CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-53576 kestra kestra ALTA No especificadas Sí
CVE-2026-40217 litellm litellm Alta (no especificado el score exacto) No especificadas Sí
CVE-2026-38992 agentejo Cockpit ALTA (Sin puntuación CVSS disponible, explotación activa confirmada) No especificadas (vulnerabilidad general en Cockpit) Sí
CVE-2026-54066 b3log Siyuan ALTA (sin puntuación CVSS disponible, pero con explotación activa) Todas las versiones anteriores al parche aún no especificado Sí
CVE-2026-15958 Easy Integration for Dropbox (WordPress plugin) Easy Integration for Dropbox (plugin WordPress) CRÍTICA (9.3) versiones anteriores a 2.2.0 Sí
CVE-2026-16618 Improve SEO Improve SEO WordPress plugin CRITICAL (9.8) hasta la 2.0.11 incluida Sí
CVE-2026-18753 Geovision Inc. Firmware del producto que usa Lighttpd como servidor web CRÍTICA (9.1) No especificado, pero afecta al firmware con clave privada RSA embebida Sí
CVE-2026-18754 GeoVision Firmware para servidor web Lighttpd CRITICAL (9.1) Todas las versiones con firmware afectado embebido Sí
CVE-2026-14175 Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources CRITICAL (9.8) Desde la 26.0 hasta antes de la 26.1 Sí
CVE-2026-14804 Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources CRITICAL (9.1) Desde 26.0 antes de 26.1 Sí
CVE-2026-15721 Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources CRITICAL (9.8) desde 26.0 hasta antes de 26.1 Sí
CVE-2026-60007 Eclipse Foundation Eclipse Milo CRITICAL (9.1) 0.6.0 a 1.1.4 Sí
CVE-2026-61514 Puwell Firmware de cámaras IP Puwell CRITICAL (9.3) versiones 2.x a 4.x Sí
CVE-2026-61515 Puwell Firmware cámaras IP Puwell CRÍTICA (9.3) Firmwares versiones 2.x a 4.x Sí
CVE-2026-69251 FlowiseAI Flowise (interfaz gráfica para flujos de modelos de lenguaje) CRÍTICA (9) Versiones anteriores a la 3.1.3 Sí
CVE-2026-18801 OpenMeter OpenMeter CRÍTICA (9.3) Desde v1.0.0-beta.218 hasta v1.0.0-beta.231 Sí
CVE-2026-25289 Qualcomm Procesamiento de Frames de Descubrimiento de Servicios NAN CRITICAL (9.6) No especificadas, afecta ciertos procesadores de Qualcomm Sí
CVE-2026-69098 kotaemon kotaemon CRITICAL (9.3) hasta la versión 0.12.0 inclusive Sí
CVE-2026-69110 OpenCode Studio OpenCode Studio CRÍTICA (9.3) versiones anteriores a 2.4.4 Sí
CVE-2026-69253 FlowiseAI AfectadoFlowise (interfaz para flujos LLM) CRÍTICA (9.0) versiones anteriores a 3.1.3 Sí
CVE-2026-69254 FlowiseAI Flowise CRITICAL (9.4) Versiones anteriores a 3.1.3 Sí
CVE-2025-29296 H3C H3C Magic BE18000, H3C NX400, H3C Magic NX30 Pro, H3C Magic R3010, H3C Magic NX15, H3C Magic R1510, H3C NE36 Pro CRITICAL (9.8) Versiones V200R007, V100R015, V100R0011, V100R009, V100R017, V100R016, V100R002 según modelo afectado Sí
CVE-2026-58072 Veeam Software Veeam Service Provider Console CRITICAL (9) No especificadas en el reporte, se recomienda aplicar todos los parches disponibles Sí
CVE-2026-58073 Veeam Veeam Service Provider Console CRITICAL (9.5) No especificadas, aplicar actualización de referencia Sí
CVE-2026-63455 Hewlett Packard Enterprise (HPE) HPE Networking SD-WAN Orchestrator CRÍTICA (9.8) No especificadas, afecta múltiples versiones del REST API Sí
CVE-2026-63456 HPE Networking SD-WAN Orchestrator CRÍTICA (9.8) No especificadas, todas las versiones con REST API vulnerable Sí
CVE-2026-64633 Veeam Agent Host (Veeam Agent) CRITICAL (10) No especificado (probablemente todas las versiones hasta parche) Sí
CVE-2026-69255 FlowiseAI Flowise (interfaz para construir flujos personalizados de modelo de lenguaje) CRITICAL (9.2) versiones anteriores a 3.1.3 Sí
CVE-2026-69256 FlowiseAI Flowise (CSVAgent node) CRITICAL (9.4) versiones anteriores a 3.1.3 Sí
CVE-2026-69259 FlowiseAI Flowise (SQLite Record Manager node) CRÍTICA (9.4) versiones anteriores a 3.1.3 Sí
CVE-2026-24254 NVIDIA Dynamo para Linux CRITICAL (9.8) Versiones afectadas no especificadas, afectando la topología de servicio multimodal Sí
CVE-2026-69264 FlowiseAI Flowise CSVAgent CRÍTICA (9.4) Versiones anteriores a 3.1.3 Sí
CVE-2026-70470 Flowise AI Flowise (interfaz para construir flujos personalizados de modelos de lenguaje) CRITICAL (9.5) versiones anteriores a 3.1.3 Sí
CVE-2017-20241 Keysight IxChariot Endpoint CRITICAL (9.3) Versiones anteriores a 9.5.102 Sí
CVE-2017-20242 Keysight IxChariot Endpoint CRITICAL (9.3) versiones anteriores a 9.5.102 Sí
CVE-2026-0163 Android (Google Pixel) vpu_ioctl.c (componente del kernel Android Pixel) CRITICAL (9.8) Versiones afectadas hasta el 2026-08-01 Sí
CVE-2026-49435 Keysight IxChariot Endpoint y productos asociados CRITICAL (9.3) No especificadas, afecta a IxChariot Endpoint y productos asociados Sí
CVE-2026-69703 Atlas-Livre Atlas-Livre (Espace_admin CRÍTICA (9.3) No especificadas (implícito en admin controllers bajo Espace_admin Sí
CVE-2026-70477 FlowiseAI Flowise (interfaz de usuario para construir flujos personalizados de modelos grandes de lenguaje) CRÍTICA (9.5) versiones anteriores a 3.1.3 Sí
CVE-2026-70478 FlowiseAI Flowise UI CRITICAL (9.2) versiones anteriores a 3.1.3 Sí
CVE-2026-70552 MaxSite CMS MaxSite CMS CRITICAL (9.3) 109.5 y anteriores Sí
CVE-2026-70553 MaxSite CMS MaxSite CMS CRÍTICA (9.3) Todas las versiones posteriores a la instalación, sin parchear Sí
CVE-2026-45538 OpenSIPS Project OpenSIPS (Servidor SIP) CRÍTICA (9.8) Versiones 4.0.0 y anteriores Sí
CVE-2026-70554 MaxSite MaxSite CMS CRÍTICA (9.3) No especificadas, afecta versiones que utilizan maxsite_comuser cookie con unserialize() sin validación Sí
CVE-2026-45100 OpenSIPS Project AfectadoOpenSIPS (SIP server) CRITICAL (9.1) 3.4.0-beta a 3.6.5 y 4.0.0-beta Sí
CVE-2026-45537 OpenSIPS OpenSIPS (Servidor SIP) CRITICAL (9.1) versiones anteriores a 3.6.6 y 4.0.0-rc1 Sí

CVE CVE-2026-53576
Severidad ALTA
Importancia para la empresa ALTA
Publicado 5 de agosto 2026, 03:30 (UTC)
Vendor kestra
Producto kestra
Versiones No especificadas
Exploit Públicos Sí, explotada activamente
Referencia Detalles de vulnerabilidad
Descripción Vulnerabilidad de Control Inadecuado de la Generación de Código (‘Inyección de Código’) en kestra que permite ataques potenciales de inyección de código.

Este fallo puede ser explotado por atacantes para ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad, confidencialidad y disponibilidad. La vulnerabilidad está siendo explotada actualmente, lo que aumenta significativamente el riesgo.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por kestra. Revisar y reforzar los mecanismos de control y validación de generación de código para evitar inyección. Monitorizar la red y sistemas en busca de indicios de explotación activa y tomar medidas de respuesta rápidas ante cualquier incidente

CVE CVE-2026-40217
Severidad Alta (no especificado el score exacto)
Importancia para la empresa ALTA
Publicado 05 agosto 2026, 03:30 UTC
Vendor litellm
Producto litellm
Versiones No especificadas
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck CVE 2026-40217
Descripción Vulnerabilidad en canales alternativos no protegidos en el producto litellm, que podría permitir a atacantes explotar comunicaciones sin protección para interceptar o manipular datos. Esta vulnerabilidad está siendo explotada activamente y afecta la confidencialidad e integridad de la comunicación del producto litellm.
Estrategia Aplicar de inmediato actualizaciones o parches oficiales que cierren los canales de comunicación no protegidos. Implementar cifrado fuerte y autenticación en todos los canales alternativos, auditar y monitorizar las comunicaciones para detectar explotación activa, además de restringir accesos no autorizados a dichos canales.

CVE CVE-2026-38992
Severidad ALTA (Sin puntuación CVSS disponible, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 5 de agosto de 2026
Vendor agentejo
Producto Cockpit
Versiones No especificadas (vulnerabilidad general en Cockpit)
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle del CVE
Descripción Vulnerabilidad de control inadecuado en la generación de código (inyección de código) en agentejo Cockpit que permite ataques potenciales de inyección de código.

Esta debilidad puede ser explotada por un atacante remoto para insertar código malicioso que el sistema vulnerable ejecutará, comprometiendo la integridad del entorno afectado y posibilitando la ejecución remota de código arbitrario.

Estrategia Priorizar de inmediato la actualización del software Cockpit a la última versión que incluya el parche oficial para esta vulnerabilidad. Implementar controles de seguridad en la generación y validación del código para evitar ejecuciones no autorizadas. Monitorizar activamente los sistemas para detectar señales de explotación y bloquear ataques en curso.

CVE CVE-2026-54066
Severidad ALTA (sin puntuación CVSS disponible, pero con explotación activa)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30:51 UTC
Vendor b3log
Producto Siyuan
Versiones Todas las versiones anteriores al parche aún no especificado
Exploit Públicos Sí, explotación activa reportada
Referencia Vulncheck CVE-2026-54066
Vulncheck KEV FAQ
Descripción Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en b3log Siyuan que puede permitir acceso no autorizado a archivos sensibles. Esta vulnerabilidad permite a un atacante manipular rutas de archivo para acceder a ficheros fuera del directorio permitido, comprometiendo la confidencialidad de la información y potencialmente facilitando otras técnicas de ataque.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por b3log para Siyuan. Implementar controles estrictos de validación y sanitización de rutas de archivos en la aplicación. Monitorizar los sistemas para detectar accesos anómalos a archivos sensibles y reforzar los permisos de sistema de archivos para minimizar el impacto en caso de explotación. Priorizar esta vulnerabilidad debido a su explotación activa y alto impacto en la confidencialidad de datos.

CVE CVE-2026-15958
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30 UTC
Vendor Easy Integration for Dropbox (WordPress plugin)
Producto Easy Integration for Dropbox (plugin WordPress)
Versiones versiones anteriores a 2.2.0
Exploit Públicos Sí, confirmados
Referencia WPScan Advisory
Descripción El plugin Easy Integration for Dropbox para WordPress, en versiones anteriores a la 2.2.0, no realiza comprobaciones de autorización en varias de sus acciones AJAX de gestión de archivos que además están registradas para usuarios no autenticados, lo que permite a un atacante sin autenticación listar, descargar y subir archivos arbitrarios en la cuenta de Dropbox conectada, así como leer las direcciones de correo electrónico de la cuenta conectada y del administrador.
Estrategia Actualizar inmediatamente el plugin a la versión 2.2.0 o superior que corrige estas comprobaciones. Bloquear las acciones AJAX expuestas a usuarios no autenticados a nivel de firewall de aplicaciones web. Revisar logs para detectar actividad sospechosa y revocar/rotar credenciales vinculadas a la cuenta Dropbox conectada en caso de sospecha.

—–

CVE CVE-2026-15958
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30 UTC
Fabricante Easy Integration for Dropbox (WordPress plugin)
Producto Afectado Easy Integration for Dropbox (plugin WordPress)
Versiones Afectadas versiones anteriores a 2.2.0
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción El plugin Easy Integration for Dropbox para WordPress no valida la autorización para varias acciones AJAX de gestión de archivos accesibles sin autenticación, lo que permite a atacantes listar, descargar, subir archivos arbitrarios y acceder a correos electrónicos del administrador y cuenta conectada.
Estrategia Actualizar urgentemente el plugin a versión 2.2.0 o superior que corrige la validación de autorización. Restringir el acceso a funciones AJAX mediante controles de seguridad adicionales y monitorizar el uso indebido hasta la actualización.

CVE CVE-2026-16618
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:52.408879+00:00
Vendor Improve SEO
Producto Improve SEO WordPress plugin
Versiones hasta la 2.0.11 incluida
Exploit Públicos Sí, confirmados
Referencia WPSCAN Vulnerability Advisory
Descripción El plugin Improve SEO para WordPress hasta la versión 2.0.11 no valida correctamente los archivos subidos, verificando únicamente el tipo de contenido del archivo mientras que escribe el archivo con la extensión suministrada por el atacante en un directorio accesible públicamente, permitiendo a usuarios no autenticados subir archivos PHP ejecutables y lograr ejecución remota de código.
Estrategia Actualizar inmediatamente a una versión corregida o eliminar el plugin si no está en uso. Implementar restricciones estrictas en la carga de archivos en el servidor, validar extensiones y tipos MIME, y limitar permisos en directorios públicos para evitar ejecución de archivos PHP. Monitorizar actividad inusual y posibles intentos de explotación.

—–

Pueden estar explotando activamente esta vulnerabilidad dada la existencia de exploits públicos y su alta severidad crítica. Se recomienda priorizar su mitigación de forma inmediata para proteger los sistemas con WordPress que usen este plugin. La capacidad de ejecución remota de código sin autenticación representa un riesgo real y directo para la integridad y disponibilidad de la infraestructura.


CVE CVE-2026-18753
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:52.562524+00:00
Vendor Geovision Inc.
Producto Firmware del producto que usa Lighttpd como servidor web
Versiones No especificado, pero afecta al firmware con clave privada RSA embebida
Exploit Públicos Sí
Referencia Aviso oficial Geovision
Descripción El firmware del producto contiene una clave privada RSA estática incorporada utilizada por el servidor web Lighttpd para la terminación TLS. La exposición de esta clave privada permite a actores maliciosos vulnerar la confidencialidad e integridad de las comunicaciones HTTPS, posibilitando la descifrado del tráfico y la suplantación del servidor.
Estrategia Actualizar el firmware del dispositivo con la versión que elimina el uso de claves privadas embebidas estáticas. Revisar y reemplazar cualquier certificado y clave afectados. Implementar monitorización de tráfico HTTPS y alertas para detectar posibles MITM. Priorizar este parche y actuación inmediata ante explotación conocida.

—

*Esta vulnerabilidad representa un riesgo crítico para la confidencialidad y autenticidad de las comunicaciones HTTPS del dispositivo afectado en la red de la empresa.*
*Explotación activa es plausible debido a la existencia de exploits públicos confirmados y permite interceptar tráfico cifrado y realizar ataques de suplantación.*

—

*He procedido a realizar la inserción del registro en Supabase con los datos mencionados para seguimiento interno.*


CVE CVE-2026-18754
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 05 de agosto de 2026
Vendor GeoVision
Producto Firmware para servidor web Lighttpd
Versiones Todas las versiones con firmware afectado embebido
Exploit Públicos Sí, existen exploits públicos
Referencia Aviso de seguridad GeoVision
Descripción El firmware del producto contiene una clave privada RSA estática embebida utilizada por el servidor web Lighttpd para la terminación TLS. La exposición de esta clave privada permite a actores maliciosos comprometer la confidencialidad e integridad de las comunicaciones HTTPS, habilitando la desencriptación del tráfico y suplantación del servidor.
Estrategia Actualizar inmediatamente el firmware con la versión que elimine la clave privada estática o la reemplace con claves únicas o dinámicas. Además, se recomienda auditar el tráfico TLS por posibles interceptaciones, implementar monitoreo de certificados TLS y restringir accesos no autorizados para minimizar riesgo de exposición.

CVE CVE-2026-14175
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:53.155994+00:00
Vendor Bilin Software and Informatics Consultancy Inc.
Producto HUMANIST Digital Human Resources
Versiones Desde la 26.0 hasta antes de la 26.1
Exploit Públicos Sí
Referencia Aviso de Seguridad USOM
Descripción Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en HUMANIST Digital Human Resources de Bilin Software and Informatics Consultancy Inc. que permite cargar una Web Shell en el servidor web. Esto afecta a las versiones desde la 26.0 hasta antes de la 26.1.

Esta vulnerabilidad permite a un atacante subir código malicioso que se ejecuta en el servidor, facilitando el control remoto total del sistema afectado y potencialmente comprometiendo datos críticos y la infraestructura completa.

Estrategia Aplicar con urgencia el parche oficial o actualizar a la versión 26.1 o superior. Implementar controles estrictos de validación y filtro de tipos de archivos en el sistema de carga. Monitorizar los sistemas para detectar actividad sospechosa de Web Shell y limitar permisos a servicios web.

—–

Este fallo es altamente crítico y se encuentra ya con exploits públicos, por lo que existe riesgo real y activo de explotación. La vulnerabilidad puede ser explotada para tomar control remoto del servidor, lo que la hace prioritaria para mitigar en cualquier entorno que utilice este software.
Debe considerarse de alta prioridad para evitar compromisos graves en la empresa.


CVE CVE-2026-14804
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:53.345309+00:00
Vendor Bilin Software and Informatics Consultancy Inc.
Producto HUMANIST Digital Human Resources
Versiones Desde 26.0 antes de 26.1
Exploit Públicos Sí
Referencia USOM Advisory TR-26-0737
Descripción Uso de clave criptográfica codificada de forma fija en Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources permite la lectura de constantes sensibles dentro de un ejecutable. Este problema afecta a HUMANIST Digital Human Resources: versiones desde 26.0 antes de 26.1.

El atacante puede extraer claves criptográficas internas que están embebidas directamente en el ejecutable, comprometiendo la seguridad criptográfica del producto y facilitando posibles accesos no autorizados a información sensible o la manipulación de funciones protegidas mediante cifrado.

Estrategia Aplicar inmediatamente el parche o actualización a la versión 26.1 o superior que elimina la clave fija. Además, implementar controles para evitar la exposición de claves en código y auditar sistemas para detectar explotación activa. Es vital prohibir el uso de claves estáticas y adoptar almacenamiento seguro para credenciales criptográficas.

CVE CVE-2026-15721
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:53.53277+00:00
Vendor Bilin Software and Informatics Consultancy Inc.
Producto HUMANIST Digital Human Resources
Versiones desde 26.0 hasta antes de 26.1
Exploit Públicos Si
Referencia Aviso oficial de seguridad TR-26-0737
Descripción Vulnerabilidad de almacenamiento en texto claro de información sensible en Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources que permite realizar inyección SQL. Este problema afecta a HUMANIST Digital Human Resources desde la versión 26.0 hasta antes de la 26.1.

La explotación de esta vulnerabilidad permite a un atacante inyectar código SQL malicioso, comprometiendo la confidencialidad y la integridad de la base de datos, pudiendo acceder, modificar o eliminar datos sensibles almacenados en texto claro, exponiendo información crítica para la empresa.

Estrategia Es prioritario aplicar cuanto antes el parche oficial que corrige esta vulnerabilidad actualizando a la versión 26.1 o superior. Además, se recomienda revisar y fortalecer las políticas de cifrado para datos sensibles en reposo, implementar controles estrictos de validación y sanitización de entradas para evitar inyección SQL, y monitorizar activamente la base de datos para detectar patrones inusuales o ataques en curso.

—–


CVE CVE-2026-60007
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:53.709942+00:00
Vendor Eclipse Foundation
Producto Eclipse Milo
Versiones 0.6.0 a 1.1.4
Exploit Públicos Sí
Referencia GitHub Commit Eclipse Milo Fix
Descripción En Eclipse Milo versiones 0.6.0 hasta 1.1.4, el procesamiento de username-token retorna errores distinguibles para padding inválido RSA PKCS#1 v1.5 y otros fallos de autenticación, permitiendo que un atacante en posición intermedia que capture un token de usuario `Basic128Rsa15` pueda usar repetidas solicitudes `ActivateSession` no autenticadas como oráculo de padding, recuperar la contraseña de la víctima y autenticar con dichas credenciales recuperadas.

Estrategia Actualizar inmediatamente Eclipse Milo a una versión posterior a la 1.1.4 que corrige esta vulnerabilidad. Implementar controles estrictos de monitoreo de sesiones para detectar solicitudes `ActivateSession` anómalas. Descartar tokens capturados y fortalecer el cifrado mediante prácticas actualizadas evitando el uso de padding PKCS#1 v1.5. Priorizar esta mitigación dado que existen exploits públicos y puede comprometer credenciales críticas.

CVE CVE-2026-61514
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:53.989339+00:00
Vendor Puwell
Producto Firmware de cámaras IP Puwell
Versiones versiones 2.x a 4.x
Exploit Públicos Sí
Referencia CVE-2026-61514 Details
Descripción El firmware de cámaras IP Puwell, en versiones 2.x a 4.x, presenta una vulnerabilidad de omisión de autenticación que permite a atacantes no autenticados acceder a funciones del dispositivo enviando paquetes válidos de protocolo a través del puerto TCP 23456 sin credenciales. El atacante puede explotar el campo «Session» no validado en el encabezado del protocolo propietario para acceder a la transmisión en vivo, controlar los motores de paneo e inclinación, activar funciones de audio y reiniciar el dispositivo remotamente.
Estrategia Parchear urgentemente actualizando el firmware a una versión corregida. Mientras tanto, restringir el acceso al puerto TCP 23456 a través de firewall para limitar conexiones externas no autorizadas, monitorizar tráfico anómalo en ese puerto y revisar configuraciones para evitar accesos remotos no autorizados.

CVE CVE-2026-61515
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:54.164057+00:00
Vendor Puwell
Producto Firmware cámaras IP Puwell
Versiones Firmwares versiones 2.x a 4.x
Exploit Públicos Sí, vulnerabilidad explotable remotamente
Referencia Detalles CVE-2026-61515
Descripción El firmware de las cámaras IP Puwell, en versiones 2.x a 4.x, contiene una vulnerabilidad de inyección de comandos sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando una carga JSON manipulada a la interfaz DebugShell expuesta en el puerto TCP 34567. La falta de autenticación y saneamiento de entrada en este servicio binario facilita la ejecución con privilegios root y el control total del dispositivo.
Estrategia Actualizar urgentemente el firmware a una versión corregida. Si no es posible, bloquear el puerto TCP 34567 en el perímetro y dentro de la red para evitar accesos remotos no autorizados. Implementar monitoreo activo de tráfico y alertas para detectar intentos de explotación, y revisar los dispositivos para identificar posibles compromisos.

CVE CVE-2026-69251
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:54 (UTC)
Vendor FlowiseAI
Producto Flowise (interfaz gráfica para flujos de modelos de lenguaje)
Versiones Versiones anteriores a la 3.1.3
Exploit Públicos Sí
Referencia GHSA Advisory
Descripción Flowise permite a usuarios autenticados configurar opciones arbitrarias de TypeORM DataSource mediante el parámetro additionalConfig en varios nodos record manager y agent memory antes de la versión 3.1.3. Opciones como entities pueden cargar ficheros JavaScript locales, permitiendo la ejecución remota de código si el usuario sube un payload malicioso y lo referencia desde additionalConfig.entities. Vulnerabilidad corregida en la versión 3.1.3.
Estrategia Actualizar urgentemente a Flowise versión 3.1.3 o superior. Restringir acceso y permisos de usuarios autenticados para evitar subida y referencia a código malicioso. Monitorear actividad inusual o intentos de carga de payloads JavaScript en la configuración de DataSource. Implementar controles adicionales de validación y saneamiento en inputs relacionados con adicionalConfig.

—


CVE CVE-2026-18801
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 agosto 2026
Vendor OpenMeter
Producto OpenMeter
Versiones Desde v1.0.0-beta.218 hasta v1.0.0-beta.231
Exploit Públicos Sí
Referencia OpenMeter Security Advisory
Descripción OpenMeter contiene una vulnerabilidad de inyección SQL almacenada, o de segundo orden, en el manejo de valores de atribución de uso del cliente. Un atacante que pueda crear o actualizar un cliente puede almacenar un valor malicioso en los campos usageAttribution.key o usageAttribution.subjectKeys. Cuando ese cliente se utiliza en una consulta de metros o eventos, OpenMeter inserta el valor almacenado en una expresión WITH map(…) de ClickHouse mediante concatenación de cadenas.

Esta vulnerabilidad permite la ejecución remota de código SQL malicioso, comprometiento la integridad y confidencialidad de la base de datos.

Estrategia Aplicar inmediatamente los parches oficiales publicados en la versión posterior a la v1.0.0-beta.231. Restringir y validar estrictamente las entradas relacionadas con usageAttribution.key y usageAttribution.subjectKeys para evitar inserciones maliciosas. Monitorizar consultas sospechosas y accesos anómalos a la base de datos para detectar explotación activa.

—

¿Se está explotando? Sí, existen exploit públicos confirmados.
¿Debo darle prioridad? ALTA prioridad dada la criticidad y posibilidad real de ataque.
¿Puede suponer un riesgo real para la empresa? Sí, supone un riesgo crítico con potencial para comprometer la base de datos y afectar a la confidencialidad e integridad de la información corporativa.


CVE CVE-2026-25289
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30 (UTC)
Vendor Qualcomm
Producto Procesamiento de Frames de Descubrimiento de Servicios NAN
Versiones No especificadas, afecta ciertos procesadores de Qualcomm
Exploit Públicos Sí
Referencia Boletín de Seguridad Qualcomm Agosto 2026
Descripción Corrupción de memoria al procesar atributos extendidos de capacidad del dispositivo en ciertos marcos NAN Service Discovery con valores de longitud inválidos.

Esta vulnerabilidad permite que un atacante remoto manipule los valores de longitud en marcos específicos provocando corrupción de memoria, lo que podría facilitar ejecución remota de código o denegación de servicio en dispositivos afectados.

Estrategia Actualizar inmediatamente todos los dispositivos afectados con el parche oficial de Qualcomm. Implementar controles adicionales para validar la longitud y formato de los frames NAN antes de procesarlos, monitorizando el tráfico de red para detectar intentos de explotación, dada la existencia de exploits públicos confirmados.

*****

CVE CVE-2026-25289
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30 (UTC)
Fabricante Qualcomm
Producto Afectado Procesamiento de Frames de Servicio NAN
Versiones Afectadas Indefinidas, se recomienda revisar dispositivos Qualcomm con soporte NAN
Exploit Públicos Sí
Referencia Boletín Oficial Qualcomm
Descripción La vulnerabilidad consiste en corrupción de memoria causada por valores inválidos en atributos extendidos de capacidad de dispositivo durante el procesamiento de frames NAN Service Discovery, lo que puede ser un vector para ejecución remota de código.

Estrategia Aplicar el parche oficial de Qualcomm sin demora, reforzar controles de validación en recepción de frames NAN y realizar monitoreo activo del tráfico para detectar explotación en curso.

CVE CVE-2026-69098
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 05 Agosto 2026, 03:30 (UTC)
Vendor kotaemon
Producto kotaemon
Versiones hasta la versión 0.12.0 inclusive
Exploit Públicos Sí, confirmados
Referencia GitHub Issue oficial
Descripción Vulnerabilidad de deserialización insegura en el endpoint check_connection de kotaemon hasta la versión 0.12.0 que permite a atacantes no autenticados instanciar clases arbitrarias de Python al enviar datos especialmente diseñados en YAML/JSON con el campo __type__. Esto permite sobrescribir __type__ con subprocess.check_output y argumentos arbitrarios, logrando ejecución remota de código con los mismos privilegios del proceso de la aplicación.
Estrategia Aplicar inmediatamente la actualización que corrija esta vulnerabilidad en kotaemon. Mientras tanto, restringir el acceso al endpoint afectado y monitorizar actividad sospechosa de ejecución remota. Revisar reglas WAF para bloquear carga de datos maliciosos en YAML/JSON y minimizar privilegios del proceso para limitar impacto en caso de explotación.

CVE CVE-2026-69110
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:55.07231+00:00
Vendor OpenCode Studio
Producto OpenCode Studio
Versiones versiones anteriores a 2.4.4
Exploit Públicos Sí, confirmado
Referencia Repositorio oficial github
Descripción OpenCode Studio versiones anteriores a 2.4.4 contienen una vulnerabilidad de autenticación ausente que permite a atacantes remotos no autenticados leer archivos arbitrarios dentro de los directorios temp y static/music mediante acceso directo a los endpoints GET /api/tmp/:tmpFile y GET /api/music/:fileName. Además, los atacantes pueden borrar cualquier vídeo por ID a través del endpoint DELETE /api/short-video/:videoId sin necesidad de autenticación.

Esto posibilita que un atacante obtenga artefactos intermedios de audio, vídeo y subtítulos pertenecientes a trabajos de otros usuarios, causando exposición severa de datos y la potencial destrucción de contenidos importantes.

Estrategia Actualizar inmediatamente a la versión 2.4.4 o superior donde se corrige la falta de autenticación. Implementar controles de acceso robustos en las API para restringir el acceso a archivos y operaciones sensibles. Monitorizar actividad anómala en los endpoints afectados para detectar explotación en tiempo real.

CVE CVE-2026-69253
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30 UTC
Fabricante FlowiseAI
Producto Afectado Flowise (interfaz para flujos LLM)
Versiones Afectadas versiones anteriores a 3.1.3
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Flowise, una interfaz drag-and-drop para construir flujos personalizados con modelos grandes de lenguaje (LLM), tenía una vulnerabilidad en varias herramientas personalizadas (AgentAsTool, ChatflowTool y ExecuteFlow) en versiones anteriores a 3.1.3. Estas herramientas ejecutaban código dentro del sandbox vm2 usando un valor baseURL controlado por el usuario insertado directamente en el código JavaScript. La validación isValidURL no impedía que se inyectara código malicioso al cerrar prematuramente la cadena y ejecutar código arbitrario. Esto permite que un usuario autenticado escape del sandbox y ejecute código arbitrario en el servidor Flowise con los permisos del proceso.
Estrategia Actualizar inmediatamente Flowise a la versión 3.1.3 o superior donde se corrigió la inserción insegura del baseURL , pasando la URL como dato en vez de código, junto a una validación más estricta. Reforzar el control de sesiones autenticadas y monitorear actividad anómala que indique explotación activa. Limitar privilegios del proceso Flowise para minimizar impacto en caso de explotación.

—

Vendor FlowiseAI
Producto Flowise
Versiones Anterior a 3.1.3
Exploit Públicos Sí

CVE CVE-2026-69254
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30 UTC
Vendor FlowiseAI
Producto Flowise
Versiones Versiones anteriores a 3.1.3
Exploit Públicos Sí
Referencia Commit de parche oficial
Descripción Flowise es una interfaz gráfica para crear flujos personalizados de modelos de lenguaje. En versiones anteriores a la 3.1.3, la función executeJavaScriptCode() permitía que un atacante autenticado, mediante la manipulación de los nodeVMOptions, pudiera permitir la carga de todos los módulos nativos y, usando el módulo child_process, ejecutar comandos arbitrarios con permisos root en el servidor de Flowise.

Esta vulnerabilidad se explota con acceso autenticado en el servidor, otorgando ejecución remota de código al más alto nivel privilegiado, poniendo en riesgo total la integridad, confidencialidad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente a la versión 3.1.3 o superior, donde esta vulnerabilidad ha sido corregida. Restringir el acceso a usuarios autenticados estrictamente, aplicar controles de monitoreo para detectar ejecuciones anómalas y validar la configuración de sandboxing de código JavaScript para evitar la carga de módulos peligrosos.

CVE CVE-2025-29296
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 05 de agosto de 2026
Vendor H3C
Producto H3C Magic BE18000, H3C NX400, H3C Magic NX30 Pro, H3C Magic R3010, H3C Magic NX15, H3C Magic R1510, H3C NE36 Pro
Versiones Versiones V200R007, V100R015, V100R0011, V100R009, V100R017, V100R016, V100R002 según modelo afectado
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Notion Advisory
Descripción Múltiples vulnerabilidades de inyección de comandos en los dispositivos de red H3C Magic BE18000 V200R007, H3C NX400 V100R015, H3C Magic NX30 Pro V100R0011, H3C Magic R3010 V100R009, H3C Magic NX15 V100R017, H3C Magic R1510 V100R016 y H3C NE36 Pro V100R002 en el manejador de solicitudes /api/esps. Los parámetros controlados por atacante se incorporan a expresiones shell ejecutadas mediante eval sin validación adecuada, permitiendo a un atacante remoto ejecutar comandos arbitrarios con privilegios root y obtener el control total del dispositivo afectado.
Estrategia Actualizar inmediatamente todos los dispositivos afectados a versiones corregidas proporcionadas por H3C. Mientras no se parche, restringir el acceso a la interfaz /api/esps a redes confiables y monitorizar intensamente logs para detectores de actividad sospechosa. Implementar segmentación de red para minimizar el impacto en caso de explotación.

—

*Esta vulnerabilidad es crítica por permitir ejecución remota de comandos con privilegios root en dispositivos clave de red, existiendo exploit públicos que facilitan la explotación activa.*
*Priorizar su mitigación ya que compromete la infraestructura y el control operativo de la red, representando un riesgo real e inmediato para la empresa.*


CVE CVE-2026-58072
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 05-08-2026
Vendor Veeam Software
Producto Veeam Service Provider Console
Versiones No especificadas en el reporte, se recomienda aplicar todos los parches disponibles
Exploit Públicos Sí
Referencia Veeam KB4893</td
Descripción Vulnerabilidad en Veeam Service Provider Console que permite la escritura arbitraria de archivos en el servidor de gestión, lo que puede derivar en la ejecución remota de código.

Esta vulnerabilidad crítica puede ser explotada por un atacante remoto para introducir archivos maliciosos en el servidor de gestión, lo que posibilita la toma total del sistema y compromete la integridad y disponibilidad de la infraestructura afectada.

Estrategia Aplicar inmediatamente el parche oficial publicado por Veeam (ver KB4893). Además, restringir el acceso a la consola solo a redes y usuarios confiables, activar monitoreo de actividad anómala en el servidor de gestión y revisar logs para detectar intentos de explotación. Priorizar esta vulnerabilidad dada su criticidad y explotación pública confirmada.

CVE CVE-2026-58073
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:55.991671+00:00
Vendor Veeam
Producto Veeam Service Provider Console
Versiones No especificadas, aplicar actualización de referencia
Exploit Públicos Sí, confirmados
Referencia KB4893 – Veeam Advisory
Descripción Una vulnerabilidad en Veeam Service Provider Console permite a un atacante no autenticado suplantar la identidad de un agente gestionado y obtener las credenciales de dicho agente.

Este fallo crítico facilita a un atacante remoto interceptar o manipular operaciones haciéndose pasar por agentes legítimos, lo que puede llevar al compromiso completo de las credenciales y acceso no autorizado a sistemas internos gestionados por la consola.

Estrategia Actualizar inmediatamente a la versión corregida según KB4893. Implementar controles de autenticación reforzada para agentes gestionados, monitorizar accesos inusuales y restringir accesos a la consola desde redes no confiables. La explotación activa está confirmada, por lo que se debe priorizar la mitigación.

CVE CVE-2026-63455
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 5 de agosto de 2026
Vendor Hewlett Packard Enterprise (HPE)
Producto HPE Networking SD-WAN Orchestrator
Versiones No especificadas, afecta múltiples versiones del REST API
Exploit Públicos Sí
Referencia Aviso oficial HPE
Descripción Múltiples vulnerabilidades en la interfaz REST API de HPE Networking SD-WAN Orchestrator permiten a un atacante remoto no autenticado eludir mecanismos de autenticación web y acceder a funciones del sistema. La explotación exitosa permite visualizar y modificar información potencialmente sensible del sistema objetivo.
Estrategia Aplicar inmediatamente los parches oficiales suministrados por HPE. Restringir el acceso a la API REST a redes internas confiables y monitorizar accesos inusuales o intentos de autenticación fallidos. Sumar controles de segmentación y revisiones de logs para detectar explotación activa.

—–

La vulnerabilidad permite que atacantes no autenticados eviten la autenticación en la API REST y manipulen datos sensibles, lo que supone un riesgo crítico para la integridad y confidencialidad del sistema de orquestación SD-WAN, especialmente en entornos de producción. Esta vulnerabilidad está siendo explotada públicamente y debe ser priorizada inmediatamente.

[He insertado el registro en Supabase para seguimiento y alertas internas.]


CVE CVE-2026-63456
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 05 de agosto de 2026
Vendor HPE Networking
Producto SD-WAN Orchestrator
Versiones No especificadas, todas las versiones con REST API vulnerable
Exploit Públicos Sí
Referencia HPE Advisory
Descripción Múltiples vulnerabilidades en la interfaz REST API de HPE Networking SD-WAN Orchestrator que podrían permitir a un atacante remoto no autenticado evadir los mecanismos de autenticación web y acceder a funciones del sistema. La explotación exitosa podría permitir a un atacante visualizar y modificar información potencialmente sensible en el sistema afectado.
Estrategia Aplicar urgentemente el parche oficial publicado por HPE para SD-WAN Orchestrator. Restringir el acceso a la interfaz REST API mediante controles de red (firewall, segmentación) y autenticación robusta adicional. Monitorizar logs y tráfico para detectar intentos de explotación y accesos no autorizados.

—

He insertado el registro usando Supabase con los datos indicados para seguimiento. Esta vulnerabilidad es crítica, con exploit público y posibilidad clara de evasión de autenticación remota, por lo que debe priorizarse de forma inmediata. Su explotación puede comprometer datos sensibles y control del sistema afectado.


CVE CVE-2026-64633
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:56.462125+00:00
Vendor Veeam
Producto Agent Host (Veeam Agent)
Versiones No especificado (probablemente todas las versiones hasta parche)
Exploit Públicos Sí
Referencia Veeam KB4892</td
Descripción Vulnerabilidad que permite la ejecución remota de código sin autenticación en el host del agente Veeam. Esto posibilita que un atacante remoto ejecute código arbitrario sin necesidad de credenciales, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales indicados en la referencia. Limitar exposición del agente a redes no confiables y monitorizar eventos anómalos relacionados con la ejecución de código remoto para detectar explotación activa.

CVE CVE-2026-69255
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-05
Vendor FlowiseAI
Producto Flowise (interfaz para construir flujos personalizados de modelo de lenguaje)
Versiones versiones anteriores a 3.1.3
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción Flowise es una interfaz de arrastrar y soltar para construir flujos personalizados de modelos de lenguaje. En versiones anteriores a la 3.1.3, el componente CSVAgent en packages/components/nodes/agents/CSVAgent/CSVAgent.ts extraía datos CSV controlados por el atacante con file.split(‘,’).pop() e interpolaba directamente en código Python ejecutable como base64_string = «${base64String}» antes de llamar a Pyodide. La función validatePythonCodeForDataFrame() solo verificaba el código generado posteriormente por el LLM y no validaba este bloque inicial. Un atacante autenticado puede inyectar una comilla de cierre seguida de código Python, usar el puente js de Pyodide para cargar Node.js child_process y ejecutar comandos arbitrarios del sistema operativo como root dentro del contenedor de Flowise. Este problema se corrige en la versión 3.1.3.
Estrategia Actualizar urgentemente Flowise a la versión 3.1.3 o superior. Aplicar controles estrictos de validación y sanitización para cualquier entrada CSV que pueda ser controlada por usuarios, además de segmentar y restringir privilegios del contenedor para minimizar el impacto en caso de explotación. Monitorizar actividad anómala que implique ejecución de comandos OS dentro del contenedor.

CVE CVE-2026-69256
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:56.80106+00:00
Vendor FlowiseAI
Producto Flowise (CSVAgent node)
Versiones versiones anteriores a 3.1.3
Exploit Públicos Sí
Referencia GitHub Commit Patch
Descripción Flowise es una interfaz de arrastrar y soltar para construir flujos personalizados con modelos de lenguaje grandes. Antes de la versión 3.1.3, el nodo CSVAgent permitía que usuarios autenticados insertaran código Python ejecutado mediante pyodide. A pesar de existir una lista de denegación para bloqueos, pandas.read_pickle() permitía deserializar cargas maliciosas pickle, ejecutando código arbitrario sin ser filtrado por la lista. El usuario autenticado puede crear o modificar un chatflow, agregar un CSVAgent con un payload malicioso en parámetros adicionales, y desencadenar ejecución de comandos. Se corrige en la versión 3.1.3.
Estrategia Actualizar urgentemente a Flowise 3.1.3 o posterior para eliminar la vulnerabilidad. Restringir la creación y modificación de chatflows solo a usuarios totalmente confiables. Monitorizar accesos y actividad de creación/modificación de chatflows para detectar posibles intentos de explotación. Aplicar políticas de control de entrada estrictas y limitar el uso de funciones que permitan la ejecución de código arbitrario.

CVE CVE-2026-69259
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-05 03:30:56 UTC
Vendor FlowiseAI
Producto Flowise (SQLite Record Manager node)
Versiones versiones anteriores a 3.1.3
Exploit Públicos Sí
Referencia GitHub Flowise Commit</td
Descripción Flowise es una interfaz de usuario de arrastrar y soltar para construir flujos personalizados de modelos de lenguaje. Antes de la versión 3.1.3, el nodo SQLite Record Manager aceptaba configuraciones adicionales controladas por el usuario que podían sobrescribir la ruta de la base de datos SQLite. Un atacante autenticado usando la imagen Docker oficial ejecutada como root podía escribir una base de datos SQLite en ubicaciones arbitrarias como /etc/chromium/exploit.conf. Al controlar el nombre de la tabla y el valor del namespace, el atacante podía insertar sintaxis shell que se ejecutaría cuando Puppeteer lanzara Chromium y cargara archivos de configuración maliciosos desde /etc/chromium/*.conf.

Estrategia Actualizar inmediatamente a la versión 3.1.3 o superior para corregir la vulnerabilidad. Además, evitar ejecutar la imagen Docker con privilegios root y restringir los permisos sobre rutas críticas como /etc/chromium. Implementar monitoreo para detectar posibles modificaciones en configuraciones del entorno Chromium y activar alertas tempranas para intentos de inyección de código malicioso.

CVE CVE-2026-24254
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:57.118278+00:00
Vendor NVIDIA
Producto Dynamo para Linux
Versiones Versiones afectadas no especificadas, afectando la topología de servicio multimodal
Exploit Públicos Sí
Referencia NVIDIA Advisory GitHub
Descripción NVIDIA Dynamo para Linux contiene una vulnerabilidad en la topología de servicio multimodal, donde un atacante podría causar una escritura fuera de límites. Una explotación exitosa de esta vulnerabilidad podría conducir a la ejecución de código, escalada de privilegios, manipulación de datos, denegación de servicio y divulgación de información.
Estrategia Aplicar de inmediato los parches oficiales recomendados por NVIDIA. Monitorizar la actividad sospechosa que pueda indicar explotación, restringir accesos no autorizados a los servicios afectados y actualizar la defensa perimetral para detectar intentos de explotación de desbordamiento de memoria.

—–


CVE CVE-2026-69264
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:57.289158+00:00
Vendor FlowiseAI
Producto Flowise CSVAgent
Versiones Versiones anteriores a 3.1.3
Exploit Públicos Sí, confirmados
Referencia Flowise GitHub Commit
Descripción Antes de la versión 3.1.3, Flowise CSVAgent interpola un segmento controlado por el atacante del URI de datos csvFile directamente en una plantilla de código fuente Python que luego es ejecutada por Pyodide. Debido a que Pyodide se carga con el puente js por defecto hacia globalThis, el cual en Node.js expone eval e import dinámico, el atacante puede salir del literal de cadena de Python, suministrar una cadena JavaScript a js.eval, importar dinámicamente módulos nativos de Node como fs y child_process, y ejecutar comandos arbitrarios de E/S de archivos u OS bajo el proceso de Flowise. Los validadores validatePythonCodeForDataFrame y validateCustomReadCSVFunction no se aplican a la plantilla bootstrap. Un usuario con permisos chatflows:create o agentflows/chatflows update puede insertar un nodo CSV Agent malicioso; cuando el chatflow es expuesto vía POST /api/v1/prediction/:id, cualquier solicitud no autenticada puede desencadenar ejecución remota de código en el host.
Estrategia Actualizar inmediatamente a la versión 3.1.3 o superior de Flowise CSVAgent para corregir esta vulnerabilidad crítica. Limitar estrictamente los permisos de usuarios en el entorno para evitar que usuarios no confiables creen o actualicen chatflows con nodos CSV Agent. Monitorizar solicitudes API POST no autenticadas a /api/v1/prediction/:id para detectar posibles intentos de explotación y aplicar controles de seguridad en Node.js que bloqueen eval e importaciones dinámicas desde servicios no seguros.

*****

He insertado el registro en Supabase con los siguientes datos:
– CVE: CVE-2026-69264
– Severidad: CRÍTICA (9.4)
– Importancia: ALTA
– Fecha Publicación: 2026-08-05T03:30:57.289158+00:00
– Vendor: FlowiseAI
– Producto: Flowise CSVAgent
– Versiones Afectadas: Versiones anteriores a 3.1.3
– Exploit Públicos: Sí
– Referencia: https://github.com/FlowiseAI/Flowise/commit/f4e2794f6a576b94578f2fdafbf49c2fb304626c


CVE CVE-2026-70470
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:57.436718+00:00
Vendor Flowise AI
Producto Flowise (interfaz para construir flujos personalizados de modelos de lenguaje)
Versiones versiones anteriores a 3.1.3
Exploit Públicos Sí
Referencia Commit oficial de parche</td
Descripción Flowise es una interfaz de arrastrar y soltar para construir flujos personalizados de modelos de lenguaje. En versiones anteriores a la 3.1.3, la función validatePythonCodeForDataFrame puede ser burlada mediante identificadores Unicode homoglifos que permiten la ejecución arbitraria de código Python dentro de Pyodide y la ejecución de comandos completos del sistema operativo en el host de Flowise. Esta vulnerabilidad se debe a que la validación es con una lista negra basada en límites de palabra ASCII en JavaScript, mientras Python normaliza identificadores en tiempo de parseo, permitiendo formas homoglifas que evaden la lista y ejecutan código malicioso. El problema se ha corregido en la versión 3.1.3.
Estrategia Actualizar urgentemente Flowise a la versión 3.1.3 o superior para cerrar esta vulnerabilidad crítica. Además, restringir el acceso a interfaces que puedan ejecutar código Python arbitrario y monitorizar logs para detectar patrones de explotación con homoglifos. Priorizar el parche y activar controles de seguridad adicionales en entornos con Flowise para impedir ejecución remota no autorizada.

*****

Este CVE representa un riesgo real y alto para la empresa, ya que permite la ejecución remota total de código y comandos en el servidor que ejecuta Flowise, facilitando compromisos graves. Exploits públicos ya existen y su explotación es factible mediante técnicas de evasión simples con homoglifos Unicode. Por lo tanto, debe priorizarse la aplicación inmediata del parche para mitigar cualquier riesgo activo.


CVE CVE-2017-20241
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:57.600686+00:00
Vendor Keysight
Producto IxChariot Endpoint
Versiones Versiones anteriores a 9.5.102
Exploit Públicos Sí
Referencia Detalles del aviso oficial
Descripción Vulnerabilidad de desbordamiento de búfer en el heap en Keysight IxChariot Endpoint en versiones anteriores a 9.5.102. Un atacante remoto no autenticado puede enviar un paquete especialmente diseñado que cause el bloqueo del endpoint o la posible ejecución remota de código arbitrario.
Estrategia Actualizar inmediatamente a la versión 9.5.102 o superior que corrige este fallo. Además, restringir el acceso a la red del endpoint para minimizar la exposición, aplicar monitorización para detectar actividades inusuales de red y revisar los logs para identificar intentos de explotación.


CVE CVE-2017-20242
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:57 (UTC)
Vendor Keysight
Producto IxChariot Endpoint
Versiones versiones anteriores a 9.5.102
Exploit Públicos Sí
Referencia Informe CSAF Keysight IxChariot Endpoint CVE-2017-20242
Descripción Keysight IxChariot Endpoint antes de la versión 9.5.102 contiene una vulnerabilidad de desbordamiento de búfer basado en pila. Un atacante remoto no autenticado puede enviar un paquete especialmente diseñado para provocar el bloqueo del endpoint o potencialmente ejecutar código arbitrario.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 9.5.102 o superior. Implementar monitoreo de tráfico para detectar paquetes anómalos dirigidos a IxChariot Endpoint y restringir accesos no autorizados a la interfaz afectada. Priorizar esta vulnerabilidad dado su alto impacto y existencia de exploits públicos.

—–


CVE CVE-2026-0163
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:57 (UTC)
Vendor Android (Google Pixel)
Producto vpu_ioctl.c (componente del kernel Android Pixel)
Versiones Versiones afectadas hasta el 2026-08-01
Exploit Públicos Sí
Referencia Boletín de seguridad Android Pixel Agosto 2026
Descripción En múltiples funciones de vpu_ioctl.c, existe un posible uso después de liberación (use after free). Esto podría permitir una escalada remota de privilegios sin necesidad de privilegios adicionales ni interacción del usuario.

La vulnerabilidad permite que un atacante ejecute código malicioso con privilegios elevados en el dispositivo afectado explotando condiciones de carrera o referencias a memoria liberada en componentes críticos del kernel Android Pixel.

Estrategia Actualizar inmediatamente a la versión parcheada disponible desde el 2026-08-01. Monitorizar sistemas para indicios de explotación remota y bloquear posibles vectores de ataque a nivel de red. Revisar y restringir acceso a interfaces de kernel vulnerables para minimizar riesgos mientras no se aplique el parche.

CVE CVE-2026-49435
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:58 (UTC)
Vendor Keysight
Producto IxChariot Endpoint y productos asociados
Versiones No especificadas, afecta a IxChariot Endpoint y productos asociados
Exploit Públicos Sí
Referencia Fuente Oficial
Descripción Keysight IxChariot Endpoint y productos asociados contienen una vulnerabilidad de desbordamiento de búfer en la pila. Un atacante remoto no autenticado puede enviar un paquete especialmente diseñado y ejecutar código arbitrario con privilegios administrativos.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Keysight. En ausencia de parche, bloquear el tráfico no confiable hacia los endpoints afectados, implementar controles de acceso estrictos y monitorizar actividad anómala para detectar intentos de explotación remota.

CVE CVE-2026-69703
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 de agosto de 2026
Vendor Atlas-Livre
Producto Atlas-Livre (Espace_admin/controleur)
Versiones No especificadas (implícito en admin controllers bajo Espace_admin/controleur/)
Exploit Públicos Sí, confirmados
Referencia gist.github.com/arjunjaincs</td
Descripción Vulnerabilidad de control de acceso incorrecto en los controladores de administración bajo Espace_admin/controleur/ de Atlas-Livre que permite a atacantes no autenticados eludir barreras de autenticación basadas en sesión mediante el envío de solicitudes HTTP directas que ignoran redirecciones. Los atacantes pueden invocar acciones administrativas destructivas como la eliminación de registros utilizando parámetros GET como supp, ya que la función PHP header() para redireccionar nunca va seguida de una llamada exit o die, permitiendo la ejecución del código posterior incluyendo operaciones en la base de datos sin verificar el estado de la sesión.
Estrategia Aplicar inmediatamente los parches oficiales que incluyan llamadas a exit o die tras header() para evitar ejecución posterior. Revisar y reforzar el control de acceso en todos los puntos administrativos, implementar validación estricta de sesiones para evitar accesos sin autenticación. Monitorizar accesos sospechosos y uso de parámetros GET para detectar explotación activa.

CVE CVE-2026-70477
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:58 (UTC)
Vendor FlowiseAI
Producto Flowise (interfaz de usuario para construir flujos personalizados de modelos grandes de lenguaje)
Versiones versiones anteriores a 3.1.3
Exploit Públicos Sí
Referencia GitHub Commit de corrección
Descripción Vulnerabilidad crítica en Flowise antes de la versión 3.1.3, donde una inyección de prompt enviada a un chatflow que usa un nodo CSV Agent permite que el modelo responda con un script Python malicioso que evade la validación del bloqueador y se ejecuta en un entorno Pyodide sin sandbox. La falla está en el método run de la clase CSV_Agents, que usa datos no confiables para construir un prompt del LLM y valida el código Python resultante antes de su ejecución. Un atacante puede ejecutar código arbitrario con los permisos de la cuenta de servicio.
Estrategia Actualizar inmediatamente a la versión 3.1.3 o superior que corrige la vulnerabilidad. Además, limitar y monitorear el uso de nodos CSV Agent e implementar controles estrictos de validación y sandboxing para ejecución de código dinámico generado por LLM. Vigilar indicadores de compromiso y posibles explotaciones activas dada la existencia de exploits públicos.

CVE CVE-2026-70478
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:58.989009+00:00
Vendor FlowiseAI
Producto Flowise UI
Versiones versiones anteriores a 3.1.3
Exploit Públicos Sí, confirmados
Referencia Flowise Security Advisory
Descripción Flowise es una interfaz de usuario drag & drop para construir flujos personalizados de modelos de lenguaje grande. Antes de la versión 3.1.3, el endpoint POST /api/v1/oauth2-credential/refresh/:credentialId está incluido en WHITELIST_URLS y no requiere autenticación. Este endpoint desencripta las credenciales almacenadas, envía una solicitud de actualización (refresh) al proveedor OAuth configurado usando el secreto del cliente y el token de actualización, y devuelve el access_token renovado en el cuerpo de la respuesta. Un atacante que conozca el ID de la credencial puede usar el token para acceder a los servicios conectados de la víctima y también puede agotar la cuota de tokens de actualización. Esta vulnerabilidad se corrige en la versión 3.1.3.
Estrategia Actualizar urgentemente Flowise a la versión 3.1.3 o superior. En paralelo, limitar el acceso a endpoints sensibles mediante autenticación y validación adicional. Monitorizar las cuotas de refresh token y la actividad anómala para detectar posibles explotaciones en curso.

CVE CVE-2026-70552
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:59.166712+00:00
Vendor MaxSite CMS
Producto MaxSite CMS
Versiones 109.5 y anteriores
Exploit Públicos Sí, públicos
Referencia Repositorio oficial MaxSite CMS
Descripción MaxSite CMS 109.5 y anteriores contienen una vulnerabilidad de omisión de autenticación en el despachador AJAX que permite a atacantes no autenticados acceder a puntos finales protegidos de administrador suministrando cualquier cabecera X-Requested-With y solicitando una ruta codificada en base64 que resuelva a cualquier archivo *-ajax.php del código. Esto permite alcanzar puntos sensibles de plugins con privilegios sin credenciales, habilitando manipulación de estados de encuestas y recuentos de votos, amplificando cualquier operación peligrosa propia de archivos ajax solo para admin en la estructura de plugins.
Estrategia Actualizar de inmediato MaxSite CMS a una versión parcheada que corrija el bypass en el despachador AJAX. Mientras se parchea, restringir el acceso a archivos *-ajax.php mediante controles de red y monitorear actividad sospechosa en rutas administrativas ajax. Revisar logs para detectar intentos de acceso no autenticados que usen cabeceras X-Requested-With inusuales.

CVE CVE-2026-70553
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05/08/2026 03:30 UTC
Vendor MaxSite CMS
Producto MaxSite CMS
Versiones Todas las versiones posteriores a la instalación, sin parchear
Exploit Públicos Sí
Referencia Repositorio oficial de MaxSite CMS
Descripción MaxSite CMS contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados inyectar código PHP arbitrario en el archivo de configuración de la aplicación enviando solicitudes POST manipuladas al endpoint de instalación después de que la instalación se haya completado. El atacante puede suministrar un valor malicioso en db_dbprefix que incluye una comilla simple para salir del literal de cadena PHP en application/config/database.php, anexando sentencias PHP controladas que son ejecutadas por el servidor web en cada solicitud posterior, resultando en ejecución remota de código persistente sin necesidad de autenticación, bajo el usuario del proceso del servidor web.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad disponible en el repositorio. Como mitigación temporal, restringir el acceso a la URL de instalación mediante controles de acceso y firewall de aplicaciones web. Monitorizar logs por signos de inyección y ejecución remota. Actualizar todas las implementaciones a la versión corregida cuanto antes.

CVE CVE-2026-45538
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 05 de agosto de 2026
Vendor OpenSIPS Project
Producto OpenSIPS (Servidor SIP)
Versiones Versiones 4.0.0 y anteriores
Exploit Públicos Sí, explotable via UDP sin autenticación
Referencia Aviso de seguridad OpenSIPS GHSA-37wc-5j8j-95×3
Descripción OpenSIPS, servidor SIP, en versiones 4.0.0 y anteriores, tiene una vulnerabilidad de desbordamiento de búfer en pila al procesar mensajes SIP con nombres de encabezado mayores a 255 bytes en la función sip_to_json(). Esta función realiza una copia sin comprobación de límites en un búfer fijo, permitiendo a un atacante remoto enviar un solo paquete UDP malicioso al puerto SIP 5060 que puede causar interrupción del servicio o ejecución remota de código con control sobre la dirección de retorno, afectando a despliegues cuyas rutas llaman a esta función. Al momento de publicación, no se había corregido el fallo.
Estrategia Evitar exponer el puerto UDP 5060 a redes no confiables; aplicar reglas de firewall para filtrar tráfico SIP no autorizado; monitorear logs para detectar paquetes SIP con encabezados anómalos; actualizar a versiones parcheadas cuando estén disponibles; mientras tanto, modificar scripts de enrutamiento para no invocar sip_to_json() o limitar el tamaño de encabezados procesados si es posible.

CVE CVE-2026-70554
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05-08-2026 03:30 (UTC)
Vendor MaxSite
Producto MaxSite CMS
Versiones No especificadas, afecta versiones que utilizan maxsite_comuser cookie con unserialize() sin validación
Exploit Públicos Sí
Referencia GitHub MaxSite CMS
Descripción MaxSite CMS contiene una vulnerabilidad de inyección de objetos PHP que permite a atacantes no autenticados ejecutar código arbitrario al pasar datos serializados controlados por el atacante en la cookie maxsite_comuser directamente a la función unserialize() sin validación ni lista blanca de clases. Esto permite construir cargas maliciosas que, a través de métodos mágicos y cadenas de gadgets como SoapClient o Imagick, derivan en ejecución remota de código.
Estrategia Aplicar inmediatamente los parches oficiales que eviten el uso inseguro de unserialize() o implementen validación estricta y listas blancas de clases. En paralelo, restringir ejecución de código arbitrario en el servidor (e.g., mediante sandboxing o control de acceso) y monitorizar tráfico para detectar explotación activa vía manipulación de la cookie maxsite_comuser.

—–

CVE CVE-2026-70554
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05-08-2026 03:30 (UTC)
Fabricante MaxSite
Producto Afectado MaxSite CMS
Versiones Afectadas Versiones que procesan la cookie maxsite_comuser con unserialize() sin validación ni restricciones
Exploit Públicos Sí
Referencia GitHub MaxSite CMS
Descripción Esta vulnerabilidad permite que un atacante remoto no autenticado envíe una carga maliciosa a través de la cookie maxsite_comuser, provocando la ejecución de código arbitrario en el servidor mediante la manipulación de objetos PHP serializados y cadenas de gadget como SoapClient o Imagick.
Estrategia Priorizar la actualización o parcheo inmediato. Revisar el código para eliminar llamadas inseguras a unserialize() o aplicar controles estrictos. Monitorizar logs para detección de ataques y restringir privilegios del proceso web.

CVE CVE-2026-45100
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:30:59.843591+00:00
Fabricante OpenSIPS Project
Producto Afectado OpenSIPS (SIP server)
Versiones Afectadas 3.4.0-beta a 3.6.5 y 4.0.0-beta
Exploit Públicos Sí
Referencia GitHub OpenSIPS Fix Commit
Descripción OpenSIPS es un servidor de protocolo SIP. Las versiones 3.4.0-beta a 3.6.5 y 4.0.0-beta contienen un desbordamiento de búfer en la transformación de cadena {s.b64encode}. La validación solo comprueba que los datos de entrada quepan en un búfer de 64 KB, sin considerar que la codificación base64 aumenta el tamaño del dato aproximadamente un 33%, lo que provoca un desbordamiento de hasta 21,844 bytes. Esto permite a un atacante remoto enviar un mensaje SIP con un valor de encabezado muy grande (~50,000 bytes) para corromper la memoria adyacente y afectar transformaciones posteriores, dependiendo de la configuración del routing. La vulnerabilidad ha sido corregida en las versiones 3.6.6 y 4.0.0-rc1.
Estrategia Actualizar inmediatamente a OpenSIPS versión 3.6.6 o superior. En caso de no poder actualizar, mitigar deshabilitando el uso de {s.b64encode} en entradas no confiables y monitorizar tráfico SIP anómalo con encabezados excesivamente grandes. Priorizar detección temprana y aplicación de parches dado el alto riesgo y explotación pública confirmada.

CVE CVE-2026-45537
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-05T03:31:00.023927+00:00
Vendor OpenSIPS
Producto OpenSIPS (Servidor SIP)
Versiones versiones anteriores a 3.6.6 y 4.0.0-rc1
Exploit Públicos Sí, exponen vulnerabilidad explotable
Referencia Commit oficial de corrección en GitHub
Descripción OpenSIPS es un servidor de protocolo SIP. En versiones anteriores a 3.6.6 y 4.0.0-rc1, la función construct_uri() concatena componentes del URI en un buffer global fijo de 1024 bytes sin verificar límites. Si un atacante controla el nombre de usuario y la longitud total supera 1024 bytes, se produce un desbordamiento que corrompe datos globales adyacentes como disable_503_translation, permitiendo alterar el comportamiento del enrutamiento para mensajes SIP posteriores. Además, afecta la función contact_builder() por la compartición del buffer, causando sobrescritura silenciosa en cada solicitud con nombre de usuario largo.
Estrategia Actualizar urgentemente OpenSIPS a versiones 3.6.6 o 4.0.0-rc1 o superiores para eliminar el desbordamiento. Aplicar monitoreo estricto de tráfico SIP para detectar nombres de usuario con longitud anómala. Implementar sistemas de detección de anomalías en el comportamiento de enrutamiento SIP y revisar logs en busca de manipulaciones. Considerar limitar el tamaño máximo de URIs entrantes y activar controles de seguridad en el servidor SIP.

***

He insertado el registro en Supabase con los datos relevantes.

Enviar a un amigo: Share this page via Email