| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-19163 | Microsoft | Componentes multimedia de productos Microsoft | Alta (explotación activa confirmada) | No especificadas, afecta a múltiples productos Microsoft con componente multimedia | Sí |
| CVE-2026-19164 | Microsoft | Componentes Codecs de Microsoft | Alta (no especificada en la fuente, se asume alta por explotación activa) | No especificadas, afecta productos Microsoft con componentes Codecs | Sí |
| CVE-2026-19165 | Microsoft | Componentes de Extensiones de productos Microsoft | Alta (explotada activamente) | Versiones afectadas no especificadas; se recomienda aplicar todos los parches disponibles para productos con componente Extensions | Sí |
| CVE-2026-19166 | Microsoft | Componente Web Authentication de productos Microsoft | Alta (no especificado CVSS exacto, pero explotación activa confirmada) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-19167 | Microsoft | Componentes GPU en productos Microsoft | Alta (sin puntuación CVSS específica) | Versiones con el componente GPU afectadas (detalles en la guía de actualizaciones Microsoft) | Sí |
| CVE-2026-19168 | Microsoft | Motor JavaScript V8 utilizado en productos Microsoft | Alta (no especificado, pero explotación confirmada) | No especificadas concretamente | No |
| CVE-2026-19169 | Microsoft | Componentes de Tareas Contextuales en productos Microsoft | Alta | No especificadas, afecta múltiples productos Microsoft que utilizan el componente vulnerable | Sí |
| CVE-2026-19171 | Microsoft | Componente Media de productos Microsoft | Alta (no especificado, crítico por explotación activa) | No especificado – afecta versiones con componente media vulnerable | Sí |
| CVE-2026-19172 | Microsoft | Componente Views de productos Microsoft | Alta (no especificado CVSS exacto, pero explotación confirmada) | No especificadas en el resumen, se recomienda consultar la guía oficial Microsoft | Sí |
| CVE-2026-19173 | Microsoft | Componente Skia en productos Microsoft | Alta (explotada activamente) | Versiones afectadas no especificadas concretamente, se recomienda verificar productos con componente Skia | Sí |
| CVE-2026-19174 | Microsoft | Motor V8 JavaScript usado en productos Microsoft | ALTA (no especificado score CVSS, pero explotado activamente) | Versiones con motor V8 afectadas (no especificadas) incluidas en productos Microsoft | Sí |
| CVE-2026-19175 | Microsoft | Componente de Pagos de productos Microsoft | Alta (no especificado puntaje exacto) | No especificadas en la referencia | Sí |
| CVE-2026-19176 | Microsoft | Componente Skia de productos Microsoft | ALTA (explotándose activamente) | No especificadas explícitamente, se asume versiones actuales y anteriores afectadas | Sí |
| CVE-2026-19177 | Microsoft | AfectadoComponentes de interfaz de usuario en productos Microsoft | Alta (explotación activa confirmada) | Versiones actuales sin actualización a la fecha del parche | Sí |
| CVE-2026-19556 | Chromium (Motor V8 JavaScript) | Alta | Versiones afectadas no especificadas; vulnerabilidad en el motor V8 de JavaScript | Sí | |
| CVE-2026-19557 | Chromium Project | Chromium Browser (componente TabStrip) | Alta (crítica, explotándose activamente) | Versiones afectadas no especificadas explícitamente pero todas las que incluyen el componente TabStrip vulnerable | Sí |
| CVE-2026-19558 | Chromium (componente Extensions) | Alta | Versiones afectadas hasta la fecha de parche | Sí | |
| CVE-2026-19559 | Chromium Project | Chromium (motor navegador web) | Alta (Use After Free, crítico en Chromium) | Versiones previas a la actualización de agosto 2026 | Sí |
| CVE-2026-19560 | Chromium (componente Blink) | Alta (no se especifica puntuación exacta, pero la explotación activa lo confirma) | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la versión más reciente disponible post-15 | Sí | |
| CVE-2026-72970 | Microsoft | Microsoft Edge (Chromium-based) | ALTA | Versiones afectadas no especificadas, todos los Edge basados en Chromium anteriores a la corrección | Sí |
| CVE-2026-12949 | Wishlist Member | Wishlist Member plugin para WordPress | CRITICAL (9.8) | Hasta la versión 3.34.1 incluida | Sí |
| CVE-2026-72810 | SiYuan | SiYuan WebSocket Broadcast Sessions | CRITICAL (9.2) | Versiones anteriores a la v3.7.4 | Sí |
| CVE-2026-72811 | SiYuan | SiYuan Note | CRÍTICA (9.9) | versiones | Sí |
| CVE-2026-72822 | getgrav | grav-plugin-api | CRÍTICO (9.3) | versiones anteriores a 1.0.13 ( | Sí |
| CVE-2026-72824 | getgrav | Grav API plugin | CRITICAL (9.3) | versiones anteriores a 1.0.13 | Sí |
| CVE-2026-72826 | getgrav | grav-plugin-api | CRÍTICA (9.3) | versiones anteriores a 1.0.13 | Sí |
| CVE-2026-72829 | getgrav | Grav API plugin | CRÍTICA (9.3) | versiones anteriores a 1.0.13 | Sí |
| CVE-2026-72830 | GetGrav | Grav API plugin | CRITICAL (9.3) | versiones anteriores a 1.0.13 | Sí |
| CVE-2026-72836 | FileBrowser | FileBrowser | CRÍTICA (9.2) | Versiones anteriores a 2.63.19 | Sí |
| CVE-2026-19871 | Roskus | Prospero Flow CRM | CRITICAL (9.3) | versiones anteriores a 5.15.9 | Sí |
| CVE-2026-19626 | Tenable | Tenable Security Center | CRITICAL (9.4) | No especificadas, afecta a la funcionalidad de generación de informes | Sí |
| CVE-2026-19681 | Security Center | AfectadoSecurity Center – módulo de procesamiento de carga de archivos | CRITICAL (9.4) | No especificadas | Sí |
| CVE-2026-19682 | Trend Micro | Security Center | CRITICAL (9.4) | No especificadas; afectadas versiones previas al parche oficial | Sí |
| CVE-2026-48528 | NCEAS (National Center for Ecological Analysis and Synthesis) | Metacat (software de repositorio de datos) | CRÍTICA (9.8) | Versiones 2.0.0 hasta 3.4.0 | Sí |
| CVE-2026-73849 | Emlog | Emlog (sistema de construcción de sitios web) | CRITICAL (9.8) | 2.6.26 y anteriores | Sí |
| CVE-2026-19188 | Haiwell | Haiwell IoT Cloud HMI Gateway | CRÍTICA (10) | No especificadas, afecta a la línea de producto actual (Net Check feature en | Sí |
| CVE-2026-49457 | Erlang | erlang_quic (implementación de QUIC en Erlang) | CRÍTICA (9.1) | Antes de la versión 1.4.4 | Sí |
| CVE-2026-50027 | mcp-memory-service | mcp-memory-service | CRITICAL (9.8) | versiones anteriores a 10.67.1 | Sí |
| CVE-2026-73678 | MindsDB | Minds Platform | CRÍTICA (10) | 26.1.0 y anteriores | Sí |
| CVE-2026-17181 | IBM | Db2 Mirror for i | CRITICAL (9.3) | 7.4, 7.5 y 7.6 | Sí |
| CVE-2026-17182 | IBM | Db2 Mirror for i | CRITICAL (9.8) | 7.4, 7.5 y 7.6 | Sí |
| CVE-2026-17184 | IBM | Db2 Mirror for i | CRITICAL (9.8) | 7.4, 7.5 y 7.6 | Sí |
| CVE-2026-17186 | IBM | AfectadoDb2 Mirror for i | CRITICAL (9.9) | 7.4, 7.5 y 7.6 | Sí |
| CVE-2026-67365 | icagenda.com | Joomla Extension – iCagenda | CRITICAL (9.2) | versiones menores a 4.0.0-4.0.11 | Sí |
| CVE-2026-73683 | Laravel | Socialite Facebook Provider | CRITICAL (9.2) | Todas las versiones afectadas con la función getUserByOIDCToken() sin validación nonce | Sí |
| CVE-2026-14484 | RapiSafe | Secure Multi File Upload para Contact Form 7 (plugin WordPress) | CRITICAL (9.1) | Todas hasta 1.0.4 inclusive | Sí |
| CVE-2026-15303 | 6Storage Rentals Plugin (WordPress) | 6Storage Rentals para WordPress | CRÍTICA (9.8) | Hasta la versión 2.27.0 incluida | Sí |
| CVE-2026-15341 | WordPress Plugin Developer | User Session Synchronizer plugin para WordPress | CRÍTICA (9.8) | Todas hasta la versión 1.4.0 inclusive | Sí |
| CVE | CVE-2026-19163 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componentes multimedia de productos Microsoft |
| Versiones | No especificadas, afecta a múltiples productos Microsoft con componente multimedia |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo use-after-free en el componente multimedia de productos Microsoft que permite a un atacante ejecutar código arbitrario. Esta vulnerabilidad está siendo activamente explotada. |
| Estrategia | Aplicar inmediatamente las actualizaciones de seguridad oficiales de Microsoft. Verificar y reforzar controles de seguridad en sistemas con componentes multimedia para mitigar explotación. Monitorizar actividad anómala relacionada con esta vulnerabilidad en la red. |
| CVE | CVE-2026-19164 |
| Severidad | Alta (no especificada en la fuente, se asume alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componentes Codecs de Microsoft |
| Versiones | No especificadas, afecta productos Microsoft con componentes Codecs |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Vulnerability Guide |
| Descripción | Validación insuficiente de entradas no confiables en el componente de Codecs de productos Microsoft. Esta vulnerabilidad permite a atacantes ejecutar código malicioso al procesar datos manipulados, comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales distribuidos por Microsoft para estos componentes. Monitorear activamente sistemas para detectar intentos de explotación y reforzar controles de validación de entradas no confiables donde se usen codecs. Priorizar esta actualización ya que la explotación está activa y representa una amenaza real para la compañía. |
| CVE | CVE-2026-19165 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componentes de Extensiones de productos Microsoft |
| Versiones | Versiones afectadas no especificadas; se recomienda aplicar todos los parches disponibles para productos con componente Extensions |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización Microsoft MSRC |
| Descripción | Vulnerabilidad de «use after free» en el componente Extensions de productos Microsoft que permite la ejecución remota de código. Este fallo se produce cuando el software usa memoria liberada indebidamente, lo que puede ser explotado por un atacante para ejecutar código arbitrario con privilegios elevados en el sistema afectado.
La explotación activa ya está confirmada, lo que implica un riesgo concreto y presente para los sistemas vulnerables. La vulnerabilidad podría ser usada para comprometer la confidencialidad, integridad y disponibilidad de los sistemas afectados, pudiendo derivar en control total remoto. |
| Estrategia | Aplicar inmediatamente todos los parches de seguridad oficiales de Microsoft referentes a esta vulnerabilidad. Monitorizar sistemas para detectar comportamientos anómalos que puedan indicar explotación. Restringir privilegios y acceso a los sistemas con los componentes afectados. La acción inmediata es prioritaria dado que la explotación está activa y puede comprometer sustancialmente la seguridad de la organización. |
| CVE | CVE-2026-19166 |
| Severidad | Alta (no especificado CVSS exacto, pero explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Agosto 2026, 03:32 UTC |
| Vendor | Microsoft |
| Producto | Componente Web Authentication de productos Microsoft |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Guía de actualización Microsoft |
| Descripción | Vulnerabilidad de tipo Use after free en el componente Web Authentication de productos Microsoft. Esto implica que tras liberar memoria esta sigue siendo utilizada, lo que puede permitir la ejecución remota de código malicioso, elevación de privilegios o causar denegación de servicio si es explotada con éxito. La vulnerabilidad está siendo explotada activamente en el entorno real. |
| Estrategia | Se recomienda aplicar inmediatamente las actualizaciones y parches oficiales publicados por Microsoft para el componente afectado. Además, monitorizar activamente los logs y comportamiento de los sistemas para detectar intentos de explotación. Implementar políticas de privilegios mínimos y segmentación de red para minimizar impacto potencial en caso de explotación. |
| CVE | CVE-2026-19167 |
| Severidad | Alta (sin puntuación CVSS específica) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026, 03:32 UTC |
| Vendor | Microsoft |
| Producto | Componentes GPU en productos Microsoft |
| Versiones | Versiones con el componente GPU afectadas (detalles en la guía de actualizaciones Microsoft) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualizaciones Microsoft</td |
| Descripción | Vulnerabilidad de desbordamiento entero (integer overflow) en el componente GPU de productos Microsoft. Esta falla puede ser explotada por un atacante para provocar comportamientos inesperados o ejecución de código arbitrario, afectando la integridad y estabilidad del sistema. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial publicado por Microsoft. Además, monitorizar sistemas para detectar actividad sospechosa relacionada con explotación del componente GPU. Implementar controles de acceso estrictos y limitar privilegios en sistemas afectados para mitigar riesgos. |
| CVE | CVE-2026-19168 |
| Severidad | Alta (no especificado, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Motor JavaScript V8 utilizado en productos Microsoft |
| Versiones | No especificadas concretamente |
| Exploit Públicos | Explotación confirmada en entorno real |
| Referencia | Guía de actualización y vulnerabilidad MSRC |
| Descripción | Vulnerabilidad por implementación inadecuada en el motor V8 de JavaScript utilizado por productos Microsoft. Esta debilidad permite que un atacante ejecute código malicioso aprovechando fallos en la gestión del motor Javascript, posiblemente conduciendo a la ejecución remota de código o escalada de privilegios.
Actualmente se está explotando activamente esta vulnerabilidad, lo que aumenta el riesgo de comprometer sistemas y datos internos de la empresa. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches oficiales proporcionados por Microsoft para los productos afectados. Monitorizar sistemas para detectar comportamientos inusuales y posibles indicadores de compromiso relacionados con ejecución de código no autorizado. Además, reforzar las políticas de defensa en profundidad como sandboxing y control de ejecución para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-19169 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componentes de Tareas Contextuales en productos Microsoft |
| Versiones | No especificadas, afecta múltiples productos Microsoft que utilizan el componente vulnerable |
| Exploit Públicos | Sí, actualmente explotándose activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación insuficiente de entrada no confiable en el componente de Tareas Contextuales de productos Microsoft, lo que puede permitir a un atacante ejecutar código malicioso o ejecutar acciones no autorizadas con privilegios del usuario afectado. |
| Estrategia | Aplicar cuanto antes el parche oficial proporcionado por Microsoft. Además, monitorizar los sistemas para detectar indicadores de compromiso y reforzar controles de seguridad en la validación de entradas en aplicaciones internas y puntos de integración con productos Microsoft afectados. |
| CVE | CVE-2026-19171 |
| Severidad | Alta (no especificado, crítico por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de Agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componente Media de productos Microsoft |
| Versiones | No especificado – afecta versiones con componente media vulnerable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía de actualización MSRC</td |
| Descripción | Vulnerabilidad de tipo «use after free» en el componente Media de productos Microsoft permite a un atacante remoto ejecutar código arbitrario. Esta vulnerabilidad puede ser explotada mediante la manipulación de objetos en memoria, provocando que el sistema use memoria liberada y permitiendo así la ejecución de código malicioso con privilegios elevados. |
| Estrategia | Actualizar inmediatamente todos los sistemas Microsoft afectados con los parches oficiales disponibles en Guía de actualización MSRC. Monitorizar activamente la red y sistemas en busca de indicadores de compromiso relacionados con exploits públicos conocidos y reforzar las protecciones de memoria (DEP, ASLR) para dificultar la explotación. |
| CVE | CVE-2026-19172 |
| Severidad | Alta (no especificado CVSS exacto, pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componente Views de productos Microsoft |
| Versiones | No especificadas en el resumen, se recomienda consultar la guía oficial Microsoft |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «use after free» en el componente Views de productos de Microsoft que permite la explotación remota. Esta falla de gestión de memoria permite que un atacante ejecute código arbitrario mediante la reutilización de memoria liberada, comprometiendo la seguridad del sistema afectado.
Actualmente se está explotando activamente, lo que incrementa el riesgo inmediato para sistemas sin parchear. |
| Estrategia | Actualizar inmediatamente todos los sistemas Microsoft afectados aplicando los parches oficiales disponibles en el Security Update Guide. Monitorizar logs y comportamientos anómalos que indiquen explotación. Limitar privilegios y reforzar controles de acceso para mitigar impactos iniciales mientras se despliegan parches. |
| CVE | CVE-2026-19173 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componente Skia en productos Microsoft |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda verificar productos con componente Skia |
| Exploit Públicos | Sí, explotado activamente |
| Referencia | Guía oficial Microsoft CVE-2026-19173 |
| Descripción | Vulnerabilidad de escritura fuera de límites (out of bounds write) en el componente Skia presente en productos de Microsoft. Esta falla permite que un atacante pueda corromper la memoria, lo que podría derivar en ejecución remota de código, denegación de servicio o alteración de datos críticos. Actualmente se está explotando activamente esta vulnerabilidad. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales proporcionados por Microsoft para el componente Skia. Monitorizar sistemas para detección de patrones de explotación y aislar temporalmente sistemas vulnerables si es posible. Reforzar la monitorización y respuesta ante incidentes para detectar y mitigar explotación activa. |
| CVE | CVE-2026-19174 |
| Severidad | ALTA (no especificado score CVSS, pero explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Motor V8 JavaScript usado en productos Microsoft |
| Versiones | Versiones con motor V8 afectadas (no especificadas) incluidas en productos Microsoft |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | Guía de actualización Microsoft MSRC |
| Descripción | Vulnerabilidad de desbordamiento entero (integer overflow) en el motor V8 JavaScript utilizado en productos de Microsoft que puede permitir la ejecución remota de código o la corrupción de memoria a través del tratamiento incorrecto de ciertos datos numéricos.
Este fallo puede ser explotado por atacantes remotos para ejecutar código arbitrario o comprometer la integridad del sistema afectado. Actualmente se ha confirmado actividad de explotación en la naturaleza. |
| Estrategia | Aplicar urgentemente las actualizaciones y parches oficiales de Microsoft que corrigen este desbordamiento. Revisar y mitigar la exposición de servicios afectados que usen V8. Monitorizar activamente intentos de explotación e implementar controles de ejecución de código arbitrario para reducir impacto. |
| CVE | CVE-2026-19175 |
| Severidad | Alta (no especificado puntaje exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componente de Pagos de productos Microsoft |
| Versiones | No especificadas en la referencia |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Actualización</td |
| Descripción |
Vulnerabilidad de «uso después de liberación» (use after free) en el componente de Pagos de productos Microsoft.
Permite que un atacante ejecute código arbitrario en el sistema afectado al manipular la gestión de memoria después de que un objeto ha sido liberado, lo que puede derivar en la ejecución remota de código, escalada de privilegios o denegación de servicio. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para este componente. Monitorizar sistemas para detección de actividad inusual o explotación. Limitar acceso a servicios de pago y segmentar redes para minimizar impacto en caso de ataque. |
| CVE | CVE-2026-19176 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Componente Skia de productos Microsoft |
| Versiones | No especificadas explícitamente, se asume versiones actuales y anteriores afectadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial Microsoft</td |
| Descripción | Esta vulnerabilidad de tipo «use after free» en el componente Skia utilizado en productos Microsoft permite que un atacante remoto pueda ejecutar código arbitrario o causar un comportamiento inesperado al aprovechar el uso de memoria liberada incorrectamente.
Este error de manejo de memoria puede ser desencadenado remotamente y ha sido explotado activamente en la naturaleza, suponiendo un riesgo directo para la integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Microsoft para la vulnerabilidad. Revisar y actualizar todas las instancias del componente Skia en el entorno. Monitorizar activamente sistemas para detectar intentos de explotación y reforzar defensas de control de acceso y ejecución de código. Implementar medidas de detección basadas en comportamiento anómalo para mitigar cualquier ataque en curso. |
| CVE | CVE-2026-19177 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Fabricante | Microsoft |
| Producto Afectado | Componentes de interfaz de usuario en productos Microsoft |
| Versiones Afectadas | Versiones actuales sin actualización a la fecha del parche |
| Exploit Públicos | Sí, confirmados y explotándose activamente |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Validación insuficiente de entrada no confiable en el componente de interfaz de usuario de productos Microsoft. Esta vulnerabilidad permite que un atacante remoto pueda inyectar datos maliciosos en la interfaz, causando potencial ejecución de código o manipulación no autorizada de funciones de la aplicación afectada. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Microsoft. Revisar y reforzar controles de validación y saneamiento de entradas en todos los componentes UI. Monitorizar logs y tráfico para detectar anomalías o intentos de explotación. Priorizar la mitigación en todas las áreas donde se utilicen interfaces afectadas para evitar riesgo de explotación activa. |
—–
| CVE | CVE-2026-19556 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | |
| Producto | Chromium (Motor V8 JavaScript) |
| Versiones | Versiones afectadas no especificadas; vulnerabilidad en el motor V8 de JavaScript |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Guía de actualización MSRC Microsoft |
| Descripción | Vulnerabilidad de uso de memoria después de liberar (use-after-free) en el motor V8 JavaScript de Chromium que puede permitir la ejecución remota de código malicioso si un atacante convence a un usuario para que visite una página web especialmente diseñada.
Esta vulnerabilidad permite a atacantes remotos lograr la ejecución arbitraria de código con los privilegios del usuario afectado mediante la explotación durante la interpretación de código JavaScript, comprometiendo la seguridad e integridad del entorno del navegador y potencialmente del sistema. |
| Estrategia | Actualizar inmediatamente Chromium y todos los navegadores basados en V8 a la versión parcheada más reciente. Además, implementar políticas de restricción de ejecución de código y navegación segura, así como monitorizar actividades inusuales que puedan indicar explotación activa. Es crítico priorizar esta actualización por la explotación activa confirmada. |
—
Importante: Esta vulnerabilidad está siendo explotada activamente y representa un riesgo real para cualquier organización que utilice Chromium o navegadores basados en V8. Se recomienda máxima prioridad en la mitigación para evitar compromiso y posibles ataques remotos a los usuarios.
| CVE | CVE-2026-19557 |
| Severidad | Alta (crítica, explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (componente TabStrip) |
| Versiones | Versiones afectadas no especificadas explícitamente pero todas las que incluyen el componente TabStrip vulnerable |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente TabStrip de Chromium que permite la ejecución remota de código o corrupción de memoria cuando se manipulan las pestañas del navegador. Esta falla puede ser explotada por un atacante remoto mediante la interacción con contenido web malicioso diseñado para desencadenar el fallo de memoria, comprometiendo la seguridad del navegador y, potencialmente, del sistema operativo subyacente. |
| Estrategia | Actualizar inmediatamente Chromium a la versión corregida disponible. Aplicar parches oficiales y evitar el uso de versiones vulnerables. Monitorear actividad sospechosa en endpoints, restringir acceso a sitios no confiables y reforzar políticas de navegación segura para minimizar el riesgo de explotación activa. |
—
He insertado ya el registro en Supabase para seguimiento y gestión interna.
| CVE | CVE-2026-19558 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | |
| Producto | Chromium (componente Extensions) |
| Versiones | Versiones afectadas hasta la fecha de parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de tipo «Use after free» en el componente de extensiones de Chromium. Esta falla permite que un atacante manipule la memoria liberada para ejecutar código arbitrario, comprometiendo la seguridad del navegador y potencialmente del sistema operativo host. La vulnerabilidad está siendo explotada activamente en entornos reales. |
| Estrategia | Aplicar con urgencia el parche oficial proporcionado por Chromium para cerrar esta vulnerabilidad. Reforzar la monitorización de actividad inusual en los navegadores y evaluar el aislamiento de procesos para limitar el impacto. Escalar la actualización a los usuarios finales lo antes posible para mitigar el riesgo de explotación directa. |
| CVE | CVE-2026-19559 |
| Severidad | Alta (Use After Free, crítico en Chromium) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto, 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor navegador web) |
| Versiones | Versiones previas a la actualización de agosto 2026 |
| Exploit Públicos | Sí, se reporta explotación activa en entorno real |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de tipo «Use after free» en un componente HTML de Chromium. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario aprovechando la liberación peligrosa de memoria en el motor HTML. Al manipular contenido malicioso, el atacante puede corromper la memoria y ejecutar código con los mismos privilegios que el proceso del navegador. |
| Evaluación | Esta vulnerabilidad supone un riesgo crítico para la empresa, especialmente si se usan navegadores derivados de Chromium en entornos corporativos o sistemas con acceso externo a Internet. La explotación activa confirmada aumenta la urgencia. El riesgo es real y puede llevar a compromiso total del sistema del usuario. |
| Estrategia | Actualizar inmediatamente a la última versión estable de Chromium o navegadores derivados. Implementar políticas de actualización automática y restringir navegadores no autorizados. Monitorear alertas de actividad sospechosa y capacitar a usuarios para evitar interacción con contenidos no verificados. |
| CVE | CVE-2026-19560 |
| Severidad | Alta (no se especifica puntuación exacta, pero la explotación activa lo confirma) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | |
| Producto | Chromium (componente Blink) |
| Versiones | Versiones afectadas no especificadas concretamente, se recomienda actualizar a la versión más reciente disponible post-15/08/2026 |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | MSRC Microsoft Security Response Center |
| Descripción | Vulnerabilidad de uso después de liberación (Use After Free) en el componente Blink del navegador Chromium. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el contexto del proceso afectado explotando un error de gestión de memoria en Blink.
La explotación puede lograrse mediante la carga o manipulación de contenido web malicioso que desencadena la vulnerabilidad en el motor de renderizado, comprometiendo la integridad y confidencialidad del sistema afectado. Se ha confirmado explotación activa en entornos reales. |
| Estrategia | Actualizar urgentemente Chromium a la versión parcheada que corrige esta vulnerabilidad. Además, reforzar políticas de seguridad en endpoints para restringir la ejecución de código malicioso del navegador, incluir monitorización de comportamiento anómalo y aplicar mecanismos de mitigación de explotación como sandboxing y protección de memoria donde sea posible. |
| CVE | CVE-2026-72970 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Edge (Chromium-based) |
| Versiones | Versiones afectadas no especificadas, todos los Edge basados en Chromium anteriores a la corrección |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft MSRC</td |
| Descripción | Vulnerabilidad de ejecución remota de código en Microsoft Edge basado en Chromium. Un atacante puede explotar esta falla para ejecutar código arbitrario en el sistema afectado, potencialmente tomando control completo del equipo. Esta vulnerabilidad está siendo activamente explotada en entornos reales. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Edge. Además, restringir privilegios de usuario y monitorizar actividad anómala en sistemas con Edge actualizado. Es crítico priorizar esta vulnerabilidad dada su explotación activa y alto impacto en seguridad. |
| CVE | CVE-2026-12949 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Agosto 2026 |
| Vendor | Wishlist Member |
| Producto | Wishlist Member plugin para WordPress |
| Versiones | Hasta la versión 3.34.1 incluida |
| Exploit Públicos | Sí |
| Referencia | Wishlist Member official site |
| Descripción | El plugin Wishlist Member para WordPress es vulnerable a toma de control de cuenta mediante verificación insuficiente de autenticidad de datos en versiones hasta la 3.34.1. La función wpm_register() valida la cookie de registro solo contra el parámetro GET reg, pero acepta sin verificación los parámetros POST mergewith y wpm_id. Esto permite a atacantes no autenticados usurpar cualquier cuenta de WordPress, incluyendo administradores, al proporcionar un ID de usuario arbitrario en mergewith, haciendo que wp_update_user() sobrescriba valores críticos como usuario, contraseña, email y nombres, mientras que las notificaciones de cambio de contraseña/email se suprimen. Si wpm_id apunta a un nivel de membresía inexistente, se mantiene el rol (incluido administrador), facilitando la escalada total de privilegios. |
| Estrategia | Actualizar urgentemente a la versión posterior a 3.34.1 que corrige la vulnerabilidad. Revisar e implementar controles adicionales en la gestión de parámetros de registro para validar la autenticidad de los usuarios referenciados. Monitorizar accesos y cambios inusuales en cuentas administrativas y registros de login para detectar intentos de explotación activos. |
—
| CVE | CVE-2026-72810 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026, 03:32 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan WebSocket Broadcast Sessions |
| Versiones | Versiones anteriores a la v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-mw8r-mw84-88v2 |
| Descripción | Las versiones de SiYuan anteriores a la v3.7.4 contienen una vulnerabilidad de evasión de límites en la publicación durante las sesiones de transmisión WebSocket que permite a lectores anónimos recibir ediciones sin filtrar. Los atacantes pueden establecer una conexión WebSocket a la superficie de publicación y recibir pasivamente eventos de contenido en tiempo real, incluyendo documentos protegidos por contraseña y documentos prohibidos, sin necesidad de autenticación. |
| Estrategia | Actualizar inmediatamente a la versión v3.7.4 o superior que corrige esta vulnerabilidad. Implementar controles estrictos de autenticación y autorización para conexiones WebSocket, monitorizar conexiones activas sospechosas, y restringir el acceso a documentos sensibles mediante capas adicionales de seguridad. |
—
Realice la inserción en Supabase con los datos recibidos para su registro y seguimiento.
| CVE | CVE-2026-72811 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Ago 2026, 03:32 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan Note |
| Versiones | versiones <= v3.7.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | SiYuan versiones <= v3.7.2 contiene una vulnerabilidad de inyección SQL en la consulta de búsqueda de backlinks/mentions (kernel/model/backlink.go), que concatena metadatos almacenados del bloque (título, nombre, alias, texto ancla) y la palabra clave suministrada por el cliente en una sentencia SQL MATCH/search, escapando sólo las comillas dobles y no las comillas simples. Una comilla simple en la palabra clave del cliente (accesible para usuarios anónimos o con rol RoleReader en la superficie pública) o en los metadatos del documento almacenado permite salir del literal de cadena. Debido a que la consulta se ejecuta en la base de datos principal siyuan.db con un driver que permite apilamiento de sentencias, un atacante puede ejecutar SQL arbitrario, permitiendo lectura y escritura cruzada entre notebooks. Corregido en v3.7.4. |
| Estrategia | Actualizar inmediatamente a la versión v3.7.4 o superior que corrige esta vulnerabilidad. Limitar el acceso anónimo o con roles con permisos de lectura sobre la superficie pública y revisar los controles de sanitización de entrada en consultas SQL para evitar inyección. Monitorizar logs para detectar cualquier actividad inusual de consultas SQL maliciosas. Es una vulnerabilidad crítica con exploits públicos confirmados que puede comprometer la integridad y confidencialidad de todos los notebooks gestionados, por lo que debe ser priorizada sin demora. |
| CVE | CVE-2026-72822 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | getgrav |
| Producto | grav-plugin-api |
| Versiones | versiones anteriores a 1.0.13 (<= 1.0.12) |
| Exploit Públicos | Sí |
| Referencia | Github Advisory |
| Descripción | El paquete Composer getgrav/grav-plugin-api anterior a la versión 1.0.13 no aplica correctamente los límites del alcance de la clave API en el endpoint disable2fa. A diferencia del endpoint generate2fa, disable2fa autoriza la ruta admin (no propia) solo mediante lecturas ACL (isSuperAdmin/hasPermission) sin invocar requirePermission(), por lo que nunca se aplica el límite api_key_scopes. Esto permite que un poseedor de una clave API con alcance limitado en una cuenta super, o una cuenta no super con permisos api.users.write, desactive forzosamente la autenticación de dos factores en cualquier cuenta objetivo que no sea super mediante POST /api/v1/users/{user}/2fa/disable sin proporcionar un código TOTP, facilitando la toma de control de cuentas. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.13 o superior que corrige esta falla. Revisar y restringir los permisos y alcances de claves API especialmente en cuentas con privilegios, asegurar monitoreo de intentos anómalos para deshabilitar 2FA y aplicar controles adicionales para exigir código TOTP en acciones sensibles. |
—
| CVE | CVE-2026-72824 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | getgrav |
| Producto | Grav API plugin |
| Versiones | versiones anteriores a 1.0.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | El plugin Grav API (getgrav/grav-plugin-api) en versiones anteriores a 1.0.13 contiene una omisión de alcance en la clave API dentro de PagesController::guardTwigContent(). La verificación de Twig-toggle utiliza un control isSuperAdmin() que no consulta los api_key_scopes, permitiendo que una clave API con privilegios mínimos y scope api.pages.write, emitida en una cuenta superadministradora, active process.twig al guardar una página aunque admin.pages_twig esté fuera del alcance api.pages. Cuando security.twig_content.process_enabled=true y editor_enabled=false, esto permite la ejecución de Twig embebido en contenido de forma remota (SSTI), resultando en ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.13 o superior para corregir la validación del scope de la clave API. Revisar y restringir el uso de claves API con permisos superadministrador y monitorizar actividad de guardado de páginas con contenido Twig. Deshabilitar la opción security.twig_content.process_enabled si no es estrictamente necesaria. |
—
*Esta vulnerabilidad permite a atacantes con claves API limitadas, si han sido emitidas en cuentas superadministradoras, ejecutar código remoto via SSTI en el servidor al guardar contenido con Twig habilitado.*
*Existe explotación pública confirmada, por lo que la prioridad para parchear y mitigar es máxima en entornos que usen este plugin.*
| CVE | CVE-2026-72826 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | getgrav |
| Producto | grav-plugin-api |
| Versiones | versiones anteriores a 1.0.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | El plugin getgrav/grav-plugin-api en versiones anteriores a 1.0.13 no valida que los ámbitos (scopes) de una nueva clave API sean un subconjunto de los ámbitos del llamador en createApiKey. El método requireApiKeyPermission() solo requiere el ámbito básico api.access, mientras que los ámbitos de la nueva clave se leen directamente del cuerpo de la petición sin verificación de subconjunto. Un atacante con una clave API con mínimos permisos en una súper cuenta puede enviar un arreglo vacío de ámbitos para crear una clave súper sin restricciones y con acceso total, eludiendo las limitaciones de ámbito y habilitando cadenas de ataque como escritura de configuración que pueden derivar en ejecución remota de código (RCE). |
| Estrategia | Actualizar urgentemente a la versión 1.0.13 o superior que corrige la validación de ámbitos. Revisar y restringir las claves API supercuenta emitidas al mínimo necesario y monitorizar logs para detectar emisión de claves sin ámbito o actividad anómala. Implementar controles adicionales sobre creación y uso de claves API para prevenir elevación de privilegios. |
| CVE | CVE-2026-72829 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | getgrav |
| Producto | Grav API plugin |
| Versiones | versiones anteriores a 1.0.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-jrm3-jpp7-3gmx |
| Descripción | El plugin Grav API (getgrav/grav-plugin-api) en versiones anteriores a 1.0.13 contiene una omisión de la restricción de alcance de la clave API en los métodos create() y update() de UsersController. Estas funciones aplican la restricción solo para api.users.write, pero el otorgamiento de privilegios superadministrativos se basa únicamente en una comprobación isSuperAdmin() que lee directamente access.api.super sin consultar los alcances de la clave. Esto permite que una clave con alcance api.users.write, emitida para una cuenta con superprivilegios, establezca access.api.super o asigne un grupo con privilegios de superadministrador, afinando o promoviendo una cuenta a superadministrador completo y autenticándose con privilegios administrativos sin restricciones. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 1.0.13 o superior que corrige esta falla. Revisar y restringir el uso de claves API con alcance api.users.write solo a usuarios confiables y monitorizar activamente cualquier actividad inusual con privilegios elevados. Implementar controles adicionales para validar la autorización antes de conceder cualquier escalado a privilegios superadministrativos. |
—
*Este fallo permite la escalada de privilegios administrativos totales mediante el abuso de claves API con permisos limitados, por lo que debe considerarse una amenaza crítica y de alta prioridad para la empresa dado el riesgo directo de comprometer la administración completa de sistemas basados en Grav.*
| CVE | CVE-2026-72830 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | GetGrav |
| Producto | Grav API plugin |
| Versiones | versiones anteriores a 1.0.13 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-2×29-3mjq-2pvx |
| Descripción | El plugin Grav API en versiones anteriores a la 1.0.13 no aplica correctamente los límites de alcance de las claves API en los controles super-scope ConfigController, permitiendo que claves scoped con permiso api.config.write puedan modificar la configuración del scheduler. Esto permite a un atacante inyectar comandos arbitrarios en scheduler.custom_jobs que son ejecutados por Symfony Process, resultando en ejecución remota de código (RCE).
Un atacante autorizado con una clave API limitada, explotando esta vulnerabilidad, puede ejecutar comandos en el servidor, comprometiendo completamente el sistema afectado. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.0.13 o superior del plugin Grav API. Revisar y restringir el uso y permisos de claves API con alcance de escritura en configuraciones críticas. Implementar monitorización para detectar ejecuciones inusuales de comandos y reforzar controles de acceso a la API. |
| CVE | CVE-2026-72836 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | FileBrowser |
| Producto | FileBrowser |
| Versiones | Versiones anteriores a 2.63.19 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Archivo oficial de parche y detalles</td |
| Descripción | FileBrowser antes de la versión 2.63.19 no considera sistemas de archivos insensibles a mayúsculas/minúsculas al verificar la propiedad del directorio home durante el proceso de auto-registro. Cuando las opciones Signup y CreateUserDir están activadas y la raíz de FileBrowser está en un sistema de archivos insensible a mayúsculas (como Windows/NTFS), dos usuarios auto-registrados con nombres que solo difieran en mayúsculas/minúsculas (p.ej., CaseVictim y casevictim) se almacenan como cuentas distintas, pero apuntan al mismo directorio físico. Debido a que la comprobación de propiedad usa una comparación sensible a mayúsculas, un segundo usuario puede leer, sobrescribir y eliminar archivos de la cuenta original mediante endpoints HTTP autenticados, sin necesidad de credenciales previas ni interacción con la víctima. |
| Estrategia | Aplicar urgentemente la actualización a la versión 2.63.19 o superior donde se corrige la gestión de mayúsculas/minúsculas en sistemas insensibles. Mientras tanto, restringir la auto-creación de usuarios y limitar el acceso a entornos seguros. Monitorizar tráfico HTTP y validación de registros para detectar intentos de explotación. Priorizar esta actuación dada la confirmación de exploits públicos activos. |
—
*Resumen e impacto:*
Esta vulnerabilidad permite a un atacante autenticado con una cuenta recién creada interferir directamente con los archivos de otro usuario al aprovechar la diferencia insensible a mayúsculas en nombres de usuario y directorios home. Esto puede suponer compromisos muy graves de confidencialidad, integridad y disponibilidad de datos internos.
*¿Se está explotando?* Sí, existen exploits públicos confirmados.
*¿Debo darle prioridad?* Absolutamente, hasta mitigar el riesgo por actualización y controles compensatorios.
*¿Puede suponer un riesgo real para la empresa?* Sí, es crítico en entornos con FileBrowser y sistemas de archivos Windows/NTFS donde se habilita el auto-registro.
| CVE | CVE-2026-19871 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Roskus |
| Producto | Prospero Flow CRM |
| Versiones | versiones anteriores a 5.15.9 |
| Exploit Públicos | Sí |
| Referencia | Commit corregido en GitHub |
| Descripción | Uso de credenciales incrustadas en el componente de recursos humanos en Roskus Prospero Flow CRM antes de la versión 5.15.9 permite que atacantes remotos no autenticados se autentiquen como cualquier empleado incorporado a través del flujo estándar, con solo conocer su dirección de correo electrónico, debido a que el controlador de guardado del empleado utiliza como contraseña literal «changeme» y el formulario de incorporación no proporciona campo de contraseña. |
| Estrategia | Actualizar inmediatamente a la versión 5.15.9 o superior que corrige la vulnerabilidad. Revisar y eliminar cualquier credencial por defecto o hard-coded en el sistema. Implementar validación estricta en el onboarding para requerir creación de contraseña segura. Monitorizar accesos sospechosos y restringir acceso a recursos humanos para usuarios privilegiados. |
| CVE | CVE-2026-19626 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Tenable |
| Producto | Tenable Security Center |
| Versiones | No especificadas, afecta a la funcionalidad de generación de informes |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad Tenable TNS-2026-22 |
| Descripción | Vulnerabilidad de ejecución remota de código en la funcionalidad de generación de informes de Tenable Security Center. Un usuario autenticado sin privilegios administrativos puede explotar esta falla proporcionando entradas especialmente diseñadas que son procesadas inseguramente durante la renderización del informe en el servidor, permitiendo la ejecución arbitraria de código con los privilegios de la cuenta del servicio. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Tenable. Restringir privilegios y acceso a la funcionalidad de generación de informes sólo a usuarios absolutamente necesarios. Monitorizar señales de explotación y analizar logs de actividad para detectar comportamientos anómalos. Implementar medidas defensivas de seguridad en la cuenta de servicio para limitar impacto en caso de compromiso. |
| CVE | CVE-2026-19681 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Fabricante | Security Center |
| Producto Afectado | Security Center – módulo de procesamiento de carga de archivos |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Tenable Security Advisory |
| Descripción | Existe una vulnerabilidad de inyección de comandos autenticada en Security Center relacionada con el procesamiento de carga de archivos. Un atacante podría explotarla cargando un archivo especialmente diseñado, lo que podría resultar en la ejecución arbitraria de comandos en el sistema operativo subyacente. |
| Estrategia | Actualizar inmediatamente a la versión corregida o aplicar el parche oficial proporcionado por el fabricante. Restringir el acceso al módulo de carga de archivos solo a usuarios autorizados, implementar controles de validación estricta en los archivos subidos y monitorizar actividades inusuales en el sistema para detectar posibles indicios de explotación activa. |
—
Este CVE representa un riesgo crítico y real para la empresa dado que permite a un atacante autenticado ejecutar comandos arbitrarios en el sistema operativo vía archivos maliciosos. Existen exploits públicos, por lo que la probabilidad de ataque activo es alta. Priorice su mitigación inmediata.
| CVE | CVE-2026-19682 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Trend Micro |
| Producto | Security Center |
| Versiones | No especificadas; afectadas versiones previas al parche oficial |
| Exploit Públicos | Sí, disponibles |
| Referencia | Tenable Advisory |
| Descripción | Existe una vulnerabilidad de inyección de comandos en Security Center donde un atacante remoto no autenticado podría explotar este problema para ejecutar comandos arbitrarios en el sistema operativo subyacente con los privilegios de la cuenta del servicio.
Esta vulnerabilidad permite tomar control parcial o total del sistema afectado sin necesidad de credenciales, y dada la severidad crítica y la existencia de exploits públicos, representa un riesgo real y urgente para la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Trend Micro. Restringir accesos a la red y monitorizar actividad sospechosa en las cuentas de servicio. Implementar reglas de firewall para limitar la exposición de Security Center y activar alertas de seguridad para detección temprana de explotación. |
—–
| CVE | CVE-2026-48528 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026, 03:32 (UTC) |
| Vendor | NCEAS (National Center for Ecological Analysis and Synthesis) |
| Producto | Metacat (software de repositorio de datos) |
| Versiones | Versiones 2.0.0 hasta 3.4.0 |
| Exploit Públicos | Sí, pruebas de concepto confirmadas |
| Referencia | GitHub Security Advisory Metacat |
| Descripción | Metacat, software de repositorio de datos para investigadores, en versiones 2.0.0 a 3.4.0 presenta una vulnerabilidad de inyección SQL no autenticada en los endpoints REST API `/cn/v1/object` y `/cn/v2/object`. El parámetro `nodeId` no se sanitiza y puede ser modificado para inyectar comandos SQL cuya respuesta se refleja en mensajes de error XML, permitiendo a un atacante extraer, modificar o eliminar datos arbitrarios en la base de datos PostgreSQL subyacente sin necesidad de autenticación. Esto expone información sensible como catálogos de datos, logs de acceso, identificadores personales y controles de acceso. La vulnerabilidad fue corregida en la versión 3.4.1 y mientras no se aplique la actualización, se puede mitigar deshabilitando los endpoints vulnerables en la configuración del servlet. |
| Estrategia | Priorizar la actualización inmediata a Metacat 3.4.1 o superior para eliminar la vulnerabilidad. Si no es posible actualizar, mitigar deshabilitando los endpoints `/cn` eliminando los mapeos de los servlets `CNRestServlet v1 y v2` en el archivo web.xml del servidor, evitando el uso del API vulnerable sin impactar la mayoría de funcionalidades. Revisar activamente logs por posibles explotaciones y reforzar controles para minimizar exposición a inyección SQL en otras áreas. |
—
*CVE:* CVE-2026-48528
*Severidad:* CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 15 de agosto de 2026, 03:32 (UTC)
*Fabricante:* NCEAS (National Center for Ecological Analysis and Synthesis)
*Producto Afectado:* Metacat
*Versiones Afectadas:* 2.0.0 hasta 3.4.0
*Exploit Públicos:* Sí, pruebas de concepto confirmadas
*Referencia:* GitHub Security Advisory Metacat
*Descripción:* Metacat contiene una vulnerabilidad crítica de inyección SQL no autenticada en sus endpoints REST `/cn/v1/object` y `/cn/v2/object`. El parámetro `nodeId` no se sanitiza, permitiendo inyección y ejecución arbitraria de comandos SQL en la base de datos PostgreSQL subyacente con exposición completa de datos sensibles. Esto puede resultar en extracción, alteración o eliminación total de información protegida, comprometiendo datos de usuarios, catálogos, logs de acceso y controles de acceso.
Esta vulnerabilidad es explotable sin autenticación previa y existen pruebas de concepto verificadas, por lo que su riesgo de explotación es elevado.
*Estrategia:* Actualizar urgentemente a Metacat versión 3.4.1 o superior donde se corrige el fallo. Como medida temporal, deshabilitar los endpoints `/cn` en el archivo web.xml para evitar el acceso a los servlets vulnerables sin impacto funcional mayor. Implementar monitoreo activo de logs para detectar intentos de explotación y reforzar la validación de entradas en otros módulos para reducir superficie de ataque.
| CVE | CVE-2026-73849 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Emlog |
| Producto | Emlog (sistema de construcción de sitios web) |
| Versiones | 2.6.26 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub Emlog |
| Descripción | En Emlog, un sistema de código abierto para creación de sitios web, en la versión 2.6.26 y anteriores, el archivo install.php acepta la acción «reinstall» sin autenticación y omite deliberadamente la comprobación de si el sistema ya está instalado debido a que la guardia solo se ejecuta si la acción no es «reinstall». Esto permite a un atacante remoto enviar parámetros como hostname, dbuser, dbpasswd, dbname, dbprefix, username, password y email para sobrescribir el archivo de configuración (config.php) con datos controlados por el atacante y crear una nueva cuenta de administrador. A la fecha no existe una versión corregida publicada. |
| Evaluación de impacto | Esta vulnerabilidad es crítica porque permite acceso administrativo total al sistema sin autenticación previa mediante la sobrescritura del archivo de configuración y la creación de un usuario administrador. Esto puede comprometer la confidencialidad, integridad y disponibilidad de cualquier servicio web basado en Emlog afectado. |
| Estrategia | La empresa debe considerar bloquear temporalmente el acceso al script install.php, supervisar activamente intentos de acceso a esta ruta y revisar los archivos de configuración para detectar cambios no autorizados. Se recomienda controlar que solo usuarios autenticados puedan ejecutar cualquier reinstalación. Mantenerse atento a publicaciones de parches oficiales y aplicar la actualización tan pronto esté disponible para eliminar el vector de ataque. |
| CVE | CVE-2026-19188 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026, 03:32 (UTC) |
| Vendor | Haiwell |
| Producto | Haiwell IoT Cloud HMI Gateway |
| Versiones | No especificadas, afecta a la línea de producto actual (Net Check feature en /setting endpoint) |
| Exploit Públicos | Sí |
| Referencia | Haiwell Advisory |
| Descripción | Se ha identificado una vulnerabilidad crítica de inyección de comandos en el sistema operativo en el producto Haiwell IoT Cloud HMI Gateway. La vulnerabilidad reside en la función Net Check accesible desde el endpoint /setting. El evento cmdPing de Socket.io no sanitiza adecuadamente la entrada proporcionada por el usuario antes de pasarla al sistema operativo subyacente, permitiendo a un atacante inyectar y ejecutar comandos arbitrarios con privilegios root. |
| Estrategia | Aplicar urgentemente el parche oficial proporcionado por Haiwell. Revisar y restringir el acceso al endpoint /setting y monitorear logs de comandos nativos para detectar actividad sospechosa. Considerar usar firewalls de aplicaciones para filtrar entradas y limitar privilegios de ejecución en el sistema afectado. |
| CVE | CVE-2026-49457 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Erlang/OTP |
| Producto | erlang_quic (implementación de QUIC en Erlang) |
| Versiones | Antes de la versión 1.4.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | La implementación erlang_quic en versiones anteriores a la 1.4.4 no autenticaba el servidor durante el handshake TLS 1.3. No se verificaba la firma CertificateVerify, ni se validaba la cadena de certificados, ni se comprobaba el hostname, por lo que la función `verify` era efectivamente inoperante en el cliente. Esto permite a un atacante en posición de man-in-the-middle presentar cualquier certificado y suplantar cualquier servidor, comprometiendo la confidencialidad e integridad de la comunicación. HTTP/3 utilizando el mismo cliente está igualmente afectado. La autenticación mediante PSK no está afectada. |
| Estrategia | Actualizar urgentemente a erlang_quic versión 1.4.4 o superior, que corrige la validación del certificado y el hostname. Mientras tanto, no hay mitigaciones efectivas; se debe monitorizar para detectar posible ataque MitM y restringir el uso de versiones afectadas especialmente en entornos expuestos a redes inseguras. |
| CVE | CVE-2026-50027 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Agosto 2026 |
| Vendor | mcp-memory-service |
| Producto | mcp-memory-service |
| Versiones | versiones anteriores a 10.67.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-84hp-mqvj-3p8h |
| Descripción | mcp-memory-service es una capa de memoria semántica para aplicaciones de IA. Antes de la versión 10.67.1, todas las rutas HTTP bajo /api/documents/* se servían sin ninguna autenticación, incluso si el servidor estaba configurado con clave API (MCP_API_KEY) u OAuth. Un atacante remoto no autenticado puede cargar contenido arbitrario en el almacén de memoria (escritura), recuperar contenido almacenado (lectura) y eliminar permanentemente memorias de usuarios autenticados (borrado) sin suministrar credenciales. La ruta /api/memories sí valida autenticación, causando un fallo de consistencia y un borde de autenticación explotable. Vulnerabilidad corregida en la versión 10.67.1. |
| Importancia concreta | Permite acceso completo no autorizado a funciones críticas del servicio, pudiendo comprometer datos internos y usuarios, con riesgo alto de manipulación, pérdida o robo de información sensible. |
| Estrategia | Actualizar urgentemente a la versión 10.67.1 o superior que soluciona la inconsistencia de autenticación. Revisar logs para detectar accesos no autorizados previos y restringir tráfico hacia /api/documents/* hasta aplicar parche. Implementar monitoreo continuo y alertas para detectar comportamientos anómalos en las APIs críticas. |
*****
Ahora inserto la información en Supabase. Por favor confirme la conexión o proporcione datos para la inserción.
| CVE | CVE-2026-73678 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | MindsDB |
| Producto | Minds Platform |
| Versiones | 26.1.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub MindsDB Minds Platform |
| Descripción | La plataforma Minds Platform de MindsDB, en versiones 26.1.0 y anteriores, contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes ejecutar comandos arbitrarios del sistema operativo. Esto se logra enviando peticiones maliciosas al endpoint POST /api/v1/responses/, que invoca la herramienta scratchpad del agente Anton, la cual ejecuta código Python influenciado por el atacante sin ningún tipo de sandbox. Además, los atacantes pueden configurar una clave API LLM propia a través del endpoint no autenticado PUT /api/v1/settings/, y luego enviar un prompt para ejecutar código Python arbitrario, logrando así ejecución completa de comandos con los mismos permisos que la aplicación de escritorio, pudiendo acceder a claves SSH, credenciales almacenadas y secretos de entorno. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad para eliminar acceso no autenticado a los endpoints vulnerables. Como medida urgente, restringir el acceso a los endpoints POST /api/v1/responses/ y PUT /api/v1/settings/ solo a usuarios autenticados y controlar estrictamente las claves API. Monitorizar los logs en busca de acceso no autorizado y actividad sospechosa para detectar intentos de explotación activos. Considerar además el uso de sandboxing en la ejecución de código Python para futuras versiones. |
—–
| CVE | CVE-2026-17181 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-15T03:32:18.19895+00:00 |
| Vendor | IBM |
| Producto | Db2 Mirror for i |
| Versiones | 7.4, 7.5 y 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Db2 Mirror for i 7.4, 7.5 y 7.6 presentan una vulnerabilidad que permite a un atacante remoto escribir archivos en ubicaciones arbitrarias debido a un path traversal.
Esta vulnerabilidad puede ser explotada enviando solicitudes maliciosas que aprovechan el path traversal para sobreescribir o crear archivos en el sistema, lo que puede derivar en una ejecución de código arbitraria o comprometer la integridad del sistema afectado. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por IBM para las versiones afectadas. Implementar controles de acceso estrictos y monitorear actividad sospechosa en el sistema para detectar posibles intentos de explotación. |
| CVE | CVE-2026-17182 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Agosto 2026 |
| Vendor | IBM |
| Producto | Db2 Mirror for i |
| Versiones | 7.4, 7.5 y 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory CVE-2026-17182 |
| Descripción | IBM Db2 Mirror for i versiones 7.4, 7.5 y 7.6 podrían permitir a un atacante remoto omitir la autenticación y obtener o modificar información sensible debido a una validación incorrecta de los segmentos del path en la URI de la solicitud. Esta vulnerabilidad facilita el acceso no autorizado teniendo como vector el URI manipulado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por IBM para las versiones afectadas. Revisar y reforzar controles de validación en el manejo de URI en sistemas expuestos. Monitorizar accesos inusuales y posibles intentos de explotación activa dado que existen exploits públicos confirmados. |
| CVE | CVE-2026-17184 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-15T03:32:18 (UTC) |
| Vendor | IBM |
| Producto | Db2 Mirror for i |
| Versiones | 7.4, 7.5 y 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Db2 Mirror for i 7.4, 7.5 y 7.6 podría permitir que un atacante remoto ejecute código arbitrario debido al control externo del nombre o ruta de un archivo.
Esta vulnerabilidad permite que un atacante remoto manipule el nombre o la ruta de un archivo para ejecutar código arbitrario en el sistema afectado, comprometiendo la integridad y confidencialidad. Puede ser explotada de manera remota, potenciando el riesgo de ataques graves dirigidos a sistemas clave. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige el problema. Implementar controles estrictos de validación sobre los nombres y rutas de archivos, restringir accesos remotos no esenciales y monitorizar cualquier comportamiento anómalo relacionado con el acceso a archivos. Confirmar la ausencia de explotación activa mediante análisis forense y sistemas de detección de intrusos. |
| CVE | CVE-2026-17186 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Fabricante | IBM |
| Producto Afectado | Db2 Mirror for i |
| Versiones Afectadas | 7.4, 7.5 y 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Db2 Mirror for i 7.4, 7.5 y 7.6 podrían permitir que un atacante remoto ejecute comandos CL arbitrarios debido a una neutralización inadecuada de elementos especiales en un comando.
Este fallo puede ser explotado remotamente para ejecutar órdenes de manera no autorizada, comprometiendo la integridad y control del sistema afectado, elevando riesgos críticos para la seguridad y operación empresarial. |
| Estrategia | Aplicar de inmediato los parches oficiales publicados por IBM para las versiones afectadas. Además, restringir el acceso remoto a los sistemas afectados, monitorizar comandos CL inusuales y configurar filtros de entrada para evitar la inyección de caracteres o secuencias especiales maliciosas. |
| CVE | CVE-2026-67365 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-15T03:32:18.877683+00:00 |
| Vendor | icagenda.com |
| Producto | Joomla Extension – iCagenda |
| Versiones | versiones menores a 4.0.0-4.0.11 |
| Exploit Públicos | Sí |
| Referencia | Joomla iCagenda Advisory |
| Descripción | Inyección SQL no autenticada en iCagenda para Joomla (mod_icagenda_calendar), explotable vía com_ajax sin necesidad de sesión, token o cuenta en versiones anteriores a 4.0.0-4.0.11.
Esta vulnerabilidad permite a un atacante remoto inyectar código SQL sin autenticación, comprometiendo potencialmente la integridad de la base de datos y acceso no autorizado a información sensible. Puede ser explotada de forma remota y no requiere interacción previa o privilegios legítimos. |
| Estrategia | Actualizar inmediatamente a la versión 4.0.11 o superior que corrige esta vulnerabilidad. Revisar logs para detectar posibles intentos de explotación y restringir el acceso a com_ajax mediante controles de firewall o WAF. Implementar medidas de monitorización y alertas para detectar actividad anómala. |
| CVE | CVE-2026-73683 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | Laravel |
| Producto | Socialite Facebook Provider |
| Versiones | Todas las versiones afectadas con la función getUserByOIDCToken() sin validación nonce |
| Exploit Públicos | Sí |
| Referencia | Laravel Socialite Repository |
| Descripción | El proveedor de Facebook de Laravel Socialite contiene una vulnerabilidad crítica de omisión de autenticación que permite a atacantes no autenticados reutilizar id_tokens OIDC capturados. Esto se debe a la falta de validación del campo nonce en la función getUserByOIDCToken() dentro de FacebookProvider.php. Un atacante que obtenga un id_token válido y no expirado para el mismo Facebook App ID puede enviar este token capturado al endpoint backend userFromToken(), eludiendo controles de autenticación porque las verificaciones de firma, aud y iss pasan, pero no se realiza comparación con nonce vinculado a sesión, resultando en acceso no autorizado a cuentas víctimas. |
| Estrategia | Actualizar inmediatamente Laravel Socialite a la versión que incluye validación estricta del nonce en getUserByOIDCToken(). Implementar controles adicionales para verificar la relación de tokens con sesiones de usuario y monitorizar accesos anómalos mediante tokens. Deshabilitar el uso de tokens recipidos hasta haber aplicado el parche para evitar explotación activa. |
—
| CVE | CVE-2026-14484 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | RapiSafe |
| Producto | Secure Multi File Upload para Contact Form 7 (plugin WordPress) |
| Versiones | Todas hasta 1.0.4 inclusive |
| Exploit Públicos | Sí, código público disponible |
| Referencia | Código vulnerable en repositorio oficial |
| Descripción | El plugin RapiSafe – Secure Multi File Upload para Contact Form 7 en WordPress es vulnerable a eliminación arbitraria de archivos debido a validación insuficiente de rutas en la función handleAjaxRemoveUpload en todas las versiones hasta la 1.0.4 inclusive. Esto permite a atacantes no autenticados borrar archivos arbitrarios en el servidor, lo que puede derivar en ejecución remota de código si se elimina un archivo crítico como wp-config.php. El nonce requerido para ejecutar esta función se expone en el JavaScript público (RSMFCF7Vars.nonce) en cualquier página de Contact Form 7 con campo de carga RapiSafe, siendo accesible para cualquier visitante no autenticado. |
| Estrategia | Actualizar inmediatamente a una versión corregida del plugin que valide correctamente las rutas. Hasta entonces, restringir el acceso a las páginas de carga y eliminar el nonce expuesto si es posible. Monitorizar accesos sospechosos y asegurarse de que las copias de seguridad y restauración estén operativas para mitigar cualquier daño por eliminación de archivos. Priorizar esta acción ante la alta probabilidad de explotación activa. |
| CVE | CVE-2026-15303 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | 6Storage Rentals Plugin (WordPress) |
| Producto | 6Storage Rentals para WordPress |
| Versiones | Hasta la versión 2.27.0 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Código vulnerable detectado |
| Descripción | El plugin 6Storage Rentals para WordPress es vulnerable a una vulnerabilidad de omisión de autenticación en versiones hasta la 2.27.0 inclusive. El manejador AJAX six_storage_create_wp_user está registrado sin verificación de nonce, capacidad, credenciales ni propiedad, permitiendo al atacante establecer wp_set_current_user() y wp_set_auth_cookie() para cualquier usuario mediante la dirección de correo electrónico proporcionada por el atacante. Esto posibilita que un atacante no autenticado inicie sesión como cualquier usuario existente, incluyendo administradores. |
| Estrategia | Actualizar el plugin a una versión parcheada que corrija esta falla. Mientras se actualiza, restringir el acceso a la función AJAX afectada mediante medidas de control de acceso y monitorizar intentos sospechosos de inicio de sesión. Confirmar la implementación de medidas de autenticación y verificación de nonce en todos los manejadores AJAX para prevenir bypass de autenticación. Priorizar esta mitigación debido a explotación activa y alto impacto en la seguridad. |
—–
Haré la inserción en Supabase para seguimiento y gestión interna.
| CVE | CVE-2026-15341 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de agosto de 2026 |
| Vendor | WordPress Plugin Developer |
| Producto | User Session Synchronizer plugin para WordPress |
| Versiones | Todas hasta la versión 1.4.0 inclusive |
| Exploit Públicos | Sí, confirmado |
| Referencia | Plugin User Session Synchronizer – código vulnerable |
| Descripción | El plugin User Session Synchronizer de WordPress es vulnerable a una omisión de autenticación que permite la toma de control total de cuentas en todas las versiones hasta la 1.4.0. La función synchronize_session(), ejecutada en cada petición, no valida los parámetros ussync-key, ussync-token, y ussync-ref contra nonce, capacidades o secretos compartidos. Al referenciar ussync-key un slot no registrado, se degradan las claves criptográficas predictivamente, lo que permite a un atacante no autenticado crear solicitudes que establecen cookies de autenticación para cualquier usuario conocido o predecible (incluidos administradores), sin conocer secretos internos. |
| Estrategia | Actualizar urgentemente el plugin a una versión que corrija esta vulnerabilidad o deshabilitarlo mientras se evalúa su uso. Implementar medidas adicionales para autenticar usuarios y monitorizar registros de accesos para detectar intentos anómalos de autenticación. Revisar y limitar instalación de plugins no auditados estrictamente. |


