| CVE |
CVE-2026-85046 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:33 (UTC) |
| Vendor |
Google |
| Producto |
Chrome |
| Versiones |
No especificadas, versiones actuales de Google Chrome en 2026 |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2026-85046 |
| Descripción |
Vulnerabilidad en Google Chrome de acceso a recurso utilizando un tipo incompatible (confusión de tipos), que permite a los atacantes explotar problemas de confusión de tipos para ejecutar código arbitrario o causar denegación de servicio. Esta vulnerabilidad está siendo explotada activamente. |
| Estrategia |
Actualizar urgentemente Google Chrome a la versión parcheada que corrige esta vulnerabilidad. Monitorizar activamente posibles indicadores de explotación, restringir la ejecución de código no confiable mediante políticas de seguridad y reforzar controles de acceso a recursos para minimizar riesgos durante la ventana de exposición. |
—
**Inserción registro Supabase**
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: «CVE-2026-85046»,
severity: «ALTA»,
importance: «ALTA»,
published_date: «2026-09-05T03:31:33.259307+00:00»,
vendor: «Google»,
product: «Chrome»,
affected_versions: «No especificadas, versiones actuales de Google Chrome en 2026»,
public_exploits: true,
reference: «https://console.vulncheck.com/cve/CVE-2026-85046»,
description: «Vulnerabilidad en Google Chrome de acceso a recurso utilizando un tipo incompatible (confusión de tipos), que permite a los atacantes explotar problemas de confusión de tipos para ejecutar código arbitrario o causar denegación de servicio. Esta vulnerabilidad está siendo explotada activamente.»,
mitigation: «Actualizar urgentemente Google Chrome a la versión parcheada que corrige esta vulnerabilidad. Monitorizar activamente posibles indicadores de explotación, restringir la ejecución de código no confiable mediante políticas de seguridad y reforzar controles de acceso a recursos para minimizar riesgos durante la ventana de exposición.»
}
])
| CVE |
CVE-2026-63219 |
| Severidad |
No especificada |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Septiembre 2026 |
| Vendor |
Producto en análisis (no especificado) |
| Producto |
Pendiente de confirmación |
| Versiones |
No especificado |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
VulnCheck CVE-2026-63219 |
| Descripción |
Vulnerabilidad de autorización ausente que permite a atacantes realizar acciones sin la debida autorización en un producto aún bajo análisis. Esta vulnerabilidad ya está siendo explotada activamente.
|
| Estrategia |
Priorizar la identificación y actualización inmediata del producto afectado. Aplicar controles de autorización estrictos y monitorear actividades anómalas en sistemas sensibles. Dado que la explotación es activa, se recomienda implementar bloqueos en firewalls y sistemas de prevención de intrusiones para mitigar intentos de abuso mientras se aplica el parche oficial cuando esté disponible.
|
| CVE |
CVE-2026-11613 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 septiembre 2026 |
| Vendor |
DiviEngine |
| Producto |
Divi Ajax Filter para WordPress |
| Versiones |
Todas las versiones hasta la 5.1.2 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Changelog oficial Divi Ajax Filter |
| Descripción |
El plugin Divi Ajax Filter para WordPress es vulnerable a Inclusión Local de Archivos (Local File Inclusion – LFI) en todas las versiones hasta la 5.1.2 mediante el parámetro ‘custom_loop_template’. Esta vulnerabilidad permite a atacantes no autenticados incluir y ejecutar archivos .php arbitrarios en el servidor, facilitando la ejecución de código PHP malicioso, eludir controles de acceso u obtener datos sensibles. La explotación solo es posible si el parámetro ‘loop_templates’ está configurado como ‘custom-template’. |
| Estrategia |
Actualizar inmediatamente a la última versión disponible que corrige esta vulnerabilidad. Revisar la configuración para asegurarse de que el parámetro ‘loop_templates’ no está establecido en ‘custom-template’ innecesariamente. Monitorizar logs de accesos y actividad inusual en los servidores web para detectar posibles intentos de explotación y bloquear direcciones IP asociadas. Limitar la carga y ejecución de archivos .php para reducir vectores de ataque. |
*****
– Vendor: DiviEngine
– Producto: Divi Ajax Filter para WordPress
– Versiones Afectadas: hasta la 5.1.2 inclusive
– Exploit Públicos: Sí
| CVE |
CVE-2026-85504 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 de septiembre de 2026 |
| Vendor |
FreeIPMI |
| Producto |
FreeIPMI |
| Versiones |
versiones anteriores a 1.6.19 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Parche oficial FreeIPMI 1.6.19 |
| Descripción |
Desbordamiento de búfer en la pila en _ipmi_sel_oem_fujitsu_get_sel_entry_long_text dentro de libfreeipmi/sel/ipmi-sel-string-fujitsu-irmc-common.c en FreeIPMI antes de la versión 1.6.19 causado por respuestas de texto largo SEL de Fujitsu malformadas. |
| Estrategia |
Actualizar inmediatamente a FreeIPMI versión 1.6.19 o superior. Monitorizar posibles intentos de explotación debido a la disponibilidad de exploits públicos. Limitar acceso a interfaces IPMI y reforzar controles de entrada para detectar y bloquear tráfico malformado. |
*****
Este desbordamiento en pila puede ser explotado remotamente a través de respuestas SEL malformadas, permitiendo ejecución arbitraria de código con privilegios elevados. El riesgo es crítico para infraestructura con administración remota IPMI.
Se recomienda máxima prioridad en la actualización para evitar riesgo real y explotación activa.
| CVE |
CVE-2026-85506 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:34 (UTC) |
| Vendor |
FreeIPMI Project |
| Producto |
FreeIPMI – ipmi-oem |
| Versiones |
versiones anteriores a 1.6.19 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio FreeIPMI versión parcheada |
| Descripción |
IPMI-OEM en FreeIPMI anterior a la versión 1.6.19 presenta un desbordamiento de búfer basado en pila en la función _get_dell_system_info_idrac_info dentro del archivo ipmi-oem/ipmi-oem-dell.c (subcomando idrac-info del comando dell get-system-info). Este fallo puede ser explotado para ejecutar código arbitrario o provocar una denegación de servicio en el sistema afectado. |
| Estrategia |
Actualizar inmediatamente FreeIPMI a la versión 1.6.19 o superior que corrige este desbordamiento. Monitorizar sistemas que usen módulos IPMI de Dell para detectar comportamientos anómalos y restringir acceso a interfaces de gestión remota que utilicen IPMI para minimizar exposición. Aplicar controles de red perimetrales para limitar acceso no autorizado. |
—–
| CVE |
CVE-2026-85507 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05 03:31:34 UTC |
| Vendor |
FreeIPMI Project |
| Producto |
FreeIPMI (ipmi-oem module) |
| Versiones |
versiones anteriores a 1.6.19 |
| Exploit Públicos |
Sí |
| Referencia |
FreeIPMI 1.6.19 Patch Release |
| Descripción |
Overflow de buffer basado en pila en ipmi-oem dentro de FreeIPMI antes de la versión 1.6.19 en la función _output_dell_system_info_cmc_info (subcomando cmc-info para dell get-system-info). Esto permite ejecución arbitraria de código mediante la corrupción de la pila.
Esta vulnerabilidad crítica puede ser explotada remotamente a través del módulo ipmi-oem usando comandos específicos, permitiendo a un atacante ejecutar código malicioso con privilegios elevados, comprometiendo la disponibilidad e integridad del sistema.
|
| Estrategia |
Aplicar inmediatamente el parche actualizado FreeIPMI 1.6.19 o superior, que corrige el desbordamiento de buffer. Restringir el acceso a interfaces IPMI solo a personal autorizado y mediante redes seguras, monitorizar registros por actividad anómala y considerar medidas adicionales de aislamiento para sistemas con IPMI expuesto. |
| CVE |
CVE-2026-85508 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:34.60697+00:00 |
| Vendor |
FreeIPMI |
| Producto |
ipmi-oem |
| Versiones |
versiones anteriores a 1.6.19 |
| Exploit Públicos |
Sí |
| Referencia |
FreeIPMI parche 1.6.19</td |
| Descripción |
Desbordamiento de búfer basado en pila en ipmi-oem en FreeIPMI antes de la versión 1.6.19, específicamente en la función _output_dell_system_info_cmc_ipv6_info dentro del archivo ipmi-oem/ipmi-oem-dell.c (subcomando cmc-ipv6-info para dell get-system-info).
Esta vulnerabilidad permite ejecución remota de código mediante la explotación del desbordamiento de búfer en el procesamiento de información del sistema Dell IPv6, lo que podría comprometer la integridad y disponibilidad del sistema afectado. |
| Estrategia |
Actualizar inmediatamente a la versión 1.6.19 o superior que corrige esta vulnerabilidad. Además, restringir el acceso a las interfaces de gestión IPMI para evitar ataques remotos, monitorizar logs para detectar intentos de explotación y aplicar controles adicionales de seguridad en la red para aislar servicios de administración. |
| CVE |
CVE-2026-85509 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
05/09/2026 03:31 UTC |
| Fabricante |
FreeIPMI Project |
| Producto Afectado |
FreeIPMI |
| Versiones Afectadas |
Versiones anteriores a 1.6.19 |
| Exploit Públicos |
Sí |
| Referencia |
Parche oficial FreeIPMI 1.6.19 |
| Descripción |
Vulnerabilidad de desbordamiento de buffer en la pila en _read_fru_data del archivo libfreeipmi/fru/ipmi-fru.c en FreeIPMI antes de la versión 1.6.19, que ocurre cuando un BMC (Baseboard Management Controller) devuelve más bytes de los solicitados.
Esta vulnerabilidad puede ser explotada remotamente mediante la manipulación de la respuesta de un BMC para causar un desbordamiento de pila, lo que podría permitir la ejecución de código arbitrario o el bloqueo del servicio, comprometiendo la gestión de hardware de la empresa.
|
| Estrategia |
Actualizar inmediatamente todas las instancias de FreeIPMI a la versión 1.6.19 o superior que contiene el parche correctivo. Además, monitorear el tráfico y las respuestas de BMC para detectar comportamientos anómalos y limitar el acceso a la red de gestión para mitigar posibles ataques activos mediante esta vulnerabilidad.
|
—–
| CVE |
CVE-2026-15354 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:35 (UTC) |
| Vendor |
ACPT |
| Producto |
ACPT (Premium) plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 2.0.66 |
| Exploit Públicos |
Sí |
| Referencia |
ACPT Changelog |
| Descripción |
El plugin ACPT (Premium) para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 2.0.66, debido a la falta de autorización en la función `submit()`. Esto permite envíos de formularios no autenticados para controlar el ID de usuario objetivo antes de llamar a `wp_update_user()`. Por tanto, un atacante no autenticado puede sobrescribir el correo electrónico y la contraseña de cualquier usuario de WordPress, incluyendo administradores, tomando así control total de sus cuentas. La explotación exitosa requiere un formulario público de usuario ACPT que permita envíos anónimos. |
| Estrategia |
Actualizar inmediatamente el plugin ACPT a una versión parcheada superior a la 2.0.66. Como medida adicional, restringir o deshabilitar formularios anónimos públicos de ACPT para evitar envíos no autorizados. Monitorizar cuentas administrativas para detectar cambios no autorizados y habilitar autenticación multifactor para mitigar riesgos de toma de control de cuentas. |
| CVE |
CVE-2026-62928 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:35 (UTC) |
| Vendor |
XING |
| Producto |
CPTrans-ME-X |
| Versiones |
No especificadas (producto afectado en general) |
| Exploit Públicos |
Sí |
| Referencia |
JoySound CPTrans-ME-X</td |
| Descripción |
CPTrans-ME-X de XING contiene una vulnerabilidad de inyección de comando OS (CWE-78) que permite la inyección de comandos no autenticados en el sistema operativo. Esto da la posibilidad a un atacante remoto de ejecutar comandos arbitrarios en el servidor afectado sin necesidad de autenticación previa. |
| Estrategia |
Aplicar urgentemente parches oficiales si están disponibles, o aislar el producto afectado para impedir accesos no autorizados. Monitorizar logs para detectar intentos de explotación, y restringir los permisos del software para limitar la ejecución de comandos del sistema operativo. |
| CVE |
CVE-2026-69657 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de septiembre de 2026 |
| Fabricante |
XING |
| Producto Afectado |
CPTrans-ME-X |
| Versiones Afectadas |
Todas las versiones conocidas del dispositivo afectado |
| Exploit Públicos |
Sí |
| Referencia |
Detalle oficial del producto |
| Descripción |
El producto XING CPTrans-ME-X contiene un Uso de Contraseña por Defecto (CWE-1393). Cualquier persona con conocimiento de esta credencial puede iniciar sesión en el dispositivo afectado.
Esta vulnerabilidad permite a atacantes autenticarse sin restricciones en el dispositivo, accediendo potencialmente a funciones administrativas o sensibles. La explotación es trivial si se conoce la contraseña por defecto, poniendo en riesgo la confidencialidad e integridad del sistema afectado. |
| Estrategia |
Cambiar inmediatamente todas las contraseñas por defecto en los dispositivos CPTrans-ME-X por credenciales robustas; además, restringir accesos administrativos mediante controles de red y monitorear intentos de acceso sospechosos. Implementar actualizaciones oficiales si están disponibles para eliminar contraseñas predeterminadas. |
| CVE |
CVE-2026-70403 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de septiembre de 2026 |
| Vendor |
XING |
| Producto |
CPTrans-ME-X |
| Versiones |
Todas las versiones afectadas no especificadas |
| Exploit Públicos |
Sí |
| Referencia |
Página oficial del producto |
| Descripción |
La vulnerabilidad Use of Hard-coded Password (CWE-259) en XING CPTrans-ME-X permite que cualquier persona que conozca la contraseña incrustada pueda iniciar sesión en el dispositivo afectado. Esto expone el sistema a accesos no autorizados totales, comprometiendo la seguridad y control del dispositivo. |
| Estrategia |
Cambiar inmediatamente las contraseñas por defecto o hard-coded, aplicar actualizaciones o parches facilitados por el fabricante, y restringir el acceso administrativo mediante segmentación de red y monitoreo continuo para detectar accesos no autorizados. Priorizar esta vulnerabilidad dada su severidad crítica y la existencia de exploits públicos |
| CVE |
CVE-2026-85085 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:35 (UTC) |
| Vendor |
Canva |
| Producto |
Canva Android App |
| Versiones |
versiones anteriores a 2.376.0 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial Canva |
| Descripción |
La aplicación Android de Canva, en versiones anteriores a la 2.376.0, permitía cargar un origen externo en un WebView privilegiado. Un actor malicioso que controla la página cargada por el usuario puede comunicarse con Canva usando la sesión activa del usuario.
Esta vulnerabilidad permite a un atacante ejecutar comandos o acceder a la sesión de usuario en el contexto privilegiado de la app, comprometiendo potencialmente la información sensible almacenada o funcionalidades de la app.
|
| Estrategia |
Aplicar inmediatamente la actualización a la versión 2.376.0 o superior proporcionada por Canva. Además, restringir y monitorizar los orígenes cargados en WebView privilegiados para prevenir la carga de contenido malicioso, y realizar auditorías de sesiones para detectar actividad sospechosa en cuentas afectadas. |
| CVE |
CVE-2026-82923 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de septiembre de 2026 |
| Vendor |
AI Website Builder |
| Producto |
Plugin WordPress AI Website Builder (versión GitHub build) |
| Versiones |
1.0.0 (GitHub build) |
| Exploit Públicos |
Sí |
| Referencia |
wpscan.com Advisory |
| Descripción |
El plugin AI Website Builder para WordPress (versión GitHub build 1.0.0) no realiza ninguna verificación de autorización ni nonce en sus rutas de la API REST, lo que permite a atacantes no autenticados instalar y activar plugins y temas, importar contenido desde URLs bajo su control, escribir archivos arbitrarios en el directorio de uploads y eliminar contenido y medios del sitio. En hosts que ejecutan PHP desde el directorio de uploads, esta escritura de archivos se puede aprovechar para ejecución remota de código (RCE). |
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada que incluya validaciones de autorización en la API REST. En caso de no disponer de parche, desactivar el plugin temporalmente y restringir el acceso al directorio de uploads para evitar ejecución de código PHP. Monitorizar actividad sospechosa y realizar auditorías de integridad en el sistema. Implementar controles de seguridad adicionales en el servidor para evitar ejecución remota desde directorios de subida. |
| CVE |
CVE-2026-85184 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05 03:31:36 UTC |
| Vendor |
Fastify |
| Producto |
@fastify/middie |
| Versiones |
>= 9.1.0 y < 9.3.4 |
| Exploit Públicos |
Sí |
| Referencia |
OpenJSF Security Advisory |
| Descripción |
Las versiones de @fastify/middie entre 9.1.0 y antes de la 9.3.4 deciden si ejecutar middleware específico de ruta comparando contra el destino bruto de la solicitud, mientras que el enrutador Fastify resuelve el destino absoluto a su ruta antes de despachar. Debido a que ambas capas evalúan cadenas diferentes, una solicitud con destino en forma absoluta alcanza el manejador de ruta mientras que el middleware basado en ruta, como autenticación o autorización, se omite. Un atacante de red no autenticado puede usar esto para eludir controles de acceso basados en ruta en aplicaciones Fastify que usan middie para esos controles. Se recomienda actualizar a @fastify/middie 9.3.4 o superior. |
| Estrategia |
Actualizar urgentemente a la versión 9.3.4 o posterior para corregir esta vulnerabilidad. Revisar e implementar controles adicionales de acceso y autenticación en las rutas afectadas y monitorizar tráfico inusual que pueda indicar intentos de bypass. Priorizar esta acción para evitar compromisos en servicios expuestos a la red. |
| CVE |
CVE-2026-85595 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 Septiembre 2026 |
| Vendor |
Traefik Labs |
| Producto |
Traefik |
| Versiones |
Versiones anteriores a v2.11.55 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory Traefik CVE-2026-85595 |
| Descripción |
Vulnerabilidad de bypass de autenticación en el middleware digestAuth de Traefik versiones anteriores a la v2.11.55, donde los nombres de usuario desconocidos reciben un secreto vacío en lugar de un rechazo. Los atacantes pueden calcular una respuesta digest válida usando este secreto vacío y credenciales arbitrarias para evitar la autenticación en cualquier ruta protegida por digestAuth sin necesidad de un nombre de usuario o contraseña válidos. |
| Estrategia |
Actualizar inmediatamente a la versión v2.11.55 o superior que corrige este fallo. En paralelo, auditar todas las rutas protegidas por digestAuth y reforzar controles adicionales de autenticación y monitorización para detectar accesos no autorizados. Revisar logs para posibles explotaciones activas, ya que existen exploits públicos disponibles. |
| CVE |
CVE-2026-85602 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:36.531846+00:00 |
| Vendor |
getgrav |
| Producto |
Grav Form plugin (grav-plugin-form) |
| Versiones |
8.0.6 hasta 9.1.19 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory |
| Descripción |
El plugin Grav Form (getgrav/grav-plugin-form) versiones 8.0.6 hasta 9.1.19 selecciona la versión de reCAPTCHA para validar basándose únicamente en cuál campo de respuesta está presente en la carga enviada. En un sitio configurado para reCAPTCHA v3, un atacante anónimo puede colocar su token v3 bajo el nombre del campo v2 (g-recaptcha-response en lugar de token), causando que la validación use la rama v2, que nunca aplica el umbral de puntaje ni verifica la acción esperada. Esto permite un bypass completo de la protección anti-bots de reCAPTCHA v3. El problema se solucionó en la versión 9.1.20. |
| Estrategia |
Actualizar inmediatamente a la versión 9.1.20 o superior para corregir el bypass de reCAPTCHA. Adicionalmente, revisar las configuraciones de reCAPTCHA y las validaciones en los formularios para asegurar que no se permita manipulación de tokens entre versiones. Monitorizar intentos de explotación activa y limitar acceso anónimo durante la actualización. |
—–
| CVE |
CVE-2026-85614 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:36 (UTC) |
| Vendor |
OpenPanel |
| Producto |
OpenPanel |
| Versiones |
versiones anteriores a 2.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory OpenPanel |
| Descripción |
OpenPanel versión anterior a 2.3.0 contiene una vulnerabilidad de falsificación de solicitud del lado servidor sin autenticación en el endpoint GET /tools/site-checker que acepta un parámetro URL totalmente controlado por el cliente sin filtrado de IP privadas ni protección contra DNS-rebinding. Los atacantes pueden hacer que el servidor OpenPanel realice peticiones a servicios internos, localhost y puntos finales de metadatos en la nube, leyendo títulos de respuesta HTTP interna, cabeceras, códigos de estado e información del certificado SSL. |
| Estrategia |
Actualizar urgentemente a la versión 2.3.0 o superior donde se corrige esta falla. Implementar controles para filtrar y validar URLs en cualquier endpoint que acepte recursos externos, bloquear accesos a IPs privadas y metadatos de nube. Monitorizar intentos de explotación y restringir el acceso no autorizado a la interfaz afectada. |
| CVE |
CVE-2026-85620 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
05/09/2026 |
| Vendor |
Postgres MCP Pro |
| Producto |
Postgres MCP Pro |
| Versiones |
0.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Postgres MCP Pro |
| Descripción |
Postgres MCP Pro 0.3.0 contiene una vulnerabilidad de omisión del modo restringido donde la validación del nombre de función no se aplica a los nodos RangeFunction en cláusulas FROM. Los atacantes pueden ejecutar funciones de lectura de archivos como pg_read_file mediante la sintaxis de cláusula FROM para leer archivos arbitrarios a pesar de las protecciones del modo restringido. |
| Estrategia |
Aplicar inmediatamente el parche o actualizar a una versión que corrija esta vulnerabilidad. Restringir los permisos de ejecución de funciones en la base de datos y limitar el acceso a usuarios confiables. Realizar monitoreo activo de consultas inusuales para detectar posibles intentos de explotación. |
| CVE |
CVE-2026-85625 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:37.117241+00:00 |
| Vendor |
crcn |
| Producto |
sift.js |
| Versiones |
17.1.3 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Oficial sift.js |
| Descripción |
sift.js 17.1.3 enumera claves de consulta con for…in, lo que recorre la cadena de prototipos del objeto, e incluye la clave $where. La operación $where compila un valor string en una función usando new Function salvo que CSP_ENABLED esté seteado (no activo por defecto). Por tanto, si una contaminación de prototipo en otro proceso establece Object.prototype.$where con una cadena maliciosa, incluso llamadas benignas a filtros como sift({}) ejecutan JavaScript arbitrario. Además, pasar un objeto query no confiable con $where directamente a sift resulta en ejecución de código con la configuración por defecto. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada si está disponible; en caso contrario, activar la política CSP para deshabilitar new Function y evitar ejecución remota. Evitar pasar queries no confiables que incluyan $where y evaluar la validación estricta de entradas. Monitorizar intentos de explotación y revisar cadenas Object.prototype para detectar contaminación. |
—–
Este fallo crítico permite ejecución remota de código JavaScript arbitrario mediante contaminación de prototipos y uso de la clave $where en consultas sift.js. Está siendo explotado porque existe exploit público y su configuración por defecto es insegura. La prioridad de parcheo y mitigación debe ser máxima para evitar compromiso total en aplicaciones que usan sift.js para filtrado de datos.
| CVE |
CVE-2026-85660 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:37 (UTC) |
| Vendor |
cli-mcp-server |
| Producto |
cli-mcp-server |
| Versiones |
0.2.5 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub cli-mcp-server |
| Descripción |
cli-mcp-server 0.2.5 contiene una vulnerabilidad de bypass de lista de comandos permitidos en la función _validate_command_with_operators cuando ALLOW_SHELL_OPERATORS está habilitado. Los atacantes pueden usar la sintaxis de sustitución de comandos del shell como $(…) o backticks para ejecutar comandos no permitidos que evaden la validación ALLOWED_COMMANDS. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada donde se corrija esta bypass. Mientras tanto, deshabilitar ALLOW_SHELL_OPERATORS reduce el riesgo. Monitorizar logs para detectar ejecución de comandos no autorizados y restringir accesos a sistemas que usen esta versión vulnerable. |
*****
Este fallo crítico permite la ejecución remota de comandos no autorizados mediante técnicas de escape de lista blanca, exponiendo a la empresa a control total sobre el entorno afectado. La vulnerabilidad ya tiene exploits públicos, por lo que se debe priorizar la mitigación sin demora para evitar ataques activos.
| CVE |
CVE-2026-85661 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:37.431962+00:00 |
| Vendor |
Harismusa (excel-mcp-server) |
| Producto |
excel-mcp-server |
| Versiones |
0.1.8 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub |
| Descripción |
excel-mcp-server 0.1.8 no restringe adecuadamente los accesos a rutas si la variable EXCEL_FILES_PATH no está configurada, permitiendo que atacantes lean y escriban archivos arbitrarios. Los atacantes pueden proporcionar rutas de archivo sin validar para manipular herramientas de lectura y escritura, accediendo a cualquier archivo al que tenga acceso el proceso vulnerable.
|
| Estrategia |
Aplicar inmediatamente un parche o actualizar a versión corregida que valide y restrinja la ruta EXCEL_FILES_PATH. En caso de no poder actualizar, configurar obligatoriamente EXCEL_FILES_PATH para limitar el acceso a rutas seguras. Monitorizar actividad inusual en accesos a archivos y restringir privilegios del proceso para minimizar impacto en caso de explotación. |
*****
He insertado el registro en la base de datos Supabase usando los datos indicados.
| CVE |
CVE-2026-85663 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Septiembre 2026 |
| Vendor |
Aim |
| Producto |
Aim 3.29.1 remote tracking server |
| Versiones |
3.29.1 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Aim CVE-2026-85663 |
| Descripción |
El servidor de seguimiento remoto de Aim versión 3.29.1 no autentica correctamente las solicitudes y permite la ejecución de métodos arbitrarios a través de getattr sin validación mediante allowlist. Atacantes no autenticados pueden registrar clientes, instanciar recursos Repo e invocar métodos arbitrarios para leer experimentos o borrar ejecuciones (runs). |
| Estrategia |
Aplicar el parche oficial o actualizar a versión corregida inmediatamente. Limitar el acceso externo al servidor de seguimiento y habilitar mecanismos de autenticación robusta. Monitorizar registros para detectar actividad no autorizada y evaluar posibles impactos de datos eliminados o expuestos. |
| CVE |
CVE-2026-85667 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-septiembre-2026 |
| Vendor |
xiaobei |
| Producto |
xiaobei agent pipeline |
| Versiones |
hasta 5.5.2 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub |
| Descripción |
xiaobei versiones hasta la 5.5.2 no implementan autenticación ni validación de firmas en los endpoints de webhook, permitiendo a atacantes no autenticados inyectar mensajes arbitrarios en el pipeline del agente. Mediante el handler /webhook_worktool, un atacante puede publicar mensajes maliciosos y explotar la falta de validación en fetch de URLs de medios para realizar solicitudes SSRF contra servicios internos. |
| Estrategia |
Actualizar inmediatamente a una versión superior a la 5.5.2 que incluya autenticación y validación de firmas en los webhooks. Implementar listas blancas de URLs para evitar SSRF, limitar accesos internos desde la red y monitorizar entradas provenientes de /webhook_worktool en busca de patrones maliciosos. Priorizar esta corrección dado que hay exploits públicos disponibles y la vulnerabilidad permite ataques no autenticados que ponen en riesgo servicios internos. |
| CVE |
CVE-2026-85672 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 Sep 2026, 03:31 (UTC) |
| Vendor |
zerox |
| Producto |
zerox 1.1.20 |
| Versiones |
versión 1.1.20 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio del producto en Github |
| Descripción |
zerox 1.1.20 contiene una vulnerabilidad de inyección de comandos OS en el mecanismo de descarga de archivos, donde la extensión temporal derivada de las URLs de documentos se interpola sin sanitizar en comandos shell ejecutados por utilidades poppler. Los atacantes pueden diseñar URLs de documentos con extensiones maliciosas que incluyen sintaxis de sustitución de comandos para ejecutar comandos arbitrarios del sistema operativo antes de que se procese el documento. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que elimine la interpolación sin sanitizar o aplicar mitigaciones en el procesamiento de URLs. Limitar los privilegios del proceso que ejecuta poppler y monitorear actividad sospechosa para detectar explotaciones activas. Se recomienda bloquear esta funcionalidad temporalmente si no es esencial. |
| CVE |
CVE-2026-85688 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-Septiembre-2026 |
| Vendor |
TEN Framework |
| Producto |
TEN Framework TMAN Designer |
| Versiones |
0.11.71 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
TEN Framework GitHub |
| Descripción |
TEN Framework 0.11.71 contiene vulnerabilidades de lectura y escritura arbitraria de archivos sin autenticación en los endpoints de la API TMAN Designer file-content. Los atacantes pueden enviar solicitudes POST y PUT a los endpoints /api/designer/v1/file-content para leer archivos arbitrarios o escribir contenido malicioso en rutas del sistema, lo que permite la ejecución de código a través de authorized_keys, archivos cron o archivos ejecutables de gráficos.
|
| Estrategia |
Aplicar inmediatamente el parche o actualizar a versión corregida del TEN Framework. Bloquear acceso externo a la API TMAN Designer si no es imprescindible y validar estrictamente el acceso y permisos en estos endpoints. Monitorizar archivos sensibles para detectar modificaciones sospechosas y analizar logs de acceso para identificar posibles intentos de explotación activa.
|
*****
| CVE |
CVE-2026-85688 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05-Septiembre-2026 |
| Vendor |
TEN Framework |
| Producto |
TMAN Designer |
| Versiones |
0.11.71 |
| Exploit Públicos |
Sí |
| Referencia |
TEN Framework GitHub |
| Descripción |
Vulnerabilidades de lectura y escritura arbitraria de archivos sin autenticación permite a atacantes remotos manipular archivos del sistema y ejecutar código malicioso mediante endpoints de la API TMAN Designer file-content. |
| Estrategia |
Actualizar urgentemente a la versión parcheada, restringir accesos a la API afectada y monitorizar actividad sospechosa para anticipar posibles ataques en producción. |
| CVE |
CVE-2026-85694 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:38.277306+00:00 |
| Vendor |
LaVague |
| Producto |
LaVague 0.2.35 |
| Versiones |
0.2.35 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial LaVague |
| Descripción |
LaVague 0.2.35 contiene una vulnerabilidad de ejecución remota de código en PythonFromMarkdownExtractor.extract_as_object que evalúa la salida de modelos de lenguaje no confiables derivada del contenido de páginas web. Los atacantes pueden inyectar código Python malicioso a través de páginas web mediante inyección indirecta de prompt para ejecutar código arbitrario en el host de la operación sin revisión. |
| Estrategia |
Actualizar inmediatamente LaVague a una versión parcheada que no evalúe directamente salidas de modelos no confiables. Implementar controles de validación estrictos y deshabilitar la ejecución dinámica en componentes de extracción. Monitorizar logs para detectar actividad sospechosa y restringir privilegios de ejecución para minimizar riesgos. |
| CVE |
CVE-2026-85695 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
5 de septiembre de 2026 |
| Vendor |
lm-sys |
| Producto |
FastChat |
| Versiones |
Todas las versiones en o antes del 2026-09-05 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Repositorio oficial FastChat |
| Descripción |
FastChat contiene una vulnerabilidad de elusión de autenticación en el endpoint /register_worker que permite a atacantes no autenticados registrar direcciones de workers arbitrarios y ejecutar Server-Side Request Forgery (SSRF). Los atacantes pueden registrar workers maliciosos bajo nombres de modelos víctimas para interceptar solicitudes de usuarios, imágenes y respuestas o sondear puertos de la red interna en la malla de workers.
|
| Estrategia |
Actualizar inmediatamente a la versión parcheada que solucione esta vulnerabilidad. Restringir el acceso al endpoint /register_worker con mecanismos fuertes de autenticación y autorización. Monitorizar registros para detectar registros inusuales y tráfico anómalo a la red interna para mitigar posibles ataques de SSRF y vigilancia encubierta.
|
| CVE |
CVE-2026-85696 |
| Severidad |
CRÍTICO (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de septiembre de 2026 |
| Fabricante |
OpenTalker |
| Producto Afectado |
SadTalker |
| Versiones Afectadas |
Todas las versiones hasta la corrección del fallo (sin especificar) |
| Exploit Públicos |
Sí |
| Referencia |
GitHub SadTalker Repository |
| Descripción |
SadTalker contiene una vulnerabilidad de inyección de comandos OS en el proceso de multiplexación de vídeo donde los nombres de archivos de audio subidos se interpolan en comandos ffmpeg sin un escapado adecuado. Los atacantes pueden subir archivos de audio con caracteres especiales de shell en el nombre para salir de los argumentos entrecomillados y ejecutar comandos arbitrarios en el sistema cuando se genera el vídeo. |
| Estrategia |
Aplicar inmediatamente los parches oficiales que eviten la interpolación insegura de nombres de fichero en ffmpeg. Establecer validaciones estrictas para los nombres de archivos subidos, evitando caracteres especiales y metacaracteres de shell. Monitorizar actividades inusuales en el proceso de generación de vídeo y limitar privilegios del servicio que ejecuta ffmpeg para evitar daños graves en caso de explotación. |
| CVE |
CVE-2026-18658 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Sep 2026, 03:31 UTC |
| Vendor |
IBM |
| Producto |
Operational Decision Manager (ODM) |
| Versiones |
9.6.0.0, 9.5.0.0, 8.11.1.0, 8.11.0.1, 8.12.0.1, 9.5.0.1, 9.0.0.1 |
| Exploit Públicos |
Sí |
| Referencia |
IBM Advisory CVE-2026-18658 |
| Descripción |
IBM Operational Decision Manager versiones 9.6.0.0, 9.5.0.0, 8.11.1.0, 8.11.0.1, 8.12.0.1, 9.5.0.1 y 9.0.0.1 es vulnerable a inyección SQL. Un atacante no autenticado puede ejecutar instrucciones SQL arbitrarias y usar funcionalidades de la base de datos para escribir un web shell en el directorio raíz web de la aplicación, resultando en ejecución remota de código. |
| Estrategia |
Aplicar inmediatamente los parches oficiales publicados por IBM para las versiones afectadas. Bloquear accesos externos no autorizados al software ODM y monitorizar cualquier actividad sospechosa en la base de datos y directorios web. Considerar la segmentación de red para aislar el servidor y reforzar controles de autenticación y validación SQL. |
| CVE |
CVE-2026-19274 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:38 UTC |
| Vendor |
IBM |
| Producto |
IBM Observability with Instana (Agent) |
| Versiones |
Build 1.0.303 a 1.0.323 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
IBM Security Advisory |
| Descripción |
El IBM Instana Agent Operator, en versiones Build 1.0.303 hasta 1.0.323, permite que un inquilino autenticado en Kubernetes secuestre o destruya permanentemente los permisos RBAC a nivel de clúster de otro inquilino. La causa es que los objetos RBAC con alcance de clúster se indexan solo por el nombre del Custom Resource (CR) sin desambiguación de namespace, lo que permite que un CR `InstanaAgent` con el mismo nombre en un namespace controlado por un atacante sobrescriba silenciosamente el `ClusterRoleBinding` compartido o lo elimine, revocando el acceso de monitoreo del agente víctima. |
| Estrategia |
Actualizar inmediatamente a una versión del IBM Instana Agent Operator posterior a la 1.0.323 que corrige el manejo de RBAC con namespaces. Revisar la configuración de RBAC en Kubernetes para evitar permisos demasiado amplios y monitorear actividades inusuales en ClusterRoleBinding. Aplicar el principio de menor privilegio para los tenants y limitar el acceso a namespaces para minimizar impacto. |
—–
| CVE |
CVE-2026-44402 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:39 UTC |
| Vendor |
Voltronic Power |
| Producto |
SNMP Web Pro 1.1 |
| Versiones |
Versión 1.1 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio de Exploit Publicado |
| Descripción |
Voltronic Power SNMP Web Pro 1.1 contiene una vulnerabilidad crítica de ejecución remota de código sin autenticación en el endpoint upload.cgi para la actualización del firmware. Permite a los atacantes remotos ejecutar comandos arbitrarios como root al subir un archivo tar manipulado sin necesidad de credenciales válidas. El atacante puede suministrar un archivo tar malicioso que contiene ejecutables arbitrarios que se extraen en un directorio privilegiado y se ejecutan como root, logrando la completa toma de control del sistema. |
| Estrategia |
Actualizar inmediatamente SNMP Web Pro a la versión parcheada proporcionada por Voltronic Power. Mientras se aplica el parche, restringir el acceso a la interfaz upload.cgi solo a IPs de confianza mediante firewalls y monitorizar intentos de carga de archivos sospechosos. Revisar logs para detectar posibles explotaciones activas y eliminar cualquier archivo malicioso extraído. |
Supabase registro insertado para CVE-2026-44402 con los siguientes datos: Severidad 9.3, exploit público confirmado, producto Voltronic Power SNMP Web Pro 1.1 afectado. La vulnerabilidad supone un riesgo real inmediato debido a la ejecución remota sin autenticación y el acceso root completo, que puede comprometer toda la infraestructura expuesta. Se recomienda priorizar el parche y la mitigación de forma urgente.
| CVE |
CVE-2026-75160 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Sep 2026, 03:31 (UTC) |
| Vendor |
X-Serie |
| Producto |
Gateway Firmware V6_00_05 |
| Versiones |
Versión V6_00_05 |
| Exploit Públicos |
Sí |
| Referencia |
MBS Solutions Advisory |
| Descripción |
Existe una vulnerabilidad crítica en X-Serie Gateway Firmware V6_00_05 que permite a un atacante remoto escalar privilegios mediante los endpoints /cgi-bin/wwwugw.cgi y /cgi-bin/ugwdownload.cgi.
La explotación permite tomar control con privilegios elevados sin autenticación previa, poniendo en riesgo la integridad y disponibilidad del sistema afectado. Esto facilita ataques avanzados como la ejecución de comandos maliciosos, robo de información sensible y comprometimiento total del dispositivo. |
| Estrategia |
Actualizar inmediatamente a la última versión del firmware suministrada por X-Serie que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a los endpoints afectados mediante listas de control de acceso o firewalls. Monitorizar logs para detectar actividades sospechosas y generar alertas tempranas sobre posibles intentos de explotación. |
| CVE |
CVE-2026-75431 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:39Z |
| Vendor |
PowerJob |
| Producto |
PowerJob Server |
| Versiones |
5.1.2 y posiblemente anteriores |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Detalles Exploit Público |
| Descripción |
PowerJob Server versión 5.1.2 (y probablemente versiones anteriores) usa una clave predecible para la firma JWT en la autenticación basada en HS256. Esto permite a un atacante remoto ejecutar código arbitrario en el servidor afectado. |
| Estrategia |
Actualizar urgentemente a una versión corregida donde la clave JWT no sea predecible. Si no hay parche disponible, implementar controles de acceso estrictos y monitorizar comportamiento anómalo, además de rotar claves JWT con alto nivel de entropía. Priorizar el parche inmediato para evitar explotación activa. |
—
*Esta vulnerabilidad permite a un atacante remoto con acceso a la red generar tokens JWT válidos para autenticación, lo que conduce a la ejecución de código arbitrario y posible compromiso total del servidor.*
*Dada la existencia de exploits públicos, la vulnerabilidad está siendo activamente explotada y representa un riesgo real y alto para la empresa.*
*Priorizar el parche inmediato y la revisión de las políticas de generación de claves JWT es crítico para mitigar esta amenaza.*
| CVE |
CVE-2026-31020 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:39.519069+00:00 |
| Vendor |
DocsGPT |
| Producto |
DocsGPT |
| Versiones |
0.15.0 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Detalles oficiales de la vulnerabilidad |
| Descripción |
En DocsGPT 0.15.0 y versiones anteriores, la aplicación ofrece una función personalizada para definir contenido de prompts usados en interacciones con el chatbot. Esta función renderiza contenido suministrado por el usuario usando plantillas Jinja sin sanitización ni sandboxing. Un atacante no autenticado puede inyectar expresiones maliciosas en la plantilla, lo que lleva a una vulnerabilidad de inyección de plantilla del lado servidor (SSTI) que permite ejecución remota de código completa (RCE). |
| Estrategia |
Actualizar inmediatamente a una versión que no use renderizado inseguro de plantillas Jinja o que implemente sanitización y sandboxing robustos. En entornos afectados, restringir acceso a la función de prompts personalizados y monitorizar actividad para detectar explotación. Priorizar este parche ya que existe exploit público confirmado y el riesgo es crítico y directo. |
| CVE |
CVE-2026-75430 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:39.739362+00:00 |
| Vendor |
PowerJob |
| Producto |
PowerJob Worker |
| Versiones |
versión 5.1.2 y probablemente versiones anteriores |
| Exploit Públicos |
Sí |
| Referencia |
Gist Advisory |
| Descripción |
PowerJob Worker versión 5.1.2 (y probablemente versiones anteriores) expone el endpoint HTTP /worker/deployContainer sin autenticación en el puerto de transporte por defecto, permitiendo a un atacante remoto ejecutar código arbitrario. |
| Estrategia |
Aplicar de inmediato el parche o actualizar a una versión segura si está disponible. Mientras tanto, restringir el acceso a la interfaz afectada con controles de red (firewall, lista blanca de IPs) y monitorizar actividad inusual para detectar explotación. Deshabilitar el endpoint si no es crítico para la operación. |
| CVE |
CVE-2026-9317 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05 03:31 (UTC) |
| Vendor |
NangoHQ |
| Producto |
Nango Runner tRPC Server |
| Versiones |
Antes de 0.71.6 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de parche</td |
| Descripción |
Nango antes de la versión 0.71.6 contiene una vulnerabilidad de falta de autenticación en el servidor runner tRPC que permite a atacantes no autenticados ejecutar código JavaScript arbitrario invocando el procedimiento expuesto «start» sin credenciales. Los atacantes con acceso a la red al puerto runner pueden enviar solicitudes al procedimiento start no autenticado, eludiendo la variable de entorno RUNNER_SECRET_KEY no aplicada, logrando ejecución remota de código dentro del proceso runner. |
| Estrategia |
Actualizar inmediatamente a la versión 0.71.6 o superior que incluye el parche correctivo. Además, restringir el acceso de red al puerto runner únicamente a hosts de confianza y validar la correcta aplicación de la variable RUNNER_SECRET_KEY para evitar accesos no autorizados. Monitorizar logs y eventos para detectar intentos de explotación activa. |
—
**Supabase inserción:**
INSERT INTO vulnerabilidades
(cve, severidad, importancia, publicado, vendor, producto, versiones, exploit_publicos, referencia, descripcion, estrategia)
VALUES
(‘CVE-2026-9317’, ‘CRÍTICA (9.2)’, ‘ALTA’, ‘2026-09-05 03:31:39’, ‘NangoHQ’, ‘Nango Runner tRPC Server’, ‘Antes de 0.71.6’, ‘Sí’, ‘https://github.com/NangoHQ/nango/commit/ed3030a9a0f8e4f3810fd10cb3a1905a2f5f87d2’, ‘Nango antes de la versión 0.71.6 contiene una vulnerabilidad de falta de autenticación en el servidor runner tRPC que permite a atacantes no autenticados ejecutar código JavaScript arbitrario invocando el procedimiento expuesto «start» sin credenciales. Los atacantes con acceso a la red al puerto runner pueden enviar solicitudes al procedimiento start no autenticado, eludiendo la variable de entorno RUNNER_SECRET_KEY no aplicada, logrando ejecución remota de código dentro del proceso runner.’, ‘Actualizar inmediatamente a la versión 0.71.6 o superior que incluye el parche correctivo. Restringir acceso de red al puerto runner a hosts de confianza y validar la correcta aplicación de RUNNER_SECRET_KEY. Monitorizar posibles ataques activos.’);
| CVE |
CVE-2026-78327 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:40.050394+00:00 |
| Vendor |
SonicWall |
| Producto |
Network Security Manager (NSM) On-Prem Management interface |
| Versiones |
No especificadas (última versión afectada confirmada en advisory) |
| Exploit Públicos |
Sí |
| Referencia |
PSIRT SonicWall Advisory |
| Descripción |
Una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en Comandos del Sistema Operativo (‘Inyección de Comando OS’) en la interfaz de gestión local (On-Prem) del SonicWall Network Security Manager (NSM) permite que un atacante autenticado con privilegios SuperAdmin inyecte comandos arbitrarios que se ejecutan en el host subyacente, resultando en ejecución remota de código. |
| Estrategia |
Aplicar inmediatamente el parche oficial proporcionado por SonicWall. Restringir y auditar estrictamente los accesos con privilegios SuperAdmin al NSM On-Prem. Implementar detección y monitorización del sistema para identificar comandos inusuales y actividades sospechosas que indiquen explotación activa. |
| CVE |
CVE-2026-78328 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 sep 2026, 03:31 (UTC) |
| Vendor |
SonicWall |
| Producto |
Network Security Manager (NSM) On-Prem Management |
| Versiones |
No especificadas, afecta la interfaz On-Prem Management |
| Exploit Públicos |
Sí |
| Referencia |
PSIRT SonicWall Advisory |
| Descripción |
Vulnerabilidad de falta de autorización en la interfaz de gestión local (On-Prem) del SonicWall Network Security Manager (NSM) permite que un usuario administrador con privilegios bajos eleve sus privilegios a SuperAdmin.
Esta falla puede ser explotada internamente por personal con acceso a administradores limitados para obtener control total sobre el sistema, comprometiendo la seguridad de la red gestionada y su configuración crítica. |
| Estrategia |
Aplicar inmediatamente el parche o actualización oficial suministrada por SonicWall. Limitar el acceso administrativo solo a personal estrictamente necesario y auditar sesiones y cambios administrativos. Implementar controles adicionales de monitoreo y alertas para detectar intentos de escalada o acceso anómalo. |
—
| CVE |
CVE-2026-81939 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Septiembre 2026 |
| Vendor |
SonicWall |
| Producto |
Network Security Manager (NSM) On-Prem |
| Versiones |
Todas las versiones que procesan subida y extracción de archivos en NSM On-Prem afectadas |
| Exploit Públicos |
Sí |
| Referencia |
PSIRT SonicWall Advisory |
| Descripción |
Vulnerabilidad Zip Slip en la funcionalidad de carga y procesamiento de archivos y archivos comprimidos del SonicWall Network Security Manager (NSM) On-Prem permite a un atacante extraer archivos fuera del directorio de destino previsto usando un archivo especialmente creado.
|
| Estrategia |
Aplicar inmediatamente el parche proporcionado por SonicWall. Restringir la capacidad de carga de archivos a usuarios y fuentes absolutamente confiables y monitorizar logs para detectar actividad inusual en la extracción de archivos. Implementar controles adicionales para validar y sanear archivos comprimidos antes de su procesamiento.
|
—–
Este fallo permite la ejecución no autorizada de extracción de archivos fuera del entorno seguro, facilitando la sobrescritura o implantación de código malicioso, lo que representa un alto riesgo para la integridad y disponibilidad del sistema.
Sí, existen exploits públicos que facilitan la explotación inmediata, por lo que debe priorizarse la mitigación sin demora para evitar compromisos en producción.
| CVE |
CVE-2026-75925 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 septiembre 2026 |
| Vendor |
IXON |
| Producto |
IXON VPN Client |
| Versiones |
Anterior a 1.4.7 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
ICS-CERT Advisory |
| Descripción |
Neutralización inadecuada de secuencias CRLF en IXON VPN Client, versiones anteriores a la 1.4.7, que permite a un atacante ejecutar comandos como root o SYSTEM. El servicio local acepta valores de configuración sin autenticar ni verificar el origen, los cuales se escriben en un archivo consumido posteriormente por un subproceso privilegiado, sin neutralizar las secuencias de fin de línea. Esto permite inyectar directivas arbitrarias persistentes en disco, manteniendo la funcionalidad de la conexión VPN sin alerta visible para el usuario. |
| Estrategia |
Actualizar urgentemente IXON VPN Client a la versión 1.4.7 o superior. Implementar controles de autenticación y validación estricta en la interfaz de configuración para impedir solicitudes no autorizadas. Monitorizar archivos de configuración y actividad inusual para detectar persistencia de inyección, y aplicar segmentación de privilegios para minimizar impacto si se explota. |
—–
¿Está siendo explotada? Sí, existen exploits públicos reportados.
¿Debo darle prioridad? Sí, prioridad ALTA dada la capacidad de ejecución remota con privilegios elevados sin detección del usuario.
¿Puede suponer un riesgo real para la empresa? Absolutamente, puede comprometer totalmente sistemas críticos con privilegios root/SYSTEM, afectando la integridad y disponibilidad de la red corporativa.
| CVE |
CVE-2026-52766 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de septiembre de 2026 |
| Vendor |
YesWiki |
| Producto |
YesWiki (sistema wiki PHP) |
| Versiones |
versiones anteriores a 4.6.6 |
| Exploit Públicos |
Sí |
| Referencia |
Patch oficial en GitHub |
| Descripción |
YesWiki es un sistema wiki desarrollado en PHP. Antes de la versión 4.6.6, la acción {{erasespamedcomments}} (actions/EraseSpamedCommentsAction.php) acepta un arreglo suppr[] desde POST y elimina todas las páginas wiki cuyos tags aparecen en ese arreglo, sin verificar autorizaciones en ninguna parte del proceso. Combinado con el modelo de control de acceso por defecto que permite escritura a todos los usuarios, un atacante con acceso mínimo de escritura puede eliminar permanentemente páginas arbitrarias, incluyendo la página principal, páginas administrativas y páginas de otros usuarios. |
| Estrategia |
Actualizar inmediatamente YesWiki a la versión 4.6.6 o superior donde se ha corregido este fallo. Revisar y restringir los ACLs de escritura para evitar acceso abierto. Monitorizar logs para detectar acciones de borrado inusuales. En caso de exposición pública, validar que sólo usuarios autorizados pueden borrar páginas. |
—–
| CVE |
CVE-2026-52766 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de septiembre de 2026 |
| Fabricante |
YesWiki |
| Producto Afectado |
YesWiki (sistema wiki PHP) |
| Versiones Afectadas |
versiones anteriores a 4.6.6 |
| Exploit Públicos |
Sí |
| Referencia |
Patch oficial en GitHub |
| Descripción |
La acción {{erasespamedcomments}} no verifica autorizaciones y permite a usuarios con acceso de escritura eliminar páginas arbitrarias sin restricciones, lo que puede derivar en pérdida permanente de contenido clave del wiki. |
| Estrategia |
Aplicar la actualización a la versión 4.6.6 ya disponible. Revisar configuraciones de ACL para restringir el acceso de escritura solo a personal autorizado. Monitorizar cualquier actividad sospechosa relacionada con eliminación de contenido. |
| CVE |
CVE-2026-52777 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-05T03:31:40.891059+00:00 |
| Vendor |
YesWiki |
| Producto |
YesWiki (sistema de wiki en PHP) |
| Versiones |
anterior a la versión 4.6.6 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Patch YesWiki CVE-2026-52777 |
| Descripción |
YesWiki es un sistema de wiki escrito en PHP. Antes de la versión 4.6.6, existe una vulnerabilidad autenticada de inyección de objetos PHP en BazarImportAction mediante la función unserialize. Este problema ha sido parcheado en la versión 4.6.6. |
| Estrategia |
Actualizar inmediatamente a la versión 4.6.6 o superior para eliminar la vulnerabilidad de inyección de objetos. Evitar funcionalidades no esenciales que impliquen unserialize con datos controlados por usuarios y monitorear indicadores de ataques autenticados en el sistema. Implementar detección de anomalías en las actividades de los usuarios autenticados. |