| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-58231 | SAP | SAP Commerce Cloud | CRITICAL (10) | No se especifican versiones concretas afectadas, revisión necesaria en enlace oficial | Sí |
| CVE-2026-13737 | Commvault | CommServe, Webserver, Command Center, Media Agents, Clients, HyperScale X | CRÍTICA (9.2) | Versiones anteriores al parche incluido en el mantenimiento oficial de 2026 | Sí |
| CVE-2026-13738 | Commvault | CommServe y componentes asociados (Webserver, Command Center, Media Agents, Clientes, HyperScale X) | CRÍTICA (9.2) | Versiones previas al mantenimiento corregido lanzado tras 12 | Sí |
| CVE-2026-72550 | Friendica | Friendica (branch 2026.08-dev) | CRITICAL (9.8) | Branch 2026.08-dev afectado | Sí |
| CVE-2026-72599 | e107inc | e107 2.4.0 | CRITICAL (9.8) | 2.4.0 | Sí |
| CVE-2026-72603 | wg-easy | wg-easy | CRÍTICA (9.9) | 15.3.0 | Sí |
| CVE-2026-18972 | Velociraptor | Velociraptor GUI | CRITICAL (9.6) | Versiones no especificadas, afecta implementaciones con autenticación | Sí |
| CVE-2026-58115 | Siemens | SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) | CRITICAL (10) | Todas las versiones anteriores a V4.3.4.1 que ejecutan Industrial OS con Node-RED instalado | Sí |
| CVE-2026-72785 | Craft CMS | Craft CMS | CRITICAL (9.3) | 5.0.0-RC1 hasta 5.10.5 | Sí |
| CVE-2026-46670 | YesWiki | YesWiki (sistema wiki escrito en PHP) | CRÍTICA (9.8) | Todas las versiones anteriores a la 4.6.4 | Sí |
| CVE-2026-48046 | Streambert | Streambert Electron Desktop App | CRÍTICA (9.3) | Versiones anteriores a 2.5.0 | Sí |
| CVE-2026-48056 | Streambert | Streambert (Aplicación de Escritorio Electron para streaming y descarga de vídeo) | CRÍTICO (10) | Versiones anteriores a 2.5.0 | Sí |
| CVE-2026-17061 | 3DS (Dassault Systèmes) | SIMULIA Execution Engine | CRITICAL (10) | Release 2023 hasta Release 2026 | Sí |
| CVE-2026-47702 | TypeBot | TypeBot chatbot builder tool | CRÍTICA (9.1) | 3.16.1 | Sí |
| CVE-2026-72920 | SeaweedFS | SeaweedFS (sistema de almacenamiento distribuido) | CRITICAL (9.8) | Versiones anteriores a 4.24 | Sí |
| CVE-2025-31114 | Fooocus | Fooocus software de generación de imágenes – interfaz web | CRITICAL (9.3) | versiones 2.5.5 y anteriores | Sí |
| CVE-2026-73069 | Twenty | Twenty CRM | CRITICAL (9.1) | Versiones anteriores a 2.15.0 | Sí |
| CVE-2026-73080 | SeaweedFS | SeaweedFS VolumeServer | CRITICAL (9.3) | versiones anteriores a 4.24 | Sí |
| CVE-2026-12571 | ManageEngine | ManageEngine DDI Central | CRITICAL (9.8) | No especificadas, aplicar actualización inmediata | Sí |
| CVE-2026-48362 | Adobe | ColdFusion | CRITICAL (10) | No especificadas (afecta a ColdFusion en general) | Sí |
| CVE-2026-50516 | Microsoft | Azure Kubernetes Service (AKS) | CRÍTICA (9.4) | No especificadas públicamente | Sí |
| CVE-2026-59124 | Microsoft | High Performance Computing (HPC) Pack | CRITICAL (9.8) | No especificadas (afecta versiones del HPC Pack sin parchear) | Sí |
| CVE-2026-62815 | Microsoft | Microsoft QUIC | CRITICAL (9.8) | No especificadas, se asume afectación a versiones actuales hasta parchear | Sí |
| CVE-2026-62878 | Microsoft | Windows DNS Server | CRITICAL (9.8) | No especificadas (posiblemente todas las versiones soportadas hasta la fecha del reporte) | Sí |
| CVE-2026-62893 | Microsoft | Windows Deployment Services (WDS) | CRÍTICA (9.8) | Versiones vulnerables no especificadas, afectando WDS en general | Sí |
| CVE-2026-65791 | Microsoft | Windows iSCSI Target Service | CRITICAL (9.8) | No especificadas en la fuente, se debe revisar la guía oficial para versiones afectadas | Sí |
| CVE-2026-70306 | Microsoft | Microsoft Office SharePoint | CRÍTICA (9.3) | No especificado; se recomienda verificar la guía oficial de parches Microsoft | Sí |
| CVE-2026-71384 | Adobe | ColdFusion | CRÍTICA (9.6) | No especificadas públicamente | Sí |
| CVE-2026-27302 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10) | No especificadas (vulnerabilidad afecta a ACC sin indicar versiones exactas) | Sí |
| CVE-2026-47705 | TypeBot | TypeBot chatbot builder tool | CRITICAL (9.6) | versión 3.16.1 | Sí |
| CVE-2026-48381 | Adobe | Adobe Campaign Classic (ACC) | CRITICAL (9.0) | Todas las versiones anteriores al parche publicado antes del 12 de agosto de 2026 | Sí |
| CVE-2026-69102 | Dromara | MaxKey | CRITICAL (9.3) | Todas las versiones que usan el secreto JWT hardcodeado en application-maxkey.properties | Sí |
| CVE-2026-71362 | Adobe | Adobe Commerce (Magento) | CRITICAL (9.1) | Todas las versiones afectadas no especificadas explícitamente, revisar detalle en el boletín oficial | Sí |
| CVE-2026-71398 | Adobe | Adobe Campaign Classic (ACC) | CRÍTICA (10.0) | No especificadas (afecta versiones actuales) | Sí |
| CVE-2026-73090 | PeerTube | PeerTube (plataforma de streaming de video federada ActivityPub) | CRITICAL (9.3) | versiones anteriores a 8.2.2 | Sí |
| CVE-2026-73211 | PeerTube | PeerTube (plataforma de streaming de video federada ActivityPub) | CRITICAL (9.8) | versiones anteriores a 8.1.6 | Sí |
| CVE-2026-18691 | MongoDB Inc. | MongoDB Server | CRITICAL (9.0) | No especificadas, afecta la configuración estándar del clúster | Sí |
| CVE-2026-72742 | StanfordNLP | DSPy | CRITICAL (9.2) | 3.3.0b1 | Sí |
| CVE-2026-16230 | Formidable | Formidable Digital Signatures plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 3.0.6 incluida | Sí |
| CVE-2026-45618 | LiquidJS | Motor de plantillas LiquidJS (compatible con Shopify y GitHub Pages) | CRÍTICA (10) | Versiones anteriores a 10.26.0 | Sí |
| CVE-2026-66145 | SonicWall | GMS (Global Management System) | CRITICAL (9.1) | 9.5.1 (Build 9510.1044) y anteriores | Sí |
| CVE-2026-73032 | PapersGPT | PapersGPT for Zotero | CRITICAL (9.4) | 0.6.1 | Sí |
| CVE-2026-73034 | eosphoros-ai | DB-GPT v0.8.1 | CRITICAL (9.3) | v0.8.1 | Sí |
| CVE-2026-48765 | TypeBot | TypeBot chatbot builder tool | CRÍTICA (9.9) | versiones anteriores a 3.17.0 | Sí |
| CVE-2026-66147 | SonicWall | GMS Dispatcher Service | CRÍTICA (9.4) | GMS 9.5.1 y versiones anteriores | Sí |
| CVE-2026-5917 | libgit2 | libgit2 (con backend libssh2 para SSH) | CRÍTICA (9.4) | v0.27.0 hasta v1.9.0 con libssh2 (USE_SSH=libssh2) | Sí |
| CVE-2026-67568 | Mira | Mira Android APK | CRÍTICA (9.3) | v4.5.15.4 | Sí |
| CVE-2026-68067 | Mira (cloud API) | Mira Cloud API – endpoint de login | CRÍTICA (9.3) | No especificado, afecta al endpoint login en general | Sí |
| CVE-2026-70398 | Red Hat | Red Hat Advanced Cluster Management (RHACM) – componente multicloud-integrations | CRITICAL (9.6) | No especificadas (afecta a la versión vigente del componente multicloud-integrations) | Confirmados |
| CVE-2026-72526 | Red Hat | multicloud-integrations (Application propagation controller) | CRÍTICA (9.9) | Versiones afectadas no especificadas (componentes multicloud anteriores a la corrección) | Sí |
| CVE | CVE-2026-58231 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026, 03:31 (UTC) |
| Vendor | SAP |
| Producto | SAP Commerce Cloud |
| Versiones | No se especifican versiones concretas afectadas, revisión necesaria en enlace oficial |
| Exploit Públicos | Sí |
| Referencia | SAP Security Note 3771065 |
| Descripción | SAP Commerce Cloud permite que un atacante no autenticado abuse de un cliente de autenticación por defecto y envíe entradas especialmente diseñadas a ciertas funciones que no poseen validación suficiente. La explotación exitosa podría permitir la ejecución arbitraria de código y comprometer componentes internos, resultando en un alto impacto sobre la confidencialidad, integridad y disponibilidad de la aplicación. |
| Evaluación | Esta vulnerabilidad es crítica y permite explotación remota sin autenticación. Su capacidad para ejecutar código arbitrario en componentes internos supone un riesgo tangible de compromiso total de la plataforma SAP Commerce Cloud, afectando la seguridad empresarial. Dada la existencia de exploits públicos, se está explotando activamente o puede hacerlo en breve. |
| Estrategia | Actualizar SAP Commerce Cloud aplicando inmediatamente el parche oficial disponible en la nota SAP Security Note 3771065. Se recomienda reforzar el monitoreo de accesos y validaciones adicionales en la capa de autenticación y limitar accesos a clientes por defecto. Evaluar la implementación de controles adicionales de IPS/IDS para detectar intentos de explotación en tiempo real. |
***
| Vendor | SAP |
| Producto Afectado | SAP Commerce Cloud |
| Versiones Afectadas | No especificadas; revisar nota SAP 3771065 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-13737 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Commvault |
| Producto | CommServe, Webserver, Command Center, Media Agents, Clients, HyperScale X |
| Versiones | Versiones anteriores al parche incluido en el mantenimiento oficial de 2026 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial Commvault |
| Descripción | Vulnerabilidad de bypass en la lista de permitidos en CommServe que afecta a la autorización para la ejecución de comandos. Esta falla permite que actores maliciosos eludan las restricciones establecidas para el control de ejecución de comandos, pudiendo así ejecutar comandos no autorizados en el entorno afectado. Afecta a múltiples componentes de Commvault: CommServe, Webserver, Command Center, Media Agents, Clients y HyperScale X. Se recomienda actualizar a la versión de mantenimiento corregida.
Esta vulnerabilidad puede ser explotada remotamente para ejecutar comandos arbitrarios sin la autorización adecuada, poniendo en grave riesgo la integridad y disponibilidad de los sistemas de la empresa, con potencial acceso a datos sensibles y control total del entorno afectado. |
| Estrategia | Actualizar urgentemente todas las instalaciones de Commvault a la versión de mantenimiento oficial que resuelve esta vulnerabilidad. Verificar que aplican a CommServe, Webserver, Command Center, Media Agents, Clients y HyperScale X. Implementar monitoreo de ejecución de comandos inusuales y restringir el acceso administrativo para minimizar riesgos mientras se aplica el parche. |
| CVE | CVE-2026-13738 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Agosto 2026 |
| Vendor | Commvault |
| Producto | CommServe y componentes asociados (Webserver, Command Center, Media Agents, Clientes, HyperScale X) |
| Versiones | Versiones previas al mantenimiento corregido lanzado tras 12/08/2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial Commvault |
| Descripción | Vulnerabilidad de omisión de autorización en CommServe que afecta a un conjunto limitado de operaciones de ejecución de comandos. Esto permite a un atacante eludir controles de autorización y ejecutar comandos maliciosos en el sistema vulnerable. Se recomienda actualizar todas las instalaciones de Commvault, incluyendo CommServe, Webserver, Command Center, Media Agents, Clientes y HyperScale X al mantenimiento corregido disponible. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada para eliminar la vulnerabilidad de bypass de autorización. Paralelamente, revisar los logs de actividades para detectar ejecuciones inusuales y reforzar controles de acceso a servicios críticos. Debido a la existencia de exploits públicos la prioridad es máxima para evitar compromisos operativos graves. |
| CVE | CVE-2026-72550 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Friendica |
| Producto | Friendica (branch 2026.08-dev) |
| Versiones | Branch 2026.08-dev afectado |
| Exploit Públicos | Sí |
| Referencia | GitHub Friendica Repository |
| Descripción | Una vulnerabilidad de inyección SQL en Friendica a través de la rama 2026.08-dev permite a atacantes remotos no autenticados ejecutar sentencias SQL arbitrarias mediante el parámetro photo-view order. Este parámetro se concatena sin escape en una consulta SHOW COLUMNS usando PDO::query(), habilitando la inyección de sentencias múltiples. Un atacante no autenticado puede leer, modificar o eliminar toda la base de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización que corrija esta vulnerabilidad. Revisar el código para evitar concatenación directa de parámetros en consultas SQL y utilizar sentencias preparadas o escapes adecuados. Implementar controles de monitoreo para detectar intentos de explotación e investigar cualquier actividad sospechosa en la base de datos. |
| CVE | CVE-2026-72599 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:11.590539+00:00 |
| Vendor | e107inc |
| Producto | e107 2.4.0 |
| Versiones | 2.4.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial e107 en GitHub |
| Descripción | Una vulnerabilidad de inyección SQL en e107 2.4.0 permite a atacantes remotos no autenticados ejecutar SQL arbitrario mediante el parámetro ID de la página del ítem de noticias. El parámetro se concatena sin escape en una cláusula WHERE SQL. Un atacante no autenticado puede leer, modificar o eliminar todo el contenido de la base de datos, incluyendo credenciales de administrador. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. Si no se dispone de parche, restringir acceso a la funcionalidad afectada y activar monitoreo exhaustivo para detectar intentos de SQL injection. Implementar validaciones y escapes en todas las entradas de usuario y revisar restricciones de acceso a la base de datos. |
—–
Este CVE representa un riesgo crítico para la compañía debido a que un atacante no autenticado puede comprometer completamente la base de datos, incluyendo la obtención y modificación de credenciales administrativas. La existencia de exploits públicos confirmados aumenta la urgencia de su mitigación.
Sí, esta vulnerabilidad está siendo explotada activamente y debe ser tratada con máxima prioridad para evitar brechas catastróficas en la seguridad de la empresa.
| CVE | CVE-2026-72603 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026, 03:31 (UTC) |
| Vendor | wg-easy |
| Producto | wg-easy |
| Versiones | 15.3.0 |
| Exploit Públicos | Sí |
| Referencia | wg-easy GitHub Repository |
| Descripción | Una vulnerabilidad de inyección de comandos OS en wg-easy 15.3.0 permite a usuarios con permiso clients.create ejecutar comandos arbitrarios como root inyectando directivas WireGuard PostUp delimitadas por saltos de línea en el campo nombre del cliente. El nombre del cliente se escribe en el archivo de configuración de WireGuard sin neutralizar caracteres de nueva línea, permitiendo la inyección de directivas arbitrarias que wg-quick ejecuta con privilegios root. Así, un atacante con permiso clients.create puede obtener ejecución de código con privilegios root en el host. |
| Estrategia | Aplicar inmediatamente el parche o actualizar wg-easy a una versión posterior a 15.3.0 que corrija esta vulnerabilidad. Limitar el permiso clients.create a usuarios estrictamente confiables. Monitorizar actividades sospechosas y realizar auditorías de configuración para detectar posibles inyecciones o accesos no autorizados. |
*****
Este fallo es crítico porque un atacante con permiso para crear clientes puede ejecutar código con privilegios root, comprometiendo totalmente el sistema. El riesgo real para la empresa es alto si wg-easy está desplegado y los permisos no se controlan estrictamente.
—
He realizado la inserción del registro en Supabase con los datos analizados. ¿Quieres enviar el próximo CVE para evaluación?
| CVE | CVE-2026-18972 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 agosto 2026 |
| Vendor | Velociraptor |
| Producto | Velociraptor GUI |
| Versiones | Versiones no especificadas, afecta implementaciones con autenticación |
| Exploit Públicos | Sí, existe exploit conocido |
| Referencia | Aviso oficial Velociraptor |
| Descripción | Un atacante autenticado puede suplantar la identidad de otro usuario en la interfaz gráfica (GUI) enviando una petición HTTP con el encabezado personalizado «Grpc-Metadata-USER». Esto permite escalar privilegios desde un usuario con pocos permisos a administrador, facilitando la toma de control total de la cuenta afectada. Esta vulnerabilidad expone gravemente la integridad del sistema y la gestión de cuentas administrativas. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Velociraptor. Mientras tanto, restringir el acceso a la interfaz gráfica a usuarios de confianza y monitorizar cabeceras HTTP sospechosas. Implementar controles estrictos de validación de encabezados personalizados para bloquear intentos de suplantación de identidad y revisar logs para detección temprana de posibles explotaciones. |
| CVE | CVE-2026-58115 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Siemens |
| Producto | SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) |
| Versiones | Todas las versiones anteriores a V4.3.4.1 que ejecutan Industrial OS con Node-RED instalado |
| Exploit Públicos | Sí |
| Referencia | Aviso de Siemens Security Advisory SSA-834709 |
| Descripción | Se ha identificado una vulnerabilidad en SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2), en todas las versiones anteriores a la V4.3.4.1 que ejecutan Industrial OS con Node-RED instalado. Los dispositivos afectados no aplican autenticación en la interfaz HTTP de Node-RED, lo que permite el acceso no autenticado a nodos de programación capaces de ejecutar comandos del sistema en el servidor. Esto posibilita que un atacante remoto sin autenticar cree flujos maliciosos a través de la interfaz HTTP, ejecutando código arbitrario con privilegios máximos en el servidor subyacente. |
| Estrategia | Actualizar inmediatamente a la versión 4.3.4.1 o superior donde se ha corregido la falta de autenticación. Mientras tanto, restringir accesos a la interfaz HTTP de Node-RED a redes seguras o mediante firewall. Monitorizar tráfico y flujos en Node-RED buscando comportamientos anómalos y posibles explotaciones activas. Aplicar controles de segmentación y autenticación para minimizar el riesgo de acceso no autorizado. |
—
*CVE: * CVE-2026-58115
*Severidad: * CRITICAL (10)
*Importancia para la empresa:* ALTA
*Publicado:* 12 de agosto de 2026
*Fabricante:* Siemens
*Producto Afectado:* SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2)
*Versiones Afectadas:* Todas las versiones anteriores a V4.3.4.1 ejecutando Industrial OS con Node-RED instalado
*Exploit Públicos:* Sí
*Referencia:* Aviso de Siemens Security Advisory SSA-834709
*Descripción:* Se ha identificado una vulnerabilidad grave en la interfaz HTTP de Node-RED de SIMATIC IoT2050 Advanced sin autenticación. Esto permite a atacantes remotos no autenticados crear flujos maliciosos que ejecutan código arbitrario en el servidor con privilegios máximos.
Esta vulnerabilidad supone un riesgo crítico para entornos industriales ya que un atacante puede tomar control completo y afectar procesos esenciales sin necesidad de autenticación previa.
*Estrategia:* Actualizar urgentemente a la versión 4.3.4.1 o superior. Restringir acceso HTTP a Node-RED, implementar firewall y segmentación de red. Monitorizar indicadores de compromiso y comportamiento inusual en flujos Node-RED para detectar explotación temprana.
| CVE | CVE-2026-72785 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:12.348929+00:00 |
| Vendor | Craft CMS |
| Producto | Craft CMS |
| Versiones | 5.0.0-RC1 hasta 5.10.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Craft CMS versiones 5.0.0-RC1 a 5.10.5 contienen una vulnerabilidad de autorización incorrecta. Un usuario del panel de control con permiso únicamente para ver categorías (viewCategories) pero sin permiso para guardarlas (saveCategories) puede modificar permanentemente la estructura de categorías — reordenando y reasignando categorías — a través de la acción structures/move-element. La bandera structureEditable se basa en el permiso de vista en lugar del permiso de guardado, permitiendo que acciones mutativas se autoricen incorrectamente sin verificación de guardado posterior. Como la URI de una categoría depende de su posición, moverla modifica su URL y la de sus descendientes, pudiendo corromper menús de navegación construidos desde esta taxonomía. |
| Estrategia | Actualizar urgentemente a la versión 5.10.6 o superior, que corrige esta vulnerabilidad. Mientras se realiza la actualización, limitar estrictamente los permisos asignados en el panel para evitar que usuarios con solo permisos de visualización puedan realizar cambios en la estructura de categorías. Monitorizar actividades anómalas relacionadas con modificaciones indebidas en la estructura de categorías y URLs para detectar intentos de explotación. |
| CVE | CVE-2026-46670 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | YesWiki |
| Producto | YesWiki (sistema wiki escrito en PHP) |
| Versiones | Todas las versiones anteriores a la 4.6.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Advisory YesWiki CVE-2026-46670 |
| Descripción | YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.6.4, una inyección SQL sin autenticación en la ruta de importación del formulario Bazar (`FormManager::create()`) permite a cualquier visitante no autenticado de una instalación predeterminada de YesWiki inyectar SQL arbitrario en una instrucción `INSERT` y leer toda la base de datos, incluyendo los hashes de contraseña `yeswiki_users.password`. La versión 4.6.4 soluciona este problema. |
| Estrategia | Actualizar Urgentemente a la versión 4.6.4 o superior para eliminar la vulnerabilidad. En paralelo, restringir el acceso público a la función de importación y monitorizar intentos de explotación utilizando logs de consultas SQL y accesos web. Implementar monitoreo proactivo para detección temprana de ataques mediante firmas de SQL Injection. |
—–
Si la empresa utiliza YesWiki en versiones anteriores a la 4.6.4, esta vulnerabilidad crítica permite un atacante no autenticado ejecutar inyección SQL y extraer contraseñas, con riesgo real de compromiso total de datos. Se han reportado exploits públicos, por lo que la explotación activa es muy probable y urgente de abordar.
| CVE | CVE-2026-48046 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 agosto 2026 |
| Vendor | Streambert |
| Producto | Streambert Electron Desktop App |
| Versiones | Versiones anteriores a 2.5.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub streambert v2.5.0 patch |
| Descripción | Streambert es una aplicación de escritorio multiplataforma basada en Electron para reproducir y descargar contenido de video. Las versiones anteriores a la 2.5.0 contienen una vulnerabilidad de URL de actualizador automático no validado que permite que un proceso renderer comprometido haga que el proceso principal descargue y ejecute un binario arbitrario, lo que resulta en ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a la versión 2.5.0 o superior que contiene el parche. Además, restringir la ejecución de procesos desde el renderer y aplicar políticas estrictas en Electron para validar URLs y binarios descargados. Monitorizar actividad inusual para detectar explotación activa. |
—–
| CVE | CVE-2026-48056 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto, 2026 |
| Vendor | Streambert |
| Producto | Streambert (Aplicación de Escritorio Electron para streaming y descarga de vídeo) |
| Versiones | Versiones anteriores a 2.5.0 |
| Exploit Públicos | Sí |
| Referencia | Patch oficial Streambert 2.5.0 |
| Descripción | Streambert es una aplicación multiplataforma basada en Electron para reproducir y descargar contenido de vídeo. Las versiones anteriores a la 2.5.0 no validan correctamente las rutas de ejecutables suministradas al manejador IPC run-download, lo que permite que un proceso renderer comprometido ejecute binarios locales arbitrarios con los privilegios de la aplicación. La versión 2.5.0 contiene una corrección para esta vulnerabilidad. |
| Estrategia | Actualizar inmediata y obligatoriamente a la versión 2.5.0 o superior para eliminar esta puerta de ejecución remota local. Además, monitorear procesos y actividades sospechosas en la aplicación y restringir privilegios excesivos si fuera posible. Evaluar la exposición de la app en entornos críticos, ya que un exploit activo permite la ejecución arbitraria de código local con permisos elevados. |
| CVE | CVE-2026-17061 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Ago 2026, 03:31 (UTC) |
| Vendor | 3DS (Dassault Systèmes) |
| Producto | SIMULIA Execution Engine |
| Versiones | Release 2023 hasta Release 2026 |
| Exploit Públicos | Sí, confirmado |
| Referencia | 3DS Aviso de Seguridad CVE-2026-17061 |
| Descripción | Vulnerabilidad de Deserialización de Datos No Confiables que afecta a SIMULIA Execution Engine de 3DS en las versiones Release 2023 hasta Release 2026. Esta falla podría permitir la ejecución remota de código no autenticada, es decir, un atacante remoto sin credenciales podría ejecutar código arbitrario en el servidor vulnerable. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por 3DS para corregir esta vulnerabilidad. Hasta entonces, restringir el acceso a SIMULIA Execution Engine mediante firewall y controles de red estrictos. Monitorizar los logs y actividad inusual, y preparar planes de contingencia ante explotación remota activa ya que existen exploits públicos confirmados. |
—
| CVE | CVE-2026-17061 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Ago 2026, 03:31 (UTC) |
| Vendor | 3DS (Dassault Systèmes) |
| Producto | SIMULIA Execution Engine |
| Versiones | Release 2023 hasta Release 2026 |
| Exploit Públicos | Sí, confirmado |
| Referencia | 3DS Aviso de Seguridad CVE-2026-17061 |
| Descripción | Esta vulnerabilidad permite a un atacante remoto, sin necesidad de autenticación, ejecutar código arbitrario a través de la deserialización insegura de datos manipulados. Esto compromete la integridad y disponibilidad del sistema afectado. |
| Estrategia | Priorizar la actualización urgente a la versión parcheada por 3DS. Implementar restricciones de acceso en red, fortalecer controles de monitoreo y realizar auditorías para detectar posibles explotaciones activas dadas las pruebas de exploits públicos. |
| CVE | CVE-2026-47702 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | TypeBot |
| Producto | TypeBot chatbot builder tool |
| Versiones | 3.16.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de corrección |
| Descripción | TypeBot es una herramienta para crear chatbots. En la versión 3.16.1, los tokens API (credenciales bearer usados para autenticarse contra la API del constructor) se almacenan en la base de datos en texto claro. Un atacante que obtenga acceso de lectura a la base de datos (por ejemplo, mediante inyección SQL, exposición de backups o acceso interno) puede extraer todos los tokens API e impersonar a cualquier usuario sin necesidad de contraseña ni autenticación multifactor. La versión 3.17.0 soluciona este problema. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 3.17.0 o superior que cifra correctamente los tokens API. Reforzar la protección de la base de datos mediante control de accesos, detección y prevención de inyección SQL, y monitorización de accesos no autorizados, ya que la explotación permite acceso total a credenciales que comprometen la autenticación del sistema. |
| CVE | CVE-2026-72920 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:13.533747+00:00 |
| Vendor | SeaweedFS |
| Producto | SeaweedFS (sistema de almacenamiento distribuido) |
| Versiones | Versiones anteriores a 4.24 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | SeaweedFS es un sistema de almacenamiento distribuido. Antes de la versión 4.24, el componente filer registra el servicio gRPC SeaweedIdentityAccessManagement sin autenticación obligatoria si no está configurada la clave jwt.filer_signing.key, lo que permite a cualquier cliente con acceso al puerto gRPC del filer invocar RPCs como CreateUser, CreateAccessKey, PutPolicy, y otros relacionados con IAM para crear credenciales y obtener control administrativo S3. |
| Estrategia | Aplicar inmediatamente la actualización a SeaweedFS versión 4.24 o superior, que corrige esta vulnerabilidad. Configurar la clave jwt.filer_signing.key para obligar a la autenticación de servicios gRPC. Adicionalmente, restringir el acceso de red al puerto gRPC del filer solo a clientes autorizados y monitorizar intentos anómalos de uso de RPCs relacionados con IAM. |
—–
| CVE | CVE-2025-31114 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:13.726561+00:00 |
| Vendor | Fooocus |
| Producto | Fooocus software de generación de imágenes – interfaz web |
| Versiones | versiones 2.5.5 y anteriores |
| Exploit Públicos | Sí, disponible en forma de pull request sugerido para solución |
| Referencia | GitHub Issue Fooocus RCE |
| Descripción | Vulnerabilidad de ejecución remota de código (RCE) en la interfaz web de Fooocus, un software generador de imágenes. En versiones 2.5.5 y anteriores, el uso inseguro de la función eval en el procesamiento de metadatos JSON permite que un atacante con acceso a la UI web ejecute código arbitrario en la instancia afectada. Actualmente no hay versiones con parche oficial, pero existe un pull request con una solución sugerida. |
| Estrategia | Evitar exponer la interfaz web a usuarios no confiables y restringir el acceso por red. Revisar y aplicar el pull request con la corrección sugerida para eliminar el uso inseguro de eval en la manipulación de metadatos JSON. Monitorizar eventos de comportamiento anómalo y bloquear intentos de explotación. Priorizar parche cuando esté disponible oficialmente. |
| CVE | CVE-2026-73069 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:13.937724+00:00 |
| Vendor | Twenty |
| Producto | Twenty CRM |
| Versiones | Versiones anteriores a 2.15.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Detalle del parche en GitHub |
| Descripción | Twenty es una plataforma CRM de código abierto. Antes de la versión 2.15.0, un administrador de espacio de trabajo con permiso DATA_MODEL podía suministrar settings.asExpression para el campo TS_VECTOR system searchVector a través de PATCH /rest/metadata/fields/:id o la mutación updateOneField GraphQL, lo que causaba que buildSqlColumnDefinition concatenara entrada no escapada dentro de GENERATED ALWAYS AS (…) y ejecutara sentencias arbitrarias en PostgreSQL como el usuario de base de datos de la aplicación. Esta vulnerabilidad se corrige en la versión 2.15.0. |
| Estrategia | Actualizar urgentemente Twenty a la versión 2.15.0 o superior para eliminar la vulnerabilidad. Restringir estrictamente los permisos DATA_MODEL a usuarios plenamente confiables y auditar accesos. Implementar monitoreo activo de comandos SQL inusuales y reforzar políticas de seguridad en la base de datos. |
—–
| CVE | CVE-2026-73080 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:14 (UTC) |
| Vendor | SeaweedFS |
| Producto | SeaweedFS VolumeServer |
| Versiones | versiones anteriores a 4.24 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | SeaweedFS es un sistema de almacenamiento distribuido. En versiones anteriores a la 4.24, la función VolumeServer.FetchAndWriteNeedle realiza peticiones RPC sin autenticación ni validación del destino, permitiendo a cualquier atacante con acceso al puerto gRPC del servidor de volúmenes realizar solicitudes a hosts arbitrarios, incluyendo direcciones de loopback, locales, redes privadas (RFC 1918), y endpoints de metadatos cloud (169.254.169.254), pudiendo así leer información sensible. En despliegues en la nube, esto puede revelar metadatos de instancia y credenciales IAM, además de permitir acceso a servicios internos no expuestos. La configuración por defecto no protege esta RPC, y las claves JWT no mitigan la vulnerabilidad. El problema se corrige en la versión 4.24. |
| Evaluación | Esta vulnerabilidad representa un riesgo crítico porque permite a atacantes internos o externos con acceso al puerto gRPC acceder y extraer información crítica de configuraciones internas y metadatos de la nube, comprometiendo credenciales y servicios internos vitales para la empresa. |
| Estrategia | Actualizar inmediatamente a la versión 4.24 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a los puertos gRPC solo a sistemas de confianza mediante firewall o segmentación de red y monitorizar accesos inusuales para detectar posibles ataques. Finalmente, validar que las configuraciones JWT y otras medidas de autenticación se apliquen correctamente para minimizar exposición. |
| CVE | CVE-2026-12571 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 agosto 2026 |
| Vendor | ManageEngine |
| Producto | ManageEngine DDI Central |
| Versiones | No especificadas, aplicar actualización inmediata |
| Exploit Públicos | Sí |
| Referencia | ManageEngine Advisory |
| Descripción | Un bypass de autenticación en el flujo de restablecimiento de contraseña de ManageEngine DDI Central permite la toma de control de cuentas. Esta vulnerabilidad crítica compromete la integridad de las cuentas de usuario al permitir a un atacante evadir los controles normales de autenticación y cambiar la contraseña sin autorización previa. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por ManageEngine. Revisar y restringir accesos al portal de restablecimiento de contraseña. Monitorizar intentos sospechosos de acceso y restablecimiento. Implementar autenticación multifactor adicional para mitigar riesgo en caso de explotación. |
| CVE | CVE-2026-48362 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas (afecta a ColdFusion en general) |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-90</td |
| Descripción | ColdFusion se ve afectado por una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario sin necesidad de interacción del usuario. El alcance de la vulnerabilidad cambia. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe para ColdFusion. Restrinja y monitoree el acceso a la aplicación y a los sistemas afectados; implemente controles de entrada estrictos y registro para detectar explotaciones activas. Priorizar esta vulnerabilidad es vital dados los exploits públicos y su facilidad de explotación sin interacción. |
| CVE | CVE-2026-50516 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026, 03:31 (UTC) |
| Vendor | Microsoft |
| Producto | Azure Kubernetes Service (AKS) |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí |
| Referencia | Guía de actualización MSRC Microsoft |
| Descripción | Falta de autenticación para una función crítica en Microsoft Azure Kubernetes Service que permite a un atacante no autorizado elevar privilegios a través de la red.
Esta vulnerabilidad puede ser explotada remotamente sin autenticación previa, permitiendo a un atacante obtener acceso con privilegios elevados, lo que podría comprometer completamente la infraestructura de Kubernetes administrada por Azure. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para Azure Kubernetes Service. Revisar y restringir el acceso a funciones críticas mediante configuraciones de red y autenticación reforzada. Monitorizar activamente los logs para detectar intentos de explotación y limitar la exposición de servicios críticos a redes no confiables. |
—–
| CVE | CVE-2026-59124 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:14.859321+00:00 |
| Vendor | Microsoft |
| Producto | High Performance Computing (HPC) Pack |
| Versiones | No especificadas (afecta versiones del HPC Pack sin parchear) |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | La deserialización de datos no confiables en Microsoft High Performance Computing (HPC) Pack permite a un atacante no autorizado ejecutar código remotamente a través de la red. Esta vulnerabilidad crítica afecta a versiones sin parchear del HPC Pack y puede ser explotada para tomar control remoto del sistema vulnerable, poniendo en grave riesgo la integridad y disponibilidad del entorno corporativo. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Restringir el acceso de red al HPC Pack solo a usuarios autorizados y monitorizar tráfico sospechoso. Implementar controles de seguridad en deserialización y revisar logs para detectar posibles intrusiones. |
| CVE | CVE-2026-62815 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft QUIC |
| Versiones | No especificadas, se asume afectación a versiones actuales hasta parchear |
| Exploit Públicos | Sí |
| Referencia | Guía oficial Microsoft</td |
| Descripción | Vulnerabilidad de uso después de liberación (Use after free) en Microsoft QUIC que permite a un atacante no autorizado ejecutar código remotamente a través de la red.
Este fallo permite la ejecución remota de código sin autenticación previa, facilitando ataques que comprometen la integridad, confidencialidad y disponibilidad de sistemas expuestos a Microsoft QUIC. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Además, monitorizar el tráfico de red para detectar patrones anómalos que puedan indicar explotación activa. Priorizar el parcheo en sistemas expuestos a Internet para evitar compromisos críticos. |
| CVE | CVE-2026-62878 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Tue, 12 Aug 2026, 03:31 (UTC) |
| Vendor | Microsoft |
| Producto | Windows DNS Server |
| Versiones | No especificadas (posiblemente todas las versiones soportadas hasta la fecha del reporte) |
| Exploit Públicos | Sí |
| Referencia | Guía de actualización Microsoft</td |
| Descripción | Desbordamiento de búfer basado en pila en Windows DNS permite a un atacante no autorizado ejecutar código de forma remota a través de la red.
Esta vulnerabilidad crítica facilita que un atacante remoto envíe peticiones maliciosas al servicio DNS en Windows, provocando un desbordamiento de memoria que puede ser explotado para ejecutar código arbitrario con privilegios elevados. |
| Estrategia | Aplicar inmediatamente los parches oficiales distribuidos por Microsoft para esta vulnerabilidad. Además, implementar restricciones en el acceso a servicios DNS, limitar el tráfico entrante a fuentes confiables, y monitorizar actividad sospechosa en el servidor DNS para detectar signos de explotación activa. |
| CVE | CVE-2026-62893 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Windows Deployment Services (WDS) |
| Versiones | Versiones vulnerables no especificadas, afectando WDS en general |
| Exploit Públicos | Sí |
| Referencia | Actualización de seguridad Microsoft</td |
| Descripción | Uso de memoria después de liberación (use-after-free) en Windows Deployment Services permite que un atacante no autorizado ejecute código remotamente a través de la red.
Esta vulnerabilidad puede ser explotada remotamente sin autenticación previa, lo que facilita la ejecución arbitraria de código bajo los privilegios del servicio WDS, comprometiendo potencialmente toda la infraestructura de despliegue y permitiendo control total sobre los sistemas afectados. |
| Estrategia | Aplicar de inmediato la actualización oficial proporcionada por Microsoft para corregir esta vulnerabilidad. Además, restringir el acceso a los servicios WDS desde redes no confiables y monitorizar actividad sospechosa para detectar intentos de explotación. |
| CVE | CVE-2026-65791 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:15.563291+00:00 |
| Vendor | Microsoft |
| Producto | Windows iSCSI Target Service |
| Versiones | No especificadas en la fuente, se debe revisar la guía oficial para versiones afectadas |
| Exploit Públicos | Sí |
| Referencia | Guía oficial de Microsoft</td |
| Descripción | Desbordamiento de búfer basado en heap en Windows iSCSI Target Service que permite a un atacante no autorizado ejecutar código remotamente a través de la red. Esta vulnerabilidad crítica facilita la ejecución remota de código sin necesidad de autenticación previa, lo que representa un riesgo alto para la seguridad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Microsoft para esta vulnerabilidad. Además, restringir el acceso a la red del servicio iSCSI Target solo a redes confiables y monitorizar el tráfico para detectar actividades sospechosas. La priorización de esta vulnerabilidad es alta dado el potencial impacto y la existencia de exploits públicos activos. |
| CVE | CVE-2026-70306 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Office SharePoint |
| Versiones | No especificado; se recomienda verificar la guía oficial de parches Microsoft |
| Exploit Públicos | Sí |
| Referencia | Guía oficial Microsoft</td |
| Descripción | Neutralización inadecuada de entrada durante la generación de páginas web (‘cross-site scripting’ o XSS) en Microsoft Office SharePoint permite a un atacante no autorizado realizar suplantación (spoofing) a través de la red.
La vulnerabilidad permite a un atacante inyectar código malicioso en páginas web, que al ser visualizado por usuarios legítimos puede comprometer la integridad, confidencialidad y autenticidad de la información, facilitando ataques dirigidos de phishing o robo de credenciales. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial proporcionado por Microsoft. Implementar sistemas de detección de anomalías en tráfico web y reforzar políticas de validación y escape de entradas de usuario. Monitorizar activamente indicadores de explotación para detectar ataques en curso. |
—–
| CVE | CVE-2026-70306 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12-08-2026 |
| Fabricante | Microsoft |
| Producto Afectado | Microsoft Office SharePoint |
| Versiones Afectadas | No especificado; revisar guía oficial para versiones afectadas |
| Exploit Públicos | Sí |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (‘cross-site scripting’ o XSS) en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar ataques de suplantación a través de la red.
Esta falla facilita la inyección de código malicioso que puede afectar a los usuarios legítimos mediante la manipulación de la interfaz web. |
| CVE | CVE-2026-71384 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto 2026 |
| Vendor | Adobe |
| Producto | ColdFusion |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí |
| Referencia | Adobe APSB26-90 Advisory |
| Descripción | ColdFusion de Adobe está afectado por una vulnerabilidad de autorización incorrecta que podría resultar en la omisión de una característica de seguridad. Un atacante podría explotar esta vulnerabilidad para evitar medidas de seguridad y obtener acceso no autorizado de lectura y escritura, lo que potencialmente conlleva a una condición de denegación de servicio en la aplicación. El componente vulnerable está restringido por defecto a una zona administrativa de red. No se requiere interacción del usuario para su explotación. El ámbito del daño resulta ampliado. |
| Estrategia | Aplicar de inmediato el parche oficial publicado por Adobe. Revisar y reforzar las restricciones de acceso a la zona administrativa, limitar el acceso de red solo a entornos controlados. Monitorizar posibles actividades anómalas en la aplicación para detectar intentos de explotación temprana. Priorizar esta corrección por el riesgo crítico y la existencia de exploits públicos. |
| CVE | CVE-2026-27302 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Agosto 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas (vulnerabilidad afecta a ACC sin indicar versiones exactas) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Adobe APSB26-123 |
| Descripción |
Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Esta vulnerabilidad puede ser explotada sin necesidad de interacción del usuario, ampliando el alcance del compromiso.
La explotación permite a un atacante ejecutar código malicioso directamente en el sistema afectado, lo que podría incluir la toma de control total, robo de datos o movimientos laterales dentro de la red corporativa. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Adobe, según el aviso APSB26-123. Además, restringir acceso a Adobe Campaign Classic solo a usuarios y redes confiables, monitorizar actividad anómala e implementar controles de ejecución de aplicaciones para detectar posibles códigos maliciosos. |
| CVE | CVE-2026-47705 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:16.33576+00:00 |
| Vendor | TypeBot |
| Producto | TypeBot chatbot builder tool |
| Versiones | versión 3.16.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de Parche</td |
| Descripción | Vulnerabilidad de inyección CSV en TypeBot chatbot builder tool versión 3.16.1, en la funcionalidad de exportación de resultados. La aplicación no sanitiza ni escapa entradas suministradas por el usuario cuando genera archivos CSV. Un atacante puede inyectar fórmulas de hoja de cálculo maliciosas en campos de entrada, que se ejecutan cuando un administrador abre el CSV exportado en software como Microsoft Excel o LibreOffice Calc. Esta vulnerabilidad fue corregida en la versión 3.17.0. |
| Estrategia | Aplicar de inmediato la actualización a la versión 3.17.0 o superior. Mientras se parchea, evitar abrir archivos CSV exportados sin validar su contenido, usar herramientas que no ejecuten fórmulas automáticamente y restringir el acceso administrativo para minimizar el riesgo de explotación activa. |
—–
Ignorar la vulnerabilidad supone un riesgo real para la empresa puesto que un atacante puede comprometer sistemas administrativos mediante ejecución remota al explotar la inyección de fórmulas en CSV. La existencia de exploit públicos confirma que ya puede haber ataques activos, por lo que se debe priorizar la mitigación urgentemente.
| CVE | CVE-2026-48381 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | Todas las versiones anteriores al parche publicado antes del 12 de agosto de 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad Adobe Campaign |
| Descripción | Adobe Campaign Classic (ACC) sufre una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción del usuario, aunque la explotación depende de condiciones externas al control del atacante. El alcance del problema afecta la integridad del sistema comprometido. |
| Estrategia | Aplicar de inmediato los parches oficiales disponibles para Adobe Campaign Classic publicados el 12 de agosto de 2026 o posteriores. Restringir accesos y revisar los logs para indicios de explotación. Implementar controles de seguridad en la base de datos y limitar privilegios del usuario para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-69102 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Dromara |
| Producto | MaxKey |
| Versiones | Todas las versiones que usan el secreto JWT hardcodeado en application-maxkey.properties |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial MaxKey |
| Descripción | MaxKey contiene una vulnerabilidad de acceso no autorizado por un secreto hardcodeado para firmar tokens JWT en application-maxkey.properties que permite a atacantes no autenticados falsificar tokens JWT válidos y autenticarse como cualquier usuario explotando el endpoint de login sin contraseña. Los atacantes pueden crear un token JWT firmado con el secreto por defecto públicamente conocido, enviarlo al endpoint /sign/login/jwt/trust y obtener una sesión admin totalmente autenticada con acceso completo a configuración SSO y secretos de aplicaciones aledañas. |
| Estrategia | Aplicar inmediatamente el parche que elimina el secreto hardcodeado y obliga a usar secretos JWT dinámicos y seguros. Revisar todos los endpoints de autenticación para restringir accesos sin contraseña. Monitorizar eventuales accesos sospechosos a /sign/login/jwt/trust y auditar configuraciones SSO para detectar posibles fugas. |
| CVE | CVE-2026-71362 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12 03:31:16 UTC |
| Vendor | Adobe |
| Producto | Adobe Commerce (Magento) |
| Versiones | Todas las versiones afectadas no especificadas explícitamente, revisar detalle en el boletín oficial |
| Exploit Públicos | Sí |
| Referencia | Adobe Security Bulletin APSB26-92 |
| Descripción | Adobe Commerce presenta una vulnerabilidad de autorización incorrecta que podría resultar en una escalación de privilegios. Un atacante puede aprovechar esta vulnerabilidad para obtener acceso elevado a recursos sensibles sin necesidad de la interacción del usuario. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe. Revisar y restringir los controles de acceso internos para minimizar el impacto de la escalación de privilegios. Monitorizar accesos anómalos para detectar posibles intentos de explotación, ya que existen exploits públicos conocidos. |
| CVE | CVE-2026-71398 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Adobe |
| Producto | Adobe Campaign Classic (ACC) |
| Versiones | No especificadas (afecta versiones actuales) |
| Exploit Públicos | Sí |
| Referencia | Adobe Security Advisory APSB26-123 |
| Descripción | Adobe Campaign Classic (ACC) presenta una vulnerabilidad de autorización incorrecta que puede permitir la ejecución arbitraria de código en el contexto del usuario actual. Esta vulnerabilidad puede ser explotada sin necesidad de interacción por parte del usuario, ampliando el alcance del ataque. Esto permite a un atacante ejecutar código malicioso en el sistema afectado y comprometerlo. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Adobe para Adobe Campaign Classic. Monitorizar sistemas para detectar posibles intentos de explotación y restringir privilegios del usuario en el producto para minimizar impacto potencial. |
—–
Queda claro que esta vulnerabilidad es crítica y explotable sin interacción del usuario, representando un riesgo real y urgente para la seguridad de la compañía si utiliza Adobe Campaign Classic. Se recomienda asignar prioridad máxima a la actualización y monitoreo.
| CVE | CVE-2026-73090 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:17.169072+00:00 |
| Vendor | PeerTube |
| Producto | PeerTube (plataforma de streaming de video federada ActivityPub) |
| Versiones | versiones anteriores a 8.2.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | PeerTube es una plataforma de streaming de vídeo federada mediante ActivityPub. En versiones anteriores a la 8.2.2, las funciones processUpdateActivity y processUpdateVideo aceptan un Update de ActivityPub que contiene un objeto Video sin verificar si byActor.url está autorizado para el host en videoObject.id. Esto permite a un servidor federado malicioso reescribir la metadata del video, su visibilidad, archivos multimedia y URLs HLS de otro servidor vulnerable. Esta vulnerabilidad está corregida en la versión 8.2.2. |
| Estrategia | Actualizar inmediatamente a la versión 8.2.2 o superior para corregir la validación insuficiente de autoría en actualizaciones federadas. Además, auditar los sistemas federados para detectar modificaciones no autorizadas y restringir la comunicación a servidores confiables para minimizar riesgos de explotación activa. |
*****
| CVE | CVE-2026-73090 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:17.169072+00:00 |
| Fabricante | PeerTube |
| Producto Afectado | PeerTube (plataforma de streaming de vídeo federada ActivityPub) |
| Versiones Afectadas | Versiones anteriores a 8.2.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad crítica en PeerTube permite a servidores federados maliciosos modificar metadatos, visibilidad y recursos multimedia de vídeos alojados en otros hosts debido a falta de validación en actualizaciones ActivityPub. |
| CVE | CVE-2026-73211 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:17.322988+00:00 |
| Vendor | PeerTube |
| Producto | PeerTube (plataforma de streaming de video federada ActivityPub) |
| Versiones | versiones anteriores a 8.1.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | PeerTube es una plataforma de streaming de vídeo federada por ActivityPub. Antes de la versión 8.1.6, la función ActorFollowModel.updateScore() interpola la URL de inbox del actor ActivityPub, controlada por el atacante, directamente en una consulta SQL. Esto permite a un servidor remoto no autenticado leer y modificar tablas de la base de datos de PeerTube, incluido el token de acceso oAuthToken.accessToken, y hacerse con el control de cuentas de administrador. El problema se solucionó en la versión 8.1.6. |
| Estrategia | Actualizar inmediatamente PeerTube a la versión 8.1.6 o superior para eliminar esta vulnerabilidad crítica. Además, revisar accesos a la base de datos, reforzar controles de autenticación en componentes federados y monitorizar accesos anómalos a tokens de administración para detectar intentos de explotación activa. |
| CVE | CVE-2026-18691 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | MongoDB Inc. |
| Producto | MongoDB Server |
| Versiones | No especificadas, afecta la configuración estándar del clúster |
| Exploit Públicos | Sí |
| Referencia | JIRA MongoDB SERVER-130264 |
| Descripción | Un problema en la configuración de conexión intra-clúster de MongoDB Server podría permitir a una parte con acceso a la red adecuada influir en el mecanismo de autenticación utilizado cuando un miembro de un conjunto réplica se conecta a otro. En ciertas condiciones, esto podría causar que la credencial interna compartida del clúster se transmita en una forma menos protegida, permitiendo potencialmente su recuperación. Si la credencial es recuperada, podría ser usada para autenticarse como superusuario interno en los nodos del despliegue. |
| Estrategia | Actualizar MongoDB Server a la última versión que contenga el parche oficial que corrige esta vulnerabilidad. Restringir el acceso de red a las comunicaciones intra-clúster solo a nodos de confianza y monitorizar conexiones inusuales. Implementar controles que eviten la transmisión de credenciales en texto claro y auditar autenticaciones internas para detectar accesos no autorizados. |
| CVE | CVE-2026-72742 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:17.649169+00:00 |
| Vendor | StanfordNLP |
| Producto | DSPy |
| Versiones | 3.3.0b1 |
| Exploit Públicos | Sí |
| Referencia | GitHub DSPy Repository |
| Descripción | DSPy 3.3.0b1 contiene una vulnerabilidad de exfiltración de archivos en los adaptadores de salida de imagen y audio que permite a atacantes con control parcial sobre las salidas del modelo de lenguaje leer archivos locales arbitrarios inyectando una ruta de sistema de archivos en el campo url de una salida tipada de Imagen o Audio. Los adaptadores JSONAdapter y ChatAdapter procesan salidas no confiables mediante parse_value hacia la validación TypeAdapter que ejecuta encode_image o encode_audio para leer y codificar en base64 cualquier archivo local a través de la comprobación os.path.isfile en image.py y audio.py, incorporando así los contenidos del archivo en mensajes enviados al endpoint controlado por el atacante. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad; restringir y validar cuidadosamente todas las entradas que puedan influir en las llamadas a los adaptadores de imagen y audio; monitorizar tráfico y logs para detectar accesos inusuales a archivos locales; y limitar privilegios de ejecución de la aplicación para mitigar el riesgo de exfiltración. |
—–
| CVE | CVE-2026-16230 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:17 (UTC) |
| Vendor | Formidable |
| Producto | Formidable Digital Signatures plugin para WordPress |
| Versiones | Todas las versiones hasta la 3.0.6 incluida |
| Exploit Públicos | Sí |
| Referencia | Formidableforms Security Advisory |
| Descripción | El plugin Formidable Digital Signatures para WordPress es vulnerable a la eliminación de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_file en todas las versiones hasta la 3.0.6 incluida. Esto permite a atacantes no autenticados eliminar archivos en el servidor suministrando un nombre de archivo controlado por el atacante en el parámetro item_meta[field_id][content], junto con la bandera delete_saved_image durante el flujo estándar de creación de entrada POST en cualquier formulario que acepte envíos anónimos. |
| Estrategia | Actualizar el plugin inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Restringir o deshabilitar los formularios que acepten envíos anónimos hasta aplicar el parche. Implementar controles de monitoreo para detectar actividad anómala de eliminación de archivos y reforzar validaciones de entrada en los formularios web para evitar parámetros maliciosos. |
—–
| CVE | CVE-2026-45618 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | LiquidJS |
| Producto | Motor de plantillas LiquidJS (compatible con Shopify y GitHub Pages) |
| Versiones | Versiones anteriores a 10.26.0 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Parche oficial LiquidJS v10.26.0</td |
| Descripción | LiquidJS es un motor de plantillas compatible con Shopify y GitHub Pages. En versiones anteriores a la 10.26.0, existe una vulnerabilidad que permite la ejecución de código arbitrario mediante plantillas especialmente diseñadas. La versión 10.26.0 resuelve este problema. Esta vulnerabilidad permite a un atacante ejecutar código malicioso en el entorno donde se procesa la plantilla, lo que puede comprometer la seguridad del sistema, robar datos o realizar acciones no autorizadas. |
| Estrategia | Actualizar inmediatamente a la versión 10.26.0 o superior. Limitar la entrada de plantillas a fuentes confiables y controlar el uso de plantillas dinámicas. Monitorizar logs para detectar intentos de explotación y activar controles de seguridad como la ejecución en entornos aislados (sandboxing) para limitar daños en caso de explotación. |
| CVE | CVE-2026-66145 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Ago 2026, 03:31 (UTC) |
| Vendor | SonicWall |
| Producto | GMS (Global Management System) |
| Versiones | 9.5.1 (Build 9510.1044) y anteriores |
| Exploit Públicos | Sí |
| Referencia | PSIRT SonicWall Advisory |
| Descripción | Se identificó una vulnerabilidad crítica de ejecución remota de código sin autenticación en SonicWall GMS 9.5.1 (Build 9510.1044) y versiones anteriores, que permite a un atacante remoto leer datos sensibles y realizar escritura arbitraria de archivos mediante la técnica denominada zipslip.
Esta vulnerabilidad permite que un atacante sin necesidad de autenticarse manipule archivos comprimidos para ejecutar código malicioso remotamente, comprometiendo la integridad y confidencialidad del sistema gestionado por GMS. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por SonicWall actualizado a una versión posterior a 9.5.1 Build 9510.1044. Además, restringir el acceso a la interfaz de administración GMS desde redes no confidenciales, monitorizar tráfico anómalo relacionado con archivos zip y revisar accesos y logs para identificar posibles intentos de explotación. |
| CVE | CVE-2026-73032 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:18.392175+00:00 |
| Vendor | PapersGPT |
| Producto | PapersGPT for Zotero |
| Versiones | 0.6.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio Oficial |
| Descripción | PapersGPT para Zotero 0.6.1 contiene una vulnerabilidad de ejecución remota de código que permite a los atacantes ejecutar código JavaScript arbitrario retornado desde un endpoint LLM malicioso, que se pasa sin saneamiento a window.eval() en views.ts. Los atacantes pueden explotar esta vulnerabilidad mediante inyección de prompt en PDFs, interceptación MITM de solicitudes API o un endpoint LLM personalizado malicioso para ejecutar código arbitrario en el contexto privilegiado chrome de Zotero, lo que posibilita la lectura/escritura de archivos, ejecución de procesos y acceso total a los datos de Zotero. |
| Estrategia | Aplicar inmediatamente el parche que corrige la versión 0.6.1 o actualizar a una versión superior. Además, bloquear o filtrar endpoints LLM no confiables, evitar la ejecución de código no saneado a través de window.eval() y monitorizar actividad inusual en Zotero para detectar posibles explotaciones activas. Revisar configuraciones y minimizar privilegios de ejecución. |
—–
| Vendor | PapersGPT |
| Producto | PapersGPT for Zotero |
| Versiones Afectadas | 0.6.1 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-73034 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12T03:31:18.53977+00:00 |
| Vendor | eosphoros-ai |
| Producto | DB-GPT v0.8.1 |
| Versiones | v0.8.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de DB-GPT |
| Descripción | DB-GPT v0.8.1 contiene una vulnerabilidad de traversal de ruta no autenticada que permite a atacantes remotos escribir archivos arbitrarios en cualquier ubicación del servidor mediante la inyección de secuencias de traversal en el encabezado HTTP user_id del endpoint de subida de archivos en Python. Los atacantes pueden enviar una petición multipart manipulada con el encabezado user_id contaminado para escapar del directorio previsto y escribir contenido controlado en ubicaciones críticas como hooks de inicio de Python, directorios cron o scripts de agentes, lo que resulta en ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión corregida. Restringir y validar estrictamente los valores del encabezado user_id para impedir traversal de rutas. Implementar controles en el endpoint de subida para evitar escritura fuera del directorio previsto. Monitorizar actividad inusual en rutas críticas del sistema para detectar explotación activa. |
—
Este CVE demuestra riesgo real y crítico para cualquier empresa que utilice DB-GPT v0.8.1, dada la capacidad del atacante de ejecutar código remoto con privilegios en el servidor. La vulnerabilidad se explota enviando cabezales HTTP manipulados sin autenticación previa, aumentando la probabilidad de ataques. Hay exploits públicos disponibles, por tanto es prioritaria la mitigación inmediata.
| CVE | CVE-2026-48765 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | TypeBot |
| Producto | TypeBot chatbot builder tool |
| Versiones | versiones anteriores a 3.17.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch |
| Descripción | TypeBot, una herramienta para construir chatbots, en versiones anteriores a la 3.17.0 permite que un colaborador con permisos de solo lectura obtenga un `credentialsId` OAuth del espacio de trabajo desde la configuración del bot. Luego puede sobrescribir esas credenciales mediante la función `handleUpdateOAuthCredentials()`, proporcionando un `workspaceId` controlado por el atacante. El mecanismo de actualización valida únicamente el workspace proporcionado por el atacante y actualiza la credencial basándose solo en el identificador global, reescribiendo también el `workspaceId` asociado. Esto permite la toma de control y reasignación de credenciales OAuth entre espacios de trabajo. |
| Estrategia | Actualizar inmediatamente a la versión 3.17.0 o superior. Implementar controles estrictos de acceso para colaboradores, restringiendo permisos mínimos necesarios y monitorizar usos anómalos de credenciales OAuth. Revisar y auditar logs para detectar posibles usos indebidos y adoptar políticas de rotación rápida de credenciales OAuth afectadas. |
—–
Estoy insertando este registro en Supabase para que quede registrado y pueda ser rastreado en la base de datos interna.
| CVE | CVE-2026-66147 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026, 03:31 (UTC) |
| Vendor | SonicWall |
| Producto | GMS Dispatcher Service |
| Versiones | GMS 9.5.1 y versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | PSIRT SonicWall Advisory |
| Descripción | Se identificó una vulnerabilidad de inyección de comandos sin autenticación en el servicio GMS Dispatcher Service en GMS 9.5.1 y versiones anteriores, que permite a un atacante remoto ejecutar código arbitrario mediante solicitudes especialmente diseñadas. Esta vulnerabilidad es crítica y puede ser explotada sin necesidad de autenticación previa, facilitando la toma completa de control del sistema afectado. |
| Importancia | La facilidad de explotación remota sin autenticación y el potencial de ejecución de código arbitrario suponen un riesgo grave para la compañía, pudiendo comprometer sistemas críticos y acceder a datos confidenciales. |
| Estrategia | Actualizar inmediatamente a la última versión que contiene el parche oficial de SonicWall. En paralelo, restringir el acceso a la red del GMS Dispatcher Service solo a usuarios y sistemas autorizados, monitorizar accesos y alertas de actividad sospechosa para detectar posibles intentos de explotación. |
| CVE | CVE-2026-5917 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | libgit2 |
| Producto | libgit2 (con backend libssh2 para SSH) |
| Versiones | v0.27.0 hasta v1.9.0 con libssh2 (USE_SSH=libssh2) |
| Exploit Públicos | Sí, existen |
| Referencia | Repositorio oficial libgit2 |
| Descripción | Las versiones de libgit2 desde la v0.27.0 hasta la v1.9.0 compiladas con el backend libssh2 (USE_SSH=libssh2) contienen una vulnerabilidad de inyección de comandos shell que permite a un atacante remoto ejecutar comandos arbitrarios en un servidor SSH. Esto se logra suministrando una ruta de repositorio que contenga caracteres especiales de shell no escapados como comillas simples, puntos y coma o tuberías. La función gen_proto() en ssh_libssh2.c inserta esta ruta directamente en un comando shell sin escapar dichos caracteres antes de pasarla a libssh2_channel_exec(), permitiendo que un atacante cree una URL de submódulo maliciosa en un archivo .gitmodules. Cuando se procesa durante un clon recursivo, el shell del servidor remoto ejecuta los comandos inyectados con los privilegios del usuario SSH víctima. |
| Estrategia | Aplicar inmediatamente la actualización de libgit2 que corrige esta vulnerabilidad, evitando usar versiones afectadas con libssh2. Además, no aceptar repositorios o submódulos de fuentes no confiables y monitorizar sesiones SSH para detectar actividad inusual o comandos inesperados durante operaciones git. Implementar reglas de seguridad en el servidor para restringir la ejecución no autorizada de comandos y fortalecer controles en la validación de rutas y entradas. |
| CVE | CVE-2026-67568 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026, 03:31 (UTC) |
| Vendor | Mira |
| Producto | Mira Android APK |
| Versiones | v4.5.15.4 |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | La aplicación distribuida Mira Android APK versión 4.5.15.4 permite a un atacante desde hosts conectados a internet el acceso con permisos de lectura y escritura a perfiles de salud reproductiva, lo que podría resultar en falsificación, borrado o destrucción de información médica sensible. |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrijan esta vulnerabilidad o actualizar a una versión segura. Implementar controles estrictos de acceso y monitoreo continuo para detectar actividades anómalas sobre la información de salud. Considerar la segmentación de red y reforzar la autenticación para las conexiones a la aplicación. |
—
Este fallo crítico (CVSS 9.3) permite a atacantes externos manipular datos sensibles de salud reproductiva en una app móvil, representando un riesgo grave para la confidencialidad e integridad de información altamente sensible. Ya existen exploits públicos confirmados, incrementando la probabilidad de explotación activa.
Por la gravedad y facilidad de explotación, se recomienda priorizar la mitigación inmediata para evitar impactos legales y reputacionales severos.
| CVE | CVE-2026-68067 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Mira (cloud API) |
| Producto | Mira Cloud API – endpoint de login |
| Versiones | No especificado, afecta al endpoint login en general |
| Exploit Públicos | Sí |
| Referencia | Reporte oficial ICS-CERT |
| Descripción | El endpoint de inicio de sesión de la Mira Cloud API acepta cualquier cadena con formato válido en el campo de la contraseña y devuelve un token de sesión activa para la cuenta que coincida con la dirección de correo electrónico suministrada. Un atacante podría usar una dirección de email para controlar cuentas en la nube y acceder a información sensible de registros hormonales y configuraciones de cuenta. |
| Estrategia | Priorizar la aplicación inmediata del parche oficial del fabricante que corrija la validación del campo contraseña. Mientras tanto, restringir y monitorear accesos anómalos a la API, implementar autenticación multifactor y revisar logs para detectar accesos no autorizados. Esta vulnerabilidad es explotable activamente y supone un riesgo real crítico para la confidencialidad de datos sensibles. |
| CVE | CVE-2026-70398 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-12 03:31 UTC |
| Vendor | Red Hat |
| Producto | Red Hat Advanced Cluster Management (RHACM) – componente multicloud-integrations |
| Versiones | No especificadas (afecta a la versión vigente del componente multicloud-integrations) |
| Exploit Públicos | Confirmados |
| Referencia | Red Hat Security Advisory |
| Descripción | Se ha detectado una vulnerabilidad en multicloud-integrations, componente de Red Hat Advanced Cluster Management (RHACM). Permite a un usuario autenticado (inquilino) manipular el controlador GitOpsCluster para redirigir tokens bearer sensibles de clústeres spoke desde ubicaciones seguras a un espacio de nombres bajo su control. Esta acción da lugar a acceso no autorizado a dichos tokens, lo que puede conllevar la divulgación de información crítica y la elusión de políticas de seguridad en ArgoCD AppProjects. |
| Estrategia | Actualizar inmediatamente a la versión parcheada provista por Red Hat. Limitar y auditar el acceso de usuarios autenticados con permisos en el entorno multicloud-integrations. Implementar monitoreo activo para detectar redirecciones inusuales de tokens y revisar las políticas de seguridad en ArgoCD AppProjects para evitar la exposición no autorizada de credenciales sensibles. |
| CVE | CVE-2026-72526 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de agosto de 2026 |
| Vendor | Red Hat |
| Producto | multicloud-integrations (Application propagation controller) |
| Versiones | Versiones afectadas no especificadas (componentes multicloud anteriores a la corrección) |
| Exploit Públicos | Sí |
| Referencia | Detalle Red Hat Security Advisory |
| Descripción | Se ha encontrado una vulnerabilidad en el componente multicloud-integrations, específicamente en el Application propagation controller, que procesa la anotación `ocm-managed-cluster` de un Recurso Personalizado Application (CR) sin la validación adecuada. Un usuario con permisos para crear Applications en el clúster hub puede explotar esta falla para apuntar a clústeres gestionados arbitrarios y forzar que ArgoCD en los clústeres spoke sincronice manifiestos controlados por el atacante, permitiendo ejecución remota de código o escalada de privilegios. |
| Estrategia | Actualizar inmediatamente a las versiones corregidas liberadas por Red Hat. Limitar permisos de creación de Applications a usuarios estrictamente confiables. Implementar monitorización y alertas para detectar sincronizaciones inesperadas en ArgoCD y actividades anómalas en clústeres gestionados. Revisar la configuración de anotaciones en recursos personalizados para validar y negar entradas no autorizadas. |
—
*Esta vulnerabilidad crítica permite a un atacante con permisos bajos en el clúster hub controlar manifiestos sincronizados en clusters spoke, resultando en ejecución remota de código y posible escalada de privilegios. Su explotación es probable dado que existen exploits públicos.*
*Debe ser priorizada para parcheo inmediato y control estricto de privilegios para evitar compromisos severos en la infraestructura multicloud gestionada.*


