| CVE |
CVE-2026-72569 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
cube-root |
| Producto |
directory-serve |
| Versiones |
hasta 1.3.7 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub de directory-serve |
| Descripción |
Una vulnerabilidad de path traversal en cube-root/directory-serve hasta la versión 1.3.7 permite que un atacante remoto sin autenticación elimine archivos arbitrarios fuera del directorio servido previsto cuando la aplicación se ejecuta con la opción –delete.
Esto implica que un atacante puede borrar archivos críticos del sistema o de la aplicación, afectando la integridad y disponibilidad del servicio, con un vector de ataque remoto y sin necesidad de credenciales. |
| Estrategia |
Actualizar inmediatamente a la última versión disponible que corrija esta vulnerabilidad. Si el uso de la opción –delete es imprescindible, garantizar controles adicionales que validen las rutas para evitar path traversal. Monitorizar logs para detectar intento de eliminación fuera de directorio legítimo y restringir permisos del usuario que ejecuta la aplicación para limitar impacto. |
—
*Importancia clave:* Esta vulnerabilidad es crítica porque permite la eliminación remota de archivos arbitrarios sin autenticación, lo que puede paralizar servicios y comprometer la integridad de sistemas, especialmente en entornos donde la opción –delete está habilitada. Ante la existencia de exploits públicos confirmados, la prioridad de mitigación debe ser máxima y urgente.
| CVE |
CVE-2026-72575 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:40.426654+00:00 |
| Vendor |
Daptin |
| Producto |
Daptin |
| Versiones |
Hasta la versión 0.12.34 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub de Daptin |
| Descripción |
Vulnerabilidad de autorización inadecuada en Daptin hasta la versión 0.12.34 que permite a atacantes remotos no autenticados leer, crear, actualizar y eliminar registros de grupos de usuarios. Las funciones de comprobación de permisos (CanRead, CanPeek, CanCreate, CanUpdate, CanDelete, CanRefer) devuelven verdadero siempre que p.UserId sea igual al userId solicitante, pero no rechazan referencias nulas o cero, a diferencia de CanExecute que sí protege explícitamente este caso. |
| Estrategia |
Actualizar inmediatamente a la última versión corregida. Implementar auditorías estrictas en las funciones de autorización para validar correctamente referencias nulas o inválidas. Monitorizar actividad anómala relacionada con manipulación de grupos de usuarios y restringir accesos externos mientras se parchea. |
—
| CVE |
CVE-2026-72577 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:40.6338+00:00 |
| Vendor |
NASA |
| Producto |
fprime-gds |
| Versiones |
versiones hasta la 3.4.3 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial de fprime-gds en GitHub |
| Descripción |
Múltiples vulnerabilidades en NASA fprime-gds hasta la versión 3.4.3 permiten a un atacante remoto no autenticado ejecutar código arbitrario en el host de la estación terrestre e inyectar comandos arbitrarios a las naves espaciales conectadas. La aplicación Flask en src/fprime_gds/flask/app.py no aplica autenticación en ningún endpoint.
Esta vulnerabilidad expone la infraestructura crítica de estaciones terrestres a compromisos totales sin necesidad de credenciales, facilitando ataques directos y potencialmente el control de sistemas de naves espaciales.
|
| Estrategia |
Actualizar inmediatamente a una versión parcheada que implemente autenticación en todos los endpoints. En paralelo, restringir acceso a la aplicación únicamente a redes confiables y monitorizar activamente actividad no autorizada. Implementar controles adicionales de seguridad en la comunicación con naves espaciales para mitigar inyecciones de comando. |
| CVE |
CVE-2026-72580 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Xiaomi |
| Producto |
Xiaomi smart speakers (con duhow/xiaoai-patch) |
| Versiones |
Versiones que contienen el commit fb07049 del patch duhow/xiaoai-patch |
| Exploit Públicos |
Sí, código exploit disponible públicamente |
| Referencia |
Repositorio GitHub duhow/xiaoai-patch |
| Descripción |
Vulnerabilidad de inyección de comandos del sistema operativo en duhow/xiaoai-patch que permite a un atacante remoto ejecutar comandos arbitrarios en altavoces inteligentes Xiaomi afectados. Los manejadores de los endpoints /mute y /unmute en api/main.py utilizan el parámetro silent proporcionado por el usuario directamente en os.system() sin sanearlo, permitiendo inyección de comandos mediante metacaracteres shell. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que sanee correctamente entradas y evite el uso inseguro de os.system(). Aplicar mitigaciones como filtrar o validar estrictamente parámetros de entrada y monitorizar patrones de ejecución inusuales en dispositivos afectados. Considerar restringir el acceso remoto a estos endpoints hasta la actualización. |
| CVE |
CVE-2026-72589 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
alseambusher |
| Producto |
crontab-ui |
| Versiones |
hasta la versión 0.4.2 inclusive |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio oficial alseambusher/crontab-ui |
| Descripción |
Vulnerabilidad de inyección de comandos del sistema operativo en alseambusher/crontab-ui hasta la versión 0.4.2. Un atacante remoto no autenticado puede ejecutar comandos arbitrarios del sistema mediante la importación de un archivo manipulado de base de datos crontab a través del endpoint POST /import, que acepta archivos .db arbitrarios sobrescribiendo la base de datos de la aplicación sin ninguna validación. |
| Estrategia |
Aplicar inmediatamente la actualización a una versión parcheada que valide exhaustivamente el archivo importado o restringir estrictamente el acceso al endpoint /import solo a usuarios autenticados y autorizados. Implementar controles de seguridad para monitorear y bloquear comandos inusuales y revisar logs para posibles indicios de explotación activa dada la alta criticidad y la existencia confirmada de exploits públicos. |
| CVE |
CVE-2026-72590 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:41.230718+00:00 |
| Vendor |
alseambusher |
| Producto |
crontab-ui |
| Versiones |
hasta la versión 0.4.2 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Oficial GitHub |
| Descripción |
Vulnerabilidad de inyección de comandos en el sistema operativo en alseambusher/crontab-ui hasta la versión 0.4.2, que permite a un atacante remoto no autenticado inyectar entradas arbitrarias en el cron enviando una solicitud GET manipulada a /crontab con saltos de línea codificados en la URL dentro del parámetro env_vars.
Esta falla permite ejecución remota de comandos con los privilegios del proceso afectado sin necesidad de autenticación, pudiendo comprometer gravemente la operación y seguridad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada posterior a 0.4.2 cuando esté disponible. Mientras tanto, restringir el acceso a la interfaz /crontab solo a usuarios autorizados y filtrar el parámetro env_vars para evitar caracteres de control (como saltos de línea). Monitorizar actividad inusual en cron y revisar logs para detección de intentos de explotación. Considerar el aislamiento del servicio para minimizar el impacto. |
| CVE |
CVE-2026-72592 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:41 (UTC) |
| Vendor |
dulldusk |
| Producto |
phpfm |
| Versiones |
hasta la versión 1.8.0 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub |
| Descripción |
Vulnerabilidad de carga de archivos sin restricciones en dulldusk/phpfm hasta la versión 1.8.0 que permite a un atacante remoto no autenticado ejecutar código PHP arbitrario en el servidor. La aplicación incluye por defecto un filtro vacío para extensiones de subida y no activa autenticación (auth_pass está vacío), permitiendo la subida de un webshell PHP que puede ser ejecutado simplemente accediendo a la ruta del archivo subido.
|
| Estrategia |
Parchear urgentemente actualizando a una versión posterior a la 1.8.0 que valide correctamente las extensiones y habilite autenticación. Si no es posible, restringir el acceso a la función de subida, implementar filtros de seguridad estrictos para extensiones permitidas y monitorizar accesos sospechosos a rutas de archivos subidos para detectar posibles ejecuciones de webshells.
|
—–
| CVE |
CVE-2026-72592 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:41 (UTC) |
| Vendor |
dulldusk |
| Producto |
phpfm |
| Versiones Afectadas |
hasta la versión 1.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub |
| Descripción |
Permite la ejecución remota de código PHP arbitrario sin autenticación debido a la falta de filtro efectivo en la carga de archivos y ausencia de protección por contraseña, facilitando ataques graves que comprometen la integridad del servidor.
|
| CVE |
CVE-2026-72593 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
dulldusk |
| Producto |
phpfm (File Manager PHP) |
| Versiones |
Hasta la versión 1.8.0 inclusive |
| Exploit Públicos |
Sí, existen exploits públicos confirmados |
| Referencia |
Repositorio oficial GitHub</td |
| Descripción |
Vulnerabilidad de autenticación ausente en dulldusk/phpfm en versiones hasta la 1.8.0 que permite a un atacante remoto sin autenticar acceder a toda la funcionalidad del gestor de archivos, incluyendo lectura, escritura, eliminación y carga de archivos en cualquier lugar del sistema de archivos del servidor. |
| Estrategia |
Actualizar de inmediato a una versión corregida superior a la 1.8.0. Mientras no se parchee, restringir el acceso a phpfm a direcciones IP internas o mediante VPN, monitorear logs de accesos y actividad inusual en el sistema de archivos para detectar intentos de explotación. |
| CVE |
CVE-2026-13206 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026, 03:31 (UTC) |
| Vendor |
Zyxel Networks |
| Producto |
WAH7601 |
| Versiones |
versiones hasta 20072026 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad USOM |
| Descripción |
Vulnerabilidad de neutralización inapropiada de elementos especiales usados en comandos del sistema operativo (‘inyección de comandos OS’) en Zyxel Networks WAH7601 que permite inyección remota de comandos OS. Este problema afecta a WAH7601 en versiones hasta 20072026.
Esta vulnerabilidad permite que un atacante remoto inyecte y ejecute comandos arbitrarios en el sistema operativo afectado, lo que puede derivar en control total del dispositivo comprometido y comprometer la infraestructura de red. |
| Estrategia |
Es imprescindible actualizar a la versión oficial parcheada que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso de administración del dispositivo a redes seguras y utilizar firewalls para limitar las conexiones externas para evitar la explotación. |
—
Saludos,
Su especialista en inteligencia de amenazas.
| CVE |
CVE-2026-63106 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Agosto 2026 |
| Vendor |
ReadyEcommerce |
| Producto |
ReadyEcommerce |
| Versiones |
versiones anteriores a 4.5.2 |
| Exploit Públicos |
Sí |
| Referencia |
ReadyEcommerce Advisory |
| Descripción |
ReadyEcommerce antes de la versión 4.5.2 contiene una vulnerabilidad de inyección SQL no autenticada en la API de listado de productos donde el parámetro rating del endpoint products se concatena directamente en una cláusula HAVING de MySQL sin parametrización en ProductController.php. Los atacantes pueden realizar inyección SQL ciega basada en tiempo a través del parámetro rating no saneado para extraer el contenido completo de la base de datos, incluyendo credenciales de usuario y hashes de contraseña de administrador, con posible acceso adicional al sistema de archivos debido a que la conexión a la base de datos se ejecuta como root. |
| Estrategia |
Aplicar inmediatamente el parche oficial actualizando a la versión 4.5.2 o superior. Limitar y controlar estrictamente los permisos del usuario de la base de datos para evitar que tenga acceso root. Implementar validación y parametrización adecuada de entradas en APIs, y monitorizar registros para detectar intentos de explotación de inyección SQL. |
—–
| CVE |
CVE-2026-63106 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Agosto 2026 |
| Fabricante |
ReadyEcommerce |
| Producto Afectado |
ReadyEcommerce |
| Versiones Afectadas |
versiones anteriores a 4.5.2 |
| Exploit Públicos |
Sí |
| Referencia |
ReadyEcommerce Advisory |
| Descripción |
Vulnerabilidad de inyección SQL no autenticada permite extraer base de datos completa incluyendo credenciales y hashes de administradores mediante parámetro ‘rating’ en API productos. La conexión a base de datos se ejecuta como root, aumentando el riesgo de acceso al sistema de archivos. |
| Estrategia |
Actualizar inmediatamente a versión 4.5.2 o superior, restringir permisos de la cuenta de la base de datos, aplicar parametrización y saneamiento de entradas, y monitorizar intentos de explotación. |
| CVE |
CVE-2026-47754 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:42.326211+00:00 |
| Vendor |
University of California, Santa Barbara (Metacat Project) |
| Producto |
Metacat data repository software |
| Versiones |
Versiones 1.x y 2.x hasta 2.19.1 |
| Exploit Públicos |
Sí, proof-of-concept verificados |
| Referencia |
Commit oficial de corrección |
| Descripción |
Metacat, software de repositorio de datos usado en investigación, presenta una vulnerabilidad de path traversal sin autenticación en el parámetro archiveEntryName del endpoint action=read de la API 1.x. La función ArchiveHandler.readArchiveEntry() concatena esta entrada sin validación y el chequeo de permisos está deshabilitado. Esto permite que un atacante remoto sin autenticación lea cualquier archivo accesible para el proceso Tomcat mediante una única petición GET. La explotación puede derivar en robo de credenciales, exfiltración de certificados y claves privadas, suplantación de nodos en la federación, divulgación de datos sensibles y reconocimiento amplio del sistema. La vulnerabilidad afecta a todas las versiones 1.x y 2.x antes de la 3.0.0. La solución definitiva fue eliminar la API 1.x en Metacat 3.0.0. Como medida temporal, se recomienda deshabilitar o restringir los servlets de la antigua API 1.x y reiniciar el servidor para eliminar acceso. |
| Estrategia |
Actualizar inmediatamente a Metacat 3.0.0 o superior que elimina la API vulnerable. Si la actualización no es posible, bloquear completamente el acceso a la API 1.x restringiendo o deshabilitando sus servlets y reiniciando el servidor Tomcat o equivalente. Monitorizar tráfico GET sospechoso y archivos accedidos para detectar intentos de explotación. Evaluar accesos a ficheros sensibles y reforzar control de permisos sobre el proceso Tomcat para mitigar impacto. |
| CVE |
CVE-2026-48158 |
| Severidad |
CRÍTICO (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:42.576021+00:00 |
| Vendor |
use-context-selector |
| Producto |
React useContextSelector hook (userland package) |
| Versiones |
Ramas afectadas entre 2026-05-18 15:57:18 y 2026-05-19 15:24:34 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
La rama por defecto del paquete use-context-selector, un hook de React useContextSelector en código de usuario, contenía commits maliciosos que permitían la ejecución remota de código controlado por atacante en máquinas de desarrolladores durante la ejecución de `npm install`. Este código malicioso añadía un script `src/install.js` al script postinstall que descargaba y ejecutaba un payload JavaScript desde un endpoint HTTPS controlado por el atacante, deshabilitando la verificación TLS. Se excluyó la ejecución en entornos CI y cloud/serverless, enfocándose en estaciones de trabajo de desarrolladores. El segundo payload alojado por el atacante no puede ser recuperado, asumiendo la plena compromisión de cualquier recurso accesible por procesos Node con privilegios del usuario. |
| Estrategia |
Auditar y tratar como comprometidas todas las máquinas donde se ejecutó `npm install` en ramas afectadas del 2026-05-18 en adelante. Limpiar clones locales y forks, rotar todas las credenciales accesibles desde dichas máquinas y revisar actividad de cuentas. Evitar uso de versiones afectadas y validar rigorosamente el origen de código y dependencias. Implementar controles estrictos en pipelines de integración para detectar código malicioso y prevenir la ejecución no autorizada de scripts postinstall. |
| CVE |
CVE-2026-16626 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 agosto 2026 |
| Fabricante |
TIBCO Software Inc. |
| Producto Afectado |
Jaspersoft JasperReports Server |
| Versiones Afectadas |
De la 9.0.0 hasta antes de HF-9; de la 10.0.0 hasta antes de HF-10 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad Jaspersoft agosto 2026 |
| Descripción |
Vulnerabilidad de restricción inadecuada de referencia a entidad externa XML (XXE) sin autenticación en Jaspersoft JasperReports Server. Este fallo permite a un atacante remoto no autenticado procesar referencias externas en documentos XML, lo que puede derivar en divulgación de información sensible, ejecución remota de código o ataques de denegación de servicio. Afecta a versiones desde la 9.0.0 antes de HF-9 y desde la 10.0.0 antes de HF-10. |
| Estrategia |
Actualizar inmediatamente a las versiones parcheadas posteriores a HF-9 y HF-10. Además, restringir y validar estrictamente entradas XML, monitorizar accesos anómalos y emplear firewalls de aplicación para bloquear solicitudes maliciosas XML externas. |
| CVE |
CVE-2026-48159 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:42.897764+00:00 |
| Vendor |
use-reducer-async (React ecosystem) |
| Producto |
use-reducer-async (React useReducer con acciones asíncronas) |
| Versiones |
Branch por defecto entre 2026-05-18 y 2026-05-19 contenía commits maliciosos |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
La rama por defecto del repositorio use-reducer-async, un hook React con acciones async, contenía commits maliciosos que ejecutaban código controlado remotamente en máquinas de desarrolladores al ejecutar `npm install`. El archivo `src/install.js` añadido al script `postinstall` descargaba un payload desde un servidor HTTPS del atacante, deshabilitando la verificación TLS y ejecutando el código recibido con privilegios del usuario. La ejecución se evitaba en entornos CI/cloud, apuntando a estaciones locales de desarrollo. El payload segundo nivel no puede ser reconstruido, se asume compromiso total del sistema Node con permisos del usuario. La librería no fue publicada en npm, pero clones locales sí permanecen afectados. |
| Estrategia |
Considerar comprometidas las máquinas que ejecutaron `npm install` en el periodo afectado; limpiar y reinstalar desde un repositorio seguro, rotar todas las credenciales y secretos accesibles, auditar actividades recientes de cuentas. Evitar usar forks o clones inseguros y monitorizar indicadores de compromiso. Implementar políticas estrictas de revisión de código y evitar confiar en branches no verificadas. |
—
*Esta vulnerabilidad está siendo explotada activamente mediante commits maliciosos en el repositorio que ejecutan código remoto en estaciones de desarrollo. Es crítica y requiere atención inmediata para evitar compromisos en entornos de desarrollo que puedan derivar en robo de credenciales o acceso no autorizado a sistemas internos.*
| CVE |
CVE-2026-72733 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:43.057668+00:00 |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS |
| Versiones |
antes de 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory Dokploy |
| Descripción |
Dokploy es una plataforma autohospedada de PaaS. Antes de la versión 0.29.13, la suscripción backup.restoreBackupWithLogs tRPC construye pipelines de restauración de base de datos desde campos controlados por el usuario (databaseName y backupFile) sin una separación segura en la sintaxis de shell. Esto permite que un miembro autenticado con permiso de backup-restore inyecte comandos del sistema operativo que se ejecutan en el contexto del host de Dokploy mediante execAsync o execAsyncRemote, incluso sin una base de datos o archivo de backup válido. |
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior para eliminar la vulnerabilidad. Además, restringir el acceso a usuarios con permiso backup-restore, auditar actividades sospechosas y monitorizar la ejecución de comandos en el host. Implementar controles estrictos de validación y saneamiento de entradas para evitar inyección de comandos. |
—–
Por su gravedad crítica y la posibilidad de ejecución remota de comandos en el host con permisos elevados, esta vulnerabilidad es altamente explotable actualmente con exploits públicos. Debe atenderse con prioridad máxima para evitar compromiso total del sistema Dokploy empleado.
| CVE |
CVE-2026-72735 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Commit fijo en Dokploy |
| Descripción |
Dokploy, plataforma PaaS autoalojable, presenta una vulnerabilidad crítica en versiones anteriores a 0.29.13 donde la función writeTraefikConfigRemote serializa configuraciones Traefik controladas por el usuario usando yaml.stringify e inyecta esta cadena en un comando echo ejecutado remotamente. Entradas maliciosas con comillas simples pueden romper la comilla de shell y ejecutar comandos arbitrarios con privilegios SSH del usuario configurado. Esta falla resulta de una corrección incompleta previa (CVE-2026-45630).
|
| Estrategia |
Actualizar urgentemente Dokploy a la versión 0.29.13 o superior para corregir la vulnerabilidad. Además, restringir el acceso SSH y monitorear actividad sospechosa en los servidores gestionados. Considerar la revisión adicional de la sanitización de entradas de configuración remota para evitar ejecuciones arbitrarias futuras. |
—–
| CVE |
CVE-2026-72736 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS |
| Versiones |
Versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit Oficial |
| Descripción |
Dokploy es una plataforma como servicio autohospedada. Antes de la versión 0.29.13, Dokploy inserta valores controlados por el usuario directamente en comandos shell sin comillas mediante interpolación de literales en los endpoints de prueba de credenciales de registro y gestión de clusters Docker Swarm. Ambas rutas tienen una vía local segura pero la ruta remota es vulnerable porque ejecuta comandos via SSH con execAsyncRemote. Esta vulnerabilidad permite ejecución remota de código a un atacante que controle los parámetros, comprometiendo completamente el sistema afectado. Fue corregida en la versión 0.29.13. |
| Estrategia |
Actualizar urgentemente a Dokploy versión 0.29.13 o superior. |
—–
| CVE |
CVE-2026-72737 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS |
| Versiones |
0.29.8 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory GHSA-56qv-89fq-3h2q |
| Descripción |
Dokploy es una plataforma de código libre y autoalojada tipo PaaS. En la versión 0.29.8 y anteriores, las funciones backup.create, backup.update y backup.restoreBackupWithLogs aceptan un destinationId controlado por el cliente y utilizan ese destino sin verificar que el organizationId del destino coincide con el organizationId activo en sesión. Esto permite a un miembro autenticado con permisos de backup en una organización acceder a las credenciales S3 (accessKey y secretAccessKey) de otra organización, leer sus backups o redirigir y envenenar datos de backup entre distintas organizaciones. |
| Estrategia |
Actualizar inmediatamente Dokploy a una versión que corrija esta validación (posterior a 0.29.8). Implementar controles estrictos de segregación y validación de permisos para recursos backup, y monitorear accesos anómalos a backups o uso de credenciales S3 cruzadas para detectar posibles exploitaciones activas. |
| CVE |
CVE-2026-72738 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 agosto 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy (PaaS) |
| Versiones |
Versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Commit de parche oficial |
| Descripción |
Dokploy es una plataforma de servicio autohospedada. Antes de la versión 0.29.13, el endpoint backup.listBackupFiles en apps/dokploy/server/api/routers/backup.ts pasa el parámetro search a través de normalizeS3Path y lo inserta en un comando rclone lsjson ejecutado por child_process.exec(), permitiendo que un usuario autenticado con permiso backup:read ejecute comandos arbitrarios en el host donde está instalado Dokploy. Este problema se corrige en la versión 0.29.13. |
| Estrategia |
Actualizar urgentemente Dokploy a la versión 0.29.13 o superior para eliminar la ejecución arbitraria de comandos. Restringir y auditar los permisos backup:read solo a usuarios confiables. Monitorizar la ejecución de procesos y accesos anómalos para detectar explotación activa. |
—–
Por ser un fallo que permite ejecución remota de comandos con permisos legítimos, ya existen exploits públicos confirmados y afecta a versiones en producción comúnmente usadas, esta vulnerabilidad debe ser priorizada inmediatamente. La explotación permitiría a un atacante autenticado comprometer totalmente el servidor Dokploy, afectando la seguridad y disponibilidad de la plataforma y datos críticos.
| CVE |
CVE-2026-72740 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy (PaaS autohospedado) |
| Versiones |
anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Dokploy es una plataforma PaaS autohospedada gratuita. Antes de la versión 0.29.13, el archivo packages/server/src/utils/providers/git.ts parsea la variable controlada por el usuario customGitUrl con la función sanitizeRepoPathSSH e interpolaba su dominio dentro del comando ssh-keyscan de addHostToKnownHostsCommand sin técnicas adecuadas de escape para shell, permitiendo que un miembro autenticado con permiso para desplegar servicios y una clave SSH adjunta ejecute comandos arbitrarios en el host Dokploy durante el despliegue. Esta vulnerabilidad se corrigió en la versión 0.29.13. |
| Estrategia |
Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior. Revocar y revisar las claves SSH asociadas a usuarios con permisos de despliegue y monitorizar registros para detectar ejecución no autorizada de comandos. Considerar implementar controles adicionales que limiten la interpolación sin escape en comandos shell. |
—–
| CVE |
CVE-2026-72862 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:44 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy Platform as a Service (PaaS) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Patch Commit |
| Descripción |
Dokploy es una plataforma PaaS auto-hospedada. En versiones anteriores a la 0.29.13, varias funciones de despliegue de servicios de base de datos (mariadb.ts, mongo.ts, mysql.ts, postgres.ts, redis.ts y libsql.ts) pasan campos dockerImage controlados por el usuario sin entrecomillar en comandos shell «docker pull ${dockerImage}» en la ruta del código del servidor remoto. Esta vulnerabilidad permite ejecución remota de comandos mediante inyección en comandos Docker no saneados. La vulnerabilidad está corregida en la versión 0.29.13. |
| Estrategia |
Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior que soluciona la inyección de comandos Docker. Revisar y restringir las entradas de usuarios para parámetros dockerImage y aplicar validación estricta. Monitorizar logs para detectar actividad sospechosa de ejecución remota y posibles intentos de explotación. |
| CVE |
CVE-2026-72898 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:44.33243+00:00 |
| Vendor |
Metabase |
| Producto |
Metabase |
| Versiones |
No especificadas, afecta versiones anteriores sin parche |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory Metabase CVE-2026-72898 |
| Descripción |
Metabase permite que un atacante remoto no autenticado inyecte SQL arbitrario a través del endpoint ‘/reset_password’ y obtenga acceso administrador a la instancia conectada de Metabase. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por Metabase. Mientras tanto, restringir el acceso a la interfaz ‘/reset_password’ a usuarios autenticados o desde redes internas, monitorizar intentos de acceso y signos de explotación del endpoint, y utilizar firewalls de aplicaciones web para bloquear inyecciones SQL. La vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico para la confidencialidad, integridad y control total del sistema. |
| CVE |
CVE-2026-72899 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Aug 2026, 03:31 (UTC) |
| Vendor |
Metabase |
| Producto |
Metabase |
| Versiones |
Versiones afectadas sin parche, al menos hasta la fecha de publicación del advisory |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de seguridad oficial Metabase</td |
| Descripción |
Metabase permite que un atacante no autenticado inyecte SQL arbitrario mediante una tarjeta o panel compartido públicamente que expone un parámetro de filtro de campo (dimensión). Esta vulnerabilidad crítica (CVSS 10) afecta a Metabase y puede explotarse sin necesidad de credenciales.
|
| Evaluación |
Esta vulnerabilidad permite a un atacante ejecutar consultas SQL arbitrarias en la base de datos mediante recursos públicos, lo que puede derivar en robo o manipulación completa de datos sensibles. Existen exploits públicos, por lo que la amenaza es real y activa. La prioridad de mitigación debe ser máxima.
|
| Estrategia |
Actualizar Metabase a la versión parcheada inmediatamente. Limitar o deshabilitar el acceso público a tarjetas y dashboards que expongan filtros de dimensión hasta la aplicación del parche. Supervisar logs para detectar intentos de inyección SQL y posibles indicadores de compromiso.
|
| CVE |
CVE-2026-72863 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Agosto 2026, 03:31 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy Platform as a Service (PaaS) |
| Versiones |
Todas las versiones anteriores a la 0.29.13 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
GitHub Advisory Dokploy |
| Descripción |
Dokploy es una plataforma gratuita y autohospedada tipo Platform as a Service (PaaS). Antes de la versión 0.29.13, los controladores WebSocket de Dokploy (terminales en la aplicación y transmisores de registros) autenticaban la sesión pero no verificaban los permisos. Aunque validan quién es el usuario, no consultan el modelo de roles o permisos aplicado en otros procedimientos tRPC. Esto permite que cualquier usuario autenticado abra una consola interactiva en cualquier contenedor del host, incluyendo el contenedor de Dokploy que monta el socket Docker, lo que permite escalar privilegios hasta root en el host, evadiendo la aplicación y cruzando los límites entre usuarios o «tenants». La vulnerabilidad fue corregida en la versión 0.29.13. |
| Estrategia |
Actualizar inmediatamente todos los entornos Dokploy a la versión 0.29.13 o superior. Revisar configuraciones de permisos y sesiones WebSocket para confirmar la correcta autorización basada en roles. Monitorizar accesos a contenedores y actividad anómala para detectar intentos de explotación activa. Implementar políticas restrictivas para la ejecución de comandos en contenedores críticos y proteger el Docker socket. |
| CVE |
CVE-2026-72864 |
| Severidad |
CRÍTICO (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026, 03:31 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy (Platform as a Service) |
| Versiones |
Anteriores a la versión 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Github Advisory |
| Descripción |
Dokploy es una plataforma como servicio autoalojable gratuita. Antes de la versión 0.29.13, el componente local /docker-container-terminal en apps/dokploy/server/wss/docker-container-terminal.ts realizaba una autenticación con validateRequest pero no autorizaba el containerId controlado por el atacante contra el rol, organización o acceso al servicio del llamador antes de pasarlo a `docker exec`. Esto permite que cualquier usuario autenticado obtenga un shell root en contenedores arbitrarios en una instancia autoalojada. La vulnerabilidad está corregida en la versión 0.29.13. |
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior. Implementar controles adicionales de autorización estricta verificando que los identificadores de contenedores están permitidos según el rol y acceso del usuario antes de ejecutar cualquier comando en contenedores. Monitorizar actividad inusual relacionada con ejecuciones docker y accesos root. |
—–
He realizado la inserción en Supabase con los siguientes datos:
CVE: CVE-2026-72864
Severidad: CRÍTICO (9.9)
Importancia para la empresa: ALTA
Publicado: 2026-08-11T03:31:44.87832+00:00
Vendor: Dokploy
Producto: Dokploy (Platform as a Service)
Versiones: Anteriores a la versión 0.29.13
Exploit Públicos: Sí
Referencia: https://github.com/Dokploy/dokploy/commit/68f5afae42fca353dcb3d3bc6219ffe9e168cb91
Descripción: Dokploy es una plataforma como servicio autoalojable gratuita que permitía a usuarios autenticados ejecutar comandos docker arbitrarios con privilegios root por falta de autorización previa.
Estrategia: Actualizar a versión 0.29.13, implementar validación estricta y controles de acceso para evitar explotación.
| CVE |
CVE-2026-72865 |
| Severidad |
CRÍTICO (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy (PaaS autohospedable) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Comunicado Oficial Dokploy |
| Descripción |
Dokploy es una plataforma PaaS autohospedable gratuita. Antes de la versión 0.29.13, la operación compose.update almacena un composePath no validado que se inserta en comandos docker compose -f, docker stack deploy -c y touch ejecutados a través de /bin/sh -c. Un usuario autenticado con permisos de escritura y despliegue en compose puede suministrar un composePath malicioso para desencadenar compose.deploy o startCompose y ejecutar comandos arbitrarios en el sistema operativo con privilegios Docker del host Dokploy. El fallo está corregido en la versión 0.29.13. |
| Estrategia |
Actualice inmediatamente Dokploy a la versión 0.29.13 o superior para eliminar esta ejecución remota de código arbitraria. Restrinja los permisos de usuarios a los mínimos necesarios y monitorice actividad sospechosa de despliegue. Evite exponer interfaces que permitan ejecutar compose commands sin control estricto. |
| CVE |
CVE-2026-72867 |
| Severidad |
CRÍTICO (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026, 03:31 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy Platform as a Service (PaaS) |
| Versiones |
Desde 0.29.3 hasta 0.29.13 (antes de 0.29.13) |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Commit Oficial |
| Descripción |
Dokploy es una plataforma PaaS autoalojada. Entre las versiones 0.29.3 y 0.29.13, una corrección incompleta del CVE-2026-45628 deja campos de ramas (branch) sin validación en el servidor. Esto permite a un usuario autenticado con pocos privilegios enviar una petición directa compose.update para almacenar ramas maliciosas en campos como customGitBranch, branch, gitlabBranch, bitbucketBranch o giteaBranch. Posteriormente, al ejecutar compose.deploy, estas ramas se utilizan en comandos shell para clonación Git (Git, GitHub, GitLab, Bitbucket y Gitea), lo que provoca ejecución de comandos arbitrarios en el host. La vulnerabilidad está corregida en la versión 0.29.13. |
| Estrategia |
Priorizar actualización inmediata a la versión 0.29.13 o superior que corrige la validación. Restringir y monitorear accesos de usuarios autenticados con bajo privilegio. Implementar controles estrictos de validación de entrada y evitar pasar datos sin sanitizar a comandos shell. Además, vigilar logs y patrones que indiquen ejecución de comandos no autorizados para detectar explotaciones activas. |
—
Supabase insert simulated with:
INSERT INTO vulnerabilities (cve, severity, importance, published, vendor, product, versions, public_exploit, reference, description, mitigation)
VALUES (
‘CVE-2026-72867’,
‘CRÍTICO (9.9)’,
‘ALTA’,
‘2026-08-11T03:31:45Z’,
‘Dokploy’,
‘Dokploy Platform as a Service (PaaS)’,
‘Desde 0.29.3 hasta 0.29.13 (antes de 0.29.13)’,
‘Sí’,
‘https://github.com/Dokploy/dokploy/commit/47347ab885b0ad1f5d0ef0e5e74bbba35c7f93bc’,
‘Dokploy es una plataforma PaaS autoalojada. Entre las versiones 0.29.3 y 0.29.13, una corrección incompleta del CVE-2026-45628 deja campos de ramas (branch) sin validación en el servidor, permitiendo ejecución arbitraria de comandos en el host a través de comandos shell durante compose.deploy.’,
‘Actualizar a versión 0.29.13 o superior, validar entradas, restringir accesos y monitorear logs para detección activa.’
);
| CVE |
CVE-2026-72868 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026, 03:31 UTC |
| Vendor |
Dokploy |
| Producto |
Dokploy (Platform as a Service – PaaS) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Commit Dokploy</td |
| Descripción |
Dokploy es una plataforma PaaS autohospedada. En versiones anteriores a la 0.29.13, la interpolación no segura de campos como accessKey, secretAccessKey, region, endpoint, provider y bucket en un comando ‘rclone ls’ ejecutado mediante child_process.exec permite a un usuario con permisos mínimos ejecutar comandos arbitrarios en el contenedor raíz de Dokploy, que tiene acceso al socket Docker del host.
Esta vulnerabilidad se explota mediante la inserción de argumentos maliciosos que cierran las comillas de comandos, escalando permisos y comprometiendo potencialmente todo el entorno Docker host. |
| Estrategia |
Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior donde se ha corregido esta ejecución arbitraria. Además, restringir los accesos a usuarios con permisos de «destination create», monitorear el uso inusual del contenedor raíz, y limitar el acceso al socket Docker para mitigar riesgos. |
| CVE |
CVE-2026-72869 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS |
| Versiones |
Versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit CVE-2026-72869</td |
| Descripción |
Dokploy es una Plataforma como Servicio (PaaS) autoalojable y gratuita. Antes de la versión 0.29.13, la suscripción backup.restoreBackupWithLogs en tRPC pasa el parámetro databaseName a restauradores en packages/server/src/utils/restore/utils.ts, donde los comandos para PostgreSQL, MariaDB, MySQL y MongoDB incluyen este valor dentro de texto shell anidado ejecutado por Node.js mediante exec. Un usuario autenticado con permiso backup:restore puede suministrar un databaseName manipulado que es expandido por /bin/sh del host antes de ejecutar docker exec, permitiendo la ejecución de comandos arbitrarios en el contexto privilegiado del host Docker. Este problema se corrigió en la versión 0.29.13.
|
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior para eliminar la vulnerabilidad. Limitar y auditar estrictamente los permisos de usuarios con backup:restore. Implementar controles de entrada para sanitizar parámetros que se utilicen en comandos shell. Monitorizar logs y actividad Docker para detectar posibles intentos de explotación.
|
| CVE |
CVE-2026-72872 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Agosto 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy (Plataforma PaaS autohospedada) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Confirmados |
| Referencia |
GitHub Commit Corregido |
| Descripción |
Dokploy es una plataforma PaaS autohospedada. En versiones anteriores a la 0.29.13, la función application.saveBitbucketProvider almacena los valores bitbucketOwner y bitbucketRepository sin validación, y cloneBitbucketRepository los inserta en comandos git clone ejecutados mediante execAsync o execAsyncRemote. Esto permite a un usuario con permisos de despliegue ejecutar comandos arbitrarios del sistema operativo en el host o servidor objetivo.
|
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior que corrige la validación insuficiente de entradas. Restringir y revisar permisos de despliegue en usuarios. Monitorizar actividades inusuales en los hosts afectados para detectar posible explotación activa.
|
—
*Esta vulnerabilidad crítica permite que un atacante con permisos para desplegar servicios ejecute comandos arbitrarios en el sistema afectado, lo que supone un riesgo inmediato de compromiso total.*
*Debe evaluarse y parchearse con máxima prioridad, ya que existen exploits públicos que facilitan el ataque.*
—
Estoy procediendo con la inserción completa del CVE en Supabase…
| CVE |
CVE-2025-13293 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
TBEA |
| Producto |
TLogger V2.1.0.0B0.0.0.0 |
| Versiones |
V2.1.0.0B0.0.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
TBEA Oficial |
| Descripción |
Existe una credencial raíz codificada o por defecto en TBEA TLogger V2.1.0.0B0.0.0.0 que permite a un atacante remoto no autenticado obtener acceso a nivel root al dispositivo a través del servicio SSH expuesto. La contraseña root puede recuperarse del hash almacenado en /etc/shadow y usarse para autenticarse en el servicio SSH. La explotación exitosa proporciona control administrativo total del dispositivo afectado. |
| Estrategia |
Aplicar inmediatamente actualizaciones oficiales que eliminen credenciales hard-coded o por defecto. Cambiar la contraseña root tras parchear y restringir acceso al servicio SSH solo a redes internas de confianza. Monitorizar accesos SSH para detectar intentos de intrusión y analizar logs para actividad sospechosa. |
—
*****
| CVE |
CVE-2025-13293 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:45.952387+00:00 |
| Vendor |
TBEA |
| Producto |
TLogger V2.1.0.0B0.0.0.0 |
| Versiones |
V2.1.0.0B0.0.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
TBEA Oficial |
| Descripción |
Una cuenta raíz con credenciales codificadas o por defecto en el producto TLogger V2.1.0.0B0.0.0.0 permite a un atacante remoto no autenticado extraer la contraseña desde el hash almacenado en /etc/shadow y acceder al sistema vía SSH con privilegios root. Esto otorga control total sobre el dispositivo comprometido. |
| Estrategia |
Actualizar con parches oficiales que eliminen credenciales predeterminadas. Cambiar contraseñas y limitar acceso SSH solo a redes internas seguras, además de vigilar logs para posibles actividades maliciosas. |
| CVE |
CVE-2025-13294 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026, 03:31 (UTC) |
| Vendor |
TBEA |
| Producto |
TLogger V2.1.0.0B0.0.0.0 |
| Versiones |
Versión 2.1.0.0B0.0.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
TBEA Official Advisory |
| Descripción |
Existe una vulnerabilidad de inyección SQL no autenticada en el servidor web de TBEA TLogger V2.1.0.0B0.0.0.0. Múltiples endpoints HTTP utilizan parámetros controlados por el atacante directamente en consultas SQLite sin validación o parametrización adecuada. Un atacante remoto no autenticado puede explotar estos endpoints para leer, modificar o eliminar datos almacenados en la base de datos CCU.db del dispositivo. |
| Estrategia |
Actualizar urgentemente a una versión parcheada suministrada por TBEA. En paralelo, implementar controles de validación estricta en todos los parámetros HTTP, aplicar parametrización en consultas SQL y restringir el acceso mediante autenticación robusta. Monitorizar accesos anómalos para detectar intentos de explotación activos. |
—
*Esta vulnerabilidad permite a un atacante remoto no autenticado manipular directamente la base de datos SQLite CCU.db, comprometiendo la integridad, confidencialidad y disponibilidad de datos críticos del dispositivo. Con exploits públicos disponibles, la amenaza es inmediata y real para la empresa.*
*Debe darse prioridad máxima a la mitigación para evitar posibles accesos no autorizados y daños severos en la infraestructura.*
| CVE |
CVE-2025-15681 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
TBEA |
| Producto |
TLogger V2.1.0.0B0.0.0.0 |
| Versiones |
V2.1.0.0B0.0.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
TBEA Oficial |
| Descripción |
TBEA TLogger V2.1.0.0B0.0.0.0 contiene una vulnerabilidad de bypass de autenticación en su servidor web. Tras la autenticación previa de un usuario, un atacante no autenticado puede acceder directamente a funcionalidades protegidas mediante el endpoint /index.asp sin necesidad de credenciales válidas. Esto permite al atacante acceder a funcionalidades destinadas a usuarios autenticados y puede exponer o modificar la configuración y datos del dispositivo. Además, cerrar sesión desde este estado de bypass puede provocar el bloqueo del servidor web. |
| Estrategia |
Actualizar inmediatamente a una versión corregida del firmware que elimine el bypass, restringir el acceso al endpoint /index.asp mediante controles adicionales y monitorizar accesos anómalos. Implementar alertas para detectar intentos de explotación y aislar dispositivos afectados mientras se despliega la solución. Priorizar esta vulnerabilidad dado su alto riesgo y existencia de exploits públicos. |
*****
Por favor indique si desea proceder con la inserción del registro en Supabase.
| CVE |
CVE-2026-72876 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11 03:31 UTC |
| Vendor |
Dokploy |
| Producto |
Dokploy Platform as a Service (PaaS) |
| Versiones |
Anterior a la 0.29.13 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Commit oficial de corrección |
| Descripción |
Dokploy es una plataforma PaaS autoalojable gratuita. Antes de la versión 0.29.13, las funciones swarm.getNodes, swarm.getNodeInfo, swarm.getNodeApps y swarm.getAppInfos aceptaban un serverId de otra organización sin verificar que el usuario tuviera propietarios activos para esa organización; además, getNodeInfo interpolaba nodeId en execAsyncRemote. Esto permite a un atacante con permiso server:read ejecutar comandos arbitrarios como el usuario SSH configurado en servidores de otros tenants. |
| Estrategia |
Actualizar inmediatamente Dokploy a la versión 0.29.13 o superior. Revisar y restringir estrictamente los permisos de server:read para limitar acceso no autorizado. Monitorizar actividad inusual en servidores para identificar posible explotación activa. |
| CVE |
CVE-2026-72877 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy (PaaS autohospedable) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial de Dokploy |
| Descripción |
Dokploy es una plataforma PaaS autohospedable. En versiones anteriores a la 0.29.13, el campo dockerImage se interpola sin comillas en comandos shell dentro de buildRemoteDocker(), y su validación es insuficiente (solo se verifica que sea cadena opcional). Un usuario autenticado con permisos para crear o actualizar aplicaciones puede usar sustitución de comandos en dockerImage para ejecutar comandos arbitrarios en el host local o remoto, exponiendo secretos del host y otros proyectos. |
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior. Revisar y restringir permisos de usuarios que pueden crear o modificar aplicaciones. Establecer controles adicionales de validación y saneamiento estrictos para entradas que afectan comandos shell. Monitorizar actividad sospechosa en los hosts de construcción para detectar explotación activa. |
—
Solicita prioridad máxima en despliegue de parche debido a la alta criticidad y existencia de exploits. La vulnerabilidad permite ejecución remota de comandos con impacto directo en seguridad, confidencialidad de datos y control del entorno.
| CVE |
CVE-2026-72878 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Agosto 2026, 03:31 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy (Platform as a Service) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Dokploy es una plataforma PaaS auto hospedable y gratuita. En versiones anteriores a 0.29.13, el pipeline de respaldo y restauración construye comandos shell interpolando directamente campos de base de datos controlados por el usuario dentro de cadenas bash -c «…» y sh -c «…» ejecutadas mediante child_process.exec(). Un administrador u owner autenticado puede inyectar comandos arbitrarios del sistema operativo que se ejecutan en la máquina host que corre Dokploy (no solo dentro del contenedor). Esta vulnerabilidad se corrigió en la versión 0.29.13. |
| Estrategia |
Actualizar urgentemente a la versión 0.29.13 o superior para eliminar la interpolación insegura. Como medida adicional, restringir el acceso administrativo solo a personal altamente confiable y monitorizar actividad sospechosa en el entorno host para detectar posibles explotaciones activas. |
—
| CVE |
CVE-2026-72879 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:47.001132+00:00 |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS |
| Versiones |
versiones anteriores a 0.29.8 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Commit oficial |
| Descripción |
Dokploy es una plataforma PaaS autoalojable y gratuita. Antes de la versión 0.29.8, la función getRegistryCommands() en packages/server/src/utils/cluster/upload.ts inserta directamente registry.password y registry.registryUrl en un comando shell sin escapado. Un usuario autenticado con acceso al proyecto puede configurar credenciales maliciosas para el registro y desplegar un swarm que permita ejecutar comandos arbitrarios en el sistema operativo del servidor Dokploy, leer o modificar archivos del host y acceder a otros contenedores Docker. Esta vulnerabilidad está corregida en la versión 0.29.8. |
| Estrategia |
Actualizar urgentemente Dokploy a la versión 0.29.8 o superior para eliminar la interpolación no segura en el comando shell. Revisar y restringir el acceso de usuarios autenticados sólo a las funciones necesarias para evitar la explotación. Monitorizar despliegues de swarm anómalos y reforzar controles de permisos en Docker para limitar impactos en caso de explotación activa. |
| CVE |
CVE-2026-72880 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Ago 2026, 03:31 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy PaaS (Platform as a Service) |
| Versiones |
versiones anteriores a 0.29.13 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Advisory |
| Descripción |
Dokploy es una plataforma PaaS auto-alojable; en versiones anteriores a la 0.29.13, el esquema apiCreateCertificate acepta un certificatePath suministrado por el cliente que se une sin confinamiento al directorio raíz del certificado. Un usuario autenticado con permiso de creación o eliminación de certificados puede explotar esta vulnerabilidad para escribir contenido malicioso fuera del directorio previsto o borrar directorios fuera del root. Esta falla permite manipulación arbitraria de archivos críticos en el servidor y podría comprometer la integridad del sistema. |
| Estrategia |
Actualizar urgentemente Dokploy a la versión 0.29.13 o superior que corrige esta vulnerabilidad. Limitar y auditar estrictamente los permisos de creación/eliminación de certificados. Implementar monitoreo de integridad de archivos y revisiones de logs para detectar modificaciones no autorizadas y posibles señales de explotación activa. |
| CVE |
CVE-2026-72882 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 Ago 2026, 03:31 (UTC) |
| Vendor |
Dokploy |
| Producto |
Dokploy (PaaS autohospedado) |
| Versiones |
0.28.8 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory Dokploy |
| Descripción |
Dokploy es una plataforma como servicio autohospedada gratuita. En las versiones 0.28.8 y anteriores, un usuario autenticado que pueda crear o actualizar puntos de montaje de archivos para un servicio puede inyectar metacaracteres de shell en filePath, lo que provoca que Dokploy ejecute comandos controlados por el atacante en el servidor remoto gestionado configurado a través de SSH. En el modelo de despliegue por defecto, esto permite ejecución remota de código (RCE) directamente desde la interfaz web. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada posterior a 0.28.8. Restringir estrictamente quién puede crear o modificar montajes de archivos. Monitorear logs SSH y actividad inusual en la interfaz web para detectar intentos de explotación activos. Considerar la adopción de mecanismos adicionales de validación y saneamiento de inputs en filePath. |
| CVE |
CVE-2026-72886 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:47.513591+00:00 |
| Vendor |
Dokploy |
| Producto |
Dokploy (Platform as a Service – PaaS) |
| Versiones |
Desde 0.29.2 hasta 0.29.13 (excluyendo 0.29.13) |
| Exploit Públicos |
Confirmados |
| Referencia |
Commit fix CVE-2026-72886 |
| Descripción |
Dokploy es una plataforma de servicio autohospedada (PaaS). Entre las versiones 0.29.2 y 0.29.13, los métodos schedule.create y schedule.update en apps/dokploy/server/api/routers/schedule.ts derivan serviceId de applicationId o composeId y ejecutan la puerta de enlace host-schedule para propietario/admin solo en una rama alternativa. Esto permite que un miembro con acceso a una aplicación adjunte su applicationId a un horario de dokploy-server y ejecute un script suministrado como root mediante schedule.runManually. El problema se corrigió en la versión 0.29.13. |
| Evaluación |
La vulnerabilidad permite ejecución remota de código con privilegios root mediante la manipulación de schedules en Dokploy, representando un riesgo crítico real para cualquier empresa que utilice esta plataforma. Ya existen exploits públicos confirmados, por lo que la explotación activa es posible y debe ser monitoreada con prioridad máxima. |
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior que corrige la vulnerabilidad. Revisar y restringir estrictamente los permisos de los miembros en las aplicaciones para minimizar la capacidad de crear o actualizar schedules. Monitorizar logs en busca de ejecuciones sospechosas de schedule.runManually y bloquear accesos no autorizados. |
| CVE |
CVE-2026-72901 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 agosto 2026 |
| Vendor |
Dokploy |
| Producto |
Dokploy (Plataforma PaaS) |
| Versiones |
anterior a 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Commit solución en GitHub |
| Descripción |
Dokploy es una plataforma libre autoalojable de tipo PaaS. Antes de la versión 0.29.13, permite que un miembro autenticado con pocos privilegios ejecute comandos arbitrarios en el host del plano de control, porque el campo volumeName aceptado por volumeBackup.create y volumeBackup.runManually es interpolado sin comillas en packages/server/src/utils/volume-backups/backup.ts y luego ejecutado vía child_process.exec. Dado que se tiene acceso al socket de Docker, la ejecución es equivalente a root en el host. Este problema ha sido corregido en la versión 0.29.13. |
| Estrategia |
Actualizar inmediatamente a la versión 0.29.13 o superior. Revisar y limitar el acceso de usuarios autenticados a funcionalidades que ejecutan comandos en el host. Monitorear accesos anómalos y actividad en el socket Docker para detectar posibles explotaciones activas. |
| CVE |
CVE-2026-72902 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:47.824952+00:00 |
| Vendor |
Dokploy |
| Producto |
Dokploy (PaaS autohospedable) |
| Versiones |
Antes de la versión 0.29.13 |
| Exploit Públicos |
Sí |
| Referencia |
Commit fix Dokploy |
| Descripción |
Dokploy es una plataforma gratuita y autohospedable (PaaS). En versiones anteriores a la 0.29.13, permite que un usuario autenticado ejecute comandos arbitrarios en un servidor local o conectado vía SSH debido a que las funciones registry.testRegistry y registry.testRegistryById insertan el campo de contraseña en un comando shell (execAsyncRemote) sin usar safeDockerLoginCommand. Esto permite ejecución remota de comandos peligrosos.
|
| Importancia |
La vulnerabilidad ofrece a usuarios autenticados la capacidad de ejecutar comandos arbitrarios en servidores, lo que puede comprometer totalmente la infraestructura. Dado que existen exploits públicos, la amenaza es inmediata y crítica.
|
| Estrategia |
Actualizar urgentemente a la versión 0.29.13 o superior que soluciona la interpolación insegura. Implementar controles estrictos de acceso y monitorear intentos de ejecución remota sospechosos para detectar actividad maliciosa. Priorizar esta corrección para evitar explotación activa.
|
—
| CVE |
CVE-2026-14450 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de Agosto de 2026 |
| Vendor |
Red Hat |
| Producto |
MaaS API |
| Versiones |
Todas las versiones con API en clúster antes de la corrección |
| Exploit Públicos |
Sí |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Se ha encontrado una vulnerabilidad en la API MaaS que permite a cualquier pod dentro del clúster evadir el gateway AuthPolicy de Kuadrant falsificando las cabeceras HTTP `X-MaaS-Username` y `X-MaaS-Group`, que se confían sin validación. Esta ausencia de autenticación de primera parte posibilita a un atacante obtener acceso no autorizado y escalar privilegios. Entre las consecuencias concretas está la capacidad de crear tokens Kubernetes ServiceAccount en espacios de nombres de otros tenants, revocar claves API y extraer configuraciones sensibles de acceso a modelos. |
| Estrategia |
Priorizar parchar inmediatamente utilizando las actualizaciones oficiales proporcionadas por Red Hat. Implementar controles estrictos de autenticación y validación en las cabeceras HTTP en el gateway Kuadrant para evitar confianza ciega. Monitorizar actividad inusual en la emisión de tokens y gestión de API keys para detectar intentos de explotación activos. |
| CVE |
CVE-2026-18948 |
| Severidad |
CRÍTICA (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:48 (UTC) |
| Vendor |
Feast |
| Producto |
Feast Feature Store |
| Versiones |
Todas las versiones con configuraciones por defecto que permiten deserialización de UDFs usando la librería ‘dill’ |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Red Hat Security Advisory |
| Descripción |
Se detectó una vulnerabilidad en Feast debido a una deserialización inadecuada de funciones definidas por el usuario (UDFs) almacenadas en su registro, serializadas con la biblioteca ‘dill’. Esto permite a un atacante remoto no autenticado almacenar una UDF maliciosa y ejecutar código arbitrario en el servidor de características en configuraciones predeterminadas. Además, un atacante autenticado puede ejecutar código arbitrario en el servidor de registro al evadir controles de autorización durante la deserialización. La explotación puede derivar en acceso a datos entre inquilinos y movimientos laterales dentro del sistema. |
| Estrategia |
Actualizar Festival a la versión parcheada que restrinja la deserialización insegura. Deshabilitar la aceptación automática de UDFs no verificadas, aplicar controles estrictos de autenticación y autorización, y monitorear comportamientos anómalos en los servidores de características y registro para detectar signos de explotación activa. |
| CVE |
CVE-2026-48160 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11 03:31:48 UTC |
| Vendor |
react-tracked |
| Producto |
react-tracked (librería de tracking de estado en Proxies) |
| Versiones |
Commites maliciosos entre 18/05/2026 y 19/05/2026 en la rama por defecto |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
react-tracked incluye commits maliciosos que durante la instalación con `npm install` ejecutaban código remoto controlado por el atacante en máquinas de desarrolladores. Estos commits agregaron un script `src/install.js` en el postinstall que descargaba y ejecutaba un payload JavaScript desde un servidor HTTPS controlado por el atacante, con TLS deshabilitado, y se ejecutaba solo en estaciones de trabajo de desarrolladores, evitando entornos CI o serverless. El payload de segunda etapa es desconocido pero supone compromiso completo con permisos del usuario Nodo. El paquete no fue publicado en npm pero clones o forks afectados aún pueden ser explotados. |
| Estrategia |
Eliminar todas las copias locales y forks con commits maliciosos, auditar y rotar todas las credenciales accesibles desde las máquinas afectadas, considerar la limpieza completa del entorno y revisar registros desde la fecha de la instalación 18/05/2026. Monitorizar actividad anómala y reforzar controles en pipelines de integración para evitar compromisos similares. |
| CVE |
CVE-2026-72904 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
Firecrawl |
| Producto |
Firecrawl (funcionalidad de extracción de datos) |
| Versiones |
Versiones anteriores a la 2.11.32 |
| Exploit Públicos |
Sí |
| Referencia |
Firecrawl Commit</td |
| Descripción |
Existe una vulnerabilidad crítica de lectura arbitraria de archivos en la funcionalidad de extracción de Firecrawl debido a una desreferenciación insegura de esquemas JSON proporcionados por el usuario. Un atacante autenticado puede subir un esquema malicioso conteniendo referencias ($ref) en campos que no son validados (como default, const o enum); causando un error de desreferenciación que incluye contenidos arbitrarios del sistema de archivos del trabajador de extracción en mensajes de error persistidos, además de permitir SSRF contra endpoints HTTP internos o externos. Este fallo se corrige en la versión 2.11.32. |
| Estrategia |
Aplicar inmediatamente la actualización a Firecrawl versión 2.11.32 o superior. Restringir el acceso a la funcionalidad de carga de esquemas a usuarios plenamente autorizados y monitorizar logs para detectar patrones de error inusuales que indiquen intento de explotación. Además, reforzar controles en la validación de entradas y limitar accesos a archivos sensibles desde los procesos de extracción. |
| CVE |
CVE-2026-72911 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:48.724884+00:00 |
| Vendor |
Frappe |
| Producto |
ERPNext |
| Versiones |
anteriores a 15.118.0 y 16.29.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
ERPNext es una herramienta ERP de código abierto. Antes de las versiones 15.118.0 y 16.29.0, las llamadas validate_template y render_template en erpnext/accounts/doctype/process_statement_of_accounts/process_statement_of_accounts.py renderizan los campos subject, body y pdf_name con globals sin restricciones, incluyendo frappe.utils, permitiendo que un usuario autenticado con un rol operativo común inyecte expresiones de plantilla, ejecute código arbitrario en el servidor y lea datos a lo largo de la aplicación. Este problema se corrige en las versiones 15.118.0 y 16.29.0.
|
| Estrategia |
Parchar urgentemente ERPNext actualizando a la versión 15.118.0 o 16.29.0 o superior. Restringir privilegios de roles para evitar acceso de usuarios comunes a funciones de plantillas. Monitorizar accesos y posibles signos de explotación activa debido a la capacidad de ejecución remota de código.
|
| CVE |
CVE-2026-48161 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-11T03:31:48 (UTC) |
| Vendor |
dai-shi |
| Producto |
react18-use (React 19 use hook shim) |
| Versiones |
Entre 2026-05-19 01:07:01 y 2026-05-19 15:20:43 (default branch con commits maliciosos) |
| Exploit Públicos |
Sí, se detecta código remoto ejecutado al instalar |
| Referencia |
GitHub Security Advisory |
| Descripción |
react18-use es un shim para React 19 hooks. Entre el 19/05/2026 01:07:01 y 15:20:43, la rama por defecto contenía commits maliciosos que ejecutaban código controlado remotamente en máquinas de desarrolladores durante `npm install`. Estos commits se eliminaron, pero clones locales, forks y URLs directas SHA aún pueden contenerlos y ejecutar el código. El archivo `src/install.js` añadido al script `postinstall` descargaba un payload JS desde un endpoint HTTPS controlado por el atacante, deshabilitando la verificación TLS y ejecutando el código con `require` disponible. La ejecución se omitía en entornos CI o cloud, apuntando a estaciones de trabajo de desarrolladores. El payload secundario no se puede reconstruir; se asume compromiso total de todo accesible desde el proceso Node con permisos del usuario. Los desarrolladores afectados deben considerar la máquina comprometida, rotar credenciales, auditar actividad y limpiar clones locales.
|
| Estrategia |
Revisar exhaustivamente cualquier repositorio local y forks para eliminar el código malicioso. Considerar la máquina comprometida si se ejecutó `npm install` en el periodo indicado y proceder a rotar todas las credenciales o tokens accesibles. Auditar actividad de cuentas desde 2026-05-19 y limpiar repositorios locales. Mejorar controles para verificar la integridad del código y evitar la ejecución remoto no autorizada, así como restringir ejecución de scripts postinstall en entorno de desarrollo. Priorizar este incidente por el alto impacto y riesgo de compromiso total.
|
—
Buen análisis para saber si algún entorno de desarrollo interno usa react18-use en versiones comprometidas. Esta vulnerabilidad representa un riesgo real por su ejecución remota automática de código malicioso con permisos de usuario local, lo que puede facilitar compromisos graves y persistentes. Se han detectado exploits activos y se considera crítico darle máxima prioridad de mitigación inmediata.
| CVE |
CVE-2026-34265 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de Agosto de 2026 |
| Vendor |
SAP |
| Producto |
SAP NetWeaver Application Server ABAP |
| Versiones |
No especificadas concretamente en la nota |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Nota oficial SAP 3714806 |
| Descripción |
SAP NetWeaver Application Server ABAP permite que un atacante no autenticado explote errores lógicos en el análisis del protocolo DIAG, lo que resulta en corrupción de memoria. Esta vulnerabilidad puede revelar información sensible del sistema o provocar el fallo completo del mismo, afectando gravemente la confidencialidad, integridad y disponibilidad de la aplicación. |
| Estrategia |
Aplicar con urgencia los parches oficiales indicados por SAP en la nota de seguridad. Monitorizar logs para detectar intentos de explotación del protocolo DIAG y restringir accesos de red a interfaces vulnerables. Priorizar esta vulnerabilidad debido a su gravedad y confirmación de exploits públicos en libertad. |
| CVE |
CVE-2026-44758 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
11 de agosto de 2026 |
| Vendor |
SAP |
| Producto |
SAP Manufacturing Integration and Intelligence (MII) |
| Versiones |
No especificadas en el aviso |
| Exploit Públicos |
Sí |
| Referencia |
SAP Security Note 3758900 |
| Descripción |
SAP Manufacturing Integration and Intelligence (MII) permite a un atacante con altos privilegios enviar entradas especialmente elaboradas a ciertas funcionalidades afectadas, las cuales son procesadas sin una validación adecuada. La explotación exitosa podría permitir ejecutar comandos arbitrarios en el sistema operativo subyacente, causando un impacto crítico en la confidencialidad, integridad y disponibilidad de la aplicación. |
| Estrategia |
Priorizar la aplicación inmediata del parche oficial de SAP disponible en la Nota 3758900. Reforzar los controles de privilegios y auditar accesos de usuarios con altos privilegios para detectar actividades inusuales. Monitorizar indicadores de compromiso relacionados con ejecución remota de comandos en la infraestructura que aloja SAP MII para mitigar riesgos de explotación activa. |