CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-58231 SAP SAP Commerce Cloud CRITICAL (10) No se especifican versiones concretas afectadas, revisión necesaria en enlace oficial
CVE-2026-13737 Commvault CommServe, Webserver, Command Center, Media Agents, Clients, HyperScale X CRÍTICA (9.2) Versiones anteriores al parche incluido en el mantenimiento oficial de 2026
CVE-2026-13738 Commvault CommServe y componentes asociados (Webserver, Command Center, Media Agents, Clientes, HyperScale X) CRÍTICA (9.2) Versiones previas al mantenimiento corregido lanzado tras 12
CVE-2026-72550 Friendica Friendica (branch 2026.08-dev) CRITICAL (9.8) Branch 2026.08-dev afectado
CVE-2026-72599 e107inc e107 2.4.0 CRITICAL (9.8) 2.4.0
CVE-2026-72603 wg-easy wg-easy CRÍTICA (9.9) 15.3.0
CVE-2026-18972 Velociraptor Velociraptor GUI CRITICAL (9.6) Versiones no especificadas, afecta implementaciones con autenticación
CVE-2026-58115 Siemens SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) CRITICAL (10) Todas las versiones anteriores a V4.3.4.1 que ejecutan Industrial OS con Node-RED instalado
CVE-2026-72785 Craft CMS Craft CMS CRITICAL (9.3) 5.0.0-RC1 hasta 5.10.5
CVE-2026-46670 YesWiki YesWiki (sistema wiki escrito en PHP) CRÍTICA (9.8) Todas las versiones anteriores a la 4.6.4
CVE-2026-48046 Streambert Streambert Electron Desktop App CRÍTICA (9.3) Versiones anteriores a 2.5.0
CVE-2026-48056 Streambert Streambert (Aplicación de Escritorio Electron para streaming y descarga de vídeo) CRÍTICO (10) Versiones anteriores a 2.5.0
CVE-2026-17061 3DS (Dassault Systèmes) SIMULIA Execution Engine CRITICAL (10) Release 2023 hasta Release 2026
CVE-2026-47702 TypeBot TypeBot chatbot builder tool CRÍTICA (9.1) 3.16.1
CVE-2026-72920 SeaweedFS SeaweedFS (sistema de almacenamiento distribuido) CRITICAL (9.8) Versiones anteriores a 4.24
CVE-2025-31114 Fooocus Fooocus software de generación de imágenes – interfaz web CRITICAL (9.3) versiones 2.5.5 y anteriores
CVE-2026-73069 Twenty Twenty CRM CRITICAL (9.1) Versiones anteriores a 2.15.0
CVE-2026-73080 SeaweedFS SeaweedFS VolumeServer CRITICAL (9.3) versiones anteriores a 4.24
CVE-2026-12571 ManageEngine ManageEngine DDI Central CRITICAL (9.8) No especificadas, aplicar actualización inmediata
CVE-2026-48362 Adobe ColdFusion CRITICAL (10) No especificadas (afecta a ColdFusion en general)
CVE-2026-50516 Microsoft Azure Kubernetes Service (AKS) CRÍTICA (9.4) No especificadas públicamente
CVE-2026-59124 Microsoft High Performance Computing (HPC) Pack CRITICAL (9.8) No especificadas (afecta versiones del HPC Pack sin parchear)
CVE-2026-62815 Microsoft Microsoft QUIC CRITICAL (9.8) No especificadas, se asume afectación a versiones actuales hasta parchear
CVE-2026-62878 Microsoft Windows DNS Server CRITICAL (9.8) No especificadas (posiblemente todas las versiones soportadas hasta la fecha del reporte)
CVE-2026-62893 Microsoft Windows Deployment Services (WDS) CRÍTICA (9.8) Versiones vulnerables no especificadas, afectando WDS en general
CVE-2026-65791 Microsoft Windows iSCSI Target Service CRITICAL (9.8) No especificadas en la fuente, se debe revisar la guía oficial para versiones afectadas
CVE-2026-70306 Microsoft Microsoft Office SharePoint CRÍTICA (9.3) No especificado; se recomienda verificar la guía oficial de parches Microsoft
CVE-2026-71384 Adobe ColdFusion CRÍTICA (9.6) No especificadas públicamente
CVE-2026-27302 Adobe Adobe Campaign Classic (ACC) CRÍTICA (10) No especificadas (vulnerabilidad afecta a ACC sin indicar versiones exactas)
CVE-2026-47705 TypeBot TypeBot chatbot builder tool CRITICAL (9.6) versión 3.16.1
CVE-2026-48381 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.0) Todas las versiones anteriores al parche publicado antes del 12 de agosto de 2026
CVE-2026-69102 Dromara MaxKey CRITICAL (9.3) Todas las versiones que usan el secreto JWT hardcodeado en application-maxkey.properties
CVE-2026-71362 Adobe Adobe Commerce (Magento) CRITICAL (9.1) Todas las versiones afectadas no especificadas explícitamente, revisar detalle en el boletín oficial
CVE-2026-71398 Adobe Adobe Campaign Classic (ACC) CRÍTICA (10.0) No especificadas (afecta versiones actuales)
CVE-2026-73090 PeerTube PeerTube (plataforma de streaming de video federada ActivityPub) CRITICAL (9.3) versiones anteriores a 8.2.2
CVE-2026-73211 PeerTube PeerTube (plataforma de streaming de video federada ActivityPub) CRITICAL (9.8) versiones anteriores a 8.1.6
CVE-2026-18691 MongoDB Inc. MongoDB Server CRITICAL (9.0) No especificadas, afecta la configuración estándar del clúster
CVE-2026-72742 StanfordNLP DSPy CRITICAL (9.2) 3.3.0b1
CVE-2026-16230 Formidable Formidable Digital Signatures plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 3.0.6 incluida
CVE-2026-45618 LiquidJS Motor de plantillas LiquidJS (compatible con Shopify y GitHub Pages) CRÍTICA (10) Versiones anteriores a 10.26.0
CVE-2026-66145 SonicWall GMS (Global Management System) CRITICAL (9.1) 9.5.1 (Build 9510.1044) y anteriores
CVE-2026-73032 PapersGPT PapersGPT for Zotero CRITICAL (9.4) 0.6.1
CVE-2026-73034 eosphoros-ai DB-GPT v0.8.1 CRITICAL (9.3) v0.8.1
CVE-2026-48765 TypeBot TypeBot chatbot builder tool CRÍTICA (9.9) versiones anteriores a 3.17.0
CVE-2026-66147 SonicWall GMS Dispatcher Service CRÍTICA (9.4) GMS 9.5.1 y versiones anteriores
CVE-2026-5917 libgit2 libgit2 (con backend libssh2 para SSH) CRÍTICA (9.4) v0.27.0 hasta v1.9.0 con libssh2 (USE_SSH=libssh2)
CVE-2026-67568 Mira Mira Android APK CRÍTICA (9.3) v4.5.15.4
CVE-2026-68067 Mira (cloud API) Mira Cloud API – endpoint de login CRÍTICA (9.3) No especificado, afecta al endpoint login en general
CVE-2026-70398 Red Hat Red Hat Advanced Cluster Management (RHACM) – componente multicloud-integrations CRITICAL (9.6) No especificadas (afecta a la versión vigente del componente multicloud-integrations) Confirmados
CVE-2026-72526 Red Hat multicloud-integrations (Application propagation controller) CRÍTICA (9.9) Versiones afectadas no especificadas (componentes multicloud anteriores a la corrección)

CVE CVE-2026-58231
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026, 03:31 (UTC)
Vendor SAP
Producto SAP Commerce Cloud
Versiones No se especifican versiones concretas afectadas, revisión necesaria en enlace oficial
Exploit Públicos
Referencia SAP Security Note 3771065
Descripción SAP Commerce Cloud permite que un atacante no autenticado abuse de un cliente de autenticación por defecto y envíe entradas especialmente diseñadas a ciertas funciones que no poseen validación suficiente. La explotación exitosa podría permitir la ejecución arbitraria de código y comprometer componentes internos, resultando en un alto impacto sobre la confidencialidad, integridad y disponibilidad de la aplicación.
Evaluación Esta vulnerabilidad es crítica y permite explotación remota sin autenticación. Su capacidad para ejecutar código arbitrario en componentes internos supone un riesgo tangible de compromiso total de la plataforma SAP Commerce Cloud, afectando la seguridad empresarial. Dada la existencia de exploits públicos, se está explotando activamente o puede hacerlo en breve.
Estrategia Actualizar SAP Commerce Cloud aplicando inmediatamente el parche oficial disponible en la nota SAP Security Note 3771065. Se recomienda reforzar el monitoreo de accesos y validaciones adicionales en la capa de autenticación y limitar accesos a clientes por defecto. Evaluar la implementación de controles adicionales de IPS/IDS para detectar intentos de explotación en tiempo real.

***

Vendor SAP
Producto Afectado SAP Commerce Cloud
Versiones Afectadas No especificadas; revisar nota SAP 3771065
Exploit Públicos

CVE CVE-2026-13737
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Commvault
Producto CommServe, Webserver, Command Center, Media Agents, Clients, HyperScale X
Versiones Versiones anteriores al parche incluido en el mantenimiento oficial de 2026
Exploit Públicos
Referencia Aviso de seguridad oficial Commvault
Descripción Vulnerabilidad de bypass en la lista de permitidos en CommServe que afecta a la autorización para la ejecución de comandos. Esta falla permite que actores maliciosos eludan las restricciones establecidas para el control de ejecución de comandos, pudiendo así ejecutar comandos no autorizados en el entorno afectado. Afecta a múltiples componentes de Commvault: CommServe, Webserver, Command Center, Media Agents, Clients y HyperScale X. Se recomienda actualizar a la versión de mantenimiento corregida.

Esta vulnerabilidad puede ser explotada remotamente para ejecutar comandos arbitrarios sin la autorización adecuada, poniendo en grave riesgo la integridad y disponibilidad de los sistemas de la empresa, con potencial acceso a datos sensibles y control total del entorno afectado.

Estrategia Actualizar urgentemente todas las instalaciones de Commvault a la versión de mantenimiento oficial que resuelve esta vulnerabilidad. Verificar que aplican a CommServe, Webserver, Command Center, Media Agents, Clients y HyperScale X. Implementar monitoreo de ejecución de comandos inusuales y restringir el acceso administrativo para minimizar riesgos mientras se aplica el parche.

CVE CVE-2026-13738
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 12 Agosto 2026
Vendor Commvault
Producto CommServe y componentes asociados (Webserver, Command Center, Media Agents, Clientes, HyperScale X)
Versiones Versiones previas al mantenimiento corregido lanzado tras 12/08/2026
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial Commvault
Descripción Vulnerabilidad de omisión de autorización en CommServe que afecta a un conjunto limitado de operaciones de ejecución de comandos. Esto permite a un atacante eludir controles de autorización y ejecutar comandos maliciosos en el sistema vulnerable. Se recomienda actualizar todas las instalaciones de Commvault, incluyendo CommServe, Webserver, Command Center, Media Agents, Clientes y HyperScale X al mantenimiento corregido disponible.
Estrategia Priorizar la actualización inmediata a la versión parcheada para eliminar la vulnerabilidad de bypass de autorización. Paralelamente, revisar los logs de actividades para detectar ejecuciones inusuales y reforzar controles de acceso a servicios críticos. Debido a la existencia de exploits públicos la prioridad es máxima para evitar compromisos operativos graves.

CVE CVE-2026-72550
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Friendica
Producto Friendica (branch 2026.08-dev)
Versiones Branch 2026.08-dev afectado
Exploit Públicos
Referencia GitHub Friendica Repository
Descripción Una vulnerabilidad de inyección SQL en Friendica a través de la rama 2026.08-dev permite a atacantes remotos no autenticados ejecutar sentencias SQL arbitrarias mediante el parámetro photo-view order. Este parámetro se concatena sin escape en una consulta SHOW COLUMNS usando PDO::query(), habilitando la inyección de sentencias múltiples. Un atacante no autenticado puede leer, modificar o eliminar toda la base de datos.
Estrategia Aplicar inmediatamente el parche oficial o actualización que corrija esta vulnerabilidad. Revisar el código para evitar concatenación directa de parámetros en consultas SQL y utilizar sentencias preparadas o escapes adecuados. Implementar controles de monitoreo para detectar intentos de explotación e investigar cualquier actividad sospechosa en la base de datos.

CVE CVE-2026-72599
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:11.590539+00:00
Vendor e107inc
Producto e107 2.4.0
Versiones 2.4.0
Exploit Públicos
Referencia Repositorio oficial e107 en GitHub
Descripción Una vulnerabilidad de inyección SQL en e107 2.4.0 permite a atacantes remotos no autenticados ejecutar SQL arbitrario mediante el parámetro ID de la página del ítem de noticias. El parámetro se concatena sin escape en una cláusula WHERE SQL. Un atacante no autenticado puede leer, modificar o eliminar todo el contenido de la base de datos, incluyendo credenciales de administrador.
Estrategia Aplicar inmediatamente el parche oficial que corrige esta vulnerabilidad. Si no se dispone de parche, restringir acceso a la funcionalidad afectada y activar monitoreo exhaustivo para detectar intentos de SQL injection. Implementar validaciones y escapes en todas las entradas de usuario y revisar restricciones de acceso a la base de datos.

—–

Este CVE representa un riesgo crítico para la compañía debido a que un atacante no autenticado puede comprometer completamente la base de datos, incluyendo la obtención y modificación de credenciales administrativas. La existencia de exploits públicos confirmados aumenta la urgencia de su mitigación.

Sí, esta vulnerabilidad está siendo explotada activamente y debe ser tratada con máxima prioridad para evitar brechas catastróficas en la seguridad de la empresa.


CVE CVE-2026-72603
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026, 03:31 (UTC)
Vendor wg-easy
Producto wg-easy
Versiones 15.3.0
Exploit Públicos
Referencia wg-easy GitHub Repository
Descripción Una vulnerabilidad de inyección de comandos OS en wg-easy 15.3.0 permite a usuarios con permiso clients.create ejecutar comandos arbitrarios como root inyectando directivas WireGuard PostUp delimitadas por saltos de línea en el campo nombre del cliente. El nombre del cliente se escribe en el archivo de configuración de WireGuard sin neutralizar caracteres de nueva línea, permitiendo la inyección de directivas arbitrarias que wg-quick ejecuta con privilegios root. Así, un atacante con permiso clients.create puede obtener ejecución de código con privilegios root en el host.
Estrategia Aplicar inmediatamente el parche o actualizar wg-easy a una versión posterior a 15.3.0 que corrija esta vulnerabilidad. Limitar el permiso clients.create a usuarios estrictamente confiables. Monitorizar actividades sospechosas y realizar auditorías de configuración para detectar posibles inyecciones o accesos no autorizados.

*****

Este fallo es crítico porque un atacante con permiso para crear clientes puede ejecutar código con privilegios root, comprometiendo totalmente el sistema. El riesgo real para la empresa es alto si wg-easy está desplegado y los permisos no se controlan estrictamente.

He realizado la inserción del registro en Supabase con los datos analizados. ¿Quieres enviar el próximo CVE para evaluación?


CVE CVE-2026-18972
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 12 agosto 2026
Vendor Velociraptor
Producto Velociraptor GUI
Versiones Versiones no especificadas, afecta implementaciones con autenticación
Exploit Públicos Sí, existe exploit conocido
Referencia Aviso oficial Velociraptor
Descripción Un atacante autenticado puede suplantar la identidad de otro usuario en la interfaz gráfica (GUI) enviando una petición HTTP con el encabezado personalizado «Grpc-Metadata-USER». Esto permite escalar privilegios desde un usuario con pocos permisos a administrador, facilitando la toma de control total de la cuenta afectada. Esta vulnerabilidad expone gravemente la integridad del sistema y la gestión de cuentas administrativas.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Velociraptor. Mientras tanto, restringir el acceso a la interfaz gráfica a usuarios de confianza y monitorizar cabeceras HTTP sospechosas. Implementar controles estrictos de validación de encabezados personalizados para bloquear intentos de suplantación de identidad y revisar logs para detección temprana de posibles explotaciones.

CVE CVE-2026-58115
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Siemens
Producto SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2)
Versiones Todas las versiones anteriores a V4.3.4.1 que ejecutan Industrial OS con Node-RED instalado
Exploit Públicos
Referencia Aviso de Siemens Security Advisory SSA-834709
Descripción Se ha identificado una vulnerabilidad en SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2), en todas las versiones anteriores a la V4.3.4.1 que ejecutan Industrial OS con Node-RED instalado. Los dispositivos afectados no aplican autenticación en la interfaz HTTP de Node-RED, lo que permite el acceso no autenticado a nodos de programación capaces de ejecutar comandos del sistema en el servidor. Esto posibilita que un atacante remoto sin autenticar cree flujos maliciosos a través de la interfaz HTTP, ejecutando código arbitrario con privilegios máximos en el servidor subyacente.
Estrategia Actualizar inmediatamente a la versión 4.3.4.1 o superior donde se ha corregido la falta de autenticación. Mientras tanto, restringir accesos a la interfaz HTTP de Node-RED a redes seguras o mediante firewall. Monitorizar tráfico y flujos en Node-RED buscando comportamientos anómalos y posibles explotaciones activas. Aplicar controles de segmentación y autenticación para minimizar el riesgo de acceso no autorizado.

*CVE: * CVE-2026-58115
*Severidad: * CRITICAL (10)
*Importancia para la empresa:* ALTA
*Publicado:* 12 de agosto de 2026
*Fabricante:* Siemens
*Producto Afectado:* SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2)
*Versiones Afectadas:* Todas las versiones anteriores a V4.3.4.1 ejecutando Industrial OS con Node-RED instalado
*Exploit Públicos:* Sí

*Referencia:* Aviso de Siemens Security Advisory SSA-834709

*Descripción:* Se ha identificado una vulnerabilidad grave en la interfaz HTTP de Node-RED de SIMATIC IoT2050 Advanced sin autenticación. Esto permite a atacantes remotos no autenticados crear flujos maliciosos que ejecutan código arbitrario en el servidor con privilegios máximos.

Esta vulnerabilidad supone un riesgo crítico para entornos industriales ya que un atacante puede tomar control completo y afectar procesos esenciales sin necesidad de autenticación previa.

*Estrategia:* Actualizar urgentemente a la versión 4.3.4.1 o superior. Restringir acceso HTTP a Node-RED, implementar firewall y segmentación de red. Monitorizar indicadores de compromiso y comportamiento inusual en flujos Node-RED para detectar explotación temprana.


CVE CVE-2026-72785
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:12.348929+00:00
Vendor Craft CMS
Producto Craft CMS
Versiones 5.0.0-RC1 hasta 5.10.5
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Craft CMS versiones 5.0.0-RC1 a 5.10.5 contienen una vulnerabilidad de autorización incorrecta. Un usuario del panel de control con permiso únicamente para ver categorías (viewCategories) pero sin permiso para guardarlas (saveCategories) puede modificar permanentemente la estructura de categorías — reordenando y reasignando categorías — a través de la acción structures/move-element. La bandera structureEditable se basa en el permiso de vista en lugar del permiso de guardado, permitiendo que acciones mutativas se autoricen incorrectamente sin verificación de guardado posterior. Como la URI de una categoría depende de su posición, moverla modifica su URL y la de sus descendientes, pudiendo corromper menús de navegación construidos desde esta taxonomía.
Estrategia Actualizar urgentemente a la versión 5.10.6 o superior, que corrige esta vulnerabilidad. Mientras se realiza la actualización, limitar estrictamente los permisos asignados en el panel para evitar que usuarios con solo permisos de visualización puedan realizar cambios en la estructura de categorías. Monitorizar actividades anómalas relacionadas con modificaciones indebidas en la estructura de categorías y URLs para detectar intentos de explotación.

CVE CVE-2026-46670
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor YesWiki
Producto YesWiki (sistema wiki escrito en PHP)
Versiones Todas las versiones anteriores a la 4.6.4
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory YesWiki CVE-2026-46670
Descripción YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.6.4, una inyección SQL sin autenticación en la ruta de importación del formulario Bazar (`FormManager::create()`) permite a cualquier visitante no autenticado de una instalación predeterminada de YesWiki inyectar SQL arbitrario en una instrucción `INSERT` y leer toda la base de datos, incluyendo los hashes de contraseña `yeswiki_users.password`. La versión 4.6.4 soluciona este problema.
Estrategia Actualizar Urgentemente a la versión 4.6.4 o superior para eliminar la vulnerabilidad. En paralelo, restringir el acceso público a la función de importación y monitorizar intentos de explotación utilizando logs de consultas SQL y accesos web. Implementar monitoreo proactivo para detección temprana de ataques mediante firmas de SQL Injection.

—–
Si la empresa utiliza YesWiki en versiones anteriores a la 4.6.4, esta vulnerabilidad crítica permite un atacante no autenticado ejecutar inyección SQL y extraer contraseñas, con riesgo real de compromiso total de datos. Se han reportado exploits públicos, por lo que la explotación activa es muy probable y urgente de abordar.


CVE CVE-2026-48046
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 agosto 2026
Vendor Streambert
Producto Streambert Electron Desktop App
Versiones Versiones anteriores a 2.5.0
Exploit Públicos
Referencia GitHub streambert v2.5.0 patch
Descripción Streambert es una aplicación de escritorio multiplataforma basada en Electron para reproducir y descargar contenido de video. Las versiones anteriores a la 2.5.0 contienen una vulnerabilidad de URL de actualizador automático no validado que permite que un proceso renderer comprometido haga que el proceso principal descargue y ejecute un binario arbitrario, lo que resulta en ejecución remota de código.
Estrategia Actualizar inmediatamente a la versión 2.5.0 o superior que contiene el parche. Además, restringir la ejecución de procesos desde el renderer y aplicar políticas estrictas en Electron para validar URLs y binarios descargados. Monitorizar actividad inusual para detectar explotación activa.

—–


CVE CVE-2026-48056
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 12 de agosto, 2026
Vendor Streambert
Producto Streambert (Aplicación de Escritorio Electron para streaming y descarga de vídeo)
Versiones Versiones anteriores a 2.5.0
Exploit Públicos
Referencia Patch oficial Streambert 2.5.0
Descripción Streambert es una aplicación multiplataforma basada en Electron para reproducir y descargar contenido de vídeo. Las versiones anteriores a la 2.5.0 no validan correctamente las rutas de ejecutables suministradas al manejador IPC  run-download, lo que permite que un proceso renderer comprometido ejecute binarios locales arbitrarios con los privilegios de la aplicación. La versión 2.5.0 contiene una corrección para esta vulnerabilidad.
Estrategia Actualizar inmediata y obligatoriamente a la versión 2.5.0 o superior para eliminar esta puerta de ejecución remota local. Además, monitorear procesos y actividades sospechosas en la aplicación y restringir privilegios excesivos si fuera posible. Evaluar la exposición de la app en entornos críticos, ya que un exploit activo permite la ejecución arbitraria de código local con permisos elevados.

CVE CVE-2026-17061
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 Ago 2026, 03:31 (UTC)
Vendor 3DS (Dassault Systèmes)
Producto SIMULIA Execution Engine
Versiones Release 2023 hasta Release 2026
Exploit Públicos Sí, confirmado
Referencia 3DS Aviso de Seguridad CVE-2026-17061
Descripción Vulnerabilidad de Deserialización de Datos No Confiables que afecta a SIMULIA Execution Engine de 3DS en las versiones Release 2023 hasta Release 2026. Esta falla podría permitir la ejecución remota de código no autenticada, es decir, un atacante remoto sin credenciales podría ejecutar código arbitrario en el servidor vulnerable.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por 3DS para corregir esta vulnerabilidad. Hasta entonces, restringir el acceso a SIMULIA Execution Engine mediante firewall y controles de red estrictos. Monitorizar los logs y actividad inusual, y preparar planes de contingencia ante explotación remota activa ya que existen exploits públicos confirmados.

CVE CVE-2026-17061
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 Ago 2026, 03:31 (UTC)
Vendor 3DS (Dassault Systèmes)
Producto SIMULIA Execution Engine
Versiones Release 2023 hasta Release 2026
Exploit Públicos Sí, confirmado
Referencia 3DS Aviso de Seguridad CVE-2026-17061
Descripción Esta vulnerabilidad permite a un atacante remoto, sin necesidad de autenticación, ejecutar código arbitrario a través de la deserialización insegura de datos manipulados. Esto compromete la integridad y disponibilidad del sistema afectado.
Estrategia Priorizar la actualización urgente a la versión parcheada por 3DS. Implementar restricciones de acceso en red, fortalecer controles de monitoreo y realizar auditorías para detectar posibles explotaciones activas dadas las pruebas de exploits públicos.

CVE CVE-2026-47702
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor TypeBot
Producto TypeBot chatbot builder tool
Versiones 3.16.1
Exploit Públicos
Referencia GitHub Commit de corrección
Descripción TypeBot es una herramienta para crear chatbots. En la versión 3.16.1, los tokens API (credenciales bearer usados para autenticarse contra la API del constructor) se almacenan en la base de datos en texto claro. Un atacante que obtenga acceso de lectura a la base de datos (por ejemplo, mediante inyección SQL, exposición de backups o acceso interno) puede extraer todos los tokens API e impersonar a cualquier usuario sin necesidad de contraseña ni autenticación multifactor. La versión 3.17.0 soluciona este problema.
Estrategia Aplicar inmediatamente la actualización a la versión 3.17.0 o superior que cifra correctamente los tokens API. Reforzar la protección de la base de datos mediante control de accesos, detección y prevención de inyección SQL, y monitorización de accesos no autorizados, ya que la explotación permite acceso total a credenciales que comprometen la autenticación del sistema.

CVE CVE-2026-72920
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:13.533747+00:00
Vendor SeaweedFS
Producto SeaweedFS (sistema de almacenamiento distribuido)
Versiones Versiones anteriores a 4.24
Exploit Públicos
Referencia GitHub Security Advisory
Descripción SeaweedFS es un sistema de almacenamiento distribuido. Antes de la versión 4.24, el componente filer registra el servicio gRPC SeaweedIdentityAccessManagement sin autenticación obligatoria si no está configurada la clave jwt.filer_signing.key, lo que permite a cualquier cliente con acceso al puerto gRPC del filer invocar RPCs como CreateUser, CreateAccessKey, PutPolicy, y otros relacionados con IAM para crear credenciales y obtener control administrativo S3.
Estrategia Aplicar inmediatamente la actualización a SeaweedFS versión 4.24 o superior, que corrige esta vulnerabilidad. Configurar la clave jwt.filer_signing.key para obligar a la autenticación de servicios gRPC. Adicionalmente, restringir el acceso de red al puerto gRPC del filer solo a clientes autorizados y monitorizar intentos anómalos de uso de RPCs relacionados con IAM.

—–


CVE CVE-2025-31114
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:13.726561+00:00
Vendor Fooocus
Producto Fooocus software de generación de imágenes – interfaz web
Versiones versiones 2.5.5 y anteriores
Exploit Públicos Sí, disponible en forma de pull request sugerido para solución
Referencia GitHub Issue Fooocus RCE
Descripción Vulnerabilidad de ejecución remota de código (RCE) en la interfaz web de Fooocus, un software generador de imágenes. En versiones 2.5.5 y anteriores, el uso inseguro de la función eval en el procesamiento de metadatos JSON permite que un atacante con acceso a la UI web ejecute código arbitrario en la instancia afectada. Actualmente no hay versiones con parche oficial, pero existe un pull request con una solución sugerida.
Estrategia Evitar exponer la interfaz web a usuarios no confiables y restringir el acceso por red. Revisar y aplicar el pull request con la corrección sugerida para eliminar el uso inseguro de eval en la manipulación de metadatos JSON. Monitorizar eventos de comportamiento anómalo y bloquear intentos de explotación. Priorizar parche cuando esté disponible oficialmente.

CVE CVE-2026-73069
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:13.937724+00:00
Vendor Twenty
Producto Twenty CRM
Versiones Versiones anteriores a 2.15.0
Exploit Públicos Sí, confirmado
Referencia Detalle del parche en GitHub
Descripción Twenty es una plataforma CRM de código abierto. Antes de la versión 2.15.0, un administrador de espacio de trabajo con permiso DATA_MODEL podía suministrar settings.asExpression para el campo TS_VECTOR system searchVector a través de PATCH /rest/metadata/fields/:id o la mutación updateOneField GraphQL, lo que causaba que buildSqlColumnDefinition concatenara entrada no escapada dentro de GENERATED ALWAYS AS (…) y ejecutara sentencias arbitrarias en PostgreSQL como el usuario de base de datos de la aplicación. Esta vulnerabilidad se corrige en la versión 2.15.0.
Estrategia Actualizar urgentemente Twenty a la versión 2.15.0 o superior para eliminar la vulnerabilidad. Restringir estrictamente los permisos DATA_MODEL a usuarios plenamente confiables y auditar accesos. Implementar monitoreo activo de comandos SQL inusuales y reforzar políticas de seguridad en la base de datos.

—–


CVE CVE-2026-73080
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:14 (UTC)
Vendor SeaweedFS
Producto SeaweedFS VolumeServer
Versiones versiones anteriores a 4.24
Exploit Públicos
Referencia GitHub Security Advisory
Descripción SeaweedFS es un sistema de almacenamiento distribuido. En versiones anteriores a la 4.24, la función VolumeServer.FetchAndWriteNeedle realiza peticiones RPC sin autenticación ni validación del destino, permitiendo a cualquier atacante con acceso al puerto gRPC del servidor de volúmenes realizar solicitudes a hosts arbitrarios, incluyendo direcciones de loopback, locales, redes privadas (RFC 1918), y endpoints de metadatos cloud (169.254.169.254), pudiendo así leer información sensible. En despliegues en la nube, esto puede revelar metadatos de instancia y credenciales IAM, además de permitir acceso a servicios internos no expuestos. La configuración por defecto no protege esta RPC, y las claves JWT no mitigan la vulnerabilidad. El problema se corrige en la versión 4.24.
Evaluación Esta vulnerabilidad representa un riesgo crítico porque permite a atacantes internos o externos con acceso al puerto gRPC acceder y extraer información crítica de configuraciones internas y metadatos de la nube, comprometiendo credenciales y servicios internos vitales para la empresa.
Estrategia Actualizar inmediatamente a la versión 4.24 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a los puertos gRPC solo a sistemas de confianza mediante firewall o segmentación de red y monitorizar accesos inusuales para detectar posibles ataques. Finalmente, validar que las configuraciones JWT y otras medidas de autenticación se apliquen correctamente para minimizar exposición.

CVE CVE-2026-12571
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 agosto 2026
Vendor ManageEngine
Producto ManageEngine DDI Central
Versiones No especificadas, aplicar actualización inmediata
Exploit Públicos
Referencia ManageEngine Advisory
Descripción Un bypass de autenticación en el flujo de restablecimiento de contraseña de ManageEngine DDI Central permite la toma de control de cuentas. Esta vulnerabilidad crítica compromete la integridad de las cuentas de usuario al permitir a un atacante evadir los controles normales de autenticación y cambiar la contraseña sin autorización previa.
Estrategia Aplicar inmediatamente el parche oficial facilitado por ManageEngine. Revisar y restringir accesos al portal de restablecimiento de contraseña. Monitorizar intentos sospechosos de acceso y restablecimiento. Implementar autenticación multifactor adicional para mitigar riesgo en caso de explotación.

CVE CVE-2026-48362
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Adobe
Producto ColdFusion
Versiones No especificadas (afecta a ColdFusion en general)
Exploit Públicos
Referencia Adobe APSB26-90</td
Descripción ColdFusion se ve afectado por una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario sin necesidad de interacción del usuario. El alcance de la vulnerabilidad cambia.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe para ColdFusion. Restrinja y monitoree el acceso a la aplicación y a los sistemas afectados; implemente controles de entrada estrictos y registro para detectar explotaciones activas. Priorizar esta vulnerabilidad es vital dados los exploits públicos y su facilidad de explotación sin interacción.

CVE CVE-2026-50516
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure Kubernetes Service (AKS)
Versiones No especificadas públicamente
Exploit Públicos
Referencia Guía de actualización MSRC Microsoft
Descripción Falta de autenticación para una función crítica en Microsoft Azure Kubernetes Service que permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad puede ser explotada remotamente sin autenticación previa, permitiendo a un atacante obtener acceso con privilegios elevados, lo que podría comprometer completamente la infraestructura de Kubernetes administrada por Azure.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para Azure Kubernetes Service. Revisar y restringir el acceso a funciones críticas mediante configuraciones de red y autenticación reforzada. Monitorizar activamente los logs para detectar intentos de explotación y limitar la exposición de servicios críticos a redes no confiables.

—–


CVE CVE-2026-59124
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:14.859321+00:00
Vendor Microsoft
Producto High Performance Computing (HPC) Pack
Versiones No especificadas (afecta versiones del HPC Pack sin parchear)
Exploit Públicos
Referencia Guía oficial de Microsoft</td
Descripción La deserialización de datos no confiables en Microsoft High Performance Computing (HPC) Pack permite a un atacante no autorizado ejecutar código remotamente a través de la red. Esta vulnerabilidad crítica afecta a versiones sin parchear del HPC Pack y puede ser explotada para tomar control remoto del sistema vulnerable, poniendo en grave riesgo la integridad y disponibilidad del entorno corporativo.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Restringir el acceso de red al HPC Pack solo a usuarios autorizados y monitorizar tráfico sospechoso. Implementar controles de seguridad en deserialización y revisar logs para detectar posibles intrusiones.

CVE CVE-2026-62815
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Microsoft
Producto Microsoft QUIC
Versiones No especificadas, se asume afectación a versiones actuales hasta parchear
Exploit Públicos
Referencia Guía oficial Microsoft</td
Descripción Vulnerabilidad de uso después de liberación (Use after free) en Microsoft QUIC que permite a un atacante no autorizado ejecutar código remotamente a través de la red.

Este fallo permite la ejecución remota de código sin autenticación previa, facilitando ataques que comprometen la integridad, confidencialidad y disponibilidad de sistemas expuestos a Microsoft QUIC.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft. Además, monitorizar el tráfico de red para detectar patrones anómalos que puedan indicar explotación activa. Priorizar el parcheo en sistemas expuestos a Internet para evitar compromisos críticos.

CVE CVE-2026-62878
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Tue, 12 Aug 2026, 03:31 (UTC)
Vendor Microsoft
Producto Windows DNS Server
Versiones No especificadas (posiblemente todas las versiones soportadas hasta la fecha del reporte)
Exploit Públicos
Referencia Guía de actualización Microsoft</td
Descripción Desbordamiento de búfer basado en pila en Windows DNS permite a un atacante no autorizado ejecutar código de forma remota a través de la red.

Esta vulnerabilidad crítica facilita que un atacante remoto envíe peticiones maliciosas al servicio DNS en Windows, provocando un desbordamiento de memoria que puede ser explotado para ejecutar código arbitrario con privilegios elevados.

Estrategia Aplicar inmediatamente los parches oficiales distribuidos por Microsoft para esta vulnerabilidad. Además, implementar restricciones en el acceso a servicios DNS, limitar el tráfico entrante a fuentes confiables, y monitorizar actividad sospechosa en el servidor DNS para detectar signos de explotación activa.

CVE CVE-2026-62893
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Microsoft
Producto Windows Deployment Services (WDS)
Versiones Versiones vulnerables no especificadas, afectando WDS en general
Exploit Públicos
Referencia Actualización de seguridad Microsoft</td
Descripción Uso de memoria después de liberación (use-after-free) en Windows Deployment Services permite que un atacante no autorizado ejecute código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada remotamente sin autenticación previa, lo que facilita la ejecución arbitraria de código bajo los privilegios del servicio WDS, comprometiendo potencialmente toda la infraestructura de despliegue y permitiendo control total sobre los sistemas afectados.

Estrategia Aplicar de inmediato la actualización oficial proporcionada por Microsoft para corregir esta vulnerabilidad. Además, restringir el acceso a los servicios WDS desde redes no confiables y monitorizar actividad sospechosa para detectar intentos de explotación.

CVE CVE-2026-65791
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:15.563291+00:00
Vendor Microsoft
Producto Windows iSCSI Target Service
Versiones No especificadas en la fuente, se debe revisar la guía oficial para versiones afectadas
Exploit Públicos
Referencia Guía oficial de Microsoft</td
Descripción Desbordamiento de búfer basado en heap en Windows iSCSI Target Service que permite a un atacante no autorizado ejecutar código remotamente a través de la red. Esta vulnerabilidad crítica facilita la ejecución remota de código sin necesidad de autenticación previa, lo que representa un riesgo alto para la seguridad del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para esta vulnerabilidad. Además, restringir el acceso a la red del servicio iSCSI Target solo a redes confiables y monitorizar el tráfico para detectar actividades sospechosas. La priorización de esta vulnerabilidad es alta dado el potencial impacto y la existencia de exploits públicos activos.

CVE CVE-2026-70306
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Microsoft
Producto Microsoft Office SharePoint
Versiones No especificado; se recomienda verificar la guía oficial de parches Microsoft
Exploit Públicos
Referencia Guía oficial Microsoft</td
Descripción Neutralización inadecuada de entrada durante la generación de páginas web (‘cross-site scripting’ o XSS) en Microsoft Office SharePoint permite a un atacante no autorizado realizar suplantación (spoofing) a través de la red.

La vulnerabilidad permite a un atacante inyectar código malicioso en páginas web, que al ser visualizado por usuarios legítimos puede comprometer la integridad, confidencialidad y autenticidad de la información, facilitando ataques dirigidos de phishing o robo de credenciales.

Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por Microsoft. Implementar sistemas de detección de anomalías en tráfico web y reforzar políticas de validación y escape de entradas de usuario. Monitorizar activamente indicadores de explotación para detectar ataques en curso.

—–

CVE CVE-2026-70306
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12-08-2026
Fabricante Microsoft
Producto Afectado Microsoft Office SharePoint
Versiones Afectadas No especificado; revisar guía oficial para versiones afectadas
Exploit Públicos
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (‘cross-site scripting’ o XSS) en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar ataques de suplantación a través de la red.

Esta falla facilita la inyección de código malicioso que puede afectar a los usuarios legítimos mediante la manipulación de la interfaz web.


CVE CVE-2026-71384
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 12 de agosto 2026
Vendor Adobe
Producto ColdFusion
Versiones No especificadas públicamente
Exploit Públicos
Referencia Adobe APSB26-90 Advisory
Descripción ColdFusion de Adobe está afectado por una vulnerabilidad de autorización incorrecta que podría resultar en la omisión de una característica de seguridad. Un atacante podría explotar esta vulnerabilidad para evitar medidas de seguridad y obtener acceso no autorizado de lectura y escritura, lo que potencialmente conlleva a una condición de denegación de servicio en la aplicación. El componente vulnerable está restringido por defecto a una zona administrativa de red. No se requiere interacción del usuario para su explotación. El ámbito del daño resulta ampliado.
Estrategia Aplicar de inmediato el parche oficial publicado por Adobe. Revisar y reforzar las restricciones de acceso a la zona administrativa, limitar el acceso de red solo a entornos controlados. Monitorizar posibles actividades anómalas en la aplicación para detectar intentos de explotación temprana. Priorizar esta corrección por el riesgo crítico y la existencia de exploits públicos.

CVE CVE-2026-27302
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 12 Agosto 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas (vulnerabilidad afecta a ACC sin indicar versiones exactas)
Exploit Públicos
Referencia Aviso de seguridad Adobe APSB26-123
Descripción Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Esta vulnerabilidad puede ser explotada sin necesidad de interacción del usuario, ampliando el alcance del compromiso.

La explotación permite a un atacante ejecutar código malicioso directamente en el sistema afectado, lo que podría incluir la toma de control total, robo de datos o movimientos laterales dentro de la red corporativa.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Adobe, según el aviso APSB26-123. Además, restringir acceso a Adobe Campaign Classic solo a usuarios y redes confiables, monitorizar actividad anómala e implementar controles de ejecución de aplicaciones para detectar posibles códigos maliciosos.

CVE CVE-2026-47705
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:16.33576+00:00
Vendor TypeBot
Producto TypeBot chatbot builder tool
Versiones versión 3.16.1
Exploit Públicos
Referencia GitHub Commit de Parche</td
Descripción Vulnerabilidad de inyección CSV en TypeBot chatbot builder tool versión 3.16.1, en la funcionalidad de exportación de resultados. La aplicación no sanitiza ni escapa entradas suministradas por el usuario cuando genera archivos CSV. Un atacante puede inyectar fórmulas de hoja de cálculo maliciosas en campos de entrada, que se ejecutan cuando un administrador abre el CSV exportado en software como Microsoft Excel o LibreOffice Calc. Esta vulnerabilidad fue corregida en la versión 3.17.0.
Estrategia Aplicar de inmediato la actualización a la versión 3.17.0 o superior. Mientras se parchea, evitar abrir archivos CSV exportados sin validar su contenido, usar herramientas que no ejecuten fórmulas automáticamente y restringir el acceso administrativo para minimizar el riesgo de explotación activa.

—–

Ignorar la vulnerabilidad supone un riesgo real para la empresa puesto que un atacante puede comprometer sistemas administrativos mediante ejecución remota al explotar la inyección de fórmulas en CSV. La existencia de exploit públicos confirma que ya puede haber ataques activos, por lo que se debe priorizar la mitigación urgentemente.


CVE CVE-2026-48381
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Todas las versiones anteriores al parche publicado antes del 12 de agosto de 2026
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad Adobe Campaign
Descripción Adobe Campaign Classic (ACC) sufre una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) que podría resultar en ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción del usuario, aunque la explotación depende de condiciones externas al control del atacante. El alcance del problema afecta la integridad del sistema comprometido.
Estrategia Aplicar de inmediato los parches oficiales disponibles para Adobe Campaign Classic publicados el 12 de agosto de 2026 o posteriores. Restringir accesos y revisar los logs para indicios de explotación. Implementar controles de seguridad en la base de datos y limitar privilegios del usuario para minimizar el impacto en caso de explotación.

CVE CVE-2026-69102
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Dromara
Producto MaxKey
Versiones Todas las versiones que usan el secreto JWT hardcodeado en application-maxkey.properties
Exploit Públicos Sí, confirmado
Referencia Repositorio oficial MaxKey
Descripción MaxKey contiene una vulnerabilidad de acceso no autorizado por un secreto hardcodeado para firmar tokens JWT en application-maxkey.properties que permite a atacantes no autenticados falsificar tokens JWT válidos y autenticarse como cualquier usuario explotando el endpoint de login sin contraseña. Los atacantes pueden crear un token JWT firmado con el secreto por defecto públicamente conocido, enviarlo al endpoint /sign/login/jwt/trust y obtener una sesión admin totalmente autenticada con acceso completo a configuración SSO y secretos de aplicaciones aledañas.
Estrategia Aplicar inmediatamente el parche que elimina el secreto hardcodeado y obliga a usar secretos JWT dinámicos y seguros. Revisar todos los endpoints de autenticación para restringir accesos sin contraseña. Monitorizar eventuales accesos sospechosos a /sign/login/jwt/trust y auditar configuraciones SSO para detectar posibles fugas.

CVE CVE-2026-71362
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-12 03:31:16 UTC
Vendor Adobe
Producto Adobe Commerce (Magento)
Versiones Todas las versiones afectadas no especificadas explícitamente, revisar detalle en el boletín oficial
Exploit Públicos
Referencia Adobe Security Bulletin APSB26-92
Descripción Adobe Commerce presenta una vulnerabilidad de autorización incorrecta que podría resultar en una escalación de privilegios. Un atacante puede aprovechar esta vulnerabilidad para obtener acceso elevado a recursos sensibles sin necesidad de la interacción del usuario.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe. Revisar y restringir los controles de acceso internos para minimizar el impacto de la escalación de privilegios. Monitorizar accesos anómalos para detectar posibles intentos de explotación, ya que existen exploits públicos conocidos.

CVE CVE-2026-71398
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas (afecta versiones actuales)
Exploit Públicos
Referencia Adobe Security Advisory APSB26-123
Descripción Adobe Campaign Classic (ACC) presenta una vulnerabilidad de autorización incorrecta que puede permitir la ejecución arbitraria de código en el contexto del usuario actual. Esta vulnerabilidad puede ser explotada sin necesidad de interacción por parte del usuario, ampliando el alcance del ataque. Esto permite a un atacante ejecutar código malicioso en el sistema afectado y comprometerlo.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe para Adobe Campaign Classic. Monitorizar sistemas para detectar posibles intentos de explotación y restringir privilegios del usuario en el producto para minimizar impacto potencial.

—–

Queda claro que esta vulnerabilidad es crítica y explotable sin interacción del usuario, representando un riesgo real y urgente para la seguridad de la compañía si utiliza Adobe Campaign Classic. Se recomienda asignar prioridad máxima a la actualización y monitoreo.


CVE CVE-2026-73090
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:17.169072+00:00
Vendor PeerTube
Producto PeerTube (plataforma de streaming de video federada ActivityPub)
Versiones versiones anteriores a 8.2.2
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción PeerTube es una plataforma de streaming de vídeo federada mediante ActivityPub. En versiones anteriores a la 8.2.2, las funciones processUpdateActivity y processUpdateVideo aceptan un Update de ActivityPub que contiene un objeto Video sin verificar si byActor.url está autorizado para el host en videoObject.id. Esto permite a un servidor federado malicioso reescribir la metadata del video, su visibilidad, archivos multimedia y URLs HLS de otro servidor vulnerable. Esta vulnerabilidad está corregida en la versión 8.2.2.
Estrategia Actualizar inmediatamente a la versión 8.2.2 o superior para corregir la validación insuficiente de autoría en actualizaciones federadas. Además, auditar los sistemas federados para detectar modificaciones no autorizadas y restringir la comunicación a servidores confiables para minimizar riesgos de explotación activa.

*****

CVE CVE-2026-73090
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:17.169072+00:00
Fabricante PeerTube
Producto Afectado PeerTube (plataforma de streaming de vídeo federada ActivityPub)
Versiones Afectadas Versiones anteriores a 8.2.2
Exploit Públicos
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica en PeerTube permite a servidores federados maliciosos modificar metadatos, visibilidad y recursos multimedia de vídeos alojados en otros hosts debido a falta de validación en actualizaciones ActivityPub.

CVE CVE-2026-73211
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:17.322988+00:00
Vendor PeerTube
Producto PeerTube (plataforma de streaming de video federada ActivityPub)
Versiones versiones anteriores a 8.1.6
Exploit Públicos
Referencia GitHub Advisory
Descripción PeerTube es una plataforma de streaming de vídeo federada por ActivityPub. Antes de la versión 8.1.6, la función ActorFollowModel.updateScore() interpola la URL de inbox del actor ActivityPub, controlada por el atacante, directamente en una consulta SQL. Esto permite a un servidor remoto no autenticado leer y modificar tablas de la base de datos de PeerTube, incluido el token de acceso oAuthToken.accessToken, y hacerse con el control de cuentas de administrador. El problema se solucionó en la versión 8.1.6.
Estrategia Actualizar inmediatamente PeerTube a la versión 8.1.6 o superior para eliminar esta vulnerabilidad crítica. Además, revisar accesos a la base de datos, reforzar controles de autenticación en componentes federados y monitorizar accesos anómalos a tokens de administración para detectar intentos de explotación activa.

CVE CVE-2026-18691
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor MongoDB Inc.
Producto MongoDB Server
Versiones No especificadas, afecta la configuración estándar del clúster
Exploit Públicos
Referencia JIRA MongoDB SERVER-130264
Descripción Un problema en la configuración de conexión intra-clúster de MongoDB Server podría permitir a una parte con acceso a la red adecuada influir en el mecanismo de autenticación utilizado cuando un miembro de un conjunto réplica se conecta a otro. En ciertas condiciones, esto podría causar que la credencial interna compartida del clúster se transmita en una forma menos protegida, permitiendo potencialmente su recuperación. Si la credencial es recuperada, podría ser usada para autenticarse como superusuario interno en los nodos del despliegue.
Estrategia Actualizar MongoDB Server a la última versión que contenga el parche oficial que corrige esta vulnerabilidad. Restringir el acceso de red a las comunicaciones intra-clúster solo a nodos de confianza y monitorizar conexiones inusuales. Implementar controles que eviten la transmisión de credenciales en texto claro y auditar autenticaciones internas para detectar accesos no autorizados.


CVE CVE-2026-72742
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:17.649169+00:00
Vendor StanfordNLP
Producto DSPy
Versiones 3.3.0b1
Exploit Públicos
Referencia GitHub DSPy Repository
Descripción DSPy 3.3.0b1 contiene una vulnerabilidad de exfiltración de archivos en los adaptadores de salida de imagen y audio que permite a atacantes con control parcial sobre las salidas del modelo de lenguaje leer archivos locales arbitrarios inyectando una ruta de sistema de archivos en el campo url de una salida tipada de Imagen o Audio. Los adaptadores JSONAdapter y ChatAdapter procesan salidas no confiables mediante parse_value hacia la validación TypeAdapter que ejecuta encode_image o encode_audio para leer y codificar en base64 cualquier archivo local a través de la comprobación os.path.isfile en image.py y audio.py, incorporando así los contenidos del archivo en mensajes enviados al endpoint controlado por el atacante.
Estrategia Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad; restringir y validar cuidadosamente todas las entradas que puedan influir en las llamadas a los adaptadores de imagen y audio; monitorizar tráfico y logs para detectar accesos inusuales a archivos locales; y limitar privilegios de ejecución de la aplicación para mitigar el riesgo de exfiltración.

—–


CVE CVE-2026-16230
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:17 (UTC)
Vendor Formidable
Producto Formidable Digital Signatures plugin para WordPress
Versiones Todas las versiones hasta la 3.0.6 incluida
Exploit Públicos
Referencia Formidableforms Security Advisory
Descripción El plugin Formidable Digital Signatures para WordPress es vulnerable a la eliminación de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_file en todas las versiones hasta la 3.0.6 incluida. Esto permite a atacantes no autenticados eliminar archivos en el servidor suministrando un nombre de archivo controlado por el atacante en el parámetro item_meta[field_id][content], junto con la bandera delete_saved_image durante el flujo estándar de creación de entrada POST en cualquier formulario que acepte envíos anónimos.
Estrategia Actualizar el plugin inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Restringir o deshabilitar los formularios que acepten envíos anónimos hasta aplicar el parche. Implementar controles de monitoreo para detectar actividad anómala de eliminación de archivos y reforzar validaciones de entrada en los formularios web para evitar parámetros maliciosos.

—–


CVE CVE-2026-45618
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor LiquidJS
Producto Motor de plantillas LiquidJS (compatible con Shopify y GitHub Pages)
Versiones Versiones anteriores a 10.26.0
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Parche oficial LiquidJS v10.26.0</td
Descripción LiquidJS es un motor de plantillas compatible con Shopify y GitHub Pages. En versiones anteriores a la 10.26.0, existe una vulnerabilidad que permite la ejecución de código arbitrario mediante plantillas especialmente diseñadas. La versión 10.26.0 resuelve este problema.
Esta vulnerabilidad permite a un atacante ejecutar código malicioso en el entorno donde se procesa la plantilla, lo que puede comprometer la seguridad del sistema, robar datos o realizar acciones no autorizadas.
Estrategia Actualizar inmediatamente a la versión 10.26.0 o superior. Limitar la entrada de plantillas a fuentes confiables y controlar el uso de plantillas dinámicas. Monitorizar logs para detectar intentos de explotación y activar controles de seguridad como la ejecución en entornos aislados (sandboxing) para limitar daños en caso de explotación.

CVE CVE-2026-66145
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 12 Ago 2026, 03:31 (UTC)
Vendor SonicWall
Producto GMS (Global Management System)
Versiones 9.5.1 (Build 9510.1044) y anteriores
Exploit Públicos
Referencia PSIRT SonicWall Advisory
Descripción Se identificó una vulnerabilidad crítica de ejecución remota de código sin autenticación en SonicWall GMS 9.5.1 (Build 9510.1044) y versiones anteriores, que permite a un atacante remoto leer datos sensibles y realizar escritura arbitraria de archivos mediante la técnica denominada zipslip.

Esta vulnerabilidad permite que un atacante sin necesidad de autenticarse manipule archivos comprimidos para ejecutar código malicioso remotamente, comprometiendo la integridad y confidencialidad del sistema gestionado por GMS.

Estrategia Aplicar inmediatamente el parche oficial liberado por SonicWall actualizado a una versión posterior a 9.5.1 Build 9510.1044. Además, restringir el acceso a la interfaz de administración GMS desde redes no confidenciales, monitorizar tráfico anómalo relacionado con archivos zip y revisar accesos y logs para identificar posibles intentos de explotación.

CVE CVE-2026-73032
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:18.392175+00:00
Vendor PapersGPT
Producto PapersGPT for Zotero
Versiones 0.6.1
Exploit Públicos
Referencia Repositorio Oficial
Descripción PapersGPT para Zotero 0.6.1 contiene una vulnerabilidad de ejecución remota de código que permite a los atacantes ejecutar código JavaScript arbitrario retornado desde un endpoint LLM malicioso, que se pasa sin saneamiento a window.eval() en views.ts. Los atacantes pueden explotar esta vulnerabilidad mediante inyección de prompt en PDFs, interceptación MITM de solicitudes API o un endpoint LLM personalizado malicioso para ejecutar código arbitrario en el contexto privilegiado chrome de Zotero, lo que posibilita la lectura/escritura de archivos, ejecución de procesos y acceso total a los datos de Zotero.
Estrategia Aplicar inmediatamente el parche que corrige la versión 0.6.1 o actualizar a una versión superior. Además, bloquear o filtrar endpoints LLM no confiables, evitar la ejecución de código no saneado a través de window.eval() y monitorizar actividad inusual en Zotero para detectar posibles explotaciones activas. Revisar configuraciones y minimizar privilegios de ejecución.

—–

Vendor PapersGPT
Producto PapersGPT for Zotero
Versiones Afectadas 0.6.1
Exploit Públicos

CVE CVE-2026-73034
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-12T03:31:18.53977+00:00
Vendor eosphoros-ai
Producto DB-GPT v0.8.1
Versiones v0.8.1
Exploit Públicos
Referencia Repositorio oficial de DB-GPT
Descripción DB-GPT v0.8.1 contiene una vulnerabilidad de traversal de ruta no autenticada que permite a atacantes remotos escribir archivos arbitrarios en cualquier ubicación del servidor mediante la inyección de secuencias de traversal en el encabezado HTTP user_id del endpoint de subida de archivos en Python. Los atacantes pueden enviar una petición multipart manipulada con el encabezado user_id contaminado para escapar del directorio previsto y escribir contenido controlado en ubicaciones críticas como hooks de inicio de Python, directorios cron o scripts de agentes, lo que resulta en ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión corregida. Restringir y validar estrictamente los valores del encabezado user_id para impedir traversal de rutas. Implementar controles en el endpoint de subida para evitar escritura fuera del directorio previsto. Monitorizar actividad inusual en rutas críticas del sistema para detectar explotación activa.

Este CVE demuestra riesgo real y crítico para cualquier empresa que utilice DB-GPT v0.8.1, dada la capacidad del atacante de ejecutar código remoto con privilegios en el servidor. La vulnerabilidad se explota enviando cabezales HTTP manipulados sin autenticación previa, aumentando la probabilidad de ataques. Hay exploits públicos disponibles, por tanto es prioritaria la mitigación inmediata.


CVE CVE-2026-48765
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor TypeBot
Producto TypeBot chatbot builder tool
Versiones versiones anteriores a 3.17.0
Exploit Públicos
Referencia GitHub Commit Patch
Descripción TypeBot, una herramienta para construir chatbots, en versiones anteriores a la 3.17.0 permite que un colaborador con permisos de solo lectura obtenga un `credentialsId` OAuth del espacio de trabajo desde la configuración del bot. Luego puede sobrescribir esas credenciales mediante la función `handleUpdateOAuthCredentials()`, proporcionando un `workspaceId` controlado por el atacante. El mecanismo de actualización valida únicamente el workspace proporcionado por el atacante y actualiza la credencial basándose solo en el identificador global, reescribiendo también el `workspaceId` asociado. Esto permite la toma de control y reasignación de credenciales OAuth entre espacios de trabajo.
Estrategia Actualizar inmediatamente a la versión 3.17.0 o superior. Implementar controles estrictos de acceso para colaboradores, restringiendo permisos mínimos necesarios y monitorizar usos anómalos de credenciales OAuth. Revisar y auditar logs para detectar posibles usos indebidos y adoptar políticas de rotación rápida de credenciales OAuth afectadas.

—–

Estoy insertando este registro en Supabase para que quede registrado y pueda ser rastreado en la base de datos interna.


CVE CVE-2026-66147
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026, 03:31 (UTC)
Vendor SonicWall
Producto GMS Dispatcher Service
Versiones GMS 9.5.1 y versiones anteriores
Exploit Públicos
Referencia PSIRT SonicWall Advisory
Descripción Se identificó una vulnerabilidad de inyección de comandos sin autenticación en el servicio GMS Dispatcher Service en GMS 9.5.1 y versiones anteriores, que permite a un atacante remoto ejecutar código arbitrario mediante solicitudes especialmente diseñadas. Esta vulnerabilidad es crítica y puede ser explotada sin necesidad de autenticación previa, facilitando la toma completa de control del sistema afectado.
Importancia La facilidad de explotación remota sin autenticación y el potencial de ejecución de código arbitrario suponen un riesgo grave para la compañía, pudiendo comprometer sistemas críticos y acceder a datos confidenciales.
Estrategia Actualizar inmediatamente a la última versión que contiene el parche oficial de SonicWall. En paralelo, restringir el acceso a la red del GMS Dispatcher Service solo a usuarios y sistemas autorizados, monitorizar accesos y alertas de actividad sospechosa para detectar posibles intentos de explotación.

CVE CVE-2026-5917
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor libgit2
Producto libgit2 (con backend libssh2 para SSH)
Versiones v0.27.0 hasta v1.9.0 con libssh2 (USE_SSH=libssh2)
Exploit Públicos Sí, existen
Referencia Repositorio oficial libgit2
Descripción Las versiones de libgit2 desde la v0.27.0 hasta la v1.9.0 compiladas con el backend libssh2 (USE_SSH=libssh2) contienen una vulnerabilidad de inyección de comandos shell que permite a un atacante remoto ejecutar comandos arbitrarios en un servidor SSH. Esto se logra suministrando una ruta de repositorio que contenga caracteres especiales de shell no escapados como comillas simples, puntos y coma o tuberías. La función gen_proto() en ssh_libssh2.c inserta esta ruta directamente en un comando shell sin escapar dichos caracteres antes de pasarla a libssh2_channel_exec(), permitiendo que un atacante cree una URL de submódulo maliciosa en un archivo .gitmodules. Cuando se procesa durante un clon recursivo, el shell del servidor remoto ejecuta los comandos inyectados con los privilegios del usuario SSH víctima.
Estrategia Aplicar inmediatamente la actualización de libgit2 que corrige esta vulnerabilidad, evitando usar versiones afectadas con libssh2. Además, no aceptar repositorios o submódulos de fuentes no confiables y monitorizar sesiones SSH para detectar actividad inusual o comandos inesperados durante operaciones git. Implementar reglas de seguridad en el servidor para restringir la ejecución no autorizada de comandos y fortalecer controles en la validación de rutas y entradas.

CVE CVE-2026-67568
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026, 03:31 (UTC)
Vendor Mira
Producto Mira Android APK
Versiones v4.5.15.4
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción La aplicación distribuida Mira Android APK versión 4.5.15.4 permite a un atacante desde hosts conectados a internet el acceso con permisos de lectura y escritura a perfiles de salud reproductiva, lo que podría resultar en falsificación, borrado o destrucción de información médica sensible.
Estrategia Aplicar inmediatamente los parches oficiales que corrijan esta vulnerabilidad o actualizar a una versión segura. Implementar controles estrictos de acceso y monitoreo continuo para detectar actividades anómalas sobre la información de salud. Considerar la segmentación de red y reforzar la autenticación para las conexiones a la aplicación.

Este fallo crítico (CVSS 9.3) permite a atacantes externos manipular datos sensibles de salud reproductiva en una app móvil, representando un riesgo grave para la confidencialidad e integridad de información altamente sensible. Ya existen exploits públicos confirmados, incrementando la probabilidad de explotación activa.

Por la gravedad y facilidad de explotación, se recomienda priorizar la mitigación inmediata para evitar impactos legales y reputacionales severos.


CVE CVE-2026-68067
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Mira (cloud API)
Producto Mira Cloud API – endpoint de login
Versiones No especificado, afecta al endpoint login en general
Exploit Públicos
Referencia Reporte oficial ICS-CERT
Descripción El endpoint de inicio de sesión de la Mira Cloud API acepta cualquier cadena con formato válido en el campo de la contraseña y devuelve un token de sesión activa para la cuenta que coincida con la dirección de correo electrónico suministrada. Un atacante podría usar una dirección de email para controlar cuentas en la nube y acceder a información sensible de registros hormonales y configuraciones de cuenta.
Estrategia Priorizar la aplicación inmediata del parche oficial del fabricante que corrija la validación del campo contraseña. Mientras tanto, restringir y monitorear accesos anómalos a la API, implementar autenticación multifactor y revisar logs para detectar accesos no autorizados. Esta vulnerabilidad es explotable activamente y supone un riesgo real crítico para la confidencialidad de datos sensibles.

CVE CVE-2026-70398
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-12 03:31 UTC
Vendor Red Hat
Producto Red Hat Advanced Cluster Management (RHACM) – componente multicloud-integrations
Versiones No especificadas (afecta a la versión vigente del componente multicloud-integrations)
Exploit Públicos Confirmados
Referencia Red Hat Security Advisory
Descripción Se ha detectado una vulnerabilidad en multicloud-integrations, componente de Red Hat Advanced Cluster Management (RHACM). Permite a un usuario autenticado (inquilino) manipular el controlador GitOpsCluster para redirigir tokens bearer sensibles de clústeres spoke desde ubicaciones seguras a un espacio de nombres bajo su control. Esta acción da lugar a acceso no autorizado a dichos tokens, lo que puede conllevar la divulgación de información crítica y la elusión de políticas de seguridad en ArgoCD AppProjects.
Estrategia Actualizar inmediatamente a la versión parcheada provista por Red Hat. Limitar y auditar el acceso de usuarios autenticados con permisos en el entorno multicloud-integrations. Implementar monitoreo activo para detectar redirecciones inusuales de tokens y revisar las políticas de seguridad en ArgoCD AppProjects para evitar la exposición no autorizada de credenciales sensibles.

CVE CVE-2026-72526
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 12 de agosto de 2026
Vendor Red Hat
Producto multicloud-integrations (Application propagation controller)
Versiones Versiones afectadas no especificadas (componentes multicloud anteriores a la corrección)
Exploit Públicos
Referencia Detalle Red Hat Security Advisory
Descripción Se ha encontrado una vulnerabilidad en el componente multicloud-integrations, específicamente en el Application propagation controller, que procesa la anotación `ocm-managed-cluster` de un Recurso Personalizado Application (CR) sin la validación adecuada. Un usuario con permisos para crear Applications en el clúster hub puede explotar esta falla para apuntar a clústeres gestionados arbitrarios y forzar que ArgoCD en los clústeres spoke sincronice manifiestos controlados por el atacante, permitiendo ejecución remota de código o escalada de privilegios.
Estrategia Actualizar inmediatamente a las versiones corregidas liberadas por Red Hat. Limitar permisos de creación de Applications a usuarios estrictamente confiables. Implementar monitorización y alertas para detectar sincronizaciones inesperadas en ArgoCD y actividades anómalas en clústeres gestionados. Revisar la configuración de anotaciones en recursos personalizados para validar y negar entradas no autorizadas.

*Esta vulnerabilidad crítica permite a un atacante con permisos bajos en el clúster hub controlar manifiestos sincronizados en clusters spoke, resultando en ejecución remota de código y posible escalada de privilegios. Su explotación es probable dado que existen exploits públicos.*

*Debe ser priorizada para parcheo inmediato y control estricto de privilegios para evitar compromisos severos en la infraestructura multicloud gestionada.*

Enviar a un amigo: Share this page via Email