CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-18109 BoldGrid W3 Total Cache Alta No especificadas Sí
CVE-2026-56270 FlowiseAI Flowise Alta (No se especifica puntuación exacta, pero la falta de autenticación en funciones críticas es grave) No especificadas, afecta versiones sin autenticación configurada en funciones críticas Sí
CVE-2026-8452 Citrix NetScaler ADC y NetScaler Gateway ALTA (Información no detallada en la fuente) No especificadas concretamente, afectando versiones actuales de NetScaler ADC y Gateway Sí
CVE-2026-15623 Google Google Cloud Google SecOps (Chronicle SOAR) CRITICAL (9.4) Versiones anteriores a 6.3.85 Sí
CVE-2026-74798 SiYuan SiYuan kernel (database_clean MCP tool) CRITICAL (9.3) versiones anteriores a v3.7.4 Sí
CVE-2026-74799 SiYuan SiYuan CRITICAL (9.2) Versiones anteriores a 3.7.4 Sí
CVE-2026-74800 SiYuan SiYuan CRITICAL (9.4) versiones anteriores a la 3.7.4 Sí
CVE-2026-74872 openssl_encrypt openssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74875 OpenSSL Project openssl_encrypt CRITICAL (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74876 openssl_encrypt Afectadoopenssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74878 openssl_encrypt openssl_encrypt CRITICAL (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74880 openssl_encrypt openssl_encrypt CRITICAL (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74885 OpenSSL Project openssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74886 openssl_encrypt openssl_encrypt CRITICAL (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74887 openssl_encrypt openssl_encrypt (módulo Python para cifrado) CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74889 openssl_encrypt openssl_encrypt CRÍTICA (9.3) Versiones anteriores a 1.4.0 Sí
CVE-2026-74890 openssl_encrypt openssl_encrypt CRÍTICA (9.3) versiones anteriores a la 1.4.0 Sí
CVE-2026-74894 openssl_encrypt openssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74895 openssl_encrypt openssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74896 openssl_encrypt openssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74899 openssl_encrypt openssl_encrypt CRITICAL (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74900 openssl_encrypt openssl_encrypt (módulo pqc.py) CRITICAL (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74901 openssl_encrypt openssl_encrypt CRÍTICA (9.3) versiones anteriores a 1.4.0 Sí
CVE-2026-74843 Wavlink Routers WN531P3 y WN535M1 V250922 CRÍTICA (9.3) V250922 Sí
CVE-2026-14564 Innotim Software Telecommunications and Consulting Trade Ltd. Co. Logsign SIEM CRÍTICA (9) Desde 6.4.97 hasta antes de 6.4.114 Sí
CVE-2026-71566 openshift-metal3 (comunidad de código abierto) FakeFish CRITICAL (9.3) Todas las versiones que utilicen FakeFish con integración KubeVirt (sin validación propia de credenciales) Sí
CVE-2026-55674 Discourse Plataforma de discusión open-source Discourse CRITICAL (9.3) versiones anteriores a 2026.1.6, 2026.5.2, 2026.6.1 y 2026.7.0 Sí
CVE-2026-64859 QuantumNous New API (LLM gateway y sistema de gestión de activos de IA) CRITICAL (9.1) Versiones anteriores a 1.0.0-rc.7 Sí
CVE-2026-71479 QuantumNous New API (gateway de modelo de lenguaje grande y sistema de gestión de activos de IA) CRÍTICA (9.1) Versiones anteriores a 1.0.0-rc.18 Sí
CVE-2026-75045 JetBrains YouTrack CRITICAL (9.1) Antes de 2025.3.156085, 2026.1.13913, 2026.2.18112 Sí
CVE-2026-50768 T-Systems International GmbH ImageMaster CRITICAL (9.8) 9.14.2.8.1 Sí
CVE-2026-51346 StudIP StudIP CRITICAL (9.1) 6.0.x antes de 6.0.3 y 5.4.x antes de 5.4.12 Sí
CVE-2026-74253 Regular Labs Joomla Extension – Sourcerer CRÍTICO (10) Versiones anteriores a 14.0.0 Sí
CVE-2026-74254 joomlack.fr Joomla Extension – Page Builder CK CRITICAL (9.3) versiones anteriores a 3.6.5 Sí
CVE-2026-66792 Red Hat multicloud-operators-subscription CRITICAL (9.9) No especificadas (referirse a ) Sí
CVE-2026-19478 GitLab GitLab CE CRITICAL (9.4) Todas las versiones desde 18.2 antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 y 19.2 antes de 19.2.4 Sí
CVE-2026-71472 Red Hat acm-search-v2-rhel9 CRITICAL (9.1) No especificadas (afecta a la implementación actual de acm-search-v2-rhel9) Sí
CVE-2026-47686 Patrik Simek (vm2) vm2 (sandbox para Node.js) CRÍTICA (9.9) Antes de la versión 3.11.6 Sí
CVE-2026-47698 vm2 Open Source Project vm2 (sandbox para Node.js) CRITICAL (9.8) Versiones anteriores a 3.11.6 Sí
CVE-2026-65974 Frappe (ERPNext) ERPNext (Enterprise Resource Planning) CRÍTICA (9.9) Anteriores a 15.111.0 y 16.22.0 Sí
CVE-2026-66795 Red Hat managedcluster-import-controller CRITICAL (9.1) Versiones con la lógica de auto-aprobación CSR vulnerable (no especificadas) Sí
CVE-2026-75106 OpnForm Project OpnForm CRITICAL (9.3) Versiones afectadas no especificadas; afecta implementación con Hashids sin salt Sí
CVE-2026-75110 MemTensor MemOS (sistema operativo de memoria para LLMs y agentes de IA) CRITICAL (9.3) Versiones con autenticación habilitada (AUTH_ENABLED=true) pero sin configurar la variable ambiente INTERNAL_SERVICE_SECRET Sí
CVE-2026-64849 Databricks Inc. MLflow (plataforma de ingeniería de IA) CRÍTICA (9.3) versiones anteriores a 3.15.0 Sí
CVE-2026-71424 Onyx Onyx AI platform CRITICAL (9.6) anteriores a 3.1.10, 3.2.14 y 4.0.0 Sí

CVE CVE-2026-18109
Severidad Alta
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor BoldGrid
Producto W3 Total Cache
Versiones No especificadas
Exploit Públicos Sí, actualmente en explotación
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Entrada durante la Generación de Páginas Web («Cross-site Scripting») en BoldGrid W3 Total Cache que permite la ejecución de ataques XSS.

La vulnerabilidad puede ser explotada mediante la inyección de código malicioso en las páginas web generadas, ejecutándose en los navegadores de los usuarios finales, comprometiendo la confidencialidad e integridad de la información y facilitando ataques como robo de sesión o fraude.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por BoldGrid o actualizar a la última versión segura. Además, reforzar la validación y saneamiento de entradas en todas las interfaces web y monitorizar indicadores de compromiso para detectar explotación activa.

*****

Procedo a registrar esta información en Supabase para seguimiento y acciones operativas.


CVE CVE-2026-56270
Severidad Alta (No se especifica puntuación exacta, pero la falta de autenticación en funciones críticas es grave)
Importancia para la empresa ALTA
Publicado 18 agosto 2026, 03:31 (UTC)
Vendor FlowiseAI
Producto Flowise
Versiones No especificadas, afecta versiones sin autenticación configurada en funciones críticas
Exploit Públicos Sí, está siendo explotada activamente
Referencia VulnCheck CVE-2026-56270
Descripción Vulnerabilidad de Falta de Autenticación para Funciones Críticas en FlowiseAI Flowise. Esta falla permite a un atacante no autenticado acceder y ejecutar funciones sensibles dentro del producto Flowise, comprometiendo potencialmente la integridad, confidencialidad y disponibilidad del sistema.
Estrategia Aplicar inmediatamente los parches oficiales que habilitan o corrigen mecanismos robustos de autenticación para todas las funciones críticas. Además, revisar y auditar configuraciones de autenticación existentes para garantizar que no haya accesos no autorizados. Monitorizar la red y registros para detectar posibles intentos de explotación activa.

—

Este CVE representa un riesgo real y crítico para la empresa, dada la explotación activa conocida y la ausencia de mecanismos de autenticación en funciones clave. Es prioritaria su mitigación para evitar accesos no autorizados que podrían derivar en compromisos graves del sistema.


CVE CVE-2026-8452
Severidad ALTA (Información no detallada en la fuente)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor Citrix
Producto NetScaler ADC y NetScaler Gateway
Versiones No especificadas concretamente, afectando versiones actuales de NetScaler ADC y Gateway
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-8452
Descripción Vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un buffer de memoria en Citrix NetScaler ADC y NetScaler Gateway. Esta falla permite la manipulación de memoria que podría conducir a corrupción de datos, denegación de servicio o ejecución remota de código.

Estrategia Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Monitorizar activamente los sistemas NetScaler para detectar comportamientos anómalos. Implementar controles de red para limitar accesos no autorizados y aplicar reglas de filtrado estrictas para mitigar el riesgo mientras se despliega el parche.

—
*Esta vulnerabilidad está siendo explotada activamente y representa un riesgo grave para la integridad de los sistemas Citrix NetScaler de la empresa. Puede ser utilizada para ejecutar código arbitrario o causar fallos, poniendo en jaque la disponibilidad y seguridad de la infraestructura.*
*Prioridad: ALTA. Se debe actuar sin demora para mitigar el riesgo.*


CVE CVE-2026-15623
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 Agosto 2026, 03:31 (UTC)
Vendor Google
Producto Google Cloud Google SecOps (Chronicle SOAR)
Versiones Versiones anteriores a 6.3.85
Exploit Públicos Sí
Referencia Google Chronicle SOAR Release Notes
Descripción Vulnerabilidad de Inyección SQL en una API antigua de un widget de panel en Google Cloud Google SecOps (Chronicle SOAR) versiones anteriores a 6.3.85 en Google Cloud Platform, que permite a un atacante autenticado ejecutar consultas SQL ciegas mediante un parámetro manipulado en la solicitud. Esta vulnerabilidad fue corregida en la versión 6.3.85 y no requiere acción por parte del cliente.
Estrategia Actualizar inmediatamente a la versión 6.3.85 o superior para eliminar la vulnerabilidad. En entornos con autenticación débil, revisar las políticas de acceso para limitar usuarios con privilegios en la API y monitorear logs en busca de consultas inusuales que indiquen intentos de explotación.

—–

*Esta vulnerabilidad permite ejecución de consultas SQL ciegas a atacantes autenticados, pudiendo comprometer la integridad confidencialidad y disponibilidad de la base de datos y datos críticos. Dada la existencia de exploits públicos y su severidad crítica, su explotación activa es muy probable y representa un riesgo real para la empresa. Priorizar la actualización al parche es imprescindible para prevenir ataques.*


CVE CVE-2026-74798
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor SiYuan
Producto SiYuan kernel (database_clean MCP tool)
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí
Referencia GHSA Advisory SiYuan CVE-2026-74798
Descripción Vulnerabilidad de traversal de ruta en SiYuan kernel antes de la versión 3.7.4 en la herramienta database_clean MCP. Esta herramienta solo verifica que el parámetro id no esté vacío antes de pasarlo a RemoveUnusedAttributeView, que construye una ruta de sistema mediante filepath.Join sin validar que id cumpla el formato de node-ID de SiYuan. Un cliente MCP autenticado puede suministrar secuencias de traversal para que el kernel copie un archivo arbitrario legible en el directorio de historial de SiYuan (lectura arbitraria de archivos) y luego elimine el archivo original (borrado arbitrario de archivos). Aunque el handler HTTP API fue reforzado en GHSA-7hm9-v7vf-7g4w, este caller MCP no fue corregido.
Estrategia Aplicar inmediatamente la actualización a la versión 3.7.4 o superior que corrige la validación del parámetro id para evitar traversal de ruta. Restringir y monitorear los accesos autenticados MCP, controlar el acceso a archivos sensibles inducidos a través de la herramienta, y auditar logs para detectar posibles intentos de explotación.

—

*Evaluación:* Esta vulnerabilidad es crítica con exploits públicos confirmados que pueden permitir a un atacante autenticado MCP leer archivos arbitrarios y eliminar archivos en el sistema, comprometiendo la integridad y disponibilidad. Debe dársele **prioridad máxima** especialmente si la empresa utiliza SiYuan kernel con la herramienta database_clean. Actualmente sí está siendo explotada públicamente.
*Recomendación inmediata:* Aplicar el parche oficial, restringir acceso MCP y monitorizar indicios de explotación activa.


CVE CVE-2026-74799
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:15 (UTC)
Vendor SiYuan
Producto SiYuan
Versiones Versiones anteriores a 3.7.4
Exploit Públicos Sí
Referencia Advisory oficial SiYuan
Descripción SiYuan en versiones anteriores a 3.7.4 registra los endpoints de depuración Go net/http/pprof, incluyendo dumps de heap y goroutines, sin autenticación cuando el flag –mode no está exactamente configurado en prod. Esto permite a atacantes acceder a /debug/pprof/heap y endpoints relacionados para extraer secretos en memoria, incluidos AccessAuthCode y claves API de proveedores de IA.
Estrategia Actualizar urgentemente a la versión 3.7.4 o superior que corrige la autenticación de endpoints de depuración. Revisar configuraciones de despliegue para asegurar el flag –mode esté en prod. Monitorizar accesos no autorizados a endpoints de pprof y restringir su exposición en la red.

CVE CVE-2026-74800
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 Agosto 2026
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a la 3.7.4
Exploit Públicos Sí
Referencia Aviso de seguridad oficial de SiYuan
Descripción SiYuan antes de la versión 3.7.4 no establece las cabeceras Content-Disposition y X-Content-Type-Options al servir archivos arbitrarios, lo que permite ataques de cross-site scripting almacenado. Atacantes autenticados pueden cargar archivos HTML como recursos y ejecutar scripts con acceso completo a la API del kernel cuando el propietario del espacio de trabajo abre el enlace al recurso.
Estrategia Actualizar urgentemente a la versión 3.7.4 o superior para aplicar el parche oficial que corrige la omisión de cabeceras críticas. Además, restringir la carga de archivos HTML o tipo script, y monitorizar actividad anómala en los accesos a los recursos para detectar posibles ataques activos.

CVE CVE-2026-74872
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-j48q-4c78-rhf9
Descripción La versión de openssl_encrypt anteriores a la 1.4.0 contiene una vulnerabilidad de ejecución arbitraria de código en la implementación del hash Whirlpool que utiliza patrones glob amplios para cargar módulos .so sin verificar su integridad. Los atacantes pueden colocar archivos .so maliciosos que coincidan con el patrón whirlpool*py313*.so en directorios site-packages para lograr ejecución de código nativo cuando se carga el módulo.

Esta vulnerabilidad permite a un atacante ejecutar código nativo en el sistema afectado, comprometiendo la seguridad y control total del entorno donde se ejecuta openssl_encrypt si logra colocar el archivo malicioso en las rutas descritas.

Estrategia Actualizar de inmediato a la versión 1.4.0 o superior que corrige esta forma insegura de carga de módulos. Limitar el acceso a directorios de site-packages para evitar instalación o colocación de archivos .so no autorizados. Implementar controles de integridad y monitorización para detectar patrones de archivos sospechosos en el entorno. Revisar alertas para explotación activa dada la existencia de exploit público.

CVE CVE-2026-74875
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:15.716684+00:00
Vendor OpenSSL Project
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia OpenSSL Advisory
Descripción openssl_encrypt versiones anteriores a 1.4.0 omiten silenciosamente la validación del esquema JSON cuando la biblioteca jsonschema no está instalada, permitiendo que se acepten metadatos malformados. Los atacantes pueden eliminar el paquete jsonschema o suministrar versiones desconocidas del formato de metadatos para evadir todas las comprobaciones de esquema y procesar datos maliciosos.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior que corrige la validación del esquema JSON. Asegurar la instalación y correcto funcionamiento de la librería jsonschema para evitar omisiones en la validación. Además, monitorizar integridad de dependencias y patrones de entrada para detectar posibles bypass y explotación activa.

CVE CVE-2026-74876
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026, 03:31 (UTC)
Fabricante openssl_encrypt
Producto Afectado openssl_encrypt
Versiones Afectadas versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-8h88-gxp3-j7pg
Descripción Las versiones anteriores a 1.4.0 de openssl_encrypt contienen una vulnerabilidad en PublicKeyBundle.from_dict() que crea paquetes de claves a partir de datos no confiables sin verificar firmas. Los atacantes pueden llamar a from_dict() seguido de to_identity() sin verificación de firma para cifrar datos usando claves públicas controladas por el atacante, lo que provoca la filtración de secretos.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior que corrige la verificación de firmas en PublicKeyBundle.from_dict(). Adicionalmente, auditar el uso de cifrado con datos externos y monitorear actividades sospechosas para detectar explotación activa. Priorizar esta corrección dada la existencia de exploits públicos y el riesgo de filtración de información sensible.

CVE CVE-2026-74878
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:16.08136+00:00
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial
Descripción openssl_encrypt en versiones anteriores a 1.4.0 utiliza un limitador de tasa en memoria para la protección contra fuerza bruta TOTP que no es compartido entre workers y se pierde tras reinicio del servidor. Esto permite a atacantes distribuir intentos de autenticación entre múltiples instancias o repetir ataques justo después de un reinicio, eludiendo las protecciones de limitación de tasa.
Estrategia Actualizar inmediatamente a openssl_encrypt 1.4.0 o superior donde esta vulnerabilidad está corregida. Además, implementar un limitador de tasa centralizado compartido entre instancias para proteger contra ataques distribuidos y reforzar monitoreo de accesos fallidos para detectar patrones de fuerza bruta. Priorizar cierre de esta brecha dado el nivel crítico y disponibilidad de exploits públicos.


CVE CVE-2026-74880
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia Advisory GHSA-4rh7-jwg9-m28m
Descripción openssl_encrypt en versiones anteriores a 1.4.0 acepta tokens de actualización en parámetros de consulta URL en las rutas de keyserver y telemetry server. Los atacantes pueden extraer estos tokens de los registros del servidor, registros proxy, historial del navegador y encabezados HTTP Referer para obtener acceso no autorizado.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior que corrige la aceptación de tokens en parámetros URL. Evitar exponer tokens sensibles en URLs y revisar logs para identificar posibles accesos maliciosos. Implementar monitoreo reforzado sobre accesos a keyserver y telemetry server para detección temprana de explotación.

CVE CVE-2026-74885
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:16.53236+00:00
Vendor OpenSSL Project
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory GHSA-43r4-3hf9-m84q
Descripción La biblioteca openssl_encrypt en versiones anteriores a la 1.4.0 contiene un error en el registro de la función restore_hidden_modules() que siempre registra cero módulos restaurados tras su limpieza, corrompiendo así los registros de auditoría. Además, existe una condición de carrera entre la ocultación de módulos y la instalación del hook de importación, permitiendo que otro hilo pueda re-importar módulos bloqueados en entornos multihilo.

Esto puede ser explotado para evadir controles de seguridad que dependan de estos registros, afectando la trazabilidad y confidencialidad del sistema, además de la posible carga ilícita de módulos restringidos en sistemas con concurrencia.

Estrategia Aplicar urgentemente el parche oficial que corrige la versión 1.4.0 o superior. Verificar y reforzar los controles de concurrencia en la gestión de módulos y auditoría interna para impedir re-importaciones no autorizadas y garantizar integridad en los registros de eventos. Monitorizar patrones inusuales en la carga de módulos en entornos multihilo y revisar los logs para detectar manipulaciones o inconsistencias.

—


CVE CVE-2026-74886
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:16 (UTC)
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-9pgj-v69p-q586
Descripción Vulnerabilidad de evasión del sandbox de plugin en openssl_encrypt versiones anteriores a 1.4.0 donde PluginImportGuard bloquea un conjunto diferente de módulos peligrosos que el conjunto DANGEROUS_MODULES del analizador AST. Los atacantes pueden eludir el análisis AST mediante ofuscación o codificación de cadenas para importar módulos peligrosos no bloqueados como sys, shutil, multiprocessing, importlib y pickle, permitiendo la ejecución arbitraria de código.
Estrategia Actualizar inmediatamente a openssl_encrypt versión 1.4.0 o superior que corrige esta vulnerabilidad. Revisar la configuración del sandbox y reforzar controles de análisis y bloqueo de módulos peligrosos. Monitorizar activamente signos de explotación dada existencia de exploits públicos.

—

¿Se está explotando esta vulnerabilidad? Sí, existen exploits públicos conocidos que facilitan ataques.

¿Debo darle prioridad? Alta, por ser vulnerabilidad crítica de ejecución remota y sandbox bypass.

¿Puede suponer un riesgo real para la empresa? Sí, permite a atacantes ejecutar código arbitrario comprometiendo la integridad del sistema.


CVE CVE-2026-74887
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor openssl_encrypt
Producto openssl_encrypt (módulo Python para cifrado)
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí, confirmados
Referencia Github Advisory</td
Descripción openssl_encrypt versiones anteriores a 1.4.0 importan el módulo no criptográfico ‘random’ de Python (PRNG Mersenne Twister) en el archivo pqc.py, línea 15. Aunque no había llamadas directas a random.*, esta importación representa un riesgo pues futuros desarrollos podrían usar funciones predictivas como random.randint() en lugar de métodos criptográficos seguros como secrets u os.urandom. El estado del PRNG Mersenne Twister es recuperable con alrededor de 624 salidas, permitiendo que valores supuestamente aleatorios sean predecibles. El problema se corrigió eliminando la importación en la versión 1.4.0.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior para eliminar la importación insegura. Revisar el código para garantizar que ningún módulo utilice funciones de random no criptográficas. Implementar auditorías de seguridad para evitar usos inseguros de fuentes de entropía y monitorear posibles exploit activos en el entorno.

CVE CVE-2026-74889
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026, 03:31 UTC
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones Versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GHSA-j9mh-57cc-665x</td
Descripción Las versiones anteriores a la 1.4.0 de openssl_encrypt utilizan HKDF sin sal (salt) y con un parámetro de info estático en las funciones de normalización de clave, reduciendo la extracción de entropía y provocando determinismo. Un atacante puede explotar la derivación predecible de claves con entradas idénticas para debilitar la seguridad criptográfica contra ataques dirigidos a múltiples objetivos.
Estrategia Actualizar urgentemente a la versión 1.4.0 o superior que corrige esta debilidad criptográfica. Revisar y reforzar los mecanismos de derivación de claves para evitar parámetros estáticos o sin sal, y monitorizar intentos de explotación activa dada la existencia de exploits públicos.

—

CVE CVE-2026-74889
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Fabricante openssl_encrypt
Producto Afectado openssl_encrypt
Versiones Afectadas Versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GHSA-j9mh-57cc-665x</td
Descripción Versiones anteriores a 1.4.0 de openssl_encrypt usan HKDF sin sal ni parámetros dinámicos en la normalización de claves, permitiendo derivación predecible y reducción de entropía. Esto puede ser explotado para ataques criptográficos multi-objetivo.
Estrategia Actualizar a versión 1.4.0 o superior inmediatamente, eliminar parámetros estáticos en derivación de clave, e implementar monitoreo para detectar intentos de explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-74890
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a la 1.4.0
Exploit Públicos Sí, confirmado
Referencia Advisory oficial de OpenSSL_encrypt
Descripción Las versiones de openssl_encrypt anteriores a la 1.4.0 contienen una vulnerabilidad crítica de omisión de autenticación en CamelliaCipher que desactiva la generación y verificación de la etiqueta HMAC cuando está configurada la variable de entorno PYTEST_CURRENT_TEST. Esto permite que un atacante con ejecución de código establezca esta variable para producir texto cifrado no autenticado y evadir la protección de integridad sobre los datos cifrados.
Estrategia Actualizar urgentemente a la versión 1.4.0 o superior. Además, restringir la capacidad para establecer variables de entorno en entornos de producción y auditar la ejecución de código para detectar manipulaciones de esta variable PYTEST_CURRENT_TEST. Monitorizar cualquier uso anómalo de cifrado sin validación de integridad.

—–

La vulnerabilidad permite que un atacante con permisos para ejecutar código pueda deshabilitar la autenticación del cifrado, comprometiendo la integridad y confidencialidad de los datos cifrados. Dada la existencia de exploits públicos y la gravedad, esta vulnerabilidad debe recibir prioridad máxima para su mitigación inmediata.


CVE CVE-2026-74894
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 Ago 2026, 03:31 (UTC)
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-4g2c-wpgj-49w8
Descripción openssl_encrypt antes de la versión 1.4.0 contiene una vulnerabilidad de omisión de autenticación en la función verify_api_token que acepta cualquier cadena de token Bearer no vacía sin validación. Los atacantes pueden cargar claves públicas arbitrarias, enumerar todas las claves y revocar claves pertenecientes a cualquier usuario proporcionando cualquier token Bearer en el encabezado Authorization.
Estrategia Aplicar inmediatamente la actualización a la versión 1.4.0 o superior. Revisar y reforzar la validación rigurosa del token Bearer en la función verify_api_token. Monitorizar accesos anómalos y accesos no autorizados mediante tokens falsificados para detectar posibles explotaciones actuales.

CVE CVE-2026-74895
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:17 (UTC)
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción Las versiones anteriores a 1.4.0 de openssl_encrypt no aplican correctamente restricciones de sandbox en el modo de aislamiento de proceso por defecto para la ejecución de plugins. Esto permite a atacantes ejecutar plugins maliciosos con acceso sin restricciones al sistema de archivos, red, ejecución de subprocesos y todos los módulos de Python.

Estrategia Actualizar urgentemente a la versión 1.4.0 o superior que corrige la mala aplicación de las restricciones de sandbox. Limitar la ejecución de plugins solo a entornos controlados y monitorizar actividades inusuales relacionadas con la ejecución de plugins y accesos a recursos críticos.

—–


CVE CVE-2026-74896
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:17.70333+00:00
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-w7gr-9g4g-33mx
Descripción La versión openssl_encrypt anteriores a 1.4.0 contienen una vulnerabilidad de escape de sandbox en el analizador AST DangerousPatternVisitor que no detecta técnicas de recorrido de atributos dunder. Los atacantes pueden utilizar cadenas __class__, __bases__, __subclasses__() y __globals__ para acceder a funciones restringidas y ejecutar comandos arbitrarios del sistema desde código de plugins.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior para cerrar esta vulnerabilidad crítica. Bloquear la ejecución de código no confiable y restringir los plugins solo a fuentes verificadas. Monitorizar logs para detectar intentos de ejecución arbitraria de comandos hasta la actualización definitiva.

*****


CVE CVE-2026-74899
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18 de Agosto de 2026
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GHSA Advisory Openssl_encrypt
Descripción Vulnerabilidad de escape del sandbox en IsolatedPluginExecutor de openssl_encrypt versiones anteriores a 1.4.0 que expone objetos de tipo Python en los builtins restringidos de exec(). Los atacantes pueden recorrer la jerarquía de clases de Python mediante __class__.__mro__.__subclasses__() para acceder a funciones del sistema y ejecutar comandos arbitrarios del sistema operativo.

Esta falla permite a un atacante eludir mecanismos de confinamiento y ejecutar código malicioso en el sistema afectado con permisos del proceso vulnerable.

Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior del paquete openssl_encrypt que corrige esta vulnerabilidad. Además, restringir y auditar el uso de ejecuciones dinámicas (exec) y plugins aislados en entornos sensibles. Monitorizar la red y los logs para posibles intentos de explotación y asegurar que los sistemas expuestos no ejecuten código no autorizado.


CVE CVE-2026-74900
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18 Agosto 2026, 03:31 (UTC)
Vendor openssl_encrypt
Producto openssl_encrypt (módulo pqc.py)
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-p3gq-pcg9-qvfv
Descripción openssl_encrypt versiones anteriores a la 1.4.0 contiene una vulnerabilidad crítica en pqc.py donde las fallas en la descapsulación KEM (Key Encapsulation Mechanism) caen silenciosamente en modo simulación, generando una clave compartida determinista a partir de solo 16 bytes de la clave privada y datos públicos de la clave encapsulada. Un atacante que obtenga 16 bytes de la clave privada puede calcular la clave compartida y descifrar todo el texto cifrado, ya que el modo de simulación se activa ante cualquier fallo KEM sin provocar error.
Evaluación Esta vulnerabilidad permite a un atacante con acceso parcial a la clave privada descifrar toda la comunicación cifrada, comprometiendo la confidencialidad total de los datos protegidos. El hecho de que el fallo no genere error y use un modo determinista agrava la exposición. Hay exploits públicos confirmados que facilitan la explotación activa.
Estrategia Actualizar urgentemente a la versión 1.4.0 o superior que corrige este fallo de descapsulación. Revisar que no existan fugas de fragmentos clave privada. Monitorizar intentos anómalos de uso de la función KEM y aplicar controles adicionales para limitar el acceso a las claves privadas. Implementar alertas ante fallos silenciosos en procesos criptográficos críticos.

CVE CVE-2026-74901
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor openssl_encrypt
Producto openssl_encrypt
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-w4j7-wfgw-r52w
Descripción openssl_encrypt en versiones anteriores a la 1.4.0 contiene una vulnerabilidad de omisión de autenticación en pqc.py donde fallos en la desencriptación AES-GCM provocan una caída al modo AES-CTR no autenticado. Los atacantes pueden modificar el texto cifrado en tránsito para evitar la verificación de integridad y realizar ataques de modificación de bits sin ser detectados.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior donde se corrige la omisión de autenticación. Monitorizar el tráfico cifrado y alertar sobre modificaciones sospechosas en la integridad de los datos. Implementar controles adicionales de autenticación y valorar auditorías de cifrado en el entorno para detectar explotaciones activas.

CVE CVE-2026-74843
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 Agosto 2026
Vendor Wavlink
Producto Routers WN531P3 y WN535M1 V250922
Versiones V250922
Exploit Públicos Sí, publicado y disponible
Referencia Informe de Explotación Pública GitHub
Descripción Se identificó una vulnerabilidad en los routers Wavlink WN531P3 y WN535M1 versión V250922. La función strcpy en el archivo /etc/lighttpd/www/cgi-bin/export_pingortrace.cgi del componente Export Pingortrace CGI está afectada. La manipulación del argumento HTTP_COOKIE puede causar un desbordamiento de búfer basado en pila. El ataque puede ejecutarse remotamente. El exploit ya ha sido divulgado públicamente y el fabricante fue notificado tempranamente.
Estrategia Actualizar inmediatamente a una versión parcheada una vez disponible o aplicar mitigaciones temporales para bloquear las peticiones HTTP manipuladas vía HTTP_COOKIE. Implantar reglas IPS/IDS que detecten patrones de explotación conocidos y monitorizar tráfico sospechoso para anticipar ataques activos. Priorizar la mitigación debido a la explotación pública activa y la severidad crítica.

CVE CVE-2026-14564
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor Innotim Software Telecommunications and Consulting Trade Ltd. Co.
Producto Logsign SIEM
Versiones Desde 6.4.97 hasta antes de 6.4.114
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de credenciales insuficientemente protegidas en Logsign SIEM de Innotim Software Telecommunications and Consulting Trade Ltd. Co. que permite la recuperación de datos sensibles embebidos. Esta falla afecta a la versión desde la 6.4.97 hasta antes de la 6.4.114.

El atacante puede explotar esta vulnerabilidad para extraer credenciales almacenadas sin la protección adecuada, facilitando el acceso no autorizado a sistemas críticos y comprometiendo la seguridad global de la red.

Estrategia Actualizar inmediatamente Logsign SIEM a la versión 6.4.114 o superior que corrige esta vulnerabilidad. Implementar monitoreo activo para detectar accesos inusuales a credenciales sensibles. Revisar y reforzar controles de protección de datos embebidos y credenciales almacenadas para minimizar el impacto en caso de explotación.

CVE CVE-2026-71566
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:18.828781Z
Vendor openshift-metal3 (comunidad de código abierto)
Producto FakeFish
Versiones Todas las versiones que utilicen FakeFish con integración KubeVirt (sin validación propia de credenciales)
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-qpfr-jqjq-v83w
Descripción FakeFish maneja las credenciales recibidas pasándolas a scripts externos. Esto funciona en hardware real porque luego el BMC valida dichas credenciales. Sin embargo, KubeVirt depende de un archivo KUBECONFIG montado en el contenedor, ignorando completamente esas credenciales. Esto permite que cualquier usuario del clúster controle máquinas virtuales del usuario que creó FakeFish, pudiendo encenderlas, apagarlas y montar imágenes CD arbitrarias.
Estrategia Actualizar inmediatamente FakeFish a la versión parcheada que incluya validación estricta de credenciales en entornos KubeVirt. Restringir el acceso a los archivos KUBECONFIG a usuarios autorizados y monitorizar actividad inusual en el manejo y control de máquinas virtuales. Aplicar controles de segregación de privilegios en el clúster para minimizar la capacidad de usuarios malintencionados.

CVE CVE-2026-55674
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:19 (UTC)
Vendor Discourse
Producto Plataforma de discusión open-source Discourse
Versiones versiones anteriores a 2026.1.6, 2026.5.2, 2026.6.1 y 2026.7.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad en Discourse antes de las versiones 2026.1.6, 2026.5.2, 2026.6.1 y 2026.7.0 que permite a un atacante no autenticado enviar una petición con una cookie manipulada color_scheme_id (o dark_scheme_id) para inyectar HTML arbitrario en una página Discourse. La cookie se procesa sin escape en la etiqueta del esquema de color, permitiendo que el atacante escape del atributo e inyecte una etiqueta que evade la política de seguridad de contenido (CSP) basada en nonce, resultando en ejecución arbitraria de JavaScript en el navegador de los visitantes.
Evaluación Esta vulnerabilidad supone un riesgo crítico debido a la ejecución remota de código JavaScript sin necesidad de autenticación, facilitando ataques de secuestro de sesión y manipulación de datos en usuarios legítimos. Existen exploits públicos que pueden estar siendo usados activamente en entornos afectados.
Estrategia Actualizar inmediatamente Discourse a la versión 2026.1.6 o superior. Revisar e implementar políticas CSP estrictas y controles adicionales de validación/escapado de entradas. Monitorizar tráfico web en busca de patrones de explotación sospechosos.

—–


CVE CVE-2026-64859
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor QuantumNous
Producto New API (LLM gateway y sistema de gestión de activos de IA)
Versiones Versiones anteriores a 1.0.0-rc.7
Exploit Públicos Sí
Referencia Commit de corrección de vulnerabilidad
Descripción Nueva API es una pasarela para modelos de lenguaje grande (LLM) y un sistema de gestión de activos de inteligencia artificial (IA). Antes de la versión 1.0.0-rc.7, las APIs de lista de usuarios administradores y búsqueda de usuarios, incluyendo GET /api/user/, retornaban el campo User.AccessToken como access_token porque los objetos del modelo User se serializaban después de usar Omit(«password») en las consultas, lo que permite a un administrador autenticado obtener el token portador del usuario root y acceder a APIs del sistema exclusivas del usuario root. Este problema se corrige en la versión 1.0.0-rc.7.
Estrategia Actualizar inmediatamente a la versión 1.0.0-rc.7 o superior para eliminar la exposición del token root. Además, revisar y restringir estrictamente el acceso administrativo y monitorizar accesos sospechosos a APIs sensibles para detectar intentos de explotación actuales.

CVE CVE-2026-71479
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor QuantumNous
Producto New API (gateway de modelo de lenguaje grande y sistema de gestión de activos de IA)
Versiones Versiones anteriores a 1.0.0-rc.18
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción Nueva API es un gateway para modelos de lenguaje grande (LLM) y sistema de gestión de activos de inteligencia artificial. Antes de la versión 1.0.0-rc.18, parámetros controlados por el usuario como imagen n, segundos y duración de video, max_tokens, max_completion_tokens, maxOutputTokens, duración de audio y cantidades en billing-expression pueden desbordar conversiones en common/quota_math.go y rutas relacionadas de liquidación, permitiendo que una cuenta con bajos privilegios que tenga saldo positivo o suscripción activa convierta un cargo negativo en crédito de cuenta y potencialmente agote fondos ascendentes.
Estrategia Actualizar inmediatamente a la versión 1.0.0-rc.18 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de parámetros numéricos para evitar desbordes. Monitorizar transacciones financieras para detectar comportamientos anómalos que indiquen explotación activa.

CVE CVE-2026-75045
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:19.615035+00:00
Vendor JetBrains
Producto YouTrack
Versiones Antes de 2025.3.156085, 2026.1.13913, 2026.2.18112
Exploit Públicos Sí
Referencia JetBrains Advisory Oficial
Descripción En JetBrains YouTrack antes de las versiones 2025.3.156085, 2026.1.13913 y 2026.2.18112, un atacante no autenticado podría descargar copias de seguridad de bases de datos a través de firmas de borradores compartidos.

Esta vulnerabilidad permite a un atacante remoto, sin necesidad de credenciales, acceder directamente a backups sensibles, lo que conlleva un riesgo crítico de exposición de datos y posible compromiso completo de la información gestionada por YouTrack.

Estrategia Aplicar inmediatamente las actualizaciones oficiales disponibles para YouTrack en las versiones 2025.3.156085 o posteriores. Se recomienda restringir el acceso a funciones de borradores compartidos y monitorizar accesos anómalos a backups hasta confirmar la actualización completa. Revisar controles de acceso y auditar posibles descargas no autorizadas.

—–


CVE CVE-2026-50768
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026, 03:31 (UTC)
Vendor T-Systems International GmbH
Producto ImageMaster
Versiones 9.14.2.8.1
Exploit Públicos Sí
Referencia GitHub CVE-2026-50768
Descripción Vulnerabilidad de carga de archivos en T-Systems International GmbH ImageMaster versión 9.14.2.8.1 que permite a un atacante remoto ejecutar código arbitrario mediante la función de añadir adjuntos en la creación de un nuevo documento.

Este fallo puede ser explotado cargando archivos maliciosos a través de la función vulnerable, lo que implica una toma de control remota del sistema afectado sin necesidad de autenticación.

Estrategia Aplicar inmediatamente el parche oficial si está disponible o actualizar a una versión segura. Bloquear la función de carga de archivos temporalmente y monitorizar actividad anómala en el sistema. Revisar y restringir permisos en el servidor para minimizar impacto. Establecer controles estrictos de validación y saneamiento de archivos adjuntos.

—


CVE CVE-2026-51346
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:20.019857+00:00
Vendor StudIP
Producto StudIP
Versiones 6.0.x antes de 6.0.3 y 5.4.x antes de 5.4.12
Exploit Públicos Sí
Referencia StudIP Release v6.0.3</td
Descripción Vulnerabilidad de inyección SQL en StudIP 6.0.x antes de 6.0.3 y 5.4.x antes de 5.4.12 que permite a un atacante remoto ejecutar código arbitrario y obtener información sensible mediante la función store().
Estrategia Actualizar de inmediato a la versión 6.0.3 o superior. Aplicar parches oficiales. Monitorizar accesos sospechosos y restringir privilegios para minimizar el impacto en caso de explotación.

—
Este fallo permite la ejecución remota de código y acceso a datos críticos, con exploits públicos disponibles, por lo que es una amenaza activa real. Tiene prioridad máxima para ser corregida urgentemente para evitar compromisos graves de seguridad.


CVE CVE-2026-74253
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor Regular Labs
Producto Joomla Extension – Sourcerer
Versiones Versiones anteriores a 14.0.0
Exploit Públicos Sí
Referencia Regular Labs Sourcerer Advisory
Descripción La extensión Sourcerer para Joomla antes de la versión 14.0.0 procesa bloques {source} encontrados en el HTML renderizado final sin verificar el origen del código, lo que permite una ejecución remota de código (RCE) sin autenticación por medio de datos reflejados de usuario sin verificar. Esto puede ser explotado para ejecutar código arbitrario en el servidor afectado, comprometiendo gravemente la seguridad y control total del sistema.
Estrategia Actualizar inmediatamente Sourcerer a la versión 14.0.0 o superior, que valida correctamente el origen del código insertado. Hasta entonces, limitar el uso de esta extensión y monitorizar actividad sospechosa. Implementar controles WAF para bloquear intentos de explotación conocidos y revisar logs para detectar ataques activos.

CVE CVE-2026-74254
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:20 (UTC)
Vendor joomlack.fr
Producto Joomla Extension – Page Builder CK
Versiones versiones anteriores a 3.6.5
Exploit Públicos Sí
Referencia Página oficial de Joomlack</td
Descripción Vulnerabilidad crítica (inyección SQL) en Joomla Extension – Page Builder CK (antes de la versión 3.6.5) relacionada con el modelo de estilos. La versión 3.6.4 corrige la vulnerabilidad en el frontend y la 3.6.5 en el backend. Esta falla permite a un atacante inyectar comandos SQL maliciosos, comprometiendo la base de datos, pudiendo obtener, modificar o eliminar datos sensibles.

Esta vulnerabilidad se explota mediante la manipulación de entradas que interactúan con el modelo de estilos, posibilitando acceso no autorizado y control sobre la base de datos subyacente, lo que supone un riesgo crítico para la confidencialidad, integridad y disponibilidad de la información.

Estrategia Actualizar con urgencia a la versión 3.6.5 o superior que corrige la vulnerabilidad tanto en frontend como en backend. Implementar controles adicionales de validación en todas las entradas que interactúan con la base de datos, y monitorizar logs para detectar patrones de explotación SQL. Prohibir acceso externo hasta aplicar la actualización, debido a la disponibilidad comprobada de exploits públicos.

CVE CVE-2026-66792
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor Red Hat
Producto multicloud-operators-subscription
Versiones No especificadas (referirse a fuente oficial)
Exploit Públicos Sí
Referencia Red Hat Security Advisory
Descripción Se ha encontrado una vulnerabilidad en el componente multicloud-operators-subscription que permite a un usuario en un clúster gestionado escalar privilegios creando una Subscription con anotaciones específicas y manipuladas. La explotación exitosa otorga al atacante la capacidad de desplegar recursos en cualquier namespace con los permisos elevados de la cuenta de servicio del controlador, pudiendo así obtener acceso y control no autorizados sobre recursos del clúster.
Estrategia Actualizar inmediatamente el componente multicloud-operators-subscription con el parche oficial proporcionado por Red Hat. Restringir permisos en clusters gestionados para limitar la creación de suscripciones a usuarios confiables. Monitorizar cualquier actividad inusual en namespaces y cuentas de servicio asociadas al controlador para detectar intentos de explotación temprana.

—–


CVE CVE-2026-19478
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 agosto 2026
Vendor GitLab
Producto GitLab CE/EE
Versiones Todas las versiones desde 18.2 antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 y 19.2 antes de 19.2.4
Exploit Públicos Sí
Referencia Patch oficial GitLab 19.2.4
Descripción GitLab ha corregido un problema en GitLab CE/EE que afecta a todas las versiones desde 18.2 hasta antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6, y 19.2 antes de 19.2.4 que bajo ciertas condiciones podría permitir a un usuario no autenticado modificar o eliminar remotamente proyectos públicos y datos de usuarios mediante una directiva GraphQL.
Estrategia Priorizar la actualización inmediata a la versión 18.11.11 o superior, 19.0.8 o superior, 19.1.6 o superior, o 19.2.4 o superior. Monitorizar accesos no autenticados que intenten manipular GraphQL y restringir el acceso a APIs GraphQL donde sea posible. Revisar logs para detectar actividad sospechosa y reforzar controles de permisos para proyectos públicos.

CVE CVE-2026-71472
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 agosto 2026
Vendor Red Hat
Producto acm-search-v2-rhel9
Versiones No especificadas (afecta a la implementación actual de acm-search-v2-rhel9)
Exploit Públicos Sí
Referencia Red Hat Security Advisory
Descripción Se encontró una falla en acm-search-v2-rhel9 que permite a un atacante autenticado, como un administrador del hub o editor del Recurso Personalizado Search, inyectar comandos shell maliciosos o sentencias SQL. Esto es posible porque la cadena WORK_MEM proporcionada en el recurso Search no se valida correctamente antes de usarse en un script bash y una consulta SQL. La explotación exitosa podría conducir a la ejecución arbitraria de código dentro del pod privilegiado de postgres, comprometiendo potencialmente el sistema.
Estrategia Aplicar de inmediato los parches oficiales de Red Hat. Restringir el acceso a usuarios autenticados que puedan manipular el recurso Search CR y reforzar la validación de entradas en configuraciones bash y SQL para evitar inyección. Monitorizar actividad inusual en pods privilegiados y auditar accesos de administradores y editores de recursos.

CVE CVE-2026-47686
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026, 03:31 (UTC)
Vendor Patrik Simek (vm2)
Producto vm2 (sandbox para Node.js)
Versiones Antes de la versión 3.11.6
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia GitHub Commit Vulnerabilidad vm2
Descripción vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.6, la función handleException() en lib/setup-sandbox.js sanitiza los errores SuppressedError.error, SuppressedError.suppressed, y AggregateError.errors, pero no sanitiza Error.cause, lo que permite que el código dentro de la sandbox obtenga un objeto host potente, como ‘process’, a través de una función host expuesta que arroja un error con ese objeto como causa, permitiendo la ejecución arbitraria de comandos en el host. Esta vulnerabilidad fue corregida en la versión 3.11.6.
Evaluación Esta vulnerabilidad permite la escalada de privilegios desde código sandboxeado a ejecución arbitraria en el host, representando un riesgo crítico para la empresa si emplea vm2 para aislar código no confiable. Debido a la existencia de exploits públicos, la vulnerabilidad está siendo activamente explotada y debe recibir máxima prioridad.
Estrategia Actualizar de inmediato vm2 a la versión 3.11.6 o superior que corrige esta vulnerabilidad, restringir funciones host expuestas a la sandbox y monitorizar actividad inusual en sistemas que ejecuten vm2 para detectar explotación activa.

CVE CVE-2026-47698
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 18 Agosto 2026, 03:31 (UTC)
Vendor vm2 Open Source Project
Producto vm2 (sandbox para Node.js)
Versiones Versiones anteriores a 3.11.6
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory vm2 CVE-2026-47698
Descripción Vm2 es un sandbox/vm de código abierto para Node.js. Antes de la versión 3.11.6, los archivos lib/bridge.js y lib/setup-sandbox.js no bloqueaban adecuadamente la indirección apilada mediante Function.prototype.call, permitiendo al código dentro del sandbox romper la cadena de prototipos de una intrínseca del host y acceder a e.constructor.constructor para ejecutar comandos arbitrarios en el host. Esta vulnerabilidad está corregida en la versión 3.11.6.
Estrategia Actualizar inmediatamente a la versión 3.11.6 o superior. Revisar el uso de vm2 en entornos expuestos o críticos, restringir el acceso a la ejecución de código mediante mecanismos de seguridad adicionales y monitorizar comportamientos anómalos en los sandboxes que pudieran indicar explotación activa.

CVE CVE-2026-65974
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026, 03:31 (UTC)
Vendor Frappe (ERPNext)
Producto ERPNext (Enterprise Resource Planning)
Versiones Anteriores a 15.111.0 y 16.22.0
Exploit Públicos Sí, confirmados
Referencia GitHub Release ERPNext 15.111.0
Descripción ERPNext es una herramienta de planificación de recursos empresariales (ERP) de código abierto. En versiones anteriores a 15.111.0 y 16.22.0, usuarios autenticados con permisos limitados pueden superar límites de permisos dentro de la ejecución segura de Frappe porque la función frappe.render_template está expuesta sin forzar la restricción restrict_globals, permitiendo la inyección de plantillas del lado del servidor (Server-Side Template Injection) y la ejecución remota de código. Este problema se corrige en las versiones mencionadas.
Evaluación Esta vulnerabilidad permite a un atacante autenticado ejecutar código arbitrario en el servidor, superando controles de permisos internos, y puede ser explotada remotamente. Dada la existencia de exploits públicos y la severidad crítica, esta vulnerabilidad supone un riesgo real y urgente para la empresa, especialmente si se utiliza ERPNext para procesos estratégicos o datos sensibles.
Estrategia Aplicar inmediatamente los parches oficiales actualizando ERPNext a la versión 15.111.0 o superior, o 16.22.0 o superior. Además, revisar configuraciones de permisos y monitorizar logs para detectar posibles intentos de explotación. Restricción estricta de accesos a usuarios autenticados y limitación del uso de plantillas dinámicas hasta la actualización.

CVE CVE-2026-66795
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor Red Hat
Producto managedcluster-import-controller
Versiones Versiones con la lógica de auto-aprobación CSR vulnerable (no especificadas)
Exploit Públicos Sí
Referencia Red Hat Security Advisory
Descripción Se encontró un fallo en managedcluster-import-controller. La lógica de auto-aprobación de Certificate Signing Request (CSR) valida incorrectamente los CSR entrantes, específicamente al no inspeccionar el nombre del firmante ni decodificar el CSR x509 codificado en PEM. Esta vulnerabilidad permite que una cuenta de servicio privilegiada en un clúster spoke envíe un CSR malicioso. La explotación exitosa puede conducir a una escalada de privilegios, permitiendo al atacante obtener credenciales administrativas en el clúster hub.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Red Hat para corregir la lógica de auto-aprobación de CSR. Revisar y limitar las cuentas de servicio con privilegios en clústeres spoke. Monitorizar cualquier actividad inusual relacionada con solicitudes CSR y accesos administrativos para detectar posibles intentos de explotación.

CVE CVE-2026-75106
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:33.485989+00:00
Vendor OpnForm Project
Producto OpnForm
Versiones Versiones afectadas no especificadas; afecta implementación con Hashids sin salt
Exploit Públicos Sí
Referencia Repositorio oficial de OpnForm
Descripción OpnForm deriva secretos de envíos editables a partir de identificadores secuenciales de fila usando Hashids con una sal predeterminada vacía, permitiendo a atacantes no autenticados calcular hashes para cualquier envío. Los atacantes pueden leer datos completos de otros encuestados mediante el endpoint de obtención de envíos o sobrescribir envíos al suministrar hashes predichos al endpoint de respuesta.
Estrategia Aplicar inmediatamente parches que establezcan una sal única y secreta en Hashids para evitar predicción de hashes. Monitorizar intentos de acceso inusuales a los endpoints de envíos y respuestas. Reforzar autenticación y controles de acceso en APIs para impedir accesos no autorizados y validar la integridad de los datos.

CVE CVE-2026-75110
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor MemTensor
Producto MemOS (sistema operativo de memoria para LLMs y agentes de IA)
Versiones Versiones con autenticación habilitada (AUTH_ENABLED=true) pero sin configurar la variable ambiente INTERNAL_SERVICE_SECRET
Exploit Públicos Sí
Referencia MemOS GitHub
Descripción MemOS es un sistema operativo de memoria para LLMs y agentes de IA. Cuando la autenticación está habilitada pero la variable de entorno interna no documentada INTERNAL_SERVICE_SECRET no está configurada, la función de verificación is_internal_request() falla y concede acceso interno sin autenticación real. Esto permite a atacantes remotos no autenticados acceder a funciones administrativas críticas como gestionar claves API, crear claves maestras y controlar todos los datos disponibles.
Estrategia Configurar urgentemente la variable de entorno INTERNAL_SERVICE_SECRET con un valor secreto único y asegurar que está activa. Aplicar actualizaciones proporcionadas que corrijan este fallo en el control de autenticación interno. Supervisar accesos administrativos y claves API para detectar usos inusuales o no autorizados.

CVE CVE-2026-64849
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de agosto de 2026
Vendor Databricks Inc.
Producto MLflow (plataforma de ingeniería de IA)
Versiones versiones anteriores a 3.15.0
Exploit Públicos Existentes
Referencia Commit oficial de corrección
Descripción Vulnerabilidad en MLflow antes de la versión 3.15.0 en el endpoint POST /api/2.0/mlflow/webhooks/{id}/test que permite que la función _validate_webhook_url() verifique únicamente la URL original sin seguir redirecciones, mientras que el módulo de entrega sigue redirecciones y resuelve nuevamente el hostname sin fijar la dirección validada. Esto permite a un atacante no autenticado acceder a servicios internos o metadata en la nube, obteniendo respuesta y contenido del servidor.
Estrategia Actualizar inmediatamente MLflow a la versión 3.15.0 o superior, donde se corrige esta falta de validación y fijación de la URL. Implementar controles de acceso estrictos para endpoints internos y monitorear tráfico inusual para detectar posibles explotaciones activas.

CVE CVE-2026-71424
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-18T03:31:33 (UTC)
Vendor Onyx
Producto Onyx AI platform
Versiones anteriores a 3.1.10, 3.2.14 y 4.0.0
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Onyx es una plataforma de IA de código abierto. Antes de las versiones 3.1.10, 3.2.14 y 4.0.0, los endpoints GET /api/mcp/servers y GET /api/mcp/servers/persona/{persona_id} exponen el encabezado OAuth Authorization de otro usuario porque OnyxTokenStorage.set_tokens y OnyxTokenStorage.set_client_info en backend/onyx/server/features/mcp/api.py copian tokens por usuario en una fila compartida admin MCPConnectionConfig y _db_mcp_server_to_api_mcp_server devuelve esa fila vía auth_template.headers a cualquier usuario con BASIC_ACCESS.

Esta vulnerabilidad permite que un usuario con acceso básico vea tokens OAuth de otros usuarios, lo que podría derivar en compromisos serios de la autenticación y autorización de la plataforma.

Estrategia Actualizar urgentemente Onyx a las versiones 3.1.10, 3.2.14 o 4.0.0 según corresponda. Revisar y limitar el acceso BASIC_ACCESS solo a usuarios estrictamente necesarios y monitorizar accesos indebidos a APIs. Implementar control estricto sobre el manejo y almacenamiento de tokens para evitar exposición cruzada.
Enviar a un amigo: Share this page via Email