| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-18556 | N-able | N-Central | Alta (Explotación activa confirmada) | No especificadas | Sí |
| CVE-2025-71401 | better-auth (npm) | better-auth | CRITICAL (9.3) | versiones anteriores a 1.4.2 | Confirmados |
| CVE-2026-68582 | Vikunja | Vikunja (Task Collection API) | CRÍTICA (9.3) | >= 0.24.0 y | Sí |
| CVE-2026-65321 | PyAthena | PyAthena (cliente de Amazon Athena) | CRÍTICA (9.3) | versiones anteriores a 3.35.4 | Sí |
| CVE-2026-59638 | Bouncy Castle | Bouncy Castle para Java | CRÍTICA (9.3) | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de bctls-fips 1.0.24, 2.0.24 y 2.1.24 | Sí |
| CVE-2026-59650 | Bouncy Castle | Bouncy Castle para Java | CRITICAL (9.3) | versiones anteriores a 1.85 y versiones LTS anteriores a 2.73.12 | Sí |
| CVE-2026-8763 | Bouncy Castle | Bouncy Castle for Java | CRITICAL (9.3) | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de 1.0.2.7 (1.0.X), 2.0.2 (2.0.X), 2.1.3 (2.1.X) | Sí |
| CVE-2026-58062 | Bouncy Castle | Bouncy Castle for Java | CRITICAL (9.3) | versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X) | Sí |
| CVE | CVE-2026-18556 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 03 de agosto de 2026 |
| Vendor | N-able |
| Producto | N-Central |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa en curso |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación en N-able N-Central que permite a atacantes eludir los mecanismos de autenticación usando un camino o canal alternativo. Esto facilita acceso no autorizado total o parcial al sistema.
La vulnerabilidad está siendo explotada activamente, lo que representa un riesgo crítico para la seguridad de la infraestructura gestionada con N-Central, permitiendo control remoto no autorizado y posible impacto en la confidencialidad, integridad y disponibilidad de los activos. |
| Estrategia | Actualizar inmediatamente N-Central a la versión parcheada recomendada por el fabricante. Implementar controles adicionales de monitoreo de accesos y alertas tempranas de actividad anómala. Restringir accesos externos a la herramienta y aplicar segmentación de red para limitar la exposición. |
| CVE | CVE-2025-71401 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 ago 2026, 03:30 (UTC) |
| Vendor | better-auth (npm) |
| Producto | better-auth |
| Versiones | versiones anteriores a 1.4.2 |
| Exploit Públicos | Confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | better-auth (npm) versiones anteriores a 1.4.2 permiten que una solicitud externa configure baseURL cuando esta no está definida (por ejemplo, BETTER_AUTH_URL no está establecido). Un atacante que pueda realizar la primera solicitud al servidor después de un reinicio puede envenenar la ruta base del router, causando que todas las rutas respondan con error 404 para todos los usuarios, generando una denegación de servicio. El problema no es explotable cuando baseURL está configurado explícitamente o en plataformas de hosting gestionadas típicas. |
| Estrategia | Actualizar inmediatamente better-auth a la versión 1.4.2 o superior que corrige esta vulnerabilidad. Asegurar que baseURL está configurado explícitamente en todas las implementaciones para evitar la explotación. Monitorizar intentos de denegación de servicio post-reinicio y aplicar controles para mitigar accesos externos no autorizados en el periodo de arranque. |
—–
Si la empresa utiliza better-auth sin configurar explícitamente baseURL, esta vulnerabilidad es altamente relevante ya que permite a atacantes externos causar una denegación de servicio al «envenenar» la ruta base tras un reinicio del servidor. Dada la existencia de exploits públicos y el impacto directo en la disponibilidad del servicio, la prioridad de parcheo y configuración es alta para evitar interrupciones críticas operativas.
| CVE | CVE-2026-68582 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 ago 2026, 03:30 (UTC) |
| Vendor | Vikunja |
| Producto | Vikunja (Task Collection API) |
| Versiones | >= 0.24.0 y <= 2.3.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial GitHub |
| Descripción | Vulnerabilidad de autorización a nivel de objeto rota (BOLA) en Vikunja en el endpoint task-collection (GET /api/v1/projects/{project}/views/{view}/tasks), que carga la vista solicitada sin verificar si el llamante está autorizado. Un atacante con un token de enlace compartido puede leer registros de kanban (títulos de buckets y el objeto completo del usuario creador) de otros inquilinos en cualquier vista. Aunque no revela el contenido de las tareas, permite enumerar proyectos/vistas existentes, generando un oráculo de existencia. Vulnerabilidad corregida en la versión 2.4.0. |
| Estrategia | Actualizar inmediatamente a la versión 2.4.0 o superior para corregir la falla de autorización. Implementar controles estrictos de validación de acceso en endpoints críticos y monitorizar la creación y uso de links compartidos. Revisar los logs para detectar accesos no autorizados y restringir el alcance de datos compartidos públicamente. |
—–
| CVE | CVE-2026-65321 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 03 agosto 2026 |
| Vendor | PyAthena |
| Producto | PyAthena (cliente de Amazon Athena) |
| Versiones | versiones anteriores a 3.35.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub PyAthena |
| Descripción | PyAthena antes de la versión 3.35.4 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados inyectar SQL arbitrario explotando un escape inadecuado de comillas en DefaultParameterFormatter.format(). La función enruta instrucciones DELETE y CTAS a _escape_hive, que escapa comillas simples con barras invertidas en lugar de duplicarlas. Athena y Trino no interpretan las barras invertidas como caracteres de escape dentro de literales de cadena, por lo que entradas maliciosas con comillas simples seguidas de sintaxis SQL terminan prematuramente el literal, permitiendo exfiltración mediante UNION SELECT, ejecución de sentencias destructivas y control total sobre destino y contenido de CTAS. |
| Estrategia | Actualizar urgentemente PyAthena a la versión 3.35.4 o superior que corrige el manejo inseguro de comillas en la función DefaultParameterFormatter.format(). Además, auditar cualquier uso de consultas DELETE o CTAS para evitar impactos catastróficos, restringir acceso no autenticado a la API y monitorizar actividad irregular que sugiera explotación activa. |
—
*Esta vulnerabilidad es crítica por permitir a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios, incluidos comandos destructivos y exfiltración de datos. Dada la existencia de exploits públicos, es urgente priorizar la mitigación para evitar compromisos graves en bases de datos conectadas a PyAthena.*
| CVE | CVE-2026-59638 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 3 de Agosto de 2026, 03:30 (UTC) |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle para Java |
| Versiones | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de bctls-fips 1.0.24, 2.0.24 y 2.1.24 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | En Bouncy Castle para Java, antes de la versión 1.85, el verificador de nombre de host JSSE con CN-fallback está habilitado por defecto, a pesar de que según la documentación debería ser opt-in. Este problema también afecta a versiones LTS anteriores a 2.73.12 y a las versiones FIPS anteriores a bctls-fips 1.0.24, 2.0.24 y 2.1.24.
La vulnerabilidad permite que un atacante que pueda manipular el certificado SSL/TLS pueda eludir la verificación estricta del nombre del host, facilitando ataques de interceptación o suplantación (MiTM) comprometiendo la confidencialidad e integridad de las comunicaciones cifradas. |
| Estrategia | Actualizar inmediatamente a versiones parcheadas a partir de 1.85 y superiores en LTS y FIPS. Revisar la configuración del verificador JSSE para deshabilitar CN-fallback o forzar la verificación estricta del nombre del host. Monitorizar tráfico TLS sospechoso y accesos anómalos que puedan indicar explotación activa. |
| CVE | CVE-2026-59650 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-03T03:30:40.839252+00:00 |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle para Java |
| Versiones | versiones anteriores a 1.85 y versiones LTS anteriores a 2.73.12 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Oficial |
| Descripción | En Bouncy Castle para Java antes de la versión 1.85, el acuerdo MTI/A0 DH realiza una exponenciación de un valor de par no validado. Esto también afecta a Bouncy Castle para Java LTS antes de la versión 2.73.12.
La vulnerabilidad permite que un atacante malintencionado envíe valores manipulados en el intercambio de claves DH que no son validados correctamente, lo que puede resultar en un compromiso criptográfico de las sesiones seguras o la divulgación de claves secretas. |
| Estrategia | Actualizar inmediatamente a la versión 1.85 o superior, o a la versión LTS 2.73.12 o superior. Implementar monitoreo de tráfico para detectar manipulaciones anómalas en el protocolo DH y validar exhaustivamente los valores recibidos durante los acuerdos criptográficos. Aplicar parches y verificar integridad criptográfica para mitigar posibles explotaciones activas. |
| CVE | CVE-2026-8763 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-03T03:30:41.018894+00:00 |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle for Java |
| Versiones | Antes de 1.85, LTS antes de 2.73.12, FIPS antes de 1.0.2.7 (1.0.X), 2.0.2 (2.0.X), 2.1.3 (2.1.X) |
| Exploit Públicos | Sí |
| Referencia | Commit corrección vulnerabilidad |
| Descripción | Bypass de restricciones de nombre (Name Constraints) vía punto final en rfc822Name y URI en Bouncy Castle para Java antes de la versión 1.85, afectando también versiones LTS y FIPS indicadas. Esto permite que un atacante eluda controles de restricción de nombres en certificados, potencialmente facilitando ataques de suplantación y acceso no autorizado. |
| Estrategia | Aplicar inmediatamente la actualización a las versiones corregidas: 1.85, LTS 2.73.12 o superiores y FIPS 1.0.2.7, 2.0.2 y 2.1.3 o superiores. Revisar controles de validación de certificados y activar monitoreo de actividades inusuales relacionadas con certificados manipulados para detectar intentos de explotación activos. |
—
*Esta vulnerabilidad crítica permite eludir las restricciones en certificados digitales manipulando el punto final en campos rfc822Name y URI, lo cual es aprovechable para ataques sofisticados de suplantación dentro de infraestructuras que dependen de la validación estricta de certificados. Dada la existencia de exploits públicos, es prioritario actuar y mitigar el riesgo cuanto antes.*
| CVE | CVE-2026-58062 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-08-03T03:30:41.175829+00:00 |
| Vendor | Bouncy Castle |
| Producto | Bouncy Castle for Java |
| Versiones | versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X) |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche |
| Descripción | En Bouncy Castle para Java antes de la versión 1.85, la respuesta OCSP stapled (encolada) es aceptada sin estar ligada al certificado verificado. El problema también afecta a Bouncy Castle for Java LTS antes de la 2.73.12 y Bouncy Castle for Java FIPS (BC-FJA) antes de la versión 2.0.2 (serie 2.0.X) y 2.1.3 (serie 2.1.X).
Esta vulnerabilidad permite que un atacante presente respuestas OCSP no válidas que no están adecuadamente asociadas al certificado, lo que puede facilitar la aceptación de certificados revocados o falsificados, comprometiendo la autenticidad y confianza en la cadena de certificados. |
| Estrategia | Aplicar inmediatamente la actualización a las versiones parcheadas 1.85 o superiores, 2.73.12 para LTS, y 2.0.2/2.1.3 para la versión FIPS. Revisar sistemas que dependen de Bouncy Castle para certificación y OCSP. Monitorizar el tráfico OCSP en busca de respuestas anómalas, e implementar controles adicionales de validación de certificados en entornos críticos para detectar actividad maliciosa. |
—
*CVE:* CVE-2026-58062
*Severidad:* CRITICAL (9.3)
*Importancia para la empresa:* ALTA
*Publicado:* 2026-08-03T03:30:41.175829+00:00
*Fabricante:* Bouncy Castle
*Producto Afectado:* Bouncy Castle for Java
*Versiones Afectadas:* versiones anteriores a 1.85, LTS antes de 2.73.12, FIPS antes de 2.0.2 (2.0.X) y 2.1.3 (2.1.X)
*Exploit Públicos:* Sí
*Referencia:* Commit oficial de parche
*Descripción:* En Bouncy Castle para Java antes de la versión 1.85, la respuesta OCSP stapled (encolada) es aceptada sin estar ligada al certificado verificado. El problema también afecta a Bouncy Castle for Java LTS antes de la 2.73.12 y Bouncy Castle for Java FIPS (BC-FJA) antes de la versión 2.0.2 (serie 2.0.X) y 2.1.3 (serie 2.1.X).
Esta vulnerabilidad permite que un atacante presente respuestas OCSP no válidas que no están adecuadamente asociadas al certificado, lo que puede facilitar la aceptación de certificados revocados o falsificados, comprometiendo la autenticidad y confianza en la cadena de certificados.
Esta falla supone un riesgo real para la seguridad, ya que puede permitir la aceptación de certificados no confiables, afectando la integridad de las comunicaciones cifradas.
*Estrategia:* Aplicar inmediatamente la actualización a las versiones parcheadas 1.85 o superiores, 2.73.12 para LTS, y 2.0.2/2.1.3 para la versión FIPS. Revisar sistemas que dependen de Bouncy Castle para certificación y OCSP. Monitorizar el tráfico OCSP en busca de respuestas anómalas y reforzar controles de validación de certificados para detectar uso malicioso.


