CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-19163 Microsoft Componentes multimedia de productos Microsoft Alta (explotación activa confirmada) No especificadas, afecta a múltiples productos Microsoft con componente multimedia Sí
CVE-2026-19164 Microsoft Componentes Codecs de Microsoft Alta (no especificada en la fuente, se asume alta por explotación activa) No especificadas, afecta productos Microsoft con componentes Codecs Sí
CVE-2026-19165 Microsoft Componentes de Extensiones de productos Microsoft Alta (explotada activamente) Versiones afectadas no especificadas; se recomienda aplicar todos los parches disponibles para productos con componente Extensions Sí
CVE-2026-19166 Microsoft Componente Web Authentication de productos Microsoft Alta (no especificado CVSS exacto, pero explotación activa confirmada) Versiones afectadas no especificadas explícitamente Sí
CVE-2026-19167 Microsoft Componentes GPU en productos Microsoft Alta (sin puntuación CVSS específica) Versiones con el componente GPU afectadas (detalles en la guía de actualizaciones Microsoft) Sí
CVE-2026-19168 Microsoft Motor JavaScript V8 utilizado en productos Microsoft Alta (no especificado, pero explotación confirmada) No especificadas concretamente No
CVE-2026-19169 Microsoft Componentes de Tareas Contextuales en productos Microsoft Alta No especificadas, afecta múltiples productos Microsoft que utilizan el componente vulnerable Sí
CVE-2026-19171 Microsoft Componente Media de productos Microsoft Alta (no especificado, crítico por explotación activa) No especificado – afecta versiones con componente media vulnerable Sí
CVE-2026-19172 Microsoft Componente Views de productos Microsoft Alta (no especificado CVSS exacto, pero explotación confirmada) No especificadas en el resumen, se recomienda consultar la guía oficial Microsoft Sí
CVE-2026-19173 Microsoft Componente Skia en productos Microsoft Alta (explotada activamente) Versiones afectadas no especificadas concretamente, se recomienda verificar productos con componente Skia Sí
CVE-2026-19174 Microsoft Motor V8 JavaScript usado en productos Microsoft ALTA (no especificado score CVSS, pero explotado activamente) Versiones con motor V8 afectadas (no especificadas) incluidas en productos Microsoft Sí
CVE-2026-19175 Microsoft Componente de Pagos de productos Microsoft Alta (no especificado puntaje exacto) No especificadas en la referencia Sí
CVE-2026-19176 Microsoft Componente Skia de productos Microsoft ALTA (explotándose activamente) No especificadas explícitamente, se asume versiones actuales y anteriores afectadas Sí
CVE-2026-19177 Microsoft AfectadoComponentes de interfaz de usuario en productos Microsoft Alta (explotación activa confirmada) Versiones actuales sin actualización a la fecha del parche Sí
CVE-2026-19556 Google Chromium (Motor V8 JavaScript) Alta Versiones afectadas no especificadas; vulnerabilidad en el motor V8 de JavaScript Sí
CVE-2026-19557 Chromium Project Chromium Browser (componente TabStrip) Alta (crítica, explotándose activamente) Versiones afectadas no especificadas explícitamente pero todas las que incluyen el componente TabStrip vulnerable Sí
CVE-2026-19558 Google Chromium (componente Extensions) Alta Versiones afectadas hasta la fecha de parche Sí
CVE-2026-19559 Chromium Project Chromium (motor navegador web) Alta (Use After Free, crítico en Chromium) Versiones previas a la actualización de agosto 2026 Sí
CVE-2026-19560 Google Chromium (componente Blink) Alta (no se especifica puntuación exacta, pero la explotación activa lo confirma) Versiones afectadas no especificadas concretamente, se recomienda actualizar a la versión más reciente disponible post-15 Sí
CVE-2026-72970 Microsoft Microsoft Edge (Chromium-based) ALTA Versiones afectadas no especificadas, todos los Edge basados en Chromium anteriores a la corrección Sí
CVE-2026-12949 Wishlist Member Wishlist Member plugin para WordPress CRITICAL (9.8) Hasta la versión 3.34.1 incluida Sí
CVE-2026-72810 SiYuan SiYuan WebSocket Broadcast Sessions CRITICAL (9.2) Versiones anteriores a la v3.7.4 Sí
CVE-2026-72811 SiYuan SiYuan Note CRÍTICA (9.9) versiones Sí
CVE-2026-72822 getgrav grav-plugin-api CRÍTICO (9.3) versiones anteriores a 1.0.13 ( Sí
CVE-2026-72824 getgrav Grav API plugin CRITICAL (9.3) versiones anteriores a 1.0.13 Sí
CVE-2026-72826 getgrav grav-plugin-api CRÍTICA (9.3) versiones anteriores a 1.0.13 Sí
CVE-2026-72829 getgrav Grav API plugin CRÍTICA (9.3) versiones anteriores a 1.0.13 Sí
CVE-2026-72830 GetGrav Grav API plugin CRITICAL (9.3) versiones anteriores a 1.0.13 Sí
CVE-2026-72836 FileBrowser FileBrowser CRÍTICA (9.2) Versiones anteriores a 2.63.19 Sí
CVE-2026-19871 Roskus Prospero Flow CRM CRITICAL (9.3) versiones anteriores a 5.15.9 Sí
CVE-2026-19626 Tenable Tenable Security Center CRITICAL (9.4) No especificadas, afecta a la funcionalidad de generación de informes Sí
CVE-2026-19681 Security Center AfectadoSecurity Center – módulo de procesamiento de carga de archivos CRITICAL (9.4) No especificadas Sí
CVE-2026-19682 Trend Micro Security Center CRITICAL (9.4) No especificadas; afectadas versiones previas al parche oficial Sí
CVE-2026-48528 NCEAS (National Center for Ecological Analysis and Synthesis) Metacat (software de repositorio de datos) CRÍTICA (9.8) Versiones 2.0.0 hasta 3.4.0 Sí
CVE-2026-73849 Emlog Emlog (sistema de construcción de sitios web) CRITICAL (9.8) 2.6.26 y anteriores Sí
CVE-2026-19188 Haiwell Haiwell IoT Cloud HMI Gateway CRÍTICA (10) No especificadas, afecta a la línea de producto actual (Net Check feature en Sí
CVE-2026-49457 Erlang erlang_quic (implementación de QUIC en Erlang) CRÍTICA (9.1) Antes de la versión 1.4.4 Sí
CVE-2026-50027 mcp-memory-service mcp-memory-service CRITICAL (9.8) versiones anteriores a 10.67.1 Sí
CVE-2026-73678 MindsDB Minds Platform CRÍTICA (10) 26.1.0 y anteriores Sí
CVE-2026-17181 IBM Db2 Mirror for i CRITICAL (9.3) 7.4, 7.5 y 7.6 Sí
CVE-2026-17182 IBM Db2 Mirror for i CRITICAL (9.8) 7.4, 7.5 y 7.6 Sí
CVE-2026-17184 IBM Db2 Mirror for i CRITICAL (9.8) 7.4, 7.5 y 7.6 Sí
CVE-2026-17186 IBM AfectadoDb2 Mirror for i CRITICAL (9.9) 7.4, 7.5 y 7.6 Sí
CVE-2026-67365 icagenda.com Joomla Extension – iCagenda CRITICAL (9.2) versiones menores a 4.0.0-4.0.11 Sí
CVE-2026-73683 Laravel Socialite Facebook Provider CRITICAL (9.2) Todas las versiones afectadas con la función getUserByOIDCToken() sin validación nonce Sí
CVE-2026-14484 RapiSafe Secure Multi File Upload para Contact Form 7 (plugin WordPress) CRITICAL (9.1) Todas hasta 1.0.4 inclusive Sí
CVE-2026-15303 6Storage Rentals Plugin (WordPress) 6Storage Rentals para WordPress CRÍTICA (9.8) Hasta la versión 2.27.0 incluida Sí
CVE-2026-15341 WordPress Plugin Developer User Session Synchronizer plugin para WordPress CRÍTICA (9.8) Todas hasta la versión 1.4.0 inclusive Sí

CVE CVE-2026-19163
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componentes multimedia de productos Microsoft
Versiones No especificadas, afecta a múltiples productos Microsoft con componente multimedia
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo use-after-free en el componente multimedia de productos Microsoft que permite a un atacante ejecutar código arbitrario. Esta vulnerabilidad está siendo activamente explotada.
Estrategia Aplicar inmediatamente las actualizaciones de seguridad oficiales de Microsoft. Verificar y reforzar controles de seguridad en sistemas con componentes multimedia para mitigar explotación. Monitorizar actividad anómala relacionada con esta vulnerabilidad en la red.

CVE CVE-2026-19164
Severidad Alta (no especificada en la fuente, se asume alta por explotación activa)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componentes Codecs de Microsoft
Versiones No especificadas, afecta productos Microsoft con componentes Codecs
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Vulnerability Guide
Descripción Validación insuficiente de entradas no confiables en el componente de Codecs de productos Microsoft. Esta vulnerabilidad permite a atacantes ejecutar código malicioso al procesar datos manipulados, comprometiendo la integridad y confidencialidad del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales distribuidos por Microsoft para estos componentes. Monitorear activamente sistemas para detectar intentos de explotación y reforzar controles de validación de entradas no confiables donde se usen codecs. Priorizar esta actualización ya que la explotación está activa y representa una amenaza real para la compañía.

CVE CVE-2026-19165
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componentes de Extensiones de productos Microsoft
Versiones Versiones afectadas no especificadas; se recomienda aplicar todos los parches disponibles para productos con componente Extensions
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización Microsoft MSRC
Descripción Vulnerabilidad de «use after free» en el componente Extensions de productos Microsoft que permite la ejecución remota de código. Este fallo se produce cuando el software usa memoria liberada indebidamente, lo que puede ser explotado por un atacante para ejecutar código arbitrario con privilegios elevados en el sistema afectado.

La explotación activa ya está confirmada, lo que implica un riesgo concreto y presente para los sistemas vulnerables. La vulnerabilidad podría ser usada para comprometer la confidencialidad, integridad y disponibilidad de los sistemas afectados, pudiendo derivar en control total remoto.

Estrategia Aplicar inmediatamente todos los parches de seguridad oficiales de Microsoft referentes a esta vulnerabilidad. Monitorizar sistemas para detectar comportamientos anómalos que puedan indicar explotación. Restringir privilegios y acceso a los sistemas con los componentes afectados. La acción inmediata es prioritaria dado que la explotación está activa y puede comprometer sustancialmente la seguridad de la organización.

CVE CVE-2026-19166
Severidad Alta (no especificado CVSS exacto, pero explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 15 Agosto 2026, 03:32 UTC
Vendor Microsoft
Producto Componente Web Authentication de productos Microsoft
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Guía de actualización Microsoft
Descripción Vulnerabilidad de tipo Use after free en el componente Web Authentication de productos Microsoft. Esto implica que tras liberar memoria esta sigue siendo utilizada, lo que puede permitir la ejecución remota de código malicioso, elevación de privilegios o causar denegación de servicio si es explotada con éxito. La vulnerabilidad está siendo explotada activamente en el entorno real.
Estrategia Se recomienda aplicar inmediatamente las actualizaciones y parches oficiales publicados por Microsoft para el componente afectado. Además, monitorizar activamente los logs y comportamiento de los sistemas para detectar intentos de explotación. Implementar políticas de privilegios mínimos y segmentación de red para minimizar impacto potencial en caso de explotación.

CVE CVE-2026-19167
Severidad Alta (sin puntuación CVSS específica)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026, 03:32 UTC
Vendor Microsoft
Producto Componentes GPU en productos Microsoft
Versiones Versiones con el componente GPU afectadas (detalles en la guía de actualizaciones Microsoft)
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualizaciones Microsoft</td
Descripción Vulnerabilidad de desbordamiento entero (integer overflow) en el componente GPU de productos Microsoft. Esta falla puede ser explotada por un atacante para provocar comportamientos inesperados o ejecución de código arbitrario, afectando la integridad y estabilidad del sistema.

Estrategia Priorizar la aplicación inmediata del parche oficial publicado por Microsoft. Además, monitorizar sistemas para detectar actividad sospechosa relacionada con explotación del componente GPU. Implementar controles de acceso estrictos y limitar privilegios en sistemas afectados para mitigar riesgos.

CVE CVE-2026-19168
Severidad Alta (no especificado, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Motor JavaScript V8 utilizado en productos Microsoft
Versiones No especificadas concretamente
Exploit Públicos Explotación confirmada en entorno real
Referencia Guía de actualización y vulnerabilidad MSRC
Descripción Vulnerabilidad por implementación inadecuada en el motor V8 de JavaScript utilizado por productos Microsoft. Esta debilidad permite que un atacante ejecute código malicioso aprovechando fallos en la gestión del motor Javascript, posiblemente conduciendo a la ejecución remota de código o escalada de privilegios.

Actualmente se está explotando activamente esta vulnerabilidad, lo que aumenta el riesgo de comprometer sistemas y datos internos de la empresa.

Estrategia Aplicar inmediatamente las actualizaciones y parches oficiales proporcionados por Microsoft para los productos afectados. Monitorizar sistemas para detectar comportamientos inusuales y posibles indicadores de compromiso relacionados con ejecución de código no autorizado. Además, reforzar las políticas de defensa en profundidad como sandboxing y control de ejecución para minimizar el impacto en caso de explotación.

CVE CVE-2026-19169
Severidad Alta
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componentes de Tareas Contextuales en productos Microsoft
Versiones No especificadas, afecta múltiples productos Microsoft que utilizan el componente vulnerable
Exploit Públicos Sí, actualmente explotándose activamente
Referencia Microsoft Security Response Center</td
Descripción Validación insuficiente de entrada no confiable en el componente de Tareas Contextuales de productos Microsoft, lo que puede permitir a un atacante ejecutar código malicioso o ejecutar acciones no autorizadas con privilegios del usuario afectado.
Estrategia Aplicar cuanto antes el parche oficial proporcionado por Microsoft. Además, monitorizar los sistemas para detectar indicadores de compromiso y reforzar controles de seguridad en la validación de entradas en aplicaciones internas y puntos de integración con productos Microsoft afectados.

CVE CVE-2026-19171
Severidad Alta (no especificado, crítico por explotación activa)
Importancia para la empresa ALTA
Publicado 15 de Agosto de 2026
Vendor Microsoft
Producto Componente Media de productos Microsoft
Versiones No especificado – afecta versiones con componente media vulnerable
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía de actualización MSRC</td
Descripción Vulnerabilidad de tipo «use after free» en el componente Media de productos Microsoft permite a un atacante remoto ejecutar código arbitrario. Esta vulnerabilidad puede ser explotada mediante la manipulación de objetos en memoria, provocando que el sistema use memoria liberada y permitiendo así la ejecución de código malicioso con privilegios elevados.
Estrategia Actualizar inmediatamente todos los sistemas Microsoft afectados con los parches oficiales disponibles en Guía de actualización MSRC. Monitorizar activamente la red y sistemas en busca de indicadores de compromiso relacionados con exploits públicos conocidos y reforzar las protecciones de memoria (DEP, ASLR) para dificultar la explotación.

CVE CVE-2026-19172
Severidad Alta (no especificado CVSS exacto, pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componente Views de productos Microsoft
Versiones No especificadas en el resumen, se recomienda consultar la guía oficial Microsoft
Exploit Públicos Sí, confirmada explotación activa
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «use after free» en el componente Views de productos de Microsoft que permite la explotación remota. Esta falla de gestión de memoria permite que un atacante ejecute código arbitrario mediante la reutilización de memoria liberada, comprometiendo la seguridad del sistema afectado.

Actualmente se está explotando activamente, lo que incrementa el riesgo inmediato para sistemas sin parchear.

Estrategia Actualizar inmediatamente todos los sistemas Microsoft afectados aplicando los parches oficiales disponibles en el Security Update Guide. Monitorizar logs y comportamientos anómalos que indiquen explotación. Limitar privilegios y reforzar controles de acceso para mitigar impactos iniciales mientras se despliegan parches.

CVE CVE-2026-19173
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componente Skia en productos Microsoft
Versiones Versiones afectadas no especificadas concretamente, se recomienda verificar productos con componente Skia
Exploit Públicos Sí, explotado activamente
Referencia Guía oficial Microsoft CVE-2026-19173
Descripción Vulnerabilidad de escritura fuera de límites (out of bounds write) en el componente Skia presente en productos de Microsoft. Esta falla permite que un atacante pueda corromper la memoria, lo que podría derivar en ejecución remota de código, denegación de servicio o alteración de datos críticos. Actualmente se está explotando activamente esta vulnerabilidad.
Estrategia Priorizar la aplicación inmediata de los parches oficiales proporcionados por Microsoft para el componente Skia. Monitorizar sistemas para detección de patrones de explotación y aislar temporalmente sistemas vulnerables si es posible. Reforzar la monitorización y respuesta ante incidentes para detectar y mitigar explotación activa.

CVE CVE-2026-19174
Severidad ALTA (no especificado score CVSS, pero explotado activamente)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Motor V8 JavaScript usado en productos Microsoft
Versiones Versiones con motor V8 afectadas (no especificadas) incluidas en productos Microsoft
Exploit Públicos Sí, confirmada explotación activa
Referencia Guía de actualización Microsoft MSRC
Descripción Vulnerabilidad de desbordamiento entero (integer overflow) en el motor V8 JavaScript utilizado en productos de Microsoft que puede permitir la ejecución remota de código o la corrupción de memoria a través del tratamiento incorrecto de ciertos datos numéricos.

Este fallo puede ser explotado por atacantes remotos para ejecutar código arbitrario o comprometer la integridad del sistema afectado. Actualmente se ha confirmado actividad de explotación en la naturaleza.

Estrategia Aplicar urgentemente las actualizaciones y parches oficiales de Microsoft que corrigen este desbordamiento. Revisar y mitigar la exposición de servicios afectados que usen V8. Monitorizar activamente intentos de explotación e implementar controles de ejecución de código arbitrario para reducir impacto.

CVE CVE-2026-19175
Severidad Alta (no especificado puntaje exacto)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componente de Pagos de productos Microsoft
Versiones No especificadas en la referencia
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Actualización</td
Descripción Vulnerabilidad de «uso después de liberación» (use after free) en el componente de Pagos de productos Microsoft.

Permite que un atacante ejecute código arbitrario en el sistema afectado al manipular la gestión de memoria después de que un objeto ha sido liberado, lo que puede derivar en la ejecución remota de código, escalada de privilegios o denegación de servicio.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para este componente. Monitorizar sistemas para detección de actividad inusual o explotación. Limitar acceso a servicios de pago y segmentar redes para minimizar impacto en caso de ataque.

CVE CVE-2026-19176
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Componente Skia de productos Microsoft
Versiones No especificadas explícitamente, se asume versiones actuales y anteriores afectadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial Microsoft</td
Descripción Esta vulnerabilidad de tipo «use after free» en el componente Skia utilizado en productos Microsoft permite que un atacante remoto pueda ejecutar código arbitrario o causar un comportamiento inesperado al aprovechar el uso de memoria liberada incorrectamente.

Este error de manejo de memoria puede ser desencadenado remotamente y ha sido explotado activamente en la naturaleza, suponiendo un riesgo directo para la integridad y disponibilidad de los sistemas afectados.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft para la vulnerabilidad. Revisar y actualizar todas las instancias del componente Skia en el entorno. Monitorizar activamente sistemas para detectar intentos de explotación y reforzar defensas de control de acceso y ejecución de código. Implementar medidas de detección basadas en comportamiento anómalo para mitigar cualquier ataque en curso.

CVE CVE-2026-19177
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Fabricante Microsoft
Producto Afectado Componentes de interfaz de usuario en productos Microsoft
Versiones Afectadas Versiones actuales sin actualización a la fecha del parche
Exploit Públicos Sí, confirmados y explotándose activamente
Referencia MSRC Microsoft Update Guide
Descripción Validación insuficiente de entrada no confiable en el componente de interfaz de usuario de productos Microsoft. Esta vulnerabilidad permite que un atacante remoto pueda inyectar datos maliciosos en la interfaz, causando potencial ejecución de código o manipulación no autorizada de funciones de la aplicación afectada.
Estrategia Aplicar inmediatamente el parche oficial liberado por Microsoft. Revisar y reforzar controles de validación y saneamiento de entradas en todos los componentes UI. Monitorizar logs y tráfico para detectar anomalías o intentos de explotación. Priorizar la mitigación en todas las áreas donde se utilicen interfaces afectadas para evitar riesgo de explotación activa.

—–


CVE CVE-2026-19556
Severidad Alta
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Google
Producto Chromium (Motor V8 JavaScript)
Versiones Versiones afectadas no especificadas; vulnerabilidad en el motor V8 de JavaScript
Exploit Públicos Sí, se está explotando activamente
Referencia Guía de actualización MSRC Microsoft
Descripción Vulnerabilidad de uso de memoria después de liberar (use-after-free) en el motor V8 JavaScript de Chromium que puede permitir la ejecución remota de código malicioso si un atacante convence a un usuario para que visite una página web especialmente diseñada.

Esta vulnerabilidad permite a atacantes remotos lograr la ejecución arbitraria de código con los privilegios del usuario afectado mediante la explotación durante la interpretación de código JavaScript, comprometiendo la seguridad e integridad del entorno del navegador y potencialmente del sistema.

Estrategia Actualizar inmediatamente Chromium y todos los navegadores basados en V8 a la versión parcheada más reciente. Además, implementar políticas de restricción de ejecución de código y navegación segura, así como monitorizar actividades inusuales que puedan indicar explotación activa. Es crítico priorizar esta actualización por la explotación activa confirmada.

—

Importante: Esta vulnerabilidad está siendo explotada activamente y representa un riesgo real para cualquier organización que utilice Chromium o navegadores basados en V8. Se recomienda máxima prioridad en la mitigación para evitar compromiso y posibles ataques remotos a los usuarios.


CVE CVE-2026-19557
Severidad Alta (crítica, explotándose activamente)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Chromium Project
Producto Chromium Browser (componente TabStrip)
Versiones Versiones afectadas no especificadas explícitamente pero todas las que incluyen el componente TabStrip vulnerable
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente TabStrip de Chromium que permite la ejecución remota de código o corrupción de memoria cuando se manipulan las pestañas del navegador. Esta falla puede ser explotada por un atacante remoto mediante la interacción con contenido web malicioso diseñado para desencadenar el fallo de memoria, comprometiendo la seguridad del navegador y, potencialmente, del sistema operativo subyacente.
Estrategia Actualizar inmediatamente Chromium a la versión corregida disponible. Aplicar parches oficiales y evitar el uso de versiones vulnerables. Monitorear actividad sospechosa en endpoints, restringir acceso a sitios no confiables y reforzar políticas de navegación segura para minimizar el riesgo de explotación activa.

—

He insertado ya el registro en Supabase para seguimiento y gestión interna.


CVE CVE-2026-19558
Severidad Alta
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Google
Producto Chromium (componente Extensions)
Versiones Versiones afectadas hasta la fecha de parche
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de tipo «Use after free» en el componente de extensiones de Chromium. Esta falla permite que un atacante manipule la memoria liberada para ejecutar código arbitrario, comprometiendo la seguridad del navegador y potencialmente del sistema operativo host. La vulnerabilidad está siendo explotada activamente en entornos reales.
Estrategia Aplicar con urgencia el parche oficial proporcionado por Chromium para cerrar esta vulnerabilidad. Reforzar la monitorización de actividad inusual en los navegadores y evaluar el aislamiento de procesos para limitar el impacto. Escalar la actualización a los usuarios finales lo antes posible para mitigar el riesgo de explotación directa.

CVE CVE-2026-19559
Severidad Alta (Use After Free, crítico en Chromium)
Importancia para la empresa ALTA
Publicado 15 de agosto, 2026
Vendor Chromium Project
Producto Chromium (motor navegador web)
Versiones Versiones previas a la actualización de agosto 2026
Exploit Públicos Sí, se reporta explotación activa en entorno real
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de tipo «Use after free» en un componente HTML de Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario aprovechando la liberación peligrosa de memoria en el motor HTML. Al manipular contenido malicioso, el atacante puede corromper la memoria y ejecutar código con los mismos privilegios que el proceso del navegador.

Evaluación Esta vulnerabilidad supone un riesgo crítico para la empresa, especialmente si se usan navegadores derivados de Chromium en entornos corporativos o sistemas con acceso externo a Internet. La explotación activa confirmada aumenta la urgencia. El riesgo es real y puede llevar a compromiso total del sistema del usuario.
Estrategia Actualizar inmediatamente a la última versión estable de Chromium o navegadores derivados. Implementar políticas de actualización automática y restringir navegadores no autorizados. Monitorear alertas de actividad sospechosa y capacitar a usuarios para evitar interacción con contenidos no verificados.

CVE CVE-2026-19560
Severidad Alta (no se especifica puntuación exacta, pero la explotación activa lo confirma)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Google
Producto Chromium (componente Blink)
Versiones Versiones afectadas no especificadas concretamente, se recomienda actualizar a la versión más reciente disponible post-15/08/2026
Exploit Públicos Sí, en explotación activa
Referencia MSRC Microsoft Security Response Center
Descripción Vulnerabilidad de uso después de liberación (Use After Free) en el componente Blink del navegador Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el contexto del proceso afectado explotando un error de gestión de memoria en Blink.

La explotación puede lograrse mediante la carga o manipulación de contenido web malicioso que desencadena la vulnerabilidad en el motor de renderizado, comprometiendo la integridad y confidencialidad del sistema afectado. Se ha confirmado explotación activa en entornos reales.

Estrategia Actualizar urgentemente Chromium a la versión parcheada que corrige esta vulnerabilidad. Además, reforzar políticas de seguridad en endpoints para restringir la ejecución de código malicioso del navegador, incluir monitorización de comportamiento anómalo y aplicar mecanismos de mitigación de explotación como sandboxing y protección de memoria donde sea posible.

CVE CVE-2026-72970
Severidad ALTA
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Microsoft
Producto Microsoft Edge (Chromium-based)
Versiones Versiones afectadas no especificadas, todos los Edge basados en Chromium anteriores a la corrección
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft MSRC</td
Descripción Vulnerabilidad de ejecución remota de código en Microsoft Edge basado en Chromium. Un atacante puede explotar esta falla para ejecutar código arbitrario en el sistema afectado, potencialmente tomando control completo del equipo. Esta vulnerabilidad está siendo activamente explotada en entornos reales.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Edge. Además, restringir privilegios de usuario y monitorizar actividad anómala en sistemas con Edge actualizado. Es crítico priorizar esta vulnerabilidad dada su explotación activa y alto impacto en seguridad.

CVE CVE-2026-12949
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Agosto 2026
Vendor Wishlist Member
Producto Wishlist Member plugin para WordPress
Versiones Hasta la versión 3.34.1 incluida
Exploit Públicos Sí
Referencia Wishlist Member official site
Descripción El plugin Wishlist Member para WordPress es vulnerable a toma de control de cuenta mediante verificación insuficiente de autenticidad de datos en versiones hasta la 3.34.1. La función wpm_register() valida la cookie de registro solo contra el parámetro GET reg, pero acepta sin verificación los parámetros POST mergewith y wpm_id. Esto permite a atacantes no autenticados usurpar cualquier cuenta de WordPress, incluyendo administradores, al proporcionar un ID de usuario arbitrario en mergewith, haciendo que wp_update_user() sobrescriba valores críticos como usuario, contraseña, email y nombres, mientras que las notificaciones de cambio de contraseña/email se suprimen. Si wpm_id apunta a un nivel de membresía inexistente, se mantiene el rol (incluido administrador), facilitando la escalada total de privilegios.
Estrategia Actualizar urgentemente a la versión posterior a 3.34.1 que corrige la vulnerabilidad. Revisar e implementar controles adicionales en la gestión de parámetros de registro para validar la autenticidad de los usuarios referenciados. Monitorizar accesos y cambios inusuales en cuentas administrativas y registros de login para detectar intentos de explotación activos.

—


CVE CVE-2026-72810
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026, 03:32 (UTC)
Vendor SiYuan
Producto SiYuan WebSocket Broadcast Sessions
Versiones Versiones anteriores a la v3.7.4
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-mw8r-mw84-88v2
Descripción Las versiones de SiYuan anteriores a la v3.7.4 contienen una vulnerabilidad de evasión de límites en la publicación durante las sesiones de transmisión WebSocket que permite a lectores anónimos recibir ediciones sin filtrar. Los atacantes pueden establecer una conexión WebSocket a la superficie de publicación y recibir pasivamente eventos de contenido en tiempo real, incluyendo documentos protegidos por contraseña y documentos prohibidos, sin necesidad de autenticación.
Estrategia Actualizar inmediatamente a la versión v3.7.4 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de autenticación y autorización para conexiones WebSocket, monitorizar conexiones activas sospechosas, y restringir el acceso a documentos sensibles mediante capas adicionales de seguridad.

—

Realice la inserción en Supabase con los datos recibidos para su registro y seguimiento.


CVE CVE-2026-72811
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 15 Ago 2026, 03:32 (UTC)
Vendor SiYuan
Producto SiYuan Note
Versiones versiones <= v3.7.2
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción SiYuan versiones <= v3.7.2 contiene una vulnerabilidad de inyección SQL en la consulta de búsqueda de backlinks/mentions (kernel/model/backlink.go), que concatena metadatos almacenados del bloque (título, nombre, alias, texto ancla) y la palabra clave suministrada por el cliente en una sentencia SQL MATCH/search, escapando sólo las comillas dobles y no las comillas simples. Una comilla simple en la palabra clave del cliente (accesible para usuarios anónimos o con rol RoleReader en la superficie pública) o en los metadatos del documento almacenado permite salir del literal de cadena. Debido a que la consulta se ejecuta en la base de datos principal siyuan.db con un driver que permite apilamiento de sentencias, un atacante puede ejecutar SQL arbitrario, permitiendo lectura y escritura cruzada entre notebooks. Corregido en v3.7.4.
Estrategia Actualizar inmediatamente a la versión v3.7.4 o superior que corrige esta vulnerabilidad. Limitar el acceso anónimo o con roles con permisos de lectura sobre la superficie pública y revisar los controles de sanitización de entrada en consultas SQL para evitar inyección. Monitorizar logs para detectar cualquier actividad inusual de consultas SQL maliciosas. Es una vulnerabilidad crítica con exploits públicos confirmados que puede comprometer la integridad y confidencialidad de todos los notebooks gestionados, por lo que debe ser priorizada sin demora.

CVE CVE-2026-72822
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor getgrav
Producto grav-plugin-api
Versiones versiones anteriores a 1.0.13 (<= 1.0.12)
Exploit Públicos Sí
Referencia Github Advisory
Descripción El paquete Composer getgrav/grav-plugin-api anterior a la versión 1.0.13 no aplica correctamente los límites del alcance de la clave API en el endpoint disable2fa. A diferencia del endpoint generate2fa, disable2fa autoriza la ruta admin (no propia) solo mediante lecturas ACL (isSuperAdmin/hasPermission) sin invocar requirePermission(), por lo que nunca se aplica el límite api_key_scopes. Esto permite que un poseedor de una clave API con alcance limitado en una cuenta super, o una cuenta no super con permisos api.users.write, desactive forzosamente la autenticación de dos factores en cualquier cuenta objetivo que no sea super mediante POST /api/v1/users/{user}/2fa/disable sin proporcionar un código TOTP, facilitando la toma de control de cuentas.
Estrategia Actualizar inmediatamente a la versión 1.0.13 o superior que corrige esta falla. Revisar y restringir los permisos y alcances de claves API especialmente en cuentas con privilegios, asegurar monitoreo de intentos anómalos para deshabilitar 2FA y aplicar controles adicionales para exigir código TOTP en acciones sensibles.

—


CVE CVE-2026-72824
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor getgrav
Producto Grav API plugin
Versiones versiones anteriores a 1.0.13
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción El plugin Grav API (getgrav/grav-plugin-api) en versiones anteriores a 1.0.13 contiene una omisión de alcance en la clave API dentro de PagesController::guardTwigContent(). La verificación de Twig-toggle utiliza un control isSuperAdmin() que no consulta los api_key_scopes, permitiendo que una clave API con privilegios mínimos y scope api.pages.write, emitida en una cuenta superadministradora, active process.twig al guardar una página aunque admin.pages_twig esté fuera del alcance api.pages. Cuando security.twig_content.process_enabled=true y editor_enabled=false, esto permite la ejecución de Twig embebido en contenido de forma remota (SSTI), resultando en ejecución remota de código.
Estrategia Actualizar inmediatamente a la versión 1.0.13 o superior para corregir la validación del scope de la clave API. Revisar y restringir el uso de claves API con permisos superadministrador y monitorizar actividad de guardado de páginas con contenido Twig. Deshabilitar la opción security.twig_content.process_enabled si no es estrictamente necesaria.

—

*Esta vulnerabilidad permite a atacantes con claves API limitadas, si han sido emitidas en cuentas superadministradoras, ejecutar código remoto via SSTI en el servidor al guardar contenido con Twig habilitado.*

*Existe explotación pública confirmada, por lo que la prioridad para parchear y mitigar es máxima en entornos que usen este plugin.*


CVE CVE-2026-72826
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor getgrav
Producto grav-plugin-api
Versiones versiones anteriores a 1.0.13
Exploit Públicos Sí
Referencia GitHub Advisory</td
Descripción El plugin getgrav/grav-plugin-api en versiones anteriores a 1.0.13 no valida que los ámbitos (scopes) de una nueva clave API sean un subconjunto de los ámbitos del llamador en createApiKey. El método requireApiKeyPermission() solo requiere el ámbito básico api.access, mientras que los ámbitos de la nueva clave se leen directamente del cuerpo de la petición sin verificación de subconjunto. Un atacante con una clave API con mínimos permisos en una súper cuenta puede enviar un arreglo vacío de ámbitos para crear una clave súper sin restricciones y con acceso total, eludiendo las limitaciones de ámbito y habilitando cadenas de ataque como escritura de configuración que pueden derivar en ejecución remota de código (RCE).
Estrategia Actualizar urgentemente a la versión 1.0.13 o superior que corrige la validación de ámbitos. Revisar y restringir las claves API supercuenta emitidas al mínimo necesario y monitorizar logs para detectar emisión de claves sin ámbito o actividad anómala. Implementar controles adicionales sobre creación y uso de claves API para prevenir elevación de privilegios.

CVE CVE-2026-72829
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor getgrav
Producto Grav API plugin
Versiones versiones anteriores a 1.0.13
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-jrm3-jpp7-3gmx
Descripción El plugin Grav API (getgrav/grav-plugin-api) en versiones anteriores a 1.0.13 contiene una omisión de la restricción de alcance de la clave API en los métodos create() y update() de UsersController. Estas funciones aplican la restricción solo para api.users.write, pero el otorgamiento de privilegios superadministrativos se basa únicamente en una comprobación isSuperAdmin() que lee directamente access.api.super sin consultar los alcances de la clave. Esto permite que una clave con alcance api.users.write, emitida para una cuenta con superprivilegios, establezca access.api.super o asigne un grupo con privilegios de superadministrador, afinando o promoviendo una cuenta a superadministrador completo y autenticándose con privilegios administrativos sin restricciones.
Estrategia Aplicar inmediatamente la actualización oficial a la versión 1.0.13 o superior que corrige esta falla. Revisar y restringir el uso de claves API con alcance api.users.write solo a usuarios confiables y monitorizar activamente cualquier actividad inusual con privilegios elevados. Implementar controles adicionales para validar la autorización antes de conceder cualquier escalado a privilegios superadministrativos.

—

*Este fallo permite la escalada de privilegios administrativos totales mediante el abuso de claves API con permisos limitados, por lo que debe considerarse una amenaza crítica y de alta prioridad para la empresa dado el riesgo directo de comprometer la administración completa de sistemas basados en Grav.*


CVE CVE-2026-72830
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor GetGrav
Producto Grav API plugin
Versiones versiones anteriores a 1.0.13
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-2×29-3mjq-2pvx
Descripción El plugin Grav API en versiones anteriores a la 1.0.13 no aplica correctamente los límites de alcance de las claves API en los controles super-scope ConfigController, permitiendo que claves scoped con permiso api.config.write puedan modificar la configuración del scheduler. Esto permite a un atacante inyectar comandos arbitrarios en scheduler.custom_jobs que son ejecutados por Symfony Process, resultando en ejecución remota de código (RCE).

Un atacante autorizado con una clave API limitada, explotando esta vulnerabilidad, puede ejecutar comandos en el servidor, comprometiendo completamente el sistema afectado.

Estrategia Aplicar inmediatamente la actualización a la versión 1.0.13 o superior del plugin Grav API. Revisar y restringir el uso y permisos de claves API con alcance de escritura en configuraciones críticas. Implementar monitorización para detectar ejecuciones inusuales de comandos y reforzar controles de acceso a la API.


CVE CVE-2026-72836
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor FileBrowser
Producto FileBrowser
Versiones Versiones anteriores a 2.63.19
Exploit Públicos Sí, confirmados
Referencia Archivo oficial de parche y detalles</td
Descripción FileBrowser antes de la versión 2.63.19 no considera sistemas de archivos insensibles a mayúsculas/minúsculas al verificar la propiedad del directorio home durante el proceso de auto-registro. Cuando las opciones Signup y CreateUserDir están activadas y la raíz de FileBrowser está en un sistema de archivos insensible a mayúsculas (como Windows/NTFS), dos usuarios auto-registrados con nombres que solo difieran en mayúsculas/minúsculas (p.ej., CaseVictim y casevictim) se almacenan como cuentas distintas, pero apuntan al mismo directorio físico. Debido a que la comprobación de propiedad usa una comparación sensible a mayúsculas, un segundo usuario puede leer, sobrescribir y eliminar archivos de la cuenta original mediante endpoints HTTP autenticados, sin necesidad de credenciales previas ni interacción con la víctima.
Estrategia Aplicar urgentemente la actualización a la versión 2.63.19 o superior donde se corrige la gestión de mayúsculas/minúsculas en sistemas insensibles. Mientras tanto, restringir la auto-creación de usuarios y limitar el acceso a entornos seguros. Monitorizar tráfico HTTP y validación de registros para detectar intentos de explotación. Priorizar esta actuación dada la confirmación de exploits públicos activos.

—

*Resumen e impacto:*
Esta vulnerabilidad permite a un atacante autenticado con una cuenta recién creada interferir directamente con los archivos de otro usuario al aprovechar la diferencia insensible a mayúsculas en nombres de usuario y directorios home. Esto puede suponer compromisos muy graves de confidencialidad, integridad y disponibilidad de datos internos.

*¿Se está explotando?* Sí, existen exploits públicos confirmados.

*¿Debo darle prioridad?* Absolutamente, hasta mitigar el riesgo por actualización y controles compensatorios.

*¿Puede suponer un riesgo real para la empresa?* Sí, es crítico en entornos con FileBrowser y sistemas de archivos Windows/NTFS donde se habilita el auto-registro.


CVE CVE-2026-19871
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Roskus
Producto Prospero Flow CRM
Versiones versiones anteriores a 5.15.9
Exploit Públicos Sí
Referencia Commit corregido en GitHub
Descripción Uso de credenciales incrustadas en el componente de recursos humanos en Roskus Prospero Flow CRM antes de la versión 5.15.9 permite que atacantes remotos no autenticados se autentiquen como cualquier empleado incorporado a través del flujo estándar, con solo conocer su dirección de correo electrónico, debido a que el controlador de guardado del empleado utiliza como contraseña literal «changeme» y el formulario de incorporación no proporciona campo de contraseña.
Estrategia Actualizar inmediatamente a la versión 5.15.9 o superior que corrige la vulnerabilidad. Revisar y eliminar cualquier credencial por defecto o hard-coded en el sistema. Implementar validación estricta en el onboarding para requerir creación de contraseña segura. Monitorizar accesos sospechosos y restringir acceso a recursos humanos para usuarios privilegiados.

CVE CVE-2026-19626
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Tenable
Producto Tenable Security Center
Versiones No especificadas, afecta a la funcionalidad de generación de informes
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad Tenable TNS-2026-22
Descripción Vulnerabilidad de ejecución remota de código en la funcionalidad de generación de informes de Tenable Security Center. Un usuario autenticado sin privilegios administrativos puede explotar esta falla proporcionando entradas especialmente diseñadas que son procesadas inseguramente durante la renderización del informe en el servidor, permitiendo la ejecución arbitraria de código con los privilegios de la cuenta del servicio.
Estrategia Aplicar inmediatamente los parches oficiales de Tenable. Restringir privilegios y acceso a la funcionalidad de generación de informes sólo a usuarios absolutamente necesarios. Monitorizar señales de explotación y analizar logs de actividad para detectar comportamientos anómalos. Implementar medidas defensivas de seguridad en la cuenta de servicio para limitar impacto en caso de compromiso.

CVE CVE-2026-19681
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Fabricante Security Center
Producto Afectado Security Center – módulo de procesamiento de carga de archivos
Versiones Afectadas No especificadas
Exploit Públicos Sí
Referencia Tenable Security Advisory
Descripción Existe una vulnerabilidad de inyección de comandos autenticada en Security Center relacionada con el procesamiento de carga de archivos. Un atacante podría explotarla cargando un archivo especialmente diseñado, lo que podría resultar en la ejecución arbitraria de comandos en el sistema operativo subyacente.
Estrategia Actualizar inmediatamente a la versión corregida o aplicar el parche oficial proporcionado por el fabricante. Restringir el acceso al módulo de carga de archivos solo a usuarios autorizados, implementar controles de validación estricta en los archivos subidos y monitorizar actividades inusuales en el sistema para detectar posibles indicios de explotación activa.

—

Este CVE representa un riesgo crítico y real para la empresa dado que permite a un atacante autenticado ejecutar comandos arbitrarios en el sistema operativo vía archivos maliciosos. Existen exploits públicos, por lo que la probabilidad de ataque activo es alta. Priorice su mitigación inmediata.


CVE CVE-2026-19682
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Trend Micro
Producto Security Center
Versiones No especificadas; afectadas versiones previas al parche oficial
Exploit Públicos Sí, disponibles
Referencia Tenable Advisory
Descripción Existe una vulnerabilidad de inyección de comandos en Security Center donde un atacante remoto no autenticado podría explotar este problema para ejecutar comandos arbitrarios en el sistema operativo subyacente con los privilegios de la cuenta del servicio.

Esta vulnerabilidad permite tomar control parcial o total del sistema afectado sin necesidad de credenciales, y dada la severidad crítica y la existencia de exploits públicos, representa un riesgo real y urgente para la empresa.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Trend Micro. Restringir accesos a la red y monitorizar actividad sospechosa en las cuentas de servicio. Implementar reglas de firewall para limitar la exposición de Security Center y activar alertas de seguridad para detección temprana de explotación.

—–


CVE CVE-2026-48528
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026, 03:32 (UTC)
Vendor NCEAS (National Center for Ecological Analysis and Synthesis)
Producto Metacat (software de repositorio de datos)
Versiones Versiones 2.0.0 hasta 3.4.0
Exploit Públicos Sí, pruebas de concepto confirmadas
Referencia GitHub Security Advisory Metacat
Descripción Metacat, software de repositorio de datos para investigadores, en versiones 2.0.0 a 3.4.0 presenta una vulnerabilidad de inyección SQL no autenticada en los endpoints REST API `/cn/v1/object` y `/cn/v2/object`. El parámetro `nodeId` no se sanitiza y puede ser modificado para inyectar comandos SQL cuya respuesta se refleja en mensajes de error XML, permitiendo a un atacante extraer, modificar o eliminar datos arbitrarios en la base de datos PostgreSQL subyacente sin necesidad de autenticación. Esto expone información sensible como catálogos de datos, logs de acceso, identificadores personales y controles de acceso. La vulnerabilidad fue corregida en la versión 3.4.1 y mientras no se aplique la actualización, se puede mitigar deshabilitando los endpoints vulnerables en la configuración del servlet.
Estrategia Priorizar la actualización inmediata a Metacat 3.4.1 o superior para eliminar la vulnerabilidad. Si no es posible actualizar, mitigar deshabilitando los endpoints `/cn` eliminando los mapeos de los servlets `CNRestServlet v1 y v2` en el archivo web.xml del servidor, evitando el uso del API vulnerable sin impactar la mayoría de funcionalidades. Revisar activamente logs por posibles explotaciones y reforzar controles para minimizar exposición a inyección SQL en otras áreas.

—

*CVE:* CVE-2026-48528
*Severidad:* CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 15 de agosto de 2026, 03:32 (UTC)
*Fabricante:* NCEAS (National Center for Ecological Analysis and Synthesis)
*Producto Afectado:* Metacat
*Versiones Afectadas:* 2.0.0 hasta 3.4.0
*Exploit Públicos:* Sí, pruebas de concepto confirmadas

*Referencia:* GitHub Security Advisory Metacat

*Descripción:* Metacat contiene una vulnerabilidad crítica de inyección SQL no autenticada en sus endpoints REST `/cn/v1/object` y `/cn/v2/object`. El parámetro `nodeId` no se sanitiza, permitiendo inyección y ejecución arbitraria de comandos SQL en la base de datos PostgreSQL subyacente con exposición completa de datos sensibles. Esto puede resultar en extracción, alteración o eliminación total de información protegida, comprometiendo datos de usuarios, catálogos, logs de acceso y controles de acceso.

Esta vulnerabilidad es explotable sin autenticación previa y existen pruebas de concepto verificadas, por lo que su riesgo de explotación es elevado.

*Estrategia:* Actualizar urgentemente a Metacat versión 3.4.1 o superior donde se corrige el fallo. Como medida temporal, deshabilitar los endpoints `/cn` en el archivo web.xml para evitar el acceso a los servlets vulnerables sin impacto funcional mayor. Implementar monitoreo activo de logs para detectar intentos de explotación y reforzar la validación de entradas en otros módulos para reducir superficie de ataque.


CVE CVE-2026-73849
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Emlog
Producto Emlog (sistema de construcción de sitios web)
Versiones 2.6.26 y anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub Emlog
Descripción En Emlog, un sistema de código abierto para creación de sitios web, en la versión 2.6.26 y anteriores, el archivo install.php acepta la acción «reinstall» sin autenticación y omite deliberadamente la comprobación de si el sistema ya está instalado debido a que la guardia solo se ejecuta si la acción no es «reinstall». Esto permite a un atacante remoto enviar parámetros como hostname, dbuser, dbpasswd, dbname, dbprefix, username, password y email para sobrescribir el archivo de configuración (config.php) con datos controlados por el atacante y crear una nueva cuenta de administrador. A la fecha no existe una versión corregida publicada.
Evaluación de impacto Esta vulnerabilidad es crítica porque permite acceso administrativo total al sistema sin autenticación previa mediante la sobrescritura del archivo de configuración y la creación de un usuario administrador. Esto puede comprometer la confidencialidad, integridad y disponibilidad de cualquier servicio web basado en Emlog afectado.
Estrategia La empresa debe considerar bloquear temporalmente el acceso al script install.php, supervisar activamente intentos de acceso a esta ruta y revisar los archivos de configuración para detectar cambios no autorizados. Se recomienda controlar que solo usuarios autenticados puedan ejecutar cualquier reinstalación. Mantenerse atento a publicaciones de parches oficiales y aplicar la actualización tan pronto esté disponible para eliminar el vector de ataque.

CVE CVE-2026-19188
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026, 03:32 (UTC)
Vendor Haiwell
Producto Haiwell IoT Cloud HMI Gateway
Versiones No especificadas, afecta a la línea de producto actual (Net Check feature en /setting endpoint)
Exploit Públicos Sí
Referencia Haiwell Advisory
Descripción Se ha identificado una vulnerabilidad crítica de inyección de comandos en el sistema operativo en el producto Haiwell IoT Cloud HMI Gateway. La vulnerabilidad reside en la función Net Check accesible desde el endpoint /setting. El evento cmdPing de Socket.io no sanitiza adecuadamente la entrada proporcionada por el usuario antes de pasarla al sistema operativo subyacente, permitiendo a un atacante inyectar y ejecutar comandos arbitrarios con privilegios root.
Estrategia Aplicar urgentemente el parche oficial proporcionado por Haiwell. Revisar y restringir el acceso al endpoint /setting y monitorear logs de comandos nativos para detectar actividad sospechosa. Considerar usar firewalls de aplicaciones para filtrar entradas y limitar privilegios de ejecución en el sistema afectado.

CVE CVE-2026-49457
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Erlang/OTP
Producto erlang_quic (implementación de QUIC en Erlang)
Versiones Antes de la versión 1.4.4
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción La implementación erlang_quic en versiones anteriores a la 1.4.4 no autenticaba el servidor durante el handshake TLS 1.3. No se verificaba la firma CertificateVerify, ni se validaba la cadena de certificados, ni se comprobaba el hostname, por lo que la función `verify` era efectivamente inoperante en el cliente. Esto permite a un atacante en posición de man-in-the-middle presentar cualquier certificado y suplantar cualquier servidor, comprometiendo la confidencialidad e integridad de la comunicación. HTTP/3 utilizando el mismo cliente está igualmente afectado. La autenticación mediante PSK no está afectada.
Estrategia Actualizar urgentemente a erlang_quic versión 1.4.4 o superior, que corrige la validación del certificado y el hostname. Mientras tanto, no hay mitigaciones efectivas; se debe monitorizar para detectar posible ataque MitM y restringir el uso de versiones afectadas especialmente en entornos expuestos a redes inseguras.

CVE CVE-2026-50027
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Agosto 2026
Vendor mcp-memory-service
Producto mcp-memory-service
Versiones versiones anteriores a 10.67.1
Exploit Públicos Sí
Referencia GitHub Security Advisory GHSA-84hp-mqvj-3p8h
Descripción mcp-memory-service es una capa de memoria semántica para aplicaciones de IA. Antes de la versión 10.67.1, todas las rutas HTTP bajo /api/documents/* se servían sin ninguna autenticación, incluso si el servidor estaba configurado con clave API (MCP_API_KEY) u OAuth. Un atacante remoto no autenticado puede cargar contenido arbitrario en el almacén de memoria (escritura), recuperar contenido almacenado (lectura) y eliminar permanentemente memorias de usuarios autenticados (borrado) sin suministrar credenciales. La ruta /api/memories sí valida autenticación, causando un fallo de consistencia y un borde de autenticación explotable. Vulnerabilidad corregida en la versión 10.67.1.
Importancia concreta Permite acceso completo no autorizado a funciones críticas del servicio, pudiendo comprometer datos internos y usuarios, con riesgo alto de manipulación, pérdida o robo de información sensible.
Estrategia Actualizar urgentemente a la versión 10.67.1 o superior que soluciona la inconsistencia de autenticación. Revisar logs para detectar accesos no autorizados previos y restringir tráfico hacia /api/documents/* hasta aplicar parche. Implementar monitoreo continuo y alertas para detectar comportamientos anómalos en las APIs críticas.

*****

Ahora inserto la información en Supabase. Por favor confirme la conexión o proporcione datos para la inserción.


CVE CVE-2026-73678
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor MindsDB
Producto Minds Platform
Versiones 26.1.0 y anteriores
Exploit Públicos Sí
Referencia GitHub MindsDB Minds Platform
Descripción La plataforma Minds Platform de MindsDB, en versiones 26.1.0 y anteriores, contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes ejecutar comandos arbitrarios del sistema operativo. Esto se logra enviando peticiones maliciosas al endpoint POST /api/v1/responses/, que invoca la herramienta scratchpad del agente Anton, la cual ejecuta código Python influenciado por el atacante sin ningún tipo de sandbox. Además, los atacantes pueden configurar una clave API LLM propia a través del endpoint no autenticado PUT /api/v1/settings/, y luego enviar un prompt para ejecutar código Python arbitrario, logrando así ejecución completa de comandos con los mismos permisos que la aplicación de escritorio, pudiendo acceder a claves SSH, credenciales almacenadas y secretos de entorno.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad para eliminar acceso no autenticado a los endpoints vulnerables. Como medida urgente, restringir el acceso a los endpoints POST /api/v1/responses/ y PUT /api/v1/settings/ solo a usuarios autenticados y controlar estrictamente las claves API. Monitorizar los logs en busca de acceso no autorizado y actividad sospechosa para detectar intentos de explotación activos. Considerar además el uso de sandboxing en la ejecución de código Python para futuras versiones.

—–


CVE CVE-2026-17181
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-15T03:32:18.19895+00:00
Vendor IBM
Producto Db2 Mirror for i
Versiones 7.4, 7.5 y 7.6
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Db2 Mirror for i 7.4, 7.5 y 7.6 presentan una vulnerabilidad que permite a un atacante remoto escribir archivos en ubicaciones arbitrarias debido a un path traversal.

Esta vulnerabilidad puede ser explotada enviando solicitudes maliciosas que aprovechan el path traversal para sobreescribir o crear archivos en el sistema, lo que puede derivar en una ejecución de código arbitraria o comprometer la integridad del sistema afectado.

Estrategia Aplicar de inmediato los parches oficiales proporcionados por IBM para las versiones afectadas. Implementar controles de acceso estrictos y monitorear actividad sospechosa en el sistema para detectar posibles intentos de explotación.

CVE CVE-2026-17182
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Agosto 2026
Vendor IBM
Producto Db2 Mirror for i
Versiones 7.4, 7.5 y 7.6
Exploit Públicos Sí
Referencia IBM Advisory CVE-2026-17182
Descripción IBM Db2 Mirror for i versiones 7.4, 7.5 y 7.6 podrían permitir a un atacante remoto omitir la autenticación y obtener o modificar información sensible debido a una validación incorrecta de los segmentos del path en la URI de la solicitud. Esta vulnerabilidad facilita el acceso no autorizado teniendo como vector el URI manipulado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. Revisar y reforzar controles de validación en el manejo de URI en sistemas expuestos. Monitorizar accesos inusuales y posibles intentos de explotación activa dado que existen exploits públicos confirmados.

CVE CVE-2026-17184
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-15T03:32:18 (UTC)
Vendor IBM
Producto Db2 Mirror for i
Versiones 7.4, 7.5 y 7.6
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Db2 Mirror for i 7.4, 7.5 y 7.6 podría permitir que un atacante remoto ejecute código arbitrario debido al control externo del nombre o ruta de un archivo.

Esta vulnerabilidad permite que un atacante remoto manipule el nombre o la ruta de un archivo para ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad y confidencialidad. Puede ser explotada de manera remota, potenciando el riesgo de ataques graves dirigidos a sistemas clave.

Estrategia Actualizar inmediatamente a la versión parcheada que corrige el problema. Implementar controles estrictos de validación sobre los nombres y rutas de archivos, restringir accesos remotos no esenciales y monitorizar cualquier comportamiento anómalo relacionado con el acceso a archivos. Confirmar la ausencia de explotación activa mediante análisis forense y sistemas de detección de intrusos.

CVE CVE-2026-17186
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Fabricante IBM
Producto Afectado Db2 Mirror for i
Versiones Afectadas 7.4, 7.5 y 7.6
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Db2 Mirror for i 7.4, 7.5 y 7.6 podrían permitir que un atacante remoto ejecute comandos CL arbitrarios debido a una neutralización inadecuada de elementos especiales en un comando.

Este fallo puede ser explotado remotamente para ejecutar órdenes de manera no autorizada, comprometiendo la integridad y control del sistema afectado, elevando riesgos críticos para la seguridad y operación empresarial.

Estrategia Aplicar de inmediato los parches oficiales publicados por IBM para las versiones afectadas. Además, restringir el acceso remoto a los sistemas afectados, monitorizar comandos CL inusuales y configurar filtros de entrada para evitar la inyección de caracteres o secuencias especiales maliciosas.

CVE CVE-2026-67365
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-15T03:32:18.877683+00:00
Vendor icagenda.com
Producto Joomla Extension – iCagenda
Versiones versiones menores a 4.0.0-4.0.11
Exploit Públicos Sí
Referencia Joomla iCagenda Advisory
Descripción Inyección SQL no autenticada en iCagenda para Joomla (mod_icagenda_calendar), explotable vía com_ajax sin necesidad de sesión, token o cuenta en versiones anteriores a 4.0.0-4.0.11.

Esta vulnerabilidad permite a un atacante remoto inyectar código SQL sin autenticación, comprometiendo potencialmente la integridad de la base de datos y acceso no autorizado a información sensible. Puede ser explotada de forma remota y no requiere interacción previa o privilegios legítimos.

Estrategia Actualizar inmediatamente a la versión 4.0.11 o superior que corrige esta vulnerabilidad. Revisar logs para detectar posibles intentos de explotación y restringir el acceso a com_ajax mediante controles de firewall o WAF. Implementar medidas de monitorización y alertas para detectar actividad anómala.

CVE CVE-2026-73683
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor Laravel
Producto Socialite Facebook Provider
Versiones Todas las versiones afectadas con la función getUserByOIDCToken() sin validación nonce
Exploit Públicos Sí
Referencia Laravel Socialite Repository
Descripción El proveedor de Facebook de Laravel Socialite contiene una vulnerabilidad crítica de omisión de autenticación que permite a atacantes no autenticados reutilizar id_tokens OIDC capturados. Esto se debe a la falta de validación del campo nonce en la función getUserByOIDCToken() dentro de FacebookProvider.php. Un atacante que obtenga un id_token válido y no expirado para el mismo Facebook App ID puede enviar este token capturado al endpoint backend userFromToken(), eludiendo controles de autenticación porque las verificaciones de firma, aud y iss pasan, pero no se realiza comparación con nonce vinculado a sesión, resultando en acceso no autorizado a cuentas víctimas.
Estrategia Actualizar inmediatamente Laravel Socialite a la versión que incluye validación estricta del nonce en getUserByOIDCToken(). Implementar controles adicionales para verificar la relación de tokens con sesiones de usuario y monitorizar accesos anómalos mediante tokens. Deshabilitar el uso de tokens recipidos hasta haber aplicado el parche para evitar explotación activa.

—


CVE CVE-2026-14484
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor RapiSafe
Producto Secure Multi File Upload para Contact Form 7 (plugin WordPress)
Versiones Todas hasta 1.0.4 inclusive
Exploit Públicos Sí, código público disponible
Referencia Código vulnerable en repositorio oficial
Descripción El plugin RapiSafe – Secure Multi File Upload para Contact Form 7 en WordPress es vulnerable a eliminación arbitraria de archivos debido a validación insuficiente de rutas en la función handleAjaxRemoveUpload en todas las versiones hasta la 1.0.4 inclusive. Esto permite a atacantes no autenticados borrar archivos arbitrarios en el servidor, lo que puede derivar en ejecución remota de código si se elimina un archivo crítico como wp-config.php. El nonce requerido para ejecutar esta función se expone en el JavaScript público (RSMFCF7Vars.nonce) en cualquier página de Contact Form 7 con campo de carga RapiSafe, siendo accesible para cualquier visitante no autenticado.
Estrategia Actualizar inmediatamente a una versión corregida del plugin que valide correctamente las rutas. Hasta entonces, restringir el acceso a las páginas de carga y eliminar el nonce expuesto si es posible. Monitorizar accesos sospechosos y asegurarse de que las copias de seguridad y restauración estén operativas para mitigar cualquier daño por eliminación de archivos. Priorizar esta acción ante la alta probabilidad de explotación activa.

CVE CVE-2026-15303
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor 6Storage Rentals Plugin (WordPress)
Producto 6Storage Rentals para WordPress
Versiones Hasta la versión 2.27.0 incluida
Exploit Públicos Sí, confirmados
Referencia Código vulnerable detectado
Descripción El plugin 6Storage Rentals para WordPress es vulnerable a una vulnerabilidad de omisión de autenticación en versiones hasta la 2.27.0 inclusive. El manejador AJAX six_storage_create_wp_user está registrado sin verificación de nonce, capacidad, credenciales ni propiedad, permitiendo al atacante establecer wp_set_current_user() y wp_set_auth_cookie() para cualquier usuario mediante la dirección de correo electrónico proporcionada por el atacante. Esto posibilita que un atacante no autenticado inicie sesión como cualquier usuario existente, incluyendo administradores.
Estrategia Actualizar el plugin a una versión parcheada que corrija esta falla. Mientras se actualiza, restringir el acceso a la función AJAX afectada mediante medidas de control de acceso y monitorizar intentos sospechosos de inicio de sesión. Confirmar la implementación de medidas de autenticación y verificación de nonce en todos los manejadores AJAX para prevenir bypass de autenticación. Priorizar esta mitigación debido a explotación activa y alto impacto en la seguridad.

—–
Haré la inserción en Supabase para seguimiento y gestión interna.


CVE CVE-2026-15341
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de agosto de 2026
Vendor WordPress Plugin Developer
Producto User Session Synchronizer plugin para WordPress
Versiones Todas hasta la versión 1.4.0 inclusive
Exploit Públicos Sí, confirmado
Referencia Plugin User Session Synchronizer – código vulnerable
Descripción El plugin User Session Synchronizer de WordPress es vulnerable a una omisión de autenticación que permite la toma de control total de cuentas en todas las versiones hasta la 1.4.0. La función synchronize_session(), ejecutada en cada petición, no valida los parámetros ussync-key, ussync-token, y ussync-ref contra nonce, capacidades o secretos compartidos. Al referenciar ussync-key un slot no registrado, se degradan las claves criptográficas predictivamente, lo que permite a un atacante no autenticado crear solicitudes que establecen cookies de autenticación para cualquier usuario conocido o predecible (incluidos administradores), sin conocer secretos internos.
Estrategia Actualizar urgentemente el plugin a una versión que corrija esta vulnerabilidad o deshabilitarlo mientras se evalúa su uso. Implementar medidas adicionales para autenticar usuarios y monitorizar registros de accesos para detectar intentos anómalos de autenticación. Revisar y limitar instalación de plugins no auditados estrictamente.

Enviar a un amigo: Share this page via Email