| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-86950 | No determinado | No determinado | Por determinar (Vulnerabilidad bajo análisis) | No determinado | Sí |
| CVE-2026-62062 | Elementor | Website Builder | No especificada (ALTA por explotación activa) | No especificadas con exactitud, afecta a funcionalidades con CSRF vulnerables | Sí |
| CVE-2026-88996 | En análisis | En análisis | Pendiente de evaluación exacta (alta probabilidad debido a explotación activa) | En análisis | Sí |
| CVE-2026-42608 | getgrav | grav | ALTA (explotación activa confirmada) | Versiones afectadas no especificadas explícitamente, se recomienda considerar todas las versiones previas a la corrección oficial. | Sí |
| CVE-2026-49076 | Crocoblock | JetEngine | Alta (Explotación activa confirmada) | Versiones afectadas no especificadas, se recomienda suponer afectación a todas las versiones anteriores al parche disponible en 2026-09-29 | Sí |
| CVE-2024-5522 | bplugins | html5_video_player | ALTA (SQL Injection) | No especificadas, se recomienda actualización inmediata | Sí |
| CVE-2026-101000 | Netcore | Router NBR100V2 firmware 1.3.240614.030928 | CRÍTICA (9.3) | 1.3.240614.030928 | Sí |
| CVE-2026-101001 | Netcore | NBR200V2 | CRÍTICO (9.3) | 1.3.241127.071246 | Sí |
| CVE-2026-82377 | Apache Software Foundation | Apache Roller | CRÍTICA (9.9) | 6.1.5 | Sí |
| CVE-2026-82378 | Apache | Apache Roller | CRITICAL (9.0) | 6.1.5 | Sí |
| CVE-2026-82384 | Apache Software Foundation | Apache Roller | CRITICAL (9.8) | Apache Roller 6.1.5 afectado; 6.1.6 o superior parcheado | Sí |
| CVE-2026-101039 | FAST | FAC1900R 20190827_2.0.2 | CRÍTICA (9.3) | 20190827_2.0.2 | Sí |
| CVE-2026-19759 | Google Cloud Application Integration | CRITICAL (9.4) | Versiones anteriores a 2026-06-17 | Sí | |
| CVE-2026-81867 | Google Cloud Application Integration | CRITICAL (9.4) | Versiones anteriores a 28 de junio de 2026 | Sí | |
| CVE-2026-101072 | Netcore | NR289-GE | CRÍTICO (9.3) | 1.4.5102 | Sí |
| CVE-2026-73640 | Dayforce | Dayforce Payroll | CRITICAL (9.3) | R2026.2.0 (confirmado), posiblemente otras versiones anteriores | Sí |
| CVE-2026-73642 | Dayforce | Dayforce Payroll | CRITICAL (9.2) | R2026.2.0 (confirmada), puede afectar otras versiones | Sí |
| CVE-2026-85185 | Canonical | LXD (btrfs storage driver) | CRÍTICA (9.6) | 4.0.2 y posteriores hasta 4.0.14, 5.0.10, 5.21.8 y 6.10 (arreglado en estas) | Sí |
| CVE-2026-85526 | Canonical | LXD (Btrfs storage driver) | CRÍTICA (9.9) | Versiones afectadas con driver Btrfs en LXD en Linux (no especificadas con exactitud) | Sí |
| CVE-2026-87799 | Canonical | LXD | CRITICAL (9.9) | 4.0 y posteriores hasta antes de 4.0.14, 5.0.10, 5.21.8 y 6.10 | Sí |
| CVE-2026-90924 | Innotim Software, Telecommunications and Consultancy Trade Ltd. Co. | AfectadoLogsign SIEM | CRÍTICA (9.8) | Desde la 6.4.101 antes de la 6.4.117 | Sí |
| CVE-2026-101075 | Netcore | NR289-GE | CRITICAL (9.3) | Versión 1.4.5102 | Sí |
| CVE-2026-101076 | Netcore | NR289-GE | CRITICAL (9.3) | 1.4.5102 | Sí |
| CVE-2026-101077 | Netcore | NR289-GE | CRITICAL (9.3) | 1.4.5102 | Sí |
| CVE-2026-12342 | SailPoint | IdentityIQ | CRÍTICA (9.6) | Todas las versiones de IdentityIQ | Sí |
| CVE-2026-88804 | SUSE | Rancher UI | CRÍTICA (9.6) | Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14, 2.11 antes de 2.11.18 | Sí |
| CVE-2026-101891 | WatchGuard | WatchGuard Access Points | CRÍTICA (9.3) | No especificado, afecta al servicio interno API en los puntos de acceso | Sí |
| CVE-2026-101894 | @xhmikosr (mantenedor del paquete decompress) | decompress package para Node.js | CRITICAL (9.1) | versiones anteriores a 10.2.2 y 11.1.4 para @xhmikosr | Sí |
| CVE-2026-86102 | WatchGuard | WatchGuard AP Internal API Service | CRITICAL (9.3) | Versiones afectadas no especificadas explícitamente en la fuente | Sí |
| CVE-2026-49994 | Bluehood | Bluehood | CRITICAL (9.1) | versiones anteriores a 0.7.1 | Sí |
| CVE-2026-100752 | ordasoft.com | Joomla Extension – Real Estate Manager (Free) | CRITICAL (9.3) | versiones anteriores a 6.7.9 | Sí |
| CVE-2026-101108 | ordasoft.com | Joomla Extension – Vehicle Manager (Free) | CRITICAL (9.3) | versiones anteriores a 6.5.8 | Sí |
| CVE-2026-101110 | ordasoft.com | Joomla Extension – Book Library (Free) | CRITICAL (9.3) | versiones anteriores a 6.4.6 | Sí |
| CVE-2026-102268 | PyJWT | PyJWT (Python JSON Web Token) | CRITICAL (9.1) | Versiones anteriores a 2.14.0 | Sí |
| CVE-2026-102334 | Nginx Proxy Manager | Nginx Proxy Manager | CRÍTICA (9.1) | Hasta la 2.16.0 incluida | Sí |
| CVE-2026-102361 | Mall4j | mall4j | CRITICAL (9.3) | hasta la versión 4.0 inclusive | Sí |
| CVE-2026-102240 | Netcore | NAP930 versión 0.1.241010.141410 | CRÍTICA (9.3) | 0.1.241010.141410 | Sí |
| CVE | CVE-2026-86950 |
| Severidad | Por determinar (Vulnerabilidad bajo análisis) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | No determinado |
| Producto | No determinado |
| Versiones | No determinado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-86950 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. |
| Estrategia | Priorizar monitoreo inmediato para detección de explotación en la red debido a evidencia activa, implementar controles adicionales de detección de intrusiones y bloqueos de comportamiento anómalo. Mantener comunicación con fuentes de inteligencia para actualización rápida sobre producto y parches oficiales. Preparar equipos para aplicar mitigaciones tan pronto se confirme fabricante y versiones afectadas. |
| CVE | CVE-2026-62062 |
| Severidad | No especificada (ALTA por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Elementor |
| Producto | Website Builder |
| Versiones | No especificadas con exactitud, afecta a funcionalidades con CSRF vulnerables |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-62062 |
| Descripción | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Elementor Website Builder que permite realizar acciones no autorizadas en la aplicación web. Esta vulnerabilidad puede ser explotada por un atacante para convencer a un usuario autenticado de realizar operaciones en su nombre sin consentimiento, comprometiendo la integridad y control de la aplicación.
Estando actualmente en explotación activa, representa un riesgo significativo para la seguridad de la plataforma afectada, pudiendo derivar en alteración no autorizada de datos o configuración. |
| Estrategia | Aplicar de inmediato los parches oficiales proporcionados por Elementor. Implementar tokens CSRF en todas las solicitudes críticas y monitorizar tráfico inusual o intentos de abuso. Concienciar a usuarios sobre no abrir enlaces sospechosos mientras se mantiene actualizado el software para evitar explotación activa. |
| CVE | CVE-2026-88996 |
| Severidad | Pendiente de evaluación exacta (alta probabilidad debido a explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | En análisis |
| Producto | En análisis |
| Versiones | En análisis |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | VulnCheck CVE-2026-88996 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (Cross-site Scripting – XSS). Esta vulnerabilidad permite a un atacante inyectar código malicioso que se ejecuta en los navegadores de otros usuarios, comprometiendo la integridad y confidencialidad de los datos. Producto y proveedor en proceso de identificación precisa pero ya se confirma explotación activa. |
| Estrategia | Priorizar análisis interno para identificar si algún sistema usa versiones afectadas o componentes relacionados. Aplicar urgentemente parches disponibles o implementar filtros robustos de validación y escape de entrada en toda la capa web. Monitorizar activamente sistemas para detectar patrones de explotación XSS e incidentes inusuales. |
| CVE | CVE-2026-42608 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | getgrav |
| Producto | grav |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda considerar todas las versiones previas a la corrección oficial. |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-42608 |
| Descripción | Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido (Path Traversal) en getgrav grav que permite a atacantes el acceso no autorizado a archivos o directorios fuera del ámbito permitido.
Esta vulnerabilidad puede ser explotada mediante la manipulación de rutas en peticiones, permitiendo a un atacante escalar privilegios para leer archivos sensibles del sistema que deberían estar protegidos, comprometiendo la confidencialidad y posiblemente integridad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión parcheada recomendada por getgrav para corregir el control de acceso de las rutas. En paralelo, implementar controles de filtrado estrictos de rutas en las aplicaciones y monitorizar accesos sospechosos a archivos sensibles para detectar explotación activa en su entorno. |
| CVE | CVE-2026-49076 |
| Severidad | Alta (Explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Crocoblock |
| Producto | JetEngine |
| Versiones | Versiones afectadas no especificadas, se recomienda suponer afectación a todas las versiones anteriores al parche disponible en 2026-09-29 |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | CVE-2026-49076 Vulncheck |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en Comandos SQL (‘inyección SQL’) en Crocoblock JetEngine que permite ejecución remota de código o acceso no autorizado a bases de datos. Esta vulnerabilidad se encuentra siendo explotada activamente en la actualidad.
Esta falla permite a un atacante inyectar comandos SQL maliciosos que pueden ser ejecutados por la base de datos afectada, comprometiendo la confidencialidad, integridad y disponibilidad de la información almacenada, incluyendo posible ejecución remota de código y robo de datos críticos para la empresa. |
| Estrategia | Actualizar inmediatamente JetEngine a la última versión que contiene el parche oficial. En caso de no poder parchear, aplicar reglas estrictas de firewall web para bloquear patrones de inyección SQL y monitorizar activamente intentos de explotación. Revisar logs para detectar actividad inusual y aislar sistemas comprometidos. |
| CVE | CVE-2024-5522 |
| Severidad | ALTA (SQL Injection) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de Septiembre de 2026 |
| Vendor | bplugins |
| Producto | html5_video_player |
| Versiones | No especificadas, se recomienda actualización inmediata |
| Exploit Públicos | Sí, vulnerabilidad en explotación activa |
| Referencia | Detalle CVE-2024-5522 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en bplugins html5_video_player. Esta vulnerabilidad permite que un atacante inyecte código SQL malicioso en las consultas, lo que puede resultar en acceso no autorizado, modificación o destrucción de datos en la base de datos subyacente.
Actualmente se está explotando activamente esta vulnerabilidad en entornos reales, aumentando el riesgo de intrusión y daño atado a esta falla técnica. |
| Estrategia | Aplicar inmediatamente las actualizaciones o parches del proveedor que corrijan esta falla. Revisar y reforzar la validación y saneamiento de todas las entradas que interactúan con bases de datos. Monitorizar logs para detectar patrones de inyección SQL y mitigar ataques persistentes. Priorizar acciones de respuesta por riesgo de explotación activa. |
| CVE | CVE-2026-101000 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Netcore |
| Producto | Router NBR100V2 firmware 1.3.240614.030928 |
| Versiones | 1.3.240614.030928 |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | GitHub Exploit Publicado |
| Descripción | Se ha identificado una vulnerabilidad en el router Netcore NBR100V2 versión 1.3.240614.030928 en la función uci.apply dentro del archivo /usr/share/rpcd/acl.d/unauthenticated.json del componente ACL Handler. La manipulación del argumento «section» provoca una falta de autorización que permite a un atacante remoto ejecutar operaciones sin permisos adecuados. El exploit ha sido divulgado públicamente y el fabricante no ha respondido a la notificación. |
| Estrategia | Recomendar la actualización o reemplazo inmediato del firmware afectado. Mientras tanto, restringir el acceso remoto al componente ACL Handler mediante reglas de firewall o segmentación de red para evitar la explotación remota. Monitorizar posibles intentos de explotación y aplicar controles adicionales de autenticación robusta. |
| CVE | CVE-2026-101001 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Sep 2026, 03:31 (UTC) |
| Vendor | Netcore |
| Producto | NBR200V2 |
| Versiones | 1.3.241127.071246 |
| Exploit Públicos | Sí, disponibles públicamente |
| Referencia | Repositorio GitHub de exploit</td |
| Descripción | Se identificó una vulnerabilidad en Netcore NBR200V2 1.3.241127.071246 que afecta a la función eval en el archivo /www/cgi-bin/network_tools del componente Interfaz Web de Gestión. La manipulación del argumento QUERY_STRING conduce a una inyección de comandos del sistema operativo. Es posible lanzar el ataque de forma remota. El exploit está disponible públicamente y puede ser utilizado. El fabricante fue contactado pero no respondió. |
| Estrategia | Priorizar inmediatamente la revisión de dispositivos Netcore NBR200V2 con la versión afectada. Implementar bloqueos temporales de acceso a la interfaz web de gestión desde redes no confiables y usar firewalls para filtrar entradas maliciosas en QUERY_STRING. Monitorizar logs para detectar intentos de explotación y desplegar parches o actualizaciones oficiales si están disponibles. En ausencia de respuesta del fabricante, considerar mitigaciones de red y reemplazo del equipo si es crítico para la infraestructura. |
| CVE | CVE-2026-82377 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29/09/2026 03:31 UTC |
| Vendor | Apache Software Foundation |
| Producto | Apache Roller |
| Versiones | 6.1.5 |
| Exploit Públicos | Sí |
| Referencia | Pull request oficial de corrección |
| Descripción | Falta de autorización en Apache Roller 6.1.5 permite a un usuario autenticado leer, modificar o eliminar contenido de weblogs ajenos mediante las APIs XML-RPC heredadas Blogger y MetaWeblog, porque los manejadores sólo autentican al llamante sin verificar permisos sobre el weblog o entrada afectados. Solo afecta instalaciones con el ajuste global XML-RPC no predeterminado activado; el flag de API por weblog está activado por defecto para weblogs creados vía interfaz. Se recomienda actualizar a Apache Roller 6.1.6 o superior, que incorpora comprobación explícita de permisos por método, o mantener XML-RPC deshabilitado. |
| Estrategia | Actualizar urgentemente a Apache Roller 6.1.6 o posterior para aplicar controles de permisos efectivos. Si no es posible actualizar inmediatamente, deshabilitar la característica global XML-RPC para evitar abusos. Monitorizar eventos inusuales en contenidos de weblogs y accesos con privilegios para detectar explotaciones activas. |
—
*CVE:* CVE-2026-82377
*Severidad:* CRÍTICA (9.9)
*Importancia para la empresa:* ALTA
*Publicado:* 29/09/2026 03:31 UTC
*Fabricante:* Apache Software Foundation
*Producto Afectado:* Apache Roller
*Versiones Afectadas:* 6.1.5
*Exploit Públicos:* Sí
*Referencia:* Pull request oficial de corrección
*Descripción:* Falta de autorización en Apache Roller 6.1.5 permite a un usuario autenticado leer, modificar o eliminar contenido de weblogs ajenos mediante las APIs XML-RPC heredadas Blogger y MetaWeblog, porque los manejadores sólo autentican al llamante sin verificar permisos sobre el weblog o entrada afectados. Solo afecta instalaciones con el ajuste global XML-RPC no predeterminado activado; el flag de API por weblog está activado por defecto para weblogs creados vía interfaz. Se recomienda actualizar a Apache Roller 6.1.6 o superior, que incorpora comprobación explícita de permisos por método, o mantener XML-RPC deshabilitado.
Esta vulnerabilidad permite que usuarios autenticados exploten APIs XML-RPC para alterar contenido de terceros, lo que puede suponer un grave riesgo de integridad y disponibilidad de la información en entornos corporativos.
*Estrategia:* Actualizar urgentemente a Apache Roller 6.1.6 o posterior. Mientras se actualiza, deshabilitar la opción global XML-RPC para mitigación inmediata. Monitorizar accesos y modificaciones para detectar actividad sospechosa y posibles explotaciones en curso.
| CVE | CVE-2026-82378 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Apache |
| Producto | Apache Roller |
| Versiones | 6.1.5 |
| Exploit Públicos | Sí |
| Referencia | Apache Roller Fix Pull Request |
| Descripción | Autorización incorrecta en el endpoint de autorización OAuth 1.0a de Apache Roller 6.1.5 permite a un atacante remoto no autenticado que conoce un token de solicitud pendiente vincular ese token a cualquier cuenta de usuario, incluido un administrador, mediante el envío de una solicitud de autorización sin firmar. El endpoint deriva la identidad autorizada de un valor proporcionado por la solicitud en lugar de la sesión autenticada. Solo afecta instalaciones que configuran un consumidor OAuth 1.0a a nivel del sitio y requiere conocimiento de un token de solicitud pendiente. |
| Estrategia | Actualizar inmediatamente a Apache Roller 6.1.6 o superior, que vincula la autorización a la sesión autenticada. Monitorizar posibles usos maliciosos de tokens pendientes y restringir el acceso a tokens de solicitud. Revisar la configuración OAuth de la plataforma para minimizar riesgos de exposición. |
| CVE | CVE-2026-82384 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-29T03:31:09 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Roller |
| Versiones | Apache Roller 6.1.5 afectado; 6.1.6 o superior parcheado |
| Exploit Públicos | Sí |
| Referencia | Apache Pull Request 171 |
| Descripción | Deserialización de datos no confiables en Apache Roller 6.1.5 permite a un atacante remoto no autenticado ejecutar código arbitrario. El endpoint XML-RPC acepta tipos de extensión de vendor que son deserializados antes de la autenticación, incluso cuando la funcionalidad XML-RPC está deshabilitada globalmente. Esta vulnerabilidad puede ser explotada remotamente sin configuración especial. |
| Estrategia | Actualizar inmediatamente a Apache Roller 6.1.6 o superior, que deshabilita los tipos de extensión vulnerables y rechaza peticiones cuando XML-RPC está deshabilitado. Monitorizar logs para detectar accesos al endpoint XML-RPC y restringir acceso mediante firewall o políticas de red mientras se aplica el parche. |
—–
| CVE | CVE-2026-101039 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | FAST |
| Producto | FAC1900R 20190827_2.0.2 |
| Versiones | 20190827_2.0.2 |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub con exploit público |
| Descripción | Se ha identificado una vulnerabilidad en la función copy_msg_element del componente devdiscover Service del producto FAST FAC1900R 20190827_2.0.2. Esta vulnerabilidad permite una sobrescritura del buffer en base a pila (stack-based buffer overflow) mediante manipulación remota. La explotación puede resultar en ejecución remota de código malicioso. El exploit es público y puede estar siendo utilizado activamente. El fabricante fue contactado pero no respondió. |
| Estrategia | Dada la gravedad y la disponibilidad pública del exploit, priorizar la mitigación inmediata es crítico. Recomendar la actualización a una versión parcheada tan pronto como esté disponible o implementar controles de mitigación, como filtros de entrada y protección en stack (DEP, ASLR). Monitorización activa de tráfico y logs para detección de intentos de explotación es indispensable. |
—–
| CVE | CVE-2026-19759 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | |
| Producto | Google Cloud Application Integration |
| Versiones | Versiones anteriores a 2026-06-17 |
| Exploit Públicos | Sí |
| Referencia | Google Security Bulletin |
| Descripción | Vulnerabilidad de autorización incorrecta en la configuración de tareas en Google Cloud Application Integration versiones anteriores a 2026-06-17 en Google Cloud Platform que permite a un usuario autenticado de Google Cloud ejecutar RPCs internos arbitrarios desde la red de producción de Google usando una identidad privilegiada mediante un tipo de tarea solo interna. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado el 17 de junio de 2026, que corrige la autorización deficiente. Como es posible explotación interna por usuarios autenticados, limitar el acceso y monitorizar actividades de RPC internos. Validar los roles y permisos asignados en entornos de Google Cloud para mitigar riesgos. |
| CVE | CVE-2026-81867 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | |
| Producto | Google Cloud Application Integration |
| Versiones | Versiones anteriores a 28 de junio de 2026 |
| Exploit Públicos | Sí |
| Referencia | Boletín oficial de seguridad de Google Cloud</td |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en la tarea JavaScript de Google Cloud Application Integration en Google Cloud Platform versiones anteriores al 28 de junio de 2026. Permite a un usuario autenticado con permisos estándar ejecutar código arbitrario en servidores de producción compartidos mediante un script especialmente diseñado que evade las protecciones de parámetros. Esta vulnerabilidad fue corregida el 28 de junio de 2026, por lo que no se requiere acción para clientes actualizados. |
| Estrategia | Actualizar inmediatamente todas las instancias de Google Cloud Application Integration a la versión parcheada posterior al 28 de junio de 2026. Hasta la actualización, limitar estrictamente los permisos de usuarios para minimizar la posibilidad de explotación. Monitorizar logs para detectar ejecución anómala de scripts y actividad sospechosa en servidores compartidos. |
—–
| CVE | CVE-2026-101072 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026, 03:31 (UTC) |
| Vendor | Netcore |
| Producto | NR289-GE |
| Versiones | 1.4.5102 |
| Exploit Públicos | Sí |
| Referencia | GitHub Exploit Details |
| Descripción | Se identificó una vulnerabilidad en Netcore NR289-GE versión 1.4.5102. Este problema afecta a la función system del archivo /ap_ip.cgi en el componente CGI Handler. La manipulación del argumento ip conduce a una inyección de comandos del sistema operativo. El ataque puede ser lanzado remotamente. El exploit es público y podría ser utilizado. El fabricante fue contactado pero no ha respondido. |
| Estrategia | Priorizar actualización o parche si está disponible. En caso contrario, aislar dispositivos afectados de la red pública y restringir acceso al CGI vulnerable. Monitorizar tráfico inusual y bloquear intentos de explotación. Considerar implementación de WAF o controles específicos para filtrar entradas en el parámetro ip. |
| CVE | CVE-2026-73640 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de Septiembre de 2026, 03:31 (UTC) |
| Vendor | Dayforce |
| Producto | Dayforce Payroll |
| Versiones | R2026.2.0 (confirmado), posiblemente otras versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | CERT Advisory CVE-2026-73640 |
| Descripción |
Dayforce Payroll es vulnerable a una inyección SQL ciega basada en tiempo en la funcionalidad de recuperación de contraseña. Un atacante no autenticado puede preparar una solicitud GET con uno de los parámetros rellenado con una consulta SQL arbitraria. El parámetro se interpreta como parte del predicado SQL, lo que resulta en una inyección SQL ciega basada en tiempo.
Los intentos de contacto con el fabricante no tuvieron éxito, la vulnerabilidad solo ha sido confirmada en la versiónR2026.2.0, pero puede afectar a otras versiones. |
| Estrategia | Actualizar urgentemente Dayforce Payroll a la versión parcheada cuando esté disponible o contactar con soporte para mitigaciones temporales. Mientras tanto, restringir accesos a la funcionalidad de recuperación de contraseña, implementar monitoreo de solicitudes anómalas y reforzar controles en la base de datos para detectar consultas inusuales. Priorizar análisis de logs para detectar explotación activa, dado que existen exploits públicos conocidos. |
| CVE | CVE-2026-73642 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 29 septiembre 2026, 03:31 (UTC) |
| Vendor | Dayforce |
| Producto | Dayforce Payroll |
| Versiones | R2026.2.0 (confirmada), puede afectar otras versiones |
| Exploit Públicos | Sí |
| Referencia | CERT.PL Advisory |
| Descripción | Dayforce Payroll es vulnerable a Traversal de Ruta en la funcionalidad de descarga de archivos. Un atacante no autenticado puede enviar una petición GET con el parámetro de ruta de archivo configurado a cualquier ruta, incluida una ruta local absoluta. Esto permite que un atacante acceda a archivos arbitrarios en el sistema vulnerable. |
| Estrategia | Actualizar inmediatamente a la versión parcheada tan pronto esté disponible. Mientras tanto, restringir el acceso externo a la funcionalidad de descarga de archivos, implementar validación estricta del parámetro de ruta y monitorear accesos sospechosos para detectar posibles intentos de explotación activa. |
—–
| Vendor | Dayforce |
| Producto Afectado | Dayforce Payroll |
| Versiones Afectadas | R2026.2.0 y posiblemente otras versiones |
| Exploit Públicos | Sí |
| CVE | CVE-2026-85185 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Canonical |
| Producto | LXD (btrfs storage driver) |
| Versiones | 4.0.2 y posteriores hasta 4.0.14, 5.0.10, 5.21.8 y 6.10 (arreglado en estas) |
| Exploit Públicos | Sí, explotaciones confirmadas |
| Referencia | Aviso de seguridad Canonical LXD |
| Descripción | Vulnerabilidad de recorrido de ruta (path traversal) en el controlador de almacenamiento btrfs de Canonical LXD versiones 4.0.2 y posteriores en Linux permite a un cliente autenticado con permiso para crear instancias en un proyecto eliminar archivos arbitrarios en el host con privilegios root. En sistemas con root filesystem btrfs, permite además colocar contenido controlado por el atacante en rutas arbitrarias del sistema host, facilitando la toma total del control del host. Esta vulnerabilidad se explota enviando rutas especialmente manipuladas con secuencias ../ en los metadatos de backups optimizados o en cabeceras de migración maliciosas. |
| Estrategia | Actualizar urgentemente Canonical LXD a las versiones 4.0.14, 5.0.10, 5.21.8 o 6.10 o superiores. Restringir estrictamente permisos para creación de instancias a usuarios confiables y monitorizar actividades relacionadas con backups y migraciones btrfs. Revisar logs para detectar accesos maliciosos y aislar sistemas afectados para evitar compromisos totales. |
| CVE | CVE-2026-85526 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Septiembre 2026, 03:31 (UTC) |
| Vendor | Canonical |
| Producto | LXD (Btrfs storage driver) |
| Versiones | Versiones afectadas con driver Btrfs en LXD en Linux (no especificadas con exactitud) |
| Exploit Públicos | Sí |
| Referencia | Pull request de seguridad en GitHub |
| Descripción | Una vulnerabilidad de recorrido de ruta en el driver de almacenamiento Btrfs (función unpackVolume) en Canonical LXD sobre Linux permite a un usuario autenticado con privilegios de creación de instancias eliminar o reemplazar archivos y directorios arbitrarios en el sistema de archivos del host con privilegios root mediante una entrada maliciosa subvolumes[].path en backup/optimized_header.yaml durante la importación de una copia de seguridad optimizada btrfs.
Esta vulnerabilidad puede ser explotada por un atacante con acceso a crear instancias para ejecutar código o manipular archivos críticos en el host, comprometiendo completamente la integridad y seguridad del sistema anfitrión. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad mediante la revisión oficial. Restringir el acceso a usuarios autorizados para la creación de instancias y monitorizar cualquier actividad sospechosa relacionada con backups btrfs. Aplicar controles estrictos en la gestión de privilegios y realización de backups para minimizar el riesgo de explotación. |
| CVE | CVE-2026-87799 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Canonical |
| Producto | LXD |
| Versiones | 4.0 y posteriores hasta antes de 4.0.14, 5.0.10, 5.21.8 y 6.10 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Canonical LXD</td |
| Descripción | Resolución incorrecta de enlaces en la ruta de recepción de migración en Canonical LXD versiones 4.0 y posteriores (corregido en 4.0.14, 5.0.10, 5.21.8 y 6.10) en Linux permite que un cliente autenticado con capacidad para crear instancias o volúmenes de almacenamiento personalizados en un proyecto, o un servidor fuente de migración malicioso, escriba archivos controlados por el atacante en rutas arbitrarias del host objetivo con privilegios root, conduciendo a una compromisión total del host. El atacante explota esto mediante un flujo rsync o btrfs especialmente diseñado que planta un enlace simbólico en el volumen transferido, como rootfs o root.img, y después escribe a través de él. |
| Estrategia | Actualizar urgentemente Canonical LXD a las versiones 4.0.14, 5.0.10, 5.21.8 o 6.10 según corresponda. Restringir permisos para crear instancias o volúmenes a usuarios fiables. Implementar monitoreo activo en sistemas para detectar actividad sospechosa en procesos de migración y uso no autorizado de symlinks. Auditar accesos y reinforzar controles de autenticación y autorización. |
*****
¿Se está explotando? Sí, existen exploits públicos confirmados que permiten compromiso completo del host bajo condiciones específicas pero reales.
¿Prioridad? La vulnerabilidad debe ser tratada con máxima prioridad dada su severidad crítica (9.9) y capacidad de ataque remoto autenticado que resulta en escalada total de privilegios y compromiso del sistema.
¿Riesgo real? Sí, representa un riesgo real e inmediato para la infraestructura Linux donde se use Canonical LXD, especialmente en entornos multiusuario o servicios expuestos a usuarios autenticados.
| CVE | CVE-2026-90924 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Sep 2026, 03:31 (UTC) |
| Fabricante | Innotim Software, Telecommunications and Consultancy Trade Ltd. Co. |
| Producto Afectado | Logsign SIEM |
| Versiones Afectadas | Desde la 6.4.101 antes de la 6.4.117 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de uso de credenciales por defecto en Logsign SIEM de Innotim Software, Telecommunications and Consultancy Trade Ltd. Co., que permite probar nombres de usuario y contraseñas comunes o predeterminadas. Afecta a versiones desde la 6.4.101 hasta antes de la 6.4.117.
Esta vulnerabilidad permite a un atacante acceder sin autorización al sistema SIEM al usar credenciales estándar, lo que puede derivar en la toma completa del sistema y exposición de información sensitiva. La existencia de exploits públicos aumenta la probabilidad de ataques efectivos y automatizados. |
| Estrategia | Actualizar inmediatamente a la versión 6.4.117 o superior donde esta vulnerabilidad está corregida. Revisar y modificar todas las credenciales predeterminadas, aplicar políticas de contraseñas robustas y monitorizar intentos de acceso anómalos para detectar explotación activa. |
| CVE | CVE-2026-101075 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Sep 2026 |
| Vendor | Netcore |
| Producto | NR289-GE |
| Versiones | Versión 1.4.5102 |
| Exploit Públicos | Sí |
| Referencia | Informe Técnico Detallado |
| Descripción | Se ha identificado una vulnerabilidad de inyección de comandos OS en la función system del archivo /location_time.cgi del componente Location Time Handler en Netcore NR289-GE versión 1.4.5102. La manipulación del argumento mac permite a un atacante remoto ejecutar comandos arbitrarios en el sistema afectado. El exploit ha sido divulgado públicamente y está disponible para ser utilizado. El fabricante no respondió a la notificación previa a la publicación. |
| Estrategia | Priorizar la mitigación inmediata parcheando el dispositivo a una versión segura si está disponible, o aislar el equipo vulnerable de redes externas para impedir la explotación remota. Implementar controles de firewall y monitoreo de tráfico para detectar ataques basados en inyección de comandos. Si no hay parche, considerar mitigaciones como limitar acceso al sistema afectado y validar o bloquear entradas no confiables en el parámetro mac. |
| CVE | CVE-2026-101076 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 septiembre 2026 |
| Vendor | Netcore |
| Producto | NR289-GE |
| Versiones | 1.4.5102 |
| Exploit Públicos | Sí |
| Referencia | GitHub Exploit Public |
| Descripción | Se detectó una vulnerabilidad en Netcore NR289-GE 1.4.5102 que afecta a la función system del archivo /set_ntp_server_ip.cgi del componente CGI Handler. La manipulación del argumento ntp_ip permite una inyección de comandos en el sistema operativo. El ataque puede ejecutarse remotamente. El exploit ya es público y puede ser utilizado. El fabricante fue contactado anticipadamente pero no respondió. |
| Estrategia | Dado que existe exploit público y la vulnerabilidad permite ejecución remota de comandos, debe priorizarse la mitigación inmediata: aislar o actualizar el dispositivo afectado, aplicar parches oficiales o reemplazar el firmware. En paralelo, limitar accesos remotos no autorizados y monitorizar tráfico para detectar posibles intentos de explotación activos. |
| CVE | CVE-2026-101077 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Netcore |
| Producto | NR289-GE |
| Versiones | 1.4.5102 |
| Exploit Públicos | Sí |
| Referencia | Exploit público publicado en GitHub |
| Descripción | Se ha encontrado una vulnerabilidad en Netcore NR289-GE versión 1.4.5102 en la función process_request del componente boa_temp Handler que provoca falta de autenticación. Esta manipulación permite que un atacante remoto ejecute acciones sin la debida autenticación. El exploit ya ha sido publicado y está disponible públicamente. El fabricante fue contactado pero no respondió a la divulgación. |
| Estrategia | Priorizar actualización o mitigación inmediata si se dispone de firmware corregido; en caso contrario, limitar el acceso remoto al dispositivo afectado, implementar controles estrictos en la red para aislar el equipo vulnerable y monitorizar activamente intentos de explotación. Considerar reemplazo o desactivación del componente afectado para evitar accesos no autorizados. |
| CVE | CVE-2026-12342 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | SailPoint |
| Producto | IdentityIQ |
| Versiones | Todas las versiones de IdentityIQ |
| Exploit Públicos | Sí |
| Referencia | Asesoría de seguridad oficial de SailPoint |
| Descripción | Vulnerabilidad que afecta a todas las versiones de IdentityIQ y permite a un usuario no autenticado ejecutar código remotamente en el servidor de IdentityIQ debido a una validación incorrecta de las entradas enviadas a través del API del servicio web.
Esta vulnerabilidad permite a atacantes remotos sin autenticación tomar control completo del servidor afectado, con posibilidad de ejecutar código arbitrario, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. La amenaza es crítica dada la naturaleza de ejecución remota sin necesidad de credenciales y la amplia superficie afectada en todas las versiones. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por SailPoint. En caso de no poder actualizar, restringir el acceso a los APIs afectados por filtros a nivel de red y usar sistemas de detección de intrusiones para identificar posibles explotaciones. Es prioritario realizar monitoreo activo para detectar actividad sospechosa y evaluar la exposición para tomar acciones rápidas. |
—
| CVE | CVE-2026-88804 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | SUSE |
| Producto | Rancher UI |
| Versiones | Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14, 2.11 antes de 2.11.18 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Actualización no autenticada de la configuración pública de la interfaz de usuario que podría ser utilizada por atacantes remotos para ejecutar un ataque de Cross-Site Scripting (XSS) almacenado en la UI de Rancher, específicamente en SUSE Rancher 2.15 antes de 2.15.2, 2.14 antes de 2.14.6, 2.13 antes de 2.13.10, 2.12 antes de 2.12.14 y 2.11 antes de 2.11.18. |
| Estrategia | Actualizar inmediatamente a la versión 2.15.2 o superior, o las versiones parcheadas correspondientes. Implementar controles adicionales para validar y sanitizar las entradas de configuración UI, monitorear eventos inusuales en la interfaz, y restringir permisos para modificar configuraciones públicas para evitar explotación activa. |
| CVE | CVE-2026-101891 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | WatchGuard |
| Producto | WatchGuard Access Points |
| Versiones | No especificado, afecta al servicio interno API en los puntos de acceso |
| Exploit Públicos | Sí |
| Referencia | WatchGuard PSIRT Advisory |
| Descripción | Vulnerabilidad de control de acceso incorrecto en un servicio API interno de los puntos de acceso WatchGuard que permite a un atacante no autenticado con acceso a la red obtener una sesión API válida. Esto otorga la capacidad para interactuar con el API restringido sin necesidad de credenciales previas, comprometiendo la seguridad y confidencialidad del dispositivo y la red asociada. |
| Estrategia | Aplicar inmediatamente actualizaciones y parches oficiales de WatchGuard para corregir el control de acceso del API interno. Limitar el acceso a la red de gestión de AP solo a usuarios y dispositivos autorizados mediante segmentación y controles de acceso en el perímetro. Monitorizar activamente intentos de acceso anómalos al API para detectar explotación en curso. |
| CVE | CVE-2026-101894 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-29T03:31:12 (UTC) |
| Vendor | @xhmikosr (mantenedor del paquete decompress) |
| Producto | decompress package para Node.js |
| Versiones | versiones anteriores a 10.2.2 y 11.1.4 para @xhmikosr/decompress; versiones <= 4.2.1 sin mantenimiento del decompress original |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | El paquete decompress para Node.js extrae archivos. Antes de las versiones 10.2.2 y 11.1.4, la API decompress(input, output) confía en comprobaciones léxicas que no tienen en cuenta que el kernel puede seguir una cadena de enlaces simbólicos manipulados. Un atacante puede entregar un archivo malicioso con entradas de enlaces simbólicos encadenados para que una entrada posterior se resuelva fuera del directorio de salida. Esto permite leer o escribir archivos fuera del directorio de destino y, sobrescribiendo scripts de inicio o configuraciones, puede conducir a ejecución remota de código. La versión mantenida @xhmikosr/decompress está corregida en 10.2.2 y 11.1.4, pero el paquete decompress sin mantenimiento permanece vulnerable hasta la versión 4.2.1. Esta vulnerabilidad deriva de un bypass de endurecimiento incompleto para CVE-2026-53486. |
| Estrategia | Actualizar inmediatamente a la versión 10.2.2 o superior de @xhmikosr/decompress para eliminar la vulnerabilidad. Abandonar el uso del paquete decompress original sin mantenimiento. Revisar sistemas para detectar intentos de explotación que busquen sobrescribir scripts o configuraciones críticas. Implementar controles adicionales de integridad y validación de archivos entrantes para minimizar riesgos de abusos de enlaces simbólicos. |
—–
Realizada inserción en Supabase con los siguientes parámetros:
CVE: CVE-2026-101894
Fecha Publicación: 2026-09-29T03:31:12.896378+00:00
Severidad: 9.1
Vendor: @xhmikosr
Producto: decompress package para Node.js
Versiones afectadas: <10.2.2 y <11.1.4 (@xhmikosr/decompress); decompress original ≤ 4.2.1
Exploit públicos: Sí
Referencia: https://github.com/XhmikosR/decompress/commit/5f4b2f64abb31bbaf1fef8975b595fd7df2558d8
| CVE | CVE-2026-86102 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | WatchGuard |
| Producto | WatchGuard AP Internal API Service |
| Versiones | Versiones afectadas no especificadas explícitamente en la fuente |
| Exploit Públicos | Sí |
| Referencia | PSIRT WatchGuard Advisory |
| Descripción | Vulnerabilidad de inyección de comandos en el sistema operativo en el servicio API interno de WatchGuard AP que permite a un atacante con acceso a la red del AP ejecutar comandos arbitrarios en la máquina subyacente. Esta vulnerabilidad da control total al atacante sobre el sistema comprometido, lo que puede llevar a robo de datos, interrupción del servicio o pivoteo interno. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por WatchGuard. Restringir el acceso a la red del AP únicamente a usuarios y sistemas autorizados. Monitorizar y auditar accesos y comportamientos anómalos en el servicio API interno para detectar intentos de explotación. |
| CVE | CVE-2026-49994 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Bluehood |
| Producto | Bluehood |
| Versiones | versiones anteriores a 0.7.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Bluehood monitoriza la actividad Bluetooth local. Antes de la versión 0.7.1, cuando auth_enabled estaba activado en Bluehood, solo los manejadores de páginas HTML validaban la sesión. Los manejadores /api/* (configuraciones, dispositivos, grupos, endpoints específicos por dispositivo como /api/device/{mac}/notes) no realizaban ninguna comprobación de autenticación. Un atacante en red accesible al puerto del dashboard podía leer datos de seguimiento Bluetooth y modificar el estado de la aplicación — incluyendo la URL heartbeat, retención, grupos de dispositivos y notas por dispositivo — sin necesidad de cookie de sesión. Este problema se solucionó en la versión 0.7.1. |
| Estrategia | Actualizar urgentemente todas las instancias de Bluehood a la versión 0.7.1 o superior. Mientras se realiza la actualización, restringir el acceso a la interfaz del dashboard solo a redes confiables y monitorear accesos anómalos. Confirmar implementación correcta de la validación de sesión en todos los endpoints /api/* para evitar acceso no autorizado. |
| CVE | CVE-2026-100752 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre, 2026 |
| Vendor | ordasoft.com |
| Producto | Joomla Extension – Real Estate Manager (Free) |
| Versiones | versiones anteriores a 6.7.9 |
| Exploit Públicos | Sí |
| Referencia | Página oficial de ordasoft.com |
| Descripción | Una vulnerabilidad crítica de inyección SQL no autenticada en la extensión Real Estate Manager (Free) para Joomla, versiones anteriores a 6.7.9. El parámetro “order_field” controlado por el atacante se concatena directamente en la cláusula ORDER BY sin validación ni lista blanca, permitiendo la manipulación arbitraria de la consulta SQL en tres consultas frontend de listados de propiedades (navegación por categorías, resultados de búsqueda y listado completo). Esto puede permitir a atacantes remotos ejecutar código SQL malicioso, acceder o modificar datos sensibles sin necesidad de autenticación previa. |
| Estrategia | Actualizar urgentemente Real Estate Manager a la versión 6.7.9 o superior donde se corrige esta falla. Implementar filtros de entrada estrictos y listas blancas para parámetros SQL que controlan cláusulas. Monitorizar logs por intentos de explotación y bloquear solicitudes sospechosas. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y su capacidad para comprometer datos sin autenticación. |
| CVE | CVE-2026-101108 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 Septiembre 2026 |
| Vendor | ordasoft.com |
| Producto | Joomla Extension – Vehicle Manager (Free) |
| Versiones | versiones anteriores a 6.5.8 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial ordasoft.com |
| Descripción | Vulnerabilidad de inyección SQL sin autenticar en Joomla Extension – Vehicle Manager (Free) versiones anteriores a 6.5.8. El parámetro order_field y order_direction en el archivo site/vehiclemanager.php se usan en una cláusula ORDER BY sin comillas, donde la función de sanitización basada en escape real no protege frente a la inyección, dado que el escape no funciona en cláusulas no entrecomilladas. Esta vulnerabilidad puede explotarse a través de tres puntos de entrada frontales accesibles anónimamente: listado por categoría, búsqueda y listado general de vehículos. |
| Evaluación | El riesgo es crítico porque permite a un atacante remoto no autenticado ejecutar consultas maliciosas en la base de datos, potencialmente afectando la integridad y confidencialidad de la información crítica del sistema. Ya existen exploits públicos, por lo que la amenaza de ataque activo es inminente si no se corrige. |
| Estrategia | Actualizar inmediatamente a la versión 6.5.8 o superior que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso a los puntos afectados mediante controles de acceso o firewall de aplicaciones web (WAF) para mitigar explotación. Monitorizar logs de la aplicación para detectar patrones sospechosos relacionados con parámetros order_field y order_direction. |
| CVE | CVE-2026-101110 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | ordasoft.com |
| Producto | Joomla Extension – Book Library (Free) |
| Versiones | versiones anteriores a 6.4.6 |
| Exploit Públicos | Sí |
| Referencia | OrdaSoft Security Advisory |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en la extensión Joomla Book Library (Free) versiones anteriores a 6.4.6. La función books() en site/booklibrary.php lee parámetros request para campo y dirección y los pasa a protectInjectionWithoutQuote(), que sólo bloquea el substring ‘select’ envolviendo el valor en $db->quote(). Sin embargo, el valor es concatenado directamente en una cláusula ORDER BY sin comillas, permitiendo inyección SQL. La explotación requiere dos condiciones: una petición inicial para preparar valores en sesión y un comentario decoy final (– xselect) para evadir el filtro. |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 6.4.6 o superior. Como mitigación adicional, restringir accesos no autenticados a la función vulnerable y monitorizar logs para detectar intentos de inyección SQL con payloads que incluyan comentarios decoy. Implementar WAF con reglas específicas para inyección SQL en parámetros ORDER BY. |
| CVE | CVE-2026-102268 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | PyJWT |
| Producto | PyJWT (Python JSON Web Token) |
| Versiones | Versiones anteriores a 2.14.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Patch |
| Descripción | PyJWT es una implementación en Python de los estándares JSON Web Token. Antes de la versión 2.14.0, la función is_pem_format en jwt/utils.py no reconocía todas las representaciones PEM aceptadas por el cargador cryptography. Esto sucede cuando una aplicación mezcla algoritmos HMAC y asimétricos y suministra un PEM de clave pública mutado como bytes de clave sin formato. Como resultado, HMACAlgorithm.prepare_key trata la clave pública asimétrica no reconocida como un secreto HMAC. Esto permite a un atacante que conoce la clave pública falsificar tokens HMAC autenticados. Este problema se corrigió en la versión 2.14.0. |
| Estrategia | Actualizar inmediatamente PyJWT a la versión 2.14.0 o superior que corrige este fallo crítico. Revisar configuraciones para evitar mezclar algoritmos HMAC y asimétricos con claves PEM mutadas. Monitorizar posibles tokens sospechosos para detectar explotación activa, dado que existen exploits públicos disponibles. |
| CVE | CVE-2026-102334 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Nginx Proxy Manager |
| Producto | Nginx Proxy Manager |
| Versiones | Hasta la 2.16.0 incluida |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Nginx Proxy Manager |
| Descripción | Nginx Proxy Manager hasta la versión 2.16.0 carece de limitación de tasa en los endpoints de autenticación, lo que permite a atacantes no autenticados realizar intentos ilimitados de adivinación de contraseñas. Los atacantes pueden emplear fuerza bruta sobre la ruta POST /api/tokens para las credenciales de login y posteriormente adivinar códigos TOTP mediante POST /api/tokens/2fa, consiguiendo así acceso completo a sesiones y control administrativo. |
| Estrategia | Aplicar inmediatamente la actualización que imponga limitación de tasa en los endpoints de autenticación. Mientras se parchea, desplegar mecanismos de defensa como bloqueo temporal por intentos fallidos, monitorización activa de accesos, y autenticación multifactor reforzada. Vigilar señales de fuerza bruta y accesos anómalos para detectar explotación activa. |
| CVE | CVE-2026-102361 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29/09/2026 |
| Vendor | Mall4j |
| Producto | mall4j |
| Versiones | hasta la versión 4.0 inclusive |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | Código de exploit público disponible |
| Descripción | Vulnerabilidad de autenticación ausente en el endpoint PUT /user/updatePwd de mall4j hasta la versión 4.0, que permite a atacantes no autenticados restablecer la contraseña de cualquier cuenta de tienda. El atacante puede suministrar un nombre de usuario objetivo en el cuerpo de la petición y sobrescribir la contraseña sin ningún tipo de verificación, posibilitando la toma de control de cuentas y acceso a pedidos y datos personales. |
| Evaluación | Esta vulnerabilidad se está explotando de forma activa, debido a la existencia de exploit públicos y el elevado riesgo de compromiso total de las cuentas de usuario afectadas, supone un riesgo real y crítico para la empresa. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige el endpoint /user/updatePwd. En ausencia de parche, restringir el acceso a este endpoint mediante autenticación obligatoria y monitorizar todas las peticiones para detectar intentos de explotación. Implementar multifactor para las cuentas y revisar registros de acceso para identificar posibles intrusiones. |
*****
Inserto registro en Supabase con los campos:
CVE: CVE-2026-102361
Severidad: CRITICAL (9.3)
Importancia para la empresa: ALTA
Publicado: 2026-09-29T03:31:14.365782+00:00
Vendor: Mall4j
Producto: mall4j
Versiones: hasta la 4.0 inclusive
Exploit Públicos: Sí
Referencia: https://github.com/LinYuanyi1/cve-request-poc/blob/114b3f0d149e50a7678f591bf8043399fc9ac96c/mall4j/A01_updatepwd_account_takeover.py
| CVE | CVE-2026-102240 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 29 de septiembre de 2026 |
| Vendor | Netcore |
| Producto | NAP930 versión 0.1.241010.141410 |
| Versiones | 0.1.241010.141410 |
| Exploit Públicos | Sí, exploit disponible públicamente |
| Referencia | Detalle del exploit público |
| Descripción | Se ha detectado una vulnerabilidad en Netcore NAP930 versión 0.1.241010.141410 que afecta a la función eval del archivo /www/cgi-bin/network_tools en el componente Network Tools CGI. La manipulación del parámetro sid permite la inyección de comandos en el sistema operativo. El ataque puede ejecutarse remotamente y existe un exploit público disponible. El fabricante fue contactado pero no respondió. |
| Estrategia | Priorizar la segmentación y aislamiento inmediato del dispositivo afectado; monitorizar posibles intentos de explotación remota e impedir acceso no autorizado. Si es posible, aplicar actualizaciones o parches oficiales. En ausencia de respuesta del fabricante, revisar la configuración del CGI y restringir el acceso a esta funcionalidad. Desplegar sistemas de detección de intrusiones para detectar comandos inyectados. |


