| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-82970 | No confirmado | No confirmado | No especificada pero crítica (explotación activa) | No disponible | Sí |
| CVE-2026-18366 | pixelite | events_manager | ALTA (no numérica explícita, pero explotada activamente) | No especificadas en la fuente | Sí |
| CVE-2026-58574 | Dell | Dell PowerStore | CRITICAL (9.8) | No especificadas (vulnerabilidad en interfaz de gestión restringida) | Sí |
| CVE-2026-82628 | Colorful | iGameCenter 2.0.0.81 | CRÍTICA (9.3) | 2.0.0.81 | Sí |
| CVE-2026-19410 | Google Cloud Build – GitHub Trigger Comment Control | CRITICAL (9.4) | Versiones anteriores al 24 de junio de 2026 | Sí | |
| CVE-2026-82854 | Nodemailer | Nodemailer | CRÍTICA (9.3) | anteriores a 8.0.4 | Sí |
| CVE-2026-82855 | @hulumi | @hulumi | CRITICAL (9.3) | versiones anteriores a 1.3.2 | Sí |
| CVE-2026-82856 | @hulumi | @hulumi | CRITICAL (9.3) | versiones anteriores a 1.3.2 | Sí |
| CVE-2026-82857 | hulumi | hulumi | CRÍTICA (9.3) | versiones anteriores a v1.3.2 | Sí |
| CVE-2026-82858 | @hulumi | drift | CRITICAL (9.3) | versiones anteriores a 1.3.2 | Sí |
| CVE-2026-82859 | hulumi | hulumi | CRITICAL (9.3) | versiones anteriores a v1.3.2 | Sí |
| CVE-2026-82860 | @hulumi | @hulumi | CRÍTICA (9.3) | versiones anteriores a 1.3.2 | Sí |
| CVE-2026-49003 | ZTE Corporation | ZTE ICCP iSupport WebUI | CRÍTICA (9.6) | No especificadas (se recomienda revisar versiones afectadas en el aviso oficial) | Sí |
| CVE-2026-82876 | Phison | Controlador Firmware Phison PS3111-S11 | CRITICAL (9.3) | Firmware que utiliza validación RSA con módulo público embebido en la imagen | Sí |
| CVE-2026-82693 | Tenda | AC1206 | CRITICAL (9.3) | 15.03.06.23 | Sí |
| CVE-2026-82694 | Tenda | AC1206 | CRITICAL (9.3) | 15.03.06.23 | Sí |
| CVE-2026-82695 | Tenda | AC18 Firmware | CRITICAL (9.3) | 15.03.05.19 | Sí |
| CVE-2026-51679 | TOTOLINK | TOTOLINK T6 | CRÍTICO (9.1) | 4.1.5cu.748_B20211015 | Sí |
| CVE-2026-51680 | TOTOLINK | TOTOLINK T6 | CRITICAL (9.1) | 4.1.5cu.748_B20211015 | Sí |
| CVE-2026-51681 | TOTOLINK | TOTOLINK T6 Firmware 4.1.5cu.748_B20211015 | CRÍTICA (9.1) | 4.1.5cu.748_B20211015 | Sí |
| CVE-2026-59111 | Digitální a informační agentura (DIA) | eObčanka-Identifikace para MacOS | CRITICAL (9.3) | versiones anteriores a 3.6.0 | Sí |
| CVE-2026-66047 | ProfilePress | wp-user-avatar (plugin de WordPress) | CRITICAL (9.2) | Versiones anteriores a 4.17.2 | Sí |
| CVE-2026-73819 | Ebyte | Utility de configuración del producto | CRÍTICA (9.3) | No especificado, afecta la utilidad de configuración del producto Ebyte | Sí |
| CVE-2026-76133 | Ebyte | Producto afectado de Ebyte | CRITICAL (9.3) | No especificadas; afectación genérica al producto | Sí |
| CVE-2026-51720 | TOTOLINK | TOTOLINK T6 4.1.5cu.748_B20211015 | CRITICAL (9.1) | 4.1.5cu.748_B20211015 | Sí |
| CVE-2026-51725 | TOTOLINK | TOTOLINK T6 firmware 4.1.5cu.748_B20211015 | CRITICAL (9.1) | versión 4.1.5cu.748_B20211015 | Sí |
| CVE-2026-51730 | TOTOLINK | TOTOLINK T6 4.1.5cu.748_B20211015 | CRITICAL (9.1) | 4.1.5cu.748_B20211015 | Sí |
| CVE-2026-79748 | MCPHub | MCPHub | CRÍTICA (9.9) | versiones anteriores a 0.12.15 | Sí |
| CVE-2026-53552 | Goploy | Goploy (sistema abierto de automatización de despliegue) | CRITICAL (9.6) | versiones 1.17.5 y anteriores | Sí |
| CVE-2026-81293 | WP Data Access | WP Data Access Plugin para WordPress | CRITICAL (9.3) | versiones anteriores o iguales a 5.5.81 | Sí |
| CVE-2026-81756 | Smart Marketing | Smart Marketing SMS and Newsletters Forms | CRÍTICA (9.3) | versiones | Sí |
| CVE-2026-81763 | Throws SPAM Away | Throws SPAM Away plugin para WordPress | CRITICAL (9.3) | Versiones | Sí |
| CVE-2026-81779 | Silk Themes | Newspapers X (theme de WordPress) | CRÍTICA (10) | Desde 1.0.46 hasta 1.0.48 | Sí |
| CVE-2026-81780 | Hash Form | Hash Form Plugin para WordPress | CRÍTICA (10) | Versiones hasta 1.4.2 incluidas | Sí |
| CVE-2026-82226 | Tickera | Tickera Event Ticketing System (plugin WordPress) | CRÍTICA (9.8) | versiones | Sí |
| CVE-2026-82971 | QVidium | Opera11 3.3.2a26-Ax4x-opera11 | CRITICAL (9.3) | versión 3.3.2a26-Ax4x-opera11 | Sí |
| CVE-2026-67394 | Plesk | Plesk for Linux | CRÍTICA (9.0) | desde la 18.0.34 hasta antes de la 18.0.79.9 y 18.0.80.5 | Sí |
| CVE-2026-75865 | WPLP | WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode plugin for WordPress | CRITICAL (9.8) | todas las versiones hasta e incluyendo 4.4.1 | Sí |
| CVE | CVE-2026-82970 |
| Severidad | No especificada pero crítica (explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026 |
| Vendor | No confirmado |
| Producto | No confirmado |
| Versiones | No disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-82970 |
| Descripción | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en producto y fabricante no confirmados, que permite la subida de archivos potencialmente maliciosos sin ningún tipo de restricción. Esta vulnerabilidad puede ser explotada para introducir malware, ejecutar código remoto o comprometer sistemas internos mediante la carga de archivos dañinos. |
| Estrategia | Dada la explotación activa, es crítico para la empresa verificar inmediatamente los controles de carga de archivos en todas las aplicaciones, aplicar restricciones estrictas a tipos de archivos permitidos, implementar escaneo antivirus y revisar logs para detectar cargas anómalas. Actualizar a versiones parchadas cuando estén disponibles o deshabilitar la funcionalidad si es inviable asegurarla. |
| CVE | CVE-2026-18366 |
| Severidad | ALTA (no numérica explícita, pero explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Septiembre 2026, 03:30 (UTC) |
| Vendor | pixelite |
| Producto | events_manager |
| Versiones | No especificadas en la fuente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2026-18366 – VulnCheck KEV FAQ |
| Descripción | Vulnerabilidad de gestión inadecuada de privilegios en el producto events_manager de pixelite, que puede permitir escalada de privilegios o acceso no autorizado. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial disponible para events_manager. Si no existe parche, restringir acceso a servicios afectados mediante controles de acceso estrictos y monitorizar activamente logs para detectar intentos de escalada de privilegios. Actualizar y revisar configuraciones para minimizar privilegios asignados. Realizar análisis continuo para identificar posibles signos de compromiso. |
| CVE | CVE-2026-58574 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:30:58.365458+00:00 |
| Vendor | Dell |
| Producto | Dell PowerStore |
| Versiones | No especificadas (vulnerabilidad en interfaz de gestión restringida) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Dell PowerStore |
| Descripción | Dell PowerStore contiene una vulnerabilidad de falta de autenticación para función crítica. Un atacante no autenticado con acceso de red a la interfaz de gestión restringida podría explotar esta vulnerabilidad para leer información interna del sistema desde el filesystem del dispositivo. Esto puede revelar información sensible y credenciales que permiten acceso administrativo completo al array. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Dell para corregir esta vulnerabilidad. Limitar el acceso a la interfaz de gestión a redes seguras y monitorear actividad sospechosa. Priorizar mitigación ya que la explotación publica es posible y puede comprometer completamente el sistema. |
| CVE | CVE-2026-82628 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | Tue, 1 Sep 2026, 03:30 (UTC) |
| Vendor | Colorful |
| Producto | iGameCenter 2.0.0.81 |
| Versiones | 2.0.0.81 |
| Exploit Públicos | Sí |
| Referencia | VulDB – CVE-2026-82628 |
| Descripción | Se ha encontrado una vulnerabilidad en Colorful iGameCenter 2.0.0.81 que afecta a la función sub_11504 en la biblioteca WinRing0x64.sys dentro del componente IOCTL Dispatch. La manipulación inadecuada de los argumentos PhysicalAddress, AlignNumer y AlignSize resulta en una gestión incorrecta de privilegios. La explotación requiere acceso local. |
| Estrategia | Actualizar inmediatamente a la versión parcheada de iGameCenter que corrija la vulnerabilidad en la función mencionada. Restringir acceso local a sistemas críticos y monitorizar intentos de explotación mediante logs y alertas de uso anómalo del driver WinRing0x64.sys. |
| CVE | CVE-2026-19410 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de septiembre de 2026 |
| Vendor | |
| Producto | Google Cloud Build – GitHub Trigger Comment Control |
| Versiones | Versiones anteriores al 24 de junio de 2026 |
| Exploit Públicos | Sí |
| Referencia | Notas de Google Cloud Build – 24 Agosto 2026 |
| Descripción | Vulnerabilidad de autorización incorrecta en GitHub Trigger Comment Control en Google Cloud Build, anterior al 24 de junio de 2026, en Google Cloud Platform permite a un atacante remoto ejecutar código sin revisión en el entorno de construcción mediante la supresión del webhook. |
| Estrategia | Actualizar inmediatamente a la versión parcheada publicada el 24 de junio de 2026. Verificar que las configuraciones de triggers y webhooks estén correctamente protegidas y monitorizar posibles actividades anómalas en los pipelines de construcción. Minimizar permisos en las integraciones con GitHub para reducir el riesgo de ejecución remota de código no autorizado. |
| CVE | CVE-2026-82854 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026, 03:30 (UTC) |
| Vendor | Nodemailer |
| Producto | Nodemailer |
| Versiones | anteriores a 8.0.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Nodemailer GHSA |
| Descripción | Nodemailer versiones anteriores a la 8.0.4 es vulnerable a inyección de comandos SMTP a través del parámetro envelope.size no sanitizado. Cuando una aplicación pasa un objeto envelope personalizado con la propiedad size que contiene caracteres CRLF a sendMail(), el valor se concatena en el comando SMTP MAIL FROM (como SIZE=…) sin sanitización, permitiendo la inyección de comandos arbitrarios SMTP como RCPT TO para añadir destinatarios controlados por el atacante de forma silenciosa. La explotación requiere que la aplicación exponga la entrada envelope.size a control del atacante, pues Nodemailer no incluye size en el envelope auto-construido por defecto. |
| Estrategia | Actualizar inmediatamente Nodemailer a la versión 8.0.4 o superior que corrige esta vulnerabilidad. Revisar cualquier uso del parámetro envelope.size para asegurar que no provenga de entradas controladas por usuarios. Implementar validación y saneamiento estricto de todos los datos que alimentan comandos SMTP personalizados. Monitorizar intentos de inyección y accesos anómalos en el envío de correos para detectar posibles explotaciones activas. |
| CVE | CVE-2026-82855 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:30:59.523921+00:00 |
| Vendor | @hulumi |
| Producto | @hulumi/policies |
| Versiones | versiones anteriores a 1.3.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-59f3-7227-wmh4 |
| Descripción | Vulnerabilidad de omisión de validación de evidencias en las validaciones de Cloudflare y deployment-governance en @hulumi/policies versiones anteriores a 1.3.2, que permite a atacantes suprimir violaciones enviando evidencias no relacionadas y conformes. Los atacantes pueden usar evidencia de zonas, nombres de host, orígenes o repositorios diferentes para evadir las protecciones de seguridad para recursos no relacionados dentro de la misma pila. |
| Estrategia | Actualizar inmediatamente a la versión 1.3.2 o superior que corrige esta omisión de validación. Auditar y restringir el origen de evidencias usadas en las políticas para evitar evidencia cruzada entre recursos no relacionados. Monitorizar intentos de envío de evidencias sospechosas y reforzar la revisión manual de violaciones para interceptar posibles bypasses. |
*****
| CVE | CVE-2026-82855 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01 |
| Fabricante | @hulumi |
| Producto Afectado | @hulumi/policies |
| Versiones Afectadas | Versiones anteriores a 1.3.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-59f3-7227-wmh4 |
| Descripción | Existe una vulnerabilidad de omisión de validación de evidencias en los validadores Cloudflare y deployment-governance dentro de @hulumi/policies. Esta falla permite a un atacante suprimir violaciones legítimas presentando evidencias conformes pero no relacionadas, procedentes de diferentes zonas, hostnames, orígenes o repositorios, logrando así evadir las medidas de seguridad para recursos no relacionados en la misma infraestructura. |
| Estrategia | Actualizar cuanto antes a la versión 1.3.2 o superior que corrige esta vulnerabilidad. Implementar controles estrictos para validar que las evidencias correspondan exclusivamente al recurso evaluado, evitar mezcla de evidencias cruzadas. Monitorizar actividad anómala relacionada con evidencias y reforzar la revisión manual en procesos automatizados. |
| CVE | CVE-2026-82856 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:30:59.701179+00:00 |
| Vendor | @hulumi |
| Producto | @hulumi/policies |
| Versiones | versiones anteriores a 1.3.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Las versiones anteriores a 1.3.2 de @hulumi/policies no validan correctamente los operadores de condición IAM de AWS calificados en las políticas de confianza OIDC de GitHub. Los atacantes pueden usar operadores ForAnyValue:StringLike para ocultar condiciones comodín en sujetos OIDC de GitHub Actions, eludiendo los guardarraíles de seguridad. |
| Estrategia | Actualizar urgentemente @hulumi/policies a la versión 1.3.2 o superior. Revisar y ajustar las políticas OIDC en GitHub para asegurar que no permiten el uso indebido de operadores ForAnyValue:StringLike. Implementar monitoreo para detectar intentos de explotación mediante esta técnica y reforzar auditorías de seguridad en configuraciones IAM y OIDC. |
| CVE | CVE-2026-82857 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de septiembre de 2026 |
| Vendor | hulumi |
| Producto | hulumi |
| Versiones | versiones anteriores a v1.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Hulumi CVE-2026-82857 |
| Descripción | hulumi en versiones anteriores a v1.3.2 contiene una vulnerabilidad de escalada de privilegios en la política IAM de integración semanal que permite realizar operaciones de ciclo de vida de roles en roles af-e2e-* sin restricciones suficientes en los límites. Los atacantes con el principal documentado pueden crear roles persistentes con privilegios elevados en la cuenta sandbox. |
| Estrategia | Actualizar inmediatamente a la versión v1.3.2 o superior que corrige las restricciones insuficientes en la política IAM. Revisar y restringir los permisos de gestión de roles, especialmente en cuentas sandbox. Monitorizar actividades anómalas relacionadas con la creación de roles persistentes de alto privilegio para detectar explotación activa. |
| CVE | CVE-2026-82858 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026, 03:31 (UTC) |
| Vendor | @hulumi |
| Producto | drift |
| Versiones | versiones anteriores a 1.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-2ffm-hxrq-qqmm |
| Descripción | La biblioteca @hulumi/drift en versiones anteriores a 1.3.2 acepta planes de ejecución externos sin una validación suficiente del origen. Esto permite que una entrada de reconciliación no confiable sea tratada como confiable. Los atacantes pueden suministrar planes de ejecución maliciosos que evaden las comprobaciones de seguridad para realizar operaciones de reconciliación inseguras.
Esta vulnerabilidad posibilita que un atacante comprometa la integridad del proceso de reconciliación y ejecute operaciones no autorizadas, poniendo en riesgo la seguridad operacional y la estabilidad de los sistemas que dependen de esta biblioteca. |
| Estrategia | Actualizar inmediatamente a la versión 1.3.2 o superior que corrige la validación insuficiente del origen de planes de ejecución. Implementar controles adicionales para validar la autenticidad y integridad de las entradas externas en procesos críticos y monitorizar actividad sospechosa que indique explotación activa. |
| CVE | CVE-2026-82859 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:00.22307+00:00 |
| Vendor | hulumi |
| Producto | hulumi |
| Versiones | versiones anteriores a v1.3.2 |
| Exploit Públicos | Sí |
| Referencia | Advisory GHSA-86q4-r5j3-ff5c |
| Descripción | Las versiones anteriores a v1.3.2 de hulumi contienen una plantilla SCP de despliegue que permite omisiones tag-on-create para las protecciones hulumi:iac-role. Los atacantes pueden evadir las restricciones de límite de IAM previstas explotando la plantilla SCP debilitada en despliegues posteriores.
Esta vulnerabilidad permite a un atacante aprovechar una configuración inapropiada en plantillas SCP para esquivar controles de seguridad IAM, comprometiendo la segregación de roles y permisos en infraestructuras gestionadas con hulumi. |
| Estrategia | Actualizar urgentemente a hulumi v1.3.2 o superior que corrige la plantilla SCP vulnerable. Revisar y fortalecer las políticas IAM y SCP para asegurar que no se permitan bypass en roles críticos. Monitorizar infraestructuras para detectar posibles manipulaciones de permisos y aplicar controles de acceso estrictos. |
| CVE | CVE-2026-82860 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026, 03:31 (UTC) |
| Vendor | @hulumi |
| Producto | @hulumi/policies |
| Versiones | versiones anteriores a 1.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-4xrh-5m3m-328w |
| Descripción | @hulumi/policies versiones anteriores a 1.3.2 no inspeccionan completamente las políticas IAM inline y adjuntas para la protección de administrador. Los atacantes pueden crear rutas de política equivalentes a administrador que evaden los controles de evaluación de políticas. Esto permite la escalada de privilegios mediante la manipulación de políticas que deberían restringir accesos administrativos. |
| Estrategia | Actualizar urgentemente @hulumi/policies a la versión 1.3.2 o superior. Revisar todas las políticas IAM para detectar configuraciones sospechosas que puedan haberse aprovechado. Implementar monitoreo de acceso administrativo y alertas específicas para actividades anómalas en políticas IAM. Evaluar la posibilidad de controles compensatorios en la gestión de políticas hasta la actualización. |
*****
¿Está siendo explotada? Sí, existen exploits públicos conocidos.
¿Doy prioridad? Sí, por su gravedad crítica y la capacidad de bypass administrativo.
¿Supone riesgo real? Sí, puede permitir comprometer control administrativo del sistema y exponer activos críticos.
| CVE | CVE-2026-49003 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 01-sep-2026 03:31 UTC |
| Vendor | ZTE Corporation |
| Producto | ZTE ICCP iSupport WebUI |
| Versiones | No especificadas (se recomienda revisar versiones afectadas en el aviso oficial) |
| Exploit Públicos | Sí |
| Referencia | Aviso Oficial de ZTE PSIRT |
| Descripción | Los atacantes pueden explotar vulnerabilidades de inyección de comandos para eliminar archivos centrales del sistema en tiempo de ejecución, lo que provoca el fallo y paralización del módulo de monitorización; al mismo tiempo, pueden obtener privilegios root para robar contraseñas de configuración como SNMP, manipulando parámetros críticos del sistema y causando un funcionamiento anormal en todo el sistema eléctrico. |
| Estrategia | Aplicar de inmediato el parche de seguridad aportado por ZTE, restringir accesos a interfaces administrativas, auditar privilegios y credenciales almacenadas, y monitorizar eventos inusuales en el sistema para detectar explotación activa. Priorizar esta mitigación ante la existencia de exploits públicos y la capacidad de generar impacto crítico y escalada de privilegios. |
| CVE | CVE-2026-82876 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026 |
| Vendor | Phison |
| Producto | Controlador Firmware Phison PS3111-S11 |
| Versiones | Firmware que utiliza validación RSA con módulo público embebido en la imagen |
| Exploit Públicos | Sí, exploit disponible |
| Referencia | [email protected] |
| Descripción | El firmware del controlador Phison PS3111-S11 verifica firmas RSA usando un módulo público embebido dentro de la propia imagen de firmware en lugar de un almacenamiento inmutable. Esto permite a atacantes crear pares de claves RSA arbitrarias, firmar firmware modificado con la clave privada correspondiente, incrustar el módulo coincidente en la firma y el controlador acepta este firmware manipulado como válido. |
| Esta vulnerabilidad permite la instalación persistente de firmware modificado, comprometiendo completamente la integridad y seguridad del dispositivo de almacenamiento afectado y por ende la infraestructura que lo use. | |
| Estrategia | Actualizar urgentemente el firmware a versiones que utilicen almacenamiento inmutable para la clave pública o anclaje seguro. Revisar y bloquear firmware no autorizado mediante controles criptográficos robustos. Monitorizar el firmware de dispositivos y auditar posibles modificaciones no autorizadas. Suspender uso de dispositivos afectados hasta parchear. |
—
| CVE | CVE-2026-82693 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de septiembre de 2026 |
| Vendor | Tenda |
| Producto | AC1206 |
| Versiones | 15.03.06.23 |
| Exploit Públicos | Sí, disponibles |
| Referencia | GitHub Advisory |
| Descripción | Se ha detectado una vulnerabilidad en Tenda AC1206 15.03.06.23 que afecta a la función TendaTelnet en el archivo /goform/telnet del componente Web UI. La manipulación maliciosa puede causar la omisión de autenticación. El ataque puede lanzarse de forma remota. Existe un exploit público disponible que podría ser utilizado para comprometer dispositivos vulnerables. |
| Estrategia | Priorizar la actualización o parche del firmware del dispositivo a una versión que corrija esta vulnerabilidad. Si no es posible, deshabilitar el acceso Telnet en la interfaz web (o limitarlo a redes internas seguras) y monitorizar el tráfico anómalo. Dada la existencia de exploit públicos, implementar controles IDS/IPS para detectar intentos de explotación es crítico para mitigar riesgos activos. |
| CVE | CVE-2026-82694 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01 03:31 UTC |
| Vendor | Tenda |
| Producto | AC1206 |
| Versiones | 15.03.06.23 |
| Exploit Públicos | Sí |
| Referencia | Vulnerabilidad pública en GitHub |
| Descripción | Se identificó una vulnerabilidad en el router Tenda AC1206 versión 15.03.06.23, específicamente en la función R7WebsSecurityHandler del archivo /goform/ate del componente de interfaz web (Web UI). La manipulación de esta función permite la ausencia de autenticación, es decir, un atacante puede acceder y ejecutar comandos sin necesidad de autenticarse. El ataque puede iniciarse de forma remota y existe exploit público disponible que podría ser utilizado para comprometer el dispositivo. |
| Estrategia | Actualizar inmediatamente el firmware a una versión parcheada que corrija esta falla. Mientras se aplica el parche, restringir el acceso remoto a la interfaz de administración del dispositivo mediante firewall o VLANs. Monitorizar accesos sospechosos a la interfaz web y aplicar reglas de WAF si es posible. Priorizar el bloqueo de tráfico de orígenes no confiables para mitigar la explotación activa. |
| CVE | CVE-2026-82695 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:01.556687+00:00 |
| Vendor | Tenda |
| Producto | AC18 Firmware |
| Versiones | 15.03.05.19 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Se ha descubierto una vulnerabilidad de seguridad en Tenda AC18 versión 15.03.05.19. La falla afecta una función no especificada del archivo /goform/telnet dentro del componente Telnet Handler. La manipulación permite que se omita la autenticación, y el ataque puede ser realizado de forma remota. Ya existen exploits públicos que facilitan la explotación de esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente el firmware a una versión corregida por el fabricante. Si no está disponible, deshabilitar el servicio Telnet o restringir el acceso únicamente a redes internas de confianza. Monitorizar conexiones Telnet inusuales e implementar reglas de firewall para bloquear accesos externos. Dada la existencia de exploits públicos y la capacidad de omitir autenticación remotamente, esta vulnerabilidad debe recibir la máxima prioridad. |
| CVE | CVE-2026-51679 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de septiembre de 2026, 03:31 (UTC) |
| Vendor | TOTOLINK |
| Producto | TOTOLINK T6 |
| Versiones | 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí |
| Referencia | GitHub Vendor Coordination TOTOLINK |
| Descripción | Control de acceso incorrecto en la función setPasswordCfg del TOTOLINK T6 versión 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar la cuenta de administrador enviando una solicitud POST especialmente diseñada a /cgi-bin/cstecgi.cgi. |
| Estrategia | Actualizar inmediatamente el firmware del TOTOLINK T6 a una versión corregida. Mientras tanto, restringir el acceso a /cgi-bin/cstecgi.cgi solo a redes internas confiables y monitorizar accesos sospechosos. La vulnerabilidad es explotable remotamente sin autenticar, por lo que debe ser priorizada de forma urgente. |
*****
He registrado esta vulnerabilidad en Supabase para su seguimiento operacional e informe detallado.
| CVE | CVE-2026-51680 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026 03:31 (UTC) |
| Vendor | TOTOLINK |
| Producto | TOTOLINK T6 |
| Versiones | 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí |
| Referencia | Detalles completos</td |
| Descripción |
Control de acceso incorrecto en la función setLedCfg de TOTOLINK T6 versión 4.1.5cu.748_B20211015 que permite a atacantes no autenticados modificar el comportamiento de los LEDs enviando una petición POST manipulada a /cgi-bin/cstecgi.cgi.
Esta vulnerabilidad es explotable remotamente sin necesidad de autenticación previa, lo que permite alterar el dispositivo y potencialmente preparar ataques más avanzados o comprometer la red interna. |
| Estrategia | Aplicar cuanto antes el parche o actualización oficial disponible para esta versión. En ausencia de parche, restringir el acceso al interfaz CGI solo a redes y usuarios de confianza, además de monitorizar tráfico anómalo hacia /cgi-bin/cstecgi.cgi. Implementar cortafuegos y segmentación de red para limitar la exposición del dispositivo. |
—–
| CVE | CVE-2026-51680 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026 03:31 (UTC) |
| Fabricante | TOTOLINK |
| Producto Afectado | TOTOLINK T6 |
| Versiones Afectadas | 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí |
| Referencia | Detalles completos</td |
| Descripción |
Control de acceso incorrecto en la función setLedCfg del firmware TOTOLINK T6 4.1.5cu.748_B20211015. Esto permite a atacantes no autenticados modificar el comportamiento de los LEDs al enviar una petición POST maliciosa a /cgi-bin/cstecgi.cgi.
La vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, lo que implica un riesgo alto de compromiso del dispositivo y posible escalada para ataques posteriores. |
| Estrategia | Aplicar la actualización oficial lo antes posible. Restringir el acceso a /cgi-bin/cstecgi.cgi y configurar controles de acceso estrictos. Monitorizar logs para detectar posibles intentos de explotación. |
| CVE | CVE-2026-51681 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Septiembre 2026 |
| Vendor | TOTOLINK |
| Producto | TOTOLINK T6 Firmware 4.1.5cu.748_B20211015 |
| Versiones | 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Informe Técnico de Coordinación de Vulnerabilidades TOTOLINK |
| Descripción | Control de acceso incorrecto en la función setRemoteCfg del firmware TOTOLINK T6 versión 4.1.5cu.748_B20211015 permite a atacantes no autenticados exponer la administración desde el lado WAN enviando una solicitud POST manipulada a /cgi-bin/cstecgi.cgi. |
| Estrategia | Aplicar inmediatamente la actualización oficial del firmware que corrige el fallo. Mientras tanto, restringir accesos al panel de administración desde la WAN mediante firewall o segmentación de red. Monitorizar tráfico a /cgi-bin/cstecgi.cgi para detectar intentos de exploit conocidos. |
| CVE | CVE-2026-59111 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Sep-2026 |
| Vendor | Digitální a informační agentura (DIA) |
| Producto | eObčanka-Identifikace para MacOS |
| Versiones | versiones anteriores a 3.6.0 |
| Exploit Públicos | Si, confirmados |
| Referencia | Aviso de Seguridad oficial |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando OS (‘inyección de comandos OS’) en Digitální a informační agentura (DIA) eObčanka-Identifikace para MacOS. Permite a un atacante registrar un esquema URL personalizado (czeeopauth://) para la ejecución parametrizada de aplicaciones. Antes de la versión 3.6.0, los parámetros de URL entrantes se pasaban al wrapper AppleScript compilado mediante concatenación sin una sanitización suficiente. |
| Estrategia | Actualizar urgentemente a la versión 3.6.0 o superior que corrige la concatenación insegura. Además, implementar políticas estrictas de validación y saneamiento de las entradas en todas las interfaces que procesan parámetros externos, y monitorizar tráfico inusual en el esquema URL personalizado para detectar intentos de explotación activa. |
—
*Esta vulnerabilidad permite la ejecución remota de comandos en sistemas MacOS afectados mediante un esquema URL malicioso, lo que puede comprometer la integridad y control del sistema. Dado que existen exploits públicos confirmados, la probabilidad de ataque activo es elevada.*
| CVE | CVE-2026-66047 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:02.548045+00:00 |
| Vendor | ProfilePress |
| Producto | wp-user-avatar (plugin de WordPress) |
| Versiones | Versiones anteriores a 4.17.2 |
| Exploit Públicos | Sí |
| Referencia | ProfilePress changelog |
| Descripción | El plugin wp-user-avatar de ProfilePress para WordPress en versiones anteriores a la 4.17.2 contiene una vulnerabilidad de ejecución remota de código sin autenticación. Permite a un atacante no autenticado instalar y activar plugins arbitrarios mediante fuerza bruta sobre un token de conexión de 32 bits débil a través del manejador AJAX ppress_connect_process. El atacante puede suministrar una URL controlada a través del parámetro file request para activar silenciosamente la instalación y activación de plugins, logrando ejecución de código PHP con los permisos del usuario web-server. |
| Estrategia | Actualizar inmediatamente a la versión 4.17.2 o superior donde se corrige esta vulnerabilidad. Revisar y restringir el acceso al endpoint AJAX ppress_connect_process para evitar abusos. Monitorizar la instalación de plugins no autorizados y aplicar reglas de firewall para bloquear intentos de fuerza bruta sobre el token de conexión. |
| CVE | CVE-2026-73819 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de septiembre de 2026 |
| Vendor | Ebyte |
| Producto | Utility de configuración del producto |
| Versiones | No especificado, afecta la utilidad de configuración del producto Ebyte |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | La utilidad de configuración del producto de Ebyte permite el acceso a funciones administrativas sin verificar la identidad del operador bajo ciertas condiciones de credenciales. Un atacante no autenticado en la red adyacente podría modificar configuraciones críticas o cambiar las credenciales de acceso, impidiendo que los administradores legítimos gestionen el dispositivo. |
| Estrategia | Actualizar inmediatamente a la versión parcheada proporcionada por Ebyte. Limitar el acceso a la red donde reside la utilidad de configuración solo a operadores autenticados y de confianza. Implementar controles de autenticación robusta y monitoreo de cambios en la configuración para detectar y bloquear accesos no autorizados. |
—–
Gracias a esta vulnerabilidad, un atacante local puede alterar configuraciones críticas sin autenticación, comprometiendo la gestión del dispositivo. Su explotación es especialmente peligrosa dado que puede bloquear administradores legítimos, lo que amerita una priorización alta y acciones inmediatas.
| CVE | CVE-2026-76133 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01 |
| Vendor | Ebyte |
| Producto | Producto afectado de Ebyte |
| Versiones | No especificadas; afectación genérica al producto |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | El producto Ebyte afectado utiliza un algoritmo de hashing obsoleto en una operación relacionada con la autenticación. Bajo circunstancias donde un atacante pueda manipular o predecir el intercambio de autenticación, esta debilidad puede reducir la confianza del mecanismo de autenticación y facilitar el acceso no autorizado. |
| Estrategia | Actualizar el dispositivo con un parche o versión que utilice algoritmos de hashing robustos. Implementar controles adicionales para proteger el intercambio de autenticación, incluyendo monitoreo activo y segmentación de red para mitigar explotaciones. Priorizar esta vulnerabilidad ante la existencia de exploits públicos y su criticidad alta. |
| CVE | CVE-2026-51720 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:03.14264+00:00 |
| Vendor | TOTOLINK |
| Producto | TOTOLINK T6 4.1.5cu.748_B20211015 |
| Versiones | 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí |
| Referencia | Repositorio DarkBoulder CVE TOTOLINK |
| Descripción | Control de acceso incorrecto en la función delIpPortFilterRules del TOTOLINK T6 4.1.5cu.748_B20211015 que permite a atacantes no autenticados eliminar reglas del firewall mediante el envío de una petición POST manipulada a /cgi-bin/cstecgi.cgi. |
| Estrategia | Actualizar inmediatamente a la versión corregida proporcionada por TOTOLINK. Limitar acceso a la interfaz administrativa y monitorear intentos anómalos de POST a /cgi-bin/cstecgi.cgi. Activar controles de firewall para evitar solicitudes no autorizadas y revisar reglas del firewall tras la aplicación del parche. |
—
| CVE | CVE-2026-51725 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:03.316126+00:00 |
| Vendor | TOTOLINK |
| Producto | TOTOLINK T6 firmware 4.1.5cu.748_B20211015 |
| Versiones | versión 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí |
| Referencia | Detalle de investigación y coordinación con el vendor |
| Descripción |
Control de acceso incorrecto en la función NTPSyncWithHost del firmware TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el reloj del dispositivo mediante el envío de una petición POST especialmente diseñada a /cgi-bin/cstecgi.cgi.
Esta vulnerabilidad puede ser explotada remotamente sin credenciales, manipulando el tiempo del sistema del dispositivo afectado. Esto puede afectar la correcta sincronización temporal, provocar fallos en logs de seguridad y posiblemente facilitar ataques más complejos dependientes del tiempo, como la evasión de mecanismos de auditoría o autenticación basada en tiempo. |
| Estrategia | Aplicar inmediatamente cualquier actualización o parche oficial de TOTOLINK para la versión T6 afectada. Si el parche no está disponible, implementar controles de acceso adicionales y filtrar o bloquear tráficos HTTP hacia /cgi-bin/cstecgi.cgi desde fuentes no confiables. Monitorizar logs para detectar cambios anómalos en el tiempo del sistema y posibles intentos de explotación. |
| CVE | CVE-2026-51730 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01-sep-2026 |
| Vendor | TOTOLINK |
| Producto | TOTOLINK T6 4.1.5cu.748_B20211015 |
| Versiones | 4.1.5cu.748_B20211015 |
| Exploit Públicos | Sí |
| Referencia | GitHub TOTOLINK CVE Coordination |
| Descripción | Control de acceso incorrecto en la función delWiFiAclRules del TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de ACL Wi-Fi enviando una petición POST especialmente diseñada a /cgi-bin/cstecgi.cgi. |
| Estrategia | Actualizar inmediatamente el firmware a la versión oficial que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi mediante controles de red, monitorizar peticiones anómalas y revisar configuraciones de seguridad inalámbrica para detectar modificaciones no autorizadas. |
| CVE | CVE-2026-79748 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:03.650541+00:00 |
| Vendor | MCPHub |
| Producto | MCPHub |
| Versiones | versiones anteriores a 0.12.15 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | MCPHub es un sistema unificado para la gestión centralizada y orquestación dinámica de múltiples servidores/APIs MCP en puntos finales separados con estrategias flexibles de enrutamiento. Antes de la versión 0.12.15, los endpoints POST /api/servers y PUT /api/servers/:name permiten crear/actualizar configuraciones de servidores MCP y luego inmediatamente lanzan el proceso stdio configurado mediante child_process.spawn. Aunque requieren autenticación, no existe verificación de autorización que limite estos endpoints solo a administradores, ni existe lista blanca o sanitización en los campos command y args. Por tanto, cualquier usuario autenticado no administrador puede enviar una configuración con command:»/bin/sh» (u otro binario), y argumentos arbitrarios, logrando ejecutar procesos controlados por el atacante con los permisos del usuario del SO en el servidor MCPHub (comúnmente root en imágenes Docker publicadas o despliegues npx/systemd). Este fallo fue corregido en la versión 0.12.15. |
| Estrategia | Actualizar de inmediato MCPHub a la versión 0.12.15 o superior para corregir el fallo. Además, revisar y restringir estrictamente los permisos de usuarios en MCPHub para que solo los administradores puedan modificar configuraciones de servidores. Implementar controles adicionales de validación y saneamiento en los endpoints afectados. Monitorizar logs para detectar ejecuciones inusuales de procesos y actividades sospechosas que puedan indicar explotación activa, dado que existen exploits públicos. |
| CVE | CVE-2026-53552 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:03 (UTC) |
| Vendor | Goploy |
| Producto | Goploy (sistema abierto de automatización de despliegue) |
| Versiones | versiones 1.17.5 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GHSA-26rh-24rg-j3vv Security Advisory |
| Descripción | Vulnerabilidad crítica en Goploy que permite a un usuario con rol de manager (o permisos FileSync / EditProject) manipular archivos y datos en cualquier proyecto, incluso fuera de su espacio de nombres. Las funciones afectadas (AddFile, EditFile, RemoveFile, Edit) aceptan IDs de proyectos o archivos sin verificar la pertenencia del usuario al espacio de nombres, facilitando acceso y control no autorizados. Además, la modificación remota del URL git puede escalar a ejecución remota de código (RCE) en el siguiente despliegue al usar comandos git inseguros. No existen parches públicos conocidos al momento. |
| Estrategia | Priorizar bloqueo inmediato del acceso no autorizado: restringir los permisos Manager y EditProject solo a usuarios absolutamente confiables, implementar validaciones adicionales que confirmen la pertenencia al espacio de nombres en el backend, y monitorizar intentos de uso malicioso. Evitar despliegues automáticos hasta que haya parche disponible. Mantenerse atento a actualizaciones oficiales y aplicar parches tan pronto estén disponibles. |
—
| CVE | CVE-2026-81293 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:04.044244+00:00 |
| Vendor | WP Data Access |
| Producto | WP Data Access Plugin para WordPress |
| Versiones | versiones anteriores o iguales a 5.5.81 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una inyección SQL no autenticada en WP Data Access versiones 5.5.81 o anteriores permite a atacantes remotos ejecutar consultas SQL arbitrarias sin necesidad de estar autenticados.
Esta vulnerabilidad puede ser explotada remotamente para comprometer la integridad y confidencialidad de la base de datos, logrando desde extracción de datos sensibles hasta modificación maliciosa, afectando gravemente la seguridad del sitio WordPress. |
| Estrategia | Priorizar la actualización inmediata del plugin WP Data Access a la versión más reciente que corrija la vulnerabilidad. Implementar monitoreo intenso de logs para detectar accesos SQL anómalos y limitar la exposición del plugin mediante firewalls o listas blancas de IPs. La explotación pública confirma la necesidad de acción urgente. |
| CVE | CVE-2026-81756 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026, 03:31 (UTC) |
| Vendor | Smart Marketing |
| Producto | Smart Marketing SMS and Newsletters Forms |
| Versiones | versiones <= 5.1.24 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL no autenticada en Smart Marketing SMS and Newsletters Forms para versiones hasta la 5.1.24 permite que un atacante remoto ejecute consultas SQL arbitrarias. Esto puede conllevar la exposición, modificación o destrucción de datos sensibles, además de la posible toma de control completa de la base de datos del sitio afectado. |
| Estrategia | Actualizar inmediatamente a la versión superior a la 5.1.24 que corrige esta vulnerabilidad. Implementar controles de acceso fuertes y monitorizar logs para detectar intentos de explotación. Revisar y restringir permisos de base de datos para minimizar daños en caso de explotación. |
—
He realizado la inserción de este registro en Supabase según procedimiento.
| CVE | CVE-2026-81763 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:04.361779+00:00 |
| Vendor | Throws SPAM Away |
| Producto | Throws SPAM Away plugin para WordPress |
| Versiones | Versiones <= 3.8.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Una inyección SQL sin necesidad de autenticación en versiones 3.8.2 y anteriores del plugin Throws SPAM Away para WordPress, que permite a un atacante remoto insertar código SQL malicioso en la base de datos a través de solicitudes específicas. |
| Estrategia | Actualizar inmediatamente el plugin a una versión posterior a la 3.8.2 que corrige esta vulnerabilidad. Implementar firewall de aplicaciones web para bloquear patrones de inyección SQL y monitorizar logs para detectar intentos de explotación. Priorizar esta actualización dada la existencia de exploits públicos y la gravedad crítica del fallo. |
| CVE | CVE-2026-81779 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026, 03:31 (UTC) |
| Vendor | Silk Themes |
| Producto | Newspapers X (theme de WordPress) |
| Versiones | Desde 1.0.46 hasta 1.0.48 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Silk Themes Newspapers X permite la implantación de software malicioso. Este fallo afecta a Newspapers X en versiones 1.0.46 hasta 1.0.48.
Esta vulnerabilidad puede ser explotada para inyectar un backdoor o malware que comprometa la integridad y seguridad del sitio WordPress afectado, permitiendo al atacante control remoto o la ejecución arbitraria de código. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a la 1.0.48. Revisar integridad del sitio para detección de implantaciones maliciosas y aplicar reforzamientos de validación de inputs en plugins y temas de WordPress. Monitorizar actividad anómala para detectar posibles compromisos activos. |
| CVE | CVE-2026-81780 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Sep 2026, 03:31 (UTC) |
| Vendor | Hash Form |
| Producto | Hash Form Plugin para WordPress |
| Versiones | Versiones hasta 1.4.2 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de carga arbitraria de archivos sin autenticación en Hash Form versiones iguales o anteriores a 1.4.2. Esta falla permite a un atacante remoto subir archivos maliciosos sin necesidad de autenticarse, comprometiendo completamente la integridad y seguridad del sistema afectado. Esta vulnerabilidad presenta un riesgo crítico debido al potencial para ejecución remota de código y toma total del entorno WordPress. |
| Estrategia | Actualizar urgentemente el plugin Hash Form a la versión más reciente que corrija esta vulnerabilidad. Implementar controles adicionales para validar y limitar los tipos de archivo aceptados y monitorizar posibles cargas no autorizadas. Verificar logs y actividad anómala para detectar explotación activa y aplicar reglas de firewall web para bloquear intentos sospechosos. |
| Vendor | Hash Form |
| Producto Afectado | Hash Form Plugin para WordPress |
| Versiones Afectadas | versiones <= 1.4.2 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-82226 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Septiembre 2026 |
| Vendor | Tickera |
| Producto | Tickera Event Ticketing System (plugin WordPress) |
| Versiones | versiones <= 3.6.0.2 |
| Exploit Públicos | Sí, disponibles |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticar en Tickera plugin para WordPress, versiones hasta la 3.6.0.2 inclusive. Esta falla permite a un atacante remoto no autenticado inyectar código PHP malicioso en el servidor, pudiendo ejecutar código arbitrario con los mismos privilegios del servidor web.
Es especialmente crítico porque puede explotarse sin necesidad de autenticación previa, lo que permite comprometer totalmente la plataforma WordPress afectada y obtener control sobre los datos y funciones asociadas al plugin Ticketing. |
| Estrategia | Actualizar inmediatamente a la última versión del plugin Tickera que corrige esta vulnerabilidad. En caso de no poder actualizar, aplicar mitigaciones temporales como restringir el acceso al plugin a usuarios confiables y monitorizar actividad sospechosa. Revisar logs para detectar intentos de explotación y reforzar controles en el servidor para limitar ejecución de código arbitrario. |
| CVE | CVE-2026-82971 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:05 (UTC) |
| Vendor | QVidium |
| Producto | Opera11 3.3.2a26-Ax4x-opera11 |
| Versiones | versión 3.3.2a26-Ax4x-opera11 |
| Exploit Públicos | Sí |
| Referencia | Feishu Reporte</td |
| Descripción | Se ha identificado una vulnerabilidad en QVidium Opera11 3.3.2a26-Ax4x-opera11 en el archivo /cgi-bin/net_tr.cgi, componente CGI Script, que permite una inyección de comandos mediante manipulación remota del argumento ipaddr. Esta vulnerabilidad puede ser explotada remotamente y dispone de exploit público. El proveedor QVidium ha cesado soporte y ventas, por lo que no habrá actualizaciones. |
| Estrategia | Dado que el producto ya no tiene soporte, la mejor defensa es desconectar o aislar de la red el dispositivo con este software o sustituirlo por una plataforma soportada y actualizada. Se recomienda monitorizar tráfico hacia /cgi-bin/net_tr.cgi y emplear reglas de firewall para bloquear accesos no autorizados. Además, revisar logs para detectar posibles intentos de explotación. |
| CVE | CVE-2026-67394 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 01 septiembre 2026, 03:31 (UTC) |
| Vendor | Plesk |
| Producto | Plesk for Linux |
| Versiones | desde la 18.0.34 hasta antes de la 18.0.79.9 y 18.0.80.5 |
| Exploit Públicos | Sí |
| Referencia | Plesk Advisory CVE-2026-67394 |
| Descripción | Se ha descubierto una vulnerabilidad crítica de escalada local de privilegios mediante inyección de comandos del sistema operativo en Plesk para Linux, que afecta a todas las versiones desde la 18.0.34 hasta antes de la 18.0.79.9 y la 18.0.80.5. Esta vulnerabilidad permite que un cliente o revendedor con acceso a shell (o que pueda cambiar su acceso a shell) eleve sus privilegios a la cuenta root en el servidor de hosting. |
| Estrategia | Actualizar inmediatamente Plesk a la última versión disponible que corrige esta vulnerabilidad. Restringir estrictamente el acceso shell a usuarios y revendedores. Monitorizar accesos y comportamiento anómalo en el servidor para detectar intentos de escalada. Implementar controles adicionales de segregación de roles y privilegios para minimizar impacto. |
| CVE | CVE-2026-75865 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-01T03:31:05.372897+00:00 |
| Vendor | WPLP |
| Producto | WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode plugin for WordPress |
| Versiones | todas las versiones hasta e incluyendo 4.4.1 |
| Exploit Públicos | Sí |
| Referencia | Link al parche oficial |
| Descripción | El plugin WPLP Cookie Consent para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función saas_upload_logo() junto con una evasión de autorización en los endpoints REST del conector WPLP hasta la versión 4.4.1. Esto permite a atacantes no autenticados subir archivos al servidor afectado, posibilitando la ejecución remota de código. |
| Importancia | Permite a atacantes remotos no autenticados subir y potencialmente ejecutar código malicioso en el servidor, lo que puede comprometer por completo la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar inmediatamente el plugin a la versión más reciente que corrige la vulnerabilidad, en este caso superior a la 4.4.1. Revisar y restringir los permisos de los endpoints REST, implementar controles adicionales de validación de tipos de archivos y monitorizar logs para detectar intentos de explotación. |


