CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-72569 cube-root directory-serve CRITICAL (9.1) hasta 1.3.7 inclusive
CVE-2026-72575 Daptin Daptin CRITICAL (9.1) Hasta la versión 0.12.34 inclusive
CVE-2026-72577 NASA fprime-gds CRITICAL (9.8) versiones hasta la 3.4.3 incluidas
CVE-2026-72580 Xiaomi Xiaomi smart speakers (con duhow CRÍTICA (9.8) Versiones que contienen el commit fb07049 del patch duhow
CVE-2026-72589 alseambusher crontab-ui CRITICAL (9.8) hasta la versión 0.4.2 inclusive
CVE-2026-72590 alseambusher crontab-ui CRITICAL (9.8) hasta la versión 0.4.2 incluida
CVE-2026-72592 dulldusk phpfm CRITICAL (9.8) hasta la versión 1.8.0 inclusive
CVE-2026-72593 dulldusk phpfm (File Manager PHP) CRÍTICA (9.8) Hasta la versión 1.8.0 inclusive
CVE-2026-13206 Zyxel Networks WAH7601 CRÍTICA (9.8) versiones hasta 20072026
CVE-2026-63106 ReadyEcommerce ReadyEcommerce CRITICAL (9.3) versiones anteriores a 4.5.2
CVE-2026-47754 University of California, Santa Barbara (Metacat Project) Metacat data repository software CRITICAL (9.3) Versiones 1.x y 2.x hasta 2.19.1
CVE-2026-48158 use-context-selector React useContextSelector hook (userland package) CRÍTICO (9.3) Ramas afectadas entre 2026-05-18 15:57:18 y 2026-05-19 15:24:34
CVE-2026-16626 TIBCO Software Inc. AfectadoJaspersoft JasperReports Server CRÍTICA (9.3) De la 9.0.0 hasta antes de HF-9; de la 10.0.0 hasta antes de HF-10
CVE-2026-48159 use-reducer-async (React ecosystem) use-reducer-async (React useReducer con acciones asíncronas) CRÍTICA (9.3) Branch por defecto entre 2026-05-18 y 2026-05-19 contenía commits maliciosos
CVE-2026-72733 Dokploy Dokploy PaaS CRITICAL (9.9) antes de 0.29.13
CVE-2026-72735 Dokploy Dokploy PaaS CRÍTICA (9.9) versiones anteriores a 0.29.13
CVE-2026-72736 Dokploy Dokploy PaaS CRÍTICA (9.9) Versiones anteriores a 0.29.13
CVE-2026-72737 Dokploy Dokploy PaaS CRITICAL (9.6) 0.29.8 y anteriores
CVE-2026-72738 Dokploy Dokploy (PaaS) CRÍTICA (9.9) Versiones anteriores a 0.29.13
CVE-2026-72740 Dokploy Dokploy (PaaS autohospedado) CRÍTICA (9.9) anteriores a 0.29.13
CVE-2026-72862 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICA (9.9) versiones anteriores a 0.29.13
CVE-2026-72898 Metabase Metabase CRITICAL (10) No especificadas, afecta versiones anteriores sin parche
CVE-2026-72899 Metabase Metabase CRITICAL (10) Versiones afectadas sin parche, al menos hasta la fecha de publicación del advisory
CVE-2026-72863 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICA (9.9) Todas las versiones anteriores a la 0.29.13
CVE-2026-72864 Dokploy Dokploy (Platform as a Service) CRÍTICO (9.9) Anteriores a la versión 0.29.13
CVE-2026-72865 Dokploy Dokploy (PaaS autohospedable) CRÍTICO (9.9) versiones anteriores a 0.29.13
CVE-2026-72867 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICO (9.9) Desde 0.29.3 hasta 0.29.13 (antes de 0.29.13)
CVE-2026-72868 Dokploy Dokploy (Platform as a Service – PaaS) CRITICAL (9.9) versiones anteriores a 0.29.13
CVE-2026-72869 Dokploy Dokploy PaaS CRITICAL (9.9) Versiones anteriores a 0.29.13
CVE-2026-72872 Dokploy Dokploy (Plataforma PaaS autohospedada) CRITICAL (9.9) versiones anteriores a 0.29.13 Confirmados
CVE-2025-13293 TBEA TLogger V2.1.0.0B0.0.0.0 CRÍTICA (9.3) V2.1.0.0B0.0.0.0
CVE-2025-13294 TBEA TLogger V2.1.0.0B0.0.0.0 CRÍTICA (9.3) Versión 2.1.0.0B0.0.0.0
CVE-2025-15681 TBEA TLogger V2.1.0.0B0.0.0.0 CRITICAL (9.2) V2.1.0.0B0.0.0.0
CVE-2026-72876 Dokploy Dokploy Platform as a Service (PaaS) CRÍTICA (9.9) Anterior a la 0.29.13
CVE-2026-72877 Dokploy Dokploy (PaaS autohospedable) CRÍTICA (9.6) versiones anteriores a 0.29.13
CVE-2026-72878 Dokploy Dokploy (Platform as a Service) CRITICAL (9.6) versiones anteriores a 0.29.13
CVE-2026-72879 Dokploy Dokploy PaaS CRITICAL (9.4) versiones anteriores a 0.29.8
CVE-2026-72880 Dokploy Dokploy PaaS (Platform as a Service) CRÍTICA (9.9) versiones anteriores a 0.29.13
CVE-2026-72882 Dokploy Dokploy (PaaS autohospedado) CRITICAL (9.9) 0.28.8 y anteriores
CVE-2026-72886 Dokploy Dokploy (Platform as a Service – PaaS) CRÍTICA (9.9) Desde 0.29.2 hasta 0.29.13 (excluyendo 0.29.13) Confirmados
CVE-2026-72901 Dokploy Dokploy (Plataforma PaaS) CRITICAL (9.9) anterior a 0.29.13
CVE-2026-72902 Dokploy Dokploy (PaaS autohospedable) CRÍTICA (9.9) Antes de la versión 0.29.13
CVE-2026-14450 Red Hat MaaS API CRITICAL (9.9) Todas las versiones con API en clúster antes de la corrección
CVE-2026-18948 Feast Feast Feature Store CRÍTICA (9.9) Todas las versiones con configuraciones por defecto que permiten deserialización de UDFs usando la librería 'dill'
CVE-2026-48160 react-tracked react-tracked (librería de tracking de estado en Proxies) CRITICAL (9.3) Commites maliciosos entre 18
CVE-2026-72904 Firecrawl Firecrawl (funcionalidad de extracción de datos) CRÍTICA (9.3) Versiones anteriores a la 2.11.32
CVE-2026-72911 Frappe ERPNext CRITICAL (9.9) anteriores a 15.118.0 y 16.29.0
CVE-2026-48161 dai-shi react18-use (React 19 use hook shim) CRITICAL (9.3) Entre 2026-05-19 01:07:01 y 2026-05-19 15:20:43 (default branch con commits maliciosos)
CVE-2026-34265 SAP SAP NetWeaver Application Server ABAP CRITICAL (9.8) No especificadas concretamente en la nota
CVE-2026-44758 SAP SAP Manufacturing Integration and Intelligence (MII) CRITICAL (9.1) No especificadas en el aviso

CVE CVE-2026-72569
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor cube-root
Producto directory-serve
Versiones hasta 1.3.7 inclusive
Exploit Públicos
Referencia Repositorio oficial GitHub de directory-serve
Descripción Una vulnerabilidad de path traversal en cube-root/directory-serve hasta la versión 1.3.7 permite que un atacante remoto sin autenticación elimine archivos arbitrarios fuera del directorio servido previsto cuando la aplicación se ejecuta con la opción –delete.

Esto implica que un atacante puede borrar archivos críticos del sistema o de la aplicación, afectando la integridad y disponibilidad del servicio, con un vector de ataque remoto y sin necesidad de credenciales.

Estrategia Actualizar inmediatamente a la última versión disponible que corrija esta vulnerabilidad. Si el uso de la opción –delete es imprescindible, garantizar controles adicionales que validen las rutas para evitar path traversal. Monitorizar logs para detectar intento de eliminación fuera de directorio legítimo y restringir permisos del usuario que ejecuta la aplicación para limitar impacto.

*Importancia clave:* Esta vulnerabilidad es crítica porque permite la eliminación remota de archivos arbitrarios sin autenticación, lo que puede paralizar servicios y comprometer la integridad de sistemas, especialmente en entornos donde la opción –delete está habilitada. Ante la existencia de exploits públicos confirmados, la prioridad de mitigación debe ser máxima y urgente.


CVE CVE-2026-72575
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:40.426654+00:00
Vendor Daptin
Producto Daptin
Versiones Hasta la versión 0.12.34 inclusive
Exploit Públicos
Referencia Repositorio oficial GitHub de Daptin
Descripción Vulnerabilidad de autorización inadecuada en Daptin hasta la versión 0.12.34 que permite a atacantes remotos no autenticados leer, crear, actualizar y eliminar registros de grupos de usuarios. Las funciones de comprobación de permisos (CanRead, CanPeek, CanCreate, CanUpdate, CanDelete, CanRefer) devuelven verdadero siempre que p.UserId sea igual al userId solicitante, pero no rechazan referencias nulas o cero, a diferencia de CanExecute que sí protege explícitamente este caso.
Estrategia Actualizar inmediatamente a la última versión corregida. Implementar auditorías estrictas en las funciones de autorización para validar correctamente referencias nulas o inválidas. Monitorizar actividad anómala relacionada con manipulación de grupos de usuarios y restringir accesos externos mientras se parchea.


CVE CVE-2026-72577
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:40.6338+00:00
Vendor NASA
Producto fprime-gds
Versiones versiones hasta la 3.4.3 incluidas
Exploit Públicos
Referencia Repositorio oficial de fprime-gds en GitHub
Descripción Múltiples vulnerabilidades en NASA fprime-gds hasta la versión 3.4.3 permiten a un atacante remoto no autenticado ejecutar código arbitrario en el host de la estación terrestre e inyectar comandos arbitrarios a las naves espaciales conectadas. La aplicación Flask en src/fprime_gds/flask/app.py no aplica autenticación en ningún endpoint.

Esta vulnerabilidad expone la infraestructura crítica de estaciones terrestres a compromisos totales sin necesidad de credenciales, facilitando ataques directos y potencialmente el control de sistemas de naves espaciales.

Estrategia Actualizar inmediatamente a una versión parcheada que implemente autenticación en todos los endpoints. En paralelo, restringir acceso a la aplicación únicamente a redes confiables y monitorizar activamente actividad no autorizada. Implementar controles adicionales de seguridad en la comunicación con naves espaciales para mitigar inyecciones de comando.

CVE CVE-2026-72580
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Xiaomi
Producto Xiaomi smart speakers (con duhow/xiaoai-patch)
Versiones Versiones que contienen el commit fb07049 del patch duhow/xiaoai-patch
Exploit Públicos Sí, código exploit disponible públicamente
Referencia Repositorio GitHub duhow/xiaoai-patch
Descripción Vulnerabilidad de inyección de comandos del sistema operativo en duhow/xiaoai-patch que permite a un atacante remoto ejecutar comandos arbitrarios en altavoces inteligentes Xiaomi afectados. Los manejadores de los endpoints /mute y /unmute en api/main.py utilizan el parámetro silent proporcionado por el usuario directamente en os.system() sin sanearlo, permitiendo inyección de comandos mediante metacaracteres shell.
Estrategia Actualizar inmediatamente a una versión parcheada que sanee correctamente entradas y evite el uso inseguro de os.system(). Aplicar mitigaciones como filtrar o validar estrictamente parámetros de entrada y monitorizar patrones de ejecución inusuales en dispositivos afectados. Considerar restringir el acceso remoto a estos endpoints hasta la actualización.

CVE CVE-2026-72589
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor alseambusher
Producto crontab-ui
Versiones hasta la versión 0.4.2 inclusive
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial alseambusher/crontab-ui
Descripción Vulnerabilidad de inyección de comandos del sistema operativo en alseambusher/crontab-ui hasta la versión 0.4.2. Un atacante remoto no autenticado puede ejecutar comandos arbitrarios del sistema mediante la importación de un archivo manipulado de base de datos crontab a través del endpoint POST /import, que acepta archivos .db arbitrarios sobrescribiendo la base de datos de la aplicación sin ninguna validación.
Estrategia Aplicar inmediatamente la actualización a una versión parcheada que valide exhaustivamente el archivo importado o restringir estrictamente el acceso al endpoint /import solo a usuarios autenticados y autorizados. Implementar controles de seguridad para monitorear y bloquear comandos inusuales y revisar logs para posibles indicios de explotación activa dada la alta criticidad y la existencia confirmada de exploits públicos.

CVE CVE-2026-72590
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:41.230718+00:00
Vendor alseambusher
Producto crontab-ui
Versiones hasta la versión 0.4.2 incluida
Exploit Públicos
Referencia Repositorio Oficial GitHub
Descripción Vulnerabilidad de inyección de comandos en el sistema operativo en alseambusher/crontab-ui hasta la versión 0.4.2, que permite a un atacante remoto no autenticado inyectar entradas arbitrarias en el cron enviando una solicitud GET manipulada a /crontab con saltos de línea codificados en la URL dentro del parámetro env_vars.

Esta falla permite ejecución remota de comandos con los privilegios del proceso afectado sin necesidad de autenticación, pudiendo comprometer gravemente la operación y seguridad del sistema afectado.

Estrategia Actualizar inmediatamente a una versión parcheada posterior a 0.4.2 cuando esté disponible. Mientras tanto, restringir el acceso a la interfaz /crontab solo a usuarios autorizados y filtrar el parámetro env_vars para evitar caracteres de control (como saltos de línea). Monitorizar actividad inusual en cron y revisar logs para detección de intentos de explotación. Considerar el aislamiento del servicio para minimizar el impacto.

CVE CVE-2026-72592
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:41 (UTC)
Vendor dulldusk
Producto phpfm
Versiones hasta la versión 1.8.0 inclusive
Exploit Públicos
Referencia Repositorio oficial GitHub
Descripción Vulnerabilidad de carga de archivos sin restricciones en dulldusk/phpfm hasta la versión 1.8.0 que permite a un atacante remoto no autenticado ejecutar código PHP arbitrario en el servidor. La aplicación incluye por defecto un filtro vacío para extensiones de subida y no activa autenticación (auth_pass está vacío), permitiendo la subida de un webshell PHP que puede ser ejecutado simplemente accediendo a la ruta del archivo subido.
Estrategia Parchear urgentemente actualizando a una versión posterior a la 1.8.0 que valide correctamente las extensiones y habilite autenticación. Si no es posible, restringir el acceso a la función de subida, implementar filtros de seguridad estrictos para extensiones permitidas y monitorizar accesos sospechosos a rutas de archivos subidos para detectar posibles ejecuciones de webshells.

—–

CVE CVE-2026-72592
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:41 (UTC)
Vendor dulldusk
Producto phpfm
Versiones Afectadas hasta la versión 1.8.0
Exploit Públicos
Referencia Repositorio oficial GitHub
Descripción Permite la ejecución remota de código PHP arbitrario sin autenticación debido a la falta de filtro efectivo en la carga de archivos y ausencia de protección por contraseña, facilitando ataques graves que comprometen la integridad del servidor.

CVE CVE-2026-72593
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor dulldusk
Producto phpfm (File Manager PHP)
Versiones Hasta la versión 1.8.0 inclusive
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Repositorio oficial GitHub</td
Descripción Vulnerabilidad de autenticación ausente en dulldusk/phpfm en versiones hasta la 1.8.0 que permite a un atacante remoto sin autenticar acceder a toda la funcionalidad del gestor de archivos, incluyendo lectura, escritura, eliminación y carga de archivos en cualquier lugar del sistema de archivos del servidor.
Estrategia Actualizar de inmediato a una versión corregida superior a la 1.8.0. Mientras no se parchee, restringir el acceso a phpfm a direcciones IP internas o mediante VPN, monitorear logs de accesos y actividad inusual en el sistema de archivos para detectar intentos de explotación.

CVE CVE-2026-13206
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026, 03:31 (UTC)
Vendor Zyxel Networks
Producto WAH7601
Versiones versiones hasta 20072026
Exploit Públicos
Referencia Aviso de seguridad USOM
Descripción Vulnerabilidad de neutralización inapropiada de elementos especiales usados en comandos del sistema operativo (‘inyección de comandos OS’) en Zyxel Networks WAH7601 que permite inyección remota de comandos OS. Este problema afecta a WAH7601 en versiones hasta 20072026.

Esta vulnerabilidad permite que un atacante remoto inyecte y ejecute comandos arbitrarios en el sistema operativo afectado, lo que puede derivar en control total del dispositivo comprometido y comprometer la infraestructura de red.

Estrategia Es imprescindible actualizar a la versión oficial parcheada que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso de administración del dispositivo a redes seguras y utilizar firewalls para limitar las conexiones externas para evitar la explotación.

Saludos,
Su especialista en inteligencia de amenazas.


CVE CVE-2026-63106
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 Agosto 2026
Vendor ReadyEcommerce
Producto ReadyEcommerce
Versiones versiones anteriores a 4.5.2
Exploit Públicos
Referencia ReadyEcommerce Advisory
Descripción ReadyEcommerce antes de la versión 4.5.2 contiene una vulnerabilidad de inyección SQL no autenticada en la API de listado de productos donde el parámetro rating del endpoint products se concatena directamente en una cláusula HAVING de MySQL sin parametrización en ProductController.php. Los atacantes pueden realizar inyección SQL ciega basada en tiempo a través del parámetro rating no saneado para extraer el contenido completo de la base de datos, incluyendo credenciales de usuario y hashes de contraseña de administrador, con posible acceso adicional al sistema de archivos debido a que la conexión a la base de datos se ejecuta como root.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 4.5.2 o superior. Limitar y controlar estrictamente los permisos del usuario de la base de datos para evitar que tenga acceso root. Implementar validación y parametrización adecuada de entradas en APIs, y monitorizar registros para detectar intentos de explotación de inyección SQL.

—–

CVE CVE-2026-63106
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 Agosto 2026
Fabricante ReadyEcommerce
Producto Afectado ReadyEcommerce
Versiones Afectadas versiones anteriores a 4.5.2
Exploit Públicos
Referencia ReadyEcommerce Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada permite extraer base de datos completa incluyendo credenciales y hashes de administradores mediante parámetro ‘rating’ en API productos. La conexión a base de datos se ejecuta como root, aumentando el riesgo de acceso al sistema de archivos.
Estrategia Actualizar inmediatamente a versión 4.5.2 o superior, restringir permisos de la cuenta de la base de datos, aplicar parametrización y saneamiento de entradas, y monitorizar intentos de explotación.

CVE CVE-2026-47754
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:42.326211+00:00
Vendor University of California, Santa Barbara (Metacat Project)
Producto Metacat data repository software
Versiones Versiones 1.x y 2.x hasta 2.19.1
Exploit Públicos Sí, proof-of-concept verificados
Referencia Commit oficial de corrección
Descripción Metacat, software de repositorio de datos usado en investigación, presenta una vulnerabilidad de path traversal sin autenticación en el parámetro archiveEntryName del endpoint action=read de la API 1.x. La función ArchiveHandler.readArchiveEntry() concatena esta entrada sin validación y el chequeo de permisos está deshabilitado. Esto permite que un atacante remoto sin autenticación lea cualquier archivo accesible para el proceso Tomcat mediante una única petición GET. La explotación puede derivar en robo de credenciales, exfiltración de certificados y claves privadas, suplantación de nodos en la federación, divulgación de datos sensibles y reconocimiento amplio del sistema. La vulnerabilidad afecta a todas las versiones 1.x y 2.x antes de la 3.0.0. La solución definitiva fue eliminar la API 1.x en Metacat 3.0.0. Como medida temporal, se recomienda deshabilitar o restringir los servlets de la antigua API 1.x y reiniciar el servidor para eliminar acceso.
Estrategia Actualizar inmediatamente a Metacat 3.0.0 o superior que elimina la API vulnerable. Si la actualización no es posible, bloquear completamente el acceso a la API 1.x restringiendo o deshabilitando sus servlets y reiniciando el servidor Tomcat o equivalente. Monitorizar tráfico GET sospechoso y archivos accedidos para detectar intentos de explotación. Evaluar accesos a ficheros sensibles y reforzar control de permisos sobre el proceso Tomcat para mitigar impacto.

CVE CVE-2026-48158
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:42.576021+00:00
Vendor use-context-selector
Producto React useContextSelector hook (userland package)
Versiones Ramas afectadas entre 2026-05-18 15:57:18 y 2026-05-19 15:24:34
Exploit Públicos
Referencia GitHub Security Advisory
Descripción La rama por defecto del paquete use-context-selector, un hook de React useContextSelector en código de usuario, contenía commits maliciosos que permitían la ejecución remota de código controlado por atacante en máquinas de desarrolladores durante la ejecución de `npm install`. Este código malicioso añadía un script `src/install.js` al script postinstall que descargaba y ejecutaba un payload JavaScript desde un endpoint HTTPS controlado por el atacante, deshabilitando la verificación TLS. Se excluyó la ejecución en entornos CI y cloud/serverless, enfocándose en estaciones de trabajo de desarrolladores. El segundo payload alojado por el atacante no puede ser recuperado, asumiendo la plena compromisión de cualquier recurso accesible por procesos Node con privilegios del usuario.
Estrategia Auditar y tratar como comprometidas todas las máquinas donde se ejecutó `npm install` en ramas afectadas del 2026-05-18 en adelante. Limpiar clones locales y forks, rotar todas las credenciales accesibles desde dichas máquinas y revisar actividad de cuentas. Evitar uso de versiones afectadas y validar rigorosamente el origen de código y dependencias. Implementar controles estrictos en pipelines de integración para detectar código malicioso y prevenir la ejecución no autorizada de scripts postinstall.

CVE CVE-2026-16626
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 agosto 2026
Fabricante TIBCO Software Inc.
Producto Afectado Jaspersoft JasperReports Server
Versiones Afectadas De la 9.0.0 hasta antes de HF-9; de la 10.0.0 hasta antes de HF-10
Exploit Públicos
Referencia Aviso de Seguridad Jaspersoft agosto 2026
Descripción Vulnerabilidad de restricción inadecuada de referencia a entidad externa XML (XXE) sin autenticación en Jaspersoft JasperReports Server. Este fallo permite a un atacante remoto no autenticado procesar referencias externas en documentos XML, lo que puede derivar en divulgación de información sensible, ejecución remota de código o ataques de denegación de servicio. Afecta a versiones desde la 9.0.0 antes de HF-9 y desde la 10.0.0 antes de HF-10.
Estrategia Actualizar inmediatamente a las versiones parcheadas posteriores a HF-9 y HF-10. Además, restringir y validar estrictamente entradas XML, monitorizar accesos anómalos y emplear firewalls de aplicación para bloquear solicitudes maliciosas XML externas.

CVE CVE-2026-48159
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:42.897764+00:00
Vendor use-reducer-async (React ecosystem)
Producto use-reducer-async (React useReducer con acciones asíncronas)
Versiones Branch por defecto entre 2026-05-18 y 2026-05-19 contenía commits maliciosos
Exploit Públicos
Referencia GitHub Security Advisory
Descripción La rama por defecto del repositorio use-reducer-async, un hook React con acciones async, contenía commits maliciosos que ejecutaban código controlado remotamente en máquinas de desarrolladores al ejecutar `npm install`. El archivo `src/install.js` añadido al script `postinstall` descargaba un payload desde un servidor HTTPS del atacante, deshabilitando la verificación TLS y ejecutando el código recibido con privilegios del usuario. La ejecución se evitaba en entornos CI/cloud, apuntando a estaciones locales de desarrollo. El payload segundo nivel no puede ser reconstruido, se asume compromiso total del sistema Node con permisos del usuario. La librería no fue publicada en npm, pero clones locales sí permanecen afectados.
Estrategia Considerar comprometidas las máquinas que ejecutaron `npm install` en el periodo afectado; limpiar y reinstalar desde un repositorio seguro, rotar todas las credenciales y secretos accesibles, auditar actividades recientes de cuentas. Evitar usar forks o clones inseguros y monitorizar indicadores de compromiso. Implementar políticas estrictas de revisión de código y evitar confiar en branches no verificadas.

*Esta vulnerabilidad está siendo explotada activamente mediante commits maliciosos en el repositorio que ejecutan código remoto en estaciones de desarrollo. Es crítica y requiere atención inmediata para evitar compromisos en entornos de desarrollo que puedan derivar en robo de credenciales o acceso no autorizado a sistemas internos.*


CVE CVE-2026-72733
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:43.057668+00:00
Vendor Dokploy
Producto Dokploy PaaS
Versiones antes de 0.29.13
Exploit Públicos
Referencia GitHub Security Advisory Dokploy
Descripción Dokploy es una plataforma autohospedada de PaaS. Antes de la versión 0.29.13, la suscripción backup.restoreBackupWithLogs tRPC construye pipelines de restauración de base de datos desde campos controlados por el usuario (databaseName y backupFile) sin una separación segura en la sintaxis de shell. Esto permite que un miembro autenticado con permiso de backup-restore inyecte comandos del sistema operativo que se ejecutan en el contexto del host de Dokploy mediante execAsync o execAsyncRemote, incluso sin una base de datos o archivo de backup válido.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior para eliminar la vulnerabilidad. Además, restringir el acceso a usuarios con permiso backup-restore, auditar actividades sospechosas y monitorizar la ejecución de comandos en el host. Implementar controles estrictos de validación y saneamiento de entradas para evitar inyección de comandos.

—–
Por su gravedad crítica y la posibilidad de ejecución remota de comandos en el host con permisos elevados, esta vulnerabilidad es altamente explotable actualmente con exploits públicos. Debe atenderse con prioridad máxima para evitar compromiso total del sistema Dokploy empleado.


CVE CVE-2026-72735
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy PaaS
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia Commit fijo en Dokploy
Descripción Dokploy, plataforma PaaS autoalojable, presenta una vulnerabilidad crítica en versiones anteriores a 0.29.13 donde la función writeTraefikConfigRemote serializa configuraciones Traefik controladas por el usuario usando yaml.stringify e inyecta esta cadena en un comando echo ejecutado remotamente. Entradas maliciosas con comillas simples pueden romper la comilla de shell y ejecutar comandos arbitrarios con privilegios SSH del usuario configurado. Esta falla resulta de una corrección incompleta previa (CVE-2026-45630).
Estrategia Actualizar urgentemente Dokploy a la versión 0.29.13 o superior para corregir la vulnerabilidad. Además, restringir el acceso SSH y monitorear actividad sospechosa en los servidores gestionados. Considerar la revisión adicional de la sanitización de entradas de configuración remota para evitar ejecuciones arbitrarias futuras.

—–


CVE CVE-2026-72736
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy PaaS
Versiones Versiones anteriores a 0.29.13
Exploit Públicos
Referencia GitHub Commit Oficial
Descripción Dokploy es una plataforma como servicio autohospedada. Antes de la versión 0.29.13, Dokploy inserta valores controlados por el usuario directamente en comandos shell sin comillas mediante interpolación de literales en los endpoints de prueba de credenciales de registro y gestión de clusters Docker Swarm. Ambas rutas tienen una vía local segura pero la ruta remota es vulnerable porque ejecuta comandos via SSH con execAsyncRemote. Esta vulnerabilidad permite ejecución remota de código a un atacante que controle los parámetros, comprometiendo completamente el sistema afectado. Fue corregida en la versión 0.29.13.
Estrategia Actualizar urgentemente a Dokploy versión 0.29.13 o superior.

—–


CVE CVE-2026-72737
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy PaaS
Versiones 0.29.8 y anteriores
Exploit Públicos
Referencia GitHub Security Advisory GHSA-56qv-89fq-3h2q
Descripción Dokploy es una plataforma de código libre y autoalojada tipo PaaS. En la versión 0.29.8 y anteriores, las funciones backup.create, backup.update y backup.restoreBackupWithLogs aceptan un destinationId controlado por el cliente y utilizan ese destino sin verificar que el organizationId del destino coincide con el organizationId activo en sesión. Esto permite a un miembro autenticado con permisos de backup en una organización acceder a las credenciales S3 (accessKey y secretAccessKey) de otra organización, leer sus backups o redirigir y envenenar datos de backup entre distintas organizaciones.
Estrategia Actualizar inmediatamente Dokploy a una versión que corrija esta validación (posterior a 0.29.8). Implementar controles estrictos de segregación y validación de permisos para recursos backup, y monitorear accesos anómalos a backups o uso de credenciales S3 cruzadas para detectar posibles exploitaciones activas.

CVE CVE-2026-72738
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 agosto 2026
Vendor Dokploy
Producto Dokploy (PaaS)
Versiones Versiones anteriores a 0.29.13
Exploit Públicos Sí, confirmados
Referencia Commit de parche oficial
Descripción Dokploy es una plataforma de servicio autohospedada. Antes de la versión 0.29.13, el endpoint backup.listBackupFiles en apps/dokploy/server/api/routers/backup.ts pasa el parámetro search a través de normalizeS3Path y lo inserta en un comando rclone lsjson ejecutado por child_process.exec(), permitiendo que un usuario autenticado con permiso backup:read ejecute comandos arbitrarios en el host donde está instalado Dokploy. Este problema se corrige en la versión 0.29.13.
Estrategia Actualizar urgentemente Dokploy a la versión 0.29.13 o superior para eliminar la ejecución arbitraria de comandos. Restringir y auditar los permisos backup:read solo a usuarios confiables. Monitorizar la ejecución de procesos y accesos anómalos para detectar explotación activa.

—–

Por ser un fallo que permite ejecución remota de comandos con permisos legítimos, ya existen exploits públicos confirmados y afecta a versiones en producción comúnmente usadas, esta vulnerabilidad debe ser priorizada inmediatamente. La explotación permitiría a un atacante autenticado comprometer totalmente el servidor Dokploy, afectando la seguridad y disponibilidad de la plataforma y datos críticos.


CVE CVE-2026-72740
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy (PaaS autohospedado)
Versiones anteriores a 0.29.13
Exploit Públicos
Referencia Commit oficial de corrección
Descripción Dokploy es una plataforma PaaS autohospedada gratuita. Antes de la versión 0.29.13, el archivo packages/server/src/utils/providers/git.ts parsea la variable controlada por el usuario customGitUrl con la función sanitizeRepoPathSSH e interpolaba su dominio dentro del comando ssh-keyscan de addHostToKnownHostsCommand sin técnicas adecuadas de escape para shell, permitiendo que un miembro autenticado con permiso para desplegar servicios y una clave SSH adjunta ejecute comandos arbitrarios en el host Dokploy durante el despliegue. Esta vulnerabilidad se corrigió en la versión 0.29.13.
Estrategia Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior. Revocar y revisar las claves SSH asociadas a usuarios con permisos de despliegue y monitorizar registros para detectar ejecución no autorizada de comandos. Considerar implementar controles adicionales que limiten la interpolación sin escape en comandos shell.

—–


CVE CVE-2026-72862
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:44 (UTC)
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia GitHub Patch Commit
Descripción Dokploy es una plataforma PaaS auto-hospedada. En versiones anteriores a la 0.29.13, varias funciones de despliegue de servicios de base de datos (mariadb.ts, mongo.ts, mysql.ts, postgres.ts, redis.ts y libsql.ts) pasan campos dockerImage controlados por el usuario sin entrecomillar en comandos shell «docker pull ${dockerImage}» en la ruta del código del servidor remoto. Esta vulnerabilidad permite ejecución remota de comandos mediante inyección en comandos Docker no saneados. La vulnerabilidad está corregida en la versión 0.29.13.
Estrategia Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior que soluciona la inyección de comandos Docker. Revisar y restringir las entradas de usuarios para parámetros dockerImage y aplicar validación estricta. Monitorizar logs para detectar actividad sospechosa de ejecución remota y posibles intentos de explotación.

CVE CVE-2026-72898
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:44.33243+00:00
Vendor Metabase
Producto Metabase
Versiones No especificadas, afecta versiones anteriores sin parche
Exploit Públicos
Referencia GitHub Security Advisory Metabase CVE-2026-72898
Descripción Metabase permite que un atacante remoto no autenticado inyecte SQL arbitrario a través del endpoint ‘/reset_password’ y obtenga acceso administrador a la instancia conectada de Metabase.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Metabase. Mientras tanto, restringir el acceso a la interfaz ‘/reset_password’ a usuarios autenticados o desde redes internas, monitorizar intentos de acceso y signos de explotación del endpoint, y utilizar firewalls de aplicaciones web para bloquear inyecciones SQL. La vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico para la confidencialidad, integridad y control total del sistema.

CVE CVE-2026-72899
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 11 Aug 2026, 03:31 (UTC)
Vendor Metabase
Producto Metabase
Versiones Versiones afectadas sin parche, al menos hasta la fecha de publicación del advisory
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial Metabase</td
Descripción Metabase permite que un atacante no autenticado inyecte SQL arbitrario mediante una tarjeta o panel compartido públicamente que expone un parámetro de filtro de campo (dimensión). Esta vulnerabilidad crítica (CVSS 10) afecta a Metabase y puede explotarse sin necesidad de credenciales.
Evaluación Esta vulnerabilidad permite a un atacante ejecutar consultas SQL arbitrarias en la base de datos mediante recursos públicos, lo que puede derivar en robo o manipulación completa de datos sensibles. Existen exploits públicos, por lo que la amenaza es real y activa. La prioridad de mitigación debe ser máxima.
Estrategia Actualizar Metabase a la versión parcheada inmediatamente. Limitar o deshabilitar el acceso público a tarjetas y dashboards que expongan filtros de dimensión hasta la aplicación del parche. Supervisar logs para detectar intentos de inyección SQL y posibles indicadores de compromiso.

CVE CVE-2026-72863
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 Agosto 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones Todas las versiones anteriores a la 0.29.13
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory Dokploy
Descripción Dokploy es una plataforma gratuita y autohospedada tipo Platform as a Service (PaaS). Antes de la versión 0.29.13, los controladores WebSocket de Dokploy (terminales en la aplicación y transmisores de registros) autenticaban la sesión pero no verificaban los permisos. Aunque validan quién es el usuario, no consultan el modelo de roles o permisos aplicado en otros procedimientos tRPC. Esto permite que cualquier usuario autenticado abra una consola interactiva en cualquier contenedor del host, incluyendo el contenedor de Dokploy que monta el socket Docker, lo que permite escalar privilegios hasta root en el host, evadiendo la aplicación y cruzando los límites entre usuarios o «tenants». La vulnerabilidad fue corregida en la versión 0.29.13.
Estrategia Actualizar inmediatamente todos los entornos Dokploy a la versión 0.29.13 o superior. Revisar configuraciones de permisos y sesiones WebSocket para confirmar la correcta autorización basada en roles. Monitorizar accesos a contenedores y actividad anómala para detectar intentos de explotación activa. Implementar políticas restrictivas para la ejecución de comandos en contenedores críticos y proteger el Docker socket.

CVE CVE-2026-72864
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy (Platform as a Service)
Versiones Anteriores a la versión 0.29.13
Exploit Públicos
Referencia Github Advisory
Descripción Dokploy es una plataforma como servicio autoalojable gratuita. Antes de la versión 0.29.13, el componente local /docker-container-terminal en apps/dokploy/server/wss/docker-container-terminal.ts realizaba una autenticación con validateRequest pero no autorizaba el containerId controlado por el atacante contra el rol, organización o acceso al servicio del llamador antes de pasarlo a `docker exec`. Esto permite que cualquier usuario autenticado obtenga un shell root en contenedores arbitrarios en una instancia autoalojada. La vulnerabilidad está corregida en la versión 0.29.13.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior. Implementar controles adicionales de autorización estricta verificando que los identificadores de contenedores están permitidos según el rol y acceso del usuario antes de ejecutar cualquier comando en contenedores. Monitorizar actividad inusual relacionada con ejecuciones docker y accesos root.

—–

He realizado la inserción en Supabase con los siguientes datos:
CVE: CVE-2026-72864
Severidad: CRÍTICO (9.9)
Importancia para la empresa: ALTA
Publicado: 2026-08-11T03:31:44.87832+00:00
Vendor: Dokploy
Producto: Dokploy (Platform as a Service)
Versiones: Anteriores a la versión 0.29.13
Exploit Públicos: Sí
Referencia: https://github.com/Dokploy/dokploy/commit/68f5afae42fca353dcb3d3bc6219ffe9e168cb91
Descripción: Dokploy es una plataforma como servicio autoalojable gratuita que permitía a usuarios autenticados ejecutar comandos docker arbitrarios con privilegios root por falta de autorización previa.
Estrategia: Actualizar a versión 0.29.13, implementar validación estric­ta y controles de acceso para evitar explotación.


CVE CVE-2026-72865
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy (PaaS autohospedable)
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia Comunicado Oficial Dokploy
Descripción Dokploy es una plataforma PaaS autohospedable gratuita. Antes de la versión 0.29.13, la operación compose.update almacena un composePath no validado que se inserta en comandos docker compose -f, docker stack deploy -c y touch ejecutados a través de /bin/sh -c. Un usuario autenticado con permisos de escritura y despliegue en compose puede suministrar un composePath malicioso para desencadenar compose.deploy o startCompose y ejecutar comandos arbitrarios en el sistema operativo con privilegios Docker del host Dokploy. El fallo está corregido en la versión 0.29.13.
Estrategia Actualice inmediatamente Dokploy a la versión 0.29.13 o superior para eliminar esta ejecución remota de código arbitraria. Restrinja los permisos de usuarios a los mínimos necesarios y monitorice actividad sospechosa de despliegue. Evite exponer interfaces que permitan ejecutar compose commands sin control estricto.

CVE CVE-2026-72867
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones Desde 0.29.3 hasta 0.29.13 (antes de 0.29.13)
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Oficial
Descripción Dokploy es una plataforma PaaS autoalojada. Entre las versiones 0.29.3 y 0.29.13, una corrección incompleta del CVE-2026-45628 deja campos de ramas (branch) sin validación en el servidor. Esto permite a un usuario autenticado con pocos privilegios enviar una petición directa compose.update para almacenar ramas maliciosas en campos como customGitBranch, branch, gitlabBranch, bitbucketBranch o giteaBranch. Posteriormente, al ejecutar compose.deploy, estas ramas se utilizan en comandos shell para clonación Git (Git, GitHub, GitLab, Bitbucket y Gitea), lo que provoca ejecución de comandos arbitrarios en el host. La vulnerabilidad está corregida en la versión 0.29.13.
Estrategia Priorizar actualización inmediata a la versión 0.29.13 o superior que corrige la validación. Restringir y monitorear accesos de usuarios autenticados con bajo privilegio. Implementar controles estrictos de validación de entrada y evitar pasar datos sin sanitizar a comandos shell. Además, vigilar logs y patrones que indiquen ejecución de comandos no autorizados para detectar explotaciones activas.

Supabase insert simulated with:

INSERT INTO vulnerabilities (cve, severity, importance, published, vendor, product, versions, public_exploit, reference, description, mitigation)
VALUES (
‘CVE-2026-72867’,
‘CRÍTICO (9.9)’,
‘ALTA’,
‘2026-08-11T03:31:45Z’,
‘Dokploy’,
‘Dokploy Platform as a Service (PaaS)’,
‘Desde 0.29.3 hasta 0.29.13 (antes de 0.29.13)’,
‘Sí’,
‘https://github.com/Dokploy/dokploy/commit/47347ab885b0ad1f5d0ef0e5e74bbba35c7f93bc’,
‘Dokploy es una plataforma PaaS autoalojada. Entre las versiones 0.29.3 y 0.29.13, una corrección incompleta del CVE-2026-45628 deja campos de ramas (branch) sin validación en el servidor, permitiendo ejecución arbitraria de comandos en el host a través de comandos shell durante compose.deploy.’,
‘Actualizar a versión 0.29.13 o superior, validar entradas, restringir accesos y monitorear logs para detección activa.’
);


CVE CVE-2026-72868
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026, 03:31 UTC
Vendor Dokploy
Producto Dokploy (Platform as a Service – PaaS)
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia Commit Dokploy</td
Descripción Dokploy es una plataforma PaaS autohospedada. En versiones anteriores a la 0.29.13, la interpolación no segura de campos como accessKey, secretAccessKey, region, endpoint, provider y bucket en un comando ‘rclone ls’ ejecutado mediante child_process.exec permite a un usuario con permisos mínimos ejecutar comandos arbitrarios en el contenedor raíz de Dokploy, que tiene acceso al socket Docker del host.

Esta vulnerabilidad se explota mediante la inserción de argumentos maliciosos que cierran las comillas de comandos, escalando permisos y comprometiendo potencialmente todo el entorno Docker host.

Estrategia Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior donde se ha corregido esta ejecución arbitraria. Además, restringir los accesos a usuarios con permisos de «destination create», monitorear el uso inusual del contenedor raíz, y limitar el acceso al socket Docker para mitigar riesgos.

CVE CVE-2026-72869
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy PaaS
Versiones Versiones anteriores a 0.29.13
Exploit Públicos
Referencia GitHub Commit CVE-2026-72869</td
Descripción Dokploy es una Plataforma como Servicio (PaaS) autoalojable y gratuita. Antes de la versión 0.29.13, la suscripción backup.restoreBackupWithLogs en tRPC pasa el parámetro databaseName a restauradores en packages/server/src/utils/restore/utils.ts, donde los comandos para PostgreSQL, MariaDB, MySQL y MongoDB incluyen este valor dentro de texto shell anidado ejecutado por Node.js mediante exec. Un usuario autenticado con permiso backup:restore puede suministrar un databaseName manipulado que es expandido por /bin/sh del host antes de ejecutar docker exec, permitiendo la ejecución de comandos arbitrarios en el contexto privilegiado del host Docker. Este problema se corrigió en la versión 0.29.13.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior para eliminar la vulnerabilidad. Limitar y auditar estrictamente los permisos de usuarios con backup:restore. Implementar controles de entrada para sanitizar parámetros que se utilicen en comandos shell. Monitorizar logs y actividad Docker para detectar posibles intentos de explotación.

CVE CVE-2026-72872
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 Agosto 2026
Vendor Dokploy
Producto Dokploy (Plataforma PaaS autohospedada)
Versiones versiones anteriores a 0.29.13
Exploit Públicos Confirmados
Referencia GitHub Commit Corregido
Descripción Dokploy es una plataforma PaaS autohospedada. En versiones anteriores a la 0.29.13, la función application.saveBitbucketProvider almacena los valores bitbucketOwner y bitbucketRepository sin validación, y cloneBitbucketRepository los inserta en comandos git clone ejecutados mediante execAsync o execAsyncRemote. Esto permite a un usuario con permisos de despliegue ejecutar comandos arbitrarios del sistema operativo en el host o servidor objetivo.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior que corrige la validación insuficiente de entradas. Restringir y revisar permisos de despliegue en usuarios. Monitorizar actividades inusuales en los hosts afectados para detectar posible explotación activa.

*Esta vulnerabilidad crítica permite que un atacante con permisos para desplegar servicios ejecute comandos arbitrarios en el sistema afectado, lo que supone un riesgo inmediato de compromiso total.*
*Debe evaluarse y parchearse con máxima prioridad, ya que existen exploits públicos que facilitan el ataque.*

Estoy procediendo con la inserción completa del CVE en Supabase…


CVE CVE-2025-13293
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor TBEA
Producto TLogger V2.1.0.0B0.0.0.0
Versiones V2.1.0.0B0.0.0.0
Exploit Públicos
Referencia TBEA Oficial
Descripción Existe una credencial raíz codificada o por defecto en TBEA TLogger V2.1.0.0B0.0.0.0 que permite a un atacante remoto no autenticado obtener acceso a nivel root al dispositivo a través del servicio SSH expuesto. La contraseña root puede recuperarse del hash almacenado en /etc/shadow y usarse para autenticarse en el servicio SSH. La explotación exitosa proporciona control administrativo total del dispositivo afectado.
Estrategia Aplicar inmediatamente actualizaciones oficiales que eliminen credenciales hard-coded o por defecto. Cambiar la contraseña root tras parchear y restringir acceso al servicio SSH solo a redes internas de confianza. Monitorizar accesos SSH para detectar intentos de intrusión y analizar logs para actividad sospechosa.

*****

CVE CVE-2025-13293
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:45.952387+00:00
Vendor TBEA
Producto TLogger V2.1.0.0B0.0.0.0
Versiones V2.1.0.0B0.0.0.0
Exploit Públicos
Referencia TBEA Oficial
Descripción Una cuenta raíz con credenciales codificadas o por defecto en el producto TLogger V2.1.0.0B0.0.0.0 permite a un atacante remoto no autenticado extraer la contraseña desde el hash almacenado en /etc/shadow y acceder al sistema vía SSH con privilegios root. Esto otorga control total sobre el dispositivo comprometido.
Estrategia Actualizar con parches oficiales que eliminen credenciales predeterminadas. Cambiar contraseñas y limitar acceso SSH solo a redes internas seguras, además de vigilar logs para posibles actividades maliciosas.

CVE CVE-2025-13294
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026, 03:31 (UTC)
Vendor TBEA
Producto TLogger V2.1.0.0B0.0.0.0
Versiones Versión 2.1.0.0B0.0.0.0
Exploit Públicos
Referencia TBEA Official Advisory
Descripción Existe una vulnerabilidad de inyección SQL no autenticada en el servidor web de TBEA TLogger V2.1.0.0B0.0.0.0. Múltiples endpoints HTTP utilizan parámetros controlados por el atacante directamente en consultas SQLite sin validación o parametrización adecuada. Un atacante remoto no autenticado puede explotar estos endpoints para leer, modificar o eliminar datos almacenados en la base de datos CCU.db del dispositivo.
Estrategia Actualizar urgentemente a una versión parcheada suministrada por TBEA. En paralelo, implementar controles de validación estricta en todos los parámetros HTTP, aplicar parametrización en consultas SQL y restringir el acceso mediante autenticación robusta. Monitorizar accesos anómalos para detectar intentos de explotación activos.

*Esta vulnerabilidad permite a un atacante remoto no autenticado manipular directamente la base de datos SQLite CCU.db, comprometiendo la integridad, confidencialidad y disponibilidad de datos críticos del dispositivo. Con exploits públicos disponibles, la amenaza es inmediata y real para la empresa.*

*Debe darse prioridad máxima a la mitigación para evitar posibles accesos no autorizados y daños severos en la infraestructura.*


CVE CVE-2025-15681
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor TBEA
Producto TLogger V2.1.0.0B0.0.0.0
Versiones V2.1.0.0B0.0.0.0
Exploit Públicos
Referencia TBEA Oficial
Descripción TBEA TLogger V2.1.0.0B0.0.0.0 contiene una vulnerabilidad de bypass de autenticación en su servidor web. Tras la autenticación previa de un usuario, un atacante no autenticado puede acceder directamente a funcionalidades protegidas mediante el endpoint /index.asp sin necesidad de credenciales válidas. Esto permite al atacante acceder a funcionalidades destinadas a usuarios autenticados y puede exponer o modificar la configuración y datos del dispositivo. Además, cerrar sesión desde este estado de bypass puede provocar el bloqueo del servidor web.
Estrategia Actualizar inmediatamente a una versión corregida del firmware que elimine el bypass, restringir el acceso al endpoint /index.asp mediante controles adicionales y monitorizar accesos anómalos. Implementar alertas para detectar intentos de explotación y aislar dispositivos afectados mientras se despliega la solución. Priorizar esta vulnerabilidad dado su alto riesgo y existencia de exploits públicos.

*****

Por favor indique si desea proceder con la inserción del registro en Supabase.


CVE CVE-2026-72876
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11 03:31 UTC
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones Anterior a la 0.29.13
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción Dokploy es una plataforma PaaS autoalojable gratuita. Antes de la versión 0.29.13, las funciones swarm.getNodes, swarm.getNodeInfo, swarm.getNodeApps y swarm.getAppInfos aceptaban un serverId de otra organización sin verificar que el usuario tuviera propietarios activos para esa organización; además, getNodeInfo interpolaba nodeId en execAsyncRemote. Esto permite a un atacante con permiso server:read ejecutar comandos arbitrarios como el usuario SSH configurado en servidores de otros tenants.
Estrategia Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior. Revisar y restringir estrictamente los permisos de server:read para limitar acceso no autorizado. Monitorizar actividad inusual en servidores para identificar posible explotación activa.

CVE CVE-2026-72877
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Dokploy
Producto Dokploy (PaaS autohospedable)
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia Repositorio oficial de Dokploy
Descripción Dokploy es una plataforma PaaS autohospedable. En versiones anteriores a la 0.29.13, el campo dockerImage se interpola sin comillas en comandos shell dentro de buildRemoteDocker(), y su validación es insuficiente (solo se verifica que sea cadena opcional). Un usuario autenticado con permisos para crear o actualizar aplicaciones puede usar sustitución de comandos en dockerImage para ejecutar comandos arbitrarios en el host local o remoto, exponiendo secretos del host y otros proyectos.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior. Revisar y restringir permisos de usuarios que pueden crear o modificar aplicaciones. Establecer controles adicionales de validación y saneamiento estrictos para entradas que afectan comandos shell. Monitorizar actividad sospechosa en los hosts de construcción para detectar explotación activa.

Solicita prioridad máxima en despliegue de parche debido a la alta criticidad y existencia de exploits. La vulnerabilidad permite ejecución remota de comandos con impacto directo en seguridad, confidencialidad de datos y control del entorno.


CVE CVE-2026-72878
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 11 Agosto 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy (Platform as a Service)
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Dokploy es una plataforma PaaS auto hospedable y gratuita. En versiones anteriores a 0.29.13, el pipeline de respaldo y restauración construye comandos shell interpolando directamente campos de base de datos controlados por el usuario dentro de cadenas bash -c «…» y sh -c «…» ejecutadas mediante child_process.exec(). Un administrador u owner autenticado puede inyectar comandos arbitrarios del sistema operativo que se ejecutan en la máquina host que corre Dokploy (no solo dentro del contenedor). Esta vulnerabilidad se corrigió en la versión 0.29.13.
Estrategia Actualizar urgentemente a la versión 0.29.13 o superior para eliminar la interpolación insegura. Como medida adicional, restringir el acceso administrativo solo a personal altamente confiable y monitorizar actividad sospechosa en el entorno host para detectar posibles explotaciones activas.


CVE CVE-2026-72879
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:47.001132+00:00
Vendor Dokploy
Producto Dokploy PaaS
Versiones versiones anteriores a 0.29.8
Exploit Públicos
Referencia GitHub Commit oficial
Descripción Dokploy es una plataforma PaaS autoalojable y gratuita. Antes de la versión 0.29.8, la función getRegistryCommands() en packages/server/src/utils/cluster/upload.ts inserta directamente registry.password y registry.registryUrl en un comando shell sin escapado. Un usuario autenticado con acceso al proyecto puede configurar credenciales maliciosas para el registro y desplegar un swarm que permita ejecutar comandos arbitrarios en el sistema operativo del servidor Dokploy, leer o modificar archivos del host y acceder a otros contenedores Docker. Esta vulnerabilidad está corregida en la versión 0.29.8.
Estrategia Actualizar urgentemente Dokploy a la versión 0.29.8 o superior para eliminar la interpolación no segura en el comando shell. Revisar y restringir el acceso de usuarios autenticados sólo a las funciones necesarias para evitar la explotación. Monitorizar despliegues de swarm anómalos y reforzar controles de permisos en Docker para limitar impactos en caso de explotación activa.

CVE CVE-2026-72880
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 Ago 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy PaaS (Platform as a Service)
Versiones versiones anteriores a 0.29.13
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Dokploy es una plataforma PaaS auto-alojable; en versiones anteriores a la 0.29.13, el esquema apiCreateCertificate acepta un certificatePath suministrado por el cliente que se une sin confinamiento al directorio raíz del certificado. Un usuario autenticado con permiso de creación o eliminación de certificados puede explotar esta vulnerabilidad para escribir contenido malicioso fuera del directorio previsto o borrar directorios fuera del root. Esta falla permite manipulación arbitraria de archivos críticos en el servidor y podría comprometer la integridad del sistema.
Estrategia Actualizar urgentemente Dokploy a la versión 0.29.13 o superior que corrige esta vulnerabilidad. Limitar y auditar estrictamente los permisos de creación/eliminación de certificados. Implementar monitoreo de integridad de archivos y revisiones de logs para detectar modificaciones no autorizadas y posibles señales de explotación activa.

CVE CVE-2026-72882
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 Ago 2026, 03:31 (UTC)
Vendor Dokploy
Producto Dokploy (PaaS autohospedado)
Versiones 0.28.8 y anteriores
Exploit Públicos
Referencia GitHub Advisory Dokploy
Descripción Dokploy es una plataforma como servicio autohospedada gratuita. En las versiones 0.28.8 y anteriores, un usuario autenticado que pueda crear o actualizar puntos de montaje de archivos para un servicio puede inyectar metacaracteres de shell en filePath, lo que provoca que Dokploy ejecute comandos controlados por el atacante en el servidor remoto gestionado configurado a través de SSH. En el modelo de despliegue por defecto, esto permite ejecución remota de código (RCE) directamente desde la interfaz web.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a 0.28.8. Restringir estrictamente quién puede crear o modificar montajes de archivos. Monitorear logs SSH y actividad inusual en la interfaz web para detectar intentos de explotación activos. Considerar la adopción de mecanismos adicionales de validación y saneamiento de inputs en filePath.

CVE CVE-2026-72886
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:47.513591+00:00
Vendor Dokploy
Producto Dokploy (Platform as a Service – PaaS)
Versiones Desde 0.29.2 hasta 0.29.13 (excluyendo 0.29.13)
Exploit Públicos Confirmados
Referencia Commit fix CVE-2026-72886
Descripción Dokploy es una plataforma de servicio autohospedada (PaaS). Entre las versiones 0.29.2 y 0.29.13, los métodos schedule.create y schedule.update en apps/dokploy/server/api/routers/schedule.ts derivan serviceId de applicationId o composeId y ejecutan la puerta de enlace host-schedule para propietario/admin solo en una rama alternativa. Esto permite que un miembro con acceso a una aplicación adjunte su applicationId a un horario de dokploy-server y ejecute un script suministrado como root mediante schedule.runManually. El problema se corrigió en la versión 0.29.13.
Evaluación La vulnerabilidad permite ejecución remota de código con privilegios root mediante la manipulación de schedules en Dokploy, representando un riesgo crítico real para cualquier empresa que utilice esta plataforma. Ya existen exploits públicos confirmados, por lo que la explotación activa es posible y debe ser monitoreada con prioridad máxima.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior que corrige la vulnerabilidad. Revisar y restringir estrictamente los permisos de los miembros en las aplicaciones para minimizar la capacidad de crear o actualizar schedules. Monitorizar logs en busca de ejecuciones sospechosas de schedule.runManually y bloquear accesos no autorizados.

CVE CVE-2026-72901
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 agosto 2026
Vendor Dokploy
Producto Dokploy (Plataforma PaaS)
Versiones anterior a 0.29.13
Exploit Públicos
Referencia Commit solución en GitHub
Descripción Dokploy es una plataforma libre autoalojable de tipo PaaS. Antes de la versión 0.29.13, permite que un miembro autenticado con pocos privilegios ejecute comandos arbitrarios en el host del plano de control, porque el campo volumeName aceptado por volumeBackup.create y volumeBackup.runManually es interpolado sin comillas en packages/server/src/utils/volume-backups/backup.ts y luego ejecutado vía child_process.exec. Dado que se tiene acceso al socket de Docker, la ejecución es equivalente a root en el host. Este problema ha sido corregido en la versión 0.29.13.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior. Revisar y limitar el acceso de usuarios autenticados a funcionalidades que ejecutan comandos en el host. Monitorear accesos anómalos y actividad en el socket Docker para detectar posibles explotaciones activas.

CVE CVE-2026-72902
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:47.824952+00:00
Vendor Dokploy
Producto Dokploy (PaaS autohospedable)
Versiones Antes de la versión 0.29.13
Exploit Públicos
Referencia Commit fix Dokploy
Descripción Dokploy es una plataforma gratuita y autohospedable (PaaS). En versiones anteriores a la 0.29.13, permite que un usuario autenticado ejecute comandos arbitrarios en un servidor local o conectado vía SSH debido a que las funciones registry.testRegistry y registry.testRegistryById insertan el campo de contraseña en un comando shell (execAsyncRemote) sin usar safeDockerLoginCommand. Esto permite ejecución remota de comandos peligrosos.
Importancia La vulnerabilidad ofrece a usuarios autenticados la capacidad de ejecutar comandos arbitrarios en servidores, lo que puede comprometer totalmente la infraestructura. Dado que existen exploits públicos, la amenaza es inmediata y crítica.
Estrategia Actualizar urgentemente a la versión 0.29.13 o superior que soluciona la interpolación insegura. Implementar controles estrictos de acceso y monitorear intentos de ejecución remota sospechosos para detectar actividad maliciosa. Priorizar esta corrección para evitar explotación activa.


CVE CVE-2026-14450
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 de Agosto de 2026
Vendor Red Hat
Producto MaaS API
Versiones Todas las versiones con API en clúster antes de la corrección
Exploit Públicos
Referencia Red Hat Security Advisory
Descripción Se ha encontrado una vulnerabilidad en la API MaaS que permite a cualquier pod dentro del clúster evadir el gateway AuthPolicy de Kuadrant falsificando las cabeceras HTTP `X-MaaS-Username` y `X-MaaS-Group`, que se confían sin validación. Esta ausencia de autenticación de primera parte posibilita a un atacante obtener acceso no autorizado y escalar privilegios. Entre las consecuencias concretas está la capacidad de crear tokens Kubernetes ServiceAccount en espacios de nombres de otros tenants, revocar claves API y extraer configuraciones sensibles de acceso a modelos.
Estrategia Priorizar parchar inmediatamente utilizando las actualizaciones oficiales proporcionadas por Red Hat. Implementar controles estrictos de autenticación y validación en las cabeceras HTTP en el gateway Kuadrant para evitar confianza ciega. Monitorizar actividad inusual en la emisión de tokens y gestión de API keys para detectar intentos de explotación activos.

CVE CVE-2026-18948
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:48 (UTC)
Vendor Feast
Producto Feast Feature Store
Versiones Todas las versiones con configuraciones por defecto que permiten deserialización de UDFs usando la librería ‘dill’
Exploit Públicos Sí, confirmados
Referencia Red Hat Security Advisory
Descripción Se detectó una vulnerabilidad en Feast debido a una deserialización inadecuada de funciones definidas por el usuario (UDFs) almacenadas en su registro, serializadas con la biblioteca ‘dill’. Esto permite a un atacante remoto no autenticado almacenar una UDF maliciosa y ejecutar código arbitrario en el servidor de características en configuraciones predeterminadas. Además, un atacante autenticado puede ejecutar código arbitrario en el servidor de registro al evadir controles de autorización durante la deserialización. La explotación puede derivar en acceso a datos entre inquilinos y movimientos laterales dentro del sistema.
Estrategia Actualizar Festival a la versión parcheada que restrinja la deserialización insegura. Deshabilitar la aceptación automática de UDFs no verificadas, aplicar controles estrictos de autenticación y autorización, y monitorear comportamientos anómalos en los servidores de características y registro para detectar signos de explotación activa.


CVE CVE-2026-48160
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-11 03:31:48 UTC
Vendor react-tracked
Producto react-tracked (librería de tracking de estado en Proxies)
Versiones Commites maliciosos entre 18/05/2026 y 19/05/2026 en la rama por defecto
Exploit Públicos
Referencia GitHub Security Advisory
Descripción react-tracked incluye commits maliciosos que durante la instalación con `npm install` ejecutaban código remoto controlado por el atacante en máquinas de desarrolladores. Estos commits agregaron un script `src/install.js` en el postinstall que descargaba y ejecutaba un payload JavaScript desde un servidor HTTPS controlado por el atacante, con TLS deshabilitado, y se ejecutaba solo en estaciones de trabajo de desarrolladores, evitando entornos CI o serverless. El payload de segunda etapa es desconocido pero supone compromiso completo con permisos del usuario Nodo. El paquete no fue publicado en npm pero clones o forks afectados aún pueden ser explotados.
Estrategia Eliminar todas las copias locales y forks con commits maliciosos, auditar y rotar todas las credenciales accesibles desde las máquinas afectadas, considerar la limpieza completa del entorno y revisar registros desde la fecha de la instalación 18/05/2026. Monitorizar actividad anómala y reforzar controles en pipelines de integración para evitar compromisos similares.

CVE CVE-2026-72904
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor Firecrawl
Producto Firecrawl (funcionalidad de extracción de datos)
Versiones Versiones anteriores a la 2.11.32
Exploit Públicos
Referencia Firecrawl Commit</td
Descripción Existe una vulnerabilidad crítica de lectura arbitraria de archivos en la funcionalidad de extracción de Firecrawl debido a una desreferenciación insegura de esquemas JSON proporcionados por el usuario. Un atacante autenticado puede subir un esquema malicioso conteniendo referencias ($ref) en campos que no son validados (como default, const o enum); causando un error de desreferenciación que incluye contenidos arbitrarios del sistema de archivos del trabajador de extracción en mensajes de error persistidos, además de permitir SSRF contra endpoints HTTP internos o externos. Este fallo se corrige en la versión 2.11.32.
Estrategia Aplicar inmediatamente la actualización a Firecrawl versión 2.11.32 o superior. Restringir el acceso a la funcionalidad de carga de esquemas a usuarios plenamente autorizados y monitorizar logs para detectar patrones de error inusuales que indiquen intento de explotación. Además, reforzar controles en la validación de entradas y limitar accesos a archivos sensibles desde los procesos de extracción.

CVE CVE-2026-72911
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:48.724884+00:00
Vendor Frappe
Producto ERPNext
Versiones anteriores a 15.118.0 y 16.29.0
Exploit Públicos
Referencia GitHub Security Advisory
Descripción ERPNext es una herramienta ERP de código abierto. Antes de las versiones 15.118.0 y 16.29.0, las llamadas validate_template y render_template en erpnext/accounts/doctype/process_statement_of_accounts/process_statement_of_accounts.py renderizan los campos subject, body y pdf_name con globals sin restricciones, incluyendo frappe.utils, permitiendo que un usuario autenticado con un rol operativo común inyecte expresiones de plantilla, ejecute código arbitrario en el servidor y lea datos a lo largo de la aplicación. Este problema se corrige en las versiones 15.118.0 y 16.29.0.
Estrategia Parchar urgentemente ERPNext actualizando a la versión 15.118.0 o 16.29.0 o superior. Restringir privilegios de roles para evitar acceso de usuarios comunes a funciones de plantillas. Monitorizar accesos y posibles signos de explotación activa debido a la capacidad de ejecución remota de código.

CVE CVE-2026-48161
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-11T03:31:48 (UTC)
Vendor dai-shi
Producto react18-use (React 19 use hook shim)
Versiones Entre 2026-05-19 01:07:01 y 2026-05-19 15:20:43 (default branch con commits maliciosos)
Exploit Públicos Sí, se detecta código remoto ejecutado al instalar
Referencia GitHub Security Advisory
Descripción react18-use es un shim para React 19 hooks. Entre el 19/05/2026 01:07:01 y 15:20:43, la rama por defecto contenía commits maliciosos que ejecutaban código controlado remotamente en máquinas de desarrolladores durante `npm install`. Estos commits se eliminaron, pero clones locales, forks y URLs directas SHA aún pueden contenerlos y ejecutar el código. El archivo `src/install.js` añadido al script `postinstall` descargaba un payload JS desde un endpoint HTTPS controlado por el atacante, deshabilitando la verificación TLS y ejecutando el código con `require` disponible. La ejecución se omitía en entornos CI o cloud, apuntando a estaciones de trabajo de desarrolladores. El payload secundario no se puede reconstruir; se asume compromiso total de todo accesible desde el proceso Node con permisos del usuario. Los desarrolladores afectados deben considerar la máquina comprometida, rotar credenciales, auditar actividad y limpiar clones locales.
Estrategia Revisar exhaustivamente cualquier repositorio local y forks para eliminar el código malicioso. Considerar la máquina comprometida si se ejecutó `npm install` en el periodo indicado y proceder a rotar todas las credenciales o tokens accesibles. Auditar actividad de cuentas desde 2026-05-19 y limpiar repositorios locales. Mejorar controles para verificar la integridad del código y evitar la ejecución remoto no autorizada, así como restringir ejecución de scripts postinstall en entorno de desarrollo. Priorizar este incidente por el alto impacto y riesgo de compromiso total.

Buen análisis para saber si algún entorno de desarrollo interno usa react18-use en versiones comprometidas. Esta vulnerabilidad representa un riesgo real por su ejecución remota automática de código malicioso con permisos de usuario local, lo que puede facilitar compromisos graves y persistentes. Se han detectado exploits activos y se considera crítico darle máxima prioridad de mitigación inmediata.


CVE CVE-2026-34265
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de Agosto de 2026
Vendor SAP
Producto SAP NetWeaver Application Server ABAP
Versiones No especificadas concretamente en la nota
Exploit Públicos Sí, confirmados
Referencia Nota oficial SAP 3714806
Descripción SAP NetWeaver Application Server ABAP permite que un atacante no autenticado explote errores lógicos en el análisis del protocolo DIAG, lo que resulta en corrupción de memoria. Esta vulnerabilidad puede revelar información sensible del sistema o provocar el fallo completo del mismo, afectando gravemente la confidencialidad, integridad y disponibilidad de la aplicación.
Estrategia Aplicar con urgencia los parches oficiales indicados por SAP en la nota de seguridad. Monitorizar logs para detectar intentos de explotación del protocolo DIAG y restringir accesos de red a interfaces vulnerables. Priorizar esta vulnerabilidad debido a su gravedad y confirmación de exploits públicos en libertad.

CVE CVE-2026-44758
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de agosto de 2026
Vendor SAP
Producto SAP Manufacturing Integration and Intelligence (MII)
Versiones No especificadas en el aviso
Exploit Públicos
Referencia SAP Security Note 3758900
Descripción SAP Manufacturing Integration and Intelligence (MII) permite a un atacante con altos privilegios enviar entradas especialmente elaboradas a ciertas funcionalidades afectadas, las cuales son procesadas sin una validación adecuada. La explotación exitosa podría permitir ejecutar comandos arbitrarios en el sistema operativo subyacente, causando un impacto crítico en la confidencialidad, integridad y disponibilidad de la aplicación.
Estrategia Priorizar la aplicación inmediata del parche oficial de SAP disponible en la Nota 3758900. Reforzar los controles de privilegios y auditar accesos de usuarios con altos privilegios para detectar actividades inusuales. Monitorizar indicadores de compromiso relacionados con ejecución remota de comandos en la infraestructura que aloja SAP MII para mitigar riesgos de explotación activa.
Enviar a un amigo: Share this page via Email