| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-9273 | Kadence WP | Membership Plugin – Kadence Memberships (antes Restrict Content) para WordPress | CRITICAL (9.3) | Todas hasta la 4.0.0 inclusive | Sí |
| CVE-2026-15210 | WordPress Plugin OTP Login With Phone Number, OTP Verification | OTP Login With Phone Number, OTP Verification plugin para WordPress | CRÍTICA (9.1) | versiones anteriores a 1.8.71 | Sí |
| CVE-2026-15360 | Ajax Load More | Plugin WordPress Ajax Load More | CRÍTICA (9.1) | versiones anteriores a 8.0.1 | Sí |
| CVE-2026-4431 | Easy Post Submission | Plugin Easy Post Submission para WordPress | CRITICAL (9.1) | Todas hasta la 2.3.0 inclusive | Sí |
| CVE-2026-5581 | Gravity Forms | Multi Uploader for Gravity Forms (plugin WordPress) | CRITICAL (9.1) | todas las versiones hasta e incluyendo la 1.1.8 | Sí |
| CVE-2026-61484 | Apache Software Foundation | Apache Lucy | CRÍTICA (9.8) | Todas las versiones (producto retirado) | Sí |
| CVE-2026-61486 | Apache Software Foundation | Apache Lucy | CRITICAL (9.8) | Todas las versiones | Sí |
| CVE-2026-70376 | Pluck CMS | Pluck CMS (panel de administración) | CRITICAL (9.6) | Todas las versiones que usan el sistema de protección CSRF basado únicamente en el header Referer (antes de aplicar mitigaciones oficiales) | Sí |
| CVE-2026-71207 | Stock-Inventory-Management-System | Aplicación Stock-Inventory-Management-System | CRÍTICA (9.8) | Todas las versiones que usan login.php vulnerable sin parámetros ni escapes | Sí |
| CVE-2026-71213 | Typemill | Typemill CMS | CRITICAL (9.1) | Todas las versiones con configuración por defecto (captcha deshabilitado) | Sí |
| CVE-2026-71214 | NASA-AMMOS | Aerie | CRITICAL (9.8) | No especificado, afectando la middleware de autorización en sequencing-server | Sí |
| CVE-2026-10059 | Red Hat | Multicluster Engine para Kubernetes ClusterCurator controller | CRITICAL (9.1) | Versiones afectadas no especificadas explícitamente; se recomienda revisar la versión instalada contra el aviso oficial | Sí |
| CVE-2026-10090 | Red Hat | Advanced Cluster Management for Kubernetes (ACM) | CRÍTICA (9.9) | No especificadas, afecta controladora de suscripción multicluster-operators-subscription | Sí |
| CVE-2026-44945 | Rancher Labs | Rancher | CRÍTICA (9.1) | 2.11.0 hasta antes de 2.11.16, 2.12.0 hasta antes de 2.12.12, 2.13.0 hasta antes de 2.13.8, 2.14.0 hasta antes de 2.14.2 | Sí |
| CVE-2026-66747 | Zbtlink | Firmware de router Zbtlink | CRÍTICA (9.3) | Todas las versiones publicadas del firmware | Sí |
| CVE-2026-71231 | IOTSmartHome | Afectadogui | CRÍTICA (9.8) | Todas las versiones que usan la función checkCookie() sin sanitización | Sí |
| CVE-2026-71237 | Miantang | IoT-PHP | CRÍTICA (9.8) | No especificadas, afecta al index.php en la implementación actual | Sí |
| CVE-2026-71238 | DjangoCRM | DjangoCRM | CRÍTICA (9.1) | Versiones con clave SECRET_KEY hardcodeada en webcrm | Sí |
| CVE-2026-71248 | Inventory-Management-System-PHP | Inventory Management System PHP | CRÍTICA (9.8) | No especificadas, afecta código base actual | Sí |
| CVE-2026-71254 | nanoMODBUS | nanoMODBUS servidor Modbus | CRITICAL (9.8) | hasta v1.23.0 (incluida) | Sí |
| CVE-2026-71256 | debevv | nanoMODBUS | CRITICAL (9.8) | hasta v1.23.0 incluido | Sí |
| CVE-2026-71262 | IoTSharp | IoTSharp BlobStorageController | CRÍTICA (9.8) | Todas las versiones con el controlador BlobStorageController sin atributo [Authorize] ni política global de autorización configurada | Sí |
| CVE-2026-71263 | FreeModbus | FreeModbus LINUXTCP port | CRITICAL (9.1) | Todas las versiones con el puerto LINUXTCP afectadas en porttcp.c demo | Sí |
| CVE-2026-71267 | microtar | microtar (biblioteca para manejo de archivos TAR) | CRÍTICA (9.8) | Todas las versiones con funciones mtar_write_file_header() y mtar_write_dir_header() afectadas | Sí |
| CVE-2026-71268 | OpenPLC | OpenPLC Runtime v3 | CRITICAL (9.9) | Todas las versiones hasta la v3 sin parche | Sí |
| CVE-2026-71277 | rust-iot-platform | AuthToken request-guard implementation (api | CRITICAL (9.1) | No especificadas (implementaciones afectadas en la plataforma rust-iot-platform) | Sí |
| CVE-2026-71278 | rust-iot-platform | rust-iot-platform | CRÍTICA (9.8) | No especificadas | Sí |
| CVE-2026-71289 | NASA-AMMOS | ANMS (Asynchronous Network Management System) | CRÍTICA (9.8) | Implementación de referencia actual publicada en los repositorios oficiales | Sí |
| CVE-2026-15587 | Google SecOps (Chronicle SOAR) | CRÍTICA (9.4) | Versiones anteriores a 6.3.85 | Sí | |
| CVE-2026-39923 | Flarum | Flarum | CRÍTICA (9.2) | Versiones anteriores a 1.8.16 | Sí |
| CVE-2026-7329 | Progress | MarkLogic Server | CRÍTICA (9.9) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-7557 | Progress | MarkLogic Server | CRITICAL (9.1) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-8709 | Progress Software | MarkLogic Server | CRITICAL (9.9) | antes de 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9190 | Progress | MarkLogic Server (HTTP App Server) | CRITICAL (9.1) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9192 | Progress Software Corporation | AfectadoProgress MarkLogic Server – ODBC App Server | CRITICAL (9.8) | Antes de 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9193 | Progress | MarkLogic Server (integración con Hadoop) | CRITICAL (9.9) | Antes de 11.3.6 y 12.0.3 | Sí |
| CVE-2026-9195 | Progress Software Corporation | MarkLogic Server (Query Console) | CRÍTICA (9.3) | versiones anteriores a 11.3.6 y 12.0.3 | Sí |
| CVE-2026-20267 | Cisco | Cisco IOS XE Software | CRÍTICA (9.0) | Versiones afectadas son aquellas que no incluyen los últimos parches de endurecimiento de seguridad emitidos por Cisco (detalles en el enlace oficial) | Sí |
| CVE-2026-20272 | Cisco | Cisco IOS XE Software | CRITICAL (9.8) | Versiones afectadas no especificadas en la fuente; aplicar actualizaciones recomendadas | Sí |
| CVE-2026-20303 | Cisco | Cisco Catalyst SD-WAN | CRÍTICA (9.9) | Versiones anteriores a la actualización disponible en agosto 2026 | Sí |
| CVE-2026-20304 | Cisco | Cisco Catalyst SD-WAN | CRITICAL (9.9) | No especificadas, aplicar última versión del parche de endurecimiento | Sí |
| CVE-2026-20310 | Cisco | Cisco Catalyst SD-WAN | CRITICAL (9.1) | Versiones anteriores al parche de endurecimiento lanzado tras la revisión interna | Sí |
| CVE-2026-70426 | Jenkins Project | Jenkins Remoting | CRÍTICA (9.0) | versiones 3384.v60d89463d9e0 y anteriores, excepto 3355.3357.v931d3c992987; Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores | Sí |
| CVE-2026-48168 | PraisonAI | AfectadoPraisonAI multi-agent teams system | CRÍTICA (10) | Versiones anteriores a 4.6.40 | Sí |
| CVE-2026-71319 | Nuxt | Nuxt DevTools | CRITICAL (9.6) | versiones anteriores a 3.3.1 | Sí |
| CVE-2026-67531 | FrontMCP | FrontMCP framework | CRITICAL (9.3) | anteriores a 1.5.7 | Sí |
| CVE | CVE-2026-9273 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:00 UTC |
| Vendor | Kadence WP |
| Producto | Membership Plugin – Kadence Memberships (antes Restrict Content) para WordPress |
| Versiones | Todas hasta la 4.0.0 inclusive |
| Exploit Públicos | Sí, se confirma existencia |
| Referencia | Kadence Memberships Plugin Source Code |
| Descripción | El plugin Membership Plugin – Kadence Memberships para WordPress presenta una vulnerabilidad crítica de «envenenamiento del enlace de restablecimiento de contraseña» que permite la toma de control de cuentas en todas las versiones hasta la 4.0.0 inclusive. Esto se debe al uso del manejador heredado rc_process_lost_password_form() que consume el parámetro POST controlado por atacante rc_redirect sin validación en dos puntos: un wp_redirect() inseguro y la función add_query_arg() que construye enlaces de restablecimiento. El nonce necesario es divulgado públicamente mediante el shortcode [login_form], accesible para visitantes no autenticados. Así, un atacante puede generar solicitudes de restablecimiento de contraseña para cualquier usuario (incluso administradores) que envíen correos con enlaces apuntando a un host controlado por el atacante. Al clicar la víctima ese enlace, el atacante obtiene la clave de reseteo que puede reutilizar para tomar el control total de la cuenta. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida posterior a la 4.0.0. Si no hay parche disponible, deshabilitar el shortcode [login_form] y restringir el acceso a la funcionalidad de restablecimiento de contraseñas. Implementar controles que validen y saniticen el parámetro rc_redirect para evitar redirecciones no autorizadas. Monitorizar intentos sospechosos de restablecimiento de contraseñas y revisar logs para detectar posibles explotaciones activas. |
| CVE | CVE-2026-15210 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026 |
| Vendor | WordPress Plugin OTP Login With Phone Number, OTP Verification |
| Producto | OTP Login With Phone Number, OTP Verification plugin para WordPress |
| Versiones | versiones anteriores a 1.8.71 |
| Exploit Públicos | Sí, explotaciones conocidas |
| Referencia | Detalle WPScan</td |
| Descripción | El plugin OTP Login With Phone Number, OTP Verification para WordPress, en versiones anteriores a la 1.8.71, no limita el número de intentos para verificar el código OTP ni invalida el código usado tras un intento erróneo. Un atacante no autenticado puede solicitar códigos de inicio de sesión para cualquier cuenta. Dado que el código es un OTP numérico corto, el atacante puede realizar ataques de fuerza bruta para tomar control de cualquier cuenta, incluyendo administradores. |
| Evaluación | La vulnerabilidad permite toma de control remota de cuentas mediante fuerza bruta sin necesidad de credenciales previas, incluyendo cuentas administrativas, representando un riesgo grave y explotable activamente para la empresa. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 1.8.71 o superior que corrige esta falla. Mientras tanto, limitar manualmente los intentos de OTP, implementar medidas de detección de brute force, y monitorizar accesos sospechosos para prevenir compromisos activos. |
| CVE | CVE-2026-15360 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06 agosto 2026 |
| Vendor | Ajax Load More |
| Producto | Plugin WordPress Ajax Load More |
| Versiones | versiones anteriores a 8.0.1 |
| Exploit Públicos | Sí |
| Referencia | wpscan Advisory |
| Descripción | El plugin WordPress Ajax Load More en versiones anteriores a la 8.0.1 no sanitiza ni escapa correctamente un parámetro antes de usarlo en una consulta SQL, lo que permite a atacantes no autenticados realizar inyección SQL ciega basada en tiempo y extraer datos sensibles de la base de datos. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 8.0.1 o superior que corrige esta vulnerabilidad. Además, monitorizar los registros para detectar posibles intentos de inyección SQL y revisar configuraciones de base de datos para limitar el acceso desde la aplicación. Aplicar políticas de seguridad web como WAF para mitigar ataques en paralelo. |
| CVE | CVE-2026-4431 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:01.53234+00:00 |
| Vendor | Easy Post Submission |
| Producto | Plugin Easy Post Submission para WordPress |
| Versiones | Todas hasta la 2.3.0 inclusive |
| Exploit Públicos | Sí, se confirma existencia de exploit público |
| Referencia | Repositorio Easy Post Submission |
| Descripción | El plugin Easy Post Submission para WordPress es vulnerable a modificaciones no autorizadas de datos debido a la falta de comprobación de capacidades en la función `create_post()` en todas las versiones hasta la 2.3.0 inclusive. La acción AJAX `rbsm_submit_post` está registrada para usuarios no autenticados a través de `wp_ajax_nopriv_rbsm_submit_post` sin verificaciones de autorización cuando se suministra el parámetro `postId`. Esto permite a atacantes no autenticados modificar el título, contenido, extracto, categorías, etiquetas y cambiar el estado del post a borrador (despublicándolo) mediante el parámetro `postId`. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida que implemente comprobaciones de autorización adecuadas para la acción AJAX `rbsm_submit_post`. Revisar y restringir los permisos para modificaciones de posts, monitorizar actividad irregular en publicaciones y bloquear accesos anómalos al endpoint afectado. Implementar reglas de firewall específicas para mitigar ataques hasta aplicar el parche. |
| CVE | CVE-2026-5581 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de agosto de 2026 |
| Vendor | Gravity Forms |
| Producto | Multi Uploader for Gravity Forms (plugin WordPress) |
| Versiones | todas las versiones hasta e incluyendo la 1.1.8 |
| Exploit Públicos | Sí, código exploit disponible públicamente |
| Referencia | Detalle en repositorio oficial |
| Descripción | El plugin Multi Uploader para Gravity Forms en WordPress presenta una vulnerabilidad que permite la eliminación arbitraria no autorizada de medios. La función `plupload_ajax_delete_file()`, accesible sin privilegios mediante `wp_ajax_nopriv_gfmu_delete_file`, carece de comprobaciones de capacidad. Además, el nonce para protección CSRF está expuesto en cualquier página pública con el campo multi-uploader a través del objeto JavaScript `GFMU_options`. Esto permite a un atacante no autenticado eliminar permanentemente cualquier archivo adjunto en la librería de medios de WordPress, pudiendo destruir completamente la biblioteca de medios. |
| Importancia | La vulnerabilidad permite ataques remotos sin autenticación para borrar de forma irreversible archivos multimedia en WordPress, lo que puede impactar en la disponibilidad y operación de páginas fundamentales. Dada la facilidad de explotación y el acceso público a la información necesaria, esta vulnerabilidad debe tener máxima prioridad para mitigación inmediata. |
| Estrategia | Actualizar urgentemente el plugin Multi Uploader for Gravity Forms a una versión parcheada superior a la 1.1.8. Si no hay parche disponible, desactivar el plugin temporalmente. Revisar y restringir el acceso AJAX para que requiera autenticación y validar las capacidades de usuario antes de permitir eliminación de archivos. Monitorizar accesos y actividades sospechosas en la biblioteca de medios para detectar intentos de explotación. |
| CVE | CVE-2026-61484 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 6 Ago 2026, 03:31 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Lucy |
| Versiones | Todas las versiones (producto retirado) |
| Exploit Públicos | Sí |
| Referencia | Lista oficial Apache |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en Apache Lucy. Este problema afecta a todas las versiones del producto. Apache Lucy ha sido retirado y no habrá actualizaciones para corregir esta falla. Se recomienda a los usuarios buscar alternativas o restringir el acceso únicamente a usuarios confiables.
La deserialización insegura permite que un atacante remoto pueda aprovechar datos manipulado para ejecutar código arbitrario o causar fallos, poniendo en riesgo la integridad y disponibilidad del sistema. |
| Estrategia | Dado que no habrá parche, el mejor enfoque es migrar a un producto soportado y seguro. Mientras tanto, limitar estrictamente el acceso a Apache Lucy solo a usuarios o redes confiables e implementar monitoreo activo de comportamientos anómalos para detectar posibles ataques. |
—
¿Esta siendo explotada la vulnerabilidad?: Sí, existen exploits públicos confirmados.
¿Debo darle prioridad?: Sí, ALTA prioridad por severidad crítica y ausencia de parche.
¿Puede suponer un riesgo real para la empresa?: Sí, puede permitir ejecución remota y comprometer la infraestructura si el producto está en uso.
| CVE | CVE-2026-61486 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Ago 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Lucy |
| Versiones | Todas las versiones |
| Exploit Públicos | Sí |
| Referencia | Lista de Apache Apache Lucy Vulnerabilidad |
| Descripción | Vulnerabilidad de desbordamiento de búfer basado en pila en Apache Lucy. Este problema afecta a todas las versiones del producto, que ya está retirado y sin soporte por parte de su mantenedor. No se planean versiones corregidas. Se recomienda encontrar una alternativa o restringir el acceso solo a usuarios confiables.
Esta vulnerabilidad permite a un atacante provocar un desbordamiento de memoria que podría ser explotado para ejecución remota de código o denegación de servicio, poniendo en riesgo crítico la seguridad de sistemas que aún usen Apache Lucy. |
| Estrategia | Dado que no existe parche debido al fin de vida del producto, mitigar restringiendo estrictamente el acceso a la aplicación solo a usuarios y sistemas de confianza. Evaluar migrar a soluciones soportadas y activamente mantenidas. Monitorizar activamente intentos inusuales de explotación y preparar contingencias para reemplazo completo. |
| CVE | CVE-2026-70376 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Agosto 2026 |
| Vendor | Pluck CMS |
| Producto | Pluck CMS (panel de administración) |
| Versiones | Todas las versiones que usan el sistema de protección CSRF basado únicamente en el header Referer (antes de aplicar mitigaciones oficiales) |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de Pluck CMS en GitHub |
| Descripción | El panel de administración de Pluck CMS se protege contra CSRF usando únicamente la comparación del header Referer. Cuando una petición no incluye este header, la función de validación lo interpreta erróneamente como origen válido. Esto permite a un atacante cross-site suprimir el header Referer y ejecutar acciones administrativas forzadas, como creación de páginas con código HTML malicioso (XSS almacenado) o instalación remota de módulos y temas PHP (ejecución remota de código). |
| Estrategia | Aplicar inmediatamente el parche oficial que implemente tokens anti-CSRF por petición en el área administrativa. Hasta entonces, restringir acceso al panel solo desde IPs de confianza, monitorizar logs para detectar acciones forzadas y educar a administradores sobre evitar navegación simultánea en sitios potencialmente maliciosos. |
—
Este fallo es crítico y explotado activamente, representa un riesgo inmediato de compromiso total al permitir ejecución remota de código mediante CSRF sin protección adecuada en el admin panel. Debe ser prioridad absoluta para prevenir acceso y modificaciones maliciosas que puedan comprometer toda la infraestructura con Pluck CMS.
| CVE | CVE-2026-71207 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026 |
| Vendor | Stock-Inventory-Management-System |
| Producto | Aplicación Stock-Inventory-Management-System |
| Versiones | Todas las versiones que usan login.php vulnerable sin parámetros ni escapes |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Repositorio oficial</td |
| Descripción | La aplicación Stock-Inventory-Management-System en su archivo login.php asigna valores crudos de username/password desde $_POST a $_SESSION y construye la consulta de autenticación concatenando directamente esos valores sin uso de parámetros ni escapes. Un atacante remoto no autenticado puede usar payloads como ‘ OR ‘1’=’1 para evitar completamente la autenticación. Adicionalmente, contiene credenciales administrativas codificadas (admin/neola) que permiten un segundo método independiente de bypass total de autenticación. |
| Estrategia | Aplicar parches que implementen consultas parametrizadas o APIs ORM para la autenticación, eliminar credenciales codificadas en el código, y auditar el sistema en busca de accesos no autorizados. Priorizar este CVE por su alta criticidad y la existencia de exploits públicos que facilitan el acceso total sin autenticación. |
| CVE | CVE-2026-71213 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026 |
| Vendor | Typemill |
| Producto | Typemill CMS |
| Versiones | Todas las versiones con configuración por defecto (captcha deshabilitado) |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | El endpoint de inicio de sesión de Typemill (POST /tm/login, ControllerWebAuth::login()) no limita la tasa de intentos, no cuenta fallos ni bloquea la cuenta cuando el captcha está deshabilitado, que es la configuración por defecto. Un atacante no autenticado puede enviar solicitudes ilimitadas de adivinanza de contraseñas contra cualquier cuenta, incluyendo administradores, sin ninguna restricción. La única lógica de conteo o bloqueo de intentos presente protege solo un paso opcional de autenticación secundaria mediante código enviado a email, no aplicándose para la comprobación principal de contraseñas. |
| Estrategia | Habilitar inmediatamente la protección por captcha en la configuración del CMS o implementar mecanismos de limitación de tasa y bloqueo de cuentas tras varios intentos fallidos. Aplicar parches o actualizaciones oficiales que aborden este comportamiento y monitorizar intentos de acceso sospechosos para detección temprana. Priorizar ésta vulnerabilidad ya que es fácil de explotar y puede resultar en accesos administrativos no autorizados. |
| CVE | CVE-2026-71214 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:03.02378+00:00 |
| Vendor | NASA-AMMOS |
| Producto | Aerie/PlanDev sequencing-server |
| Versiones | No especificado, afectando la middleware de autorización en sequencing-server/src/app.ts |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub NASA-AMMOS PlanDev |
| Descripción | La middleware de autorización del servidor Aerie/PlanDev sequencing-server obtiene el rol Hasura del llamador tomando un objeto session_variables directamente del cuerpo JSON de la petición del cliente, priorizando este sobre los claims JWT del encabezado Authorization, sin verificar que la petición provenga realmente de Hasura. Un atacante no autenticado puede incluir {«session_variables»:{«x-hasura-role»:»aerie_admin»}} en el cuerpo de una petición POST a /command-expansion/put-expansion sin encabezado Authorization y así pasar la comprobación de rol, permitiendo la inserción arbitraria de reglas de expansión en sequencing.expansion_rule, que controlan la traducción de actividades espaciales en comandos. Además, el endpoint /put-dictionary está en la whitelist y no requiere autenticación, posibilitando escrituras no autenticadas en los diccionarios de comandos. |
| Estrategia | Actualizar inmediatamente el middleware de autorización para validar que las session_variables provienen de una fuente autenticada y confiable, usualmente verificando la autenticidad del JWT en el header Authorization y descartando valores del cuerpo que no pasen esta verificación. Restringir o eliminar la whitelist que permite acceso sin autenticación a /put-dictionary o agregar autenticación estricta para ese endpoint. Monitorizar accesos y cambios en expansion_rule y diccionarios para detectar explotaciones activas. |
| CVE | CVE-2026-10059 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:03.205605+00:00 |
| Vendor | Red Hat |
| Producto | Multicluster Engine para Kubernetes ClusterCurator controller |
| Versiones | Versiones afectadas no especificadas explícitamente; se recomienda revisar la versión instalada contra el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE-2026-10059</td |
| Descripción | Vulnerabilidad crítica en el controlador ClusterCurator del Multicluster Engine para Kubernetes. Un administrador con privilegios a nivel de namespace puede crear un ClusterCurator con ámbito de namespace que, sin querer, le permite generar un token para un ServiceAccount con autoridad administrativa en todo el clúster. Esto resulta en una escalada de privilegios que da control total sobre el clúster a este administrador con alcance limitado inicialmente. |
| Estrategia | Aplicar urgentemente el parche oficial publicado por Red Hat para eliminar esta escalada de privilegios. Revisar y limitar los permisos de los administradores de namespaces para impedir la creación no autorizada de ClusterCurators. Monitorizar actividades anómalas relacionadas con tokens de ServiceAccounts con privilegios elevados. Priorizar esta vulnerabilidad por su capacidad real de comprometer toda la infraestructura Kubernetes. |
| CVE | CVE-2026-10090 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06 |
| Vendor | Red Hat |
| Producto | Advanced Cluster Management for Kubernetes (ACM) |
| Versiones | No especificadas, afecta controladora de suscripción multicluster-operators-subscription |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE-2026-10090 Advisory |
| Descripción | Se ha descubierto una falla en el controlador de suscripciones de la aplicación (multicluster-operators-subscription) de Red Hat Advanced Cluster Management para Kubernetes (ACM). Un usuario con privilegios «edit» en un namespace de ACM puede crear un recurso Channel apuntando a un repositorio Helm controlado por él y un Subscription que lo referencia. El controlador app-subscription descarga y aplica el contenido del chart Helm con autoridad elevada sin verificar el rol «open-cluster-management:subscription-admin» ni restringir los recursos aplicados al namespace de la suscripción. Esto permite incluir recursos con ámbito de clúster como ClusterRoleBinding que otorgan privilegios de «cluster-admin» al ServiceAccount atacante. La explotación exitosa resulta en escalada completa de privilegios cluster-admin, violando la documentación que indica que usuarios no administradores solo deben desplegar recursos en su namespace. |
| Estrategia | Actualizar cuanto antes ACM a la versión parcheada que corrija esta vulnerabilidad. Restringir estrictamente los permisos de los usuarios con privilegios «edit» en los namespaces ACM. Auditar y monitorizar la creación de recursos Channel y Subscription sospechosos. Implementar políticas de seguridad RBAC que impidan la escalada de privilegios mediante recursos cluster-scoped. Revisar logs para detectar posibles explotaciones activas. |
| CVE | CVE-2026-44945 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06-08-2026 03:31 (UTC) |
| Vendor | Rancher Labs |
| Producto | Rancher |
| Versiones | 2.11.0 hasta antes de 2.11.16, 2.12.0 hasta antes de 2.12.12, 2.13.0 hasta antes de 2.13.8, 2.14.0 hasta antes de 2.14.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Bugzilla SUSE Advisory |
| Descripción | Existe una vulnerabilidad de escalada de privilegios en el middleware de suplantación de identidad de Rancher (pkg/auth/requests/impersonate.go). Un usuario autenticado con el rol global de usuario por defecto puede conseguir acceso administrativo completo al plano de control de Rancher y, de forma transitiva, a todos los clústeres gestionados downstream. Afecta a Rancher en las versiones comprendidas entre 2.11.0 y antes de 2.11.16, 2.12.0 y antes de 2.12.12, 2.13.0 y antes de 2.13.8, y 2.14.0 y antes de 2.14.2. |
| Estrategia | Actualizar inmediatamente Rancher a las versiones 2.11.16, 2.12.12, 2.13.8 o 2.14.2 o superiores según corresponda. Revisar y restringir los roles globales de usuario para limitar el acceso indebido. Monitorizar actividades inusuales en el plano de control y clústeres administrados para detectar posibles explotaciones activas. |
| CVE | CVE-2026-66747 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026 |
| Vendor | Zbtlink |
| Producto | Firmware de router Zbtlink |
| Versiones | Todas las versiones publicadas del firmware |
| Exploit Públicos | Sí, código abierto en Repositorio público |
| Referencia | Repositorio y detalles técnicos |
| Descripción | El firmware del router Zbtlink incluye un implante de control remoto llamado ENDLESSDOORS, basado en la herramienta open-source ycsunjane/rctl, que se ejecuta como root en segundo plano sin abrir puertos de escucha. Este implante se conecta periódicamente en texto claro a un servidor de comando y control (C2) sin autenticación; cualquier actor que tome control de este canal puede ejecutar código remoto con privilegios root sin restricciones. |
| Evaluación | Esta vulnerabilidad permite control total y remoto del dispositivo afectado sin que sea necesario atraer o inducir a la víctima. Al tratarse de un implante persistente y con comunicación abierta a un servidor C2 sin cifrado ni autenticación, es altamente probable que ya esté siendo explotada en entornos objetivos. Esto supone un riesgo grave para la seguridad de la red y la infraestructura de la empresa si se usan routers con este firmware. |
| Estrategia | Desconectar inmediatamente los dispositivos afectados de redes críticas. Revisar inventario para detectar firmware Zbtlink en uso. Actualizar firmware a versiones limpias verificadas o reemplazar hardware. Bloquear las conexiones salientes a los dominios y puertos C2 conocidos (7000 y 7001 TCP). Implementar monitoreo de red para detectar tráfico inusual hacia direcciones externas y procesos extraños. |
| CVE | CVE-2026-71231 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 August 2026 |
| Fabricante | IOTSmartHome |
| Producto Afectado | gui/login.php |
| Versiones Afectadas | Todas las versiones que usan la función checkCookie() sin sanitización |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial</td |
| Descripción | La función checkCookie() en gui/login.php de IOTSmartHome construye una consulta de autenticación SQL concatenando directamente el valor decodificado (mediante base64 sin sanitización) de la cookie lastLogin suministrada por el usuario. Esto permite a un atacante no autenticado insertar payloads de inyección SQL codificados en base64, pudiendo así omitir la autenticación y extraer datos arbitrarios, incluidos credenciales de usuario, mediante inyección basada en UNION. |
| Evaluación | Esta vulnerabilidad es crítica y explotable públicamente, representando un riesgo real de acceso no autorizado y robo de credenciales. Debe ser atendida con máxima prioridad para evitar compromisos severos en la seguridad. |
| Estrategia | Aplicar un parche que elimine la concatenación directa de entrada en las consultas SQL, implementando consultas parametrizadas. Additionally, validar y sanitizar cualquier dato recibido de cookies y monitorizar el tráfico para detectar intentos de explotación SQLi. Actualizar a versiones corregidas lo antes posible dado que existen exploits públicos activos. |
| CVE | CVE-2026-71237 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 ago 2026, 03:31 (UTC) |
| Vendor | Miantang |
| Producto | IoT-PHP |
| Versiones | No especificadas, afecta al index.php en la implementación actual |
| Exploit Públicos | Sí, explotación confirmada por código público |
| Referencia | Repositorio oficial GitHub |
| Descripción | La implementación de la ruta POST /userlogin en index.php de Miantang/IoT-PHP lee la contraseña directamente de $_POST[‘pwd’] sin ninguna sanitización y la concatena en una consulta SQL sin protección. El valor del usuario se pasa por htmlspecialchars(), que no codifica comillas simples, lo que permite inyección SQL vía el campo de contraseña. Un atacante no autenticado puede usar payloads como pwd=’ OR ‘1’=’1 para evadir la autenticación y mediante inyección UNION extraer datos arbitrarios de la base de datos. |
| Estrategia | Aplicar parches que implementen consultas SQL preparadas con parámetros, eliminar la concatenación directa de entradas de usuario y usar sanitización adecuada para evitar inyección SQL. Además, monitorizar accesos a la ruta /userlogin para detectar patrones anómalos y ataques activos. Priorizar esta mitigación porque existen exploits públicos y la vulnerabilidad permite acceso y extracción de datos confidenciales sin autenticación. |
| CVE | CVE-2026-71238 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026, 03:31 (UTC) |
| Vendor | DjangoCRM |
| Producto | DjangoCRM |
| Versiones | Versiones con clave SECRET_KEY hardcodeada en webcrm/settings.py |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de DjangoCRM |
| Descripción | DjangoCRM incluye su clave SECRET_KEY de Django codificada directamente en el archivo webcrm/settings.py en lugar de leerse desde una variable de entorno. Esta clave se utiliza para firmar sesiones, generar tokens CSRF y tokens de restablecimiento de contraseña. Por tanto, cualquiera con acceso al repositorio público puede falsificar cookies de sesión válidas (incluidas con cuenta superadmin), tokens CSRF y tokens de restablecimiento de contraseña, logrando la toma total de cuentas. Además, el repositorio viene con DEBUG=True por defecto, lo que causa que las páginas de error filtren credenciales de base de datos, correo electrónico, datos OAuth y rutas internas de archivos. |
| Estrategia | Actualizar inmediatamente para eliminar la clave hardcoded y configurar SECRET_KEY mediante variables de entorno seguras. Desactivar DEBUG en producción para evitar filtraciones de información sensible. Revisar logs y accesos para detectar posibles explotaciones y cambiar credenciales comprometidas. |
*Esta vulnerabilidad es de riesgo crítico con exploits públicos confirmados. Produce compromiso total de cuentas por exposición de clave secreta y fuga de credenciales sensibles por configurar DEBUG=True en producción.*
*Debe ser priorizada urgentemente para mitigar posibles accesos no autorizados y robo de control administrativo.*
| CVE | CVE-2026-71248 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06 |
| Vendor | Inventory-Management-System-PHP |
| Producto | Inventory Management System PHP |
| Versiones | No especificadas, afecta código base actual |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial y detalles |
| Descripción | El archivo login.php de Inventory Management System PHP construye su consulta de autenticación concatenando directamente parámetros POST sin escape ni parametrización, permitiendo eludir la autenticación con payloads tipo email=’ OR 1=1 LIMIT 1– -. Por otro lado, delete.php ejecuta consultas DELETE sin validar ni autenticar el parámetro id, permitiendo a un atacante no autenticado eliminar productos arbitrarios o realizar inyección SQL ciega con payloads como id=0 OR SLEEP(5). |
| Estrategia | Aplicar inmediatamente técnicas de parametrización segura (consultas preparadas) para evitar inyección SQL en login.php y delete.php. Implementar validación y autenticación estricta en delete.php para prohibir accesos no autorizados. Monitorizar actividad inusual de base de datos y ataques SQL. Priorizar su mitigación ante explotación pública confirmada. |
| CVE | CVE-2026-71254 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 6 Ago 2026, 03:31 (UTC) |
| Vendor | nanoMODBUS |
| Producto | nanoMODBUS servidor Modbus |
| Versiones | hasta v1.23.0 (incluida) |
| Exploit Públicos | Sí, confirmados |
| Referencia | nanoMODBUS GitHub |
| Descripción | nanoMODBUS hasta v1.23.0 contiene una escritura fuera de límites en la función handle_read_file_record() del servidor Modbus (FC 0x14, Read File Record) en nanomodbus.c. La validación no contempla el tamaño acumulado de la respuesta, provocando un desbordamiento del acumulador de tamaño al procesar hasta 35 sub-solicitudes con longitudes máximas, y en consecuencia se escribe hasta 8490 bytes fuera del buffer de 260 bytes. Un cliente no autenticado puede enviar una sola petición FC 0x14 manipulada para corromper memoria adyacente, causando denegación de servicio o ejecución remota de código, especialmente en sistemas embebidos sin protección de memoria. |
| Estrategia | Actualizar inmediatamente nanoMODBUS a una versión parcheada que solucione validación y saneamiento de tamaños acumulativos. Si no hay parche disponible, implementar filtros de red para restringir acceso a la funcionalidad Modbus, monitorizar tráfico extraño y reconfigurar acceso solo a clientes autenticados y de confianza. Aplicar controles adicionales de aislamiento y memoria en sistemas embebidos para minimizar impacto. |
—
| CVE | CVE-2026-71254 |
| Severidad | CRÍTICA 9.8 |
| Importancia para la empresa | ALTA |
| Publicado | 06-08-2026 |
| Fabricante | nanoMODBUS |
| Producto Afectado | nanoMODBUS servidor Modbus |
| Versiones Afectadas | hasta v1.23.0 (incluida) |
| Exploit Públicos | Sí |
| Referencia | nanoMODBUS GitHub |
| Descripción | Un fallo grave de desbordamiento de buffer permite que un atacante remoto y no autenticado ejecute código arbitrario o cause denegación de servicio mediante solicitudes Modbus especialmente diseñadas en nanoMODBUS. El problema ocurre por falta de validación del tamaño acumulado de la respuesta en la función handle_read_file_record() (FC 0x14). |
| Estrategia | Priorizar parcheo urgente. Hasta entonces, restringir acceso a la funcionalidad vulnerable mediante controles de red, autenticar clientes y monitorizar comunicaciones. Evaluar medidas de mitigación en sistemas embebidos sin protección de memoria. |
| CVE | CVE-2026-71256 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:04.994419+00:00 |
| Vendor | debevv |
| Producto | nanoMODBUS |
| Versiones | hasta v1.23.0 incluido |
| Exploit Públicos | Sí |
| Referencia | nanoMODBUS GitHub |
| Descripción | nanoMODBUS hasta la versión 1.23.0 contiene una lectura fuera de límites (out-of-bounds) en la pila que conduce a una escritura con puntero salvaje (wild-pointer write) en las funciones nmbs_read_device_identification_basic() / recv_read_device_identification_res(). El campo object_id recibido desde el servidor Modbus, sin comprobación de límites, se utiliza como índice en un array de solo 3 posiciones, lo que permite que un servidor malicioso provoque una escritura arbitraria en memoria con datos controlados por el atacante. |
| Estrategia | Aplicar inmediatamente la actualización que corrige esta vulnerabilidad más allá de la versión 1.23.0. Validar siempre los valores recibidos de fuentes externas antes de usarlos como índices. Monitorizar tráfico Modbus para respuestas anómalas y posibles indicios de explotación activa. Considerar aislamiento de dispositivos Modbus críticos para reducir el riesgo de ataques remotos. |
| CVE | CVE-2026-71262 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:05.157483+00:00 |
| Vendor | IoTSharp |
| Producto | IoTSharp BlobStorageController |
| Versiones | Todas las versiones con el controlador BlobStorageController sin atributo [Authorize] ni política global de autorización configurada |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial IoTSharp en GitHub |
| Descripción | El controlador BlobStorageController de IoTSharp carece del atributo [Authorize], a diferencia de otros controladores (DevicesController, CustomersController, TenantsController, etc.), y no tiene configurada una política global de autorización FallbackPolicy en Startup.cs. Esto permite que sus endpoints para subir, descargar, listar, modificar y eliminar archivos sean accesibles remotamente sin autenticación. Los parámetros path/filename usados en estos endpoints no se sanitizan, permitiendo un recorrido de directorios que posibilita escribir, leer, modificar y borrar archivos arbitrarios fuera del directorio de almacenamiento previsto, incluyendo rutas accesibles vía web. Esto abre la puerta a la ejecución remota de código mediante la subida de webshells. |
| Estrategia | Parchear inmediatamente aplicando el atributo [Authorize] en BlobStorageController para restringir accesos solo a usuarios autenticados. Configurar una política global de autorización FallbackPolicy en Startup.cs para evitar accesos no autorizados. Implementar sanitización estricta de parámetros path/filename para impedir ataques de path traversal y monitorizar logs para detectar accesos anómalos o indicios de explotación activa. |
| CVE | CVE-2026-71263 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 6 Ago 2026, 03:31 (UTC) |
| Vendor | FreeModbus |
| Producto | FreeModbus LINUXTCP port |
| Versiones | Todas las versiones con el puerto LINUXTCP afectadas en porttcp.c demo/LINUXTCP/port/porttcp.c |
| Exploit Públicos | Sí |
| Referencia | FreeModbus GitHub</td |
| Descripción | La versión de FreeModbus para LINUXTCP contiene un error off-by-one en la verificación de límites en xMBPortTCPPool() causando un desbordamiento de búfer. El chequeo incorrecto permite que un paquete Modbus TCP especialmente diseñado, sin autenticación, escriba 7 bytes más allá del búfer estático de 263 bytes, sobrescribiendo la variable estática adyacente usTCPBufPos.
Esta vulnerabilidad crítica (9.1) permite a un atacante remoto sin autenticación ejecutar desbordamiento de búfer mediante un solo paquete Modbus TCP especialmente diseñado, lo que puede comprometer la estabilidad o seguridad del sistema afectado, típico en entornos industriales que usan FreeModbus para comunicaciones TCP/IP. |
| Estrategia | Aplicar inmediatamente los parches oficiales de FreeModbus. Si no está disponible, implementar filtros de red que bloqueen paquetes Modbus TCP malformados y monitorear tráfico Modbus para detección de intentos de explotación. Además, limitar acceso a la red TCP de dispositivos Modbus solo a usuarios o sistemas confiables y establecer controles de integridad en sistemas industriales críticos para evitar la explotación activa. |
—
*Nota:* Esta vulnerabilidad está siendo explotada públicamente, debe recibir máxima prioridad en entornos que utilicen FreeModbus TCP, especialmente en infraestructuras industriales donde el impacto puede derivar en la interrupción o control no autorizado del equipo.
| CVE | CVE-2026-71267 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 6 Ago 2026, 03:31 (UTC) |
| Vendor | microtar |
| Producto | microtar (biblioteca para manejo de archivos TAR) |
| Versiones | Todas las versiones con funciones mtar_write_file_header() y mtar_write_dir_header() afectadas |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Repositorio oficial de GitHub de microtar |
| Descripción | Las funciones mtar_write_file_header() y mtar_write_dir_header() dentro de microtar (src/microtar.c) copian un nombre de entrada proporcionado por el llamador en un campo de 100 bytes en la pila sin verificar que el tamaño del nombre sea menor a 100 caracteres antes de usar strcpy. Cualquier aplicación que utilice estas funciones con nombres de archivo externos o manipulados por un atacante mayores a 99 caracteres puede desencadenar un desbordamiento de búfer en la pila.
Esta vulnerabilidad permite a un atacante remoto provocar corrupción de memoria y potencial ejecución remota de código si logra controlar nombres de entrada archivados, lo que supone un riesgo crítico. |
| Estrategia | Actualizar inmediatamente a la última versión parcheada de microtar que valide correctamente el tamaño del nombre antes de copiarlo. En paralelo, aplicar controles de validación estricta sobre los nombres de archivos externos y aislar procesos que utilicen microtar para minimizar el impacto ante un posible ataque. Monitorizar intentos de explotación y aplicar reglas de detección basadas en patrones de desbordamiento conocidos. |
| CVE | CVE-2026-71268 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:05 (UTC) |
| Vendor | OpenPLC |
| Producto | OpenPLC Runtime v3 |
| Versiones | Todas las versiones hasta la v3 sin parche |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Repositorio oficial OpenPLC V3 |
| Descripción | La función compile_program() de OpenPLC Runtime v3 analiza directivas `(*FILE:path content*)` en archivos Structured Text subidos y escribe contenido en rutas arbitrarias sin validar que se mantengan dentro del directorio ./core. Esto permite a un atacante remoto escribir archivos maliciosos como scripts en cron o archivos SSH authorized_keys, logrando ejecución remota de código. Aunque existe una función de validación de rutas, ésta no se invoca, dejando la función vulnerable. Además, OpenPLC incluye credenciales predeterminadas hardcodeadas (openplc:openplc), facilitando la explotación. |
| Estrategia | Aplicar inmediatamente parches que implementen validación estricta de los paths en compile_program(). Cambiar todas las credenciales predeterminadas por contraseñas robustas. Monitorizar actividad de archivos y accesos inesperados al sistema de ficheros. Deshabilitar accesos remotos no necesarios y restringir el entorno de ejecución para minimizar impacto. |
| CVE | CVE-2026-71277 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Ago 2026 |
| Vendor | rust-iot-platform |
| Producto | AuthToken request-guard implementation (api/src/main.rs) |
| Versiones | No especificadas (implementaciones afectadas en la plataforma rust-iot-platform) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Proyecto oficial en GitHub |
| Descripción | La implementación del AuthToken request-guard en rust-iot-platform (archivo api/src/main.rs) únicamente verifica la presencia del encabezado HTTP Authorization, pero nunca valida su valor contra ninguna sesión, almacén de tokens o firma. Cualquier solicitud que contenga un encabezado Authorization arbitrario no vacío (por ejemplo, `Authorization: fake`) satisface el guardia, permitiendo acceso a todos los endpoints protegidos únicamente por este mecanismo. |
| Estrategia | Aplicar de inmediato una corrección que valide correctamente el valor del encabezado Authorization contra un sistema de autenticación robusto. Se recomienda implementar controles estrictos de validación de tokens, usar firmas criptográficas y auditar todos los endpoints para asegurar que ningún recurso crítico dependa solo de esta protección insuficiente. Además, monitorizar tráfico y registros para detectar accesos no autorizados. |
| CVE | CVE-2026-71278 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:06 (UTC) |
| Vendor | rust-iot-platform |
| Producto | rust-iot-platform |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados |
| Referencia | rust-iot-platform GitHub |
| Descripción | rust-iot-platform permite crear una «regla calc» vía POST /calc-rule/create con un campo arbitrario `script`. Esta ruta no requiere autenticación, haciendo posible que un atacante sin credenciales inserte un código JavaScript malicioso que luego se ejecuta sin sandbox en el servidor, mediante quick_js::Context::eval(). Esto permite ejecución remota de código arbitrario en el proceso del servidor.
La vulnerabilidad es explotable remotamente sin autenticación previa, con riesgo crítico en sistemas afectados; compromete la integridad y disponibilidad del servidor, pudiendo dar control total al atacante. |
| Estrategia | Aplicar inmediatamente actualizaciones o parches oficiales que protejan el endpoint /calc-rule/create añadiendo autenticación y validación estricta. De no estar disponible, restringir acceso a esta ruta mediante firewalls o proxies y monitorizar actividad anómala en la API. Revisar la ejecución de JavaScript para introducir sandboxing o mecanismos de control que impidan ejecución arbitraria. |
—
| CVE | CVE-2026-71289 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:06 (UTC) |
| Vendor | NASA-AMMOS / JHUAPL |
| Producto | ANMS (Asynchronous Network Management System) / dtnma-tools |
| Versiones | Implementación de referencia actual publicada en los repositorios oficiales |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial y aviso de vulnerabilidad |
| Descripción | La implementación por defecto del archivo docker-compose.yml del NASA-AMMOS ANMS expone directamente la API REST del servicio amp-manager en la interfaz de red del host (puerto 8089) con capacidades elevadas (NET_ADMIN, NET_RAW, SYS_NICE), evitando el gateway CAM que actúa como único límite de autenticación. El servidor REST subyacente, basado en CivetWeb, tiene deshabilitada la comprobación de autenticación de dominio y registra rutas para envío de comandos EXECSET a agentes DTNMA sin ninguna autenticación. Esto permite a cualquier cliente en red enumerar agentes registrados, enviar comandos arbitrarios y borrar informes sin necesidad de credenciales. Afecta a la implementación de referencia y test de NASA-AMMOS/anms y JHUAPL-DTNMA/dtnma-tools, que gestionan nodos simulados o reales, no software de vuelo embarcado. |
| Estrategia | Actualizar e implementar configuraciones que restrinjan la exposición del servicio REST a redes de confianza o dentro de redes internas aisladas, activar la autenticación en el servidor REST para todas las rutas, y usar firewalls para bloquear acceso no autorizado al puerto 8089. Además, parchear con la versión corregida disponible en el repositorio oficial. Monitorizar y auditar accesos y comandos en el servicio para detectar actividades sospechosas. |
| CVE | CVE-2026-15587 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026 |
| Vendor | |
| Producto | Google SecOps (Chronicle SOAR) |
| Versiones | Versiones anteriores a 6.3.85 |
| Exploit Públicos | Sí, explotable |
| Referencia | Notas de lanzamiento Chronicle SOAR |
| Descripción | Gestión inadecuada de privilegios en Google SecOps (Chronicle SOAR) versiones anteriores a 6.3.85 en Google Cloud Platform permite a un atacante autenticado escalar privilegios a acceso administrativo a nivel sistema usando un encabezado de autenticación interno manipulado.
Esta vulnerabilidad ha sido parcheada en la versión 6.3.85 y no requiere acción adicional por parte del cliente. |
| Estrategia | Actualizar de inmediato a la versión 6.3.85 o superior para eliminar la vulnerabilidad. Verificar que no existan accesos indebidos previos y monitorizar registros de autenticación interna para detectar usos sospechosos del encabezado manipulado. Implementar controles adicionales de acceso y validación en los mecanismos de autenticación. |
***
| CVE | CVE-2026-39923 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de agosto de 2026 |
| Vendor | Flarum |
| Producto | Flarum |
| Versiones | Versiones anteriores a 1.8.16 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial GitHub |
| Descripción | Flarum antes de la versión 1.8.16 contiene una vulnerabilidad que permite evitar la expiración del token de restablecimiento de contraseña, permitiendo a atacantes no autenticados reutilizar tokens vencidos enviándolos directamente al endpoint de procesamiento de restablecimiento. El método SavePasswordController::handle() llama a PasswordToken::findOrFail() sin validar la expiración del token, lo que permite saltarse la vigencia de 24 horas aplicada solo durante el renderizado del formulario y cambiar la contraseña de cualquier cuenta para obtener una sesión autenticada. |
| Estrategia | Actualizar inmediatamente a Flarum 1.8.16 o superior para aplicar la corrección oficial. Revisar y reforzar controles sobre la validación de expiración de tokens en endpoints críticos de autenticación. Monitorizar logs por uso inusual de tokens de restablecimiento y sesiones nuevas inesperadas para detectar explotación activa. |
| CVE | CVE-2026-7329 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de agosto de 2026 |
| Vendor | Progress |
| Producto | MarkLogic Server |
| Versiones | versiones anteriores a 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí |
| Referencia | Alerta Crítica de Seguridad MarkLogic agosto 2026 |
| Descripción | Vulnerabilidad de gestión inadecuada de privilegios en las interfaces de consulta SQL, SPARQL y Optic REST del servidor Progress MarkLogic versiones anteriores a 11.3.6 y 12.0.3, que permite a un usuario autenticado con un rol REST de bajo privilegio escalar privilegios a administrador. Esto posibilita la ejecución de operaciones con privilegios elevados y acceso no autorizado a datos. |
| Estrategia | Aplicar de inmediato los parches oficiales para actualizar a la versión 11.3.6 o 12.0.3 o superiores. Revisar y limitar los roles REST asignados a usuarios para minimizar la exposición de cuentas con bajo privilegio y monitorizar el uso de interfaces REST en busca de comportamientos anómalos indicativos de escalada de privilegios. |
| CVE | CVE-2026-7557 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de agosto de 2026 |
| Vendor | Progress |
| Producto | MarkLogic Server |
| Versiones | versiones anteriores a 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí |
| Referencia | MarkLogic Critical Security Alert Bulletin August 2026 |
| Descripción | Vulnerabilidad de verificación inadecuada de firma criptográfica en el módulo de autenticación SAML de Progress MarkLogic Server antes de las versiones 11.3.6 y 12.0.3 que permite a un atacante remoto no autenticado omitir la autenticación e impersonar a cualquier usuario, incluidos los administradores. Esta vulnerabilidad afecta las implementaciones con SAML single sign-on habilitado. |
| Estrategia | Aplicar inmediatamente los parches oficiales actualizando a la versión 11.3.6 o 12.0.3 o superior. Si se utiliza SAML SSO, restringir el acceso temporalmente y monitorizar intentos de acceso sospechosos. Además, auditar los registros para detectar accesos anómalos y asegurar que la infraestructura SAML esté correctamente configurada y segura. |
| CVE | CVE-2026-8709 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:07.020936+00:00 |
| Vendor | Progress Software |
| Producto | MarkLogic Server |
| Versiones | antes de 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí |
| Referencia | Bulletin de Seguridad de Progress MarkLogic Agosto 2026 |
| Descripción | Una vulnerabilidad de gestión inadecuada de privilegios en la operación patch de documentos del REST API de Progress MarkLogic Server antes de las versiones 11.3.6 y 12.0.3 permite a un usuario autenticado con un rol REST de bajo privilegio escalar privilegios y ejecutar operaciones privilegiadas contra la base de datos de Seguridad. |
| Estrategia | Actualizar urgentemente a la versión 11.3.6 o 12.0.3 para corregir la vulnerabilidad. Revisar y restringir los accesos REST con roles mínimos necesarios. Monitorizar logs para detectar posibles accesos anómalos y ataques de escalada de privilegios en la base de datos de Seguridad. |
| CVE | CVE-2026-9190 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 6 Ago 2026, 03:31 (UTC) |
| Vendor | Progress |
| Producto | MarkLogic Server (HTTP App Server) |
| Versiones | versiones anteriores a 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Alerta de Seguridad Crítica de MarkLogic Agosto 2026 |
| Descripción | Vulnerabilidad de HTTP Request Smuggling en el servidor HTTP App de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 permite a un atacante remoto saltarse la autenticación y las comprobaciones de autorización, secuestrar sesiones de usuarios legítimos o capturar credenciales. El fallo ocurre cuando una solicitud HTTP manipulada que contiene ambos encabezados Content-Length y Transfer-Encoding provoca que un proxy inverso y MarkLogic Server interpreten de forma distinta los límites de la petición. |
| Estrategia | Aplicar de inmediato los parches oficiales de Progress MarkLogic para las versiones 11.3.6 y 12.0.3 o superiores. Revisar configuraciones de proxies inversos para evitar discrepancias en el manejo de cabeceras HTTP, implementar controles de validación estrictos en el front-end HTTP y monitorizar acceso y actividad inusual que pueda indicar explotación activa. |
| CVE | CVE-2026-9192 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:07.34034+00:00 |
| Fabricante | Progress Software Corporation |
| Producto Afectado | Progress MarkLogic Server – ODBC App Server |
| Versiones Afectadas | Antes de 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí |
| Referencia | Bulletin de seguridad Progress MarkLogic agosto 2026 |
| Descripción | Vulnerabilidad de evasión de autenticación en el ODBC App Server de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 que permite a un atacante remoto no autenticado evitar la verificación de la contraseña y ejecutar consultas con los privilegios de cualquier usuario nombrado conocido por el servidor, incluidos los administradores. |
| Estrategia | Actualizar urgentemente a la versión 11.3.6 o 12.0.3 o superior. Bloquear accesos no autorizados a ODBC App Server mediante controles de red (firewalls, listas blancas IP). Monitorizar logs de acceso y consultas sospechosas para detectar intentos de explotación activos. |
| CVE | CVE-2026-9193 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Ago 2026, 03:31 (UTC) |
| Vendor | Progress |
| Producto | MarkLogic Server (integración con Hadoop) |
| Versiones | Antes de 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Boletín oficial Progress</td |
| Descripción | Vulnerabilidad de gestión inadecuada de privilegios en la integración con Hadoop de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 que permite a un usuario autenticado con un rol de Hadoop de baja privilegio escalar privilegios y ejecutar operaciones con privilegios elevados contra la base de datos Security. |
| Estrategia | Actualizar inmediatamente a la versión 11.3.6 o superior y 12.0.3 o superior. Revisar y restringir roles y permisos Hadoop. Monitorizar accesos anómalos y operaciones inusuales en la base Security. Aplicar controles de autenticación y autorización reforzados para minimizar riesgo de escalada. |
| CVE | CVE-2026-9195 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de agosto de 2026 |
| Vendor | Progress Software Corporation |
| Producto | MarkLogic Server (Query Console) |
| Versiones | versiones anteriores a 11.3.6 y 12.0.3 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Alerta crítica de seguridad MarkLogic – Agosto 2026 |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) en la consola de consultas (Query Console) de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 que permite a un atacante remoto, mediante la ingeniería social para atraer a un administrador autenticado a una URL manipulada, ejecutar código JavaScript arbitrario en la sesión del navegador del administrador. Esto puede resultar en la captura de credenciales y la realización de acciones privilegiadas en nombre del administrador. |
| Estrategia | Actualizar inmediatamente MarkLogic Server a la versión 11.3.6 o 12.0.3 o superior. Implementar formación para administradores sobre los riesgos de clicar enlaces desconocidos, reforzar controles de acceso y monitorización de actividades administrativas anómalas para detectar posibles compromisos tempranos. |
—
*Esta vulnerabilidad permite ataques dirigidos contra administradores usando XSS, con explotación confirmada públicamente. Puede facilitar la toma de control total del sistema vulnerado aprovechando las credenciales robadas y privilegios administrativos.*
*Debe priorizarse el parcheo urgente y reforzarse la concientización para evitar la explotación con ingeniería social.*
| CVE | CVE-2026-20267 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de agosto de 2026 |
| Vendor | Cisco |
| Producto | Cisco IOS XE Software |
| Versiones | Versiones afectadas son aquellas que no incluyen los últimos parches de endurecimiento de seguridad emitidos por Cisco (detalles en el enlace oficial) |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco IOS XE Software realizó una revisión interna exhaustiva de seguridad. Esta revisión resultó en lanzamientos de endurecimiento de software que abordan múltiples vulnerabilidades internas, específicamente relacionadas con problemas de control de acceso inadecuado (CWE-284).
Esta vulnerabilidad puede ser explotada por un atacante para evadir controles de acceso, potencialmente obteniendo privilegios elevados o accediendo sin autorización a funciones críticas dentro del sistema IOS XE, comprometiendo la seguridad de la infraestructura de red. |
| Estrategia | Aplicar inmediatamente los parches de endurecimiento proporcionados por Cisco para IOS XE Software. Reforzar las políticas de control de acceso y monitorizar registros de acceso para detectar intentos sospechosos. Priorizar esta actualización dado el nivel crítico y la existencia de exploits públicos confirmados que facilitan la explotación de esta falla. |
| CVE | CVE-2026-20272 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:08 (UTC) |
| Vendor | Cisco |
| Producto | Cisco IOS XE Software |
| Versiones | Versiones afectadas no especificadas en la fuente; aplicar actualizaciones recomendadas |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería del software Cisco IOS XE ha realizado una revisión interna exhaustiva de seguridad. Esta revisión llevó a la liberación de actualizaciones de endurecimiento del software que abordan múltiples vulnerabilidades internas descubiertas, relacionadas con la neutralización incorrecta de elementos especiales, incluidas en la categoría CWE-74.
Esta vulnerabilidad puede permitir a un atacante ejecutar código malicioso o alterar la lógica del software mediante la manipulación de elementos especiales en las entradas, poniendo en riesgo la integridad y disponibilidad del dispositivo afectado. |
| Estrategia | Priorizar la actualización inmediata a las versiones parcheadas de Cisco IOS XE indicadas en el aviso oficial. Implementar monitorización activa para detectar intentos de explotación y limitar el acceso a dispositivos críticos solo a personal autorizado y redes confiables. |
| CVE | CVE-2026-20303 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06 |
| Vendor | Cisco |
| Producto | Cisco Catalyst SD-WAN |
| Versiones | Versiones anteriores a la actualización disponible en agosto 2026 |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad proactiva y calidad de producto, el equipo de ingeniería de Cisco Catalyst SD-WAN ha realizado una revisión interna exhaustiva de seguridad. Esta revisión resultó en versiones fortalecidas del software que abordan múltiples vulnerabilidades descubiertas internamente relacionadas con problemas de validación inadecuada de entradas, clasificadas bajo CWE-20 (Validación Impropria de Entrada).
La vulnerabilidad permite que un atacante pueda enviar entradas manipuladas para comprometer la integridad del software, potencialmente conduciendo a la ejecución de código arbitrario, denegación de servicio o escalada de privilegios en dispositivos de red clave para la infraestructura corporativa. |
| Estrategia | Aplicar de inmediato las versiones oficiales reforzadas publicadas por Cisco para Cisco Catalyst SD-WAN. Revisar y restringir el acceso administrativo y de red a estos dispositivos, monitorear indicadores de compromiso y mantener actualizado el inventario de versiones para garantizar que no existan sistemas expuestos. Esta vulnerabilidad debe ser priorizada al máximo debido a su gravedad y explotación pública confirmada. |
—
| CVE | CVE-2026-20304 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 6 Ago 2026, 03:31 (UTC) |
| Vendor | Cisco |
| Producto | Cisco Catalyst SD-WAN |
| Versiones | No especificadas, aplicar última versión del parche de endurecimiento |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso de Cisco con la seguridad proactiva y la calidad de sus productos, el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de seguridad. Esto llevó a un lanzamiento de software de endurecimiento que aborda múltiples vulnerabilidades internas relacionadas con problemas de control de acceso inapropiado (CWE-284).
La vulnerabilidad permite a un atacante eludir controles de acceso, potencialmente ganando privilegios no autorizados o acceso a funciones restringidas, lo que puede comprometer la integridad, confidencialidad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente Cisco Catalyst SD-WAN con el parche oficial de endurecimiento publicado por Cisco. Además, monitorizar las actividades anómalas relacionadas con accesos indebidos e implementar políticas estrictas de control de acceso y auditoría para detectar posibles intentos de explotación en tiempo real. |
—–
| CVE | CVE-2026-20310 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:08Z |
| Vendor | Cisco |
| Producto | Cisco Catalyst SD-WAN |
| Versiones | Versiones anteriores al parche de endurecimiento lanzado tras la revisión interna |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de seguridad que resultó en lanzamientos de endurecimiento del software para abordar múltiples vulnerabilidades internas. Las vulnerabilidades identificadas en CVE-2026-20310 están relacionadas con problemas de resolución incorrecta de enlaces antes del acceso a archivos, catalogados bajo la categoría CWE-59.
Esta falla permite que un atacante pueda manipular enlaces simbólicos o rutas de archivos para acceder o modificar archivos no autorizados, creando riesgos críticos de integridad y confidencialidad en sistemas de red. Debido a la naturaleza crítica y existencia de exploits públicos, la vulnerabilidad puede ser activamente explotada en entornos vulnerables para comprometer sistemas. |
| Estrategia | Actualizar inmediatamente a las versiones con parches de endurecimiento publicadas por Cisco. Implementar controles de validación estricta en la resolución de enlaces y acceso a archivos. Monitorizar activamente indicadores de compromiso en dispositivos SD-WAN para detectar explotaciones. Evitar exposición innecesaria de interfaces que puedan ser vectores de explotación. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, por su severidad crítica y explotación activa.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad y confidencialidad de sistemas de red esenciales.
| CVE | CVE-2026-70426 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de agosto de 2026 |
| Vendor | Jenkins Project |
| Producto | Jenkins Remoting |
| Versiones | versiones 3384.v60d89463d9e0 y anteriores, excepto 3355.3357.v931d3c992987; Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Jenkins Security Advisory 3911 |
| Descripción | En Remoting 3384.v60d89463d9e0 y versiones anteriores, excepto 3355.3357.v931d3c992987, incluido en Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores, el filtro de clase JEP-200 no se aplica a las clases resueltas a través de una ruta de reserva en la implementación de deserialización Remoting, lo que permite a los procesos de agentes, código que se ejecuta en agentes y atacantes con permisos Agent/Connect omitir el filtro de deserialización JEP-200 para clases en el classpath principal de Jenkins. |
| Estrategia | Actualizar inmediatamente a Jenkins 2.576 o superior, o LTS 2.568.2 o superior donde se corrige esta falla de seguridad. Revisar y restringir permisos Agent/Connect en los agentes para mitigar el riesgo de exploits. Monitorizar actividad sospechosa en agentes y conexiones remotas para detectar intentos de explotación activos. |
| CVE | CVE-2026-48168 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 06/08/2026 |
| Fabricante | PraisonAI |
| Producto Afectado | PraisonAI multi-agent teams system |
| Versiones Afectadas | Versiones anteriores a 4.6.40 |
| Exploit Públicos | Sí, se ha confirmado explotación |
| Referencia | PraisonAI Security Advisory</td |
| Descripción | PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a la 4.6.40, el flujo de trabajo Claude GitHub Actions incluido es vulnerable a inyección de comandos porque incluye, sin comillas ni validación, el nombre de la rama de un pull request controlado por el atacante en un bloque Bash run:. Además, cualquier comentario con @claude puede activar el trabajo sin importar si el comentarista es colaborador de confianza. Un contribuyente externo puede abrir un pull request desde un fork con un nombre de rama que contenga metacaracteres de shell y comentar @claude, causando que Bash ejecute código arbitrario en el runner de GitHub Actions. Debido a que estos comandos corren con un token GitHub App con permisos de escritura, acceso OIDC y acceso gh/git, la inyección puede comprometer pasos posteriores, permitiendo modificaciones al repositorio, manipulación de pull requests e issues o abuso de tokens OIDC. Este problema está corregido en la versión 4.6.40. |
| Estrategia | Aplicar inmediatamente el parche actualizando a la versión 4.6.40 o posterior. Revisar y restringir los permisos de tokens y colaboradores en workflows GitHub Actions. Implementar validación estricta y escape de nombres de ramas en automatizaciones para evitar inyección. Monitorizar logs y actividades para detectar explotación activa y reaccionar con la revocación de tokens comprometidos. |
| CVE | CVE-2026-71319 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:09 UTC |
| Vendor | Nuxt |
| Producto | Nuxt DevTools |
| Versiones | versiones anteriores a 3.3.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Nuxt es un framework de desarrollo web para Vue.js. Antes de la versión 3.3.1, Nuxt DevTools (modo desarrollo) expone un canal RPC bidireccional sobre el WebSocket Vite HMR sin autenticación, permitiendo que cualquier cliente con acceso al endpoint Vite HMR ejecute métodos RPC sin token ni verificación. Las funciones updateOptions(), clearOptions() y openInEditor() no verifican tokens de autenticación. openInEditor() usa un valor configurable sin autenticación que se ejecuta como proceso hijo, permitiendo ejecución remota de código arbitrario si un atacante alcanza el puerto HMR. Esta vulnerabilidad está corregida en la versión 3.3.1. |
| Importancia | Permite a un atacante remoto acceder sin autenticación al canal RPC y ejecutar código arbitrario en máquinas de desarrollo mediante la explotación del puerto Vite HMR, representando un riesgo elevado para entornos de desarrollo y posibles filtraciones o compromisos de sistemas internos si se exponen indebidamente. |
| Estrategia | Actualizar de inmediato Nuxt DevTools a la versión 3.3.1 o superior que corrige esta falla. Restringir accesos al puerto Vite HMR a través de firewalls o segmentación de red para evitar accesos externos no autorizados. Monitorizar y auditar accesos al entorno de desarrollo para detectar intentos de explotación activos. |
| CVE | CVE-2026-67531 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-06T03:31:09.262808+00:00 |
| Vendor | FrontMCP |
| Producto | FrontMCP framework |
| Versiones | anteriores a 1.5.7 |
| Exploit Públicos | Sí, exploits públicos confirmados |
| Referencia | Commit Oficial de la Corrección |
| Descripción | FrontMCP es un framework TypeScript para Model Context Protocol (MCP). En versiones anteriores a 1.5.7, el sandboxed codecall:execute exponía instancias de esquema Zod en el script vía getTool(), y debido a la implementación no configurable en Zod v4, un atacante puede evadir la protección del sandbox y acceder al constructor de función del host, logrando ejecución remota de código con los permisos del servidor. Esto permite exponer secretos críticos como claves OAuth, JWT_SECRET, credenciales de base de datos y metadatos de la nube. El modo público por defecto permite acceso sin autenticación y vectores indirectos por inyección de prompt en servidores autenticados. |
| Estrategia | Actualizar urgentemente FrontMCP a la versión 1.5.7 o superior. Revisar configuraciones para evitar modo público indiscriminado en producción. Implementar monitoreo de actividad irregular y análisis de logs para detectar intentos de explotación. Aplicar controles estrictos en la gestión de secretos y restringir accesos a funciones de ejecución de código. |


