| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-13447 | Mstore | Mstore Api plugin para WordPress | CRÍTICA (9.8) | Hasta la 4.20.0 inclusive | Sí |
| CVE-2026-83627 | WPMU DEV | Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin para WordPress | CRITICAL (9.8) | Todas hasta la 3.21.0 incluida | Sí |
| CVE-2024-11080 | ComboBlocks | Post Grid and Gutenberg Blocks – ComboBlocks plugin para WordPress | CRÍTICA (9.8) | 2.2.32 a 2.3.1 | Sí |
| CVE-2026-86117 | Coollabs | Coolify | CRITICAL (9.2) | hasta 4.3.17 incl. | Sí |
| CVE-2026-86119 | Webstudio | Webstudio | CRITICAL (9.2) | versiones hasta 0.296.0 | Sí |
| CVE-2026-86121 | Cua | computer-server | CRÍTICA (9.3) | versiones anteriores a 0.3.42 | Sí |
| CVE-2026-86123 | SQL Chat | SQL Chat | CRITICAL (9.4) | Todas las versiones con los endpoints vulnerables | Sí |
| CVE-2026-86124 | AutoAgent Project (GitHub) | AutoAgent TCP Server | CRÍTICA (9.3) | No especificadas, se asume afectación general del TCP server vulnerable | Sí |
| CVE-2026-10196 | Mail Mint | Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.31.0 inclusive (parcialmente parchado en 1.23.1) | Sí |
| CVE-2026-86184 | Lara Dashboard | Lara Dashboard | CRÍTICA (9.3) | Versiones anteriores a 1.3.0 | Sí |
| CVE-2026-86189 | WWBN | AVideo | CRÍTICA (9.3) | No especificadas (previas al parche de septiembre 2026) | Sí |
| CVE-2026-86190 | WWBN | AVideo | CRÍTICA (9.3) | No especificadas, afecta versiones con el endpoint videoViewsInfo vulnerable | Sí |
| CVE-2026-67276 | MikroTik | RouterOS | CRITICAL (9.2) | versiones anteriores a 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable) | Sí |
| CVE-2026-86060 | MikroTik | RouterOS | CRITICAL (9.2) | Antes de 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) | Sí |
| CVE-2026-86148 | Tenda | CP3 firmware | CRÍTICA (9.4) | 27.5.57.101 | Sí |
| CVE-2026-86149 | Tenda | CP3 firmware | CRÍTICA (9.4) | 27.5.57.101 | Sí |
| CVE-2026-86151 | Tenda | CP3 | CRITICAL (9.4) | 27.5.57.101 | Sí |
| CVE-2026-86152 | *Tenda | Afectado:*CP3 | *CRÍTICA (10) | *27.5.57.101 | Sí |
| CVE-2026-86153 | Tenda | CP3 | CRITICAL (9.4) | 27.5.57.101 | Sí |
| CVE-2026-16310 | MemberDash | MemberDash plugin para WordPress | CRÍTICA (9.8) | Todas hasta la versión 1.8.5 inclusive | Sí |
| CVE-2026-75816 | DynamiApps | Frontend Admin plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta 3.29.12 incluidas | Sí |
| CVE-2026-86218 | N-able | N-central | CRITICAL (10) | Antes de la versión 2026.3.1.14 | Sí |
| CVE | CVE-2026-13447 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Sep 2026, 03:31 (UTC) |
| Vendor | Mstore |
| Producto | Mstore Api plugin para WordPress |
| Versiones | Hasta la 4.20.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial Mstore Api plugin WordPress |
| Descripción | El plugin Mstore Api para WordPress es vulnerable a un bypass de autenticación mediante falsificación de JWT en versiones hasta la 4.20.0. La función FirebasePhoneAuthHelper::verify_id_token() decodifica y valida reclamos del token Firebase ID (alg, kid, aud, iss) pero no realiza ninguna verificación criptográfica de la firma JWT con la clave pública de Google usando openssl_verify() o equivalente. Esto permite a atacantes no autenticados forjar un JWT de Firebase Phone Auth firmado con su propia clave RSA y suplantar cualquier número de teléfono, logrando acceso no autorizado a cuentas existentes o creando cuentas arbitrarias. |
| Estrategia | Aplicar inmediatamente la actualización oficial del plugin a una versión superior a la 4.20.0. Revisar los logs de acceso para detectar actividades sospechosas y posibles creaciones o accesos no autorizados de cuentas. Implementar controles adicionales de autenticación multifactor en WordPress y restringir privilegios según necesidad para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-83627 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-06 |
| Vendor | WPMU DEV |
| Producto | Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin para WordPress |
| Versiones | Todas hasta la 3.21.0 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial del plugin WordPress |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en el plugin Hummingbird para WordPress (versiones hasta la 3.21.0). La función log_msg() escribe un archivo PHP accesible públicamente (wp-content/wphb-logs/page-caching-log.php) sin incluir el encabezado de protección debido a un fallo en la comprobación del namespace de la clase Filesystem. Esto permite a un atacante no autenticado inyectar código PHP arbitrario en el archivo de log mediante cookies con prefijo «wphb_cache_» y ejecutar el código simplemente accediendo al archivo. La explotación requiere que el administrador haya activado explícitamente la caché de página con opción de Debug Log y que el archivo de log se cree durante una petición frontal, escenario factible por acciones internas del plugin o tareas programadas. |
| Estrategia | Actualizar inmediatamente el plugin a una versión posterior a la 3.21.0 que corrige el fallo. Si la opción Debug Log está habilitada, desactivarla temporalmente para evitar que se creen archivos log vulnerables. Revisar y proteger el directorio wp-content/wphb-logs para restringir acceso web y monitorizar accesos no autorizados. Aplicar controles de seguridad a nivel de WAF para filtrar solicitudes con cookies sospechosas y detectar actividad inusual en archivos log. Confirmar que no existen cargas de código malicioso persistentes tras la actualización. |
—–
| CVE | CVE-2024-11080 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-06T03:31:07 (UTC) |
| Vendor | ComboBlocks |
| Producto | Post Grid and Gutenberg Blocks – ComboBlocks plugin para WordPress |
| Versiones | 2.2.32 a 2.3.1 |
| Exploit Públicos | Sí |
| Referencia | Post Grid Functions.php – WordPress plugin code |
| Descripción | El plugin Post Grid and Gutenberg Blocks – ComboBlocks para WordPress es vulnerable a una inyección de hooks sin autenticación en las versiones 2.2.32 a 2.3.1 a través de varias funciones en el archivo ~/includes/blocks/form-wrap/function.php. Esto permite a atacantes no autenticados ejecutar acciones con hooks en WordPress, siempre que no existan otros controles de seguridad en la función afectada. |
| Estrategia | Priorizar la actualización inmediata del plugin a una versión que corrija esta vulnerabilidad. En paralelo, revisar y aplicar controles de seguridad adicionales para validar y restringir la ejecución de hooks en WordPress, y monitorizar eventos inusuales que indiquen explotación activa. La vulnerabilidad puede ser explotada fácilmente y representa un riesgo real para la integridad de sistemas WordPress que utilicen este plugin. |
| CVE | CVE-2026-86117 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Sep 2026 |
| Vendor | Coollabs |
| Producto | Coolify |
| Versiones | hasta 4.3.17 incl. |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Coolify |
| Descripción | Coolify hasta la versión 4.3.17 contiene una vulnerabilidad de bypass de autenticación en el manejador OAuth callback que permite iniciar sesión en cuentas existentes únicamente con la dirección de correo electrónico, sin verificar las afirmaciones del proveedor ni vincular las identidades OAuth. Un atacante puede registrar la dirección de correo electrónico de la víctima en cualquier proveedor OAuth habilitado y obtener acceso autenticado como ese usuario, saltándose la contraseña y la autenticación de dos factores. |
| Estrategia | Actualizar inmediatamente a la versión posterior a 4.3.17 que corrige esta validación incorrecta. Revisar el flujo de autenticación OAuth y reforzar la verificación de identidades vinculadas. Monitorizar accesos anómalos y alertar si se detectan inicios de sesión inusuales para la empresa. |
—–
| CVE | CVE-2026-86119 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de septiembre de 2026 |
| Vendor | Webstudio |
| Producto | Webstudio |
| Versiones | versiones hasta 0.296.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de Webstudio en GitHub |
| Descripción | Webstudio versiones hasta 0.296.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en las rutas proxy /cgi/image, /cgi/video y /cgi/asset cuando la variable de entorno RESIZE_ORIGIN no está configurada. Esta falla permite a atacantes suministrar URLs arbitrarias para leer metadatos de la instancia en la nube, acceder a servicios internos y realizar reconocimiento de red en la infraestructura del servidor afectado. |
| Estrategia | Aplicar de inmediato el parche o actualización que establezca la variable RESIZE_ORIGIN correctamente para restringir las solicitudes proxy. Revisar configuraciones para evitar acceso no autorizado a recursos internos. Además, implementar monitoreo de tráfico para detectar intentos de SSRF y limitar las comunicaciones internas desde la aplicación. |
—
| CVE | CVE-2026-86119 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 6 septiembre 2026 |
| Vendor | Webstudio |
| Producto Afectado | Webstudio |
| Versiones Afectadas | hasta 0.296.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | Vulnerabilidad SSRF no autenticada en Webstudio en rutas proxy que permite a atacantes acceder a metadatos de la instancia en la nube, servicios internos y realizar reconocimiento de red. |
| Evaluación | La vulnerabilidad está siendo explotada públicamente, representa un riesgo crítico para la empresa por la posibilidad de acceso no autorizado a infraestructura interna. Debe ser priorizada urgentemente para evitar compromisos en la seguridad interna y exposición de datos sensibles. |
| Estrategia | Actualizar a la última versión parcheada, configurar correctamente RESIZE_ORIGIN y reforzar controles internos para limitar solicitudes desde la aplicación a recursos de red internos. |
| CVE | CVE-2026-86121 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de septiembre de 2026 |
| Vendor | Cua |
| Producto | computer-server |
| Versiones | versiones anteriores a 0.3.42 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial de Cua en GitHub |
| Descripción | Vulnerabilidad crítica en Cua computer-server en versiones anteriores a 0.3.42 que omite la autenticación cuando la variable de entorno CONTAINER_NAME no está establecida y se enlaza a todas las interfaces por defecto. Esto permite a atacantes no autenticados ejecutar comandos arbitrarios a través del puerto TCP 8000 utilizando el endpoint run_command, así como leer y escribir archivos arbitrarios mediante puntos de operación de archivos y acceder a shells interactivos PTY sin necesidad de autenticación. |
| Estrategia | Actualizar inmediatamente a la versión 0.3.42 o superior donde se corrige esta falta de autenticación. Además, restringir el acceso al puerto TCP 8000 únicamente a redes o sistemas confiables mediante firewalls o segmentación, y monitorizar accesos inusuales para detectar intentos de explotación activos. |
| CVE | CVE-2026-86123 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de septiembre de 2026 |
| Vendor | SQL Chat |
| Producto | SQL Chat |
| Versiones | Todas las versiones con los endpoints vulnerables |
| Exploit Públicos | Sí, disponibles públicamente |
| Referencia | Informe GitHub SQL Chat |
| Descripción | SQL Chat contiene cuatro endpoints API sin autenticación que aceptan parámetros de conexión a bases de datos suministrados por el cliente y ejecutan consultas SQL arbitrarias contra hosts especificados por el atacante. Los atacantes pueden conectarse a bases de datos internas, ejecutar comandos SQL, enumerar esquemas y pivotar dentro de la red del servidor sin necesidad de autenticarse. |
| Estrategia | Cerrar inmediatamente el acceso a los endpoints API vulnerables o implementar autenticación estricta para limitar el uso autorizado. Actualizar SQL Chat con el parche oficial que elimine o limite estos endpoints. Monitorizar patrones inusuales de tráfico SQL y restringir conexiones internas para evitar movimientos laterales en la red. |
—
| CVE | CVE-2026-86124 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de septiembre de 2026 |
| Vendor | AutoAgent Project (GitHub) |
| Producto | AutoAgent TCP Server |
| Versiones | No especificadas, se asume afectación general del TCP server vulnerable |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | GitHub AutoAgent Repository |
| Descripción | AutoAgent contiene una vulnerabilidad de ejecución remota de código sin autenticación en su servidor TCP, que se enlaza a todas las interfaces y ejecuta comandos suministrados por atacantes con privilegios root. Los atacantes pueden conectarse directamente al puerto de comunicación expuesto y ejecutar comandos arbitrarios bash dentro del contenedor, accediendo incluso a directorios de trabajo montados desde el host. |
| Estrategia | Parchear o actualizar el servidor AutoAgent inmediatamente para eliminar esta vulnerabilidad de ejecución remota de código. En paralelo, restringir el acceso a puertos expuestos mediante firewalls y segmentación de red, y monitorizar conexiones no autorizadas. Implementar políticas estrictas de aislamiento en contenedores para evitar el acceso a directorios montados del host. |
| CVE | CVE-2026-10196 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de septiembre de 2026 |
| Vendor | Mail Mint |
| Producto | Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.31.0 inclusive (parcialmente parchado en 1.23.1) |
| Exploit Públicos | Sí, existen exploits públicos conocidos |
| Referencia | Repositorio del plugin Mail Mint WordPress |
| Descripción | El plugin Mail Mint para WordPress es vulnerable a inyección de objetos PHP (PHP Object Injection) por la deserialización de datos no confiables en la función ‘handle_form_submission’. Esto permite a atacantes no autenticados inyectar un objeto PHP malicioso, pudiendo ejecutar código arbitrario en el servidor mediante una cadena de ejecución (POP chain). La vulnerabilidad fue parcialmente corregida en la versión 1.23.1 y persiste hasta la versión 1.31.0 inclusive. |
| Estrategia | Actualizar inmediatamente a una versión corregida superior a la 1.31.0 o, en ausencia de parche oficial, deshabilitar el plugin para mitigar ejecución remota de código. Implementar reglas WAF específicas para bloquear la entrada maliciosa en la función afectada. Monitorizar cuidadosamente los logs y actividad del servidor para detectar posibles ataques activos, dada la existencia de exploits públicos. |
| CVE | CVE-2026-86184 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 Sep 2026 |
| Vendor | Lara Dashboard |
| Producto | Lara Dashboard |
| Versiones | Versiones anteriores a 1.3.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio Lara Dashboard</td |
| Descripción | Lara Dashboard versiones anteriores a 1.3.0 contiene una vulnerabilidad de evasión de autenticación en la ruta screenshot-login que permite a atacantes no autenticados autenticarse como cualquier usuario mediante el correo electrónico cuando la variable APP_ENV no está configurada en producción. Los atacantes pueden solicitar el endpoint GET /screenshot-login/{email} con una dirección de correo registrada para recibir una sesión totalmente autenticada, lo que permite acceso a administración de usuarios, configuración, contenido de bases de datos y ejecución arbitraria de código vía el instalador de módulos. |
| Estrategia | Actualizar inmediatamente a la versión 1.3.0 o superior que corrige esta vulnerabilidad. Asegurar que APP_ENV esté configurado correctamente en producción para evitar ambientes inseguros. Implementar monitoreo estricto de accesos a endpoints sensibles y vigilar posibles intentos de explotación activa debido a la disponibilidad de exploits públicos. |
| CVE | CVE-2026-86189 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Sep 2026, 03:31 (UTC) |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | No especificadas (previas al parche de septiembre 2026) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad WWBN AVideo |
| Descripción | WWBN AVideo contiene una vulnerabilidad de recorrido de ruta en notify.ffmpeg.json.php que permite a atacantes no autenticados escribir archivos en ubicaciones arbitrarias mediante el parámetro avideoRelativePath. Los atacantes pueden reutilizar cualquier texto cifrado previamente emitido como token notifyCode, que es descifrado pero nunca validado, para evitar la autenticación y escribir archivos en la raíz de la aplicación y subdirectorios. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por WWBN para cerrar esta vulnerabilidad. Además, revisar los accesos al endpoint notify.ffmpeg.json.php y limitar su uso a usuarios autenticados y autorizados mediante controles adicionales. Monitorizar archivos en los directorios afectados para detectar escrituras no autorizadas y mantener actualizado el software a la última versión. |
—
*Esta vulnerabilidad permite a atacantes no autenticados ejecutar escritura de archivos arbitrarios aprovechando tokens de autenticación descifrados pero no validados, lo que supone un riesgo grave de compromiso íntegro y control del sistema afectado.*
**Se está explotando públicamente** y debe ser prioridad máxima para mitigar en entornos que usen WWBN AVideo.
| CVE | CVE-2026-86190 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 6 Sep 2026, 03:31 (UTC) |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | No especificadas, afecta versiones con el endpoint videoViewsInfo vulnerable |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial WWBN AVideo |
| Descripción | AVideo de WWBN contiene una vulnerabilidad de control de acceso roto en los endpoints videoViewsInfo que retorna registros completos de usuario incluyendo hashes de contraseña, tokens de recuperación e identificadores de sesión en vivo a llamadores no autenticados cuando se proporciona el parámetro hash. Atacantes pueden usar el identificador de sesión divulgado para secuestrar sesiones de visualizador, incluyendo cuentas de administrador, y obtener datos personales sensibles de todos los espectadores de video. |
| Estrategia | Actualizar inmediatamente a la versión parcheada indicada por el fabricante. En paralelo, restringir el acceso a los endpoints críticos mediante autenticación robusta y monitorear actividad inusual en sesiones. Implementar controles de acceso estrictos para proteger datos sensibles y revisar logs de sesiones para detectar signos de compromiso activo. |
| CVE | CVE-2026-67276 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 06-sep-2026 |
| Vendor | MikroTik |
| Producto | RouterOS |
| Versiones | versiones anteriores a 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable) |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | CERT Advisory MikroTik RouterOS CVE-2026-67276 |
| Descripción | RouterOS no compara la clave pública RSA completa al validar una solicitud de autenticación SSH, verificando solo el tipo de clave y el módulo, pero omitiendo el exponente. Debido a que la verificación de la firma usa la clave proporcionada por el cliente, un atacante conociendo un módulo RSA autorizado puede suministrar una clave con exponente uno, falsificar una firma válida y abrir un canal de comandos SSH como usuario objetivo sin necesidad de la clave privada.
La explotación permite acceso remoto no autorizado con privilegios del usuario afectado, comprometiendo la confidencialidad e integridad del sistema afectado, pudiendo controlar routers empresariales. |
| Estrategia | Actualizar de inmediato RouterOS a las versiones 6.49.21, 7.23.4, 7.24.2 o posteriores que corrigen la validación RSA incompleta. Bloquear accesos SSH públicos no restringidos y reforzar monitoreo de logs para detectar accesos sospechosos. Aplicar segmentación de red para limitar exposición y usar autenticación multifactor donde sea posible. |
| CVE | CVE-2026-86060 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-06T03:31:09.844107+00:00 |
| Vendor | MikroTik |
| Producto | RouterOS |
| Versiones | Antes de 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) |
| Exploit Públicos | Sí |
| Referencia | Cert.pl Advisory |
| Descripción | RouterOS contiene una falla en el manejo de argumentos en la ruta de login SSH con nombres de usuario que comienzan con un carácter prohibido, permitiendo modificar la máscara de políticas de confianza de RouterOS y escalar privilegios. La explotación requiere una sesión SSH no autenticada que acceda al ayudante de login de RouterOS. Este problema se solucionó en las versiones 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable). |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales a las versiones corregidas indicadas. Restringir accesos SSH desde redes no confiables y monitorizar intentos de login anómalos para detectar explotación activa. |
—
| CVE | CVE-2026-86148 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de septiembre de 2026 |
| Vendor | Tenda |
| Producto | CP3 firmware |
| Versiones | 27.5.57.101 |
| Exploit Públicos | Sí |
| Referencia | VulDB CVE-2026-86148 |
| Descripción | Se ha descubierto una falla de seguridad en Tenda CP3 27.5.57.101. Esta vulnerabilidad afecta a la función SystemAsh del archivo Apis/system.c del componente Kylin. La manipulación del argumento AlarmVoiceURL resulta en una inyección de comandos del sistema operativo. Es posible lanzar el ataque de forma remota. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Tenda para la versión 27.5.57.101 o actualizar a versiones corregidas. Restringir el acceso remoto a dispositivos afectados y monitorizar intentos de explotación mediante alertas de comandos inusuales. Implementar controles de validación estricta sobre los parámetros de entrada, especialmente AlarmVoiceURL, para evitar inyección de comandos. |
| Vendor | Tenda |
| Producto | CP3 firmware |
| Versiones Afectadas | 27.5.57.101 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-86149 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de septiembre de 2026 |
| Vendor | Tenda |
| Producto | CP3 firmware |
| Versiones | 27.5.57.101 |
| Exploit Públicos | Sí, confirmados |
| Referencia | VulDB anuncio oficial |
| Descripción | Se ha identificado una debilidad en Tenda CP3 versión 27.5.57.101 en el archivo Net/NetCheckPing.cpp. La manipulación del argumento interface_name/host permite la inyección de comandos del sistema operativo (OS Command Injection). Este ataque puede ser iniciado de forma remota. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial de Tenda para esta versión. Como medida adicional, restringir el acceso remoto a la interfaz vulnerable y monitorizar tráfico anómalo que pueda indicar intentos de explotación. Implementar validación estricta de entradas en configuraciones de red y mantener alertas activas para detectores IDS/IPS que identifiquen patrones de inyección de comandos. |
—–
| CVE | CVE-2026-86151 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 06 septiembre 2026, 03:31 (UTC) |
| Vendor | Tenda |
| Producto | CP3 |
| Versiones | 27.5.57.101 |
| Exploit Públicos | Sí |
| Referencia | vuldb.com CVE-2026-86151</td |
| Descripción | Se detectó una vulnerabilidad en Tenda CP3 27.5.57.101. El elemento afectado es la función sub_2F77E8 del archivo Apis/system.c, que pertenece al componente de Gestión de Configuración de Red. La manipulación de esta función puede resultar en una inyección de comandos del sistema operativo. El ataque puede ser iniciado de forma remota. |
| Estrategia | Actualizar inmediatamente a una versión parcheada proporcionada por Tenda. En caso de no existir parche oficial, restringir el acceso remoto al dispositivo, monitorizar logs para detectar intentos de inyección y aplicar reglas de firewall que bloqueen comandos sospechosos en la interfaz de gestión. |
—
*Esta vulnerabilidad permite la ejecución remota de comandos en el sistema afectado, lo que supone un riesgo crítico de compromiso completo del dispositivo y posible acceso a la red interna.*
*Actualmente existen exploits públicos, por lo que la probabilidad de ataque es alta y justifica máxima prioridad para su mitigación.*
| *CVE: * | CVE-2026-86152 |
| *Severidad: * | CRÍTICA (10) |
| *Importancia para la empresa:* | ALTA |
| *Publicado:* | 06 de septiembre de 2026 |
| *Fabricante:* | Tenda |
| *Producto Afectado:* | CP3 |
| *Versiones Afectadas:* | 27.5.57.101 |
| *Exploit Públicos:* | Sí |
| *Referencia:* | VulDB CVE-2026-86152 |
| *Descripción:* | Se ha descubierto una vulnerabilidad en Tenda CP3 versión 27.5.57.101 en la función CAutoAddWifi::ThreadProc del archivo Functions/AutoAddWifi.cpp del componente Kylin. Una manipulación maliciosa puede conducir a la inyección de comandos OS. El ataque puede ser lanzado remotamente. |
| *Importancia detallada:* | Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo afectado, comprometiendo la integridad y el control total del dispositivo, lo que puede derivar en la toma completa del sistema, alteración de configuraciones críticas o acceso a la red interna. |
| *Estrategia:* | Aplicar urgentemente el parche oficial o actualizar a la versión segura proporcionada por Tenda. Si no está disponible, restringir el acceso remoto al dispositivo y monitorizar logs para detectar intentos de explotación. Implementar medidas de segmentación de red para aislar el dispositivo vulnerable y limitar el impacto ante un posible ataque. |
| CVE | CVE-2026-86153 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 06 Sep 2026 |
| Vendor | Tenda |
| Producto | CP3 |
| Versiones | 27.5.57.101 |
| Exploit Públicos | Sí |
| Referencia | VulDB Advisory |
| Descripción | Se ha encontrado una vulnerabilidad en Tenda CP3 versión 27.5.57.101 que afecta a la función CRedirServer::SetRedirectEnable del archivo Functions/Redirect.cpp. La manipulación lleva a una gestión inadecuada de privilegios. Es posible la explotación remota del ataque. |
| Estrategia | Actualizar inmediatamente a una versión corregida proporcionada por Tenda. Si no existe parche, aislar los dispositivos afectados del acceso remoto y restringir privilegios administrativos. Monitorizar actividad sospechosa relacionada con la función afectada para identificar posibles explotaciones activas. |
—–
| CVE | CVE-2026-16310 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 6 de septiembre de 2026 |
| Vendor | MemberDash |
| Producto | MemberDash plugin para WordPress |
| Versiones | Todas hasta la versión 1.8.5 inclusive |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial MemberDash |
| Descripción | El plugin MemberDash para WordPress es vulnerable a una Referencia Directa Insegura a Objeto (IDOR) en todas las versiones hasta la 1.8.5 inclusive mediante el parámetro ‘id’ debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes no autenticados cambiar la contraseña de cualquier usuario de WordPress, incluidos administradores, proporcionando un ID de usuario arbitrario durante el registro y tomar control de sus cuentas sin que la víctima reciba notificación alguna. |
| Estrategia | Actualizar inmediatamente el plugin MemberDash a una versión parcheada superior a la 1.8.5. En paralelo, revisar los registros de usuario para detectar posibles modificaciones no autorizadas y reforzar controles de validación en la gestión de parámetros de usuario. Monitorizar atentamente alertas y eventos sospechosos de takeover de cuentas para detectar exploits activos. |
| CVE | CVE-2026-75816 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-06T03:31:11.004733+00:00 |
| Vendor | DynamiApps |
| Producto | Frontend Admin plugin para WordPress |
| Versiones | Todas las versiones hasta 3.29.12 incluidas |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial del plugin Frontend Admin |
| Descripción | Vulnerabilidad de bypass de autenticación en el plugin Frontend Admin de DynamiApps para WordPress en todas las versiones hasta la 3.29.12 inclusive. La función pre_update_value carece de comprobación de permisos o propiedad, y ActionPost::conditions_logic() omite la autorización current_user_can(‘edit_post’) cuando el ID de publicación no es numérico, permitiendo que atacantes no autenticados realicen envíos de formularios arbitrarios a registros de usuarios sin restricción. Esto posibilita sobrescribir la dirección de correo electrónico de cualquier usuario, incluido un administrador, y aprovechar el flujo nativo de restablecimiento de contraseña de WordPress para tomar el control total de la cuenta objetivo. |
| Estrategia | Parchar inmediatamente actualizando el plugin a versión superior a la 3.29.12 cuando esté disponible. Mientras tanto, restringir el acceso a la funcionalidad vulnerable, monitorizar intentos sospechosos de cambio de correo y restablecimiento de contraseña, y reforzar los controles de autorización en funciones críticas de actualización de usuario. Evaluar bloqueos de IP y alertas ante cambios inusuales en datos de cuenta administrativa. |
| CVE | CVE-2026-86218 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 06 de septiembre de 2026, 03:31 UTC |
| Vendor | N-able |
| Producto | N-central |
| Versiones | Antes de la versión 2026.3.1.14 |
| Exploit Públicos | Sí, confirmados |
| Referencia | N-able Advisory |
| Descripción | N-central es vulnerable a una ejecución remota de código (RCE) sin autenticación previa. Este problema afecta a N-central: versiones anteriores a 2026.3.1.14.
La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse, lo que puede comprometer completamente la seguridad del sistema afectado, posibilitando control total y potencialmente causar daños severos en la infraestructura. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2026.3.1.14 o superior facilitada por N-able. Hasta entonces, restringir el acceso a la interfaz afectada mediante controles de red estrictos, monitorear intentos de explotación y revisar logs para detectar actividad anómala. |
—


