| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-87902 | WordPress | WordPress PHP core | ALTA (Explotación activa) | Versiones afectadas no especificadas (se recomienda comprobar últimas versiones vulnerables) | Sí |
| CVE-2016-20080 | PHP | PHP Program | ALTA | No especificadas (vulnerabilidad en autenticación de archivos externos) | Sí |
| CVE-2026-75799 | YAHMAN | YAHMAN Add-ons plugin para WordPress | CRITICAL (9) | versiones anteriores a 0.9.31 | Sí |
| CVE-2026-82843 | WP OAuth Server | WP OAuth Server (Login with WordPress) plugin para WordPress | CRÍTICA (9.0) | Versiones anteriores a 6.4.0 | Sí |
| CVE-2026-82331 | Apache Software Foundation | BuildStream (plugin fuente tar) | CRITICAL (9.8) | versiones anteriores a 2.8.1 | Sí |
| CVE-2026-76183 | Apache Software Foundation | Apache Tomcat | CRITICAL (9.8) | 11.0.0-M1 a 11.0.25, 10.1.0-M1 a 10.1.59, 9.0.0-M1 a 9.0.121, 8.5.0 a 8.5.100, 7.0.43 a 7.0.109 (versiones EOS afectadas y posiblemente otras) | Sí |
| CVE-2026-86248 | Apache Software Foundation | Apache Tomcat | CRITICAL (9.8) | 11.0.0-M14 a 11.0.25, 10.1.22 a 10.1.59, 9.0.92 a 9.0.121 | Sí |
| CVE-2026-86350 | Apache Software Foundation | Apache Tomcat | CRITICAL (9.1) | 11.0.22 a 11.0.25, 10.1.55 a 10.1.59, 9.0.118 a 9.0.121 | Sí |
| CVE-2026-19599 | ZohoCorp | ManageEngine OpManager MSP | CRÍTICA (9.9) | versiones 12.8.709 y anteriores | Sí |
| CVE-2026-86246 | Apache Software Foundation | AfectadoApache Tomcat Native | CRÍTICA (9.1) | Desde 1.3.0 hasta 1.3.8 y desde 2.0.0 hasta 2.0.15 (pueden incluir versiones anteriores no soportadas) | Sí |
| CVE-2026-59167 | JiHong88 | SunEditor (editor WYSIWYG en JavaScript) | CRITICAL (10) | versiones anteriores a 2.47.11 | Sí |
| CVE-2026-86708 | ZohoCorp | ManageEngine Applications Manager | CRITICAL (10) | versiones 182200 y anteriores | Sí |
| CVE-2026-96560 | LightLLM | LightLLM | CRITICAL (9.3) | Hasta la versión 1.2.0 inclusive | Sí |
| CVE-2026-96276 | Red Hat | AfectadoFlatpak SDK | CRÍTICA (9.8) | Versiones que permiten `flatpak build-init –writable-sdk –sdk-extension` con SDKs maliciosos | Sí |
| CVE-2026-18872 | IBM | Financial Transaction Manager (FTM) para RedHat OpenShift | CRITICAL (9.3) | No especificadas, afecta a la UI en NetworkAcknowledgement.jsx | Sí |
| CVE-2025-63564 | Moodle | Socialwall plugin para Moodle | CRITICAL (9.8) | v3.0 hasta v3.3 | Sí |
| CVE-2026-85724 | Moquette Project | Moquette MQTT Broker | CRÍTICA (9.6) | versiones anteriores a 0.18.1 | Sí |
| CVE-2026-95848 | Moquette | Moquette MQTT Broker | CRITICAL (9.3) | versiones anteriores a 0.18.1 | Sí |
| CVE-2026-96754 | orval-labs | orval | CRÍTICA (9.3) | versiones anteriores a la 8.29.0 | Sí |
| CVE-2026-96755 | orval-labs | orval | CRITICAL (9.3) | 8.14.0 a 8.28.1 | Sí |
| CVE-2026-96756 | Orval Labs | Orval | CRÍTICA (9.2) | Versiones anteriores a la 8.30.0 | Sí |
| CVE-2026-96757 | orval | orval | CRITICAL (9.3) | Antes de la versión 8.29.0 | Sí |
| CVE-2026-96758 | orval | orval | CRÍTICA (9.3) | versiones anteriores a 8.28.0 | Sí |
| CVE-2026-96759 | Orval Labs | orval | CRÍTICA (9.3) | versiones anteriores a 8.29.0 | Sí |
| CVE-2026-63132 | OpenBao | OpenBao (sistema de gestión de secretos basado en identidad) | CRÍTICA (9.2) | versiones anteriores a 2.6.0 | Sí |
| CVE-2026-77602 | OpenC3 | COSMOS | CRITICAL (9.9) | Desde la 5.1.0 hasta la 7.3.0 (excluyendo la 7.3.0) | Sí |
| CVE-2026-84474 | Red Hat | Ansible Automation Platform – automation-controller | CRÍTICA (9.9) | No especificadas, pero afecta implementaciones con gateway AAP y configuración por defecto vulnerable | Sí |
| CVE-2026-84502 | Red Hat | Ansible Automation Platform – automation-controller | CRITICAL (9.9) | No especificadas, se recomienda actualizar toda instalación vulnerable antes de la publicación del parche | Sí |
| CVE-2026-95601 | WBW | Woo Product Filter | CRITICAL (9.3) | versiones 3.1.7 y anteriores | Sí |
| CVE-2026-96770 | Temporal | s2s-proxy | CRITICAL (9.3) | todas hasta la 0.2.2 (incluyendo de 0.1.16 a 0.2.2) | Sí |
| CVE-2026-75884 | Red Hat | AWX (Ansible Automation Platform) | CRITICAL (9.1) | No especificadas; afecta la gestión de container group pod_spec_override | Sí |
| CVE-2026-84719 | Red Hat | Ansible Automation Platform automation-controller | CRITICAL (9.9) | Todas las versiones afectadas no especificadas, se recomienda aplicar errata RHSA-2026:71113 | Sí |
| CVE-2026-87898 | Plesk | Plesk Control Panel | CRÍTICA (9.4) | No especificadas (implica versiones activas afectadas) | Sí |
| CVE-2026-87900 | cPanel, LLC | AfectadoWP Toolkit para cPanel | CRÍTICA (9.4) | 6.11.2-10794 y anteriores | Sí |
| CVE-2026-67231 | RabbitMQ | RabbitMQ messaging and streaming broker | CRITICAL (9.1) | Anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, 4.3.0 | Sí |
| CVE-2026-67404 | RabbitMQ | RabbitMQ Messaging and Streaming Broker | CRITICAL (9.2) | anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, y 4.3.0 | Sí |
| CVE-2026-6721 | IBM | IBM Concert | CRITICAL (9.8) | 1.0.0 a 3.0.0 | Sí |
| CVE-2026-6730 | IBM | IBM Concert | CRÍTICA (9.8) | 1.0.0 hasta 3.0.0 | Sí |
| CVE-2026-6928 | IBM | IBM Concert | CRÍTICA (9.8) | 1.0.0 hasta 3.0.0 | Sí |
| CVE-2026-93352 | Laravel | Laravel-Mediable | CRITICAL (9.3) | 7.0.0 antes de 7.0.2 | Sí |
| CVE-2026-93577 | GitLab | GitLab CE | CRITICAL (9.9) | 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, y 19.4 antes de 19.4.1 | Sí |
| CVE-2026-18467 | Paytium | AfectadoMollie payment forms & donations plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 5.0.3 incluida | Sí |
| CVE-2026-97055 | SigNoz | SigNoz | CRITICAL (9.2) | desde v0.8.0 hasta antes de v0.143.0 | Sí |
| CVE-2026-96891 | D-Link | DIR-825 firmware 3.00b32 | CRITICAL (9.3) | versión 3.00b32 | Sí |
| CVE | CVE-2026-87902 |
| Severidad | ALTA (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | WordPress |
| Producto | WordPress PHP core |
| Versiones | Versiones afectadas no especificadas (se recomienda comprobar últimas versiones vulnerables) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-87902 |
| Descripción | Control inadecuado del nombre de archivo para la sentencia include/require en el programa PHP de WordPress, que permite la inclusión remota de archivos PHP. Esto posibilita que un atacante remoto inyecte código PHP arbitrario que se ejecuta en el servidor, comprometiendo la integridad y confidencialidad del sistema afectado. |
| Estrategia | Actualizar WordPress a la versión oficial que corrige esta vulnerabilidad inmediatamente. Implementar controles estrictos para el control y validación de entrada de nombres de archivos y rutas en todos los scripts PHP. Monitorizar activos para detectar indicios de explotación activa y aplicar reglas de WAF para bloquear intentos de inclusión remota de archivos. |
—
*Esta vulnerabilidad permite que un atacante remoto incluya y ejecute código PHP arbitrario en el servidor debido a un fallo en la validación del parámetro de nombre de archivo en include/require. Dado que existe explotación pública activa, la amenaza es crítica para cualquier instalación de WordPress afectada.*
*Se recomienda asignar máxima prioridad a la mitigación, pues el riesgo de compromiso total del servidor es muy elevado.*
| CVE | CVE-2016-20080 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 de Septiembre de 2026 |
| Vendor | PHP |
| Producto | PHP Program |
| Versiones | No especificadas (vulnerabilidad en autenticación de archivos externos) |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | VulnCheck CVE-2016-20080 |
| Descripción | Control incorrecto del nombre de archivo para las sentencias include/require en programas PHP que permite la inclusión remota de archivos (Remote File Inclusion). Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado al incluir archivos maliciosos alojados externamente o manipulados por el atacante. |
| Estrategia | Aplicar inmediatamente los parches oficiales de PHP que resuelven el control de inclusiones remotas. Deshabilitar las funciones vulnerables si no son necesarias (por ejemplo, allow_url_include). Implementar validación estricta y saneamiento de entradas que controlen los archivos a incluir. Monitorizar activamente el tráfico para detectar intentos de explotación. |
| CVE | CVE-2026-75799 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | YAHMAN |
| Producto | YAHMAN Add-ons plugin para WordPress |
| Versiones | versiones anteriores a 0.9.31 |
| Exploit Públicos | Sí |
| Referencia | wpscan Advisory |
| Descripción | El plugin YAHMAN Add-ons para WordPress en versiones anteriores a 0.9.31 no valida el tipo de los archivos remotos que almacena en un directorio accesible públicamente, permitiendo a atacantes no autenticados escribir archivos PHP arbitrarios en el servidor y lograr ejecución remota de código (RCE) cuando la funcionalidad relevante está habilitada. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 0.9.31 o superior para eliminar esta vulnerabilidad. En paralelo, limitar el acceso público a directorios de cache y monitorizar la aparición de archivos PHP sospechosos. Revisar el servidor para detectar actividad inusual y contar con respaldos recientes ante posible explotación. |
—
| CVE | CVE-2026-82843 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | WP OAuth Server |
| Producto | WP OAuth Server (Login with WordPress) plugin para WordPress |
| Versiones | Versiones anteriores a 6.4.0 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin WP OAuth Server (Login with WordPress) para WordPress anterior a la versión 6.4.0 no vincula la afirmación de identidad OpenID Connect que emite con el permiso de autorización que se está intercambiando, devolviendo en su lugar la afirmación pertenenciente al último usuario que se autenticó. Esto permite a usuarios con rol de Suscriptor o superior obtener una afirmación de identidad firmada válida de otro usuario, incluyendo administradores, y autenticarse como ellos en cualquier aplicación que use el sitio para inicio de sesión único (SSO). |
| Estrategia | Actualizar urgentemente el plugin a la versión 6.4.0 o superior que corrige esta falla. Revisar los registros de autenticaciones inusuales para detectar posibles accesos no autorizados, restringir temporalmente permisos a roles básicos si es posible, y aplicar un monitoreo reforzado de accesos SSO. Evitar el uso de plugins vulnerables para no comprometer la identidad y acceso administrativo. |
| CVE | CVE-2026-82331 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 sep 2026, 03:31 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | BuildStream (plugin fuente tar) |
| Versiones | versiones anteriores a 2.8.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Apache Security Mailing List |
| Descripción | Vulnerabilidad de resolución inadecuada de enlaces simbólicos antes del acceso a archivos («link following») en el plugin fuente `tar` de Apache BuildStream que se ejecuta en Python < 3.12. Permite a tarballs maliciosos escribir archivos arbitrarios en el sistema host con los privilegios del usuario que ejecuta BuildStream mediante symlinks durante la obtención de fuentes. La mitigación incluye usar únicamente fuentes confiables, comprobar la integridad con SHA256 y actualizar Python a ≥ 3.12 para bloquear la evasión mediante symlinks. Se recomienda actualizar a BuildStream 2.8.1 que corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a BuildStream versión 2.8.1 o superior. Asegurar que solo se utilicen fuentes confiables con hash SHA256 verificado para evitar ataques MITM. Si se usa Python < 3.12, planificar actualización a ≥ 3.12 para beneficiarse de los controles adicionales en la gestión de tarballs. Monitorizar actividad inusual y privilegios en sistemas que usen BuildStream para detectar posible explotación activa. |
—–
| CVE | CVE-2026-76183 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Tomcat |
| Versiones | 11.0.0-M1 a 11.0.25, 10.1.0-M1 a 10.1.59, 9.0.0-M1 a 9.0.121, 8.5.0 a 8.5.100, 7.0.43 a 7.0.109 (versiones EOS afectadas y posiblemente otras) |
| Exploit Públicos | Sí |
| Referencia | Apache Tomcat Security Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación (Authentication Bypass by Alternate Name) en Apache Tomcat que permite ignorar las restricciones de seguridad en cualquier endpoint WebSocket. Esta falla afecta a múltiples versiones de Apache Tomcat desde la 7.0.43 hasta la 11.0.25 y puede ser explotada para eludir controles de acceso en aplicaciones web que dependen de estas restricciones. |
| Estrategia | Actualizar urgentemente Apache Tomcat a las versiones 11.0.26, 10.1.60 o 9.0.122 o superiores que corrigen esta vulnerabilidad. Además, monitorizar accesos WebSocket para detectar patrones anómalos y revisar configuraciones de seguridad para minimizar riesgos mientras se aplica el parche. |
—
La vulnerabilidad permite que un atacante evada las restricciones de seguridad establecidas para los endpoints WebSocket, lo que podría facilitar accesos no autorizados y comprometer la seguridad de las aplicaciones web basadas en Apache Tomcat.
—
La explotación activa de esta falla es probable dado que existen exploits públicos; por ello, se debe priorizar su mitigación inmediata para evitar compromisos graves en la infraestructura.
| CVE | CVE-2026-86248 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Tomcat |
| Versiones | 11.0.0-M14 a 11.0.25, 10.1.22 a 10.1.59, 9.0.92 a 9.0.121 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Apache Tomcat |
| Descripción | La autenticación CLIENT_CERT en Apache Tomcat no falla como se espera en ciertos escenarios cuando la opción soft fail está deshabilitada. Esto afecta a múltiples versiones del software y puede permitir que un atacante eluda controles de autenticación basados en certificados cliente, comprometiendo potencialmente la seguridad del sistema. |
| Estrategia | Actualizar de forma inmediata a Apache Tomcat 11.0.26, 10.1.60 o 9.0.122, que corrigen esta vulnerabilidad. Además, revisar la configuración de autenticación de certificados cliente y monitorizar accesos sospechosos para detectar posibles intentos de explotación. |
| CVE | CVE-2026-86350 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Tomcat |
| Versiones | 11.0.22 a 11.0.25, 10.1.55 a 10.1.59, 9.0.118 a 9.0.121 |
| Exploit Públicos | Sí |
| Referencia | Lista de seguridad Apache |
| Descripción | Vulnerabilidad de interpretación inconsistente de solicitudes HTTP/2 («HTTP Request/Response smuggling») en Apache Tomcat causada por una regresión en la corrección para CVE-2026-41293 que puede provocar mezcla en los encabezados de solicitudes. Este problema afecta a Apache Tomcat en las versiones desde la 11.0.22 hasta la 11.0.25, desde la 10.1.55 hasta la 10.1.59, y desde la 9.0.118 hasta la 9.0.121. Se recomienda actualizar a la versión 11.0.26, 10.1.60 o 9.0.122, que corrigen esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente Apache Tomcat a la versión 11.0.26, 10.1.60 o 9.0.122 según corresponda. Monitorizar tráfico HTTP/2 en busca de irregularidades que puedan indicar explotación activa de mezcla de encabezados. Implementar controles adicionales para detectar y bloquear intentos de request smuggling mientras se realiza la actualización. |
| CVE | CVE-2026-19599 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Sep 2026, 03:31 (UTC) |
| Vendor | ZohoCorp |
| Producto | ManageEngine OpManager MSP |
| Versiones | versiones 12.8.709 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | ManageEngine Advisory |
| Descripción | Vulnerabilidad de Ejecución Remota de Código en el módulo de Perfil de Notificación de ZohoCorp ManageEngine OpManager MSP versiones 12.8.709 y anteriores. Esta vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema afectado sin necesidad de autenticación directa, comprometiendo la integridad y disponibilidad del servidor.
Esta vulnerabilidad representa un riesgo crítico porque facilita ejecución remota sin autorización previa, lo que podría derivar en control total del sistema afectado, robo de información sensible o sabotaje de servicios. |
| Estrategia | Actualizar inmediatamente a la última versión disponible que corrige esta vulnerabilidad. Implementar controles de acceso restrictivos en el módulo de perfil de notificación y monitorizar logs para detectar intentos de explotación. Aplicar segmentación de red para limitar el acceso externo al servicio vulnerable y mantener actualizado el sistema con parches de seguridad. |
| CVE | CVE-2026-86246 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Fabricante | Apache Software Foundation |
| Producto Afectado | Apache Tomcat Native |
| Versiones Afectadas | Desde 1.3.0 hasta 1.3.8 y desde 2.0.0 hasta 2.0.15 (pueden incluir versiones anteriores no soportadas) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Apache |
| Descripción | Vulnerabilidad en la inicialización de recursos con configuraciones inseguras por defecto en Apache Tomcat Native, activando opciones peligrosas como ALLOW_CLIENT_RENEGOTIATION, NO_EXTENDED_MASTER_SECRET, IGNORE_UNEXPECTED_EOF y ALLOW_NO_DHE_KEX. Esto puede permitir a un atacante manipular protocolos criptográficos y renegociaciones TLS para interceptar o modificar comunicaciones cifradas. |
| Estrategia | Actualizar inmediatamente a Apache Tomcat Native versión 2.0.16 o 1.3.9 que corrigen estos ajustes inseguros. Revisar configuraciones TLS para desactivar renegociaciones inseguras y fortalecer los parámetros de seguridad criptográfica. Monitorizar tráfico TLS para detectar anomalías y posibles explotaciones activas. |
—–
| CVE | CVE-2026-59167 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | JiHong88 |
| Producto | SunEditor (editor WYSIWYG en JavaScript) |
| Versiones | versiones anteriores a 2.47.11 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit]</td |
| Descripción | SunEditor es un editor WYSIWYG ligero en JavaScript sin dependencias. Antes de la versión 2.47.11, el sanitizador en src/lib/core.js no rechaza consistentemente elementos HTML con espacios de nombres o personalizados, permitiendo que atributos con controladores de eventos permanezcan en elementos manipulados. Si una aplicación renderiza contenido controlado por un atacante y un usuario interactúa con ese elemento, el controlador retenido puede ejecutar scripts en el origen del navegador de la aplicación, habilitando XSS almacenado, exposición de datos o acciones no autorizadas en el contexto del navegador. |
| Estrategia | Actualizar inmediatamente SunEditor a la versión 2.47.11 o superior que corrige el defecto en la sanitización. Adicionalmente, validar y limpiar estrictamente cualquier contenido HTML externo o usuario antes de ser renderizado por el editor y monitorizar alertas de actividad anómala en el navegador para detección temprana de explotación activa. |
| CVE | CVE-2026-86708 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026, 03:31 (UTC) |
| Vendor | ZohoCorp |
| Producto | ManageEngine Applications Manager |
| Versiones | versiones 182200 y anteriores |
| Exploit Públicos | Sí |
| Referencia | ManageEngine Advisory |
| Descripción | ZohoCorp ManageEngine Applications Manager versiones 182200 y anteriores son vulnerables a la exposición de una clave privada de cuenta de servicio de Google Cloud en el instalador de Applications Manager, lo que podría permitir a un atacante no autenticado hacerse pasar por la cuenta de servicio y acceder o modificar los recursos asociados en la nube.
Esta vulnerabilidad permite la suplantación completa de una cuenta con permisos en Google Cloud, facilitando potencialmente acceso total a recursos críticos sin necesidad de autenticación previa, lo que representa un riesgo grave para la seguridad de la infraestructura en la nube de la empresa. |
| Estrategia | Actualizar inmediatamente a una versión del ManageEngine Applications Manager posterior a la 182200 que elimine la exposición de la clave privada. En paralelo, revisar y rotar las claves expuestas, auditar accesos a los recursos de Google Cloud y restringir permisos asociados a la cuenta afectada para minimizar el impacto. Monitorizar activamente actividad sospechosa relacionada con recursos en nube y aplicar controles de acceso estrictos. |
| CVE | CVE-2026-96560 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | LightLLM |
| Producto | LightLLM |
| Versiones | Hasta la versión 1.2.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | LightLLM Issue #1590 |
| Descripción | Vulnerabilidad de ejecución remota de código en LightLLM hasta la versión 1.2.0 en el worker KV-transfer cuando se inicia con la opción –pd_trans_mode nccl. Expone un canal de control RPyC no autenticado que deserializa datos suministrados por atacantes. Esto permite enviar objetos pickled maliciosos al servidor RPyC para ejecutar código arbitrario con los privilegios de la cuenta de servicio LightLLM. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad o deshabilitar el modo –pd_trans_mode nccl si no es estrictamente necesario. Monitorizar cualquier actividad inusual en el servicio LightLLM y restringir accesos a la red para limitar la exposición del canal RPyC. Aplicar controles estrictos de acceso y ejecutar servicios con privilegios mínimos. |
| CVE | CVE-2026-96276 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Fabricante | Red Hat |
| Producto Afectado | Flatpak SDK |
| Versiones Afectadas | Versiones que permiten `flatpak build-init –writable-sdk –sdk-extension` con SDKs maliciosos |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE</td |
| Descripción | Si un contenedor SDK malicioso declara un punto de extensión con un path `directory` manipulado, y un desarrollador ejecuta `flatpak build-init –writable-sdk –sdk-extension` con ese SDK, archivos escogidos por el atacante podrían escribirse fuera del directorio de trabajo, porque la resolución del camino permite el recorrido `..` (traversal).
Esta vulnerabilidad permite la escritura arbitraria en directorios fuera del entorno controlado durante la construcción de SDK, lo que puede comprometer la integridad y seguridad del sistema. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Flatpak que corrigen el fallo. Evitar usar SDKs no confiables o de fuentes no verificadas. Implementar controles de validación estricta de paths en los procesos de construcción y monitorizar actividades de escritura sospechosas fuera de los directorios autorizados. |
| CVE | CVE-2026-18872 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-24 03:31 UTC |
| Vendor | IBM |
| Producto | Financial Transaction Manager (FTM) para RedHat OpenShift |
| Versiones | No especificadas, afecta a la UI en NetworkAcknowledgement.jsx |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Financial Transaction Manager (FTM) para RedHat OpenShift es vulnerable a un ataque de Cross-site Scripting almacenado (CWE-79) en el componente React NetworkAcknowledgement de la interfaz UI (NetworkAcknowledgement.jsx:42). Un actor malicioso puede inyectar scripts maliciosos en los datos almacenados de reconocimiento de red que se ejecutan en navegadores de operadores autenticados, permitiendo secuestro de sesión y acciones no autorizadas de pago a nivel operador. |
| Estrategia | Aplicar de inmediato el parche proporcionado por IBM, restringir y validar rigurosamente las entradas de datos en el componente afectado, monitorizar actividad anómala en sesiones de operadores y reforzar controles de autenticación y autorización para limitar impactos en caso de explotación activa. |
| CVE | CVE-2025-63564 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 septiembre 2026 |
| Vendor | Moodle |
| Producto | Socialwall plugin para Moodle |
| Versiones | v3.0 hasta v3.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Página oficial de Moodle |
| Descripción | Vulnerabilidad de inyección SQL en el plugin Socialwall para Moodle versiones 3.0 a 3.3, que permite a un atacante ejecutar código arbitrario mediante solicitudes HTTP manipuladas.
Esta vulnerabilidad puede ser explotada enviando peticiones HTTP especialmente diseñadas para inyectar código malicioso, lo que puede derivar en la ejecución remota de comandos en el servidor comprometido, poniendo en grave riesgo la integridad y confidencialidad de toda la plataforma Moodle. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar el plugin Socialwall a la versión 3.4 o superior. Bloquear y monitorear solicitudes HTTP sospechosas que intenten manipular parámetros relacionados con la base de datos y revisar logs para detectar intentos de explotación. Implementar reglas WAF para mitigar ataques de inyección SQL de forma preventiva. |
—
| CVE | CVE-2026-85724 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Moquette Project |
| Producto | Moquette MQTT Broker |
| Versiones | versiones anteriores a 0.18.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Moquette |
| Descripción | Moquette es un broker MQTT ligero en Java. Antes de la versión 0.18.1, la sustitución directa de client ID y username en reglas de ACL basadas en patrones con %c o %u provoca que un cliente pueda usar los caracteres + o # para ampliar el filtro MQTT resultante, logrando acceso cruzado de lectura y escritura entre tenants. Además, un client ID con # puede generar un filtro inválido que provoca una NullPointerException en Topic.match, interrumpiendo el proceso de sesión. |
| Estrategia | Actualizar inmediatamente Moquette a la versión 0.18.1 o superior que corrige la gestión de filtros de tema. Revisar y reforzar las reglas de ACL para prevenir ampliación indebida por identidad del cliente. Monitorizar logs para detectar excepciones NullPointerException o comportamientos anómalos en la gestión de sesiones. Dado que existen exploits públicos, priorizar la mitigación para evitar acceso no autorizado entre tenants. |
| CVE | CVE-2026-95848 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Moquette |
| Producto | Moquette MQTT Broker |
| Versiones | versiones anteriores a 0.18.1 |
| Exploit Públicos | Sí |
| Referencia | Github Commit de parche |
| Descripción | Moquette es un broker MQTT liviano en Java. Antes de la versión 0.18.1, cuando una clase configurada como autenticador o autorizador no puede ser cargada (por error en nombre, falta de dependencias, fallo en constructor o problemas en classpath), los métodos Server.initializeAuthenticator y Server.initializeAuthorizatorPolicy interpretan esta falla como si no hubiera ninguna clase personalizada configurada y permiten que el broker inicie con autenticación y autorización deshabilitadas usando AcceptAllAuthenticator o PermitAllAuthorizatorPolicy. Esto puede permitir que el sistema funcione sin controles de seguridad configurados y autorizando todas las conexiones sin validación. |
| Evaluación | Esta vulnerabilidad permite una desactivación no intencionada de la seguridad del broker MQTT, lo que puede ser explotado remotamente para permitir acceso sin autenticación ni autorización. Dada la criticidad del acceso no controlado a sistemas de mensajería MQTT, esta falla supone un riesgo real y elevado para la empresa. |
| Estrategia | Actualizar inmediatamente a la versión 0.18.1 o superior donde se corrige la gestión de clases de autenticación y autorización. Además, verificar y probar la correcta carga de clases personalizadas para garantizar que no se está aplicando un fallback inseguro. Monitorizar logs para detectar fallos en la carga de autenticadores y bloqueos inesperados, así como seguimiento de accesos no autorizados. Aplicar reglas estrictas de control de acceso y segmentación de red para minimizar impactos en caso de explotación. |
| CVE | CVE-2026-96754 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | orval-labs |
| Producto | orval |
| Versiones | versiones anteriores a la 8.29.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de orval</td |
| Descripción | Una vulnerabilidad de inyección de código en la generación @orval/hono de orval versiones anteriores a 8.29.0, que no escapan correctamente valores de rutas OpenAPI en literales de ruta entrecomillados simples. Los atacantes pueden crear un documento OpenAPI con un apóstrofe en un segmento estático de ruta para inyectar código JavaScript arbitrario que se ejecuta al importar el módulo TypeScript generado. |
| Estrategia | Actualizar urgentemente a la versión 8.29.0 o superior donde se corrige la validación y escape adecuado de rutas OpenAPI. Además, revisar los documentos OpenAPI usados para evitar caracteres especiales que puedan utilizarse para inyección. Monitorizar la importación de módulos generados para detectar comportamientos anómalos y restringir procesos de importación a entornos controlados. |
| CVE | CVE-2026-96755 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-24T03:31:28Z |
| Vendor | orval-labs |
| Producto | orval |
| Versiones | 8.14.0 a 8.28.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial orval en GitHub |
| Descripción | Las versiones de orval entre la 8.14.0 y la 8.28.1 contienen una vulnerabilidad de inyección de código en el generador @orval/effect que convierte los valores predeterminados de esquema OpenAPI en literales de plantilla. Los atacantes pueden inyectar expresiones arbitrarias de JavaScript mediante los valores predeterminados del esquema que contengan sintaxis ${…}, las cuales se ejecutan en el ámbito del módulo cuando el código generado se construye o importa.
Esta vulnerabilidad crítica permite que un atacante ejecute código JavaScript malicioso en el entorno de compilación o importación del módulo, comprometiendo la integridad del proceso de build y poniendo en riesgo la infraestructura de desarrollo o despliegue. |
| Estrategia | Actualizar urgentemente a la versión superior a la 8.28.1 donde se ha corregido esta vulnerabilidad. Revisar y validar estrictamente los valores predeterminados de los esquemas OpenAPI para evitar que incluyan expresiones literales sospechosas. Implementar controles adicionales en el pipeline de build que detecten y bloqueen la ejecución no autorizada de código. Monitorizar explotación activa dado que existen exploits públicos disponibles. |
—
[TABLA INSERCIÓN EN SUPABASE]
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-96755’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published: ‘2026-09-24T03:31:28Z’,
vendor: ‘orval-labs’,
product: ‘orval’,
versions: ‘8.14.0 a 8.28.1’,
exploits_public: true,
reference: ‘https://github.com/orval-labs/orval’,
description: ‘Las versiones de orval entre la 8.14.0 y la 8.28.1 contienen una vulnerabilidad de inyección de código en el generador @orval/effect que convierte los valores predeterminados de esquema OpenAPI en literales de plantilla. Los atacantes pueden inyectar expresiones arbitrarias de JavaScript mediante los valores predeterminados del esquema que contengan sintaxis ${…}, las cuales se ejecutan en el ámbito del módulo cuando el código generado se construye o importa. Esta vulnerabilidad crítica permite que un atacante ejecute código JavaScript malicioso en el entorno de compilación o importación del módulo, comprometiendo la integridad del proceso de build y poniendo en riesgo la infraestructura de desarrollo o despliegue.’,
mitigation: ‘Actualizar urgentemente a la versión superior a la 8.28.1 donde se ha corregido esta vulnerabilidad. Revisar y validar estrictamente los valores predeterminados de los esquemas OpenAPI para evitar que incluyan expresiones literales sospechosas. Implementar controles adicionales en el pipeline de build que detecten y bloqueen la ejecución no autorizada de código. Monitorizar explotación activa dado que existen exploits públicos disponibles.’
}
]);
if (error) {
console.error(‘Error insertando en Supabase:’, error);
}
| CVE | CVE-2026-96756 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Orval Labs |
| Producto | Orval |
| Versiones | Versiones anteriores a la 8.30.0 |
| Exploit Públicos | Sí, exploit público confirmado |
| Referencia | Repositorio GitHub Orval |
| Descripción | Orval en versiones anteriores a la 8.30.0 contiene una vulnerabilidad de inyección de código en el generador de fábricas @orval/core que no escapa correctamente los valores por defecto de fecha en llamadas new Date(). Los atacantes pueden inyectar expresiones arbitrarias mediante apóstrofes en los valores por defecto de esquemas OpenAPI y ejecutar código con privilegios del proceso consumidor cuando están activadas las opciones factoryMethods y useDates. |
| Estrategia | Actualizar inmediatamente Orval a la versión 8.30.0 o superior que corrige la vulnerabilidad. Revisar configuraciones para deshabilitar las opciones factoryMethods y useDates si no son críticas. Implementar controles estrictos de validación en datos de entrada y monitorizar comportamientos anómalos en procesos consumidores para detectar intentos de explotación. |
| CVE | CVE-2026-96757 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 Septiembre 2026 |
| Vendor | orval |
| Producto | orval |
| Versiones | Antes de la versión 8.29.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial GitHub |
| Descripción | orval antes de la versión 8.29.0 no escapa correctamente las claves de tipo de medio OpenAPI cuando las inserta en literales de cadena Content-Type entre comillas simples en el código generado. Esto permite a atacantes inyectar código JavaScript malicioso a través de claves de tipo de medio especialmente diseñadas en especificaciones OpenAPI, que se ejecuta cuando se invocan las operaciones fetch generadas o los resolutores mock. |
| Estrategia | Actualizar inmediatamente a la versión 8.29.0 o superior, donde se corrige el escape inapropiado. Revisar y validar todas las especificaciones OpenAPI externas para evitar la introducción de contenido malicioso en claves de tipo de medio. Monitorizar ejecución de código generado para detectar posibles explotaciones activas. |
| CVE | CVE-2026-96758 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | orval/core |
| Producto | orval |
| Versiones | versiones anteriores a 8.28.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio Oficial GitHub |
| Descripción | Vulnerabilidad de inyección de código en el serializador de form-data de orval/core anterior a la versión 8.28.0, que no escapa correctamente los nombres de propiedades multipart en literales de plantilla generados. Un atacante puede inyectar expresiones ${…} en nombres de propiedades del esquema OpenAPI que se ejecutan como interpolación en vivo al construir cuerpos FormData con privilegios del proceso consumidor. |
| Estrategia | Actualizar inmediatamente orval a la versión 8.28.0 o superior para corregir el escape incorrecto. Revisar el uso de orval en procesos con privilegios elevados y restringir el acceso a fuentes OpenAPI no confiables. Monitorizar logs para detectar construcciones anómalas de formularios y posibles ejecuciones de código malicioso. |
—
Este error crítico permite la ejecución remota de código a través de inyección en los nombres de propiedades de OpenAPI, explotable con privilegios elevados en el consumidor del proceso. Dada la existencia de exploits públicos, la vulnerabilidad supone un riesgo real y prioritario para la empresa que utiliza orval en entornos productivos.
*Proceda a la actualización urgente y aplique monitoreo activo para detectar intentos de explotación.*
| CVE | CVE-2026-96759 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Orval Labs |
| Producto | orval |
| Versiones | versiones anteriores a 8.29.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Orval en GitHub |
| Descripción | Orval antes de la versión 8.29.0 no escapa correctamente el parámetro operationId cuando lo emite dentro de los objetos de metadatos generados para las opciones mutator de TanStack Query. Un atacante puede inyectar código JavaScript arbitrario a través de un operationId manipulado en una especificación OpenAPI, que se ejecuta cuando se llaman a los hooks generados. |
| Estrategia | Actualizar urgentemente Orval a la versión 8.29.0 o superior que corrige la falta de escape en operationId. Revisar las integraciones que usan hooks generados para evitar ejecución de código no confiable y monitorizar posibles signos de explotación activa debido a la existencia de exploits públicos. |
| CVE | CVE-2026-63132 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | OpenBao |
| Producto | OpenBao (sistema de gestión de secretos basado en identidad) |
| Versiones | versiones anteriores a 2.6.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory</td |
| Descripción | En OpenBao, antes de la versión 2.6.0, la función handleLogicalRecovery en http/logical.go comparaba el token de recuperación altamente privilegiado mediante igualdad de cadena ordinaria. Un atacante remoto no autenticado podría, haciendo solicitudes repetidas al modo de recuperación y midiendo el tiempo de respuesta, inferir el token de recuperación. Con este token recuperado, el atacante puede autorizar operaciones en el modo de recuperación para leer o modificar datos de OpenBao. |
| Estrategia | Actualizar inmediatamente a la versión 2.6.0 o superior que corrige la comparación vulnerable. Además, restringir y monitorear el acceso al modo de recuperación, aplicar controles de detección de ataques basados en tiempo y limitar intentos repetidos de acceso para prevenir explotación activa. |
—–
| CVE | CVE-2026-77602 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | OpenC3 |
| Producto | COSMOS |
| Versiones | Desde la 5.1.0 hasta la 7.3.0 (excluyendo la 7.3.0) |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | OpenC3 COSMOS permite enviar comandos y recibir datos de sistemas embebidos. Entre las versiones 5.1.0 y 7.3.0, usuarios autenticados no administradores pueden escribir contenido en targets_modified/ que luego se ejecuta con privilegios superiores a los permitidos. Esto permite la ejecución remota de código arbitrario a través de distintas rutas de configuración y procesamiento, incluyendo evaluaciones con ERB, Ruby y Python. La ejecución puede acceder a credenciales internas y datos sensibles. La vulnerabilidad se corrige en la versión 7.3.0. |
| Estrategia | Actualizar urgentemente OpenC3 COSMOS a la versión 7.3.0 o superior para eliminar esta vulnerabilidad crítica. Restringir permisos de escritura sólo a administradores confiables y monitorizar accesos a rutas sensibles. Implementar controles rígidos de auditoría y detección de ejecución de código no autorizado para mitigar posibles explotaciones activas. |
| CVE | CVE-2026-84474 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Red Hat |
| Producto | Ansible Automation Platform – automation-controller |
| Versiones | No especificadas, pero afecta implementaciones con gateway AAP y configuración por defecto vulnerable |
| Exploit Públicos | Sí, confirmado |
| Referencia | Red Hat Security Advisory RHSA-2026:71113 |
| Descripción | Se detectó una falla en el automation-controller del Red Hat Ansible Automation Platform. El secreto de callback de aprovisionamiento (host_config_key) se expone a usuarios con solo permiso de vista a nivel de job_template, en la API y en el stream de actividad. Además, el endpoint de provisioning callback confía en una cabecera X-Forwarded-For suministrada por el cliente para determinar el host llamante cuando el controlador está detrás del gateway AAP con una proxy allow-list vacía. Esto permite a un atacante remoto con privilegios mínimos o sin autenticación leer el secreto y suplantar la cabecera X-Forwarded-For para ejecutar plantillas de trabajos en hosts arbitrarios usando las credenciales legítimas, derivando en escalada de privilegios y ejecución remota de código en los hosts gestionados. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Red Hat. Revisar y restringir la configuración del proxy allow-list para evitar confiar en cabeceras X-Forwarded-For no validadas. Auditar permisos de usuarios para limitar acceso a vista de job_template, y monitorizar actividad inusual en la ejecución de plantillas de trabajo para detectar posibles explotaciones. |
| CVE | CVE-2026-84502 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de Septiembre de 2026 |
| Vendor | Red Hat |
| Producto | Ansible Automation Platform – automation-controller |
| Versiones | No especificadas, se recomienda actualizar toda instalación vulnerable antes de la publicación del parche |
| Exploit Públicos | Sí, confirmados y funcionales |
| Referencia | Red Hat Advisory RHSA-2026:71113 |
| Descripción | Se ha encontrado una falla en el controlador de automatización (automation-controller) de Red Hat Ansible Automation Platform. El campo scm_url del proyecto no valida correctamente valores que comienzan con un guion, y este valor se pasa directamente al módulo git SCM. Dado que git ejecuta «git ls-remote» con la URL como argumento posicional sin un separador «–«, una URL de proyecto git como «–upload-pack=<comando>:x» es interpretada como la opción –upload-pack y ejecuta el comando arbitrario mediante shell. Un usuario con permisos para crear o modificar proyectos dentro de una organización puede ejecutar comandos arbitrarios en el pod de tareas del plano de control, lo que permite comprometer múltiples inquilinos y movimientos laterales dentro del clúster. |
| Estrategia | Actualizar inmediatamente a la versión corregida por Red Hat. Restringir el acceso para crear o modificar proyectos a usuarios de confianza y auditar cambios de proyectos. Paralelamente, monitorizar comportamientos inusuales en el pod del plano de control y bloquear URLs scm_url que comiencen con guion mediante controles internos. |
| CVE | CVE-2026-95601 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | WBW |
| Producto | Woo Product Filter |
| Versiones | versiones 3.1.7 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en Product Filter by WBW en versiones 3.1.7 y anteriores. Esta vulnerabilidad permite que un atacante ejecute código SQL arbitrario en la base de datos sin necesidad de autenticación previa, lo que podría conducir a la divulgación, modificación o eliminación de datos sensibles, o incluso al control total del servidor de base de datos. |
| Estrategia | Actualizar inmediatamente Woo Product Filter a la versión superior a 3.1.7 que corrige esta vulnerabilidad. Implementar controles de firewall web (WAF) para detectar y bloquear intentos de inyección SQL. Monitorizar logs para detectar patrones inusuales de consultas y actividad sospechosa en la base de datos. Revisar accesos y permisos del sistema afectado. |
—
| CVE | CVE-2026-96770 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 septiembre 2026 |
| Vendor | Temporal |
| Producto | s2s-proxy |
| Versiones | todas hasta la 0.2.2 (incluyendo de 0.1.16 a 0.2.2) |
| Exploit Públicos | Sí, explotación comprobada |
| Referencia | Temporal Documentation |
| Descripción | Las versiones publicadas de s2s-proxy hasta la 0.2.2 están afectadas. Entre las versiones 0.1.16 y 0.2.2, los listeners TLS del servidor usan el modo RequireAnyClientCert de Go cuando skipCAVerification está en falso. Este modo verifica que el cliente tenga la clave privada del certificado pero no valida dicho certificado contra la CA configurada. Por tanto, un atacante puede usar un certificado autofirmado y la clave privada para establecer una conexión TLS y yamux, luego invocar RPCs permitidos por la configuración del proxy y las credenciales de Temporal, sin necesidad de certificado o clave privada confiable ni credenciales de Temporal. |
| Estrategia | Actualizar inmediatamente s2s-proxy a una versión corregida que valide correctamente los certificados cliente contra la CA configurada. Paralelamente, restringir el acceso de red al proxy a hosts de confianza y monitorizar actividades inusuales en conexiones RPC. Revisar y reforzar configuraciones de autenticación y autorización para minimizar riesgos en caso de explotación. |
| CVE | CVE-2026-75884 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-24T03:31:30.471065+00:00 |
| Vendor | Red Hat |
| Producto | AWX (Ansible Automation Platform) |
| Versiones | No especificadas; afecta la gestión de container group pod_spec_override |
| Exploit Públicos | Sí |
| Referencia | Red Hat Advisory RHSA-2026:71113 |
| Descripción | Fallo detectado en AWX. El campo container group pod_spec_override utiliza una lista de bloqueo incompleta que solo restringe automountServiceAccountToken, permitiendo la inyección de initContainers, sobrescritura de serviceAccountName y proyección de volúmenes de tokens de cuenta de servicio. Un administrador de la plataforma AAP puede explotar esto para escalar privilegios a acceso a nivel de namespace en OpenShift y exfiltrar secretos del namespace. |
| Estrategia | Parchear inmediatamente con la actualización oficial proporcionada por Red Hat según el aviso. Además, restringir estrictamente los permisos de administradores AAP, revisar configuraciones de pod_spec_override y monitorizar accesos a namespaces para detectar actividades sospechosas. Se recomienda implementar controles adicionales de segmentación de la red para minimizar la exposición. |
| CVE | CVE-2026-84719 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Red Hat |
| Producto | Ansible Automation Platform automation-controller |
| Versiones | Todas las versiones afectadas no especificadas, se recomienda aplicar errata RHSA-2026:71113 |
| Exploit Públicos | Sí |
| Referencia | RHSA-2026:71113 Advisory |
| Descripción | Se encontró una falla en Ansible Automation Platform automation-controller. Cuando se copia un WorkflowJobTemplate, el sanitizador de permisos de deep-copy valida solo el inventario, unified_job_template y credenciales de cada nodo clonado y no revisa los instance_groups (ni execution_environment ni labels) que se conservan del original. Un usuario con permiso organization workflow-admin pero sin rol en los grupos de instancia referenciados puede copiar un flujo de trabajo, autoasignarse como administrador y lanzar trabajos asociados a grupos de instancia para los que no está autorizado, incluyendo el grupo de control-plane, evadiendo el límite de uso de InstanceGroup y haciendo que la automatización influenciada por el atacante se ejecute en el contexto de ejecución del control-plane. |
| Evaluación | Esta vulnerabilidad permite a un atacante con permisos limitados escalar privilegios y ejecutar código arbitrario en el contexto de control-plane, lo que supone un riesgo crítico para la integridad y disponibilidad del entorno de automatización. Ya existen exploits públicos, por lo que es una amenaza activa y debe tratarse con máxima prioridad. |
| Estrategia | Aplicar inmediatamente la errata oficial RHSA-2026:71113 que corrige la validación de permisos en la copia de WorkflowJobTemplate. Revisar y minimizar los permisos organization workflow-admin, auditar roles en instance_groups y monitorizar actividades anómalas de copiado y ejecución de workflows. Implementar controles adicionales de segregación de funciones para evitar abuso de permisos administrativos parciales. |
| CVE | CVE-2026-87898 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | Plesk |
| Producto | Plesk Control Panel |
| Versiones | No especificadas (implica versiones activas afectadas) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de Plesk |
| Descripción | Vulnerabilidad de inyección de comandos OS en Plesk que permite a usuarios autenticados ejecutar código arbitrario con privilegios de root. Esto implica un control total del sistema afectado, exponiendo la infraestructura a compromisos severos con accesos completos y manipulación de datos crítica. |
| Estrategia | Actualizar inmediatamente Plesk a la versión que corrige esta vulnerabilidad según el aviso oficial. Limitar el acceso a usuarios autenticados, monitorizar actividades inusuales y aplicar políticas estrictas de control de acceso. Además, verificar registros para detectar posibles explotaciones activas. |
| CVE | CVE-2026-87900 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Fabricante | cPanel, LLC |
| Producto Afectado | WP Toolkit para cPanel |
| Versiones Afectadas | 6.11.2-10794 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Artículo oficial de soporte cPanel |
| Descripción | Inyección de argumentos en WP Toolkit para cPanel versión 6.11.2-10794 y anteriores permite a usuarios remotos autenticados leer archivos arbitrarios y ejecutar código arbitrario en cuentas de clientes.
La vulnerabilidad puede ser explotada mediante la manipulación de argumentos por usuarios con acceso autenticado, lo que permite escalar privilegios y comprometer múltiples cuentas en el servidor de forma remota. |
| Estrategia | Actualizar urgentemente WP Toolkit a la versión más reciente disponible que corrige esta vulnerabilidad. Limitar acceso a usuarios autenticados y monitorizar logs para detectar comportamientos anómalos. Implementar segregación de cuentas y revisar configuraciones de permisos para minimizar impacto en caso de explotación. |
| CVE | CVE-2026-67231 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-24T03:31:31.326727+00:00 |
| Vendor | RabbitMQ |
| Producto | RabbitMQ messaging and streaming broker |
| Versiones | Anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, 4.3.0 |
| Exploit Públicos | Sí |
| Referencia | RabbitMQ Advisory GitHub |
| Descripción | RabbitMQ es un broker de mensajería y streaming. Antes de las versiones 3.13.15, 4.0.20, 4.1.11, 4.2.6 y 4.3.0, el plugin trust-store instala una función de verificación que sobreescribe errores de certificado como {bad_cert, unknown_ca} y {bad_cert, selfsigned_peer} cuando el certificado presentado «coincide» con uno en lista blanca. La coincidencia se basa en campos del certificado (IssuerName, SerialNumber) sin verificar clave pública o huella digital. Esto permite que un atacante que conozca el DN del emisor + número de serie de un certificado en lista blanca pueda conectarse con un certificado falsificado, eludiendo la autenticación TLS cliente. El plugin trust-store debe estar habilitado y ser usado como verify_fun. Este problema se ha corregido en las versiones indicadas. |
| Estrategia | Actualizar inmediatamente RabbitMQ a una de las versiones corregidas (3.13.15, 4.0.20, 4.1.11, 4.2.6 o superior). Verificar que el plugin trust-store no permita confiar en certificados solo por par emisor-serial y reforzar la política de validación de certificados TLS. Monitorizar conexiones sospechosas y registros para detectar intentos de explotación. |
—–
| CVE | CVE-2026-67404 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-24T03:31:31.491663+00:00 |
| Vendor | RabbitMQ |
| Producto | RabbitMQ Messaging and Streaming Broker |
| Versiones | anteriores a 3.13.15, 4.0.20, 4.1.11, 4.2.6, y 4.3.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub RabbitMQ Release 4.2.6</td |
| Descripción | RabbitMQ es un broker de mensajes y streaming. Antes de las versiones 3.13.15, 4.0.20, 4.1.11, 4.2.6, y 4.3.0, si no hay disponible un paquete de certificados CA, ssl_options/1 usa una configuración con verificación desactivada ({verify, verify_none}) sin emitir advertencia. Un atacante en posición de hombre en el medio (MITM) puede falsificar la respuesta JWKS, lo que provoca que el broker acepte tokens JWT arbitrarios. Las condiciones necesarias incluyen que el plugin OAuth2 esté en uso sin un archivo cacertfile configurado y que el paquete CA del sistema operativo esté vacío o ilegible (como en un contenedor minimalista), además de que el atacante pueda interceptar la red. Esta vulnerabilidad está corregida en versiones 3.13.15, 4.0.20, 4.1.11, 4.2.6 y 4.3.0. |
| Estrategia | Actualizar inmediatamente RabbitMQ a alguna de las versiones corregidas listadas para evitar la aceptación de JWT falsificados. Verificar que el plugin OAuth2 esté configurado con un archivo cacertfile válido y que el paquete de certificados CA del sistema operativo esté presente y legible, especialmente en entornos con contenedores mínimos. Monitorizar tráfico de red para detectar posibles ataques MITM que aprovechen esta falla. |
—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos demostrados para atacantes en posición MITM.
¿Debo darle prioridad? Sí, la severidad crítica y la facilidad de explotación la hacen prioritaria.
¿Puede suponer un riesgo real para la empresa? Sí, permite autenticación arbitraria mediante JWT, comprometiendo la integridad del sistema de mensajería interna.
Registro insertado en Supabase con los detalles del CVE para seguimiento y gestión.
| CVE | CVE-2026-6721 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM Concert |
| Versiones | 1.0.0 a 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Concert versiones 1.0.0 hasta 3.0.0 permite que un atacante remoto no autenticado suministre entradas especialmente diseñadas que se incorporan en comandos del sistema operativo, resultando en ejecución arbitraria de comandos en el sistema subyacente. La explotación exitosa permite la ejecución remota de código con los privilegios de la aplicación afectada. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad. Limitar el acceso a IBM Concert desde redes no confiables, monitorizar logs para detectar actividades sospechosas y aplicar controles de ejecución restringida. Priorizar esta corrección debido a que hay exploits públicos disponibles que permiten control total remoto del sistema. |
| CVE | CVE-2026-6730 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM Concert |
| Versiones | 1.0.0 hasta 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM Concert versiones 1.0.0 hasta 3.0.0 es vulnerable a un desbordamiento de búfer debido a una verificación incorrecta de los límites. Un usuario local podría provocar este desbordamiento y ejecutar código arbitrario en el sistema. Esta vulnerabilidad permite el control completo del sistema afectado si es explotada localmente. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por IBM para corregir esta vulnerabilidad. Limitar accesos locales solo a usuarios confiables y auditar el sistema para detectar cualquier intento o indicio de explotación. También es recomendable reforzar controles internos y monitorear la ejecución de código no autorizado. |
| CVE | CVE-2026-6928 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM Concert |
| Versiones | 1.0.0 hasta 3.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Oficial |
| Descripción | IBM Concert versiones 1.0.0 hasta 3.0.0 referencia o accede a memoria tras ser liberada. Esto permite que un atacante que pueda influir en la ejecución del programa o en la entrada de datos explote esta condición para corromper memoria, provocar fallos en la aplicación o ejecutar código arbitrario. |
| Estrategia | Actualizar inmediatamente IBM Concert a una versión corregida que elimine el acceso a memoria liberada. Aplicar controles de acceso y validación estricta de entradas. Monitorizar sistemas para detectar caídas inesperadas o ejecución sospechosa y aplicar defensa en profundidad para limitar el impacto en caso de explotación. |
—–
| CVE | CVE-2026-93352 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 24 Sep 2026, 03:31 (UTC) |
| Vendor | Laravel |
| Producto | Laravel-Mediable |
| Versiones | 7.0.0 antes de 7.0.2 |
| Exploit Públicos | Sí |
| Referencia | Commit Oficial Laravel-Mediable |
| Descripción | Laravel-Mediable 7.0.0 anterior a 7.0.2 contiene un parche incompleto para CVE-2026-49972 en el que la extensión .pht está ausente de la lista negra de extensiones prohibidas en config/mediable.php. La lista negra incluye phpt pero omite pht, que Apache ejecuta como PHP mediante la directiva FilesMatch por defecto en sistemas Debian y Ubuntu. Un atacante puede subir un archivo .pht que pasa todas las validaciones en MediaUploader::verifyExtension() y File::sanitizeFileName() porque pht no está en la lista bloqueada, causando que el archivo se escriba en disco y se ejecute como PHP cuando se solicita, permitiendo la ejecución remota de código con privilegios del proceso del servidor web. |
| Estrategia | Actualice inmediatamente Laravel-Mediable a la versión 7.0.2 o superior que corrige esta omisión crítica. En sistemas Debian/Ubuntu, revise la configuración del servidor Apache para restringir la ejecución de archivos con extensiones .pht. Monitorice la red y logs web en busca de intentos de subida y ejecución de archivos .pht. Establezca controles estrictos en la validación de extensiones en múltiples capas para evitar bypass. |
—–
| Vendor | Laravel |
| Producto Afectado | Laravel-Mediable |
| Versiones Afectadas | 7.0.0 antes de 7.0.2 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-93577 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Vendor | GitLab |
| Producto | GitLab CE/EE |
| Versiones | 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, y 19.4 antes de 19.4.1 |
| Exploit Públicos | Sí |
| Referencia | GitLab Release Notes</td |
| Descripción | GitLab ha corregido un problema en GitLab CE/EE que afecta a todas las versiones desde la 19.2 antes de la 19.2.7, 19.3 antes de la 19.3.3 y 19.4 antes de la 19.4.1 que, bajo ciertas condiciones, podría permitir a un usuario autenticado ejecutar código arbitrario en el servidor GitLab debido a un desbordamiento de entero al compilar una expresión regular maliciosamente manipulada en una configuración de CI/CD. |
| Estrategia | Aplicar urgentemente las actualizaciones oficiales a las versiones 19.2.7, 19.3.3 o 19.4.1 o superiores. Además, limitar y auditar el acceso a configuraciones CI/CD para usuarios autenticados, y monitorizar comportamientos anómalos que puedan indicar explotación activa. Confirmar que no hay configuraciones regulares maliciosas en pipeline. |
| CVE | CVE-2026-18467 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de septiembre de 2026 |
| Fabricante | Paytium |
| Producto Afectado | Mollie payment forms & donations plugin para WordPress |
| Versiones Afectadas | Todas las versiones hasta la 5.0.3 incluida |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Paytium Plugin Source Code |
| Descripción | El plugin Paytium para WordPress (formularios de pago Mollie y donaciones) presenta una vulnerabilidad de escalada de privilegios en todas las versiones hasta la 5.0.3 inclusive. Aunque la versión 5.0.3 introdujo un control de firma para el campo pt-paytium-user-data, dejó un filtro posterior (pt_cf_checkout_meta) que copia sin verificación todas las entradas $_POST[‘pt_form_field’][*] al meta de pago, permitiendo sobreescribir el valor pt-user-role. Esto permite a un atacante no autenticado registrar una cuenta con rol administrador al completar un pago a través del formulario con shortcode [paytium], tras lo cual puede acceder y controlar la cuenta usando el proceso normal de recuperación de contraseñas para esa dirección de correo proporcionada. |
| Estrategia | Aplicar inmediatamente la actualización oficial del plugin a una versión posterior a la 5.0.3 que corrija este fallo. Mientras tanto, deshabilitar los formularios [paytium] expuestos públicamente y monitorear intentos sospechosos de registro. Revisar los roles de usuario para detectar cuentas administrativas inesperadas y reforzar controles de validación y firma en los datos entrantes en los formularios de pago. |
| CVE | CVE-2026-97055 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-24T03:31:32.70642+00:00 |
| Vendor | SigNoz |
| Producto | SigNoz |
| Versiones | desde v0.8.0 hasta antes de v0.143.0 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial SigNoz</td |
| Descripción | SigNoz, desde la versión v0.8.0 hasta antes de v0.143.0, por defecto configura el secreto de firma del tokenizer JWT como una cadena vacía y no valida esta configuración, lo que permite que cualquier despliegue que no configure este secreto firme y verifique tokens con clave HMAC vacía. Esto permite a un atacante no autenticado que conozca el ID de un usuario existente, incluida una cuenta de administrador, falsificar un token de sesión válido para ese usuario. Además, el token de actualización falsificado puede ser intercambiado por un nuevo par de tokens y no puede ser revocado durante su vida útil (30 días). Fue corregido en la versión v0.143.0 que obliga a configurar un secreto JWT y cambia el proveedor por defecto a otro transparente (opaque). |
| Estrategia | Actualizar inmediatamente a SigNoz v0.143.0 o superior para exigir un secreto JWT configurado y evitar el uso de claves vacías. Revisar configuraciones para asegurar que el secreto jwt no esté vacío y monitorizar posibles usos anómalos de tokens. Implementar controles de acceso más estrictos y rotación de claves para minimizar impacto en caso de explotación. |
*****
He registrado esta evaluación en Supabase con los datos:
CVE: CVE-2026-97055
Severidad: CRITICAL (9.2)
Importancia: ALTA
Publicado: 2026-09-24T03:31:32.70642+00:00
Vendor: SigNoz
Producto: SigNoz
Versiones afectadas: desde v0.8.0 hasta antes de v0.143.0
Exploit públicos: Sí
| CVE | CVE-2026-96891 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de Septiembre de 2026 |
| Vendor | D-Link |
| Producto | DIR-825 firmware 3.00b32 |
| Versiones | versión 3.00b32 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial y detalles técnicos |
| Descripción | Se identificó una vulnerabilidad en la función tunnel_set_params del archivo tunnel.c, componente rp-l2tp del firmware D-Link DIR-825 3.00b32. La manipulación del argumento peer_hostname provoca una escritura fuera de los límites válidos (out-of-bounds write). Esta vulnerabilidad puede ser explotada remotamente, posibilitando que un atacante cause corrupción de memoria que puede conducir a la ejecución remota de código. |
| Estrategia | Actualizar inmediatamente el firmware a la versión más reciente que corrija esta vulnerabilidad. Mientras se parchea, restringir el acceso remoto al servicio L2TP vulnerable mediante filtros de red y monitorizar logs para detectar intentos de explotación. Dada la gravedad y explotación confirmada, es prioritaria la acción rápida. |
—
*Evaluación:* Esta vulnerabilidad permite ejecución remota de código debido a un error de escritura fuera de límites en el manejo de parámetros de túnel L2TP. Dado que puede ser explotada remotamente y existen exploits públicos, la prioridad es ALTA. Se recomienda parchear urgentemente para evitar compromisos completos de dispositivos de red críticos para la empresa.


