CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-27544 QA Analytics QA Heatmap Analytics (WordPress plugin) CRÍTICA (10) versiones hasta la 5.2.0.0 inclusive Sí
CVE-2026-28001 WP Directory Kit WP Directory Kit WordPress Plugin CRITICAL (9.3) versiones Sí
CVE-2026-28008 MiniOrange OAuth Single Sign On – SSO (OAuth Client) Plugin para WordPress CRÍTICA (9.8) Versiones 7.0.0 y anteriores Sí
CVE-2026-28142 Web Directory Free Web Directory Free CRÍTICA (9.3) Versiones Sí
CVE-2026-28148 Patchstack Headless Single Sign On plugin para WordPress CRITICAL (9.8) versiones iguales o anteriores a 1.6 Sí
CVE-2026-28149 Patchstack Headless Single Sign On (WordPress plugin) CRÍTICA (9.8) Versiones 1.6 y anteriores Sí
CVE-2026-28185 Login with Google (WordPress Plugin) Login with Google CRÍTICA (9.8) Versiones Sí
CVE-2026-61962 WP BASE Booking WP BASE Booking Plugin (plugin de WordPress para reservas de citas, servicios y eventos) CRÍTICA (10) Versiones iguales o inferiores a 6.3.0 Sí
CVE-2026-61966 WPJAM AfectadoWPJAM Basic Plugin CRÍTICA (9.3) Versiones iguales o anteriores a 7.0.1 Sí
CVE-2026-61967 miniOrange miniOrange OTP Verification plugin para WordPress CRITICAL (9.8) Versiones iguales o anteriores a 5.5.1 Sí
CVE-2026-61969 Listdom Listdom Plugin para WordPress CRÍTICA (9.3) Versiones iguales o inferiores a 5.6.0 Sí
CVE-2026-66424 SMS Alert SMS Alert Order Notifications (Plugin WordPress) CRITICAL (9.8) versiones iguales o inferiores a 3.9.7 Sí
CVE-2026-66436 Patchstack Profit Products Tables for WooCommerce CRÍTICA (9.3) Versiones Sí
CVE-2026-66446 If-So If-So Dynamic Content Personalization Plugin para WordPress CRÍTICA (9.3) Versiones ≤ 1.10 Sí
CVE-2026-66453 Salon Booking System AfectadoPlugin Salon Booking System para WordPress CRÍTICA (9.8) Versiones hasta la 10.30.26 inclusive Sí
CVE-2026-66458 RealPress RealPress WordPress Plugin CRITICAL (9.3) versiones Sí
CVE-2026-66465 Cartify Cartify Multipurpose WooCommerce WordPress Theme CRÍTICA (9.8) versiones 1.3.0.1 y anteriores Sí
CVE-2026-66472 Everest Backup Everest Backup CRITICAL (9.3) Versiones 2.3.12 y anteriores Sí
CVE-2026-66478 Church Admin Church Admin Plugin para WordPress CRÍTICA (9.3) Versiones iguales o anteriores a 5.1.1 Sí
CVE-2026-66691 Nokri Tema de WordPress Nokri CRÍTICO (9.8) Versiones iguales o anteriores a 1.6.6 Sí
CVE-2026-53790 Rsync Project rsync CRITICAL (9.2) versiones anteriores a 3.5.0 Sí
CVE-2026-53791 RsyncProject rsync daemon CRITICAL (9.1) versiones anteriores a 3.5.0 Sí
CVE-2026-53793 Rsync Project rsync CRÍTICA (9.1) versiones anteriores a 3.5.0 Sí
CVE-2026-70452 Rsync Project rsync CRITICAL (9.1) 3.1.0 hasta antes de la 3.5.0 Sí
CVE-2026-70460 Rsync Project rsync CRÍTICA (9.2) versiones anteriores a 3.5.0 (incluyendo 2.3.3) Sí
CVE-2026-73532 Fluent Forms Fluent Forms Pro CRÍTICA (9.3) versión 6.2.7 Sí
CVE-2026-73533 Ninja Tables Ninja Tables Pro CRÍTICA (9.3) versión 5.2.11 (única afectada) Sí
CVE-2026-67614 CyberPanel CyberPanel WebTerminal FastAPI SSH service CRITICAL (9.3) versiones anteriores a 3.0.0 Sí
CVE-2026-73567 sm-crypto sm-crypto (Implementaciones JS de algoritmos criptográficos SM2, SM3, SM4) CRÍTICA (9.1) Versiones anteriores a 0.5.0 Sí
CVE-2026-73644 OpenDJ Project OpenDJ (LDAPv3 compliant directory service) CRITICAL (9.6) versiones anteriores a 5.1.2 Sí
CVE-2026-73649 Velocity.js Velocity.js (JavaScript implementation of Apache Velocity template engine) CRITICAL (9.8) anteriores a 2.1.7 Sí
CVE-2026-73653 Vitest Vitest (testing framework) CRITICAL (9.4) versiones anteriores a 3.2.7, 4.1.10 y 5.0.0-beta.6 Sí
CVE-2026-14525 IBM WebSphere Application Server – Liberty CRITICAL (9.4) 17.0.0.3 hasta 26.0.0.8 Sí
CVE-2026-73656 Trigger.dev AfectadoTrigger.dev plataforma para agentes AI y workflows CRÍTICA (9.9) versiones anteriores a 4.5.6 Sí
CVE-2026-17482 IBM IBM Documentation Offline CRITICAL (9.8) 1.0.0 hasta 1.4.1 Sí
CVE-2026-19297 IBM Langflow OSS CRITICAL (9.1) 1.0.0 hasta 1.9.6 Sí
CVE-2026-8715 HashiCorp Vault Secrets Operator CRÍTICO (9.6) 1.3.0 hasta 1.4.1 Sí
CVE-2026-72776 Fosowl AgenticSeek CRITICAL (9.3) commit fc242c7 Sí
CVE-2026-72839 Filebrowser Filebrowser CRITICAL (9.3) version 2.63.16 Sí
CVE-2026-72841 OpenWRT luci-app-openvpn CRÍTICA (9.4) No especificadas; se afecta la versión con la vulnerabilidad en la validación del parámetro instance_name2 en la subida de archivos Sí
CVE-2026-72842 OpenWrt luci-app-lxc CRÍTICA (9.4) Versiones con la vulnerabilidad no especificadas, afectando configuraciones estándar de luci-app-lxc Sí
CVE-2026-72850 Budibase Budibase CRITICAL (9.4) Antes de la 3.40.0 Sí
CVE-2026-72851 Budibase Budibase CRÍTICO (9.0) versiones anteriores a 3.40.0 Sí
CVE-2026-73302 Budibase Budibase low-code platform CRITICAL (9) Antes de la versión 3.39.30 Sí
CVE-2026-73420 NextAuth.js NextAuth.js (sistema de autenticación para Next.js) CRÍTICO (9.1) Versiones anteriores a @auth Sí
CVE-2026-73421 NextAuth.js NextAuth.js (autenticación para Next.js) CRITICAL (9.1) Desde 5.0.0-beta.0 hasta 5.0.0-beta.32 Sí
CVE-2026-73663 FreePBX FreePBX missedcall module CRÍTICA (9.3) 16.0.0 a 16.0.10, 17.0.0 a 17.0.3 Sí
CVE-2026-73665 FreePBX FreePBX UCP Node server CRITICAL (9.3) Versiones anteriores a 17.0.9 Sí
CVE-2026-73842 OpenChoreo OpenChoreo (plataforma de desarrollo para Kubernetes) CRITICAL (9.0) anteriores a 1.0.3, 1.1.3 y 1.2.0-rc.2 Sí
CVE-2026-73843 OpenChoreo OpenChoreo (plataforma de desarrollo para Kubernetes) CRITICAL (9.6) anteriores a 1.0.2 y 1.1.2 Sí

CVE CVE-2026-27544
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026, 03:31 (UTC)
Vendor QA Analytics
Producto QA Heatmap Analytics (WordPress plugin)
Versiones versiones hasta la 5.2.0.0 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Ejecución remota de código sin autenticación (RCE) en QA Heatmap Analytics, plugin de WordPress, en versiones iguales o anteriores a la 5.2.0.0.

Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación previa, lo que puede llevar a un compromiso total del sistema. El exploit es públicamente conocido y puede ser explotado con facilidad, poniendo en riesgo la integridad, confidencialidad y disponibilidad de la información y servicios.

Estrategia Actualizar inmediatamente el plugin QA Heatmap Analytics a la versión más reciente que soluciona esta vulnerabilidad. Mientras se parchea, restringir el acceso externo a la funcionalidad afectada y monitorizar el entorno en busca de actividad anómala que pueda indicar una explotación activa.

CVE CVE-2026-28001
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:10.811167+00:00
Vendor WP Directory Kit
Producto WP Directory Kit WordPress Plugin
Versiones versiones <= 1.5.4
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección SQL sin autenticación en versiones <= 1.5.4 del plugin WP Directory Kit para WordPress. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL arbitrarias sin necesidad de autenticarse, lo que puede resultar en extracción, manipulación o eliminación de datos en la base de datos de la aplicación. El atacante puede explotar esta vulnerabilidad enviando peticiones maliciosas específicamente diseñadas para explotar el fallo de validación en las entradas del plugin, comprometiendo la integridad y confidencialidad de la información almacenada en la base de datos.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin WP Directory Kit que corrige el fallo (superior a la 1.5.4). Además, implementar medidas adicionales de filtrado y validación exhaustiva de entradas en todas las capas de la aplicación. Monitorizar logs para detectar actividades sospechosas y explotar firmas conocidas para identificar posibles ataques en curso.

CVE CVE-2026-28008
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor MiniOrange
Producto OAuth Single Sign On – SSO (OAuth Client) Plugin para WordPress
Versiones Versiones 7.0.0 y anteriores
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de autenticación rota no autenticada en el plugin OAuth Single Sign On – SSO (OAuth Client) para WordPress en versiones 7.0.0 y anteriores. Esta falla permite a un atacante sin autenticar sortear los controles normales de autenticación en el sistema SSO, facilitando el acceso no autorizado a cuentas protegidas mediante esta integración.
Estrategia Aplicar inmediatamente el parche oficial publicado por MiniOrange actualizando el plugin a la versión 7.0.1 o superior. Adicionalmente, revisar los logs de autenticación para detectar accesos anómalos y restringir temporalmente funciones críticas para usuarios SSO afectados hasta asegurar la corrección total.

—

CVE CVE-2026-28008
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14/08/2026
Fabricante MiniOrange
Producto Afectado OAuth Single Sign On – SSO (OAuth Client) Plugin de WordPress
Versiones Afectadas ≤ 7.0.0
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Se trata de una vulnerabilidad crítica de autenticación rota que permite a atacantes no autenticados eludir el proceso estándar de inicio de sesión en el plugin OAuth Single Sign On. Esto puede ser explotado para acceder a recursos y permisos reservados, comprometiendo la seguridad del acceso a la red corporativa y aplicaciones conectadas.
Estrategia Actualizar urgentemente el plugin a la versión 7.0.1 o superior que corrige la vulnerabilidad. Mientras se parchea, controlar accesos anómalos y limitar el uso de SSO para usuarios críticos, para minimizar riesgos de acceso no autorizado.

CVE CVE-2026-28142
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Web Directory Free
Producto Web Directory Free
Versiones Versiones <= 1.7.13
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una inyección SQL no autenticada en Web Directory Free en versiones iguales o anteriores a la 1.7.13 permite a un atacante remoto ejecutar código SQL arbitrario sin necesidad de autenticación previa.

Este fallo crítico puede ser explotado para manipular la base de datos, obtener información sensible o incluso tomar control total del sistema afectado con privilegios de base de datos, poniendo en alto riesgo la integridad y confidencialidad de la empresa.

Estrategia Actualizar inmediatamente a la versión 1.7.14 o superior que corrige esta vulnerabilidad. Mientras se actualiza, restringir el acceso externo al plugin y monitorizar cualquier actividad sospechosa en la base de datos. Es crítico aplicar controles de validación de entrada y realizar auditorías periódicas de seguridad para detectar explotación activa.

CVE CVE-2026-28148
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:11 (UTC)
Vendor Patchstack
Producto Headless Single Sign On plugin para WordPress
Versiones versiones iguales o anteriores a 1.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Bypass No Autenticado en Headless Single Sign On versiones 1.6 y anteriores. Esta falla permite a un atacante no autenticado evadir los controles normales de inicio de sesión único (SSO), accediendo así a funcionalidades o recursos sin credenciales válidas.

La explotación es directa, ya que no requiere autenticación previa, lo que expone sistemas que utilizan este plugin a riesgo inmediato de compromiso, incluyendo acceso no autorizado y posible escalada de privilegios.

Estrategia Actualizar de inmediato el plugin a la versión que corrija esta vulnerabilidad o deshabilitar el plugin temporalmente si no hay parche disponible. Revisar y fortalecer los mecanismos de autenticación y monitorear accesos sospechosos que puedan indicar intento de explotación.

CVE CVE-2026-28149
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Patchstack
Producto Headless Single Sign On (WordPress plugin)
Versiones Versiones 1.6 y anteriores
Exploit Públicos Sí, disponibles
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Headless Single Sign On para WordPress versiones 1.6 y anteriores. Esta falla crítica permite que un atacante remoto sin necesidad de autenticarse envíe datos maliciosos para manipular objetos PHP, posibilitando la ejecución remota de código o la interrupción del servicio.

Un adversario puede explotar esta vulnerabilidad simplemente enviando solicitudes especialmente diseñadas al plugin vulnerable, poniendo en riesgo la integridad, confidencialidad y disponibilidad del sistema afectado, lo que la convierte en una amenaza inmediata y real para entornos que utilicen este plugin en WordPress.

Estrategia Actualizar de inmediato el plugin Headless Single Sign On a la versión más reciente que contenga el parche correspondiente. Mientras se actualiza, limitar la exposición del plugin restringiendo el acceso a endpoints afectados mediante firewall o reglas de seguridad. Monitorizar tráfico anómalo y actividades inusuales. Deshabilitar temporariamente el plugin si no es crítico para la operación.

—–


CVE CVE-2026-28185
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026, 03:31 UTC
Vendor Login with Google (WordPress Plugin)
Producto Login with Google
Versiones Versiones <= 1.4.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Autenticación Rota no autenticada en el plugin de WordPress «Login with Google» versiones iguales o inferiores a 1.4.2. Esta falla crítica (9.8) permite a un atacante no autenticado eludir controles de autenticación, logrando acceso no autorizado a la cuenta de usuarios mediante la explotación de fallos en el mecanismo de autenticación con Google.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin «Login with Google» que corrige esta vulnerabilidad. Además, revisar y fortalecer los controles de autenticación externos y monitorear accesos anómalos para detectar posibles intentos de explotación activa.

—

Este CVE implica un riesgo real y crítico para la seguridad de la empresa por permitir la autenticación sin credenciales válidas. Dada la existencia de exploits públicos, la prioridad de parcheo y mitigación es máxima. Se recomienda verificar si ya existen indicios de explotación en los sistemas afectados y aplicar medidas inmediatas.


CVE CVE-2026-61962
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:11.969853+00:00
Vendor WP BASE Booking
Producto WP BASE Booking Plugin (plugin de WordPress para reservas de citas, servicios y eventos)
Versiones Versiones iguales o inferiores a 6.3.0
Exploit Públicos Sí, existe exploit público confirmado
Referencia Patchstack Advisory WP BASE Booking
Descripción Ejecución Arbitraria de Código sin Autenticación en WP BASE Booking versiones <= 6.3.0. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse. El atacante puede aprovechar esta falla para tomar el control completo del servidor WordPress afectado, comprometiendo confidencialidad, integridad y disponibilidad.
Estrategia Actualizar inmediatamente a la versión superior a 6.3.0 que corrige esta vulnerabilidad. Aplicar políticas estrictas de acceso y monitorización en los sistemas afectados. Revisar logs para detectar posibles indicios de explotación dado que existen exploits públicos que facilitan ataques activos. Implementar medidas adicionales de seguridad en plugins y entornos WordPress.

CVE CVE-2026-61966
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Fabricante WPJAM
Producto Afectado WPJAM Basic Plugin
Versiones Afectadas Versiones iguales o anteriores a 7.0.1
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección SQL en el componente Subscriber del plugin WPJAM Basic para WordPress en versiones iguales o anteriores a la 7.0.1.

Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso a través de parámetros no validados, lo que podría derivar en la exposición, manipulación o borrado de datos sensibles en la base de datos, comprometiendo gravemente la integridad y confidencialidad del sistema afectado.

Estrategia Actualizar inmediatamente a la versión más reciente del plugin WPJAM Basic, superior a la 7.0.1, ya que existe explotación pública confirmada. Complementar con monitoreo activo de logs SQL y controles de acceso estrictos a la base de datos para evitar acciones maliciosas y detectar intentos de explotación precozmente.

CVE CVE-2026-61967
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 agosto 2026
Vendor miniOrange
Producto miniOrange OTP Verification plugin para WordPress
Versiones Versiones iguales o anteriores a 5.5.1
Exploit Públicos Sí, confirmado
Referencia Patchstack advisory
Descripción Una vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin miniOrange OTP Verification para WordPress, versiones iguales o anteriores a 5.5.1, permite a un atacante no autenticado obtener privilegios elevados dentro del sistema comprometido. Esta falla puede ser explotada remotamente sin necesidad de autenticación previa, poniendo en riesgo la integridad y control del sistema WordPress afectado.
Estrategia Aplicar inmediatamente la actualización oficial a la versión superior a 5.5.1 que corrige esta vulnerabilidad. En paralelo, revisar los registros y derechos de usuario para detectar actividades anómalas o accesos no autorizados. Limitar temporalmente accesos externos y monitorizar indicadores de compromiso relacionados con la escalada de privilegios en WordPress.

CVE CVE-2026-61969
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 ago 2026, 03:31 (UTC)
Vendor Listdom
Producto Listdom Plugin para WordPress
Versiones Versiones iguales o inferiores a 5.6.0
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en Listdom versiones 5.6.0 o inferiores para WordPress. Esta vulnerabilidad permite a un atacante sin necesidad de autenticación ejecutar consultas SQL arbitrarias en la base de datos, lo que puede derivar en divulgación de información sensible, modificación o destrucción de los datos, comprometiendo la integridad y confidencialidad del sistema afectado.
Estrategia Aplicar inmediatamente el parche oficial o actualizar el Listdom Plugin a la versión superior a la 5.6.0. Además, monitorizar el tráfico de la base de datos y los logs para detectar patrones anómalos o intentos de inyección SQL. Limitar privilegios del usuario de la base de datos para minimizar impacto y aplicar reglas de firewall web para bloquear solicitudes maliciosas.

CVE CVE-2026-66424
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor SMS Alert
Producto SMS Alert Order Notifications (Plugin WordPress)
Versiones versiones iguales o inferiores a 3.9.7
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios sin autenticación en SMS Alert Order Notifications (plugin de WordPress) versiones 3.9.7 o anteriores.

Esta vulnerabilidad permite a un atacante no autenticado elevar sus privilegios, lo que puede conllevar a la toma completa de control del sistema afectado mediante la ejecución de acciones con permisos elevados.

Estrategia Actualizar inmediatamente el plugin SMS Alert Order Notifications a la última versión disponible que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a funciones críticas del plugin y monitorizar logs en búsqueda de actividades sospechosas que puedan apuntar a intentos de escalada de privilegios.



CVE CVE-2026-66436
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Patchstack
Producto Profit Products Tables for WooCommerce
Versiones Versiones <= 1.1.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección SQL no autenticada en la tabla de Productos Activos del plugin Profit Products Tables para WooCommerce, versiones iguales o anteriores a 1.1.1. Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación manipular consultas SQL, lo que podría derivar en acceso no autorizado a datos, corrupción o eliminación de los mismos.

Esta falla crítica puede ser explotada remotamente sin necesidad de credenciales, generando un riesgo severo para la integridad y confidencialidad de la base de datos asociada con WooCommerce, una plataforma comúnmente usada en tiendas online, lo que puede afectar la continuidad del negocio y la protección de datos sensibles.

Estrategia Actualizar inmediatamente a la última versión del plugin que incluya el parche oficial. En caso de no poder actualizar, implementen reglas de firewall para bloquear intentos maliciosos dirigidos a esta vulnerabilidad y revisen la base de datos para detectar accesos o modificaciones no autorizadas. Monitorizar activamente indicadores de compromiso relacionados con actividades de inyección SQL.

CVE CVE-2026-66446
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor If-So
Producto If-So Dynamic Content Personalization Plugin para WordPress
Versiones Versiones ≤ 1.10
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL en la función de suscripción (Subscriber SQL Injection) del plugin If-So Dynamic Content Personalization para WordPress, versiones 1.10 y anteriores. Esta vulnerabilidad permite a un atacante inyectar consultas SQL maliciosas a través de entradas manipuladas, comprometiendo la base de datos y potencialmente obteniendo acceso no autorizado a datos sensibles o control del sistema.
Estrategia Actualizar inmediatamente el plugin If-So a la versión 1.11 o superior que corrige esta vulnerabilidad. Aplicar principios de validación estricta de datos y uso de consultas parametrizadas para evitar inyecciones SQL. Monitorizar logs y patrones inusuales de consultas para detectar explotación activa. Priorizar la mitigación dado el exploit público existente y la severidad crítica.

CVE CVE-2026-66453
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Fabricante Salon Booking System
Producto Afectado Plugin Salon Booking System para WordPress
Versiones Afectadas Versiones hasta la 10.30.26 inclusive
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de autenticación rota sin necesidad de autenticación previa en el plugin Salon Booking System (Sistema de Reservas para Salones) versiones hasta la 10.30.26 del sistema WordPress. Este fallo permite que un atacante remoto no autenticado eluda los mecanismos de autenticación y potencialmente obtenga acceso privilegiado al sistema afectado, comprometiendo la integridad y disponibilidad de los datos y servicios.
Estrategia Actualizar inmediatamente a la versión corregida posterior a la 10.30.26. Mientras se parchea, restringir el acceso externo al plugin y monitorizar el tráfico en búsqueda de intentos de explotación. Reforzar controles de acceso y aplicar alertas ante actividades anómalas para detectar un posible uso activo de la vulnerabilidad.

CVE CVE-2026-66458
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 agosto 2026
Vendor RealPress
Producto RealPress WordPress Plugin
Versiones versiones <= 1.1.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL sin autenticación en RealPress versiones iguales o anteriores a la 1.1.2 permite a un atacante remoto ejecutar consultas SQL maliciosas en la base de datos sin necesidad de autenticarse, comprometiendo la confidencialidad, integridad y disponibilidad de los datos.
Estrategia Actualizar inmediatamente el plugin RealPress a una versión parcheada superior a la 1.1.2. Además, revisar los registros de acceso para detectar actividad sospechosa y restringir el acceso externo al panel administrador mientras no se actualiza.

—–

Este CVE representa una amenaza crítica debido a que puede ser explotado remotamente sin autenticación, lo que facilita ataques directos a la base de datos. La existencia de exploit públicos confirma que está siendo explotado activamente; por tanto, la priorización es urgente para evitar compromisos graves.


CVE CVE-2026-66465
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Cartify
Producto Cartify Multipurpose WooCommerce WordPress Theme
Versiones versiones 1.3.0.1 y anteriores
Exploit Públicos Sí, disponible
Referencia PatchStack Advisory
Descripción Autenticación rota no autenticada en Cartify versiones iguales o anteriores a 1.3.0.1 que permite tomar control de cuentas sin necesidad de autenticación previa.

Esta vulnerabilidad crítica permite a un atacante remoto acceder y tomar control total de cuentas de usuario sin necesidad de credenciales, explotando fallos en el mecanismo de autenticación. Esto puede comprometer la confidencialidad, integridad y disponibilidad del sistema de e-commerce, facilitando fraudes o acceso no autorizado a datos sensibles.

Estrategia Actualizar inmediatamente a una versión corregida superior a la 1.3.0.1 cuando esté disponible. Mientras tanto, restringir el acceso público, implementar monitoreo y alertas para actividades inusuales de inicio de sesión, y reforzar controles de autenticación multifactor para disminuir el riesgo.

CVE CVE-2026-66472
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Everest Backup
Producto Everest Backup
Versiones Versiones 2.3.12 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Se ha detectado una vulnerabilidad de inyección SQL no autenticada en Everest Backup en versiones 2.3.12 y anteriores. Esta vulnerabilidad permite a atacantes remotos inyectar consultas SQL arbitrarias sin necesidad de autenticarse, lo que puede derivar en la manipulación o filtración de datos críticos en la base de datos.

Un atacante puede explotar esta falla enviando peticiones especialmente diseñadas para ejecutar comandos SQL maliciosos, comprometiendo la integridad y confidencialidad del sistema afectado. Dado que no requiere credenciales, el riesgo de explotación activa es alto y puede afectar directamente a la disponibilidad o integridad de la información.

Estrategia Actualizar inmediatamente Everest Backup a la última versión disponible que corrige esta vulnerabilidad. Implementar medidas de monitoreo de logs para detectar patrones de inyección SQL, restringir el acceso a la aplicación y reforzar controles de validación y saneamiento de entradas en todas las interfaces asociadas.

CVE CVE-2026-66478
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Church Admin
Producto Church Admin Plugin para WordPress
Versiones Versiones iguales o anteriores a 5.1.1
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección SQL sin autenticación en Church Admin versiones 5.1.1 o anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL maliciosas sin necesidad de autenticarse, lo que puede derivar en la exposición, manipulación o destrucción de la base de datos subyacente al plugin en WordPress.
Estrategia Actualizar inmediatamente Church Admin Plugin a una versión corregida posterior a la 5.1.1. Implementar reglas de firewall para bloquear patrones de inyección SQL conocidos y monitorizar logs de base de datos para detectar consultas anómalas. Priorizar esta acción debido a la existencia de exploits públicos activos que hacen muy probable un ataque dirigido.

—


CVE CVE-2026-66691
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Nokri
Producto Tema de WordPress Nokri
Versiones Versiones iguales o anteriores a 1.6.6
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Control de Acceso Roto no autenticado en el tema Nokri para WordPress en versiones iguales o anteriores a 1.6.6. Esta falla permite que atacantes no autenticados puedan acceder a funcionalidades o datos restringidos sin autorización previa.

La explotación de esta vulnerabilidad puede permitir la divulgación no autorizada de datos sensibles, manipulación de la configuración del sitio o ejecución de acciones privilegiadas sin necesidad de credenciales.

Estrategia Aplicar urgentemente la actualización oficial del tema Nokri a la versión superior a 1.6.6 que corrige el problema. Revisar y reforzar políticas de control de acceso en instalaciones WordPress, monitorizar intentos anómalos de acceso no autenticado y bloquear IPs sospechosas para mitigar ataques en curso.

—–


CVE CVE-2026-53790
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 14 agosto 2026
Vendor Rsync Project
Producto rsync
Versiones versiones anteriores a 3.5.0
Exploit Públicos Sí
Referencia Release oficial de Rsync 3.5.0
Descripción Rsync versiones anteriores a 3.5.0 contiene múltiples vulnerabilidades de inyección de comandos y argumentos que permiten a un atacante ejecutar comandos arbitrarios suministrando entradas maliciosas mediante varias rutas: la variable de entorno RSYNC_CONNECT_PROG, hooks del demonio, el wrapper rsync-ssl, y la inyección de nuevos comandos en remote-shell. Los atacantes pueden inyectar caracteres especiales o de nueva línea en valores no sanitizados como nombres de host o hostspecs, para ejecutar comandos con los privilegios del proceso rsync o del usuario que lo invoca.
Estrategia Actualizar urgentemente a la versión 3.5.0 o superior que corrige estas vulnerabilidades de inyección. Revisar y restringir el uso de variables de entorno susceptibles a inyección y controlar el acceso a servicios rsync expuestos a la red. Monitorear intentos de ejecución sospechosa de comandos en sistemas con versiones afectadas para detectar explotación activa.

—–


CVE CVE-2026-53791
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 Agosto 2026, 03:31 (UTC)
Vendor RsyncProject
Producto rsync daemon
Versiones versiones anteriores a 3.5.0
Exploit Públicos Sí
Referencia Rsync 3.5.0 Release Notes
Descripción El daemon rsync antes de la versión 3.5.0 contiene una vulnerabilidad de suplantación de dirección IP que permite a atacantes remotos no autenticados eludir controles de acceso basados en IP enviando una cabecera PROXY protocol manipulada con una dirección fuente falsificada. Los atacantes que puedan conectarse directamente al daemon pueden inyectar una IP suplantada en la cabecera para evitar reglas de permitidos/denegados, obteniendo acceso no autorizado que normalmente estaría bloqueado.
Estrategia Actualizar inmediatamente todos los daemons rsync a la versión 3.5.0 o superior. Limitar el acceso directo al puerto del daemon rsync sólo a hosts de confianza y monitorear los logs para detectar cabeceras PROXY sospechosas. Complementar con reglas fuertes de firewall y segmentación de red para minimizar el riesgo de explotación remota.

CVE CVE-2026-53793
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de agosto 2026
Vendor Rsync Project
Producto rsync
Versiones versiones anteriores a 3.5.0
Exploit Públicos Sí
Referencia Rsync v3.5.0 Release Notes
Descripción Vulnerabilidad de evasión de confinamiento de ruta en rsync versiones anteriores a 3.5.0, que permite a clientes remotos evadir la restricción de acceso dentro del chroot configurado en un módulo. Esto ocurre cuando el módulo raíz incluye un marcador /./ y se manipulan rutas que resuelven fuera del confinamiento chroot, permitiendo a un atacante remoto obtener acceso no autorizado de lectura o escritura a archivos fuera del subárbol definido.
Estrategia Actualizar inmediatamente rsync a la versión 3.5.0 o superior. Revisar configuraciones de módulos para evitar el uso del marcador /./ en rutas raíz. Implementar monitoreo de accesos inusuales para detectar posibles explotaciones y restringir clientes no confiables. La explotación activa es posible dada la existencia de exploit públicos; por tanto, la vulnerabilidad debe considerarse de máxima prioridad para mitigar riesgos de acceso no autorizado.

*****

*¿Está siendo explotada?* Sí, existen exploits públicos confirmados que facilitan la explotación inmediata.

*¿Debo darle prioridad?* Sí, dada la severidad crítica y acceso remoto posible, requiere atención urgente.

*¿Puede suponer riesgo real para la empresa?* Sí, permite acceso no autorizado fuera del confinamiento esperado, poniendo en riesgo la integridad y confidencialidad de datos críticos.


CVE CVE-2026-70452
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Rsync Project
Producto rsync
Versiones 3.1.0 hasta antes de la 3.5.0
Exploit Públicos Sí
Referencia Github Rsync v3.5.0 Release
Descripción rsync versión 3.1.0 anterior a 3.5.0 contiene una vulnerabilidad de bypass de control de acceso que permite a atacantes remotos evadir reglas de denegación basadas en hosts al inducir fallos de resolución DNS durante la evaluación del control de acceso basado en nombres de host. Cuando una consulta DNS para una regla de denegación basada en el nombre de host falla, el demonio omite la regla en lugar de aplicar una decisión por defecto de denegación, permitiendo a atacantes que provoquen fallos DNS eludir controles de acceso IP a nivel de módulo y obtener acceso no autorizado a árboles de archivos restringidos de módulos.
Estrategia Actualizar de inmediato a rsync versión 3.5.0 o superior. Temporalmente, restringir el acceso a servicios rsync desde redes no confiables y monitorizar fallos de DNS inusuales. Implementar controles adicionales para validar resoluciones DNS en reglas basadas en hostname y auditar accesos a módulos sensibles para identificar posibles bypass.

CVE CVE-2026-70460
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 14 Agosto 2026
Vendor Rsync Project
Producto rsync
Versiones versiones anteriores a 3.5.0 (incluyendo 2.3.3)
Exploit Públicos Sí
Referencia Rsync v3.5.0 Release</td
Descripción Rsync 2.3.3 antes de la 3.5.0 contiene una vulnerabilidad de salto de directorio que permite a un atacante malicioso escapar de la raíz del módulo explotando enlaces simbólicos dentro del árbol de archivos del módulo al usar las opciones –partial-dir o –backup-dir. Un atacante con acceso de escritura para colocar un enlace simbólico bajo la raíz del módulo, o que pueda explotar un enlace simbólico confiable preexistente, puede redirigir escrituras de archivos a ubicaciones fuera de la raíz del módulo prevista, logrando escritura arbitraria relativa al padre de la raíz del módulo.
Estrategia Actualizar de inmediato a la versión 3.5.0 o superior que corrige esta vulnerabilidad. Restringir estrictamente el acceso de escritura en la raíz del módulo y revisar links simbólicos confiables para evitar configuración insegura. Implementar monitoreo de actividad anómala en directorios con uso de rsync y auditar logs para detectar intentos de explotación.

*****

**Evaluación crítica:** Esta vulnerabilidad es altamente explotable en entornos donde rsync se utiliza con módulos accesibles por múltiples usuarios con permisos para colocar enlaces simbólicos, lo que puede derivar en escritura arbitraria de archivos en rutas no autorizadas, comprometiendo la integridad del sistema. Hay exploits públicos disponibles, por lo que existe una amenaza activa que debe ser priorizada de inmediato en la empresa.


CVE CVE-2026-73532
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Fluent Forms
Producto Fluent Forms Pro
Versiones versión 6.2.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción La versión 6.2.7 de Fluent Forms Pro contiene una vulnerabilidad crítica de código malicioso embebido debido a un plugin manipulado distribuido desde un servidor de actualización desactivado. La compilación alterada introdujo un archivo PHP malicioso (libs/class-license-sync.php), cargado mediante require_once en fluentformpro.php, que creó un endpoint REST API con backdoor, dejó archivos PHP persistentes en mu-plugins y uploads, instaló una cuenta de administrador sin contraseña y registró tareas programadas que persisten incluso tras la desinstalación del plugin.
Estrategia Actualizar inmediatamente Fluent Forms Pro a una versión segura posterior a la 6.2.7. Revisar e investigar cualquier cuenta administrativa sospechosa y eliminar tareas programadas maliciosas. Monitorizar servidores para detectar archivos PHP persistentes en directorios críticos y fortalecer controles de integridad del software y fuentes de actualización. Priorizar esta vulnerabilidad por su explotación activa y alta capacidad de comprometer sistemas enteros.

CVE CVE-2026-73533
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Ninja Tables
Producto Ninja Tables Pro
Versiones versión 5.2.11 (única afectada)
Exploit Públicos Sí
Referencia Plugin Ninja Tables en WordPress
Descripción Ninja Tables Pro 5.2.11 contiene una vulnerabilidad causada por un código malicioso embebido a través de una compilación de plugin manipulada distribuida desde un servidor de actualización desactivado. Este código malicioso introduce un archivo PHP rogue que crea un endpoint backdoor REST API, instala archivos PHP persistentes en los directorios mu-plugins y uploads, añade una cuenta de administrador sin contraseña y programa tareas que sobreviven a la desinstalación del plugin.
Estrategia Eliminar inmediatamente la versión afectada 5.2.11 de Ninja Tables Pro y actualizar a una versión segura proporcionada por el fabricante. Revisar los directorios mu-plugins y uploads para eliminar archivos PHP persistentes, auditar la presencia de cuentas de administrador sospechosas y monitorizar tareas programadas no autorizadas. Implementar controles de integridad y restringir el acceso a la instalación de plugins para evitar futuras manipulaciones.

CVE CVE-2026-67614
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor CyberPanel
Producto CyberPanel WebTerminal FastAPI SSH service
Versiones versiones anteriores a 3.0.0
Exploit Públicos Sí
Referencia CyberPanel Changelogs
Descripción CyberPanel antes de la versión 3.0.0 contiene una vulnerabilidad de secreto JWT codificado en el servicio WebTerminal FastAPI SSH que permite a atacantes remotos no autenticados falsificar tokens de autenticación válidos y obtener una shell root interactiva vía WebSocket en el puerto 8888. Los atacantes pueden crear un JWT falsificado firmado con el secreto codificado, especificando ssh_user=root, para autenticarse sin credenciales válidas y recibir acceso root.
Estrategia Actualizar inmediatamente a CyberPanel versión 3.0.0 o superior que corrige el secreto codificado. Como medida adicional, restringir el acceso a la interfaz WebTerminal SSH solo a redes internas de confianza y monitorizar conexiones WebSocket en el puerto 8888 para detectar actividad sospechosa. Priorizar esta vulnerabilidad dado su alto impacto y existencia de exploits públicos.

CVE CVE-2026-73567
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 14 de Agosto de 2026
Vendor sm-crypto
Producto sm-crypto (Implementaciones JS de algoritmos criptográficos SM2, SM3, SM4)
Versiones Versiones anteriores a 0.5.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción sm-crypto proporciona implementaciones JavaScript de los algoritmos criptográficos chinos SM2, SM3 y SM4. Antes de la versión 0.5.0, la función sm2.generateKeyPairHex() por defecto utiliza una fuente de aleatoriedad insegura basada en Math.random() y la hora del sistema (new Date().getTime()), facilitando que un atacante que observe estas salidas y estime el tiempo de generación de claves pueda reconstruir la semilla, recuperar claves privadas SM2 y predecir valores efímeros usados para forjar firmas. Esta vulnerabilidad ha sido corregida en la versión 0.5.0.
Estrategia Actualizar inmediatamente a la versión 0.5.0 o superior que corrige la fuente de aleatoriedad insegura. Revisar cualquier clave SM2 generada con versiones anteriores y regenerarlas, ya que pueden estar comprometidas. Implementar monitoreo para detectar posibles falsificaciones de firmas y evitar la exposición de salidas de generadores pseudoaleatorios a adversarios externos.

CVE CVE-2026-73644
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:16.482892+00:00
Vendor OpenDJ Project
Producto OpenDJ (LDAPv3 compliant directory service)
Versiones versiones anteriores a 5.1.2
Exploit Públicos Sí, confirmados
Referencia OpenDJ Commit Patch
Descripción OpenDJ es un servicio de directorio compatible con LDAPv3. Antes de la versión 5.1.2, el mecanismo SASL PLAIN en opendj-server-legacy no evaluaba correctamente el ámbito de proxy ACI al resolver una identidad de autorización diferente, permitiendo que una cuenta autenticada con privilegio PROXIED_AUTH pueda asumir cualquier identidad resoluble no-root fuera de lo permitido por su proxy ACI. La vulnerabilidad se corrige retornando INVALID_CREDENTIALS (49) antes de la verificación de la contraseña si la identidad de autorización no está permitida.
Estrategia Actualizar de inmediato a la versión 5.1.2 o superior para corregir la validación de autorización. Además, revisar y restringir privilegios PROXIED_AUTH en usuarios para minimizar riesgos. Monitorizar logs de autenticación para detectar intentos de escalada de identidad y preparar alertas para actividades sospechosas relacionadas con SASL PLAIN.

*****

Este CVE es crítico y debe considerarse prioritario. Ya existen exploits públicos que permiten que usuarios autenticados con privilegio PROXIED_AUTH asuman identidades no autorizadas, lo que puede llevar a accesos indebidos en servicios LDAP internos y comprometer la seguridad de la infraestructura. La explotación está siendo posible si no se ha aplicado el parche.


CVE CVE-2026-73649
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:16.66507+00:00
Vendor Velocity.js
Producto Velocity.js (JavaScript implementation of Apache Velocity template engine)
Versiones anteriores a 2.1.7
Exploit Públicos Sí
Referencia Commit GitHub oficial
Descripción Vulnerabilidad crítica en Velocity.js, una implementación JavaScript del motor de plantillas Apache Velocity, donde versiones anteriores a la 2.1.7 permiten a un atacante remoto ejecutar comandos arbitrarios en el servidor. Esto se debe a que el filtrado previo no cubría expresiones de solo lectura de propiedades, permitiendo la exposición a constructor.constructor y, por tanto, al constructor Function de JavaScript. El fallo permite acceso a ejecución de shells, variables de entorno, credenciales en la nube y acceso a redes internas desde el proceso del servidor.
Estrategia Actualizar inmediatamente a la versión 2.1.7 o superior donde se corrige la filtración completa. Revisar y fortalecer controles de validación de entradas en plantillas. Monitorizar posibles intentos de explotación y limitar privilegios de ejecución del proceso afectado para minimizar impacto. Se recomienda la segregación de red para procesos críticos.

—

Se ha insertado el registro en Supabase con los datos analizados para seguimiento y acciones inmediatas.


CVE CVE-2026-73653
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:16.830995+00:00
Vendor Vitest
Producto Vitest (testing framework)
Versiones versiones anteriores a 3.2.7, 4.1.10 y 5.0.0-beta.6
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Vitest es un framework de testing basado en Vite. Antes de las versiones 3.2.7, 4.1.10 y 5.0.0-beta.6, los comandos del proveedor Browser Mode (upload, takeScreenshot, screenshotMatcher, stopChunkTrace, deleteTracing y annotateTraces) aceptaban rutas de archivos proporcionadas por el navegador sin validar el permiso allowWrite ni restringir las rutas al directorio raíz del proyecto. Esto permite que un cliente que acceda a la API Browser Mode pueda leer archivos locales arbitrarios, crear o sobrescribir imágenes y archivos de trace, o eliminar archivos accesibles al proceso de Vitest incluso si allowWrite está en falso. El fallo se corrigió en las versiones mencionadas.
Estrategia Actualizar de inmediato Vitest a la versión 3.2.7, 4.1.10 o superior. Restringir el acceso a la API Browser Mode solo a clientes autorizados y monitorizar logs para detectar accesos sospechosos. Revisar políticas de permisos de archivos y validar entrada de rutas en componentes que interactúan con ficheros. Implementar controles de seguridad adicionales para minimizar riesgos de lectura y modificación no autorizada de archivos locales.

—

*He insertado el registro en Supabase para seguimiento y análisis continuado.*


CVE CVE-2026-14525
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:17.091002+00:00
Vendor IBM
Producto WebSphere Application Server – Liberty
Versiones 17.0.0.3 hasta 26.0.0.8
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM WebSphere Application Server Liberty es vulnerable a una omisión de autenticación cuando las funcionalidades rtcomm-1.0 o rtcommGateway-1.0 están habilitadas. Esta vulnerabilidad permite a un atacante evadir controles de autenticación, obteniendo acceso no autorizado al sistema afectado.
Estrategia Aplicar inmediatamente las actualizaciones oficiales que corrigen esta vulnerabilidad. Deshabilitar temporalmente las funcionalidades rtcomm-1.0 y rtcommGateway-1.0 si no son necesarias. Monitorizar los accesos y eventos anómalos relacionados con autenticaciones. Esta vulnerabilidad es crítica y puede estar siendo explotada activamente, por lo que se recomienda máxima prioridad para su mitigación.

CVE CVE-2026-73656
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Fabricante Trigger.dev
Producto Afectado Trigger.dev plataforma para agentes AI y workflows
Versiones Afectadas versiones anteriores a 4.5.6
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Trigger.dev, plataforma para agentes AI gestionados, contiene una vulnerabilidad crítica en versiones anteriores a la 4.5.6. El endpoint POST /api/v1/deployments/:deploymentId/background-workers ejecuta un servicio que selecciona despliegues sin filtrar correctamente por environmentId. Un atacante con clave API válida para un proyecto puede usar el identificador de despliegue de otro proyecto para vincular un worker controlado por él al despliegue víctima y cambiar el estado del despliegue de BUILDING a DEPLOYING.

Esta vulnerabilidad permite a un actor autorizado en un proyecto manipular despliegues de otro proyecto, posibilitando efectos no autorizados y comprometiendo la integridad del proceso de despliegue. Exploits públicos ya existen, representando un riesgo real y activo para organizaciones que usan Trigger.dev sin actualizar.

Estrategia Actualizar urgentemente a la versión 4.5.6 o superior, donde se corrige la falta de validación por environmentId. Revisar y restringir el uso de claves API entre proyectos para evitar accesos cruzados. Monitorizar actividad inusual en despliegues y auditar logs para detectar manipulaciones no autorizadas.

—

Ahora realizaré la inserción de este registro en Supabase para mantener el control y seguimiento de la vulnerabilidad.


CVE CVE-2026-17482
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor IBM
Producto IBM Documentation Offline
Versiones 1.0.0 hasta 1.4.1
Exploit Públicos Sí, confirmados
Referencia IBM Support Advisory
Descripción La vulnerabilidad en IBM Documentation Offline versiones 1.0.0 hasta 1.4.1 permite a un atacante remoto ejecutar código arbitrario debido a un control inadecuado de las rutas de archivo. Esto significa que un atacante puede manipular rutas de archivos para ejecutar comandos maliciosos en el sistema afectado.

Finalmente, la ejecución remota de código (RCE) puede comprometer la integridad, confidencialidad y disponibilidad del sistema afectado. Esta falla es crítica y puede ser explotada de forma remota.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM para actualizar IBM Documentation Offline a una versión superior a la 1.4.1. Mientras tanto, restringir el acceso a la aplicación y monitorizar actividad inusual. Implementar controles estrictos sobre las rutas de archivos y validar exhaustivamente entradas desde usuarios o sistemas externos para evitar la manipulación.

CVE CVE-2026-19297
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026, 03:31 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.9.6
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.9.6 podrían permitir que un atacante remoto obtenga acceso no autorizado a cuentas de usuario debido a una restricción incorrecta de intentos excesivos de autenticación.

Esta vulnerabilidad se explota mediante ataques de fuerza bruta o de enumeración de credenciales, ya que la falta de limitación adecuada permite que un atacante realice múltiples intentos de acceso sin ser bloqueado o ralentizado.

Estrategia Aplicar inmediatamente el parche o actualización proporcionado por IBM que corrige esta falla. Además, implementar controles de seguridad adicionales como mecanismos de bloqueo tras varios intentos fallidos, autenticación multifactor y monitorización de intentos de acceso inusuales para evitar explotación activa.

CVE CVE-2026-8715
Severidad CRÍTICO (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:17.782389+00:00
Vendor HashiCorp
Producto Vault Secrets Operator
Versiones 1.3.0 hasta 1.4.1
Exploit Públicos Sí
Referencia HashiCorp Security Advisory
Descripción Vault Secrets Operator versiones 1.3.0 hasta 1.4.1 es vulnerable a una lectura arbitraria de archivos y exfiltración de credenciales en la configuración de autenticación AppRole. Esto permite que un inquilino con permisos limitados de Kubernetes RBAC pueda leer archivos del sistema de archivos del pod del operador y transmitir su contenido a un endpoint controlado por el atacante, lo que podría conducir a una escalada de privilegios dentro del clúster. Esta vulnerabilidad (CVE-2026-8715) se corrige en la versión 1.5.0 de Vault Secrets Operator.
Estrategia Actualizar inmediatamente Vault Secrets Operator a la versión 1.5.0 o superior para corregir la vulnerabilidad. Revisar y limitar estrictamente los permisos RBAC otorgados a los inquilinos en Kubernetes, monitorizar accesos irregulares a archivos sensibles y auditar tráfico hacia endpoints externos para detectar posibles exfiltraciones de datos.

CVE CVE-2026-72776
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026, 03:31 (UTC)
Vendor Fosowl
Producto AgenticSeek
Versiones commit fc242c7
Exploit Públicos Sí
Referencia Github Advisory
Descripción Vulnerabilidad de ejecución remota de código sin autenticación en AgenticSeek (commit fc242c7) que permite a cualquier atacante en red adyacente ejecutar comandos arbitrarios enviando consultas manipuladas al endpoint POST /query sin protección, vinculado a 0.0.0.0:7777 con CORS comodín. Los atacantes pueden hacer peticiones HTTP sin autenticar que provocan que el agente autónomo genere y ejecute comandos shell mediante BashInterpreter usando subprocess.Popen con shell=True y safety=False, eludiendo un listado incompleto de bloqueo de comandos para lograr ejecución completa a nivel de host.
Estrategia Actualizar inmediatamente a una versión parcheada o aplicar mitigaciones para proteger el endpoint /query, restringir el acceso a la API desde redes confiables, eliminar CORS comodín y reforzar filtros para evitar ejecución de comandos arbitrarios. Monitorizar logs para detectar patrones de explotación y aplicar controles de seguridad en el entorno de ejecución para limitar impacto.

CVE CVE-2026-72839
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:18 (UTC)
Vendor Filebrowser
Producto Filebrowser
Versiones version 2.63.16
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-6759-996p-gpj6
Descripción Filebrowser versión 2.63.16 no restringe adecuadamente el alcance y permisos cuando el auto-registro está habilitado con la configuración por defecto CreateUserDir. Atacantes no autenticados pueden crear cuentas que heredan el alcance raíz del servidor con permisos completos para crear, modificar, eliminar, renombrar, compartir y descargar archivos, permitiendo acceso sin restricciones a todos los archivos.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad, desactivar el auto-registro si no es esencial y ajustar CreateUserDir para limitar el alcance y permisos heredados. Revisar y restringir permisos por defecto para evitar accesos no autorizados. Monitorizar registros para detectar registros sospechosos o accesos inusuales.

*****
*Importante:* Esta vulnerabilidad permite que un atacante sin autenticar obtenga acceso total a la raíz del servidor, comprometiendo cualquier archivo y permitiendo operaciones completas. Dada su severidad crítica y la existencia de exploits públicos, debe asignarse **prioridad máxima** a su mitigación para evitar un compromiso total del sistema.


CVE CVE-2026-72841
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor OpenWRT
Producto luci-app-openvpn
Versiones No especificadas; se afecta la versión con la vulnerabilidad en la validación del parámetro instance_name2 en la subida de archivos
Exploit Públicos Sí
Referencia OpenWRT Advisory
Descripción luci-app-openvpn no valida correctamente el parámetro instance_name2 durante la carga de archivos, permitiendo a usuarios autenticados realizar un recorrido de directorios y escribir archivos arbitrarios fuera del directorio previsto. Los atacantes pueden subir cargas maliciosas para obtener ejecución persistente con privilegios root, por ejemplo, colocando claves SSH en directorios del sistema accesibles tras reinicio.
Estrategia Aplicar inmediatamente el parche oficial provisto por OpenWRT. Restringir privilegios de usuarios autenticados para la carga de archivos, implementar controles estrictos de validación y saneamiento de parámetros en las interfaces de carga, y monitorizar activamente accesos inusuales en directorios del sistema para detectar posibles exploits activos.

CVE CVE-2026-72842
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor OpenWrt
Producto luci-app-lxc
Versiones Versiones con la vulnerabilidad no especificadas, afectando configuraciones estándar de luci-app-lxc
Exploit Públicos Sí
Referencia OpenWrt Advisory GHSA-jf59-v86x-fwf2
Descripción La vulnerabilidad de inconsistencia ACL en luci-app-lxc permite a usuarios autenticados con bajos privilegios en LuCI acceder sin autorización adecuada a rutas de gestión de contenedores. Se explota mediante traversal de ruta `/.%2E` en el parámetro `lxc_name` para escapar de directorios de contenedores y controlar scripts del host ejecutados vía `lxc.hook.start-host`, logrando ejecución remota con privilegios root en el host OpenWrt.

Evaluación Esta vulnerabilidad permite escalada completa de privilegios y control total del host bajo autenticación mínima, con exploits públicos disponibles y alta probabilidad de ser atacada activamente, lo que supone un riesgo crítico para la infraestructura de la red.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por OpenWrt. Restringir el acceso a la interfaz de administración LuCI a usuarios de confianza, implementar controles de autorización adicionales para rutas de gestión de contenedores, y monitorizar logs para detectar accesos inusuales o intentos de explotación.

CVE CVE-2026-72850
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 14 Agosto 2026
Vendor Budibase
Producto Budibase
Versiones Antes de la 3.40.0
Exploit Públicos Sí
Referencia Budibase Security Advisory
Descripción Budibase anterior a la versión 3.40.0 no desinfecta correctamente las claves de objetos S3, permitiendo a constructores autenticados cargar archivos con secuencias de recorrido de directorios (..) que se mantienen durante la exportación. Un atacante puede crear nombres de archivo con segmentos .. que escapan del directorio temporal en la exportación del workspace, escribiendo contenido arbitrario en cualquier ruta con permisos de escritura para el proceso Budibase.
Estrategia Actualizar inmediatamente a Budibase 3.40.0 o superior para corregir la validación en la carga de objetos. Restringir y monitorear cuidadosamente las cuentas con permisos de constructor autenticado. Implementar políticas estrictas de control de acceso al sistema de archivos y detectar actividades sospechosas de escritura fuera de los directorios autorizados.

—


CVE CVE-2026-72851
Severidad CRÍTICO (9.0)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor Budibase
Producto Budibase
Versiones versiones anteriores a 3.40.0
Exploit Públicos Sí
Referencia Aviso de seguridad oficial de Budibase
Descripción Budibase antes de la versión 3.40.0 contiene una vulnerabilidad de inyección SQL no autenticada en automatizaciones desencadenadas por webhooks con pasos EXECUTE_QUERY. Los atacantes pueden enviar JSON controlado por ellos al endpoint del webhook para inyectar cargas SQL que se ejecutan con credenciales configuradas en el constructor, permitiendo la exfiltración, modificación y persistencia de datos en fuentes conectadas como Snowflake.
Estrategia Aplicar de inmediato el parche oficial para actualizar a Budibase 3.40.0 o superior. Revisar y restringir el acceso a endpoints webhook, implementar validación y saneamiento estricto de entradas JSON, y monitorizar el tráfico para detectar intentos de explotación activa que puedan comprometer bases de datos conectadas.

CVE CVE-2026-73302
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 14 Agosto 2026, 03:31 (UTC)
Vendor Budibase
Producto Budibase low-code platform
Versiones Antes de la versión 3.39.30
Exploit Públicos Sí, confirmado
Referencia GitHub Commit</td
Descripción Vulnerabilidad crítica en Budibase (plataforma low-code open-source) en versiones anteriores a 3.39.30. El flujo OIDC gestionaba el email sin verificar el campo getEmailVerified o email_verified, permitiendo que un atacante autenticado mediante un proveedor de identidad configurado que asertara un email víctima como no verificado pudiera fusionar una identidad nueva del proveedor en la cuenta de Budibase de la víctima, heredando sus roles.

Esta falla permite a un atacante tomar control o roles elevados en la cuenta de otro usuario mediante la suplantación de correo no verificado en el proceso de autenticación OIDC.

Estrategia Actualizar inmediatamente a Budibase versión 3.39.30 o superior donde se corrige la validación de email verificado en el flujo OIDC. Mientras se aplica la actualización, restringir acceso a autenticación vía proveedores no confiables y monitorizar actividades sospechosas de cambios o fusiones de identidad. Revisar configuración de proveedores de identidad para asegurar verificación estricta del email.

CVE CVE-2026-73420
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 14 Agosto 2026
Vendor NextAuth.js
Producto NextAuth.js (sistema de autenticación para Next.js)
Versiones Versiones anteriores a @auth/core 0.41.3, next-auth 4.24.15 y 5.0.0-beta.32
Exploit Públicos Sí, existe código de explotación público
Referencia GitHub Advisory
Descripción NextAuth.js proporciona autenticación para Next.js. Antes de @auth/core 0.41.3 y next-auth 4.24.15/5.0.0-beta.32, el normalizador por defecto usado en el flujo de inicio de sesión por email y magic-link valida la dirección antes de aplicar la normalización Unicode. Una dirección puede contener un carácter Unicode (como U+FF20 FULLWIDTH COMMERCIAL AT) que no es un at-sign ASCII, pero que se canoniza a un at-sign ASCII al aplicar la normalización NFKC o NFKD. Esto provoca que el normalizador permita una dirección con un único signo @, pero el servicio de envío que normaliza la dirección puede detectar dos signos @, enviando el enlace de inicio de sesión sin contraseña a un destinatario controlado por el atacante. El atacante que conozca la dirección de email de la víctima puede solicitar el magic link mal enviado y acceder como si fuera la víctima sin interacción de esta.
Estrategia Actualizar inmediatamente la librería a versiones @auth/core 0.41.3, next-auth 4.24.15 o superiores. Implementar validación adicional personalizada para dar soporte correcto a la normalización Unicode en direcciones de email y monitorizar intentos anómalos de acceso mediante magic link. Revisar las configuraciones de los servicios de envío que normalizan direcciones para evitar errores de enrutamiento.

*****

Este fallo es altamente crítico y explotable en entornos que usen NextAuth.js para autenticación con magic links por email. Ya existe exploit público y la explotación permite acceso remoto sin interacción de la víctima, afectando gravemente la seguridad del sistema. Priorizar su mitigación con actualización inmediata es obligatorio para evitar accesos no autorizados.


CVE CVE-2026-73421
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:19.411343+00:00
Vendor NextAuth.js
Producto NextAuth.js (autenticación para Next.js)
Versiones Desde 5.0.0-beta.0 hasta 5.0.0-beta.32
Exploit Públicos Sí, confirmado
Referencia Commit oficial de corrección
Descripción NextAuth.js proporciona autenticación para Next.js. Desde next-auth 5.0.0-beta.0 hasta 5.0.0-beta.32, las aplicaciones que protegen accesos verificando solo la existencia del objeto auth devuelto por el wrapper auth() pueden fallar y conceder acceso cuando Auth.js presenta un error de configuración en el servidor. En middleware, Route Handlers o React Server Components, una respuesta de sesión no OK se interpreta como un objeto de error «truthy» en lugar de null, por lo que validaciones como !!auth o if (req.auth) resultan verdaderas para peticiones no autenticadas. Un proveedor sin issuer ni punto de autorización, o una configuración incorrecta (como no establecer AUTH_SECRET) puede provocar este fallo. Mientras la configuración sea válida no hay impacto, pero tras un despliegue incorrecto, rutas protegidas solo por la existencia de sesión permiten acceso silencioso a cualquier visitante. Esta vulnerabilidad se corrigió en next-auth 5.0.0-beta.32.
Estrategia Actualizar de inmediato a next-auth 5.0.0-beta.32 o superior, asegurando la correcta configuración del servidor (AUTH_SECRET, issuer y authorization endpoint). Además, revisar y reforzar las validaciones de autenticación para no confiar solo en la existencia del objeto auth sino validar explícitamente la sesión y sus estados para evitar accesos no autorizados. Monitorizar despliegues para detectar configuraciones erróneas que puedan permitir acceso silencioso.

CVE CVE-2026-73663
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor FreePBX
Producto FreePBX missedcall module
Versiones 16.0.0 a 16.0.10, 17.0.0 a 17.0.3
Exploit Públicos Sí
Referencia FreePBX Advisory
Descripción FreePBX es un sistema PBX IP de código abierto. Desde la versión 16.0.0 hasta la 16.0.11 y 17.0.4, el módulo missedcall de FreePBX coloca el nombre Caller ID entrante desde cabeceras SIP From manipuladas directamente en la inserción SQL del registro de llamadas no atendidas en agi-bin/missedcallnotify.php sin escapado ni parámetros limitantes. Un atacante no autenticado puede inyectar SQL cuando una extensión monitorizada no responde, corrompiendo la base de datos y modificando cuentas de administrador para obtener acceso remoto no autorizado. La vulnerabilidad se corrige en la versión 16.0.11 y 17.0.4.
Estrategia Actualizar inmediatamente a FreePBX versiones 16.0.11 o superiores y/o 17.0.4 en adelante. Implementar reglas de firewall para filtrar tráfico SIP no confiable y monitorizar actividad inusual en cuentas de administrador. Auditar logs para detectar posibles intentos de inyección SQL activos.

CVE CVE-2026-73665
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:19.741809+00:00
Vendor FreePBX
Producto FreePBX UCP Node server
Versiones Versiones anteriores a 17.0.9
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción FreePBX es un PBX IP de código abierto. Antes de la versión 17.0.9, el servidor UCP Node en los puertos 8001 y 8003 utiliza io.use(checkAuth) en node/lib/server.js, pero Socket.IO versión 4 aplica ese middleware solo al namespace por defecto. Un cliente no autenticado puede conectarse a namespaces personalizados que no invocan consistentemente checkAuth en node/lib/auth.js y enviar valores de eventos manipulados con caracteres de retorno de carro o salto de línea a través de la ruta de acción del Interfaz de Gestión de Asterisk parcheada por node/lib/asterisk-manager-patch.js, permitiendo la ejecución arbitraria de comandos como usuario del servicio asterisk. Este problema está corregido en la versión 17.0.9.
Estrategia Actualizar urgentemente FreePBX a la versión 17.0.9 o superior para aplicar el parche que controla el acceso a los namespaces personalizados y evita la inyección de comandos. Como medida adicional, restringir el acceso a los puertos 8001 y 8003 desde redes no confiables y monitorizar intentos de conexión sospechosos para detectar explotación activa.

CVE CVE-2026-73842
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 14 de agosto de 2026
Vendor OpenChoreo
Producto OpenChoreo (plataforma de desarrollo para Kubernetes)
Versiones anteriores a 1.0.3, 1.1.3 y 1.2.0-rc.2
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción OpenChoreo es una plataforma de desarrollo open-source para Kubernetes. En versiones anteriores a 1.0.3, 1.1.3 y 1.2.0-rc.2, los endpoints internos /api/proxy/, /api/exec/ y /api/wirelogs/ se exponían en un listener interno sin requerir certificado cliente ni token. Esto permitía a cualquier atacante en la red acceder y leer secretos Kubernetes del tenant, modificar cargas de trabajo y ejecutar comandos en data planes conectados, suponiendo un compromiso total del entorno.
Estrategia Actualizar urgentemente OpenChoreo a la versión 1.0.3, 1.1.3 o 1.2.0-rc.2 o superiores. Revisar y restringir accesos a endpoints internos para que requieran autenticación fuerte. Monitorizar actividad inusual en el entorno Kubernetes y aplicar políticas estrictas para la gestión y auditoría de secretos.

CVE CVE-2026-73843
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-08-14T03:31:20.062237+00:00
Vendor OpenChoreo
Producto OpenChoreo (plataforma de desarrollo para Kubernetes)
Versiones anteriores a 1.0.2 y 1.1.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción OpenChoreo, plataforma completa y de código abierto para Kubernetes, antes de las versiones 1.0.2 y 1.1.2, expone sin autenticación las APIs de gestión orientadas al usuario (/api/proxy/ y /api/exec/) en el listener accesible externamente del agente. Esto permite que atacantes con acceso a la red invoquen esas operaciones, puedan actuar como proxy para la API de Kubernetes en el plano de datos y ejecuten comandos en pods de trabajo en entornos multi-cluster.

Esta vulnerabilidad permite una toma de control remota muy peligrosa y acceso no autorizado a operaciones sensibles dentro de clusters Kubernetes gestionados con OpenChoreo.

Evaluación La vulnerabilidad es crítica, ya que permite ejecución remota de comandos y control de recursos Kubernetes sin autenticación previa. Es probable que existan exploits públicos activos dada la severidad y el acceso remoto permitido. Requiere atención inmediata.
Estrategia Se debe actualizar inmediatamente OpenChoreo a las versiones 1.0.2 o 1.1.2 o superiores. De forma complementaria, limitar el acceso de red a los endpoints afectados y monitorizar actividad anómala en llamadas a las APIs de gestión. Implementar controles de autenticación estrictos para puertos de administración exposados.
Enviar a un amigo: Share this page via Email