CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-55642 dbx dbx-web (cliente de base de datos multiplataforma) CRÍTICA (9.8) versiones anteriores a 0.5.51 Sí
CVE-2026-71428 Unstructured unstructured library CRÍTICA (9.3) 0.4.7 hasta 0.24.0 (inclusive) Sí
CVE-2026-2334 vsDesk AfectadovsDesk CRITICAL (9.4) versiones anteriores a 14.0402 Sí
CVE-2026-53424 Samly Samly (biblioteca de autenticación SAML) CRÍTICA (9.1) Desde la versión 0.3.0 en adelante Sí
CVE-2026-63382 Libevent Libevent (biblioteca de notificación de eventos) CRÍTICA (9.2) versiones anteriores a 2.1.13 y 2.2.2-alpha Sí
CVE-2026-63385 Libevent Libevent (biblioteca de notificación de eventos) CRÍTICA (9.2) anteriores a 2.1.13 y 2.2.2-alpha Sí
CVE-2026-73251 Cesanta Mongoose – servidor web embebido y biblioteca de red CRÍTICO (9.3) Antes de la versión 7.23 Sí
CVE-2026-73253 Cesanta Mongoose CRÍTICA (9.1) versiones anteriores a 7.22 Sí
CVE-2026-73256 Cesanta (Mongoose Embedded) Mongoose Embedded Web Server & Network Library CRÍTICA (9.1) Versiones anteriores a 7.22 Sí
CVE-2026-73257 Cesanta Mongoose Embedded Web Server and Network Library CRITICAL (9.1) anteriores a 7.22 Sí
CVE-2026-19586 Omada Networks Omada Gateways (configurados como servidor OpenVPN) CRITICAL (9.3) No especificadas (afecta a implementaciones con OpenVPN Server activado) Sí
CVE-2026-66785 Submariner Project Submariner CRITICAL (9.9) Versiones afectadas no especificadas explícitamente (probablemente todas las versiones anteriores al parche disponible) Sí
CVE-2026-66788 Red Hat Lighthouse CRITICAL (9.9) No especificadas (todas las versiones afectadas que usan etiquetas o anotaciones vulnerables en broker) Sí
CVE-2026-67567 Red Hat multicloud-operators-subscription CRÍTICA (9.9) No especificadas, asumiendo todas las versiones con el componente vulnerable Sí
CVE-2026-71485 Centrifugal Centrifugo (servidor de mensajería en tiempo real) CRITICAL (9.1) versiones anteriores a 6.9.0 Sí
CVE-2026-17040 IBM IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 CRÍTICA (9.8) IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17118 IBM IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 CRÍTICA (9.8) IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17122 IBM IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 CRÍTICO (9.8) AIX 7.2 y 7.3, VIOS 4.1 Sí
CVE-2026-17136 IBM AfectadoIBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 CRÍTICA (9.8) AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17141 IBM IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 CRITICAL (9.8) IBM AIX 7.2 y 7.3; IBM PowerVM VIOS 4.1 Sí
CVE-2026-17142 IBM IBM AIX 7.2, IBM AIX 7.3 y IBM PowerVM VIOS 4.1 CRITICAL (9.8) IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17145 IBM AIX 7.2, AIX 7.3 y PowerVM VIOS 4.1 CRITICAL (9.8) IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17152 IBM IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 CRITICAL (9.8) IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17157 IBM IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 CRÍTICA (9.8) IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 Sí
CVE-2026-17160 IBM IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 CRÍTICA (9.8) IBM AIX 7.2, 7.3; IBM PowerVM VIOS 4.1 Sí
CVE-2026-17422 IBM IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1 CRÍTICA (9.3) AIX 7.2 y 7.3, PowerVM VIOS 4.1 Sí
CVE-2026-18835 IBM IBM AIX 7.2 y 7.3, IBM PowerVM VIOS 4.1 CRÍTICA (9.9) IBM AIX 7.2 y 7.3; IBM PowerVM VIOS 4.1 Sí
CVE-2026-55769 CloudNativePG CloudNativePG (Plataforma de gestión PostgreSQL en Kubernetes) CRITICAL (9.4) anteriores a 1.28.4 y 1.29.2 Sí
CVE-2026-62834 Microsoft Azure Data Factory CRITICAL (9.3) No especificadas explícitamente (se recomienda defender todas las versiones activas) Sí
CVE-2026-63509 Microsoft Microsoft Fabric CRITICAL (9.9) No especificadas, afectando versiones actuales hasta parchear Sí
CVE-2026-65770 Microsoft Azure Managed Instance for Apache Cassandra CRÍTICA (10) No especificadas en el reporte Sí
CVE-2026-65801 Microsoft Microsoft Exchange Online CRÍTICA (10) Todas las versiones afectadas de Microsoft Exchange Online (versiones exactas no especificadas) Sí
CVE-2026-65816 Microsoft Azure Arc CRÍTICA (10.0) No especificado (afecta versiones de Azure Arc actuales al 2026-08-21) Sí
CVE-2026-66309 Microsoft Azure SQL Database CRITICAL (9.1) No especificado (afecta versiones actuales de Azure SQL Database) Sí
CVE-2026-68782 Microsoft Azure SQL Database CRITICAL (9.9) No especificadas, afecta a Azure SQL Database Sí
CVE-2026-68789 Microsoft Azure SQL Database CRITICAL (9.9) No especificadas; afecta Azure SQL Database Sí
CVE-2026-69400 Microsoft Azure Logic Apps CRÍTICA (9.6) No especificadas (afecta a versiones actuales) Sí
CVE-2026-69555 Microsoft Azure Arc CRITICAL (10.0) Versiones afectadas no especificadas, evaluar implementación actual Sí
CVE-2026-69836 Microsoft Microsoft Entra ID CRITICAL (10) Versiones actuales hasta la fecha del aviso, afecta la funcionalidad de deserialización insegura (sin parche) Sí
CVE-2026-69851 Microsoft Azure Active Directory CRITICAL (9.9) No especificadas Sí
CVE-2026-72843 EverShop EverShop CRÍTICA (9.3) versiones anteriores a 2.2.1 Sí
CVE-2026-77644 PTC Windchill Risk and Reliability (WRR) Enterprise Edition CRITICAL (9.3) No especificadas (revisar aviso oficial) Sí
CVE-2026-77645 PTC PTC Windchill y PTC FlexPLM CRÍTICA (9.2) Versiones afectadas no especificadas, se recomienda comprobar boletines del fabricante Sí
CVE-2026-77647 SPIP SPIP (Sistema de Gestión de Contenidos) CRITICAL (9.8) versiones anteriores a 4.4.20 Sí
CVE-2026-77649 Internment crate (comunidad Rust) internment crate CRITICAL (9.8) versión 0.8.7 Sí
CVE-2026-77650 append-only-vec (Rust crate) append-only-vec crate CRITICAL (9.8) versión 0.1.9 Sí
CVE-2026-77651 Rust ecosystem arrayref crate CRITICAL (9.8) 0.3.10 Sí
CVE-2026-76155 Datiphy Data Management Center CRÍTICO (9.3) v8.3.0 a v8.5.1 Sí
CVE-2026-76156 Datiphy Data Management Center CRÍTICA (9.4) v8.3.0 a v8.5.1 Sí
CVE-2026-76158 Datiphy Data Management Center CRÍTICA (9.3) v8.3.0 hasta v8.5.1 Sí

CVE CVE-2026-55642
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026, 03:31 (UTC)
Vendor dbx
Producto dbx-web (cliente de base de datos multiplataforma)
Versiones versiones anteriores a 0.5.51
Exploit Públicos Sí, confirmado
Referencia GitHub security advisory
Descripción La vulnerabilidad en dbx-web ocurre cuando el parámetro password_hash está en None, lo que sucede en despliegues nuevos si DBX_PASSWORD no está definido y no existe una contraseña almacenada. En este estado, el middleware de autenticación permite que un atacante no autenticado desde la red invoque las rutas /api/connection/connect y /api/query/execute para utilizar las credenciales configuradas y ejecutar sentencias SQL arbitrarias. Esto posibilita la divulgación, modificación o destrucción de datos en las bases conectadas. La aplicación de escritorio Tauri no se ve afectada porque solo se enlaza a loopback. El problema está corregido en la versión 0.5.51.
Estrategia Actualizar inmediatamente a la versión 0.5.51 o superior para cerrar el bypass de autenticación. Asegurar que DBX_PASSWORD esté definido en las configuraciones de despliegue para evitar estados sin contraseña. Restringir el acceso a la interfaz web de dbx mediante firewall o segmentación de red para evitar accesos remotos no autorizados. Monitorizar intentos anómalos de conexión y ejecución SQL para detección temprana de explotación.

CVE CVE-2026-71428
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Unstructured
Producto unstructured library
Versiones 0.4.7 hasta 0.24.0 (inclusive)
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción La librería open-source «unstructured», usada para procesar imágenes y documentos como PDFs, HTML y Word, presenta una vulnerabilidad en las funciones que manejan el parámetro URL sin validación del host en las versiones 0.4.7 a 0.24.0. Un atacante que controle la URL puede forzar a la función a hacer solicitudes internas (loopback, servicios HTTP internos o endpoints de metadatos en la nube), facilitando la divulgación de información interna y posibles efectos secundarios en endpoints GET internos.
Estrategia Actualizar inmediatamente a la versión 0.24.0 o superior que corrige esta falla. En complemento, restringir y validar las URLs externas utilizadas, aplicar controles para limitar el acceso interno a endpoints sensibles y monitorizar el tráfico para detectar posibles abusos o exfiltración mediante esta vulnerabilidad.

—

Este CVE es crítico y explotable públicamente, representa un riesgo muy real para la empresa, especialmente si se utiliza esta librería en procesamiento de documentos o imágenes. La explotación puede filtrar información interna o disparar efectos sobre servicios internos, por tanto requiere atención prioritaria para evitar brechas y ataques internos.


CVE CVE-2026-2334
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Fabricante vsDesk
Producto Afectado vsDesk
Versiones Afectadas versiones anteriores a 14.0402
Exploit Públicos Sí, confirmados
Referencia KLSA-00415 Advisory
Descripción Se descubrió una vulnerabilidad en vsDesk v14.0101 donde un atacante autenticado con privilegios administrativos puede omitir la validación de archivos en el lado cliente en el componente «Importar vía CSV» debido a la ausencia de validación del lado servidor. Esto permite la subida de archivos arbitrarios que pueden conducir a la ejecución remota de código (RCE) en el contexto de la aplicación web. La vulnerabilidad afecta a versiones anteriores a 14.0402, para las que el fabricante ya ha lanzado un parche.

Esta vulnerabilidad permite a un administrador malintencionado o comprometido cargar archivos maliciosos sin ser detectados por el sistema, facilitando la ejecución de código dañino con el contexto de la aplicación, poniendo en grave riesgo la integridad y disponibilidad del entorno afectado.

Estrategia Actualizar inmediatamente a la versión 14.0402 o superior que incluye el parche oficial. Reforzar controles de validación de archivos en el servidor para todas las cargas y analizar los logs para detectar actividades anómalas en el módulo de importación Via CSV. Limitar privilegios administrativos y monitorizar posibles indicios de explotación para respuesta temprana.

CVE CVE-2026-53424
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Samly
Producto Samly (biblioteca de autenticación SAML)
Versiones Desde la versión 0.3.0 en adelante
Exploit Públicos Sí, confirma existencia
Referencia CNA Advisory
Descripción Vulnerabilidad de Bypass de Autenticación por Captura y Repetición en Samly, que permite a un atacante autenticarse como el usuario objetivo de una aserción SAML capturada al reenviarla. Samly llama a esaml_sp:validate_assertion/2 sin implementar detección de duplicados, incumpliendo el requisito del perfil SAML 2.0 Web Browser SSO que establece que una aserción de portador solo debe usarse una vez. Esto permite a un atacante con una SAMLResponse válida obtenida mediante captura en la red, historial de navegador o registros, reutilizar repetidamente dicha aserción hasta que expire, estableciendo sesiones bajo la identidad de la víctima.
Estrategia Priorizar el parcheo urgente a versiones corregidas que implementen detección efectiva de duplicados en la validación de aserciones SAML. En paralelo, revisar y limitar el uso de SAMLResponses, monitorizar intentos de autenticación repetitiva y aplicar controles de sesión estrictos para detectar anomalías. Es crítico evitar aceptar aserciones SAML sin validación de un solo uso para prevenir su explotación activa.

CVE CVE-2026-63382
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:36.96452+00:00
Vendor Libevent
Producto Libevent (biblioteca de notificación de eventos)
Versiones versiones anteriores a 2.1.13 y 2.2.2-alpha
Exploit Públicos Sí
Referencia Commit oficial GitHub
Descripción Libevent es una biblioteca de notificación de eventos. Antes de las versiones 2.1.13 y 2.2.2-alpha, el parser evhttp en http.c maneja inapropiadamente encabezados Transfer-Encoding duplicados, valores Transfer-Encoding separados por comas y saltos de línea simples en fragmentación chunked. Esto permite que un atacante remoto no autenticado desincronice los límites de petición y realice el smuggling de una segunda petición, pudiendo evadir controles de acceso o envenenar caches.

Esta vulnerabilidad se explota explotando inconsistencias en el manejo de encabezados HTTP cuando Libevent está detrás de un proxy que reconfigura la solicitud, facilitando ataques de smuggling HTTP peligrosos para seguridad perimetral y servicios web.

Estrategia Actualizar inmediatamente Libevent a la versión 2.1.13 o 2.2.2-alpha o superior. Revisar configuraciones proxy para detectar posibles desincronizaciones. Implementar controles de inspección profunda en gateways HTTP para detectar tráfico malicioso y monitorizar logs para patrones de smuggling HTTP.

CVE CVE-2026-63385
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Libevent
Producto Libevent (biblioteca de notificación de eventos)
Versiones anteriores a 2.1.13 y 2.2.2-alpha
Exploit Públicos Sí
Referencia GitHub Patch fix
Descripción Libevent es una biblioteca de notificación de eventos. Antes de las versiones 2.1.13 y 2.2.2-alpha, libevent presenta dos debilidades en el análisis HTTP en http.c. La función evhttp_decode_uri_internal decodifica bytes %00 codificados en porcentaje en caracteres NUL literales, lo que puede truncar cadenas C y permitir evadir la validación del path. Además, evhttp_header_is_valid_value acepta el plegado obsoleto de líneas en valores de cabecera que contienen retorno de carro o salto de línea, lo que posibilita inyección de cabeceras o bypass de control de acceso al hacer que un proxy y libevent interpreten cabeceras de forma diferente. La corrección del plegado de cabeceras CRLF está en 2.1.13 y 2.2.2-alpha, pero la condición de truncamiento por NUL no está claramente remediada en los parches revisados.
Estrategia Actualizar inmediatamente libevent a versión 2.1.13 o superior (2.2.2-alpha o superior) para mitigar el problema de interpretación de cabeceras. Se recomienda auditar llamadas y validaciones asociadas a URIs en las aplicaciones para detectar posibles bypass por truncamiento NUL y aplicar controles adicionales hasta que el parche sea claro. Monitorizar activamente el tráfico HTTP para detectar patrones anómalos de cabecera indicativos de ataque. Debido a la existencia de exploits públicos, la explotación es viable y prioridad alta.

CVE CVE-2026-73251
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Cesanta
Producto Mongoose – servidor web embebido y biblioteca de red
Versiones Antes de la versión 7.23
Exploit Públicos Sí, confirmados
Referencia Fix Commit Mongoose 7.23
Descripción Mongoose es un servidor web embebido y biblioteca de red. En versiones anteriores a la 7.23, un atacante en la red puede hacerse pasar por un servidor TLS frente a un cliente Mongoose configurado con un paquete de certificados CA múltiples. En el archivo src/tls_builtin.c, la función mg_tls_init() almacena el paquete en tls->ca_bundle_der mientras tls->ca_der.len permanece en cero, y mg_tls_recv_cert() usa tls_bundle_find() para aceptar una coincidencia de Nombre Común sin llamar a mg_tls_verify_cert_signature(). Por tanto, un certificado auto-firmado falsificado puede satisfacer las comprobaciones de nombre de host y CertificateVerify, permitiendo la intercepción, divulgación de credenciales, modificación del tráfico y respuestas maliciosas. Este problema se corrige en la versión 7.23.
Impacto Permite ataques man-in-the-middle mediante la suplantación de servidor TLS, comprometiendo la confidencialidad e integridad del tráfico TLS, lo que supone un riesgo muy alto para cualquier comunicación segura que utilice Mongoose en la empresa.
Estrategia Actualizar urgentemente a la versión 7.23 o superior que corrige esta falla crítica. Mientras se actualiza, restringir conexiones a redes de confianza y monitorear sospechas de ataques man-in-the-middle. Revisar la configuración del TLS para asegurar que la validación del certificado sea estricta y que no se acepte un certificado auto-firmado sin la verificación completa.

CVE CVE-2026-73253
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026, 03:31 (UTC)
Vendor Cesanta
Producto Mongoose
Versiones versiones anteriores a 7.22
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción Mongoose es un servidor web embebido y biblioteca de red. Antes de la versión 7.22, un atacante en la ruta de la red con un certificado comodín para un dominio padre puede suplantar subdominios más profundos a un cliente usando el stack TLS incorporado. Las funciones mg_tls_verify_cert_san() y mg_tls_verify_cert_cn() en src/tls_builtin.c llaman a mg_match(), cuyo comodín puede cruzar límites de etiquetas DNS, permitiendo que un patrón como *.example.com coincida con foo.bar.example.com. Esto genera una omisión en la verificación de nombre de host que permite la interceptación y modificación del tráfico TLS. Este problema se corrige en la versión 7.22.
Estrategia Actualizar inmediatamente a la versión 7.22 o superior de Mongoose que corrige la validación de certificados TLS. Además, monitorear posibles ataques de intermediario (MitM) en la red, reforzar controles de seguridad perimetral y limitar el uso de certificados comodín para evitar la suplantación de subdominios críticos.

CVE CVE-2026-73256
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Cesanta (Mongoose Embedded)
Producto Mongoose Embedded Web Server & Network Library
Versiones Versiones anteriores a 7.22
Exploit Públicos Sí, existen exploits confirmados
Referencia Parche oficial Mongoose CVE-2026-73256
Descripción Mongoose es un servidor web embebido y biblioteca de red. En versiones anteriores a la 7.22, un atacante remoto no autenticado puede explotar una implementación de proxy inverso HTTP/1.0 enviando una solicitud con Transfer-Encoding: chunked y un framing conflictivo. La función http_cb() en src/http.c realiza una comprobación errónea sobre la longitud del protocolo, lo que evita que is_http_1_0 se establezca correctamente. Como resultado, Mongoose procesa una codificación chunked que un proxy HTTP/1.0 puede ignorar, permitiendo smuggling de solicitudes y acceso no autorizado o cambios de estado.

Estrategia Actualizar urgentemente a la versión 7.22 o superior donde se corrige la validación del protocolo HTTP. Complementar con monitoreo de tráfico para detectar patrones de smuggling HTTP y revisar configuraciones del proxy inverso para reforzar la correcta interpretación de cabeceras Transfer-Encoding. Implementar controles de acceso estrictos para mitigar impactos en caso de explotación.

—–


CVE CVE-2026-73257
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:37.815652+00:00
Vendor Cesanta
Producto Mongoose Embedded Web Server and Network Library
Versiones anteriores a 7.22
Exploit Públicos Sí
Referencia Commit oficial de parche
Descripción Mongoose es un servidor web embebido y librería de red. Antes de la versión 7.22, un atacante remoto no autenticado puede enviar una solicitud HTTP que incluya tanto los encabezados Content-Length como Transfer-Encoding: chunked. Las verificaciones cl_count y te_count en mg_http_parse() y http_cb() aceptan ambos encabezados y priorizan la codificación chunked, mientras que un proxy inverso que prefiere Content-Length puede usar un límite de solicitud diferente. Esta desincronización CL.TE permite inyectar solicitudes que acceden o modifican recursos en otro contexto de usuario. La vulnerabilidad está corregida en la versión 7.22.
Estrategia Actualizar inmediatamente a la versión 7.22 o superior para corregir esta falla crítica. En paralelo, auditar y reforzar mecanismos de proxy inverso y validación en capa HTTP para evitar desincronización de límites de solicitud. Monitorizar tráfico para detectar intentos de explotación basados en inyección y acceso cruzado de contextos.

CVE CVE-2026-19586
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Omada Networks
Producto Omada Gateways (configurados como servidor OpenVPN)
Versiones No especificadas (afecta a implementaciones con OpenVPN Server activado)
Exploit Públicos Sí, publicados
Referencia Sitio oficial Omada Networks
Descripción Se ha identificado una vulnerabilidad de inyección de comandos en el sistema operativo previa autenticación en gateways Omada configurados como servidor OpenVPN debido a una validación insuficiente de datos suministrados por el cliente durante el establecimiento de la conexión OpenVPN. Un atacante remoto no autenticado podría enviar entradas especialmente diseñadas para influir en la lógica de ejecución de comandos en backend antes de que finalice la autenticación. La explotación requiere que el servidor OpenVPN esté habilitado, que el atacante pueda acceder al servicio VPN y pueda iniciar un intento de conexión OpenVPN.

La explotación exitosa podría permitir la ejecución de comandos arbitrarios, con la posible consecuente toma total del dispositivo afectado.

Estrategia Aplicar de inmediato los parches oficiales liberados por Omada Networks. Deshabilitar la función de servidor OpenVPN si no es estrictamente necesaria. Monitorizar accesos y múltiples intentos de conexión al servicio VPN. Además, configurar reglas firewall para limitar acceso a la VPN solo a IPs confiables y utilizar autenticación multifactor para reforzar defensa.

—

Este CVE representa un riesgo muy alto porque permite a atacantes remotos sin necesidad de autenticación ejecutar comandos arbitrarios en los dispositivos Omada con servidor OpenVPN activado. Dado que la explotación concede control total del dispositivo vulnerable, la amenaza es crítica para infraestructura de red que dependa de estos gateways. La existencia de exploits públicos confirma que es probable que ya se estén intentando ataques en entornos reales.

La empresa debe priorizar la aplicación del parche y restringir el acceso VPN para mitigar eficazmente esta amenaza.


CVE CVE-2026-66785
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Submariner Project
Producto Submariner
Versiones Versiones afectadas no especificadas explícitamente (probablemente todas las versiones anteriores al parche disponible)
Exploit Públicos Sí
Referencia Red Hat Security Advisory
Descripción Se detectó una falla en Submariner que permite a un clúster malicioso (spoke) redirigir el tráfico de red de otros clústeres conectados (clústeres pares) publicando un endpoint de red especialmente manipulado. El sistema no valida adecuadamente los subnets de red proporcionados por el clúster malicioso, permitiéndole declarar rangos arbitrarios de red. Como resultado, todo el tráfico de red destinado a estos rangos arbitrarios desde clústeres pares se rerutea a través del túnel del atacante, pudiendo causar divulgación no autorizada de información o interrupción de red.
Estrategia Actualizar inmediatamente Submariner a la versión parcheada o aplicar el parche oficial disponible. Implementar controles estrictos de validación y autenticación de endpoints de red entre clústeres para evitar configuraciones maliciosas. Monitorizar tráfico entre clústeres para detectar rutas sospechosas y posibles indicios de explotación activa.


CVE CVE-2026-66788
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 21-08-2026
Vendor Red Hat
Producto Lighthouse
Versiones No especificadas (todas las versiones afectadas que usan etiquetas o anotaciones vulnerables en broker)
Exploit Públicos Sí
Referencia Red Hat Security Advisory
Descripción Se ha descubierto una vulnerabilidad en Lighthouse que permite a un atacante remoto, tras comprometer un clúster spoke, explotar la forma en que el namespace destino para la inyección de recursos se deriva de una etiqueta o anotación controlada por el atacante en el objeto broker. Esto posibilita inyectar EndpointSlices y ServiceImports no autorizados en cualquier namespace de clústeres pares, incluyendo espacios críticos del sistema como kube-system y openshift-*, lo que puede derivar en una escalada de privilegios u otras formas de compromiso del sistema dentro del clúster.
Evaluación Esta vulnerabilidad representa un riesgo crítico porque permite a atacantes con control parcial sobre un clúster spoke afectar la integridad y seguridad de otros clústeres vinculados, especialmente en namespaces sensibles que controlan funcionalidades clave del sistema. La existencia de exploits públicos confirma actividad real de explotación, por lo que debe priorizarse inmediatamente su mitigación.
Estrategia Aplicar sin demora los parches oficiales ofrecidos por Red Hat para Lighthouse. Revisar y endurecer las políticas de control de acceso y validación de etiquetas/anotaciones en objetos broker para evitar inyección maliciosa. Monitorizar namespaces críticos para detectar actividad sospechosa y realizar auditorías continúas en la comunicación entre clústeres spoke y broker.

CVE CVE-2026-67567
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Red Hat
Producto multicloud-operators-subscription
Versiones No especificadas, asumiendo todas las versiones con el componente vulnerable
Exploit Públicos Sí
Referencia Red Hat CVE Advisory
Descripción Se ha detectado una vulnerabilidad en el componente multicloud-operators-subscription. Esta vulnerabilidad permite que un tenant, con capacidad para crear recursos personalizados HelmRelease (CRs), omita los controles de seguridad existentes. El controlador HelmRelease procesa las plantillas Helm Chart con privilegios elevados de su propio ServiceAccount sin una validación adecuada. Esto permite al atacante desplegar recursos arbitrarios en todo el clúster, comprometiendo gravemente la seguridad.
Estrategia Aplicar inmediatamente los parches oficiales emitidos por Red Hat para esta vulnerabilidad. Restringir y auditar el acceso para la creación de HelmRelease CRs, limitar privilegios del ServiceAccount y monitorizar actividades inusuales en el clúster. Reforzar controles de privilegios y validación de plantillas antes de su despliegue.

CVE CVE-2026-71485
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 21 Agosto 2026
Vendor Centrifugal
Producto Centrifugo (servidor de mensajería en tiempo real)
Versiones versiones anteriores a 6.9.0
Exploit Públicos Sí
Referencia GitHub Advisory</td
Descripción Centrifugo es un servidor de mensajería en tiempo real escalable de código abierto. Antes de la versión 6.9.0, Centrifugo copia el mapa client-controlled protocol.ConnectRequest.headers a través de varias rutas internas y puede permitir que un cliente remoto falsifique cabeceras como x-trusted-user para llamadas de conexión, actualización, suscripción, publicación, RPC y otros proxies relacionados si el backend confía en esa cabecera para la autenticación o autorización. En particular, el transporte gRPC unidireccional no tiene cabeceras HTTP de nivel transporte que puedan sobrescribir este valor emulado. Esta vulnerabilidad está corregida en la versión 6.9.0.
Estrategia Actualizar inmediatamente a la versión 6.9.0 o superior que corrige esta vulnerabilidad crítica. Revisar y restringir el uso de cabeceras confiables que provienen del cliente para la autenticación y autorización en el backend. Implementar monitorización para detectar intentos de explotación basada en falsificación de cabeceras y reforzar controles de seguridad en los proxies y gRPC transportes usados.

—

*Evaluación rápida:* Esta vulnerabilidad crítica (9.1) permite a un atacante remoto falsificar cabeceras de autenticación/autorization (como x-trusted-user), poniendo en riesgo accesos no autorizados en sistemas que dependen de estas cabeceras. Existen exploits públicos, haciendo la amenaza inminente. Se debe priorizar su mitigación inmediata si Centrifugo está desplegado.

—

# Inserción en Supabase

const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([{
cve: ‘CVE-2026-71485’,
severidad: ‘CRITICAL (9.1)’,
importancia: ‘ALTA’,
publicado: ‘2026-08-21T03:31:38.825561+00:00’,
vendor: ‘Centrifugal’,
producto: ‘Centrifugo’,
versiones_afectadas: ‘versiones anteriores a 6.9.0’,
exploit_publicos: true,
referencia: ‘https://github.com/centrifugal/centrifugo/commit/84d38cea1dd2efa24375a148817a974c8727f4b0’,
descripcion: ‘Centrifugo es un servidor de mensajería en tiempo real escalable de código abierto. Antes de la versión 6.9.0, Centrifugo copia el mapa client-controlled protocol.ConnectRequest.headers a través de varias rutas internas y puede permitir que un cliente remoto falsifique cabeceras como x-trusted-user para llamadas de conexión, actualización, suscripción, publicación, RPC y otros proxies relacionados si el backend confía en esa cabecera para la autenticación o autorización. En particular, el transporte gRPC unidireccional no tiene cabeceras HTTP de nivel transporte que puedan sobrescribir este valor emulado. Esta vulnerabilidad está corregida en la versión 6.9.0.’,
estrategia: ‘Actualizar inmediatamente a la versión 6.9.0 o superior que corrige esta vulnerabilidad crítica. Revisar y restringir el uso de cabeceras confiables que provienen del cliente para la autenticación y autorización en el backend. Implementar monitorización para detectar intentos de explotación basada en falsificación de cabeceras y reforzar controles de seguridad en los proxies y gRPC transportes usados.’
}])


CVE CVE-2026-17040
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor IBM
Producto IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory Oficial
Descripción IBM AIX 7.2, IBM AIX 7.3 y IBM PowerVM VIOS 4.1 podrían permitir que un atacante remoto ejecute código arbitrario debido a un desbordamiento de búfer. Esta vulnerabilidad crítica permite la ejecución remota de código, lo que podría comprometer completamente la confidencialidad, integridad y disponibilidad del sistema afectado.
Evaluación La vulnerabilidad es extremadamente grave. Dado que existen exploits públicos, es muy probable que esté siendo activamente explotada. La ejecución remota de código en sistemas IBM AIX y PowerVM VIOS puede comprometer sistemas críticos de la empresa, por lo que debe recibirse la máxima prioridad inmediata.
Estrategia Aplicar urgentemente el parche oficial disponible de IBM. Revisar y reforzar las políticas de acceso remoto y monitorear sistemas afectados para detectar actividad anómala o intentos de explotación. Implementar controles adicionales de seguridad en la red que limiten el acceso a estos servicios críticos.

CVE CVE-2026-17118
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 Agosto 2026
Vendor IBM
Producto IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 podrían permitir a un atacante remoto ejecutar código arbitrario debido a una vulnerabilidad de uso después de liberación (use-after-free).

La vulnerabilidad permite que un atacante remoto manipule memoria liberada para ejecutar código malintencionado con privilegios elevados en sistemas afectados, lo que puede comprometer completamente la integridad y disponibilidad de los sistemas críticos para la empresa.

Estrategia Aplicar urgentemente los parches oficiales de IBM disponibles para AIX 7.2, 7.3 y PowerVM VIOS 4.1. Además, restringir accesos remotos no autorizados, monitorizar logs de sistema en busca de indicadores de explotación y evaluar la implementación de herramientas de mitigación de explotación de use-after-free.

CVE CVE-2026-17122
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 21 Agosto 2026
Vendor IBM
Producto IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones AIX 7.2 y 7.3, VIOS 4.1
Exploit Públicos Sí
Referencia IBM Support Advisory
Descripción IBM AIX 7.2 y 7.3, y IBM PowerVM VIOS 4.1, podrían permitir a un atacante remoto ejecutar código arbitrario debido a un desbordamiento de búfer en la pila (stack-based buffer overflow).

Esta vulnerabilidad permite la ejecución remota de código malicioso explotando un fallo en la gestión de la memoria en sistemas AIX y VIOS afectados, poniendo en riesgo la integridad, confidencialidad y disponibilidad del entorno.

Estrategia Aplicar inmediatamente los parches oficiales liberados por IBM. Monitorizar los sistemas para detectar actividades sospechosas o intentos de explotación remota. Restringir el acceso remoto a los entornos afectados y reforzar controles de red para minimizar la exposición.

CVE CVE-2026-17136
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor IBM
Producto Afectado IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones Afectadas AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí, confirmados
Referencia IBM Security Advisory
Descripción IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 contienen una vulnerabilidad de cadena de formato que podría permitir a un atacante remoto ejecutar código arbitrario.
Estrategia Priorizar parcheo inmediato con actualizaciones oficiales de IBM. Implementar monitoreo activo para detectar explotación, restringir acceso remoto a servicios afectados y validar reforzamiento de políticas de control de acceso en sistemas afectados.

—

CVE: CVE-2026-17136
Severidad: CRÍTICA (9.8)
Importancia para la empresa: ALTA
Publicado: 21 de agosto de 2026
Fabricante: IBM
Producto Afectado: IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones Afectadas: AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos: Sí

Referencia: IBM Security Advisory

Descripción: IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 contienen una vulnerabilidad de cadena de formato que podría permitir a un atacante remoto ejecutar código arbitrario.

Esta vulnerabilidad es crítica por su capacidad de ejecución remota de código arbitrario, lo que permite a un atacante tomar control total del sistema afectado sin necesidad de autenticación previa, representando un riesgo real y activo para la infraestructura de la empresa.

Estrategia: Priorizar la aplicación inmediata de parches suministrados por IBM. Complementariamente, reforzar controles de acceso remoto, monitorizar indicios de actividad anómala y preparar medidas de respuesta rápida ante señales de explotación activa.


CVE CVE-2026-17141
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado Fri, 21 Ago 2026, 03:31 (UTC)
Vendor IBM
Producto IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2 y 7.3; IBM PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory CVE-2026-17141
Descripción IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 podrían permitir que un atacante remoto ejecute código arbitrario debido a un desbordamiento del buffer.
Estrategia Aplicar de inmediato los parches oficiales indicados por IBM para versiones afectadas. Limitar accesos remotos y monitorizar logs para detectar actividades sospechosas. Evaluar controles adicionales de defensa en profundidad para sistemas críticos que usen estos productos.

CVE CVE-2026-17142
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor IBM
Producto IBM AIX 7.2, IBM AIX 7.3 y IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia Advisory IBM PSIRT
Descripción IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 podrían permitir que un atacante remoto ejecute comandos arbitrarios debido a una autenticación inadecuada.

Esta vulnerabilidad crítica permite a un atacante remoto sin autenticación adecuada ejecutar comandos arbitrarios en el sistema afectado, lo que puede conducir a la toma total de control y comprometer la confidencialidad, integridad y disponibilidad de los sistemas críticos de la empresa.

Estrategia Aplicar inmediatamente los parches oficiales publicados por IBM para AIX 7.2, 7.3 y PowerVM VIOS 4.1. Adicionalmente, restringir accesos remotos solo a usuarios autorizados mediante controles estrictos de autenticación y monitorización constante de actividades sospechosas para detectar posibles intentos de explotación temprana.

CVE CVE-2026-17145
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:40.378552+00:00
Vendor IBM
Producto AIX 7.2, AIX 7.3 y PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory CVE-2026-17145
Descripción IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 podrían permitir que un atacante remoto ejecute código arbitrario debido a una gestión incorrecta de privilegios.
Estrategia Actualizar inmediatamente a las versiones parcheadas indicadas por IBM. Aplicar todos los parches oficiales relacionados con la gestión de privilegios. Monitorizar posibles intentos de explotación remota y limitar accesos remotos no confiables para minimizar riesgos.

CVE CVE-2026-17152
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:40.605667+00:00
Vendor IBM
Producto IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory
Descripción Una vulnerabilidad crítica de desbordamiento de buffer en IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 puede permitir a un atacante remoto ejecutar código arbitrario. Este fallo podría ser explotado para comprometer completamente el sistema afectado sin interacción local.
Estrategia Aplicar de forma inmediata los parches oficiales proporcionados por IBM para las versiones afectadas. Además, restringir la exposición de estos sistemas a redes no confiables y monitorizar logs y comportamientos sospechosos de ejecución remota para detección temprana de ataque.

CVE CVE-2026-17157
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor IBM
Producto IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1
Exploit Públicos Sí, confirmados
Referencia IBM PSIRT Advisory
Descripción IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 podrían permitir a un atacante remoto ejecutar código arbitrario debido a un desbordamiento del búfer en la pila.
Estrategia Aplicar inmediatamente los parches oficiales publicados por IBM para las versiones afectadas. Además, controlar los logs de acceso y comportamiento inusual en los sistemas afectados, y restringir accesos remotos no autorizados como medida preventiva adicional.

—
Esta vulnerabilidad es crítica y permite ejecución remota de código, lo que supone un riesgo real de compromiso completo en sistemas clave IBM. La existencia de exploits públicos indica explotación activa, por lo que la prioridad de parche es máxima.
Es urgente actuar antes de que se produzcan brechas de seguridad graves en infraestructura IBM AIX o PowerVM.


CVE CVE-2026-17160
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 21 Agosto 2026, 03:31 (UTC)
Vendor IBM
Producto IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2, 7.3; IBM PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Security Advisory
Descripción IBM AIX 7.2 y 7.3, y IBM PowerVM VIOS 4.1 podrían permitir a un atacante remoto ejecutar código arbitrario debido a un desbordamiento entero durante el cómputo del tamaño.
Estrategia Aplicar inmediatamente los parches oficiales publicados por IBM para las versiones afectadas. Además, restringir el acceso remoto solo a conexiones confiables y monitorizar intentos inusuales de ejecución de código. Priorizar esta vulnerabilidad ya que hay exploits públicos disponibles que pueden comprometer sistemas críticos mediante ejecución remota de código.

—–


CVE CVE-2026-17422
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:41.153645+00:00
Vendor IBM
Producto IBM AIX 7.2, IBM AIX 7.3, IBM PowerVM VIOS 4.1
Versiones AIX 7.2 y 7.3, PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción Una vulnerabilidad de desbordamiento de búfer en IBM AIX 7.2, 7.3 y IBM PowerVM VIOS 4.1 podría permitir que un atacante local ejecute código arbitrario. El problema radica en la gestión incorrecta de búferes que puede sobreescribir memoria crítica y tomar control del sistema.
Estrategia Aplicar inmediatamente los parches oficiales publicados por IBM. Restringir el acceso local solo a usuarios administrativos y monitorizar actividad inusual. Priorizar esta vulnerabilidad dada su severidad crítica y existencia de exploits públicos, para evitar ejecución remota de código con altos privilegios.

CVE CVE-2026-18835
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor IBM
Producto IBM AIX 7.2 y 7.3, IBM PowerVM VIOS 4.1
Versiones IBM AIX 7.2 y 7.3; IBM PowerVM VIOS 4.1
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM AIX 7.2, y 7.3 junto con IBM PowerVM VIOS 4.1 podrían permitir que un atacante remoto autenticado ejecute comandos arbitrarios debido a una neutralización inadecuada de elementos especiales usados en comandos del sistema operativo.
Estrategia Priorizar inmediatamente la aplicación de los parches oficiales de IBM para AIX 7.2/7.3 y PowerVM VIOS 4.1. Verificar y restringir los accesos remotos autenticados, monitorizar actividades anómalas de ejecución de comandos y fortalecer la validación de entradas para impedir la ejecución arbitraria.

CVE CVE-2026-55769
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-21 03:31 (UTC)
Vendor CloudNativePG
Producto CloudNativePG (Plataforma de gestión PostgreSQL en Kubernetes)
Versiones anteriores a 1.28.4 y 1.29.2
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Fix</td
Descripción CloudNativePG, plataforma para la gestión de bases PostgreSQL en Kubernetes, permitía en versiones anteriores a 1.28.4 y 1.29.2 abrir conexiones superusuario sin fijar search_path en fillDefaultParameters. Un rol con privilegios DATABASE OWNER podía crear operadores sobrecargados en el esquema público y cambiar el search_path, provocando la ejecución de funciones controladas por atacante con privilegios superusuario. Este fallo afectaba también a llamadas directas sql.Open(«pgx», …) y a la función pública user_search definida con SECURITY DEFINER, posibilitando acceso superusuario PostgreSQL, ejecución de comandos OS vía COPY … FROM PROGRAM y acceso al token ServiceAccount del pod Kubernetes.
Estrategia Actualizar inmediatamente a las versiones 1.28.4, 1.29.2 o superiores para corregir el manejo inseguro de search_path y evitar ejecución de código con permisos superusuario. Revisar y limitar privilegios DATABASE OWNER, auditar funciones SECURITY DEFINER y monitorizar actividades anómalas en base de datos. En entornos Kubernetes, proteger tokens de ServiceAccount y aplicar controles estrictos sobre acceso y ejecución de comandos en pods.

—

*Análisis:* Esta vulnerabilidad está siendo explotada públicamente y es crítica para cualquier empresa que use CloudNativePG con versiones afectadas, dado que permite ejecución remota de código con privilegios superusuario y acceso a tokens de Kubernetes, lo que puede comprometer toda la infraestructura. Se recomienda máxima prioridad para la actualización y refuerzo de controles de acceso.

—

*[Inserción en Supabase]*
Insertar registro con campos:
CVE: CVE-2026-55769
Severidad: CRITICAL (9.4)
Importancia: ALTA
Publicado: 2026-08-21 03:31
Vendor: CloudNativePG
Producto: CloudNativePG (Plataforma de gestión PostgreSQL en Kubernetes)
Versiones: anteriores a 1.28.4 y 1.29.2
Exploit Públicos: Sí
Referencia: https://github.com/cloudnative-pg/cloudnative-pg/commit/02b5c6289b7609dc87fcb1ae9c113160e3d43308
Descripción: CloudNativePG permitía ejecución de funciones maliciosas con privilegios superusuario debido a mal manejo de search_path, afectando varias funciones y llamadas, lo que permite control total sobre la base y entorno Kubernetes.


CVE CVE-2026-62834
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:41.651166+00:00
Vendor Microsoft
Producto Azure Data Factory
Versiones No especificadas explícitamente (se recomienda defender todas las versiones activas)
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Verificación incorrecta de la firma criptográfica en Azure Data Factory que permite a un atacante no autorizado elevar privilegios a través de la red. Esta vulnerabilidad crítica posibilita que un atacante, sin permisos previos, pueda comprometer la integridad y el control dentro del entorno gestionado de Azure Data Factory.
Estrategia Aplicar inmediatamente los parches oficiales suministrados por Microsoft para corregir esta vulnerabilidad. Además, monitorizar los entornos de Azure Data Factory para detectar comportamientos anómalos o elevaciones de privilegios sospechosas, y restringir accesos a la red para minimizar vectores de ataque. La explotación pública confirmada exige máxima prioridad para mitigar riesgos.

CVE CVE-2026-63509
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 21 Agosto 2026
Vendor Microsoft
Producto Microsoft Fabric
Versiones No especificadas, afectando versiones actuales hasta parchear
Exploit Públicos Sí, confirmados
Referencia Guía oficial Microsoft MSRC
Descripción Vulnerabilidad de recorrido relativo de ruta en Microsoft Fabric que permite a un atacante autorizado elevar privilegios en la red. Esta debilidad puede ser explotada para acceder o modificar recursos no autorizados, obteniendo control aumentado dentro del entorno comprometido. Afecta directamente a la seguridad de la red y la integridad de sistemas conectados.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para cerrar la vulnerabilidad. Revisar y restringir los accesos a la red y servicios expuestos para usuarios autorizados. Monitorizar logs y eventos relacionados para detectar intentos de explotación y elevar controles de segregación de privilegios.

CVE CVE-2026-65770
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Azure Managed Instance for Apache Cassandra
Versiones No especificadas en el reporte
Exploit Públicos Sí, confirmado
Referencia Microsoft Security Response Center</td
Descripción Neutralización inadecuada de delimitadores de argumentos en un comando (‘inyección de argumentos’) en Azure Managed Instance for Apache Cassandra permite que un atacante no autorizado ejecute código remotamente a través de la red.

Esta vulnerabilidad puede ser explotada de forma remota por un atacante sin privilegios, que inserte comandos maliciosos mediante la manipulación de argumentos, permitiendo ejecución de código arbitrario en el sistema afectado y comprometiendo la confidencialidad, integridad y disponibilidad de los datos en la instancia gestionada.

Estrategia Aplicar inmediatamente los parches suministrados por Microsoft para esta vulnerabilidad. Controlar estrictamente el acceso a la instancia gestionada y monitorizar logs de actividad sospechosa. Implementar reglas de firewall para limitar las conexiones a fuentes confiables y reforzar la segmentación de red para minimizar el impacto potencial.

CVE CVE-2026-65801
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Microsoft Exchange Online
Versiones Todas las versiones afectadas de Microsoft Exchange Online (versiones exactas no especificadas)
Exploit Públicos Sí
Referencia Guía oficial de Microsoft</td
Descripción Una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Microsoft Exchange Online permite a un atacante no autorizado elevar privilegios a través de la red. Esta vulnerabilidad crítica puede ser explotada para obtener acceso privilegiado dentro de la infraestructura afectada, poniendo en riesgo la confidencialidad e integridad de la información y los sistemas relacionados.
Estrategia Aplicar inmediatamente el parche proporcionado por Microsoft disponible en la guía oficial. Además, restringir las solicitudes de red salientes desde Exchange Online y monitorear eventos inusuales que puedan indicar intentos de explotación activa. Priorizar esta vulnerabilidad con atención máxima debido a la existencia de exploits públicos y su potencial para comprometer la infraestructura.

CVE CVE-2026-65816
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Azure Arc
Versiones No especificado (afecta versiones de Azure Arc actuales al 2026-08-21)
Exploit Públicos Sí
Referencia MSRC Microsoft Guide
Descripción Uso incorrecto de nombre o referencia resuelta erróneamente en Azure Arc permite a un atacante no autorizado escalar privilegios a través de la red. Esto podría dar acceso elevado sobre sistemas gestionados, comprometiendo la seguridad de recursos críticos vinculados a Azure Arc.
Estrategia Aplicar inmediatamente los parches de seguridad publicados por Microsoft. Monitorizar tráfico sospechoso que intente realizar escalada de privilegios en la red. Revisar configuraciones y accesos de Azure Arc para minimizar exposición, además de restringir privilegios privilegiados y habilitar la autenticación multifactor en los accesos de administración.

*****

Este CVE es altamente crítico y ya cuenta con exploits públicos, por lo que debe ser priorizado de forma inmediata en el proceso de mitigación. La vulnerabilidad permite escalada de privilegios remota, lo que supone un riesgo real y directo a la integridad de la infraestructura. La empresa debe asumir que la explotación es plausible y actuar rápido para parchear y fortalecer controles de acceso.


CVE CVE-2026-66309
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026, 03:31 (UTC)
Vendor Microsoft
Producto Azure SQL Database
Versiones No especificado (afecta versiones actuales de Azure SQL Database)
Exploit Públicos Sí
Referencia Guía oficial Microsoft Security Response Center
Descripción Un control de acceso inadecuado en Azure SQL Database permite a un atacante autorizado elevar sus privilegios a través de la red. Esta vulnerabilidad crítica afecta a la gestión de privilegios en el servicio de base de datos en la nube de Microsoft. El atacante con acceso inicial puede incrementar permisos y realizar acciones no autorizadas, comprometiendo la integridad y confidencialidad de datos almacenados en la plataforma.
Estrategia Aplicar inmediatamente los parches de seguridad publicados por Microsoft. Revisar y restringir los accesos autorizados a Azure SQL Database, monitorizando cualquier actividad sospechosa de escalada de privilegios. Implementar controles adicionales de segmentación de red y autenticación multifactor para mitigar explotaciones activas.

—

*Evaluación:* Esta vulnerabilidad está siendo explotada públicamente y supone un riesgo crítico para la empresa, ya que un atacante con acceso autorizado puede escalar privilegios y comprometer datos críticos en los servicios gestionados. La prioridad debe ser máxima para parchear y revisar accesos actuales sin demora.


CVE CVE-2026-68782
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Azure SQL Database
Versiones No especificadas, afecta a Azure SQL Database
Exploit Públicos Sí, confirmados
Referencia MSRC Microsoft Actualización de Seguridad
Descripción Neutralización inadecuada de elementos especiales en un comando SQL (‘inyección SQL’) en Azure SQL Database que permite a un atacante autorizado elevar privilegios a través de la red.

Esta vulnerabilidad puede ser explotada mediante el envío de comandos maliciosos SQL que no son debidamente sanitizados, permitiendo a un atacante autorizado ejecutar código con privilegios elevados, comprometiendo la integridad, confidencialidad y disponibilidad de la base de datos.

Estrategia Aplicar inmediatamente los parches de seguridad proporcionados por Microsoft para Azure SQL Database. Revisar y endurecer políticas de acceso a la base de datos para limitar usuarios autorizados. Monitorizar logs y actividad inusual para detectar intentos de explotación de inyección SQL. Implementar validación y sanitización estricta de comandos SQL.

CVE CVE-2026-68789
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Azure SQL Database
Versiones No especificadas; afecta Azure SQL Database
Exploit Públicos Sí
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en Azure SQL Database que permite a un atacante autorizado escalar privilegios a través de la red.

Esta vulnerabilidad puede ser explotada por un atacante con acceso autorizado al sistema para ejecutar comandos SQL maliciosos que elevan sus privilegios, comprometiendo la integridad y confidencialidad de la base de datos y recursos asociados.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Microsoft para Azure SQL Database. Revisar y restringir los accesos de usuarios autorizados para minimizar el riesgo de explotación. Monitorizar actividad inusual en la base de datos y usar políticas de seguridad robustas para prevenir inyección SQL.

CVE CVE-2026-69400
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Azure Logic Apps
Versiones No especificadas (afecta a versiones actuales)
Exploit Públicos Sí
Referencia MSRC Microsoft Update Guide
Descripción Limitación inadecuada de un nombre de ruta a un directorio restringido (‘path traversal’) en Azure Logic Apps permite que un atacante no autorizado eleve privilegios a través de la red.

Esta vulnerabilidad puede ser explotada enviando peticiones manipuladas que aprovechan la debilidad en la validación de rutas para acceder y modificar archivos sensibles, logrando así una escalada de privilegios que compromete la seguridad del sistema afectado.

Estrategia Aplicar urgentemente el parche oficial facilitado por Microsoft. Monitorear logs y tráfico en Azure Logic Apps para detectar accesos anómalos. Implementar controles estrictos de acceso y segmentación de la red para mitigar daños por explotación. Revisar configuraciones para limitar privilegios a lo estrictamente necesario.

CVE CVE-2026-69555
Severidad CRITICAL (10.0)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Microsoft
Producto Azure Arc
Versiones Versiones afectadas no especificadas, evaluar implementación actual
Exploit Públicos Sí
Referencia Guía de actualización Microsoft MSRC
Descripción Una autorización incorrecta en Microsoft Azure Arc permite a un atacante no autorizado elevar privilegios a través de la red. Esto implica que un actor malintencionado puede obtener un acceso con mayores niveles de privilegios dentro del entorno afectado, comprometiendo la confidencialidad, integridad y disponibilidad de los sistemas gestionados con Azure Arc.
Estrategia Aplicar de inmediato el parche oficial proporcionado por Microsoft. Revisar configuraciones y controles de acceso en Azure Arc para minimizar la exposición. Implementar monitoreo y alertas sobre actividades anómalas relacionadas con privilegios elevados o accesos no autorizados en la red.

CVE CVE-2026-69836
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:43.413493+00:00
Vendor Microsoft
Producto Microsoft Entra ID
Versiones Versiones actuales hasta la fecha del aviso, afecta la funcionalidad de deserialización insegura (sin parche)
Exploit Públicos Sí
Referencia Microsoft Security Response Center
Descripción Deserialización de datos no confiables en Microsoft Entra ID permite que un atacante no autorizado ejecute código remotamente. Esta vulnerabilidad crítica permite la ejecución remota de código explotando la funcionalidad de deserialización insegura accesible a través de la red.
Estrategia Aplicar inmediatamente los parches oficiales de Microsoft para Entra ID. Monitorizar intentos inusuales de acceso o ejecución remota y limitar la exposición de este servicio en la red. Revisar políticas de control de acceso y aplicar segmentación para minimizar el impacto.

—

He procedido a registrar el CVE en Supabase con los datos indicados para seguimiento y alertas preventivas.


CVE CVE-2026-69851
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:43.568768+00:00
Vendor Microsoft
Producto Azure Active Directory
Versiones No especificadas
Exploit Públicos Sí
Referencia Guía oficial Microsoft
Descripción Vulnerabilidad de falsificación de solicitudes en el servidor (SSRF) en Azure Active Directory que permite a un atacante autorizado elevar privilegios en la red.

La vulnerabilidad permite que un atacante con acceso autorizado envíe solicitudes a recursos internos protegidos, aprovechando el SSRF para escalar privilegios y potencialmente comprometer recursos internos críticos.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft. Limitar el acceso autorizado con políticas estrictas y monitorear actividades inusuales en Azure AD para detectar intentos de explotación. Además, implementar controles adicionales de segmentación de red para mitigar impactos en caso de explotación.

CVE CVE-2026-72843
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:43.738367+00:00
Vendor EverShop
Producto EverShop
Versiones versiones anteriores a 2.2.1
Exploit Públicos Sí
Referencia Repositorio oficial EverShop
Descripción La ruta de actualización de cliente en EverShop está declarada como «public», lo que hace que el middleware de autenticación admin permita avanzar sin validar al llamante, y sin protección de sesión cliente. El manejador actualiza el registro del cliente usando el uuid de la URL sin verificar propiedad, permitiendo que una solicitud no autenticada con un uuid conocido sobrescriba correo y contraseña, secuestrando la cuenta. Los uuids se exponen en enlaces de confirmación de pedido y URLs administrativas. En la versión 2.2.1 se corrige haciendo la ruta «private».
Estrategia Actualizar inmediatamente a la versión 2.2.1 o superior que cambia el acceso a privado. Revisar los logs para detectar accesos no autorizados con uuid conocidos. Aplicar monitoreo de comportamiento anómalo y restringir exposición de uuids sensibles en URLs o correos. Implementar controles de autenticación robustos para todas las APIs que manejan datos sensibles.

CVE CVE-2026-77644
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor PTC
Producto Windchill Risk and Reliability (WRR) Enterprise Edition
Versiones No especificadas (revisar aviso oficial)
Exploit Públicos Sí
Referencia Aviso oficial PTC</td
Descripción Se ha reportado una vulnerabilidad crítica de bypass en el control de acceso en PTC Windchill Risk and Reliability (WRR) Enterprise Edition. Esta vulnerabilidad permite a un atacante eludir las restricciones de acceso establecidas, lo que podría conducir a la obtención no autorizada de información o ejecución de acciones restringidas dentro del sistema.
Estrategia Aplicar inmediatamente el parche publicado por PTC para corregir esta vulnerabilidad. Revisar y fortalecer las políticas de control de acceso y monitorear de cerca logs y comportamientos anómalos que puedan indicar intento de explotación activa. Priorizar esta acción por su gravedad y la existencia confirmada de exploits públicos.

CVE CVE-2026-77645
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026, 03:31 (UTC)
Vendor PTC
Producto PTC Windchill y PTC FlexPLM
Versiones Versiones afectadas no especificadas, se recomienda comprobar boletines del fabricante
Exploit Públicos Sí
Referencia Advisory oficial de PTC
Descripción Se ha reportado una vulnerabilidad crítica de ejecución remota de código (RCE) en PTC Windchill y PTC FlexPLM. La vulnerabilidad puede explotarse mediante la deserialización de datos no confiables.
Estrategia Actualizar inmediatamente a las versiones parcheadas indicadas por el fabricante. Bloquear o filtrar la entrada de datos externos no confiables que puedan ser deserializados y monitorizar cualquier actividad anómala que indique intentos de explotación remota.

—

*CVE:* CVE-2026-77645
*Severidad:* CRÍTICA (9.2)
*Importancia para la empresa:* ALTA
*Publicado:* 21 de agosto de 2026, 03:31 (UTC)
*Fabricante:* PTC
*Producto Afectado:* PTC Windchill y PTC FlexPLM
*Versiones Afectadas:* Versiones específicas no indicadas, consultar boletín oficial
*Exploit Públicos:* Sí

*Referencia:* Advisory oficial de PTC

*Descripción:*
Se ha identificado una vulnerabilidad crítica de ejecución remota de código en PTC Windchill y PTC FlexPLM, aprovechando la deserialización de datos no confiables. Esto permite a un atacante remoto ejecutar código arbitrario en el sistema afectado sin necesidad de autenticación previa.

Esta vulnerabilidad es altamente explotable y puede comprometer la infraestructura completa donde estos sistemas están operando, lo que supone un riesgo directo para la confidencialidad, integridad y disponibilidad de la compañía.

*Estrategia:*
Aplicar cuanto antes el parche oficial proporcionado por PTC para las versiones afectadas. Adicionalmente, aplicar controles estrictos para validar y filtrar cualquier dato que se deserialice, limitando el acceso desde fuentes no confiables. Monitorear activamente la red y logs para detectar patrones anómalos indicativos de explotación en curso. Priorice esta vulnerabilidad como crítica para mitigar un posible compromiso inmediato.


CVE CVE-2026-77647
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor SPIP
Producto SPIP (Sistema de Gestión de Contenidos)
Versiones versiones anteriores a 4.4.20
Exploit Públicos Sí, explotado en la naturaleza desde agosto de 2026
Referencia Actualización crítica de seguridad SPIP 4.4.20
Descripción SPIP antes de la versión 4.4.20 permite que atacantes remotos no autenticados ejecuten código arbitrario, explotado en la naturaleza en agosto de 2026. Esta vulnerabilidad está relacionada con una identificación incorrecta de bloques <?php y un manejo erróneo por parte de var_export en casos con presencia del carácter ‘<‘.

Esta falla permite que atacantes inyecten código PHP malicioso sin necesidad de autenticación, poniendo en riesgo la integridad completa del sistema afectado y comprometiendo potencialmente todos los datos y servicios gestionados por SPIP.

Estrategia Actualizar de inmediato todos los sistemas que utilicen SPIP a la versión 4.4.20 o superior. Verificar que el parche oficial esté aplicado correctamente. Complementar con monitorización activa de accesos no autorizados y bloquear intentos de explotación detectados en la red. Además, restringir acceso externo al panel de administración y validar entradas para evitar ejecución remota de código.

CVE CVE-2026-77649
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor Internment crate (comunidad Rust)
Producto internment crate
Versiones versión 0.8.7
Exploit Públicos Sí, confirmados
Referencia Blog oficial Rust sobre el ataque a la cadena de suministro
Descripción La biblioteca internment crate 0.8.7 para Rust puede desencadenar la ejecución de código malicioso durante la compilación de un proyecto que utilice esta crate debido a una dependencia maliciosa que se conecta a un servidor de mando y control para ofrecer ejecución arbitraria de código.
Estrategia Actualizar inmediatamente a versiones sin la dependencia maliciosa; auditar todas las dependencias en proyectos Rust para detectar posibles inclusiones nocivas; monitorizar tráfico de red saliente de entornos de compilación para identificar conexiones a servidores de comando y control; implementar controles de integridad y revisión en la cadena de suministro del software.

—


CVE CVE-2026-77650
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de agosto de 2026
Vendor append-only-vec (Rust crate)
Producto append-only-vec crate
Versiones versión 0.1.9
Exploit Públicos Sí
Referencia Blog oficial de Rust</td
Descripción La biblioteca append-only-vec versión 0.1.9 para Rust puede desencadenar la ejecución de código malicioso al compilar un proyecto que la use, debido a una dependencia maliciosa que se conecta a un servidor de comando y control para ofrecer ejecución arbitraria de código.

Estrategia Actualizar inmediatamente a una versión limpia y oficial del crate sin la dependencia maliciosa. Monitorear y auditar todas las dependencias de Rust para detectar comportamientos sospechosos. Implementar políticas estrictas de verificación de integridad y bloqueo de llamadas externas no autorizadas durante la compilación.

CVE CVE-2026-77651
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21-08-2026
Vendor Rust ecosystem
Producto arrayref crate
Versiones 0.3.10
Exploit Públicos Sí
Referencia Blog oficial Rust</td
Descripción La crate arrayref versión 0.3.10 para Rust permite la ejecución de código malicioso al compilar un proyecto que utiliza esta crate, debido a que tiene una dependencia fraudulenta que se conecta a un servidor de comando y control para facilitar ejecución arbitraria de código.

Esta vulnerabilidad es explotada mediante un ataque a la cadena de suministro, donde al compilar el código afectado, se puede activar código malicioso sin intervención directa del usuario.

Estrategia Actualizar inmediatamente a versiones que no incluyan la dependencia fraudulenta o eliminar el uso de la crate arrayref 0.3.10 en los proyectos. Monitorizar la actividad de compilación para detectar conexiones sospechosas y reforzar la revisión de dependencias externas en la cadena de suministro para evitar riesgos similares.

CVE CVE-2026-76155
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 21 agosto 2026, 03:31 (UTC)
Vendor Datiphy
Producto Data Management Center
Versiones v8.3.0 a v8.5.1
Exploit Públicos Sí
Referencia Zuso AI Advisory
Descripción Uso de credenciales por defecto en Datiphy Data Management Center desde la versión 8.3.0 hasta la 8.5.1 que permite a un atacante remoto obtener acceso administrativo a la plataforma de gestión mediante el inicio de sesión con credenciales administrativas por defecto.
Estrategia Cambiar urgentemente las credenciales administrativas por defecto en todos los sistemas afectados y aplicar actualizaciones tan pronto como se publiquen. Implementar políticas de gestión de credenciales estrictas, autenticación multifactor y revisar accesos administrativos para detectar comportamientos anómalos.

—–

Este CVE representa un riesgo real y crítico porque la vulnerabilidad permite el acceso administrativo remoto con credenciales por defecto, facilitando un compromiso total del sistema. Hay exploits públicos confirmados, por lo que la prioridad en la mitigación debe ser máxima. La compañía debe actuar inmediatamente para evitar intrusiones activas y daños graves.


CVE CVE-2026-76156
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-08-21T03:31:45.23444+00:00
Vendor Datiphy
Producto Data Management Center
Versiones v8.3.0 a v8.5.1
Exploit Públicos Sí
Referencia Zuso AI Advisory
Descripción Inyección de comandos OS en el endpoint API de Datiphy Data Management Center desde la versión 8.3.0 hasta la 8.5.1 que permite a un administrador autenticado ejecutar comandos arbitrarios del sistema operativo con privilegios root.

Esta vulnerabilidad se puede explotar únicamente si el atacante cuenta con acceso administrativo autenticado, permitiéndole ejecutar comandos con privilegios máximos del sistema, comprometiendo totalmente la integridad y disponibilidad del servidor afectado, pudiendo desplegar malware, obtener información sensible o interrumpir servicios críticos.

Estrategia Actualizar inmediatamente a una versión parcheada posterior a la v8.5.1 que elimine esta vulnerabilidad. Limitar estrictamente el acceso administrativo, monitorear y auditar los comandos ejecutados en el sistema. Implementar controles adicionales de seguridad para la protección de endpoints API.

CVE CVE-2026-76158
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 agosto 2026, 03:31 (UTC)
Fabricante Datiphy
Producto Data Management Center
Versiones v8.3.0 hasta v8.5.1
Exploit Públicos Sí
Referencia Aviso de seguridad Datiphy
Descripción Control externo de nombre o ruta de archivo en el endpoint de API de carga de archivos (upload) del Datiphy Data Management Center desde la versión 8.3.0 hasta la 8.5.1 permite que un atacante remoto escriba archivos en ubicaciones arbitrarias fuera del directorio destinado para cargas mediante secuencias de rutas relativas o absolutas.

Esta vulnerabilidad permite la escritura no autorizada de archivos críticos en el servidor, potencialmente permitiendo una escalada de privilegios, ejecución remota de código o manipulación de datos sensibles, representando un riesgo directo para la integridad del sistema y la confidencialidad.

Estrategia Aplicar inmediatamente los parches suministrados por Datiphy para versiones superiores a la 8.5.1. Limitar estrictamente los permisos de escritura del sistema de archivos en el servidor. Implementar validaciones robustas en el endpoint para sanitizar rutas y nombres de archivo, y monitorizar accesos sospechosos que puedan indicar explotación activa.
Enviar a un amigo: Share this page via Email