CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-30633 No especificado No especificado No especificada (Explotada activamente) No especificado Sí
CVE-2026-18322 No especificado No especificado Sin especificar (en análisis) No especificadas Confirmados – explotación activa
CVE-2026-78308 Delta Electronics, Inc. DIAEnergie CRITICAL (9.8) versiones anteriores a 1.11.00.022 Sí
CVE-2026-78312 Delta Electronics DIAEnergie CRITICAL (9.1) versiones anteriores a 1.11.00.022 Sí
CVE-2026-12227 WPBakery Visual Composer Website Builder para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 45.16.0 Sí
CVE-2026-19072 Velociraptor Labs Velociraptor CRITICAL (9.9) Todas las versiones antes del parche del 25-09-2026 Sí
CVE-2026-91187 dashbit nimble_zta CRITICAL (9.3) 0.1.2 hasta antes de la 0.1.3 Sí
CVE-2026-97359 wgetnz HFS2 CRITICAL (10) 2.4.0 y anteriores Sí
CVE-2026-97360 HFS2 HFS2 CRÍTICA (10) versión 2.4.0 y anteriores Sí
CVE-2026-81549 IBM DataStage on Cloud Pak for Data 5.4.0.0 CRITICAL (9.6) versión 5.4.0.0 Sí
CVE-2026-90481 PortSwigger Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) CRITICAL (9.2) versiones anteriores a 2026.8 Sí
CVE-2026-97404 OpenStack Zaqar CRITICAL (9.2) versiones anteriores a 22.0.2 Sí
CVE-2026-93425 Dokploy Dokploy PaaS CRITICAL (9.9) anteriores a 0.29.13 Sí
CVE-2026-79766 Termix Termix (plataforma de gestión de servidores web) CRÍTICA (9.1) Desde 2.4.1 hasta 2.5.1 (inclusive) Sí
CVE-2026-61604 ixo Foundation ixo Blockchain (x CRÍTICA (9.3) versiones anteriores a la 8.0.0 Sí
CVE-2026-61732 BitterSecurity (Open Source) Decepticon (Agente de hacking autónomo) CRITICAL (10) Versiones anteriores a 1.1.17 Sí
CVE-2026-61741 http4s-scala-xml http4s-scala-xml EntityDecoder para XML CRÍTICO (9.3) versiones anteriores a 0.24.1 y 1.0.0-M39 Sí
CVE-2026-61742 Bytebase (DBHub) DBHub MCP server para Postgres, MySQL, SQL Server, Oracle, MariaDB, SQLite CRÍTICA (9.3) Versiones anteriores a 0.22.5 Sí
CVE-2026-13016 ServiceNow ServiceNow AI Platform CRITICAL (9.3) Varias versiones anteriores al parche de septiembre 2026 Sí
CVE-2026-13249 Honeywell Honeywell PD45 Industrial Printer CRITICAL (9.8) firmware versión F10.19.010040 Sí
CVE-2026-86860 ServiceNow ServiceNow AI Platform CRITICAL (9.3) Versiones anteriores al parche suministrado en septiembre 2026 Sí
CVE-2026-93289 No especificado Productos relacionados con procesos de emparejamiento (pairing process) CRÍTICA (9.0) No especificadas Sí
CVE-2026-93291 Omni Omni C20 CRÍTICA (9.3) Todas las versiones conocidas de Omni C20 afectadas (no especificadas) Sí
CVE-2026-81630 Botslab Cámara de salpicadero G980H CRITICAL (9.2) Firmware actual sin verificación criptográfica firme Sí

CVE CVE-2026-30633
Severidad No especificada (Explotada activamente)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-30633
Descripción Vulnerabilidad de Limitación Inadecuada del Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) que permite a atacantes acceder a directorios restringidos.

Esta vulnerabilidad puede ser explotada para obtener acceso no autorizado a archivos y directorios sensibles dentro del sistema afectado, comprometiendo la confidencialidad y posiblemente llevando a la escalada de privilegios o ejecución remota de código.

Estrategia Priorizar la aplicación inmediata del parche oficial o la actualización que corrija esta vulnerabilidad. Implementar controles estrictos de validación de rutas en el software afectado para bloquear rutas no autorizadas. Monitorizar logs para detectar intentos de explotación y reforzar la segmentación y permisos de acceso a directorios críticos.

CVE CVE-2026-18322
Severidad Sin especificar (en análisis)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Confirmados – explotación activa
Referencia Vulncheck CVE-2026-18322
Descripción Vulnerabilidad de Gestión Inadecuada de Privilegios en un producto y fabricante no especificados, actualmente bajo análisis. Se ha confirmado que esta vulnerabilidad está siendo explotada activamente.
Estrategia Priorizar monitoreo continuo para detectar señales de explotación activa. Debido a la falta de detalles específicos, implementar controles estrictos de gestión y revisión de privilegios en todos los sistemas, restringir acceso y establecer auditorías. Mantenerse atento a actualizaciones oficiales para parchear tan pronto estén disponibles.

CVE CVE-2026-78308
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026, 03:31 (UTC)
Vendor Delta Electronics, Inc.
Producto DIAEnergie
Versiones versiones anteriores a 1.11.00.022
Exploit Públicos Sí
Referencia Advisory Oficial Delta
Descripción Vulnerabilidad de autenticación incorrecta en DIAEnergie que permite eludir el proceso de autenticación (Authentication Bypass). Este problema afecta a DIAEnergie en versiones anteriores a 1.11.00.022.

Esta vulnerabilidad puede ser explotada por un atacante remoto para acceder sin credenciales legítimas, comprometiendo la seguridad del sistema y el acceso a datos o funcionalidades restringidas.

Estrategia Aplicar inmediatamente el parche actualizado a la versión 1.11.00.022 o superior suministrado por Delta. Monitorizar accesos anómalos y reforzar controles de autenticación adicionales, incluyendo autenticación multifactor si es posible.

—–

*CVE:* CVE-2026-78308
*Severidad:* CRITICAL (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 25 de septiembre de 2026, 03:31 (UTC)
*Fabricante:* Delta Electronics, Inc.
*Producto Afectado:* DIAEnergie
*Versiones Afectadas:* versiones anteriores a 1.11.00.022
*Exploit Públicos:* Sí

*Referencia:* Advisory Oficial Delta

*Descripción:* Vulnerabilidad de autenticación incorrecta en DIAEnergie que permite eludir el proceso de autenticación (Authentication Bypass). Este problema afecta a DIAEnergie en versiones anteriores a 1.11.00.022.

Esta vulnerabilidad puede ser explotada por un atacante remoto para acceder sin credenciales legítimas, comprometiendo la seguridad del sistema y el acceso a datos o funcionalidades restringidas.

Esta vulnerabilidad es crítica porque permite acceso total sin autenticación previa, exponiendo sistemas corporativos sensibles a intrusiones.

*Estrategia:* Aplicar inmediatamente el parche oficial actualizado a la versión 1.11.00.022 o superior. Además, implementar controles adicionales como autenticación multifactor, monitorización continua de accesos y análisis de logs para detectar actividad sospechosa.


CVE CVE-2026-78312
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor Delta Electronics
Producto DIAEnergie
Versiones versiones anteriores a 1.11.00.022
Exploit Públicos Sí
Referencia Delta Advisory oficial
Descripción Vulnerabilidad de Path Traversal (travesía de directorios) en DIAEnergie que afecta a versiones anteriores a la 1.11.00.022.

Esta falla permite a un atacante remoto acceder o manipular archivos arbitrarios en el sistema afectado fuera del ámbito permitido, aprovechando rutas de archivo manipuladas. La explotación puede derivar en la divulgación de información sensible o ejecución de código no autorizado.

Estrategia Actualizar a la versión 1.11.00.022 o superior que corrige esta vulnerabilidad. Como medida preventiva temporal, restringir accesos no autorizados a la interfaz vulnerable mediante controles de acceso y monitorizar activamente registros para detectar intentos de explotación. Aplicar validación estricta en rutas de archivos y considerar segmentación de sistemas críticos para limitar impacto.

CVE CVE-2026-12227
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor WPBakery
Producto Visual Composer Website Builder para WordPress
Versiones Todas las versiones hasta e incluyendo la 45.16.0
Exploit Públicos Sí, confirmado
Referencia Detalle del parche</td
Descripción El plugin Visual Composer Website Builder para WordPress es vulnerable a Inclusión Local de Archivos (LFI) en todas las versiones hasta la 45.16.0 mediante el parámetro `vcv-template`. Esto permite a atacantes no autenticados incluir y ejecutar archivos arbitrarios en el servidor, permitiendo la ejecución de código PHP contenido en esos archivos. El exploit puede superar controles de acceso, obtener datos sensibles o lograr ejecución remota de código incluso cuando se permiten solo cargas de archivos supuestamente «seguras» como imágenes.
Estrategia Actualizar urgentemente a la versión corregida superior a la 45.16.0. Bloquear el acceso al parámetro vulnerable en capas de seguridad perimetral (WAF). Monitorizar actividad anómala en la carga y ejecución de archivos. Deshabilitar opciones de carga irrestricta de ficheros y limitar permisos en el servidor para prevenir ejecución arbitraria de código.

—–

¿Está siendo explotada?: Sí, hay exploits públicos activos que facilitan ataques remotos no autenticados.

¿Debo darle prioridad?: Sí, prioridad máxima por la gravedad crítica y facilidad de explotación remota.

¿Puede suponer un riesgo real para la empresa?: Absolutamente, puede derivar en ejecución de código arbitrario, robo de datos y control total del servidor web afectado. Es un riesgo crítico para integridad, confidencialidad y disponibilidad.


CVE CVE-2026-19072
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor Velociraptor Labs
Producto Velociraptor
Versiones Todas las versiones antes del parche del 25-09-2026
Exploit Públicos Sí
Referencia Aviso oficial Velociraptor
Descripción Velociraptor almacena internamente el VQL compilado en el objeto hunt para evitar recompilar artefactos en cada endpoint. El campo «compiled_collector_args», aunque es interno, podía ser modificado desde la API por un usuario con rol mínimo de «investigator». Esto permite a dichos usuarios fijar sentencias VQL compiladas para un hunt, eludiendo los controles habituales de ACL. Esta vulnerabilidad permite que un usuario con rol «investigator» ejecute sentencias VQL arbitrarias con permisos de administrador en el servidor Velociraptor.
Estrategia Actualizar inmediatamente Velociraptor a la versión parcheada posterior al 25/09/2026. Restringir el acceso a la API para usuarios con rol «investigator» y monitorear actividad inusual que pueda indicar explotación de este fallo. Implementar revisiones periódicas de roles y permisos para limitar la escalada de privilegios.

—


CVE CVE-2026-91187
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor dashbit
Producto nimble_zta
Versiones 0.1.2 hasta antes de la 0.1.3
Exploit Públicos Sí
Referencia CNA Advisory</td
Descripción Vulnerabilidad de verificación incorrecta de firma criptográfica en dashbit nimble_zta que permite a un atacante remoto no autenticado autenticarse como un token de servicio arbitrario de Cloudflare. Esta falla está en la función verify_token/2 que descarta el resultado booleano de la verificación de la firma JWT y devuelve el token decodificado aun cuando la firma ha fallado. El atacante puede enviar un JWT forjado con el encabezado cf-access-jwt-assertion que incluye las reclamaciones esperadas, siendo aceptado sin rechazo por check de iss, permitiendo autenticación no autorizada.

Esta vulnerabilidad afecta a nimble_zta en versiones desde la 0.1.2 hasta antes de la 0.1.3.

Estrategia Actualizar inmediatamente a la versión 0.1.3 o superior donde la verificación de la firma JWT se realiza correctamente. Revisar la implementación de autenticación Cloudflare Zero Trust para detectar cualquier uso indebido y monitorizar logs para actividades sospechosas. En paralelo, restringir temporalmente el acceso mediante otras capas de autenticación para mitigar explotación activa.

CVE CVE-2026-97359
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor wgetnz
Producto HFS2
Versiones 2.4.0 y anteriores
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de vulnerabilidad
Descripción HFS2 versión 2.4.0 y anteriores contienen una vulnerabilidad de inyección de plantilla en el manejador de carga multipart que permite a atacantes no autenticados ejecutar código remoto. El atacante puede insertar sintaxis maliciosa de plantilla en un nombre de archivo, usando una secuencia de cierre seguida de una macro exec, que evade el control de autorización en el despachador para ejecutar comandos arbitrarios en el sistema anfitrión.
Estrategia Actualizar inmediatamente a la versión corregida de HFS2. Mientras tanto, bloquear y monitorizar cargas multipart sospechosas y restringir cargas con nombres de archivo no confiables. Implementar controles de firewall y detección para actividades inusuales de ejecución remota debido a exploits públicos activos.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados que facilitan la ejecución remota de código sin autenticación, lo que representa un riesgo elevado para sistemas afectados.
¿Debo darle prioridad? Absolutamente, la severidad crítica y la existencia de exploits públicos obligan a priorizar esta vulnerabilidad.
¿Puede suponer un riesgo real para la empresa? Sí, esta vulnerabilidad puede permitir comprometer completamente servidores afectados, derivando en pérdida de control y potencial robo o manipulación de datos sensibles.


CVE CVE-2026-97360
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor HFS2
Producto HFS2
Versiones versión 2.4.0 y anteriores
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de vulnerabilidad
Descripción HFS2 versión 2.4.0 y anteriores contienen una vulnerabilidad de acceso arbitrario a archivos sin autenticación que permite a atacantes no autenticados leer, escribir, añadir y eliminar archivos en cualquier lugar donde la cuenta del servicio HFS tenga acceso en el sistema de ficheros fuera de la carpeta compartida. Los atacantes pueden explotar la falta de un modelo de autorización en el despachador de macros junto con la incapacidad del resolvedor de rutas para limitar rutas absolutas, manipulando el motor de plantillas y comprometiendo la confidencialidad, integridad y disponibilidad del host.
Estrategia Priorizar la actualización inmediata a una versión corregida superior a la 2.4.0 para mitigar el fallo. Mientras tanto, restringir el acceso al servicio HFS exclusivamente a usuarios autorizados y limitar los permisos en el sistema de archivos estrictamente a las carpetas compartidas. Monitorizar logs por intentos de acceso no autorizados y bloquear IPs sospechosas. Considerar controles adicionales de Network IDS para detectar peticiones maliciosas que intenten manipular macros o rutas absolutas.

CVE CVE-2026-81549
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 25 Sep 2026, 03:31 (UTC)
Vendor IBM
Producto DataStage on Cloud Pak for Data 5.4.0.0
Versiones versión 5.4.0.0
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM DataStage en Cloud Pak for Data 5.4.0.0 podría permitir que un atacante remoto autenticado obtenga información sensible debido a una validación inadecuada del encabezado X-Forwarded-Proto.

Esta vulnerabilidad permite a un actor con acceso autenticado manipular el encabezado X-Forwarded-Proto para engañar al sistema y acceder a datos sensibles que no deberían estar accesibles, comprometiendo la confidencialidad de la información.

Estrategia Actualizar inmediatamente a la versión que corrige la vulnerabilidad proporcionada por IBM o aplicar los parches oficiales. Monitorizar accesos autenticados inusuales y reforzar controles de validación de cabeceras HTTP, especialmente X-Forwarded-Proto, para detectar y prevenir manipulaciones.

—


CVE CVE-2026-90481
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-25T03:31:21 (UTC)
Vendor PortSwigger
Producto Burp Suite DAST (anteriormente Burp Suite Enterprise Edition)
Versiones versiones anteriores a 2026.8
Exploit Públicos Sí
Referencia PortSwigger Advisory
Descripción En PortSwigger Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) antes de la versión 2026.8, se puede producir una omisión de autenticación mediante un camino o canal alternativo.

Esta vulnerabilidad permite a un atacante evitar el mecanismo de autenticación legítimo explotando rutas alternativas, lo que podría dar acceso no autorizado a funcionalidades o datos sensibles dentro del sistema DAST. Se confirma la existencia de exploits públicos que facilitan la explotación.

Estrategia Actualizar urgentemente a la versión 2026.8 o superior para corregir la omisión de autenticación. Como medida adicional, revisar y reforzar los controles de acceso y autenticación en la infraestructura que utilice Burp Suite DAST, monitorizando intentos de acceso inusuales y aplicando segmentación de red para limitar el impacto de posibles accesos no autorizados.

—–

Solicito ahora la inserción en Supabase del registro:
– cve: «CVE-2026-90481»
– severidad: «CRITICAL (9.2)»
– importancia: «ALTA»
– publicado: «2026-09-25T03:31:21.005599+00:00»
– vendor: «PortSwigger»
– producto: «Burp Suite DAST (anteriormente Burp Suite Enterprise Edition)»
– versiones: «versiones anteriores a 2026.8»
– exploit_publicos: true
– referencia: «https://portswigger.net/burp/releases/dast-2026-8»
– descripcion: «En PortSwigger Burp Suite DAST (anteriormente Burp Suite Enterprise Edition) antes de la versión 2026.8, se puede producir una omisión de autenticación mediante un camino o canal alternativo. Esta vulnerabilidad permite a un atacante evitar el mecanismo de autenticación legítimo explotando rutas alternativas, lo que podría dar acceso no autorizado a funcionalidades o datos sensibles dentro del sistema DAST. Se confirma la existencia de exploits públicos que facilitan la explotación.»
– estrategia: «Actualizar urgentemente a la versión 2026.8 o superior para corregir la omisión de autenticación. Como medida adicional, revisar y reforzar los controles de acceso y autenticación en la infraestructura que utilice Burp Suite DAST, monitorizando intentos de acceso inusuales y aplicando segmentación de red para limitar el impacto de posibles accesos no autorizados.»


CVE CVE-2026-97404
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-25T03:31:21.24304+00:00
Vendor OpenStack
Producto Zaqar
Versiones versiones anteriores a 22.0.2
Exploit Públicos Sí
Referencia Launchpad Bug 2164987
Descripción En OpenStack Zaqar anterior a la versión 22.0.2, el transporte WSGI maneja incorrectamente la cabecera URL-Signature. Con una cabecera URL-Signature vacía, un atacante remoto no autenticado que conoce el UUID del proyecto objetivo puede evitar la autenticación Keystone y la verificación de URL pre-firmadas, pudiendo leer, enumerar, crear y eliminar las colas, mensajes, reclamos y suscripciones de ese proyecto. Si el atacante reclama un rol administrativo, puede realizar operaciones administrativas como gestionar pools y sabores en despliegues en modo admin. Solo afecta despliegues con transporte WSGI y estrategia de autenticación configurada; no afecta transporte websocket.
Estrategia Aplicar inmediatamente el parche a la versión 22.0.2 o superior. Revisar configuraciones de transporte para evitar uso de WSGI con autenticación defectuosa. Monitorizar accesos inusuales a proyectos sensibles y roles administrativos. Limitar conocimiento público de UUIDs de proyectos y fortalecer controles de acceso en las API REST afectadas.

CVE CVE-2026-93425
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-09-25T03:31:21.442771+00:00
Vendor Dokploy
Producto Dokploy PaaS
Versiones anteriores a 0.29.13
Exploit Públicos Sí
Referencia GitHub advisory]</td
Descripción Dokploy es una plataforma PaaS autohospedada. Antes de la versión 0.29.13, el procedimiento patch.readRepoDirectories permite la inyección directa de comandos shell mediante el parámetro repoPath no asegurado. Un miembro autenticado con permisos service:read puede inyectar caracteres especiales en repoPath y ejecutar comandos arbitrarios como root dentro del contenedor Dokploy. Dado que se monta /var/run/docker.sock, este acceso permite control total de Docker y compromete el host y sus aplicaciones gestionadas.
Estrategia Actualizar urgentemente a la versión 0.29.13 o superior que corrige la vulnerabilidad. Limitar y auditar los permisos service:read solo a usuarios de confianza. Desmontar o restringir el acceso a /var/run/docker.sock si es posible. Monitorizar actividades sospechosas dentro de contenedores para detectar explotación activa.

CVE CVE-2026-79766
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor Termix
Producto Termix (plataforma de gestión de servidores web)
Versiones Desde 2.4.1 hasta 2.5.1 (inclusive)
Exploit Públicos Sí
Referencia Detalle del parche en GitHub
Descripción Termix es una plataforma de gestión de servidores basada en web con terminal SSH, túneles y edición de archivos. En versiones desde la 2.4.1 hasta la 2.5.1, un administrador autenticado puede inyectar valores controlados en los parámetros de dominio y correo mediante PATCH /users/acme-ssl-settings, que serán interpolados sin la debida sanitización en un comando shell invocado por POST /users/acme-ssl-request. Esto permite la ejecución arbitraria de comandos en el sistema operativo con los privilegios del backend de Termix, comprometiendo bases de datos, secretos de procesos, credenciales almacenadas y red interna. El problema está corregido en la versión 2.5.1.
Estrategia Actualizar urgentemente Termix a la versión 2.5.1 o superior. Mientras se parchea, restringir el acceso administrativo a entornos controlados, monitorizar logs para detectar ejecuciones sospechosas y revisar la integridad de credenciales y configuraciones. Implementar controles estrictos de validación y escape de entradas en comandos del sistema.

CVE CVE-2026-61604
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor ixo Foundation
Producto ixo Blockchain (x/bonds module)
Versiones versiones anteriores a la 8.0.0
Exploit Públicos Sí, explotado en producción (Mainnet)
Referencia Advisory oficial ixo Blockchain
Descripción La cadena de bloques ixo es una blockchain Layer 1 que ejecuta tanto Testnet como Mainnet. Antes de la versión 8.0.0, el módulo x/bonds transfería fondos desde una dirección resuelta desde un método de verificación DID sin comprobar que la dirección correspondía al firmante de la transacción. Los handlers afectados incluyen MsgMakeOutcomePayment, MsgBuy, MsgSell, MsgSwap, MsgWithdrawShare y el procesador batch de órdenes. Cualquier cuenta podía asignar una blockchainAccountID arbitraria como método de verificación en un DID controlado por ella, sin consentimiento del dueño real de esa dirección. Esto permitía a un atacante registrar direcciones de víctimas como métodos de verificación en su propio DID y mover los saldos de las víctimas hacia un bono controlado por el atacante, para posteriormente retirar y trasladar los fondos fuera de la cadena. Esta vulnerabilidad fue explotada en la red principal de ixo (ixo-5) el 20 de junio de 2026. El ataque no requiere llaves, firmas ni compromisos del sistema de la víctima. Se corrigió en la versión 8.0.0 mediante una actualización on-chain. El módulo x/bonds está deshabilitado mientras se corrige el modelo de autorización.
Estrategia Actualizar inmediatamente todos los nodos y validadores a la versión 8.0.0 o superior que contiene la corrección. El módulo vulnerable está deshabilitado en esta versión; no existe solución a nivel de aplicación. Es imprescindible ejecutar el binario parcheado para evitar más movimientos no autorizados. Monitorizar la red para detectar posibles movimientos fraudulentos previos y asegurar que no existan otros métodos de abuso relacionados.

CVE CVE-2026-61732
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor BitterSecurity (Open Source)
Producto Decepticon (Agente de hacking autónomo)
Versiones Versiones anteriores a 1.1.17
Exploit Públicos Sí, confirmado
Referencia Commit de parche oficial
Descripción Decepticon es un agente de hacking autónomo para red teams. Las versiones anteriores a la 1.1.17 envuelven los resultados de exploración web dentro de mensajes LLM sin neutralizar los literales especiales de token ChatML. Bajo el modelo BYOK donde el usuario configura sus propias credenciales LLM en cualquier endpoint compatible con OpenAI, la mayoría de proveedores de modelos open source y auto-desplegados no filtran estos literales, permitiendo que un atacante inserte cadenas maliciosas que forzan nuevos comandos que el modelo ejecuta arbitrariamente dentro del sandbox Kali Linux, saltándose las guardas del agente. La versión 1.1.17 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 1.1.17 o superior para eliminar la vulnerabilidad. Además, revisar las configuraciones de los endpoints LLM de la empresa para asegurar que se implementen filtros efectivos sobre literales especiales ChatML y restringir la entrada arbitraria en agentes autónomos. Monitorizar el uso del sandbox para detectar ejecuciones no autorizadas y aplicar controles estrictos de acceso y autenticación en entornos BYOK.

—

*Nota:* Esta vulnerabilidad ya cuenta con exploits públicos y permite la ejecución arbitraria de comandos en entornos controlados por el agente autónomo Decepticon, lo que supone un riesgo crítico para la seguridad si se utiliza esta herramienta o se integran modelos LLM sin la debida validación. Se recomienda priorizar esta actualización y la revisión de las configuraciones BYOK.


CVE CVE-2026-61741
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 25 Septiembre 2026
Vendor http4s-scala-xml
Producto http4s-scala-xml EntityDecoder para XML
Versiones versiones anteriores a 0.24.1 y 1.0.0-M39
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción http4s-scala-xml proporciona `EntityDecoder[F, scala.xml.Elem]` que analizan cuerpos de mensaje XML usando `javax.xml.parsers.SAXParserFactory` sin configuración de seguridad en versiones anteriores a 0.24.1 y 1.0.0-M39. Con la configuración predeterminada de JDK, el parser procesa DOCTYPE, entidades externas y DTDs externas permitiendo ataques XXE (XML External Entity). Esto permite a un atacante revelar archivos locales accesibles al proceso, realizar SSRF (Server-Side Request Forgery) contra recursos internos o provocar denegación de servicio por expansión de entidades.

Estrategia Actualizar urgentemente a la versión 0.24.1 o 1.0.0-M39 para habilitar la configuración segura del parser XML que desactiva la resolución de entidades externas. Además, reforzar la validación y saneamiento de XML entrante, limitar privilegios del proceso que consume XML para minimizar impacto en caso de explotación y monitorizar actividad anómala que indique intentos de SSRF o abuso de recursos.

CVE CVE-2026-61742
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026, 03:31 (UTC)
Vendor Bytebase (DBHub)
Producto DBHub MCP server para Postgres, MySQL, SQL Server, Oracle, MariaDB, SQLite
Versiones Versiones anteriores a 0.22.5
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory GHSA-fm8p-53ww-hf6w
Descripción DBHub, servidor MCP de bases de datos, expone un endpoint HTTP no autenticado en versiones previas a la 0.22.5 cuando se inicia con modo de transporte HTTP documentado. Intenta proteger el acceso por origen del navegador comprobando que el hostname de ‘Origin’ sea igual al de ‘Host’, reflejando dicho ‘Origin’ en ‘Access-Control-Allow-Origin’. Sin embargo, no detiene ataques de DNS rebinding: un nombre atacante rebindeado apunta al servidor DBHub del blanco, permitiendo que tanto ‘Origin’ como ‘Host’ contengan el nombre controlado por el atacante. Así, el servidor acepta y ejecuta llamadas MCP desde el navegador del usuario afectado sin necesidad de inyección o intervención. Esto permite a sitios maliciosos leer, enumerar y potencialmente modificar bases de datos según los permisos y credenciales configurados de DBHub. La versión 0.22.5 corrige esta falla.
Estrategia Actualizar inmediatamente a la versión 0.22.5 o superior para eliminar el endpoint vulnerable. Deshabilitar o restringir el modo de transporte HTTP si no es necesario. Implementar controles de red y firewall para limitar el acceso al puerto HTTP a orígenes confiables y monitorear patrones de tráfico inusuales que puedan indicar intentos de rebinding DNS. Revisar permisos y credenciales configuradas en DBHub para minimizar daños en caso de explotación.

CVE CVE-2026-13016
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-25T03:31:22 (UTC)
Vendor ServiceNow
Producto ServiceNow AI Platform
Versiones Varias versiones anteriores al parche de septiembre 2026
Exploit Públicos Sí
Referencia KB3159623 ServiceNow Advisory
Descripción ServiceNow ha corregido una vulnerabilidad de inyección SQL en la plataforma ServiceNow AI que permitía a un usuario no autenticado, en ciertas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente y obtener o modificar datos de la instancia más allá de lo previsto.

Actualmente no se conoce explotación maliciosa activa contra instancias ServiceNow, pero la vulnerabilidad puede permitir acceso no autorizado y alteración de datos críticos.

Estrategia Aplicar inmediatamente el parche oficial distribuido por ServiceNow en todas las instancias hospedadas o actualizar a la versión corregida si se usan equipos autoalojados. Además, monitorizar logs para detectar posibles intentos de inyección SQL y reforzar controles de acceso para minimizar riesgos ante usuarios no autenticados.

—

Usando Supabase, se procederá a insertar el registro con los siguientes valores:
– cve: «CVE-2026-13016»
– severidad: «CRITICAL (9.3)»
– importancia: «ALTA»
– publicada: «2026-09-25T03:31:22»
– vendor: «ServiceNow»
– producto: «ServiceNow AI Platform»
– versiones: «Varias versiones anteriores al parche de septiembre 2026»
– exploit_publicos: «Sí»
– referencia: «https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3159623»
– descripcion: «ServiceNow ha corregido una vulnerabilidad de inyección SQL en la plataforma ServiceNow AI que permitía a un usuario no autenticado, en ciertas circunstancias, ejecutar sentencias SQL arbitrarias contra la base de datos subyacente y obtener o modificar datos de la instancia más allá de lo previsto. Actualmente no se conoce explotación maliciosa activa contra instancias ServiceNow, pero la vulnerabilidad puede permitir acceso no autorizado y alteración de datos críticos.»
– estrategia: «Aplicar inmediatamente el parche oficial distribuido por ServiceNow en todas las instancias hospedadas o actualizar a la versión corregida si se usan equipos autoalojados. Además, monitorizar logs para detectar posibles intentos de inyección SQL y reforzar controles de acceso para minimizar riesgos ante usuarios no autenticados.»


CVE CVE-2026-13249
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor Honeywell
Producto Honeywell PD45 Industrial Printer
Versiones firmware versión F10.19.010040
Exploit Públicos Sí
Referencia Aviso de seguridad oficial Honeywell
Descripción Vulnerabilidad de Ejecución Remota de Código sin autenticación a través de Carga Arbitraria de Archivos en la interfaz de gestión web de la impresora industrial Honeywell PD45 versión F10.19.010040. Permite al atacante subir archivos controlados por él sin necesidad de autenticarse.

Un atacante podría aprovechar esta vulnerabilidad para ejecutar archivos y comandos maliciosos en el sistema afectado. Honeywell recomienda actualizar a la última versión de firmware F10.22.030745 que incluye la corrección.

Estrategia Aplicar de inmediato el firmware actualizado a la versión F10.22.030745. Mientras tanto, restringir el acceso a la interfaz de gestión solo a redes internas seguras y monitorizar cualquier actividad inusual en la subida de archivos. Revisar logs para detectar posibles exploits activos.

CVE CVE-2026-86860
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor ServiceNow
Producto ServiceNow AI Platform
Versiones Versiones anteriores al parche suministrado en septiembre 2026
Exploit Públicos Sí
Referencia KB3159623 Servicio ServiceNow</td
Descripción Vulnerabilidad de autorización ausente en ServiceNow AI Platform que permite a un usuario no autenticado, bajo ciertas condiciones, extraer datos de la instancia más allá de lo permitido, lo que resulta en una escalada de privilegios.

Actualmente ServiceNow no ha detectado explotación maliciosa activa, pero esta vulnerabilidad crítica facilita acceso no autorizado a información sensible de la plataforma.

Estrategia Aplicar inmediatamente las actualizaciones oficiales distribuidas por ServiceNow para entornos alojados y autogestionados. Monitorizar accesos sospechosos y restringir la exposición de instancias hasta confirmar la mitigación. Prioridad alta dada la posibilidad de escalada de privilegios sin autenticación previa.

CVE CVE-2026-93289
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor No especificado
Producto Productos relacionados con procesos de emparejamiento (pairing process)
Versiones No especificadas
Exploit Públicos Sí
Referencia Aviso ICS-CERT 26-267-02
Descripción Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento.

Esta vulnerabilidad crítica permite la ejecución remota de comandos arbitrarios sin necesidad de autenticación previa, lo que puede comprometer completamente la integridad y disponibilidad del sistema afectado, facilitando accesos no autorizados o la instalación de malware.

Estrategia Aplicar inmediatamente los parches oficiales publicados por el fabricante. Si no hay parches, restringir el acceso a los procesos de emparejamiento a redes internas confiables. Monitorizar activamente los logs para detección de actividad sospechosa y utilizar mecanismos de segmentación para aislar sistemas vulnerables mientras se parchean.

CVE CVE-2026-93291
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 25 sep 2026, 03:31 (UTC)
Vendor Omni
Producto Omni C20
Versiones Todas las versiones conocidas de Omni C20 afectadas (no especificadas)
Exploit Públicos Sí, exploit confirmado
Referencia CISA Advisory
Descripción Omni C20 carece de una validación adecuada de certificados, lo que podría permitir a un atacante realizar un ataque man-in-the-middle que les facilitaría la ejecución de código arbitrario en el dispositivo afectado.
Estrategia Aplicar inmediatamente el parche oficial o actualización que corrija la validación de certificados en Omni C20. En paralelo, segmentar el tráfico de red para minimizar accesos no autorizados, monitorizar actividad sospechosa y usar VPN o canales cifrados altamente seguros para mitigar ataques MITM.

CVE CVE-2026-81630
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 25 de septiembre de 2026
Vendor Botslab
Producto Cámara de salpicadero G980H
Versiones Firmware actual sin verificación criptográfica firme
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción El firmware de la cámara de salpicadero Botslab G980H no verifica adecuadamente la autenticidad de las actualizaciones de firmware. El proceso de actualización obtiene el firmware a través de una conexión no protegida y se basa en un valor de integridad suministrado con el firmware en lugar de una firma criptográfica confiable. Un atacante posicionado estratégicamente que intercepte la descarga del firmware, o un atacante autenticado que envíe una actualización manipulada, podría instalar firmware modificado y ejecutar código no autorizado en el dispositivo.
Estrategia Aplicar inmediatamente parches o actualizaciones oficiales que implementen verificación criptográfica firme de firmware. Proteger las conexiones de descarga con cifrado y autenticación. Monitorizar dispositivos afectados para detectar actividad anómala y restringir el acceso de actualizaciones solo a fuentes autorizadas para evitar explotación activa.

—

**Inserción Supabase realizada para CVE-2026-81630 con los valores correspondientes.**

Enviar a un amigo: Share this page via Email