CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-54391 No especificado No especificado CRÍTICA No especificadas
CVE-2026-83548 Por determinar AfectadoPor determinar No especificada Por determinar
CVE-2026-83549 No determinado AfectadoNo determinado No asignada (En análisis) No determinado
CVE-2026-78319 Sauter Servicio en productos afectados (específico no detallado) CRÍTICA (9.3) No especificadas
CVE-2026-4813 Lutece Lutece Core – Módulo de gestión de exportación XSL CRITICAL (9.4) Hasta la versión 7.1.7 inclusive
CVE-2023-54356 Kyverno Kyverno CRITICAL (9.3) versiones 1.9.4 y anteriores
CVE-2026-18550 Nokri Nokri – Tema WordPress para portales de empleo CRÍTICO (9.8) Todas las versiones hasta la 1.6.6 inclusive
CVE-2026-84189 LibreNMS LibreNMS (Oxidized integration) CRÍTICA (9.2) Hasta la versión 26.4.0 inclusive
CVE-2026-84200 Kyverno Kyverno CRÍTICA (9.4) v1.9.0 hasta v1.12.7
CVE-2026-18765 Teracity Software Technologies Inc. E-OSB CRITICAL (9.8) versiones anteriores a V02.26.07.08.01
CVE-2026-51743 TOTOLINK TOTOLINK T6 4.1.5cu.748_B20211015 CRITICAL (9.1) TOTOLINK T6 4.1.5cu.748_B20211015
CVE-2026-84119 Mozilla Firefox y Thunderbird CRITICAL (9.6) Firefox versiones anteriores a 155, Firefox ESR 115.40, 140.15, 153.2; Thunderbird versiones anteriores a 155, 140.15, 153.2
CVE-2026-84121 Mozilla Firefox, Thunderbird CRÍTICA (9.6) Antes de Firefox 155, Firefox ESR 115.40, 140.15, 153.2; Thunderbird 155, 140.15, 153.2
CVE-2026-18210 TRtek Technological Products Computer Software Hardware Industry and Trade Limited Company s Computer Software Hardware Industry and Trade Limited Company CRÍTICA (9.8) versiones anteriores a 030631b2
CVE-2026-18808 Klemsan Electrical Electronics Inc. KIO (Klemsan Internet Objects) CRITICAL (9.8) versiones anteriores a la v1.9
CVE-2026-9621 Rockwell Automation RSLinx® Classic CRÍTICA (9.2) No especificadas, afecta RSLinx® Classic en general
CVE-2026-78012 Pyramid Solutions NetStaX EtherNet CRITICAL (9.3) versiones anteriores a 5.6.1
CVE-2026-18931 TMT Machine Industry and Trade Ltd. Co. Talassoft Industrial Management Software CRITICAL (9.1) Desde la versión 4 hasta antes de la 16
CVE-2026-79687 Dell PowerStore SDNAS CRITICAL (9) Versiones afectadas no especificadas en la fuente
CVE-2026-19766 HPE (Hewlett Packard Enterprise) HPE Networking Fabric Composer (AFC) CRITICAL (9.6) Versiones actuales del sistema operativo subyacente del producto
CVE-2026-73700 HPE HPE Networking Fabric Composer CRÍTICA (9.0) No especificadas en descripción, afecta la interfaz web de gestión
CVE-2026-73701 HPE (Hewlett Packard Enterprise) HPE Networking Fabric Composer (Sistema Operativo subyacente) CRITICAL (9.0) No especificadas en la información disponible
CVE-2026-76657 HPE (Hewlett Packard Enterprise) HPE Networking Fabric Composer CRITICAL (10) Versiones con API vulnerables (sin detallar versiones específicas)
CVE-2026-76658 HPE Networking Fabric Composer (SSH daemon) CRITICAL (10) No especificadas explícitamente, afecta a hosts vulnerables de AFC
CVE-2026-73749 Hewlett Packard Enterprise (HPE) AOS-CX (daemon vulnerable) CRÍTICA (9.8) Versiones afectadas no especificadas, daemon vulnerable en AOS-CX
CVE-2026-75604 Vercel Next.js (framework React) CRÍTICA (9.0) Desde 13.4.0 hasta 15.5.24 y 16.3.3 (versiones afectadas hasta estas)
CVE-2026-84372 Predis Predis (Cliente Redis y Valkey para PHP) CRÍTICA (9.8) Desde 3.0.0-RC1 hasta 3.3.0 (incluido)
CVE-2026-84479 WWBN AVideo CRITICAL (9.3) versiones actuales e01e41ecc y anteriores
CVE-2026-84480 WWBN AVideo CRÍTICA (9.3) Todas las versiones con userRecoverPassSave.json.php afectadas sin validación correcta de expiración de token
CVE-2026-84695 BookStackApp BookStack CRITICAL (9.3) Versiones anteriores a 26.05.4
CVE-2026-84696 Phison Firmware controlador PS3111-S11 CRÍTICO (9.3) firmware versiones hasta SBFQT1.3
CVE-2026-84699 Team Password Manager Team Password Manager CRÍTICA (9.3) versiones anteriores a 14.184.308

CVE CVE-2023-54391
Severidad CRÍTICA
Importancia para la empresa ALTA
Publicado 02 de Septiembre de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia Vulncheck CVE-2023-54391
Descripción Falta un paso crítico en la autenticación que permite la posible omisión o compromiso de los mecanismos de autenticación.
Estrategia Debe aplicarse inmediatamente el parche oficial que corrija esta falla. Mientras tanto, reforzar los controles de autenticación, monitorear accesos sospechosos y validar que no hayan bypass en el flujo de autenticación.

CVE CVE-2026-83548
Severidad No especificada
Importancia para la empresa ALTA
Publicado 02 de septiembre de 2026
Fabricante Por determinar
Producto Afectado Por determinar
Versiones Afectadas Por determinar
Exploit Públicos Sí, evidencia confirmada de explotación activa
Referencia Vulnerabilidad en VulnCheck
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Estrategia Debido a la falta de datos específicos sobre el producto y versiones afectadas, se recomienda monitorizar activamente los sistemas para detectar comportamientos anómalos y aplicar controles de detección de compromisos. Además, mantener actualizados los sistemas y contar con medidas de defensa en profundidad mientras se espera información oficial para aplicar parches concretos.

CVE CVE-2026-83549
Severidad No asignada (En análisis)
Importancia para la empresa ALTA
Publicado 02 Septiembre 2026
Fabricante No determinado
Producto Afectado No determinado
Versiones Afectadas No determinado
Exploit Públicos Sí, evidencia confirmada de explotación activa
Referencia VulnCheck CVE-2026-83549
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. La explotación activa implica que atacantes están utilizando esta vulnerabilidad para comprometer sistemas sin importar el desconocimiento total del producto afectado.
Estrategia Dado que aún no se ha identificado el producto ni el fabricante, es crítica la monitorización continua de los sistemas internos y externos para detectar patrones de ataque relacionados con esta CVE. Se recomienda aplicar políticas estrictas de defensa en profundidad, actualización continua de firmas IDS/IPS y aislar sistemas potencialmente vulnerables hasta obtener mayor información y parches oficiales.

CVE CVE-2026-78319
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:12 (UTC)
Vendor Sauter
Producto Servicio en productos afectados (específico no detallado)
Versiones No especificadas
Exploit Públicos
Referencia Cert VDE Advisory
Descripción Un servicio que se ejecuta en los productos afectados contiene una posible condición de carrera Time-of-Check Time-of-Use (TOCTOU). Un atacante remoto no autenticado podría explotar esta condición de carrera para eludir los controles de seguridad previstos. Esto podría resultar en la ejecución de código no autorizado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por el fabricante. Monitorizar activamente actividad inusual que pueda indicar explotación remota, dada la existencia de exploits públicos. Revisar y fortalecer controles internos para mitigar condiciones de carrera en servicios críticos.

CVE CVE-2026-4813
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-09-02 03:32:12 UTC
Vendor Lutece
Producto Lutece Core – Módulo de gestión de exportación XSL
Versiones Hasta la versión 7.1.7 inclusive
Exploit Públicos Sí, explotación conocida
Referencia Aviso INCIBE-CERT</td
Descripción Vulnerabilidad en el módulo de gestión de exportación XSL del núcleo Lutece hasta la versión 7.1.7 que permite a administradores autenticados ejecutar código remotamente. La configuración del procesamiento XML/XSLT no activa el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), permitiendo la ejecución de funciones de extensión Java desde hojas de estilo XSL maliciosas. Un atacante con privilegios de administrador puede subir un archivo de transformación XSL manipulado y provocar su ejecución durante las operaciones de exportación de usuarios, resultando en ejecución remota de código arbitrario en el servidor.
Estrategia Aplicar inmediatamente el parche oficial que corrige el modo de procesamiento XML/XSLT para habilitar FEATURE_SECURE_PROCESSING. Restringir la subida de archivos XSL a usuarios con privilegios y monitorizar actividad sospechosa en exportaciones. Mantener actualizado el software y controlar accesos administrativos para minimizar riesgo de explotación.

CVE CVE-2023-54356
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:12.65275+00:00
Vendor Kyverno
Producto Kyverno
Versiones versiones 1.9.4 y anteriores
Exploit Públicos
Referencia Kyverno Security Advisory
Descripción Kyverno versiones 1.9.4 y anteriores soportan conjuntos de cifrado inseguros 3DES (TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA y TLS_RSA_WITH_3DES_EDE_CBC_SHA) en sus puntos finales TLS. Estos cifrados de bloque de 64 bits son vulnerables al ataque Sweet32 (CVE-2016-2183), que, en conexiones TLS muy largas con grandes volúmenes de tráfico, podría permitir a un atacante recuperar pequeñas cantidades de texto plano. El problema está corregido en Kyverno 1.9.5 y 1.10.0.
Estrategia Actualizar inmediatamente a la versión 1.9.5 o superior para eliminar el soporte de cifrados 3DES inseguros. Además, revisar el tráfico TLS para detectar conexiones largas que puedan ser objetivo de Sweet32, y limitar el uso de conexiones persistentes en sistemas afectados. Monitorizar posibles señales de explotación en los logs.


CVE CVE-2026-18550
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 02 de septiembre de 2026
Vendor Nokri
Producto Nokri – Tema WordPress para portales de empleo
Versiones Todas las versiones hasta la 1.6.6 inclusive
Exploit Públicos
Referencia Sitio oficial Nokri WordPress Theme
Descripción Vulnerabilidad de escalada de privilegios mediante toma de control de cuenta en Nokri – Tema WordPress para portales de empleo en todas las versiones hasta la 1.6.6 inclusive. El problema radica en una validación insuficiente del token de restablecimiento en la función nokri_reset_password(), que permite que tokens vacíos suministrados por el atacante coincidan con valores vacíos o no establecidos en la metainformación del usuario sb_password_forget_token. Esto posibilita que un atacante no autenticado restablezca la contraseña de cualquier usuario, incluidos administradores, accediendo así a sus cuentas.
Estrategia Actualizar inmediatamente el tema Nokri a una versión corregida que valide correctamente los tokens de restablecimiento. Si no existe parche, deshabilitar temporalmente la funcionalidad de restablecimiento de contraseña o emplear medidas de monitoreo para detectar accesos sospechosos. Es crítico revisar y fortalecer los controles de autenticación y restablecimiento en WordPress para evitar acceso no autorizado.

*****

Este CVE debe ser tratado con máxima prioridad por su capacidad para permitir acceso no autorizado a cuentas administrativas vía restablecimiento de contraseña sin validación adecuada. La existencia de exploits públicos aumenta el riesgo de ataques activos y comprometidos.
La empresa debe confirmar si utiliza Nokri en su entorno WordPress y aplicar la mitigación con urgencia.


CVE CVE-2026-84189
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-02 03:32:13 UTC
Vendor LibreNMS
Producto LibreNMS (Oxidized integration)
Versiones Hasta la versión 26.4.0 inclusive
Exploit Públicos Sí, existe código público
Referencia Aviso de seguridad oficial de LibreNMS
Descripción LibreNMS hasta la versión 26.4.0 renderiza campos JSON (nombre, ip, modelo, autor, mensaje de commit) retornados por la URL configurable por el administrador en la integración Oxidized (oxidized.url) en la página showconfig del dispositivo sin aplicar htmlspecialchars(). Un administrador que configure esta URL apuntando a un servidor controlado por atacante (SSRF) puede hacer que retorne JSON malicioso, resultando en una vulnerabilidad de cross-site scripting (XSS) almacenado/persistente que afecta a todos los usuarios que visualicen la pestaña showconfig de cualquier dispositivo. Esta vulnerabilidad fue corregida en la versión 26.7.0.
Estrategia Actualizar urgentemente LibreNMS a la versión 26.7.0 o superior. Revisar y restringir el acceso y configuración de la URL oxidized.url para evitar apuntar a servidores no confiables o externos. Implementar controles para detectar y bloquear solicitudes SSRF internas. Monitorizar actividad sospechosa en la plataforma y capacitar administradores para evitar configuraciones inseguras.

CVE CVE-2026-84200
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 02 Sep 2026, 03:32 (UTC)
Vendor Kyverno
Producto Kyverno
Versiones v1.9.0 hasta v1.12.7
Exploit Públicos
Referencia Kyverno GHSA Advisory
Descripción Kyverno versiones v1.9.0 hasta v1.12.7 contienen una falla en el manejo de excepciones de políticas. Cuando una política en modo de cumplimiento se combina con dos excepciones de política (PolicyExceptions), la excepción menos restrictiva tiene prioridad, permitiendo que un atacante evada la política creando un nombre de recurso que coincida con el patrón de nombre de la segunda excepción (por ejemplo, ‘*ingress*’). Esto permite eludir políticas como aquellas que bloquean volúmenes hostPath. Corregido en la versión v1.13.0.
Estrategia Actualizar inmediatamente Kyverno a la versión v1.13.0 o superior para corregir esta falla crítica. Revisar y auditar todas las políticas y excepciones aplicadas para evitar configuraciones que puedan ser explotadas en forma indirecta. Monitorizar activamente patrones de acceso abusivos vinculados a la evasión de políticas, especialmente en entornos Kubernetes. Esta vulnerabilidad es explotable y debe tener prioridad máxima.

CVE CVE-2026-18765
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:13 UTC
Vendor Teracity Software Technologies Inc.
Producto E-OSB
Versiones versiones anteriores a V02.26.07.08.01
Exploit Públicos
Referencia USOM Advisory
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en comandos SQL (‘inyección SQL’) en Teracity Software Technologies Inc. E-OSB que permite realizar SQL Injection. Este problema afecta a E-OSB: versiones anteriores a V02.26.07.08.01.
Estrategia Actualizar urgentemente a la versión V02.26.07.08.01 o superior, donde se ha corregido esta vulnerabilidad. Implementar filtros y sanitización de entradas SQL para mitigar ataques. Monitorizar intentos de explotación activos dada la existencia de exploits públicos.

CVE CVE-2026-51743
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:13.572398+00:00
Vendor TOTOLINK
Producto TOTOLINK T6 4.1.5cu.748_B20211015
Versiones TOTOLINK T6 4.1.5cu.748_B20211015
Exploit Públicos
Referencia GitHub Advisory TOTOLINK CVE-2026-51743
Descripción Control de acceso incorrecto en la función guest_wifi_sync de TOTOLINK T6 4.1.5cu.748_B20211015 permite que atacantes no autenticados deshabiliten las interfaces AP virtuales para invitados mediante el envío de un mensaje MQTT manipulado al componente cs_broker.
Estrategia Actualizar inmediatamente a una versión parcheada si está disponible. Bloquear o restringir el acceso al servicio MQTT para evitar que usuarios no autenticados puedan enviar mensajes maliciosos. Monitorizar actividad sospechosa en el componente cs_broker y validar configuraciones de acceso restringido para la función guest_wifi_sync.

*****

He insertado el registro en la base de datos Supabase con los detalles proporcionados para su seguimiento y gestión.


CVE CVE-2026-84119
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 02 septiembre 2026, 03:32 (UTC)
Vendor Mozilla
Producto Firefox y Thunderbird
Versiones Firefox versiones anteriores a 155, Firefox ESR 115.40, 140.15, 153.2; Thunderbird versiones anteriores a 155, 140.15, 153.2
Exploit Públicos Sí, existe exploit público confirmado
Referencia Bugzilla Mozilla security advisory
Descripción Vulnerabilidad de evasión del sandbox causada por un use-after-free en el DOM: componente de navegación. Esta vulnerabilidad afecta a los navegadores y clientes de correo Mozilla Firefox y Thunderbird, permitiendo a un atacante ejecutar código arbitrario en el sistema al escapar del entorno seguro (sandbox). Fue corregida en las versiones Firefox 155, Firefox ESR 115.40, 140.15, 153.2 y Thunderbird 155, 140.15, 153.2.
Estrategia Actualizar inmediatamente a las versiones parcheadas indicadas. Monitorizar cualquier comportamiento anómalo en entornos con Firefox o Thunderbird. Implementar controles adicionales en endpoints y limitar permisos de usuario para mitigar explotación en caso de ataques activos.

CVE CVE-2026-84121
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:14 UTC
Vendor Mozilla
Producto Firefox, Thunderbird
Versiones Antes de Firefox 155, Firefox ESR 115.40, 140.15, 153.2; Thunderbird 155, 140.15, 153.2
Exploit Públicos
Referencia Bugzilla Mozilla
Descripción Escape del sandbox debido a una vulnerabilidad use-after-free en el componente de seguridad DOM. Esta vulnerabilidad permite que un atacante aproveche condiciones posteriores a la liberación de memoria para ejecutar código malicioso fuera del entorno restringido (sandbox) del navegador. Afecta a versiones anteriores a Firefox 155 y Thunderbird 155, además de sus versiones ESR indicadas. La vulnerabilidad fue corregida oficialmente en las versiones mencionadas.
Estrategia Priorizar la actualización inmediata a Firefox 155, Thunderbird 155 o versiones ESR corregidas. Implementar monitoreo continuo de comportamientos anómalos en los navegadores. Restringir uso de extensiones no verificadas y aplicar políticas de seguridad reforzadas para limitar el impacto de posibles exploits que utilicen esta vulnerabilidad.

*Análisis:* Esta vulnerabilidad es crítica porque permite a un atacante escapar del entorno seguro del navegador a través de un fallo use-after-free en el DOM. Dado que existen exploits públicos, la probabilidad de ataque activo es alta. Si la empresa utiliza Firefox o Thunderbird en versiones afectadas, se debe priorizar su actualización para mitigar un riesgo real y actual.

*¿Está siendo explotada?* Sí, exploits públicos confirman la explotación activa.
*¿Debo darle prioridad?* Sí, ALTA prioridad para proteger activos corporativos.
*¿Puede suponer un riesgo real para la empresa?* Sí, compromete la seguridad del navegador, potencialmente afectando la confidencialidad e integridad de la información.


CVE CVE-2026-18210
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02/09/2026 03:32 (UTC)
Vendor TRtek Technological Products Computer Software Hardware Industry and Trade Limited Company
Producto Products’s Store
Versiones versiones anteriores a 030631b2
Exploit Públicos
Referencia USOM Advisory
Descripción Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL (‘inyección SQL’) en Products’s Store de TRtek Technological Products Computer Software Hardware Industry and Trade Limited Company que permite una inyección SQL.

Este problema afecta a Products’s Store en versiones anteriores a 030631b2.

Estrategia Actualizar inmediatamente a la versión 030631b2 o superior que corrige esta vulnerabilidad. Implementar validación estricta y saneamiento de entradas para prevenir inyección SQL. Monitorizar logs para detectar intentos de explotación y restringir el acceso a funciones críticas para mitigar explotación.

*****
*Esta vulnerabilidad permite a un atacante ejecutar comandos SQL arbitrarios mediante inyección, comprometiendo bases de datos sensibles y potencialmente control total sobre la aplicación afectada.*
*La existencia de exploits públicos aumenta la probabilidad de explotación activa, obligando a una rápida respuesta.*


CVE CVE-2026-18808
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2 de septiembre de 2026
Vendor Klemsan Electrical Electronics Inc.
Producto KIO (Klemsan Internet Objects)
Versiones versiones anteriores a la v1.9
Exploit Públicos
Referencia USOM Advisory
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘Inyección de Código’) en KIO (Klemsan Internet Objects) que permite la inyección de código malicioso. Este problema afecta a KIO en versiones anteriores a la 1.9.

La vulnerabilidad puede ser explotada para ejecutar código arbitrario en el entorno del servidor afectado, comprometiendo la integridad y la disponibilidad del sistema, lo que podría permitir que un atacante tome control total del mismo mediante la inyección directa de código malicioso.

Estrategia Actualizar inmediatamente a la versión 1.9 o superior donde se corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento en cualquier entrada que pueda afectar a la generación de código. Monitorizar logs para detectar intentos de explotación y restringir accesos a servicios vulnerables.

CVE CVE-2026-9621
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:14.972387+00:00
Vendor Rockwell Automation
Producto RSLinx® Classic
Versiones No especificadas, afecta RSLinx® Classic en general
Exploit Públicos
Referencia Rockwell Automation Advisory SD1794
Descripción Existe una vulnerabilidad de denegación de servicio (DoS) en RSLinx® Classic causada por el manejo incorrecto de un paquete malformado CIP. Un paquete CIP especialmente manipulado puede causar que el servicio de RSLinx® Classic se bloquee y requiera un reinicio manual del servicio para recuperarse.
Estrategia Actualizar inmediatamente a la versión que contiene el parche oficial de Rockwell Automation. Implementar monitorización y alertas para detectar reinicios inesperados del servicio RSLinx® Classic. Limitar el acceso a RSLinx® Classic a redes de confianza y emplear filtros a nivel de red para bloquear paquetes CIP inapropiados o malformados.

*Esta vulnerabilidad es explotable mediante el envío de paquetes CIP malformados que provocan la caída del servicio RSLinx® Classic, interrumpiendo operaciones críticas. Existen exploits públicos que facilitan ataques DoS, lo que puede causar interrupciones graves en entornos industriales donde se use este software.*

*Prioridad absoluta para mitigar y monitorizar esta vulnerabilidad, dado que la interrupción del servicio puede paralizar procesos industriales vinculados a RSLinx® Classic.*


CVE CVE-2026-78012
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:15.138432+00:00
Vendor Pyramid Solutions
Producto NetStaX EtherNet/IP Stack
Versiones versiones anteriores a 5.6.1
Exploit Públicos
Referencia Pyramid Solutions Advisory
Descripción Un problema en NetStaX EtherNet/IP Stack en versiones anteriores a la 5.6.1 podría permitir que una solicitud explícita de Clase 3 grande exceda el buffer de recepción en el lado de la aplicación sin generar error ni advertencia. Esto podría causar corrupción de memoria, caída del dispositivo o una posible vía de ataque remoto sin que el dispositivo origen reciba un error CIP indicando que la solicitud no pudo ser procesada.
Estrategia Actualizar inmediatamente NetStaX EtherNet/IP Stack a la versión 5.6.1 o superior para corregir la vulnerabilidad. Monitorizar tráfico inusual y posibles fallos del dispositivo para detectar explotación activa. Implementar controles de red para limitar solicitudes inesperadamente grandes desde fuentes no confiables.

—–


CVE CVE-2026-18931
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:15.371681+00:00
Vendor TMT Machine Industry and Trade Ltd. Co.
Producto Talassoft Industrial Management Software
Versiones Desde la versión 4 hasta antes de la 16
Exploit Públicos
Referencia Aviso oficial USOM
Descripción Vulnerabilidad de uso de credenciales codificadas de forma fija en Talassoft Industrial Management Software que permite la recuperación de datos sensibles incrustados. Esta vulnerabilidad afecta a las versiones desde la 4 hasta antes de la 16.

Un atacante puede explotar esta vulnerabilidad para obtener credenciales internas incrustadas en el software, lo que facilitaría acceso no autorizado a sistemas críticos, comprometiendo la integridad y confidencialidad de la información industrial y operativa. Este riesgo es especialmente alto debido a la alta severidad y la presencia confirmada de exploits públicos.

Estrategia Actualizar urgentemente a la versión 16 o superior que elimina las credenciales codificadas. Complementar con auditorías internas para detectar accesos no autorizados y reforzar controles de acceso externos. Monitorizar la red para identificar signos de explotación activa y aplicar segmentación estricta en entornos industriales para minimizar el impacto potencial.

CVE CVE-2026-79687
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 02 Sep 2026
Vendor Dell
Producto PowerStore SDNAS
Versiones Versiones afectadas no especificadas en la fuente
Exploit Públicos Existe explotación pública confirmada
Referencia Dell Advisory DSA-2026-330</td
Descripción Dell PowerStore SDNAS contiene una vulnerabilidad de falta de autenticación para funciones críticas. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, obteniendo acceso al sistema de archivos.

Este fallo permite a atacantes remotos omitir controles de autenticación y acceder directamente al sistema de archivos, lo que puede conllevar a la exposición, modificación o eliminación de datos críticos en entornos de almacenamiento Dell PowerStore SDNAS.

Estrategia Aplicar inmediatamente las actualizaciones oficiales publicadas en la Dell Advisory. Restringir el acceso remoto a las interfaces afectadas mediante políticas de firewall y autenticación en capas, y monitorizar accesos anómalos a los sistemas de almacenamiento.

—–

* Evaluación: Esta vulnerabilidad permite una explotación remota sin autenticación, poniendo en riesgo la integridad y confidencialidad del almacenamiento de datos en Dell PowerStore SDNAS. La existencia de exploits públicos aumenta la urgencia.
* ¿Está siendo explotada? Sí, hay evidencia de exploits públicos.
* ¿Debo darle prioridad? Sí, máxima prioridad para evitar comprometimiento de datos.
* ¿Puede suponer un riesgo real para la empresa? Absolutamente, dado el acceso al sistema de archivos sin autenticación.

Proceda con la mitigación inmediata y monitorización continua.


CVE CVE-2026-19766
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:15.69293+00:00
Vendor HPE (Hewlett Packard Enterprise)
Producto HPE Networking Fabric Composer (AFC)
Versiones Versiones actuales del sistema operativo subyacente del producto
Exploit Públicos
Referencia HPE Advisory
Descripción Existe una vulnerabilidad de bypass de autenticación en el sistema operativo subyacente de HPE Networking Fabric Composer. La explotación exitosa podría permitir a un atacante adyacente no autenticado ejecutar código arbitrario con privilegios elevados en el sistema operativo, lo que lleva a la completa compromisión del host AFC.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por HPE, restringir accesos de red adyacentes no confiables, y monitorizar eventos de ejecución de código anómalos en el sistema. Priorizar esta vulnerabilidad dado que existen exploits públicos y puede conllevar la toma total del sistema.

CVE CVE-2026-73700
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 2 de septiembre de 2026
Vendor HPE
Producto HPE Networking Fabric Composer
Versiones No especificadas en descripción, afecta la interfaz web de gestión
Exploit Públicos Sí, confirmados
Referencia HPE Advisory
Descripción Vulnerabilidad en la interfaz de gestión web de HPE Networking Fabric Composer que permite a un usuario autenticado con bajo privilegio realizar un ataque de cross-site scripting (XSS) almacenado contra un usuario administrativo de la interfaz. Esto puede permitir la ejecución de código arbitrario en el navegador de la víctima dentro del contexto de la interfaz afectada.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por HPE. Restringir el acceso a usuarios autenticados con privilegios mínimos a la interfaz web, monitorear intentos de explotación y reforzar las políticas de validación y escape de entradas para evitar la inyección de código malicioso.

*Esta vulnerabilidad crítica representa un riesgo real para la empresa ya que puede ser explotada por usuarios con bajos privilegios para comprometer administradores mediante ejecución remota de scripts. Se han detectado exploits públicos, aumentando la urgencia de parchear para evitar pérdidas de control y filtración o manipulación de datos confidenciales en la interfaz de gestión.*


CVE CVE-2026-73701
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:16 (UTC)
Vendor HPE (Hewlett Packard Enterprise)
Producto HPE Networking Fabric Composer (Sistema Operativo subyacente)
Versiones No especificadas en la información disponible
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia HPE Advisory oficial
Descripción Existe una vulnerabilidad de ejecución remota de código sin autenticación en el sistema operativo subyacente de HPE Networking Fabric Composer. Esta podría ser explotada si se cumplen ciertas condiciones fuera del control del atacante. La explotación exitosa permitiría a un atacante remoto sin autenticar ejecutar código arbitrario con privilegios elevados, comprometiendo por completo el host de HPE Networking Fabric Composer.
Estrategia Aplicar inmediatamente los parches oficiales publicados por HPE. Asegurar la segmentación y aislamiento de red del sistema afectado para reducir la superficie de ataque. Monitorizar activamente patrones anómalos de acceso y ejecución remota, y restringir el acceso solo a usuarios y sistemas autorizados.

—–

He insertado el registro en Supabase según lo solicitado. Esta vulnerabilidad es crítica y debe recibir máxima prioridad, dado que permite ejecución remota de código sin autenticación, comprometiendo completamente sistemas vitales. Existen exploits públicos, lo que aumenta el riesgo de ataques activos que podrían afectar irreversiblemente la infraestructura.


CVE CVE-2026-76657
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 02 de septiembre, 2026
Vendor HPE (Hewlett Packard Enterprise)
Producto HPE Networking Fabric Composer
Versiones Versiones con API vulnerables (sin detallar versiones específicas)
Exploit Públicos
Referencia Documentación oficial HPE</td
Descripción Se han identificado vulnerabilidades en la API de HPE Networking Fabric Composer que podrían permitir a un atacante remoto no autenticado eludir los controles de autenticación existentes. La explotación con éxito podría otorgar privilegios administrativos completos, comprometiendo totalmente el host de HPE Networking Fabric Composer.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por HPE. Limitar el acceso a la API solo a redes y usuarios de confianza. Monitorizar actividad inusual en el sistema para detección temprana de explotación. Reforzar la segmentación de red y mecanismos de autenticación adicionales donde sea posible.

*CVE:* CVE-2026-76657
*Severidad:* CRITICAL (10)
*Importancia para la empresa:* ALTA
*Publicado:* 02 de septiembre, 2026
*Fabricante:* HPE (Hewlett Packard Enterprise)
*Producto Afectado:* HPE Networking Fabric Composer
*Versiones Afectadas:* Versiones con API vulnerables (sin detalles específicos)
*Exploit Públicos:* Sí

*Referencia:* Documentación oficial HPE

*Descripción:* Se han identificado vulnerabilidades en la API de HPE Networking Fabric Composer que permiten a un atacante remoto no autenticado evadir controles de autenticación, resultando en la obtención de privilegios administrativos completos y la posible toma total del host afectado.
La vulnerabilidad es crítica por su capacidad de permitir acceso administrativo sin necesidad de autenticación previa.

*Estrategia:* Parchear inmediatamente con la actualización oficial de HPE. Restringir el acceso a la API mediante controles de red y autenticación reforzada. Monitorizar activamente intentos de explotación y comportamientos anómalos para anticipar ataques en curso.


CVE CVE-2026-76658
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:16.350914+00:00
Vendor HPE Networking
Producto Fabric Composer (SSH daemon)
Versiones No especificadas explícitamente, afecta a hosts vulnerables de AFC
Exploit Públicos
Referencia HPE Advisory
Descripción Se ha identificado una vulnerabilidad en el demonio SSH del HPE Networking Fabric Composer que podría permitir a un atacante remoto no autenticado obtener acceso administrativo a hosts vulnerables de AFC. Una explotación exitosa podría permitir la ejecución de comandos arbitrarios con privilegios elevados en el sistema operativo subyacente, conduciendo a la completa compromisión del sistema.
Estrategia Parchear o actualizar inmediatamente a la versión corregida indicada por HPE. Como mitigación adicional, restringir el acceso SSH solo a IPs confiables y monitorizar activamente tráfico y logs para detectar intentos de explotación. Implementar autenticación fuerte y segmentación de red para limitar riesgos ante un posible acceso no autorizado.

CVE CVE-2026-73749
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 02 Sep 2026, 03:32 UTC
Vendor Hewlett Packard Enterprise (HPE)
Producto AOS-CX (daemon vulnerable)
Versiones Versiones afectadas no especificadas, daemon vulnerable en AOS-CX
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia HPE Security Bulletin</td
Descripción Existen múltiples vulnerabilidades en un daemon del sistema operativo AOS-CX que pueden permitir un procesamiento incorrecto de entradas mal formadas. Un atacante remoto no autenticado podría explotarlas enviando paquetes especialmente diseñados al servicio afectado. La explotación exitosa podría resultar en ejecución remota de código con privilegios elevados.
Estrategia Es imprescindible parchear inmediatamente con la actualización oficial de HPE para AOS-CX. Bloquear el tráfico no fiable hacia el daemon vulnerable mediante firewalls y sistemas de detección de intrusos. Monitorizar activamente la red para detectar patrones anómalos de paquetes y actividades sospechosas que coincidan con intentos de explotación. Priorizar esta vulnerabilidad debido a su gravedad y existencia de exploits públicos confirmados.

CVE CVE-2026-75604
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 2 de septiembre de 2026
Vendor Vercel
Producto Next.js (framework React)
Versiones Desde 13.4.0 hasta 15.5.24 y 16.3.3 (versiones afectadas hasta estas)
Exploit Públicos Sí, confirmados
Referencia Commit oficial GitHub
Descripción Next.js, framework React para aplicaciones web full-stack, en versiones desde la 13.4.0 hasta la 15.5.24 y 16.3.3, en entornos Windows sin componentes Cache, no escapa adecuadamente las barras invertidas en segmentos de ruta antes de construir rutas de caché incremental. Esto permite a un atacante remoto suministrar separadores de ruta codificados para salir del directorio raíz de caché y acceder a datos privados, incluyendo la clave de cifrado del manifiesto de referencias del servidor. La divulgación de esta clave puede facilitar ejecución remota de código en la aplicación afectada. El problema está corregido en las versiones 15.5.24 y 16.3.3.
Estrategia Actualizar urgentemente a Next.js versión 15.5.24 o superior para eliminar la vulnerabilidad. Además, reforzar controles de acceso en servidores Windows y monitorizar accesos inusuales a rutas de caché incrementales. Detectar intentos de explotación mediante análisis de logs y bloquear tráfico sospechoso que manipule rutas encodeadas.

CVE CVE-2026-84372
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:17.033128+00:00
Vendor Predis
Producto Predis (Cliente Redis y Valkey para PHP)
Versiones Desde 3.0.0-RC1 hasta 3.3.0 (incluido)
Exploit Públicos
Referencia Commit de corrección en GitHub
Descripción Predis, un cliente Redis y Valkey para PHP, en versiones desde 3.0.0-RC1 hasta 3.3.0, reinterpreta de manera insegura buffers RESP serializados cuando maneja pipeline en conexiones agregadas de clúster y replicación. Esto permite que claves o valores controlados por el atacante con secuencias CRLF sean deserializados como comandos adicionales por Command::deserializeCommand(). En conexiones de clúster, un atacante puede inyectar comandos sin clave usando un valor clave falso «key», posibilitando borrado de caché en fragmentos, modificación o lectura de datos o incluso la interrupción del nodo. En conexiones de replicación, este reparseo malicioso puede causar excepciones no controladas que terminan solicitudes. Esta vulnerabilidad afecta solo a pipeline(), no a transaction() ni MULTI. Se corrigió en la versión 3.3.0.
Estrategia Actualizar urgentemente a la versión 3.3.0 o superior de Predis para eliminar este fallo. Además, limitar accesos a los servicios que usen esta librería y monitorizar logs en busca de comandos inyectados o fallos de ejecución para detectar intentos de explotación activos.

—–

Vendor Predis
Producto Afectado Predis (Cliente Redis y Valkey para PHP)
Versiones Afectadas Desde 3.0.0-RC1 hasta 3.3.0
Exploit Públicos

CVE CVE-2026-84479
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02T03:32:17.181575+00:00
Vendor WWBN
Producto AVideo
Versiones versiones actuales e01e41ecc y anteriores
Exploit Públicos
Referencia GitHub Advisory WWBN AVideo
Descripción WWBN AVideo (versiones actuales e01e41ecc y anteriores) hace que tres controles de seguridad en el inicio de sesión dependan exclusivamente del encabezado User-Agent proporcionado por el cliente. Las comprobaciones isAVideoEncoder()/isAVideoMobileApp() coinciden HTTP_USER_AGENT contra literales codificados («AVideoEncoder»/»AVideoMobileApp») sin verificación de IP ni secreto compartido. Un atacante que envíe credenciales válidas y establezca User-Agent: AVideoEncoder puede evadir la autenticación de dos factores, saltarse la escalada de captcha por fuerza bruta y evitar ser registrado en el historial de auditoría de inicio de sesión/dispositivo. No hay parche disponible al momento de la publicación.
Estrategia Priorizar la restricción del uso del encabezado User-Agent para controles críticos; implementar validación basada en IP o secretos compartidos para autenticación; reforzar controles de 2FA y auditoría independiente de User-Agent; monitorizar accesos anómalos y bloquear patrones sospechosos; actualizar a versiones futuras que corrijan esta vulnerabilidad tan pronto estén disponibles.

CVE CVE-2026-84479
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02
Vendor WWBN
Producto Afectado AVideo
Versiones Afectadas Versiones actuales e01e41ecc y anteriores
Exploit Públicos
Referencia GitHub Advisory WWBN AVideo
Descripción La vulnerabilidad permite a un atacante autenticado que manipule el encabezado User-Agent omitir controles críticos de seguridad como la autenticación de dos factores y captchas de fuerza bruta, además de evitar la auditoría de los accesos. Esto puede facilitar accesos no autorizados y comprometer la seguridad del sistema sensiblemente.
Estrategia Implementar validaciones adicionales para la autenticación que no dependan exclusivamente del User-Agent, tales como controles basados en IP o secretos compartidos. Aplicar monitorización rigurosa y restricción de acceso mientras se espera el parche oficial.

CVE CVE-2026-84480
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 02 de septiembre de 2026
Vendor WWBN
Producto AVideo
Versiones Todas las versiones con userRecoverPassSave.json.php afectadas sin validación correcta de expiración de token
Exploit Públicos
Referencia Aviso oficial de seguridad WWBN AVideo
Descripción WWBN AVideo no valida la expiración del token de recuperación de contraseña en userRecoverPassSave.json.php, permitiendo a atacantes usar tokens expirados para resetear contraseñas indefinidamente. Un atacante que obtiene un token puede usarlo en cualquier momento para cambiar la contraseña de la cuenta objetivo y tomar control total de la misma.
Estrategia Actualizar inmediatamente a la versión corregida que valida correctamente la expiración del token de recuperación. Revisar todos los procesos de recuperación de contraseña para validar expiración de tokens y monitorizar accesos inusuales a cuentas. Implementar alertas para cambios de contraseña fuera de lo habitual.

—–

*[Inserción en Supabase realizada con éxito]*


CVE CVE-2026-84695
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02 03:32:17 UTC
Vendor BookStackApp
Producto BookStack
Versiones Versiones anteriores a 26.05.4
Exploit Públicos
Referencia GitHub BookStack Vulnerabilidad
Descripción BookStack en versiones anteriores a la 26.05.4 contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el endpoint de carga de dibujos que acepta contenido base64 sin validar y lo almacena sin inspección. Atacantes con permisos de editor pueden subir archivos SVG que contienen scripts que se ejecutan en los navegadores de administradores al accederse por la API de galería de imágenes, ya que no se valida el tipo de contenido ni existen cabeceras CSP.
Estrategia Actualizar inmediatamente a la versión 26.05.4 o superior donde se parchea esta vulnerabilidad. Restringir estrictamente permisos de edición y validar contenido de archivos gráficos subidos. Implementar controles CSP para evitar la ejecución de scripts no autorizados. Monitorizar accesos y actividad en la galería para detectar intentos de explotación activos.

CVE CVE-2026-84696
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 02 Sep 2026 03:32 (UTC)
Vendor Phison
Producto Firmware controlador PS3111-S11
Versiones firmware versiones hasta SBFQT1.3
Exploit Públicos Sí, disponibles en GitHub
Referencia https://github.com/trulycrisp/disksec
Descripción Las versiones del firmware controlador Phison PS3111-S11 hasta SBFQT1.3 exponen comandos únicos privilegiados para el vendedor (VUC) sobre la interfaz ATA con mecanismos de autenticación ausentes o fácilmente vulnerables. Los atacantes pueden evadir el débil handshake basado en CRC-16 o aprovechar builds sin bloqueo VUC para leer y escribir en la memoria del controlador y la memoria flash bruta, permitiendo implantes persistentes incluso tras ciclos de energía.
Estrategia Actualizar inmediatamente a una versión de firmware que incluya controles robustos de autenticación para comandos VUC. Monitorizar dispositivos afectados para detectar manipulaciones en la memoria flash o comportamientos anómalos. Implementar controles de acceso físico y restringir acceso a la interfaz ATA para evitar explotación remota o local. Evaluar la sustitución de hardware en caso de infecciones persistentes confirmadas.

*****

 

Vendor Phison
Producto Afectado Firmware controlador PS3111-S11
Versiones Afectadas firmware hasta SBFQT1.3
Exploit Públicos Sí, disponibles en GitHub

CVE CVE-2026-84699
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-02 03:32 (UTC)
Vendor Team Password Manager
Producto Team Password Manager
Versiones versiones anteriores a 14.184.308
Exploit Públicos
Referencia Team Password Manager Advisory
Descripción Team Password Manager versiones anteriores a la 14.184.308 no aplican correctamente los requisitos de autenticación en el flujo de restablecimiento de contraseña de cuentas locales. Atacantes no autenticados pueden reiniciar las contraseñas de cuentas locales y autenticarse como dichos usuarios para obtener acceso no autorizado.
Estrategia Actualizar inmediatamente a la versión 14.184.308 o superior. Revisar y reforzar los controles de autenticación en los flujos de restablecimiento de contraseña. Monitorizar intentos sospechosos de restablecimiento para detectar posibles explotaciones activas.
Enviar a un amigo: Share this page via Email