CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-9273 Kadence WP Membership Plugin – Kadence Memberships (antes Restrict Content) para WordPress CRITICAL (9.3) Todas hasta la 4.0.0 inclusive Sí
CVE-2026-15210 WordPress Plugin OTP Login With Phone Number, OTP Verification OTP Login With Phone Number, OTP Verification plugin para WordPress CRÍTICA (9.1) versiones anteriores a 1.8.71 Sí
CVE-2026-15360 Ajax Load More Plugin WordPress Ajax Load More CRÍTICA (9.1) versiones anteriores a 8.0.1 Sí
CVE-2026-4431 Easy Post Submission Plugin Easy Post Submission para WordPress CRITICAL (9.1) Todas hasta la 2.3.0 inclusive Sí
CVE-2026-5581 Gravity Forms Multi Uploader for Gravity Forms (plugin WordPress) CRITICAL (9.1) todas las versiones hasta e incluyendo la 1.1.8 Sí
CVE-2026-61484 Apache Software Foundation Apache Lucy CRÍTICA (9.8) Todas las versiones (producto retirado) Sí
CVE-2026-61486 Apache Software Foundation Apache Lucy CRITICAL (9.8) Todas las versiones Sí
CVE-2026-70376 Pluck CMS Pluck CMS (panel de administración) CRITICAL (9.6) Todas las versiones que usan el sistema de protección CSRF basado únicamente en el header Referer (antes de aplicar mitigaciones oficiales) Sí
CVE-2026-71207 Stock-Inventory-Management-System Aplicación Stock-Inventory-Management-System CRÍTICA (9.8) Todas las versiones que usan login.php vulnerable sin parámetros ni escapes Sí
CVE-2026-71213 Typemill Typemill CMS CRITICAL (9.1) Todas las versiones con configuración por defecto (captcha deshabilitado) Sí
CVE-2026-71214 NASA-AMMOS Aerie CRITICAL (9.8) No especificado, afectando la middleware de autorización en sequencing-server Sí
CVE-2026-10059 Red Hat Multicluster Engine para Kubernetes ClusterCurator controller CRITICAL (9.1) Versiones afectadas no especificadas explícitamente; se recomienda revisar la versión instalada contra el aviso oficial Sí
CVE-2026-10090 Red Hat Advanced Cluster Management for Kubernetes (ACM) CRÍTICA (9.9) No especificadas, afecta controladora de suscripción multicluster-operators-subscription Sí
CVE-2026-44945 Rancher Labs Rancher CRÍTICA (9.1) 2.11.0 hasta antes de 2.11.16, 2.12.0 hasta antes de 2.12.12, 2.13.0 hasta antes de 2.13.8, 2.14.0 hasta antes de 2.14.2 Sí
CVE-2026-66747 Zbtlink Firmware de router Zbtlink CRÍTICA (9.3) Todas las versiones publicadas del firmware Sí
CVE-2026-71231 IOTSmartHome Afectadogui CRÍTICA (9.8) Todas las versiones que usan la función checkCookie() sin sanitización Sí
CVE-2026-71237 Miantang IoT-PHP CRÍTICA (9.8) No especificadas, afecta al index.php en la implementación actual Sí
CVE-2026-71238 DjangoCRM DjangoCRM CRÍTICA (9.1) Versiones con clave SECRET_KEY hardcodeada en webcrm Sí
CVE-2026-71248 Inventory-Management-System-PHP Inventory Management System PHP CRÍTICA (9.8) No especificadas, afecta código base actual Sí
CVE-2026-71254 nanoMODBUS nanoMODBUS servidor Modbus CRITICAL (9.8) hasta v1.23.0 (incluida) Sí
CVE-2026-71256 debevv nanoMODBUS CRITICAL (9.8) hasta v1.23.0 incluido Sí
CVE-2026-71262 IoTSharp IoTSharp BlobStorageController CRÍTICA (9.8) Todas las versiones con el controlador BlobStorageController sin atributo [Authorize] ni política global de autorización configurada Sí
CVE-2026-71263 FreeModbus FreeModbus LINUXTCP port CRITICAL (9.1) Todas las versiones con el puerto LINUXTCP afectadas en porttcp.c demo Sí
CVE-2026-71267 microtar microtar (biblioteca para manejo de archivos TAR) CRÍTICA (9.8) Todas las versiones con funciones mtar_write_file_header() y mtar_write_dir_header() afectadas Sí
CVE-2026-71268 OpenPLC OpenPLC Runtime v3 CRITICAL (9.9) Todas las versiones hasta la v3 sin parche Sí
CVE-2026-71277 rust-iot-platform AuthToken request-guard implementation (api CRITICAL (9.1) No especificadas (implementaciones afectadas en la plataforma rust-iot-platform) Sí
CVE-2026-71278 rust-iot-platform rust-iot-platform CRÍTICA (9.8) No especificadas Sí
CVE-2026-71289 NASA-AMMOS ANMS (Asynchronous Network Management System) CRÍTICA (9.8) Implementación de referencia actual publicada en los repositorios oficiales Sí
CVE-2026-15587 Google Google SecOps (Chronicle SOAR) CRÍTICA (9.4) Versiones anteriores a 6.3.85 Sí
CVE-2026-39923 Flarum Flarum CRÍTICA (9.2) Versiones anteriores a 1.8.16 Sí
CVE-2026-7329 Progress MarkLogic Server CRÍTICA (9.9) versiones anteriores a 11.3.6 y 12.0.3 Sí
CVE-2026-7557 Progress MarkLogic Server CRITICAL (9.1) versiones anteriores a 11.3.6 y 12.0.3 Sí
CVE-2026-8709 Progress Software MarkLogic Server CRITICAL (9.9) antes de 11.3.6 y 12.0.3 Sí
CVE-2026-9190 Progress MarkLogic Server (HTTP App Server) CRITICAL (9.1) versiones anteriores a 11.3.6 y 12.0.3 Sí
CVE-2026-9192 Progress Software Corporation AfectadoProgress MarkLogic Server – ODBC App Server CRITICAL (9.8) Antes de 11.3.6 y 12.0.3 Sí
CVE-2026-9193 Progress MarkLogic Server (integración con Hadoop) CRITICAL (9.9) Antes de 11.3.6 y 12.0.3 Sí
CVE-2026-9195 Progress Software Corporation MarkLogic Server (Query Console) CRÍTICA (9.3) versiones anteriores a 11.3.6 y 12.0.3 Sí
CVE-2026-20267 Cisco Cisco IOS XE Software CRÍTICA (9.0) Versiones afectadas son aquellas que no incluyen los últimos parches de endurecimiento de seguridad emitidos por Cisco (detalles en el enlace oficial) Sí
CVE-2026-20272 Cisco Cisco IOS XE Software CRITICAL (9.8) Versiones afectadas no especificadas en la fuente; aplicar actualizaciones recomendadas Sí
CVE-2026-20303 Cisco Cisco Catalyst SD-WAN CRÍTICA (9.9) Versiones anteriores a la actualización disponible en agosto 2026 Sí
CVE-2026-20304 Cisco Cisco Catalyst SD-WAN CRITICAL (9.9) No especificadas, aplicar última versión del parche de endurecimiento Sí
CVE-2026-20310 Cisco Cisco Catalyst SD-WAN CRITICAL (9.1) Versiones anteriores al parche de endurecimiento lanzado tras la revisión interna Sí
CVE-2026-70426 Jenkins Project Jenkins Remoting CRÍTICA (9.0) versiones 3384.v60d89463d9e0 y anteriores, excepto 3355.3357.v931d3c992987; Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores Sí
CVE-2026-48168 PraisonAI AfectadoPraisonAI multi-agent teams system CRÍTICA (10) Versiones anteriores a 4.6.40 Sí
CVE-2026-71319 Nuxt Nuxt DevTools CRITICAL (9.6) versiones anteriores a 3.3.1 Sí
CVE-2026-67531 FrontMCP FrontMCP framework CRITICAL (9.3) anteriores a 1.5.7 Sí

CVE CVE-2026-9273
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:00 UTC
Vendor Kadence WP
Producto Membership Plugin – Kadence Memberships (antes Restrict Content) para WordPress
Versiones Todas hasta la 4.0.0 inclusive
Exploit Públicos Sí, se confirma existencia
Referencia Kadence Memberships Plugin Source Code
Descripción El plugin Membership Plugin – Kadence Memberships para WordPress presenta una vulnerabilidad crítica de «envenenamiento del enlace de restablecimiento de contraseña» que permite la toma de control de cuentas en todas las versiones hasta la 4.0.0 inclusive. Esto se debe al uso del manejador heredado rc_process_lost_password_form() que consume el parámetro POST controlado por atacante rc_redirect sin validación en dos puntos: un wp_redirect() inseguro y la función add_query_arg() que construye enlaces de restablecimiento. El nonce necesario es divulgado públicamente mediante el shortcode [login_form], accesible para visitantes no autenticados. Así, un atacante puede generar solicitudes de restablecimiento de contraseña para cualquier usuario (incluso administradores) que envíen correos con enlaces apuntando a un host controlado por el atacante. Al clicar la víctima ese enlace, el atacante obtiene la clave de reseteo que puede reutilizar para tomar el control total de la cuenta.
Estrategia Actualizar inmediatamente el plugin a una versión corregida posterior a la 4.0.0. Si no hay parche disponible, deshabilitar el shortcode [login_form] y restringir el acceso a la funcionalidad de restablecimiento de contraseñas. Implementar controles que validen y saniticen el parámetro rc_redirect para evitar redirecciones no autorizadas. Monitorizar intentos sospechosos de restablecimiento de contraseñas y revisar logs para detectar posibles explotaciones activas.

CVE CVE-2026-15210
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026
Vendor WordPress Plugin OTP Login With Phone Number, OTP Verification
Producto OTP Login With Phone Number, OTP Verification plugin para WordPress
Versiones versiones anteriores a 1.8.71
Exploit Públicos Sí, explotaciones conocidas
Referencia Detalle WPScan</td
Descripción El plugin OTP Login With Phone Number, OTP Verification para WordPress, en versiones anteriores a la 1.8.71, no limita el número de intentos para verificar el código OTP ni invalida el código usado tras un intento erróneo. Un atacante no autenticado puede solicitar códigos de inicio de sesión para cualquier cuenta. Dado que el código es un OTP numérico corto, el atacante puede realizar ataques de fuerza bruta para tomar control de cualquier cuenta, incluyendo administradores.
Evaluación La vulnerabilidad permite toma de control remota de cuentas mediante fuerza bruta sin necesidad de credenciales previas, incluyendo cuentas administrativas, representando un riesgo grave y explotable activamente para la empresa.
Estrategia Actualizar inmediatamente el plugin a la versión 1.8.71 o superior que corrige esta falla. Mientras tanto, limitar manualmente los intentos de OTP, implementar medidas de detección de brute force, y monitorizar accesos sospechosos para prevenir compromisos activos.

CVE CVE-2026-15360
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 06 agosto 2026
Vendor Ajax Load More
Producto Plugin WordPress Ajax Load More
Versiones versiones anteriores a 8.0.1
Exploit Públicos Sí
Referencia wpscan Advisory
Descripción El plugin WordPress Ajax Load More en versiones anteriores a la 8.0.1 no sanitiza ni escapa correctamente un parámetro antes de usarlo en una consulta SQL, lo que permite a atacantes no autenticados realizar inyección SQL ciega basada en tiempo y extraer datos sensibles de la base de datos.
Estrategia Actualizar inmediatamente el plugin a la versión 8.0.1 o superior que corrige esta vulnerabilidad. Además, monitorizar los registros para detectar posibles intentos de inyección SQL y revisar configuraciones de base de datos para limitar el acceso desde la aplicación. Aplicar políticas de seguridad web como WAF para mitigar ataques en paralelo.

CVE CVE-2026-4431
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:01.53234+00:00
Vendor Easy Post Submission
Producto Plugin Easy Post Submission para WordPress
Versiones Todas hasta la 2.3.0 inclusive
Exploit Públicos Sí, se confirma existencia de exploit público
Referencia Repositorio Easy Post Submission
Descripción El plugin Easy Post Submission para WordPress es vulnerable a modificaciones no autorizadas de datos debido a la falta de comprobación de capacidades en la función `create_post()` en todas las versiones hasta la 2.3.0 inclusive. La acción AJAX `rbsm_submit_post` está registrada para usuarios no autenticados a través de `wp_ajax_nopriv_rbsm_submit_post` sin verificaciones de autorización cuando se suministra el parámetro `postId`. Esto permite a atacantes no autenticados modificar el título, contenido, extracto, categorías, etiquetas y cambiar el estado del post a borrador (despublicándolo) mediante el parámetro `postId`.
Estrategia Actualizar inmediatamente el plugin a una versión corregida que implemente comprobaciones de autorización adecuadas para la acción AJAX `rbsm_submit_post`. Revisar y restringir los permisos para modificaciones de posts, monitorizar actividad irregular en publicaciones y bloquear accesos anómalos al endpoint afectado. Implementar reglas de firewall específicas para mitigar ataques hasta aplicar el parche.

CVE CVE-2026-5581
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 06 de agosto de 2026
Vendor Gravity Forms
Producto Multi Uploader for Gravity Forms (plugin WordPress)
Versiones todas las versiones hasta e incluyendo la 1.1.8
Exploit Públicos Sí, código exploit disponible públicamente
Referencia Detalle en repositorio oficial
Descripción El plugin Multi Uploader para Gravity Forms en WordPress presenta una vulnerabilidad que permite la eliminación arbitraria no autorizada de medios. La función `plupload_ajax_delete_file()`, accesible sin privilegios mediante `wp_ajax_nopriv_gfmu_delete_file`, carece de comprobaciones de capacidad. Además, el nonce para protección CSRF está expuesto en cualquier página pública con el campo multi-uploader a través del objeto JavaScript `GFMU_options`. Esto permite a un atacante no autenticado eliminar permanentemente cualquier archivo adjunto en la librería de medios de WordPress, pudiendo destruir completamente la biblioteca de medios.
Importancia La vulnerabilidad permite ataques remotos sin autenticación para borrar de forma irreversible archivos multimedia en WordPress, lo que puede impactar en la disponibilidad y operación de páginas fundamentales. Dada la facilidad de explotación y el acceso público a la información necesaria, esta vulnerabilidad debe tener máxima prioridad para mitigación inmediata.
Estrategia Actualizar urgentemente el plugin Multi Uploader for Gravity Forms a una versión parcheada superior a la 1.1.8. Si no hay parche disponible, desactivar el plugin temporalmente. Revisar y restringir el acceso AJAX para que requiera autenticación y validar las capacidades de usuario antes de permitir eliminación de archivos. Monitorizar accesos y actividades sospechosas en la biblioteca de medios para detectar intentos de explotación.

CVE CVE-2026-61484
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Thu, 6 Ago 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto Apache Lucy
Versiones Todas las versiones (producto retirado)
Exploit Públicos Sí
Referencia Lista oficial Apache
Descripción Vulnerabilidad de deserialización de datos no confiables en Apache Lucy. Este problema afecta a todas las versiones del producto. Apache Lucy ha sido retirado y no habrá actualizaciones para corregir esta falla. Se recomienda a los usuarios buscar alternativas o restringir el acceso únicamente a usuarios confiables.

La deserialización insegura permite que un atacante remoto pueda aprovechar datos manipulado para ejecutar código arbitrario o causar fallos, poniendo en riesgo la integridad y disponibilidad del sistema.

Estrategia Dado que no habrá parche, el mejor enfoque es migrar a un producto soportado y seguro. Mientras tanto, limitar estrictamente el acceso a Apache Lucy solo a usuarios o redes confiables e implementar monitoreo activo de comportamientos anómalos para detectar posibles ataques.

—

¿Esta siendo explotada la vulnerabilidad?: Sí, existen exploits públicos confirmados.
¿Debo darle prioridad?: Sí, ALTA prioridad por severidad crítica y ausencia de parche.
¿Puede suponer un riesgo real para la empresa?: Sí, puede permitir ejecución remota y comprometer la infraestructura si el producto está en uso.


CVE CVE-2026-61486
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 06 Ago 2026
Vendor Apache Software Foundation
Producto Apache Lucy
Versiones Todas las versiones
Exploit Públicos Sí
Referencia Lista de Apache Apache Lucy Vulnerabilidad
Descripción Vulnerabilidad de desbordamiento de búfer basado en pila en Apache Lucy. Este problema afecta a todas las versiones del producto, que ya está retirado y sin soporte por parte de su mantenedor. No se planean versiones corregidas. Se recomienda encontrar una alternativa o restringir el acceso solo a usuarios confiables.

Esta vulnerabilidad permite a un atacante provocar un desbordamiento de memoria que podría ser explotado para ejecución remota de código o denegación de servicio, poniendo en riesgo crítico la seguridad de sistemas que aún usen Apache Lucy.

Estrategia Dado que no existe parche debido al fin de vida del producto, mitigar restringiendo estrictamente el acceso a la aplicación solo a usuarios y sistemas de confianza. Evaluar migrar a soluciones soportadas y activamente mantenidas. Monitorizar activamente intentos inusuales de explotación y preparar contingencias para reemplazo completo.

CVE CVE-2026-70376
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 06 Agosto 2026
Vendor Pluck CMS
Producto Pluck CMS (panel de administración)
Versiones Todas las versiones que usan el sistema de protección CSRF basado únicamente en el header Referer (antes de aplicar mitigaciones oficiales)
Exploit Públicos Sí
Referencia Repositorio oficial de Pluck CMS en GitHub
Descripción El panel de administración de Pluck CMS se protege contra CSRF usando únicamente la comparación del header Referer. Cuando una petición no incluye este header, la función de validación lo interpreta erróneamente como origen válido. Esto permite a un atacante cross-site suprimir el header Referer y ejecutar acciones administrativas forzadas, como creación de páginas con código HTML malicioso (XSS almacenado) o instalación remota de módulos y temas PHP (ejecución remota de código).
Estrategia Aplicar inmediatamente el parche oficial que implemente tokens anti-CSRF por petición en el área administrativa. Hasta entonces, restringir acceso al panel solo desde IPs de confianza, monitorizar logs para detectar acciones forzadas y educar a administradores sobre evitar navegación simultánea en sitios potencialmente maliciosos.

—

Este fallo es crítico y explotado activamente, representa un riesgo inmediato de compromiso total al permitir ejecución remota de código mediante CSRF sin protección adecuada en el admin panel. Debe ser prioridad absoluta para prevenir acceso y modificaciones maliciosas que puedan comprometer toda la infraestructura con Pluck CMS.


CVE CVE-2026-71207
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026
Vendor Stock-Inventory-Management-System
Producto Aplicación Stock-Inventory-Management-System
Versiones Todas las versiones que usan login.php vulnerable sin parámetros ni escapes
Exploit Públicos Sí, explotación confirmada
Referencia Repositorio oficial</td
Descripción La aplicación Stock-Inventory-Management-System en su archivo login.php asigna valores crudos de username/password desde $_POST a $_SESSION y construye la consulta de autenticación concatenando directamente esos valores sin uso de parámetros ni escapes. Un atacante remoto no autenticado puede usar payloads como ‘ OR ‘1’=’1 para evitar completamente la autenticación. Adicionalmente, contiene credenciales administrativas codificadas (admin/neola) que permiten un segundo método independiente de bypass total de autenticación.
Estrategia Aplicar parches que implementen consultas parametrizadas o APIs ORM para la autenticación, eliminar credenciales codificadas en el código, y auditar el sistema en busca de accesos no autorizados. Priorizar este CVE por su alta criticidad y la existencia de exploits públicos que facilitan el acceso total sin autenticación.

CVE CVE-2026-71213
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026
Vendor Typemill
Producto Typemill CMS
Versiones Todas las versiones con configuración por defecto (captcha deshabilitado)
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción El endpoint de inicio de sesión de Typemill (POST /tm/login, ControllerWebAuth::login()) no limita la tasa de intentos, no cuenta fallos ni bloquea la cuenta cuando el captcha está deshabilitado, que es la configuración por defecto. Un atacante no autenticado puede enviar solicitudes ilimitadas de adivinanza de contraseñas contra cualquier cuenta, incluyendo administradores, sin ninguna restricción. La única lógica de conteo o bloqueo de intentos presente protege solo un paso opcional de autenticación secundaria mediante código enviado a email, no aplicándose para la comprobación principal de contraseñas.
Estrategia Habilitar inmediatamente la protección por captcha en la configuración del CMS o implementar mecanismos de limitación de tasa y bloqueo de cuentas tras varios intentos fallidos. Aplicar parches o actualizaciones oficiales que aborden este comportamiento y monitorizar intentos de acceso sospechosos para detección temprana. Priorizar ésta vulnerabilidad ya que es fácil de explotar y puede resultar en accesos administrativos no autorizados.

CVE CVE-2026-71214
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:03.02378+00:00
Vendor NASA-AMMOS
Producto Aerie/PlanDev sequencing-server
Versiones No especificado, afectando la middleware de autorización en sequencing-server/src/app.ts
Exploit Públicos Sí
Referencia Repositorio oficial GitHub NASA-AMMOS PlanDev
Descripción La middleware de autorización del servidor Aerie/PlanDev sequencing-server obtiene el rol Hasura del llamador tomando un objeto session_variables directamente del cuerpo JSON de la petición del cliente, priorizando este sobre los claims JWT del encabezado Authorization, sin verificar que la petición provenga realmente de Hasura. Un atacante no autenticado puede incluir {«session_variables»:{«x-hasura-role»:»aerie_admin»}} en el cuerpo de una petición POST a /command-expansion/put-expansion sin encabezado Authorization y así pasar la comprobación de rol, permitiendo la inserción arbitraria de reglas de expansión en sequencing.expansion_rule, que controlan la traducción de actividades espaciales en comandos. Además, el endpoint /put-dictionary está en la whitelist y no requiere autenticación, posibilitando escrituras no autenticadas en los diccionarios de comandos.
Estrategia Actualizar inmediatamente el middleware de autorización para validar que las session_variables provienen de una fuente autenticada y confiable, usualmente verificando la autenticidad del JWT en el header Authorization y descartando valores del cuerpo que no pasen esta verificación. Restringir o eliminar la whitelist que permite acceso sin autenticación a /put-dictionary o agregar autenticación estricta para ese endpoint. Monitorizar accesos y cambios en expansion_rule y diccionarios para detectar explotaciones activas.

CVE CVE-2026-10059
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:03.205605+00:00
Vendor Red Hat
Producto Multicluster Engine para Kubernetes ClusterCurator controller
Versiones Versiones afectadas no especificadas explícitamente; se recomienda revisar la versión instalada contra el aviso oficial
Exploit Públicos Sí
Referencia Red Hat CVE-2026-10059</td
Descripción Vulnerabilidad crítica en el controlador ClusterCurator del Multicluster Engine para Kubernetes. Un administrador con privilegios a nivel de namespace puede crear un ClusterCurator con ámbito de namespace que, sin querer, le permite generar un token para un ServiceAccount con autoridad administrativa en todo el clúster. Esto resulta en una escalada de privilegios que da control total sobre el clúster a este administrador con alcance limitado inicialmente.
Estrategia Aplicar urgentemente el parche oficial publicado por Red Hat para eliminar esta escalada de privilegios. Revisar y limitar los permisos de los administradores de namespaces para impedir la creación no autorizada de ClusterCurators. Monitorizar actividades anómalas relacionadas con tokens de ServiceAccounts con privilegios elevados. Priorizar esta vulnerabilidad por su capacidad real de comprometer toda la infraestructura Kubernetes.

CVE CVE-2026-10090
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-06
Vendor Red Hat
Producto Advanced Cluster Management for Kubernetes (ACM)
Versiones No especificadas, afecta controladora de suscripción multicluster-operators-subscription
Exploit Públicos Sí
Referencia Red Hat CVE-2026-10090 Advisory
Descripción Se ha descubierto una falla en el controlador de suscripciones de la aplicación (multicluster-operators-subscription) de Red Hat Advanced Cluster Management para Kubernetes (ACM). Un usuario con privilegios «edit» en un namespace de ACM puede crear un recurso Channel apuntando a un repositorio Helm controlado por él y un Subscription que lo referencia. El controlador app-subscription descarga y aplica el contenido del chart Helm con autoridad elevada sin verificar el rol «open-cluster-management:subscription-admin» ni restringir los recursos aplicados al namespace de la suscripción. Esto permite incluir recursos con ámbito de clúster como ClusterRoleBinding que otorgan privilegios de «cluster-admin» al ServiceAccount atacante. La explotación exitosa resulta en escalada completa de privilegios cluster-admin, violando la documentación que indica que usuarios no administradores solo deben desplegar recursos en su namespace.
Estrategia Actualizar cuanto antes ACM a la versión parcheada que corrija esta vulnerabilidad. Restringir estrictamente los permisos de los usuarios con privilegios «edit» en los namespaces ACM. Auditar y monitorizar la creación de recursos Channel y Subscription sospechosos. Implementar políticas de seguridad RBAC que impidan la escalada de privilegios mediante recursos cluster-scoped. Revisar logs para detectar posibles explotaciones activas.

CVE CVE-2026-44945
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 06-08-2026 03:31 (UTC)
Vendor Rancher Labs
Producto Rancher
Versiones 2.11.0 hasta antes de 2.11.16, 2.12.0 hasta antes de 2.12.12, 2.13.0 hasta antes de 2.13.8, 2.14.0 hasta antes de 2.14.2
Exploit Públicos Sí, confirmados
Referencia Bugzilla SUSE Advisory
Descripción Existe una vulnerabilidad de escalada de privilegios en el middleware de suplantación de identidad de Rancher (pkg/auth/requests/impersonate.go). Un usuario autenticado con el rol global de usuario por defecto puede conseguir acceso administrativo completo al plano de control de Rancher y, de forma transitiva, a todos los clústeres gestionados downstream. Afecta a Rancher en las versiones comprendidas entre 2.11.0 y antes de 2.11.16, 2.12.0 y antes de 2.12.12, 2.13.0 y antes de 2.13.8, y 2.14.0 y antes de 2.14.2.
Estrategia Actualizar inmediatamente Rancher a las versiones 2.11.16, 2.12.12, 2.13.8 o 2.14.2 o superiores según corresponda. Revisar y restringir los roles globales de usuario para limitar el acceso indebido. Monitorizar actividades inusuales en el plano de control y clústeres administrados para detectar posibles explotaciones activas.

CVE CVE-2026-66747
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026
Vendor Zbtlink
Producto Firmware de router Zbtlink
Versiones Todas las versiones publicadas del firmware
Exploit Públicos Sí, código abierto en Repositorio público
Referencia Repositorio y detalles técnicos
Descripción El firmware del router Zbtlink incluye un implante de control remoto llamado ENDLESSDOORS, basado en la herramienta open-source ycsunjane/rctl, que se ejecuta como root en segundo plano sin abrir puertos de escucha. Este implante se conecta periódicamente en texto claro a un servidor de comando y control (C2) sin autenticación; cualquier actor que tome control de este canal puede ejecutar código remoto con privilegios root sin restricciones.
Evaluación Esta vulnerabilidad permite control total y remoto del dispositivo afectado sin que sea necesario atraer o inducir a la víctima. Al tratarse de un implante persistente y con comunicación abierta a un servidor C2 sin cifrado ni autenticación, es altamente probable que ya esté siendo explotada en entornos objetivos. Esto supone un riesgo grave para la seguridad de la red y la infraestructura de la empresa si se usan routers con este firmware.
Estrategia Desconectar inmediatamente los dispositivos afectados de redes críticas. Revisar inventario para detectar firmware Zbtlink en uso. Actualizar firmware a versiones limpias verificadas o reemplazar hardware. Bloquear las conexiones salientes a los dominios y puertos C2 conocidos (7000 y 7001 TCP). Implementar monitoreo de red para detectar tráfico inusual hacia direcciones externas y procesos extraños.

CVE CVE-2026-71231
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 06 August 2026
Fabricante IOTSmartHome
Producto Afectado gui/login.php
Versiones Afectadas Todas las versiones que usan la función checkCookie() sin sanitización
Exploit Públicos Sí
Referencia Repositorio oficial</td
Descripción La función checkCookie() en gui/login.php de IOTSmartHome construye una consulta de autenticación SQL concatenando directamente el valor decodificado (mediante base64 sin sanitización) de la cookie lastLogin suministrada por el usuario. Esto permite a un atacante no autenticado insertar payloads de inyección SQL codificados en base64, pudiendo así omitir la autenticación y extraer datos arbitrarios, incluidos credenciales de usuario, mediante inyección basada en UNION.
Evaluación Esta vulnerabilidad es crítica y explotable públicamente, representando un riesgo real de acceso no autorizado y robo de credenciales. Debe ser atendida con máxima prioridad para evitar compromisos severos en la seguridad.
Estrategia Aplicar un parche que elimine la concatenación directa de entrada en las consultas SQL, implementando consultas parametrizadas. Additionally, validar y sanitizar cualquier dato recibido de cookies y monitorizar el tráfico para detectar intentos de explotación SQLi. Actualizar a versiones corregidas lo antes posible dado que existen exploits públicos activos.

CVE CVE-2026-71237
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 06 ago 2026, 03:31 (UTC)
Vendor Miantang
Producto IoT-PHP
Versiones No especificadas, afecta al index.php en la implementación actual
Exploit Públicos Sí, explotación confirmada por código público
Referencia Repositorio oficial GitHub
Descripción La implementación de la ruta POST /userlogin en index.php de Miantang/IoT-PHP lee la contraseña directamente de $_POST[‘pwd’] sin ninguna sanitización y la concatena en una consulta SQL sin protección. El valor del usuario se pasa por htmlspecialchars(), que no codifica comillas simples, lo que permite inyección SQL vía el campo de contraseña. Un atacante no autenticado puede usar payloads como pwd=’ OR ‘1’=’1 para evadir la autenticación y mediante inyección UNION extraer datos arbitrarios de la base de datos.
Estrategia Aplicar parches que implementen consultas SQL preparadas con parámetros, eliminar la concatenación directa de entradas de usuario y usar sanitización adecuada para evitar inyección SQL. Además, monitorizar accesos a la ruta /userlogin para detectar patrones anómalos y ataques activos. Priorizar esta mitigación porque existen exploits públicos y la vulnerabilidad permite acceso y extracción de datos confidenciales sin autenticación.

CVE CVE-2026-71238
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026, 03:31 (UTC)
Vendor DjangoCRM
Producto DjangoCRM
Versiones Versiones con clave SECRET_KEY hardcodeada en webcrm/settings.py
Exploit Públicos Sí
Referencia Repositorio oficial de DjangoCRM
Descripción DjangoCRM incluye su clave SECRET_KEY de Django codificada directamente en el archivo webcrm/settings.py en lugar de leerse desde una variable de entorno. Esta clave se utiliza para firmar sesiones, generar tokens CSRF y tokens de restablecimiento de contraseña. Por tanto, cualquiera con acceso al repositorio público puede falsificar cookies de sesión válidas (incluidas con cuenta superadmin), tokens CSRF y tokens de restablecimiento de contraseña, logrando la toma total de cuentas. Además, el repositorio viene con DEBUG=True por defecto, lo que causa que las páginas de error filtren credenciales de base de datos, correo electrónico, datos OAuth y rutas internas de archivos.
Estrategia Actualizar inmediatamente para eliminar la clave hardcoded y configurar SECRET_KEY mediante variables de entorno seguras. Desactivar DEBUG en producción para evitar filtraciones de información sensible. Revisar logs y accesos para detectar posibles explotaciones y cambiar credenciales comprometidas.

*Esta vulnerabilidad es de riesgo crítico con exploits públicos confirmados. Produce compromiso total de cuentas por exposición de clave secreta y fuga de credenciales sensibles por configurar DEBUG=True en producción.*
*Debe ser priorizada urgentemente para mitigar posibles accesos no autorizados y robo de control administrativo.*


CVE CVE-2026-71248
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06
Vendor Inventory-Management-System-PHP
Producto Inventory Management System PHP
Versiones No especificadas, afecta código base actual
Exploit Públicos Sí
Referencia Repositorio oficial y detalles
Descripción El archivo login.php de Inventory Management System PHP construye su consulta de autenticación concatenando directamente parámetros POST sin escape ni parametrización, permitiendo eludir la autenticación con payloads tipo email=’ OR 1=1 LIMIT 1– -. Por otro lado, delete.php ejecuta consultas DELETE sin validar ni autenticar el parámetro id, permitiendo a un atacante no autenticado eliminar productos arbitrarios o realizar inyección SQL ciega con payloads como id=0 OR SLEEP(5).
Estrategia Aplicar inmediatamente técnicas de parametrización segura (consultas preparadas) para evitar inyección SQL en login.php y delete.php. Implementar validación y autenticación estricta en delete.php para prohibir accesos no autorizados. Monitorizar actividad inusual de base de datos y ataques SQL. Priorizar su mitigación ante explotación pública confirmada.

CVE CVE-2026-71254
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Thu, 6 Ago 2026, 03:31 (UTC)
Vendor nanoMODBUS
Producto nanoMODBUS servidor Modbus
Versiones hasta v1.23.0 (incluida)
Exploit Públicos Sí, confirmados
Referencia nanoMODBUS GitHub
Descripción nanoMODBUS hasta v1.23.0 contiene una escritura fuera de límites en la función handle_read_file_record() del servidor Modbus (FC 0x14, Read File Record) en nanomodbus.c. La validación no contempla el tamaño acumulado de la respuesta, provocando un desbordamiento del acumulador de tamaño al procesar hasta 35 sub-solicitudes con longitudes máximas, y en consecuencia se escribe hasta 8490 bytes fuera del buffer de 260 bytes. Un cliente no autenticado puede enviar una sola petición FC 0x14 manipulada para corromper memoria adyacente, causando denegación de servicio o ejecución remota de código, especialmente en sistemas embebidos sin protección de memoria.
Estrategia Actualizar inmediatamente nanoMODBUS a una versión parcheada que solucione validación y saneamiento de tamaños acumulativos. Si no hay parche disponible, implementar filtros de red para restringir acceso a la funcionalidad Modbus, monitorizar tráfico extraño y reconfigurar acceso solo a clientes autenticados y de confianza. Aplicar controles adicionales de aislamiento y memoria en sistemas embebidos para minimizar impacto.

—

CVE CVE-2026-71254
Severidad CRÍTICA 9.8
Importancia para la empresa ALTA
Publicado 06-08-2026
Fabricante nanoMODBUS
Producto Afectado nanoMODBUS servidor Modbus
Versiones Afectadas hasta v1.23.0 (incluida)
Exploit Públicos Sí
Referencia nanoMODBUS GitHub
Descripción Un fallo grave de desbordamiento de buffer permite que un atacante remoto y no autenticado ejecute código arbitrario o cause denegación de servicio mediante solicitudes Modbus especialmente diseñadas en nanoMODBUS. El problema ocurre por falta de validación del tamaño acumulado de la respuesta en la función handle_read_file_record() (FC 0x14).
Estrategia Priorizar parcheo urgente. Hasta entonces, restringir acceso a la funcionalidad vulnerable mediante controles de red, autenticar clientes y monitorizar comunicaciones. Evaluar medidas de mitigación en sistemas embebidos sin protección de memoria.

CVE CVE-2026-71256
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:04.994419+00:00
Vendor debevv
Producto nanoMODBUS
Versiones hasta v1.23.0 incluido
Exploit Públicos Sí
Referencia nanoMODBUS GitHub
Descripción nanoMODBUS hasta la versión 1.23.0 contiene una lectura fuera de límites (out-of-bounds) en la pila que conduce a una escritura con puntero salvaje (wild-pointer write) en las funciones nmbs_read_device_identification_basic() / recv_read_device_identification_res(). El campo object_id recibido desde el servidor Modbus, sin comprobación de límites, se utiliza como índice en un array de solo 3 posiciones, lo que permite que un servidor malicioso provoque una escritura arbitraria en memoria con datos controlados por el atacante.
Estrategia Aplicar inmediatamente la actualización que corrige esta vulnerabilidad más allá de la versión 1.23.0. Validar siempre los valores recibidos de fuentes externas antes de usarlos como índices. Monitorizar tráfico Modbus para respuestas anómalas y posibles indicios de explotación activa. Considerar aislamiento de dispositivos Modbus críticos para reducir el riesgo de ataques remotos.

CVE CVE-2026-71262
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:05.157483+00:00
Vendor IoTSharp
Producto IoTSharp BlobStorageController
Versiones Todas las versiones con el controlador BlobStorageController sin atributo [Authorize] ni política global de autorización configurada
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial IoTSharp en GitHub
Descripción El controlador BlobStorageController de IoTSharp carece del atributo [Authorize], a diferencia de otros controladores (DevicesController, CustomersController, TenantsController, etc.), y no tiene configurada una política global de autorización FallbackPolicy en Startup.cs. Esto permite que sus endpoints para subir, descargar, listar, modificar y eliminar archivos sean accesibles remotamente sin autenticación. Los parámetros path/filename usados en estos endpoints no se sanitizan, permitiendo un recorrido de directorios que posibilita escribir, leer, modificar y borrar archivos arbitrarios fuera del directorio de almacenamiento previsto, incluyendo rutas accesibles vía web. Esto abre la puerta a la ejecución remota de código mediante la subida de webshells.
Estrategia Parchear inmediatamente aplicando el atributo [Authorize] en BlobStorageController para restringir accesos solo a usuarios autenticados. Configurar una política global de autorización FallbackPolicy en Startup.cs para evitar accesos no autorizados. Implementar sanitización estricta de parámetros path/filename para impedir ataques de path traversal y monitorizar logs para detectar accesos anómalos o indicios de explotación activa.

CVE CVE-2026-71263
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 6 Ago 2026, 03:31 (UTC)
Vendor FreeModbus
Producto FreeModbus LINUXTCP port
Versiones Todas las versiones con el puerto LINUXTCP afectadas en porttcp.c demo/LINUXTCP/port/porttcp.c
Exploit Públicos Sí
Referencia FreeModbus GitHub</td
Descripción La versión de FreeModbus para LINUXTCP contiene un error off-by-one en la verificación de límites en xMBPortTCPPool() causando un desbordamiento de búfer. El chequeo incorrecto permite que un paquete Modbus TCP especialmente diseñado, sin autenticación, escriba 7 bytes más allá del búfer estático de 263 bytes, sobrescribiendo la variable estática adyacente usTCPBufPos.

Esta vulnerabilidad crítica (9.1) permite a un atacante remoto sin autenticación ejecutar desbordamiento de búfer mediante un solo paquete Modbus TCP especialmente diseñado, lo que puede comprometer la estabilidad o seguridad del sistema afectado, típico en entornos industriales que usan FreeModbus para comunicaciones TCP/IP.

Estrategia Aplicar inmediatamente los parches oficiales de FreeModbus. Si no está disponible, implementar filtros de red que bloqueen paquetes Modbus TCP malformados y monitorear tráfico Modbus para detección de intentos de explotación. Además, limitar acceso a la red TCP de dispositivos Modbus solo a usuarios o sistemas confiables y establecer controles de integridad en sistemas industriales críticos para evitar la explotación activa.

—

*Nota:* Esta vulnerabilidad está siendo explotada públicamente, debe recibir máxima prioridad en entornos que utilicen FreeModbus TCP, especialmente en infraestructuras industriales donde el impacto puede derivar en la interrupción o control no autorizado del equipo.


CVE CVE-2026-71267
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Thu, 6 Ago 2026, 03:31 (UTC)
Vendor microtar
Producto microtar (biblioteca para manejo de archivos TAR)
Versiones Todas las versiones con funciones mtar_write_file_header() y mtar_write_dir_header() afectadas
Exploit Públicos Sí, existen exploits públicos
Referencia Repositorio oficial de GitHub de microtar
Descripción Las funciones mtar_write_file_header() y mtar_write_dir_header() dentro de microtar (src/microtar.c) copian un nombre de entrada proporcionado por el llamador en un campo de 100 bytes en la pila sin verificar que el tamaño del nombre sea menor a 100 caracteres antes de usar strcpy. Cualquier aplicación que utilice estas funciones con nombres de archivo externos o manipulados por un atacante mayores a 99 caracteres puede desencadenar un desbordamiento de búfer en la pila.

Esta vulnerabilidad permite a un atacante remoto provocar corrupción de memoria y potencial ejecución remota de código si logra controlar nombres de entrada archivados, lo que supone un riesgo crítico.

Estrategia Actualizar inmediatamente a la última versión parcheada de microtar que valide correctamente el tamaño del nombre antes de copiarlo. En paralelo, aplicar controles de validación estricta sobre los nombres de archivos externos y aislar procesos que utilicen microtar para minimizar el impacto ante un posible ataque. Monitorizar intentos de explotación y aplicar reglas de detección basadas en patrones de desbordamiento conocidos.

CVE CVE-2026-71268
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:05 (UTC)
Vendor OpenPLC
Producto OpenPLC Runtime v3
Versiones Todas las versiones hasta la v3 sin parche
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Repositorio oficial OpenPLC V3
Descripción La función compile_program() de OpenPLC Runtime v3 analiza directivas `(*FILE:path content*)` en archivos Structured Text subidos y escribe contenido en rutas arbitrarias sin validar que se mantengan dentro del directorio ./core. Esto permite a un atacante remoto escribir archivos maliciosos como scripts en cron o archivos SSH authorized_keys, logrando ejecución remota de código. Aunque existe una función de validación de rutas, ésta no se invoca, dejando la función vulnerable. Además, OpenPLC incluye credenciales predeterminadas hardcodeadas (openplc:openplc), facilitando la explotación.
Estrategia Aplicar inmediatamente parches que implementen validación estricta de los paths en compile_program(). Cambiar todas las credenciales predeterminadas por contraseñas robustas. Monitorizar actividad de archivos y accesos inesperados al sistema de ficheros. Deshabilitar accesos remotos no necesarios y restringir el entorno de ejecución para minimizar impacto.

CVE CVE-2026-71277
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 06 Ago 2026
Vendor rust-iot-platform
Producto AuthToken request-guard implementation (api/src/main.rs)
Versiones No especificadas (implementaciones afectadas en la plataforma rust-iot-platform)
Exploit Públicos Sí, confirmados
Referencia Proyecto oficial en GitHub
Descripción La implementación del AuthToken request-guard en rust-iot-platform (archivo api/src/main.rs) únicamente verifica la presencia del encabezado HTTP Authorization, pero nunca valida su valor contra ninguna sesión, almacén de tokens o firma. Cualquier solicitud que contenga un encabezado Authorization arbitrario no vacío (por ejemplo, `Authorization: fake`) satisface el guardia, permitiendo acceso a todos los endpoints protegidos únicamente por este mecanismo.
Estrategia Aplicar de inmediato una corrección que valide correctamente el valor del encabezado Authorization contra un sistema de autenticación robusto. Se recomienda implementar controles estrictos de validación de tokens, usar firmas criptográficas y auditar todos los endpoints para asegurar que ningún recurso crítico dependa solo de esta protección insuficiente. Además, monitorizar tráfico y registros para detectar accesos no autorizados.

CVE CVE-2026-71278
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:06 (UTC)
Vendor rust-iot-platform
Producto rust-iot-platform
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia rust-iot-platform GitHub
Descripción rust-iot-platform permite crear una «regla calc» vía POST /calc-rule/create con un campo arbitrario `script`. Esta ruta no requiere autenticación, haciendo posible que un atacante sin credenciales inserte un código JavaScript malicioso que luego se ejecuta sin sandbox en el servidor, mediante quick_js::Context::eval(). Esto permite ejecución remota de código arbitrario en el proceso del servidor.

La vulnerabilidad es explotable remotamente sin autenticación previa, con riesgo crítico en sistemas afectados; compromete la integridad y disponibilidad del servidor, pudiendo dar control total al atacante.

Estrategia Aplicar inmediatamente actualizaciones o parches oficiales que protejan el endpoint /calc-rule/create añadiendo autenticación y validación estricta. De no estar disponible, restringir acceso a esta ruta mediante firewalls o proxies y monitorizar actividad anómala en la API. Revisar la ejecución de JavaScript para introducir sandboxing o mecanismos de control que impidan ejecución arbitraria.

—


CVE CVE-2026-71289
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:06 (UTC)
Vendor NASA-AMMOS / JHUAPL
Producto ANMS (Asynchronous Network Management System) / dtnma-tools
Versiones Implementación de referencia actual publicada en los repositorios oficiales
Exploit Públicos Sí
Referencia Repositorio oficial y aviso de vulnerabilidad
Descripción La implementación por defecto del archivo docker-compose.yml del NASA-AMMOS ANMS expone directamente la API REST del servicio amp-manager en la interfaz de red del host (puerto 8089) con capacidades elevadas (NET_ADMIN, NET_RAW, SYS_NICE), evitando el gateway CAM que actúa como único límite de autenticación. El servidor REST subyacente, basado en CivetWeb, tiene deshabilitada la comprobación de autenticación de dominio y registra rutas para envío de comandos EXECSET a agentes DTNMA sin ninguna autenticación. Esto permite a cualquier cliente en red enumerar agentes registrados, enviar comandos arbitrarios y borrar informes sin necesidad de credenciales. Afecta a la implementación de referencia y test de NASA-AMMOS/anms y JHUAPL-DTNMA/dtnma-tools, que gestionan nodos simulados o reales, no software de vuelo embarcado.
Estrategia Actualizar e implementar configuraciones que restrinjan la exposición del servicio REST a redes de confianza o dentro de redes internas aisladas, activar la autenticación en el servidor REST para todas las rutas, y usar firewalls para bloquear acceso no autorizado al puerto 8089. Además, parchear con la versión corregida disponible en el repositorio oficial. Monitorizar y auditar accesos y comandos en el servicio para detectar actividades sospechosas.

CVE CVE-2026-15587
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026
Vendor Google
Producto Google SecOps (Chronicle SOAR)
Versiones Versiones anteriores a 6.3.85
Exploit Públicos Sí, explotable
Referencia Notas de lanzamiento Chronicle SOAR
Descripción Gestión inadecuada de privilegios en Google SecOps (Chronicle SOAR) versiones anteriores a 6.3.85 en Google Cloud Platform permite a un atacante autenticado escalar privilegios a acceso administrativo a nivel sistema usando un encabezado de autenticación interno manipulado.

Esta vulnerabilidad ha sido parcheada en la versión 6.3.85 y no requiere acción adicional por parte del cliente.

Estrategia Actualizar de inmediato a la versión 6.3.85 o superior para eliminar la vulnerabilidad. Verificar que no existan accesos indebidos previos y monitorizar registros de autenticación interna para detectar usos sospechosos del encabezado manipulado. Implementar controles adicionales de acceso y validación en los mecanismos de autenticación.

***


CVE CVE-2026-39923
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 06 de agosto de 2026
Vendor Flarum
Producto Flarum
Versiones Versiones anteriores a 1.8.16
Exploit Públicos Sí
Referencia Commit oficial GitHub
Descripción Flarum antes de la versión 1.8.16 contiene una vulnerabilidad que permite evitar la expiración del token de restablecimiento de contraseña, permitiendo a atacantes no autenticados reutilizar tokens vencidos enviándolos directamente al endpoint de procesamiento de restablecimiento. El método SavePasswordController::handle() llama a PasswordToken::findOrFail() sin validar la expiración del token, lo que permite saltarse la vigencia de 24 horas aplicada solo durante el renderizado del formulario y cambiar la contraseña de cualquier cuenta para obtener una sesión autenticada.
Estrategia Actualizar inmediatamente a Flarum 1.8.16 o superior para aplicar la corrección oficial. Revisar y reforzar controles sobre la validación de expiración de tokens en endpoints críticos de autenticación. Monitorizar logs por uso inusual de tokens de restablecimiento y sesiones nuevas inesperadas para detectar explotación activa.

CVE CVE-2026-7329
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 06 de agosto de 2026
Vendor Progress
Producto MarkLogic Server
Versiones versiones anteriores a 11.3.6 y 12.0.3
Exploit Públicos Sí
Referencia Alerta Crítica de Seguridad MarkLogic agosto 2026
Descripción Vulnerabilidad de gestión inadecuada de privilegios en las interfaces de consulta SQL, SPARQL y Optic REST del servidor Progress MarkLogic versiones anteriores a 11.3.6 y 12.0.3, que permite a un usuario autenticado con un rol REST de bajo privilegio escalar privilegios a administrador. Esto posibilita la ejecución de operaciones con privilegios elevados y acceso no autorizado a datos.
Estrategia Aplicar de inmediato los parches oficiales para actualizar a la versión 11.3.6 o 12.0.3 o superiores. Revisar y limitar los roles REST asignados a usuarios para minimizar la exposición de cuentas con bajo privilegio y monitorizar el uso de interfaces REST en busca de comportamientos anómalos indicativos de escalada de privilegios.

CVE CVE-2026-7557
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 06 de agosto de 2026
Vendor Progress
Producto MarkLogic Server
Versiones versiones anteriores a 11.3.6 y 12.0.3
Exploit Públicos Sí
Referencia MarkLogic Critical Security Alert Bulletin August 2026
Descripción Vulnerabilidad de verificación inadecuada de firma criptográfica en el módulo de autenticación SAML de Progress MarkLogic Server antes de las versiones 11.3.6 y 12.0.3 que permite a un atacante remoto no autenticado omitir la autenticación e impersonar a cualquier usuario, incluidos los administradores. Esta vulnerabilidad afecta las implementaciones con SAML single sign-on habilitado.
Estrategia Aplicar inmediatamente los parches oficiales actualizando a la versión 11.3.6 o 12.0.3 o superior. Si se utiliza SAML SSO, restringir el acceso temporalmente y monitorizar intentos de acceso sospechosos. Además, auditar los registros para detectar accesos anómalos y asegurar que la infraestructura SAML esté correctamente configurada y segura.

CVE CVE-2026-8709
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:07.020936+00:00
Vendor Progress Software
Producto MarkLogic Server
Versiones antes de 11.3.6 y 12.0.3
Exploit Públicos Sí
Referencia Bulletin de Seguridad de Progress MarkLogic Agosto 2026
Descripción Una vulnerabilidad de gestión inadecuada de privilegios en la operación patch de documentos del REST API de Progress MarkLogic Server antes de las versiones 11.3.6 y 12.0.3 permite a un usuario autenticado con un rol REST de bajo privilegio escalar privilegios y ejecutar operaciones privilegiadas contra la base de datos de Seguridad.

Estrategia Actualizar urgentemente a la versión 11.3.6 o 12.0.3 para corregir la vulnerabilidad. Revisar y restringir los accesos REST con roles mínimos necesarios. Monitorizar logs para detectar posibles accesos anómalos y ataques de escalada de privilegios en la base de datos de Seguridad.

CVE CVE-2026-9190
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado Thu, 6 Ago 2026, 03:31 (UTC)
Vendor Progress
Producto MarkLogic Server (HTTP App Server)
Versiones versiones anteriores a 11.3.6 y 12.0.3
Exploit Públicos Sí, confirmados
Referencia Alerta de Seguridad Crítica de MarkLogic Agosto 2026
Descripción Vulnerabilidad de HTTP Request Smuggling en el servidor HTTP App de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 permite a un atacante remoto saltarse la autenticación y las comprobaciones de autorización, secuestrar sesiones de usuarios legítimos o capturar credenciales. El fallo ocurre cuando una solicitud HTTP manipulada que contiene ambos encabezados Content-Length y Transfer-Encoding provoca que un proxy inverso y MarkLogic Server interpreten de forma distinta los límites de la petición.
Estrategia Aplicar de inmediato los parches oficiales de Progress MarkLogic para las versiones 11.3.6 y 12.0.3 o superiores. Revisar configuraciones de proxies inversos para evitar discrepancias en el manejo de cabeceras HTTP, implementar controles de validación estrictos en el front-end HTTP y monitorizar acceso y actividad inusual que pueda indicar explotación activa.

CVE CVE-2026-9192
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:07.34034+00:00
Fabricante Progress Software Corporation
Producto Afectado Progress MarkLogic Server – ODBC App Server
Versiones Afectadas Antes de 11.3.6 y 12.0.3
Exploit Públicos Sí
Referencia Bulletin de seguridad Progress MarkLogic agosto 2026
Descripción Vulnerabilidad de evasión de autenticación en el ODBC App Server de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 que permite a un atacante remoto no autenticado evitar la verificación de la contraseña y ejecutar consultas con los privilegios de cualquier usuario nombrado conocido por el servidor, incluidos los administradores.
Estrategia Actualizar urgentemente a la versión 11.3.6 o 12.0.3 o superior. Bloquear accesos no autorizados a ODBC App Server mediante controles de red (firewalls, listas blancas IP). Monitorizar logs de acceso y consultas sospechosas para detectar intentos de explotación activos.

CVE CVE-2026-9193
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 06 Ago 2026, 03:31 (UTC)
Vendor Progress
Producto MarkLogic Server (integración con Hadoop)
Versiones Antes de 11.3.6 y 12.0.3
Exploit Públicos Sí, confirmados
Referencia Boletín oficial Progress</td
Descripción Vulnerabilidad de gestión inadecuada de privilegios en la integración con Hadoop de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 que permite a un usuario autenticado con un rol de Hadoop de baja privilegio escalar privilegios y ejecutar operaciones con privilegios elevados contra la base de datos Security.

Estrategia Actualizar inmediatamente a la versión 11.3.6 o superior y 12.0.3 o superior. Revisar y restringir roles y permisos Hadoop. Monitorizar accesos anómalos y operaciones inusuales en la base Security. Aplicar controles de autenticación y autorización reforzados para minimizar riesgo de escalada.

CVE CVE-2026-9195
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 de agosto de 2026
Vendor Progress Software Corporation
Producto MarkLogic Server (Query Console)
Versiones versiones anteriores a 11.3.6 y 12.0.3
Exploit Públicos Sí, confirmado
Referencia Alerta crítica de seguridad MarkLogic – Agosto 2026
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) en la consola de consultas (Query Console) de Progress MarkLogic Server en versiones anteriores a 11.3.6 y 12.0.3 que permite a un atacante remoto, mediante la ingeniería social para atraer a un administrador autenticado a una URL manipulada, ejecutar código JavaScript arbitrario en la sesión del navegador del administrador. Esto puede resultar en la captura de credenciales y la realización de acciones privilegiadas en nombre del administrador.
Estrategia Actualizar inmediatamente MarkLogic Server a la versión 11.3.6 o 12.0.3 o superior. Implementar formación para administradores sobre los riesgos de clicar enlaces desconocidos, reforzar controles de acceso y monitorización de actividades administrativas anómalas para detectar posibles compromisos tempranos.

—

*Esta vulnerabilidad permite ataques dirigidos contra administradores usando XSS, con explotación confirmada públicamente. Puede facilitar la toma de control total del sistema vulnerado aprovechando las credenciales robadas y privilegios administrativos.*

*Debe priorizarse el parcheo urgente y reforzarse la concientización para evitar la explotación con ingeniería social.*


CVE CVE-2026-20267
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 06 de agosto de 2026
Vendor Cisco
Producto Cisco IOS XE Software
Versiones Versiones afectadas son aquellas que no incluyen los últimos parches de endurecimiento de seguridad emitidos por Cisco (detalles en el enlace oficial)
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco IOS XE Software realizó una revisión interna exhaustiva de seguridad. Esta revisión resultó en lanzamientos de endurecimiento de software que abordan múltiples vulnerabilidades internas, específicamente relacionadas con problemas de control de acceso inadecuado (CWE-284).

Esta vulnerabilidad puede ser explotada por un atacante para evadir controles de acceso, potencialmente obteniendo privilegios elevados o accediendo sin autorización a funciones críticas dentro del sistema IOS XE, comprometiendo la seguridad de la infraestructura de red.

Estrategia Aplicar inmediatamente los parches de endurecimiento proporcionados por Cisco para IOS XE Software. Reforzar las políticas de control de acceso y monitorizar registros de acceso para detectar intentos sospechosos. Priorizar esta actualización dado el nivel crítico y la existencia de exploits públicos confirmados que facilitan la explotación de esta falla.

CVE CVE-2026-20272
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:08 (UTC)
Vendor Cisco
Producto Cisco IOS XE Software
Versiones Versiones afectadas no especificadas en la fuente; aplicar actualizaciones recomendadas
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería del software Cisco IOS XE ha realizado una revisión interna exhaustiva de seguridad. Esta revisión llevó a la liberación de actualizaciones de endurecimiento del software que abordan múltiples vulnerabilidades internas descubiertas, relacionadas con la neutralización incorrecta de elementos especiales, incluidas en la categoría CWE-74.

Esta vulnerabilidad puede permitir a un atacante ejecutar código malicioso o alterar la lógica del software mediante la manipulación de elementos especiales en las entradas, poniendo en riesgo la integridad y disponibilidad del dispositivo afectado.

Estrategia Priorizar la actualización inmediata a las versiones parcheadas de Cisco IOS XE indicadas en el aviso oficial. Implementar monitorización activa para detectar intentos de explotación y limitar el acceso a dispositivos críticos solo a personal autorizado y redes confiables.

CVE CVE-2026-20303
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-06
Vendor Cisco
Producto Cisco Catalyst SD-WAN
Versiones Versiones anteriores a la actualización disponible en agosto 2026
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso continuo de Cisco con la seguridad proactiva y calidad de producto, el equipo de ingeniería de Cisco Catalyst SD-WAN ha realizado una revisión interna exhaustiva de seguridad. Esta revisión resultó en versiones fortalecidas del software que abordan múltiples vulnerabilidades descubiertas internamente relacionadas con problemas de validación inadecuada de entradas, clasificadas bajo CWE-20 (Validación Impropria de Entrada).

La vulnerabilidad permite que un atacante pueda enviar entradas manipuladas para comprometer la integridad del software, potencialmente conduciendo a la ejecución de código arbitrario, denegación de servicio o escalada de privilegios en dispositivos de red clave para la infraestructura corporativa.

Estrategia Aplicar de inmediato las versiones oficiales reforzadas publicadas por Cisco para Cisco Catalyst SD-WAN. Revisar y restringir el acceso administrativo y de red a estos dispositivos, monitorear indicadores de compromiso y mantener actualizado el inventario de versiones para garantizar que no existan sistemas expuestos. Esta vulnerabilidad debe ser priorizada al máximo debido a su gravedad y explotación pública confirmada.

—


CVE CVE-2026-20304
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado Thu, 6 Ago 2026, 03:31 (UTC)
Vendor Cisco
Producto Cisco Catalyst SD-WAN
Versiones No especificadas, aplicar última versión del parche de endurecimiento
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso de Cisco con la seguridad proactiva y la calidad de sus productos, el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de seguridad. Esto llevó a un lanzamiento de software de endurecimiento que aborda múltiples vulnerabilidades internas relacionadas con problemas de control de acceso inapropiado (CWE-284).

La vulnerabilidad permite a un atacante eludir controles de acceso, potencialmente ganando privilegios no autorizados o acceso a funciones restringidas, lo que puede comprometer la integridad, confidencialidad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente Cisco Catalyst SD-WAN con el parche oficial de endurecimiento publicado por Cisco. Además, monitorizar las actividades anómalas relacionadas con accesos indebidos e implementar políticas estrictas de control de acceso y auditoría para detectar posibles intentos de explotación en tiempo real.

—–


CVE CVE-2026-20310
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:08Z
Vendor Cisco
Producto Cisco Catalyst SD-WAN
Versiones Versiones anteriores al parche de endurecimiento lanzado tras la revisión interna
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de seguridad que resultó en lanzamientos de endurecimiento del software para abordar múltiples vulnerabilidades internas. Las vulnerabilidades identificadas en CVE-2026-20310 están relacionadas con problemas de resolución incorrecta de enlaces antes del acceso a archivos, catalogados bajo la categoría CWE-59.

Esta falla permite que un atacante pueda manipular enlaces simbólicos o rutas de archivos para acceder o modificar archivos no autorizados, creando riesgos críticos de integridad y confidencialidad en sistemas de red. Debido a la naturaleza crítica y existencia de exploits públicos, la vulnerabilidad puede ser activamente explotada en entornos vulnerables para comprometer sistemas.

Estrategia Actualizar inmediatamente a las versiones con parches de endurecimiento publicadas por Cisco. Implementar controles de validación estricta en la resolución de enlaces y acceso a archivos. Monitorizar activamente indicadores de compromiso en dispositivos SD-WAN para detectar explotaciones. Evitar exposición innecesaria de interfaces que puedan ser vectores de explotación.

—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, por su severidad crítica y explotación activa.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la integridad y confidencialidad de sistemas de red esenciales.


CVE CVE-2026-70426
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 6 de agosto de 2026
Vendor Jenkins Project
Producto Jenkins Remoting
Versiones versiones 3384.v60d89463d9e0 y anteriores, excepto 3355.3357.v931d3c992987; Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores
Exploit Públicos Sí
Referencia Jenkins Security Advisory 3911
Descripción En Remoting 3384.v60d89463d9e0 y versiones anteriores, excepto 3355.3357.v931d3c992987, incluido en Jenkins 2.575 y anteriores, LTS 2.568.1 y anteriores, el filtro de clase JEP-200 no se aplica a las clases resueltas a través de una ruta de reserva en la implementación de deserialización Remoting, lo que permite a los procesos de agentes, código que se ejecuta en agentes y atacantes con permisos Agent/Connect omitir el filtro de deserialización JEP-200 para clases en el classpath principal de Jenkins.
Estrategia Actualizar inmediatamente a Jenkins 2.576 o superior, o LTS 2.568.2 o superior donde se corrige esta falla de seguridad. Revisar y restringir permisos Agent/Connect en los agentes para mitigar el riesgo de exploits. Monitorizar actividad sospechosa en agentes y conexiones remotas para detectar intentos de explotación activos.

CVE CVE-2026-48168
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 06/08/2026
Fabricante PraisonAI
Producto Afectado PraisonAI multi-agent teams system
Versiones Afectadas Versiones anteriores a 4.6.40
Exploit Públicos Sí, se ha confirmado explotación
Referencia PraisonAI Security Advisory</td
Descripción PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a la 4.6.40, el flujo de trabajo Claude GitHub Actions incluido es vulnerable a inyección de comandos porque incluye, sin comillas ni validación, el nombre de la rama de un pull request controlado por el atacante en un bloque Bash run:. Además, cualquier comentario con @claude puede activar el trabajo sin importar si el comentarista es colaborador de confianza. Un contribuyente externo puede abrir un pull request desde un fork con un nombre de rama que contenga metacaracteres de shell y comentar @claude, causando que Bash ejecute código arbitrario en el runner de GitHub Actions. Debido a que estos comandos corren con un token GitHub App con permisos de escritura, acceso OIDC y acceso gh/git, la inyección puede comprometer pasos posteriores, permitiendo modificaciones al repositorio, manipulación de pull requests e issues o abuso de tokens OIDC. Este problema está corregido en la versión 4.6.40.
Estrategia Aplicar inmediatamente el parche actualizando a la versión 4.6.40 o posterior. Revisar y restringir los permisos de tokens y colaboradores en workflows GitHub Actions. Implementar validación estricta y escape de nombres de ramas en automatizaciones para evitar inyección. Monitorizar logs y actividades para detectar explotación activa y reaccionar con la revocación de tokens comprometidos.

CVE CVE-2026-71319
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:09 UTC
Vendor Nuxt
Producto Nuxt DevTools
Versiones versiones anteriores a 3.3.1
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Nuxt es un framework de desarrollo web para Vue.js. Antes de la versión 3.3.1, Nuxt DevTools (modo desarrollo) expone un canal RPC bidireccional sobre el WebSocket Vite HMR sin autenticación, permitiendo que cualquier cliente con acceso al endpoint Vite HMR ejecute métodos RPC sin token ni verificación. Las funciones updateOptions(), clearOptions() y openInEditor() no verifican tokens de autenticación. openInEditor() usa un valor configurable sin autenticación que se ejecuta como proceso hijo, permitiendo ejecución remota de código arbitrario si un atacante alcanza el puerto HMR.
Esta vulnerabilidad está corregida en la versión 3.3.1.
Importancia Permite a un atacante remoto acceder sin autenticación al canal RPC y ejecutar código arbitrario en máquinas de desarrollo mediante la explotación del puerto Vite HMR, representando un riesgo elevado para entornos de desarrollo y posibles filtraciones o compromisos de sistemas internos si se exponen indebidamente.
Estrategia Actualizar de inmediato Nuxt DevTools a la versión 3.3.1 o superior que corrige esta falla. Restringir accesos al puerto Vite HMR a través de firewalls o segmentación de red para evitar accesos externos no autorizados. Monitorizar y auditar accesos al entorno de desarrollo para detectar intentos de explotación activos.

CVE CVE-2026-67531
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-06T03:31:09.262808+00:00
Vendor FrontMCP
Producto FrontMCP framework
Versiones anteriores a 1.5.7
Exploit Públicos Sí, exploits públicos confirmados
Referencia Commit Oficial de la Corrección
Descripción FrontMCP es un framework TypeScript para Model Context Protocol (MCP). En versiones anteriores a 1.5.7, el sandboxed codecall:execute exponía instancias de esquema Zod en el script vía getTool(), y debido a la implementación no configurable en Zod v4, un atacante puede evadir la protección del sandbox y acceder al constructor de función del host, logrando ejecución remota de código con los permisos del servidor. Esto permite exponer secretos críticos como claves OAuth, JWT_SECRET, credenciales de base de datos y metadatos de la nube. El modo público por defecto permite acceso sin autenticación y vectores indirectos por inyección de prompt en servidores autenticados.
Estrategia Actualizar urgentemente FrontMCP a la versión 1.5.7 o superior. Revisar configuraciones para evitar modo público indiscriminado en producción. Implementar monitoreo de actividad irregular y análisis de logs para detectar intentos de explotación. Aplicar controles estrictos en la gestión de secretos y restringir accesos a funciones de ejecución de código.
Enviar a un amigo: Share this page via Email