CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-86950 No determinado No determinado Por determinar (Vulnerabilidad bajo análisis) No determinado Sí
CVE-2026-62062 Elementor Website Builder No especificada (ALTA por explotación activa) No especificadas con exactitud, afecta a funcionalidades con CSRF vulnerables Sí
CVE-2026-88996 En análisis En análisis Pendiente de evaluación exacta (alta probabilidad debido a explotación activa) En análisis Sí
CVE-2026-42608 getgrav grav ALTA (explotación activa confirmada) Versiones afectadas no especificadas explícitamente, se recomienda considerar todas las versiones previas a la corrección oficial. Sí
CVE-2026-49076 Crocoblock JetEngine Alta (Explotación activa confirmada) Versiones afectadas no especificadas, se recomienda suponer afectación a todas las versiones anteriores al parche disponible en 2026-09-29 Sí
CVE-2024-5522 bplugins html5_video_player ALTA (SQL Injection) No especificadas, se recomienda actualización inmediata Sí
CVE-2026-101000 Netcore Router NBR100V2 firmware 1.3.240614.030928 CRÍTICA (9.3) 1.3.240614.030928 Sí
CVE-2026-101001 Netcore NBR200V2 CRÍTICO (9.3) 1.3.241127.071246 Sí
CVE-2026-82377 Apache Software Foundation Apache Roller CRÍTICA (9.9) 6.1.5 Sí
CVE-2026-82378 Apache Apache Roller CRITICAL (9.0) 6.1.5 Sí
CVE-2026-82384 Apache Software Foundation Apache Roller CRITICAL (9.8) Apache Roller 6.1.5 afectado; 6.1.6 o superior parcheado Sí
CVE-2026-101039 FAST FAC1900R 20190827_2.0.2 CRÍTICA (9.3) 20190827_2.0.2 Sí
CVE-2026-19759 Google Google Cloud Application Integration CRITICAL (9.4) Versiones anteriores a 2026-06-17 Sí
CVE-2026-81867 Google Google Cloud Application Integration CRITICAL (9.4) Versiones anteriores a 28 de junio de 2026 Sí
CVE-2026-101072 Netcore NR289-GE CRÍTICO (9.3) 1.4.5102 Sí
CVE-2026-73640 Dayforce Dayforce Payroll CRITICAL (9.3) R2026.2.0 (confirmado), posiblemente otras versiones anteriores Sí
CVE-2026-73642 Dayforce Dayforce Payroll CRITICAL (9.2) R2026.2.0 (confirmada), puede afectar otras versiones Sí
CVE-2026-85185 Canonical LXD (btrfs storage driver) CRÍTICA (9.6) 4.0.2 y posteriores hasta 4.0.14, 5.0.10, 5.21.8 y 6.10 (arreglado en estas) Sí
CVE-2026-85526 Canonical LXD (Btrfs storage driver) CRÍTICA (9.9) Versiones afectadas con driver Btrfs en LXD en Linux (no especificadas con exactitud) Sí
CVE-2026-87799 Canonical LXD CRITICAL (9.9) 4.0 y posteriores hasta antes de 4.0.14, 5.0.10, 5.21.8 y 6.10 Sí
CVE-2026-90924 Innotim Software, Telecommunications and Consultancy Trade Ltd. Co. AfectadoLogsign SIEM CRÍTICA (9.8) Desde la 6.4.101 antes de la 6.4.117 Sí
CVE-2026-101075 Netcore NR289-GE CRITICAL (9.3) Versión 1.4.5102 Sí
CVE-2026-101076 Netcore NR289-GE CRITICAL (9.3) 1.4.5102 Sí
CVE-2026-101077 Netcore NR289-GE CRITICAL (9.3) 1.4.5102 Sí
CVE-2026-12342 SailPoint IdentityIQ CRÍTICA (9.6) Todas las versiones de IdentityIQ Sí
CVE-2026-88804 SUSE Rancher UI CRÍTICA (9.6) Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14, 2.11 antes de 2.11.18 Sí
CVE-2026-101891 WatchGuard WatchGuard Access Points CRÍTICA (9.3) No especificado, afecta al servicio interno API en los puntos de acceso Sí
CVE-2026-101894 @xhmikosr (mantenedor del paquete decompress) decompress package para Node.js CRITICAL (9.1) versiones anteriores a 10.2.2 y 11.1.4 para @xhmikosr Sí
CVE-2026-86102 WatchGuard WatchGuard AP Internal API Service CRITICAL (9.3) Versiones afectadas no especificadas explícitamente en la fuente Sí
CVE-2026-49994 Bluehood Bluehood CRITICAL (9.1) versiones anteriores a 0.7.1 Sí
CVE-2026-100752 ordasoft.com Joomla Extension – Real Estate Manager (Free) CRITICAL (9.3) versiones anteriores a 6.7.9 Sí
CVE-2026-101108 ordasoft.com Joomla Extension – Vehicle Manager (Free) CRITICAL (9.3) versiones anteriores a 6.5.8 Sí
CVE-2026-101110 ordasoft.com Joomla Extension – Book Library (Free) CRITICAL (9.3) versiones anteriores a 6.4.6 Sí
CVE-2026-102268 PyJWT PyJWT (Python JSON Web Token) CRITICAL (9.1) Versiones anteriores a 2.14.0 Sí
CVE-2026-102334 Nginx Proxy Manager Nginx Proxy Manager CRÍTICA (9.1) Hasta la 2.16.0 incluida Sí
CVE-2026-102361 Mall4j mall4j CRITICAL (9.3) hasta la versión 4.0 inclusive Sí
CVE-2026-102240 Netcore NAP930 versión 0.1.241010.141410 CRÍTICA (9.3) 0.1.241010.141410 Sí

CVE CVE-2026-86950
Severidad Por determinar (Vulnerabilidad bajo análisis)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor No determinado
Producto No determinado
Versiones No determinado
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-86950
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados.
Estrategia Priorizar monitoreo inmediato para detección de explotación en la red debido a evidencia activa, implementar controles adicionales de detección de intrusiones y bloqueos de comportamiento anómalo. Mantener comunicación con fuentes de inteligencia para actualización rápida sobre producto y parches oficiales. Preparar equipos para aplicar mitigaciones tan pronto se confirme fabricante y versiones afectadas.

CVE CVE-2026-62062
Severidad No especificada (ALTA por explotación activa)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Elementor
Producto Website Builder
Versiones No especificadas con exactitud, afecta a funcionalidades con CSRF vulnerables
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-62062
Descripción Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Elementor Website Builder que permite realizar acciones no autorizadas en la aplicación web. Esta vulnerabilidad puede ser explotada por un atacante para convencer a un usuario autenticado de realizar operaciones en su nombre sin consentimiento, comprometiendo la integridad y control de la aplicación.

Estando actualmente en explotación activa, representa un riesgo significativo para la seguridad de la plataforma afectada, pudiendo derivar en alteración no autorizada de datos o configuración.

Estrategia Aplicar de inmediato los parches oficiales proporcionados por Elementor. Implementar tokens CSRF en todas las solicitudes críticas y monitorizar tráfico inusual o intentos de abuso. Concienciar a usuarios sobre no abrir enlaces sospechosos mientras se mantiene actualizado el software para evitar explotación activa.

CVE CVE-2026-88996
Severidad Pendiente de evaluación exacta (alta probabilidad debido a explotación activa)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor En análisis
Producto En análisis
Versiones En análisis
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia VulnCheck CVE-2026-88996
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (Cross-site Scripting – XSS). Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en los navegadores de otros usuarios, comprometiendo la integridad y confidencialidad de los datos. Producto y proveedor en proceso de identificación precisa pero ya se confirma explotación activa.
Estrategia Priorizar análisis interno para identificar si algún sistema usa versiones afectadas o componentes relacionados. Aplicar urgentemente parches disponibles o implementar filtros robustos de validación y escape de entrada en toda la capa web. Monitorizar activamente sistemas para detectar patrones de explotación XSS e incidentes inusuales.

CVE CVE-2026-42608
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor getgrav
Producto grav
Versiones Versiones afectadas no especificadas explícitamente, se recomienda considerar todas las versiones previas a la corrección oficial.
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-42608
Descripción Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (Path Traversal) en getgrav grav que permite a atacantes el acceso no autorizado a archivos o directorios fuera del ámbito permitido.

Esta vulnerabilidad puede ser explotada mediante la manipulación de rutas en peticiones, permitiendo a un atacante escalar privilegios para leer archivos sensibles del sistema que deberían estar protegidos, comprometiendo la confidencialidad y posiblemente integridad del sistema.

Estrategia Actualizar inmediatamente a la versión parcheada recomendada por getgrav para corregir el control de acceso de las rutas. En paralelo, implementar controles de filtrado estrictos de rutas en las aplicaciones y monitorizar accesos sospechosos a archivos sensibles para detectar explotación activa en su entorno.

CVE CVE-2026-49076
Severidad Alta (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Crocoblock
Producto JetEngine
Versiones Versiones afectadas no especificadas, se recomienda suponer afectación a todas las versiones anteriores al parche disponible en 2026-09-29
Exploit Públicos Sí, explotación activa reportada
Referencia CVE-2026-49076 Vulncheck
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en Comandos SQL (‘inyección SQL’) en Crocoblock JetEngine que permite ejecución remota de código o acceso no autorizado a bases de datos. Esta vulnerabilidad se encuentra siendo explotada activamente en la actualidad.

Esta falla permite a un atacante inyectar comandos SQL maliciosos que pueden ser ejecutados por la base de datos afectada, comprometiendo la confidencialidad, integridad y disponibilidad de la información almacenada, incluyendo posible ejecución remota de código y robo de datos críticos para la empresa.

Estrategia Actualizar inmediatamente JetEngine a la última versión que contiene el parche oficial. En caso de no poder parchear, aplicar reglas estrictas de firewall web para bloquear patrones de inyección SQL y monitorizar activamente intentos de explotación. Revisar logs para detectar actividad inusual y aislar sistemas comprometidos.

CVE CVE-2024-5522
Severidad ALTA (SQL Injection)
Importancia para la empresa ALTA
Publicado 29 de Septiembre de 2026
Vendor bplugins
Producto html5_video_player
Versiones No especificadas, se recomienda actualización inmediata
Exploit Públicos Sí, vulnerabilidad en explotación activa
Referencia Detalle CVE-2024-5522
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en bplugins html5_video_player. Esta vulnerabilidad permite que un atacante inyecte código SQL malicioso en las consultas, lo que puede resultar en acceso no autorizado, modificación o destrucción de datos en la base de datos subyacente.

Actualmente se está explotando activamente esta vulnerabilidad en entornos reales, aumentando el riesgo de intrusión y daño atado a esta falla técnica.

Estrategia Aplicar inmediatamente las actualizaciones o parches del proveedor que corrijan esta falla. Revisar y reforzar la validación y saneamiento de todas las entradas que interactúan con bases de datos. Monitorizar logs para detectar patrones de inyección SQL y mitigar ataques persistentes. Priorizar acciones de respuesta por riesgo de explotación activa.

CVE CVE-2026-101000
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Netcore
Producto Router NBR100V2 firmware 1.3.240614.030928
Versiones 1.3.240614.030928
Exploit Públicos Sí, disponible públicamente
Referencia GitHub Exploit Publicado
Descripción Se ha identificado una vulnerabilidad en el router Netcore NBR100V2 versión 1.3.240614.030928 en la función uci.apply dentro del archivo /usr/share/rpcd/acl.d/unauthenticated.json del componente ACL Handler. La manipulación del argumento «section» provoca una falta de autorización que permite a un atacante remoto ejecutar operaciones sin permisos adecuados. El exploit ha sido divulgado públicamente y el fabricante no ha respondido a la notificación.
Estrategia Recomendar la actualización o reemplazo inmediato del firmware afectado. Mientras tanto, restringir el acceso remoto al componente ACL Handler mediante reglas de firewall o segmentación de red para evitar la explotación remota. Monitorizar posibles intentos de explotación y aplicar controles adicionales de autenticación robusta.

CVE CVE-2026-101001
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 29 Sep 2026, 03:31 (UTC)
Vendor Netcore
Producto NBR200V2
Versiones 1.3.241127.071246
Exploit Públicos Sí, disponibles públicamente
Referencia Repositorio GitHub de exploit</td
Descripción Se identificó una vulnerabilidad en Netcore NBR200V2 1.3.241127.071246 que afecta a la función eval en el archivo /www/cgi-bin/network_tools del componente Interfaz Web de Gestión. La manipulación del argumento QUERY_STRING conduce a una inyección de comandos del sistema operativo. Es posible lanzar el ataque de forma remota. El exploit está disponible públicamente y puede ser utilizado. El fabricante fue contactado pero no respondió.
Estrategia Priorizar inmediatamente la revisión de dispositivos Netcore NBR200V2 con la versión afectada. Implementar bloqueos temporales de acceso a la interfaz web de gestión desde redes no confiables y usar firewalls para filtrar entradas maliciosas en QUERY_STRING. Monitorizar logs para detectar intentos de explotación y desplegar parches o actualizaciones oficiales si están disponibles. En ausencia de respuesta del fabricante, considerar mitigaciones de red y reemplazo del equipo si es crítico para la infraestructura.

CVE CVE-2026-82377
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 29/09/2026 03:31 UTC
Vendor Apache Software Foundation
Producto Apache Roller
Versiones 6.1.5
Exploit Públicos Sí
Referencia Pull request oficial de corrección
Descripción Falta de autorización en Apache Roller 6.1.5 permite a un usuario autenticado leer, modificar o eliminar contenido de weblogs ajenos mediante las APIs XML-RPC heredadas Blogger y MetaWeblog, porque los manejadores sólo autentican al llamante sin verificar permisos sobre el weblog o entrada afectados. Solo afecta instalaciones con el ajuste global XML-RPC no predeterminado activado; el flag de API por weblog está activado por defecto para weblogs creados vía interfaz. Se recomienda actualizar a Apache Roller 6.1.6 o superior, que incorpora comprobación explícita de permisos por método, o mantener XML-RPC deshabilitado.
Estrategia Actualizar urgentemente a Apache Roller 6.1.6 o posterior para aplicar controles de permisos efectivos. Si no es posible actualizar inmediatamente, deshabilitar la característica global XML-RPC para evitar abusos. Monitorizar eventos inusuales en contenidos de weblogs y accesos con privilegios para detectar explotaciones activas.

—

*CVE:* CVE-2026-82377
*Severidad:* CRÍTICA (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 29/09/2026 03:31 UTC
*Fabricante:* Apache Software Foundation
*Producto Afectado:* Apache Roller
*Versiones Afectadas:* 6.1.5
*Exploit Públicos:* Sí

*Referencia:* Pull request oficial de corrección

*Descripción:* Falta de autorización en Apache Roller 6.1.5 permite a un usuario autenticado leer, modificar o eliminar contenido de weblogs ajenos mediante las APIs XML-RPC heredadas Blogger y MetaWeblog, porque los manejadores sólo autentican al llamante sin verificar permisos sobre el weblog o entrada afectados. Solo afecta instalaciones con el ajuste global XML-RPC no predeterminado activado; el flag de API por weblog está activado por defecto para weblogs creados vía interfaz. Se recomienda actualizar a Apache Roller 6.1.6 o superior, que incorpora comprobación explícita de permisos por método, o mantener XML-RPC deshabilitado.

Esta vulnerabilidad permite que usuarios autenticados exploten APIs XML-RPC para alterar contenido de terceros, lo que puede suponer un grave riesgo de integridad y disponibilidad de la información en entornos corporativos.

*Estrategia:* Actualizar urgentemente a Apache Roller 6.1.6 o posterior. Mientras se actualiza, deshabilitar la opción global XML-RPC para mitigación inmediata. Monitorizar accesos y modificaciones para detectar actividad sospechosa y posibles explotaciones en curso.


CVE CVE-2026-82378
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Apache
Producto Apache Roller
Versiones 6.1.5
Exploit Públicos Sí
Referencia Apache Roller Fix Pull Request
Descripción Autorización incorrecta en el endpoint de autorización OAuth 1.0a de Apache Roller 6.1.5 permite a un atacante remoto no autenticado que conoce un token de solicitud pendiente vincular ese token a cualquier cuenta de usuario, incluido un administrador, mediante el envío de una solicitud de autorización sin firmar. El endpoint deriva la identidad autorizada de un valor proporcionado por la solicitud en lugar de la sesión autenticada. Solo afecta instalaciones que configuran un consumidor OAuth 1.0a a nivel del sitio y requiere conocimiento de un token de solicitud pendiente.
Estrategia Actualizar inmediatamente a Apache Roller 6.1.6 o superior, que vincula la autorización a la sesión autenticada. Monitorizar posibles usos maliciosos de tokens pendientes y restringir el acceso a tokens de solicitud. Revisar la configuración OAuth de la plataforma para minimizar riesgos de exposición.

CVE CVE-2026-82384
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-29T03:31:09 (UTC)
Vendor Apache Software Foundation
Producto Apache Roller
Versiones Apache Roller 6.1.5 afectado; 6.1.6 o superior parcheado
Exploit Públicos Sí
Referencia Apache Pull Request 171
Descripción Deserialización de datos no confiables en Apache Roller 6.1.5 permite a un atacante remoto no autenticado ejecutar código arbitrario. El endpoint XML-RPC acepta tipos de extensión de vendor que son deserializados antes de la autenticación, incluso cuando la funcionalidad XML-RPC está deshabilitada globalmente. Esta vulnerabilidad puede ser explotada remotamente sin configuración especial.
Estrategia Actualizar inmediatamente a Apache Roller 6.1.6 o superior, que deshabilita los tipos de extensión vulnerables y rechaza peticiones cuando XML-RPC está deshabilitado. Monitorizar logs para detectar accesos al endpoint XML-RPC y restringir acceso mediante firewall o políticas de red mientras se aplica el parche.

—–


CVE CVE-2026-101039
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor FAST
Producto FAC1900R 20190827_2.0.2
Versiones 20190827_2.0.2
Exploit Públicos Sí
Referencia Repositorio GitHub con exploit público
Descripción Se ha identificado una vulnerabilidad en la función copy_msg_element del componente devdiscover Service del producto FAST FAC1900R 20190827_2.0.2. Esta vulnerabilidad permite una sobrescritura del buffer en base a pila (stack-based buffer overflow) mediante manipulación remota. La explotación puede resultar en ejecución remota de código malicioso. El exploit es público y puede estar siendo utilizado activamente. El fabricante fue contactado pero no respondió.
Estrategia Dada la gravedad y la disponibilidad pública del exploit, priorizar la mitigación inmediata es crítico. Recomendar la actualización a una versión parcheada tan pronto como esté disponible o implementar controles de mitigación, como filtros de entrada y protección en stack (DEP, ASLR). Monitorización activa de tráfico y logs para detección de intentos de explotación es indispensable.

—–


CVE CVE-2026-19759
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Google
Producto Google Cloud Application Integration
Versiones Versiones anteriores a 2026-06-17
Exploit Públicos Sí
Referencia Google Security Bulletin
Descripción Vulnerabilidad de autorización incorrecta en la configuración de tareas en Google Cloud Application Integration versiones anteriores a 2026-06-17 en Google Cloud Platform que permite a un usuario autenticado de Google Cloud ejecutar RPCs internos arbitrarios desde la red de producción de Google usando una identidad privilegiada mediante un tipo de tarea solo interna.

Estrategia Aplicar inmediatamente el parche oficial publicado el 17 de junio de 2026, que corrige la autorización deficiente. Como es posible explotación interna por usuarios autenticados, limitar el acceso y monitorizar actividades de RPC internos. Validar los roles y permisos asignados en entornos de Google Cloud para mitigar riesgos.

CVE CVE-2026-81867
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Google
Producto Google Cloud Application Integration
Versiones Versiones anteriores a 28 de junio de 2026
Exploit Públicos Sí
Referencia Boletín oficial de seguridad de Google Cloud</td
Descripción Vulnerabilidad de deserialización de datos no confiables en la tarea JavaScript de Google Cloud Application Integration en Google Cloud Platform versiones anteriores al 28 de junio de 2026. Permite a un usuario autenticado con permisos estándar ejecutar código arbitrario en servidores de producción compartidos mediante un script especialmente diseñado que evade las protecciones de parámetros. Esta vulnerabilidad fue corregida el 28 de junio de 2026, por lo que no se requiere acción para clientes actualizados.
Estrategia Actualizar inmediatamente todas las instancias de Google Cloud Application Integration a la versión parcheada posterior al 28 de junio de 2026. Hasta la actualización, limitar estrictamente los permisos de usuarios para minimizar la posibilidad de explotación. Monitorizar logs para detectar ejecución anómala de scripts y actividad sospechosa en servidores compartidos.

—–


CVE CVE-2026-101072
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026, 03:31 (UTC)
Vendor Netcore
Producto NR289-GE
Versiones 1.4.5102
Exploit Públicos Sí
Referencia GitHub Exploit Details
Descripción Se identificó una vulnerabilidad en Netcore NR289-GE versión 1.4.5102. Este problema afecta a la función system del archivo /ap_ip.cgi en el componente CGI Handler. La manipulación del argumento ip conduce a una inyección de comandos del sistema operativo. El ataque puede ser lanzado remotamente. El exploit es público y podría ser utilizado. El fabricante fue contactado pero no ha respondido.
Estrategia Priorizar actualización o parche si está disponible. En caso contrario, aislar dispositivos afectados de la red pública y restringir acceso al CGI vulnerable. Monitorizar tráfico inusual y bloquear intentos de explotación. Considerar implementación de WAF o controles específicos para filtrar entradas en el parámetro ip.

CVE CVE-2026-73640
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de Septiembre de 2026, 03:31 (UTC)
Vendor Dayforce
Producto Dayforce Payroll
Versiones R2026.2.0 (confirmado), posiblemente otras versiones anteriores
Exploit Públicos Sí
Referencia CERT Advisory CVE-2026-73640
Descripción Dayforce Payroll es vulnerable a una inyección SQL ciega basada en tiempo en la funcionalidad de recuperación de contraseña. Un atacante no autenticado puede preparar una solicitud GET con uno de los parámetros rellenado con una consulta SQL arbitraria. El parámetro se interpreta como parte del predicado SQL, lo que resulta en una inyección SQL ciega basada en tiempo.

Los intentos de contacto con el fabricante no tuvieron éxito, la vulnerabilidad solo ha sido confirmada en la versiónR2026.2.0, pero puede afectar a otras versiones.

Estrategia Actualizar urgentemente Dayforce Payroll a la versión parcheada cuando esté disponible o contactar con soporte para mitigaciones temporales. Mientras tanto, restringir accesos a la funcionalidad de recuperación de contraseña, implementar monitoreo de solicitudes anómalas y reforzar controles en la base de datos para detectar consultas inusuales. Priorizar análisis de logs para detectar explotación activa, dado que existen exploits públicos conocidos.

CVE CVE-2026-73642
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 29 septiembre 2026, 03:31 (UTC)
Vendor Dayforce
Producto Dayforce Payroll
Versiones R2026.2.0 (confirmada), puede afectar otras versiones
Exploit Públicos Sí
Referencia CERT.PL Advisory
Descripción Dayforce Payroll es vulnerable a Traversal de Ruta en la funcionalidad de descarga de archivos. Un atacante no autenticado puede enviar una petición GET con el parámetro de ruta de archivo configurado a cualquier ruta, incluida una ruta local absoluta. Esto permite que un atacante acceda a archivos arbitrarios en el sistema vulnerable.
Estrategia Actualizar inmediatamente a la versión parcheada tan pronto esté disponible. Mientras tanto, restringir el acceso externo a la funcionalidad de descarga de archivos, implementar validación estricta del parámetro de ruta y monitorear accesos sospechosos para detectar posibles intentos de explotación activa.

—–

Vendor Dayforce
Producto Afectado Dayforce Payroll
Versiones Afectadas R2026.2.0 y posiblemente otras versiones
Exploit Públicos Sí

CVE CVE-2026-85185
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Canonical
Producto LXD (btrfs storage driver)
Versiones 4.0.2 y posteriores hasta 4.0.14, 5.0.10, 5.21.8 y 6.10 (arreglado en estas)
Exploit Públicos Sí, explotaciones confirmadas
Referencia Aviso de seguridad Canonical LXD
Descripción Vulnerabilidad de recorrido de ruta (path traversal) en el controlador de almacenamiento btrfs de Canonical LXD versiones 4.0.2 y posteriores en Linux permite a un cliente autenticado con permiso para crear instancias en un proyecto eliminar archivos arbitrarios en el host con privilegios root. En sistemas con root filesystem btrfs, permite además colocar contenido controlado por el atacante en rutas arbitrarias del sistema host, facilitando la toma total del control del host. Esta vulnerabilidad se explota enviando rutas especialmente manipuladas con secuencias ../ en los metadatos de backups optimizados o en cabeceras de migración maliciosas.
Estrategia Actualizar urgentemente Canonical LXD a las versiones 4.0.14, 5.0.10, 5.21.8 o 6.10 o superiores. Restringir estrictamente permisos para creación de instancias a usuarios confiables y monitorizar actividades relacionadas con backups y migraciones btrfs. Revisar logs para detectar accesos maliciosos y aislar sistemas afectados para evitar compromisos totales.

CVE CVE-2026-85526
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 29 Septiembre 2026, 03:31 (UTC)
Vendor Canonical
Producto LXD (Btrfs storage driver)
Versiones Versiones afectadas con driver Btrfs en LXD en Linux (no especificadas con exactitud)
Exploit Públicos Sí
Referencia Pull request de seguridad en GitHub
Descripción Una vulnerabilidad de recorrido de ruta en el driver de almacenamiento Btrfs (función unpackVolume) en Canonical LXD sobre Linux permite a un usuario autenticado con privilegios de creación de instancias eliminar o reemplazar archivos y directorios arbitrarios en el sistema de archivos del host con privilegios root mediante una entrada maliciosa subvolumes[].path en backup/optimized_header.yaml durante la importación de una copia de seguridad optimizada btrfs.

Esta vulnerabilidad puede ser explotada por un atacante con acceso a crear instancias para ejecutar código o manipular archivos críticos en el host, comprometiendo completamente la integridad y seguridad del sistema anfitrión.

Estrategia Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad mediante la revisión oficial. Restringir el acceso a usuarios autorizados para la creación de instancias y monitorizar cualquier actividad sospechosa relacionada con backups btrfs. Aplicar controles estrictos en la gestión de privilegios y realización de backups para minimizar el riesgo de explotación.

CVE CVE-2026-87799
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Canonical
Producto LXD
Versiones 4.0 y posteriores hasta antes de 4.0.14, 5.0.10, 5.21.8 y 6.10
Exploit Públicos Sí
Referencia Aviso de seguridad Canonical LXD</td
Descripción Resolución incorrecta de enlaces en la ruta de recepción de migración en Canonical LXD versiones 4.0 y posteriores (corregido en 4.0.14, 5.0.10, 5.21.8 y 6.10) en Linux permite que un cliente autenticado con capacidad para crear instancias o volúmenes de almacenamiento personalizados en un proyecto, o un servidor fuente de migración malicioso, escriba archivos controlados por el atacante en rutas arbitrarias del host objetivo con privilegios root, conduciendo a una compromisión total del host. El atacante explota esto mediante un flujo rsync o btrfs especialmente diseñado que planta un enlace simbólico en el volumen transferido, como rootfs o root.img, y después escribe a través de él.
Estrategia Actualizar urgentemente Canonical LXD a las versiones 4.0.14, 5.0.10, 5.21.8 o 6.10 según corresponda. Restringir permisos para crear instancias o volúmenes a usuarios fiables. Implementar monitoreo activo en sistemas para detectar actividad sospechosa en procesos de migración y uso no autorizado de symlinks. Auditar accesos y reinforzar controles de autenticación y autorización.

*****

¿Se está explotando? Sí, existen exploits públicos confirmados que permiten compromiso completo del host bajo condiciones específicas pero reales.

¿Prioridad? La vulnerabilidad debe ser tratada con máxima prioridad dada su severidad crítica (9.9) y capacidad de ataque remoto autenticado que resulta en escalada total de privilegios y compromiso del sistema.

¿Riesgo real? Sí, representa un riesgo real e inmediato para la infraestructura Linux donde se use Canonical LXD, especialmente en entornos multiusuario o servicios expuestos a usuarios autenticados.


CVE CVE-2026-90924
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 Sep 2026, 03:31 (UTC)
Fabricante Innotim Software, Telecommunications and Consultancy Trade Ltd. Co.
Producto Afectado Logsign SIEM
Versiones Afectadas Desde la 6.4.101 antes de la 6.4.117
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de uso de credenciales por defecto en Logsign SIEM de Innotim Software, Telecommunications and Consultancy Trade Ltd. Co., que permite probar nombres de usuario y contraseñas comunes o predeterminadas. Afecta a versiones desde la 6.4.101 hasta antes de la 6.4.117.

Esta vulnerabilidad permite a un atacante acceder sin autorización al sistema SIEM al usar credenciales estándar, lo que puede derivar en la toma completa del sistema y exposición de información sensitiva. La existencia de exploits públicos aumenta la probabilidad de ataques efectivos y automatizados.

Estrategia Actualizar inmediatamente a la versión 6.4.117 o superior donde esta vulnerabilidad está corregida. Revisar y modificar todas las credenciales predeterminadas, aplicar políticas de contraseñas robustas y monitorizar intentos de acceso anómalos para detectar explotación activa.

CVE CVE-2026-101075
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 Sep 2026
Vendor Netcore
Producto NR289-GE
Versiones Versión 1.4.5102
Exploit Públicos Sí
Referencia Informe Técnico Detallado
Descripción Se ha identificado una vulnerabilidad de inyección de comandos OS en la función system del archivo /location_time.cgi del componente Location Time Handler en Netcore NR289-GE versión 1.4.5102. La manipulación del argumento mac permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado. El exploit ha sido divulgado públicamente y está disponible para ser utilizado. El fabricante no respondió a la notificación previa a la publicación.
Estrategia Priorizar la mitigación inmediata parcheando el dispositivo a una versión segura si está disponible, o aislar el equipo vulnerable de redes externas para impedir la explotación remota. Implementar controles de firewall y monitoreo de tráfico para detectar ataques basados en inyección de comandos. Si no hay parche, considerar mitigaciones como limitar acceso al sistema afectado y validar o bloquear entradas no confiables en el parámetro mac.

CVE CVE-2026-101076
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 septiembre 2026
Vendor Netcore
Producto NR289-GE
Versiones 1.4.5102
Exploit Públicos Sí
Referencia GitHub Exploit Public
Descripción Se detectó una vulnerabilidad en Netcore NR289-GE 1.4.5102 que afecta a la función system del archivo /set_ntp_server_ip.cgi del componente CGI Handler. La manipulación del argumento ntp_ip permite una inyección de comandos en el sistema operativo. El ataque puede ejecutarse remotamente. El exploit ya es público y puede ser utilizado. El fabricante fue contactado anticipadamente pero no respondió.
Estrategia Dado que existe exploit público y la vulnerabilidad permite ejecución remota de comandos, debe priorizarse la mitigación inmediata: aislar o actualizar el dispositivo afectado, aplicar parches oficiales o reemplazar el firmware. En paralelo, limitar accesos remotos no autorizados y monitorizar tráfico para detectar posibles intentos de explotación activos.

CVE CVE-2026-101077
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Netcore
Producto NR289-GE
Versiones 1.4.5102
Exploit Públicos Sí
Referencia Exploit público publicado en GitHub
Descripción Se ha encontrado una vulnerabilidad en Netcore NR289-GE versión 1.4.5102 en la función process_request del componente boa_temp Handler que provoca falta de autenticación. Esta manipulación permite que un atacante remoto ejecute acciones sin la debida autenticación. El exploit ya ha sido publicado y está disponible públicamente. El fabricante fue contactado pero no respondió a la divulgación.
Estrategia Priorizar actualización o mitigación inmediata si se dispone de firmware corregido; en caso contrario, limitar el acceso remoto al dispositivo afectado, implementar controles estrictos en la red para aislar el equipo vulnerable y monitorizar activamente intentos de explotación. Considerar reemplazo o desactivación del componente afectado para evitar accesos no autorizados.

CVE CVE-2026-12342
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor SailPoint
Producto IdentityIQ
Versiones Todas las versiones de IdentityIQ
Exploit Públicos Sí
Referencia Asesoría de seguridad oficial de SailPoint
Descripción Vulnerabilidad que afecta a todas las versiones de IdentityIQ y permite a un usuario no autenticado ejecutar código remotamente en el servidor de IdentityIQ debido a una validación incorrecta de las entradas enviadas a través del API del servicio web.

Esta vulnerabilidad permite a atacantes remotos sin autenticación tomar control completo del servidor afectado, con posibilidad de ejecutar código arbitrario, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. La amenaza es crítica dada la naturaleza de ejecución remota sin necesidad de credenciales y la amplia superficie afectada en todas las versiones.

Estrategia Aplicar inmediatamente los parches oficiales proporcionados por SailPoint. En caso de no poder actualizar, restringir el acceso a los APIs afectados por filtros a nivel de red y usar sistemas de detección de intrusiones para identificar posibles explotaciones. Es prioritario realizar monitoreo activo para detectar actividad sospechosa y evaluar la exposición para tomar acciones rápidas.

—


CVE CVE-2026-88804
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor SUSE
Producto Rancher UI
Versiones Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14, 2.11 antes de 2.11.18
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Actualización no autenticada de la configuración pública de la interfaz de usuario que podría ser utilizada por atacantes remotos para ejecutar un ataque de Cross-Site Scripting (XSS) almacenado en la UI de Rancher, específicamente en SUSE Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14 y 2.11 antes de 2.11.18.
Estrategia Actualizar inmediatamente a la versión 2.15.2 o superior, o las versiones parcheadas correspondientes. Implementar controles adicionales para validar y sanitizar las entradas de configuración UI, monitorear eventos inusuales en la interfaz, y restringir permisos para modificar configuraciones públicas para evitar explotación activa.

CVE CVE-2026-101891
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor WatchGuard
Producto WatchGuard Access Points
Versiones No especificado, afecta al servicio interno API en los puntos de acceso
Exploit Públicos Sí
Referencia WatchGuard PSIRT Advisory
Descripción Vulnerabilidad de control de acceso incorrecto en un servicio API interno de los puntos de acceso WatchGuard que permite a un atacante no autenticado con acceso a la red obtener una sesión API válida. Esto otorga la capacidad para interactuar con el API restringido sin necesidad de credenciales previas, comprometiendo la seguridad y confidencialidad del dispositivo y la red asociada.
Estrategia Aplicar inmediatamente actualizaciones y parches oficiales de WatchGuard para corregir el control de acceso del API interno. Limitar el acceso a la red de gestión de AP solo a usuarios y dispositivos autorizados mediante segmentación y controles de acceso en el perímetro. Monitorizar activamente intentos de acceso anómalos al API para detectar explotación en curso.

CVE CVE-2026-101894
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-29T03:31:12 (UTC)
Vendor @xhmikosr (mantenedor del paquete decompress)
Producto decompress package para Node.js
Versiones versiones anteriores a 10.2.2 y 11.1.4 para @xhmikosr/decompress; versiones <= 4.2.1 sin mantenimiento del decompress original
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción El paquete decompress para Node.js extrae archivos. Antes de las versiones 10.2.2 y 11.1.4, la API decompress(input, output) confía en comprobaciones léxicas que no tienen en cuenta que el kernel puede seguir una cadena de enlaces simbólicos manipulados. Un atacante puede entregar un archivo malicioso con entradas de enlaces simbólicos encadenados para que una entrada posterior se resuelva fuera del directorio de salida. Esto permite leer o escribir archivos fuera del directorio de destino y, sobrescribiendo scripts de inicio o configuraciones, puede conducir a ejecución remota de código. La versión mantenida @xhmikosr/decompress está corregida en 10.2.2 y 11.1.4, pero el paquete decompress sin mantenimiento permanece vulnerable hasta la versión 4.2.1. Esta vulnerabilidad deriva de un bypass de endurecimiento incompleto para CVE-2026-53486.
Estrategia Actualizar inmediatamente a la versión 10.2.2 o superior de @xhmikosr/decompress para eliminar la vulnerabilidad. Abandonar el uso del paquete decompress original sin mantenimiento. Revisar sistemas para detectar intentos de explotación que busquen sobrescribir scripts o configuraciones críticas. Implementar controles adicionales de integridad y validación de archivos entrantes para minimizar riesgos de abusos de enlaces simbólicos.

—–

Realizada inserción en Supabase con los siguientes parámetros:
CVE: CVE-2026-101894
Fecha Publicación: 2026-09-29T03:31:12.896378+00:00
Severidad: 9.1
Vendor: @xhmikosr
Producto: decompress package para Node.js
Versiones afectadas: <10.2.2 y <11.1.4 (@xhmikosr/decompress); decompress original ≤ 4.2.1 Exploit públicos: Sí Referencia: https://github.com/XhmikosR/decompress/commit/5f4b2f64abb31bbaf1fef8975b595fd7df2558d8


CVE CVE-2026-86102
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor WatchGuard
Producto WatchGuard AP Internal API Service
Versiones Versiones afectadas no especificadas explícitamente en la fuente
Exploit Públicos Sí
Referencia PSIRT WatchGuard Advisory
Descripción Vulnerabilidad de inyección de comandos en el sistema operativo en el servicio API interno de WatchGuard AP que permite a un atacante con acceso a la red del AP ejecutar comandos arbitrarios en la máquina subyacente. Esta vulnerabilidad da control total al atacante sobre el sistema comprometido, lo que puede llevar a robo de datos, interrupción del servicio o pivoteo interno.
Estrategia Aplicar inmediatamente los parches oficiales publicados por WatchGuard. Restringir el acceso a la red del AP únicamente a usuarios y sistemas autorizados. Monitorizar y auditar accesos y comportamientos anómalos en el servicio API interno para detectar intentos de explotación.

CVE CVE-2026-49994
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Bluehood
Producto Bluehood
Versiones versiones anteriores a 0.7.1
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Bluehood monitoriza la actividad Bluetooth local. Antes de la versión 0.7.1, cuando auth_enabled estaba activado en Bluehood, solo los manejadores de páginas HTML validaban la sesión. Los manejadores /api/* (configuraciones, dispositivos, grupos, endpoints específicos por dispositivo como /api/device/{mac}/notes) no realizaban ninguna comprobación de autenticación. Un atacante en red accesible al puerto del dashboard podía leer datos de seguimiento Bluetooth y modificar el estado de la aplicación — incluyendo la URL heartbeat, retención, grupos de dispositivos y notas por dispositivo — sin necesidad de cookie de sesión. Este problema se solucionó en la versión 0.7.1.
Estrategia Actualizar urgentemente todas las instancias de Bluehood a la versión 0.7.1 o superior. Mientras se realiza la actualización, restringir el acceso a la interfaz del dashboard solo a redes confiables y monitorear accesos anómalos. Confirmar implementación correcta de la validación de sesión en todos los endpoints /api/* para evitar acceso no autorizado.

CVE CVE-2026-100752
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre, 2026
Vendor ordasoft.com
Producto Joomla Extension – Real Estate Manager (Free)
Versiones versiones anteriores a 6.7.9
Exploit Públicos Sí
Referencia Página oficial de ordasoft.com
Descripción Una vulnerabilidad crítica de inyección SQL no autenticada en la extensión Real Estate Manager (Free) para Joomla, versiones anteriores a 6.7.9. El parámetro “order_field” controlado por el atacante se concatena directamente en la cláusula ORDER BY sin validación ni lista blanca, permitiendo la manipulación arbitraria de la consulta SQL en tres consultas frontend de listados de propiedades (navegación por categorías, resultados de búsqueda y listado completo). Esto puede permitir a atacantes remotos ejecutar código SQL malicioso, acceder o modificar datos sensibles sin necesidad de autenticación previa.
Estrategia Actualizar urgentemente Real Estate Manager a la versión 6.7.9 o superior donde se corrige esta falla. Implementar filtros de entrada estrictos y listas blancas para parámetros SQL que controlan cláusulas. Monitorizar logs por intentos de explotación y bloquear solicitudes sospechosas. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y su capacidad para comprometer datos sin autenticación.

CVE CVE-2026-101108
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 Septiembre 2026
Vendor ordasoft.com
Producto Joomla Extension – Vehicle Manager (Free)
Versiones versiones anteriores a 6.5.8
Exploit Públicos Sí
Referencia Sitio oficial ordasoft.com
Descripción Vulnerabilidad de inyección SQL sin autenticar en Joomla Extension – Vehicle Manager (Free) versiones anteriores a 6.5.8. El parámetro order_field y order_direction en el archivo site/vehiclemanager.php se usan en una cláusula ORDER BY sin comillas, donde la función de sanitización basada en escape real no protege frente a la inyección, dado que el escape no funciona en cláusulas no entrecomilladas. Esta vulnerabilidad puede explotarse a través de tres puntos de entrada frontales accesibles anónimamente: listado por categoría, búsqueda y listado general de vehículos.
Evaluación El riesgo es crítico porque permite a un atacante remoto no autenticado ejecutar consultas maliciosas en la base de datos, potencialmente afectando la integridad y confidencialidad de la información crítica del sistema. Ya existen exploits públicos, por lo que la amenaza de ataque activo es inminente si no se corrige.
Estrategia Actualizar inmediatamente a la versión 6.5.8 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso a los puntos afectados mediante controles de acceso o firewall de aplicaciones web (WAF) para mitigar explotación. Monitorizar logs de la aplicación para detectar patrones sospechosos relacionados con parámetros order_field y order_direction.

CVE CVE-2026-101110
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor ordasoft.com
Producto Joomla Extension – Book Library (Free)
Versiones versiones anteriores a 6.4.6
Exploit Públicos Sí
Referencia OrdaSoft Security Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en la extensión Joomla Book Library (Free) versiones anteriores a 6.4.6. La función books() en site/booklibrary.php lee parámetros request para campo y dirección y los pasa a protectInjectionWithoutQuote(), que sólo bloquea el substring ‘select’ envolviendo el valor en $db->quote(). Sin embargo, el valor es concatenado directamente en una cláusula ORDER BY sin comillas, permitiendo inyección SQL. La explotación requiere dos condiciones: una petición inicial para preparar valores en sesión y un comentario decoy final (– xselect) para evadir el filtro.

Estrategia Aplicar inmediatamente la actualización oficial a la versión 6.4.6 o superior. Como mitigación adicional, restringir accesos no autenticados a la función vulnerable y monitorizar logs para detectar intentos de inyección SQL con payloads que incluyan comentarios decoy. Implementar WAF con reglas específicas para inyección SQL en parámetros ORDER BY.

CVE CVE-2026-102268
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor PyJWT
Producto PyJWT (Python JSON Web Token)
Versiones Versiones anteriores a 2.14.0
Exploit Públicos Sí
Referencia GitHub Commit Patch
Descripción PyJWT es una implementación en Python de los estándares JSON Web Token. Antes de la versión 2.14.0, la función is_pem_format en jwt/utils.py no reconocía todas las representaciones PEM aceptadas por el cargador cryptography. Esto sucede cuando una aplicación mezcla algoritmos HMAC y asimétricos y suministra un PEM de clave pública mutado como bytes de clave sin formato. Como resultado, HMACAlgorithm.prepare_key trata la clave pública asimétrica no reconocida como un secreto HMAC. Esto permite a un atacante que conoce la clave pública falsificar tokens HMAC autenticados. Este problema se corrigió en la versión 2.14.0.
Estrategia Actualizar inmediatamente PyJWT a la versión 2.14.0 o superior que corrige este fallo crítico. Revisar configuraciones para evitar mezclar algoritmos HMAC y asimétricos con claves PEM mutadas. Monitorizar posibles tokens sospechosos para detectar explotación activa, dado que existen exploits públicos disponibles.

CVE CVE-2026-102334
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Nginx Proxy Manager
Producto Nginx Proxy Manager
Versiones Hasta la 2.16.0 incluida
Exploit Públicos Sí
Referencia Repositorio oficial Nginx Proxy Manager
Descripción Nginx Proxy Manager hasta la versión 2.16.0 carece de limitación de tasa en los endpoints de autenticación, lo que permite a atacantes no autenticados realizar intentos ilimitados de adivinación de contraseñas. Los atacantes pueden emplear fuerza bruta sobre la ruta POST /api/tokens para las credenciales de login y posteriormente adivinar códigos TOTP mediante POST /api/tokens/2fa, consiguiendo así acceso completo a sesiones y control administrativo.
Estrategia Aplicar inmediatamente la actualización que imponga limitación de tasa en los endpoints de autenticación. Mientras se parchea, desplegar mecanismos de defensa como bloqueo temporal por intentos fallidos, monitorización activa de accesos, y autenticación multifactor reforzada. Vigilar señales de fuerza bruta y accesos anómalos para detectar explotación activa.

CVE CVE-2026-102361
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29/09/2026
Vendor Mall4j
Producto mall4j
Versiones hasta la versión 4.0 inclusive
Exploit Públicos Sí, disponible públicamente
Referencia Código de exploit público disponible
Descripción Vulnerabilidad de autenticación ausente en el endpoint PUT /user/updatePwd de mall4j hasta la versión 4.0, que permite a atacantes no autenticados restablecer la contraseña de cualquier cuenta de tienda. El atacante puede suministrar un nombre de usuario objetivo en el cuerpo de la petición y sobrescribir la contraseña sin ningún tipo de verificación, posibilitando la toma de control de cuentas y acceso a pedidos y datos personales.
Evaluación Esta vulnerabilidad se está explotando de forma activa, debido a la existencia de exploit públicos y el elevado riesgo de compromiso total de las cuentas de usuario afectadas, supone un riesgo real y crítico para la empresa.
Estrategia Aplicar inmediatamente el parche oficial que corrige el endpoint /user/updatePwd. En ausencia de parche, restringir el acceso a este endpoint mediante autenticación obligatoria y monitorizar todas las peticiones para detectar intentos de explotación. Implementar multifactor para las cuentas y revisar registros de acceso para identificar posibles intrusiones.

*****
Inserto registro en Supabase con los campos:
CVE: CVE-2026-102361
Severidad: CRITICAL (9.3)
Importancia para la empresa: ALTA
Publicado: 2026-09-29T03:31:14.365782+00:00
Vendor: Mall4j
Producto: mall4j
Versiones: hasta la 4.0 inclusive
Exploit Públicos: Sí
Referencia: https://github.com/LinYuanyi1/cve-request-poc/blob/114b3f0d149e50a7678f591bf8043399fc9ac96c/mall4j/A01_updatepwd_account_takeover.py


CVE CVE-2026-102240
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 29 de septiembre de 2026
Vendor Netcore
Producto NAP930 versión 0.1.241010.141410
Versiones 0.1.241010.141410
Exploit Públicos Sí, exploit disponible públicamente
Referencia Detalle del exploit público
Descripción Se ha detectado una vulnerabilidad en Netcore NAP930 versión 0.1.241010.141410 que afecta a la función eval del archivo /www/cgi-bin/network_tools en el componente Network Tools CGI. La manipulación del parámetro sid permite la inyección de comandos en el sistema operativo. El ataque puede ejecutarse remotamente y existe un exploit público disponible. El fabricante fue contactado pero no respondió.
Estrategia Priorizar la segmentación y aislamiento inmediato del dispositivo afectado; monitorizar posibles intentos de explotación remota e impedir acceso no autorizado. Si es posible, aplicar actualizaciones o parches oficiales. En ausencia de respuesta del fabricante, revisar la configuración del CGI y restringir el acceso a esta funcionalidad. Desplegar sistemas de detección de intrusiones para detectar comandos inyectados.
Enviar a un amigo: Share this page via Email