| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2025-10164 |
lmsys |
sglang |
Alta (no numérica disponible, explotación confirmada) |
No especificado (se asume versiones actuales y anteriores) |
Sí |
| CVE-2021-27691 |
Tenda |
g0_firmware |
Alta (explotación activa) |
No especificadas |
Sí |
| CVE-2026-78155 |
Ongres Inc. |
StackGres operator |
CRITICAL (9.9) |
Versiones afectadas no especificadas claramente, revisar vulnerabilidad en versiones actuales y anteriores recientes |
Sí |
| CVE-2026-7808 |
Emil Stenström |
justhtml |
CRÍTICA (9.3) |
versiones anteriores a 1.16.0 |
Sí |
| CVE-2026-8445 |
justhtml |
justhtml |
CRITICAL (9.3) |
versiones |
Sí |
| CVE-2026-78207 |
exceljs-hardened |
exceljs-hardened |
CRITICAL (9.3) |
versiones anteriores a 5.0.0 |
Sí |
| CVE-2026-78167 |
EFM |
ipTIME T16000M |
CRITICAL (9.3) |
14.20.2 |
Sí |
| CVE |
CVE-2025-10164 |
| Severidad |
Alta (no numérica disponible, explotación confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
24 de agosto de 2026 |
| Vendor |
lmsys |
| Producto |
sglang |
| Versiones |
No especificado (se asume versiones actuales y anteriores) |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
VulnCheck CVE-2025-10164 |
| Descripción |
Vulnerabilidad de Validación Incorrecta de Entrada en el producto sglang de lmsys. Esta falla permite que datos maliciosos sean aceptados y procesados incorrectamente, lo que puede derivar en ejecución de código no autorizado o corrupción de datos críticos.
La vulnerabilidad está siendo explotada activamente, lo que incrementa significativamente su riesgo para la empresa.
|
| Estrategia |
Implementar de inmediato los parches proporcionados por el fabricante. Revisar y reforzar la validación de todas las entradas en el sistema afectado. Monitorizar logs y patrones inusuales que puedan indicar intentos de explotación activa. Priorizar la mitigación de esta vulnerabilidad dada su explotación actual y alto impacto. |
| CVE |
CVE-2021-27691 |
| Severidad |
Alta (explotación activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-24T03:31:51.285359+00:00 |
| Vendor |
Tenda |
| Producto |
g0_firmware |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Vulnerabilidad CVE-2021-27691 en VulnCheck |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en el firmware g0 de Tenda. Esta falla permite a un atacante ejecutar comandos arbitrarios en el dispositivo afectado enviando entradas especialmente diseñadas que no son correctamente filtradas o neutralizadas. |
| Estrategia |
Actualizar inmediatamente el firmware a la versión corregida proporcionada por Tenda. Si no está disponible, aislar dispositivos afectados de la red o limitar acceso externo. Implantar monitoreo activo para detectar comandos no autorizados y revisar logs para identificar posibles intentos de explotación. Priorizar esta vulnerabilidad debido a la explotación activa que puede comprometer la integridad y control de dispositivos clave en la infraestructura. |
| CVE |
CVE-2026-78155 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
24 de agosto de 2026 |
| Vendor |
Ongres Inc. |
| Producto |
StackGres operator |
| Versiones |
Versiones afectadas no especificadas claramente, revisar vulnerabilidad en versiones actuales y anteriores recientes |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
GitLab Advisory |
| Descripción |
Vulnerabilidad de escalación de privilegios en StackGres operator que permite a un inquilino con bajos privilegios, que posee una base de datos, obtener privilegios de administrador. Esto implica que un usuario limitado puede elevar sus permisos a nivel de administrador del sistema, comprometiendo la seguridad y control de la plataforma. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada de StackGres operator proporcionada por el fabricante. Restringir el acceso de usuarios con privilegios bajos y revisar las políticas de seguridad para limitar las acciones posibles a esos usuarios. Monitorizar actividad sospechosa para detectar intentos de escalación y explotación activos. |
| CVE |
CVE-2026-7808 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
24 de agosto de 2026 |
| Vendor |
Emil Stenström |
| Producto |
justhtml |
| Versiones |
versiones anteriores a 1.16.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
justhtml antes de la versión 1.16.0 contiene múltiples problemas de evasión de sanitización HTML que permiten que contenido activo/peligroso (por ejemplo, script o style) sobreviva a la sanitización, lo que podría conducir a cross-site scripting. Los problemas afectan principalmente usos avanzados más que el camino por defecto JustHTML(…, sanitize=True) para HTML ordinario parseado: mutar o reutilizar objetos de políticas de sanitización (incluidos los predeterminados exportados) puede debilitar sanitizaciones posteriores; la entrada DOM programática a sanitize()/sanitize_dom() podría omitir nombres de etiquetas con mayúsculas mezcladas (e.g., ScRiPt, StYlE); nombres de doctype programáticos maliciosos pueden serializarse en marcado activo; y políticas personalizadas que preservan SVG o MathML podrían permitir elementos de animación, atributos de presentación con referencias externas url(…), o árboles DOM mal etiquetados con namespace=»html» que evaden controles de contenido externo. Corregido en la versión 1.16.0. |
| Estrategia |
Actualizar inmediatamente a la versión 1.16.0 o superior para eliminar estos bypass de sanitización. Revisar el uso avanzado de sanitización, evitar mutar/reusar políticas de sanitización y auditar entradas DOM programáticas. Además, monitorizar posibles indicios de explotación de XSS en las aplicaciones que usen justhtml y fortalecer controles de validación y escape complementarios. |
*****
| CVE |
CVE-2026-7808 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
24/08/2026 |
| Fabricante |
Emil Stenström |
| Producto Afectado |
justhtml |
| Versiones Afectadas |
< 1.16.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
Múltiples problemas en sanización HTML permiten que etiquetas como script o style no se eliminen correctamente, facilitando ataques de cross-site scripting complejos especialmente en usos avanzados y personalizados del sanitizador. |
| Estrategia |
Actualizar a versión 1.16.0 o superior, evitar reutilizar o modificar dinámicamente políticas de sanitización y auditar entradas DOM para prevenir que contenido peligroso persista. |
| CVE |
CVE-2026-8445 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
24 agosto 2026 |
| Vendor |
justhtml |
| Producto |
justhtml |
| Versiones |
versiones <= 1.11.0 (arreglado en 1.12.0) |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Security Advisory |
| Descripción |
Las versiones de justhtml hasta la 1.11.0 (corregido en la 1.12.0) no escapan adecuadamente los caracteres significativos en HTML (como los signos de menor y mayor) en nodos de texto al convertir un documento parseado a Markdown mediante la función to_markdown(). Aunque se escapan algunos caracteres de Markdown, caracteres como < y > se preservan, por lo que entradas no confiables que de otra forma serían seguras en to_html() (incluyendo texto con entidades decodificadas o textos provenientes de elementos como <title>, <textarea>, <noscript> y <plaintext>) pueden emitirse como HTML crudo en la salida Markdown. Esto permite evitar sanitizadores y genera vulnerabilidad de cross-site scripting (XSS) cuando esta salida se renderiza. |
| Estrategia |
Actualizar inmediatamente a la versión 1.12.0 o superior de justhtml para corregir esta falla crítica. Además, revisar y reforzar los controles de validación y saneamiento en los puntos donde se utiliza la función to_markdown() para evitar la inyección de HTML malicioso. Monitorizar sistemas para detectar posibles explotaciones de XSS y controlar la entrada de contenido no confiable. Priorizar este parche ya que existen exploits públicos disponibles. |
| CVE |
CVE-2026-78207 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-24T03:31:52.353138+00:00 |
| Vendor |
exceljs-hardened |
| Producto |
exceljs-hardened |
| Versiones |
versiones anteriores a 5.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
exceljs GitHub |
| Descripción |
exceljs-hardened antes de la versión 5.0.0 contiene una vulnerabilidad crítica de contaminación del prototipo en el helper deepMerge, que no rechaza las claves __proto__, constructor o prototype al fusionar objetos de notas. Los atacantes pueden asignar un JSON analizado con una propiedad __proto__ maliciosa a las notas de las celdas, modificando Object.prototype y afectando a todos los objetos simples creados en el proceso.
|
| Estrategia |
Actualizar inmediatamente a exceljs-hardened versión 5.0.0 o superior que corrige esta vulnerabilidad. Además, monitorizar la manipulación de objetos JSON y restringir el uso de datos no confiables para evitar explotación. Aplicar controles para la validación y saneamiento estrictos en la gestión de notas de celdas donde se utilice esta librería. |
—
*Esta vulnerabilidad permite la ejecución de código malicioso y manipulación del entorno JavaScript en aplicaciones que utilicen exceljs-hardened para manejar objetos JSON en notas de celdas, lo que podría comprometer la integridad y seguridad de sistemas críticos.*
*Actualmente existen exploits públicos, por lo que es una prioridad máxima para la empresa mitigarlo cuanto antes.*
| CVE |
CVE-2026-78167 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
24 de agosto de 2026 |
| Vendor |
EFM |
| Producto |
ipTIME T16000M |
| Versiones |
14.20.2 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub – Exploit Público</td |
| Descripción |
Se ha identificado una debilidad en la función httpcon_check_session_url del componente Session Validation Handler del EFM ipTIME T16000M versión 14.20.2. Esta manipulación provoca una autenticación incorrecta que puede ser explotada remotamente. El exploit está ya disponible públicamente. El fabricante fue contactado pero no respondió. |
| Estrategia |
Priorizar el bloqueo inmediato de accesos no autorizados mediante controles de red (firewall, segmentación), y aplicar filtros estrictos en la validación de sesiones. Monitorizar actividad sospechosa y rutas de acceso. Dado que no existe parche oficial, evitar exposición pública del dispositivo y considerar actualización futura o reemplazo por hardware sin esta vulnerabilidad. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría