CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-18556 N-able N-Central Alta (Explotación activa confirmada) No especificadas Sí
CVE-2025-71401 better-auth (npm) better-auth CRITICAL (9.3) versiones anteriores a 1.4.2 Confirmados
CVE-2026-68582 Vikunja Vikunja (Task Collection API) CRÍTICA (9.3) >= 0.24.0 y Sí
CVE-2026-65321 PyAthena PyAthena (cliente de Amazon Athena) CRÍTICA (9.3) versiones anteriores a 3.35.4 Sí
CVE-2026-59638 Bouncy Castle Bouncy Castle para Java CRÍTICA (9.3) Antes de 1.85, LTS antes de 2.73.12, FIPS antes de bctls-fips 1.0.24, 2.0.24 y 2.1.24 Sí
CVE-2026-59650 Bouncy Castle Bouncy Castle para Java CRITICAL (9.3) versiones anteriores a 1.85 y versiones LTS anteriores a 2.73.12 Sí
CVE-2026-8763 Bouncy Castle Bouncy Castle for Java CRITICAL (9.3) Antes de 1.85, LTS antes de 2.73.12, FIPS antes de 1.0.2.7 (1.0.X), 2.0.2 (2.0.X), 2.1.3 (2.1.X) Sí
CVE-2026-58062 Bouncy Castle Bouncy Castle for Java CRITICAL (9.3) versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X) Sí
CVE CVE-2026-18556
Severidad Alta (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 03 de agosto de 2026
Vendor N-able
Producto N-Central
Versiones No especificadas
Exploit Públicos Sí, explotación activa en curso
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de omisión de autenticación en N-able N-Central que permite a atacantes eludir los mecanismos de autenticación usando un camino o canal alternativo. Esto facilita acceso no autorizado total o parcial al sistema.

La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la seguridad de la infraestructura gestionada con N-Central, permitiendo control remoto no autorizado y posible impacto en la confidencialidad, integridad y disponibilidad de los activos.

Estrategia Actualizar inmediatamente N-Central a la versión parcheada recomendada por el fabricante. Implementar controles adicionales de monitoreo de accesos y alertas tempranas de actividad anómala. Restringir accesos externos a la herramienta y aplicar segmentación de red para limitar la exposición.

CVE CVE-2025-71401
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 03 ago 2026, 03:30 (UTC)
Vendor better-auth (npm)
Producto better-auth
Versiones versiones anteriores a 1.4.2
Exploit Públicos Confirmados
Referencia GitHub Security Advisory
Descripción better-auth (npm) versiones anteriores a 1.4.2 permiten que una solicitud externa configure baseURL cuando esta no está definida (por ejemplo, BETTER_AUTH_URL no está establecido). Un atacante que pueda realizar la primera solicitud al servidor después de un reinicio puede envenenar la ruta base del router, causando que todas las rutas respondan con error 404 para todos los usuarios, generando una denegación de servicio. El problema no es explotable cuando baseURL está configurado explícitamente o en plataformas de hosting gestionadas típicas.
Estrategia Actualizar inmediatamente better-auth a la versión 1.4.2 o superior que corrige esta vulnerabilidad. Asegurar que baseURL está configurado explícitamente en todas las implementaciones para evitar la explotación. Monitorizar intentos de denegación de servicio post-reinicio y aplicar controles para mitigar accesos externos no autorizados en el periodo de arranque.

—–

Si la empresa utiliza better-auth sin configurar explícitamente baseURL, esta vulnerabilidad es altamente relevante ya que permite a atacantes externos causar una denegación de servicio al «envenenar» la ruta base tras un reinicio del servidor. Dada la existencia de exploits públicos y el impacto directo en la disponibilidad del servicio, la prioridad de parcheo y configuración es alta para evitar interrupciones críticas operativas.


CVE CVE-2026-68582
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 03 ago 2026, 03:30 (UTC)
Vendor Vikunja
Producto Vikunja (Task Collection API)
Versiones >= 0.24.0 y <= 2.3.0
Exploit Públicos Sí
Referencia Advisory Oficial GitHub
Descripción Vulnerabilidad de autorización a nivel de objeto rota (BOLA) en Vikunja en el endpoint task-collection (GET /api/v1/projects/{project}/views/{view}/tasks), que carga la vista solicitada sin verificar si el llamante está autorizado. Un atacante con un token de enlace compartido puede leer registros de kanban (títulos de buckets y el objeto completo del usuario creador) de otros inquilinos en cualquier vista. Aunque no revela el contenido de las tareas, permite enumerar proyectos/vistas existentes, generando un oráculo de existencia. Vulnerabilidad corregida en la versión 2.4.0.
Estrategia Actualizar inmediatamente a la versión 2.4.0 o superior para corregir la falla de autorización. Implementar controles estrictos de validación de acceso en endpoints críticos y monitorizar la creación y uso de links compartidos. Revisar los logs para detectar accesos no autorizados y restringir el alcance de datos compartidos públicamente.

—–


CVE CVE-2026-65321
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 03 agosto 2026
Vendor PyAthena
Producto PyAthena (cliente de Amazon Athena)
Versiones versiones anteriores a 3.35.4
Exploit Públicos Sí
Referencia GitHub PyAthena
Descripción PyAthena antes de la versión 3.35.4 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados inyectar SQL arbitrario explotando un escape inadecuado de comillas en DefaultParameterFormatter.format(). La función enruta instrucciones DELETE y CTAS a _escape_hive, que escapa comillas simples con barras invertidas en lugar de duplicarlas. Athena y Trino no interpretan las barras invertidas como caracteres de escape dentro de literales de cadena, por lo que entradas maliciosas con comillas simples seguidas de sintaxis SQL terminan prematuramente el literal, permitiendo exfiltración mediante UNION SELECT, ejecución de sentencias destructivas y control total sobre destino y contenido de CTAS.
Estrategia Actualizar urgentemente PyAthena a la versión 3.35.4 o superior que corrige el manejo inseguro de comillas en la función DefaultParameterFormatter.format(). Además, auditar cualquier uso de consultas DELETE o CTAS para evitar impactos catastróficos, restringir acceso no autenticado a la API y monitorizar actividad irregular que sugiera explotación activa.

—

*Esta vulnerabilidad es crítica por permitir a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios, incluidos comandos destructivos y exfiltración de datos. Dada la existencia de exploits públicos, es urgente priorizar la mitigación para evitar compromisos graves en bases de datos conectadas a PyAthena.*


CVE CVE-2026-59638
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 3 de Agosto de 2026, 03:30 (UTC)
Vendor Bouncy Castle
Producto Bouncy Castle para Java
Versiones Antes de 1.85, LTS antes de 2.73.12, FIPS antes de bctls-fips 1.0.24, 2.0.24 y 2.1.24
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción En Bouncy Castle para Java, antes de la versión 1.85, el verificador de nombre de host JSSE con CN-fallback está habilitado por defecto, a pesar de que según la documentación debería ser opt-in. Este problema también afecta a versiones LTS anteriores a 2.73.12 y a las versiones FIPS anteriores a bctls-fips 1.0.24, 2.0.24 y 2.1.24.

La vulnerabilidad permite que un atacante que pueda manipular el certificado SSL/TLS pueda eludir la verificación estricta del nombre del host, facilitando ataques de interceptación o suplantación (MiTM) comprometiendo la confidencialidad e integridad de las comunicaciones cifradas.

Estrategia Actualizar inmediatamente a versiones parcheadas a partir de 1.85 y superiores en LTS y FIPS. Revisar la configuración del verificador JSSE para deshabilitar CN-fallback o forzar la verificación estricta del nombre del host. Monitorizar tráfico TLS sospechoso y accesos anómalos que puedan indicar explotación activa.

CVE CVE-2026-59650
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-03T03:30:40.839252+00:00
Vendor Bouncy Castle
Producto Bouncy Castle para Java
Versiones versiones anteriores a 1.85 y versiones LTS anteriores a 2.73.12
Exploit Públicos Sí
Referencia GitHub Commit Oficial
Descripción En Bouncy Castle para Java antes de la versión 1.85, el acuerdo MTI/A0 DH realiza una exponenciación de un valor de par no validado. Esto también afecta a Bouncy Castle para Java LTS antes de la versión 2.73.12.

La vulnerabilidad permite que un atacante malintencionado envíe valores manipulados en el intercambio de claves DH que no son validados correctamente, lo que puede resultar en un compromiso criptográfico de las sesiones seguras o la divulgación de claves secretas.

Estrategia Actualizar inmediatamente a la versión 1.85 o superior, o a la versión LTS 2.73.12 o superior. Implementar monitoreo de tráfico para detectar manipulaciones anómalas en el protocolo DH y validar exhaustivamente los valores recibidos durante los acuerdos criptográficos. Aplicar parches y verificar integridad criptográfica para mitigar posibles explotaciones activas.

CVE CVE-2026-8763
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-03T03:30:41.018894+00:00
Vendor Bouncy Castle
Producto Bouncy Castle for Java
Versiones Antes de 1.85, LTS antes de 2.73.12, FIPS antes de 1.0.2.7 (1.0.X), 2.0.2 (2.0.X), 2.1.3 (2.1.X)
Exploit Públicos Sí
Referencia Commit corrección vulnerabilidad
Descripción Bypass de restricciones de nombre (Name Constraints) vía punto final en rfc822Name y URI en Bouncy Castle para Java antes de la versión 1.85, afectando también versiones LTS y FIPS indicadas. Esto permite que un atacante eluda controles de restricción de nombres en certificados, potencialmente facilitando ataques de suplantación y acceso no autorizado.
Estrategia Aplicar inmediatamente la actualización a las versiones corregidas: 1.85, LTS 2.73.12 o superiores y FIPS 1.0.2.7, 2.0.2 y 2.1.3 o superiores. Revisar controles de validación de certificados y activar monitoreo de actividades inusuales relacionadas con certificados manipulados para detectar intentos de explotación activos.

—

*Esta vulnerabilidad crítica permite eludir las restricciones en certificados digitales manipulando el punto final en campos rfc822Name y URI, lo cual es aprovechable para ataques sofisticados de suplantación dentro de infraestructuras que dependen de la validación estricta de certificados. Dada la existencia de exploits públicos, es prioritario actuar y mitigar el riesgo cuanto antes.*


CVE CVE-2026-58062
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-08-03T03:30:41.175829+00:00
Vendor Bouncy Castle
Producto Bouncy Castle for Java
Versiones versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X)
Exploit Públicos Sí
Referencia Commit oficial de parche
Descripción En Bouncy Castle para Java antes de la versión 1.85, la respuesta OCSP stapled (encolada) es aceptada sin estar ligada al certificado verificado. El problema también afecta a Bouncy Castle for Java LTS antes de la 2.73.12 y Bouncy Castle for Java FIPS (BC-FJA) antes de la versión 2.0.2 (serie 2.0.X) y 2.1.3 (serie 2.1.X).

Esta vulnerabilidad permite que un atacante presente respuestas OCSP no válidas que no están adecuadamente asociadas al certificado, lo que puede facilitar la aceptación de certificados revocados o falsificados, comprometiendo la autenticidad y confianza en la cadena de certificados.

Estrategia Aplicar inmediatamente la actualización a las versiones parcheadas 1.85 o superiores, 2.73.12 para LTS, y 2.0.2/2.1.3 para la versión FIPS. Revisar sistemas que dependen de Bouncy Castle para certificación y OCSP. Monitorizar el tráfico OCSP en busca de respuestas anómalas, e implementar controles adicionales de validación de certificados en entornos críticos para detectar actividad maliciosa.

—

*CVE:* CVE-2026-58062
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-08-03T03:30:41.175829+00:00
*Fabricante:* Bouncy Castle
*Producto Afectado:* Bouncy Castle for Java
*Versiones Afectadas:* versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X)
*Exploit Públicos:* Sí

*Referencia:* Commit oficial de parche

*Descripción:* En Bouncy Castle para Java antes de la versión 1.85, la respuesta OCSP stapled (encolada) es aceptada sin estar ligada al certificado verificado. El problema también afecta a Bouncy Castle for Java LTS antes de la 2.73.12 y Bouncy Castle for Java FIPS (BC-FJA) antes de la versión 2.0.2 (serie 2.0.X) y 2.1.3 (serie 2.1.X).

Esta vulnerabilidad permite que un atacante presente respuestas OCSP no válidas que no están adecuadamente asociadas al certificado, lo que puede facilitar la aceptación de certificados revocados o falsificados, comprometiendo la autenticidad y confianza en la cadena de certificados.

Esta falla supone un riesgo real para la seguridad, ya que puede permitir la aceptación de certificados no confiables, afectando la integridad de las comunicaciones cifradas.

*Estrategia:* Aplicar inmediatamente la actualización a las versiones parcheadas 1.85 o superiores, 2.73.12 para LTS, y 2.0.2/2.1.3 para la versión FIPS. Revisar sistemas que dependen de Bouncy Castle para certificación y OCSP. Monitorizar el tráfico OCSP en busca de respuestas anómalas y reforzar controles de validación de certificados para detectar uso malicioso.

Enviar a un amigo: Share this page via Email