| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-81672 | No especificado | Aplicación con endpoint | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-81673 | No especificado | Endpoint | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-81674 | No especificado | Endpoint | CRITICAL (9.3) | No especificado | Sí |
| CVE-2026-81675 | No especificado | Endpoint | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-16279 | Dassault Systèmes | 3DPassport en 3DSwymer (3DEXPERIENCE) | CRITICAL (9.3) | Desde Release 3DEXPERIENCE R2023x hasta Release 3DEXPERIENCE R2026x | Sí |
| CVE-2026-57499 | Liman | Liman (software de gestión de servidores open source) | CRÍTICA (9.1) | Versiones anteriores a 2.2.2 – 1103 | Sí |
| CVE-2026-78251 | DJI | Drones DJI (varios modelos) | CRITICAL (9.3) | Modelos afectados hasta versiones específicas indicadas (ej. DJI Neo hasta 01.00.0400, Mini 5 Pro hasta 01.00.0600, etc.) | Sí |
| CVE-2026-81094 | mcp-router | mcp-router CLI | CRITICAL (9.3) | versiones anteriores a 0.6.3 | Sí |
| CVE-2026-81096 | ToolUniverse | python_executor_tool.py (parte de ToolUniverse) | CRÍTICA (9.3) | versiones anteriores a la 1.3.0 | Sí |
| CVE-2026-81098 | Telnyx | Telnyx MCP server | CRÍTICA (9.3) | Versiones anteriores al parche actual que establece el host en loopback y exige clave API | Sí |
| CVE-2026-81680 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81681 | openssl_encrypt (pip package) | openssl_encrypt | CRÍTICA (9.3) | versiones | Sí |
| CVE-2026-81685 | openssl_encrypt | openssl_encrypt (interfaz gráfica de escritorio) | CRÍTICA (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81694 | pip | openssl-encrypt | CRÍTICA (9.3) | versiones hasta 1.4.8 incluidas | Sí |
| CVE-2026-81695 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81696 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | Versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81698 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81700 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81701 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81702 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81706 | openssl_encrypt | openssl_encrypt | CRITICAL (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81707 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81714 | openssl_encrypt (pip: openssl-encrypt) | openssl_encrypt | CRÍTICA (9.3) | versiones ≤ 1.4.8 | Sí |
| CVE-2026-81717 | openssl_encrypt (pip package) | portable USB drive feature | CRITICAL (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81719 | openssl_encrypt | openssl_encrypt | CRÍTICA (9.3) | versiones anteriores a 1.4.9 | Sí |
| CVE-2026-81735 | ByteDance | UI-TARS-desktop (mcp-http-server package) | CRITICAL (10.0) | version 1.2.4 y anteriores hasta commit c2ad42e3eb9b27830db41a3e6f51ca7179d9b168 | Sí |
| CVE-2026-81826 | Flowintel | Flowintel | CRITICAL (9.1) | Versiones >= 3.3.0 | Sí |
| CVE-2026-18885 | ServiceNow | ServiceNow AI platform | CRÍTICA (10) | Versiones no especificadas antes del parche | Sí |
| CVE-2026-18886 | ServiceNow | ServiceNow AI platform | CRITICAL (10) | No especificadas; parches aplicados en instancias alojadas y disponibles para partners y clientes auto-hospedados | Sí |
| CVE-2026-19092 | Tutor LMS | Tutor LMS WordPress plugin | CRÍTICA (9.8) | versiones anteriores a 4.0.6 | Sí |
| CVE-2026-48996 | Trilium Next | Trilium (aplicación para toma de notas jerárquicas) | CRÍTICA (9.3) | versiones hasta 0.103.0 inclusive | Sí |
| CVE-2026-53578 | TriliumNext | Trilium (aplicación de toma de notas jerárquica) | CRITICAL (9.3) | versiones hasta y incluyendo 0.103.0 | Sí |
| CVE-2026-53579 | TriliumNext | Trilium (aplicación de toma de notas jerárquicas) | CRÍTICA (9.3) | Versiones hasta la 0.103.0 inclusive | Sí |
| CVE-2026-74820 | ServiceNow | ServiceNow AI platform | CRÍTICA (10) | Versiones previas al parche de agosto 2026 | Sí |
| CVE-2026-81934 | Redis | Redis con soporte TLS | CRITICAL (9.2) | anteriores a 8.2.9, 8.4.6, 8.6.6, 8.8.2 y 8.10.1 | Sí |
| CVE-2026-18717 | ASE Systems | ASE2000 | CRITICAL (9.1) | 2.35 hasta 2.37 | Sí |
| CVE-2026-50152 | Ceph | Plataforma de almacenamiento distribuido Ceph | CRITICAL (9.1) | versiones anteriores a 20.2.4 y 19.2.6 | Sí |
| CVE-2026-68929 | FastGPT | FastGPT LLM platform | CRÍTICA (9.3) | Versiones anteriores a 4.15.2 | Sí |
| CVE-2026-69658 | No especificado (protocolo MQTT) | Servicios y dispositivos que utilizan MQTT | CRITICAL (9.3) | Todas las versiones que transmiten credenciales y tráfico de control en texto claro | Sí |
| CVE-2026-71187 | Ebyte | Dispositivo Ebyte | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-73125 | Ebyte | Interfaz web de gestión de dispositivos | CRITICAL (9.3) | No especificadas en el reporte | Sí |
| CVE-2026-76179 | Ebyte | Ciertos gateways de Ebyte | CRITICAL (9.3) | No especificadas concretamente en el aviso | Sí |
| CVE-2026-76943 | Xiiaozet | LK100Wt | CRÍTICA (9.3) | Sin especificar (afecta versiones del producto LK100Wt) | Sí |
| CVE-2026-78239 | Xiiaozet | LK100W | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-13086 | WatchGuard | Fireware OS (Servicio epm – Endpoint Protection Manager) | CRITICAL (9.3) | Versiones que incluyen la función Mobile Security obsoleta | Sí |
| CVE-2026-19313 | WatchGuard Technologies | WatchGuard Fireware OS – proceso iked | CRITICAL (9.3) | Versiones afectadas no especificadas públicamente, se recomienda revisar última versión disponible | Sí |
| CVE-2026-19315 | WatchGuard | Fireware OS (proceso iked) | CRÍTICA (9.3) | Versiones afectadas no especificadas (consultar actualización oficial) | Sí |
| CVE-2026-19318 | WatchGuard Technologies | Fireware OS (iked process) | CRITICAL (9.3) | Todas las versiones con el proceso iked vulnerable (sin especificar rango concreto) | Sí |
| CVE-2026-61800 | Wazuh | Wazuh Security Platform | CRITICAL (9.1) | 4.4.0 a 4.14.6 | Sí |
| CVE-2026-78174 | WatchGuard | WatchGuard Dimension | CRITICAL (9.3) | Versiones antes de la corrección publicada (no especificadas) | Sí |
| CVE | CVE-2026-81672 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | No especificado |
| Producto | Aplicación con endpoint /ws/apiprensa/getVideoSubcanal |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE CERT sobre vulnerabilidades múltiples |
| Descripción | Vulnerabilidad de inyección SQL en el endpoint ‘/ws/apiprensa/getVideoSubcanal’ debido al manejo inadecuado del parámetro id_video. La aplicación no valida ni sanitiza correctamente la entrada antes de construir las consultas SQL, lo que genera errores de ejecución con entradas maliciosas. Este fallo expone rutas internas de archivos y trazas completas de pila a través del manejador de errores del framework Slim, lo que eleva la gravedad por combinar divulgación de información con inyección SQL. |
| Estrategia | Aplicar inmediatamente los parches ofrecidos por el proveedor o restringir el acceso al endpoint vulnerable. Implementar validación y saneamiento estricto del parámetro id_video, usar consultas parametrizadas o procedimientos almacenados para evitar inyección SQL y deshabilitar la exposición de trazas detalladas en entornos de producción. Monitorizar actividad anómala para detectar intentos de explotación activos. |
*****
¿La vulnerabilidad está siendo explotada? Sí, existen exploit públicos confirmados que permiten la ejecución remota de código malicioso e información confidencial, aumentando el riesgo.
¿Debo darle prioridad? Sí, debido a su severidad crítica y la combinación peligrosa de inyección SQL junto con divulgación de información interna.
¿Puede suponer un riesgo real para la empresa? Absolutamente, permite compromiso directo de la base de datos y divulgación interna, afectando la confidencialidad, integridad y disponibilidad.
Proceda a mitigar con máxima urgencia.
| CVE | CVE-2026-81673 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | No especificado |
| Producto | Endpoint /ws/apitribuna/setVisita |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | INCIBE Aviso de vulnerabilidades múltiples |
| Descripción | El endpoint «/ws/apitribuna/setVisita» es vulnerable a inyección SQL a través de los parámetros id_video e id_ambito. La aplicación no valida ni sanitiza estas entradas antes de incluirlas en consultas SQL. Esto permite a un atacante remoto inyectar sintaxis SQL y alterar la ejecución de consultas, causando errores en la base de datos y potencialmente manipulando los registros de seguimiento de visitas. Dada la naturaleza del endpoint, esto podría afectar la integridad de los análisis y la precisión de los registros. |
| Estrategia | Aplicar cuanto antes un parche que implemente validación y saneamiento estricto de los parámetros id_video e id_ambito. Además, emplear consultas parametrizadas para prevenir inyección SQL. Monitorizar activamente los registros del sistema para detectar patrones indicativos de explotación activa, dado que existen exploits públicos conocidos. |
| CVE | CVE-2026-81674 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | No especificado |
| Producto | Endpoint /ws/apiprensa/getVideoNextPrev |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | INCIBE CERT</td |
| Descripción | El endpoint ‘/ws/apiprensa/getVideoNextPrev’ es vulnerable a inyección SQL a través del parámetro id_ambito. La entrada no saneada se incorpora directamente en una consulta MariaDB, permitiendo a atacantes insertar sintaxis SQL que interrumpe la ejecución de la consulta. La vulnerabilidad provoca mensajes detallados de error de base de datos y expone la estructura interna de las consultas, facilitando explotaciones adicionales. |
| Estrategia | Aplicar inmediatamente parches que saniticen el parámetro id_ambito, implementar consultas parametrizadas o procedimientos almacenados. Monitorizar logs para detectar patrones de inyección y restringir el acceso al endpoint. Priorizar esta vulnerabilidad por su alta criticidad y exploits públicos activos. |
| CVE | CVE-2026-81675 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | No especificado |
| Producto | Endpoint /ws/apiprensa/getVideoUltimasSeccion |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE CERT</td |
| Descripción | El endpoint ‘/ws/apiprensa/getVideoUltimasSeccion’ contiene una vulnerabilidad de inyección SQL en el parámetro id_seccion. Este parámetro se inserta directamente en una consulta SQL compleja que incluye operaciones de agrupamiento y ordenamiento. Mediante la inyección de sintaxis SQL, un atacante puede alterar la estructura de la consulta, causando errores en la base de datos y exponiendo la lógica interna de las consultas. La complejidad de la consulta aumenta el potencial impacto, llegando a permitir una manipulación más amplia de la lógica de recuperación de contenido. |
| Estrategia | Priorizar la corrección mediante el uso de consultas parametrizadas o procedimientos almacenados para evitar la inyección directa de datos. Aplicar validaciones estrictas y sanitización del parámetro id_seccion. Monitorizar activamente logs de base de datos para detectar intentos de inyección y posibles errores relacionados. Actualizar o parchear el componente vulnerable a la versión segura cuando esté disponible. Dada la existencia de exploits públicos y la alta severidad, este CVE requiere atención inmediata. |
| CVE | CVE-2026-16279 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Agosto 2026 |
| Vendor | Dassault Systèmes |
| Producto | 3DPassport en 3DSwymer (3DEXPERIENCE) |
| Versiones | Desde Release 3DEXPERIENCE R2023x hasta Release 3DEXPERIENCE R2026x |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial 3DS]</td |
| Descripción | Vulnerabilidad de autorización incorrecta que afecta a 3DPassport en 3DSwymer en versiones desde 3DEXPERIENCE R2023x hasta R2026x, que podría permitir a un atacante obtener acceso a cuentas de usuario no autorizadas. Este fallo permite la escalada de privilegios y acceso indebido a información sensible de usuarios comprometidos. |
| Estrategia | Aplicar urgentemente los parches oficiales disponibles en el aviso de seguridad. Reforzar los controles de autenticación y revisar los registros de accesos para detectar actividades sospechosas. Limitar el acceso administrativo y monitorizar intentos de acceso no autorizados para mitigar explotación activa. |
| CVE | CVE-2026-57499 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 03:31 UTC |
| Vendor | Liman |
| Producto | Liman (software de gestión de servidores open source) |
| Versiones | Versiones anteriores a 2.2.2 – 1103 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA-3jrp-54r2-9g63 – Liman Security Advisory |
| Descripción | Vulnerabilidad de inyección de comandos OS en el software de gestión de servidores Liman antes de la versión 2.2.2 – 1103. Un administrador autenticado puede ejecutar comandos arbitrarios del sistema operativo mediante el parámetro `ip_address` en el endpoint de configuración de rotación de logs, el cual no está correctamente sanitizado permitiendo inyección mediante comillas simples. Corregido en 2.2.2 – 1103. |
| Estrategia | Actualizar inmediatamente a la versión 2.2.2 – 1103 o superior. Limitar acceso administrativo solo a personal confiable. Monitorizar logs para detectar ejecuciones anómalas y usar controles de integridad del sistema. En entornos críticos, aplicar restricciones a llamadas de sistema desde el proceso afectado. |
| CVE | CVE-2026-78251 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | DJI |
| Producto | Drones DJI (varios modelos) |
| Versiones | Modelos afectados hasta versiones específicas indicadas (ej. DJI Neo hasta 01.00.0400, Mini 5 Pro hasta 01.00.0600, etc.) |
| Exploit Públicos | Sí |
| Referencia | Soporte DJI Oficial |
| Descripción | Los drones DJI contienen un servicio FTP con credenciales codificadas que se comparten en varios modelos. Este servicio permite a usuarios autenticados subir archivos sin límite de tamaño, cantidad ni almacenamiento total en el directorio /blackbox/upgrade/, y sobrescribir archivos existentes. Un atacante con acceso a la red interna del dron o a su interfaz USB RNDIS puede agotar el espacio disponible, impidiendo que el dispositivo registre vuelos, logs y telemetría, y potencialmente bloqueando futuras actualizaciones de firmware. Los archivos subidos persisten tras reinicios y restauraciones de fábrica. Los modelos afectados incluyen DJI Neo, Flip, Air 3, Avata, Mavic 3, Mini 2, Mini 3, Mini 4 y Mini 5 Pro en sus versiones hasta las indicadas. |
| Estrategia | Priorizar la actualización inmediata del firmware a la versión corregida proporcionada por DJI para los modelos afectados. Además, limitar y controlar el acceso a la red interna de los drones y la conexión USB para evitar accesos no autorizados. Monitorizar el uso excesivo de almacenamiento en el directorio vulnerado y establecer alertas para detectar posibles abusos o intentos de explotación activos. |
—
*Esta vulnerabilidad es crítica porque permite que un atacante autenticado agote el almacenamiento interno del dron, bloqueando registros esenciales de vuelo y futuras actualizaciones, lo que puede comprometer la operatividad y seguridad del equipo.*
*Se están reportando exploits públicos, por lo que la prioridad de mitigación es máxima si la empresa utiliza estos drones.*
| CVE | CVE-2026-81094 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026, 03:31 UTC |
| Vendor | mcp-router |
| Producto | mcp-router CLI |
| Versiones | versiones anteriores a 0.6.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial de mcp-router |
| Descripción | El CLI de mcp-router expone su agregador MCP en todas las interfaces y solo exige autenticación si el operador la solicita explícitamente. El comando ‘serve’ en apps/cli/src/commands/serve.ts tenía por defecto el host en una dirección para todas las interfaces en un puerto fijo y solamente requería un token si se pasaba el flag correspondiente, lo que exponía el agregador y todos los servidores MCP que administra a cualquiera con acceso a ese puerto. La versión 0.6.3 cambia por defecto el host a la dirección loopback y no permite iniciar sin un token si el host no es loopback; versiones anteriores no implementan estas comprobaciones. |
| Evaluación | Esta vulnerabilidad es crítica porque permite acceso no autenticado a servicios MCP expuestos en red. El riesgo principal es la posibilidad de que atacantes remotos puedan interactuar con el agregador sin restricciones, comprometiendo la integridad y disponibilidad. Ya existen exploits públicos que facilitan la explotación. Requiere atención inmediata si la empresa utiliza versiones afectadas. |
| Estrategia | Actualizar urgentemente a la versión 0.6.3 o superior, que limita la interfaz al loopback y obliga a usar un token de autenticación. Mientras se aplica el parche, restringir el acceso a la red al puerto expuesto y monitorizar conexiones sospechosas. Revisar configuraciones para que nunca se habilite el servicio sin autenticación y evaluar controles de red adicionales (firewalls, segmentación). |
—
¿Está siendo explotada? Sí, hay exploits públicos confirmados que permiten acceso remoto no autorizado.
¿Debo darle prioridad? Sí, prioridad ALTA por impacto y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, especialmente si se usa mcp-router en entornos accesibles en red.
| CVE | CVE-2026-81096 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | ToolUniverse |
| Producto | python_executor_tool.py (parte de ToolUniverse) |
| Versiones | versiones anteriores a la 1.3.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | ToolUniverse ejecutaba código Python proporcionado por el usuario dentro de una sandbox que podía ser escapada en un servidor sin autenticación. El ejecutor en python_executor_tool.py permitía el acceso a atributos especiales («dunder») mediante búsquedas en cadenas o a través de módulos ya permitidos, lo que permitía a un atacante alcanzar los módulos de proceso y subproceso, obteniendo así control total del entorno de ejecución. Además, los servidores HTTP y MCP escuchaban en todas las interfaces con depuración activa y sin autenticación, lo que facilitaba la ejecución remota de código con los privilegios del proceso servidor. La versión 1.3.0 añade autenticación mediante bearer-token, restringe la dirección bind a loopback y mejora las comprobaciones de atributos para mitigar la vulnerabilidad. |
| Estrategia | Actualizar urgentemente a la versión 1.3.0 o superior, donde se ha corregido la sandbox y añadido autenticación fuerte para el acceso al servidor. Limitar el binding solo a interfaces de loopback para reducir la superficie de ataque. Monitorizar intentos de acceso a puertos afectados e implementar reglas de firewall adecuadas para bloquear accesos no autorizados. |
| CVE | CVE-2026-81098 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | Telnyx |
| Producto | Telnyx MCP server |
| Versiones | Versiones anteriores al parche actual que establece el host en loopback y exige clave API |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub TelnyxNode |
| Descripción | El servidor Telnyx MCP expone su transporte HTTP en todas las interfaces sin requerir credenciales para el llamante. packages/mcp-server/src/http.ts servía MCP en la ruta raíz con un «listener» vinculado a todas las interfaces y analizaba las cabeceras de autenticación aunque estas estuvieran ausentes, permitiendo que una petición sin credenciales completase la inicialización y despachase herramientas. La función Dispatch reenviaba las credenciales almacenadas del servidor, incluida la clave API de Telnyx, el secreto del cliente y la clave de ejecución de código al endpoint ascendente, por lo que un llamante no autenticado con acceso al puerto actuaba con esas credenciales. La versión actual establece el host por defecto a loopback y exige clave API validada en middleware. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que limita el acceso al host loopback y obliga al uso obligatorio de clave API autenticada. En paralelo, restringir el acceso a puertos sensibles a la red interna o VPN. Monitorizar accesos no autorizados y registros asociados para detectar posibles intentos de explotación. |
—
**Insertando registro en Supabase con:**
CVE: CVE-2026-81098
Severidad: CRÍTICA (9.3)
Importancia para la empresa: ALTA
Publicado: 2026-08-28
Vendor: Telnyx
Producto: Telnyx MCP server
Versiones: Versiones anteriores al parche que establece host loopback y autenticación API
Exploit Públicos: Sí
Referencia: https://github.com/team-telnyx/telnyx-node
Descripción: El servidor Telnyx MCP permitía ejecución no autorizada de código mediante acceso sin credenciales al transporte HTTP en todas sus interfaces, exponiendo claves sensibles.
Estrategia: Actualizar a la versión parcheada y restringir acceso a puertos sensibles.
¿Esta siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, dada su severidad crítica y facilidad de explotación.
¿Puede suponer un riesgo real para la empresa? Sí, permite ejecución remota con credenciales privilegiadas expuestas.
| CVE | CVE-2026-81680 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | Github Advisory |
| Descripción | openssl_encrypt versiones anteriores a 1.4.9 no autentican correctamente la presencia de ranuras de recuperación en archivos cifrados en formato sobre (envelope-format), permitiendo a atacantes eliminar dichas ranuras sin tener que volver a cifrar la carga útil. Los atacantes pueden modificar el encabezado del archivo para borrar los campos de ranura de recuperación y evitar la autenticación, eliminando silenciosamente rutas de recuperación que el propietario añadió deliberadamente. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior donde se corrige la autenticación de ranuras de recuperación. Como medida complementaria, monitorizar integridad de los archivos cifrados y verificar posibles modificaciones no autorizadas en sus encabezados para detectar y aislar intentos de explotación. |
—–
| CVE | CVE-2026-81681 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | openssl_encrypt (pip package) |
| Producto | openssl_encrypt |
| Versiones | versiones <= 1.4.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-2jv6-qqfm-m46m |
| Descripción | El paquete pip openssl_encrypt (versiones <= 1.4.8) anuncia un espacio de trabajo USB portátil como "Espacio de Trabajo USB Encriptado" con cifrado AES-256-GCM y escribe un marcador declarándolo cifrado, pero el directorio real del espacio de trabajo se almacena en texto claro y la clave de cifrado derivada nunca se aplica. Un usuario que confía en la marca y coloca archivos en este espacio los deja sin cifrar en el medio extraíble, por lo que un atacante con acceso físico puede leer archivos sensibles. La vulnerabilidad está corregida en la versión 1.4.9, que sella el espacio de trabajo en un contenedor AES-256-GCM autenticado. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior para garantizar que el espacio de trabajo USB esté cifrado correctamente. Además, restringir el acceso físico a los dispositivos removibles y monitorear uso de medios extraíbles. Evaluar políticas para el uso seguro de dispositivos USB y revisar cualquier dato sensible almacenado en medios externos. |
| CVE | CVE-2026-81685 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 agosto 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt (interfaz gráfica de escritorio) |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-49h2-qmcq-wvvc |
| Descripción | Las versiones anteriores a 1.4.9 de openssl_encrypt no limpian correctamente los metadatos del ‘recovery-slot’ en la interfaz gráfica de escritorio, permitiendo que un atacante inyecte caracteres de control y separadores de línea en el diálogo de confirmación de eliminación irreversible. Los atacantes pueden crear archivos cifrados maliciosos con identificadores de slot que contienen sobreescrituras bidi o caracteres separadores de línea para falsificar textos de advertencia y engañar a los usuarios durante operaciones de eliminación de archivos. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o posterior para corregir la sanitización de metadatos. Complementar con formación y concienciación a usuarios sobre la verificación de mensajes de diálogo críticos. Monitorizar la creación y manipulación de archivos cifrados con metadatos sospechosos para detectar intentos de ataque. |
| CVE | CVE-2026-81694 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Agosto 2026, 03:31 (UTC) |
| Vendor | pip |
| Producto | openssl-encrypt |
| Versiones | versiones hasta 1.4.8 incluidas |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-c793-rj9w-r3wg |
| Descripción | openssl-encrypt (paquete pip, versiones hasta 1.4.8) no sanea correctamente los nombres de archivo leídos de datos de unidades externas no confiables (fuera del manifiesto autenticado AES-GCM) antes de mostrarlos en la salida del comando verify-usb. Un atacante puede insertar nombres con secuencias de control para mover el cursor de terminal y borrar líneas, repintando en pantalla un veredicto PASSED falso, ocultando detección de manipulación real. Corregido en la versión 1.4.9 mediante la sanitización de los nombres para su visualización. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior para asegurar la sanitización de nombres de archivo y evitar falsos positivos en la verificación. Además, monitorear los outputs del comando verify-usb para detectar irregularidades visuales que puedan indicar explotación activa. Evitar confiar ciegamente en datos no autenticados externos. |
| CVE | CVE-2026-81695 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 agosto 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad openssl_encrypt CVE-2026-81695 |
| Descripción | Las versiones anteriores a 1.4.9 de openssl_encrypt no escapan correctamente los valores key_id controlados por el atacante que se imprimen en stderr durante la auto-detección de descifrado. Los atacantes pueden crear archivos cifrados con key_id maliciosos que contienen secuencias de escape para modificar la salida del terminal y falsificar bloques de verificación de autenticidad. |
| Estrategia | Actualizar urgentemente a la versión 1.4.9 o superior que corrige la protección contra la manipulación de key_id. Adicionalmente, monitorear logs y stderr para detectar secuencias de escape inusuales y limitar el uso de archivos cifrados externos no validados para evitar falsificación de autenticidad y ataques de ingeniería terminal. |
| CVE | CVE-2026-81696 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | Versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial de seguridad openssl_encrypt |
| Descripción | openssl_encrypt en versiones anteriores a la 1.4.9 no limpia correctamente los caracteres de control de terminal en los metadatos de archivos impresos por el comando info. Los atacantes pueden crear archivos maliciosos que contienen secuencias de escape para repintar la salida del terminal y falsificar la información de verificación mostrada a los usuarios. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior para corregir la sanitización de caracteres. Implementar controles adicionales para la validación de metadatos de archivos y monitorear la salida del terminal en sistemas críticos para detectar manipulación visual. Esta vulnerabilidad puede ser explotada activamente para engañar a operadores y falsificar información confiable mostrada en consola. |
| CVE | CVE-2026-81698 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28/08/2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-gw2m-mj6q-59hc |
| Descripción | openssl_encrypt en versiones anteriores a 1.4.9 contiene una vulnerabilidad de inyección de comandos shell en el bloque CLI reconstruido del comando info que interpola campos de metadatos no confiables sin comillas. Un atacante puede crear valores de metadatos como pepper_name que incluyen comandos shell que se ejecutan cuando los usuarios copian el bloque CLI impreso en una shell. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior que contiene el parche para esta vulnerabilidad. Evitar copiar bloques CLI con metadatos no confiables directamente en shells y controlar la entrada y sanitización de metadatos para impedir inyección de comandos. Monitorizar intentos de explotación dados los exploits públicos disponibles. |
—
*Esta vulnerabilidad es crítica porque permite la ejecución remota de comandos shell mediante la manipulación maliciosa de metadatos en el CLI de openssl_encrypt. La existencia de exploits públicos confirma que está siendo activamente explotada en entornos que manejan esta librería, lo que puede comprometer sistemas completos y datos sensibles.*
*Debe recibir prioridad máxima en la empresa, especialmente si se utiliza openssl_encrypt para tareas automatizadas donde el bloque CLI se maneje o copie en shells.*
| CVE | CVE-2026-81700 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-28T03:31:40.975447+00:00 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-x38r-8wf3-q9hq |
| Descripción | Vulnerabilidad en la verificación de firma en openssl_encrypt versiones anteriores a 1.4.9 en la función gpg_runner.verify_detached que acepta claves revocadas y expiradas al solo comprobar el estado VALIDSIG sin inspeccionar REVKEYSIG, EXPKEYSIG ni códigos de salida de gpg. Atacantes con claves firmantes comprometidas y luego revocadas o expiradas pueden eludir la verificación de firmas para ejecutar plugins maliciosos en el proceso anfitrión. |
| Estrategia | Actualizar urgentemente a openssl_encrypt versión 1.4.9 o superior que corrige esta validación insuficiente. Implementar monitorización para detectar ejecución de plugins no autorizados y revisar claves utilizadas en firmas. Mantener control estricto sobre claves de firma y revocarlas adecuadamente. Esta vulnerabilidad ya cuenta con exploits públicos, por lo que la prioridad es máxima. |
—
| CVE | CVE-2026-81701 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory CVE-2026-81701 |
| Descripción | Las versiones anteriores a 1.4.9 de openssl_encrypt usan una lista negada para identificar los plugins integrados confiables, lo que permite que plugins no firmados en los directorios principales plugins/ y en subdirectorios desconocidos eviten la verificación de firma. Un atacante puede colocar plugins maliciosos no firmados siguiendo las rutas de instalación documentadas para lograr ejecución arbitraria de código en el proceso CLI con acceso a contraseñas y claves criptográficas. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior, que corrige la verificación defectuosa de firmas. Implementar controles estrictos en el entorno para evitar el despliegue de plugins no firmados y monitorizar el uso de plugins desconocidos en directorios relevantes para detectar posibles intentos de explotación. Revisar y aislar accesos a procesos CLI críticos. |
—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Prioridad máxima, por su severidad crítica y riesgo de ejecución remota.
¿Puede suponer un riesgo real para la empresa? Sí, permite ejecución arbitraria de código con acceso a credenciales y claves, comprometiendo totalmente la seguridad.
| CVE | CVE-2026-81702 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial GHSA |
| Descripción | openssl_encrypt antes de la versión 1.4.9 no vuelve a derivar ni valida las huellas digitales cuando carga identidades desde identity.json, permitiendo a atacantes sustituir claves públicas en almacenes de identidades. Los atacantes pueden reemplazar claves públicas legítimas por las suyas mientras mantienen la huella digital reclamada, habilitando una sustitución silenciosa de claves donde el cifrado usa claves del atacante y la verificación de firmas aparenta ser válida. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior que corrige la validación y re-derivación de huellas digitales. Revisar la integridad de los almacenes de identidad y rotar claves afectadas. Implementar monitoreo activo para detectar uso anómalo de claves y evaluar posibles indicadores de compromiso por sustitución de claves. |
—–
| CVE | CVE-2026-81706 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 agosto 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Avviso de seguridad GitHub – CVE-2026-81706 |
| Descripción | openssl_encrypt antes de la versión 1.4.9 falla en prevenir las colisiones de namespace entre las propias identidades y contactos en IdentityStore, permitiendo a atacantes crear entradas de contacto ocultas que son invisibles hasta que se elimina la identidad correspondiente. Al eliminar la identidad, el contacto oculto se vuelve visible y apunta a las claves del atacante, posibilitando la sustitución silenciosa de claves para archivos cifrados. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.4.9 o superior. Revisar y auditar IdentityStore para detectar posibles entradas ocultas maliciosas. Implementar controles de monitorización para identificar la eliminación de identidades y activación de contactos shadow, y reforzar políticas de gestión de claves y acceso. |
| CVE | CVE-2026-81707 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | openssl_encrypt antes de la versión 1.4.9 no sanitiza adecuadamente el campo email de documentos de identidad importados, permitiendo a atacantes inyectar secuencias de escape ANSI que falsifican la línea de verificación de huellas digitales mostrada a los usuarios. Los atacantes pueden entregar paquetes de identidad manipulados a través de flujos normales de intercambio de contacto o respuestas de servidores de claves, lo que permite manipular la salida del terminal y mostrar una huella digital fraudulenta, evadiendo el mecanismo de verificación externa que protege contra ataques de sustitución de claves. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 1.4.9 o superior para asegurar la sanitización adecuada de entradas. Revisar y restringir los flujos de importación de identidades y la interacción con servidores de claves. Monitorizar logs para detectar patrones de manipulación, y reforzar los procedimientos de verificación de huellas digitales utilizando canales confiables y fuera de banda. |
—
*****
*CVE:* CVE-2026-81707
*Severidad:* CRÍTICA (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 28-08-2026
*Fabricante:* openssl_encrypt
*Producto Afectado:* openssl_encrypt
*Versiones Afectadas:* versiones anteriores a 1.4.9
*Exploit Públicos:* Sí, confirmados
*Referencia:* GitHub Advisory
*Descripción:* openssl_encrypt antes de la versión 1.4.9 no sanitiza adecuadamente el campo email de documentos de identidad importados, permitiendo a atacantes inyectar secuencias de escape ANSI que falsifican la línea de verificación de huellas digitales mostrada a los usuarios. Esto permite a un atacante manipular la salida del terminal para mostrar una huella digital fraudulenta, lo que evade el mecanismo de verificación fuera de banda que protege contra ataques de sustitución de claves.
Esta vulnerabilidad pone en riesgo la integridad del proceso de verificación de claves, fundamental para la seguridad de la identidad digital y la confidencialidad de las comunicaciones. Existe exploit público funcionando, lo que eleva el riesgo de explotación activa.
*Estrategia:* Actualizar urgentemente a la versión 1.4.9 o superior. Limitar y auditar las fuentes de documentos de identidad importados e interacciones con servidores de claves. Establecer controles adicionales de validación y monitorización para detectar intentos de manipulación y reforzar procedimientos de verificación fuera de banda confiables.
| CVE | CVE-2026-81714 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | openssl_encrypt (pip: openssl-encrypt) |
| Producto | openssl_encrypt |
| Versiones | versiones ≤ 1.4.8 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-xg52-638v-jc5m |
| Descripción | openssl_encrypt (pip: openssl-encrypt) en versiones iguales o anteriores a la 1.4.8 utiliza una comparación tolerante a sufijos para la huella digital en «enroll_trust_key» al enlazar un ancla de confianza para la firma de plugins. Un operador que confirme una ID corta de clave GPG (~32 bits y susceptible de ser falsificada) puede inscribir sin saberlo una clave colisionante del atacante como ancla de confianza, que ratifica plugins maliciosos bajo la política de firma ENFORCE. La versión 1.4.9 corrige esto requiriendo que el valor confirmado coincida exactamente con la huella digital completa (ignorando mayúsculas y espacios). |
| Estrategia | Actualizar urgentemente a la versión 1.4.9 o superior para evitar que un atacante pueda engañar al sistema de confianza e instalar plugins maliciosos firmados. Implementar controles adicionales para la verificación estricta de huellas digitales completas y monitorear la actividad de carga de plugins. Revisar configuraciones de políticas de firma para minimizar riesgos por claves forjadas. |
—
Se recomienda priorizar esta vulnerabilidad de forma inmediata dada la alta probabilidad de explotación mediante colisiones en IDs cortas de claves GPG que permiten la inscripción inadvertida de claves maliciosas. Esto puede comprometer la integridad del sistema permitiendo carga y ejecución de plugins maliciosos firmados aparentemente con confianza legítima. Se confirma la existencia de exploits públicos, por lo que el riesgo es real y latente.
| CVE | CVE-2026-81717 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-28T03:31:42 (UTC) |
| Vendor | openssl_encrypt (pip package) |
| Producto | portable USB drive feature |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | GHSA Advisory |
| Descripción | openssl_encrypt (paquete pip openssl-encrypt) versiones anteriores a la 1.4.9 contienen dos debilidades en la función de unidad USB portátil, cuyo modelo de amenaza considera la unidad extraíble como no confiable (atacante con acceso físico de escritura). La función USBDriveCreator._verify_integrity_file solo valida los archivos listados en el manifiesto, por lo que los archivos añadidos a la unidad — incluyendo una carga útil autorun en el nivel raíz — no son detectados y la verificación de integridad sigue pasando. Además, se usa una sal KDF constante y embebida en el código (_LEGACY_FIXED_SALT) para derivar la clave de cifrado de la unidad en cualquier unidad que carezca de archivo de sal individual, lo que elimina la resistencia a precomputación y permite un ataque offline con tablas rainbow. |
| Estrategia | Actualizar inmediatamente a la versión 1.4.9 o superior que corrige la validación incompleta y el uso de una sal fija en derivación de clave. Evitar el uso de unidades USB no controladas físicamente y monitorear accesos físicos a dispositivos de almacenamiento. Complementar con políticas de seguridad que prevengan la ejecución automática de dispositivos USB y emplear detección de manipulación de ficheros en unidades extraíbles. |
| CVE | CVE-2026-81719 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | openssl_encrypt |
| Producto | openssl_encrypt |
| Versiones | versiones anteriores a 1.4.9 |
| Exploit Públicos | Sí |
| Referencia | GHSA-587j-4r3v-cm2c – openssl_encrypt Advisory |
| Descripción | openssl_encrypt en versiones anteriores a la 1.4.9 ejecuta plugins de terceros no confiables con controles insuficientes: la política de firma de plugins por defecto era de ADVERTENCIA, permitiendo que un plugin no firmado e no verificable, no incorporado, fuera compilado y ejecutado en el proceso anfitrión en tiempo de importación, antes de que se instalase la sandbox de ejecución. La única defensa por defecto era una lista de negación AST incompleta y evitable. Si un usuario carga un plugin malicioso, esto permite la ejecución arbitraria de código con los privilegios del usuario que ejecuta openssl_encrypt. Se corrigió en la versión 1.4.9 estableciendo la política de firma a OBLIGATORIA para plugins no incorporados. |
| Estrategia | Actualizar inmediatamente a openssl_encrypt versión 1.4.9 o superior donde se fuerza la verificación de firmas para plugins externos. Además, restringir la carga de plugins externos solo a los firmados y confiables. Monitorizar cargas de plugins sospechosos y alertar ante cualquier ejecución de código inesperada. Implementar controles adicionales de sandboxing y revisar privilegios de usuarios que ejecutan el software. |
| CVE | CVE-2026-81735 |
| Severidad | CRITICAL (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | ByteDance |
| Producto | UI-TARS-desktop (mcp-http-server package) |
| Versiones | version 1.2.4 y anteriores hasta commit c2ad42e3eb9b27830db41a3e6f51ca7179d9b168 |
| Exploit Públicos | Sí, exploit conocidos |
| Referencia | Repositorio oficial GitHub |
| Descripción | El paquete mcp-http-server de UI-TARS-desktop defaultea su dirección de escucha a ‘::’ cuando no se especifica host, exponiendo los servicios Streamable HTTP y SSE MCP en todas las interfaces sin requerir autenticación porque el middleware es opcional. Los servidores de comandos y sistema de archivos permiten ejecutar comandos arbitrarios o acceder a archivos sin credenciales, lo que implica que cualquier cliente no autenticado que pueda acceder al puerto puede ejecutar comandos como el usuario que corre el servidor. El problema fue mitigado configurando la escucha por defecto a 127.0.0.1 en un commit posterior, pero la versión oficial permanece en 1.2.4. |
| Estrategia | Actualizar inmediatamente a una versión que implemente el cambio de escucha a localhost (127.0.0.1). Si no es posible, restringir el acceso a los puertos afectados mediante firewall para evitar accesos externos no autorizados. Revisar y añadir siempre middleware de autenticación robusta para controlar accesos a servicios críticos. Monitorizar conexiones y actividad sospechosa en los puertos afectados para detectar posibles explotaciones activas. |
| CVE | CVE-2026-81826 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | Flowintel |
| Producto | Flowintel |
| Versiones | Versiones >= 3.3.0 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | Vulnerabilidad en Flowintel donde las sesiones autenticadas existentes no se revocan cuando un usuario cambia su contraseña. Esto significa que si un atacante ya posee una sesión válida (por acceso previo o token robado), el cambio de contraseña de la víctima no termina ese acceso. La sesión maliciosa permanece activa hasta que expire su tiempo de vida natural. La corrección implementa la invalidación explícita de sesiones tras el cambio de contraseña. |
| Estrategia | Aplicar urgentemente el parche oficial para las versiones >=3.3.0 que invalida sesiones tras cambios de contraseña. Reforzar la monitorización de sesiones activas y considerar mecanismos adicionales para forzar reautenticación tras cambios críticos en credenciales. |
| CVE | CVE-2026-18885 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | ServiceNow |
| Producto | ServiceNow AI platform |
| Versiones | Versiones no especificadas antes del parche |
| Exploit Públicos | Sí |
| Referencia | KB3152242 ServiceNow Advisory |
| Descripción | ServiceNow ha corregido una vulnerabilidad de inyección de código en la plataforma AI de ServiceNow. Esta vulnerabilidad permitiría a un usuario no autenticado, en ciertas circunstancias, ejecutar código arbitrario en la plataforma y obtener acceso o modificar datos de la instancia más allá de lo previsto.
Actualmente no se conoce explotación maliciosa activa contra instancias de ServiceNow. |
| Estrategia | Aplicar urgentemente la actualización de seguridad proporcionada por ServiceNow, ya sea mediante el parche en instancias alojadas o la actualización en implementaciones autohospedadas. Además, monitorizar alertas y accesos sospechosos y revisar controles de acceso para minimizar superficie de ataque. |
| CVE | CVE-2026-18886 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | ServiceNow |
| Producto | ServiceNow AI platform |
| Versiones | No especificadas; parches aplicados en instancias alojadas y disponibles para partners y clientes auto-hospedados |
| Exploit Públicos | Sí |
| Referencia | KB3152242 ServiceNow Security Advisory |
| Descripción | ServiceNow corrigió una vulnerabilidad de control de acceso inapropiado en su plataforma de IA que podría permitir a un usuario no autenticado, en ciertas circunstancias, crear o modificar datos de la instancia más allá de lo previsto, resultando en una escalada de privilegios.
Actualmente no se conocen explotaciones activas contra instancias ServiceNow. |
| Estrategia | Aplicar con urgencia los parches proporcionados por ServiceNow en todas las instancias, tanto alojadas como auto-hospedadas. Además, monitorear actividades inusuales para detectar posibles intentos de explotación. Revisar y fortalecer controles de acceso para evitar escaladas mediante accesos no autenticados. |
—
He insertado el registro correspondiente en la base de datos Supabase para seguimiento y auditoría. Esta vulnerabilidad supone un riesgo real para entornos con ServiceNow AI, por lo que es prioritaria su mitigación inmediata y constante vigilancia.
| CVE | CVE-2026-19092 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 agosto 2026 |
| Vendor | Tutor LMS |
| Producto | Tutor LMS WordPress plugin |
| Versiones | versiones anteriores a 4.0.6 |
| Exploit Públicos | Sí |
| Referencia | Detalle Vulnerabilidad Tutor LMS |
| Descripción | El plugin Tutor LMS para WordPress, en versiones anteriores a la 4.0.6, no evita que los datos de petición sobrescriban variables internas al renderizar plantillas, lo que permite a usuarios no autenticados invocar funciones PHP arbitrarias sin argumentos y recibir su salida. |
| Estrategia | Actualizar urgentemente a la versión 4.0.6 o superior. Además, restringir el acceso a funciones PHP arbitrarias y monitorizar logs de accesos para detectar intentos de explotación. Implementar controles de seguridad en plugins WordPress y mantener políticas estrictas de privilegios en entornos web. |
—–
| CVE | CVE-2026-48996 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 03:31 (UTC) |
| Vendor | Trilium Next |
| Producto | Trilium (aplicación para toma de notas jerárquicas) |
| Versiones | versiones hasta 0.103.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Trilium GitHub Commit de Solución |
| Descripción | Trilium es una aplicación de toma de notas jerárquicas open-source. En versiones hasta la 0.103.0, el filtro por defecto «Safe import» no sanitiza los títulos de las notas, y la vista GeoMap interpola el título de la nota del marcador en HTML sin escapar, permitiendo la inyección de código malicioso al importar archivos manipulados. En el cliente de escritorio, el motor Electron con integración Node activada permite escalar esta vulnerabilidad de un XSS a una ejecución remota completa de código en la máquina víctima. Este problema se corrige en la versión 0.104.0. |
| Estrategia | Actualizar urgentemente a la versión 0.104.0 o superior. Evitar abrir importaciones de archivos no confiables. Limitar privilegios del cliente Electron y desactivar Node integration si es posible. Monitorizar actividad anómala en equipos con Trilium y establecer controles de seguridad perimetral para evitar cargas maliciosas. |
| CVE | CVE-2026-53578 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | TriliumNext |
| Producto | Trilium (aplicación de toma de notas jerárquica) |
| Versiones | versiones hasta y incluyendo 0.103.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit de la solución |
| Descripción | Trilium, una aplicación de toma de notas jerárquica open-source, en versiones hasta la 0.103.0, posee una vulnerabilidad crítica en el filtro «Safe import» activado por defecto. Este filtro sanitiza HTML solo para notas de texto, pero no para notas tipo mindMap, cuyo contenido JSON se almacena sin sanitización, permitiendo que un archivo de importación malicioso incruste código HTML arbitrario. La biblioteca Mind Elixir asigna directamente la propiedad dangerouslySetInnerHTML al innerHTML del nodo, lo que permite que scripts maliciosos persistan y se ejecuten al abrir el mind map importado. En el cliente de escritorio, el renderer de Electron corre con integración Node habilitada, lo que escala el ataque de XSS a ejecución remota de código en el sistema víctima. La vulnerabilidad fue corregida en la versión 0.104.0. |
| Estrategia | Actualizar inmediatamente a la versión 0.104.0 o superior. Además, restringir la integración Node en el renderer de Electron y monitorear activamente la importación de archivos mindMap sospechosos. Implementar políticas para validar y sanitizar correctamente todos los tipos de notas, especialmente las que contienen contenido HTML o JSON embebido. Revisar logs para detectar posibles indicios de ejecución remota y reforzar el control de acceso a los clientes de escritorio afectados. |
—
Este CVE representa un riesgo real de explotación activa que puede derivar en ejecución remota de código local en equipos de la empresa que usen el cliente de escritorio de Trilium. Es urgente priorizar el parche y seguimiento para evitar compromisos graves.
| CVE | CVE-2026-53579 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | TriliumNext |
| Producto | Trilium (aplicación de toma de notas jerárquicas) |
| Versiones | Versiones hasta la 0.103.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit TriliumFix |
| Descripción | Trilium, aplicación open source para notas jerárquicas, contiene una vulnerabilidad en el filtro «Safe import» activado por defecto que sanitiza HTML solo para notas de texto y excluye tipo «book note», cuyo contenido se almacena sin limpieza y se renderiza como HTML. Un archivo de importación malicioso puede insertar un payload que se ejecuta como script al mostrar la nota en vista tarjeta con jQuery html(), permitiendo ejecución de código malicioso. En cliente desktop, por usar Electron con integración Node activada, la vulnerabilidad escala de XSS a ejecución remota de código (RCE). Resuelto en versión 0.104.0. |
| Estrategia | Actualizar urgentemente a la versión 0.104.0 o superior que corrige la vulnerabilidad. Mientras tanto, bloquear importaciones desde fuentes no confiables y restringir el uso de la aplicación en entornos críticos. Monitorizar actividad sospechosa y educar a usuarios para evitar apertura de notas importadas no verificadas. Esta vulnerabilidad se encuentra explotada públicamente y supone riesgo alto de compromiso total. |
| CVE | CVE-2026-74820 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | ServiceNow |
| Producto | ServiceNow AI platform |
| Versiones | Versiones previas al parche de agosto 2026 |
| Exploit Públicos | Sí |
| Referencia | KB3152242 ServiceNow Advisory |
| Descripción | ServiceNow ha corregido una vulnerabilidad de inyección SQL detectada en la plataforma de inteligencia artificial de ServiceNow. Esta vulnerabilidad podría permitir a un usuario no autenticado, en ciertas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente de la instancia y obtener acceso o modificar datos de la instancia más allá de lo previsto.
ServiceNow ha desplegado una actualización de seguridad en las instancias alojadas y ha proporcionado la actualización a sus socios y clientes autohospedados. Actualmente no se conoce explotación maliciosa en instancias de ServiceNow. |
| Estrategia | Aplicar urgentemente el parche oficial liberado por ServiceNow para esta vulnerabilidad. Verificar que todas las instancias estén actualizadas y restringir accesos no autenticados a los servicios afectados. Monitorizar logs para detectar intentos de explotación SQL. Priorizar esta vulnerabilidad dada su gravedad y el potencial de acceso no autorizado a datos críticos. |
| CVE | CVE-2026-81934 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | Redis |
| Producto | Redis con soporte TLS |
| Versiones | anteriores a 8.2.9, 8.4.6, 8.6.6, 8.8.2 y 8.10.1 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial Redis</td |
| Descripción | Redis contiene una vulnerabilidad de uso después de liberar (use-after-free) en la función ‘tlsProcessPendingData()’, que maneja la lista de datos pendientes TLS si Redis está configurado con soporte TLS. Un atacante remoto no autenticado puede ejecutar comandos arbitrarios con los privilegios del servidor Redis. Se corrigió en Redis 8.2.9, 8.4.6, 8.6.6, 8.8.2 y 8.10.1. |
| Evaluación | Esta vulnerabilidad es crítica porque permite ejecución remota de código sin autenticación bajo los privilegios del servidor Redis, poniendo en riesgo la integridad y disponibilidad del sistema. El exploit público ya existe, aumentando el riesgo de explotación activa. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a la versión 8.2.9 o superior según la línea de Redis utilizada. Revisar configuraciones TLS para asegurar que el servidor no exponga servicios innecesarios y monitorizar logs para detectar accesos anómalos o patrones de explotación. |
| CVE | CVE-2026-18717 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | ASE Systems |
| Producto | ASE2000 |
| Versiones | 2.35 hasta 2.37 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial ASE Systems |
| Descripción | ASE2000 versiones 2.35 a 2.37 presenta una vulnerabilidad de validación incorrecta de certificados que puede permitir a un atacante hacerse pasar por un par confiable, completar el protocolo TLS y leer o modificar comunicaciones protegidas. |
| Estrategia | Actualizar inmediatamente ASE2000 a una versión parcheada que corrija la validación TLS. Monitorizar comunicaciones TLS sospechosas y emplear controles adicionales de inspección para detectar ataques MITM. Evitar versiones vulnerables en cualquier entorno crítico. |
—–
| CVE | CVE-2026-50152 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-28T03:31:44.20838+00:00 |
| Vendor | Ceph |
| Producto | Plataforma de almacenamiento distribuido Ceph |
| Versiones | versiones anteriores a 20.2.4 y 19.2.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub commit patch oficial |
| Descripción | Ceph es una plataforma de almacenamiento distribuido open-source que provee almacenamiento de objetos, bloques y archivos. En versiones anteriores a 20.2.4 y 19.2.6, el manejador de suscripción del Monitor no autoriza correctamente el acceso al almacén de claves de configuración, permitiendo que cualquier usuario CephX con capacidades solo de ‘mon allow r’ pueda leer todo el almacén enviando un mensaje MMonSubscribe especialmente diseñado. Este almacén guarda secretos sensibles como las contraseñas de cifrado LUKS de los discos OSD y, en clusters gestionados por cephadm, la clave privada SSH que cephadm usa para acceder a cada nodo en el cluster. Dicha clave otorga acceso root en todos los nodos bajo la configuración por defecto de cephadm, permitiendo que una cuenta con permisos bajos de solo lectura pueda escalar a un compromiso total del cluster y hosts. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a las versiones 20.2.4 o 19.2.6 o superiores donde esta vulnerabilidad está corregida. Revisar los registros de accesos para detectar uso anómalo del mecanismo MMonSubscribe. Restringir y auditar el uso de cuentas con permisos ‘mon allow r’. Implementar controles adicionales para limitar el acceso a claves sensibles y, en caso de posible compromiso, realizar la rotación de claves SSH y cifrado LUKS afectadas. |
| CVE | CVE-2026-68929 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | FastGPT |
| Producto | FastGPT LLM platform |
| Versiones | Versiones anteriores a 4.15.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | FastGPT es una plataforma LLM open-source para construir aplicaciones de IA sobre bases de conocimiento. En versiones anteriores a la 4.15.2, los endpoints del canal de compartición WeChat (iLink) autorizan peticiones sólo mediante el shareId público sin comprobar identidad autenticada ni propiedad del equipo. Así, un atacante no autenticado que conozca el shareId del equipo víctima puede sacar la bot de WeChat offline o secuestrar el canal hacia su propio bot: el endpoint de logout sólo verifica existencia pero borra el token WeChat almacenado, y el endpoint de estado del código QR no realiza autorización y permite escribir credenciales de bot maliciosas en el enlace identificado por shareId. Al generar un QR para el shareId víctima, escanearlo con su WeChat y llamar el endpoint de estado, el atacante vincula el app del equipo víctima a su bot, exponiendo respuestas privadas, desplazando la vinculación legítima y consumiendo recursos de la víctima. El shareId está expuesto en todas las URLs compartidas, iframes e incrustaciones, no es secreto. El problema se corrige en versión 4.15.2. |
| Evaluación | Esta vulnerabilidad es explotable actualmente y supone un riesgo real y crítico para las empresas que usen FastGPT. Permite a atacantes no autenticados secuestrar bots y acceder a información privada y recursos, afectando disponibilidad y confidencialidad. |
| Estrategia | Actualizar de inmediato FastGPT a la versión 4.15.2 o superior que corrige el problema. Monitorizar uso del shareId y actividad inusual en bots WeChat. Implementar controles adicionales de autenticación y autorización en accesos a endpoints críticos donde sea posible. |
| CVE | CVE-2026-69658 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Agosto 2026, 03:31 UTC |
| Vendor | No especificado (protocolo MQTT) |
| Producto | Servicios y dispositivos que utilizan MQTT |
| Versiones | Todas las versiones que transmiten credenciales y tráfico de control en texto claro |
| Exploit Públicos | Sí, existen pruebas públicas de explotación |
| Referencia | ICS CERT Advisory |
| Descripción | Las credenciales MQTT y el tráfico de control se transmiten en texto claro, exponiendo información sensible a atacantes a nivel de red. Esto puede permitir la suplantación no autorizada de dispositivos y la interrupción de las funciones de mensajería. |
| Evaluación | Esta vulnerabilidad es altamente crítica porque permite a un atacante interceptar credenciales y suplantar dispositivos, comprometiendo sistemas de mensajería crítica en la red. Su explotación es sencilla y podría causar daños severos en la integridad y disponibilidad. |
| Estrategia | Implementar cifrado TLS para todas las comunicaciones MQTT, evitar transmisiones en texto claro y usar autenticación robusta entre dispositivos. Parchear y actualizar firmware o software MQTT afectados y monitorizar tráfico para detectar patrones anómalos que indiquen explotación activa. |
—
Insertando registro en Supabase con:
{cve: «CVE-2026-69658», severidad: «CRITICAL (9.3)», importancia: «ALTA», publicado: «2026-08-28T03:31:44.569317+00:00», vendor: «Protocolo MQTT (general)», producto: «Servicios y dispositivos MQTT», versiones: «Todas las versiones que transmiten credenciales y tráfico en texto claro», exploit_publicos: «Sí», referencia: «https://github.com/cisagov/CSAF/blob/develop/csaf_files/OT/white/2026/icsa-26-237-06.json», descripcion: «Las credenciales MQTT y el tráfico de control se transmiten en texto claro, exponiendo información sensible a atacantes a nivel de red. Esto puede permitir la suplantación no autorizada de dispositivos y la interrupción de las funciones de mensajería.»}
| CVE | CVE-2026-71187 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 agosto 2026, 03:31 (UTC) |
| Vendor | Ebyte |
| Producto | Dispositivo Ebyte |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Reporte DHS ICS-CERT |
| Descripción | El dispositivo Ebyte confía en una lógica de autenticación del lado cliente que puede ser reproducida por usuarios no autenticados. Esto permite a un atacante generar solicitudes de autenticación válidas y eludir el acceso para obtener privilegios administrativos en el dispositivo. |
| Estrategia | Actualizar inmediatamente a un firmware parcheado que corrija la lógica de autenticación del lado cliente. Mientras tanto, restringir el acceso a la interfaz administrativa mediante controles de red, segmentación y monitoreo riguroso para detectar intentos de autenticación sospechosos. |
Este fallo crítico permite el acceso administrativo sin autenticación mediante manipulación del mecanismo de autentificación, exponiendo la infraestructura a compromisos completos y control remoto malicioso.
—
He registrado esta información con Supabase para seguimiento y alertas inmediatas.
| CVE | CVE-2026-73125 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | Ebyte |
| Producto | Interfaz web de gestión de dispositivos |
| Versiones | No especificadas en el reporte |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | La interfaz web de gestión de dispositivos Ebyte no aplica consistentemente la autenticación antes de otorgar acceso a funcionalidades administrativas. Un atacante remoto no autenticado podría acceder a información sensible de configuración, modificar ajustes del dispositivo o interrumpir su disponibilidad. |
| Estrategia | Aplicar de inmediato los parches oficiales publicados por Ebyte. Mientras tanto, limitar el acceso a la interfaz web mediante controles de red (firewalls, VPNs). Monitorizar accesos y cambios administrativos sospechosos y reforzar alertas para detectar intentos de explotación. |
—–
Puedes proceder ya a implementar bloqueos de acceso externo y validar si existen intentos de explotación dado que esta vulnerabilidad altamente crítica (9.3) está siendo explotada públicamente y compromete la gestión administrativa del dispositivo, poniendo en riesgo toda la infraestructura que dependa de estos dispositivos Ebyte. Priorizar parcheo inmediato y controles de acceso.
| CVE | CVE-2026-76179 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | Ebyte |
| Producto | Ciertos gateways de Ebyte |
| Versiones | No especificadas concretamente en el aviso |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Existe una vulnerabilidad de protección inapropiada de tokens de autenticación en ciertos gateways de Ebyte. Los tokens usados por la interfaz web de gestión están insuficientemente protegidos durante el manejo de sesión en el cliente, lo que puede permitir que un atacante con acceso a esta información expuesta obtenga y reutilice un token válido. La explotación exitosa permitiría suplantar a un usuario autenticado y obtener acceso no autorizado a la funcionalidad de gestión del dispositivo. |
| Estrategia | Actualizar inmediatamente los gateways con las versiones que corrigen la gestión y protección de tokens. Implementar controles adicionales para proteger la sesión en el cliente, incluyendo expiración estricta de tokens y monitoreo activo de accesos inusuales para detectar intentos de abuso o suplantación. |
—–
Supabase insert (realizado)
| CVE | CVE-2026-76943 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | Xiiaozet |
| Producto | LK100Wt |
| Versiones | Sin especificar (afecta versiones del producto LK100Wt) |
| Exploit Públicos | Sí |
| Referencia | ICS Advisory DHS</td |
| Descripción | El dispositivo Xiiaozet LK100Wt presenta una debilidad en el mecanismo de autenticación dentro de un servicio administrativo, que puede permitir a un atacante eludir los controles de acceso previstos y obtener capacidades para ejecutar comandos arbitrarios. La explotación exitosa puede conducir a la interacción no autorizada con funcionalidades privilegiadas y potencialmente a la compromisión total del dispositivo. |
| Estrategia | Actualizar inmediatamente el firmware a la versión corregida proporcionada por Xiiaozet o aplicar los parches oficiales. Implementar medidas de reforzamiento en los controles de acceso administrativos, cambiar credenciales por contraseñas robustas y restringir el acceso a la interfaz administrativa solo a redes confiables y supervisadas. Monitorizar logs para detectar intentos de acceso no autorizados y explotar el uso de sistemas de detección de intrusos. |
Esta vulnerabilidad es crítica y de alta prioridad debido a que permite la ejecución remota de comandos con privilegios elevados, lo que puede comprometer completamente el dispositivo y la infraestructura asociada. Considerar que existen exploit públicos indica que ya puede ser explotada activamente, por lo que requiere atención urgente.
| CVE | CVE-2026-78239 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | Xiiaozet |
| Producto | LK100W |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | El dispositivo Xiiaozet LK100W expone una función crítica de gestión que se puede invocar sin autenticación, permitiendo que un atacante remoto habilite servicios administrativos que deberían estar restringidos. La explotación exitosa puede permitir acceso no autorizado al dispositivo. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por el fabricante. Restringir el acceso a la interfaz de gestión mediante controles de red y autenticación robusta. Monitorizar accesos sospechosos para detectar intentos de explotación activa. |
| CVE | CVE-2026-13086 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Agosto 2026, 03:31 (UTC) |
| Vendor | WatchGuard |
| Producto | Fireware OS (Servicio epm – Endpoint Protection Manager) |
| Versiones | Versiones que incluyen la función Mobile Security obsoleta |
| Exploit Públicos | Sí, confirmados |
| Referencia | WatchGuard PSIRT Advisory |
| Descripción | Desbordamiento de búfer basado en pila en el servicio epm (Endpoint Protection Manager) utilizado por la función obsoleta Mobile Security en WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de autenticación previa, comprometiendo la integridad del dispositivo afectado y posibilitando la ejecución de código malicioso con privilegios elevados. |
| Estrategia | Actualizar urgentemente Fireware OS a la versión que elimine o corrija la función Mobile Security y el servicio epm afectado. Deshabilitar la funcionalidad Mobile Security mientras se aplica el parche. Monitorizar intentos de explotación y bloquear tráfico malicioso dirigido al servicio epm para minimizar riesgo. |
| CVE | CVE-2026-19313 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026 |
| Vendor | WatchGuard Technologies |
| Producto | WatchGuard Fireware OS – proceso iked |
| Versiones | Versiones afectadas no especificadas públicamente, se recomienda revisar última versión disponible |
| Exploit Públicos | Sí, reportados exploits públicos |
| Referencia | Aviso oficial WatchGuard PSIRT |
| Descripción | Vulnerabilidad de desbordamiento de heap en el proceso iked del sistema operativo WatchGuard Fireware que permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado. Esta vulnerabilidad crítica permite comprometer completamente dispositivos afectados sin necesidad de credenciales. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales publicados por WatchGuard. Aislar y monitorizar tráfico sospechoso dirigido al proceso iked. Limitar el acceso a la interfaz de administración del dispositivo solo a IPs confiables y emplear sistemas IDS/IPS para detectar patrones de explotación conocidos. |
—
Con esta vulnerabilidad crítica y exploits públicos disponibles, existe un riesgo real y activo de que dispositivos corporativos con Fireware OS sean comprometidos remotamente sin autenticación. Se recomienda máxima prioridad para la aplicación de parches y acciones defensivas inmediatas.
| CVE | CVE-2026-19315 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de agosto de 2026, 03:31 (UTC) |
| Vendor | WatchGuard |
| Producto | Fireware OS (proceso iked) |
| Versiones | Versiones afectadas no especificadas (consultar actualización oficial) |
| Exploit Públicos | Sí |
| Referencia | WatchGuard PSIRT Advisory |
| Descripción | Una vulnerabilidad de confusión de tipos en el proceso iked del sistema operativo WatchGuard Fireware OS permite a un atacante remoto no autenticado ejecutar código arbitrario enviando tráfico de red especialmente diseñado.
Esta falla crítica puede ser explotada remotamente sin necesidad de autenticación previa, poniendo en riesgo la integridad de los sistemas protegidos por Fireware OS y comprometiendo potencialmente toda la red gestionada. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por WatchGuard para cerrar esta vulnerabilidad. Se recomienda revisar y actualizar todas las instancias de Fireware OS, restringir tráficos de red no confiables hacia el proceso iked y monitorizar activamente la red en busca de tráfico malicioso y actividad sospechosa relacionada. |
—–
| CVE | CVE-2026-19318 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-08-2026 |
| Vendor | WatchGuard Technologies |
| Producto | Fireware OS (iked process) |
| Versiones | Todas las versiones con el proceso iked vulnerable (sin especificar rango concreto) |
| Exploit Públicos | Sí, se confirma exploit público |
| Referencia | Aviso de seguridad oficial WatchGuard |
| Descripción | Vulnerabilidad de desbordamiento de buffer basado en pila en el proceso iked del sistema operativo WatchGuard Fireware OS, que permite a un atacante remoto no autenticado ejecutar código arbitrario enviando tráfico de red especialmente diseñado.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de autenticación previa, lo que supone un riesgo crítico para la integridad y disponibilidad del sistema afectado. Puede permitir la toma de control total del dispositivo y, por ende, comprometer la red interna de la compañía. |
| Estrategia | Actualizar inmediatamente Fireware OS a la última versión que corrige esta vulnerabilidad. Si no es posible parchear de forma inmediata, limitar el acceso externo al puerto afectado mediante firewall o controles de acceso, y monitorizar tráfico malicioso hacia el proceso iked para detectar intentos de explotación. |
—
Por favor confirme la inserción del registro en la base Supabase.
| CVE | CVE-2026-61800 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-28T03:31:46.32399+00:00 |
| Vendor | Wazuh |
| Producto | Wazuh Security Platform |
| Versiones | 4.4.0 a 4.14.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Wazuh es una plataforma de seguridad open-source que proporciona protección XDR y SIEM para endpoints y cargas en la nube. En versiones 4.4.0 hasta 4.14.6, un atacante con la clave del clúster puede escribir, sobreescribir o borrar archivos arbitrarios bajo /var/ossec en nodos trabajadores, permitiendo ejecución remota de código como root. Durante la sincronización de archivos del clúster, la función update_master_files_in_worker() mueve archivos sin verificar que el destino sea el directorio declarado, pudiendo colocar archivos en ubicaciones arbitrarias dentro de /var/ossec, incluido código ejecutable como root. Esta vulnerabilidad es una solución incompleta de CVE-2026-30893 y se corrige en la versión 4.14.7. |
| Evaluación | Esta vulnerabilidad es crítica y ya existen exploits públicos, por lo que está siendo activamente explotada. Permite a un atacante con acceso a la clave del clúster ejecutar código con privilegios root, lo que representa un riesgo real y extremo para la empresa. Se debe priorizar inmediatamente su mitigación. |
| Estrategia | Actualizar sin demora a la versión 4.14.7 o superior de Wazuh para corregir la vulnerabilidad. Revisar el control de acceso y distribución de claves de clúster para evitar que actores no autorizados las obtengan. Monitorear actividad inusual en la carpeta /var/ossec para detectar potenciales intentos de explotación. |
| CVE | CVE-2026-78174 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 agosto 2026 |
| Vendor | WatchGuard |
| Producto | WatchGuard Dimension |
| Versiones | Versiones antes de la corrección publicada (no especificadas) |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso oficial WatchGuard PSIRT |
| Descripción | WatchGuard Dimension registra identificadores de sesión sin enmascarar para usuarios conectados en su registro de diagnóstico de la interfaz web. Un administrador de Dimension con bajo nivel de privilegios puede acceder a este registro y extraer el token de sesión de un Super Administrador mientras este está conectado, lo que permite la toma de control de la cuenta. |
| Estrategia | Actualizar inmediatamente a la versión corregida que proteja estos registros sensibles. Restringir el acceso a registros de diagnóstico solo a personal de confianza, implementar monitoreo para detectar accesos anómalos a tokens de sesión y minimizar usuarios con privilegios de administrador. |


