| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-18109 | BoldGrid | W3 Total Cache | Alta | No especificadas | Sí |
| CVE-2026-56270 | FlowiseAI | Flowise | Alta (No se especifica puntuación exacta, pero la falta de autenticación en funciones críticas es grave) | No especificadas, afecta versiones sin autenticación configurada en funciones críticas | Sí |
| CVE-2026-8452 | Citrix | NetScaler ADC y NetScaler Gateway | ALTA (Información no detallada en la fuente) | No especificadas concretamente, afectando versiones actuales de NetScaler ADC y Gateway | Sí |
| CVE-2026-15623 | Google Cloud Google SecOps (Chronicle SOAR) | CRITICAL (9.4) | Versiones anteriores a 6.3.85 | Sí | |
| CVE-2026-74798 | SiYuan | SiYuan kernel (database_clean MCP tool) | CRITICAL (9.3) | versiones anteriores a v3.7.4 | Sí |
| CVE-2026-74799 | SiYuan | SiYuan | CRITICAL (9.2) | Versiones anteriores a 3.7.4 | Sí |
| CVE-2026-74800 | SiYuan | SiYuan | CRITICAL (9.4) | versiones anteriores a la 3.7.4 | Sí |
| CVE-2026-74872 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74875 | OpenSSL Project | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74876 | openssl_encrypt | Afectadoopenssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74878 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74880 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74885 | OpenSSL Project | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74886 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74887 | openssl_encrypt | openssl_encrypt (módulo Python para cifrado) | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74889 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | Versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74890 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a la 1.4.0 | Sí |
| CVE-2026-74894 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74895 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74896 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74899 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74900 | openssl_encrypt | openssl_encrypt (módulo pqc.py) | CRITICAL (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74901 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.0 | Sí |
| CVE-2026-74843 | Wavlink | Routers WN531P3 y WN535M1 V250922 | CRÍTICA (9.3) | V250922 | Sí |
| CVE-2026-14564 | Innotim Software Telecommunications and Consulting Trade Ltd. Co. | Logsign SIEM | CRÍTICA (9) | Desde 6.4.97 hasta antes de 6.4.114 | Sí |
| CVE-2026-71566 | openshift-metal3 (comunidad de código abierto) | FakeFish | CRITICAL (9.3) | Todas las versiones que utilicen FakeFish con integración KubeVirt (sin validación propia de credenciales) | Sí |
| CVE-2026-55674 | Discourse | Plataforma de discusión open-source Discourse | CRITICAL (9.3) | versiones anteriores a 2026.1.6, 2026.5.2, 2026.6.1 y 2026.7.0 | Sí |
| CVE-2026-64859 | QuantumNous | New API (LLM gateway y sistema de gestión de activos de IA) | CRITICAL (9.1) | Versiones anteriores a 1.0.0-rc.7 | Sí |
| CVE-2026-71479 | QuantumNous | New API (gateway de modelo de lenguaje grande y sistema de gestión de activos de IA) | CRÍTICA (9.1) | Versiones anteriores a 1.0.0-rc.18 | Sí |
| CVE-2026-75045 | JetBrains | YouTrack | CRITICAL (9.1) | Antes de 2025.3.156085, 2026.1.13913, 2026.2.18112 | Sí |
| CVE-2026-50768 | T-Systems International GmbH | ImageMaster | CRITICAL (9.8) | 9.14.2.8.1 | Sí |
| CVE-2026-51346 | StudIP | StudIP | CRITICAL (9.1) | 6.0.x antes de 6.0.3 y 5.4.x antes de 5.4.12 | Sí |
| CVE-2026-74253 | Regular Labs | Joomla Extension – Sourcerer | CRÍTICO (10) | Versiones anteriores a 14.0.0 | Sí |
| CVE-2026-74254 | joomlack.fr | Joomla Extension – Page Builder CK | CRITICAL (9.3) | versiones anteriores a 3.6.5 | Sí |
| CVE-2026-66792 | Red Hat | multicloud-operators-subscription | CRITICAL (9.9) | No especificadas (referirse a ) | Sí |
| CVE-2026-19478 | GitLab | GitLab CE | CRITICAL (9.4) | Todas las versiones desde 18.2 antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 y 19.2 antes de 19.2.4 | Sí |
| CVE-2026-71472 | Red Hat | acm-search-v2-rhel9 | CRITICAL (9.1) | No especificadas (afecta a la implementación actual de acm-search-v2-rhel9) | Sí |
| CVE-2026-47686 | Patrik Simek (vm2) | vm2 (sandbox para Node.js) | CRÍTICA (9.9) | Antes de la versión 3.11.6 | Sí |
| CVE-2026-47698 | vm2 Open Source Project | vm2 (sandbox para Node.js) | CRITICAL (9.8) | Versiones anteriores a 3.11.6 | Sí |
| CVE-2026-65974 | Frappe (ERPNext) | ERPNext (Enterprise Resource Planning) | CRÍTICA (9.9) | Anteriores a 15.111.0 y 16.22.0 | Sí |
| CVE-2026-66795 | Red Hat | managedcluster-import-controller | CRITICAL (9.1) | Versiones con la lógica de auto-aprobación CSR vulnerable (no especificadas) | Sí |
| CVE-2026-75106 | OpnForm Project | OpnForm | CRITICAL (9.3) | Versiones afectadas no especificadas; afecta implementación con Hashids sin salt | Sí |
| CVE-2026-75110 | MemTensor | MemOS (sistema operativo de memoria para LLMs y agentes de IA) | CRITICAL (9.3) | Versiones con autenticación habilitada (AUTH_ENABLED=true) pero sin configurar la variable ambiente INTERNAL_SERVICE_SECRET | Sí |
| CVE-2026-64849 | Databricks Inc. | MLflow (plataforma de ingeniería de IA) | CRÍTICA (9.3) | versiones anteriores a 3.15.0 | Sí |
| CVE-2026-71424 | Onyx | Onyx AI platform | CRITICAL (9.6) | anteriores a 3.1.10, 3.2.14 y 4.0.0 | Sí |
| CVE | CVE-2026-18109 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | BoldGrid |
| Producto | W3 Total Cache |
| Versiones | No especificadas |
| Exploit Públicos | Sí, actualmente en explotación |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Entrada durante la Generación de Páginas Web («Cross-site Scripting») en BoldGrid W3 Total Cache que permite la ejecución de ataques XSS.
La vulnerabilidad puede ser explotada mediante la inyección de código malicioso en las páginas web generadas, ejecutándose en los navegadores de los usuarios finales, comprometiendo la confidencialidad e integridad de la información y facilitando ataques como robo de sesión o fraude. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por BoldGrid o actualizar a la última versión segura. Además, reforzar la validación y saneamiento de entradas en todas las interfaces web y monitorizar indicadores de compromiso para detectar explotación activa. |
*****
Procedo a registrar esta información en Supabase para seguimiento y acciones operativas.
| CVE | CVE-2026-56270 |
| Severidad | Alta (No se especifica puntuación exacta, pero la falta de autenticación en funciones críticas es grave) |
| Importancia para la empresa | ALTA |
| Publicado | 18 agosto 2026, 03:31 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | No especificadas, afecta versiones sin autenticación configurada en funciones críticas |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | VulnCheck CVE-2026-56270 |
| Descripción | Vulnerabilidad de Falta de Autenticación para Funciones Críticas en FlowiseAI Flowise. Esta falla permite a un atacante no autenticado acceder y ejecutar funciones sensibles dentro del producto Flowise, comprometiendo potencialmente la integridad, confidencialidad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales que habilitan o corrigen mecanismos robustos de autenticación para todas las funciones críticas. Además, revisar y auditar configuraciones de autenticación existentes para garantizar que no haya accesos no autorizados. Monitorizar la red y registros para detectar posibles intentos de explotación activa. |
—
Este CVE representa un riesgo real y crítico para la empresa, dada la explotación activa conocida y la ausencia de mecanismos de autenticación en funciones clave. Es prioritaria su mitigación para evitar accesos no autorizados que podrían derivar en compromisos graves del sistema.
| CVE | CVE-2026-8452 |
| Severidad | ALTA (Información no detallada en la fuente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | Citrix |
| Producto | NetScaler ADC y NetScaler Gateway |
| Versiones | No especificadas concretamente, afectando versiones actuales de NetScaler ADC y Gateway |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-8452 |
| Descripción | Vulnerabilidad de restricción inadecuada de operaciones dentro de los límites de un buffer de memoria en Citrix NetScaler ADC y NetScaler Gateway. Esta falla permite la manipulación de memoria que podría conducir a corrupción de datos, denegación de servicio o ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Monitorizar activamente los sistemas NetScaler para detectar comportamientos anómalos. Implementar controles de red para limitar accesos no autorizados y aplicar reglas de filtrado estrictas para mitigar el riesgo mientras se despliega el parche. |
—
*Esta vulnerabilidad está siendo explotada activamente y representa un riesgo grave para la integridad de los sistemas Citrix NetScaler de la empresa. Puede ser utilizada para ejecutar código arbitrario o causar fallos, poniendo en jaque la disponibilidad y seguridad de la infraestructura.*
*Prioridad: ALTA. Se debe actuar sin demora para mitigar el riesgo.*
| CVE | CVE-2026-15623 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Agosto 2026, 03:31 (UTC) |
| Vendor | |
| Producto | Google Cloud Google SecOps (Chronicle SOAR) |
| Versiones | Versiones anteriores a 6.3.85 |
| Exploit Públicos | Sí |
| Referencia | Google Chronicle SOAR Release Notes |
| Descripción | Vulnerabilidad de Inyección SQL en una API antigua de un widget de panel en Google Cloud Google SecOps (Chronicle SOAR) versiones anteriores a 6.3.85 en Google Cloud Platform, que permite a un atacante autenticado ejecutar consultas SQL ciegas mediante un parámetro manipulado en la solicitud. Esta vulnerabilidad fue corregida en la versión 6.3.85 y no requiere acción por parte del cliente. |
| Estrategia | Actualizar inmediatamente a la versión 6.3.85 o superior para eliminar la vulnerabilidad. En entornos con autenticación débil, revisar las políticas de acceso para limitar usuarios con privilegios en la API y monitorear logs en busca de consultas inusuales que indiquen intentos de explotación. |
—–
*Esta vulnerabilidad permite ejecución de consultas SQL ciegas a atacantes autenticados, pudiendo comprometer la integridad confidencialidad y disponibilidad de la base de datos y datos críticos. Dada la existencia de exploits públicos y su severidad crítica, su explotación activa es muy probable y representa un riesgo real para la empresa. Priorizar la actualización al parche es imprescindible para prevenir ataques.*
| CVE | CVE-2026-74798 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan kernel (database_clean MCP tool) |
| Versiones | versiones anteriores a v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory SiYuan CVE-2026-74798 |
| Descripción | Vulnerabilidad de traversal de ruta en SiYuan kernel antes de la versión 3.7.4 en la herramienta database_clean MCP. Esta herramienta solo verifica que el parámetro id no esté vacío antes de pasarlo a RemoveUnusedAttributeView, que construye una ruta de sistema mediante filepath.Join sin validar que id cumpla el formato de node-ID de SiYuan. Un cliente MCP autenticado puede suministrar secuencias de traversal para que el kernel copie un archivo arbitrario legible en el directorio de historial de SiYuan (lectura arbitraria de archivos) y luego elimine el archivo original (borrado arbitrario de archivos). Aunque el handler HTTP API fue reforzado en GHSA-7hm9-v7vf-7g4w, este caller MCP no fue corregido. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 3.7.4 o superior que corrige la validación del parámetro id para evitar traversal de ruta. Restringir y monitorear los accesos autenticados MCP, controlar el acceso a archivos sensibles inducidos a través de la herramienta, y auditar logs para detectar posibles intentos de explotación. |
—
*Evaluación:* Esta vulnerabilidad es crítica con exploits públicos confirmados que pueden permitir a un atacante autenticado MCP leer archivos arbitrarios y eliminar archivos en el sistema, comprometiendo la integridad y disponibilidad. Debe dársele **prioridad máxima** especialmente si la empresa utiliza SiYuan kernel con la herramienta database_clean. Actualmente sí está siendo explotada públicamente.
*Recomendación inmediata:* Aplicar el parche oficial, restringir acceso MCP y monitorizar indicios de explotación activa.
| CVE | CVE-2026-74799 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:15 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | Versiones anteriores a 3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial SiYuan |
| Descripción | SiYuan en versiones anteriores a 3.7.4 registra los endpoints de depuración Go net/http/pprof, incluyendo dumps de heap y goroutines, sin autenticación cuando el flag –mode no está exactamente configurado en prod. Esto permite a atacantes acceder a /debug/pprof/heap y endpoints relacionados para extraer secretos en memoria, incluidos AccessAuthCode y claves API de proveedores de IA. |
| Estrategia | Actualizar urgentemente a la versión 3.7.4 o superior que corrige la autenticación de endpoints de depuración. Revisar configuraciones de despliegue para asegurar el flag –mode esté en prod. Monitorizar accesos no autorizados a endpoints de pprof y restringir su exposición en la red. |
| CVE | CVE-2026-74800 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Agosto 2026 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a la 3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial de SiYuan |
| Descripción | SiYuan antes de la versión 3.7.4 no establece las cabeceras Content-Disposition y X-Content-Type-Options al servir archivos arbitrarios, lo que permite ataques de cross-site scripting almacenado. Atacantes autenticados pueden cargar archivos HTML como recursos y ejecutar scripts con acceso completo a la API del kernel cuando el propietario del espacio de trabajo abre el enlace al recurso. |
| Estrategia | Actualizar urgentemente a la versión 3.7.4 o superior para aplicar el parche oficial que corrige la omisión de cabeceras críticas. Además, restringir la carga de archivos HTML o tipo script, y monitorizar actividad anómala en los accesos a los recursos para detectar posibles ataques activos. |
| CVE | CVE-2026-74872 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-j48q-4c78-rhf9 |
| Descripción | La versión de openssl_encrypt anteriores a la 1.4.0 contiene una vulnerabilidad de ejecución arbitraria de código en la implementación del hash Whirlpool que utiliza patrones glob amplios para cargar módulos .so sin verificar su integridad. Los atacantes pueden colocar archivos .so maliciosos que coincidan con el patrón whirlpool*py313*.so en directorios site-packages para lograr ejecución de código nativo cuando se carga el módulo.
Esta vulnerabilidad permite a un atacante ejecutar código nativo en el sistema afectado, comprometiendo la seguridad y control total del entorno donde se ejecuta openssl_encrypt si logra colocar el archivo malicioso en las rutas descritas. |
| Estrategia | Actualizar de inmediato a la versión 1.4.0 o superior que corrige esta forma insegura de carga de módulos. Limitar el acceso a directorios de site-packages para evitar instalación o colocación de archivos .so no autorizados. Implementar controles de integridad y monitorización para detectar patrones de archivos sospechosos en el entorno. Revisar alertas para explotación activa dada la existencia de exploit público. |
| CVE | CVE-2026-74875 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:15.716684+00:00 |
| Vendor | OpenSSL Project |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | OpenSSL Advisory |
| Descripción | openssl_encrypt versiones anteriores a 1.4.0 omiten silenciosamente la validación del esquema JSON cuando la biblioteca jsonschema no está instalada, permitiendo que se acepten metadatos malformados. Los atacantes pueden eliminar el paquete jsonschema o suministrar versiones desconocidas del formato de metadatos para evadir todas las comprobaciones de esquema y procesar datos maliciosos. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior que corrige la validación del esquema JSON. Asegurar la instalación y correcto funcionamiento de la librería jsonschema para evitar omisiones en la validación. Además, monitorizar integridad de dependencias y patrones de entrada para detectar posibles bypass y explotación activa. |
| CVE | CVE-2026-74876 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026, 03:31 (UTC) |
| Fabricante | openssl_encrypt |
| Producto Afectado | openssl_encrypt |
| Versiones Afectadas | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-8h88-gxp3-j7pg |
| Descripción | Las versiones anteriores a 1.4.0 de openssl_encrypt contienen una vulnerabilidad en PublicKeyBundle.from_dict() que crea paquetes de claves a partir de datos no confiables sin verificar firmas. Los atacantes pueden llamar a from_dict() seguido de to_identity() sin verificación de firma para cifrar datos usando claves públicas controladas por el atacante, lo que provoca la filtración de secretos. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior que corrige la verificación de firmas en PublicKeyBundle.from_dict(). Adicionalmente, auditar el uso de cifrado con datos externos y monitorear actividades sospechosas para detectar explotación activa. Priorizar esta corrección dada la existencia de exploits públicos y el riesgo de filtración de información sensible. |
| CVE | CVE-2026-74878 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:16.08136+00:00 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial |
| Descripción | openssl_encrypt en versiones anteriores a 1.4.0 utiliza un limitador de tasa en memoria para la protección contra fuerza bruta TOTP que no es compartido entre workers y se pierde tras reinicio del servidor. Esto permite a atacantes distribuir intentos de autenticación entre múltiples instancias o repetir ataques justo después de un reinicio, eludiendo las protecciones de limitación de tasa. |
| Estrategia | Actualizar inmediatamente a openssl_encrypt 1.4.0 o superior donde esta vulnerabilidad está corregida. Además, implementar un limitador de tasa centralizado compartido entre instancias para proteger contra ataques distribuidos y reforzar monitoreo de accesos fallidos para detectar patrones de fuerza bruta. Priorizar cierre de esta brecha dado el nivel crítico y disponibilidad de exploits públicos. |
| CVE | CVE-2026-74880 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory GHSA-4rh7-jwg9-m28m |
| Descripción | openssl_encrypt en versiones anteriores a 1.4.0 acepta tokens de actualización en parámetros de consulta URL en las rutas de keyserver y telemetry server. Los atacantes pueden extraer estos tokens de los registros del servidor, registros proxy, historial del navegador y encabezados HTTP Referer para obtener acceso no autorizado. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior que corrige la aceptación de tokens en parámetros URL. Evitar exponer tokens sensibles en URLs y revisar logs para identificar posibles accesos maliciosos. Implementar monitoreo reforzado sobre accesos a keyserver y telemetry server para detección temprana de explotación. |
| CVE | CVE-2026-74885 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:16.53236+00:00 |
| Vendor | OpenSSL Project |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory GHSA-43r4-3hf9-m84q |
| Descripción | La biblioteca openssl_encrypt en versiones anteriores a la 1.4.0 contiene un error en el registro de la función restore_hidden_modules() que siempre registra cero módulos restaurados tras su limpieza, corrompiendo así los registros de auditoría. Además, existe una condición de carrera entre la ocultación de módulos y la instalación del hook de importación, permitiendo que otro hilo pueda re-importar módulos bloqueados en entornos multihilo.
Esto puede ser explotado para evadir controles de seguridad que dependan de estos registros, afectando la trazabilidad y confidencialidad del sistema, además de la posible carga ilícita de módulos restringidos en sistemas con concurrencia. |
| Estrategia | Aplicar urgentemente el parche oficial que corrige la versión 1.4.0 o superior. Verificar y reforzar los controles de concurrencia en la gestión de módulos y auditoría interna para impedir re-importaciones no autorizadas y garantizar integridad en los registros de eventos. Monitorizar patrones inusuales en la carga de módulos en entornos multihilo y revisar los logs para detectar manipulaciones o inconsistencias. |
—
| CVE | CVE-2026-74886 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:16 (UTC) |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-9pgj-v69p-q586 |
| Descripción | Vulnerabilidad de evasión del sandbox de plugin en openssl_encrypt versiones anteriores a 1.4.0 donde PluginImportGuard bloquea un conjunto diferente de módulos peligrosos que el conjunto DANGEROUS_MODULES del analizador AST. Los atacantes pueden eludir el análisis AST mediante ofuscación o codificación de cadenas para importar módulos peligrosos no bloqueados como sys, shutil, multiprocessing, importlib y pickle, permitiendo la ejecución arbitraria de código. |
| Estrategia | Actualizar inmediatamente a openssl_encrypt versión 1.4.0 o superior que corrige esta vulnerabilidad. Revisar la configuración del sandbox y reforzar controles de análisis y bloqueo de módulos peligrosos. Monitorizar activamente signos de explotación dada existencia de exploits públicos. |
—
¿Se está explotando esta vulnerabilidad? Sí, existen exploits públicos conocidos que facilitan ataques.
¿Debo darle prioridad? Alta, por ser vulnerabilidad crítica de ejecución remota y sandbox bypass.
¿Puede suponer un riesgo real para la empresa? Sí, permite a atacantes ejecutar código arbitrario comprometiendo la integridad del sistema.
| CVE | CVE-2026-74887 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt (módulo Python para cifrado) |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Advisory</td |
| Descripción | openssl_encrypt versiones anteriores a 1.4.0 importan el módulo no criptográfico ‘random’ de Python (PRNG Mersenne Twister) en el archivo pqc.py, línea 15. Aunque no había llamadas directas a random.*, esta importación representa un riesgo pues futuros desarrollos podrían usar funciones predictivas como random.randint() en lugar de métodos criptográficos seguros como secrets u os.urandom. El estado del PRNG Mersenne Twister es recuperable con alrededor de 624 salidas, permitiendo que valores supuestamente aleatorios sean predecibles. El problema se corrigió eliminando la importación en la versión 1.4.0. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior para eliminar la importación insegura. Revisar el código para garantizar que ningún módulo utilice funciones de random no criptográficas. Implementar auditorías de seguridad para evitar usos inseguros de fuentes de entropía y monitorear posibles exploit activos en el entorno. |
| CVE | CVE-2026-74889 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026, 03:31 UTC |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | Versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA-j9mh-57cc-665x</td |
| Descripción | Las versiones anteriores a la 1.4.0 de openssl_encrypt utilizan HKDF sin sal (salt) y con un parámetro de info estático en las funciones de normalización de clave, reduciendo la extracción de entropía y provocando determinismo. Un atacante puede explotar la derivación predecible de claves con entradas idénticas para debilitar la seguridad criptográfica contra ataques dirigidos a múltiples objetivos. |
| Estrategia | Actualizar urgentemente a la versión 1.4.0 o superior que corrige esta debilidad criptográfica. Revisar y reforzar los mecanismos de derivación de claves para evitar parámetros estáticos o sin sal, y monitorizar intentos de explotación activa dada la existencia de exploits públicos. |
—
| CVE | CVE-2026-74889 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Fabricante | openssl_encrypt |
| Producto Afectado | openssl_encrypt |
| Versiones Afectadas | Versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA-j9mh-57cc-665x</td |
| Descripción | Versiones anteriores a 1.4.0 de openssl_encrypt usan HKDF sin sal ni parámetros dinámicos en la normalización de claves, permitiendo derivación predecible y reducción de entropía. Esto puede ser explotado para ataques criptográficos multi-objetivo. |
| Estrategia | Actualizar a versión 1.4.0 o superior inmediatamente, eliminar parámetros estáticos en derivación de clave, e implementar monitoreo para detectar intentos de explotación activa dada la existencia de exploits públicos. |
| CVE | CVE-2026-74890 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a la 1.4.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Advisory oficial de OpenSSL_encrypt |
| Descripción | Las versiones de openssl_encrypt anteriores a la 1.4.0 contienen una vulnerabilidad crítica de omisión de autenticación en CamelliaCipher que desactiva la generación y verificación de la etiqueta HMAC cuando está configurada la variable de entorno PYTEST_CURRENT_TEST. Esto permite que un atacante con ejecución de código establezca esta variable para producir texto cifrado no autenticado y evadir la protección de integridad sobre los datos cifrados. |
| Estrategia | Actualizar urgentemente a la versión 1.4.0 o superior. Además, restringir la capacidad para establecer variables de entorno en entornos de producción y auditar la ejecución de código para detectar manipulaciones de esta variable PYTEST_CURRENT_TEST. Monitorizar cualquier uso anómalo de cifrado sin validación de integridad. |
—–
La vulnerabilidad permite que un atacante con permisos para ejecutar código pueda deshabilitar la autenticación del cifrado, comprometiendo la integridad y confidencialidad de los datos cifrados. Dada la existencia de exploits públicos y la gravedad, esta vulnerabilidad debe recibir prioridad máxima para su mitigación inmediata.
| CVE | CVE-2026-74894 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Ago 2026, 03:31 (UTC) |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-4g2c-wpgj-49w8 |
| Descripción | openssl_encrypt antes de la versión 1.4.0 contiene una vulnerabilidad de omisión de autenticación en la función verify_api_token que acepta cualquier cadena de token Bearer no vacía sin validación. Los atacantes pueden cargar claves públicas arbitrarias, enumerar todas las claves y revocar claves pertenecientes a cualquier usuario proporcionando cualquier token Bearer en el encabezado Authorization. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.4.0 o superior. Revisar y reforzar la validación rigurosa del token Bearer en la función verify_api_token. Monitorizar accesos anómalos y accesos no autorizados mediante tokens falsificados para detectar posibles explotaciones actuales. |
| CVE | CVE-2026-74895 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:17 (UTC) |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory |
| Descripción | Las versiones anteriores a 1.4.0 de openssl_encrypt no aplican correctamente restricciones de sandbox en el modo de aislamiento de proceso por defecto para la ejecución de plugins. Esto permite a atacantes ejecutar plugins maliciosos con acceso sin restricciones al sistema de archivos, red, ejecución de subprocesos y todos los módulos de Python. |
| Estrategia | Actualizar urgentemente a la versión 1.4.0 o superior que corrige la mala aplicación de las restricciones de sandbox. Limitar la ejecución de plugins solo a entornos controlados y monitorizar actividades inusuales relacionadas con la ejecución de plugins y accesos a recursos críticos. |
—–
| CVE | CVE-2026-74896 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:17.70333+00:00 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-w7gr-9g4g-33mx |
| Descripción | La versión openssl_encrypt anteriores a 1.4.0 contienen una vulnerabilidad de escape de sandbox en el analizador AST DangerousPatternVisitor que no detecta técnicas de recorrido de atributos dunder. Los atacantes pueden utilizar cadenas __class__, __bases__, __subclasses__() y __globals__ para acceder a funciones restringidas y ejecutar comandos arbitrarios del sistema desde código de plugins. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior para cerrar esta vulnerabilidad crítica. Bloquear la ejecución de código no confiable y restringir los plugins solo a fuentes verificadas. Monitorizar logs para detectar intentos de ejecución arbitraria de comandos hasta la actualización definitiva. |
*****
| CVE | CVE-2026-74899 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de Agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory Openssl_encrypt |
| Descripción |
Vulnerabilidad de escape del sandbox en IsolatedPluginExecutor de openssl_encrypt versiones anteriores a 1.4.0 que expone objetos de tipo Python en los builtins restringidos de exec(). Los atacantes pueden recorrer la jerarquía de clases de Python mediante __class__.__mro__.__subclasses__() para acceder a funciones del sistema y ejecutar comandos arbitrarios del sistema operativo.
Esta falla permite a un atacante eludir mecanismos de confinamiento y ejecutar código malicioso en el sistema afectado con permisos del proceso vulnerable. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior del paquete openssl_encrypt que corrige esta vulnerabilidad. Además, restringir y auditar el uso de ejecuciones dinámicas (exec) y plugins aislados en entornos sensibles. Monitorizar la red y los logs para posibles intentos de explotación y asegurar que los sistemas expuestos no ejecuten código no autorizado. |
| CVE | CVE-2026-74900 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Agosto 2026, 03:31 (UTC) |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt (módulo pqc.py) |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-p3gq-pcg9-qvfv |
| Descripción | openssl_encrypt versiones anteriores a la 1.4.0 contiene una vulnerabilidad crítica en pqc.py donde las fallas en la descapsulación KEM (Key Encapsulation Mechanism) caen silenciosamente en modo simulación, generando una clave compartida determinista a partir de solo 16 bytes de la clave privada y datos públicos de la clave encapsulada. Un atacante que obtenga 16 bytes de la clave privada puede calcular la clave compartida y descifrar todo el texto cifrado, ya que el modo de simulación se activa ante cualquier fallo KEM sin provocar error. |
| Evaluación | Esta vulnerabilidad permite a un atacante con acceso parcial a la clave privada descifrar toda la comunicación cifrada, comprometiendo la confidencialidad total de los datos protegidos. El hecho de que el fallo no genere error y use un modo determinista agrava la exposición. Hay exploits públicos confirmados que facilitan la explotación activa. |
| Estrategia | Actualizar urgentemente a la versión 1.4.0 o superior que corrige este fallo de descapsulación. Revisar que no existan fugas de fragmentos clave privada. Monitorizar intentos anómalos de uso de la función KEM y aplicar controles adicionales para limitar el acceso a las claves privadas. Implementar alertas ante fallos silenciosos en procesos criptográficos críticos. |
| CVE | CVE-2026-74901 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-w4j7-wfgw-r52w |
| Descripción | openssl_encrypt en versiones anteriores a la 1.4.0 contiene una vulnerabilidad de omisión de autenticación en pqc.py donde fallos en la desencriptación AES-GCM provocan una caída al modo AES-CTR no autenticado. Los atacantes pueden modificar el texto cifrado en tránsito para evitar la verificación de integridad y realizar ataques de modificación de bits sin ser detectados. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.0 o superior donde se corrige la omisión de autenticación. Monitorizar el tráfico cifrado y alertar sobre modificaciones sospechosas en la integridad de los datos. Implementar controles adicionales de autenticación y valorar auditorías de cifrado en el entorno para detectar explotaciones activas. |
| CVE | CVE-2026-74843 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Agosto 2026 |
| Vendor | Wavlink |
| Producto | Routers WN531P3 y WN535M1 V250922 |
| Versiones | V250922 |
| Exploit Públicos | Sí, publicado y disponible |
| Referencia | Informe de Explotación Pública GitHub |
| Descripción | Se identificó una vulnerabilidad en los routers Wavlink WN531P3 y WN535M1 versión V250922. La función strcpy en el archivo /etc/lighttpd/www/cgi-bin/export_pingortrace.cgi del componente Export Pingortrace CGI está afectada. La manipulación del argumento HTTP_COOKIE puede causar un desbordamiento de búfer basado en pila. El ataque puede ejecutarse remotamente. El exploit ya ha sido divulgado públicamente y el fabricante fue notificado tempranamente. |
| Estrategia | Actualizar inmediatamente a una versión parcheada una vez disponible o aplicar mitigaciones temporales para bloquear las peticiones HTTP manipuladas vía HTTP_COOKIE. Implantar reglas IPS/IDS que detecten patrones de explotación conocidos y monitorizar tráfico sospechoso para anticipar ataques activos. Priorizar la mitigación debido a la explotación pública activa y la severidad crítica. |
| CVE | CVE-2026-14564 |
| Severidad | CRÍTICA (9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | Innotim Software Telecommunications and Consulting Trade Ltd. Co. |
| Producto | Logsign SIEM |
| Versiones | Desde 6.4.97 hasta antes de 6.4.114 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de credenciales insuficientemente protegidas en Logsign SIEM de Innotim Software Telecommunications and Consulting Trade Ltd. Co. que permite la recuperación de datos sensibles embebidos. Esta falla afecta a la versión desde la 6.4.97 hasta antes de la 6.4.114.
El atacante puede explotar esta vulnerabilidad para extraer credenciales almacenadas sin la protección adecuada, facilitando el acceso no autorizado a sistemas críticos y comprometiendo la seguridad global de la red. |
| Estrategia | Actualizar inmediatamente Logsign SIEM a la versión 6.4.114 o superior que corrige esta vulnerabilidad. Implementar monitoreo activo para detectar accesos inusuales a credenciales sensibles. Revisar y reforzar controles de protección de datos embebidos y credenciales almacenadas para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-71566 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:18.828781Z |
| Vendor | openshift-metal3 (comunidad de código abierto) |
| Producto | FakeFish |
| Versiones | Todas las versiones que utilicen FakeFish con integración KubeVirt (sin validación propia de credenciales) |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-qpfr-jqjq-v83w |
| Descripción | FakeFish maneja las credenciales recibidas pasándolas a scripts externos. Esto funciona en hardware real porque luego el BMC valida dichas credenciales. Sin embargo, KubeVirt depende de un archivo KUBECONFIG montado en el contenedor, ignorando completamente esas credenciales. Esto permite que cualquier usuario del clúster controle máquinas virtuales del usuario que creó FakeFish, pudiendo encenderlas, apagarlas y montar imágenes CD arbitrarias. |
| Estrategia | Actualizar inmediatamente FakeFish a la versión parcheada que incluya validación estricta de credenciales en entornos KubeVirt. Restringir el acceso a los archivos KUBECONFIG a usuarios autorizados y monitorizar actividad inusual en el manejo y control de máquinas virtuales. Aplicar controles de segregación de privilegios en el clúster para minimizar la capacidad de usuarios malintencionados. |
| CVE | CVE-2026-55674 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:19 (UTC) |
| Vendor | Discourse |
| Producto | Plataforma de discusión open-source Discourse |
| Versiones | versiones anteriores a 2026.1.6, 2026.5.2, 2026.6.1 y 2026.7.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad en Discourse antes de las versiones 2026.1.6, 2026.5.2, 2026.6.1 y 2026.7.0 que permite a un atacante no autenticado enviar una petición con una cookie manipulada color_scheme_id (o dark_scheme_id) para inyectar HTML arbitrario en una página Discourse. La cookie se procesa sin escape en la etiqueta del esquema de color, permitiendo que el atacante escape del atributo e inyecte una etiqueta que evade la política de seguridad de contenido (CSP) basada en nonce, resultando en ejecución arbitraria de JavaScript en el navegador de los visitantes. |
| Evaluación | Esta vulnerabilidad supone un riesgo crítico debido a la ejecución remota de código JavaScript sin necesidad de autenticación, facilitando ataques de secuestro de sesión y manipulación de datos en usuarios legítimos. Existen exploits públicos que pueden estar siendo usados activamente en entornos afectados. |
| Estrategia | Actualizar inmediatamente Discourse a la versión 2026.1.6 o superior. Revisar e implementar políticas CSP estrictas y controles adicionales de validación/escapado de entradas. Monitorizar tráfico web en busca de patrones de explotación sospechosos. |
—–
| CVE | CVE-2026-64859 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | QuantumNous |
| Producto | New API (LLM gateway y sistema de gestión de activos de IA) |
| Versiones | Versiones anteriores a 1.0.0-rc.7 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección de vulnerabilidad |
| Descripción | Nueva API es una pasarela para modelos de lenguaje grande (LLM) y un sistema de gestión de activos de inteligencia artificial (IA). Antes de la versión 1.0.0-rc.7, las APIs de lista de usuarios administradores y búsqueda de usuarios, incluyendo GET /api/user/, retornaban el campo User.AccessToken como access_token porque los objetos del modelo User se serializaban después de usar Omit(«password») en las consultas, lo que permite a un administrador autenticado obtener el token portador del usuario root y acceder a APIs del sistema exclusivas del usuario root. Este problema se corrige en la versión 1.0.0-rc.7. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.0-rc.7 o superior para eliminar la exposición del token root. Además, revisar y restringir estrictamente el acceso administrativo y monitorizar accesos sospechosos a APIs sensibles para detectar intentos de explotación actuales. |
| CVE | CVE-2026-71479 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | QuantumNous |
| Producto | New API (gateway de modelo de lenguaje grande y sistema de gestión de activos de IA) |
| Versiones | Versiones anteriores a 1.0.0-rc.18 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | Nueva API es un gateway para modelos de lenguaje grande (LLM) y sistema de gestión de activos de inteligencia artificial. Antes de la versión 1.0.0-rc.18, parámetros controlados por el usuario como imagen n, segundos y duración de video, max_tokens, max_completion_tokens, maxOutputTokens, duración de audio y cantidades en billing-expression pueden desbordar conversiones en common/quota_math.go y rutas relacionadas de liquidación, permitiendo que una cuenta con bajos privilegios que tenga saldo positivo o suscripción activa convierta un cargo negativo en crédito de cuenta y potencialmente agote fondos ascendentes. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.0-rc.18 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de parámetros numéricos para evitar desbordes. Monitorizar transacciones financieras para detectar comportamientos anómalos que indiquen explotación activa. |
| CVE | CVE-2026-75045 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:19.615035+00:00 |
| Vendor | JetBrains |
| Producto | YouTrack |
| Versiones | Antes de 2025.3.156085, 2026.1.13913, 2026.2.18112 |
| Exploit Públicos | Sí |
| Referencia | JetBrains Advisory Oficial |
| Descripción | En JetBrains YouTrack antes de las versiones 2025.3.156085, 2026.1.13913 y 2026.2.18112, un atacante no autenticado podría descargar copias de seguridad de bases de datos a través de firmas de borradores compartidos.
Esta vulnerabilidad permite a un atacante remoto, sin necesidad de credenciales, acceder directamente a backups sensibles, lo que conlleva un riesgo crítico de exposición de datos y posible compromiso completo de la información gestionada por YouTrack. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales disponibles para YouTrack en las versiones 2025.3.156085 o posteriores. Se recomienda restringir el acceso a funciones de borradores compartidos y monitorizar accesos anómalos a backups hasta confirmar la actualización completa. Revisar controles de acceso y auditar posibles descargas no autorizadas. |
—–
| CVE | CVE-2026-50768 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026, 03:31 (UTC) |
| Vendor | T-Systems International GmbH |
| Producto | ImageMaster |
| Versiones | 9.14.2.8.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub CVE-2026-50768 |
| Descripción | Vulnerabilidad de carga de archivos en T-Systems International GmbH ImageMaster versión 9.14.2.8.1 que permite a un atacante remoto ejecutar código arbitrario mediante la función de añadir adjuntos en la creación de un nuevo documento.
Este fallo puede ser explotado cargando archivos maliciosos a través de la función vulnerable, lo que implica una toma de control remota del sistema afectado sin necesidad de autenticación. |
| Estrategia | Aplicar inmediatamente el parche oficial si está disponible o actualizar a una versión segura. Bloquear la función de carga de archivos temporalmente y monitorizar actividad anómala en el sistema. Revisar y restringir permisos en el servidor para minimizar impacto. Establecer controles estrictos de validación y saneamiento de archivos adjuntos. |
—
| CVE | CVE-2026-51346 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:20.019857+00:00 |
| Vendor | StudIP |
| Producto | StudIP |
| Versiones | 6.0.x antes de 6.0.3 y 5.4.x antes de 5.4.12 |
| Exploit Públicos | Sí |
| Referencia | StudIP Release v6.0.3</td |
| Descripción | Vulnerabilidad de inyección SQL en StudIP 6.0.x antes de 6.0.3 y 5.4.x antes de 5.4.12 que permite a un atacante remoto ejecutar código arbitrario y obtener información sensible mediante la función store(). |
| Estrategia | Actualizar de inmediato a la versión 6.0.3 o superior. Aplicar parches oficiales. Monitorizar accesos sospechosos y restringir privilegios para minimizar el impacto en caso de explotación. |
—
Este fallo permite la ejecución remota de código y acceso a datos críticos, con exploits públicos disponibles, por lo que es una amenaza activa real. Tiene prioridad máxima para ser corregida urgentemente para evitar compromisos graves de seguridad.
| CVE | CVE-2026-74253 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | Regular Labs |
| Producto | Joomla Extension – Sourcerer |
| Versiones | Versiones anteriores a 14.0.0 |
| Exploit Públicos | Sí |
| Referencia | Regular Labs Sourcerer Advisory |
| Descripción | La extensión Sourcerer para Joomla antes de la versión 14.0.0 procesa bloques {source} encontrados en el HTML renderizado final sin verificar el origen del código, lo que permite una ejecución remota de código (RCE) sin autenticación por medio de datos reflejados de usuario sin verificar. Esto puede ser explotado para ejecutar código arbitrario en el servidor afectado, comprometiendo gravemente la seguridad y control total del sistema. |
| Estrategia | Actualizar inmediatamente Sourcerer a la versión 14.0.0 o superior, que valida correctamente el origen del código insertado. Hasta entonces, limitar el uso de esta extensión y monitorizar actividad sospechosa. Implementar controles WAF para bloquear intentos de explotación conocidos y revisar logs para detectar ataques activos. |
| CVE | CVE-2026-74254 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:20 (UTC) |
| Vendor | joomlack.fr |
| Producto | Joomla Extension – Page Builder CK |
| Versiones | versiones anteriores a 3.6.5 |
| Exploit Públicos | Sí |
| Referencia | Página oficial de Joomlack</td |
| Descripción | Vulnerabilidad crítica (inyección SQL) en Joomla Extension – Page Builder CK (antes de la versión 3.6.5) relacionada con el modelo de estilos. La versión 3.6.4 corrige la vulnerabilidad en el frontend y la 3.6.5 en el backend. Esta falla permite a un atacante inyectar comandos SQL maliciosos, comprometiendo la base de datos, pudiendo obtener, modificar o eliminar datos sensibles.
Esta vulnerabilidad se explota mediante la manipulación de entradas que interactúan con el modelo de estilos, posibilitando acceso no autorizado y control sobre la base de datos subyacente, lo que supone un riesgo crítico para la confidencialidad, integridad y disponibilidad de la información. |
| Estrategia | Actualizar con urgencia a la versión 3.6.5 o superior que corrige la vulnerabilidad tanto en frontend como en backend. Implementar controles adicionales de validación en todas las entradas que interactúan con la base de datos, y monitorizar logs para detectar patrones de explotación SQL. Prohibir acceso externo hasta aplicar la actualización, debido a la disponibilidad comprobada de exploits públicos. |
| CVE | CVE-2026-66792 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | Red Hat |
| Producto | multicloud-operators-subscription |
| Versiones | No especificadas (referirse a fuente oficial) |
| Exploit Públicos | Sí |
| Referencia | Red Hat Security Advisory |
| Descripción | Se ha encontrado una vulnerabilidad en el componente multicloud-operators-subscription que permite a un usuario en un clúster gestionado escalar privilegios creando una Subscription con anotaciones específicas y manipuladas. La explotación exitosa otorga al atacante la capacidad de desplegar recursos en cualquier namespace con los permisos elevados de la cuenta de servicio del controlador, pudiendo así obtener acceso y control no autorizados sobre recursos del clúster. |
| Estrategia | Actualizar inmediatamente el componente multicloud-operators-subscription con el parche oficial proporcionado por Red Hat. Restringir permisos en clusters gestionados para limitar la creación de suscripciones a usuarios confiables. Monitorizar cualquier actividad inusual en namespaces y cuentas de servicio asociadas al controlador para detectar intentos de explotación temprana. |
—–
| CVE | CVE-2026-19478 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 18 agosto 2026 |
| Vendor | GitLab |
| Producto | GitLab CE/EE |
| Versiones | Todas las versiones desde 18.2 antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6 y 19.2 antes de 19.2.4 |
| Exploit Públicos | Sí |
| Referencia | Patch oficial GitLab 19.2.4 |
| Descripción | GitLab ha corregido un problema en GitLab CE/EE que afecta a todas las versiones desde 18.2 hasta antes de 18.11.11, 19.0 antes de 19.0.8, 19.1 antes de 19.1.6, y 19.2 antes de 19.2.4 que bajo ciertas condiciones podría permitir a un usuario no autenticado modificar o eliminar remotamente proyectos públicos y datos de usuarios mediante una directiva GraphQL. |
| Estrategia | Priorizar la actualización inmediata a la versión 18.11.11 o superior, 19.0.8 o superior, 19.1.6 o superior, o 19.2.4 o superior. Monitorizar accesos no autenticados que intenten manipular GraphQL y restringir el acceso a APIs GraphQL donde sea posible. Revisar logs para detectar actividad sospechosa y reforzar controles de permisos para proyectos públicos. |
| CVE | CVE-2026-71472 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 agosto 2026 |
| Vendor | Red Hat |
| Producto | acm-search-v2-rhel9 |
| Versiones | No especificadas (afecta a la implementación actual de acm-search-v2-rhel9) |
| Exploit Públicos | Sí |
| Referencia | Red Hat Security Advisory |
| Descripción | Se encontró una falla en acm-search-v2-rhel9 que permite a un atacante autenticado, como un administrador del hub o editor del Recurso Personalizado Search, inyectar comandos shell maliciosos o sentencias SQL. Esto es posible porque la cadena WORK_MEM proporcionada en el recurso Search no se valida correctamente antes de usarse en un script bash y una consulta SQL. La explotación exitosa podría conducir a la ejecución arbitraria de código dentro del pod privilegiado de postgres, comprometiendo potencialmente el sistema. |
| Estrategia | Aplicar de inmediato los parches oficiales de Red Hat. Restringir el acceso a usuarios autenticados que puedan manipular el recurso Search CR y reforzar la validación de entradas en configuraciones bash y SQL para evitar inyección. Monitorizar actividad inusual en pods privilegiados y auditar accesos de administradores y editores de recursos. |
| CVE | CVE-2026-47686 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026, 03:31 (UTC) |
| Vendor | Patrik Simek (vm2) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | Antes de la versión 3.11.6 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | GitHub Commit Vulnerabilidad vm2 |
| Descripción | vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.6, la función handleException() en lib/setup-sandbox.js sanitiza los errores SuppressedError.error, SuppressedError.suppressed, y AggregateError.errors, pero no sanitiza Error.cause, lo que permite que el código dentro de la sandbox obtenga un objeto host potente, como ‘process’, a través de una función host expuesta que arroja un error con ese objeto como causa, permitiendo la ejecución arbitraria de comandos en el host. Esta vulnerabilidad fue corregida en la versión 3.11.6. |
| Evaluación | Esta vulnerabilidad permite la escalada de privilegios desde código sandboxeado a ejecución arbitraria en el host, representando un riesgo crítico para la empresa si emplea vm2 para aislar código no confiable. Debido a la existencia de exploits públicos, la vulnerabilidad está siendo activamente explotada y debe recibir máxima prioridad. |
| Estrategia | Actualizar de inmediato vm2 a la versión 3.11.6 o superior que corrige esta vulnerabilidad, restringir funciones host expuestas a la sandbox y monitorizar actividad inusual en sistemas que ejecuten vm2 para detectar explotación activa. |
| CVE | CVE-2026-47698 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 18 Agosto 2026, 03:31 (UTC) |
| Vendor | vm2 Open Source Project |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | Versiones anteriores a 3.11.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory vm2 CVE-2026-47698 |
| Descripción | Vm2 es un sandbox/vm de código abierto para Node.js. Antes de la versión 3.11.6, los archivos lib/bridge.js y lib/setup-sandbox.js no bloqueaban adecuadamente la indirección apilada mediante Function.prototype.call, permitiendo al código dentro del sandbox romper la cadena de prototipos de una intrínseca del host y acceder a e.constructor.constructor para ejecutar comandos arbitrarios en el host. Esta vulnerabilidad está corregida en la versión 3.11.6. |
| Estrategia | Actualizar inmediatamente a la versión 3.11.6 o superior. Revisar el uso de vm2 en entornos expuestos o críticos, restringir el acceso a la ejecución de código mediante mecanismos de seguridad adicionales y monitorizar comportamientos anómalos en los sandboxes que pudieran indicar explotación activa. |
| CVE | CVE-2026-65974 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026, 03:31 (UTC) |
| Vendor | Frappe (ERPNext) |
| Producto | ERPNext (Enterprise Resource Planning) |
| Versiones | Anteriores a 15.111.0 y 16.22.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Release ERPNext 15.111.0 |
| Descripción | ERPNext es una herramienta de planificación de recursos empresariales (ERP) de código abierto. En versiones anteriores a 15.111.0 y 16.22.0, usuarios autenticados con permisos limitados pueden superar límites de permisos dentro de la ejecución segura de Frappe porque la función frappe.render_template está expuesta sin forzar la restricción restrict_globals, permitiendo la inyección de plantillas del lado del servidor (Server-Side Template Injection) y la ejecución remota de código. Este problema se corrige en las versiones mencionadas. |
| Evaluación | Esta vulnerabilidad permite a un atacante autenticado ejecutar código arbitrario en el servidor, superando controles de permisos internos, y puede ser explotada remotamente. Dada la existencia de exploits públicos y la severidad crítica, esta vulnerabilidad supone un riesgo real y urgente para la empresa, especialmente si se utiliza ERPNext para procesos estratégicos o datos sensibles. |
| Estrategia | Aplicar inmediatamente los parches oficiales actualizando ERPNext a la versión 15.111.0 o superior, o 16.22.0 o superior. Además, revisar configuraciones de permisos y monitorizar logs para detectar posibles intentos de explotación. Restricción estricta de accesos a usuarios autenticados y limitación del uso de plantillas dinámicas hasta la actualización. |
| CVE | CVE-2026-66795 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | Red Hat |
| Producto | managedcluster-import-controller |
| Versiones | Versiones con la lógica de auto-aprobación CSR vulnerable (no especificadas) |
| Exploit Públicos | Sí |
| Referencia | Red Hat Security Advisory |
| Descripción | Se encontró un fallo en managedcluster-import-controller. La lógica de auto-aprobación de Certificate Signing Request (CSR) valida incorrectamente los CSR entrantes, específicamente al no inspeccionar el nombre del firmante ni decodificar el CSR x509 codificado en PEM. Esta vulnerabilidad permite que una cuenta de servicio privilegiada en un clúster spoke envíe un CSR malicioso. La explotación exitosa puede conducir a una escalada de privilegios, permitiendo al atacante obtener credenciales administrativas en el clúster hub. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Red Hat para corregir la lógica de auto-aprobación de CSR. Revisar y limitar las cuentas de servicio con privilegios en clústeres spoke. Monitorizar cualquier actividad inusual relacionada con solicitudes CSR y accesos administrativos para detectar posibles intentos de explotación. |
| CVE | CVE-2026-75106 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:33.485989+00:00 |
| Vendor | OpnForm Project |
| Producto | OpnForm |
| Versiones | Versiones afectadas no especificadas; afecta implementación con Hashids sin salt |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de OpnForm |
| Descripción | OpnForm deriva secretos de envíos editables a partir de identificadores secuenciales de fila usando Hashids con una sal predeterminada vacía, permitiendo a atacantes no autenticados calcular hashes para cualquier envío. Los atacantes pueden leer datos completos de otros encuestados mediante el endpoint de obtención de envíos o sobrescribir envíos al suministrar hashes predichos al endpoint de respuesta. |
| Estrategia | Aplicar inmediatamente parches que establezcan una sal única y secreta en Hashids para evitar predicción de hashes. Monitorizar intentos de acceso inusuales a los endpoints de envíos y respuestas. Reforzar autenticación y controles de acceso en APIs para impedir accesos no autorizados y validar la integridad de los datos. |
| CVE | CVE-2026-75110 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | MemTensor |
| Producto | MemOS (sistema operativo de memoria para LLMs y agentes de IA) |
| Versiones | Versiones con autenticación habilitada (AUTH_ENABLED=true) pero sin configurar la variable ambiente INTERNAL_SERVICE_SECRET |
| Exploit Públicos | Sí |
| Referencia | MemOS GitHub |
| Descripción | MemOS es un sistema operativo de memoria para LLMs y agentes de IA. Cuando la autenticación está habilitada pero la variable de entorno interna no documentada INTERNAL_SERVICE_SECRET no está configurada, la función de verificación is_internal_request() falla y concede acceso interno sin autenticación real. Esto permite a atacantes remotos no autenticados acceder a funciones administrativas críticas como gestionar claves API, crear claves maestras y controlar todos los datos disponibles. |
| Estrategia | Configurar urgentemente la variable de entorno INTERNAL_SERVICE_SECRET con un valor secreto único y asegurar que está activa. Aplicar actualizaciones proporcionadas que corrijan este fallo en el control de autenticación interno. Supervisar accesos administrativos y claves API para detectar usos inusuales o no autorizados. |
| CVE | CVE-2026-64849 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de agosto de 2026 |
| Vendor | Databricks Inc. |
| Producto | MLflow (plataforma de ingeniería de IA) |
| Versiones | versiones anteriores a 3.15.0 |
| Exploit Públicos | Existentes |
| Referencia | Commit oficial de corrección |
| Descripción | Vulnerabilidad en MLflow antes de la versión 3.15.0 en el endpoint POST /api/2.0/mlflow/webhooks/{id}/test que permite que la función _validate_webhook_url() verifique únicamente la URL original sin seguir redirecciones, mientras que el módulo de entrega sigue redirecciones y resuelve nuevamente el hostname sin fijar la dirección validada. Esto permite a un atacante no autenticado acceder a servicios internos o metadata en la nube, obteniendo respuesta y contenido del servidor. |
| Estrategia | Actualizar inmediatamente MLflow a la versión 3.15.0 o superior, donde se corrige esta falta de validación y fijación de la URL. Implementar controles de acceso estrictos para endpoints internos y monitorear tráfico inusual para detectar posibles explotaciones activas. |
| CVE | CVE-2026-71424 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-18T03:31:33 (UTC) |
| Vendor | Onyx |
| Producto | Onyx AI platform |
| Versiones | anteriores a 3.1.10, 3.2.14 y 4.0.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción |
Onyx es una plataforma de IA de código abierto. Antes de las versiones 3.1.10, 3.2.14 y 4.0.0, los endpoints GET /api/mcp/servers y GET /api/mcp/servers/persona/{persona_id} exponen el encabezado OAuth Authorization de otro usuario porque OnyxTokenStorage.set_tokens y OnyxTokenStorage.set_client_info en backend/onyx/server/features/mcp/api.py copian tokens por usuario en una fila compartida admin MCPConnectionConfig y _db_mcp_server_to_api_mcp_server devuelve esa fila vía auth_template.headers a cualquier usuario con BASIC_ACCESS.
Esta vulnerabilidad permite que un usuario con acceso básico vea tokens OAuth de otros usuarios, lo que podría derivar en compromisos serios de la autenticación y autorización de la plataforma. |
| Estrategia | Actualizar urgentemente Onyx a las versiones 3.1.10, 3.2.14 o 4.0.0 según corresponda. Revisar y limitar el acceso BASIC_ACCESS solo a usuarios estrictamente necesarios y monitorizar accesos indebidos a APIs. Implementar control estricto sobre el manejo y almacenamiento de tokens para evitar exposición cruzada. |


