| CVE |
CVE-2026-65548 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de Agosto de 2026, 03:31 UTC |
| Vendor |
Betheme |
| Producto |
Betheme WordPress Theme |
| Versiones |
Versiones hasta la 28.4.2 inclusive |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Betheme RCE Vulnerability |
| Descripción |
Vulnerabilidad de Ejecución Remota de Código (RCE) en Betheme WordPress Theme versiones 28.4.2 y anteriores. Esta falla permite a un atacante remoto ejecutar código arbitrario en el servidor afectado, explotando un fallo en la validación de entradas dentro del tema. El atacante puede tomar control total del sitio web afectado y potencialmente comprometer la infraestructura subyacente. Esta vulnerabilidad es crítica y ya existen exploit públicos disponibles que facilitan ataques automatizados. |
| Estrategia |
Actualizar inmediatamente Betheme a una versión corregida posterior a la 28.4.2. Revisar y reforzar reglas de firewall de aplicaciones web (WAF) para bloquear posibles intentos de explotación. Monitorizar logs para detectar actividad inusual y aislar sistemas afectados inmediatamente en caso de explotación detectada. |
*****
¿Está siendo explotada? Sí, existen exploits públicos que incrementan el riesgo de ataques automatizados.
¿Debo darle prioridad? Sí, debe manejarse con máxima urgencia.
¿Puede suponer un riesgo real para la empresa? Sí, permite control total del servidor y compromete la seguridad del sitio web y la infraestructura.
| CVE |
CVE-2026-65552 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 agosto 2026 |
| Vendor |
Export User Data (WordPress Plugin) |
| Producto |
Export User Data |
| Versiones |
Versiones 2.2.6 y anteriores |
| Exploit Públicos |
Disponibles |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección de Objeto PHP en el plugin Export User Data para WordPress en versiones 2.2.6 y anteriores. Esta vulnerabilidad permite a atacantes remotos inyectar objetos PHP maliciosos a través del plugin, lo que puede derivar en ejecución remota de código, comprometiendo la integridad y disponibilidad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente el plugin Export User Data a la última versión disponible que corrige esta falla. Revisar e impedir la carga de objetos PHP no confiables y aplicar controles de validación estrictos en las entradas del plugin. Monitorizar logs para detectar cualquier indicio de explotación activa y bloquear acceso no autorizado. |
| CVE |
CVE-2026-65553 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07-08-2026 |
| Vendor |
Spider Analyser |
| Producto |
Spider Analyser – Plugin para WordPress |
| Versiones |
Versiones <= 2.1.3 |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Ejecución remota de código no autenticada (RCE) en Spider Analyser, plugin de análisis para WordPress, versiones 2.1.3 y anteriores. Esta vulnerabilidad crítica permite que un atacante remoto ejecute código arbitrario en el servidor sin necesidad de autenticación, comprometiendo completamente la integridad y disponibilidad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada superior a la 2.1.3. En ausencia de parche, deshabilitar el plugin para mitigar riesgo de explotación. Monitorizar la actividad del servidor para detectar posibles ataques. Mantener respaldo actualizado y limitar el acceso administrativo a WordPress. |
| CVE |
CVE-2026-65556 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:52 (UTC) |
| Vendor |
WPBruiser |
| Producto |
WPBruiser {no-Captcha anti-Spam} |
| Versiones |
versiones hasta 3.1.43 incluidas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Inyección de objeto PHP no autenticada en WPBruiser {no-Captcha anti-Spam} versiones 3.1.43 y anteriores que permite la ejecución remota de código. Esta vulnerabilidad permite a un atacante sin autenticar inyectar objetos PHP maliciosos, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado. Esto se traduce en un riesgo crítico de ejecución remota de código con el potencial de tomar control completo del servidor. |
| Estrategia |
Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad actualizando el plugin WPBruiser a una versión superior a la 3.1.43. Además, monitorizar logs y comportamiento inusual para detección de explotación activa. Enfocar defensas en reforzar controles de entrada y evitar la ejecución arbitraria de código sin validación. |
| CVE |
CVE-2026-65571 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07-08-2026 |
| Vendor |
69 Clothing |
| Producto |
Tema para WordPress 69 Clothing |
| Versiones |
versiones iguales o anteriores a 1.2.11.1 |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección de Objetos PHP sin autenticación en el tema 69 Clothing para WordPress versiones 1.2.11.1 o anteriores. Permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor al inyectar objetos PHP maliciosos.
Esta vulnerabilidad puede ser explotada para tomar control total del servidor web, comprometiendo la confidencialidad, integridad y disponibilidad de la infraestructura afectada.
|
| Estrategia |
Actualizar inmediatamente a la versión más reciente del tema 69 Clothing que corrige esta vulnerabilidad. Bloquear acceso directo a funciones PHP sensibles y aplicar reglas WAF para detectar patrones de inyección de objetos. Monitorizar logs para detección de actividad anómala. |
—–
| CVE |
CVE-2026-65572 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:53.175504+00:00 |
| Vendor |
A.Williams |
| Producto |
Tema WordPress Alisha Williams |
| Versiones |
versiones <= 1.3.1 |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de inyección de objeto PHP no autenticado en el Tema WordPress Alisha Williams versiones 1.3.1 y anteriores. Esta vulnerabilidad permite que un atacante remoto sin necesidad de autenticación inserte objetos PHP maliciosos, posibilitando ejecución remota de código (RCE) o manipulación del sistema afectado.
|
| Estrategia |
Aplicar inmediatamente el parche oficial o actualizar a la versión superior a 1.3.1. Para mitigar el riesgo mientras se parchea, restringir acceso a la gestión del tema, monitorizar actividad anómala en el sitio WordPress y habilitar WAF con reglas específicas para bloqueo de inyecciones PHP. La explotación pública ya confirmada requiere máxima prioridad y acción inmediata.
|
| CVE |
CVE-2026-65573 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Abelle |
| Producto |
Tema WordPress Abelle |
| Versiones |
Versiones anteriores o iguales a 1.22 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección de Objetos PHP no autenticada en el tema Abelle para WordPress, versiones 1.22 y anteriores. Esta falla permite que un atacante remoto inyecte objetos PHP maliciosos sin necesidad de autenticarse, lo que puede derivar en ejecución remota de código (RCE) en el servidor.
Esta vulnerabilidad puede ser explotada enviando peticiones manipuladas al sitio web que use el tema vulnerable, comprometiendo la integridad y control total del servidor afectado. |
| Estrategia |
Actualizar de inmediato el tema Abelle a la versión más reciente que corrija la vulnerabilidad. En caso de no ser posible, restringir accesos externos y aplicar reglas WAF para bloquear cargas útiles de inyección PHP. Monitorear logs para detectar intentos de explotación y realizar auditorias de seguridad regulares. |
| CVE |
CVE-2026-65574 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Abogado Theme (desarrolladores WordPress) |
| Producto |
Abogado Theme para WordPress |
| Versiones |
Versiones iguales o anteriores a 1.18 |
| Exploit Públicos |
Sí, existen exploit públicos confirmados |
| Referencia |
Patchstack Advisory</td |
| Descripción |
Vulnerabilidad de Inyección de Objetos en PHP sin autenticación en Abogado Theme para WordPress versiones iguales o inferiores a la 1.18. Este fallo permite a un atacante remoto inyectar código malicioso manipulando datos PHP, comprometiendo la integridad y ejecución del servidor web.
Un atacante puede explotar esta vulnerabilidad sin requerir autenticación previa, lo que aumenta el riesgo de compromiso total del sitio, ejecución remota de código y acceso no autorizado a datos sensibles.
|
| Estrategia |
Actualizar inmediatamente a la versión 1.19 o superior del Abogado Theme que corrige esta falla. Aplicar controles estrictos de entrada y validar objetos recibidos. Monitorizar logs para detectar intentos de explotación y limitar acceso administrativo a sitios web WordPress. |
| CVE |
CVE-2026-65575 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:54 (UTC) |
| Vendor |
Accalia |
| Producto |
Accalia Theme para WordPress |
| Versiones |
versiones 1.5.3 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Inyección de objeto PHP sin autenticación en Accalia Theme para WordPress en versiones inferiores o iguales a 1.5.3. Esta vulnerabilidad de inyección de objeto permite a un atacante remoto sin necesidad de autenticarse manipular directamente la memoria del programa explotando la deserialización insegura de datos en PHP. Esto puede conducir a ejecución remota de código, comprometiendo la integridad y el control del sitio web afectado. |
| Estrategia |
Aplicar inmediatamente el parche oficial o actualizar a versión superior a 1.5.3 que corrige esta vulnerabilidad. Monitorizar el entorno por indicadores de compromiso relacionados con inyección de objetos PHP. En entornos WordPress, restringir acceso a cargas y datos deserializados, y aplicar reglas WAF específicas para bloquear patrones de ataque de inyección de objetos. |
| CVE |
CVE-2026-65576 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 Ago 2026 |
| Vendor |
Adrena |
| Producto |
Adrena Theme para WordPress |
| Versiones |
Versiones ≤ 1.2.14 |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de inyección de objetos PHP sin autenticación en Adrena tema para WordPress, versiones hasta la 1.2.14 incluidas. Esta falla permite a un atacante remoto inyectar datos maliciosos en el entorno PHP sin requerir autenticación previa.
Esto puede conducir a ejecución remota de código, comprometiendo la integridad y confidencialidad del servidor y los datos alojados. Al contar con exploits públicos conocidos, el riesgo de explotación activa es alto.
|
| Estrategia |
Aplicar urgentemente el parche oficial o actualizar a versión superior a la 1.2.14. En paralelo, restringir el acceso a interfaces web vulnerables, implementar WAF con reglas de protección contra inyección PHP y monitorizar activamente para detectar intentos de explotación con firmas conocidas. |
| CVE |
CVE-2026-65577 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07-08-2026 |
| Vendor |
Advice |
| Producto |
Advice Theme para WordPress |
| Versiones |
Versiones 1.18.0 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Advice Theme para WordPress versiones 1.18.0 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar objetos PHP maliciosos sin necesidad de autenticación, potencialmente ejecutando código arbitrario en el servidor.
|
| Estrategia |
Actualizar inmediatamente Advice Theme a la versión más reciente que corrija esta vulnerabilidad. Si el parche no está disponible, deshabilitar el tema afectado temporalmente. Implementar controles de seguridad adicionales para monitorear accesos y posibles actividades sospechosas en el sitio. Monitorizar la existencia de exploits activos dada la alta criticidad y explotación pública confirmada. |
| CVE |
CVE-2026-65578 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:54 (UTC) |
| Vendor |
Theme Authors (WordPress Theme Agora) |
| Producto |
Agora WordPress Theme |
| Versiones |
versiones anteriores o iguales a 1.9 |
| Exploit Públicos |
Sí, conocidos |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección de Objetos PHP no autenticada en el tema de WordPress Agora versiones iguales o inferiores a la 1.9. Esta falla permite a un atacante remoto y sin autenticación inyectar código PHP arbitrario a través del mecanismo de inyección de objetos, lo que puede conducir a ejecución remota de código, compromiso de servidor y control total del sitio web afectado. |
| Estrategia |
Actualizar urgentemente el tema Agora a la versión más reciente disponible que corrige esta vulnerabilidad (superior a 1.9). En paralelo, revisar logs para detectar actividad sospechosa y aplicar reglas de WAF para bloquear patrones de inyección de objetos PHP. Se debe considerar limitar permisos y aislar entornos para mitigar riesgos en caso de explotación activa. |
| CVE |
CVE-2026-65579 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:54.962514+00:00 |
| Vendor |
Agricola |
| Producto |
Tema WordPress Agricola |
| Versiones |
versiones <= 1.21.0 |
| Exploit Públicos |
Sí |
| Referencia |
Patchstack Advisory |
| Descripción |
Inyección de objeto PHP no autenticada en versiones <= 1.21.0 del tema WordPress Agricola. Esta vulnerabilidad permite a un atacante remoto sin autenticación inyectar objetos PHP maliciosos, lo que puede conducir a la ejecución arbitraria de código en el servidor afectado.
El exploit aprovecha la falta de validación adecuada en los datos de entrada permitiendo la creación o manipulación de objetos PHP arbitrarios, comprometiendo la integridad y disponibilidad del sistema.
|
| Estrategia |
Actualizar de inmediato el tema Agricola a la versión más reciente que corrija la vulnerabilidad. En paralelo, revisar los logs para detectar posibles intentos de explotación, restringir accesos no necesarios y aplicar controles de seguridad en la ejecución de código PHP como deshabilitar funciones peligrosas o usar entornos con restricciones. La vulnerabilidad tiene exploit público conocido y demanda máxima prioridad. |
| CVE |
CVE-2026-65581 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07/08/2026 03:31 UTC |
| Vendor |
AI ANN |
| Producto |
AI ANN Theme para WordPress |
| Versiones |
Versiones <= 1.29.0 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Patchstack Aviso de Vulnerabilidad |
| Descripción |
Inyección de objeto PHP no autenticada en AI ANN (tema de WordPress) en versiones 1.29.0 o anteriores. Esta vulnerabilidad permite a atacantes remotos enviar datos manipulados para instanciar objetos PHP arbitrarios, lo que puede conducir a la ejecución de código remoto en el servidor afectado sin necesidad de autenticación. |
| Estrategia |
Actualizar inmediatamente el tema AI ANN a una versión superior a la 1.29.0 que corrija la vulnerabilidad. Revisar los logs para detectar actividad sospechosa que intente aprovechar la inyección. Como defensa adicional, aplicar reglas en el firewall para bloquear cargas útils maliciosas PHP y restringir acceso a administración WordPress a IPs confiables. |
—
*Esta vulnerabilidad representa un riesgo muy elevado dado que permite la ejecución remota de código sin autenticación previa, facilitando control total del servidor. Existe exploit público, por lo que puede estar siendo activamente utilizada.*
*Prioridad inmediata para mitigación y monitoreo activo.*
| CVE |
CVE-2026-66447 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
WordPress Plugin Team |
| Producto |
WordPress File Upload |
| Versiones |
versiones hasta la 5.1.7 inclusive |
| Exploit Públicos |
Sí, existen exploits públicos confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Inyección SQL no autenticada en el plugin WordPress File Upload versiones <= 5.1.7. Esta falla permite a un atacante remoto sin necesidad de autenticación inyectar código SQL malicioso en la base de datos a través de la funcionalidad de carga de archivos, lo que puede llevar a la divulgación, manipulación o destrucción de datos críticos.
El exploit es fácil de ejecutar y permite al atacante comprometer la integridad de la base de datos de WordPress, poniendo en riesgo la confidencialidad y disponibilidad de la plataforma web afectada, además posibilita la escalada de privilegios. |
| Estrategia |
Actualizar de inmediato el plugin WordPress File Upload a la versión más reciente que solucione esta vulnerabilidad. En paralelo, restringir el acceso a interfaces de carga de archivos, implementar controles de validación y saneamiento estricto de entradas, y monitorizar los logs para detectar intentos de explotación. Priorizar esta corrección es fundamental dada la existencia de exploits públicos y su alta criticidad. |
| CVE |
CVE-2026-66662 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07 03:31 UTC |
| Vendor |
DynamiApps |
| Producto |
Frontend Admin |
| Versiones |
Versiones <= 3.29.10 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Patchstack Advisory |
| Descripción |
Escalada de privilegios sin autenticación en Frontend Admin por DynamiApps en versiones 3.29.10 y anteriores. Esta vulnerabilidad permite a un atacante sin autenticar elevar sus privilegios, obteniendo acceso administrativo al sistema afectado. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada posterior a la 3.29.10. Revisar y limitar accesos administrativos y monitorizar patrones inusuales de uso para detectar explotación activa. Implementar controles de acceso estrictos y auditoría de roles. |
—
*Esta vulnerabilidad es altamente crítica y actualmente con exploits públicos conocidos, lo que la convierte en un riesgo real y prioritario para la empresa, dado que permite a cualquier atacante no autenticado obtener privilegios administrativos completos.*
| CVE |
CVE-2026-66665 |
| Severidad |
CRÍTICO (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
TypeHub |
| Producto |
Type Hub plugin para WordPress |
| Versiones |
versiones hasta la 2.0.6 inclusive |
| Exploit Públicos |
Sí, existen |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de carga arbitraria de archivos sin autenticación en Type Hub versión 2.0.6 y anteriores para WordPress. Esta vulnerabilidad permite a un atacante no autenticado subir archivos maliciosos al servidor, lo que puede derivar en una ejecución remota de código o la toma de control del sistema afectado. |
| Estrategia |
Actualizar inmediatamente a la versión más reciente de Type Hub que soluciona la vulnerabilidad. En caso de no poder parchear, restringir el acceso a la funcionalidad vulnerable y monitorizar el sistema para detectar cargas anómalas de archivos. Implementar controles de seguridad adicionales en el servidor web, como validación de tipos de archivo y permisos estrictos sobre directorios de carga. |
—
| CVE |
CVE-2026-66709 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 agosto 2026 |
| Vendor |
WebAppick |
| Producto |
CTX Feed (plugin para WooCommerce) |
| Versiones |
Versiones 6.6.42 y anteriores |
| Exploit Públicos |
Sí, disponibles |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Ejecución Remota de Código (RCE) en el plugin CTX Feed para WooCommerce versiones 6.6.42 y anteriores. Esta vulnerabilidad permite que un atacante remoto sin autenticación ejecute código arbitrario en el servidor afectado aprovechando una falla en el manejo de las solicitudes del plugin, comprometiendo así la integridad y disponibilidad del sistema. |
| Estrategia |
Actualizar inmediatamente el plugin CTX Feed a una versión parcheada superior a la 6.6.42. Además, revisar los registros para identificar posibles intentos de explotación y restringir el acceso a la administración de WooCommerce solo a IPs confiables. Aplicar medidas adicionales de monitoreo ante posibles ataques y mantener una política de backups actualizada. |
—
*Esta vulnerabilidad es crítica y existen exploits públicos que pueden estar siendo utilizados activamente especialmente en entornos WooCommerce con este plugin. La ejecución remota de código supone un riesgo máximo ya que permite control total del servidor afectado, comprometiendo la continuidad y seguridad de los servicios de la compañía.*
*Es prioritario actuar a la mayor brevedad para mitigar este riesgo.*
| CVE |
CVE-2026-67261 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:56 (UTC) |
| Vendor |
Dell |
| Producto |
Virtual Storage Integrator para VMware vSphere Client |
| Versiones |
versiones anteriores a 10.11.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Dell Security Advisory DSA-2026-335 |
| Descripción |
Vulnerabilidad de inyección de comandos en el sistema operativo en el componente IAPI de Dell Virtual Storage Integrator para VMware vSphere Client en versiones anteriores a la 10.11.1.0. Un atacante remoto no autenticado podría explotar esta falla para ejecutar comandos arbitrarios en el sistema operativo con privilegios de root, lo que podría permitir un control total del sistema y la infraestructura subyacente.
|
| Estrategia |
Actualizar urgentemente a la versión 10.11.1.0 o superior para mitigar esta vulnerabilidad crítica. Monitorizar activamente el entorno para detectar signos de explotación y aplicar controles de acceso estrictos a la infraestructura VSI para limitar posibles vectores de ataque. |
| CVE |
CVE-2025-14561 |
| Severidad |
CRITICAL (9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:56.273447+00:00 |
| Vendor |
WSO2 |
| Producto |
Publisher REST APIs (multi-tenant deployments) |
| Versiones |
No especificadas; aplica a despliegues multi-inquilino |
| Exploit Públicos |
Sí |
| Referencia |
WSO2 Security Advisory |
| Descripción |
En despliegues multi-inquilino, las Publisher REST APIs no aplican correctamente el aislamiento entre inquilinos. Esto permite que un usuario con privilegios en un inquilino ejecute operaciones que afectan a otros inquilinos, incluyendo la exposición o modificación de metadatos de API en entornos de otros inquilinos. |
| Estrategia |
Aplicar inmediatamente el parche oficial publicado por WSO2 para corregir la falla de aislamiento de inquilinos. Además, restringir estrictamente los privilegios de usuarios en entornos multi-inquilino y monitorizar accesos irregulares a APIs para detectar posibles explotaciones en curso. |
| CVE |
CVE-2026-11976 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07-08-2026 |
| Vendor |
MonsterInsights |
| Producto |
MonsterInsights Pro |
| Versiones |
10.2.0 a 10.2.2 |
| Exploit Públicos |
Sí |
| Referencia |
Detalles del CVE-2026-11976 |
| Descripción |
El bucket oficial de distribución de actualizaciones de MonsterInsights Pro (`monster-insights.s3.amazonaws.com`) fue comprometido. Tanto la versión actual (10.2.2) como la versión a la que MonsterInsights volvió (10.2.0) contienen un archivo malicioso, `class-system-check.php`. Se observaron tres variantes distintas el 11-06-2026, todas compartiendo la misma clave AES-256-GCM, confirmando un solo actor de amenaza. El atacante mantiene acceso de escritura al bucket S3 y ha estado iterando activamente en la carga útil durante el día. |
| Estrategia |
Actualizar inmediatamente a una versión segura no comprometida o eliminar la versión afectada. Revisar y restringir el acceso al bucket de distribución para eliminar el acceso no autorizado. Monitorizar indicios de compromiso por carga maliciosa, auditar sistemas afectados para descartar ejecución de código remoto y aplicar reglas estrictas de control y validación de fuentes de actualización. |
| CVE |
CVE-2026-14812 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
WordPress |
| Producto |
Premium SEO WordPress plugin |
| Versiones |
Todas las versiones afectadas incluyendo builds recientes |
| Exploit Públicos |
Sí, existen exploits públicos |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin Premium SEO para WordPress es malicioso: incluye una puerta trasera no autenticada que crea una cuenta oculta de administrador y, en algunas versiones, habilita ejecución remota de código, solicitud de servidor falsificada (SSRF) e inyección arbitraria de scripts/contenidos en el front-end, otorgando a un atacante no autenticado control total sobre el sitio afectado. |
| Estrategia |
Eliminar inmediatamente el plugin afectado de todos los sitios. Verificar y eliminar cualquier cuenta administrativa desconocida creada. Actualizar a versiones oficiales y legítimas del plugin o usar alternativas confiables. Monitorizar logs para detectar actividad sospechosa y aplicar controles adicionales de acceso para mitigar riesgos de ejecución remota y SSRF. |
—
Este CVE representa un riesgo real y crítico para la empresa debido a su explotación no autenticada que puede comprometer totalmente la integridad y disponibilidad de los sitios WordPress afectados. La existencia de exploits públicos aumenta la urgencia de priorizar esta vulnerabilidad en la gestión de parches y respuestas.
| CVE |
CVE-2026-17032 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de agosto de 2026, 03:31 (UTC) |
| Vendor |
Supsystic |
| Producto |
Múltiples plugins de Supsystic Pro |
| Versiones |
Versiones distribuidas hasta la fecha del incidente (actualización con código malicioso) |
| Exploit Públicos |
Sí |
| Referencia |
WPScan Advisory |
| Descripción |
Múltiples plugins de Supsystic Pro fueron distribuidos con código malicioso a través del servidor de actualizaciones comprometido del fabricante, permitiendo a atacantes no autenticados desplegar una carga útil de segunda fase que exfiltra credenciales y otros datos sensibles y otorga control total de los sitios afectados.
|
| Estrategia |
Actualizar inmediatamente los plugins afectados a versiones limpias, validar la integridad de las actualizaciones antes de su despliegue y auditar accesos a servidores de actualización. Monitorizar cualquier actividad anómala y restablecer credenciales potencialmente comprometidas. Reforzar controles de acceso y políticas de actualización para evitar futuros compromisos. |
| CVE |
CVE-2026-18367 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 Agosto 2026 |
| Vendor |
Sophos |
| Producto |
Sophos Endpoint para macOS y Sophos Home para macOS |
| Versiones |
versiones anteriores a 2026.1.1 (Endpoint) y 10.11.6 (Home) |
| Exploit Públicos |
Sí |
| Referencia |
Sophos Security Advisory |
| Descripción |
Una vulnerabilidad de escalada de privilegios permite a usuarios locales ejecutar código arbitrario con permisos root a través de Sophos Endpoint para macOS en versiones anteriores a 2026.1.1 y Sophos Home para macOS en versiones anteriores a 10.11.6. Esto implica que un atacante con acceso local puede elevar sus privilegios y tomar control total del sistema afectado. |
| Estrategia |
Actualizar inmediatamente Sophos Endpoint para macOS a la versión 2026.1.1 o superior, y Sophos Home para macOS a la versión 10.11.6 o superior. Mientras se realiza la actualización, restringir el acceso local a sistemas críticos y monitorizar actividad sospechosa. Establecer alertas para intentos de escalada de privilegios y reforzar políticas de seguridad para minimizar impacto. |
| CVE |
CVE-2026-19149 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07 03:31:57 UTC |
| Vendor |
Google |
| Producto |
Google Chrome (Linux) |
| Versiones |
Anterior a 151.0.7922.109 |
| Exploit Públicos |
Sí |
| Referencia |
Google Chrome Release Blog |
| Descripción |
Use after free en Aura en Google Chrome para Linux anterior a la versión 151.0.7922.109 permite que un atacante remoto pueda realizar potencialmente una evasión del sandbox mediante una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Crítica) |
| Estrategia |
Actualizar inmediatamente Google Chrome a la versión 151.0.7922.109 o superior en todos los sistemas Linux. Monitorizar la red y el comportamiento del navegador para detectar cargas de páginas HTML maliciosas que intenten explotar esta vulnerabilidad. Complementar con políticas de seguridad de navegador y sandboxing reforzado para minimizar el impacto de una posible explotación. |
*****
Estoy procediendo a registrar esta información usando Supabase para seguimiento interno.
| CVE |
CVE-2026-19170 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 agosto 2026, 03:31 (UTC) |
| Fabricante |
Google |
| Producto Afectado |
Google Chrome (WebGL en Android) |
| Versiones Afectadas |
versiones anteriores a 151.0.7922.109 para Android |
| Exploit Públicos |
Sí |
| Referencia |
Google Chrome Release Blog |
| Descripción |
Vulnerabilidad Use-after-free en WebGL en Google Chrome para Android en versiones anteriores a la 151.0.7922.109 que permite a un atacante remoto realizar potencialmente un escape del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Crítica) |
| Estrategia |
Actualizar inmediatamente Google Chrome a la versión 151.0.7922.109 o superior en todos los dispositivos Android. Además, implementar monitorización para detectar intentos de explotación mediante páginas HTML maliciosas y reforzar políticas de sandboxing y aislamiento para mitigar potenciales escapes. |
—
*Esta vulnerabilidad es crítica debido a que explota un fallo de liberación de memoria en WebGL, permitiendo a un atacante remoto escapar del entorno sandbox y ejecutar código arbitrario con privilegios elevador en el dispositivo. Su explotación activa y disponibilidad de exploits públicos hacen imperativo priorizar su mitigación inmediata para evitar compromisos graves en la seguridad de la empresa.*
| CVE |
CVE-2026-3418 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:57.47239+00:00 |
| Vendor |
WSO2 |
| Producto |
System REST API |
| Versiones |
No especificadas concretamente |
| Exploit Públicos |
Sí |
| Referencia |
WSO2 Security Advisory |
| Descripción |
La API REST del sistema acepta cargas de archivos suministrados por el usuario sin aplicar suficiente validación sobre el tipo de archivo o el destino, permitiendo escribir archivos en ubicaciones arbitrarias accesibles en el servidor. La explotación requiere acceso autenticado con privilegios de administrador y de publicador.
La explotación exitosa permite a un publicador autenticado subir archivos a ubicaciones accesibles en el servidor, lo que según el entorno y cómo se manejen los archivos subidos, podría conducir a la ejecución remota de código mediante el contenido malicioso cargado.
|
| Estrategia |
Aplicar inmediatamente el parche oficial disponible para esta vulnerabilidad. Restringir y auditar rigurosamente el acceso con privilegios de publicador, implementar controles estrictos de validación y saneamiento en las cargas de archivo para garantizar solo tipos permitidos y destinos seguros. Monitorizar actividades sospechosas para detectar posibles intentos de explotación en tiempo real.
|
| Resumen clave para la empresa |
Esta vulnerabilidad es crítica y ya cuenta con exploits públicos. Solo requiere un usuario autenticado con privilegios de publicador para ser explotada, pudiendo derivar en ejecución remota de código que comprometería completamente la infraestructura. Se debe dar máxima prioridad a su mitigación inmediata para evitar accesos y manipulación dañina en el servidor.
|
| CVE |
CVE-2026-43629 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Llama.cpp |
| Producto |
llama.cpp |
| Versiones |
builds b4882 a b9058 |
| Exploit Públicos |
Sí |
| Referencia |
Github – Parches de seguridad llama.cpp |
| Descripción |
Vulnerabilidad de desbordamiento de buffer en heap en llama.cpp builds b4882 hasta b9058 en la ruta de restauración del estado del KV cache, donde la función state_read_data() calcula el tamaño de escritura sin comprobación de overflow, permitiendo a un atacante con permisos de escritura en el directorio slot_save_path corromper la memoria heap. Un atacante puede crear archivos de estado maliciosos donde la multiplicación cell_count se desborda o supera la asignación del buffer tensor para escribir bytes controlados fuera de los límites del buffer, pudiendo causar corrupción de metadatos heap, corrupción del peso del modelo o ejecución arbitraria de código mediante sobreescritura de punteros a funciones. |
| Estrategia |
Aplicar inmediatamente los parches oficiales disponibles en Github. Restringir los permisos de escritura sobre el directorio slot_save_path solo a usuarios autorizados. Realizar auditorías de archivos de estado para detectar modificaciones maliciosas y monitorizar indicadores de explotación para prevenir ejecución remota de código. |
| CVE |
CVE-2026-43631 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:57.791473+00:00 |
| Vendor |
No especificado (repositorio GitHub llama.cpp) |
| Producto |
llama.cpp (llama-server) |
| Versiones |
builds desde b7492 hasta b9060 (inclusive) |
| Exploit Públicos |
Sí |
| Referencia |
Parche de Seguridad llama.cpp en GitHub |
| Descripción |
Vulnerabilidad de uso después de liberación (use-after-free) en el puntero vocab del llama-server cuando está activada la función –sleep-idle-seconds. Esta falla permite a atacantes remotos no autenticados ejecutar código arbitrario. El exploit se activa enviando solicitudes a endpoints afectados mientras el servidor transiciona a modo de suspensión, causando que hilos trabajadores concurrentes referencien un puntero vocab liberado que puede ser reclamado y controlado por el atacante para lograr la ejecución remota de código. |
| Estrategia |
Aplicar inmediatamente los parches disponibles que corrigen esta vulnerabilidad (disponibles en la referencia GitHub). Si es posible, deshabilitar temporalmente la función –sleep-idle-seconds hasta la actualización. Monitorizar actividad anómala en el servidor y reforzar controles de acceso para limitar ataques remotos. Priorizar esta acción ya que existen exploits públicos y el riesgo de ejecución remota es crítico. |
—–
| CVE |
CVE-2026-43632 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
07-08-2026 |
| Vendor |
llama.cpp |
| Producto |
llama-server |
| Versiones |
builds b7492 hasta b9060 (última) |
| Exploit Públicos |
Sí |
| Referencia |
Parche seguridad llama-cpp |
| Descripción |
Una vulnerabilidad de uso después de liberar (use-after-free) en llama-server afecta seis endpoints de tokenización (/tokenize, /detokenize, /infill, /apply-template, /rerank, y /anthropic/count_tokens) que evitan la cola de tareas y acceden directamente a ctx_server.vocab en los hilos de trabajo HTTP. Un atacante puede explotar una condición de carrera «time-of-check-time-of-use» donde el hilo principal destruye y libera vocab después de liberarse el bloqueo de sincronización pero antes de que el manejador termine su uso, causando un fallo o posible ejecución de código cuando está configurado –sleep-idle-seconds. |
| Estrategia |
Aplicar de inmediato el parche oficial para esta vulnerabilidad disponible en el enlace de referencia. Revisar configuraciones como –sleep-idle-seconds para mitigar riesgos. Monitorizar actividad inusual en los endpoints afectados y fortalecer el control de acceso a los servicios de tokenización. |
| CVE |
CVE-2026-48085 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:58.138595+00:00 |
| Vendor |
OpenReception |
| Producto |
Appointment Booking Software |
| Versiones |
anteriores a la versión 1.0.1 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit de parche</td |
| Descripción |
El software de reserva de citas OpenReception, hasta la versión 1.0.1, permite a un atacante no autenticado enviar solicitudes POST a `/setup/create-admin-account` que crean cuentas administrativas GLOBAL_ADMIN adicionales sin verificar si ya existe un administrador. La cuenta creada se activa inmediatamente sin confirmación por email y puede ser utilizada para control total de la plataforma. La vulnerabilidad afecta incluso después de que la instancia haya sido configurada y protegida inicialmente, gracias a un fallo en las validaciones del método POST. Esta falla permite a atacantes remotos que puedan enviar peticiones con encabezados de origen manipulados (ej. curl, Burp) crear cuentas administrativas sin límite de tasa.
|
| Estrategia |
Actualizar urgentemente a la versión 1.0.1 que corrige esta vulnerabilidad cerrando la creación arbitraria de cuentas admin. Además, implementar controles adicionales de autenticación y validación en endpoints críticos. Monitorizar logs para detectar intentos de creación de usuarios admin post configuración y restringir accesos a APIs sensibles. Revisar y reforzar políticas de control de origen y CSRF para evitar bypass con herramientas automatizadas.
|
—
He procedido a registrar este CVE en Supabase con los campos indicados para seguimiento.
| CVE |
CVE-2026-48086 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:58.310296+00:00 |
| Vendor |
OpenReception |
| Producto |
Appointment Booking Software |
| Versiones |
Versiones anteriores a 1.0.2 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Security Advisory |
| Descripción |
El software de reservas de citas de OpenReception permite que un TENANT_ADMIN se promueva a sí mismo a GLOBAL_ADMIN de plataforma mediante una sola petición PUT, debido a que no se valida que solo un GLOBAL_ADMIN pueda asignar ese rol. Esto permite que un administrador con ámbito limitado a un inquilino alcance control pleno sobre todos los inquilinos, pudiendo gestionar configuración, usuarios, registros y metadatos operacionales. La vulnerabilidad afecta todas las versiones anteriores a la 1.0.2.
Esta vulnerabilidad permite una escalada crítica de privilegios explotable vía petición HTTP, entregando control completo del sistema a un atacante con permisos iniciales limitados de administrador de inquilino, generando un riesgo extremo para la confidencialidad e integridad de la plataforma.
|
| Estrategia |
Aplicar urgentemente la actualización a la versión 1.0.2 o superior que corrige la autorización en la actualización de roles. Revisar logs para detectar actividades sospechosas relacionadas con cambios de roles y reforzar controles de acceso para asegurar que solo usuarios con privilegios GLOBAL_ADMIN puedan modificar roles globales. Monitorizar cualquier intento de escalada anómala mientras no se parchea. |
—
| CVE |
CVE-2026-48086 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:58.310296+00:00 |
| Fabricante |
OpenReception |
| Producto Afectado |
Appointment Booking Software |
| Versiones Afectadas |
Versiones anteriores a 1.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Vulnerabilidad crítica que permite la escalada de privilegios de un TENANT_ADMIN a GLOBAL_ADMIN sin ninguna validación de política, lo que otorga control total sobre todos los inquilinos en la plataforma, comprometiendo la seguridad, privacidad y operaciones del sistema. |
| Estrategia |
Actualizar inmediatamente a versión 1.0.2 o superior, revisar controles de acceso y monitorizar logs para detectar posibles abusos antes del parche. |
| CVE |
CVE-2026-48087 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:58.481087+00:00 |
| Vendor |
OpenReception |
| Producto |
OpenReception appointment booking software |
| Versiones |
versiones anteriores a 1.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
El software de reserva de citas de OpenReception, que ofrece una plataforma cifrada de extremo a extremo, presenta una vulnerabilidad crítica en versiones anteriores a 1.0.2. En el manejador de registro `POST /api/auth/register/{userId}`, no se valida que el `userId` en la URL pertenezca al correo electrónico asociado a la cookie de registro, aunque sí se verifica la correspondencia entre el reto WebAuthn y el correo de la cookie. Un atacante no autenticado puede aprovechar esto solicitando un reto para su propio correo, generar una respuesta de registro con su authentiator y enviarlo contra la URL de cualquier usuario víctima, insertando así su credencial en las filas `user_passkey` de la víctima. El siguiente logueo de la víctima aceptará la autenticación del atacante, permitiéndole secuestrar la sesión y tomar control de la cuenta.
|
| Estrategia |
Actualizar inmediatamente a la versión 1.0.2 o superior que corrige este fallo. Revisar el código para validar estrictamente que el `userId` de la URL corresponde con el correo autenticado en la cookie y el reto WebAuthn. Auditar la exposición de los `userId` en rutas no autenticadas o URLs para minimizar la información accesible al atacante. Monitorizar accesos anómalos y sincronizar alertas para posibles intentos de secuestro de cuentas. |
| CVE |
CVE-2026-48088 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07 |
| Vendor |
OpenReception |
| Producto |
appointment booking software |
| Versiones |
versiones anteriores a 1.0.4 |
| Exploit Públicos |
Sí |
| Referencia |
Github Commit Patch |
| Descripción |
El software de reservas para citas de OpenReception permite almacenar claves públicas ML-KEM-768 controladas por un atacante para cualquier tenant sin autenticación previa en versiones anteriores a la 1.0.4. Esto rompe la promesa de cifrado de extremo a extremo al permitir que un atacante no autenticado se registre como destinatario de encriptación para futuras citas de pacientes, posibilitando acceder a la información sensible cifrada. Hay variantes que suprimen advertencias de seguridad en registros de logs, dificultando la detección. Además, la validación de esquemas es débil y permite inyectar entradas malformadas para afectar flujos legítimos.
|
| Estrategia |
Actualizar urgentemente a la versión 1.0.4 o superior que corrige la autenticación en la ruta vulnerable. Implementar monitoreo para detectar intentos de almacenamiento de claves no autorizados y validar estrictamente todos los campos de entrada criptográfica. Revisar y reforzar políticas de control de acceso para operaciones sensibles en la plataforma. |
*****
| CVE |
CVE-2026-48088 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07 |
| Fabricante |
OpenReception |
| Producto Afectado |
Software de reservas para citas |
| Versiones Afectadas |
Anterior a 1.0.4 |
| Exploit Públicos |
Sí |
| Referencia |
Commit Github |
| Descripción |
Antes de la versión 1.0.4, la ruta POST /api/tenants/{tenantId}/staff/{staffId}/crypto acepta y almacena claves públicas ML-KEM-768 controladas por el atacante sin autenticación. Esto permite que un atacante no autenticado se registre como destinatario de cifrado para citas de cualquier tenant, vulnerando la confidencialidad del sistema. El software registra alertas de intentos no autorizados pero las omite en ciertas condiciones, dificultando la detección. La validación de datos criptográficos es débil, y se permite introducir entradas malformadas, afectando además flujos legítimos. |
| Estrategia |
Parchear a la versión 1.0.4 o superior de inmediato. Monitorizar logs para detectar intentos irregulares. Reforzar controles de validación en todas las entradas. Limitar y auditar los accesos y acciones sobre las rutas críticas relacionadas con claves criptográficas. |
| CVE |
CVE-2026-53983 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:58 (UTC) |
| Vendor |
Ground Station |
| Producto |
Ground Station |
| Versiones |
versiones anteriores a 0.6.0 |
| Exploit Públicos |
Sí |
| Referencia |
Ground Station GitHub |
| Descripción |
Ground Station versiones anteriores a 0.6.0 contiene una vulnerabilidad de SSRF ciega sin autenticar en la ruta de configuración orbital-source, que permite a cualquier cliente Socket.IO no autenticado provocar que el proceso ground-station realice solicitudes HTTP salientes hacia destinos elegidos por el atacante. La falta de autenticación y una política CORS comodín permiten a un atacante conectar sin credenciales y almacenar una URL maliciosa en la base de datos, que se ejecuta repetidamente cada 24 horas sin necesidad de conexión continua. Esta vulnerabilidad puede ser explotada para acceder a servicios internos o metadata de nube, exponiendo información sensible sin filtración directa del cuerpo de respuesta. |
| Estrategia |
Actualizar inmediatamente a la versión 0.6.0 o superior que corrige esta vulnerabilidad. Implementar autenticación estricta en el servidor Socket.IO y restringir la política CORS. Validar y sanear todas las URLs recibidas, aplicando listas blancas de esquemas y dominios permitidos, y bloquear direcciones internas y loopback. Monitorizar registros por actividad anómala de solicitudes SSRF y evaluar activamente el entorno para indicadores de persistencia de exploits. |
| CVE |
CVE-2026-5857 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:31:59 (UTC) |
| Vendor |
Contiki-NG |
| Producto |
Cliente MQTT de Contiki-NG |
| Versiones |
Versiones con la implementación MQTT afectada (en os/net/app-layer/mqtt/mqtt.c) |
| Exploit Públicos |
Sí, existe exploit público confirmado |
| Referencia |
Repositorio oficial Contiki-NG |
| Descripción |
La función parse_publish_vhdr() del cliente MQTT en Contiki-NG establece la variable topic_len_received=1 antes de comprobar que la longitud del topic no exceda los 64 bytes. Esto permite que un topic excesivamente largo devuelva temprano pero deje la bandera activada, provocando que en el siguiente segmento TCP se realice una copia memcpy() con un tamaño no validado, desbordando el buffer y sobrescribiendo punteros adyacentes (payload_chunk). Esto da lugar a una escritura arbitraria en memoria mediante un broker comprometido o atacante remoto. Además, la implementación MQTT de Contiki-NG no soporta TLS, dejando la conexión en texto plano. Las posibles consecuencias incluyen divulgación de información, denegación de servicio y ejecución remota de código en dispositivos embebidos sin protección de memoria.
|
| Estrategia |
Actualizar urgentemente a la última versión parcheada de Contiki-NG que corrija esta vulnerabilidad. Implementar controles estrictos para validar la longitud de los topics MQTT antes de copiar datos y añadir capas de cifrado TLS para proteger la comunicación. Monitorizar activamente conexiones MQTT para detectar tráfico anómalo o intentos de explotación. Priorizar la corrección en sistemas embebidos sin protección de memoria, pues son especialmente vulnerables a la ejecución remota y caída del sistema.
|
| CVE |
CVE-2026-70558 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026, 03:31 (UTC) |
| Vendor |
DataLinkDC |
| Producto |
Dinky |
| Versiones |
v1.2.5 (actual) y rama de desarrollo byte idéntica |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Oficial de Dinky |
| Descripción |
El handler POST /download/uploadFromRsByLocal de Dinky permite la transferencia de archivos sin validar rutas, usando un token hardcodeado (efda1551-7958-4e0f-80a8-dfd107df3e38) para autenticación débil. Cualquier atacante con acceso al puerto HTTP (8888) y el token puede escribir archivos arbitrarios como la cuenta de servicio Dinky. La imagen Docker por defecto usa permisos 777 en /opt/dinky, permitiendo la sobrescritura de recursos críticos, inyección de JavaScript en interfaces administrativas y ejecución remota de código en reinicios del JVM. Es imposible explotar ubicaciones protegidas como /etc o /root ya que los permisos son para uid 9999 (flink). |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que elimine el token hardcodeado y añada validación estricta de rutas. Si se usa la imagen Docker oficial, restringir acceso al puerto 8888 vía firewall o proxy inverso con autenticación robusta. Monitorizar accesos sospechosos y verificar integridad de archivos críticos bajo /opt/dinky para detectar posibles compromisos. |
*****
Este CVE es críticamente explotable con exploits públicos disponibles. La vulnerabilidad permite ejecución remota de código y manipulación directa de archivos críticos del sistema con impacto inmediato en la integridad y disponibilidad. Requiere atención máxima y parche urgente para evitar compromisos severos.
| CVE |
CVE-2026-50481 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 ago 2026, 03:31 (UTC) |
| Vendor |
Microsoft |
| Producto |
Azure Active Directory |
| Versiones |
No especificadas en el aviso |
| Exploit Públicos |
Sí |
| Referencia |
Guía oficial Microsoft MSRC |
| Descripción |
Modificación de datos asumidos como inmutables (MAID) en Azure Active Directory que permite a un atacante autorizado elevar privilegios en red.
Esta vulnerabilidad crítica permite que un usuario con credenciales legítimas modifique datos que se suponen inmutables, escalando privilegios de forma ilícita. Debido a la naturaleza del producto Azure Active Directory, esto supone un riesgo serio para la gestión de identidades y accesos en la empresa.
|
| Estrategia |
Aplicar inmediatamente los parches y actualizaciones oficiales proporcionados por Microsoft. Revisar y reforzar políticas de control de acceso y auditorías de privilegios. Monitorizar eventos inusuales de escalada de privilegios y accesos sospechosos en Azure AD para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-50515 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Microsoft |
| Producto |
Azure Service Bus |
| Versiones |
No especificadas (deserialización en Azure Service Bus) |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad crítica de deserialización de datos no confiables en Azure Service Bus que permite a un atacante autorizado ejecutar código remotamente a través de la red.
Esta vulnerabilidad puede ser explotada por un atacante que, con permisos válidos, envíe datos manipulados que al ser deserializados desencadenan la ejecución de código arbitrario, comprometiendo la infraestructura y la confidencialidad de la empresa. |
| Estrategia |
Aplicar inmediatamente los parches proporcionados por Microsoft para Azure Service Bus. Revisar y restringir accesos autorizados para minimizar riesgo de abuso. Monitorizar actividad sospechosa en la red e implementar políticas estrictas de validación de mensajes entrantes. |
| CVE |
CVE-2026-56161 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
Fri, 7 Aug 2026, 03:31 (UTC) |
| Vendor |
Microsoft |
| Producto |
Azure Logic Apps |
| Versiones |
No especificadas en la fuente oficial |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center |
| Descripción |
Control de acceso inapropiado en Azure Logic Apps permite a un atacante autorizado divulgar información a través de la red.
Esta vulnerabilidad permite que un atacante con acceso legítimo al sistema pueda obtener datos sensibles no autorizados, explotando la incorrecta gestión de permisos y exposición de información, lo que podría comprometer la confidencialidad de la empresa.
|
| Estrategia |
Aplicar urgentemente los parches y actualizaciones proporcionados por Microsoft para Azure Logic Apps. Revisar y reforzar las políticas de control de acceso, limitar privilegios y monitorizar el tráfico de red para detectar accesos inusuales que indiquen posible explotación activa. |
*****
Esta vulnerabilidad es crítica y ya cuenta con exploit público, lo que indica que es muy probable que esté siendo explotada activamente. Se recomienda máxima prioridad para aplicar actualizaciones y auditar accesos, ya que la divulgación de información sensible puede impactar severamente la seguridad y cumplimiento normativo de la empresa.
| CVE |
CVE-2026-56162 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 Aggosto 2026 |
| Vendor |
Microsoft |
| Producto |
Azure SQL Database |
| Versiones |
No especificadas públicamente |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center |
| Descripción |
Autenticación incorrecta en Azure SQL Database permite a un atacante no autorizado elevar privilegios a través de la red.
|
| Resumen Importancia |
Un atacante remoto puede aprovechar esta vulnerabilidad para obtener privilegios elevados sin autenticación adecuada, comprometiendo la integridad y confidencialidad de los datos en bases Azure SQL, lo que conlleva un riesgo crítico para activos corporativos alojados en esta plataforma. |
| Estrategia |
Aplicar inmediatamente el parche oficial de Microsoft para Azure SQL Database. Revisar y reforzar las políticas de control de acceso y monitorizar logs para detectar accesos anómalos. Evaluar la segmentación de red y la implementación de autenticación multifactor para limitar el riesgo de explotaciones remotas. |
| CVE |
CVE-2026-59115 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:32:00 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft Entra Provisioning Service (SyncFabric) |
| Versiones |
No especificadas explícitamente |
| Exploit Públicos |
Sí |
| Referencia |
MSRC Microsoft Update Guide |
| Descripción |
Una vulnerabilidad en Microsoft Entra Provisioning Service (SyncFabric) permite a un atacante autorizado elevar privilegios a través de la red. Esto se logra mediante la explotación de un fallo en el manejo de rutas o accesos (‘…/…//’), que posibilita el escalado de privilegios en el servicio afectado.
Este fallo crítico (CVSS 9.9) puede ser explotado con acceso autorizado para obtener mayores privilegios, comprometiendo potencialmente la integridad y control del sistema. |
| Estrategia |
Aplicar urgentemente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar los controles de acceso y monitorear actividades anómalas en el servicio Entra Provisioning. Restringir el acceso autorizado solo a usuarios estrictamente necesarios y reforzar la segmentación de red para minimizar el riesgo de escalada. |
—
CVE: CVE-2026-59115
Severidad: CRITICAL (9.9)
Importancia para la empresa: ALTA
Publicado: 2026-08-07T03:32:00 (UTC)
Fabricante: Microsoft
Producto Afectado: Microsoft Entra Provisioning Service (SyncFabric)
Versiones Afectadas: No especificadas explícitamente
Exploit Públicos: Sí
Referencia: MSRC Microsoft Update Guide
Descripción:
Una vulnerabilidad en Microsoft Entra Provisioning Service (SyncFabric) permite a un atacante autorizado elevar privilegios a través de la red. Esto se logra mediante la explotación de un fallo en el manejo de rutas o accesos (‘…/…//’), que posibilita el escalado de privilegios en el servicio afectado. Este fallo crítico (CVSS 9.9) puede ser explotado con acceso autorizado para obtener mayores privilegios, comprometiendo potencialmente la integridad y control del sistema.
Este CVE supone un riesgo real y alto para la empresa, especialmente si el servicio está expuesto en red y existen usuarios con accesos autorizados que puedan ser comprometidos. Es probable que existan exploits públicos, lo que agrava la urgencia de mitigación.
Estrategia:
Aplicar urgentemente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar los controles de acceso y monitorear actividades anómalas en el servicio Entra Provisioning. Restringir el acceso autorizado solo a usuarios estrictamente necesarios y reforzar la segmentación de red para minimizar el riesgo de escalada.
| CVE |
CVE-2026-59118 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Power Apps |
| Versiones |
No especificadas (se recomienda actualizar a versión parcheada inmediatamente) |
| Exploit Públicos |
Sí |
| Referencia |
Guía oficial de Microsoft Security Response Center |
| Descripción |
Una autorización inapropiada en Microsoft Power Apps permite que un atacante no autorizado eleve sus privilegios a través de la red. Esto facilita que un atacante remoto acceda a recursos que normalmente requieren permisos elevados, suponiendo un riesgo extremo para la seguridad de datos y sistemas integrados en entornos que utilizan Power Apps.
La vulnerabilidad puede ser explotada mediante redes, posibilitando escaladas de privilegios sin autenticar, lo que aumenta la probabilidad de ataque comprometido y persistente en el sistema afectado. |
| Estrategia |
Actualizar inmediatamente todos los entornos que utilicen Microsoft Power Apps con el parche publicado por Microsoft. Implementar controles estrictos de monitoreo y análisis de eventos para detectar accesos anómalos o intentos de escalada de privilegios. Se recomienda también revisar configuraciones de permisos y limitar la exposición de servicios afectados en la red interna y externa. |
| CVE |
CVE-2026-62830 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 Ago 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Azure SRE Agent |
| Versiones |
No especificadas, se recomienda actualizar a últimas versiones disponibles |
| Exploit Públicos |
Sí |
| Referencia |
Guía Oficial de Microsoft</td |
| Descripción |
Falta de autorización en Azure SRE Agent permite a un atacante autorizado elevar privilegios en una red. Esto significa que un atacante con algún nivel previo de acceso puede realizar escalamiento de privilegios críticos dentro del entorno, comprometiendo la integridad y seguridad de la infraestructura gestionada.
Esta vulnerabilidad tiene un impacto directo en la confidencialidad y control de la plataforma, facilitando accesos no autorizados y potenciales movimientos laterales.
|
| Estrategia |
Aplicar inmediatamente los parches oficiales liberados por Microsoft. Limitar el acceso a Azure SRE Agent solo a usuarios con necesidad estricta y monitorizar actividades inusuales para detectar intentos de escalamiento de privilegios. Revisar políticas de autorización y segregación de funciones para reducir riesgo de explotación. |
| CVE |
CVE-2026-62873 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 agosto 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft 365 Admin Center |
| Versiones |
No especificado (vulnerabilidad general en Microsoft 365 Admin Center) |
| Exploit Públicos |
Sí |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Verificación inapropiada de la firma criptográfica en Microsoft 365 Admin Center permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad crítica puede ser explotada remotamente para obtener acceso administrativo, poniendo en riesgo la integridad y control total sobre la plataforma Microsoft 365 de la empresa.
|
| Estrategia |
Aplicar inmediatamente el parche oficial publicado por Microsoft. Revisar y limitar accesos administrativos temporalmente mientras se actualiza. Monitorizar actividad inusual relacionada con privilegios elevados y emplear controles de autenticación reforzados y segmentación de red para reducir el impacto de un posible ataque. |
| CVE |
CVE-2026-62896 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Teams |
| Versiones |
No especificadas, se recomienda actualizar a la última versión disponible |
| Exploit Públicos |
Sí |
| Referencia |
Guía oficial de Microsoft para CVE-2026-62896 |
| Descripción |
Autenticación incorrecta en Microsoft Teams permite a un atacante autorizado elevar privilegios sobre la red, comprometiendo la seguridad del sistema y potencialmente permitiendo la ejecución de acciones con permisos elevados. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por Microsoft para Microsoft Teams. Revisar y restringir privilegios de usuarios autorizados, monitorizar actividad inusual en la red y controlar accesos privilegiados para detectar intentos de explotación. |
| CVE |
CVE-2026-63508 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07/08/2026 |
| Vendor |
Microsoft |
| Producto |
Microsoft Planetary Computer Pro |
| Versiones |
Versiones anteriores a la corrección disponible |
| Exploit Públicos |
Sí |
| Referencia |
Guía de actualización Microsoft</td |
| Descripción |
Falta de autenticación para una función crítica en Microsoft Planetary Computer Pro que permite a un atacante no autorizado elevar privilegios a través de la red. Esta vulnerabilidad tiene severidad crítica (10) y ya existen exploits públicos que podrían aprovecharse activamente. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Microsoft según la guía de actualización. Además, reforzar la monitorización de accesos inusuales y la segmentación de red para dificultar la explotación remota. |
| CVE |
CVE-2026-65667 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 agosto 2026, 03:32 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft Teams |
| Versiones |
No especificadas (afecta a versiones no parcheadas a la fecha) |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Microsoft Security Response Center |
| Descripción |
Falta de autorización en Microsoft Teams que permite a un atacante no autorizado elevar privilegios a través de la red. Esta vulnerabilidad permite que un actor malicioso, sin autenticación previa, obtenga permisos elevados que podrían comprometer sistemas, acceder a datos sensibles o realizar acciones no permitidas dentro del entorno afectado. |
| Estrategia |
Aplicar urgentemente los parches oficiales proporcionados por Microsoft para Teams. Monitorear accesos inusuales y elevar controles de autenticación y autorización en la red. Evitar exposiciones innecesarias del servicio en la red pública y emplear segmentación para limitar movimientos laterales en caso de explotación. |
| CVE |
CVE-2026-68823 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de agosto de 2026 |
| Vendor |
Microsoft |
| Producto |
Azure Confidential Ledger |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Microsoft Security Response Center</td |
| Descripción |
Método o función peligrosa expuesta en Azure Confidential Ledger que permite a un atacante autorizado ejecutar código de forma remota a través de la red. Esta vulnerabilidad crítica facilita la ejecución remota de código (RCE), comprometiendo la integridad y seguridad de los sistemas afectados. |
| Estrategia |
Aplicar inmediatamente el parche oficial publicado por Microsoft. Restringir el acceso a funciones críticas al mínimo necesario, auditar y monitorear el tráfico de red para detectar actividades sospechosas. Priorizar esta vulnerabilidad para actualización urgente y revisar configuraciones de acceso en Azure Confidential Ledger para evitar explotación activa. |
| CVE |
CVE-2026-70332 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-07T03:32:01 (UTC) |
| Vendor |
Microsoft |
| Producto |
Microsoft Office SharePoint |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Guía de actualización Microsoft</td |
| Descripción |
Vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) en Microsoft Office SharePoint que permite a un atacante no autorizado realizar suplantación dentro de una red. Esta falla puede ser explotada para enviar solicitudes falsas desde el servidor afectado, permitiendo acceder o manipular recursos internos protegidos. |
| Estrategia |
Actualizar inmediatamente Microsoft Office SharePoint a la versión parcheada recomendada por Microsoft. Limitar el acceso a la red interna y segmentar el entorno para reducir el impacto potencial. Monitorizar tráfico inusual en servidores SharePoint y aplicar filtros para solicitudes externas no autorizadas. |