| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2017-5753 | Intel | Atom C Processor | ALTA | Versiones vulnerables de procesadores Intel Atom afectados por ejecución especulativa | Sí |
| CVE-2020-1013 | Microsoft | Microsoft Windows | ALTA | Versiones afectadas no especificadas, vulnerabilidad presente en manejo de objetos en memoria en Windows | Sí |
| CVE-2022-36883 | Jenkins Project | Jenkins Git Plugin | ALTA | Versiones afectadas previas a la corrección publicada en 2026 | Sí |
| CVE-2026-14359 | No especificado | No especificado | Critica (no especificada con puntuación CVSS, pero la explotación es activa) | No especificado | Sí |
| CVE-2026-80099 | Producto y proveedor bajo análisis | y proveedor bajo análisis | No especificada | No especificadas | Sí |
| CVE-2026-86207 | N-able | N-central | Crítica | No especificadas (revisar proveedor) | Sí |
| CVE-2026-87827 | No disponible | No especificado | Alta (no especificado numericamente, pero explotación activa) | No especificadas | Sí |
| CVE-2023-37462 | XWiki | XWiki | ALTA (exploit en curso) | versiones afectadas no especificadas, se recomienda revisión inmediata | en curso) |
| CVE-2026-21095 | Samsung | libimagecodec.quram.so (DNG decoder) | CRITICAL (9.2) | Versiones anteriores a SMR Sep-2026 Release 1 | Sí |
| CVE-2026-21096 | Samsung | libimagecodec.quram.so (JPEG decoder) | CRITICAL (9.2) | versiones anteriores a SMR Sep-2026 Release 1 | Sí |
| CVE-2026-21102 | Samsung | DualDAR (componente SMR) | CRITICAL (9.3) | Versiones anteriores a SMR Sep-2026 Release 1 | Sí |
| CVE-2026-16272 | PayTR Payment and Electronic Money Institution Inc. | PayTR Virtual Pos iFrame API (v9x) WHMCS Module | CRITICAL (9.1) | desde v9.0.0 antes de v9.0.3 | Sí |
| CVE-2026-79696 | Google Cloud Agent Development Kit (ADK) para Python | CRITICAL (10) | 2.0.0 a 2.6.0 | Sí | |
| CVE-2026-85978 | Akana | Akana API Platform – Policy Manager console | CRITICAL (10) | No especificadas (verificar últimas versiones conocidas) | Sí |
| CVE-2026-80172 | Dell | Dell SCG 5.0 Appliance y Dell SCG 5.0 Application | CRÍTICA (9.8) | versiones anteriores a 5.36.00.16 (Appliance) y 5.36.00.00 (Application) | Sí |
| CVE-2026-87806 | Parse Community | Parse Server | CRITICAL (9.1) | versiones = 9.0.0 | Sí |
| CVE-2026-85102 | Check Point | AfectadoQuantum Security Gateway | CRITICAL (9.8) | Todas las versiones antes de la corrección publicada | Sí |
| CVE-2026-85103 | Check Point | Quantum Security Management y Quantum Security Gateway | CRITICAL (9.8) | No especificadas; se recomienda verificar últimas actualizaciones Check Point | Sí |
| CVE-2026-22590 | eprosima | Fast DDS | CRITICAL (9.1) | versiones anteriores a 2.6.12, 2.14.6, 3.2.4, 3.3.1 y 3.4.2 | Sí |
| CVE-2026-67401 | cPanel, L.L.C. | cPanel EmailTrack | CRITICAL (9.9) | Versiones con funcionalidad EmailTrack vulnerables (detalle exacto no especificado) | Sí |
| CVE-2026-67403 | Sage | Cash Collect – Sage AR Automation API | CRITICAL (9.0) | No especificadas explícitamente en el aviso oficial | Sí |
| CVE-2026-68484 | Sage | Cash Collect – Sage AR Automation API | CRITICAL (9) | Versiones afectadas no especificadas, se recomienda actualizar a la última versión del 2026 R2 Release | Sí |
| CVE-2026-47156 | MantisBT | MantisBT Bug Tracker | CRITICAL (9.3) | 2.28.3 y anteriores | Sí |
| CVE-2026-87929 | MaxSite CMS | AfectadoMaxSite CMS | CRÍTICA (9.3) | Hasta la versión 109.6 incluida | Sí |
| CVE-2026-87930 | MaxSite CMS | MaxSite CMS | CRITICAL (9.2) | Hasta la versión 109.6 inclusive | Sí |
| CVE-2026-54694 | SkillTree | SkillTree micro-learning gamification platform | CRÍTICA (9.6) | versiones anteriores a 4.4.2 | Sí |
| CVE-2026-87911 | Amazon awslabs | postgres-mcp-server | CRÍTICA (9) | Anterior a 1.1.7 | Sí |
| CVE-2026-88069 | Pandora Analysis | Pandora (archive extraction worker) | CRITICAL (9.3) | No especificado (vulnerabilidad reportada y corregida en desarrollo reciente) | Sí |
| CVE-2026-18351 | Elementor | Drag and Drop File Upload for Elementor Forms (plugin de WordPress) | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo 1.6.0 | Sí |
| CVE-2026-19583 | Velociraptor | Velociraptor (Client Monitoring Artifacts) | CRÍTICA (9.9) | Versiones que permiten programar artefactos de monitoreo sin verificación apropiada de permisos (no especificado versión exacta) | Sí |
| CVE | CVE-2017-5753 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-10T03:31:19 UTC |
| Vendor | Intel |
| Producto | Atom C Processor |
| Versiones | Versiones vulnerables de procesadores Intel Atom afectados por ejecución especulativa |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Detalles Vulncheck, NVD CVE Record, CISA Exploit Known |
| Descripción | Vulnerabilidad denominada «Discrepancia Observable atom_c» en procesadores Intel Atom que permite la divulgación potencial de información debido a un canal lateral en la ejecución especulativa. Esta falla permite a un atacante obtener datos sensibles accediendo a información almacenada en cachés o registros a través de técnicas avanzadas de análisis de tiempo de ejecución. |
| Estrategia | Aplicar todos los microcódigos y actualizaciones de firmware recomendados por Intel y proveedores del sistema para mitigar ataques basados en ejecución especulativa. Complementar con parches del sistema operativo que aumentan el aislamiento y control de acceso a memoria y cachés. Monitorear activamente para detectar intentos de explotación y exposición de datos confidenciales. Priorizar esta corrección debido a la explotación activa confirmada. |
| CVE | CVE-2020-1013 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Windows |
| Versiones | Versiones afectadas no especificadas, vulnerabilidad presente en manejo de objetos en memoria en Windows |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Vulncheck, CVE.org, CISA Known Exploited Vulnerabilities |
| Descripción | Vulnerabilidad en Microsoft Windows que permite escalada de privilegios o ejecución remota debido a manejo incorrecto de objetos en memoria. Esto posibilita a atacantes ejecutar código arbitrario con privilegios elevados o lograr control completo del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales de seguridad emitidos por Microsoft para esta vulnerabilidad. Monitorear eventos y señales de escalada de privilegios. Limitar privilegios en usuarios y sistemas hasta la mitigación completa. Considerar reglas de detección para intentos de explotación activa. |
—–
| CVE | CVE-2022-36883 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Jenkins Project |
| Producto | Jenkins Git Plugin |
| Versiones | Versiones afectadas previas a la corrección publicada en 2026 |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | VulnCheck CVE Record CISA Catalog |
| Descripción | Vulnerabilidad en Jenkins Git Plugin que permite falta de autorización, posibilitando el acceso no autorizado a funcionalidades restringidas del sistema. Esto puede permitir a un atacante manipular o ejecutar acciones no permitidas en el servidor Jenkins afectado. |
| Estrategia | Actualizar inmediatamente Jenkins Git Plugin a la versión corregida proporcionada por el fabricante. Aplicar parches oficiales y restringir accesos administrativos solo a personal autorizado y mediante autenticación fuerte. Monitorizar logs para detectar intentos de acceso anómalos y posibles explotaciones activas. |
—–
Se recomienda dar máxima prioridad a esta vulnerabilidad dada la existencia de exploits públicos y explotación activa. La naturaleza de falta de autorización y acceso a funcionalidades restringidas supone un riesgo real y crítico para cualquier infraestructura que utilice Jenkins con el plugin Git vulnerable.
| CVE | CVE-2026-14359 |
| Severidad | Critica (no especificada con puntuación CVSS, pero la explotación es activa) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de Septiembre de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-14359 |
| Descripción | Vulnerabilidad de Improper Privilege Management que permite una escalada de privilegios no autorizada en el producto y proveedor bajo análisis. Esta vulnerabilidad está siendo explotada activamente, lo que significa que atacantes pueden obtener permisos superiores a los que deberían tener, comprometiendo la seguridad y control operacional del sistema afectado. |
| Estrategia | Priorizar inmediatamente la identificación del producto afectado para aplicar el parche oficial o recomendación del fabricante. Establecer controles de privilegios estrictos y monitorización continua de actividades anómalas para detectar intentos de escalada. Actualizar políticas de control de accesos y auditar configuraciones para limitar la exposición hasta la mitigación completa. |
| CVE | CVE-2026-80099 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Fabricante | Producto y proveedor bajo análisis |
| Producto Afectado | Producto bajo análisis |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | VulnCheck CVE-2026-80099 |
| Descripción | Vulnerabilidad de autenticación incorrecta (Improper Authentication) en un producto bajo análisis, que podría permitir a un atacante obtener acceso no autorizado al sistema.
La vulnerabilidad permite que un atacante eluda los mecanismos de autenticación, accediendo con privilegios que normalmente no le corresponderían, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la información sensible de la empresa. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales o actualizaciones que solucionen esta falla de autenticación. En caso de no disponer de parche, restringir accesos, fortalecer controles de autenticación multifactor y monitorizar intentos de acceso no autorizados. Implementar alertas de seguridad para detectar actividad anómala y posibles explotaciones activas. |
| CVE | CVE-2026-86207 |
| Severidad | Crítica |
| Importancia para la empresa | ALTA |
| Publicado | 10 Septiembre 2026 |
| Vendor | N-able |
| Producto | N-central |
| Versiones | No especificadas (revisar proveedor) |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2026-86207 |
| Descripción | Una vulnerabilidad de bypass de autenticación en N-able N-central por debilidad primaria permite posible acceso no autorizado a sistemas de gestión. Esto implica que un atacante puede evadir los controles de autenticación y obtener acceso a funciones administrativas sin credenciales válidas. |
| Estrategia | La vulnerabilidad está siendo activamente explotada y representa un alto riesgo. Es crucial aplicar inmediatamente los parches proporcionados por N-able para la versión afectada. Además, revisar y reforzar las políticas de acceso, monitorizar logs para actividad sospechosa y limitar el acceso a N-central a redes internas o VPN seguras. |
—
*CVE:* CVE-2026-86207
*Severidad:* Crítica
*Importancia para la empresa:* ALTA
*Publicado:* 10 Septiembre 2026
*Fabricante:* N-able
*Producto Afectado:* N-central
*Versiones Afectadas:* No especificadas (revisar proveedor)
*Exploit Públicos:* Sí, en explotación activa
*Referencia:* Vulncheck CVE-2026-86207
*Descripción:* Una vulnerabilidad de bypass de autenticación en N-able N-central por debilidad primaria permite posible acceso no autorizado a sistemas de gestión. Esto implica que un atacante puede evadir los controles de autenticación y obtener acceso a funciones administrativas sin credenciales válidas.
Esta vulnerabilidad está siendo activamente explotada, representando un riesgo directo y crítico para entornos con N-central implementado, pudiendo comprometer la gestión y control de infraestructuras TI.
*Estrategia:* Aplicar inmediatamente los parches oficiales de N-able. Limitar el acceso a N-central a redes internas o VPN, reforzar políticas y monitorización de acceso para detectar y bloquear actividad anómala.
| CVE | CVE-2026-87827 |
| Severidad | Alta (no especificado numericamente, pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Septiembre 2026 |
| Vendor | No disponible |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-87827 |
| Descripción | Inicialización de un recurso con una configuración predeterminada insegura que puede permitir a atacantes aprovechar configuraciones por defecto inseguras, conduciendo a posibles accesos no autorizados o escalamiento de privilegios. |
| Estrategia | Priorizar la identificación y corrección inmediata de configuraciones por defecto inseguras en todos los recursos afectados. Aplicar parches oficiales y revisar políticas de seguridad para evitar configuraciones inseguras. Además, monitorizar activamente logs y comportamientos anómalos que indiquen explotación en curso. |
| CVE | CVE-2023-37462 |
| Severidad | ALTA (exploit en curso) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | XWiki |
| Producto | XWiki |
| Versiones | versiones afectadas no especificadas, se recomienda revisión inmediata |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2023-37462 |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales en la salida usada por un componente descendente (inyección) en XWiki. Esto permite a un atacante inyectar código malicioso o comandos no autorizados que pueden ser ejecutados dentro del entorno afectado, comprometiendo la integridad del sistema y la confidencialidad de los datos. |
| Estrategia | Actualizar XWiki a la última versión oficial que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas y salidas. Monitorizar activamente la red y logs para detectar posibles intentos de explotación. Priorizar esta vulnerabilidad por explotación activa y riesgo crítico para la seguridad. |
| CVE | CVE-2026-21095 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Samsung |
| Producto | libimagecodec.quram.so (DNG decoder) |
| Versiones | Versiones anteriores a SMR Sep-2026 Release 1 |
| Exploit Públicos | Sí |
| Referencia | Actualización de seguridad Samsung septiembre 2026 |
| Descripción | Desbordamiento de buffer basado en heap en el decodificador DNG de libimagecodec.quram.so en versiones anteriores a SMR Sep-2026 Release 1 permite a atacantes remotos ejecutar código arbitrario.
Esta vulnerabilidad crítica permite a un atacante remoto enviar archivos DNG maliciosos que, al ser procesados, causan un desbordamiento en memoria que puede ser explotado para ejecutar código arbitrario en el sistema afectado, comprometiendo integridad y confidencialidad. |
| Estrategia | Aplicar de inmediato la actualización oficial SMR Sep-2026 Release 1 que corrige este fallo. Además, fortalecer la validación de archivos DNG entrantes y monitorizar actividad anómala para detectar posibles explotaciones activas. |
| CVE | CVE-2026-21096 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Samsung |
| Producto | libimagecodec.quram.so (JPEG decoder) |
| Versiones | versiones anteriores a SMR Sep-2026 Release 1 |
| Exploit Públicos | Sí |
| Referencia | Samsung Security Advisory Sep 2026 |
| Descripción | Desbordamiento de buffer basado en heap en el decodificador JPEG de libimagecodec.quram.so en versiones anteriores a SMR Sep-2026 Release 1 permite a atacantes remotos ejecutar código arbitrario. |
| Estrategia | Actualizar inmediatamente a SMR Sep-2026 Release 1 o superior que contiene el parche oficial. Además, monitorizar actividades inusuales en sistemas que procesan imágenes JPEG, limitar la superficie de ataque mediante controles de acceso a funciones de decodificación y verificar la integridad de archivos JPEG recibidos. |
*****
He realizado la inserción del registro en Supabase con los valores indicados para seguimiento y auditoría interna.
| CVE | CVE-2026-21102 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Samsung |
| Producto | DualDAR (componente SMR) |
| Versiones | Versiones anteriores a SMR Sep-2026 Release 1 |
| Exploit Públicos | Sí |
| Referencia | Samsung Security Update Sep 2026 |
| Descripción | Vulnerabilidad de uso después de liberar memoria (use after free) en DualDAR antes del SMR Sep-2026 Release 1 que permite a atacantes locales con privilegios ejecutar código arbitrario con privilegios root.
Este fallo puede ser explotado por un atacante con acceso local que posea privilegios para manipular DualDAR, permitiendo la ejecución de código con los máximos privilegios del sistema, lo que puede comprometer gravemente la seguridad integral del dispositivo afectado. |
| Estrategia | Aplicar de inmediato el parche disponible que corrige esta vulnerabilidad actualizando a SMR Sep-2026 Release 1 o superior. Limitar y monitorear el acceso local privilegiado, y reforzar controles de seguridad para detectar actividades inusuales que indiquen posible explotación activa. |
| CVE | CVE-2026-16272 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-10 03:31 UTC |
| Vendor | PayTR Payment and Electronic Money Institution Inc. |
| Producto | PayTR Virtual Pos iFrame API (v9x) WHMCS Module |
| Versiones | desde v9.0.0 antes de v9.0.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Notificación de seguridad oficial |
| Descripción | Vulnerabilidad de Uso de fuente menos confiable en PayTR Virtual Pos iFrame API (v9x) WHMCS Module que permite la explotación de identificadores confiables. Esta falla afecta versiones desde la 9.0.0 hasta antes de la 9.0.3.
Un atacante puede aprovechar la manipulación de identificadores que el sistema considera confiables para ejecutar acciones no autorizadas o fraude en el proceso de pago, comprometiendo la integridad financiera y la confianza en la plataforma. |
| Estrategia | Actualizar inmediatamente a la versión 9.0.3 o superior que corrige la vulnerabilidad. Revisar y reforzar la validación de fuentes y la autenticidad de los identificadores en todas las llamadas a la API. Monitorizar activamente posibles intentos de explotación para detectar actividad anómala. |
| CVE | CVE-2026-79696 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-10T03:31:23.260998+00:00 |
| Vendor | |
| Producto | Google Cloud Agent Development Kit (ADK) para Python |
| Versiones | 2.0.0 a 2.6.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de corrección |
| Descripción | Vulnerabilidad de inyección de código en el componente web adk en Google Cloud Agent Development Kit (ADK) para Python versiones 2.0.0 hasta 2.6.0 en entornos Python (OSS), Cloud Run y GKE donde pytest está instalado, que permite a un atacante remoto no autenticado ejecutar código arbitrario mediante una sesión de prueba manipulada. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad. Si el entorno usa las versiones afectadas con pytest instalado, identificar y restringir el acceso a funciones de testeo remoto, además de monitorizar actividad anómala que indique explotación activa. Deshabilitar pytest en producción si no es imprescindible. |
| CVE | CVE-2026-85978 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Akana |
| Producto | Akana API Platform – Policy Manager console |
| Versiones | No especificadas (verificar últimas versiones conocidas) |
| Exploit Públicos | Sí |
| Referencia | Perforce Advisory |
| Descripción | Existe una vulnerabilidad de ejecución remota de código sin autenticación en la consola Policy Manager de Akana API Platform. Una discrepancia en la normalización de rutas entre el filtro de autenticación y el despachador del servlet permite que una solicitud manipulada evade la autenticación y alcance un endpoint que evalúa código script suministrado por el atacante sin sandbox, resultando en ejecución arbitraria de código. No requiere autenticación ni interacción del usuario. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrija esta vulnerabilidad. Aplicar controles de firewall para bloquear accesos no autorizados a la consola Policy Manager. Monitorizar logs para detectar intentos de explotación. Considerar segmentar esta gestión para reducir superficie de ataque. |
| CVE | CVE-2026-80172 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Dell |
| Producto | Dell SCG 5.0 Appliance y Dell SCG 5.0 Application |
| Versiones | versiones anteriores a 5.36.00.16 (Appliance) y 5.36.00.00 (Application) |
| Exploit Públicos | Sí |
| Referencia | Dell DSA-2026-382 Security Update |
| Descripción | Dell SCG 5.0 Appliance en versiones anteriores a 5.36.00.16 y Dell SCG 5.0 Application en versiones anteriores a 5.36.00.00 contienen una vulnerabilidad de verificación insuficiente de la autenticidad de datos. Un atacante no autenticado con acceso remoto puede explotar esta falla para obtener acceso no autorizado. La vulnerabilidad es crítica porque el atacante puede reutilizar repetidamente una solicitud capturada para generar tokens de acceso y de administrador sin límite de tiempo ni validación nonce, permitiendo el ataque indefinidamente.
Esta vulnerabilidad permite un compromiso total del dispositivo, escalando privilegios hasta administrador sin interacción o credenciales válidas, lo que supone un riesgo crítico para la seguridad de la empresa. |
| Estrategia | Actualizar urgentemente a la versión 5.36.00.16 (Appliance) o superior y 5.36.00.00 (Application) o superior. Monitorizar accesos remotos y solicitudes para detectar patrones de reutilización de tokens. Aplicar controles adicionales de validación de autenticidad en el entorno y restringir accesos remotos no necesarios. |
| CVE | CVE-2026-87806 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Sep 2026, 03:31 (UTC) |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | versiones <= 8.6.87 y >= 9.0.0 < 9.10.1-alpha.7 |
| Exploit Públicos | Sí |
| Referencia | Advisory Parse Server CVE-2026-87806 |
| Descripción | Parse Server versiones <= 8.6.87 y >= 9.0.0 < 9.10.1-alpha.7 contienen una vulnerabilidad de bypass de autenticación en el adaptador de autenticación LDAP integrado. Este adaptador enviaba la contraseña suministrada por el cliente al directorio sin verificar que se hubiera proporcionado una contraseña y cualquier respuesta no errónea se consideraba prueba de autenticación. Una credencial de longitud cero convierte un bind LDAP simple en un mecanismo de autenticación no autenticado descrito en RFC 4513 sección 5.1.2, que algunos directorios (incluido Active Directory en configuración predeterminada) responden con éxito mapeando la conexión como anónima. Un atacante no autenticado que conozca un nombre de usuario del directorio puede obtener un token de sesión válido y tomar control de la cuenta. Solo las implementaciones con el adaptador LDAP activado están afectadas; directorios que rechazan bind simple no autenticado no son vulnerables. El problema se corrige en versiones 8.6.88 y 9.10.1-alpha.7, que requieren contraseña no vacía y rechazan la petición antes de contactar al directorio. |
| Estrategia | Actualizar inmediatamente a Parse Server versión 8.6.88 o superior, o 9.10.1-alpha.7 en adelante, para forzar que la contraseña enviada no sea vacía y rechazar intentos inválidos. Deshabilitar el adaptador LDAP si no es necesario. Monitorizar intentos inusuales de autenticación y revisar logs para detectar posibles explotaciones activas que permitan acceso anónimo. Validar configuración del directorio para evitar binds simples no autenticados. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, la severidad CRÍTICA y el acceso no autenticado a cuentas justifican urgencia máxima.
¿Puede suponer un riesgo real para la empresa? Sí, permite toma de control de cuentas LDAP sin credenciales, comprometiendo identidad y acceso a recursos internos.
| CVE | CVE-2026-85102 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Fabricante | Check Point |
| Producto Afectado | Quantum Security Gateway |
| Versiones Afectadas | Todas las versiones antes de la corrección publicada |
| Exploit Públicos | Sí |
| Referencia | Check Point Advisory SK1000117 |
| Descripción | Una validación incorrecta de confianza de certificados durante la negociación VPN en Check Point Quantum Security Gateway puede permitir que un atacante remoto no autenticado ejecute código arbitrario en la puerta de enlace. Esto representa un punto crítico de compromiso para la infraestructura de red, ya que podría dar acceso completo al sistema afectado y comprometer toda la seguridad perimetral. |
| Estrategia | Actualizar inmediatamente Quantum Security Gateway aplicando el parche oficial de Check Point disponible en la referencia antes mencionada. Complementar con auditorías de configuración VPN y monitorización de tráfico para detectar actividad sospechosa que indique explotación activa. Priorizar esta acción ya que existen exploits públicos y la vulnerabilidad permite ejecución remota sin autenticación. |
| CVE | CVE-2026-85103 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-10T03:31:24.231233+00:00 |
| Vendor | Check Point |
| Producto | Quantum Security Management y Quantum Security Gateway |
| Versiones | No especificadas; se recomienda verificar últimas actualizaciones Check Point |
| Exploit Públicos | Sí |
| Referencia | Soporte Oficial Check Point |
| Descripción | Desbordamiento de buffer basado en heap en el decodificador ASN.1 del certificado VPN que puede permitir a un atacante remoto no autenticado ejecutar código arbitrario en los sistemas Check Point Quantum Security Management y Quantum Security Gateway.
Una explotación exitosa permitiría a un atacante ejecutar código malicioso remotamente sin autenticación previa, comprometiendo la seguridad crítica del sistema firewall y gestión de seguridad, con posible control total del dispositivo afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Check Point por medio del boletín SK1000118. Además, reforzar el monitoreo de logs para detectar intentos de explotación y limitar el acceso remoto a la gestión de seguridad solo a redes de confianza con controles estrictos VPN y firewall. |
| CVE | CVE-2026-22590 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Sep 2026 |
| Vendor | eprosima |
| Producto | Fast DDS |
| Versiones | versiones anteriores a 2.6.12, 2.14.6, 3.2.4, 3.3.1 y 3.4.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Fast DDS de eprosima, una implementación C++ del estándar DDS, tiene una vulnerabilidad de lectura fuera de límites (Out-of-Bounds Read) remotamente explotable al procesar submensajes `DATA_FRAG`. Un atacante puede crear un submensaje con un `sampleSize` grande pero con una carga útil pequeña, y manipular `fragmentsInSubmessage` para que el receptor trate el paquete como el fragmento final. Así, Fast DDS calcula incorrectamente el tamaño a copiar y realiza un `memcpy()` sin validar el tamaño del dato de entrada, leyendo memoria adyacente al buffer UDP. En implementaciones con Discovery Server, esta memoria filtrada puede ser retransmitida a otros usuarios, pudiendo exponer información sensible como punteros que podrían ayudar a saltar protecciones ASLR. |
| Estrategia | Actualizar urgentemente a las versiones 2.6.12, 2.14.6, 3.2.4, 3.3.1 o 3.4.2, que corrigen la vulnerabilidad. Monitorizar tráfico DDS para detectar anomalías en submensajes `DATA_FRAG`. Limitar acceso remoto no confiable y revisar controles en la gestión de fragmentos para evitar exposición de memoria sensible. |
| CVE | CVE-2026-67401 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | cPanel, L.L.C. |
| Producto | cPanel EmailTrack |
| Versiones | Versiones con funcionalidad EmailTrack vulnerables (detalle exacto no especificado) |
| Exploit Públicos | Sí |
| Referencia | cPanel Advisory |
| Descripción | Vulnerabilidad crítica de inyección SQL (SQLi) en el componente EmailTrack de cPanel que permite a una cuenta habilitada para correo electrónico ejecutar código remotamente con privilegios de root en el servidor afectado. Esta vulnerabilidad puede ser explotada al inyectar cargas maliciosas a través de consultas SQL manipuladas, proporcionando al atacante control total del servidor bajo ejecución de cPanel en versiones vulnerables. |
| Estrategia | Aplicar de inmediato el parche oficial liberado por cPanel para corregir la vulnerabilidad EmailTrack. Restringir y monitorizar accesos a cuentas habilitadas para correo electrónico y reforzar la segmentación y control de permisos en el servidor. Implementar detección de patrones de inyección SQL en logs y emplear acciones inmediatas ante actividades sospechosas para prevenir explotación activa. |
| CVE | CVE-2026-67403 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Sage |
| Producto | Cash Collect – Sage AR Automation API |
| Versiones | No especificadas explícitamente en el aviso oficial |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Sage Junio R2 2026 |
| Descripción | Cash Collect contiene una vulnerabilidad de autorización incorrecta en la API Sage AR Automation. Verificaciones insuficientes a nivel de inquilino permiten a usuarios autenticados acceder a recursos administrativos de otros inquilinos especificando un identificador de inquilino válido no predecible.
Esta vulnerabilidad permite a atacantes autenticados evadir controles para acceder a datos y funciones destinadas exclusivamente a otros clientes (inquilinos), comprometiendo la confidencialidad y segregación de datos entre empresas o unidades. Puede explotarse mediante la manipulación de parámetros de identificación del inquilino. |
| Estrategia | Aplicar inmediatamente el parche oficial provisto por Sage. Revisar y reforzar los controles de autorización a nivel de inquilino en todas las APIs expuestas, implementar monitoreo continuo para detectar accesos anómalos entre inquilinos y restringir privilegios mínimos necesarios para usuarios autenticados. |
| CVE | CVE-2026-68484 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Sage |
| Producto | Cash Collect – Sage AR Automation API |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión del 2026 R2 Release |
| Exploit Públicos | Sí |
| Referencia | June R2 Release 2026 Sage Advisory |
| Descripción | Cash Collect contiene una vulnerabilidad de autorización inadecuada en la Sage AR Automation API. Las funciones administrativas no verifican correctamente los privilegios de usuario, lo que permite a usuarios autenticados con bajos privilegios crear cuentas de administrador y obtener privilegios elevados. |
| Estrategia | Actualizar inmediatamente a la versión corregida con el parche oficial en el Release 2026 R2. Revisar y reforzar controles de autorización en las API y monitorear cuentas administrativas nuevas o cambios inusuales en privilegios. Limitar accesos y seguir patrones de explotación conocidos para detección temprana. |
| CVE | CVE-2026-47156 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Sep 2026 |
| Vendor | MantisBT |
| Producto | MantisBT Bug Tracker |
| Versiones | 2.28.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit patch oficial |
| Descripción | MantisBT, sistema de seguimiento de errores de código abierto, en versiones 2.28.3 y anteriores contiene una vulnerabilidad crítica de omisión de autenticación en la función mci_check_login() de la API SOAP. Cualquier usuario que conozca un cookie_string válido puede autenticarse como cualquier otro usuario (incluido el administrador) sin conocer la contraseña. Esto es explotable sin acceso previo en instalaciones por defecto debido al registro libre activado. No afecta a la API REST ni a la interfaz web que usan mecanismos de validación diferentes. |
| Estrategia | Actualizar urgentemente a la versión 2.28.4 o superior que contiene el parche oficial. Deshabilitar el registro libre si no es imprescindible y monitorizar accesos inusuales a la API SOAP para detectar intentos de suplantación. Revisar y limitar el uso de la API SOAP solo a usuarios altamente confiables. |
| CVE | CVE-2026-47156 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Sep 2026 |
| Fabricante | MantisBT |
| Producto Afectado | MantisBT Bug Tracker |
| Versiones Afectadas | 2.28.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Commit patch oficial |
| Descripción | Vulnerabilidad crítica en la API SOAP de MantisBT que permite a un atacante autenticarse como cualquier usuario, incluyendo administradores, con solo conocer un cookie_string válido y el nombre de usuario, sin necesidad de contraseña. Esta falla es explotable en instalaciones por defecto con registro abierto, lo que representa un riesgo grave de compromiso total. |
| Estrategia | Actualizar inmediatamente a la versión 2.28.4 parcheada, restringir acceso a la API SOAP, deshabilitar registro abierto si no es necesario y monitorizar intentos de autenticación sospechosos. Considerar auditorías de seguridad periódicas y reforzar políticas de control de acceso. |
| CVE | CVE-2026-87929 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | MaxSite CMS |
| Producto Afectado | MaxSite CMS |
| Versiones Afectadas | Hasta la versión 109.6 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Informe de vulnerabilidad GitHub |
| Descripción | MaxSite CMS hasta la versión 109.6 incluye una clave de cifrado de sesión codificada en duro en el archivo application/config/config.php que nunca se cambia durante la instalación, lo que permite a atacantes no autenticados falsificar cookies de sesión de administrador. Los atacantes pueden crear una cookie ci_session maliciosa con privilegios de administrador calculando un HMAC-SHA1 usando la clave de cifrado conocida públicamente, lo que evade las comprobaciones de autenticación en las funciones is_login() y mso_check_allow(). |
| Estrategia | Actualizar inmediatamente MaxSite CMS a una versión parcheada donde la clave de cifrado de sesión sea única por instalación y no esté codificada en duro. Mientras tanto, bloquear accesos a la configuración y monitorizar la creación de sesiones sospechosas. Se recomienda implementar autenticación multifactor para los administradores y revisar logs para detección de accesos no autorizados. La explotación activa ya está confirmada, por lo que esta vulnerabilidad debe recibir la máxima prioridad. |
| CVE | CVE-2026-87930 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | MaxSite CMS |
| Producto | MaxSite CMS |
| Versiones | Hasta la versión 109.6 inclusive |
| Exploit Públicos | Sí |
| Referencia | Informe de vulnerabilidad</td |
| Descripción | MaxSite CMS hasta la versión 109.6 pasa la cookie ci_session a la función unserialize() sin restricciones de clase, permitiendo a atacantes no autenticados inyectar objetos PHP. Los atacantes pueden falsificar cookies de sesión válidas utilizando la clave de cifrado codificada, activando métodos mágicos que corrompen el estado de la aplicación o logrando ejecución remota de código si existen clases gadget.
Esta vulnerabilidad permite ejecución remota de código sin autenticación previa a través de la manipulación de la cookie de sesión, lo que representa un riesgo severo para la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar MaxSite CMS a una versión que elimine el uso de la clave codificada y restrinja la función unserialize() para evitar la inyección de objetos. En paralelo, monitorizar cookies de sesión sospechosas y considerar la implementación de controles adicionales en la gestión de sesiones y validación de entradas para mitigar intentos de explotación activa. |
| CVE | CVE-2026-54694 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026, 03:31 (UTC) |
| Vendor | SkillTree |
| Producto | SkillTree micro-learning gamification platform |
| Versiones | versiones anteriores a 4.4.2 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Advisory oficial SkillTree |
| Descripción | Vulnerabilidad crítica de Cross-Site Scripting (XSS) en SkillTree, antes de la versión 4.4.2. Dos fallos de código independientes permiten tres vías de explotación con impacto creciente: la interpolación insegura de cadenas HTML sin escape en StringHighlighter.js y la renderización via Vue’s v-html en HighlightedValue.vue, unido a la aceptación de campos sin filtro en el registro de cuenta (firstName, lastName, nickname). Un atacante puede auto-registrarse con payloads maliciosos, los cuales se ejecutan automáticamente en el navegador del administrador al acceder a la página de Quiz Runs. La explotación va desde XSS básico, carga remota de scripts completos para ejecución arbitraria con control total hasta robo total del token CSRF, permitiendo llamadas administrativas sin interacción adicional del usuario. |
| Estrategia | Implementar urgentemente el parche oficial actualizado en la versión 4.4.2 o superior. Revisar y reforzar la sanitización de entradas en todos los puntos de registro y entrada de datos, evitar el uso de v-html con contenido no confiable, y monitorizar actividades administrativas inusuales para detectar explotación activa. Revisar controles sobre tokens CSRF y sesiones de administrador para evitar acciones remotas no autorizadas. |
—–
*Esta vulnerabilidad es explotada activamente y puede conceder control total sobre funciones administrativas sin interacción adicional, representando un riesgo extremadamente grave para la seguridad interna y la integridad de la plataforma. Se recomienda máxima prioridad en mitigación y monitoreo.*
| CVE | CVE-2026-87911 |
| Severidad | CRÍTICA (9) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Sep 2026, 03:31 (UTC) |
| Vendor | Amazon awslabs |
| Producto | postgres-mcp-server |
| Versiones | Anterior a 1.1.7 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de AWS |
| Descripción | Una debilidad de inyección de comandos del sistema operativo en la aplicación de solo lectura del componente de validación SQL en Amazon awslabs postgres-mcp-server antes de la versión 1.1.7 puede permitir a un actor no autenticado ejecutar comandos del sistema operativo en el host de un servidor PostgreSQL autogestionado mediante la inclusión de una instrucción COPY … TO PROGRAM manipulada que se procesa cuando un usuario autenticado interactúa con el servidor MCP en modo de solo lectura predeterminado. |
| Estrategia | Actualizar urgentemente a la versión 1.1.7 o posterior. Monitorizar la actividad inusual en el servidor PostgreSQL y restringir el acceso al MCP server solo a usuarios necesarios. Implementar controles estrictos de ejecución de comandos para minimizar el impacto de posibles ataques activos. |
| CVE | CVE-2026-88069 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Pandora Analysis |
| Producto | Pandora (archive extraction worker) |
| Versiones | No especificado (vulnerabilidad reportada y corregida en desarrollo reciente) |
| Exploit Públicos | Sí |
| Referencia | Commit corrección CVE-2026-88069 |
| Descripción | Pandora contiene una vulnerabilidad de recorrido de ruta en su módulo de extracción de archivos. Al procesar un archivo o imagen de disco manipulados, un atacante puede utilizar rutas maliciosas controladas para que el contenido extraído se escriba fuera del directorio previsto, sin validar la ruta final. Esto puede causar la sobrescritura no autorizada de archivos del sistema o de la aplicación, denegación de servicio y posibles compromisos adicionales según los permisos del proceso.
La vulnerabilidad se corrige validando la ruta final de extracción para asegurarse que permanece dentro del directorio autorizado; si no, se rechaza el proceso y se reporta como intento de recorrido de ruta. |
| Estrategia | Actualizar urgentemente Pandora a la versión con el parche oficial. Implementar controles adicionales para validar entradas de archivos analizados, limitar permisos del proceso de extracción al mínimo necesario y monitorizar intentos de acceso a archivos fuera de los directorios autorizados para detectar explotación activa. |
| CVE | CVE-2026-18351 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Elementor |
| Producto | Drag and Drop File Upload for Elementor Forms (plugin de WordPress) |
| Versiones | Todas las versiones hasta e incluyendo 1.6.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Detalle oficial del plugin y vulnerabilidad |
| Descripción | El plugin Drag and Drop File Upload para Elementor Forms en WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.6.0 vía la función elementor_file_upload. Esto se debe a una validación insuficiente del tipo de archivo en la función is_file_type_valid(), que usa el parámetro ‘type’ controlado por el atacante como llave regex en la lista blanca MIME, permitiendo eludir la lista negra a través de extensiones manipuladas que sanitize_file_name() normaliza posteriormente a una extensión PHP. Esto posibilita que atacantes no autenticados suban archivos ejecutables, haciendo viable la ejecución remota de código (RCE). |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.6.0. Mientras se actualiza, restringir las subidas de archivos solo a usuarios autenticados y monitorizar la actividad del servidor para detectar cargas inusuales. Implementar reglas WAF para bloquear intentos de subida de archivos con extensiones sospechosas y reforzar políticas de validación estricta del lado servidor. |
—
| CVE | CVE-2026-19583 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de septiembre de 2026 |
| Vendor | Velociraptor |
| Producto | Velociraptor (Client Monitoring Artifacts) |
| Versiones | Versiones que permiten programar artefactos de monitoreo sin verificación apropiada de permisos (no especificado versión exacta) |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial Velociraptor |
| Descripción | Velociraptor permite que ciertos artefactos sensibles sean restringidos por permisos adicionales, por ejemplo, el artefacto Linux.Sys.BashShell requiere el permiso EXECVE para su ejecución, permitiendo ejecución arbitraria de comandos en los endpoints. Sin embargo, no se implementó esta verificación para los artefactos de monitoreo del cliente, ni se requirió que llevaran el tipo CLIENT_EVENTS, lo que permite a cualquier usuario que pueda programar artefactos de monitoreo del cliente programar artefactos restringidos, incluyendo la ejecución arbitraria con Linux.Sys.BashShell.
Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios con privilegios elevados en sistemas afectados mediante programación maliciosa de artefactos, facilitando compromisos completos del endpoint. |
| Estrategia | Aplicar inmediatamente los parches y actualizaciones oficiales provistos por Velociraptor. Revisar y restringir estrictamente los permisos para los usuarios que puedan programar artefactos de monitoreo, verificando que solo tengan acceso legítimo. Monitorizar logs para detección temprana de artefactos sospechosos programados. Priorizar esta corrección ante el riesgo crítico de ejecución remota de comandos arbitrarios y compromiso completo del endpoint. |


