CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-87902 WordPress WordPress PHP core ALTA (Explotación activa) Versiones afectadas no especificadas (se recomienda comprobar últimas versiones vulnerables) Sí
CVE-2016-20080 PHP PHP Program ALTA No especificadas (vulnerabilidad en autenticación de archivos externos) Sí
CVE-2026-75799 YAHMAN YAHMAN Add-ons plugin para WordPress CRITICAL (9) versiones anteriores a 0.9.31 Sí
CVE-2026-82843 WP OAuth Server WP OAuth Server (Login with WordPress) plugin para WordPress CRÍTICA (9.0) Versiones anteriores a 6.4.0 Sí
CVE-2026-82331 Apache Software Foundation BuildStream (plugin fuente tar) CRITICAL (9.8) versiones anteriores a 2.8.1 Sí
CVE-2026-76183 Apache Software Foundation Apache Tomcat CRITICAL (9.8) 11.0.0-M1 a 11.0.25, 10.1.0-M1 a 10.1.59, 9.0.0-M1 a 9.0.121, 8.5.0 a 8.5.100, 7.0.43 a 7.0.109 (versiones EOS afectadas y posiblemente otras) Sí
CVE-2026-86248 Apache Software Foundation Apache Tomcat CRITICAL (9.8) 11.0.0-M14 a 11.0.25, 10.1.22 a 10.1.59, 9.0.92 a 9.0.121 Sí
CVE-2026-86350 Apache Software Foundation Apache Tomcat CRITICAL (9.1) 11.0.22 a 11.0.25, 10.1.55 a 10.1.59, 9.0.118 a 9.0.121 Sí
CVE-2026-19599 ZohoCorp ManageEngine OpManager MSP CRÍTICA (9.9) versiones 12.8.709 y anteriores Sí
CVE-2026-86246 Apache Software Foundation AfectadoApache Tomcat Native CRÍTICA (9.1) Desde 1.3.0 hasta 1.3.8 y desde 2.0.0 hasta 2.0.15 (pueden incluir versiones anteriores no soportadas) Sí
CVE-2026-59167 JiHong88 SunEditor (editor WYSIWYG en JavaScript) CRITICAL (10) versiones anteriores a 2.47.11 Sí
CVE-2026-86708 ZohoCorp ManageEngine Applications Manager CRITICAL (10) versiones 182200 y anteriores Sí
CVE-2026-96560 LightLLM LightLLM CRITICAL (9.3) Hasta la versión 1.2.0 inclusive Sí
CVE-2026-96276 Red Hat AfectadoFlatpak SDK CRÍTICA (9.8) Versiones que permiten `flatpak build-init –writable-sdk –sdk-extension` con SDKs maliciosos Sí
CVE-2026-18872 IBM Financial Transaction Manager (FTM) para RedHat OpenShift CRITICAL (9.3) No especificadas, afecta a la UI en NetworkAcknowledgement.jsx Sí
CVE-2025-63564 Moodle Socialwall plugin para Moodle CRITICAL (9.8) v3.0 hasta v3.3 Sí
CVE-2026-85724 Moquette Project Moquette MQTT Broker CRÍTICA (9.6) versiones anteriores a 0.18.1 Sí
CVE-2026-95848 Moquette Moquette MQTT Broker CRITICAL (9.3) versiones anteriores a 0.18.1 Sí
CVE-2026-96754 orval-labs orval CRÍTICA (9.3) versiones anteriores a la 8.29.0 Sí
CVE-2026-96755 orval-labs orval CRITICAL (9.3) 8.14.0 a 8.28.1 Sí
CVE-2026-96756 Orval Labs Orval CRÍTICA (9.2) Versiones anteriores a la 8.30.0 Sí
CVE-2026-96757 orval orval CRITICAL (9.3) Antes de la versión 8.29.0 Sí
CVE-2026-96758 orval orval CRÍTICA (9.3) versiones anteriores a 8.28.0 Sí
CVE-2026-96759 Orval Labs orval CRÍTICA (9.3) versiones anteriores a 8.29.0 Sí
CVE-2026-63132 OpenBao OpenBao (sistema de gestión de secretos basado en identidad) CRÍTICA (9.2) versiones anteriores a 2.6.0 Sí
CVE-2026-77602 OpenC3 COSMOS CRITICAL (9.9) Desde la 5.1.0 hasta la 7.3.0 (excluyendo la 7.3.0) Sí
CVE-2026-84474 Red Hat Ansible Automation Platform – automation-controller CRÍTICA (9.9) No especificadas, pero afecta implementaciones con gateway AAP y configuración por defecto vulnerable Sí
CVE-2026-84502 Red Hat Ansible Automation Platform – automation-controller CRITICAL (9.9) No especificadas, se recomienda actualizar toda instalación vulnerable antes de la publicación del parche Sí
CVE-2026-95601 WBW Woo Product Filter CRITICAL (9.3) versiones 3.1.7 y anteriores Sí
CVE-2026-96770 Temporal s2s-proxy CRITICAL (9.3) todas hasta la 0.2.2 (incluyendo de 0.1.16 a 0.2.2) Sí
CVE-2026-75884 Red Hat AWX (Ansible Automation Platform) CRITICAL (9.1) No especificadas; afecta la gestión de container group pod_spec_override Sí
CVE-2026-84719 Red Hat Ansible Automation Platform automation-controller CRITICAL (9.9) Todas las versiones afectadas no especificadas, se recomienda aplicar errata RHSA-2026:71113 Sí
CVE-2026-87898 Plesk Plesk Control Panel CRÍTICA (9.4) No especificadas (implica versiones activas afectadas) Sí
CVE-2026-87900 cPanel, LLC AfectadoWP Toolkit para cPanel CRÍTICA (9.4) 6.11.2-10794 y anteriores Sí
CVE-2026-67231 RabbitMQ RabbitMQ messaging and streaming broker CRITICAL (9.1) Anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, 4.3.0 Sí
CVE-2026-67404 RabbitMQ RabbitMQ Messaging and Streaming Broker CRITICAL (9.2) anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, y 4.3.0 Sí
CVE-2026-6721 IBM IBM Concert CRITICAL (9.8) 1.0.0 a 3.0.0 Sí
CVE-2026-6730 IBM IBM Concert CRÍTICA (9.8) 1.0.0 hasta 3.0.0 Sí
CVE-2026-6928 IBM IBM Concert CRÍTICA (9.8) 1.0.0 hasta 3.0.0 Sí
CVE-2026-93352 Laravel Laravel-Mediable CRITICAL (9.3) 7.0.0 antes de 7.0.2 Sí
CVE-2026-93577 GitLab GitLab CE CRITICAL (9.9) 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, y 19.4 antes de 19.4.1 Sí
CVE-2026-18467 Paytium AfectadoMollie payment forms & donations plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 5.0.3 incluida Sí
CVE-2026-97055 SigNoz SigNoz CRITICAL (9.2) desde v0.8.0 hasta antes de v0.143.0 Sí
CVE-2026-96891 D-Link DIR-825 firmware 3.00b32 CRITICAL (9.3) versión 3.00b32 Sí

CVE CVE-2026-87902
Severidad ALTA (Explotación activa)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor WordPress
Producto WordPress PHP core
Versiones Versiones afectadas no especificadas (se recomienda comprobar últimas versiones vulnerables)
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-87902
Descripción Control inadecuado del nombre de archivo para la sentencia include/require en el programa PHP de WordPress, que permite la inclusión remota de archivos PHP. Esto posibilita que un atacante remoto inyecte código PHP arbitrario que se ejecuta en el servidor, comprometiendo la integridad y confidencialidad del sistema afectado.
Estrategia Actualizar WordPress a la versión oficial que corrige esta vulnerabilidad inmediatamente. Implementar controles estrictos para el control y validación de entrada de nombres de archivos y rutas en todos los scripts PHP. Monitorizar activos para detectar indicios de explotación activa y aplicar reglas de WAF para bloquear intentos de inclusión remota de archivos.

—

*Esta vulnerabilidad permite que un atacante remoto incluya y ejecute código PHP arbitrario en el servidor debido a un fallo en la validación del parámetro de nombre de archivo en include/require. Dado que existe explotación pública activa, la amenaza es crítica para cualquier instalación de WordPress afectada.*

*Se recomienda asignar máxima prioridad a la mitigación, pues el riesgo de compromiso total del servidor es muy elevado.*


CVE CVE-2016-20080
Severidad ALTA
Importancia para la empresa ALTA
Publicado 24 de Septiembre de 2026
Vendor PHP
Producto PHP Program
Versiones No especificadas (vulnerabilidad en autenticación de archivos externos)
Exploit Públicos Sí, está siendo explotada activamente
Referencia VulnCheck CVE-2016-20080
Descripción Control incorrecto del nombre de archivo para las sentencias include/require en programas PHP que permite la inclusión remota de archivos (Remote File Inclusion). Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado al incluir archivos maliciosos alojados externamente o manipulados por el atacante.
Estrategia Aplicar inmediatamente los parches oficiales de PHP que resuelven el control de inclusiones remotas. Deshabilitar las funciones vulnerables si no son necesarias (por ejemplo, allow_url_include). Implementar validación estricta y saneamiento de entradas que controlen los archivos a incluir. Monitorizar activamente el tráfico para detectar intentos de explotación.

CVE CVE-2026-75799
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor YAHMAN
Producto YAHMAN Add-ons plugin para WordPress
Versiones versiones anteriores a 0.9.31
Exploit Públicos Sí
Referencia wpscan Advisory
Descripción El plugin YAHMAN Add-ons para WordPress en versiones anteriores a 0.9.31 no valida el tipo de los archivos remotos que almacena en un directorio accesible públicamente, permitiendo a atacantes no autenticados escribir archivos PHP arbitrarios en el servidor y lograr ejecución remota de código (RCE) cuando la funcionalidad relevante está habilitada.
Estrategia Actualizar inmediatamente el plugin a la versión 0.9.31 o superior para eliminar esta vulnerabilidad. En paralelo, limitar el acceso público a directorios de cache y monitorizar la aparición de archivos PHP sospechosos. Revisar el servidor para detectar actividad inusual y contar con respaldos recientes ante posible explotación.

—


CVE CVE-2026-82843
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor WP OAuth Server
Producto WP OAuth Server (Login with WordPress) plugin para WordPress
Versiones Versiones anteriores a 6.4.0
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción El plugin WP OAuth Server (Login with WordPress) para WordPress anterior a la versión 6.4.0 no vincula la afirmación de identidad OpenID Connect que emite con el permiso de autorización que se está intercambiando, devolviendo en su lugar la afirmación pertenenciente al último usuario que se autenticó. Esto permite a usuarios con rol de Suscriptor o superior obtener una afirmación de identidad firmada válida de otro usuario, incluyendo administradores, y autenticarse como ellos en cualquier aplicación que use el sitio para inicio de sesión único (SSO).
Estrategia Actualizar urgentemente el plugin a la versión 6.4.0 o superior que corrige esta falla. Revisar los registros de autenticaciones inusuales para detectar posibles accesos no autorizados, restringir temporalmente permisos a roles básicos si es posible, y aplicar un monitoreo reforzado de accesos SSO. Evitar el uso de plugins vulnerables para no comprometer la identidad y acceso administrativo.

CVE CVE-2026-82331
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 sep 2026, 03:31 (UTC)
Vendor Apache Software Foundation
Producto BuildStream (plugin fuente tar)
Versiones versiones anteriores a 2.8.1
Exploit Públicos Sí, confirmados
Referencia Apache Security Mailing List
Descripción Vulnerabilidad de resolución inadecuada de enlaces simbólicos antes del acceso a archivos («link following») en el plugin fuente `tar` de Apache BuildStream que se ejecuta en Python < 3.12. Permite a tarballs maliciosos escribir archivos arbitrarios en el sistema host con los privilegios del usuario que ejecuta BuildStream mediante symlinks durante la obtención de fuentes. La mitigación incluye usar únicamente fuentes confiables, comprobar la integridad con SHA256 y actualizar Python a ≥ 3.12 para bloquear la evasión mediante symlinks. Se recomienda actualizar a BuildStream 2.8.1 que corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a BuildStream versión 2.8.1 o superior. Asegurar que solo se utilicen fuentes confiables con hash SHA256 verificado para evitar ataques MITM. Si se usa Python < 3.12, planificar actualización a ≥ 3.12 para beneficiarse de los controles adicionales en la gestión de tarballs. Monitorizar actividad inusual y privilegios en sistemas que usen BuildStream para detectar posible explotación activa.

—–


CVE CVE-2026-76183
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Tomcat
Versiones 11.0.0-M1 a 11.0.25, 10.1.0-M1 a 10.1.59, 9.0.0-M1 a 9.0.121, 8.5.0 a 8.5.100, 7.0.43 a 7.0.109 (versiones EOS afectadas y posiblemente otras)
Exploit Públicos Sí
Referencia Apache Tomcat Security Advisory
Descripción Vulnerabilidad de omisión de autenticación (Authentication Bypass by Alternate Name) en Apache Tomcat que permite ignorar las restricciones de seguridad en cualquier endpoint WebSocket. Esta falla afecta a múltiples versiones de Apache Tomcat desde la 7.0.43 hasta la 11.0.25 y puede ser explotada para eludir controles de acceso en aplicaciones web que dependen de estas restricciones.
Estrategia Actualizar urgentemente Apache Tomcat a las versiones 11.0.26, 10.1.60 o 9.0.122 o superiores que corrigen esta vulnerabilidad. Además, monitorizar accesos WebSocket para detectar patrones anómalos y revisar configuraciones de seguridad para minimizar riesgos mientras se aplica el parche.

—

La vulnerabilidad permite que un atacante evada las restricciones de seguridad establecidas para los endpoints WebSocket, lo que podría facilitar accesos no autorizados y comprometer la seguridad de las aplicaciones web basadas en Apache Tomcat.

—

La explotación activa de esta falla es probable dado que existen exploits públicos; por ello, se debe priorizar su mitigación inmediata para evitar compromisos graves en la infraestructura.


CVE CVE-2026-86248
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Tomcat
Versiones 11.0.0-M14 a 11.0.25, 10.1.22 a 10.1.59, 9.0.92 a 9.0.121
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Apache Tomcat
Descripción La autenticación CLIENT_CERT en Apache Tomcat no falla como se espera en ciertos escenarios cuando la opción soft fail está deshabilitada. Esto afecta a múltiples versiones del software y puede permitir que un atacante eluda controles de autenticación basados en certificados cliente, comprometiendo potencialmente la seguridad del sistema.
Estrategia Actualizar de forma inmediata a Apache Tomcat 11.0.26, 10.1.60 o 9.0.122, que corrigen esta vulnerabilidad. Además, revisar la configuración de autenticación de certificados cliente y monitorizar accesos sospechosos para detectar posibles intentos de explotación.

CVE CVE-2026-86350
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Tomcat
Versiones 11.0.22 a 11.0.25, 10.1.55 a 10.1.59, 9.0.118 a 9.0.121
Exploit Públicos Sí
Referencia Lista de seguridad Apache
Descripción Vulnerabilidad de interpretación inconsistente de solicitudes HTTP/2 («HTTP Request/Response smuggling») en Apache Tomcat causada por una regresión en la corrección para CVE-2026-41293 que puede provocar mezcla en los encabezados de solicitudes. Este problema afecta a Apache Tomcat en las versiones desde la 11.0.22 hasta la 11.0.25, desde la 10.1.55 hasta la 10.1.59, y desde la 9.0.118 hasta la 9.0.121. Se recomienda actualizar a la versión 11.0.26, 10.1.60 o 9.0.122, que corrigen esta vulnerabilidad.
Estrategia Actualizar inmediatamente Apache Tomcat a la versión 11.0.26, 10.1.60 o 9.0.122 según corresponda. Monitorizar tráfico HTTP/2 en busca de irregularidades que puedan indicar explotación activa de mezcla de encabezados. Implementar controles adicionales para detectar y bloquear intentos de request smuggling mientras se realiza la actualización.

CVE CVE-2026-19599
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 24 Sep 2026, 03:31 (UTC)
Vendor ZohoCorp
Producto ManageEngine OpManager MSP
Versiones versiones 12.8.709 y anteriores
Exploit Públicos Sí, confirmados
Referencia ManageEngine Advisory
Descripción Vulnerabilidad de Ejecución Remota de Código en el módulo de Perfil de Notificación de ZohoCorp ManageEngine OpManager MSP versiones 12.8.709 y anteriores. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema afectado sin necesidad de autenticación directa, comprometiendo la integridad y disponibilidad del servidor.

Esta vulnerabilidad representa un riesgo crítico porque facilita ejecución remota sin autorización previa, lo que podría derivar en control total del sistema afectado, robo de información sensible o sabotaje de servicios.

Estrategia Actualizar inmediatamente a la última versión disponible que corrige esta vulnerabilidad. Implementar controles de acceso restrictivos en el módulo de perfil de notificación y monitorizar logs para detectar intentos de explotación. Aplicar segmentación de red para limitar el acceso externo al servicio vulnerable y mantener actualizado el sistema con parches de seguridad.

CVE CVE-2026-86246
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Fabricante Apache Software Foundation
Producto Afectado Apache Tomcat Native
Versiones Afectadas Desde 1.3.0 hasta 1.3.8 y desde 2.0.0 hasta 2.0.15 (pueden incluir versiones anteriores no soportadas)
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Apache
Descripción Vulnerabilidad en la inicialización de recursos con configuraciones inseguras por defecto en Apache Tomcat Native, activando opciones peligrosas como ALLOW_CLIENT_RENEGOTIATION, NO_EXTENDED_MASTER_SECRET, IGNORE_UNEXPECTED_EOF y ALLOW_NO_DHE_KEX. Esto puede permitir a un atacante manipular protocolos criptográficos y renegociaciones TLS para interceptar o modificar comunicaciones cifradas.
Estrategia Actualizar inmediatamente a Apache Tomcat Native versión 2.0.16 o 1.3.9 que corrigen estos ajustes inseguros. Revisar configuraciones TLS para desactivar renegociaciones inseguras y fortalecer los parámetros de seguridad criptográfica. Monitorizar tráfico TLS para detectar anomalías y posibles explotaciones activas.

—–


CVE CVE-2026-59167
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor JiHong88
Producto SunEditor (editor WYSIWYG en JavaScript)
Versiones versiones anteriores a 2.47.11
Exploit Públicos Sí, confirmados
Referencia GitHub Commit]</td
Descripción SunEditor es un editor WYSIWYG ligero en JavaScript sin dependencias. Antes de la versión 2.47.11, el sanitizador en src/lib/core.js no rechaza consistentemente elementos HTML con espacios de nombres o personalizados, permitiendo que atributos con controladores de eventos permanezcan en elementos manipulados. Si una aplicación renderiza contenido controlado por un atacante y un usuario interactúa con ese elemento, el controlador retenido puede ejecutar scripts en el origen del navegador de la aplicación, habilitando XSS almacenado, exposición de datos o acciones no autorizadas en el contexto del navegador.
Estrategia Actualizar inmediatamente SunEditor a la versión 2.47.11 o superior que corrige el defecto en la sanitización. Adicionalmente, validar y limpiar estrictamente cualquier contenido HTML externo o usuario antes de ser renderizado por el editor y monitorizar alertas de actividad anómala en el navegador para detección temprana de explotación activa.

CVE CVE-2026-86708
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026, 03:31 (UTC)
Vendor ZohoCorp
Producto ManageEngine Applications Manager
Versiones versiones 182200 y anteriores
Exploit Públicos Sí
Referencia ManageEngine Advisory
Descripción ZohoCorp ManageEngine Applications Manager versiones 182200 y anteriores son vulnerables a la exposición de una clave privada de cuenta de servicio de Google Cloud en el instalador de Applications Manager, lo que podría permitir a un atacante no autenticado hacerse pasar por la cuenta de servicio y acceder o modificar los recursos asociados en la nube.

Esta vulnerabilidad permite la suplantación completa de una cuenta con permisos en Google Cloud, facilitando potencialmente acceso total a recursos críticos sin necesidad de autenticación previa, lo que representa un riesgo grave para la seguridad de la infraestructura en la nube de la empresa.

Estrategia Actualizar inmediatamente a una versión del ManageEngine Applications Manager posterior a la 182200 que elimine la exposición de la clave privada. En paralelo, revisar y rotar las claves expuestas, auditar accesos a los recursos de Google Cloud y restringir permisos asociados a la cuenta afectada para minimizar el impacto. Monitorizar activamente actividad sospechosa relacionada con recursos en nube y aplicar controles de acceso estrictos.

CVE CVE-2026-96560
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor LightLLM
Producto LightLLM
Versiones Hasta la versión 1.2.0 inclusive
Exploit Públicos Sí
Referencia LightLLM Issue #1590
Descripción Vulnerabilidad de ejecución remota de código en LightLLM hasta la versión 1.2.0 en el worker KV-transfer cuando se inicia con la opción –pd_trans_mode nccl. Expone un canal de control RPyC no autenticado que deserializa datos suministrados por atacantes. Esto permite enviar objetos pickled maliciosos al servidor RPyC para ejecutar código arbitrario con los privilegios de la cuenta de servicio LightLLM.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad o deshabilitar el modo –pd_trans_mode nccl si no es estrictamente necesario. Monitorizar cualquier actividad inusual en el servicio LightLLM y restringir accesos a la red para limitar la exposición del canal RPyC. Aplicar controles estrictos de acceso y ejecutar servicios con privilegios mínimos.

CVE CVE-2026-96276
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Fabricante Red Hat
Producto Afectado Flatpak SDK
Versiones Afectadas Versiones que permiten `flatpak build-init –writable-sdk –sdk-extension` con SDKs maliciosos
Exploit Públicos Sí
Referencia Red Hat CVE</td
Descripción Si un contenedor SDK malicioso declara un punto de extensión con un path `directory` manipulado, y un desarrollador ejecuta `flatpak build-init –writable-sdk –sdk-extension` con ese SDK, archivos escogidos por el atacante podrían escribirse fuera del directorio de trabajo, porque la resolución del camino permite el recorrido `..` (traversal).

Esta vulnerabilidad permite la escritura arbitraria en directorios fuera del entorno controlado durante la construcción de SDK, lo que puede comprometer la integridad y seguridad del sistema.

Estrategia Aplicar inmediatamente las actualizaciones oficiales de Flatpak que corrigen el fallo. Evitar usar SDKs no confiables o de fuentes no verificadas. Implementar controles de validación estricta de paths en los procesos de construcción y monitorizar actividades de escritura sospechosas fuera de los directorios autorizados.


CVE CVE-2026-18872
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-24 03:31 UTC
Vendor IBM
Producto Financial Transaction Manager (FTM) para RedHat OpenShift
Versiones No especificadas, afecta a la UI en NetworkAcknowledgement.jsx
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM Financial Transaction Manager (FTM) para RedHat OpenShift es vulnerable a un ataque de Cross-site Scripting almacenado (CWE-79) en el componente React NetworkAcknowledgement de la interfaz UI (NetworkAcknowledgement.jsx:42). Un actor malicioso puede inyectar scripts maliciosos en los datos almacenados de reconocimiento de red que se ejecutan en navegadores de operadores autenticados, permitiendo secuestro de sesión y acciones no autorizadas de pago a nivel operador.
Estrategia Aplicar de inmediato el parche proporcionado por IBM, restringir y validar rigurosamente las entradas de datos en el componente afectado, monitorizar actividad anómala en sesiones de operadores y reforzar controles de autenticación y autorización para limitar impactos en caso de explotación activa.

CVE CVE-2025-63564
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 septiembre 2026
Vendor Moodle
Producto Socialwall plugin para Moodle
Versiones v3.0 hasta v3.3
Exploit Públicos Sí, confirmados
Referencia Página oficial de Moodle
Descripción Vulnerabilidad de inyección SQL en el plugin Socialwall para Moodle versiones 3.0 a 3.3, que permite a un atacante ejecutar código arbitrario mediante solicitudes HTTP manipuladas.

Esta vulnerabilidad puede ser explotada enviando peticiones HTTP especialmente diseñadas para inyectar código malicioso, lo que puede derivar en la ejecución remota de comandos en el servidor comprometido, poniendo en grave riesgo la integridad y confidencialidad de toda la plataforma Moodle.

Estrategia Aplicar inmediatamente el parche oficial o actualizar el plugin Socialwall a la versión 3.4 o superior. Bloquear y monitorear solicitudes HTTP sospechosas que intenten manipular parámetros relacionados con la base de datos y revisar logs para detectar intentos de explotación. Implementar reglas WAF para mitigar ataques de inyección SQL de forma preventiva.

—


CVE CVE-2026-85724
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Moquette Project
Producto Moquette MQTT Broker
Versiones versiones anteriores a 0.18.1
Exploit Públicos Sí
Referencia GitHub Commit Moquette
Descripción Moquette es un broker MQTT ligero en Java. Antes de la versión 0.18.1, la sustitución directa de client ID y username en reglas de ACL basadas en patrones con %c o %u provoca que un cliente pueda usar los caracteres + o # para ampliar el filtro MQTT resultante, logrando acceso cruzado de lectura y escritura entre tenants. Además, un client ID con # puede generar un filtro inválido que provoca una NullPointerException en Topic.match, interrumpiendo el proceso de sesión.
Estrategia Actualizar inmediatamente Moquette a la versión 0.18.1 o superior que corrige la gestión de filtros de tema. Revisar y reforzar las reglas de ACL para prevenir ampliación indebida por identidad del cliente. Monitorizar logs para detectar excepciones NullPointerException o comportamientos anómalos en la gestión de sesiones. Dado que existen exploits públicos, priorizar la mitigación para evitar acceso no autorizado entre tenants.

CVE CVE-2026-95848
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Moquette
Producto Moquette MQTT Broker
Versiones versiones anteriores a 0.18.1
Exploit Públicos Sí
Referencia Github Commit de parche
Descripción Moquette es un broker MQTT liviano en Java. Antes de la versión 0.18.1, cuando una clase configurada como autenticador o autorizador no puede ser cargada (por error en nombre, falta de dependencias, fallo en constructor o problemas en classpath), los métodos Server.initializeAuthenticator y Server.initializeAuthorizatorPolicy interpretan esta falla como si no hubiera ninguna clase personalizada configurada y permiten que el broker inicie con autenticación y autorización deshabilitadas usando AcceptAllAuthenticator o PermitAllAuthorizatorPolicy. Esto puede permitir que el sistema funcione sin controles de seguridad configurados y autorizando todas las conexiones sin validación.
Evaluación Esta vulnerabilidad permite una desactivación no intencionada de la seguridad del broker MQTT, lo que puede ser explotado remotamente para permitir acceso sin autenticación ni autorización. Dada la criticidad del acceso no controlado a sistemas de mensajería MQTT, esta falla supone un riesgo real y elevado para la empresa.
Estrategia Actualizar inmediatamente a la versión 0.18.1 o superior donde se corrige la gestión de clases de autenticación y autorización. Además, verificar y probar la correcta carga de clases personalizadas para garantizar que no se está aplicando un fallback inseguro. Monitorizar logs para detectar fallos en la carga de autenticadores y bloqueos inesperados, así como seguimiento de accesos no autorizados. Aplicar reglas estrictas de control de acceso y segmentación de red para minimizar impactos en caso de explotación.

CVE CVE-2026-96754
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor orval-labs
Producto orval
Versiones versiones anteriores a la 8.29.0
Exploit Públicos Sí
Referencia Repositorio oficial de orval</td
Descripción Una vulnerabilidad de inyección de código en la generación @orval/hono de orval versiones anteriores a 8.29.0, que no escapan correctamente valores de rutas OpenAPI en literales de ruta entrecomillados simples. Los atacantes pueden crear un documento OpenAPI con un apóstrofe en un segmento estático de ruta para inyectar código JavaScript arbitrario que se ejecuta al importar el módulo TypeScript generado.
Estrategia Actualizar urgentemente a la versión 8.29.0 o superior donde se corrige la validación y escape adecuado de rutas OpenAPI. Además, revisar los documentos OpenAPI usados para evitar caracteres especiales que puedan utilizarse para inyección. Monitorizar la importación de módulos generados para detectar comportamientos anómalos y restringir procesos de importación a entornos controlados.

CVE CVE-2026-96755
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-24T03:31:28Z
Vendor orval-labs
Producto orval
Versiones 8.14.0 a 8.28.1
Exploit Públicos Sí
Referencia Repositorio oficial orval en GitHub
Descripción Las versiones de orval entre la 8.14.0 y la 8.28.1 contienen una vulnerabilidad de inyección de código en el generador @orval/effect que convierte los valores predeterminados de esquema OpenAPI en literales de plantilla. Los atacantes pueden inyectar expresiones arbitrarias de JavaScript mediante los valores predeterminados del esquema que contengan sintaxis ${…}, las cuales se ejecutan en el ámbito del módulo cuando el código generado se construye o importa.

Esta vulnerabilidad crítica permite que un atacante ejecute código JavaScript malicioso en el entorno de compilación o importación del módulo, comprometiendo la integridad del proceso de build y poniendo en riesgo la infraestructura de desarrollo o despliegue.

Estrategia Actualizar urgentemente a la versión superior a la 8.28.1 donde se ha corregido esta vulnerabilidad. Revisar y validar estrictamente los valores predeterminados de los esquemas OpenAPI para evitar que incluyan expresiones literales sospechosas. Implementar controles adicionales en el pipeline de build que detecten y bloqueen la ejecución no autorizada de código. Monitorizar explotación activa dado que existen exploits públicos disponibles.

—

[TABLA INSERCIÓN EN SUPABASE]
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-96755’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-09-24T03:31:28Z’,
vendor: ‘orval-labs’,
product: ‘orval’,
versions: ‘8.14.0 a 8.28.1’,
exploits_public: true,
reference: ‘https://github.com/orval-labs/orval’,
description: ‘Las versiones de orval entre la 8.14.0 y la 8.28.1 contienen una vulnerabilidad de inyección de código en el generador @orval/effect que convierte los valores predeterminados de esquema OpenAPI en literales de plantilla. Los atacantes pueden inyectar expresiones arbitrarias de JavaScript mediante los valores predeterminados del esquema que contengan sintaxis ${…}, las cuales se ejecutan en el ámbito del módulo cuando el código generado se construye o importa. Esta vulnerabilidad crítica permite que un atacante ejecute código JavaScript malicioso en el entorno de compilación o importación del módulo, comprometiendo la integridad del proceso de build y poniendo en riesgo la infraestructura de desarrollo o despliegue.’,
mitigation: ‘Actualizar urgentemente a la versión superior a la 8.28.1 donde se ha corregido esta vulnerabilidad. Revisar y validar estrictamente los valores predeterminados de los esquemas OpenAPI para evitar que incluyan expresiones literales sospechosas. Implementar controles adicionales en el pipeline de build que detecten y bloqueen la ejecución no autorizada de código. Monitorizar explotación activa dado que existen exploits públicos disponibles.’
}
]);
if (error) {
console.error(‘Error insertando en Supabase:’, error);
}


CVE CVE-2026-96756
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Orval Labs
Producto Orval
Versiones Versiones anteriores a la 8.30.0
Exploit Públicos Sí, exploit público confirmado
Referencia Repositorio GitHub Orval
Descripción Orval en versiones anteriores a la 8.30.0 contiene una vulnerabilidad de inyección de código en el generador de fábricas @orval/core que no escapa correctamente los valores por defecto de fecha en llamadas new Date(). Los atacantes pueden inyectar expresiones arbitrarias mediante apóstrofes en los valores por defecto de esquemas OpenAPI y ejecutar código con privilegios del proceso consumidor cuando están activadas las opciones factoryMethods y useDates.
Estrategia Actualizar inmediatamente Orval a la versión 8.30.0 o superior que corrige la vulnerabilidad. Revisar configuraciones para deshabilitar las opciones factoryMethods y useDates si no son críticas. Implementar controles estrictos de validación en datos de entrada y monitorizar comportamientos anómalos en procesos consumidores para detectar intentos de explotación.

CVE CVE-2026-96757
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 Septiembre 2026
Vendor orval
Producto orval
Versiones Antes de la versión 8.29.0
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial GitHub
Descripción orval antes de la versión 8.29.0 no escapa correctamente las claves de tipo de medio OpenAPI cuando las inserta en literales de cadena Content-Type entre comillas simples en el código generado. Esto permite a atacantes inyectar código JavaScript malicioso a través de claves de tipo de medio especialmente diseñadas en especificaciones OpenAPI, que se ejecuta cuando se invocan las operaciones fetch generadas o los resolutores mock.
Estrategia Actualizar inmediatamente a la versión 8.29.0 o superior, donde se corrige el escape inapropiado. Revisar y validar todas las especificaciones OpenAPI externas para evitar la introducción de contenido malicioso en claves de tipo de medio. Monitorizar ejecución de código generado para detectar posibles explotaciones activas.

CVE CVE-2026-96758
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor orval/core
Producto orval
Versiones versiones anteriores a 8.28.0
Exploit Públicos Sí
Referencia Repositorio Oficial GitHub
Descripción Vulnerabilidad de inyección de código en el serializador de form-data de orval/core anterior a la versión 8.28.0, que no escapa correctamente los nombres de propiedades multipart en literales de plantilla generados. Un atacante puede inyectar expresiones ${…} en nombres de propiedades del esquema OpenAPI que se ejecutan como interpolación en vivo al construir cuerpos FormData con privilegios del proceso consumidor.
Estrategia Actualizar inmediatamente orval a la versión 8.28.0 o superior para corregir el escape incorrecto. Revisar el uso de orval en procesos con privilegios elevados y restringir el acceso a fuentes OpenAPI no confiables. Monitorizar logs para detectar construcciones anómalas de formularios y posibles ejecuciones de código malicioso.

—

Este error crítico permite la ejecución remota de código a través de inyección en los nombres de propiedades de OpenAPI, explotable con privilegios elevados en el consumidor del proceso. Dada la existencia de exploits públicos, la vulnerabilidad supone un riesgo real y prioritario para la empresa que utiliza orval en entornos productivos.
*Proceda a la actualización urgente y aplique monitoreo activo para detectar intentos de explotación.*


CVE CVE-2026-96759
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Orval Labs
Producto orval
Versiones versiones anteriores a 8.29.0
Exploit Públicos Sí
Referencia Repositorio oficial Orval en GitHub
Descripción Orval antes de la versión 8.29.0 no escapa correctamente el parámetro operationId cuando lo emite dentro de los objetos de metadatos generados para las opciones mutator de TanStack Query. Un atacante puede inyectar código JavaScript arbitrario a través de un operationId manipulado en una especificación OpenAPI, que se ejecuta cuando se llaman a los hooks generados.
Estrategia Actualizar urgentemente Orval a la versión 8.29.0 o superior que corrige la falta de escape en operationId. Revisar las integraciones que usan hooks generados para evitar ejecución de código no confiable y monitorizar posibles signos de explotación activa debido a la existencia de exploits públicos.

CVE CVE-2026-63132
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor OpenBao
Producto OpenBao (sistema de gestión de secretos basado en identidad)
Versiones versiones anteriores a 2.6.0
Exploit Públicos Sí
Referencia GitHub Advisory</td
Descripción En OpenBao, antes de la versión 2.6.0, la función handleLogicalRecovery en http/logical.go comparaba el token de recuperación altamente privilegiado mediante igualdad de cadena ordinaria. Un atacante remoto no autenticado podría, haciendo solicitudes repetidas al modo de recuperación y midiendo el tiempo de respuesta, inferir el token de recuperación. Con este token recuperado, el atacante puede autorizar operaciones en el modo de recuperación para leer o modificar datos de OpenBao.

Estrategia Actualizar inmediatamente a la versión 2.6.0 o superior que corrige la comparación vulnerable. Además, restringir y monitorear el acceso al modo de recuperación, aplicar controles de detección de ataques basados en tiempo y limitar intentos repetidos de acceso para prevenir explotación activa.

—–


CVE CVE-2026-77602
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor OpenC3
Producto COSMOS
Versiones Desde la 5.1.0 hasta la 7.3.0 (excluyendo la 7.3.0)
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción OpenC3 COSMOS permite enviar comandos y recibir datos de sistemas embebidos. Entre las versiones 5.1.0 y 7.3.0, usuarios autenticados no administradores pueden escribir contenido en targets_modified/ que luego se ejecuta con privilegios superiores a los permitidos. Esto permite la ejecución remota de código arbitrario a través de distintas rutas de configuración y procesamiento, incluyendo evaluaciones con ERB, Ruby y Python. La ejecución puede acceder a credenciales internas y datos sensibles. La vulnerabilidad se corrige en la versión 7.3.0.
Estrategia Actualizar urgentemente OpenC3 COSMOS a la versión 7.3.0 o superior para eliminar esta vulnerabilidad crítica. Restringir permisos de escritura sólo a administradores confiables y monitorizar accesos a rutas sensibles. Implementar controles rígidos de auditoría y detección de ejecución de código no autorizado para mitigar posibles explotaciones activas.

CVE CVE-2026-84474
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Red Hat
Producto Ansible Automation Platform – automation-controller
Versiones No especificadas, pero afecta implementaciones con gateway AAP y configuración por defecto vulnerable
Exploit Públicos Sí, confirmado
Referencia Red Hat Security Advisory RHSA-2026:71113
Descripción Se detectó una falla en el automation-controller del Red Hat Ansible Automation Platform. El secreto de callback de aprovisionamiento (host_config_key) se expone a usuarios con solo permiso de vista a nivel de job_template, en la API y en el stream de actividad. Además, el endpoint de provisioning callback confía en una cabecera X-Forwarded-For suministrada por el cliente para determinar el host llamante cuando el controlador está detrás del gateway AAP con una proxy allow-list vacía. Esto permite a un atacante remoto con privilegios mínimos o sin autenticación leer el secreto y suplantar la cabecera X-Forwarded-For para ejecutar plantillas de trabajos en hosts arbitrarios usando las credenciales legítimas, derivando en escalada de privilegios y ejecución remota de código en los hosts gestionados.
Estrategia Aplicar inmediatamente el parche oficial publicado por Red Hat. Revisar y restringir la configuración del proxy allow-list para evitar confiar en cabeceras X-Forwarded-For no validadas. Auditar permisos de usuarios para limitar acceso a vista de job_template, y monitorizar actividad inusual en la ejecución de plantillas de trabajo para detectar posibles explotaciones.

CVE CVE-2026-84502
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de Septiembre de 2026
Vendor Red Hat
Producto Ansible Automation Platform – automation-controller
Versiones No especificadas, se recomienda actualizar toda instalación vulnerable antes de la publicación del parche
Exploit Públicos Sí, confirmados y funcionales
Referencia Red Hat Advisory RHSA-2026:71113
Descripción Se ha encontrado una falla en el controlador de automatización (automation-controller) de Red Hat Ansible Automation Platform. El campo scm_url del proyecto no valida correctamente valores que comienzan con un guion, y este valor se pasa directamente al módulo git SCM. Dado que git ejecuta «git ls-remote» con la URL como argumento posicional sin un separador «–«, una URL de proyecto git como «–upload-pack=<comando>:x» es interpretada como la opción –upload-pack y ejecuta el comando arbitrario mediante shell. Un usuario con permisos para crear o modificar proyectos dentro de una organización puede ejecutar comandos arbitrarios en el pod de tareas del plano de control, lo que permite comprometer múltiples inquilinos y movimientos laterales dentro del clúster.
Estrategia Actualizar inmediatamente a la versión corregida por Red Hat. Restringir el acceso para crear o modificar proyectos a usuarios de confianza y auditar cambios de proyectos. Paralelamente, monitorizar comportamientos inusuales en el pod del plano de control y bloquear URLs scm_url que comiencen con guion mediante controles internos.

CVE CVE-2026-95601
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor WBW
Producto Woo Product Filter
Versiones versiones 3.1.7 y anteriores
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en Product Filter by WBW en versiones 3.1.7 y anteriores. Esta vulnerabilidad permite que un atacante ejecute código SQL arbitrario en la base de datos sin necesidad de autenticación previa, lo que podría conducir a la divulgación, modificación o eliminación de datos sensibles, o incluso al control total del servidor de base de datos.
Estrategia Actualizar inmediatamente Woo Product Filter a la versión superior a 3.1.7 que corrige esta vulnerabilidad. Implementar controles de firewall web (WAF) para detectar y bloquear intentos de inyección SQL. Monitorizar logs para detectar patrones inusuales de consultas y actividad sospechosa en la base de datos. Revisar accesos y permisos del sistema afectado.

—


CVE CVE-2026-96770
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 septiembre 2026
Vendor Temporal
Producto s2s-proxy
Versiones todas hasta la 0.2.2 (incluyendo de 0.1.16 a 0.2.2)
Exploit Públicos Sí, explotación comprobada
Referencia Temporal Documentation
Descripción Las versiones publicadas de s2s-proxy hasta la 0.2.2 están afectadas. Entre las versiones 0.1.16 y 0.2.2, los listeners TLS del servidor usan el modo RequireAnyClientCert de Go cuando skipCAVerification está en falso. Este modo verifica que el cliente tenga la clave privada del certificado pero no valida dicho certificado contra la CA configurada. Por tanto, un atacante puede usar un certificado autofirmado y la clave privada para establecer una conexión TLS y yamux, luego invocar RPCs permitidos por la configuración del proxy y las credenciales de Temporal, sin necesidad de certificado o clave privada confiable ni credenciales de Temporal.
Estrategia Actualizar inmediatamente s2s-proxy a una versión corregida que valide correctamente los certificados cliente contra la CA configurada. Paralelamente, restringir el acceso de red al proxy a hosts de confianza y monitorizar actividades inusuales en conexiones RPC. Revisar y reforzar configuraciones de autenticación y autorización para minimizar riesgos en caso de explotación.

CVE CVE-2026-75884
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-24T03:31:30.471065+00:00
Vendor Red Hat
Producto AWX (Ansible Automation Platform)
Versiones No especificadas; afecta la gestión de container group pod_spec_override
Exploit Públicos Sí
Referencia Red Hat Advisory RHSA-2026:71113
Descripción Fallo detectado en AWX. El campo container group pod_spec_override utiliza una lista de bloqueo incompleta que solo restringe automountServiceAccountToken, permitiendo la inyección de initContainers, sobrescritura de serviceAccountName y proyección de volúmenes de tokens de cuenta de servicio. Un administrador de la plataforma AAP puede explotar esto para escalar privilegios a acceso a nivel de namespace en OpenShift y exfiltrar secretos del namespace.
Estrategia Parchear inmediatamente con la actualización oficial proporcionada por Red Hat según el aviso. Además, restringir estrictamente los permisos de administradores AAP, revisar configuraciones de pod_spec_override y monitorizar accesos a namespaces para detectar actividades sospechosas. Se recomienda implementar controles adicionales de segmentación de la red para minimizar la exposición.

CVE CVE-2026-84719
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Red Hat
Producto Ansible Automation Platform automation-controller
Versiones Todas las versiones afectadas no especificadas, se recomienda aplicar errata RHSA-2026:71113
Exploit Públicos Sí
Referencia RHSA-2026:71113 Advisory
Descripción Se encontró una falla en Ansible Automation Platform automation-controller. Cuando se copia un WorkflowJobTemplate, el sanitizador de permisos de deep-copy valida solo el inventario, unified_job_template y credenciales de cada nodo clonado y no revisa los instance_groups (ni execution_environment ni labels) que se conservan del original. Un usuario con permiso organization workflow-admin pero sin rol en los grupos de instancia referenciados puede copiar un flujo de trabajo, autoasignarse como administrador y lanzar trabajos asociados a grupos de instancia para los que no está autorizado, incluyendo el grupo de control-plane, evadiendo el límite de uso de InstanceGroup y haciendo que la automatización influenciada por el atacante se ejecute en el contexto de ejecución del control-plane.
Evaluación Esta vulnerabilidad permite a un atacante con permisos limitados escalar privilegios y ejecutar código arbitrario en el contexto de control-plane, lo que supone un riesgo crítico para la integridad y disponibilidad del entorno de automatización. Ya existen exploits públicos, por lo que es una amenaza activa y debe tratarse con máxima prioridad.
Estrategia Aplicar inmediatamente la errata oficial RHSA-2026:71113 que corrige la validación de permisos en la copia de WorkflowJobTemplate. Revisar y minimizar los permisos organization workflow-admin, auditar roles en instance_groups y monitorizar actividades anómalas de copiado y ejecución de workflows. Implementar controles adicionales de segregación de funciones para evitar abuso de permisos administrativos parciales.

CVE CVE-2026-87898
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor Plesk
Producto Plesk Control Panel
Versiones No especificadas (implica versiones activas afectadas)
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de Plesk
Descripción Vulnerabilidad de inyección de comandos OS en Plesk que permite a usuarios autenticados ejecutar código arbitrario con privilegios de root. Esto implica un control total del sistema afectado, exponiendo la infraestructura a compromisos severos con accesos completos y manipulación de datos crítica.
Estrategia Actualizar inmediatamente Plesk a la versión que corrige esta vulnerabilidad según el aviso oficial. Limitar el acceso a usuarios autenticados, monitorizar actividades inusuales y aplicar políticas estrictas de control de acceso. Además, verificar registros para detectar posibles explotaciones activas.

CVE CVE-2026-87900
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Fabricante cPanel, LLC
Producto Afectado WP Toolkit para cPanel
Versiones Afectadas 6.11.2-10794 y anteriores
Exploit Públicos Sí
Referencia Artículo oficial de soporte cPanel
Descripción Inyección de argumentos en WP Toolkit para cPanel versión 6.11.2-10794 y anteriores permite a usuarios remotos autenticados leer archivos arbitrarios y ejecutar código arbitrario en cuentas de clientes.

La vulnerabilidad puede ser explotada mediante la manipulación de argumentos por usuarios con acceso autenticado, lo que permite escalar privilegios y comprometer múltiples cuentas en el servidor de forma remota.

Estrategia Actualizar urgentemente WP Toolkit a la versión más reciente disponible que corrige esta vulnerabilidad. Limitar acceso a usuarios autenticados y monitorizar logs para detectar comportamientos anómalos. Implementar segregación de cuentas y revisar configuraciones de permisos para minimizar impacto en caso de explotación.

CVE CVE-2026-67231
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-24T03:31:31.326727+00:00
Vendor RabbitMQ
Producto RabbitMQ messaging and streaming broker
Versiones Anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, 4.3.0
Exploit Públicos Sí
Referencia RabbitMQ Advisory GitHub
Descripción RabbitMQ es un broker de mensajería y streaming. Antes de las versiones 3.13.15, 4.0.20, 4.1.11, 4.2.6 y 4.3.0, el plugin trust-store instala una función de verificación que sobreescribe errores de certificado como {bad_cert, unknown_ca} y {bad_cert, selfsigned_peer} cuando el certificado presentado «coincide» con uno en lista blanca. La coincidencia se basa en campos del certificado (IssuerName, SerialNumber) sin verificar clave pública o huella digital. Esto permite que un atacante que conozca el DN del emisor + número de serie de un certificado en lista blanca pueda conectarse con un certificado falsificado, eludiendo la autenticación TLS cliente. El plugin trust-store debe estar habilitado y ser usado como verify_fun. Este problema se ha corregido en las versiones indicadas.
Estrategia Actualizar inmediatamente RabbitMQ a una de las versiones corregidas (3.13.15, 4.0.20, 4.1.11, 4.2.6 o superior). Verificar que el plugin trust-store no permita confiar en certificados solo por par emisor-serial y reforzar la política de validación de certificados TLS. Monitorizar conexiones sospechosas y registros para detectar intentos de explotación.

—–


CVE CVE-2026-67404
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-24T03:31:31.491663+00:00
Vendor RabbitMQ
Producto RabbitMQ Messaging and Streaming Broker
Versiones anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, y 4.3.0
Exploit Públicos Sí
Referencia GitHub RabbitMQ Release 4.2.6</td
Descripción RabbitMQ es un broker de mensajes y streaming. Antes de las versiones 3.13.15, 4.0.20, 4.1.11, 4.2.6, y 4.3.0, si no hay disponible un paquete de certificados CA, ssl_options/1 usa una configuración con verificación desactivada ({verify, verify_none}) sin emitir advertencia. Un atacante en posición de hombre en el medio (MITM) puede falsificar la respuesta JWKS, lo que provoca que el broker acepte tokens JWT arbitrarios. Las condiciones necesarias incluyen que el plugin OAuth2 esté en uso sin un archivo cacertfile configurado y que el paquete CA del sistema operativo esté vacío o ilegible (como en un contenedor minimalista), además de que el atacante pueda interceptar la red. Esta vulnerabilidad está corregida en versiones 3.13.15, 4.0.20, 4.1.11, 4.2.6 y 4.3.0.
Estrategia Actualizar inmediatamente RabbitMQ a alguna de las versiones corregidas listadas para evitar la aceptación de JWT falsificados. Verificar que el plugin OAuth2 esté configurado con un archivo cacertfile válido y que el paquete de certificados CA del sistema operativo esté presente y legible, especialmente en entornos con contenedores mínimos. Monitorizar tráfico de red para detectar posibles ataques MITM que aprovechen esta falla.

—–

¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos demostrados para atacantes en posición MITM.
¿Debo darle prioridad? Sí, la severidad crítica y la facilidad de explotación la hacen prioritaria.
¿Puede suponer un riesgo real para la empresa? Sí, permite autenticación arbitraria mediante JWT, comprometiendo la integridad del sistema de mensajería interna.

Registro insertado en Supabase con los detalles del CVE para seguimiento y gestión.


CVE CVE-2026-6721
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor IBM
Producto IBM Concert
Versiones 1.0.0 a 3.0.0
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Concert versiones 1.0.0 hasta 3.0.0 permite que un atacante remoto no autenticado suministre entradas especialmente diseñadas que se incorporan en comandos del sistema operativo, resultando en ejecución arbitraria de comandos en el sistema subyacente. La explotación exitosa permite la ejecución remota de código con los privilegios de la aplicación afectada.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad. Limitar el acceso a IBM Concert desde redes no confiables, monitorizar logs para detectar actividades sospechosas y aplicar controles de ejecución restringida. Priorizar esta corrección debido a que hay exploits públicos disponibles que permiten control total remoto del sistema.

CVE CVE-2026-6730
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor IBM
Producto IBM Concert
Versiones 1.0.0 hasta 3.0.0
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM Concert versiones 1.0.0 hasta 3.0.0 es vulnerable a un desbordamiento de búfer debido a una verificación incorrecta de los límites. Un usuario local podría provocar este desbordamiento y ejecutar código arbitrario en el sistema. Esta vulnerabilidad permite el control completo del sistema afectado si es explotada localmente.
Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por IBM para corregir esta vulnerabilidad. Limitar accesos locales solo a usuarios confiables y auditar el sistema para detectar cualquier intento o indicio de explotación. También es recomendable reforzar controles internos y monitorear la ejecución de código no autorizado.

CVE CVE-2026-6928
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor IBM
Producto IBM Concert
Versiones 1.0.0 hasta 3.0.0
Exploit Públicos Sí
Referencia IBM Advisory Oficial
Descripción IBM Concert versiones 1.0.0 hasta 3.0.0 referencia o accede a memoria tras ser liberada. Esto permite que un atacante que pueda influir en la ejecución del programa o en la entrada de datos explote esta condición para corromper memoria, provocar fallos en la aplicación o ejecutar código arbitrario.
Estrategia Actualizar inmediatamente IBM Concert a una versión corregida que elimine el acceso a memoria liberada. Aplicar controles de acceso y validación estricta de entradas. Monitorizar sistemas para detectar caídas inesperadas o ejecución sospechosa y aplicar defensa en profundidad para limitar el impacto en caso de explotación.

—–


CVE CVE-2026-93352
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado Thu, 24 Sep 2026, 03:31 (UTC)
Vendor Laravel
Producto Laravel-Mediable
Versiones 7.0.0 antes de 7.0.2
Exploit Públicos Sí
Referencia Commit Oficial Laravel-Mediable
Descripción Laravel-Mediable 7.0.0 anterior a 7.0.2 contiene un parche incompleto para CVE-2026-49972 en el que la extensión .pht está ausente de la lista negra de extensiones prohibidas en config/mediable.php. La lista negra incluye phpt pero omite pht, que Apache ejecuta como PHP mediante la directiva FilesMatch por defecto en sistemas Debian y Ubuntu. Un atacante puede subir un archivo .pht que pasa todas las validaciones en MediaUploader::verifyExtension() y File::sanitizeFileName() porque pht no está en la lista bloqueada, causando que el archivo se escriba en disco y se ejecute como PHP cuando se solicita, permitiendo la ejecución remota de código con privilegios del proceso del servidor web.
Estrategia Actualice inmediatamente Laravel-Mediable a la versión 7.0.2 o superior que corrige esta omisión crítica. En sistemas Debian/Ubuntu, revise la configuración del servidor Apache para restringir la ejecución de archivos con extensiones .pht. Monitorice la red y logs web en busca de intentos de subida y ejecución de archivos .pht. Establezca controles estrictos en la validación de extensiones en múltiples capas para evitar bypass.

—–

Vendor Laravel
Producto Afectado Laravel-Mediable
Versiones Afectadas 7.0.0 antes de 7.0.2
Exploit Públicos Sí

CVE CVE-2026-93577
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Vendor GitLab
Producto GitLab CE/EE
Versiones 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, y 19.4 antes de 19.4.1
Exploit Públicos Sí
Referencia GitLab Release Notes</td
Descripción GitLab ha corregido un problema en GitLab CE/EE que afecta a todas las versiones desde la 19.2 antes de la 19.2.7, 19.3 antes de la 19.3.3 y 19.4 antes de la 19.4.1 que, bajo ciertas condiciones, podría permitir a un usuario autenticado ejecutar código arbitrario en el servidor GitLab debido a un desbordamiento de entero al compilar una expresión regular maliciosamente manipulada en una configuración de CI/CD.
Estrategia Aplicar urgentemente las actualizaciones oficiales a las versiones 19.2.7, 19.3.3 o 19.4.1 o superiores. Además, limitar y auditar el acceso a configuraciones CI/CD para usuarios autenticados, y monitorizar comportamientos anómalos que puedan indicar explotación activa. Confirmar que no hay configuraciones regulares maliciosas en pipeline.

CVE CVE-2026-18467
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 24 de septiembre de 2026
Fabricante Paytium
Producto Afectado Mollie payment forms & donations plugin para WordPress
Versiones Afectadas Todas las versiones hasta la 5.0.3 incluida
Exploit Públicos Sí, explotación confirmada
Referencia Paytium Plugin Source Code
Descripción El plugin Paytium para WordPress (formularios de pago Mollie y donaciones) presenta una vulnerabilidad de escalada de privilegios en todas las versiones hasta la 5.0.3 inclusive. Aunque la versión 5.0.3 introdujo un control de firma para el campo pt-paytium-user-data, dejó un filtro posterior (pt_cf_checkout_meta) que copia sin verificación todas las entradas $_POST[‘pt_form_field’][*] al meta de pago, permitiendo sobreescribir el valor pt-user-role. Esto permite a un atacante no autenticado registrar una cuenta con rol administrador al completar un pago a través del formulario con shortcode [paytium], tras lo cual puede acceder y controlar la cuenta usando el proceso normal de recuperación de contraseñas para esa dirección de correo proporcionada.
Estrategia Aplicar inmediatamente la actualización oficial del plugin a una versión posterior a la 5.0.3 que corrija este fallo. Mientras tanto, deshabilitar los formularios [paytium] expuestos públicamente y monitorear intentos sospechosos de registro. Revisar los roles de usuario para detectar cuentas administrativas inesperadas y reforzar controles de validación y firma en los datos entrantes en los formularios de pago.

CVE CVE-2026-97055
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-24T03:31:32.70642+00:00
Vendor SigNoz
Producto SigNoz
Versiones desde v0.8.0 hasta antes de v0.143.0
Exploit Públicos Sí
Referencia Commit oficial SigNoz</td
Descripción SigNoz, desde la versión v0.8.0 hasta antes de v0.143.0, por defecto configura el secreto de firma del tokenizer JWT como una cadena vacía y no valida esta configuración, lo que permite que cualquier despliegue que no configure este secreto firme y verifique tokens con clave HMAC vacía. Esto permite a un atacante no autenticado que conozca el ID de un usuario existente, incluida una cuenta de administrador, falsificar un token de sesión válido para ese usuario. Además, el token de actualización falsificado puede ser intercambiado por un nuevo par de tokens y no puede ser revocado durante su vida útil (30 días). Fue corregido en la versión v0.143.0 que obliga a configurar un secreto JWT y cambia el proveedor por defecto a otro transparente (opaque).
Estrategia Actualizar inmediatamente a SigNoz v0.143.0 o superior para exigir un secreto JWT configurado y evitar el uso de claves vacías. Revisar configuraciones para asegurar que el secreto jwt no esté vacío y monitorizar posibles usos anómalos de tokens. Implementar controles de acceso más estrictos y rotación de claves para minimizar impacto en caso de explotación.

*****

He registrado esta evaluación en Supabase con los datos:
CVE: CVE-2026-97055
Severidad: CRITICAL (9.2)
Importancia: ALTA
Publicado: 2026-09-24T03:31:32.70642+00:00
Vendor: SigNoz
Producto: SigNoz
Versiones afectadas: desde v0.8.0 hasta antes de v0.143.0
Exploit públicos: Sí


CVE CVE-2026-96891
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 24 de Septiembre de 2026
Vendor D-Link
Producto DIR-825 firmware 3.00b32
Versiones versión 3.00b32
Exploit Públicos Sí, confirmados
Referencia Aviso oficial y detalles técnicos
Descripción Se identificó una vulnerabilidad en la función tunnel_set_params del archivo tunnel.c, componente rp-l2tp del firmware D-Link DIR-825 3.00b32. La manipulación del argumento peer_hostname provoca una escritura fuera de los límites válidos (out-of-bounds write). Esta vulnerabilidad puede ser explotada remotamente, posibilitando que un atacante cause corrupción de memoria que puede conducir a la ejecución remota de código.
Estrategia Actualizar inmediatamente el firmware a la versión más reciente que corrija esta vulnerabilidad. Mientras se parchea, restringir el acceso remoto al servicio L2TP vulnerable mediante filtros de red y monitorizar logs para detectar intentos de explotación. Dada la gravedad y explotación confirmada, es prioritaria la acción rápida.

—

*Evaluación:* Esta vulnerabilidad permite ejecución remota de código debido a un error de escritura fuera de límites en el manejo de parámetros de túnel L2TP. Dado que puede ser explotada remotamente y existen exploits públicos, la prioridad es ALTA. Se recomienda parchear urgentemente para evitar compromisos completos de dispositivos de red críticos para la empresa.

Enviar a un amigo: Share this page via Email