CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2017-5753 Intel Atom C Processor ALTA Versiones vulnerables de procesadores Intel Atom afectados por ejecución especulativa Sí
CVE-2020-1013 Microsoft Microsoft Windows ALTA Versiones afectadas no especificadas, vulnerabilidad presente en manejo de objetos en memoria en Windows Sí
CVE-2022-36883 Jenkins Project Jenkins Git Plugin ALTA Versiones afectadas previas a la corrección publicada en 2026 Sí
CVE-2026-14359 No especificado No especificado Critica (no especificada con puntuación CVSS, pero la explotación es activa) No especificado Sí
CVE-2026-80099 Producto y proveedor bajo análisis y proveedor bajo análisis No especificada No especificadas Sí
CVE-2026-86207 N-able N-central Crítica No especificadas (revisar proveedor) Sí
CVE-2026-87827 No disponible No especificado Alta (no especificado numericamente, pero explotación activa) No especificadas Sí
CVE-2023-37462 XWiki XWiki ALTA (exploit en curso) versiones afectadas no especificadas, se recomienda revisión inmediata en curso)
CVE-2026-21095 Samsung libimagecodec.quram.so (DNG decoder) CRITICAL (9.2) Versiones anteriores a SMR Sep-2026 Release 1 Sí
CVE-2026-21096 Samsung libimagecodec.quram.so (JPEG decoder) CRITICAL (9.2) versiones anteriores a SMR Sep-2026 Release 1 Sí
CVE-2026-21102 Samsung DualDAR (componente SMR) CRITICAL (9.3) Versiones anteriores a SMR Sep-2026 Release 1 Sí
CVE-2026-16272 PayTR Payment and Electronic Money Institution Inc. PayTR Virtual Pos iFrame API (v9x) WHMCS Module CRITICAL (9.1) desde v9.0.0 antes de v9.0.3 Sí
CVE-2026-79696 Google Google Cloud Agent Development Kit (ADK) para Python CRITICAL (10) 2.0.0 a 2.6.0 Sí
CVE-2026-85978 Akana Akana API Platform – Policy Manager console CRITICAL (10) No especificadas (verificar últimas versiones conocidas) Sí
CVE-2026-80172 Dell Dell SCG 5.0 Appliance y Dell SCG 5.0 Application CRÍTICA (9.8) versiones anteriores a 5.36.00.16 (Appliance) y 5.36.00.00 (Application) Sí
CVE-2026-87806 Parse Community Parse Server CRITICAL (9.1) versiones = 9.0.0 Sí
CVE-2026-85102 Check Point AfectadoQuantum Security Gateway CRITICAL (9.8) Todas las versiones antes de la corrección publicada Sí
CVE-2026-85103 Check Point Quantum Security Management y Quantum Security Gateway CRITICAL (9.8) No especificadas; se recomienda verificar últimas actualizaciones Check Point Sí
CVE-2026-22590 eprosima Fast DDS CRITICAL (9.1) versiones anteriores a 2.6.12, 2.14.6, 3.2.4, 3.3.1 y 3.4.2 Sí
CVE-2026-67401 cPanel, L.L.C. cPanel EmailTrack CRITICAL (9.9) Versiones con funcionalidad EmailTrack vulnerables (detalle exacto no especificado) Sí
CVE-2026-67403 Sage Cash Collect – Sage AR Automation API CRITICAL (9.0) No especificadas explícitamente en el aviso oficial Sí
CVE-2026-68484 Sage Cash Collect – Sage AR Automation API CRITICAL (9) Versiones afectadas no especificadas, se recomienda actualizar a la última versión del 2026 R2 Release Sí
CVE-2026-47156 MantisBT MantisBT Bug Tracker CRITICAL (9.3) 2.28.3 y anteriores Sí
CVE-2026-87929 MaxSite CMS AfectadoMaxSite CMS CRÍTICA (9.3) Hasta la versión 109.6 incluida Sí
CVE-2026-87930 MaxSite CMS MaxSite CMS CRITICAL (9.2) Hasta la versión 109.6 inclusive Sí
CVE-2026-54694 SkillTree SkillTree micro-learning gamification platform CRÍTICA (9.6) versiones anteriores a 4.4.2 Sí
CVE-2026-87911 Amazon awslabs postgres-mcp-server CRÍTICA (9) Anterior a 1.1.7 Sí
CVE-2026-88069 Pandora Analysis Pandora (archive extraction worker) CRITICAL (9.3) No especificado (vulnerabilidad reportada y corregida en desarrollo reciente) Sí
CVE-2026-18351 Elementor Drag and Drop File Upload for Elementor Forms (plugin de WordPress) CRÍTICA (9.8) Todas las versiones hasta e incluyendo 1.6.0 Sí
CVE-2026-19583 Velociraptor Velociraptor (Client Monitoring Artifacts) CRÍTICA (9.9) Versiones que permiten programar artefactos de monitoreo sin verificación apropiada de permisos (no especificado versión exacta) Sí

CVE CVE-2017-5753
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-09-10T03:31:19 UTC
Vendor Intel
Producto Atom C Processor
Versiones Versiones vulnerables de procesadores Intel Atom afectados por ejecución especulativa
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Detalles Vulncheck, NVD CVE Record, CISA Exploit Known
Descripción Vulnerabilidad denominada «Discrepancia Observable atom_c» en procesadores Intel Atom que permite la divulgación potencial de información debido a un canal lateral en la ejecución especulativa. Esta falla permite a un atacante obtener datos sensibles accediendo a información almacenada en cachés o registros a través de técnicas avanzadas de análisis de tiempo de ejecución.
Estrategia Aplicar todos los microcódigos y actualizaciones de firmware recomendados por Intel y proveedores del sistema para mitigar ataques basados en ejecución especulativa. Complementar con parches del sistema operativo que aumentan el aislamiento y control de acceso a memoria y cachés. Monitorear activamente para detectar intentos de explotación y exposición de datos confidenciales. Priorizar esta corrección debido a la explotación activa confirmada.

CVE CVE-2020-1013
Severidad ALTA
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Microsoft
Producto Microsoft Windows
Versiones Versiones afectadas no especificadas, vulnerabilidad presente en manejo de objetos en memoria en Windows
Exploit Públicos Sí, está siendo explotada activamente
Referencia Vulncheck, CVE.org, CISA Known Exploited Vulnerabilities
Descripción Vulnerabilidad en Microsoft Windows que permite escalada de privilegios o ejecución remota debido a manejo incorrecto de objetos en memoria. Esto posibilita a atacantes ejecutar código arbitrario con privilegios elevados o lograr control completo del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales de seguridad emitidos por Microsoft para esta vulnerabilidad. Monitorear eventos y señales de escalada de privilegios. Limitar privilegios en usuarios y sistemas hasta la mitigación completa. Considerar reglas de detección para intentos de explotación activa.

—–


CVE CVE-2022-36883
Severidad ALTA
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Jenkins Project
Producto Jenkins Git Plugin
Versiones Versiones afectadas previas a la corrección publicada en 2026
Exploit Públicos Sí, está siendo explotada activamente
Referencia VulnCheck CVE Record CISA Catalog
Descripción Vulnerabilidad en Jenkins Git Plugin que permite falta de autorización, posibilitando el acceso no autorizado a funcionalidades restringidas del sistema. Esto puede permitir a un atacante manipular o ejecutar acciones no permitidas en el servidor Jenkins afectado.
Estrategia Actualizar inmediatamente Jenkins Git Plugin a la versión corregida proporcionada por el fabricante. Aplicar parches oficiales y restringir accesos administrativos solo a personal autorizado y mediante autenticación fuerte. Monitorizar logs para detectar intentos de acceso anómalos y posibles explotaciones activas.

—–

Se recomienda dar máxima prioridad a esta vulnerabilidad dada la existencia de exploits públicos y explotación activa. La naturaleza de falta de autorización y acceso a funcionalidades restringidas supone un riesgo real y crítico para cualquier infraestructura que utilice Jenkins con el plugin Git vulnerable.


CVE CVE-2026-14359
Severidad Critica (no especificada con puntuación CVSS, pero la explotación es activa)
Importancia para la empresa ALTA
Publicado 10 de Septiembre de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-14359
Descripción Vulnerabilidad de Improper Privilege Management que permite una escalada de privilegios no autorizada en el producto y proveedor bajo análisis. Esta vulnerabilidad está siendo explotada activamente, lo que significa que atacantes pueden obtener permisos superiores a los que deberían tener, comprometiendo la seguridad y control operacional del sistema afectado.
Estrategia Priorizar inmediatamente la identificación del producto afectado para aplicar el parche oficial o recomendación del fabricante. Establecer controles de privilegios estrictos y monitorización continua de actividades anómalas para detectar intentos de escalada. Actualizar políticas de control de accesos y auditar configuraciones para limitar la exposición hasta la mitigación completa.

CVE CVE-2026-80099
Severidad No especificada
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Fabricante Producto y proveedor bajo análisis
Producto Afectado Producto bajo análisis
Versiones Afectadas No especificadas
Exploit Públicos Sí, en explotación activa
Referencia VulnCheck CVE-2026-80099
Descripción Vulnerabilidad de autenticación incorrecta (Improper Authentication) en un producto bajo análisis, que podría permitir a un atacante obtener acceso no autorizado al sistema.

La vulnerabilidad permite que un atacante eluda los mecanismos de autenticación, accediendo con privilegios que normalmente no le corresponderían, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la información sensible de la empresa.

Estrategia Priorizar la aplicación inmediata de parches oficiales o actualizaciones que solucionen esta falla de autenticación. En caso de no disponer de parche, restringir accesos, fortalecer controles de autenticación multifactor y monitorizar intentos de acceso no autorizados. Implementar alertas de seguridad para detectar actividad anómala y posibles explotaciones activas.

CVE CVE-2026-86207
Severidad Crítica
Importancia para la empresa ALTA
Publicado 10 Septiembre 2026
Vendor N-able
Producto N-central
Versiones No especificadas (revisar proveedor)
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2026-86207
Descripción Una vulnerabilidad de bypass de autenticación en N-able N-central por debilidad primaria permite posible acceso no autorizado a sistemas de gestión. Esto implica que un atacante puede evadir los controles de autenticación y obtener acceso a funciones administrativas sin credenciales válidas.
Estrategia La vulnerabilidad está siendo activamente explotada y representa un alto riesgo. Es crucial aplicar inmediatamente los parches proporcionados por N-able para la versión afectada. Además, revisar y reforzar las políticas de acceso, monitorizar logs para actividad sospechosa y limitar el acceso a N-central a redes internas o VPN seguras.

—

*CVE:* CVE-2026-86207
*Severidad:* Crítica
*Importancia para la empresa:* ALTA
*Publicado:* 10 Septiembre 2026
*Fabricante:* N-able
*Producto Afectado:* N-central
*Versiones Afectadas:* No especificadas (revisar proveedor)
*Exploit Públicos:* Sí, en explotación activa

*Referencia:* Vulncheck CVE-2026-86207

*Descripción:* Una vulnerabilidad de bypass de autenticación en N-able N-central por debilidad primaria permite posible acceso no autorizado a sistemas de gestión. Esto implica que un atacante puede evadir los controles de autenticación y obtener acceso a funciones administrativas sin credenciales válidas.

Esta vulnerabilidad está siendo activamente explotada, representando un riesgo directo y crítico para entornos con N-central implementado, pudiendo comprometer la gestión y control de infraestructuras TI.

*Estrategia:* Aplicar inmediatamente los parches oficiales de N-able. Limitar el acceso a N-central a redes internas o VPN, reforzar políticas y monitorización de acceso para detectar y bloquear actividad anómala.


CVE CVE-2026-87827
Severidad Alta (no especificado numericamente, pero explotación activa)
Importancia para la empresa ALTA
Publicado 10 Septiembre 2026
Vendor No disponible
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-87827
Descripción Inicialización de un recurso con una configuración predeterminada insegura que puede permitir a atacantes aprovechar configuraciones por defecto inseguras, conduciendo a posibles accesos no autorizados o escalamiento de privilegios.

Estrategia Priorizar la identificación y corrección inmediata de configuraciones por defecto inseguras en todos los recursos afectados. Aplicar parches oficiales y revisar políticas de seguridad para evitar configuraciones inseguras. Además, monitorizar activamente logs y comportamientos anómalos que indiquen explotación en curso.

CVE CVE-2023-37462
Severidad ALTA (exploit en curso)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor XWiki
Producto XWiki
Versiones versiones afectadas no especificadas, se recomienda revisión inmediata
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2023-37462
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales en la salida usada por un componente descendente (inyección) en XWiki. Esto permite a un atacante inyectar código malicioso o comandos no autorizados que pueden ser ejecutados dentro del entorno afectado, comprometiendo la integridad del sistema y la confidencialidad de los datos.
Estrategia Actualizar XWiki a la última versión oficial que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas y salidas. Monitorizar activamente la red y logs para detectar posibles intentos de explotación. Priorizar esta vulnerabilidad por explotación activa y riesgo crítico para la seguridad.

CVE CVE-2026-21095
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Samsung
Producto libimagecodec.quram.so (DNG decoder)
Versiones Versiones anteriores a SMR Sep-2026 Release 1
Exploit Públicos Sí
Referencia Actualización de seguridad Samsung septiembre 2026
Descripción Desbordamiento de buffer basado en heap en el decodificador DNG de libimagecodec.quram.so en versiones anteriores a SMR Sep-2026 Release 1 permite a atacantes remotos ejecutar código arbitrario.

Esta vulnerabilidad crítica permite a un atacante remoto enviar archivos DNG maliciosos que, al ser procesados, causan un desbordamiento en memoria que puede ser explotado para ejecutar código arbitrario en el sistema afectado, comprometiendo integridad y confidencialidad.

Estrategia Aplicar de inmediato la actualización oficial SMR Sep-2026 Release 1 que corrige este fallo. Además, fortalecer la validación de archivos DNG entrantes y monitorizar actividad anómala para detectar posibles explotaciones activas.

CVE CVE-2026-21096
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Samsung
Producto libimagecodec.quram.so (JPEG decoder)
Versiones versiones anteriores a SMR Sep-2026 Release 1
Exploit Públicos Sí
Referencia Samsung Security Advisory Sep 2026
Descripción Desbordamiento de buffer basado en heap en el decodificador JPEG de libimagecodec.quram.so en versiones anteriores a SMR Sep-2026 Release 1 permite a atacantes remotos ejecutar código arbitrario.
Estrategia Actualizar inmediatamente a SMR Sep-2026 Release 1 o superior que contiene el parche oficial. Además, monitorizar actividades inusuales en sistemas que procesan imágenes JPEG, limitar la superficie de ataque mediante controles de acceso a funciones de decodificación y verificar la integridad de archivos JPEG recibidos.

*****

He realizado la inserción del registro en Supabase con los valores indicados para seguimiento y auditoría interna.


CVE CVE-2026-21102
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026, 03:31 (UTC)
Vendor Samsung
Producto DualDAR (componente SMR)
Versiones Versiones anteriores a SMR Sep-2026 Release 1
Exploit Públicos Sí
Referencia Samsung Security Update Sep 2026
Descripción Vulnerabilidad de uso después de liberar memoria (use after free) en DualDAR antes del SMR Sep-2026 Release 1 que permite a atacantes locales con privilegios ejecutar código arbitrario con privilegios root.

Este fallo puede ser explotado por un atacante con acceso local que posea privilegios para manipular DualDAR, permitiendo la ejecución de código con los máximos privilegios del sistema, lo que puede comprometer gravemente la seguridad integral del dispositivo afectado.

Estrategia Aplicar de inmediato el parche disponible que corrige esta vulnerabilidad actualizando a SMR Sep-2026 Release 1 o superior. Limitar y monitorear el acceso local privilegiado, y reforzar controles de seguridad para detectar actividades inusuales que indiquen posible explotación activa.

CVE CVE-2026-16272
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-10 03:31 UTC
Vendor PayTR Payment and Electronic Money Institution Inc.
Producto PayTR Virtual Pos iFrame API (v9x) WHMCS Module
Versiones desde v9.0.0 antes de v9.0.3
Exploit Públicos Sí, confirmados
Referencia Notificación de seguridad oficial
Descripción Vulnerabilidad de Uso de fuente menos confiable en PayTR Virtual Pos iFrame API (v9x) WHMCS Module que permite la explotación de identificadores confiables. Esta falla afecta versiones desde la 9.0.0 hasta antes de la 9.0.3.

Un atacante puede aprovechar la manipulación de identificadores que el sistema considera confiables para ejecutar acciones no autorizadas o fraude en el proceso de pago, comprometiendo la integridad financiera y la confianza en la plataforma.

Estrategia Actualizar inmediatamente a la versión 9.0.3 o superior que corrige la vulnerabilidad. Revisar y reforzar la validación de fuentes y la autenticidad de los identificadores en todas las llamadas a la API. Monitorizar activamente posibles intentos de explotación para detectar actividad anómala.

CVE CVE-2026-79696
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-10T03:31:23.260998+00:00
Vendor Google
Producto Google Cloud Agent Development Kit (ADK) para Python
Versiones 2.0.0 a 2.6.0
Exploit Públicos Sí
Referencia GitHub Commit de corrección
Descripción Vulnerabilidad de inyección de código en el componente web adk en Google Cloud Agent Development Kit (ADK) para Python versiones 2.0.0 hasta 2.6.0 en entornos Python (OSS), Cloud Run y GKE donde pytest está instalado, que permite a un atacante remoto no autenticado ejecutar código arbitrario mediante una sesión de prueba manipulada.
Estrategia Aplicar inmediatamente la actualización oficial que corrige esta vulnerabilidad. Si el entorno usa las versiones afectadas con pytest instalado, identificar y restringir el acceso a funciones de testeo remoto, además de monitorizar actividad anómala que indique explotación activa. Deshabilitar pytest en producción si no es imprescindible.

CVE CVE-2026-85978
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026, 03:31 (UTC)
Vendor Akana
Producto Akana API Platform – Policy Manager console
Versiones No especificadas (verificar últimas versiones conocidas)
Exploit Públicos Sí
Referencia Perforce Advisory
Descripción Existe una vulnerabilidad de ejecución remota de código sin autenticación en la consola Policy Manager de Akana API Platform. Una discrepancia en la normalización de rutas entre el filtro de autenticación y el despachador del servlet permite que una solicitud manipulada evade la autenticación y alcance un endpoint que evalúa código script suministrado por el atacante sin sandbox, resultando en ejecución arbitraria de código. No requiere autenticación ni interacción del usuario.
Estrategia Actualizar inmediatamente a la versión parcheada que corrija esta vulnerabilidad. Aplicar controles de firewall para bloquear accesos no autorizados a la consola Policy Manager. Monitorizar logs para detectar intentos de explotación. Considerar segmentar esta gestión para reducir superficie de ataque.

CVE CVE-2026-80172
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Dell
Producto Dell SCG 5.0 Appliance y Dell SCG 5.0 Application
Versiones versiones anteriores a 5.36.00.16 (Appliance) y 5.36.00.00 (Application)
Exploit Públicos Sí
Referencia Dell DSA-2026-382 Security Update
Descripción Dell SCG 5.0 Appliance en versiones anteriores a 5.36.00.16 y Dell SCG 5.0 Application en versiones anteriores a 5.36.00.00 contienen una vulnerabilidad de verificación insuficiente de la autenticidad de datos. Un atacante no autenticado con acceso remoto puede explotar esta falla para obtener acceso no autorizado. La vulnerabilidad es crítica porque el atacante puede reutilizar repetidamente una solicitud capturada para generar tokens de acceso y de administrador sin límite de tiempo ni validación nonce, permitiendo el ataque indefinidamente.

Esta vulnerabilidad permite un compromiso total del dispositivo, escalando privilegios hasta administrador sin interacción o credenciales válidas, lo que supone un riesgo crítico para la seguridad de la empresa.

Estrategia Actualizar urgentemente a la versión 5.36.00.16 (Appliance) o superior y 5.36.00.00 (Application) o superior. Monitorizar accesos remotos y solicitudes para detectar patrones de reutilización de tokens. Aplicar controles adicionales de validación de autenticidad en el entorno y restringir accesos remotos no necesarios.

CVE CVE-2026-87806
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 Sep 2026, 03:31 (UTC)
Vendor Parse Community
Producto Parse Server
Versiones versiones <= 8.6.87 y >= 9.0.0 < 9.10.1-alpha.7
Exploit Públicos Sí
Referencia Advisory Parse Server CVE-2026-87806
Descripción Parse Server versiones <= 8.6.87 y >= 9.0.0 < 9.10.1-alpha.7 contienen una vulnerabilidad de bypass de autenticación en el adaptador de autenticación LDAP integrado. Este adaptador enviaba la contraseña suministrada por el cliente al directorio sin verificar que se hubiera proporcionado una contraseña y cualquier respuesta no errónea se consideraba prueba de autenticación. Una credencial de longitud cero convierte un bind LDAP simple en un mecanismo de autenticación no autenticado descrito en RFC 4513 sección 5.1.2, que algunos directorios (incluido Active Directory en configuración predeterminada) responden con éxito mapeando la conexión como anónima. Un atacante no autenticado que conozca un nombre de usuario del directorio puede obtener un token de sesión válido y tomar control de la cuenta. Solo las implementaciones con el adaptador LDAP activado están afectadas; directorios que rechazan bind simple no autenticado no son vulnerables. El problema se corrige en versiones 8.6.88 y 9.10.1-alpha.7, que requieren contraseña no vacía y rechazan la petición antes de contactar al directorio.
Estrategia Actualizar inmediatamente a Parse Server versión 8.6.88 o superior, o 9.10.1-alpha.7 en adelante, para forzar que la contraseña enviada no sea vacía y rechazar intentos inválidos. Deshabilitar el adaptador LDAP si no es necesario. Monitorizar intentos inusuales de autenticación y revisar logs para detectar posibles explotaciones activas que permitan acceso anónimo. Validar configuración del directorio para evitar binds simples no autenticados.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, la severidad CRÍTICA y el acceso no autenticado a cuentas justifican urgencia máxima.
¿Puede suponer un riesgo real para la empresa? Sí, permite toma de control de cuentas LDAP sin credenciales, comprometiendo identidad y acceso a recursos internos.


CVE CVE-2026-85102
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Fabricante Check Point
Producto Afectado Quantum Security Gateway
Versiones Afectadas Todas las versiones antes de la corrección publicada
Exploit Públicos Sí
Referencia Check Point Advisory SK1000117
Descripción Una validación incorrecta de confianza de certificados durante la negociación VPN en Check Point Quantum Security Gateway puede permitir que un atacante remoto no autenticado ejecute código arbitrario en la puerta de enlace. Esto representa un punto crítico de compromiso para la infraestructura de red, ya que podría dar acceso completo al sistema afectado y comprometer toda la seguridad perimetral.
Estrategia Actualizar inmediatamente Quantum Security Gateway aplicando el parche oficial de Check Point disponible en la referencia antes mencionada. Complementar con auditorías de configuración VPN y monitorización de tráfico para detectar actividad sospechosa que indique explotación activa. Priorizar esta acción ya que existen exploits públicos y la vulnerabilidad permite ejecución remota sin autenticación.

CVE CVE-2026-85103
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-10T03:31:24.231233+00:00
Vendor Check Point
Producto Quantum Security Management y Quantum Security Gateway
Versiones No especificadas; se recomienda verificar últimas actualizaciones Check Point
Exploit Públicos Sí
Referencia Soporte Oficial Check Point
Descripción Desbordamiento de buffer basado en heap en el decodificador ASN.1 del certificado VPN que puede permitir a un atacante remoto no autenticado ejecutar código arbitrario en los sistemas Check Point Quantum Security Management y Quantum Security Gateway.

Una explotación exitosa permitiría a un atacante ejecutar código malicioso remotamente sin autenticación previa, comprometiendo la seguridad crítica del sistema firewall y gestión de seguridad, con posible control total del dispositivo afectado.

Estrategia Aplicar inmediatamente el parche oficial facilitado por Check Point por medio del boletín SK1000118. Además, reforzar el monitoreo de logs para detectar intentos de explotación y limitar el acceso remoto a la gestión de seguridad solo a redes de confianza con controles estrictos VPN y firewall.

CVE CVE-2026-22590
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 10 Sep 2026
Vendor eprosima
Producto Fast DDS
Versiones versiones anteriores a 2.6.12, 2.14.6, 3.2.4, 3.3.1 y 3.4.2
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Fast DDS de eprosima, una implementación C++ del estándar DDS, tiene una vulnerabilidad de lectura fuera de límites (Out-of-Bounds Read) remotamente explotable al procesar submensajes `DATA_FRAG`. Un atacante puede crear un submensaje con un `sampleSize` grande pero con una carga útil pequeña, y manipular `fragmentsInSubmessage` para que el receptor trate el paquete como el fragmento final. Así, Fast DDS calcula incorrectamente el tamaño a copiar y realiza un `memcpy()` sin validar el tamaño del dato de entrada, leyendo memoria adyacente al buffer UDP. En implementaciones con Discovery Server, esta memoria filtrada puede ser retransmitida a otros usuarios, pudiendo exponer información sensible como punteros que podrían ayudar a saltar protecciones ASLR.
Estrategia Actualizar urgentemente a las versiones 2.6.12, 2.14.6, 3.2.4, 3.3.1 o 3.4.2, que corrigen la vulnerabilidad. Monitorizar tráfico DDS para detectar anomalías en submensajes `DATA_FRAG`. Limitar acceso remoto no confiable y revisar controles en la gestión de fragmentos para evitar exposición de memoria sensible.

CVE CVE-2026-67401
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor cPanel, L.L.C.
Producto cPanel EmailTrack
Versiones Versiones con funcionalidad EmailTrack vulnerables (detalle exacto no especificado)
Exploit Públicos Sí
Referencia cPanel Advisory
Descripción Vulnerabilidad crítica de inyección SQL (SQLi) en el componente EmailTrack de cPanel que permite a una cuenta habilitada para correo electrónico ejecutar código remotamente con privilegios de root en el servidor afectado. Esta vulnerabilidad puede ser explotada al inyectar cargas maliciosas a través de consultas SQL manipuladas, proporcionando al atacante control total del servidor bajo ejecución de cPanel en versiones vulnerables.
Estrategia Aplicar de inmediato el parche oficial liberado por cPanel para corregir la vulnerabilidad EmailTrack. Restringir y monitorizar accesos a cuentas habilitadas para correo electrónico y reforzar la segmentación y control de permisos en el servidor. Implementar detección de patrones de inyección SQL en logs y emplear acciones inmediatas ante actividades sospechosas para prevenir explotación activa.

CVE CVE-2026-67403
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026, 03:31 (UTC)
Vendor Sage
Producto Cash Collect – Sage AR Automation API
Versiones No especificadas explícitamente en el aviso oficial
Exploit Públicos Sí
Referencia Aviso oficial Sage Junio R2 2026
Descripción Cash Collect contiene una vulnerabilidad de autorización incorrecta en la API Sage AR Automation. Verificaciones insuficientes a nivel de inquilino permiten a usuarios autenticados acceder a recursos administrativos de otros inquilinos especificando un identificador de inquilino válido no predecible.

Esta vulnerabilidad permite a atacantes autenticados evadir controles para acceder a datos y funciones destinadas exclusivamente a otros clientes (inquilinos), comprometiendo la confidencialidad y segregación de datos entre empresas o unidades. Puede explotarse mediante la manipulación de parámetros de identificación del inquilino.

Estrategia Aplicar inmediatamente el parche oficial provisto por Sage. Revisar y reforzar los controles de autorización a nivel de inquilino en todas las APIs expuestas, implementar monitoreo continuo para detectar accesos anómalos entre inquilinos y restringir privilegios mínimos necesarios para usuarios autenticados.

CVE CVE-2026-68484
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Sage
Producto Cash Collect – Sage AR Automation API
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión del 2026 R2 Release
Exploit Públicos Sí
Referencia June R2 Release 2026 Sage Advisory
Descripción Cash Collect contiene una vulnerabilidad de autorización inadecuada en la Sage AR Automation API. Las funciones administrativas no verifican correctamente los privilegios de usuario, lo que permite a usuarios autenticados con bajos privilegios crear cuentas de administrador y obtener privilegios elevados.
Estrategia Actualizar inmediatamente a la versión corregida con el parche oficial en el Release 2026 R2. Revisar y reforzar controles de autorización en las API y monitorear cuentas administrativas nuevas o cambios inusuales en privilegios. Limitar accesos y seguir patrones de explotación conocidos para detección temprana.

CVE CVE-2026-47156
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 Sep 2026
Vendor MantisBT
Producto MantisBT Bug Tracker
Versiones 2.28.3 y anteriores
Exploit Públicos Sí
Referencia Commit patch oficial
Descripción MantisBT, sistema de seguimiento de errores de código abierto, en versiones 2.28.3 y anteriores contiene una vulnerabilidad crítica de omisión de autenticación en la función mci_check_login() de la API SOAP. Cualquier usuario que conozca un cookie_string válido puede autenticarse como cualquier otro usuario (incluido el administrador) sin conocer la contraseña. Esto es explotable sin acceso previo en instalaciones por defecto debido al registro libre activado. No afecta a la API REST ni a la interfaz web que usan mecanismos de validación diferentes.
Estrategia Actualizar urgentemente a la versión 2.28.4 o superior que contiene el parche oficial. Deshabilitar el registro libre si no es imprescindible y monitorizar accesos inusuales a la API SOAP para detectar intentos de suplantación. Revisar y limitar el uso de la API SOAP solo a usuarios altamente confiables.
CVE CVE-2026-47156
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 Sep 2026
Fabricante MantisBT
Producto Afectado MantisBT Bug Tracker
Versiones Afectadas 2.28.3 y anteriores
Exploit Públicos Sí
Referencia Commit patch oficial
Descripción Vulnerabilidad crítica en la API SOAP de MantisBT que permite a un atacante autenticarse como cualquier usuario, incluyendo administradores, con solo conocer un cookie_string válido y el nombre de usuario, sin necesidad de contraseña. Esta falla es explotable en instalaciones por defecto con registro abierto, lo que representa un riesgo grave de compromiso total.
Estrategia Actualizar inmediatamente a la versión 2.28.4 parcheada, restringir acceso a la API SOAP, deshabilitar registro abierto si no es necesario y monitorizar intentos de autenticación sospechosos. Considerar auditorías de seguridad periódicas y reforzar políticas de control de acceso.

CVE CVE-2026-87929
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor MaxSite CMS
Producto Afectado MaxSite CMS
Versiones Afectadas Hasta la versión 109.6 incluida
Exploit Públicos Sí, confirmados
Referencia Informe de vulnerabilidad GitHub
Descripción MaxSite CMS hasta la versión 109.6 incluye una clave de cifrado de sesión codificada en duro en el archivo application/config/config.php que nunca se cambia durante la instalación, lo que permite a atacantes no autenticados falsificar cookies de sesión de administrador. Los atacantes pueden crear una cookie ci_session maliciosa con privilegios de administrador calculando un HMAC-SHA1 usando la clave de cifrado conocida públicamente, lo que evade las comprobaciones de autenticación en las funciones is_login() y mso_check_allow().
Estrategia Actualizar inmediatamente MaxSite CMS a una versión parcheada donde la clave de cifrado de sesión sea única por instalación y no esté codificada en duro. Mientras tanto, bloquear accesos a la configuración y monitorizar la creación de sesiones sospechosas. Se recomienda implementar autenticación multifactor para los administradores y revisar logs para detección de accesos no autorizados. La explotación activa ya está confirmada, por lo que esta vulnerabilidad debe recibir la máxima prioridad.

CVE CVE-2026-87930
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor MaxSite CMS
Producto MaxSite CMS
Versiones Hasta la versión 109.6 inclusive
Exploit Públicos Sí
Referencia Informe de vulnerabilidad</td
Descripción MaxSite CMS hasta la versión 109.6 pasa la cookie ci_session a la función unserialize() sin restricciones de clase, permitiendo a atacantes no autenticados inyectar objetos PHP. Los atacantes pueden falsificar cookies de sesión válidas utilizando la clave de cifrado codificada, activando métodos mágicos que corrompen el estado de la aplicación o logrando ejecución remota de código si existen clases gadget.

Esta vulnerabilidad permite ejecución remota de código sin autenticación previa a través de la manipulación de la cookie de sesión, lo que representa un riesgo severo para la integridad y disponibilidad del sistema afectado.

Estrategia Actualizar MaxSite CMS a una versión que elimine el uso de la clave codificada y restrinja la función unserialize() para evitar la inyección de objetos. En paralelo, monitorizar cookies de sesión sospechosas y considerar la implementación de controles adicionales en la gestión de sesiones y validación de entradas para mitigar intentos de explotación activa.

CVE CVE-2026-54694
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026, 03:31 (UTC)
Vendor SkillTree
Producto SkillTree micro-learning gamification platform
Versiones versiones anteriores a 4.4.2
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Advisory oficial SkillTree
Descripción Vulnerabilidad crítica de Cross-Site Scripting (XSS) en SkillTree, antes de la versión 4.4.2. Dos fallos de código independientes permiten tres vías de explotación con impacto creciente: la interpolación insegura de cadenas HTML sin escape en StringHighlighter.js y la renderización via Vue’s v-html en HighlightedValue.vue, unido a la aceptación de campos sin filtro en el registro de cuenta (firstName, lastName, nickname). Un atacante puede auto-registrarse con payloads maliciosos, los cuales se ejecutan automáticamente en el navegador del administrador al acceder a la página de Quiz Runs. La explotación va desde XSS básico, carga remota de scripts completos para ejecución arbitraria con control total hasta robo total del token CSRF, permitiendo llamadas administrativas sin interacción adicional del usuario.
Estrategia Implementar urgentemente el parche oficial actualizado en la versión 4.4.2 o superior. Revisar y reforzar la sanitización de entradas en todos los puntos de registro y entrada de datos, evitar el uso de v-html con contenido no confiable, y monitorizar actividades administrativas inusuales para detectar explotación activa. Revisar controles sobre tokens CSRF y sesiones de administrador para evitar acciones remotas no autorizadas.

—–

*Esta vulnerabilidad es explotada activamente y puede conceder control total sobre funciones administrativas sin interacción adicional, representando un riesgo extremadamente grave para la seguridad interna y la integridad de la plataforma. Se recomienda máxima prioridad en mitigación y monitoreo.*


CVE CVE-2026-87911
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 10 Sep 2026, 03:31 (UTC)
Vendor Amazon awslabs
Producto postgres-mcp-server
Versiones Anterior a 1.1.7
Exploit Públicos Sí
Referencia Aviso oficial de AWS
Descripción Una debilidad de inyección de comandos del sistema operativo en la aplicación de solo lectura del componente de validación SQL en Amazon awslabs postgres-mcp-server antes de la versión 1.1.7 puede permitir a un actor no autenticado ejecutar comandos del sistema operativo en el host de un servidor PostgreSQL autogestionado mediante la inclusión de una instrucción COPY … TO PROGRAM manipulada que se procesa cuando un usuario autenticado interactúa con el servidor MCP en modo de solo lectura predeterminado.
Estrategia Actualizar urgentemente a la versión 1.1.7 o posterior. Monitorizar la actividad inusual en el servidor PostgreSQL y restringir el acceso al MCP server solo a usuarios necesarios. Implementar controles estrictos de ejecución de comandos para minimizar el impacto de posibles ataques activos.

CVE CVE-2026-88069
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Pandora Analysis
Producto Pandora (archive extraction worker)
Versiones No especificado (vulnerabilidad reportada y corregida en desarrollo reciente)
Exploit Públicos Sí
Referencia Commit corrección CVE-2026-88069
Descripción Pandora contiene una vulnerabilidad de recorrido de ruta en su módulo de extracción de archivos. Al procesar un archivo o imagen de disco manipulados, un atacante puede utilizar rutas maliciosas controladas para que el contenido extraído se escriba fuera del directorio previsto, sin validar la ruta final. Esto puede causar la sobrescritura no autorizada de archivos del sistema o de la aplicación, denegación de servicio y posibles compromisos adicionales según los permisos del proceso.

La vulnerabilidad se corrige validando la ruta final de extracción para asegurarse que permanece dentro del directorio autorizado; si no, se rechaza el proceso y se reporta como intento de recorrido de ruta.

Estrategia Actualizar urgentemente Pandora a la versión con el parche oficial. Implementar controles adicionales para validar entradas de archivos analizados, limitar permisos del proceso de extracción al mínimo necesario y monitorizar intentos de acceso a archivos fuera de los directorios autorizados para detectar explotación activa.

CVE CVE-2026-18351
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Elementor
Producto Drag and Drop File Upload for Elementor Forms (plugin de WordPress)
Versiones Todas las versiones hasta e incluyendo 1.6.0
Exploit Públicos Sí, confirmados
Referencia Detalle oficial del plugin y vulnerabilidad
Descripción El plugin Drag and Drop File Upload para Elementor Forms en WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 1.6.0 vía la función elementor_file_upload. Esto se debe a una validación insuficiente del tipo de archivo en la función is_file_type_valid(), que usa el parámetro ‘type’ controlado por el atacante como llave regex en la lista blanca MIME, permitiendo eludir la lista negra a través de extensiones manipuladas que sanitize_file_name() normaliza posteriormente a una extensión PHP. Esto posibilita que atacantes no autenticados suban archivos ejecutables, haciendo viable la ejecución remota de código (RCE).
Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.6.0. Mientras se actualiza, restringir las subidas de archivos solo a usuarios autenticados y monitorizar la actividad del servidor para detectar cargas inusuales. Implementar reglas WAF para bloquear intentos de subida de archivos con extensiones sospechosas y reforzar políticas de validación estricta del lado servidor.

—


CVE CVE-2026-19583
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 10 de septiembre de 2026
Vendor Velociraptor
Producto Velociraptor (Client Monitoring Artifacts)
Versiones Versiones que permiten programar artefactos de monitoreo sin verificación apropiada de permisos (no especificado versión exacta)
Exploit Públicos Sí
Referencia Advisory Oficial Velociraptor
Descripción Velociraptor permite que ciertos artefactos sensibles sean restringidos por permisos adicionales, por ejemplo, el artefacto Linux.Sys.BashShell requiere el permiso EXECVE para su ejecución, permitiendo ejecución arbitraria de comandos en los endpoints. Sin embargo, no se implementó esta verificación para los artefactos de monitoreo del cliente, ni se requirió que llevaran el tipo CLIENT_EVENTS, lo que permite a cualquier usuario que pueda programar artefactos de monitoreo del cliente programar artefactos restringidos, incluyendo la ejecución arbitraria con Linux.Sys.BashShell.

Esta vulnerabilidad puede ser explotada para ejecutar comandos arbitrarios con privilegios elevados en sistemas afectados mediante programación maliciosa de artefactos, facilitando compromisos completos del endpoint.

Estrategia Aplicar inmediatamente los parches y actualizaciones oficiales provistos por Velociraptor. Revisar y restringir estrictamente los permisos para los usuarios que puedan programar artefactos de monitoreo, verificando que solo tengan acceso legítimo. Monitorizar logs para detección temprana de artefactos sospechosos programados. Priorizar esta corrección ante el riesgo crítico de ejecución remota de comandos arbitrarios y compromiso completo del endpoint.
Enviar a un amigo: Share this page via Email