| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-27544 | QA Analytics | QA Heatmap Analytics (WordPress plugin) | CRÍTICA (10) | versiones hasta la 5.2.0.0 inclusive | Sí |
| CVE-2026-28001 | WP Directory Kit | WP Directory Kit WordPress Plugin | CRITICAL (9.3) | versiones | Sí |
| CVE-2026-28008 | MiniOrange | OAuth Single Sign On – SSO (OAuth Client) Plugin para WordPress | CRÍTICA (9.8) | Versiones 7.0.0 y anteriores | Sí |
| CVE-2026-28142 | Web Directory Free | Web Directory Free | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-28148 | Patchstack | Headless Single Sign On plugin para WordPress | CRITICAL (9.8) | versiones iguales o anteriores a 1.6 | Sí |
| CVE-2026-28149 | Patchstack | Headless Single Sign On (WordPress plugin) | CRÍTICA (9.8) | Versiones 1.6 y anteriores | Sí |
| CVE-2026-28185 | Login with Google (WordPress Plugin) | Login with Google | CRÍTICA (9.8) | Versiones | Sí |
| CVE-2026-61962 | WP BASE Booking | WP BASE Booking Plugin (plugin de WordPress para reservas de citas, servicios y eventos) | CRÍTICA (10) | Versiones iguales o inferiores a 6.3.0 | Sí |
| CVE-2026-61966 | WPJAM | AfectadoWPJAM Basic Plugin | CRÍTICA (9.3) | Versiones iguales o anteriores a 7.0.1 | Sí |
| CVE-2026-61967 | miniOrange | miniOrange OTP Verification plugin para WordPress | CRITICAL (9.8) | Versiones iguales o anteriores a 5.5.1 | Sí |
| CVE-2026-61969 | Listdom | Listdom Plugin para WordPress | CRÍTICA (9.3) | Versiones iguales o inferiores a 5.6.0 | Sí |
| CVE-2026-66424 | SMS Alert | SMS Alert Order Notifications (Plugin WordPress) | CRITICAL (9.8) | versiones iguales o inferiores a 3.9.7 | Sí |
| CVE-2026-66436 | Patchstack | Profit Products Tables for WooCommerce | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-66446 | If-So | If-So Dynamic Content Personalization Plugin para WordPress | CRÍTICA (9.3) | Versiones ≤ 1.10 | Sí |
| CVE-2026-66453 | Salon Booking System | AfectadoPlugin Salon Booking System para WordPress | CRÍTICA (9.8) | Versiones hasta la 10.30.26 inclusive | Sí |
| CVE-2026-66458 | RealPress | RealPress WordPress Plugin | CRITICAL (9.3) | versiones | Sí |
| CVE-2026-66465 | Cartify | Cartify Multipurpose WooCommerce WordPress Theme | CRÍTICA (9.8) | versiones 1.3.0.1 y anteriores | Sí |
| CVE-2026-66472 | Everest Backup | Everest Backup | CRITICAL (9.3) | Versiones 2.3.12 y anteriores | Sí |
| CVE-2026-66478 | Church Admin | Church Admin Plugin para WordPress | CRÍTICA (9.3) | Versiones iguales o anteriores a 5.1.1 | Sí |
| CVE-2026-66691 | Nokri | Tema de WordPress Nokri | CRÍTICO (9.8) | Versiones iguales o anteriores a 1.6.6 | Sí |
| CVE-2026-53790 | Rsync Project | rsync | CRITICAL (9.2) | versiones anteriores a 3.5.0 | Sí |
| CVE-2026-53791 | RsyncProject | rsync daemon | CRITICAL (9.1) | versiones anteriores a 3.5.0 | Sí |
| CVE-2026-53793 | Rsync Project | rsync | CRÍTICA (9.1) | versiones anteriores a 3.5.0 | Sí |
| CVE-2026-70452 | Rsync Project | rsync | CRITICAL (9.1) | 3.1.0 hasta antes de la 3.5.0 | Sí |
| CVE-2026-70460 | Rsync Project | rsync | CRÍTICA (9.2) | versiones anteriores a 3.5.0 (incluyendo 2.3.3) | Sí |
| CVE-2026-73532 | Fluent Forms | Fluent Forms Pro | CRÍTICA (9.3) | versión 6.2.7 | Sí |
| CVE-2026-73533 | Ninja Tables | Ninja Tables Pro | CRÍTICA (9.3) | versión 5.2.11 (única afectada) | Sí |
| CVE-2026-67614 | CyberPanel | CyberPanel WebTerminal FastAPI SSH service | CRITICAL (9.3) | versiones anteriores a 3.0.0 | Sí |
| CVE-2026-73567 | sm-crypto | sm-crypto (Implementaciones JS de algoritmos criptográficos SM2, SM3, SM4) | CRÍTICA (9.1) | Versiones anteriores a 0.5.0 | Sí |
| CVE-2026-73644 | OpenDJ Project | OpenDJ (LDAPv3 compliant directory service) | CRITICAL (9.6) | versiones anteriores a 5.1.2 | Sí |
| CVE-2026-73649 | Velocity.js | Velocity.js (JavaScript implementation of Apache Velocity template engine) | CRITICAL (9.8) | anteriores a 2.1.7 | Sí |
| CVE-2026-73653 | Vitest | Vitest (testing framework) | CRITICAL (9.4) | versiones anteriores a 3.2.7, 4.1.10 y 5.0.0-beta.6 | Sí |
| CVE-2026-14525 | IBM | WebSphere Application Server – Liberty | CRITICAL (9.4) | 17.0.0.3 hasta 26.0.0.8 | Sí |
| CVE-2026-73656 | Trigger.dev | AfectadoTrigger.dev plataforma para agentes AI y workflows | CRÍTICA (9.9) | versiones anteriores a 4.5.6 | Sí |
| CVE-2026-17482 | IBM | IBM Documentation Offline | CRITICAL (9.8) | 1.0.0 hasta 1.4.1 | Sí |
| CVE-2026-19297 | IBM | Langflow OSS | CRITICAL (9.1) | 1.0.0 hasta 1.9.6 | Sí |
| CVE-2026-8715 | HashiCorp | Vault Secrets Operator | CRÍTICO (9.6) | 1.3.0 hasta 1.4.1 | Sí |
| CVE-2026-72776 | Fosowl | AgenticSeek | CRITICAL (9.3) | commit fc242c7 | Sí |
| CVE-2026-72839 | Filebrowser | Filebrowser | CRITICAL (9.3) | version 2.63.16 | Sí |
| CVE-2026-72841 | OpenWRT | luci-app-openvpn | CRÍTICA (9.4) | No especificadas; se afecta la versión con la vulnerabilidad en la validación del parámetro instance_name2 en la subida de archivos | Sí |
| CVE-2026-72842 | OpenWrt | luci-app-lxc | CRÍTICA (9.4) | Versiones con la vulnerabilidad no especificadas, afectando configuraciones estándar de luci-app-lxc | Sí |
| CVE-2026-72850 | Budibase | Budibase | CRITICAL (9.4) | Antes de la 3.40.0 | Sí |
| CVE-2026-72851 | Budibase | Budibase | CRÍTICO (9.0) | versiones anteriores a 3.40.0 | Sí |
| CVE-2026-73302 | Budibase | Budibase low-code platform | CRITICAL (9) | Antes de la versión 3.39.30 | Sí |
| CVE-2026-73420 | NextAuth.js | NextAuth.js (sistema de autenticación para Next.js) | CRÍTICO (9.1) | Versiones anteriores a @auth | Sí |
| CVE-2026-73421 | NextAuth.js | NextAuth.js (autenticación para Next.js) | CRITICAL (9.1) | Desde 5.0.0-beta.0 hasta 5.0.0-beta.32 | Sí |
| CVE-2026-73663 | FreePBX | FreePBX missedcall module | CRÍTICA (9.3) | 16.0.0 a 16.0.10, 17.0.0 a 17.0.3 | Sí |
| CVE-2026-73665 | FreePBX | FreePBX UCP Node server | CRITICAL (9.3) | Versiones anteriores a 17.0.9 | Sí |
| CVE-2026-73842 | OpenChoreo | OpenChoreo (plataforma de desarrollo para Kubernetes) | CRITICAL (9.0) | anteriores a 1.0.3, 1.1.3 y 1.2.0-rc.2 | Sí |
| CVE-2026-73843 | OpenChoreo | OpenChoreo (plataforma de desarrollo para Kubernetes) | CRITICAL (9.6) | anteriores a 1.0.2 y 1.1.2 | Sí |
| CVE | CVE-2026-27544 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026, 03:31 (UTC) |
| Vendor | QA Analytics |
| Producto | QA Heatmap Analytics (WordPress plugin) |
| Versiones | versiones hasta la 5.2.0.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Ejecución remota de código sin autenticación (RCE) en QA Heatmap Analytics, plugin de WordPress, en versiones iguales o anteriores a la 5.2.0.0.
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación previa, lo que puede llevar a un compromiso total del sistema. El exploit es públicamente conocido y puede ser explotado con facilidad, poniendo en riesgo la integridad, confidencialidad y disponibilidad de la información y servicios. |
| Estrategia | Actualizar inmediatamente el plugin QA Heatmap Analytics a la versión más reciente que soluciona esta vulnerabilidad. Mientras se parchea, restringir el acceso externo a la funcionalidad afectada y monitorizar el entorno en busca de actividad anómala que pueda indicar una explotación activa. |
| CVE | CVE-2026-28001 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:10.811167+00:00 |
| Vendor | WP Directory Kit |
| Producto | WP Directory Kit WordPress Plugin |
| Versiones | versiones <= 1.5.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL sin autenticación en versiones <= 1.5.4 del plugin WP Directory Kit para WordPress. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL arbitrarias sin necesidad de autenticarse, lo que puede resultar en extracción, manipulación o eliminación de datos en la base de datos de la aplicación. El atacante puede explotar esta vulnerabilidad enviando peticiones maliciosas específicamente diseñadas para explotar el fallo de validación en las entradas del plugin, comprometiendo la integridad y confidencialidad de la información almacenada en la base de datos. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin WP Directory Kit que corrige el fallo (superior a la 1.5.4). Además, implementar medidas adicionales de filtrado y validación exhaustiva de entradas en todas las capas de la aplicación. Monitorizar logs para detectar actividades sospechosas y explotar firmas conocidas para identificar posibles ataques en curso. |
| CVE | CVE-2026-28008 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | MiniOrange |
| Producto | OAuth Single Sign On – SSO (OAuth Client) Plugin para WordPress |
| Versiones | Versiones 7.0.0 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de autenticación rota no autenticada en el plugin OAuth Single Sign On – SSO (OAuth Client) para WordPress en versiones 7.0.0 y anteriores. Esta falla permite a un atacante sin autenticar sortear los controles normales de autenticación en el sistema SSO, facilitando el acceso no autorizado a cuentas protegidas mediante esta integración. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por MiniOrange actualizando el plugin a la versión 7.0.1 o superior. Adicionalmente, revisar los logs de autenticación para detectar accesos anómalos y restringir temporalmente funciones críticas para usuarios SSO afectados hasta asegurar la corrección total. |
—
| CVE | CVE-2026-28008 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14/08/2026 |
| Fabricante | MiniOrange |
| Producto Afectado | OAuth Single Sign On – SSO (OAuth Client) Plugin de WordPress |
| Versiones Afectadas | ≤ 7.0.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Se trata de una vulnerabilidad crítica de autenticación rota que permite a atacantes no autenticados eludir el proceso estándar de inicio de sesión en el plugin OAuth Single Sign On. Esto puede ser explotado para acceder a recursos y permisos reservados, comprometiendo la seguridad del acceso a la red corporativa y aplicaciones conectadas. |
| Estrategia | Actualizar urgentemente el plugin a la versión 7.0.1 o superior que corrige la vulnerabilidad. Mientras se parchea, controlar accesos anómalos y limitar el uso de SSO para usuarios críticos, para minimizar riesgos de acceso no autorizado. |
| CVE | CVE-2026-28142 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Web Directory Free |
| Producto | Web Directory Free |
| Versiones | Versiones <= 1.7.13 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una inyección SQL no autenticada en Web Directory Free en versiones iguales o anteriores a la 1.7.13 permite a un atacante remoto ejecutar código SQL arbitrario sin necesidad de autenticación previa.
Este fallo crítico puede ser explotado para manipular la base de datos, obtener información sensible o incluso tomar control total del sistema afectado con privilegios de base de datos, poniendo en alto riesgo la integridad y confidencialidad de la empresa. |
| Estrategia | Actualizar inmediatamente a la versión 1.7.14 o superior que corrige esta vulnerabilidad. Mientras se actualiza, restringir el acceso externo al plugin y monitorizar cualquier actividad sospechosa en la base de datos. Es crítico aplicar controles de validación de entrada y realizar auditorías periódicas de seguridad para detectar explotación activa. |
| CVE | CVE-2026-28148 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:11 (UTC) |
| Vendor | Patchstack |
| Producto | Headless Single Sign On plugin para WordPress |
| Versiones | versiones iguales o anteriores a 1.6 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Bypass No Autenticado en Headless Single Sign On versiones 1.6 y anteriores. Esta falla permite a un atacante no autenticado evadir los controles normales de inicio de sesión único (SSO), accediendo así a funcionalidades o recursos sin credenciales válidas.
La explotación es directa, ya que no requiere autenticación previa, lo que expone sistemas que utilizan este plugin a riesgo inmediato de compromiso, incluyendo acceso no autorizado y posible escalada de privilegios. |
| Estrategia | Actualizar de inmediato el plugin a la versión que corrija esta vulnerabilidad o deshabilitar el plugin temporalmente si no hay parche disponible. Revisar y fortalecer los mecanismos de autenticación y monitorear accesos sospechosos que puedan indicar intento de explotación. |
| CVE | CVE-2026-28149 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Patchstack |
| Producto | Headless Single Sign On (WordPress plugin) |
| Versiones | Versiones 1.6 y anteriores |
| Exploit Públicos | Sí, disponibles |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Headless Single Sign On para WordPress versiones 1.6 y anteriores. Esta falla crítica permite que un atacante remoto sin necesidad de autenticarse envíe datos maliciosos para manipular objetos PHP, posibilitando la ejecución remota de código o la interrupción del servicio.
Un adversario puede explotar esta vulnerabilidad simplemente enviando solicitudes especialmente diseñadas al plugin vulnerable, poniendo en riesgo la integridad, confidencialidad y disponibilidad del sistema afectado, lo que la convierte en una amenaza inmediata y real para entornos que utilicen este plugin en WordPress. |
| Estrategia | Actualizar de inmediato el plugin Headless Single Sign On a la versión más reciente que contenga el parche correspondiente. Mientras se actualiza, limitar la exposición del plugin restringiendo el acceso a endpoints afectados mediante firewall o reglas de seguridad. Monitorizar tráfico anómalo y actividades inusuales. Deshabilitar temporariamente el plugin si no es crítico para la operación. |
—–
| CVE | CVE-2026-28185 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026, 03:31 UTC |
| Vendor | Login with Google (WordPress Plugin) |
| Producto | Login with Google |
| Versiones | Versiones <= 1.4.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Autenticación Rota no autenticada en el plugin de WordPress «Login with Google» versiones iguales o inferiores a 1.4.2. Esta falla crítica (9.8) permite a un atacante no autenticado eludir controles de autenticación, logrando acceso no autorizado a la cuenta de usuarios mediante la explotación de fallos en el mecanismo de autenticación con Google. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin «Login with Google» que corrige esta vulnerabilidad. Además, revisar y fortalecer los controles de autenticación externos y monitorear accesos anómalos para detectar posibles intentos de explotación activa. |
—
Este CVE implica un riesgo real y crítico para la seguridad de la empresa por permitir la autenticación sin credenciales válidas. Dada la existencia de exploits públicos, la prioridad de parcheo y mitigación es máxima. Se recomienda verificar si ya existen indicios de explotación en los sistemas afectados y aplicar medidas inmediatas.
| CVE | CVE-2026-61962 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:11.969853+00:00 |
| Vendor | WP BASE Booking |
| Producto | WP BASE Booking Plugin (plugin de WordPress para reservas de citas, servicios y eventos) |
| Versiones | Versiones iguales o inferiores a 6.3.0 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Patchstack Advisory WP BASE Booking |
| Descripción | Ejecución Arbitraria de Código sin Autenticación en WP BASE Booking versiones <= 6.3.0. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse. El atacante puede aprovechar esta falla para tomar el control completo del servidor WordPress afectado, comprometiendo confidencialidad, integridad y disponibilidad. |
| Estrategia | Actualizar inmediatamente a la versión superior a 6.3.0 que corrige esta vulnerabilidad. Aplicar políticas estrictas de acceso y monitorización en los sistemas afectados. Revisar logs para detectar posibles indicios de explotación dado que existen exploits públicos que facilitan ataques activos. Implementar medidas adicionales de seguridad en plugins y entornos WordPress. |
| CVE | CVE-2026-61966 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Fabricante | WPJAM |
| Producto Afectado | WPJAM Basic Plugin |
| Versiones Afectadas | Versiones iguales o anteriores a 7.0.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL en el componente Subscriber del plugin WPJAM Basic para WordPress en versiones iguales o anteriores a la 7.0.1.
Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso a través de parámetros no validados, lo que podría derivar en la exposición, manipulación o borrado de datos sensibles en la base de datos, comprometiendo gravemente la integridad y confidencialidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin WPJAM Basic, superior a la 7.0.1, ya que existe explotación pública confirmada. Complementar con monitoreo activo de logs SQL y controles de acceso estrictos a la base de datos para evitar acciones maliciosas y detectar intentos de explotación precozmente. |
| CVE | CVE-2026-61967 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 agosto 2026 |
| Vendor | miniOrange |
| Producto | miniOrange OTP Verification plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 5.5.1 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Patchstack advisory |
| Descripción | Una vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin miniOrange OTP Verification para WordPress, versiones iguales o anteriores a 5.5.1, permite a un atacante no autenticado obtener privilegios elevados dentro del sistema comprometido. Esta falla puede ser explotada remotamente sin necesidad de autenticación previa, poniendo en riesgo la integridad y control del sistema WordPress afectado. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión superior a 5.5.1 que corrige esta vulnerabilidad. En paralelo, revisar los registros y derechos de usuario para detectar actividades anómalas o accesos no autorizados. Limitar temporalmente accesos externos y monitorizar indicadores de compromiso relacionados con la escalada de privilegios en WordPress. |
| CVE | CVE-2026-61969 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 ago 2026, 03:31 (UTC) |
| Vendor | Listdom |
| Producto | Listdom Plugin para WordPress |
| Versiones | Versiones iguales o inferiores a 5.6.0 |
| Exploit Públicos | Sí, existen |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en Listdom versiones 5.6.0 o inferiores para WordPress. Esta vulnerabilidad permite a un atacante sin necesidad de autenticación ejecutar consultas SQL arbitrarias en la base de datos, lo que puede derivar en divulgación de información sensible, modificación o destrucción de los datos, comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar el Listdom Plugin a la versión superior a la 5.6.0. Además, monitorizar el tráfico de la base de datos y los logs para detectar patrones anómalos o intentos de inyección SQL. Limitar privilegios del usuario de la base de datos para minimizar impacto y aplicar reglas de firewall web para bloquear solicitudes maliciosas. |
| CVE | CVE-2026-66424 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | SMS Alert |
| Producto | SMS Alert Order Notifications (Plugin WordPress) |
| Versiones | versiones iguales o inferiores a 3.9.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalada de privilegios sin autenticación en SMS Alert Order Notifications (plugin de WordPress) versiones 3.9.7 o anteriores.
Esta vulnerabilidad permite a un atacante no autenticado elevar sus privilegios, lo que puede conllevar a la toma completa de control del sistema afectado mediante la ejecución de acciones con permisos elevados. |
| Estrategia | Actualizar inmediatamente el plugin SMS Alert Order Notifications a la última versión disponible que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a funciones críticas del plugin y monitorizar logs en búsqueda de actividades sospechosas que puedan apuntar a intentos de escalada de privilegios. |
| CVE | CVE-2026-66436 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Patchstack |
| Producto | Profit Products Tables for WooCommerce |
| Versiones | Versiones <= 1.1.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección SQL no autenticada en la tabla de Productos Activos del plugin Profit Products Tables para WooCommerce, versiones iguales o anteriores a 1.1.1. Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación manipular consultas SQL, lo que podría derivar en acceso no autorizado a datos, corrupción o eliminación de los mismos.
Esta falla crítica puede ser explotada remotamente sin necesidad de credenciales, generando un riesgo severo para la integridad y confidencialidad de la base de datos asociada con WooCommerce, una plataforma comúnmente usada en tiendas online, lo que puede afectar la continuidad del negocio y la protección de datos sensibles. |
| Estrategia | Actualizar inmediatamente a la última versión del plugin que incluya el parche oficial. En caso de no poder actualizar, implementen reglas de firewall para bloquear intentos maliciosos dirigidos a esta vulnerabilidad y revisen la base de datos para detectar accesos o modificaciones no autorizadas. Monitorizar activamente indicadores de compromiso relacionados con actividades de inyección SQL. |
| CVE | CVE-2026-66446 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | If-So |
| Producto | If-So Dynamic Content Personalization Plugin para WordPress |
| Versiones | Versiones ≤ 1.10 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL en la función de suscripción (Subscriber SQL Injection) del plugin If-So Dynamic Content Personalization para WordPress, versiones 1.10 y anteriores. Esta vulnerabilidad permite a un atacante inyectar consultas SQL maliciosas a través de entradas manipuladas, comprometiendo la base de datos y potencialmente obteniendo acceso no autorizado a datos sensibles o control del sistema. |
| Estrategia | Actualizar inmediatamente el plugin If-So a la versión 1.11 o superior que corrige esta vulnerabilidad. Aplicar principios de validación estricta de datos y uso de consultas parametrizadas para evitar inyecciones SQL. Monitorizar logs y patrones inusuales de consultas para detectar explotación activa. Priorizar la mitigación dado el exploit público existente y la severidad crítica. |
| CVE | CVE-2026-66453 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Fabricante | Salon Booking System |
| Producto Afectado | Plugin Salon Booking System para WordPress |
| Versiones Afectadas | Versiones hasta la 10.30.26 inclusive |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad crítica de autenticación rota sin necesidad de autenticación previa en el plugin Salon Booking System (Sistema de Reservas para Salones) versiones hasta la 10.30.26 del sistema WordPress. Este fallo permite que un atacante remoto no autenticado eluda los mecanismos de autenticación y potencialmente obtenga acceso privilegiado al sistema afectado, comprometiendo la integridad y disponibilidad de los datos y servicios. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a la 10.30.26. Mientras se parchea, restringir el acceso externo al plugin y monitorizar el tráfico en búsqueda de intentos de explotación. Reforzar controles de acceso y aplicar alertas ante actividades anómalas para detectar un posible uso activo de la vulnerabilidad. |
| CVE | CVE-2026-66458 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 agosto 2026 |
| Vendor | RealPress |
| Producto | RealPress WordPress Plugin |
| Versiones | versiones <= 1.1.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL sin autenticación en RealPress versiones iguales o anteriores a la 1.1.2 permite a un atacante remoto ejecutar consultas SQL maliciosas en la base de datos sin necesidad de autenticarse, comprometiendo la confidencialidad, integridad y disponibilidad de los datos. |
| Estrategia | Actualizar inmediatamente el plugin RealPress a una versión parcheada superior a la 1.1.2. Además, revisar los registros de acceso para detectar actividad sospechosa y restringir el acceso externo al panel administrador mientras no se actualiza. |
—–
Este CVE representa una amenaza crítica debido a que puede ser explotado remotamente sin autenticación, lo que facilita ataques directos a la base de datos. La existencia de exploit públicos confirma que está siendo explotado activamente; por tanto, la priorización es urgente para evitar compromisos graves.
| CVE | CVE-2026-66465 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Cartify |
| Producto | Cartify Multipurpose WooCommerce WordPress Theme |
| Versiones | versiones 1.3.0.1 y anteriores |
| Exploit Públicos | Sí, disponible |
| Referencia | PatchStack Advisory |
| Descripción | Autenticación rota no autenticada en Cartify versiones iguales o anteriores a 1.3.0.1 que permite tomar control de cuentas sin necesidad de autenticación previa.
Esta vulnerabilidad crítica permite a un atacante remoto acceder y tomar control total de cuentas de usuario sin necesidad de credenciales, explotando fallos en el mecanismo de autenticación. Esto puede comprometer la confidencialidad, integridad y disponibilidad del sistema de e-commerce, facilitando fraudes o acceso no autorizado a datos sensibles. |
| Estrategia | Actualizar inmediatamente a una versión corregida superior a la 1.3.0.1 cuando esté disponible. Mientras tanto, restringir el acceso público, implementar monitoreo y alertas para actividades inusuales de inicio de sesión, y reforzar controles de autenticación multifactor para disminuir el riesgo. |
| CVE | CVE-2026-66472 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Everest Backup |
| Producto | Everest Backup |
| Versiones | Versiones 2.3.12 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Se ha detectado una vulnerabilidad de inyección SQL no autenticada en Everest Backup en versiones 2.3.12 y anteriores. Esta vulnerabilidad permite a atacantes remotos inyectar consultas SQL arbitrarias sin necesidad de autenticarse, lo que puede derivar en la manipulación o filtración de datos críticos en la base de datos.
Un atacante puede explotar esta falla enviando peticiones especialmente diseñadas para ejecutar comandos SQL maliciosos, comprometiendo la integridad y confidencialidad del sistema afectado. Dado que no requiere credenciales, el riesgo de explotación activa es alto y puede afectar directamente a la disponibilidad o integridad de la información. |
| Estrategia | Actualizar inmediatamente Everest Backup a la última versión disponible que corrige esta vulnerabilidad. Implementar medidas de monitoreo de logs para detectar patrones de inyección SQL, restringir el acceso a la aplicación y reforzar controles de validación y saneamiento de entradas en todas las interfaces asociadas. |
| CVE | CVE-2026-66478 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Church Admin |
| Producto | Church Admin Plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 5.1.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL sin autenticación en Church Admin versiones 5.1.1 o anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL maliciosas sin necesidad de autenticarse, lo que puede derivar en la exposición, manipulación o destrucción de la base de datos subyacente al plugin en WordPress. |
| Estrategia | Actualizar inmediatamente Church Admin Plugin a una versión corregida posterior a la 5.1.1. Implementar reglas de firewall para bloquear patrones de inyección SQL conocidos y monitorizar logs de base de datos para detectar consultas anómalas. Priorizar esta acción debido a la existencia de exploits públicos activos que hacen muy probable un ataque dirigido. |
—
| CVE | CVE-2026-66691 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Nokri |
| Producto | Tema de WordPress Nokri |
| Versiones | Versiones iguales o anteriores a 1.6.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control de Acceso Roto no autenticado en el tema Nokri para WordPress en versiones iguales o anteriores a 1.6.6. Esta falla permite que atacantes no autenticados puedan acceder a funcionalidades o datos restringidos sin autorización previa.
La explotación de esta vulnerabilidad puede permitir la divulgación no autorizada de datos sensibles, manipulación de la configuración del sitio o ejecución de acciones privilegiadas sin necesidad de credenciales. |
| Estrategia | Aplicar urgentemente la actualización oficial del tema Nokri a la versión superior a 1.6.6 que corrige el problema. Revisar y reforzar políticas de control de acceso en instalaciones WordPress, monitorizar intentos anómalos de acceso no autenticado y bloquear IPs sospechosas para mitigar ataques en curso. |
—–
| CVE | CVE-2026-53790 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 agosto 2026 |
| Vendor | Rsync Project |
| Producto | rsync |
| Versiones | versiones anteriores a 3.5.0 |
| Exploit Públicos | Sí |
| Referencia | Release oficial de Rsync 3.5.0 |
| Descripción | Rsync versiones anteriores a 3.5.0 contiene múltiples vulnerabilidades de inyección de comandos y argumentos que permiten a un atacante ejecutar comandos arbitrarios suministrando entradas maliciosas mediante varias rutas: la variable de entorno RSYNC_CONNECT_PROG, hooks del demonio, el wrapper rsync-ssl, y la inyección de nuevos comandos en remote-shell. Los atacantes pueden inyectar caracteres especiales o de nueva línea en valores no sanitizados como nombres de host o hostspecs, para ejecutar comandos con los privilegios del proceso rsync o del usuario que lo invoca. |
| Estrategia | Actualizar urgentemente a la versión 3.5.0 o superior que corrige estas vulnerabilidades de inyección. Revisar y restringir el uso de variables de entorno susceptibles a inyección y controlar el acceso a servicios rsync expuestos a la red. Monitorear intentos de ejecución sospechosa de comandos en sistemas con versiones afectadas para detectar explotación activa. |
—–
| CVE | CVE-2026-53791 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Agosto 2026, 03:31 (UTC) |
| Vendor | RsyncProject |
| Producto | rsync daemon |
| Versiones | versiones anteriores a 3.5.0 |
| Exploit Públicos | Sí |
| Referencia | Rsync 3.5.0 Release Notes |
| Descripción | El daemon rsync antes de la versión 3.5.0 contiene una vulnerabilidad de suplantación de dirección IP que permite a atacantes remotos no autenticados eludir controles de acceso basados en IP enviando una cabecera PROXY protocol manipulada con una dirección fuente falsificada. Los atacantes que puedan conectarse directamente al daemon pueden inyectar una IP suplantada en la cabecera para evitar reglas de permitidos/denegados, obteniendo acceso no autorizado que normalmente estaría bloqueado. |
| Estrategia | Actualizar inmediatamente todos los daemons rsync a la versión 3.5.0 o superior. Limitar el acceso directo al puerto del daemon rsync sólo a hosts de confianza y monitorear los logs para detectar cabeceras PROXY sospechosas. Complementar con reglas fuertes de firewall y segmentación de red para minimizar el riesgo de explotación remota. |
| CVE | CVE-2026-53793 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto 2026 |
| Vendor | Rsync Project |
| Producto | rsync |
| Versiones | versiones anteriores a 3.5.0 |
| Exploit Públicos | Sí |
| Referencia | Rsync v3.5.0 Release Notes |
| Descripción | Vulnerabilidad de evasión de confinamiento de ruta en rsync versiones anteriores a 3.5.0, que permite a clientes remotos evadir la restricción de acceso dentro del chroot configurado en un módulo. Esto ocurre cuando el módulo raíz incluye un marcador /./ y se manipulan rutas que resuelven fuera del confinamiento chroot, permitiendo a un atacante remoto obtener acceso no autorizado de lectura o escritura a archivos fuera del subárbol definido. |
| Estrategia | Actualizar inmediatamente rsync a la versión 3.5.0 o superior. Revisar configuraciones de módulos para evitar el uso del marcador /./ en rutas raíz. Implementar monitoreo de accesos inusuales para detectar posibles explotaciones y restringir clientes no confiables. La explotación activa es posible dada la existencia de exploit públicos; por tanto, la vulnerabilidad debe considerarse de máxima prioridad para mitigar riesgos de acceso no autorizado. |
*****
*¿Está siendo explotada?* Sí, existen exploits públicos confirmados que facilitan la explotación inmediata.
*¿Debo darle prioridad?* Sí, dada la severidad crítica y acceso remoto posible, requiere atención urgente.
*¿Puede suponer riesgo real para la empresa?* Sí, permite acceso no autorizado fuera del confinamiento esperado, poniendo en riesgo la integridad y confidencialidad de datos críticos.
| CVE | CVE-2026-70452 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Rsync Project |
| Producto | rsync |
| Versiones | 3.1.0 hasta antes de la 3.5.0 |
| Exploit Públicos | Sí |
| Referencia | Github Rsync v3.5.0 Release |
| Descripción | rsync versión 3.1.0 anterior a 3.5.0 contiene una vulnerabilidad de bypass de control de acceso que permite a atacantes remotos evadir reglas de denegación basadas en hosts al inducir fallos de resolución DNS durante la evaluación del control de acceso basado en nombres de host. Cuando una consulta DNS para una regla de denegación basada en el nombre de host falla, el demonio omite la regla en lugar de aplicar una decisión por defecto de denegación, permitiendo a atacantes que provoquen fallos DNS eludir controles de acceso IP a nivel de módulo y obtener acceso no autorizado a árboles de archivos restringidos de módulos. |
| Estrategia | Actualizar de inmediato a rsync versión 3.5.0 o superior. Temporalmente, restringir el acceso a servicios rsync desde redes no confiables y monitorizar fallos de DNS inusuales. Implementar controles adicionales para validar resoluciones DNS en reglas basadas en hostname y auditar accesos a módulos sensibles para identificar posibles bypass. |
| CVE | CVE-2026-70460 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Agosto 2026 |
| Vendor | Rsync Project |
| Producto | rsync |
| Versiones | versiones anteriores a 3.5.0 (incluyendo 2.3.3) |
| Exploit Públicos | Sí |
| Referencia | Rsync v3.5.0 Release</td |
| Descripción | Rsync 2.3.3 antes de la 3.5.0 contiene una vulnerabilidad de salto de directorio que permite a un atacante malicioso escapar de la raíz del módulo explotando enlaces simbólicos dentro del árbol de archivos del módulo al usar las opciones –partial-dir o –backup-dir. Un atacante con acceso de escritura para colocar un enlace simbólico bajo la raíz del módulo, o que pueda explotar un enlace simbólico confiable preexistente, puede redirigir escrituras de archivos a ubicaciones fuera de la raíz del módulo prevista, logrando escritura arbitraria relativa al padre de la raíz del módulo. |
| Estrategia | Actualizar de inmediato a la versión 3.5.0 o superior que corrige esta vulnerabilidad. Restringir estrictamente el acceso de escritura en la raíz del módulo y revisar links simbólicos confiables para evitar configuración insegura. Implementar monitoreo de actividad anómala en directorios con uso de rsync y auditar logs para detectar intentos de explotación. |
*****
**Evaluación crítica:** Esta vulnerabilidad es altamente explotable en entornos donde rsync se utiliza con módulos accesibles por múltiples usuarios con permisos para colocar enlaces simbólicos, lo que puede derivar en escritura arbitraria de archivos en rutas no autorizadas, comprometiendo la integridad del sistema. Hay exploits públicos disponibles, por lo que existe una amenaza activa que debe ser priorizada de inmediato en la empresa.
| CVE | CVE-2026-73532 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Fluent Forms |
| Producto | Fluent Forms Pro |
| Versiones | versión 6.2.7 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | La versión 6.2.7 de Fluent Forms Pro contiene una vulnerabilidad crítica de código malicioso embebido debido a un plugin manipulado distribuido desde un servidor de actualización desactivado. La compilación alterada introdujo un archivo PHP malicioso (libs/class-license-sync.php), cargado mediante require_once en fluentformpro.php, que creó un endpoint REST API con backdoor, dejó archivos PHP persistentes en mu-plugins y uploads, instaló una cuenta de administrador sin contraseña y registró tareas programadas que persisten incluso tras la desinstalación del plugin. |
| Estrategia | Actualizar inmediatamente Fluent Forms Pro a una versión segura posterior a la 6.2.7. Revisar e investigar cualquier cuenta administrativa sospechosa y eliminar tareas programadas maliciosas. Monitorizar servidores para detectar archivos PHP persistentes en directorios críticos y fortalecer controles de integridad del software y fuentes de actualización. Priorizar esta vulnerabilidad por su explotación activa y alta capacidad de comprometer sistemas enteros. |
| CVE | CVE-2026-73533 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Ninja Tables |
| Producto | Ninja Tables Pro |
| Versiones | versión 5.2.11 (única afectada) |
| Exploit Públicos | Sí |
| Referencia | Plugin Ninja Tables en WordPress |
| Descripción | Ninja Tables Pro 5.2.11 contiene una vulnerabilidad causada por un código malicioso embebido a través de una compilación de plugin manipulada distribuida desde un servidor de actualización desactivado. Este código malicioso introduce un archivo PHP rogue que crea un endpoint backdoor REST API, instala archivos PHP persistentes en los directorios mu-plugins y uploads, añade una cuenta de administrador sin contraseña y programa tareas que sobreviven a la desinstalación del plugin. |
| Estrategia | Eliminar inmediatamente la versión afectada 5.2.11 de Ninja Tables Pro y actualizar a una versión segura proporcionada por el fabricante. Revisar los directorios mu-plugins y uploads para eliminar archivos PHP persistentes, auditar la presencia de cuentas de administrador sospechosas y monitorizar tareas programadas no autorizadas. Implementar controles de integridad y restringir el acceso a la instalación de plugins para evitar futuras manipulaciones. |
| CVE | CVE-2026-67614 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | CyberPanel |
| Producto | CyberPanel WebTerminal FastAPI SSH service |
| Versiones | versiones anteriores a 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | CyberPanel Changelogs |
| Descripción | CyberPanel antes de la versión 3.0.0 contiene una vulnerabilidad de secreto JWT codificado en el servicio WebTerminal FastAPI SSH que permite a atacantes remotos no autenticados falsificar tokens de autenticación válidos y obtener una shell root interactiva vía WebSocket en el puerto 8888. Los atacantes pueden crear un JWT falsificado firmado con el secreto codificado, especificando ssh_user=root, para autenticarse sin credenciales válidas y recibir acceso root. |
| Estrategia | Actualizar inmediatamente a CyberPanel versión 3.0.0 o superior que corrige el secreto codificado. Como medida adicional, restringir el acceso a la interfaz WebTerminal SSH solo a redes internas de confianza y monitorizar conexiones WebSocket en el puerto 8888 para detectar actividad sospechosa. Priorizar esta vulnerabilidad dado su alto impacto y existencia de exploits públicos. |
| CVE | CVE-2026-73567 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de Agosto de 2026 |
| Vendor | sm-crypto |
| Producto | sm-crypto (Implementaciones JS de algoritmos criptográficos SM2, SM3, SM4) |
| Versiones | Versiones anteriores a 0.5.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | sm-crypto proporciona implementaciones JavaScript de los algoritmos criptográficos chinos SM2, SM3 y SM4. Antes de la versión 0.5.0, la función sm2.generateKeyPairHex() por defecto utiliza una fuente de aleatoriedad insegura basada en Math.random() y la hora del sistema (new Date().getTime()), facilitando que un atacante que observe estas salidas y estime el tiempo de generación de claves pueda reconstruir la semilla, recuperar claves privadas SM2 y predecir valores efímeros usados para forjar firmas. Esta vulnerabilidad ha sido corregida en la versión 0.5.0. |
| Estrategia | Actualizar inmediatamente a la versión 0.5.0 o superior que corrige la fuente de aleatoriedad insegura. Revisar cualquier clave SM2 generada con versiones anteriores y regenerarlas, ya que pueden estar comprometidas. Implementar monitoreo para detectar posibles falsificaciones de firmas y evitar la exposición de salidas de generadores pseudoaleatorios a adversarios externos. |
| CVE | CVE-2026-73644 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:16.482892+00:00 |
| Vendor | OpenDJ Project |
| Producto | OpenDJ (LDAPv3 compliant directory service) |
| Versiones | versiones anteriores a 5.1.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | OpenDJ Commit Patch |
| Descripción | OpenDJ es un servicio de directorio compatible con LDAPv3. Antes de la versión 5.1.2, el mecanismo SASL PLAIN en opendj-server-legacy no evaluaba correctamente el ámbito de proxy ACI al resolver una identidad de autorización diferente, permitiendo que una cuenta autenticada con privilegio PROXIED_AUTH pueda asumir cualquier identidad resoluble no-root fuera de lo permitido por su proxy ACI. La vulnerabilidad se corrige retornando INVALID_CREDENTIALS (49) antes de la verificación de la contraseña si la identidad de autorización no está permitida. |
| Estrategia | Actualizar de inmediato a la versión 5.1.2 o superior para corregir la validación de autorización. Además, revisar y restringir privilegios PROXIED_AUTH en usuarios para minimizar riesgos. Monitorizar logs de autenticación para detectar intentos de escalada de identidad y preparar alertas para actividades sospechosas relacionadas con SASL PLAIN. |
*****
Este CVE es crítico y debe considerarse prioritario. Ya existen exploits públicos que permiten que usuarios autenticados con privilegio PROXIED_AUTH asuman identidades no autorizadas, lo que puede llevar a accesos indebidos en servicios LDAP internos y comprometer la seguridad de la infraestructura. La explotación está siendo posible si no se ha aplicado el parche.
| CVE | CVE-2026-73649 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:16.66507+00:00 |
| Vendor | Velocity.js |
| Producto | Velocity.js (JavaScript implementation of Apache Velocity template engine) |
| Versiones | anteriores a 2.1.7 |
| Exploit Públicos | Sí |
| Referencia | Commit GitHub oficial |
| Descripción | Vulnerabilidad crítica en Velocity.js, una implementación JavaScript del motor de plantillas Apache Velocity, donde versiones anteriores a la 2.1.7 permiten a un atacante remoto ejecutar comandos arbitrarios en el servidor. Esto se debe a que el filtrado previo no cubría expresiones de solo lectura de propiedades, permitiendo la exposición a constructor.constructor y, por tanto, al constructor Function de JavaScript. El fallo permite acceso a ejecución de shells, variables de entorno, credenciales en la nube y acceso a redes internas desde el proceso del servidor. |
| Estrategia | Actualizar inmediatamente a la versión 2.1.7 o superior donde se corrige la filtración completa. Revisar y fortalecer controles de validación de entradas en plantillas. Monitorizar posibles intentos de explotación y limitar privilegios de ejecución del proceso afectado para minimizar impacto. Se recomienda la segregación de red para procesos críticos. |
—
Se ha insertado el registro en Supabase con los datos analizados para seguimiento y acciones inmediatas.
| CVE | CVE-2026-73653 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:16.830995+00:00 |
| Vendor | Vitest |
| Producto | Vitest (testing framework) |
| Versiones | versiones anteriores a 3.2.7, 4.1.10 y 5.0.0-beta.6 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Vitest es un framework de testing basado en Vite. Antes de las versiones 3.2.7, 4.1.10 y 5.0.0-beta.6, los comandos del proveedor Browser Mode (upload, takeScreenshot, screenshotMatcher, stopChunkTrace, deleteTracing y annotateTraces) aceptaban rutas de archivos proporcionadas por el navegador sin validar el permiso allowWrite ni restringir las rutas al directorio raíz del proyecto. Esto permite que un cliente que acceda a la API Browser Mode pueda leer archivos locales arbitrarios, crear o sobrescribir imágenes y archivos de trace, o eliminar archivos accesibles al proceso de Vitest incluso si allowWrite está en falso. El fallo se corrigió en las versiones mencionadas. |
| Estrategia | Actualizar de inmediato Vitest a la versión 3.2.7, 4.1.10 o superior. Restringir el acceso a la API Browser Mode solo a clientes autorizados y monitorizar logs para detectar accesos sospechosos. Revisar políticas de permisos de archivos y validar entrada de rutas en componentes que interactúan con ficheros. Implementar controles de seguridad adicionales para minimizar riesgos de lectura y modificación no autorizada de archivos locales. |
—
*He insertado el registro en Supabase para seguimiento y análisis continuado.*
| CVE | CVE-2026-14525 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:17.091002+00:00 |
| Vendor | IBM |
| Producto | WebSphere Application Server – Liberty |
| Versiones | 17.0.0.3 hasta 26.0.0.8 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM WebSphere Application Server Liberty es vulnerable a una omisión de autenticación cuando las funcionalidades rtcomm-1.0 o rtcommGateway-1.0 están habilitadas. Esta vulnerabilidad permite a un atacante evadir controles de autenticación, obteniendo acceso no autorizado al sistema afectado. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales que corrigen esta vulnerabilidad. Deshabilitar temporalmente las funcionalidades rtcomm-1.0 y rtcommGateway-1.0 si no son necesarias. Monitorizar los accesos y eventos anómalos relacionados con autenticaciones. Esta vulnerabilidad es crítica y puede estar siendo explotada activamente, por lo que se recomienda máxima prioridad para su mitigación. |
| CVE | CVE-2026-73656 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Fabricante | Trigger.dev |
| Producto Afectado | Trigger.dev plataforma para agentes AI y workflows |
| Versiones Afectadas | versiones anteriores a 4.5.6 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Trigger.dev, plataforma para agentes AI gestionados, contiene una vulnerabilidad crítica en versiones anteriores a la 4.5.6. El endpoint POST /api/v1/deployments/:deploymentId/background-workers ejecuta un servicio que selecciona despliegues sin filtrar correctamente por environmentId. Un atacante con clave API válida para un proyecto puede usar el identificador de despliegue de otro proyecto para vincular un worker controlado por él al despliegue víctima y cambiar el estado del despliegue de BUILDING a DEPLOYING.
Esta vulnerabilidad permite a un actor autorizado en un proyecto manipular despliegues de otro proyecto, posibilitando efectos no autorizados y comprometiendo la integridad del proceso de despliegue. Exploits públicos ya existen, representando un riesgo real y activo para organizaciones que usan Trigger.dev sin actualizar. |
| Estrategia | Actualizar urgentemente a la versión 4.5.6 o superior, donde se corrige la falta de validación por environmentId. Revisar y restringir el uso de claves API entre proyectos para evitar accesos cruzados. Monitorizar actividad inusual en despliegues y auditar logs para detectar manipulaciones no autorizadas. |
—
Ahora realizaré la inserción de este registro en Supabase para mantener el control y seguimiento de la vulnerabilidad.
| CVE | CVE-2026-17482 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | IBM |
| Producto | IBM Documentation Offline |
| Versiones | 1.0.0 hasta 1.4.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | IBM Support Advisory |
| Descripción |
La vulnerabilidad en IBM Documentation Offline versiones 1.0.0 hasta 1.4.1 permite a un atacante remoto ejecutar código arbitrario debido a un control inadecuado de las rutas de archivo. Esto significa que un atacante puede manipular rutas de archivos para ejecutar comandos maliciosos en el sistema afectado.
Finalmente, la ejecución remota de código (RCE) puede comprometer la integridad, confidencialidad y disponibilidad del sistema afectado. Esta falla es crítica y puede ser explotada de forma remota. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para actualizar IBM Documentation Offline a una versión superior a la 1.4.1. Mientras tanto, restringir el acceso a la aplicación y monitorizar actividad inusual. Implementar controles estrictos sobre las rutas de archivos y validar exhaustivamente entradas desde usuarios o sistemas externos para evitar la manipulación. |
| CVE | CVE-2026-19297 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.9.6 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.9.6 podrían permitir que un atacante remoto obtenga acceso no autorizado a cuentas de usuario debido a una restricción incorrecta de intentos excesivos de autenticación.
Esta vulnerabilidad se explota mediante ataques de fuerza bruta o de enumeración de credenciales, ya que la falta de limitación adecuada permite que un atacante realice múltiples intentos de acceso sin ser bloqueado o ralentizado. |
| Estrategia | Aplicar inmediatamente el parche o actualización proporcionado por IBM que corrige esta falla. Además, implementar controles de seguridad adicionales como mecanismos de bloqueo tras varios intentos fallidos, autenticación multifactor y monitorización de intentos de acceso inusuales para evitar explotación activa. |
| CVE | CVE-2026-8715 |
| Severidad | CRÍTICO (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:17.782389+00:00 |
| Vendor | HashiCorp |
| Producto | Vault Secrets Operator |
| Versiones | 1.3.0 hasta 1.4.1 |
| Exploit Públicos | Sí |
| Referencia | HashiCorp Security Advisory |
| Descripción | Vault Secrets Operator versiones 1.3.0 hasta 1.4.1 es vulnerable a una lectura arbitraria de archivos y exfiltración de credenciales en la configuración de autenticación AppRole. Esto permite que un inquilino con permisos limitados de Kubernetes RBAC pueda leer archivos del sistema de archivos del pod del operador y transmitir su contenido a un endpoint controlado por el atacante, lo que podría conducir a una escalada de privilegios dentro del clúster. Esta vulnerabilidad (CVE-2026-8715) se corrige en la versión 1.5.0 de Vault Secrets Operator. |
| Estrategia | Actualizar inmediatamente Vault Secrets Operator a la versión 1.5.0 o superior para corregir la vulnerabilidad. Revisar y limitar estrictamente los permisos RBAC otorgados a los inquilinos en Kubernetes, monitorizar accesos irregulares a archivos sensibles y auditar tráfico hacia endpoints externos para detectar posibles exfiltraciones de datos. |
| CVE | CVE-2026-72776 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026, 03:31 (UTC) |
| Vendor | Fosowl |
| Producto | AgenticSeek |
| Versiones | commit fc242c7 |
| Exploit Públicos | Sí |
| Referencia | Github Advisory |
| Descripción | Vulnerabilidad de ejecución remota de código sin autenticación en AgenticSeek (commit fc242c7) que permite a cualquier atacante en red adyacente ejecutar comandos arbitrarios enviando consultas manipuladas al endpoint POST /query sin protección, vinculado a 0.0.0.0:7777 con CORS comodín. Los atacantes pueden hacer peticiones HTTP sin autenticar que provocan que el agente autónomo genere y ejecute comandos shell mediante BashInterpreter usando subprocess.Popen con shell=True y safety=False, eludiendo un listado incompleto de bloqueo de comandos para lograr ejecución completa a nivel de host. |
| Estrategia | Actualizar inmediatamente a una versión parcheada o aplicar mitigaciones para proteger el endpoint /query, restringir el acceso a la API desde redes confiables, eliminar CORS comodín y reforzar filtros para evitar ejecución de comandos arbitrarios. Monitorizar logs para detectar patrones de explotación y aplicar controles de seguridad en el entorno de ejecución para limitar impacto. |
| CVE | CVE-2026-72839 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:18 (UTC) |
| Vendor | Filebrowser |
| Producto | Filebrowser |
| Versiones | version 2.63.16 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-6759-996p-gpj6 |
| Descripción | Filebrowser versión 2.63.16 no restringe adecuadamente el alcance y permisos cuando el auto-registro está habilitado con la configuración por defecto CreateUserDir. Atacantes no autenticados pueden crear cuentas que heredan el alcance raíz del servidor con permisos completos para crear, modificar, eliminar, renombrar, compartir y descargar archivos, permitiendo acceso sin restricciones a todos los archivos. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad, desactivar el auto-registro si no es esencial y ajustar CreateUserDir para limitar el alcance y permisos heredados. Revisar y restringir permisos por defecto para evitar accesos no autorizados. Monitorizar registros para detectar registros sospechosos o accesos inusuales. |
*****
*Importante:* Esta vulnerabilidad permite que un atacante sin autenticar obtenga acceso total a la raíz del servidor, comprometiendo cualquier archivo y permitiendo operaciones completas. Dada su severidad crítica y la existencia de exploits públicos, debe asignarse **prioridad máxima** a su mitigación para evitar un compromiso total del sistema.
| CVE | CVE-2026-72841 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | OpenWRT |
| Producto | luci-app-openvpn |
| Versiones | No especificadas; se afecta la versión con la vulnerabilidad en la validación del parámetro instance_name2 en la subida de archivos |
| Exploit Públicos | Sí |
| Referencia | OpenWRT Advisory |
| Descripción | luci-app-openvpn no valida correctamente el parámetro instance_name2 durante la carga de archivos, permitiendo a usuarios autenticados realizar un recorrido de directorios y escribir archivos arbitrarios fuera del directorio previsto. Los atacantes pueden subir cargas maliciosas para obtener ejecución persistente con privilegios root, por ejemplo, colocando claves SSH en directorios del sistema accesibles tras reinicio. |
| Estrategia | Aplicar inmediatamente el parche oficial provisto por OpenWRT. Restringir privilegios de usuarios autenticados para la carga de archivos, implementar controles estrictos de validación y saneamiento de parámetros en las interfaces de carga, y monitorizar activamente accesos inusuales en directorios del sistema para detectar posibles exploits activos. |
| CVE | CVE-2026-72842 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | OpenWrt |
| Producto | luci-app-lxc |
| Versiones | Versiones con la vulnerabilidad no especificadas, afectando configuraciones estándar de luci-app-lxc |
| Exploit Públicos | Sí |
| Referencia | OpenWrt Advisory GHSA-jf59-v86x-fwf2 |
| Descripción | La vulnerabilidad de inconsistencia ACL en luci-app-lxc permite a usuarios autenticados con bajos privilegios en LuCI acceder sin autorización adecuada a rutas de gestión de contenedores. Se explota mediante traversal de ruta `/.%2E` en el parámetro `lxc_name` para escapar de directorios de contenedores y controlar scripts del host ejecutados vía `lxc.hook.start-host`, logrando ejecución remota con privilegios root en el host OpenWrt. |
| Evaluación | Esta vulnerabilidad permite escalada completa de privilegios y control total del host bajo autenticación mínima, con exploits públicos disponibles y alta probabilidad de ser atacada activamente, lo que supone un riesgo crítico para la infraestructura de la red. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por OpenWrt. Restringir el acceso a la interfaz de administración LuCI a usuarios de confianza, implementar controles de autorización adicionales para rutas de gestión de contenedores, y monitorizar logs para detectar accesos inusuales o intentos de explotación. |
| CVE | CVE-2026-72850 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Agosto 2026 |
| Vendor | Budibase |
| Producto | Budibase |
| Versiones | Antes de la 3.40.0 |
| Exploit Públicos | Sí |
| Referencia | Budibase Security Advisory |
| Descripción | Budibase anterior a la versión 3.40.0 no desinfecta correctamente las claves de objetos S3, permitiendo a constructores autenticados cargar archivos con secuencias de recorrido de directorios (..) que se mantienen durante la exportación. Un atacante puede crear nombres de archivo con segmentos .. que escapan del directorio temporal en la exportación del workspace, escribiendo contenido arbitrario en cualquier ruta con permisos de escritura para el proceso Budibase. |
| Estrategia | Actualizar inmediatamente a Budibase 3.40.0 o superior para corregir la validación en la carga de objetos. Restringir y monitorear cuidadosamente las cuentas con permisos de constructor autenticado. Implementar políticas estrictas de control de acceso al sistema de archivos y detectar actividades sospechosas de escritura fuera de los directorios autorizados. |
—
| CVE | CVE-2026-72851 |
| Severidad | CRÍTICO (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | Budibase |
| Producto | Budibase |
| Versiones | versiones anteriores a 3.40.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial de Budibase |
| Descripción | Budibase antes de la versión 3.40.0 contiene una vulnerabilidad de inyección SQL no autenticada en automatizaciones desencadenadas por webhooks con pasos EXECUTE_QUERY. Los atacantes pueden enviar JSON controlado por ellos al endpoint del webhook para inyectar cargas SQL que se ejecutan con credenciales configuradas en el constructor, permitiendo la exfiltración, modificación y persistencia de datos en fuentes conectadas como Snowflake. |
| Estrategia | Aplicar de inmediato el parche oficial para actualizar a Budibase 3.40.0 o superior. Revisar y restringir el acceso a endpoints webhook, implementar validación y saneamiento estricto de entradas JSON, y monitorizar el tráfico para detectar intentos de explotación activa que puedan comprometer bases de datos conectadas. |
| CVE | CVE-2026-73302 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Agosto 2026, 03:31 (UTC) |
| Vendor | Budibase |
| Producto | Budibase low-code platform |
| Versiones | Antes de la versión 3.39.30 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Commit</td |
| Descripción |
Vulnerabilidad crítica en Budibase (plataforma low-code open-source) en versiones anteriores a 3.39.30. El flujo OIDC gestionaba el email sin verificar el campo getEmailVerified o email_verified, permitiendo que un atacante autenticado mediante un proveedor de identidad configurado que asertara un email víctima como no verificado pudiera fusionar una identidad nueva del proveedor en la cuenta de Budibase de la víctima, heredando sus roles.
Esta falla permite a un atacante tomar control o roles elevados en la cuenta de otro usuario mediante la suplantación de correo no verificado en el proceso de autenticación OIDC. |
| Estrategia | Actualizar inmediatamente a Budibase versión 3.39.30 o superior donde se corrige la validación de email verificado en el flujo OIDC. Mientras se aplica la actualización, restringir acceso a autenticación vía proveedores no confiables y monitorizar actividades sospechosas de cambios o fusiones de identidad. Revisar configuración de proveedores de identidad para asegurar verificación estricta del email. |
| CVE | CVE-2026-73420 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 14 Agosto 2026 |
| Vendor | NextAuth.js |
| Producto | NextAuth.js (sistema de autenticación para Next.js) |
| Versiones | Versiones anteriores a @auth/core 0.41.3, next-auth 4.24.15 y 5.0.0-beta.32 |
| Exploit Públicos | Sí, existe código de explotación público |
| Referencia | GitHub Advisory |
| Descripción | NextAuth.js proporciona autenticación para Next.js. Antes de @auth/core 0.41.3 y next-auth 4.24.15/5.0.0-beta.32, el normalizador por defecto usado en el flujo de inicio de sesión por email y magic-link valida la dirección antes de aplicar la normalización Unicode. Una dirección puede contener un carácter Unicode (como U+FF20 FULLWIDTH COMMERCIAL AT) que no es un at-sign ASCII, pero que se canoniza a un at-sign ASCII al aplicar la normalización NFKC o NFKD. Esto provoca que el normalizador permita una dirección con un único signo @, pero el servicio de envío que normaliza la dirección puede detectar dos signos @, enviando el enlace de inicio de sesión sin contraseña a un destinatario controlado por el atacante. El atacante que conozca la dirección de email de la víctima puede solicitar el magic link mal enviado y acceder como si fuera la víctima sin interacción de esta. |
| Estrategia | Actualizar inmediatamente la librería a versiones @auth/core 0.41.3, next-auth 4.24.15 o superiores. Implementar validación adicional personalizada para dar soporte correcto a la normalización Unicode en direcciones de email y monitorizar intentos anómalos de acceso mediante magic link. Revisar las configuraciones de los servicios de envío que normalizan direcciones para evitar errores de enrutamiento. |
*****
Este fallo es altamente crítico y explotable en entornos que usen NextAuth.js para autenticación con magic links por email. Ya existe exploit público y la explotación permite acceso remoto sin interacción de la víctima, afectando gravemente la seguridad del sistema. Priorizar su mitigación con actualización inmediata es obligatorio para evitar accesos no autorizados.
| CVE | CVE-2026-73421 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:19.411343+00:00 |
| Vendor | NextAuth.js |
| Producto | NextAuth.js (autenticación para Next.js) |
| Versiones | Desde 5.0.0-beta.0 hasta 5.0.0-beta.32 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial de corrección |
| Descripción | NextAuth.js proporciona autenticación para Next.js. Desde next-auth 5.0.0-beta.0 hasta 5.0.0-beta.32, las aplicaciones que protegen accesos verificando solo la existencia del objeto auth devuelto por el wrapper auth() pueden fallar y conceder acceso cuando Auth.js presenta un error de configuración en el servidor. En middleware, Route Handlers o React Server Components, una respuesta de sesión no OK se interpreta como un objeto de error «truthy» en lugar de null, por lo que validaciones como !!auth o if (req.auth) resultan verdaderas para peticiones no autenticadas. Un proveedor sin issuer ni punto de autorización, o una configuración incorrecta (como no establecer AUTH_SECRET) puede provocar este fallo. Mientras la configuración sea válida no hay impacto, pero tras un despliegue incorrecto, rutas protegidas solo por la existencia de sesión permiten acceso silencioso a cualquier visitante. Esta vulnerabilidad se corrigió en next-auth 5.0.0-beta.32. |
| Estrategia | Actualizar de inmediato a next-auth 5.0.0-beta.32 o superior, asegurando la correcta configuración del servidor (AUTH_SECRET, issuer y authorization endpoint). Además, revisar y reforzar las validaciones de autenticación para no confiar solo en la existencia del objeto auth sino validar explícitamente la sesión y sus estados para evitar accesos no autorizados. Monitorizar despliegues para detectar configuraciones erróneas que puedan permitir acceso silencioso. |
| CVE | CVE-2026-73663 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | FreePBX |
| Producto | FreePBX missedcall module |
| Versiones | 16.0.0 a 16.0.10, 17.0.0 a 17.0.3 |
| Exploit Públicos | Sí |
| Referencia | FreePBX Advisory |
| Descripción | FreePBX es un sistema PBX IP de código abierto. Desde la versión 16.0.0 hasta la 16.0.11 y 17.0.4, el módulo missedcall de FreePBX coloca el nombre Caller ID entrante desde cabeceras SIP From manipuladas directamente en la inserción SQL del registro de llamadas no atendidas en agi-bin/missedcallnotify.php sin escapado ni parámetros limitantes. Un atacante no autenticado puede inyectar SQL cuando una extensión monitorizada no responde, corrompiendo la base de datos y modificando cuentas de administrador para obtener acceso remoto no autorizado. La vulnerabilidad se corrige en la versión 16.0.11 y 17.0.4. |
| Estrategia | Actualizar inmediatamente a FreePBX versiones 16.0.11 o superiores y/o 17.0.4 en adelante. Implementar reglas de firewall para filtrar tráfico SIP no confiable y monitorizar actividad inusual en cuentas de administrador. Auditar logs para detectar posibles intentos de inyección SQL activos. |
| CVE | CVE-2026-73665 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:19.741809+00:00 |
| Vendor | FreePBX |
| Producto | FreePBX UCP Node server |
| Versiones | Versiones anteriores a 17.0.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | FreePBX es un PBX IP de código abierto. Antes de la versión 17.0.9, el servidor UCP Node en los puertos 8001 y 8003 utiliza io.use(checkAuth) en node/lib/server.js, pero Socket.IO versión 4 aplica ese middleware solo al namespace por defecto. Un cliente no autenticado puede conectarse a namespaces personalizados que no invocan consistentemente checkAuth en node/lib/auth.js y enviar valores de eventos manipulados con caracteres de retorno de carro o salto de línea a través de la ruta de acción del Interfaz de Gestión de Asterisk parcheada por node/lib/asterisk-manager-patch.js, permitiendo la ejecución arbitraria de comandos como usuario del servicio asterisk. Este problema está corregido en la versión 17.0.9. |
| Estrategia | Actualizar urgentemente FreePBX a la versión 17.0.9 o superior para aplicar el parche que controla el acceso a los namespaces personalizados y evita la inyección de comandos. Como medida adicional, restringir el acceso a los puertos 8001 y 8003 desde redes no confiables y monitorizar intentos de conexión sospechosos para detectar explotación activa. |
| CVE | CVE-2026-73842 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 14 de agosto de 2026 |
| Vendor | OpenChoreo |
| Producto | OpenChoreo (plataforma de desarrollo para Kubernetes) |
| Versiones | anteriores a 1.0.3, 1.1.3 y 1.2.0-rc.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | OpenChoreo es una plataforma de desarrollo open-source para Kubernetes. En versiones anteriores a 1.0.3, 1.1.3 y 1.2.0-rc.2, los endpoints internos /api/proxy/, /api/exec/ y /api/wirelogs/ se exponían en un listener interno sin requerir certificado cliente ni token. Esto permitía a cualquier atacante en la red acceder y leer secretos Kubernetes del tenant, modificar cargas de trabajo y ejecutar comandos en data planes conectados, suponiendo un compromiso total del entorno. |
| Estrategia | Actualizar urgentemente OpenChoreo a la versión 1.0.3, 1.1.3 o 1.2.0-rc.2 o superiores. Revisar y restringir accesos a endpoints internos para que requieran autenticación fuerte. Monitorizar actividad inusual en el entorno Kubernetes y aplicar políticas estrictas para la gestión y auditoría de secretos. |
| CVE | CVE-2026-73843 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-14T03:31:20.062237+00:00 |
| Vendor | OpenChoreo |
| Producto | OpenChoreo (plataforma de desarrollo para Kubernetes) |
| Versiones | anteriores a 1.0.2 y 1.1.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | OpenChoreo, plataforma completa y de código abierto para Kubernetes, antes de las versiones 1.0.2 y 1.1.2, expone sin autenticación las APIs de gestión orientadas al usuario (/api/proxy/ y /api/exec/) en el listener accesible externamente del agente. Esto permite que atacantes con acceso a la red invoquen esas operaciones, puedan actuar como proxy para la API de Kubernetes en el plano de datos y ejecuten comandos en pods de trabajo en entornos multi-cluster.
Esta vulnerabilidad permite una toma de control remota muy peligrosa y acceso no autorizado a operaciones sensibles dentro de clusters Kubernetes gestionados con OpenChoreo. |
| Evaluación | La vulnerabilidad es crítica, ya que permite ejecución remota de comandos y control de recursos Kubernetes sin autenticación previa. Es probable que existan exploits públicos activos dada la severidad y el acceso remoto permitido. Requiere atención inmediata. |
| Estrategia | Se debe actualizar inmediatamente OpenChoreo a las versiones 1.0.2 o 1.1.2 o superiores. De forma complementaria, limitar el acceso de red a los endpoints afectados y monitorizar actividad anómala en llamadas a las APIs de gestión. Implementar controles de autenticación estrictos para puertos de administración exposados. |


