CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2614 lfprojects mlflow ALTA (sin CVSS específico, impacto confirmado) Versiones afectadas no especificadas (revisar para todas las versiones antes de parche)
CVE-2026-15980 MyHome AfectadoMyHome Core plugin para WordPress CRÍTICA (9.8) Todas hasta la 4.4.5 incluida
CVE-2026-82542 Tenda HG10 CRITICAL (9.3) Versión 300001138 afectada
CVE-2026-82645 WWBN AVideo CRÍTICA (9.2) commit e01e41ecc y anteriores
CVE-2026-82653 SiYuan SiYuan Note CRÍTICA (9.3) anteriores a v3.8.1
CVE-2026-82654 SiYuan SiYuan Note CRITICAL (9.3) versiones anteriores a la 3.8.1
CVE-2026-77956 ash-project ash_ai CRITICAL (10) Desde 0.1.0 hasta antes de 1.0.0
CVE CVE-2026-2614
Severidad ALTA (sin CVSS específico, impacto confirmado)
Importancia para la empresa ALTA
Publicado 31 Agosto 2026
Vendor lfprojects
Producto mlflow
Versiones Versiones afectadas no especificadas (revisar para todas las versiones antes de parche)
Exploit Públicos Sí, confirmada explotación activa
Referencia Vulnerabilidad CVE-2026-2614 en Vulncheck
Descripción Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido («Path Traversal») en lfprojects mlflow que permite a atacantes acceder a directorios restringidos. Esto puede ser explotado para leer o modificar archivos sensibles fuera de la ruta permitida.
Estrategia Aplicar de inmediato el parche oficial o actualización proporcionada por lfprojects. En ausencia de parche, restringir accesos a la red y monitorizar accesos a directorios sensibles. Validar estrictamente todas las entradas relacionadas con rutas de archivos y aprovechar medidas de sandboxing para minimizar impacto de posibles exploraciones.

CVE CVE-2026-15980
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 31 de agosto de 2026
Fabricante MyHome
Producto Afectado MyHome Core plugin para WordPress
Versiones Afectadas Todas hasta la 4.4.5 incluida
Exploit Públicos
Referencia ThemeForest – MyHome Real Estate WordPress Theme
Descripción Vulnerabilidad de omisión de autenticación en el plugin MyHome Core para WordPress en todas las versiones hasta la 4.4.5, debida a una autorización ausente en el manejador AJAX send_link() y validación incorrecta del token en la función activate(). Esto permite a atacantes no autenticados generar un token de activación para una cuenta de usuario no confirmada y obtener una cookie de autenticación válida para dicha cuenta, incluso si esta tiene privilegios de administrador. La explotación exitosa requiere que el tema MyHome esté configurado en modo legacy/WPBakery con registro frontend y correo de confirmación activados, y que la cuenta objetivo no tenga el metadato myhome_agent_confirmed.
Estrategia Actualizar urgentemente el plugin MyHome Core a una versión superior a la 4.4.5 que corrija esta vulnerabilidad. Además, revisar la configuración del tema para deshabilitar el modo legacy/WPBakery si no es esencial y reforzar la supervisión en registros de activación y autenticación para detectar intentos de explotación. Monitorizar la posible presencia de cuentas no confirmadas que puedan ser objetivo de este ataque.

CVE CVE-2026-82542
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 31 de agosto de 2026
Vendor Tenda
Producto HG10
Versiones Versión 300001138 afectada
Exploit Públicos
Referencia Detalle del exploit público
Descripción Se ha identificado una debilidad en Tenda HG10 300001138. La función formIPv6Routing del archivo /boaform/admin/formIPv6Routing del componente Boa Web Server es vulnerable a un desbordamiento de búfer mediante la manipulación del argumento destNet. La explotación es posible de forma remota y el exploit está disponible públicamente, lo que permite ataques dirigidos.
Estrategia Es prioritario aplicar cualquier parche oficial de Tenda o actualizar el firmware del dispositivo afectado. En ausencia de parche, restringir el acceso remoto a la interfaz administrativa y monitorizar tráfico anómalo que intente manipular el parámetro destNet para detectar intentos de explotación.

CVE CVE-2026-82645
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 31 agosto 2026
Vendor WWBN
Producto AVideo
Versiones commit e01e41ecc y anteriores
Exploit Públicos
Referencia GitHub Advisory WWBN/AVideo CVE-2026-82645
Descripción AVideo (commit actual e01e41ecc y anteriores) expone credenciales de transmisión a través del endpoint plugin/Live/view/Live_restreams/getLiveKey.json.php. La inclusión de un parámetro ‘token’ en la petición omite las comprobaciones de acceso Live::canRestream() y de propiedad de restream, devolviendo sin autenticación el stream_key y stream_url de cualquier restream, que incluyen credenciales para plataformas externas como YouTube, Facebook y Twitch. El token es simplemente un encryptString() de un id entero sin vinculación a usuario, expiración ni etiqueta de autenticación. El cifrado usa AES-256-CBC con IV determinista y sin MAC, y intval() acepta cadenas que comienzan con dígito, permitiendo a un atacante no autenticado forjar tokens válidos usando el oráculo de cifrado público en view/url2Embed.json.php y así filtrar credenciales arbitrarias de usuarios.
Estrategia Actualizar inmediatamente a la versión parcheada proporcionada por WWBN. Revisar y reforzar la autenticación y controles de acceso en el endpoint afectado, especialmente eliminando la dependencia en tokens inseguros y cifrados sin integridad. Monitorizar accesos inusuales y posibles fugas de claves en logs. Considerar rotación de claves de streaming expuestas como medida urgente.

—–


CVE CVE-2026-82653
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 31 de agosto de 2026
Vendor SiYuan
Producto SiYuan Note
Versiones anteriores a v3.8.1
Exploit Públicos
Referencia Aviso de seguridad SiYuan
Descripción Vulnerabilidad de cross-site scripting (XSS) persistente en SiYuan anterior a la versión 3.8.1 en la función confirmDialog(), donde nombres de paquetes y cuadernos no escapados se insertan directamente en innerHTML. Un atacante puede crear paquetes con nombres maliciosos que ejecutan código HTML/script en el navegador del usuario al desinstalar o desbloquear cuadernos cifrados.
Estrategia Actualizar urgentemente a la versión 3.8.1 o superior que corrige la falta de escape en confirmDialog(). Adicionalmente, implementar filtrados estrictos y validación de entrada en nombres de paquetes y cuadernos. Monitorizar actividad sospechosa para detectar intentos de explotación, considerando que existen exploits públicos.

CVE CVE-2026-82654
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 31 de agosto de 2026
Vendor SiYuan
Producto SiYuan Note
Versiones versiones anteriores a la 3.8.1
Exploit Públicos
Referencia Aviso de seguridad GitHub de SiYuan
Descripción SiYuan, en versiones anteriores a la 3.8.1, no escapa correctamente los campos de nombre de bloque, alias y memo en las funciones de renderizado de hint, backlink y breadcrumb. Un atacante puede establecer el nombre de un bloque con etiquetas HTML o scripts maliciosos que se ejecutan cuando otro usuario visualiza documentos que referencian o muestran ese bloque.

La vulnerabilidad permite ataques de Cross-Site Scripting (XSS) almacenado, con potencial ejecución remota de código en contexto de navegador de usuarios afectados, facilitando robo de sesión, manipulación de contenidos o ataques de suplantación.

Estrategia Actualizar urgentemente a la versión 3.8.1 o superior que corrige el escape adecuado de campos vulnerables. Revisar entradas de usuario para evitar inclusión de código malicioso y monitorizar cualquier comportamiento anómalo en visualización de documentos. Implementar políticas de seguridad en el navegador y soluciones WAF para detectar posibles exploits activos.

CVE CVE-2026-77956
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 31 de Agosto de 2026
Vendor ash-project
Producto ash_ai
Versiones Desde 0.1.0 hasta antes de 1.0.0
Exploit Públicos
Referencia CNA ERLEF CVE-2026-77956
Descripción Vulnerabilidad de control inadecuado en la generación de código (inyección de código) en ash-project ash_ai permite que un cliente remoto no autenticado ejecute código Elixir arbitrario. ashAi.Actions.Prompt evalúa el contenido del prompt mediante EEx.eval_string/2. Cuando el texto del prompt de la acción incorpora datos de la solicitud, un atacante puede inyectar código que se compila y ejecuta como plantilla EEx en el servidor sin autenticación previa. El problema afecta a ash_ai versiones desde 0.1.0 hasta antes de la 1.0.0. La corrección elimina la evaluación de contenido dinámico para que solo se evalúen plantillas estáticas configuradas.
Estrategia Aplicar inmediatamente la actualización a ash_ai versión 1.0.0 o superior que corrige la vulnerabilidad. Restringir el acceso a funciones que generan prompts dinámicos, implementar validación rigurosa de entradas, y monitorizar intentos de ejecución remota de código para detectar explotación activa.

—–

Enviar a un amigo: Share this page via Email