CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-10164 lmsys sglang Alta (no numérica disponible, explotación confirmada) No especificado (se asume versiones actuales y anteriores) Sí
CVE-2021-27691 Tenda g0_firmware Alta (explotación activa) No especificadas Sí
CVE-2026-78155 Ongres Inc. StackGres operator CRITICAL (9.9) Versiones afectadas no especificadas claramente, revisar vulnerabilidad en versiones actuales y anteriores recientes Sí
CVE-2026-7808 Emil Stenström justhtml CRÍTICA (9.3) versiones anteriores a 1.16.0 Sí
CVE-2026-8445 justhtml justhtml CRITICAL (9.3) versiones Sí
CVE-2026-78207 exceljs-hardened exceljs-hardened CRITICAL (9.3) versiones anteriores a 5.0.0 Sí
CVE-2026-78167 EFM ipTIME T16000M CRITICAL (9.3) 14.20.2 Sí
CVE CVE-2025-10164
Severidad Alta (no numérica disponible, explotación confirmada)
Importancia para la empresa ALTA
Publicado 24 de agosto de 2026
Vendor lmsys
Producto sglang
Versiones No especificado (se asume versiones actuales y anteriores)
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2025-10164
Descripción Vulnerabilidad de Validación Incorrecta de Entrada en el producto sglang de lmsys. Esta falla permite que datos maliciosos sean aceptados y procesados incorrectamente, lo que puede derivar en ejecución de código no autorizado o corrupción de datos críticos.

La vulnerabilidad está siendo explotada activamente, lo que incrementa significativamente su riesgo para la empresa.

Estrategia Implementar de inmediato los parches proporcionados por el fabricante. Revisar y reforzar la validación de todas las entradas en el sistema afectado. Monitorizar logs y patrones inusuales que puedan indicar intentos de explotación activa. Priorizar la mitigación de esta vulnerabilidad dada su explotación actual y alto impacto.

CVE CVE-2021-27691
Severidad Alta (explotación activa)
Importancia para la empresa ALTA
Publicado 2026-08-24T03:31:51.285359+00:00
Vendor Tenda
Producto g0_firmware
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulnerabilidad CVE-2021-27691 en VulnCheck
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en el firmware g0 de Tenda. Esta falla permite a un atacante ejecutar comandos arbitrarios en el dispositivo afectado enviando entradas especialmente diseñadas que no son correctamente filtradas o neutralizadas.
Estrategia Actualizar inmediatamente el firmware a la versión corregida proporcionada por Tenda. Si no está disponible, aislar dispositivos afectados de la red o limitar acceso externo. Implantar monitoreo activo para detectar comandos no autorizados y revisar logs para identificar posibles intentos de explotación. Priorizar esta vulnerabilidad debido a la explotación activa que puede comprometer la integridad y control de dispositivos clave en la infraestructura.

CVE CVE-2026-78155
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de agosto de 2026
Vendor Ongres Inc.
Producto StackGres operator
Versiones Versiones afectadas no especificadas claramente, revisar vulnerabilidad en versiones actuales y anteriores recientes
Exploit Públicos Sí, confirmado
Referencia GitLab Advisory
Descripción Vulnerabilidad de escalación de privilegios en StackGres operator que permite a un inquilino con bajos privilegios, que posee una base de datos, obtener privilegios de administrador. Esto implica que un usuario limitado puede elevar sus permisos a nivel de administrador del sistema, comprometiendo la seguridad y control de la plataforma.
Estrategia Actualizar inmediatamente a la versión parcheada de StackGres operator proporcionada por el fabricante. Restringir el acceso de usuarios con privilegios bajos y revisar las políticas de seguridad para limitar las acciones posibles a esos usuarios. Monitorizar actividad sospechosa para detectar intentos de escalación y explotación activos.

CVE CVE-2026-7808
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de agosto de 2026
Vendor Emil Stenström
Producto justhtml
Versiones versiones anteriores a 1.16.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción justhtml antes de la versión 1.16.0 contiene múltiples problemas de evasión de sanitización HTML que permiten que contenido activo/peligroso (por ejemplo, script o style) sobreviva a la sanitización, lo que podría conducir a cross-site scripting. Los problemas afectan principalmente usos avanzados más que el camino por defecto JustHTML(…, sanitize=True) para HTML ordinario parseado: mutar o reutilizar objetos de políticas de sanitización (incluidos los predeterminados exportados) puede debilitar sanitizaciones posteriores; la entrada DOM programática a sanitize()/sanitize_dom() podría omitir nombres de etiquetas con mayúsculas mezcladas (e.g., ScRiPt, StYlE); nombres de doctype programáticos maliciosos pueden serializarse en marcado activo; y políticas personalizadas que preservan SVG o MathML podrían permitir elementos de animación, atributos de presentación con referencias externas url(…), o árboles DOM mal etiquetados con namespace=»html» que evaden controles de contenido externo. Corregido en la versión 1.16.0.
Estrategia Actualizar inmediatamente a la versión 1.16.0 o superior para eliminar estos bypass de sanitización. Revisar el uso avanzado de sanitización, evitar mutar/reusar políticas de sanitización y auditar entradas DOM programáticas. Además, monitorizar posibles indicios de explotación de XSS en las aplicaciones que usen justhtml y fortalecer controles de validación y escape complementarios.

*****

CVE CVE-2026-7808
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24/08/2026
Fabricante Emil Stenström
Producto Afectado justhtml
Versiones Afectadas < 1.16.0
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Múltiples problemas en sanización HTML permiten que etiquetas como script o style no se eliminen correctamente, facilitando ataques de cross-site scripting complejos especialmente en usos avanzados y personalizados del sanitizador.
Estrategia Actualizar a versión 1.16.0 o superior, evitar reutilizar o modificar dinámicamente políticas de sanitización y auditar entradas DOM para prevenir que contenido peligroso persista.

CVE CVE-2026-8445
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 agosto 2026
Vendor justhtml
Producto justhtml
Versiones versiones <= 1.11.0 (arreglado en 1.12.0)
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Las versiones de justhtml hasta la 1.11.0 (corregido en la 1.12.0) no escapan adecuadamente los caracteres significativos en HTML (como los signos de menor y mayor) en nodos de texto al convertir un documento parseado a Markdown mediante la función to_markdown(). Aunque se escapan algunos caracteres de Markdown, caracteres como < y > se preservan, por lo que entradas no confiables que de otra forma serían seguras en to_html() (incluyendo texto con entidades decodificadas o textos provenientes de elementos como <title>, <textarea>, <noscript> y <plaintext>) pueden emitirse como HTML crudo en la salida Markdown. Esto permite evitar sanitizadores y genera vulnerabilidad de cross-site scripting (XSS) cuando esta salida se renderiza.
Estrategia Actualizar inmediatamente a la versión 1.12.0 o superior de justhtml para corregir esta falla crítica. Además, revisar y reforzar los controles de validación y saneamiento en los puntos donde se utiliza la función to_markdown() para evitar la inyección de HTML malicioso. Monitorizar sistemas para detectar posibles explotaciones de XSS y controlar la entrada de contenido no confiable. Priorizar este parche ya que existen exploits públicos disponibles.

CVE CVE-2026-78207
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-24T03:31:52.353138+00:00
Vendor exceljs-hardened
Producto exceljs-hardened
Versiones versiones anteriores a 5.0.0
Exploit Públicos Sí
Referencia exceljs GitHub
Descripción exceljs-hardened antes de la versión 5.0.0 contiene una vulnerabilidad crítica de contaminación del prototipo en el helper deepMerge, que no rechaza las claves __proto__, constructor o prototype al fusionar objetos de notas. Los atacantes pueden asignar un JSON analizado con una propiedad __proto__ maliciosa a las notas de las celdas, modificando Object.prototype y afectando a todos los objetos simples creados en el proceso.
Estrategia Actualizar inmediatamente a exceljs-hardened versión 5.0.0 o superior que corrige esta vulnerabilidad. Además, monitorizar la manipulación de objetos JSON y restringir el uso de datos no confiables para evitar explotación. Aplicar controles para la validación y saneamiento estrictos en la gestión de notas de celdas donde se utilice esta librería.

—

*Esta vulnerabilidad permite la ejecución de código malicioso y manipulación del entorno JavaScript en aplicaciones que utilicen exceljs-hardened para manejar objetos JSON en notas de celdas, lo que podría comprometer la integridad y seguridad de sistemas críticos.*
*Actualmente existen exploits públicos, por lo que es una prioridad máxima para la empresa mitigarlo cuanto antes.*


CVE CVE-2026-78167
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de agosto de 2026
Vendor EFM
Producto ipTIME T16000M
Versiones 14.20.2
Exploit Públicos Sí
Referencia GitHub – Exploit Público</td
Descripción Se ha identificado una debilidad en la función httpcon_check_session_url del componente Session Validation Handler del EFM ipTIME T16000M versión 14.20.2. Esta manipulación provoca una autenticación incorrecta que puede ser explotada remotamente. El exploit está ya disponible públicamente. El fabricante fue contactado pero no respondió.
Estrategia Priorizar el bloqueo inmediato de accesos no autorizados mediante controles de red (firewall, segmentación), y aplicar filtros estrictos en la validación de sesiones. Monitorizar actividad sospechosa y rutas de acceso. Dado que no existe parche oficial, evitar exposición pública del dispositivo y considerar actualización futura o reemplazo por hardware sin esta vulnerabilidad.
Enviar a un amigo: Share this page via Email