Exploit Públicos | No |
| Referencia | Open-Xchange Advisory |
| Descripción | Un atacante con credenciales válidas puede utilizar un script Sieve con la extensión editheader para provocar un uso de memoria liberada (use-after-free) en el código de edición de correo, escribiendo contenido de memoria fuera del búfer previsto en el correo entregado. Esto causa filtración de memoria y la posibilidad de corrupción de memoria durante la entrega del correo, lo que puede causar la caída del proceso o ejecutar código arbitrario en el contexto del proceso de entrega. Se recomienda deshabilitar la extensión editheader en Sieve y actualizar a una versión no vulnerable. No se conocen exploits públicos. |
| Estrategia | Actualizar urgentemente Dovecot a la versión corregida que elimina esta vulnerabilidad. Como medida inmediata, deshabilitar la extensión editheader en los scripts Sieve para impedir la explotación. Monitorizar procesos de entrega de correo y eventos que puedan indicar corrupción o caídas. Aunque no existen exploits públicos, la criticidad del bug (9.1) justifica alta prioridad para mitigación. |
—
*Iniciado registro en Supabase con los datos del CVE-2026-42007 para seguimiento y control operativo.*
| CVE | CVE-2026-82222 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Liquid Web / StellarWP |
| Producto | GiveWP |
| Versiones | Desde versiones iniciales hasta la 4.16.7.1 incluidas |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Deserialización de Datos No Confiables en Liquid Web / StellarWP GiveWP que permite la Inyección de Objetos. Este problema afecta a GiveWP desde versiones iniciales hasta la 4.16.7.1.
Esta vulnerabilidad puede ser explotada remotamente sin autenticación para inyectar código malicioso mediante la manipulación de objetos deserializados, lo que puede llevar a la ejecución remota de código (RCE). |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por el fabricante o actualizar a una versión posterior a la 4.16.7.1 que corrija esta vulnerabilidad. Monitorizar logs para detectar actividad anómala y restringir el acceso externo a funciones de deserialización. Priorizar esta mitigación debido a la alta probabilidad de explotación activa y severidad crítica. |
| CVE | CVE-2026-82244 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Ago 2026, 03:33 (UTC) |
| Vendor | Budibase |
| Producto | Budibase |
| Versiones | versiones anteriores a 3.41.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory GitHub Budibase |
| Descripción | Budibase en versiones anteriores a 3.41.3 contiene una vulnerabilidad de ejecución remota de código en el manejo de plugins que permite a usuarios administradores autenticados ejecutar código arbitrario subiendo un plugin malicioso en formato tarball. El servidor ejecuta eval() en archivos JavaScript de plugins sin un sandbox en el proceso principal Node.js, lo que habilita a los atacantes a extraer variables de entorno y credenciales con privilegios root en despliegues por defecto. |
| Estrategia | Actualizar inmediatamente a Budibase versión 3.41.3 o superior que corrige esta vulnerabilidad. Limitar acceso administrativo solo a personal confiable. Monitorizar actividad anómala en el entorno y desplegar controles para detectar cargas maliciosas de plugins. Evitar que procesos Node.js en producción ejecuten eval() sin aislamiento. |
—–
| CVE | CVE-2026-37751 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Agosto 2026, 03:33 (UTC) |
| Vendor | 23blocks-OS |
| Producto | ai-maestro v0.24.17 |
| Versiones | Versión 0.24.17 |
| Exploit Públicos | Sí |
| Referencia | Commit Oficial</td |
| Descripción | Vulnerabilidad de inyección de comandos en el sistema operativo en la función killSessionSync (lib/agent-runtime.ts) de 23blocks-OS ai-maestro v0.24.17 que permite a atacantes ejecutar comandos arbitrarios mediante una entrada manipulada. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que elimina esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento en todas las entradas de usuario para evitar inyección de código. Monitorizar actividad sospechosa en el sistema para detectar posibles explotaciones activas. |
—
He insertado la información en Supabase para seguimiento y gestión interna.
| CVE | CVE-2026-54745 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Kubeflow |
| Producto | Kubeflow Pipelines |
| Versiones | Versiones anteriores a 2.17.0 |
| Exploit Públicos | Sí, existen |
| Referencia | GitHub Commit CVE-2026-54745</td |
| Descripción | Kubeflow Pipelines permite a los usuarios construir y desplegar flujos de trabajo de aprendizaje automático portátiles y escalables. Antes de la versión 2.17.0, el frontend de Kubeflow Pipelines presenta una vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) sin autenticación a través de la ruta /_proxy/ en frontend/server/proxy-middleware.ts. La función _routePathWithReferer() acepta un objetivo HTTP o HTTPS controlado por el atacante y pasa su origen a createProxyMiddleware sin una lista de permitidos ni filtrado para direcciones loopback, link-local, RFC1918 ni cluster-locales. Esta ruta queda fuera del middleware de autorización incluso con ENABLE_AUTHZ=true y es accesible mediante rutas específicas, incluyendo un encabezado Referer manipulado. Esto permite al atacante enviar métodos, encabezados (Authorization, Cookie, X-Forwarded-For) y cuerpos POST hacia servicios internos accesibles, exponiendo credenciales de metadatos en la nube, APIs de Kubernetes o servicios y otros endpoints internos al acceso o modificación no autorizada. |
| Estrategia | Actualizar urgentemente a Kubeflow Pipelines versión 2.17.0 o superior, que corrige esta vulnerabilidad. Además, revisar y reforzar los controles de autorización para rutas internas, restringir el acceso a endpoints internos mediante listas blancas y monitorizar tráfico sospechoso que utilice la ruta /_proxy/ para detectar posibles intentos de explotación activa. |
—
| CVE | CVE-2026-54754 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29/08/2026 03:33 UTC |
| Vendor | Klever |
| Producto | Klever-Go (implementación Go del protocolo blockchain Klever) |
| Versiones | versiones anteriores a 1.7.19 |
| Exploit Públicos | Sí |
| Referencia | Klever-Go Commit Seguridad |
| Descripción | Klever-Go tiene una falla donde la liquidación en marketplace lee incorrectamente los porcentajes de referencia y regalías, permitiendo que el propietario del activo manipule estos valores para que la suma supere la puja. El sistema paga estos montos sin condiciones mientras omite silenciosamente un remanente no positivo del vendedor, resultando en la creación de moneda no respaldada y corrupción en la integridad del suministro de tokens. La vulnerabilidad fue corregida en la versión 1.7.19. |
| Importancia | Esta vulnerabilidad permite la creación de moneda sin respaldo que puede causar una pérdida directa financiera y corrupción en el sistema de tokenización, representando un riesgo crítico para la integridad financiera y operativa de la plataforma blockchain basada en Klever-Go. |
| Estrategia | Actualice urgentemente a la versión 1.7.19 o superior para mitigar esta vulnerabilidad. Además, implemente controles adicionales para monitorear inconsistencias en liquidaciones y realiza auditorías frecuentes en la contabilidad de tokens para detectar posibles signos de explotación activa. Reforzar el monitoreo en tiempo real y la validación estricta de las transacciones del marketplace es esencial. |
| CVE | CVE-2026-54755 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-29T03:33:02.816188+00:00 |
| Vendor | Klever |
| Producto | Klever-Go (implementación en Go del protocolo blockchain Klever) |
| Versiones | Versiones anteriores a 1.7.19 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | La implementación Klever-Go del protocolo blockchain permite que campos de «split-royalty» contengan valores superiores al 100%, haciendo que las sumas en acumuladores uint32 se envuelvan (overflow) y pasen validaciones erróneas. Esto posibilita la creación silenciosa de activos KLV no respaldados mediante transferencias normales, compras en mercado o ITO (ofertas iniciales), afectando versiones anteriores a la 1.7.19.
Esta vulnerabilidad permite la explotación para generar activos ficticios, comprometiendo la integridad económica del sistema blockchain y causando pérdidas financieras directas o desestabilización del mercado interno de activos. |
| Estrategia | Actualizar de inmediato a la versión 1.7.19 o superior que corrige la validación y evita el overflow. Realizar auditorías de integridad en activos previos para detectar actividad anómala. Implementar monitorización continua de transacciones para detectar generación irregular de activos. Limitar accesos a funciones sensibles durante el análisis y aplicar pruebas de seguridad regulares orientadas a validación de límites en parámetros de porcentaje. |
—
Se recomienda actuar con máxima prioridad debido a la existencia confirmada de exploits públicos que permiten creación de activos falsos dentro del sistema blockchain Klever-Go, lo que puede suponer una grave amenaza financiera y reputacional para la empresa.
| CVE | CVE-2026-55068 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 agosto 2026 |
| Vendor | free5GC community |
| Producto | free5GC (implementación open-source de core 5G) |
| Versiones | versiones 4.2.2 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue free5GC CVE-2026-55068 |
| Descripción | free5GC, una implementación open-source del núcleo de red 5G, en versiones 4.2.2 y anteriores, presenta una vulnerabilidad en el controlador NRF RegisterNFInstance en el endpoint PUT /nnrf-nfm/v1/nf-instances/{nfInstanceID}. Este no valida adecuadamente los perfiles NF: no aplica formato UUID, no restringe valores enum nfStatus, rangos de heartBeatTimer, campos mandatorios ni restricciones de direcciones ipEndPoints. Esto provoca que perfiles inválidos se guarden en MongoDB en la colección NfProfile y sean retornados en NFDiscover, permitiendo a un atacante con acceso al SBI anunciar endpoints de funciones de red controlados por él, redirigiendo la señalización del plano de control. Esto puede exponer credenciales sensibles, comprometer la integridad del descubrimiento de servicios y causar denegación de servicio en funciones de red que confían en el NRF. |
| Estrategia | Actualizar de inmediato free5GC a la versión 4.2.3 o superior que corrige esta validación. Restringir accesos al Service-Based Interface (SBI) estrictamente mediante controles de red y autenticación robusta para evitar accesos no autorizados. Monitorizar registros de NFRegister y NFDiscover para detectar anuncios sospechosos o perfiles inválidos. Implementar alertas tempranas ante redirecciones inusuales y realizar auditorías frecuentes de configuraciones NF. |
| CVE | CVE-2026-55220 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Pimcore |
| Producto | Pimcore Data & Experience Management Platform |
| Versiones | Anteriores a 11.5.19, 12.3.10, y 2026.1.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit de corrección |
| Descripción | Vulnerabilidad crítica en Pimcore (plataforma de gestión de datos y experiencia), en la función Hotspotimage::getDataFromResource(), que deserializa datos PHP sin restricciones tras fallar la decodificación JSON. Esto permite a un atacante, con capacidad previa para inyectar datos PHP serializados maliciosos en la columna objeto __hotspots, ejecutar código arbitrario o realizar escritura de archivos cuando se carga un DataObject vulnerable. La vulnerabilidad afecta a versiones anteriores a 11.5.19, 12.3.10 y 2026.1.6 y se ha confirmado la existencia de exploit públicos que facilitan la explotación mediante cadenas gadget integradas. |
| Estrategia | Priorizar la actualización inmediata a las versiones 11.5.19, 12.3.10 o 2026.1.6. Además, auditar los accesos y escrituras a la columna __hotspots para detectar actividad sospechosa. Implementar controles estrictos para validar y sanitizar cualquier entrada que pueda afectar la deserialización y monitorizar eventos de carga de objetos para detectar intentos de explotación activa. |
| CVE | CVE-2026-55247 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-29T03:33:03.348844+00:00 |
| Vendor | Plone Foundation |
| Producto | plone.app.event |
| Versiones | versiones anteriores a 5.2.4 y 6.0.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de la solución |
| Descripción | plone.app.event proporciona el tipo de contenido de evento para Plone. Antes de las versiones 5.2.4 y 6.0.1, el importador iCalendar en src/plone/app/event/ical/importer.py acepta URLs de calendario y eventos insuficientemente restringidas, no limita adecuadamente los bytes descargados ni la cantidad de eventos importados, y realiza commit por cada evento. Un editor autenticado puede hacer que el servidor acceda a recursos de la red interna o archivos locales, agotando recursos y dejando el sitio offline, además de almacenar una URL maliciosa que ejecuta script en el navegador de otros usuarios. La corrección restringe URLs aceptadas, aplica límites MAXIMUM_ICAL_IMPORT_SIZE_BYTES y MAXIMUM_ICAL_IMPORT_EVENTS, usa savepoints en transacciones y valida las URLs de eventos. |
| Estrategia | Actualizar urgentemente a la versión 5.2.4 o 6.0.1 para aplicar las correcciones. Limitar acceso a usuarios editores y monitorizar disponibilidad para detectar posible agotamiento de recursos. Revisar registros para identificar accesos a recursos internos mediante URLs maliciosas e implementar controles adicionales en importación de iCalendar para evitar ataques de inclusión y ejecución remota de código. |
| CVE | CVE-2026-55378 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-29T03:33:03.60228+00:00 |
| Vendor | JS Recon |
| Producto | JS Recon (herramienta de enumeración JavaScript y SAST) |
| Versiones | 1.2.1-beta.1 hasta 1.3.1-beta.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | La herramienta JS Recon contiene una vulnerabilidad en el workflow PR Branch Checker (.github/workflows/pr_checker.yml) donde las variables github.head_ref y github.event.pull_request.head.repo.full_name son interpoladas sin saneamiento en un comando shell (`gh pr comment`). Un atacante remoto que abra un pull request puede utilizar caracteres especiales de shell en el nombre de la rama o del repositorio fork para ejecutar comandos arbitrarios en el runner de GitHub Actions con el token GITHUB_TOKEN, que tiene permisos de escritura en pull requests. El fallo está corregido en la versión 1.3.1-beta.2. |
| Estrategia | Actualizar inmediatamente a la versión 1.3.1-beta.2 o superior. Revisar y evitar la ejecución directa de comandos con parámetros que provengan de entradas no confiables en workflows de CI/CD. Aplicar restricciones estrictas a los tokens usados en automatizaciones y monitorizar actividades inusuales en GitHub Actions para detectar posibles explotaciones activas. |
| CVE | CVE-2026-55511 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 agosto 2026, 03:33 (UTC) |
| Vendor | Yamcs |
| Producto | Yamcs Mission Control Framework |
| Versiones | anteriores a 5.12.8 y 5.13.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Vulnerabilidad crítica en Yamcs Mission Control Framework que permite a un usuario con privilegio SystemPrivilege.ControlArchiving crear un nombre de columna StreamSQL entrecomillado doble que se interpola en código Java generado dinámicamente. Esta inyección alcanza el compilador Java Janino, permitiendo ejecutar código Java arbitrario en el proceso servidor de Yamcs via API POST /api/archive/{instance}:executeSql. Esto expone datos de misión y credenciales, permitiendo manipulación de telemetría o denegación de servicio. Vulnerabilidad corregida en versiones 5.12.8 y 5.13.2. |
| Estrategia | Actualizar inmediatamente a las versiones 5.12.8 o 5.13.2 que corrigen la vulnerabilidad. Revisar los accesos con privilegios de ControlArchiving para limitar usuarios. Monitorizar logs y patrones anómalos en la API de ejecución SQL para detectar explotación activa. Implementar controles adicionales de validación de entradas en capas superiores si es posible. |
| CVE | CVE-2026-55559 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29-08-2026 |
| Vendor | Yamcs |
| Producto | Yamcs Mission Control Framework |
| Versiones | Antes de 5.12.8 y 5.13.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Yamcs es un framework de control de misión. En versiones anteriores a 5.12.8 y 5.13.2, Yamcs inserta templateArgs procedentes de POST /api/instances y PATCH /api/instances/{instance} en YAML mediante VarStatement.append sin escapado adecuado del contexto YAML. La configuración renderizada es parseada por YamcsServer.createInstance y cargada por YamcsServerInstance, permitiendo a un atacante inyectar una entrada de servicios para org.yamcs.ProcessRunner. En despliegues sin security.yaml se expone esta operación al superusuario invitado, mientras que en despliegues asegurados se requiere SystemPrivilege.CreateInstances. La explotación exitosa permite ejecutar comandos como la cuenta de servicio Yamcs. |
| Estrategia | Actualizar inmediatamente a la versión 5.12.8 o superior así como 5.13.2 o superior, donde se corrige el problema. Revisar configuraciones para evitar despliegues sin security.yaml y limitar derechos a usuarios privilegiados. Monitorizar ejecución anómala de procesos y accesos anómalos a la API para detección temprana de explotación. |
—–
| CVE | CVE-2026-55565 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Yamcs |
| Producto | Yamcs (mission control framework) |
| Versiones | anteriores a 5.12.8 y 5.13.2 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Yamcs es un framework de control de misiones. Antes de las versiones 5.12.8 y 5.13.2, la función LikeExpression.fillCode_getValueReturn en yamcs-core inserta un patrón LIKE sin escapar en código Java compilado por Expression.getCompiledExpression mediante SimpleCompiler.cook, en lugar de aplicar un escape adecuado con ValueExpression.escapeJavaString. El patrón vulnerable puede originarse desde diversas APIs POST y GET del sistema de archivado y búsquedas, incluyendo la interacción con tablas, eventos y actividades. La vulnerabilidad permite la inyección de código Java a través de comillas en el patrón LIKE, lo que puede ejecutar código malicioso con los privilegios del proceso del servidor Yamcs. |
| Estrategia | Actualizar urgentemente Yamcs a las versiones 5.12.8 o 5.13.2, que corrigen el escape incorrecto del patrón LIKE y evitan la inyección de código. Además, restringir el acceso a las APIs afectadas solo a usuarios confiables y monitorizar logs para detectar posibles intentos de explotación. |
| CVE | CVE-2026-55634 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29-08-2026 03:33 UTC |
| Vendor | Pimcore |
| Producto | Pimcore Data & Experience Management Platform |
| Versiones | anteriores a 11.5.19, 12.3.10 y 2026.1.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Advisory CVE-2026-55634 |
| Descripción | Pimcore es una plataforma de gestión de datos y experiencia Open Source. Antes de las versiones 11.5.19, 12.3.10 y 2026.1.6, el endpoint de importación de definición de clase /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import acepta nombres de campos DataObject sin una lista blanca de identificadores, lo que permite inyección de sintaxis PHP en clases generadas y contenido SQL en sentencias ALTER TABLE. Un usuario autenticado con permiso de objetos puede ejecutar código PHP arbitrario y alterar la estructura de la base de datos. La validación no rechazaba caracteres no permitidos como punto y coma, llaves o espacios. Esta vulnerabilidad está corregida en las versiones mencionadas. |
| Estrategia | Actualizar inmediatamente a la versión 11.5.19, 12.3.10 o 2026.1.6 o superior. Limitar permisos de objetos solo a usuarios confiables. Monitorizar la ejecución de código no autorizado y cambios en el esquema de la base de datos. Implementar controles adicionales de validación y saneamiento para los campos importados y reforzar la gestión de accesos. |
—–
| Vendor | Pimcore |
| Producto Afectado | Pimcore Data & Experience Management Platform |
| Versiones Afectadas | anteriores a 11.5.19, 12.3.10 y 2026.1.6 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-82021 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de Agosto de 2026 |
| Vendor | NousResearch |
| Producto | Hermes Agent |
| Versiones | Antes de 0.19.0 (incluye 0.18.2) |
| Exploit Públicos | Sí |
| Referencia | Detalle del compromiso en GitHub |
| Descripción | Hermes Agent 0.18.2 anterior a 0.19.0 contiene una vulnerabilidad en la cadena de suministro en su catálogo MCP incluido que permite a un atacante remoto ejecutar código arbitrario comprometiendo un repositorio de terceros upstream referenciado vía una rama mutable en lugar de un commit SHA fijado. Un atacante que compromete el repositorio upstream puede propagar código malicioso a cada host que instale la entrada afectada del catálogo, sin que el operador tenga que realizar ninguna acción adicional. |
| Estrategia | Actualizar urgentemente Hermes Agent a la versión 0.19.0 o superior para eliminar el uso de ramas mutables y utilizar referencias fijas en commits SHA. Implementar controles de integridad y verificación en la cadena de suministro, así como monitorizar instalaciones y actividad sospechosa para detectar explotación activa. Priorizar esta actualización dado el riesgo de ejecución remota de código sin interacción. |
—
{
«cve_id»: «CVE-2026-82021»,
«severity»: «CRÍTICA (9.0)»,
«importance»: «ALTA»,
«published_date»: «2026-08-29T03:33:04.712928Z»,
«vendor»: «NousResearch»,
«product»: «Hermes Agent»,
«affected_versions»: «Antes de 0.19.0»,
«public_exploits»: true,
«reference»: «https://github.com/NousResearch/hermes-agent/commit/9df5f879b4a5925c0f8f947e7e16ed8e845932c3»,
«description»: «Hermes Agent 0.18.2 anterior a 0.19.0 contiene una vulnerabilidad en la cadena de suministro en su catálogo MCP incluido que permite a un atacante remoto ejecutar código arbitrario comprometiendo un repositorio de terceros upstream referenciado vía una rama mutable en lugar de un commit SHA fijado. Un atacante que compromete el repositorio upstream puede propagar código malicioso a cada host que instale la entrada afectada del catálogo, sin que el operador tenga que realizar ninguna acción adicional.»,
«mitigation»: «Actualizar a Hermes Agent 0.19.0 o superior. Implementar controles en la cadena de suministro y monitorizar actividad sospechosa.»
}
| CVE | CVE-2026-82266 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29-08-2026, 03:33 (UTC) |
| Vendor | Redpanda Data, Inc. |
| Producto | Redpanda |
| Versiones | Hasta la versión 26.2.2 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Redpanda GitHub Repository]</td |
| Descripción | Redpanda hasta la versión 26.2.2 vincula la API de administración al 0.0.0.0:9644 con admin_api_require_auth configurado por defecto en falso, lo que trata las solicitudes no autenticadas como si fueran superusuarios. Los atacantes pueden acceder al puerto 9644 sin credenciales para crear y eliminar cuentas de brokers, modificar la configuración del clúster y perjudicar la replicación de particiones. |
| Estrategia | Actualizar inmediatamente a una versión superior a la 26.2.2 donde se requiere autenticación para la API administrativa. Además, restringir el acceso a la red del puerto 9644 sólo a sistemas autorizados y monitorizar intentos de acceso no autenticados para detectar posibles explotaciones activas. |
| CVE | CVE-2026-82277 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | Argo Project |
| Producto | Argo Rollouts dashboard |
| Versiones | versiones hasta 1.10.0 incluidas |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Argo Rollouts |
| Descripción | El dashboard de Argo Rollouts hasta la versión 1.10.0 se enlaza a todas las interfaces y expone operaciones mutantes de Rollout sin autenticación, autorización ni protección CSRF. Atacantes en la misma red pueden invocar operaciones como PromoteRollout, AbortRollout, RestartRollout, SetRolloutImage, UndoRollout y RetryRollout en todos los namespaces accesibles al kubeconfig del operador. |
| Estrategia | Actualizar inmediatamente a la versión superior a 1.10.0 donde se corrige la exposición inadecuada. Restringir el acceso de red al dashboard para evitar accesos no autorizados y monitorizar activamente operaciones de rollout sospechosas. Implementar controles de autenticación y autorización estrictos y protección CSRF en la interfaz. |
—
Este CVE representa un riesgo real y alto para la organización al permitir a atacantes en la misma red manipular despliegues sin ninguna validación ni control, pudiendo afectar la disponibilidad e integridad del entorno Kubernetes gestionado. La existencia de exploit público confirma la necesidad urgente de priorizar el parcheo y el endurecimiento de accesos para mitigar esta amenaza.
| CVE | CVE-2026-82281 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-29T03:33:05 (UTC) |
| Vendor | Cinnamon |
| Producto | Kotaemon |
| Versiones | Hasta la versión 0.12.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio Kotaemon GitHub |
| Descripción | Kotaemon hasta la versión 0.12.0 falla en validar correctamente la propiedad de conversaciones en las funciones select_conv, delete_conv, rename_conv y on_set_public_conversation en control.py. Los atacantes pueden leer historiales de chat de otros usuarios, eliminar conversaciones o renombrarlas proporcionando identificadores arbitrarios sin las verificaciones de autorización adecuadas. |
| Estrategia | Actualizar inmediatamente a una versión que corrija la validación de propiedad en control.py (si ya está disponible), o aplicar un parche personalizado para validar correctamente los identificadores de conversación y la autorización del usuario. Además, monitorizar logs de uso de funciones críticas para detectar accesos o manipulaciones anómalas y restringir privilegios mínimos para evitar el abuso. |
—
| CVE | CVE-2026-82329 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29/08/2026 |
| Vendor | JFrog |
| Producto | Artifactory |
| Versiones | Versiones bajo configuración por defecto |
| Exploit Públicos | Sí |
| Referencia | JFrog Artifactory – Release Notes</td |
| Descripción | JFrog Artifactory contiene una debilidad en la autenticación que, bajo la configuración por defecto, puede permitir a un atacante no autenticado con acceso a la red obtener privilegios administrativos.
Esta vulnerabilidad permite que un actor malicioso acceda sin autenticación previa y escale privilegios hasta controlar completamente el sistema afectado, poniendo en riesgo la integridad, disponibilidad y confidencialidad del repositorio de artefactos y potencialmente toda la cadena de suministro del software. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por JFrog. Revisar y endurecer las configuraciones de autenticación, restringir el acceso en red a los servicios de Artifactory y monitorear activamente los intentos de acceso no autorizados. Implementar controles adicionales de autenticación y segmentación de red para minimizar exposición. |
—
Solicito insertar este registro en Supabase con los siguientes datos:
CVE: CVE-2026-82329
Severidad: CRITICAL (9.8)
Importancia: ALTA
Publicado: 2026-08-29T03:33:05.380953+00:00
Vendor: JFrog
Producto: Artifactory
Versiones: Versiones bajo configuración por defecto
Exploit_publicos: Sí
Referencia: https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases
Descripción: JFrog Artifactory contiene una debilidad en la autenticación que, bajo la configuración por defecto, puede permitir a un atacante no autenticado con acceso a la red obtener privilegios administrativos.
| CVE | CVE-2026-18527 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | IBM |
| Producto | IBM Application Runtime Expert (ARE) for i |
| Versiones | 1R1M0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Application Runtime Expert (ARE) para i, versión 1R1M0, podría permitir que un atacante remoto eleve privilegios, debido al procesamiento del componente GUI de ARE. Un atacante no autenticado puede explotar esta vulnerabilidad para ejecutar acciones con el perfil autenticado de otro usuario, obteniendo privilegios elevados en el sistema IBM i. |
| Estrategia | Actualizar inmediatamente a la versión parcheada recomendada por IBM para corregir esta vulnerabilidad. Restringir el acceso a interfaces GUI de ARE y monitorizar actividades inusuales que indiquen explotación. Reforzar controles de autenticación y segmentación de acceso para mitigar el riesgo. |
| CVE | CVE-2026-19286 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.11.1 |
| Exploit Públicos | Sí |
| Referencia | IBM Security Advisory |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.11.1 podrían permitir que un atacante remoto ejecute código arbitrario debido a una aplicación incorrecta de las restricciones de seguridad en el endpoint público A2A.
Esta vulnerabilidad permite a un atacante remoto manipular el endpoint A2A para ejecutar código malicioso directamente, poniendo en riesgo la integridad y control total del sistema afectado, lo que constituye un vector crítico de ataque. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por IBM actualizando a una versión superior a 1.11.1. Además, restringir el acceso al endpoint A2A mediante controles de red y autenticación adicional para minimizar exposición y monitorizar activamente intentos de explotación conocidos. |
| CVE | CVE-2026-19295 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.11.1 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | Langflow OSS versiones 1.0.0 a 1.11.1 de IBM permiten que un atacante autenticado ejecute comandos arbitrarios en el sistema operativo dentro del proceso servidor al guardar un flujo con un campo type manipulado y desencadenar la construcción de un flujo envolvente que lo referencia; esto permite escalar privilegios de un usuario autenticado a ejecución de comandos a nivel OS, evadiendo la política LANGFLOW_ALLOW_CUSTOM_COMPONENTS=false. |
| Estrategia | Parchear inmediatamente actualizando a versión superior a 1.11.1. Revisar y restringir el acceso de usuarios autenticados para evitar explotación. Monitorear actividad inusual en procesos servidor para detectar ejecuciones arbitrarias y reforzar controles de políticas de componente personalizado. |
| CVE | CVE-2026-3627 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de agosto de 2026, 03:33 (UTC) |
| Vendor | IBM |
| Producto | IBM Concert |
| Versiones | 1.0.0 hasta 2.3.1 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Concert versiones 1.0.0 hasta 2.3.1 es vulnerable a inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas que podrían permitirle ver, añadir, modificar o eliminar información en la base de datos backend. |
| Estrategia | Actualizar inmediatamente IBM Concert a la versión corregida más reciente. Implementar controles estrictos de validación y saneamiento de entradas para evitar inyección SQL. Monitorizar logs de base de datos y sistema para detectar intentos de explotación. La explotación es sencilla y publica, por lo que la prioridad debe ser máxima. |
—–


