| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-2614 |
lfprojects |
mlflow |
ALTA (sin CVSS específico, impacto confirmado) |
Versiones afectadas no especificadas (revisar para todas las versiones antes de parche) |
Sí |
| CVE-2026-15980 |
MyHome |
AfectadoMyHome Core plugin para WordPress |
CRÍTICA (9.8) |
Todas hasta la 4.4.5 incluida |
Sí |
| CVE-2026-82542 |
Tenda |
HG10 |
CRITICAL (9.3) |
Versión 300001138 afectada |
Sí |
| CVE-2026-82645 |
WWBN |
AVideo |
CRÍTICA (9.2) |
commit e01e41ecc y anteriores |
Sí |
| CVE-2026-82653 |
SiYuan |
SiYuan Note |
CRÍTICA (9.3) |
anteriores a v3.8.1 |
Sí |
| CVE-2026-82654 |
SiYuan |
SiYuan Note |
CRITICAL (9.3) |
versiones anteriores a la 3.8.1 |
Sí |
| CVE-2026-77956 |
ash-project |
ash_ai |
CRITICAL (10) |
Desde 0.1.0 hasta antes de 1.0.0 |
Sí |
| CVE |
CVE-2026-2614 |
| Severidad |
ALTA (sin CVSS específico, impacto confirmado) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 Agosto 2026 |
| Vendor |
lfprojects |
| Producto |
mlflow |
| Versiones |
Versiones afectadas no especificadas (revisar para todas las versiones antes de parche) |
| Exploit Públicos |
Sí, confirmada explotación activa |
| Referencia |
Vulnerabilidad CVE-2026-2614 en Vulncheck |
| Descripción |
Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido («Path Traversal») en lfprojects mlflow que permite a atacantes acceder a directorios restringidos. Esto puede ser explotado para leer o modificar archivos sensibles fuera de la ruta permitida. |
| Estrategia |
Aplicar de inmediato el parche oficial o actualización proporcionada por lfprojects. En ausencia de parche, restringir accesos a la red y monitorizar accesos a directorios sensibles. Validar estrictamente todas las entradas relacionadas con rutas de archivos y aprovechar medidas de sandboxing para minimizar impacto de posibles exploraciones. |
| CVE |
CVE-2026-15980 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 de agosto de 2026 |
| Fabricante |
MyHome |
| Producto Afectado |
MyHome Core plugin para WordPress |
| Versiones Afectadas |
Todas hasta la 4.4.5 incluida |
| Exploit Públicos |
Sí |
| Referencia |
ThemeForest – MyHome Real Estate WordPress Theme |
| Descripción |
Vulnerabilidad de omisión de autenticación en el plugin MyHome Core para WordPress en todas las versiones hasta la 4.4.5, debida a una autorización ausente en el manejador AJAX send_link() y validación incorrecta del token en la función activate(). Esto permite a atacantes no autenticados generar un token de activación para una cuenta de usuario no confirmada y obtener una cookie de autenticación válida para dicha cuenta, incluso si esta tiene privilegios de administrador. La explotación exitosa requiere que el tema MyHome esté configurado en modo legacy/WPBakery con registro frontend y correo de confirmación activados, y que la cuenta objetivo no tenga el metadato myhome_agent_confirmed.
|
| Estrategia |
Actualizar urgentemente el plugin MyHome Core a una versión superior a la 4.4.5 que corrija esta vulnerabilidad. Además, revisar la configuración del tema para deshabilitar el modo legacy/WPBakery si no es esencial y reforzar la supervisión en registros de activación y autenticación para detectar intentos de explotación. Monitorizar la posible presencia de cuentas no confirmadas que puedan ser objetivo de este ataque.
|
| CVE |
CVE-2026-82542 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 de agosto de 2026 |
| Vendor |
Tenda |
| Producto |
HG10 |
| Versiones |
Versión 300001138 afectada |
| Exploit Públicos |
Sí |
| Referencia |
Detalle del exploit público |
| Descripción |
Se ha identificado una debilidad en Tenda HG10 300001138. La función formIPv6Routing del archivo /boaform/admin/formIPv6Routing del componente Boa Web Server es vulnerable a un desbordamiento de búfer mediante la manipulación del argumento destNet. La explotación es posible de forma remota y el exploit está disponible públicamente, lo que permite ataques dirigidos. |
| Estrategia |
Es prioritario aplicar cualquier parche oficial de Tenda o actualizar el firmware del dispositivo afectado. En ausencia de parche, restringir el acceso remoto a la interfaz administrativa y monitorizar tráfico anómalo que intente manipular el parámetro destNet para detectar intentos de explotación. |
| CVE |
CVE-2026-82645 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 agosto 2026 |
| Vendor |
WWBN |
| Producto |
AVideo |
| Versiones |
commit e01e41ecc y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory WWBN/AVideo CVE-2026-82645 |
| Descripción |
AVideo (commit actual e01e41ecc y anteriores) expone credenciales de transmisión a través del endpoint plugin/Live/view/Live_restreams/getLiveKey.json.php. La inclusión de un parámetro ‘token’ en la petición omite las comprobaciones de acceso Live::canRestream() y de propiedad de restream, devolviendo sin autenticación el stream_key y stream_url de cualquier restream, que incluyen credenciales para plataformas externas como YouTube, Facebook y Twitch. El token es simplemente un encryptString() de un id entero sin vinculación a usuario, expiración ni etiqueta de autenticación. El cifrado usa AES-256-CBC con IV determinista y sin MAC, y intval() acepta cadenas que comienzan con dígito, permitiendo a un atacante no autenticado forjar tokens válidos usando el oráculo de cifrado público en view/url2Embed.json.php y así filtrar credenciales arbitrarias de usuarios. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada proporcionada por WWBN. Revisar y reforzar la autenticación y controles de acceso en el endpoint afectado, especialmente eliminando la dependencia en tokens inseguros y cifrados sin integridad. Monitorizar accesos inusuales y posibles fugas de claves en logs. Considerar rotación de claves de streaming expuestas como medida urgente. |
—–
| CVE |
CVE-2026-82653 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 de agosto de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan Note |
| Versiones |
anteriores a v3.8.1 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad SiYuan |
| Descripción |
Vulnerabilidad de cross-site scripting (XSS) persistente en SiYuan anterior a la versión 3.8.1 en la función confirmDialog(), donde nombres de paquetes y cuadernos no escapados se insertan directamente en innerHTML. Un atacante puede crear paquetes con nombres maliciosos que ejecutan código HTML/script en el navegador del usuario al desinstalar o desbloquear cuadernos cifrados. |
| Estrategia |
Actualizar urgentemente a la versión 3.8.1 o superior que corrige la falta de escape en confirmDialog(). Adicionalmente, implementar filtrados estrictos y validación de entrada en nombres de paquetes y cuadernos. Monitorizar actividad sospechosa para detectar intentos de explotación, considerando que existen exploits públicos. |
| CVE |
CVE-2026-82654 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 de agosto de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan Note |
| Versiones |
versiones anteriores a la 3.8.1 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad GitHub de SiYuan |
| Descripción |
SiYuan, en versiones anteriores a la 3.8.1, no escapa correctamente los campos de nombre de bloque, alias y memo en las funciones de renderizado de hint, backlink y breadcrumb. Un atacante puede establecer el nombre de un bloque con etiquetas HTML o scripts maliciosos que se ejecutan cuando otro usuario visualiza documentos que referencian o muestran ese bloque.
La vulnerabilidad permite ataques de Cross-Site Scripting (XSS) almacenado, con potencial ejecución remota de código en contexto de navegador de usuarios afectados, facilitando robo de sesión, manipulación de contenidos o ataques de suplantación. |
| Estrategia |
Actualizar urgentemente a la versión 3.8.1 o superior que corrige el escape adecuado de campos vulnerables. Revisar entradas de usuario para evitar inclusión de código malicioso y monitorizar cualquier comportamiento anómalo en visualización de documentos. Implementar políticas de seguridad en el navegador y soluciones WAF para detectar posibles exploits activos. |
| CVE |
CVE-2026-77956 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
31 de Agosto de 2026 |
| Vendor |
ash-project |
| Producto |
ash_ai |
| Versiones |
Desde 0.1.0 hasta antes de 1.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
CNA ERLEF CVE-2026-77956 |
| Descripción |
Vulnerabilidad de control inadecuado en la generación de código (inyección de código) en ash-project ash_ai permite que un cliente remoto no autenticado ejecute código Elixir arbitrario. ashAi.Actions.Prompt evalúa el contenido del prompt mediante EEx.eval_string/2. Cuando el texto del prompt de la acción incorpora datos de la solicitud, un atacante puede inyectar código que se compila y ejecuta como plantilla EEx en el servidor sin autenticación previa. El problema afecta a ash_ai versiones desde 0.1.0 hasta antes de la 1.0.0. La corrección elimina la evaluación de contenido dinámico para que solo se evalúen plantillas estáticas configuradas. |
| Estrategia |
Aplicar inmediatamente la actualización a ash_ai versión 1.0.0 o superior que corrige la vulnerabilidad. Restringir el acceso a funciones que generan prompts dinámicos, implementar validación rigurosa de entradas, y monitorizar intentos de ejecución remota de código para detectar explotación activa. |
—–
Enviar a un amigo:
Posted by IA Generativa
Sin categoría