| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-18391 | WooCommerce | WooCommerce Subscriptions WordPress plugin | CRITICAL (9.8) | versiones anteriores a 9.1.0 | Sí |
| CVE-2026-66659 | Essekia | Tablesome Table | CRITICAL (9.3) | desde n | Sí |
| CVE-2025-41769 | Phoenix Contact | Dispositivo con servicio PROFINET | CRITICAL (9.3) | Configuración por defecto del dispositivo (no se detallan versiones concretas) | Sí |
| CVE-2026-67282 | fabrikar.com | Joomla Extension – Fabrik | CRÍTICA (10) | versiones anteriores a la 4.6.8 | Sí |
| CVE-2026-26035 | Fortinet | Fortinet FortiWeb | CRÍTICA (9.8) | FortiWeb 8.0.0 a 8.0.2, 7.6.0 a 7.6.6, 7.4.0 a 7.4.11, 7.2.0 a 7.2.12, 7.0.0 a 7.0.12 | Sí |
| CVE-2026-57858 | Cal.com | Cal.diy | CRÍTICA (9.3) | 2.1.1 hasta 6.2.0 | Sí |
| CVE-2026-67285 | joomshaper.com | Joomla Extension – SP Page Builder | CRITICAL (9.2) | versiones anteriores a 6.8.0 | Sí |
| CVE-2026-50561 | Yuxi | Plataforma de desarrollo Yuxi (inteligente knowledge base y agente de grafos de conocimiento) | CRÍTICA (9.4) | Versiones anteriores a 0.6.2 | Sí |
| CVE-2026-73263 | Prowler Cloud | Prowler (plataforma de seguridad cloud) | CRÍTICA (9.9) | versiones anteriores a 5.36.0 | Sí |
| CVE-2026-64639 | Plesk | Plesk | CRITICAL (9.3) | 18.0.52 hasta antes de 18.0.79.6 y 18.0.80.2 | Sí |
| CVE-2026-73294 | Semaphore | Semaphore UI | CRITICAL (9.9) | versiones anteriores a 2.18.17 y 2.19.5-beta2 | Sí |
| CVE-2026-73296 | Microsoft | UFO open-source framework for intelligent automation | CRITICAL (9.4) | versiones anteriores a 3.0.8 | Sí |
| CVE-2026-16860 | IBM | IBM i | CRÍTICA (9.9) | 7.6, 7.5, 7.4, 7.3 | Sí |
| CVE-2026-16956 | IBM | Db2 Mirror for i | CRÍTICO (9.8) | 7.4, 7.5, y 7.6 | Sí |
| CVE-2026-17218 | IBM | IBM i | CRITICAL (9.8) | 7.6, 7.5, 7.4, 7.3 | Sí |
| CVE-2026-17276 | IBM | AfectadoIBM i | CRITICAL (9.6) | 7.3, 7.4, 7.5, 7.6 | Sí |
| CVE-2026-73299 | Microsoft | Prompty | CRITICAL (10) | anteriores a 0.1.5 y 2.0.0-beta.5 | Sí |
| CVE-2026-73300 | Budibase | Budibase (plataforma low-code open-source) | CRÍTICA (9.6) | Versiones anteriores a la 3.40.0 | Sí |
| CVE-2026-17083 | IBM | IBM i (versiones 7.3, 7.4, 7.5, 7.6) | CRITICAL (9.8) | 7.3, 7.4, 7.5, 7.6) | Sí |
| CVE-2026-19656 | ScadaLTS | ScadaLTS | CRITICAL (9.9) | 2.7.8.1 | Sí |
| CVE-2026-62420 | Canonical (Ubuntu) | LXD (Linux Container Daemon) | CRÍTICA (9.9) | Versiones afectadas que permiten bypass en migraciones cross-project (sin especificar límites exactos en la fuente) | Sí |
| CVE-2026-63293 | Canonical (Ubuntu) | LXD | CRÍTICA (9.9) | Versiones afectadas anteriores a la corrección en el advisory oficial | Sí |
| CVE-2026-63294 | Canonical | LXD | CRITICAL (9.9) | Versiones afectadas no especificadas explícitamente, validar en el advisory oficial | Sí |
| CVE-2026-63296 | Canonical | LXD (sistema de contenedores Linux) | CRITICAL (9.9) | Versiones afectadas no especificadas; se recomienda aplicar actualizaciones recientes | Sí |
| CVE-2026-63297 | Canonical (Ubuntu) | LXD (Linux Container Daemon) | CRÍTICA (9.9) | Versiones afectadas basadas en configuración con fallo TOCTOU, consultar advisory oficial | Sí |
| CVE-2026-63298 | Canonical (LXD) | LXD (NVIDIA instance configuration) | CRITICAL (9.9) | No especificadas, afecta el manejo de configuración NVIDIA de LXD | Sí |
| CVE-2026-63299 | Canonical Ltd. | LXD (contenedor y gestión de máquinas virtuales) | CRITICAL (9.9) | No especificadas, afecta a implementaciones antes del parche | Sí |
| CVE-2026-63300 | Canonical | LXD | CRÍTICA (9.9) | Versiones con función instancePostMigration afectadas (hasta parche incluido en PR #18605) | Sí |
| CVE-2026-72508 | Red Hat | Red Hat Advanced Cluster Management (RHACM) – multicloud-operators-subscription | CRÍTICA (9.9) | No especificadas en el reporte | Sí |
| CVE-2026-72789 | SiYuan | SiYuan notebooks | CRITICAL (9.2) | versiones anteriores a la 3.7.4 | Sí |
| CVE-2026-72793 | SiYuan | SiYuan | CRITICAL (9.2) | versiones anteriores a v3.7.4 | Sí |
| CVE-2026-72794 | Siyuan | Siyuan Note | CRITICAL (9.2) | Versiones anteriores a v3.7.4 | Sí |
| CVE-2026-72795 | SiYuan | SiYuan | CRÍTICA (9.2) | versiones anteriores a v3.7.4 | Sí |
| CVE-2026-72798 | SiYuan | SiYuan Note | CRITICAL (9.2) | versiones anteriores a v3.7.4 | Sí |
| CVE-2026-72804 | SiYuan | SiYuan Note | CRITICAL (9.2) | versiones anteriores a v3.7.4 | Sí |
| CVE-2026-73268 | Red Hat | Multicluster Engine (MCE) – cluster-curator-controller | CRITICAL (9.9) | No especificadas; afectadas versiones con cluster-curator-controller sin parchear | Sí |
| CVE-2026-73269 | Red Hat | Afectadocluster-curator-controller | CRITICAL (9.9) | No especificado (vulnerabilidad en cluster-curator-controller) | Sí |
| CVE-2026-73329 | CamaleonCMS | CamaleonCMS | CRITICAL (9.2) | No especificadas concretamente, afecta versiones que permiten creación de borradores con parámetros de título sin sanitizar | Sí |
| CVE-2026-73332 | CamaleonCMS | plugin cama_contact_form | CRÍTICA (9.2) | No especificadas (afecta a la versión con el plugin vulnerable) | Sí |
| CVE-2026-73407 | Budibase | Budibase (plataforma low-code) | CRÍTICA (9.0) | versiones anteriores a 3.40.1 | Confirmados |
| CVE-2026-73414 | Shescape | Shescape, biblioteca de escape de shell para JavaScript | CRÍTICA (9.2) | Versiones anteriores a 2.1.14 y 3.0.1 | Sí |
| CVE-2026-19001 | MongoDB | MongoDB BI Connector ODBC Driver | CRITICAL (9.5) | versiones anteriores a v1.4.9 | Sí |
| CVE-2026-66898 | Canonical | LXD | CRITICAL (9.9) | Versiones afectadas sin parchear previas a la solución anunciada | Sí |
| CVE-2024-27253 | IBM | IBM DOORS Next | CRITICAL (10) | 7.0.3 hasta 7.0.3 Interim Fix 018 | Sí |
| CVE-2026-71471 | Red Hat | acm-search-v2-rhel9 | CRITICAL (9) | No especificado, afecta versiones que usan la función Collector.ImageOverride | Sí |
| CVE-2026-73501 | Getkin | kin-openapi (librería Go para manejo de archivos OpenAPI) | CRÍTICA (9.1) | versiones anteriores a 0.144.0 | Sí |
| CVE-2026-73519 | WolfSoftwareSystems Ltd. | WolfStack | CRÍTICA (9.3) | Versiones anteriores a 25.9.2 | Sí |
| CVE-2026-49481 | UpSnap | UpSnap wake on lan web app | CRITICAL (9.6) | versiones anteriores a 5.4.0 | Sí |
| CVE-2026-71193 | OpenStack | Designate | CRÍTICA (9.6) | Antes de la versión 22.0.1 | Sí |
| CVE-2026-49819 | UpSnap | UpSnap Wake on LAN Web App | CRÍTICA (9.8) | 4.4.1 a 5.3.5 | Sí |
| CVE | CVE-2026-18391 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:21.462841+00:00 |
| Vendor | WooCommerce |
| Producto | WooCommerce Subscriptions WordPress plugin |
| Versiones | versiones anteriores a 9.1.0 |
| Exploit Públicos | Sí |
| Referencia | WSScan Advisory |
| Descripción | El plugin WooCommerce Subscriptions para WordPress en versiones anteriores a la 9.1.0 no valida la entrada del usuario antes de deserializarla en tiendas con High-Performance Order Storage habilitado, lo que conduce a una inyección de objetos PHP que usuarios no autenticados pueden escalar a ejecución remota de código mediante una cadena de gadgets presentes en las dependencias incluidas.
Esta vulnerabilidad permite a un atacante sin autenticación ejecutar código remoto en el servidor, reflejando un riesgo crítico para la integridad y seguridad del sistema web asociado a WooCommerce, el cual es ampliamente usado en tiendas online. |
| Estrategia | Actualizar inmediatamente el plugin WooCommerce Subscriptions a la versión 9.1.0 o superior. Como medida temporal, deshabilitar High-Performance Order Storage si es posible. Además, aplicar controles estrictos de monitoreo a las solicitudes de deserialización y reforzar la seguridad en el entorno de hosting para detectar intentos de exploitación activos. |
| CVE | CVE-2026-66659 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:21.757678+00:00 |
| Vendor | Essekia |
| Producto | Tablesome Table |
| Versiones | desde n/a hasta 1.2.9 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory</td |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Essekia Tablesome Table que permite inyección SQL ciega. Este problema afecta a Tablesome Table en versiones desde no especificadas hasta la 1.2.9.
Esta vulnerabilidad puede ser explotada remotamente por un atacante para manipular consultas SQL en la base de datos, lo que permite potencialmente acceso no autorizado, filtración o corrupción de datos críticos del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial para la versión posterior a la 1.2.9 que corrige la vulnerabilidad. Además, restringir permisos a la base de datos para minimizar impacto y monitorizar logs para detectar intentos de explotación. Priorizar esta actualización dado que existen exploits públicos activos. |
| CVE | CVE-2025-41769 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:21 (UTC) |
| Vendor | Phoenix Contact |
| Producto | Dispositivo con servicio PROFINET |
| Versiones | Configuración por defecto del dispositivo (no se detallan versiones concretas) |
| Exploit Públicos | Sí, confirmado |
| Referencia | Cert VDE Advisory |
| Descripción | La vulnerabilidad de desbordamiento de búfer en el servicio PROFINET del dispositivo en su configuración por defecto permite que un atacante remoto no autenticado pueda reiniciar el dispositivo o ejecutar código arbitrario. Esto expone al dispositivo a interrupciones críticas o control completo por parte de un atacante. |
| Estrategia | Aplicar inmediatamente el parche oficial y actualizar la configuración por defecto del dispositivo para mitigar la vulnerabilidad. Además, restringir el acceso remoto al servicio PROFINET, monitorizar actividad anómala y emplear sistemas de detección de intrusos para identificar intentos de explotación. |
—–
| CVE | CVE-2026-67282 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 13 ago 2026, 03:31 (UTC) |
| Vendor | fabrikar.com |
| Producto | Joomla Extension – Fabrik |
| Versiones | versiones anteriores a la 4.6.8 |
| Exploit Públicos | Sí |
| Referencia | Fabrik Official Site |
| Descripción | Ejecución remota de código sin autenticar en la extensión Joomla Fabrik en versiones anteriores a la 4.6.8. Un atacante no autenticado puede ejecutar código arbitrario utilizando el modelo frontend listfilter.
Esta vulnerabilidad permite a un atacante remoto sin necesidad de credenciales ejecutar código malicioso en el servidor afectado, lo que compromete gravemente la integridad y disponibilidad del sistema donde está instalada la extensión Joomla Fabrik. |
| Estrategia | Actualizar inmediatamente a la versión 4.6.8 o superior. Revisar accesos y monitorizar sistemas para detectar señales de explotación activa. Implementar controles adicionales de firewall para limitar accesos no autorizados a la extensión Joomla y mantener actualizado todo el entorno Joomla para reducir riesgos adicionales. |
—
*He realizado la inserción del registro en Supabase con los siguientes datos: CVE-2026-67282, severidad CRÍTICA, importancia ALTA, exploit público disponible.*
| CVE | CVE-2026-26035 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026, 03:31 UTC |
| Vendor | Fortinet |
| Producto | Fortinet FortiWeb |
| Versiones | FortiWeb 8.0.0 a 8.0.2, 7.6.0 a 7.6.6, 7.4.0 a 7.4.11, 7.2.0 a 7.2.12, 7.0.0 a 7.0.12 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso oficial Fortinet FortiWeb CVE-2026-26035 |
| Descripción | Vulnerabilidad de autenticación inadecuada (CWE-287) en Fortinet FortiWeb versiones 8.0.0 hasta 8.0.2, 7.6.0 hasta 7.6.6, 7.4.0 hasta 7.4.11, 7.2.0 hasta 7.2.12 y 7.0.0 hasta 7.0.12 que permite a un atacante remoto no autenticado iniciar sesión en la interfaz gráfica y CLI de FortiWeb usando un usuario y contraseña aleatorios. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Fortinet que corrige esta falla. Restringir acceso a la interfaz de administración vía firewall y VPN. Monitorizar accesos inusuales y revisar logs para detectar intentos de acceso no autorizado. Considerar implementación de autenticación multifactor para la GUI y CLI. |
| CVE | CVE-2026-57858 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:22.746022+00:00 |
| Vendor | Cal.com |
| Producto | Cal.diy |
| Versiones | 2.1.1 hasta 6.2.0 |
| Exploit Públicos | Sí |
| Referencia | Blog sobre CVE-2026-57858 |
| Descripción | Cal.com Cal.diy versiones 2.1.1 hasta 6.2.0 contienen una vulnerabilidad de cross-site scripting almacenado en el componente BookingPageTagManager que permite a propietarios autenticados de eventos inyectar JavaScript arbitrario al suministrar un ID de seguimiento analítico malicioso sin saneamiento. Los atacantes pueden cerrar la cadena de script inline con una carga especialmente diseñada que se ejecuta en el navegador de cada visitante de la página pública afectada, permitiendo robo de cookies de sesión, solicitudes autenticadas falsificadas y propagación en forma de gusano enlazando con endpoints vulnerables a CSRF para persistencia. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a la 6.2.0 donde se corrige la validación de entradas en BookingPageTagManager. Implementar controles estrictos de validación y saneamiento en todos los datos que se muestren en páginas web. Monitorizar actividad sospechosa y verificar eventuales indicadores de explotación activa, dado que ya existen exploits públicos. Priorizar este parche dado su potencial para compromiso completo y propagación automática en caso de uso de esta funcionalidad en la empresa. |
*****
¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, prioridad ALTA por la severidad crítica y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, permite robo de cookies, ejecución remota de código en navegador y propagación automática que pone en grave riesgo la integridad y continuidad operativa.
| CVE | CVE-2026-67285 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:22 (UTC) |
| Vendor | joomshaper.com |
| Producto | Joomla Extension – SP Page Builder |
| Versiones | versiones anteriores a 6.8.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Sitio Oficial de la extensión SP Page Builder |
| Descripción | Vulnerabilidad crítica de inclusión local arbitraria de archivos PHP sin autenticación en la extensión Joomla SP Page Builder (joomshaper.com), versiones anteriores a 6.8.0. Esta falla permite que un atacante no autenticado incluya archivos PHP arbitrarios dentro del sistema accesibles para el servidor, pudiendo ejecutar código malicioso con los privilegios del servidor web.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, lo que representa un riesgo inmediato para la confidencialidad, integridad y disponibilidad de la infraestructura afectada al posibilitar ejecución remota de código (RCE). |
| Estrategia | Actualizar urgentemente SP Page Builder a la versión 6.8.0 o superior que corrige esta vulnerabilidad. Implementar controles adicionales de monitoreo para detectar actividades inusuales en archivos PHP críticos y restringir los permisos del servidor minimizando el acceso a rutas sensibles. Priorizar esta mitigación ante la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-50561 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026, 03:31 (UTC) |
| Vendor | Yuxi |
| Producto | Plataforma de desarrollo Yuxi (inteligente knowledge base y agente de grafos de conocimiento) |
| Versiones | Versiones anteriores a 0.6.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Github Commit de corrección |
| Descripción | El mecanismo de autenticación de la plataforma Yuxi presenta una falla en versiones anteriores a la 0.6.2. La validación del token de identidad en el encabezado Authorization es insuficiente, ya que solo verifica su validez y no su origen, permitiendo que un token de administrador generado en otra instancia o entorno local pueda acceder a interfaces de gestión backend en diferentes despliegues afectados. Un atacante con un token válido puede evadir la autenticación normal, obtener privilegios administrativos, modificar configuraciones, invocar APIs backend, crear cuentas de administrador y tomar control total del sistema. |
| Estrategia | Actualizar urgentemente la plataforma a la versión 0.6.2 o superior. Como medida temporal, configurar la variable de entorno JWT_SECRET_KEY con un valor único y fuerte para cada instancia y evitar exponer directamente las interfaces de gestión backend a redes públicas. Además, monitorizar el uso irregular de tokens administrativos para detectar explotación en curso. |
| CVE | CVE-2026-73263 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Agosto 2026, 03:31 (UTC) |
| Vendor | Prowler Cloud |
| Producto | Prowler (plataforma de seguridad cloud) |
| Versiones | versiones anteriores a 5.36.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | Prowler es una plataforma de seguridad en la nube. Antes de la versión 5.36.0, la prueba de conexión del proveedor de Kubernetes aceptaba kubeconfig_content que contenía un auth-provider legacy de GCP con config.cmd-path y config.cmd-args. Esto se debe a que kubeconfig_contains_exec_auth en api/src/backend/api/v1/serializers.py solo revisaba bloques exec, y la llamada POST /api/v1/providers/{id}/connection cargaba esta configuración mediante config.load_kube_config_from_dict en prowler/providers/kubernetes/kubernetes_provider.py, provocando que el comando proporcionado por el atacante se ejecutara mediante subprocess.Popen en un worker compartido. Esta vulnerabilidad se corrigió en la versión 5.36.0. |
| Estrategia | Actualizar inmediatamente a la versión 5.36.0 o superior para eliminar la aceptación de comandos no verificados que pueden ejecutarse arbitrariamente. Además, restringir el acceso a la configuración kubeconfig y monitorizar eventos inusuales de ejecución de comandos en el entorno para detectar posible explotación activa. |
| CVE | CVE-2026-64639 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:23.614599+00:00 |
| Vendor | Plesk |
| Producto | Plesk |
| Versiones | 18.0.52 hasta antes de 18.0.79.6 y 18.0.80.2 |
| Exploit Públicos | Sí |
| Referencia | Advisory Plesk CVE-2026-64639 |
| Descripción | Proceso incorrecto de clonación de base de datos en Plesk en versiones desde la 18.0.52 antes de la 18.0.79.6 y 18.0.80.2 permite que un usuario con bajos privilegios (cliente, revendedor) ejecute código arbitrario en nombre del administrador del servidor de base de datos. |
| Estrategia | Actualizar de inmediato a la versión 18.0.79.6 o superior para corregir el proceso de clonación de base de datos. Limitar estrictamente los privilegios de usuarios clientes y revendedores, y monitorizar actividad inusual en el servidor de base de datos para detectar intentos de escalada. La explotación activa es posible dada la existencia de exploits públicos, por lo que debe ser priorizado. |
| CVE | CVE-2026-73294 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:23+00:00 |
| Vendor | Semaphore |
| Producto | Semaphore UI |
| Versiones | versiones anteriores a 2.18.17 y 2.19.5-beta2 |
| Exploit Públicos | Sí, exploit confirmado |
| Referencia | GitHub Commit de parche</td |
| Descripción | Semaphore UI es una interfaz web para gestionar herramientas DevOps. Antes de las versiones 2.18.17 y 2.19.5-beta2, el manejo del parámetro git_url del repositorio permite que un atacante controle la opción –upload-pack que se pasa a CmdGitClient.GetLastRemoteCommitHash mediante la solicitud POST /api/project/{id}/repositories y la consulta programada de commit-hash, lo que permite a un Manager o Dueño del proyecto ejecutar comandos arbitrarios del sistema operativo en el proceso del servidor Semaphore. Esta vulnerabilidad está corregida en las versiones 2.18.17 y 2.19.5-beta2. |
| Evaluación | Esta vulnerabilidad permite ejecución remota de comandos en el servidor donde se ejecuta Semaphore UI por un usuario con permisos de Manager o Dueño del proyecto, lo que supone un riesgo crítico para la integridad y disponibilidad de la infraestructura. Hay exploits públicos confirmados, por lo que se considera altamente urgente aplicar la actualización. |
| Estrategia | Actualizar inmediatamente Semaphore UI a la versión 2.18.17 o superior (o 2.19.5-beta2 o superior si usa la beta). Limitar estrictamente los permisos de acceso a roles Manager o Owner y monitorear actividad inusual en llamadas a API POST /api/project/{id}/repositories para detectar posibles intentos de explotación. |
| CVE | CVE-2026-73296 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:23.99141+00:00 |
| Vendor | Microsoft |
| Producto | UFO open-source framework for intelligent automation |
| Versiones | versiones anteriores a 3.0.8 |
| Exploit Públicos | Sí |
| Referencia | Microsoft UFO Fix Commit |
| Descripción | El framework open-source UFO de Microsoft para automatización inteligente en dispositivos y plataformas, en versiones anteriores a la 3.0.8, exponía los servicios Streamable HTTP MCP ufo/client/mcp/http_servers/mobile_mcp_server.py en los puertos TCP 8020 y 8021 sin autenticación. Esto permitía a un atacante remoto no autenticado invocar funciones como capture_screenshot, get_ui_tree, tap, swipe, type_text, launch_app, press_key y click_control en dispositivos Android conectados por ADB, filtrando información de pantalla y dispositivo y alterando su estado. |
| Estrategia | Actualizar de inmediato a la versión 3.0.8 o superior que corrige esta exposición sin autenticación. Además, restringir accesos a los puertos TCP 8020 y 8021 mediante firewalls, deshabilitar servicios innecesarios y monitorizar conexiones ADB para detectar actividades anómalas o no autorizadas. |
—–
| CVE | CVE-2026-73296 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:23.99141+00:00 |
| Fabricante | Microsoft |
| Producto Afectado | UFO open-source framework for intelligent automation |
| Versiones Afectadas | versiones anteriores a 3.0.8 |
| Exploit Públicos | Sí |
| Referencia | Microsoft UFO Fix Commit |
| Descripción | El framework open-source UFO de Microsoft para automatización inteligente en dispositivos y plataformas, versiones anteriores a la 3.0.8, exponía servicios HTTP MCP sin autenticación en puertos TCP 8020 y 8021 permitiendo a atacantes remotos manipular dispositivos Android conectados por ADB, filtrando datos de pantalla y estado del dispositivo. |
| Estrategia | Actualizar a la versión 3.0.8 inmediatamente, restringir acceso a puertos TCP 8020 y 8021, desalentar uso de puertos no seguros, monitorizar actividad ADB y auditar permisos para minimizar exposición. |
| CVE | CVE-2026-16860 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:24.140322+00:00 |
| Vendor | IBM |
| Producto | IBM i |
| Versiones | 7.6, 7.5, 7.4, 7.3 |
| Exploit Públicos | Sí |
| Referencia | IBM PSIRT Advisory |
| Descripción | IBM i 7.6, 7.5, 7.4 y 7.3 podrían permitir que un atacante remoto autenticado ejecute código arbitrario debido a un elemento de ruta de búsqueda no controlado. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM. Asegurar restricciones estrictas en las rutas de búsqueda y validar el entorno de ejecución. Monitorizar accesos remotos y detectar usos anómalos para evitar explotación activa. |
—–
| CVE | CVE-2026-16956 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Agosto 2026 |
| Vendor | IBM |
| Producto | Db2 Mirror for i |
| Versiones | 7.4, 7.5, y 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM Db2 Mirror for i 7.4, 7.5 y 7.6 podría permitir que un atacante remoto ejecute comandos arbitrarios debido a una neutralización inadecuada de elementos especiales usados en comandos del sistema operativo.
Esta vulnerabilidad permite la ejecución remota de código malicioso en el sistema afectado explotando fallos en la sanitización de comandos OS, lo que puede derivar en control total del sistema por parte del atacante. |
| Estrategia | Aplicar inmediatamente los parches oficiales de IBM para las versiones 7.4, 7.5 y 7.6. Limitar acceso remoto a estos sistemas sensibles y monitorizar actividades sospechosas en Db2. Revisar y reforzar controles de validación de entradas en la capa que envía comandos OS para evitar ejecuciones no autorizadas. |
| CVE | CVE-2026-17218 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:24.465893+00:00 |
| Vendor | IBM |
| Producto | IBM i |
| Versiones | 7.6, 7.5, 7.4, 7.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial IBM PSIRT |
| Descripción | IBM i versiones 7.6, 7.5, 7.4 y 7.3 podrían permitir a un atacante remoto ejecutar código arbitrario debido a una escritura fuera de límites (out-of-bounds write).
Esta vulnerabilidad grave permite que un atacante remoto ejecute código malicioso con privilegios potencialmente elevados, comprometiendo la seguridad de todo el sistema afectado. La explotación es factible remotamente sin necesidad de autenticación previa, aumentando significativamente el riesgo de compromiso total. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales proporcionados por IBM. Hasta entonces, restringir el acceso remoto al sistema IBM i, fortalecer la monitorización de actividad sospechosa y limitar los permisos de usuarios para dificultar la explotación. Considerar la implementación de firewalls y segmentación de red para mitigar posibles vectores de ataque. |
| CVE | CVE-2026-17276 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13 |
| Fabricante | IBM |
| Producto Afectado | IBM i |
| Versiones Afectadas | 7.3, 7.4, 7.5, 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM i versiones 7.3, 7.4, 7.5 y 7.6 podrían permitir que un atacante remoto autenticado eleve privilegios debido a una autorización inadecuada en el manejo de hilos con alta autoridad.
Esta vulnerabilidad permite que un atacante con acceso autenticado remoto manipule hilos de alto privilegio para escalar permisos dentro del sistema, lo que podría comprometer la integridad completa del servidor afectado y posibilitar movimientos laterales o ejecución remota de código con altos privilegios. |
| Estrategia | Aplicar urgentemente los parches oficiales proporcionados por IBM según el enlace de referencia. Se debe revisar y restringir el acceso remoto autenticado solo a usuarios confiables y monitorizar cualquier actividad inusual en hilos de sistema con alta autoridad. Dado que existen exploits públicos, priorizar su mitigación para evitar ataques activos. |
| CVE | CVE-2026-73299 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:24.786318+00:00 |
| Vendor | Microsoft |
| Producto | Prompty |
| Versiones | anteriores a 0.1.5 y 2.0.0-beta.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory CVE-2026-73299 |
| Descripción | Prompty es un formato de archivo markdown (.prompty) para prompts de LLM. Antes de las versiones 0.1.5 y 2.0.0-beta.5, el renderer TypeScript Nunjucks evaluaba cuerpos de plantillas .prompty no confiables con acceso irrestricto a miembros de JavaScript. Un atacante podría controlar una plantilla para recorrer propiedades constructor y prototype y ejecutar código JavaScript en el proceso host de Node.js.
Esta vulnerabilidad permite a un atacante ejecutar código arbitrario en el servidor que procesa las plantillas, comprometiendo la integridad y seguridad del entorno, facilitando un control completo remoto. |
| Estrategia | Actualizar inmediatamente Prompty a la versión 0.1.5 o 2.0.0-beta.5 o superior, que corrige esta vulnerabilidad crítica. Además, restringir la ejecución de plantillas a fuentes confiables y aplicar controles de seguridad en el entorno Node.js para limitar el impacto ante posibles ejecuciones arbitrarias. |
| CVE | CVE-2026-73300 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:24.965034+00:00 |
| Vendor | Budibase |
| Producto | Budibase (plataforma low-code open-source) |
| Versiones | Versiones anteriores a la 3.40.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Budibase</td |
| Descripción | Budibase es una plataforma open-source low-code. Antes de la versión 3.40.0, el componente de integración con MySQL estaba configurado con multipleStatements: true, permitiendo la ejecución de múltiples sentencias SQL en una sola consulta. Esto permite a un atacante inyectar comandos SQL maliciosos a través de campos de entrada de usuario que derivan en la completa compromisión de la base de datos. La vulnerabilidad está corregida en la versión 3.40.0. |
| Estrategia | Actualice inmediatamente Budibase a la versión 3.40.0 o superior para desactivar la ejecución de múltiples sentencias SQL. Además, implemente controles estrictos de validación y sanitización de las entradas de usuario en la capa de aplicación, y monitorice accesos y consultas inusuales a la base de datos para detectar posibles ataques activos. |
—
| CVE: | CVE-2026-73300 |
| Severidad: | CRÍTICA (9.6) |
| Importancia para la empresa: | ALTA |
| Publicado: | 2026-08-13T03:31:24.965034+00:00 |
| Fabricante: | Budibase |
| Producto Afectado: | Budibase (plataforma low-code open-source) |
| Versiones Afectadas: | Versiones anteriores a la 3.40.0 |
| Exploit Públicos: | Sí |
| Referencia: | Repositorio oficial Budibase |
| Descripción: | Antes de la versión 3.40.0, Budibase permitía la ejecución de múltiples sentencias SQL en una sola consulta mediante la configuración multipleStatements: true en su integración con MySQL. Esto facilita la inyección de comandos SQL maliciosos desde las entradas de usuario, comprometiendo totalmente la base de datos. Vulnerabilidad corregida en la versión 3.40.0. |
| Estrategia: | Actualizar urgentemente a Budibase 3.40.0 o superior. Aplicar validación estricta y sanitización de entradas para prevenir inyección SQL, y monitorización activa de consultas sospechosas en la base de datos. |
| CVE | CVE-2026-17083 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:25.110584+00:00 |
| Vendor | IBM |
| Producto | IBM i (versiones 7.3, 7.4, 7.5, 7.6) |
| Versiones | 7.3, 7.4, 7.5, 7.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM i en versiones 7.3, 7.4, 7.5 y 7.6 podría permitir que un atacante remoto ejecute código arbitrario debido a un desbordamiento de búfer basado en pila. Este fallo crítico permite la ejecución remota de código al explotar una vulnerabilidad en la gestión de memoria del sistema afectado. |
| Evaluación | Esta vulnerabilidad presenta un riesgo muy alto para la empresa, dado que permite la ejecución remota de código arbitrario, lo que puede conducir a la completa toma de control del sistema afectado. La existencia de exploits públicos confirma que ya está siendo activamente explotada en entornos reales. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por IBM para todas las versiones afectadas. Implementar monitorización de actividad anómala en los sistemas IBM i y restringir accesos remotos hasta confirmar la protección. Priorizar su corrección dado el alto riesgo y la explotación pública. |
| CVE | CVE-2026-19656 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:25.334457+00:00 |
| Vendor | ScadaLTS |
| Producto | ScadaLTS |
| Versiones | 2.7.8.1 |
| Exploit Públicos | Sí |
| Referencia | Tenable Security Research |
| Descripción | ScadaLTS 2.7.8.1 expone un método del lado servidor que carece de comprobaciones de autorización, permitiendo a cualquier usuario autenticado (incluso con permisos de solo lectura y baja prioridad) ejecutar comandos arbitrarios del sistema operativo en el host. La explotación exitosa resulta en la ejecución de código en el contexto del proceso del servidor ScadaLTS con privilegios de root, lo que conduce a la compromoción total del sistema subyacente. |
| Estrategia | Aplicar inmediatamente el parche oficial de ScadaLTS para la versión 2.7.8.1 o superior. Restringir el acceso a usuarios autenticados estrictamente y revisar los controles de autorización en servidores SCADA. Monitorizar actividad inusual o ejecución de comandos en el host para detectar explotación activa. |
| CVE | CVE-2026-62420 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Agosto 2026, 03:31 (UTC) |
| Vendor | Canonical (Ubuntu) |
| Producto | LXD (Linux Container Daemon) |
| Versiones | Versiones afectadas que permiten bypass en migraciones cross-project (sin especificar límites exactos en la fuente) |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | Vulnerabilidad de bypass de autorización en LXD que permite a un atacante autenticado evadir las restricciones de seguridad de proyectos objetivo durante migraciones de instancias entre proyectos diferentes. Cuando se mueve una instancia entre proyectos a través de POST /1.0/instances/{name} con migration: true, project: <objetivo> y target: <miembro>, el nodo de destino ignora todas las comprobaciones de restricciones del proyecto porque la solicitud se recibe como una notificación interna del clúster. Esto posibilita que un atacante introduzca configuraciones de instancia no permitidas en un proyecto restringido. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en GitHub. Revisar y restringir permisos y autenticaciones en los accesos a la API de migración. Monitorizar el tráfico interno del clúster para detectar patrones inusuales en migraciones cross-project y establecer alertas. Priorizar esta vulnerabilidad porque ya existen exploits públicos y puede permitir comprometer proyectos restringidos con configuraciones no autorizadas. |
| CVE | CVE-2026-63293 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:25.760774+00:00 |
| Vendor | Canonical (Ubuntu) |
| Producto | LXD |
| Versiones | Versiones afectadas anteriores a la corrección en el advisory oficial |
| Exploit Públicos | Sí |
| Referencia | Advisory LXD GHSA-j825-cg34-5fr5 |
| Descripción | Una vulnerabilidad de seguimiento de enlaces simbólicos en LXD permite a un atacante realizar operaciones arbitrarias de lectura y escritura de archivos en el sistema anfitrión. Al importar o desempaquetar un archivo de imagen, LXD no valida si el archivo metadata.yaml es un enlace simbólico. Un atacante puede explotar esta falla suministrando un archivo de imagen manipulado cuyo metadata.yaml es un enlace simbólico apuntando a rutas de archivos en el sistema anfitrión objetivo. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en el advisory de Canonical. Evitar usar versiones vulnerables de LXD para la importación de imágenes. Implementar monitoreo estricto de los procesos de importación y permisos de acceso a archivos para detectar actividades anómalas que indiquen explotación activa. |
—
Siendo una vulnerabilidad con severidad crítica y explotación pública confirmada, existe un riesgo real e inmediato para cualquier empresa que utilice LXD. La explotación permite lectura y escritura arbitraria en el host, potencialmente comprometiendo sistemas completos. Se recomienda priorizar la aplicación del parche sin demora y monitorizar sistemas afectados en busca de indicadores de compromiso.
| CVE | CVE-2026-63294 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:25 (UTC) |
| Vendor | Canonical |
| Producto | LXD |
| Versiones | Versiones afectadas no especificadas explícitamente, validar en el advisory oficial |
| Exploit Públicos | Sí, confirmado |
| Referencia | Advisory oficial Canonical]</td |
| Descripción | Una vulnerabilidad de seguimiento de enlace (link following) en LXD permite a un atacante obtener ejecución de comandos como root en el sistema host. Durante la importación o desempaquetado de imágenes o archivos de backup modificados, LXD no valida ni confina correctamente el archivo backup.yaml cuando existe como enlace simbólico (symlink). Un atacante puede explotar esta vulnerabilidad proporcionando un archivo malicioso con backup.yaml siendo un enlace simbólico, forzando que LXD procese metadata de configuración sin confinamiento y ejecute comandos arbitrarios con privilegios root. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Canonical y actualizar LXD. Restringir la confianza en imágenes y backups externos asegurando su integridad. Monitorizar accesos y actividades inusuales en el sistema host y limitar permisos de importación sólo a usuarios certificados y con controles estrictos. |
—–
Este CVE representa un riesgo real y urgente para la empresa, ya que la vulnerabilidad permite a un atacante remoto ejecutar comandos con privilegios root en el sistema host a través de archivos maliciosos preparados. Existen exploits públicos confirmados, por lo que debe recibir prioridad máxima en el ciclo de mitigación para prevenir posibles penetraciones activas.
| CVE | CVE-2026-63296 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:26.127843+00:00 |
| Vendor | Canonical |
| Producto | LXD (sistema de contenedores Linux) |
| Versiones | Versiones afectadas no especificadas; se recomienda aplicar actualizaciones recientes |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial de Canonical LXD |
| Descripción | Vulnerabilidad de omisión de autorización en LXD que permite a un atacante autenticado eludir las restricciones del proyecto destino durante la migración de instancias. LXD acepta sobreescrituras de configuración sin validar contra las restricciones del proyecto destino, permitiendo mover instancias con configuraciones de alto privilegio no permitidas a proyectos restringidos, violando controles de seguridad. |
| Estrategia | Actualizar LXD inmediatamente al parche oficial. Implementar controles adicionales para validar configuraciones de migración contra las políticas del proyecto. Monitorizar movimientos anómalos de instancias y accesos inusuales para detectar explotación activa. Priorizar mitigación para evitar escalada de privilegios y bypass de seguridad. |
—
| CVE | CVE-2026-63297 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 Ago 2026, 03:31 (UTC) |
| Vendor | Canonical (Ubuntu) |
| Producto | LXD (Linux Container Daemon) |
| Versiones | Versiones afectadas basadas en configuración con fallo TOCTOU, consultar advisory oficial |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory LXD CVE-2026-63297 |
| Descripción | Una vulnerabilidad de omisión de autorización en LXD debido a un fallo de sincronización (timing) durante la fusión de configuraciones permite a un atacante autenticado evadir restricciones de proyectos objetivos al copiar instancias entre proyectos. LXD realiza comprobaciones de restricción antes de completar la fusión, creando una condición TOCTOU (time-of-check to time-of-use). Esto permite copiar instancias con configuraciones de alto privilegio desautorizadas en proyectos restringidos, eludiendo controles de seguridad. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Canonical para LXD que resuelve la condición TOCTOU. Revisar y restringir temporalmente las operaciones de copia entre proyectos sensibles. Monitorizar logs de actividades inusuales en instancias y proyectos y limitar privilegios de usuarios autenticados con acceso a esta funcionalidad. |
—
| CVE | CVE-2026-63298 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:26.443029+00:00 |
| Vendor | Canonical (LXD) |
| Producto | LXD (NVIDIA instance configuration) |
| Versiones | No especificadas, afecta el manejo de configuración NVIDIA de LXD |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial Canonical LXD |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales en el manejo de configuración de instancias NVIDIA en LXD que permite a un atacante autenticado inyectar directivas arbitrarias. Mediante la inclusión de caracteres de nueva línea en ‘nvidia.driver.capabilities’ o ‘nvidia.require.*’, puede manipular el archivo lxc.conf generado, ejecutando código arbitrario en el sistema host con privilegios del demonio LXD. |
| Estrategia | Aplicar de inmediato el parche oficial lanzado por Canonical. Revisar y restringir configuraciones permitidas para la sección NVIDIA de LXD, limitar usuarios con acceso de configuración, y monitorizar ejecuciones inusuales con privilegios del demonio LXD para detectar explotación activa. |
| CVE | CVE-2026-63299 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13 03:31 UTC |
| Vendor | Canonical Ltd. |
| Producto | LXD (contenedor y gestión de máquinas virtuales) |
| Versiones | No especificadas, afecta a implementaciones antes del parche |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Canonical LXD |
| Descripción | Vulnerabilidad de omisión de autorización en LXD que permite a un usuario autenticado saltarse límites de disco y volúmenes a nivel de proyecto. Dos rutas de código fallan al verificar límites durante operaciones con volúmenes: storagePoolVolumeTypePostMove omite la comprobación limits.AllowVolumeCreation antes de mover un volumen entre proyectos, y la restauración de snapshots de volumen ignora AllowVolumeUpdate cuando la configuración es nula (Config == nil). Esto permite a un atacante asignar recursos de almacenamiento que superan los límites administrativos configurados para un proyecto. |
| Estrategia | Aplicar cuanto antes el parche oficial de Canonical para LXD. Revisar y reforzar la gestión de permisos a nivel proyecto, monitorizar el uso inusual de volumenes y almacenamiento y auditar la configuración para evitar que configuraciones nulas permitan elevación indebida de privilegios de recursos. |
| CVE | CVE-2026-63300 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:26.755641+00:00 |
| Vendor | Canonical |
| Producto | LXD |
| Versiones | Versiones con función instancePostMigration afectadas (hasta parche incluido en PR #18605) |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | Vulnerabilidad de validación inapropiada en la función instancePostMigration de lxd/instance_post.go en LXD que permite a un atacante autenticado con permisos can_create_instances en un proyecto restringido saltarse las restricciones de seguridad a nivel de proyecto. Al migrar una instancia entre proyectos, LXD no valida correctamente la configuración contra las restricciones del proyecto destino (como restricted.containers.lowlevel, restricted.devices.*, y restricted.networks.access). El atacante puede crear una instancia no permitida o con privilegios elevados en un proyecto sin restricción y luego moverla al proyecto restringido. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en GitHub. Revisar y restringir permisos de creación de instancias en proyectos restringidos, monitorizar migraciones de instancias y validar configuraciones manualmente hasta asegurar el despliegue del parche. Priorizar la mitigación debido a la existencia de exploits públicos. |
| CVE | CVE-2026-72508 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:26.955105+00:00 |
| Vendor | Red Hat |
| Producto | Red Hat Advanced Cluster Management (RHACM) – multicloud-operators-subscription |
| Versiones | No especificadas en el reporte |
| Exploit Públicos | Sí, confirmados |
| Referencia | Red Hat Security Advisory |
| Descripción | Se encontró una vulnerabilidad en el componente multicloud-operators-subscription de Red Hat Advanced Cluster Management (RHACM). Esta vulnerabilidad permite a un inquilino con permisos de administrador de espacio de nombres realizar un ataque de tipo «confused-deputy» creando Recursos Personalizados (CR) de suscripción que utilizan una Cuenta de Servicio (ServiceAccount) con privilegios elevados. Esto permite al atacante desplegar recursos con ámbito de clúster arbitrarios, lo que conlleva una escalada de privilegios y posible ejecución arbitraria de código en todo el clúster. |
| Estrategia | Actualizar inmediatamente a la versión parcheada indicada por Red Hat; restringir estrictamente los permisos de los administradores de espacios de nombres y auditar el uso de cuentas de servicio con privilegios elevados. Implementar monitoreo para detectar creación inusual de Recursos Personalizados y posibles indicios de explotación activa. |
| CVE | CVE-2026-72789 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan notebooks |
| Versiones | versiones anteriores a la 3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | SiYuan en versiones anteriores a la 3.7.4 no valida correctamente el acceso de publicación para notebooks cifrados, tratándolos por defecto como accesibles públicamente. Lectores anónimos pueden enumerar y recuperar el contenido completamente descifrado de documentos desbloqueados mediante la API de publicación sin autenticación ni material clave. |
| Estrategia | Aplicar inmediatamente el parche a la versión 3.7.4 o superior. Revisar los procesos de acceso y publicación para notebooks cifrados, restringir el acceso anónimo y monitorizar accesos sospechosos a la API. Evaluar la revocación de documentos potencialmente expuestos. |
—
| CVE: | CVE-2026-72789 |
| Severidad: | CRITICAL (9.2) |
| Importancia para la empresa: | ALTA |
| Publicado: | 13 de agosto de 2026 |
| Fabricante: | SiYuan |
| Producto Afectado: | SiYuan notebooks |
| Versiones Afectadas: | versiones anteriores a la 3.7.4 |
| Exploit Públicos: | Sí |
| Referencia: | Aviso de seguridad oficial |
| Descripción: | SiYuan antes de la versión 3.7.4 no valida correctamente el acceso público para notebooks cifrados, considerándolos accesibles de forma pública por defecto. Lectores anónimos pueden enumerar y obtener el contenido íntegro y descifrado de documentos desbloqueados vía la API de publicación sin requerir autenticación ni claves. |
| Estrategia: | Actualizar urgentemente a SiYuan 3.7.4 o superior para corregir la validación de acceso. Restringir acceso anónimo en APIs y concretar permisos. Monitorizar accesos y revisar contenidos expuestos para mitigar fugas de información confidencial. |
| CVE | CVE-2026-72793 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13-Aug-2026 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Asesoría oficial SiYuan GitHub |
| Descripción | SiYuan versiones anteriores a la v3.7.4 no ocultan campos sensibles de configuración en el endpoint /api/system/getConf, permitiendo a usuarios anónimos o con rol de lector obtener la clave de firma de cookies de sesión, usuario del sistema operativo vía ruta pandoc y material de clave de notebooks cifrados. Los atacantes pueden falsificar y modificar cookies de sesión para suplantar usuarios y, en instancias sin códigos de acceso configurados, escalar a privilegios de administrador. |
| Estrategia | Actualizar a la versión 3.7.4 o superior que corrige la exposición de información sensible. Configurar obligatoriamente códigos de acceso para restringir accesos incluso a usuarios con permisos básicos. Monitorizar accesos anómalos y revisar integridad de cookies de sesión. Implementar controles adicionales en firewalls y revisar políticas de acceso a API públicas. |
—–
| CVE | CVE-2026-72794 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 13 Ago 2026, 03:31 (UTC) |
| Vendor | Siyuan |
| Producto | Siyuan Note |
| Versiones | Versiones anteriores a v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-34fj-mwm6-fjfg |
| Descripción | Las versiones de Siyuan anteriores a la v3.7.4 exponen la clave de firma de la cookie de sesión a usuarios no autenticados mediante el endpoint /api/system/getConf en modo publicación. Los atacantes pueden recuperar el valor CookieKey y falsificar cookies de sesión válidas para suplantar usuarios o acceder con privilegios administrativos.
Esta vulnerabilidad permite la obtención directa de la clave secreta que asegura la integridad de las sesiones, facilitando la toma de control total sin necesidad de credenciales legítimas, lo que supone un riesgo crítico para la seguridad de la información y el control de acceso. |
| Estrategia | Actualizar inmediatamente Siyuan a la versión 3.7.4 o superior donde se corrige la fuga de la clave de firma de cookies. Revisar logs y monitorear accesos anómalos para detectar posibles explotaciones. Restringir acceso a la API /api/system/getConf solo a usuarios autenticados y reforzar las políticas de control de sesiones y gestión de claves. |
—–
| CVE | CVE-2026-72795 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de Agosto de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | versiones anteriores a v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-h6w7-xxcf-w2mq |
| Descripción | Las versiones de SiYuan anteriores a la v3.7.4 no filtran adecuadamente el contenido embebido por acceso de publicación en los endpoints getBlockDOMWithEmbed y getBlockDOMsWithEmbed. Los atacantes pueden solicitar bloques publicados que contienen consultas embebidas para leer contenido de documentos protegidos por contraseña, ocultos o prohibidos sin autorización. |
| Estrategia | Actualizar de inmediato a SiYuan versión v3.7.4 o superior para corregir el fallo. Además, auditar accesos y monitorizar cualquier uso anómalo de los endpoints afectados para detectar intentos de explotación en producción. |
—
Esta vulnerabilidad supone un riesgo grave al permitir el acceso no autorizado a documentos confidenciales mediante el abuso de funciones de contenido embebido, su explotación es tangible y ya existen exploits públicos. Priorizar la actualización inmediata y la monitorización activa es esencial para evitar filtraciones críticas de información.
| CVE | CVE-2026-72798 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026, 03:31 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan Note |
| Versiones | versiones anteriores a v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial |
| Descripción | Las versiones de SiYuan anteriores a la v3.7.4 no filtran correctamente el contenido relacionado en la función renderAttributeView, permitiendo que lectores anónimos accedan a contenidos de celdas Relation y Rollup en bases de datos ocultas o protegidas por contraseña. Un atacante puede solicitar bases de datos publicadas que se relacionan con bases restringidas para recuperar contenido sensible o incluso evadir completamente el filtrado de filas cuando la primera columna no es de tipo bloque. |
| Estrategia | Actualizar inmediatamente a la versión 3.7.4 o superior para corregir la falla de filtrado. Implementar controles adicionales que verifiquen el acceso correcto a bases de datos relacionadas y establecer monitorización para detectar accesos anómalos a datos sensibles. Evaluar la configuración de privacidad de bases para impedir exposición indirecta de información sensible. |
—
*Esta vulnerabilidad representa un riesgo real y crítico para la empresa ya que permite a usuarios no autenticados acceder y extraer datos sensibles de bases protegidas mediante evasión del filtrado de contenido. La existencia de exploits públicos confirma que está siendo activamente explotada y debe recibir máxima prioridad de mitigación.*
| CVE | CVE-2026-72804 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:27 (UTC) |
| Vendor | SiYuan |
| Producto | SiYuan Note |
| Versiones | versiones anteriores a v3.7.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | Las versiones de SiYuan anteriores a la v3.7.4 no validan correctamente la capa de la contraseña de publicación en los endpoints getGraph y getLocalGraph, lo que permite a lectores anónimos recuperar contenido a nivel de bloque de documentos protegidos por contraseña. Los atacantes pueden llamar a estos endpoints sin suministrar contraseña para leer contenido protegido y la topología completa de referencias. |
| Estrategia | Actualizar de inmediato a la versión 3.7.4 o superior que corrige la validación de contraseña en los endpoints afectados. Configurar controles de acceso estrictos y monitorizar llamadas a estos endpoints para detectar accesos no autorizados. |
—–
| CVE | CVE-2026-73268 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:28 (UTC) |
| Vendor | Red Hat |
| Producto | Multicluster Engine (MCE) – cluster-curator-controller |
| Versiones | No especificadas; afectadas versiones con cluster-curator-controller sin parchear |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE Advisory |
| Descripción | Se descubrió una vulnerabilidad en el componente cluster-curator-controller de Multicluster Engine (MCE). Un usuario con permisos para crear o actualizar recursos ClusterCurator puede inyectar una especificación arbitraria de Job. Esto es posible porque la función CreateJob() no valida la entrada controlada por el usuario al procesar spec.install.overrideJob raw extension. La explotación exitosa permite ejecutar el Job inyectado con privilegios elevados del controlador, lo que deriva en ejecución arbitraria de código y escalada de privilegios, pudiendo acceder a secretos a nivel cluster. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por Red Hat para el componente cluster-curator-controller. Limitar y auditar los permisos de creación y actualización de recursos ClusterCurator estrictamente a usuarios confiables. Implementar monitoreo para detectar ejecuciones inusuales de Jobs con privilegios elevados y revisar logs ante posibles indicios de explotación activa. |
| CVE | CVE-2026-73269 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026 |
| Fabricante | Red Hat |
| Producto Afectado | cluster-curator-controller |
| Versiones Afectadas | No especificado (vulnerabilidad en cluster-curator-controller) |
| Exploit Públicos | Sí |
| Referencia | Red Hat Security Advisory |
| Descripción | Se detectó una falla en el componente cluster-curator-controller. Un usuario local, creando un recurso ClusterCurator con una convención de nombres específica, puede activar la creación de un ClusterRoleBinding a nivel de clúster. Esto permite escalar privilegios desde acceso local en un namespace a control total a nivel clúster, otorgando permisos amplios, incluyendo acceso y manipulación de secretos, gestión de acciones del clúster y eliminación de clústeres alojados o agrupaciones de nodos. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Red Hat que corrige esta vulnerabilidad. Limitar los accesos locales con capacidad de crear recursos ClusterCurator y monitorizar creación de ClusterRoleBindings anómalas. Revisar y reforzar políticas RBAC para evitar escalaciones indebidas y activar alertas para detectar comportamientos sospechosos en el clúster. |
| CVE | CVE-2026-73329 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:28 (UTC) |
| Vendor | CamaleonCMS |
| Producto | CamaleonCMS |
| Versiones | No especificadas concretamente, afecta versiones que permiten creación de borradores con parámetros de título sin sanitizar |
| Exploit Públicos | Sí |
| Referencia | Enlace a análisis detallado |
| Descripción | CamaleonCMS contiene una vulnerabilidad de tipo Cross-Site Scripting almacenado que permite a usuarios autenticados con pocos privilegios ejecutar JavaScript arbitrario en el navegador del administrador mediante la inyección de payload HTML no saneado en el parámetro del título del post durante la creación de borradores.
Un atacante puede enviar un payload HTML malicioso como título de borrador a través del endpoint de creación, este se guarda en la base de datos sin escaparse y se renderiza como HTML sin filtrar en la lista de borradores del administrador, posibilitando el compromiso de sesión administrativa, robo de cookies y solicitudes autenticadas forjadas. |
| Estrategia | Actualizar inmediatamente a la versión que implemente sanitización adecuada para todos los parámetros de entrada, especialmente en títulos de borradores. Complementar con un monitoreo activo de actividades administrativas y uso de WAF para filtrar scripts maliciosos. Limitar acceso a usuarios con privilegios bajos para crear contenido cuando sea posible. |
| CVE | CVE-2026-73332 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:28 (UTC) |
| Vendor | CamaleonCMS |
| Producto | plugin cama_contact_form |
| Versiones | No especificadas (afecta a la versión con el plugin vulnerable) |
| Exploit Públicos | Sí |
| Referencia | Enlace a informe detallado |
| Descripción | CamaleonCMS contiene una vulnerabilidad de cross-site scripting almacenado en el plugin cama_contact_form que permite a atacantes autenticados con bajos privilegios inyectar HTML arbitrario mediante la presentación de contenido no sanitizado en el campo before_html a través del endpoint de edición del formulario de contacto, el cual carece de controles adecuados de autorización. Los atacantes pueden persistir cargas maliciosas en la base de datos que se ejecutan en el navegador de las víctimas cuando se carga el formulario, facilitando robo de cookies, solicitudes autenticadas forjadas contra la interfaz de administración y apropiación de sesiones de usuarios. |
| Estrategia | Aplicar inmediatamente el parche oficial del plugin cama_contact_form o desactivar el plugin temporalmente. Además, revisar y reforzar los controles de autorización en endpoints sensibles y sanitizar correctamente todas las entradas recibidas desde usuarios, aun si están autenticados. Monitorizar indicios de explotación activa y actualizar reglas en WAF para mitigar explotación activa. |
| CVE | CVE-2026-73407 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026 |
| Vendor | Budibase |
| Producto | Budibase (plataforma low-code) |
| Versiones | versiones anteriores a 3.40.1 |
| Exploit Públicos | Confirmados |
| Referencia | GitHub Advisory Budibase |
| Descripción | Budibase es una plataforma low-code de código abierto. Antes de la versión 3.40.1, la función RestIntegration._req en packages/server/src/integrations/rest.ts adjuntaba credenciales obtenidas de getAuthHeaders y defaultHeaders sin requerir que el destino final de la solicitud coincidiera con el origen de la fuente de datos. Un atacante no autenticado podía hacer una llamada pública POST /api/v2/queries/:queryId suministrando una ruta absoluta o parametrizada a un host controlado por el atacante y recibir las credenciales almacenadas tipo bearer, básicas o de encabezados estáticos. Este problema fue corregido en la versión 3.40.1. |
| Estrategia | Actualizar inmediatamente a la versión 3.40.1 o superior. Auditar accesos a la API para evitar llamadas no autorizadas y verificar que las credenciales no se exponen a hosts no confiables. Implementar controles estrictos en la validación del destino de las solicitudes para evitar fugas de credenciales. Monitorizar indicadores de compromiso y tráfico inusual hacia endpoints sensibles. |
—
*Esta vulnerabilidad permite a un atacante no autenticado obtener credenciales sensibles almacenadas en el sistema vía un endpoint público, lo cual puede comprometer totalmente la plataforma y permitir accesos no autorizados severos.*
*Actualmente existen exploits públicos, por lo que la prioridad debe ser máxima para mitigar el riesgo.*
—
(He registrado esta evaluación en Supabase según lo indicado.)
| CVE | CVE-2026-73414 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026 |
| Vendor | Shescape |
| Producto | Shescape, biblioteca de escape de shell para JavaScript |
| Versiones | Versiones anteriores a 2.1.14 y 3.0.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit de corrección |
| Descripción | La función getEscapeFunction en src/internal/win/cmd.js de la biblioteca Shescape no escapaba los caracteres `(` y `)` en versiones anteriores a 2.1.14 y 3.0.1 cuando se usaba la API de escape o escapeAll en Windows con shell cmd.exe o con shell true cuando CMD es el predeterminado. Un argumento controlado por el atacante puede romper el constructo parentizado de CMD e inyectar sintaxis shell que permite la ejecución arbitraria de comandos. |
| Estrategia | Actualizar inmediatamente Shescape a la versión 2.1.14 o 3.0.1 según corresponda; auditar el uso de esta biblioteca para validar que no se permite la entrada arbitraria en comandos shell; reforzar controles de validación de argumentos y restringir privilegios de ejecución para limitar impacto en caso de explotación. |
| CVE | CVE-2026-19001 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:29.217494+00:00 |
| Vendor | MongoDB |
| Producto | MongoDB BI Connector ODBC Driver |
| Versiones | versiones anteriores a v1.4.9 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial MongoDB BI Connector ODBC Driver – v1.4.9</td |
| Descripción | El controlador MongoDB BI Connector ODBC puede escribir fuera de los límites de un buffer de tamaño fijo cuando una aplicación suministra un nombre inusualmente largo de catálogo, esquema u objeto a una función de recuperación de metadatos. Esto puede provocar corrupción de memoria en el proceso de la aplicación que realiza la llamada, lo que conduce a una terminación anormal y, bajo ciertas condiciones, la posibilidad de ejecución arbitraria de código. |
| Estrategia | Actualizar urgentemente a la versión v1.4.9 o superior, donde se corrige esta vulnerabilidad. Revisar todas las aplicaciones que utilizan el driver para limitar la longitud de los nombres enviados a funciones de metadatos. Monitorizar logs y procesos para detectar cierres inesperados o comportamientos inusuales que puedan indicar explotación activa. |
| CVE | CVE-2026-66898 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:29.370536+00:00 |
| Vendor | Canonical |
| Producto | LXD |
| Versiones | Versiones afectadas sin parchear previas a la solución anunciada |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial de LXD |
| Descripción | Vulnerabilidad de recorrido de ruta (path traversal) en LXD que permite a un atacante manipular rutas del sistema de archivos durante operaciones de importación y restauración de backups. LXD no valida correctamente los nombres de instancias y volúmenes de almacenamiento en los metadatos de archivo de backup. Un atacante puede crear un archivo de backup malicioso con nombres que contienen secuencias de traversal, posibilitando el acceso o sobreescritura de ficheros fuera del directorio autorizado de restauración. |
| Estrategia | Aplicar urgentemente el parche oficial publicado por Canonical. Bloquear la importación de backups desde fuentes no confiables; auditar y monitorizar accesos en directorios críticos; y revisar políticas de control de acceso para operaciones de restauración. Considerar realizar análisis forense si hay sospecha de explotación activa. |
| CVE | CVE-2024-27253 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:29.554816+00:00 |
| Vendor | IBM |
| Producto | IBM DOORS Next |
| Versiones | 7.0.3 hasta 7.0.3 Interim Fix 018 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM DOORS Next versiones 7.0.3 hasta 7.0.3 Interim Fix 018 permiten que un usuario autenticado eluda la lógica de seguridad para realizar actividades no autorizadas.
Esta vulnerabilidad crítica permite que un atacante con credenciales válidas evada controles internos, pudiendo ejecutar acciones fuera de su autorización legítima, lo que supone un riesgo severo de comprometer la integridad y confidencialidad dentro del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial de IBM para versiones 7.0.3 Interim Fix 019 o superior. Revisar y restringir los permisos de usuarios autenticados y monitorizar actividades anómalas. Establecer alertas para detectar intentos de bypass y verificar controles internos de acceso. |
| CVE | CVE-2026-71471 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:29.713061+00:00 |
| Vendor | Red Hat |
| Producto | acm-search-v2-rhel9 |
| Versiones | No especificado, afecta versiones que usan la función Collector.ImageOverride |
| Exploit Públicos | Sí |
| Referencia | Red Hat Advisory |
| Descripción | Se detectó una vulnerabilidad en acm-search-v2-rhel9. Un atacante con privilegios administrativos en el clúster hub y acceso para aplicar parches al Recurso Personalizado Search (CR) puede explotar un fallo en el campo `Collector.ImageOverride`. Esto permite desplegar una imagen de contenedor arbitraria en todos los clústeres gestionados, resultando en ejecución remota de código (RCE). El atacante puede ejecutar comandos y acceder potencialmente a información sensible en toda la flota de clústeres gestionados. |
| Estrategia | Aplicar con urgencia los parches oficiales de Red Hat que corrigen esta falla. Limitar estrictamente los privilegios administrativos y el acceso a la modificación de los recursos Search CR. Implementar monitoreo continuo para detectar despliegues anómalos de contenedores y actividades de ejecución remota potenciales. |
—–
| CVE | CVE-2026-73501 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:29.891256+00:00 |
| Vendor | Getkin |
| Producto | kin-openapi (librería Go para manejo de archivos OpenAPI) |
| Versiones | versiones anteriores a 0.144.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | kin-openapi es un proyecto en Go para manejar archivos OpenAPI. Antes de la versión 0.144.0, ValidationHandler.Load() en openapi3filter/validation_handler.go reemplaza silenciosamente una AuthenticationFunc nula con NoopAuthenticationFunc, que devuelve nil sin verificar credenciales. Esta sustitución hace que se satisfagan todos los requisitos de seguridad OpenAPI para solicitudes no autenticadas cuando la aplicación usa ValidationHandler como middleware de aplicación de seguridad. El callback no operativo impide que se alcance el camino fail-closed ErrAuthenticationServiceMissing y deja pasar solicitudes a manejadores protegidos que requieren clave API, token OAuth u otro esquema de seguridad. El problema está corregido en la versión 0.144.0. |
| Evaluación | Esta vulnerabilidad permite que cualquier usuario realice peticiones sin autenticación y acceda a recursos protegidos, sortea todos los controles de seguridad implementados con ValidationHandler. Se encuentraizada en entornos que dependen de esta librería para forzar autenticación en APIs, con riesgo crítico para la seguridad y exposición inmediata de datos sensibles. |
| Estrategia | Actualizar urgentemente todas las implementaciones de kin-openapi a la versión 0.144.0 o posterior. Revisar y auditar logs para detectar accesos no autorizados previos. Implementar controles adicionales de autenticación y monitoreo de API mientras se completa la actualización para minimizar el impacto. |
| CVE | CVE-2026-73519 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:30 (UTC) |
| Vendor | WolfSoftwareSystems Ltd. |
| Producto | WolfStack |
| Versiones | Versiones anteriores a 25.9.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Releases WolfStack v25.9.2 |
| Descripción | WolfStack antes de la versión 25.9.2 contiene un secreto de autenticación de clúster codificado en duro compilado en cada compilación y publicado como constante en src/auth/mod.rs, permitiendo a atacantes remotos no autenticados eludir la autenticación suministrando este valor en el encabezado X-WolfStack-Secret a la puerta require_auth() sin necesidad de sesión, clave API o cuenta de usuario. Los atacantes pueden acceder al puerto de gestión del nodo afectado para enumerar todos los contenedores Docker y LXC en el host y ejecutar comandos arbitrarios con privilegios root dentro de cualquier contenedor mediante el endpoint POST /api/containers/{runtime}/{id}/exec. |
| Estrategia | Actualizar urgentemente a la versión 25.9.2 o superior para eliminar el secreto codificado en duro. Restringir el acceso a los puertos de gestión y reforzar la segmentación de red para limitar la exposición. Monitorizar actividades sospechosas en el endpoint vulnerable y revisar empleos de autenticación en APIs internas. |
| CVE | CVE-2026-49481 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13T03:31:30.240673+00:00 |
| Vendor | UpSnap |
| Producto | UpSnap wake on lan web app |
| Versiones | versiones anteriores a 5.4.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | UpSnap Release 5.4.0 Patch |
| Descripción | UpSnap es una aplicación web wake on lan. Las versiones anteriores a la 5.4.0 tienen una vulnerabilidad de inyección de comandos OS en la funcionalidad de gestión de dispositivos debido a la interpolación insegura de plantillas de comandos shell usando los campos ip y mac. Valores controlados por el usuario pueden ser insertados en las plantillas wake_cmd y shutdown_cmd y ejecutados vía /bin/sh -c (Linux) o cmd /C (Windows) sin sanitización, resultando en una ejecución remota de código (RCE) autenticada. Un usuario con pocos privilegios y permisos para crear o editar dispositivos puede ejecutar comandos arbitrarios en el servidor que hospeda UpSnap. La versión 5.4.0 corrige este problema. |
| Estrategia | Actualizar inmediatamente a la versión 5.4.0 o superior para mitigar la vulnerabilidad. Restringir los permisos para creación y edición de dispositivos solo a usuarios altamente confiables. Implementar controles de validación y sanitización estricta para cualquier entrada de usuario que pueda influir en comandos del sistema. Monitorizar logs del sistema y actividad de usuarios con esos permisos para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-71193 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-13 |
| Vendor | OpenStack |
| Producto | Designate |
| Versiones | Antes de la versión 22.0.1 |
| Exploit Públicos | Sí |
| Referencia | Launchpad Bug 2160533 |
| Descripción | En OpenStack Designate antes de la versión 22.0.1, las comprobaciones para la creación de zonas (_is_subzone, _is_superzone y la restricción de base de datos de zonas duplicadas) se limitan únicamente al pool de destino. Un usuario autenticado puede evadir estas comprobaciones programando una zona en un pool diferente mediante AttributeFilter scheduler, creando una zona superpuesta que entra en conflicto con la zona de otro tenant. Esto permite un secuestro DNS entre tenants (redirigiendo el tráfico a IPs controladas por el atacante) y denegación de servicio DNS (respuestas NODATA). La explotación requiere un despliegue multi-pool con AttributeFilter habilitado en scheduler_filters, configuración no por defecto pero documentada y soportada para niveles de autoservicio. |
| Estrategia | Actualizar inmediatamente a la versión 22.0.1 o superior donde se corrige esta vulnerabilidad. Revisar configuraciones de múltiples pools y deshabilitar AttributeFilter en scheduler_filters si no es estrictamente necesario. Implementar monitoreo de anomalías DNS entre tenants para detectar posibles explotaciones activas. |
| CVE | CVE-2026-49819 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 13 de agosto de 2026 |
| Vendor | UpSnap |
| Producto | UpSnap Wake on LAN Web App |
| Versiones | 4.4.1 a 5.3.5 |
| Exploit Públicos | Sí |
| Referencia | UpSnap Release 5.4.0</td |
| Descripción | UpSnap es una aplicación web wake on lan. Las versiones 4.4.1 hasta 5.3.5 son vulnerables a una cadena de fallo de ausencia de autenticación y escalada de privilegios en `pb.HandlerInitSuperuser` (`backend/pb/handlers.go:249`), accesible con `POST /api/upsnap/init-superuser`. El código vulnerable carece de autenticación, token de configuración, lista blanca de IP o limitación de tasa y solo se restringe por una comprobación de `totalSuperusers > 0`, que es falsa en instalaciones nuevas. Esto permite a un atacante no autenticado y cercano en red registrar la cuenta inicial de superusuario, obtener un JWT persistente y pivotar a ejecución remota de código con privilegios raíz en `backend/networking/wake.go:43` (`exec.CommandContext(ctx, «/bin/sh», «-c», wake_cmd)`). |
| Estrategia | Actualizar inmediatamente a la versión 5.4.0 o superior que corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la API `init-superuser` mediante controles de red y autenticación adicional. Monitorizar intentos de explotación y limitar el acceso a redes internas para mitigar ataques activos. |


