CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-65548 Betheme Betheme WordPress Theme CRITICAL (9.9) Versiones hasta la 28.4.2 inclusive
CVE-2026-65552 Export User Data (WordPress Plugin) Export User Data CRÍTICA (9.8) Versiones 2.2.6 y anteriores
CVE-2026-65553 Spider Analyser Spider Analyser – Plugin para WordPress CRITICAL (10) Versiones
CVE-2026-65556 WPBruiser WPBruiser {no-Captcha anti-Spam} CRÍTICA (9.8) versiones hasta 3.1.43 incluidas
CVE-2026-65571 69 Clothing Tema para WordPress 69 Clothing CRITICAL (9.8) versiones iguales o anteriores a 1.2.11.1
CVE-2026-65572 A.Williams Tema WordPress Alisha Williams CRITICAL (9.8) versiones
CVE-2026-65573 Abelle Tema WordPress Abelle CRÍTICA (9.8) Versiones anteriores o iguales a 1.22
CVE-2026-65574 Abogado Theme (desarrolladores WordPress) Abogado Theme para WordPress CRÍTICA (9.8) Versiones iguales o anteriores a 1.18
CVE-2026-65575 Accalia Accalia Theme para WordPress CRITICAL (9.8) versiones 1.5.3 y anteriores
CVE-2026-65576 Adrena Adrena Theme para WordPress CRITICAL (9.8) Versiones ≤ 1.2.14
CVE-2026-65577 Advice Advice Theme para WordPress CRITICAL (9.8) Versiones 1.18.0 y anteriores
CVE-2026-65578 Theme Authors (WordPress Theme Agora) Agora WordPress Theme CRITICAL (9.8) versiones anteriores o iguales a 1.9
CVE-2026-65579 Agricola Tema WordPress Agricola CRÍTICA (9.8) versiones
CVE-2026-65581 AI ANN AI ANN Theme para WordPress CRITICAL (9.8) Versiones
CVE-2026-66447 WordPress Plugin Team WordPress File Upload CRITICAL (9.3) versiones hasta la 5.1.7 inclusive
CVE-2026-66662 DynamiApps Frontend Admin CRÍTICA (9.8) Versiones
CVE-2026-66665 TypeHub Type Hub plugin para WordPress CRÍTICO (10) versiones hasta la 2.0.6 inclusive
CVE-2026-66709 WebAppick CTX Feed (plugin para WooCommerce) CRÍTICA (9.1) Versiones 6.6.42 y anteriores
CVE-2026-67261 Dell Virtual Storage Integrator para VMware vSphere Client CRÍTICA (9.8) versiones anteriores a 10.11.1.0
CVE-2025-14561 WSO2 Publisher REST APIs (multi-tenant deployments) CRITICAL (9) No especificadas; aplica a despliegues multi-inquilino
CVE-2026-11976 MonsterInsights MonsterInsights Pro CRÍTICA (10) 10.2.0 a 10.2.2
CVE-2026-14812 WordPress Premium SEO WordPress plugin CRÍTICA (10) Todas las versiones afectadas incluyendo builds recientes
CVE-2026-17032 Supsystic Múltiples plugins de Supsystic Pro CRITICAL (9.8) Versiones distribuidas hasta la fecha del incidente (actualización con código malicioso)
CVE-2026-18367 Sophos Sophos Endpoint para macOS y Sophos Home para macOS CRITICAL (9.3) versiones anteriores a 2026.1.1 (Endpoint) y 10.11.6 (Home)
CVE-2026-19149 Google Google Chrome (Linux) CRÍTICA (9.6) Anterior a 151.0.7922.109
CVE-2026-19170 Google AfectadoGoogle Chrome (WebGL en Android) CRÍTICA (9.6) versiones anteriores a 151.0.7922.109 para Android
CVE-2026-3418 WSO2 System REST API CRÍTICA (9.1) No especificadas concretamente
CVE-2026-43629 Llama.cpp llama.cpp CRÍTICA (9.2) builds b4882 a b9058
CVE-2026-43631 No especificado (repositorio GitHub llama.cpp) llama.cpp (llama-server) CRITICAL (9.2) builds desde b7492 hasta b9060 (inclusive)
CVE-2026-43632 llama.cpp llama-server CRÍTICA (9.2) builds b7492 hasta b9060 (última)
CVE-2026-48085 OpenReception Appointment Booking Software CRÍTICA (9.8) anteriores a la versión 1.0.1
CVE-2026-48086 OpenReception Appointment Booking Software CRITICAL (9.9) Versiones anteriores a 1.0.2
CVE-2026-48087 OpenReception OpenReception appointment booking software CRÍTICA (9.8) versiones anteriores a 1.0.2
CVE-2026-48088 OpenReception appointment booking software CRÍTICA (9.4) versiones anteriores a 1.0.4
CVE-2026-53983 Ground Station Ground Station CRITICAL (9.2) versiones anteriores a 0.6.0
CVE-2026-5857 Contiki-NG Cliente MQTT de Contiki-NG CRITICAL (9.2) Versiones con la implementación MQTT afectada (en os
CVE-2026-70558 DataLinkDC Dinky CRÍTICA (9.3) v1.2.5 (actual) y rama de desarrollo byte idéntica
CVE-2026-50481 Microsoft Azure Active Directory CRITICAL (9.9) No especificadas en el aviso
CVE-2026-50515 Microsoft Azure Service Bus CRITICAL (9.9) No especificadas (deserialización en Azure Service Bus)
CVE-2026-56161 Microsoft Azure Logic Apps CRITICAL (9.6) No especificadas en la fuente oficial
CVE-2026-56162 Microsoft Azure SQL Database CRITICAL (10) No especificadas públicamente
CVE-2026-59115 Microsoft Microsoft Entra Provisioning Service (SyncFabric) CRITICAL (9.9) No especificadas explícitamente
CVE-2026-59118 Microsoft Microsoft Power Apps CRÍTICA (9.3) No especificadas (se recomienda actualizar a versión parcheada inmediatamente)
CVE-2026-62830 Microsoft Azure SRE Agent CRITICAL (9.9) No especificadas, se recomienda actualizar a últimas versiones disponibles
CVE-2026-62873 Microsoft Microsoft 365 Admin Center CRITICAL (9.8) No especificado (vulnerabilidad general en Microsoft 365 Admin Center)
CVE-2026-62896 Microsoft Microsoft Teams CRITICAL (9.6) No especificadas, se recomienda actualizar a la última versión disponible
CVE-2026-63508 Microsoft Microsoft Planetary Computer Pro CRÍTICA (10) Versiones anteriores a la corrección disponible
CVE-2026-65667 Microsoft Microsoft Teams CRÍTICA (10) No especificadas (afecta a versiones no parcheadas a la fecha)
CVE-2026-68823 Microsoft Azure Confidential Ledger CRÍTICA (9.1) No especificadas
CVE-2026-70332 Microsoft Microsoft Office SharePoint CRÍTICA (9.6) No especificadas

CVE CVE-2026-65548
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 07 de Agosto de 2026, 03:31 UTC
Vendor Betheme
Producto Betheme WordPress Theme
Versiones Versiones hasta la 28.4.2 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Betheme RCE Vulnerability
Descripción Vulnerabilidad de Ejecución Remota de Código (RCE) en Betheme WordPress Theme versiones 28.4.2 y anteriores. Esta falla permite a un atacante remoto ejecutar código arbitrario en el servidor afectado, explotando un fallo en la validación de entradas dentro del tema. El atacante puede tomar control total del sitio web afectado y potencialmente comprometer la infraestructura subyacente. Esta vulnerabilidad es crítica y ya existen exploit públicos disponibles que facilitan ataques automatizados.
Estrategia Actualizar inmediatamente Betheme a una versión corregida posterior a la 28.4.2. Revisar y reforzar reglas de firewall de aplicaciones web (WAF) para bloquear posibles intentos de explotación. Monitorizar logs para detectar actividad inusual y aislar sistemas afectados inmediatamente en caso de explotación detectada.

*****

¿Está siendo explotada? Sí, existen exploits públicos que incrementan el riesgo de ataques automatizados.

¿Debo darle prioridad? Sí, debe manejarse con máxima urgencia.

¿Puede suponer un riesgo real para la empresa? Sí, permite control total del servidor y compromete la seguridad del sitio web y la infraestructura.


CVE CVE-2026-65552
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 agosto 2026
Vendor Export User Data (WordPress Plugin)
Producto Export User Data
Versiones Versiones 2.2.6 y anteriores
Exploit Públicos Disponibles
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objeto PHP en el plugin Export User Data para WordPress en versiones 2.2.6 y anteriores. Esta vulnerabilidad permite a atacantes remotos inyectar objetos PHP maliciosos a través del plugin, lo que puede derivar en ejecución remota de código, comprometiendo la integridad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente el plugin Export User Data a la última versión disponible que corrige esta falla. Revisar e impedir la carga de objetos PHP no confiables y aplicar controles de validación estrictos en las entradas del plugin. Monitorizar logs para detectar cualquier indicio de explotación activa y bloquear acceso no autorizado.

CVE CVE-2026-65553
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 07-08-2026
Vendor Spider Analyser
Producto Spider Analyser – Plugin para WordPress
Versiones Versiones <= 2.1.3
Exploit Públicos
Referencia Patchstack Advisory
Descripción Ejecución remota de código no autenticada (RCE) en Spider Analyser, plugin de análisis para WordPress, versiones 2.1.3 y anteriores. Esta vulnerabilidad crítica permite que un atacante remoto ejecute código arbitrario en el servidor sin necesidad de autenticación, comprometiendo completamente la integridad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 2.1.3. En ausencia de parche, deshabilitar el plugin para mitigar riesgo de explotación. Monitorizar la actividad del servidor para detectar posibles ataques. Mantener respaldo actualizado y limitar el acceso administrativo a WordPress.

CVE CVE-2026-65556
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:52 (UTC)
Vendor WPBruiser
Producto WPBruiser {no-Captcha anti-Spam}
Versiones versiones hasta 3.1.43 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en WPBruiser {no-Captcha anti-Spam} versiones 3.1.43 y anteriores que permite la ejecución remota de código. Esta vulnerabilidad permite a un atacante sin autenticar inyectar objetos PHP maliciosos, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado. Esto se traduce en un riesgo crítico de ejecución remota de código con el potencial de tomar control completo del servidor.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad actualizando el plugin WPBruiser a una versión superior a la 3.1.43. Además, monitorizar logs y comportamiento inusual para detección de explotación activa. Enfocar defensas en reforzar controles de entrada y evitar la ejecución arbitraria de código sin validación.

CVE CVE-2026-65571
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07-08-2026
Vendor 69 Clothing
Producto Tema para WordPress 69 Clothing
Versiones versiones iguales o anteriores a 1.2.11.1
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en el tema 69 Clothing para WordPress versiones 1.2.11.1 o anteriores. Permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor al inyectar objetos PHP maliciosos.

Esta vulnerabilidad puede ser explotada para tomar control total del servidor web, comprometiendo la confidencialidad, integridad y disponibilidad de la infraestructura afectada.

Estrategia Actualizar inmediatamente a la versión más reciente del tema 69 Clothing que corrige esta vulnerabilidad. Bloquear acceso directo a funciones PHP sensibles y aplicar reglas WAF para detectar patrones de inyección de objetos. Monitorizar logs para detección de actividad anómala.

—–


CVE CVE-2026-65572
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:53.175504+00:00
Vendor A.Williams
Producto Tema WordPress Alisha Williams
Versiones versiones <= 1.3.1
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección de objeto PHP no autenticado en el Tema WordPress Alisha Williams versiones 1.3.1 y anteriores. Esta vulnerabilidad permite que un atacante remoto sin necesidad de autenticación inserte objetos PHP maliciosos, posibilitando ejecución remota de código (RCE) o manipulación del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a la versión superior a 1.3.1. Para mitigar el riesgo mientras se parchea, restringir acceso a la gestión del tema, monitorizar actividad anómala en el sitio WordPress y habilitar WAF con reglas específicas para bloqueo de inyecciones PHP. La explotación pública ya confirmada requiere máxima prioridad y acción inmediata.

CVE CVE-2026-65573
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Abelle
Producto Tema WordPress Abelle
Versiones Versiones anteriores o iguales a 1.22
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP no autenticada en el tema Abelle para WordPress, versiones 1.22 y anteriores. Esta falla permite que un atacante remoto inyecte objetos PHP maliciosos sin necesidad de autenticarse, lo que puede derivar en ejecución remota de código (RCE) en el servidor.

Esta vulnerabilidad puede ser explotada enviando peticiones manipuladas al sitio web que use el tema vulnerable, comprometiendo la integridad y control total del servidor afectado.

Estrategia Actualizar de inmediato el tema Abelle a la versión más reciente que corrija la vulnerabilidad. En caso de no ser posible, restringir accesos externos y aplicar reglas WAF para bloquear cargas útiles de inyección PHP. Monitorear logs para detectar intentos de explotación y realizar auditorias de seguridad regulares.

CVE CVE-2026-65574
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Abogado Theme (desarrolladores WordPress)
Producto Abogado Theme para WordPress
Versiones Versiones iguales o anteriores a 1.18
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Patchstack Advisory</td
Descripción Vulnerabilidad de Inyección de Objetos en PHP sin autenticación en Abogado Theme para WordPress versiones iguales o inferiores a la 1.18. Este fallo permite a un atacante remoto inyectar código malicioso manipulando datos PHP, comprometiendo la integridad y ejecución del servidor web.

Un atacante puede explotar esta vulnerabilidad sin requerir autenticación previa, lo que aumenta el riesgo de compromiso total del sitio, ejecución remota de código y acceso no autorizado a datos sensibles.

Estrategia Actualizar inmediatamente a la versión 1.19 o superior del Abogado Theme que corrige esta falla. Aplicar controles estrictos de entrada y validar objetos recibidos. Monitorizar logs para detectar intentos de explotación y limitar acceso administrativo a sitios web WordPress.

CVE CVE-2026-65575
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:54 (UTC)
Vendor Accalia
Producto Accalia Theme para WordPress
Versiones versiones 1.5.3 y anteriores
Exploit Públicos
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP sin autenticación en Accalia Theme para WordPress en versiones inferiores o iguales a 1.5.3. Esta vulnerabilidad de inyección de objeto permite a un atacante remoto sin necesidad de autenticarse manipular directamente la memoria del programa explotando la deserialización insegura de datos en PHP. Esto puede conducir a ejecución remota de código, comprometiendo la integridad y el control del sitio web afectado.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a versión superior a 1.5.3 que corrige esta vulnerabilidad. Monitorizar el entorno por indicadores de compromiso relacionados con inyección de objetos PHP. En entornos WordPress, restringir acceso a cargas y datos deserializados, y aplicar reglas WAF específicas para bloquear patrones de ataque de inyección de objetos.

CVE CVE-2026-65576
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07 Ago 2026
Vendor Adrena
Producto Adrena Theme para WordPress
Versiones Versiones ≤ 1.2.14
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección de objetos PHP sin autenticación en Adrena tema para WordPress, versiones hasta la 1.2.14 incluidas. Esta falla permite a un atacante remoto inyectar datos maliciosos en el entorno PHP sin requerir autenticación previa.

Esto puede conducir a ejecución remota de código, comprometiendo la integridad y confidencialidad del servidor y los datos alojados. Al contar con exploits públicos conocidos, el riesgo de explotación activa es alto.

Estrategia Aplicar urgentemente el parche oficial o actualizar a versión superior a la 1.2.14. En paralelo, restringir el acceso a interfaces web vulnerables, implementar WAF con reglas de protección contra inyección PHP y monitorizar activamente para detectar intentos de explotación con firmas conocidas.

CVE CVE-2026-65577
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07-08-2026
Vendor Advice
Producto Advice Theme para WordPress
Versiones Versiones 1.18.0 y anteriores
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Advice Theme para WordPress versiones 1.18.0 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar objetos PHP maliciosos sin necesidad de autenticación, potencialmente ejecutando código arbitrario en el servidor.
Estrategia Actualizar inmediatamente Advice Theme a la versión más reciente que corrija esta vulnerabilidad. Si el parche no está disponible, deshabilitar el tema afectado temporalmente. Implementar controles de seguridad adicionales para monitorear accesos y posibles actividades sospechosas en el sitio. Monitorizar la existencia de exploits activos dada la alta criticidad y explotación pública confirmada.

CVE CVE-2026-65578
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:54 (UTC)
Vendor Theme Authors (WordPress Theme Agora)
Producto Agora WordPress Theme
Versiones versiones anteriores o iguales a 1.9
Exploit Públicos Sí, conocidos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP no autenticada en el tema de WordPress Agora versiones iguales o inferiores a la 1.9. Esta falla permite a un atacante remoto y sin autenticación inyectar código PHP arbitrario a través del mecanismo de inyección de objetos, lo que puede conducir a ejecución remota de código, compromiso de servidor y control total del sitio web afectado.
Estrategia Actualizar urgentemente el tema Agora a la versión más reciente disponible que corrige esta vulnerabilidad (superior a 1.9). En paralelo, revisar logs para detectar actividad sospechosa y aplicar reglas de WAF para bloquear patrones de inyección de objetos PHP. Se debe considerar limitar permisos y aislar entornos para mitigar riesgos en caso de explotación activa.

CVE CVE-2026-65579
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:54.962514+00:00
Vendor Agricola
Producto Tema WordPress Agricola
Versiones versiones <= 1.21.0
Exploit Públicos
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en versiones <= 1.21.0 del tema WordPress Agricola. Esta vulnerabilidad permite a un atacante remoto sin autenticación inyectar objetos PHP maliciosos, lo que puede conducir a la ejecución arbitraria de código en el servidor afectado. El exploit aprovecha la falta de validación adecuada en los datos de entrada permitiendo la creación o manipulación de objetos PHP arbitrarios, comprometiendo la integridad y disponibilidad del sistema.
Estrategia Actualizar de inmediato el tema Agricola a la versión más reciente que corrija la vulnerabilidad. En paralelo, revisar los logs para detectar posibles intentos de explotación, restringir accesos no necesarios y aplicar controles de seguridad en la ejecución de código PHP como deshabilitar funciones peligrosas o usar entornos con restricciones. La vulnerabilidad tiene exploit público conocido y demanda máxima prioridad.

CVE CVE-2026-65581
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07/08/2026 03:31 UTC
Vendor AI ANN
Producto AI ANN Theme para WordPress
Versiones Versiones <= 1.29.0
Exploit Públicos Sí, confirmado
Referencia Patchstack Aviso de Vulnerabilidad
Descripción Inyección de objeto PHP no autenticada en AI ANN (tema de WordPress) en versiones 1.29.0 o anteriores. Esta vulnerabilidad permite a atacantes remotos enviar datos manipulados para instanciar objetos PHP arbitrarios, lo que puede conducir a la ejecución de código remoto en el servidor afectado sin necesidad de autenticación.
Estrategia Actualizar inmediatamente el tema AI ANN a una versión superior a la 1.29.0 que corrija la vulnerabilidad. Revisar los logs para detectar actividad sospechosa que intente aprovechar la inyección. Como defensa adicional, aplicar reglas en el firewall para bloquear cargas útils maliciosas PHP y restringir acceso a administración WordPress a IPs confiables.

*Esta vulnerabilidad representa un riesgo muy elevado dado que permite la ejecución remota de código sin autenticación previa, facilitando control total del servidor. Existe exploit público, por lo que puede estar siendo activamente utilizada.*
*Prioridad inmediata para mitigación y monitoreo activo.*


CVE CVE-2026-66447
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor WordPress Plugin Team
Producto WordPress File Upload
Versiones versiones hasta la 5.1.7 inclusive
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección SQL no autenticada en el plugin WordPress File Upload versiones <= 5.1.7. Esta falla permite a un atacante remoto sin necesidad de autenticación inyectar código SQL malicioso en la base de datos a través de la funcionalidad de carga de archivos, lo que puede llevar a la divulgación, manipulación o destrucción de datos críticos. El exploit es fácil de ejecutar y permite al atacante comprometer la integridad de la base de datos de WordPress, poniendo en riesgo la confidencialidad y disponibilidad de la plataforma web afectada, además posibilita la escalada de privilegios.
Estrategia Actualizar de inmediato el plugin WordPress File Upload a la versión más reciente que solucione esta vulnerabilidad. En paralelo, restringir el acceso a interfaces de carga de archivos, implementar controles de validación y saneamiento estricto de entradas, y monitorizar los logs para detectar intentos de explotación. Priorizar esta corrección es fundamental dada la existencia de exploits públicos y su alta criticidad.

CVE CVE-2026-66662
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07 03:31 UTC
Vendor DynamiApps
Producto Frontend Admin
Versiones Versiones <= 3.29.10
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Escalada de privilegios sin autenticación en Frontend Admin por DynamiApps en versiones 3.29.10 y anteriores.
Esta vulnerabilidad permite a un atacante sin autenticar elevar sus privilegios, obteniendo acceso administrativo al sistema afectado.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a la 3.29.10. Revisar y limitar accesos administrativos y monitorizar patrones inusuales de uso para detectar explotación activa. Implementar controles de acceso estrictos y auditoría de roles.

*Esta vulnerabilidad es altamente crítica y actualmente con exploits públicos conocidos, lo que la convierte en un riesgo real y prioritario para la empresa, dado que permite a cualquier atacante no autenticado obtener privilegios administrativos completos.*


CVE CVE-2026-66665
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor TypeHub
Producto Type Hub plugin para WordPress
Versiones versiones hasta la 2.0.6 inclusive
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Vulnerabilidad de carga arbitraria de archivos sin autenticación en Type Hub versión 2.0.6 y anteriores para WordPress. Esta vulnerabilidad permite a un atacante no autenticado subir archivos maliciosos al servidor, lo que puede derivar en una ejecución remota de código o la toma de control del sistema afectado.
Estrategia Actualizar inmediatamente a la versión más reciente de Type Hub que soluciona la vulnerabilidad. En caso de no poder parchear, restringir el acceso a la funcionalidad vulnerable y monitorizar el sistema para detectar cargas anómalas de archivos. Implementar controles de seguridad adicionales en el servidor web, como validación de tipos de archivo y permisos estrictos sobre directorios de carga.


CVE CVE-2026-66709
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 agosto 2026
Vendor WebAppick
Producto CTX Feed (plugin para WooCommerce)
Versiones Versiones 6.6.42 y anteriores
Exploit Públicos Sí, disponibles
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Ejecución Remota de Código (RCE) en el plugin CTX Feed para WooCommerce versiones 6.6.42 y anteriores. Esta vulnerabilidad permite que un atacante remoto sin autenticación ejecute código arbitrario en el servidor afectado aprovechando una falla en el manejo de las solicitudes del plugin, comprometiendo así la integridad y disponibilidad del sistema.
Estrategia Actualizar inmediatamente el plugin CTX Feed a una versión parcheada superior a la 6.6.42. Además, revisar los registros para identificar posibles intentos de explotación y restringir el acceso a la administración de WooCommerce solo a IPs confiables. Aplicar medidas adicionales de monitoreo ante posibles ataques y mantener una política de backups actualizada.

*Esta vulnerabilidad es crítica y existen exploits públicos que pueden estar siendo utilizados activamente especialmente en entornos WooCommerce con este plugin. La ejecución remota de código supone un riesgo máximo ya que permite control total del servidor afectado, comprometiendo la continuidad y seguridad de los servicios de la compañía.*
*Es prioritario actuar a la mayor brevedad para mitigar este riesgo.*


CVE CVE-2026-67261
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:56 (UTC)
Vendor Dell
Producto Virtual Storage Integrator para VMware vSphere Client
Versiones versiones anteriores a 10.11.1.0
Exploit Públicos
Referencia Dell Security Advisory DSA-2026-335
Descripción Vulnerabilidad de inyección de comandos en el sistema operativo en el componente IAPI de Dell Virtual Storage Integrator para VMware vSphere Client en versiones anteriores a la 10.11.1.0. Un atacante remoto no autenticado podría explotar esta falla para ejecutar comandos arbitrarios en el sistema operativo con privilegios de root, lo que podría permitir un control total del sistema y la infraestructura subyacente.
Estrategia Actualizar urgentemente a la versión 10.11.1.0 o superior para mitigar esta vulnerabilidad crítica. Monitorizar activamente el entorno para detectar signos de explotación y aplicar controles de acceso estrictos a la infraestructura VSI para limitar posibles vectores de ataque.

CVE CVE-2025-14561
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:56.273447+00:00
Vendor WSO2
Producto Publisher REST APIs (multi-tenant deployments)
Versiones No especificadas; aplica a despliegues multi-inquilino
Exploit Públicos
Referencia WSO2 Security Advisory
Descripción En despliegues multi-inquilino, las Publisher REST APIs no aplican correctamente el aislamiento entre inquilinos. Esto permite que un usuario con privilegios en un inquilino ejecute operaciones que afectan a otros inquilinos, incluyendo la exposición o modificación de metadatos de API en entornos de otros inquilinos.
Estrategia Aplicar inmediatamente el parche oficial publicado por WSO2 para corregir la falla de aislamiento de inquilinos. Además, restringir estrictamente los privilegios de usuarios en entornos multi-inquilino y monitorizar accesos irregulares a APIs para detectar posibles explotaciones en curso.

CVE CVE-2026-11976
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 07-08-2026
Vendor MonsterInsights
Producto MonsterInsights Pro
Versiones 10.2.0 a 10.2.2
Exploit Públicos
Referencia Detalles del CVE-2026-11976
Descripción El bucket oficial de distribución de actualizaciones de MonsterInsights Pro (`monster-insights.s3.amazonaws.com`) fue comprometido. Tanto la versión actual (10.2.2) como la versión a la que MonsterInsights volvió (10.2.0) contienen un archivo malicioso, `class-system-check.php`. Se observaron tres variantes distintas el 11-06-2026, todas compartiendo la misma clave AES-256-GCM, confirmando un solo actor de amenaza. El atacante mantiene acceso de escritura al bucket S3 y ha estado iterando activamente en la carga útil durante el día.
Estrategia Actualizar inmediatamente a una versión segura no comprometida o eliminar la versión afectada. Revisar y restringir el acceso al bucket de distribución para eliminar el acceso no autorizado. Monitorizar indicios de compromiso por carga maliciosa, auditar sistemas afectados para descartar ejecución de código remoto y aplicar reglas estrictas de control y validación de fuentes de actualización.

CVE CVE-2026-14812
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor WordPress
Producto Premium SEO WordPress plugin
Versiones Todas las versiones afectadas incluyendo builds recientes
Exploit Públicos Sí, existen exploits públicos
Referencia WPSCAN Advisory
Descripción El plugin Premium SEO para WordPress es malicioso: incluye una puerta trasera no autenticada que crea una cuenta oculta de administrador y, en algunas versiones, habilita ejecución remota de código, solicitud de servidor falsificada (SSRF) e inyección arbitraria de scripts/contenidos en el front-end, otorgando a un atacante no autenticado control total sobre el sitio afectado.
Estrategia Eliminar inmediatamente el plugin afectado de todos los sitios. Verificar y eliminar cualquier cuenta administrativa desconocida creada. Actualizar a versiones oficiales y legítimas del plugin o usar alternativas confiables. Monitorizar logs para detectar actividad sospechosa y aplicar controles adicionales de acceso para mitigar riesgos de ejecución remota y SSRF.


Este CVE representa un riesgo real y crítico para la empresa debido a su explotación no autenticada que puede comprometer totalmente la integridad y disponibilidad de los sitios WordPress afectados. La existencia de exploits públicos aumenta la urgencia de priorizar esta vulnerabilidad en la gestión de parches y respuestas.


CVE CVE-2026-17032
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 7 de agosto de 2026, 03:31 (UTC)
Vendor Supsystic
Producto Múltiples plugins de Supsystic Pro
Versiones Versiones distribuidas hasta la fecha del incidente (actualización con código malicioso)
Exploit Públicos
Referencia WPScan Advisory
Descripción Múltiples plugins de Supsystic Pro fueron distribuidos con código malicioso a través del servidor de actualizaciones comprometido del fabricante, permitiendo a atacantes no autenticados desplegar una carga útil de segunda fase que exfiltra credenciales y otros datos sensibles y otorga control total de los sitios afectados.
Estrategia Actualizar inmediatamente los plugins afectados a versiones limpias, validar la integridad de las actualizaciones antes de su despliegue y auditar accesos a servidores de actualización. Monitorizar cualquier actividad anómala y restablecer credenciales potencialmente comprometidas. Reforzar controles de acceso y políticas de actualización para evitar futuros compromisos.

CVE CVE-2026-18367
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07 Agosto 2026
Vendor Sophos
Producto Sophos Endpoint para macOS y Sophos Home para macOS
Versiones versiones anteriores a 2026.1.1 (Endpoint) y 10.11.6 (Home)
Exploit Públicos
Referencia Sophos Security Advisory
Descripción Una vulnerabilidad de escalada de privilegios permite a usuarios locales ejecutar código arbitrario con permisos root a través de Sophos Endpoint para macOS en versiones anteriores a 2026.1.1 y Sophos Home para macOS en versiones anteriores a 10.11.6. Esto implica que un atacante con acceso local puede elevar sus privilegios y tomar control total del sistema afectado.
Estrategia Actualizar inmediatamente Sophos Endpoint para macOS a la versión 2026.1.1 o superior, y Sophos Home para macOS a la versión 10.11.6 o superior. Mientras se realiza la actualización, restringir el acceso local a sistemas críticos y monitorizar actividad sospechosa. Establecer alertas para intentos de escalada de privilegios y reforzar políticas de seguridad para minimizar impacto.

CVE CVE-2026-19149
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-07 03:31:57 UTC
Vendor Google
Producto Google Chrome (Linux)
Versiones Anterior a 151.0.7922.109
Exploit Públicos
Referencia Google Chrome Release Blog
Descripción Use after free en Aura en Google Chrome para Linux anterior a la versión 151.0.7922.109 permite que un atacante remoto pueda realizar potencialmente una evasión del sandbox mediante una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Crítica)
Estrategia Actualizar inmediatamente Google Chrome a la versión 151.0.7922.109 o superior en todos los sistemas Linux. Monitorizar la red y el comportamiento del navegador para detectar cargas de páginas HTML maliciosas que intenten explotar esta vulnerabilidad. Complementar con políticas de seguridad de navegador y sandboxing reforzado para minimizar el impacto de una posible explotación.

*****

Estoy procediendo a registrar esta información usando Supabase para seguimiento interno.


CVE CVE-2026-19170
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 07 agosto 2026, 03:31 (UTC)
Fabricante Google
Producto Afectado Google Chrome (WebGL en Android)
Versiones Afectadas versiones anteriores a 151.0.7922.109 para Android
Exploit Públicos
Referencia Google Chrome Release Blog
Descripción Vulnerabilidad Use-after-free en WebGL en Google Chrome para Android en versiones anteriores a la 151.0.7922.109 que permite a un atacante remoto realizar potencialmente un escape del sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Crítica)
Estrategia Actualizar inmediatamente Google Chrome a la versión 151.0.7922.109 o superior en todos los dispositivos Android. Además, implementar monitorización para detectar intentos de explotación mediante páginas HTML maliciosas y reforzar políticas de sandboxing y aislamiento para mitigar potenciales escapes.

*Esta vulnerabilidad es crítica debido a que explota un fallo de liberación de memoria en WebGL, permitiendo a un atacante remoto escapar del entorno sandbox y ejecutar código arbitrario con privilegios elevador en el dispositivo. Su explotación activa y disponibilidad de exploits públicos hacen imperativo priorizar su mitigación inmediata para evitar compromisos graves en la seguridad de la empresa.*


CVE CVE-2026-3418
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:57.47239+00:00
Vendor WSO2
Producto System REST API
Versiones No especificadas concretamente
Exploit Públicos
Referencia WSO2 Security Advisory
Descripción La API REST del sistema acepta cargas de archivos suministrados por el usuario sin aplicar suficiente validación sobre el tipo de archivo o el destino, permitiendo escribir archivos en ubicaciones arbitrarias accesibles en el servidor. La explotación requiere acceso autenticado con privilegios de administrador y de publicador.
La explotación exitosa permite a un publicador autenticado subir archivos a ubicaciones accesibles en el servidor, lo que según el entorno y cómo se manejen los archivos subidos, podría conducir a la ejecución remota de código mediante el contenido malicioso cargado.
Estrategia Aplicar inmediatamente el parche oficial disponible para esta vulnerabilidad. Restringir y auditar rigurosamente el acceso con privilegios de publicador, implementar controles estrictos de validación y saneamiento en las cargas de archivo para garantizar solo tipos permitidos y destinos seguros. Monitorizar actividades sospechosas para detectar posibles intentos de explotación en tiempo real.
Resumen clave para la empresa Esta vulnerabilidad es crítica y ya cuenta con exploits públicos. Solo requiere un usuario autenticado con privilegios de publicador para ser explotada, pudiendo derivar en ejecución remota de código que comprometería completamente la infraestructura. Se debe dar máxima prioridad a su mitigación inmediata para evitar accesos y manipulación dañina en el servidor.

CVE CVE-2026-43629
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Llama.cpp
Producto llama.cpp
Versiones builds b4882 a b9058
Exploit Públicos
Referencia Github – Parches de seguridad llama.cpp
Descripción Vulnerabilidad de desbordamiento de buffer en heap en llama.cpp builds b4882 hasta b9058 en la ruta de restauración del estado del KV cache, donde la función state_read_data() calcula el tamaño de escritura sin comprobación de overflow, permitiendo a un atacante con permisos de escritura en el directorio slot_save_path corromper la memoria heap. Un atacante puede crear archivos de estado maliciosos donde la multiplicación cell_count se desborda o supera la asignación del buffer tensor para escribir bytes controlados fuera de los límites del buffer, pudiendo causar corrupción de metadatos heap, corrupción del peso del modelo o ejecución arbitraria de código mediante sobreescritura de punteros a funciones.
Estrategia Aplicar inmediatamente los parches oficiales disponibles en Github. Restringir los permisos de escritura sobre el directorio slot_save_path solo a usuarios autorizados. Realizar auditorías de archivos de estado para detectar modificaciones maliciosas y monitorizar indicadores de explotación para prevenir ejecución remota de código.

CVE CVE-2026-43631
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:57.791473+00:00
Vendor No especificado (repositorio GitHub llama.cpp)
Producto llama.cpp (llama-server)
Versiones builds desde b7492 hasta b9060 (inclusive)
Exploit Públicos
Referencia Parche de Seguridad llama.cpp en GitHub
Descripción Vulnerabilidad de uso después de liberación (use-after-free) en el puntero vocab del llama-server cuando está activada la función –sleep-idle-seconds. Esta falla permite a atacantes remotos no autenticados ejecutar código arbitrario. El exploit se activa enviando solicitudes a endpoints afectados mientras el servidor transiciona a modo de suspensión, causando que hilos trabajadores concurrentes referencien un puntero vocab liberado que puede ser reclamado y controlado por el atacante para lograr la ejecución remota de código.
Estrategia Aplicar inmediatamente los parches disponibles que corrigen esta vulnerabilidad (disponibles en la referencia GitHub). Si es posible, deshabilitar temporalmente la función –sleep-idle-seconds hasta la actualización. Monitorizar actividad anómala en el servidor y reforzar controles de acceso para limitar ataques remotos. Priorizar esta acción ya que existen exploits públicos y el riesgo de ejecución remota es crítico.

—–


CVE CVE-2026-43632
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 07-08-2026
Vendor llama.cpp
Producto llama-server
Versiones builds b7492 hasta b9060 (última)
Exploit Públicos
Referencia Parche seguridad llama-cpp
Descripción Una vulnerabilidad de uso después de liberar (use-after-free) en llama-server afecta seis endpoints de tokenización (/tokenize, /detokenize, /infill, /apply-template, /rerank, y /anthropic/count_tokens) que evitan la cola de tareas y acceden directamente a ctx_server.vocab en los hilos de trabajo HTTP. Un atacante puede explotar una condición de carrera «time-of-check-time-of-use» donde el hilo principal destruye y libera vocab después de liberarse el bloqueo de sincronización pero antes de que el manejador termine su uso, causando un fallo o posible ejecución de código cuando está configurado –sleep-idle-seconds.
Estrategia Aplicar de inmediato el parche oficial para esta vulnerabilidad disponible en el enlace de referencia. Revisar configuraciones como –sleep-idle-seconds para mitigar riesgos. Monitorizar actividad inusual en los endpoints afectados y fortalecer el control de acceso a los servicios de tokenización.

CVE CVE-2026-48085
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:58.138595+00:00
Vendor OpenReception
Producto Appointment Booking Software
Versiones anteriores a la versión 1.0.1
Exploit Públicos
Referencia GitHub Commit de parche</td
Descripción El software de reserva de citas OpenReception, hasta la versión 1.0.1, permite a un atacante no autenticado enviar solicitudes POST a `/setup/create-admin-account` que crean cuentas administrativas GLOBAL_ADMIN adicionales sin verificar si ya existe un administrador. La cuenta creada se activa inmediatamente sin confirmación por email y puede ser utilizada para control total de la plataforma. La vulnerabilidad afecta incluso después de que la instancia haya sido configurada y protegida inicialmente, gracias a un fallo en las validaciones del método POST. Esta falla permite a atacantes remotos que puedan enviar peticiones con encabezados de origen manipulados (ej. curl, Burp) crear cuentas administrativas sin límite de tasa.
Estrategia Actualizar urgentemente a la versión 1.0.1 que corrige esta vulnerabilidad cerrando la creación arbitraria de cuentas admin. Además, implementar controles adicionales de autenticación y validación en endpoints críticos. Monitorizar logs para detectar intentos de creación de usuarios admin post configuración y restringir accesos a APIs sensibles. Revisar y reforzar políticas de control de origen y CSRF para evitar bypass con herramientas automatizadas.

He procedido a registrar este CVE en Supabase con los campos indicados para seguimiento.


CVE CVE-2026-48086
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:58.310296+00:00
Vendor OpenReception
Producto Appointment Booking Software
Versiones Versiones anteriores a 1.0.2
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción El software de reservas de citas de OpenReception permite que un TENANT_ADMIN se promueva a sí mismo a GLOBAL_ADMIN de plataforma mediante una sola petición PUT, debido a que no se valida que solo un GLOBAL_ADMIN pueda asignar ese rol. Esto permite que un administrador con ámbito limitado a un inquilino alcance control pleno sobre todos los inquilinos, pudiendo gestionar configuración, usuarios, registros y metadatos operacionales. La vulnerabilidad afecta todas las versiones anteriores a la 1.0.2.

Esta vulnerabilidad permite una escalada crítica de privilegios explotable vía petición HTTP, entregando control completo del sistema a un atacante con permisos iniciales limitados de administrador de inquilino, generando un riesgo extremo para la confidencialidad e integridad de la plataforma.

Estrategia Aplicar urgentemente la actualización a la versión 1.0.2 o superior que corrige la autorización en la actualización de roles. Revisar logs para detectar actividades sospechosas relacionadas con cambios de roles y reforzar controles de acceso para asegurar que solo usuarios con privilegios GLOBAL_ADMIN puedan modificar roles globales. Monitorizar cualquier intento de escalada anómala mientras no se parchea.

CVE CVE-2026-48086
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:58.310296+00:00
Fabricante OpenReception
Producto Afectado Appointment Booking Software
Versiones Afectadas Versiones anteriores a 1.0.2
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica que permite la escalada de privilegios de un TENANT_ADMIN a GLOBAL_ADMIN sin ninguna validación de política, lo que otorga control total sobre todos los inquilinos en la plataforma, comprometiendo la seguridad, privacidad y operaciones del sistema.
Estrategia Actualizar inmediatamente a versión 1.0.2 o superior, revisar controles de acceso y monitorizar logs para detectar posibles abusos antes del parche.

CVE CVE-2026-48087
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:58.481087+00:00
Vendor OpenReception
Producto OpenReception appointment booking software
Versiones versiones anteriores a 1.0.2
Exploit Públicos
Referencia GitHub Advisory
Descripción El software de reserva de citas de OpenReception, que ofrece una plataforma cifrada de extremo a extremo, presenta una vulnerabilidad crítica en versiones anteriores a 1.0.2. En el manejador de registro `POST /api/auth/register/{userId}`, no se valida que el `userId` en la URL pertenezca al correo electrónico asociado a la cookie de registro, aunque sí se verifica la correspondencia entre el reto WebAuthn y el correo de la cookie. Un atacante no autenticado puede aprovechar esto solicitando un reto para su propio correo, generar una respuesta de registro con su authentiator y enviarlo contra la URL de cualquier usuario víctima, insertando así su credencial en las filas `user_passkey` de la víctima. El siguiente logueo de la víctima aceptará la autenticación del atacante, permitiéndole secuestrar la sesión y tomar control de la cuenta.

Estrategia Actualizar inmediatamente a la versión 1.0.2 o superior que corrige este fallo. Revisar el código para validar estrictamente que el `userId` de la URL corresponde con el correo autenticado en la cookie y el reto WebAuthn. Auditar la exposición de los `userId` en rutas no autenticadas o URLs para minimizar la información accesible al atacante. Monitorizar accesos anómalos y sincronizar alertas para posibles intentos de secuestro de cuentas.

CVE CVE-2026-48088
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-07
Vendor OpenReception
Producto appointment booking software
Versiones versiones anteriores a 1.0.4
Exploit Públicos
Referencia Github Commit Patch
Descripción El software de reservas para citas de OpenReception permite almacenar claves públicas ML-KEM-768 controladas por un atacante para cualquier tenant sin autenticación previa en versiones anteriores a la 1.0.4. Esto rompe la promesa de cifrado de extremo a extremo al permitir que un atacante no autenticado se registre como destinatario de encriptación para futuras citas de pacientes, posibilitando acceder a la información sensible cifrada. Hay variantes que suprimen advertencias de seguridad en registros de logs, dificultando la detección. Además, la validación de esquemas es débil y permite inyectar entradas malformadas para afectar flujos legítimos.
Estrategia Actualizar urgentemente a la versión 1.0.4 o superior que corrige la autenticación en la ruta vulnerable. Implementar monitoreo para detectar intentos de almacenamiento de claves no autorizados y validar estrictamente todos los campos de entrada criptográfica. Revisar y reforzar políticas de control de acceso para operaciones sensibles en la plataforma.

*****

CVE CVE-2026-48088
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-07
Fabricante OpenReception
Producto Afectado Software de reservas para citas
Versiones Afectadas Anterior a 1.0.4
Exploit Públicos
Referencia Commit Github
Descripción Antes de la versión 1.0.4, la ruta POST /api/tenants/{tenantId}/staff/{staffId}/crypto acepta y almacena claves públicas ML-KEM-768 controladas por el atacante sin autenticación. Esto permite que un atacante no autenticado se registre como destinatario de cifrado para citas de cualquier tenant, vulnerando la confidencialidad del sistema. El software registra alertas de intentos no autorizados pero las omite en ciertas condiciones, dificultando la detección. La validación de datos criptográficos es débil, y se permite introducir entradas malformadas, afectando además flujos legítimos.
Estrategia Parchear a la versión 1.0.4 o superior de inmediato. Monitorizar logs para detectar intentos irregulares. Reforzar controles de validación en todas las entradas. Limitar y auditar los accesos y acciones sobre las rutas críticas relacionadas con claves criptográficas.

CVE CVE-2026-53983
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:58 (UTC)
Vendor Ground Station
Producto Ground Station
Versiones versiones anteriores a 0.6.0
Exploit Públicos
Referencia Ground Station GitHub
Descripción Ground Station versiones anteriores a 0.6.0 contiene una vulnerabilidad de SSRF ciega sin autenticar en la ruta de configuración orbital-source, que permite a cualquier cliente Socket.IO no autenticado provocar que el proceso ground-station realice solicitudes HTTP salientes hacia destinos elegidos por el atacante. La falta de autenticación y una política CORS comodín permiten a un atacante conectar sin credenciales y almacenar una URL maliciosa en la base de datos, que se ejecuta repetidamente cada 24 horas sin necesidad de conexión continua. Esta vulnerabilidad puede ser explotada para acceder a servicios internos o metadata de nube, exponiendo información sensible sin filtración directa del cuerpo de respuesta.
Estrategia Actualizar inmediatamente a la versión 0.6.0 o superior que corrige esta vulnerabilidad. Implementar autenticación estricta en el servidor Socket.IO y restringir la política CORS. Validar y sanear todas las URLs recibidas, aplicando listas blancas de esquemas y dominios permitidos, y bloquear direcciones internas y loopback. Monitorizar registros por actividad anómala de solicitudes SSRF y evaluar activamente el entorno para indicadores de persistencia de exploits.

CVE CVE-2026-5857
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:31:59 (UTC)
Vendor Contiki-NG
Producto Cliente MQTT de Contiki-NG
Versiones Versiones con la implementación MQTT afectada (en os/net/app-layer/mqtt/mqtt.c)
Exploit Públicos Sí, existe exploit público confirmado
Referencia Repositorio oficial Contiki-NG
Descripción La función parse_publish_vhdr() del cliente MQTT en Contiki-NG establece la variable topic_len_received=1 antes de comprobar que la longitud del topic no exceda los 64 bytes. Esto permite que un topic excesivamente largo devuelva temprano pero deje la bandera activada, provocando que en el siguiente segmento TCP se realice una copia memcpy() con un tamaño no validado, desbordando el buffer y sobrescribiendo punteros adyacentes (payload_chunk). Esto da lugar a una escritura arbitraria en memoria mediante un broker comprometido o atacante remoto. Además, la implementación MQTT de Contiki-NG no soporta TLS, dejando la conexión en texto plano. Las posibles consecuencias incluyen divulgación de información, denegación de servicio y ejecución remota de código en dispositivos embebidos sin protección de memoria.
Estrategia Actualizar urgentemente a la última versión parcheada de Contiki-NG que corrija esta vulnerabilidad. Implementar controles estrictos para validar la longitud de los topics MQTT antes de copiar datos y añadir capas de cifrado TLS para proteger la comunicación. Monitorizar activamente conexiones MQTT para detectar tráfico anómalo o intentos de explotación. Priorizar la corrección en sistemas embebidos sin protección de memoria, pues son especialmente vulnerables a la ejecución remota y caída del sistema.

CVE CVE-2026-70558
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026, 03:31 (UTC)
Vendor DataLinkDC
Producto Dinky
Versiones v1.2.5 (actual) y rama de desarrollo byte idéntica
Exploit Públicos
Referencia Repositorio Oficial de Dinky
Descripción El handler POST /download/uploadFromRsByLocal de Dinky permite la transferencia de archivos sin validar rutas, usando un token hardcodeado (efda1551-7958-4e0f-80a8-dfd107df3e38) para autenticación débil. Cualquier atacante con acceso al puerto HTTP (8888) y el token puede escribir archivos arbitrarios como la cuenta de servicio Dinky. La imagen Docker por defecto usa permisos 777 en /opt/dinky, permitiendo la sobrescritura de recursos críticos, inyección de JavaScript en interfaces administrativas y ejecución remota de código en reinicios del JVM. Es imposible explotar ubicaciones protegidas como /etc o /root ya que los permisos son para uid 9999 (flink).
Estrategia Actualizar inmediatamente a una versión parcheada que elimine el token hardcodeado y añada validación estricta de rutas. Si se usa la imagen Docker oficial, restringir acceso al puerto 8888 vía firewall o proxy inverso con autenticación robusta. Monitorizar accesos sospechosos y verificar integridad de archivos críticos bajo /opt/dinky para detectar posibles compromisos.

*****

Este CVE es críticamente explotable con exploits públicos disponibles. La vulnerabilidad permite ejecución remota de código y manipulación directa de archivos críticos del sistema con impacto inmediato en la integridad y disponibilidad. Requiere atención máxima y parche urgente para evitar compromisos severos.


CVE CVE-2026-50481
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 07 ago 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure Active Directory
Versiones No especificadas en el aviso
Exploit Públicos
Referencia Guía oficial Microsoft MSRC
Descripción Modificación de datos asumidos como inmutables (MAID) en Azure Active Directory que permite a un atacante autorizado elevar privilegios en red.

Esta vulnerabilidad crítica permite que un usuario con credenciales legítimas modifique datos que se suponen inmutables, escalando privilegios de forma ilícita. Debido a la naturaleza del producto Azure Active Directory, esto supone un riesgo serio para la gestión de identidades y accesos en la empresa.

Estrategia Aplicar inmediatamente los parches y actualizaciones oficiales proporcionados por Microsoft. Revisar y reforzar políticas de control de acceso y auditorías de privilegios. Monitorizar eventos inusuales de escalada de privilegios y accesos sospechosos en Azure AD para detectar posibles explotaciones activas.

CVE CVE-2026-50515
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Microsoft
Producto Azure Service Bus
Versiones No especificadas (deserialización en Azure Service Bus)
Exploit Públicos
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad crítica de deserialización de datos no confiables en Azure Service Bus que permite a un atacante autorizado ejecutar código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada por un atacante que, con permisos válidos, envíe datos manipulados que al ser deserializados desencadenan la ejecución de código arbitrario, comprometiendo la infraestructura y la confidencialidad de la empresa.

Estrategia Aplicar inmediatamente los parches proporcionados por Microsoft para Azure Service Bus. Revisar y restringir accesos autorizados para minimizar riesgo de abuso. Monitorizar actividad sospechosa en la red e implementar políticas estrictas de validación de mensajes entrantes.

CVE CVE-2026-56161
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado Fri, 7 Aug 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure Logic Apps
Versiones No especificadas en la fuente oficial
Exploit Públicos
Referencia Microsoft Security Response Center
Descripción Control de acceso inapropiado en Azure Logic Apps permite a un atacante autorizado divulgar información a través de la red.

Esta vulnerabilidad permite que un atacante con acceso legítimo al sistema pueda obtener datos sensibles no autorizados, explotando la incorrecta gestión de permisos y exposición de información, lo que podría comprometer la confidencialidad de la empresa.

Estrategia Aplicar urgentemente los parches y actualizaciones proporcionados por Microsoft para Azure Logic Apps. Revisar y reforzar las políticas de control de acceso, limitar privilegios y monitorizar el tráfico de red para detectar accesos inusuales que indiquen posible explotación activa.

*****

Esta vulnerabilidad es crítica y ya cuenta con exploit público, lo que indica que es muy probable que esté siendo explotada activamente. Se recomienda máxima prioridad para aplicar actualizaciones y auditar accesos, ya que la divulgación de información sensible puede impactar severamente la seguridad y cumplimiento normativo de la empresa.


CVE CVE-2026-56162
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 07 Aggosto 2026
Vendor Microsoft
Producto Azure SQL Database
Versiones No especificadas públicamente
Exploit Públicos
Referencia Microsoft Security Response Center
Descripción Autenticación incorrecta en Azure SQL Database permite a un atacante no autorizado elevar privilegios a través de la red.

Resumen Importancia Un atacante remoto puede aprovechar esta vulnerabilidad para obtener privilegios elevados sin autenticación adecuada, comprometiendo la integridad y confidencialidad de los datos en bases Azure SQL, lo que conlleva un riesgo crítico para activos corporativos alojados en esta plataforma.
Estrategia Aplicar inmediatamente el parche oficial de Microsoft para Azure SQL Database. Revisar y reforzar las políticas de control de acceso y monitorizar logs para detectar accesos anómalos. Evaluar la segmentación de red y la implementación de autenticación multifactor para limitar el riesgo de explotaciones remotas.

CVE CVE-2026-59115
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:32:00 (UTC)
Vendor Microsoft
Producto Microsoft Entra Provisioning Service (SyncFabric)
Versiones No especificadas explícitamente
Exploit Públicos
Referencia MSRC Microsoft Update Guide
Descripción Una vulnerabilidad en Microsoft Entra Provisioning Service (SyncFabric) permite a un atacante autorizado elevar privilegios a través de la red. Esto se logra mediante la explotación de un fallo en el manejo de rutas o accesos (‘…/…//’), que posibilita el escalado de privilegios en el servicio afectado.

Este fallo crítico (CVSS 9.9) puede ser explotado con acceso autorizado para obtener mayores privilegios, comprometiendo potencialmente la integridad y control del sistema.

Estrategia Aplicar urgentemente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar los controles de acceso y monitorear actividades anómalas en el servicio Entra Provisioning. Restringir el acceso autorizado solo a usuarios estrictamente necesarios y reforzar la segmentación de red para minimizar el riesgo de escalada.

CVE: CVE-2026-59115
Severidad: CRITICAL (9.9)
Importancia para la empresa: ALTA
Publicado: 2026-08-07T03:32:00 (UTC)
Fabricante: Microsoft
Producto Afectado: Microsoft Entra Provisioning Service (SyncFabric)
Versiones Afectadas: No especificadas explícitamente
Exploit Públicos: Sí

Referencia: MSRC Microsoft Update Guide

Descripción:
Una vulnerabilidad en Microsoft Entra Provisioning Service (SyncFabric) permite a un atacante autorizado elevar privilegios a través de la red. Esto se logra mediante la explotación de un fallo en el manejo de rutas o accesos (‘…/…//’), que posibilita el escalado de privilegios en el servicio afectado. Este fallo crítico (CVSS 9.9) puede ser explotado con acceso autorizado para obtener mayores privilegios, comprometiendo potencialmente la integridad y control del sistema.

Este CVE supone un riesgo real y alto para la empresa, especialmente si el servicio está expuesto en red y existen usuarios con accesos autorizados que puedan ser comprometidos. Es probable que existan exploits públicos, lo que agrava la urgencia de mitigación.

Estrategia:
Aplicar urgentemente los parches oficiales publicados por Microsoft para esta vulnerabilidad. Revisar los controles de acceso y monitorear actividades anómalas en el servicio Entra Provisioning. Restringir el acceso autorizado solo a usuarios estrictamente necesarios y reforzar la segmentación de red para minimizar el riesgo de escalada.


CVE CVE-2026-59118
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Microsoft
Producto Microsoft Power Apps
Versiones No especificadas (se recomienda actualizar a versión parcheada inmediatamente)
Exploit Públicos
Referencia Guía oficial de Microsoft Security Response Center
Descripción Una autorización inapropiada en Microsoft Power Apps permite que un atacante no autorizado eleve sus privilegios a través de la red. Esto facilita que un atacante remoto acceda a recursos que normalmente requieren permisos elevados, suponiendo un riesgo extremo para la seguridad de datos y sistemas integrados en entornos que utilizan Power Apps.

La vulnerabilidad puede ser explotada mediante redes, posibilitando escaladas de privilegios sin autenticar, lo que aumenta la probabilidad de ataque comprometido y persistente en el sistema afectado.

Estrategia Actualizar inmediatamente todos los entornos que utilicen Microsoft Power Apps con el parche publicado por Microsoft. Implementar controles estrictos de monitoreo y análisis de eventos para detectar accesos anómalos o intentos de escalada de privilegios. Se recomienda también revisar configuraciones de permisos y limitar la exposición de servicios afectados en la red interna y externa.

CVE CVE-2026-62830
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 07 Ago 2026, 03:32 (UTC)
Vendor Microsoft
Producto Azure SRE Agent
Versiones No especificadas, se recomienda actualizar a últimas versiones disponibles
Exploit Públicos
Referencia Guía Oficial de Microsoft</td
Descripción Falta de autorización en Azure SRE Agent permite a un atacante autorizado elevar privilegios en una red. Esto significa que un atacante con algún nivel previo de acceso puede realizar escalamiento de privilegios críticos dentro del entorno, comprometiendo la integridad y seguridad de la infraestructura gestionada.

Esta vulnerabilidad tiene un impacto directo en la confidencialidad y control de la plataforma, facilitando accesos no autorizados y potenciales movimientos laterales.

Estrategia Aplicar inmediatamente los parches oficiales liberados por Microsoft. Limitar el acceso a Azure SRE Agent solo a usuarios con necesidad estricta y monitorizar actividades inusuales para detectar intentos de escalamiento de privilegios. Revisar políticas de autorización y segregación de funciones para reducir riesgo de explotación.

CVE CVE-2026-62873
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 07 agosto 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft 365 Admin Center
Versiones No especificado (vulnerabilidad general en Microsoft 365 Admin Center)
Exploit Públicos
Referencia Microsoft Security Response Center</td
Descripción Verificación inapropiada de la firma criptográfica en Microsoft 365 Admin Center permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad crítica puede ser explotada remotamente para obtener acceso administrativo, poniendo en riesgo la integridad y control total sobre la plataforma Microsoft 365 de la empresa.

Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft. Revisar y limitar accesos administrativos temporalmente mientras se actualiza. Monitorizar actividad inusual relacionada con privilegios elevados y emplear controles de autenticación reforzados y segmentación de red para reducir el impacto de un posible ataque.

CVE CVE-2026-62896
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Microsoft
Producto Microsoft Teams
Versiones No especificadas, se recomienda actualizar a la última versión disponible
Exploit Públicos
Referencia Guía oficial de Microsoft para CVE-2026-62896
Descripción Autenticación incorrecta en Microsoft Teams permite a un atacante autorizado elevar privilegios sobre la red, comprometiendo la seguridad del sistema y potencialmente permitiendo la ejecución de acciones con permisos elevados.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para Microsoft Teams. Revisar y restringir privilegios de usuarios autorizados, monitorizar actividad inusual en la red y controlar accesos privilegiados para detectar intentos de explotación.

CVE CVE-2026-63508
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 07/08/2026
Vendor Microsoft
Producto Microsoft Planetary Computer Pro
Versiones Versiones anteriores a la corrección disponible
Exploit Públicos
Referencia Guía de actualización Microsoft</td
Descripción Falta de autenticación para una función crítica en Microsoft Planetary Computer Pro que permite a un atacante no autorizado elevar privilegios a través de la red. Esta vulnerabilidad tiene severidad crítica (10) y ya existen exploits públicos que podrían aprovecharse activamente.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft según la guía de actualización. Además, reforzar la monitorización de accesos inusuales y la segmentación de red para dificultar la explotación remota.

CVE CVE-2026-65667
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 07 agosto 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Teams
Versiones No especificadas (afecta a versiones no parcheadas a la fecha)
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center
Descripción Falta de autorización en Microsoft Teams que permite a un atacante no autorizado elevar privilegios a través de la red. Esta vulnerabilidad permite que un actor malicioso, sin autenticación previa, obtenga permisos elevados que podrían comprometer sistemas, acceder a datos sensibles o realizar acciones no permitidas dentro del entorno afectado.
Estrategia Aplicar urgentemente los parches oficiales proporcionados por Microsoft para Teams. Monitorear accesos inusuales y elevar controles de autenticación y autorización en la red. Evitar exposiciones innecesarias del servicio en la red pública y emplear segmentación para limitar movimientos laterales en caso de explotación.

CVE CVE-2026-68823
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 07 de agosto de 2026
Vendor Microsoft
Producto Azure Confidential Ledger
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia Microsoft Security Response Center</td
Descripción Método o función peligrosa expuesta en Azure Confidential Ledger que permite a un atacante autorizado ejecutar código de forma remota a través de la red. Esta vulnerabilidad crítica facilita la ejecución remota de código (RCE), comprometiendo la integridad y seguridad de los sistemas afectados.
Estrategia Aplicar inmediatamente el parche oficial publicado por Microsoft. Restringir el acceso a funciones críticas al mínimo necesario, auditar y monitorear el tráfico de red para detectar actividades sospechosas. Priorizar esta vulnerabilidad para actualización urgente y revisar configuraciones de acceso en Azure Confidential Ledger para evitar explotación activa.

CVE CVE-2026-70332
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-07T03:32:01 (UTC)
Vendor Microsoft
Producto Microsoft Office SharePoint
Versiones No especificadas
Exploit Públicos
Referencia Guía de actualización Microsoft</td
Descripción Vulnerabilidad de falsificación de solicitud del lado servidor (SSRF) en Microsoft Office SharePoint que permite a un atacante no autorizado realizar suplantación dentro de una red. Esta falla puede ser explotada para enviar solicitudes falsas desde el servidor afectado, permitiendo acceder o manipular recursos internos protegidos.
Estrategia Actualizar inmediatamente Microsoft Office SharePoint a la versión parcheada recomendada por Microsoft. Limitar el acceso a la red interna y segmentar el entorno para reducir el impacto potencial. Monitorizar tráfico inusual en servidores SharePoint y aplicar filtros para solicitudes externas no autorizadas.
Enviar a un amigo: Share this page via Email