CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-78898 Google Chromium (motor de navegador) ALTA (Pendiente de asignación CVSS preciso) Versiones afectadas no especificadas, se recomienda actualizar a última versión disponible
CVE-2026-78899 Chromium Project Chromium ALTA Versiones afectadas no especificadas; afecta al motor V8 embebido
CVE-2026-78900 Chromium Project Chromium Alta (no especificado numéricamente, pero explotación activa) Versiones afectadas no especificadas explícitamente
CVE-2026-78901 Google Chromium V8 JavaScript Engine Alta (explotado activamente) Versiones afectadas no especificadas detalladamente
CVE-2026-78903 Google Chromium ALTA (explotación activa confirmada) Versiones afectadas no especificadas (revisar guía oficial)
CVE-2026-78904 Chromium Project Chromium (navegador web y componentes) Alta (no se especifica puntaje exacto) Versiones anteriores al parche de agosto 2026
CVE-2026-78905 Chromium Project Chromium (motor ANGLE) Alta (sin puntuación CVSS exacta provista) Versiones afectadas no especificadas, presumiblemente actuales antes del parche de agosto 2026
CVE-2026-78906 Chromium Project Chromium (navegador web) Alta (según MSRC) Versiones afectadas no especificadas concretamente, se recomienda revisar última actualización disponible
CVE-2026-78907 Chromium Project Chromium Web Browser Alta (Pendiente detalle exacto) Versiones afectadas no especificadas, se recomienda actualización inmediata
CVE-2026-78908 Google Chromium Alta (no especificada numéricamente) Versiones afectadas no especificadas
CVE-2026-78909 Chromium Project Chromium Browser Alta (uso después de liberación – Use after free) Versiones afectadas no detalladas específicamente, típicamente anteriores a la última actualización tras el 29
CVE-2026-74232 En análisis En análisis No especificada (explotación activa confirmada) No disponibles Confirmado explotación activa
CVE-2026-16759 Themeum Tutor LMS ALTA (no especificado, por la naturaleza de la inyección) No especificadas, pero afecta al producto sin mitigación
CVE-2026-78003 No especificado No especificado No especificada (SSRF crítico) No especificadas
CVE-2026-76581 No especificado AfectadoNo especificado ALTA No especificado
CVE-2026-82082 Green-Computing NUMail CRITICAL (9.3) No especificadas
CVE-2026-82090 Pocket Pocket Android CRÍTICA (9.2) Hasta la versión 8.33.0.0 inclusive ket
CVE-2026-40541 Synology Inc. Synology Chat Server CRÍTICA (9) Versiones anteriores a 2.4.5-22148 Confirmados
CVE-2026-78032 SOY CMS SOY CMS CRITICAL (9.3) No especificado (aparentemente todas o varias versiones)
CVE-2026-18918 Eclipse Foundation Eclipse Lyo CRITICAL (9.1) 2.0.0 a 7.0.0
CVE-2026-42007 Open-Xchange Dovecot (mail delivery system) CRITICAL (9.1) Versiones vulnerables que usan la extensión editheader en Sieve scripts No
CVE-2026-82222 Liquid Web GiveWP CRÍTICA (10) Desde versiones iniciales hasta la 4.16.7.1 incluidas
CVE-2026-82244 Budibase Budibase CRÍTICA (9.4) versiones anteriores a 3.41.3
CVE-2026-37751 23blocks-OS ai-maestro v0.24.17 CRÍTICA (9.8) Versión 0.24.17
CVE-2026-54745 Kubeflow Kubeflow Pipelines CRÍTICA (10) Versiones anteriores a 2.17.0
CVE-2026-54754 Klever Klever-Go (implementación Go del protocolo blockchain Klever) CRÍTICA (9.6) versiones anteriores a 1.7.19
CVE-2026-54755 Klever Klever-Go (implementación en Go del protocolo blockchain Klever) CRÍTICA (9.6) Versiones anteriores a 1.7.19
CVE-2026-55068 free5GC community free5GC (implementación open-source de core 5G) CRITICAL (9.3) versiones 4.2.2 y anteriores
CVE-2026-55220 Pimcore Pimcore Data & Experience Management Platform CRITICAL (9.3) Anteriores a 11.5.19, 12.3.10, y 2026.1.6
CVE-2026-55247 Plone Foundation plone.app.event CRITICAL (9.1) versiones anteriores a 5.2.4 y 6.0.1
CVE-2026-55378 JS Recon JS Recon (herramienta de enumeración JavaScript y SAST) CRITICAL (9.3) 1.2.1-beta.1 hasta 1.3.1-beta.2
CVE-2026-55511 Yamcs Yamcs Mission Control Framework CRÍTICA (9.1) anteriores a 5.12.8 y 5.13.2
CVE-2026-55559 Yamcs Yamcs Mission Control Framework CRITICAL (9.8) Antes de 5.12.8 y 5.13.2
CVE-2026-55565 Yamcs Yamcs (mission control framework) CRITICAL (9.9) anteriores a 5.12.8 y 5.13.2
CVE-2026-55634 Pimcore Pimcore Data & Experience Management Platform CRÍTICA (9.9) anteriores a 11.5.19, 12.3.10 y 2026.1.6
CVE-2026-82021 NousResearch Hermes Agent CRÍTICA (9.0) Antes de 0.19.0 (incluye 0.18.2)
CVE-2026-82266 Redpanda Data, Inc. Redpanda CRITICAL (9.3) Hasta la versión 26.2.2 inclusive
CVE-2026-82277 Argo Project Argo Rollouts dashboard CRITICAL (9.3) versiones hasta 1.10.0 incluidas
CVE-2026-82281 Cinnamon Kotaemon CRÍTICA (9.1) Hasta la versión 0.12.0 inclusive
CVE-2026-82329 JFrog Artifactory CRITICAL (9.8) Versiones bajo configuración por defecto
CVE-2026-18527 IBM IBM Application Runtime Expert (ARE) for i CRÍTICA (9.9) 1R1M0
CVE-2026-19286 IBM Langflow OSS CRITICAL (9.8) 1.0.0 a 1.11.1
CVE-2026-19295 IBM Langflow OSS CRITICAL (9.9) 1.0.0 a 1.11.1
CVE-2026-3627 IBM IBM Concert CRITICAL (9.1) 1.0.0 hasta 2.3.1

CVE CVE-2026-78898
Severidad ALTA (Pendiente de asignación CVSS preciso)
Importancia para la empresa ALTA
Publicado 29 Ago 2026
Vendor Google
Producto Chromium (motor de navegador)
Versiones Versiones afectadas no especificadas, se recomienda actualizar a última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Advisory
Descripción Vulnerabilidad de autorización incorrecta en la funcionalidad de descargas de Chromium que permite a atacantes ejecutar acciones con permisos indebidos sobre los archivos descargados, facilitando la ejecución de código malicioso o acceso a datos restringidos. Este fallo ha sido reportado como explotándose activamente.
Estrategia Actualizar Chromium inmediatamente a la última versión oficial que corrige esta vulnerabilidad. Aplicar políticas estrictas de control de ejecución y monitoreo de comportamientos anómalos en archivos descargados. Configurar herramientas de seguridad para detectar explotación activa y limitar el impacto ante intentos de abuso.


CVE CVE-2026-78899
Severidad ALTA
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas; afecta al motor V8 embebido
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Advisory
Descripción Vulnerabilidad use-after-free en el motor V8 de Chromium que permite a un atacante ejecutar código arbitrario debido al manejo inadecuado de memoria después de liberar recursos. Esta vulnerabilidad está siendo explotada activamente, lo que incrementa el riesgo para los sistemas que usan navegadores basados en Chromium sin parchear.
Estrategia Actualizar de inmediato a la última versión oficial de Chromium que corrige esta vulnerabilidad. Desplegar monitoreo para detectar posibles explotaciones activas e implementar políticas restrictivas de ejecución de código y sandboxing para reducir el impacto en caso de explotación.

CVE CVE-2026-78900
Severidad Alta (no especificado numéricamente, pero explotación activa)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación confirmada en activo
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de validación inadecuada de entrada en el componente Media del navegador Chromium. Esto permite a un atacante remoto, mediante la manipulación de datos multimedia maliciosos, provocar comportamientos no deseados que pueden derivar en ejecución de código arbitrario o denegación de servicio.

La explotación activa se ha confirmado, lo que incrementa la urgencia de aplicar mitigaciones o parches oficiales, ya que la vulnerabilidad afecta directamente a la capacidad del navegador para manejar seguridad en la entrada de datos multimedia de usuarios.

Estrategia Actualizar Chromium a la última versión que incluya el parche oficial. Monitorear el tráfico multimedia sospechoso y restringir la multimedia de fuentes no confiables. Implementar controles de seguridad web adicionales y asegurar que los endpoints tengan soluciones antivirus y EDR capaces de detectar exploits basados en esta vulnerabilidad.

CVE CVE-2026-78901
Severidad Alta (explotado activamente)
Importancia para la empresa ALTA
Publicado 29 agosto 2026, 03:32 (UTC)
Vendor Google
Producto Chromium V8 JavaScript Engine
Versiones Versiones afectadas no especificadas detalladamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización Microsoft MSRC
Descripción Condición de carrera en el motor JavaScript V8 de Chromium que puede permitir a un atacante ejecutar código arbitrario o causar corrupción de memoria debido al manejo incorrecto de operaciones concurrentes.

Esta vulnerabilidad puede ser explotada mediante la manipulación de scripts maliciosos que aprovechan la carrera para ejecutar código no autorizado, afectando la integridad y seguridad del sistema afectado.

Estrategia Aplicar de inmediato la actualización oficial de Chromium que soluciona esta condición de carrera en V8. Monitorear sistemas para detección de actividad sospechosa y restringir la ejecución de código JavaScript no confiable. También, reforzar políticas de seguridad en navegación y entornos con uso de Chromium.

CVE CVE-2026-78903
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas (revisar guía oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en Chromium debido a limpieza incompleta en la característica SiteIsolation. Esta falla permite que información sensible de diferentes sitios no sea correctamente aislada, lo que puede facilitar ataques de fuga de datos entre sitios o elevar privilegios para ejecución remota de código.

La vulnerabilidad está siendo explotada activamente, representando un riesgo significativo para la confidencialidad y seguridad de los datos al evitar el aislamiento entre procesos del navegador y permitiendo ataques entre sitios potencialmente críticos para la infraestructura de la empresa.

Estrategia Aplicar inmediatamente los parches oficiales liberados para Chromium que corrigen el manejo incompleto de SiteIsolation. Además, monitorear activamente los indicadores de compromiso relacionados con explotación mediante análisis de logs y tráfico, y restringir el uso de versiones vulnerables en entornos corporativos críticos. Supervisar avisos de seguridad del fabricante y mantener el navegador y sistemas relacionados siempre actualizados.

CVE CVE-2026-78904
Severidad Alta (no se especifica puntaje exacto)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Chromium Project
Producto Chromium (navegador web y componentes)
Versiones Versiones anteriores al parche de agosto 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de confusión de tipos (type confusion) en el componente ANGLE de Chromium. Esta falla permite que un atacante ejecute código arbitrario mediante la manipulación de tipos en la capa gráfica, comprometiendo la seguridad del sistema cuando el usuario navega contenido malicioso.

El exploit aprovecha una gestión incorrecta de tipos de datos dentro de ANGLE, que es una librería crucial para el renderizado gráfico acelerado en Chromium. Un atacante puede crear contenido web que desencadene esta vulnerabilidad y ejecutar código con los mismos privilegios que el usuario de la sesión del navegador.

Estrategia Actualizar Chromium de inmediato a la versión que corrige esta vulnerabilidad disponible desde agosto 2026. Implementar políticas de bloqueo o endurecimiento para evitar la ejecución de código malicioso vía navegador, como controles de navegación y sandboxing. Monitorizar activamente posibles intentos de explotación en endpoints para detectar ataques en curso.

CVE CVE-2026-78905
Severidad Alta (sin puntuación CVSS exacta provista)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Chromium Project
Producto Chromium (motor ANGLE)
Versiones Versiones afectadas no especificadas, presumiblemente actuales antes del parche de agosto 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de confusión de tipos (type confusion) en ANGLE, componente de Chromium. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario con los privilegios del usuario que ejecuta el navegador, explotándose activamente en entornos reales mediante la manipulación maliciosa de datos para corromper la memoria y tomar control.
Estrategia Actualizar inmediatamente Chromium o navegadores basados en Chromium a la versión parcheada que corrige esta confusión de tipos en ANGLE. Como mitigación adicional temporal, restringir privilegios del navegador, usar sandboxing reforzado y monitorizar actividad sospechosa relacionada con exploits conocidos.

CVE CVE-2026-78906
Severidad Alta (según MSRC)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026, 03:32 UTC
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones afectadas no especificadas concretamente, se recomienda revisar última actualización disponible
Exploit Públicos Sí, explotación confirmada activa
Referencia Guía Microsoft sobre CVE-2026-78906
Descripción Condición de carrera en ANGLE dentro del proyecto Chromium que puede resultar en corrupción de memoria y posible ejecución arbitraria de código. Esta vulnerabilidad está siendo activamente explotada en entornos reales, poniendo en riesgo la seguridad del sistema y la información del usuario.
Estrategia Actualizar Chromium a la última versión parcheada de inmediato. Implementar monitorización especial para detectar signos de explotación del navegador en entornos corporativos y restringir el uso de versiones vulnerables. Revisar control de acceso y políticas de ejecución de código en navegadores y sistemas cliente.

CVE CVE-2026-78907
Severidad Alta (Pendiente detalle exacto)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Chromium Project
Producto Chromium Web Browser
Versiones Versiones afectadas no especificadas, se recomienda actualización inmediata
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de autorización incorrecta en el componente WebProtect de Chromium. Esto permite a un atacante omitir mecanismos de autorización, posibilitando la ejecución de acciones restringidas dentro del navegador, poniendo en riesgo la integridad y confidencialidad del entorno de navegación y potencial acceso a recursos sensibles.
Estrategia Actualizar inmediatamente a la última versión disponible de Chromium que corrige esta vulnerabilidad. Además, evaluar y restringir privilegios de extensiones y aplicaciones que interactúen con WebProtect para minimizar superficie de ataque. Monitorizar indicios de explotación interna y mejorar políticas de seguridad para entornos de navegador corporativos.

CVE CVE-2026-78908
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 29 Ago 2026, 03:32 UTC
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de filtración de información en el componente Canvas de Chromium. Esta vulnerabilidad permite a un atacante evadir restricciones de seguridad y obtener acceso a datos sensibles a través del contexto del navegador. El fallo puede ser explotado mediante la manipulación de las funciones del Canvas para extraer información confidencial de la memoria del navegador.
Estrategia Aplicar inmediatamente la actualización oficial de Chromium que corrige esta vulnerabilidad. Monitorizar los sistemas para detectar posibles indicios de explotación. Reinforce la política de seguridad del navegador, restringiendo el acceso a scripts y utilizando herramientas de control de navegación segura que prevengan ejecución de código malicioso.

CVE CVE-2026-78909
Severidad Alta (uso después de liberación – Use after free)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no detalladas específicamente, típicamente anteriores a la última actualización tras el 29/08/2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use after free) en el componente Views de Chromium que puede permitir la ejecución remota de código malicioso. El exploit aprovecha el acceso a memoria ya liberada, lo que puede derivar en corrupción de memoria, ejecución arbitraria o caída del navegador.

Esta vulnerabilidad está siendo explotada activamente en la naturaleza, lo que implica un riesgo crítico para la seguridad si los usuarios empresariales utilizan Chromium o navegadores basados en este motor sin aplicar los parches adecuados.

Estrategia Actualizar inmediatamente Chromium y los navegadores basados en su motor a la última versión oficial que corrige la vulnerabilidad. Implementar políticas estrictas de actualización automática y monitoreo de indicadores de compromiso relacionados. Complementar con controles de seguridad en endpoints que bloqueen comportamiento anómalo y evitar la navegación en sitios no confiables hasta aplicar el parche.

CVE CVE-2026-74232
Severidad No especificada (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor En análisis
Producto En análisis
Versiones No disponibles
Exploit Públicos Confirmado explotación activa
Referencia Vulncheck CVE-2026-74232
Descripción Vulnerabilidad en un canal accesible a través de un endpoint no definido, con proveedor y producto aún bajo análisis, pero con evidencia confirmada de explotación activa. Esto significa que actores maliciosos ya aprovechan esta debilidad para comprometer sistemas.

La ausencia de información clara sobre el producto y versión afectada complica la mitigación, pero la confirmación de explotación activa implica riesgo inmediato de infiltración o control no autorizado.

Estrategia Monitorizar activamente todos los canales y accesos no endpoint, restringiendo accesos potencialmente vulnerables. Realizar análisis de tráfico y logs para detectar actividad sospechosa. Contactar con proveedores si se identifica el producto afectado y aplicar parches inmediatos. Mientras tanto, aumentar la defensa perimetral y medidas de detección para mitigar riesgos de explotación en curso.

*Evaluación rápida:*
**¿Está siendo explotada?** Sí, explotación activa confirmada.
**¿Darle prioridad?** Prioridad máxima hasta identificar y mitigar, dado el riesgo inminente.
**¿Riesgo para la empresa?** Alto, riesgo de comprometer sistemas por acceso a canal vulnerable.


CVE CVE-2026-16759
Severidad ALTA (no especificado, por la naturaleza de la inyección)
Importancia para la empresa ALTA
Publicado 29 Agosto 2026, 03:32 (UTC)
Vendor Themeum
Producto Tutor LMS
Versiones No especificadas, pero afecta al producto sin mitigación
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-16759
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en Salida utilizada por un componente posterior (‘Inyección’) en Themeum Tutor LMS, que permite la inyección de código o comandos maliciosos debido a la ausencia de una neutralización adecuada de elementos especiales en la salida. Esto puede permitir a un atacante ejecutar código arbitrario o comandos que comprometan la seguridad del sistema afectado.
Estrategia Actualizar inmediatamente Tutor LMS aplicando cualquier parche oficial proporcionado por Themeum. Revisar y corregir todas las salidas donde se procesen datos sensibles para garantizar la neutralización adecuada de caracteres especiales. Implementar controles adicionales de monitoreo para detectar intentos de explotación y bloquear actividad sospechosa.


CVE CVE-2026-78003
Severidad No especificada (SSRF crítico)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck KEV
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en producto y proveedor bajo análisis. Permite a un atacante forzar al servidor vulnerable a realizar peticiones arbitrarias a destinos internos o externos, potencialmente accediendo a recursos restringidos o explotando la red interna.
Estrategia Priorizar la identificación del producto afectado y parchear inmediatamente con soluciones oficiales. Implementar filtros estrictos para validar y bloquear URLs maliciosas, restringir accesos internos desde solicitudes externas y monitorizar tráfico inusual para detectar explotación activa.

CVE CVE-2026-76581
Severidad ALTA
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026, 03:32 (UTC)
Fabricante No especificado
Producto Afectado No especificado
Versiones Afectadas No especificado
Exploit Públicos Sí, explotación confirmada
Referencia VulnCheck CVE-2026-76581
Descripción Verificación incorrecta de la firma criptográfica que permite potencialmente evadir la validación de la firma, conduciendo a acciones no autorizadas o ejecución de código.

Esta vulnerabilidad puede ser explotada para eludir controles de integridad y autenticidad en sistemas críticos, permitiendo a un atacante ejecutar código arbitrario o realizar acciones sin autorización.

Estrategia Priorizar el despliegue inmediato de los parches proporcionados por el fabricante. Implementar controles adicionales para validar firmas criptográficas y monitorear activamente comportamientos anómalos que indiquen abuso de esta vulnerabilidad.

CVE CVE-2026-82082
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-29T03:32:59.738898+00:00
Vendor Green-Computing
Producto NUMail
Versiones No especificadas
Exploit Públicos
Referencia TWcert Advisory
Descripción Vulnerabilidad de Inyección de Comandos OS en NUMail desarrollado por Green-Computing. Atacantes remotos no autenticados pueden inyectar y ejecutar comandos arbitrarios en el sistema operativo del servidor. Esta falla crítica permite control total remoto y ejecución de código malicioso sin necesidad de autenticación.
Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales de Green-Computing. En ausencia de parche, restringir acceso a NUMail por firewall y monitorizar actividad inusual en el servidor. Implementar controles de validación estrictos para todas las entradas del sistema y privilegiar entornos con menor superficie de ataque.

—–


CVE CVE-2026-82090
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026, 03:32 (UTC)
Vendor Pocket
Producto Pocket Android
Versiones Hasta la versión 8.33.0.0 inclusive
Exploit Públicos
Referencia GitHub Exploit Público
Descripción Pocket hasta la versión 8.33.0.0 permite una vulnerabilidad de Cross-Site Scripting (XSS) porque la función «Guardar en Pocket» inyecta HTML externo directamente en el DOM. Código JavaScript malicioso puede alterar el estado de la aplicación mediante métodos del puente nativo (native bridge).

Esta vulnerabilidad puede ser explotada sin interacción del usuario (0-click), permitiendo ejecución remota de código malicioso que compromete la integridad y la seguridad de la aplicación móvil, exponiendo a ataques dirigidos y posible escalada de privilegios dentro de la app.

Estrategia Actualizar inmediatamente a la versión corregida posterior a la 8.33.0.0. Como medida adicional, restringir interfaces que permitan la inyección de contenido externo en el DOM y monitorizar la actividad sospechosa en el entorno móvil para detectar explotación activa.

CVE CVE-2026-82090
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Fabricante Pocket
Producto Afectado Pocket Android
Versiones Afectadas Hasta la 8.33.0.0
Exploit Públicos
Referencia Enlace a GitHub con exploit público
Descripción Existe inyección de HTML externo en el DOM por la función «Guardar en Pocket», lo que facilita ejecución de código JavaScript malicioso capaz de alterar el estado interno de la aplicación mediante métodos nativos (native bridge).
Estrategia Priorizar actualización del software para eliminar la vulnerabilidad. Auditar y restringir la inyección de contenido dinámico y monitorizar eventos sospechosos para evitar explotación activa dentro del entorno corporativo.

CVE CVE-2026-40541
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Synology Inc.
Producto Synology Chat Server
Versiones Versiones anteriores a 2.4.5-22148
Exploit Públicos Confirmados
Referencia Aviso oficial de Synology
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (Cross-site Scripting) en el componente extract domain de Synology Chat Server en versiones anteriores a 2.4.5-22148. Esta falla permite a usuarios remotos autenticados, mediante interacción en la interfaz de usuario, leer o escribir archivos arbitrarios y realizar ataques de denegación de servicio en DSM (DiskStation Manager).

La explotación requiere autenticación previa y permite manipular archivos críticos y ejecutar ataques que podrían interrumpir los servicios del sistema.

Estrategia Aplicar inmediatamente la actualización oficial a la versión 2.4.5-22148 o posterior publicada por Synology. Limitar el acceso a usuarios autenticados y monitorizar actividad inusual en el sistema para detectar posibles intentos de explotación. Implementar controles adicionales de validación de entrada y revisar los permisos de archivos en el servidor.

—–


CVE CVE-2026-78032
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 Agosto 2026
Vendor SOY CMS
Producto SOY CMS
Versiones No especificado (aparentemente todas o varias versiones)
Exploit Públicos
Referencia JVN Advisory
Descripción SOY CMS contiene un problema con la deserialización de datos no confiables. Un atacante puede ejecutar código arbitrario con los privilegios del servidor web.
Evaluación Esta vulnerabilidad es crítica debido a que permite ejecución remota de código con privilegios del servidor, potencialmente comprometiendo toda la infraestructura. Existen exploits públicos, lo que indica riesgo activo de explotación. Se debe priorizar al máximo.
Estrategia Aplicar inmediatamente los parches oficiales de SOY CMS, revisar y restringir acceso a interfaces no confiables, monitorizar actividad anómala y reforzar políticas de privilegios en el servidor web para mitigar el impacto.

CVE CVE-2026-18918
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026, 03:33 (UTC)
Vendor Eclipse Foundation
Producto Eclipse Lyo
Versiones 2.0.0 a 7.0.0
Exploit Públicos
Referencia Eclipse Lyo Release v6.0.1.Final
Descripción En Eclipse Lyo versiones 2.0.0 a 7.0.0, las comprobaciones de autorización del servidor OAuth pueden ser omitidas si el servidor soporta la autenticación de 2 pasos (2-legged auth). Las aplicaciones que basan sus filtros de autorización en `AbstractAdapterCredentialsFilter` están vulnerables. Un atacante puede crear un cliente provisional confiable (uso válido), pero luego usarlo inmediatamente como cliente confiable sin que el administrador apruebe para eliminar el estado provisional. La vía de autenticación de 3 pasos (3-legged) que requiere interacción del usuario no es vulnerable y rechaza clientes provisionales.
Estrategia Actualizar urgentemente a la versión 7.0.1 o superior que corrige la omisión en validación de autorizaciones OAuth. Revisar y reforzar los controles internos que validan estados provisionales de clientes para evitar trustes prematuros. Monitorizar activamente intentos de creación y uso anticipado de clientes provisionales. Priorizar la revisión de autenticación OAuth para mitigar accesos no autorizados.

CVE CVE-2026-42007
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-29T03:33:01.167702+00:00
Vendor Open-Xchange
Producto Dovecot (mail delivery system)
Versiones Versiones vulnerables que usan la extensión editheader en Sieve scripts
Exploit Públicos No
Referencia Open-Xchange Advisory
Descripción Un atacante con credenciales válidas puede utilizar un script Sieve con la extensión editheader para provocar un uso de memoria liberada (use-after-free) en el código de edición de correo, escribiendo contenido de memoria fuera del búfer previsto en el correo entregado. Esto causa filtración de memoria y la posibilidad de corrupción de memoria durante la entrega del correo, lo que puede causar la caída del proceso o ejecutar código arbitrario en el contexto del proceso de entrega. Se recomienda deshabilitar la extensión editheader en Sieve y actualizar a una versión no vulnerable. No se conocen exploits públicos.
Estrategia Actualizar urgentemente Dovecot a la versión corregida que elimina esta vulnerabilidad. Como medida inmediata, deshabilitar la extensión editheader en los scripts Sieve para impedir la explotación. Monitorizar procesos de entrega de correo y eventos que puedan indicar corrupción o caídas. Aunque no existen exploits públicos, la criticidad del bug (9.1) justifica alta prioridad para mitigación.

*Iniciado registro en Supabase con los datos del CVE-2026-42007 para seguimiento y control operativo.*


CVE CVE-2026-82222
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Liquid Web / StellarWP
Producto GiveWP
Versiones Desde versiones iniciales hasta la 4.16.7.1 incluidas
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Deserialización de Datos No Confiables en Liquid Web / StellarWP GiveWP que permite la Inyección de Objetos. Este problema afecta a GiveWP desde versiones iniciales hasta la 4.16.7.1.

Esta vulnerabilidad puede ser explotada remotamente sin autenticación para inyectar código malicioso mediante la manipulación de objetos deserializados, lo que puede llevar a la ejecución remota de código (RCE).

Estrategia Aplicar inmediatamente el parche oficial liberado por el fabricante o actualizar a una versión posterior a la 4.16.7.1 que corrija esta vulnerabilidad. Monitorizar logs para detectar actividad anómala y restringir el acceso externo a funciones de deserialización. Priorizar esta mitigación debido a la alta probabilidad de explotación activa y severidad crítica.

CVE CVE-2026-82244
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 29 Ago 2026, 03:33 (UTC)
Vendor Budibase
Producto Budibase
Versiones versiones anteriores a 3.41.3
Exploit Públicos
Referencia Advisory GitHub Budibase
Descripción Budibase en versiones anteriores a 3.41.3 contiene una vulnerabilidad de ejecución remota de código en el manejo de plugins que permite a usuarios administradores autenticados ejecutar código arbitrario subiendo un plugin malicioso en formato tarball. El servidor ejecuta eval() en archivos JavaScript de plugins sin un sandbox en el proceso principal Node.js, lo que habilita a los atacantes a extraer variables de entorno y credenciales con privilegios root en despliegues por defecto.
Estrategia Actualizar inmediatamente a Budibase versión 3.41.3 o superior que corrige esta vulnerabilidad. Limitar acceso administrativo solo a personal confiable. Monitorizar actividad anómala en el entorno y desplegar controles para detectar cargas maliciosas de plugins. Evitar que procesos Node.js en producción ejecuten eval() sin aislamiento.

—–


CVE CVE-2026-37751
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 Agosto 2026, 03:33 (UTC)
Vendor 23blocks-OS
Producto ai-maestro v0.24.17
Versiones Versión 0.24.17
Exploit Públicos
Referencia Commit Oficial</td
Descripción Vulnerabilidad de inyección de comandos en el sistema operativo en la función killSessionSync (lib/agent-runtime.ts) de 23blocks-OS ai-maestro v0.24.17 que permite a atacantes ejecutar comandos arbitrarios mediante una entrada manipulada.
Estrategia Actualizar inmediatamente a la versión parcheada que elimina esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento en todas las entradas de usuario para evitar inyección de código. Monitorizar actividad sospechosa en el sistema para detectar posibles explotaciones activas.

He insertado la información en Supabase para seguimiento y gestión interna.


CVE CVE-2026-54745
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Kubeflow
Producto Kubeflow Pipelines
Versiones Versiones anteriores a 2.17.0
Exploit Públicos Sí, existen
Referencia GitHub Commit CVE-2026-54745</td
Descripción Kubeflow Pipelines permite a los usuarios construir y desplegar flujos de trabajo de aprendizaje automático portátiles y escalables. Antes de la versión 2.17.0, el frontend de Kubeflow Pipelines presenta una vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) sin autenticación a través de la ruta /_proxy/ en frontend/server/proxy-middleware.ts. La función _routePathWithReferer() acepta un objetivo HTTP o HTTPS controlado por el atacante y pasa su origen a createProxyMiddleware sin una lista de permitidos ni filtrado para direcciones loopback, link-local, RFC1918 ni cluster-locales. Esta ruta queda fuera del middleware de autorización incluso con ENABLE_AUTHZ=true y es accesible mediante rutas específicas, incluyendo un encabezado Referer manipulado. Esto permite al atacante enviar métodos, encabezados (Authorization, Cookie, X-Forwarded-For) y cuerpos POST hacia servicios internos accesibles, exponiendo credenciales de metadatos en la nube, APIs de Kubernetes o servicios y otros endpoints internos al acceso o modificación no autorizada.
Estrategia Actualizar urgentemente a Kubeflow Pipelines versión 2.17.0 o superior, que corrige esta vulnerabilidad. Además, revisar y reforzar los controles de autorización para rutas internas, restringir el acceso a endpoints internos mediante listas blancas y monitorizar tráfico sospechoso que utilice la ruta /_proxy/ para detectar posibles intentos de explotación activa.


CVE CVE-2026-54754
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 29/08/2026 03:33 UTC
Vendor Klever
Producto Klever-Go (implementación Go del protocolo blockchain Klever)
Versiones versiones anteriores a 1.7.19
Exploit Públicos
Referencia Klever-Go Commit Seguridad
Descripción Klever-Go tiene una falla donde la liquidación en marketplace lee incorrectamente los porcentajes de referencia y regalías, permitiendo que el propietario del activo manipule estos valores para que la suma supere la puja. El sistema paga estos montos sin condiciones mientras omite silenciosamente un remanente no positivo del vendedor, resultando en la creación de moneda no respaldada y corrupción en la integridad del suministro de tokens. La vulnerabilidad fue corregida en la versión 1.7.19.
Importancia Esta vulnerabilidad permite la creación de moneda sin respaldo que puede causar una pérdida directa financiera y corrupción en el sistema de tokenización, representando un riesgo crítico para la integridad financiera y operativa de la plataforma blockchain basada en Klever-Go.
Estrategia Actualice urgentemente a la versión 1.7.19 o superior para mitigar esta vulnerabilidad. Además, implemente controles adicionales para monitorear inconsistencias en liquidaciones y realiza auditorías frecuentes en la contabilidad de tokens para detectar posibles signos de explotación activa. Reforzar el monitoreo en tiempo real y la validación estricta de las transacciones del marketplace es esencial.

CVE CVE-2026-54755
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-29T03:33:02.816188+00:00
Vendor Klever
Producto Klever-Go (implementación en Go del protocolo blockchain Klever)
Versiones Versiones anteriores a 1.7.19
Exploit Públicos
Referencia Commit oficial de corrección
Descripción La implementación Klever-Go del protocolo blockchain permite que campos de «split-royalty» contengan valores superiores al 100%, haciendo que las sumas en acumuladores uint32 se envuelvan (overflow) y pasen validaciones erróneas. Esto posibilita la creación silenciosa de activos KLV no respaldados mediante transferencias normales, compras en mercado o ITO (ofertas iniciales), afectando versiones anteriores a la 1.7.19.

Esta vulnerabilidad permite la explotación para generar activos ficticios, comprometiendo la integridad económica del sistema blockchain y causando pérdidas financieras directas o desestabilización del mercado interno de activos.

Estrategia Actualizar de inmediato a la versión 1.7.19 o superior que corrige la validación y evita el overflow. Realizar auditorías de integridad en activos previos para detectar actividad anómala. Implementar monitorización continua de transacciones para detectar generación irregular de activos. Limitar accesos a funciones sensibles durante el análisis y aplicar pruebas de seguridad regulares orientadas a validación de límites en parámetros de porcentaje.

Se recomienda actuar con máxima prioridad debido a la existencia confirmada de exploits públicos que permiten creación de activos falsos dentro del sistema blockchain Klever-Go, lo que puede suponer una grave amenaza financiera y reputacional para la empresa.


CVE CVE-2026-55068
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 agosto 2026
Vendor free5GC community
Producto free5GC (implementación open-source de core 5G)
Versiones versiones 4.2.2 y anteriores
Exploit Públicos
Referencia GitHub Issue free5GC CVE-2026-55068
Descripción free5GC, una implementación open-source del núcleo de red 5G, en versiones 4.2.2 y anteriores, presenta una vulnerabilidad en el controlador NRF RegisterNFInstance en el endpoint PUT /nnrf-nfm/v1/nf-instances/{nfInstanceID}. Este no valida adecuadamente los perfiles NF: no aplica formato UUID, no restringe valores enum nfStatus, rangos de heartBeatTimer, campos mandatorios ni restricciones de direcciones ipEndPoints. Esto provoca que perfiles inválidos se guarden en MongoDB en la colección NfProfile y sean retornados en NFDiscover, permitiendo a un atacante con acceso al SBI anunciar endpoints de funciones de red controlados por él, redirigiendo la señalización del plano de control. Esto puede exponer credenciales sensibles, comprometer la integridad del descubrimiento de servicios y causar denegación de servicio en funciones de red que confían en el NRF.
Estrategia Actualizar de inmediato free5GC a la versión 4.2.3 o superior que corrige esta validación. Restringir accesos al Service-Based Interface (SBI) estrictamente mediante controles de red y autenticación robusta para evitar accesos no autorizados. Monitorizar registros de NFRegister y NFDiscover para detectar anuncios sospechosos o perfiles inválidos. Implementar alertas tempranas ante redirecciones inusuales y realizar auditorías frecuentes de configuraciones NF.

CVE CVE-2026-55220
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Pimcore
Producto Pimcore Data & Experience Management Platform
Versiones Anteriores a 11.5.19, 12.3.10, y 2026.1.6
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de corrección
Descripción Vulnerabilidad crítica en Pimcore (plataforma de gestión de datos y experiencia), en la función Hotspotimage::getDataFromResource(), que deserializa datos PHP sin restricciones tras fallar la decodificación JSON. Esto permite a un atacante, con capacidad previa para inyectar datos PHP serializados maliciosos en la columna objeto __hotspots, ejecutar código arbitrario o realizar escritura de archivos cuando se carga un DataObject vulnerable. La vulnerabilidad afecta a versiones anteriores a 11.5.19, 12.3.10 y 2026.1.6 y se ha confirmado la existencia de exploit públicos que facilitan la explotación mediante cadenas gadget integradas.
Estrategia Priorizar la actualización inmediata a las versiones 11.5.19, 12.3.10 o 2026.1.6. Además, auditar los accesos y escrituras a la columna __hotspots para detectar actividad sospechosa. Implementar controles estrictos para validar y sanitizar cualquier entrada que pueda afectar la deserialización y monitorizar eventos de carga de objetos para detectar intentos de explotación activa.

CVE CVE-2026-55247
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-29T03:33:03.348844+00:00
Vendor Plone Foundation
Producto plone.app.event
Versiones versiones anteriores a 5.2.4 y 6.0.1
Exploit Públicos
Referencia GitHub Commit de la solución
Descripción plone.app.event proporciona el tipo de contenido de evento para Plone. Antes de las versiones 5.2.4 y 6.0.1, el importador iCalendar en src/plone/app/event/ical/importer.py acepta URLs de calendario y eventos insuficientemente restringidas, no limita adecuadamente los bytes descargados ni la cantidad de eventos importados, y realiza commit por cada evento. Un editor autenticado puede hacer que el servidor acceda a recursos de la red interna o archivos locales, agotando recursos y dejando el sitio offline, además de almacenar una URL maliciosa que ejecuta script en el navegador de otros usuarios. La corrección restringe URLs aceptadas, aplica límites MAXIMUM_ICAL_IMPORT_SIZE_BYTES y MAXIMUM_ICAL_IMPORT_EVENTS, usa savepoints en transacciones y valida las URLs de eventos.
Estrategia Actualizar urgentemente a la versión 5.2.4 o 6.0.1 para aplicar las correcciones. Limitar acceso a usuarios editores y monitorizar disponibilidad para detectar posible agotamiento de recursos. Revisar registros para identificar accesos a recursos internos mediante URLs maliciosas e implementar controles adicionales en importación de iCalendar para evitar ataques de inclusión y ejecución remota de código.

CVE CVE-2026-55378
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-29T03:33:03.60228+00:00
Vendor JS Recon
Producto JS Recon (herramienta de enumeración JavaScript y SAST)
Versiones 1.2.1-beta.1 hasta 1.3.1-beta.2
Exploit Públicos
Referencia Commit oficial de corrección
Descripción La herramienta JS Recon contiene una vulnerabilidad en el workflow PR Branch Checker (.github/workflows/pr_checker.yml) donde las variables github.head_ref y github.event.pull_request.head.repo.full_name son interpoladas sin saneamiento en un comando shell (`gh pr comment`). Un atacante remoto que abra un pull request puede utilizar caracteres especiales de shell en el nombre de la rama o del repositorio fork para ejecutar comandos arbitrarios en el runner de GitHub Actions con el token GITHUB_TOKEN, que tiene permisos de escritura en pull requests. El fallo está corregido en la versión 1.3.1-beta.2.
Estrategia Actualizar inmediatamente a la versión 1.3.1-beta.2 o superior. Revisar y evitar la ejecución directa de comandos con parámetros que provengan de entradas no confiables en workflows de CI/CD. Aplicar restricciones estrictas a los tokens usados en automatizaciones y monitorizar actividades inusuales en GitHub Actions para detectar posibles explotaciones activas.

CVE CVE-2026-55511
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 29 agosto 2026, 03:33 (UTC)
Vendor Yamcs
Producto Yamcs Mission Control Framework
Versiones anteriores a 5.12.8 y 5.13.2
Exploit Públicos
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica en Yamcs Mission Control Framework que permite a un usuario con privilegio SystemPrivilege.ControlArchiving crear un nombre de columna StreamSQL entrecomillado doble que se interpola en código Java generado dinámicamente. Esta inyección alcanza el compilador Java Janino, permitiendo ejecutar código Java arbitrario en el proceso servidor de Yamcs via API POST /api/archive/{instance}:executeSql. Esto expone datos de misión y credenciales, permitiendo manipulación de telemetría o denegación de servicio. Vulnerabilidad corregida en versiones 5.12.8 y 5.13.2.
Estrategia Actualizar inmediatamente a las versiones 5.12.8 o 5.13.2 que corrigen la vulnerabilidad. Revisar los accesos con privilegios de ControlArchiving para limitar usuarios. Monitorizar logs y patrones anómalos en la API de ejecución SQL para detectar explotación activa. Implementar controles adicionales de validación de entradas en capas superiores si es posible.

CVE CVE-2026-55559
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29-08-2026
Vendor Yamcs
Producto Yamcs Mission Control Framework
Versiones Antes de 5.12.8 y 5.13.2
Exploit Públicos
Referencia Commit oficial de corrección
Descripción Yamcs es un framework de control de misión. En versiones anteriores a 5.12.8 y 5.13.2, Yamcs inserta templateArgs procedentes de POST /api/instances y PATCH /api/instances/{instance} en YAML mediante VarStatement.append sin escapado adecuado del contexto YAML. La configuración renderizada es parseada por YamcsServer.createInstance y cargada por YamcsServerInstance, permitiendo a un atacante inyectar una entrada de servicios para org.yamcs.ProcessRunner. En despliegues sin security.yaml se expone esta operación al superusuario invitado, mientras que en despliegues asegurados se requiere SystemPrivilege.CreateInstances. La explotación exitosa permite ejecutar comandos como la cuenta de servicio Yamcs.
Estrategia Actualizar inmediatamente a la versión 5.12.8 o superior así como 5.13.2 o superior, donde se corrige el problema. Revisar configuraciones para evitar despliegues sin security.yaml y limitar derechos a usuarios privilegiados. Monitorizar ejecución anómala de procesos y accesos anómalos a la API para detección temprana de explotación.

—–


CVE CVE-2026-55565
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Yamcs
Producto Yamcs (mission control framework)
Versiones anteriores a 5.12.8 y 5.13.2
Exploit Públicos
Referencia Commit de corrección oficial
Descripción Yamcs es un framework de control de misiones. Antes de las versiones 5.12.8 y 5.13.2, la función LikeExpression.fillCode_getValueReturn en yamcs-core inserta un patrón LIKE sin escapar en código Java compilado por Expression.getCompiledExpression mediante SimpleCompiler.cook, en lugar de aplicar un escape adecuado con ValueExpression.escapeJavaString. El patrón vulnerable puede originarse desde diversas APIs POST y GET del sistema de archivado y búsquedas, incluyendo la interacción con tablas, eventos y actividades. La vulnerabilidad permite la inyección de código Java a través de comillas en el patrón LIKE, lo que puede ejecutar código malicioso con los privilegios del proceso del servidor Yamcs.
Estrategia Actualizar urgentemente Yamcs a las versiones 5.12.8 o 5.13.2, que corrigen el escape incorrecto del patrón LIKE y evitan la inyección de código. Además, restringir el acceso a las APIs afectadas solo a usuarios confiables y monitorizar logs para detectar posibles intentos de explotación.

CVE CVE-2026-55634
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 29-08-2026 03:33 UTC
Vendor Pimcore
Producto Pimcore Data & Experience Management Platform
Versiones anteriores a 11.5.19, 12.3.10 y 2026.1.6
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory CVE-2026-55634
Descripción Pimcore es una plataforma de gestión de datos y experiencia Open Source. Antes de las versiones 11.5.19, 12.3.10 y 2026.1.6, el endpoint de importación de definición de clase /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import acepta nombres de campos DataObject sin una lista blanca de identificadores, lo que permite inyección de sintaxis PHP en clases generadas y contenido SQL en sentencias ALTER TABLE. Un usuario autenticado con permiso de objetos puede ejecutar código PHP arbitrario y alterar la estructura de la base de datos. La validación no rechazaba caracteres no permitidos como punto y coma, llaves o espacios. Esta vulnerabilidad está corregida en las versiones mencionadas.
Estrategia Actualizar inmediatamente a la versión 11.5.19, 12.3.10 o 2026.1.6 o superior. Limitar permisos de objetos solo a usuarios confiables. Monitorizar la ejecución de código no autorizado y cambios en el esquema de la base de datos. Implementar controles adicionales de validación y saneamiento para los campos importados y reforzar la gestión de accesos.

—–

Vendor Pimcore
Producto Afectado Pimcore Data & Experience Management Platform
Versiones Afectadas anteriores a 11.5.19, 12.3.10 y 2026.1.6
Exploit Públicos

CVE CVE-2026-82021
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 29 de Agosto de 2026
Vendor NousResearch
Producto Hermes Agent
Versiones Antes de 0.19.0 (incluye 0.18.2)
Exploit Públicos
Referencia Detalle del compromiso en GitHub
Descripción Hermes Agent 0.18.2 anterior a 0.19.0 contiene una vulnerabilidad en la cadena de suministro en su catálogo MCP incluido que permite a un atacante remoto ejecutar código arbitrario comprometiendo un repositorio de terceros upstream referenciado vía una rama mutable en lugar de un commit SHA fijado. Un atacante que compromete el repositorio upstream puede propagar código malicioso a cada host que instale la entrada afectada del catálogo, sin que el operador tenga que realizar ninguna acción adicional.
Estrategia Actualizar urgentemente Hermes Agent a la versión 0.19.0 o superior para eliminar el uso de ramas mutables y utilizar referencias fijas en commits SHA. Implementar controles de integridad y verificación en la cadena de suministro, así como monitorizar instalaciones y actividad sospechosa para detectar explotación activa. Priorizar esta actualización dado el riesgo de ejecución remota de código sin interacción.

{
«cve_id»: «CVE-2026-82021»,
«severity»: «CRÍTICA (9.0)»,
«importance»: «ALTA»,
«published_date»: «2026-08-29T03:33:04.712928Z»,
«vendor»: «NousResearch»,
«product»: «Hermes Agent»,
«affected_versions»: «Antes de 0.19.0»,
«public_exploits»: true,
«reference»: «https://github.com/NousResearch/hermes-agent/commit/9df5f879b4a5925c0f8f947e7e16ed8e845932c3»,
«description»: «Hermes Agent 0.18.2 anterior a 0.19.0 contiene una vulnerabilidad en la cadena de suministro en su catálogo MCP incluido que permite a un atacante remoto ejecutar código arbitrario comprometiendo un repositorio de terceros upstream referenciado vía una rama mutable en lugar de un commit SHA fijado. Un atacante que compromete el repositorio upstream puede propagar código malicioso a cada host que instale la entrada afectada del catálogo, sin que el operador tenga que realizar ninguna acción adicional.»,
«mitigation»: «Actualizar a Hermes Agent 0.19.0 o superior. Implementar controles en la cadena de suministro y monitorizar actividad sospechosa.»
}


CVE CVE-2026-82266
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29-08-2026, 03:33 (UTC)
Vendor Redpanda Data, Inc.
Producto Redpanda
Versiones Hasta la versión 26.2.2 inclusive
Exploit Públicos Sí, confirmados
Referencia Redpanda GitHub Repository]</td
Descripción Redpanda hasta la versión 26.2.2 vincula la API de administración al 0.0.0.0:9644 con admin_api_require_auth configurado por defecto en falso, lo que trata las solicitudes no autenticadas como si fueran superusuarios. Los atacantes pueden acceder al puerto 9644 sin credenciales para crear y eliminar cuentas de brokers, modificar la configuración del clúster y perjudicar la replicación de particiones.
Estrategia Actualizar inmediatamente a una versión superior a la 26.2.2 donde se requiere autenticación para la API administrativa. Además, restringir el acceso a la red del puerto 9644 sólo a sistemas autorizados y monitorizar intentos de acceso no autenticados para detectar posibles explotaciones activas.

CVE CVE-2026-82277
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor Argo Project
Producto Argo Rollouts dashboard
Versiones versiones hasta 1.10.0 incluidas
Exploit Públicos
Referencia Repositorio oficial Argo Rollouts
Descripción El dashboard de Argo Rollouts hasta la versión 1.10.0 se enlaza a todas las interfaces y expone operaciones mutantes de Rollout sin autenticación, autorización ni protección CSRF. Atacantes en la misma red pueden invocar operaciones como PromoteRollout, AbortRollout, RestartRollout, SetRolloutImage, UndoRollout y RetryRollout en todos los namespaces accesibles al kubeconfig del operador.
Estrategia Actualizar inmediatamente a la versión superior a 1.10.0 donde se corrige la exposición inadecuada. Restringir el acceso de red al dashboard para evitar accesos no autorizados y monitorizar activamente operaciones de rollout sospechosas. Implementar controles de autenticación y autorización estrictos y protección CSRF en la interfaz.

Este CVE representa un riesgo real y alto para la organización al permitir a atacantes en la misma red manipular despliegues sin ninguna validación ni control, pudiendo afectar la disponibilidad e integridad del entorno Kubernetes gestionado. La existencia de exploit público confirma la necesidad urgente de priorizar el parcheo y el endurecimiento de accesos para mitigar esta amenaza.


CVE CVE-2026-82281
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-29T03:33:05 (UTC)
Vendor Cinnamon
Producto Kotaemon
Versiones Hasta la versión 0.12.0 inclusive
Exploit Públicos
Referencia Repositorio Kotaemon GitHub
Descripción Kotaemon hasta la versión 0.12.0 falla en validar correctamente la propiedad de conversaciones en las funciones select_conv, delete_conv, rename_conv y on_set_public_conversation en control.py. Los atacantes pueden leer historiales de chat de otros usuarios, eliminar conversaciones o renombrarlas proporcionando identificadores arbitrarios sin las verificaciones de autorización adecuadas.
Estrategia Actualizar inmediatamente a una versión que corrija la validación de propiedad en control.py (si ya está disponible), o aplicar un parche personalizado para validar correctamente los identificadores de conversación y la autorización del usuario. Además, monitorizar logs de uso de funciones críticas para detectar accesos o manipulaciones anómalas y restringir privilegios mínimos para evitar el abuso.


CVE CVE-2026-82329
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29/08/2026
Vendor JFrog
Producto Artifactory
Versiones Versiones bajo configuración por defecto
Exploit Públicos
Referencia JFrog Artifactory – Release Notes</td
Descripción JFrog Artifactory contiene una debilidad en la autenticación que, bajo la configuración por defecto, puede permitir a un atacante no autenticado con acceso a la red obtener privilegios administrativos.

Esta vulnerabilidad permite que un actor malicioso acceda sin autenticación previa y escale privilegios hasta controlar completamente el sistema afectado, poniendo en riesgo la integridad, disponibilidad y confidencialidad del repositorio de artefactos y potencialmente toda la cadena de suministro del software.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por JFrog. Revisar y endurecer las configuraciones de autenticación, restringir el acceso en red a los servicios de Artifactory y monitorear activamente los intentos de acceso no autorizados. Implementar controles adicionales de autenticación y segmentación de red para minimizar exposición.

Solicito insertar este registro en Supabase con los siguientes datos:
CVE: CVE-2026-82329
Severidad: CRITICAL (9.8)
Importancia: ALTA
Publicado: 2026-08-29T03:33:05.380953+00:00
Vendor: JFrog
Producto: Artifactory
Versiones: Versiones bajo configuración por defecto
Exploit_publicos: Sí
Referencia: https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases
Descripción: JFrog Artifactory contiene una debilidad en la autenticación que, bajo la configuración por defecto, puede permitir a un atacante no autenticado con acceso a la red obtener privilegios administrativos.


CVE CVE-2026-18527
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor IBM
Producto IBM Application Runtime Expert (ARE) for i
Versiones 1R1M0
Exploit Públicos
Referencia IBM Advisory</td
Descripción IBM Application Runtime Expert (ARE) para i, versión 1R1M0, podría permitir que un atacante remoto eleve privilegios, debido al procesamiento del componente GUI de ARE. Un atacante no autenticado puede explotar esta vulnerabilidad para ejecutar acciones con el perfil autenticado de otro usuario, obteniendo privilegios elevados en el sistema IBM i.
Estrategia Actualizar inmediatamente a la versión parcheada recomendada por IBM para corregir esta vulnerabilidad. Restringir el acceso a interfaces GUI de ARE y monitorizar actividades inusuales que indiquen explotación. Reforzar controles de autenticación y segmentación de acceso para mitigar el riesgo.

CVE CVE-2026-19286
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.11.1
Exploit Públicos
Referencia IBM Security Advisory
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.11.1 podrían permitir que un atacante remoto ejecute código arbitrario debido a una aplicación incorrecta de las restricciones de seguridad en el endpoint público A2A.

Esta vulnerabilidad permite a un atacante remoto manipular el endpoint A2A para ejecutar código malicioso directamente, poniendo en riesgo la integridad y control total del sistema afectado, lo que constituye un vector crítico de ataque.

Estrategia Aplicar inmediatamente el parche oficial publicado por IBM actualizando a una versión superior a 1.11.1. Además, restringir el acceso al endpoint A2A mediante controles de red y autenticación adicional para minimizar exposición y monitorizar activamente intentos de explotación conocidos.

CVE CVE-2026-19295
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.11.1
Exploit Públicos
Referencia IBM Advisory
Descripción Langflow OSS versiones 1.0.0 a 1.11.1 de IBM permiten que un atacante autenticado ejecute comandos arbitrarios en el sistema operativo dentro del proceso servidor al guardar un flujo con un campo type manipulado y desencadenar la construcción de un flujo envolvente que lo referencia; esto permite escalar privilegios de un usuario autenticado a ejecución de comandos a nivel OS, evadiendo la política LANGFLOW_ALLOW_CUSTOM_COMPONENTS=false.
Estrategia Parchear inmediatamente actualizando a versión superior a 1.11.1. Revisar y restringir el acceso de usuarios autenticados para evitar explotación. Monitorear actividad inusual en procesos servidor para detectar ejecuciones arbitrarias y reforzar controles de políticas de componente personalizado.

CVE CVE-2026-3627
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 29 de agosto de 2026, 03:33 (UTC)
Vendor IBM
Producto IBM Concert
Versiones 1.0.0 hasta 2.3.1
Exploit Públicos
Referencia IBM Advisory oficial
Descripción IBM Concert versiones 1.0.0 hasta 2.3.1 es vulnerable a inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas que podrían permitirle ver, añadir, modificar o eliminar información en la base de datos backend.
Estrategia Actualizar inmediatamente IBM Concert a la versión corregida más reciente. Implementar controles estrictos de validación y saneamiento de entradas para evitar inyección SQL. Monitorizar logs de base de datos y sistema para detectar intentos de explotación. La explotación es sencilla y publica, por lo que la prioridad debe ser máxima.

—–

Enviar a un amigo: Share this page via Email