| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-69857 | Microsoft | Azure Cosmos DB | Alta | No especificadas (vulnerabilidad general en el servicio) | Sí |
| CVE-2026-70178 | Microsoft | Microsoft Fabric | ALTA | Versiones afectadas no especificadas, se recomienda revisar última actualización oficial | Sí |
| CVE-2026-70352 | Microsoft | Azure AI Language | ALTA | No especificadas (vulnerabilidad presente en versiones actuales al 2026-09-04) | Sí |
| CVE-2026-80098 | Microsoft | Copilot Studio | Alta (pendiente de confirmación específica) | No especificadas en la fuente | Sí |
| CVE-2026-83711 | Microsoft | Azure Active Directory B2C | Alta | No especificadas explícitamente | Sí |
| CVE-2026-19490 | En análisis | En análisis | No especificada (crítica por tipo de vulnerabilidad) | No especificadas | Sí |
| CVE-2024-4956 | Sonatype | Nexus Repository Manager | ALTA (no especificada numéricamente) | No especificadas | Sí |
| CVE-2026-76174 | Ocsreports | Funcionalidad de subida de archivos CSV (admin_info endpoint) | CRITICAL (9.4) | No especificadas, afecta implementación estándar del upload CSV en admin_info | Sí |
| CVE-2026-76178 | OCS Inventory NG Project | OCS Inventory NG (OCSReports) | CRITICAL (9.2) | Versiones con la funcionalidad de templates en | Sí |
| CVE-2026-78069 | j2commerce.com | Joomla Extension – J2Store | CRÍTICA (9.5) | 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 | Sí |
| CVE-2026-78080 | feenders.de | JooDatabase Lite (Joomla Extension) | CRITICAL (9.3) | Versiones anteriores a 5.1.0 | Sí |
| CVE-2026-85154 | WWBN | AVideo | CRÍTICA (9.3) | No especificadas, afecta versiones actuales hasta parche | Sí |
| CVE-2026-82180 | Eclipse Foundation | Eclipse Arrowhead | CRITICAL (9.5) | versiones 5.0.0 a 5.2.1 | Sí |
| CVE-2026-85181 | Dianping | CAT (Central Application Tracker) | CRITICAL (9.3) | No especificado, se asume afectado el producto actual disponible antes del parche | Sí |
| CVE-2026-85183 | Avaiga | Taipy (socket.io server configuration) | CRÍTICA (9.3) | Todas las versiones afectadas con configuración vulnerable en socket.io server | Sí |
| CVE-2026-85216 | MISP Project | MISP (Malware Information Sharing Platform) | CRITICAL (9.5) | Versiones anteriores al parche publicado el 4 de septiembre 2026 | Sí |
| CVE-2026-84238 | YITH | YITH Request a Quote for WooCommerce Premium | CRÍTICA (9.8) | Versiones anteriores a 4.46.0 | Sí |
| CVE-2026-84753 | Mail Mint | Mail Mint Plugin para WordPress | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-84768 | VikAppointments | VikAppointments Services Booking Calendar | CRITICAL (9.3) | versiones hasta 1.2.20 inclusive | Sí |
| CVE-2026-84813 | GeoDirectory | GeoDirectory Plugin para WordPress | CRÍTICA (9.3) | versiones | Sí |
| CVE-2026-84814 | Bricksforge | Bricksforge Plugin para WordPress | CRÍTICA (9.8) | versiones 3.1.8.8 y anteriores | Sí |
| CVE-2026-84834 | JobSearch | JobSearch WordPress Plugin | CRITICAL (9.8) | versiones hasta la 3.2.0 inclusive | Sí |
| CVE-2026-58400 | GeoNetwork | GeoNetwork (catalog application) | CRITICAL (9.1) | anteriores a 4.4.12 y 4.2.17 | Sí |
| CVE-2026-82526 | SciPhi-AI | R2R | CRITICAL (9.3) | hasta 3.6.6 inclusive | Sí |
| CVE-2026-85391 | Peppermint Lab | Peppermint | CRITICAL (9.3) | versiones hasta 0.5.5 incluidas | Sí |
| CVE-2026-85394 | python-jose | Afectadopython-jose | CRÍTICA (9.3) | Hasta la versión 3.5.0 inclusive | Sí |
| CVE-2026-85042 | Google Chrome | CRITICAL (9.6) | Versiones anteriores a 152.0.7977.82 | Sí | |
| CVE-2026-85047 | AfectadoGoogle Chrome en iOS | CRÍTICO (9.6) | versiones anteriores a 152.0.7977.82 | Sí | |
| CVE-2026-85050 | Google Chrome para Android | CRITICAL (9.6) | versiones anteriores a 152.0.7977.82 | Sí | |
| CVE-2026-85061 | MapLibre | MapLibre GL JS | CRITICAL (10) | anteriores a 6.4.1 | Sí |
| CVE-2026-62916 | Microsoft | Microsoft Entra ID | CRITICAL (9.1) | No especificadas | Sí |
| CVE-2026-85424 | MOOS | core-moos hasta la versión 10.4.0 | CRÍTICA (9.3) | Todas hasta la 10.4.0 inclusive | Sí |
| CVE-2026-85425 | MOOS-IvP | iSay | CRÍTICA (9.3) | hasta la 24.8.1 inclusive | Sí |
| CVE-2026-85426 | MOOS-IvP | uMemWatch | CRITICAL (9.3) | hasta 24.8.1 inclusive | Sí |
| CVE-2026-85427 | MOOS | essential-moos pAntler | CRITICAL (9.2) | versiones hasta la 10.0.1 inclusive | Sí |
| CVE-2026-85428 | MOOS | core-moos via MOOSDB HTTP server | CRITICAL (9.3) | versiones hasta 10.4.0 incluidas | Sí |
| CVE-2026-85433 | MOOS | essential-moos pShare | CRÍTICA (9.3) | versiones hasta 10.0.1 | Sí |
| CVE-2026-85434 | MOOS-IvP | uFldShoreBroker | CRITICAL (9.3) | hasta la versión 24.8.1 inclusive | Sí |
| CVE-2026-85435 | MOOS-IvP | uFldNodeBroker | CRITICAL (9.3) | Hasta la versión 24.8.1 | Sí |
| CVE-2026-85437 | MOOS-IvP | MOOS-IvP | CRITICAL (9.3) | hasta la versión 24.8.1 inclusive | Sí |
| CVE-2026-85438 | MOOS-IvP | MOOS-IvP | CRITICAL (9.3) | versiones hasta 24.8.1 incluidas | Sí |
| CVE-2026-85440 | MOOS | core-moos | CRÍTICA (9.3) | Hasta la versión 10.4.0 incluida | Sí |
| CVE-2026-67402 | WebPros | ConfigServer Security & Firewall (CSF) Messenger v3 | CRITICAL (9.2) | Versiones con CSF Messenger v3 y modo HTTPS activado anteriores a 16.31 | Sí |
| CVE-2026-75754 | ASUS | ASUS Control Center | CRITICAL (10) | No especificadas explícitamente; afecta versiones actuales sin parchear | Sí |
| CVE-2026-85146 | Lightstar | SmartIT Desktop Manager | CRÍTICA (9.3) | Todas las versiones con la vulnerabilidad de credenciales hardcodeadas (versiones no especificadas) | Sí |
| CVE-2026-85148 | Lightstar | SmartIT Desktop Manager | CRITICAL (9.3) | No especificadas | Sí |
| CVE | CVE-2026-69857 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 04 Sep 2026, 03:31 UTC |
| Vendor | Microsoft |
| Producto | Azure Cosmos DB |
| Versiones | No especificadas (vulnerabilidad general en el servicio) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de suplantación de identidad (spoofing) en Azure Cosmos DB, que permite a un atacante ejecutar acciones no autorizadas haciéndose pasar por un componente legítimo del sistema. La explotación activa permite la manipulación de datos y accesos fraudulentos en el servicio de base de datos distribuida globalmente ofrecida por Microsoft.
Esta vulnerabilidad representa un riesgo crítico debido a la posibilidad de acceso no autorizado a datos sensibles en la nube y la alteración de información sin rastros evidentes, lo que puede afectar gravemente la confidencialidad e integridad de la información almacenada en Azure Cosmos DB. |
| Estrategia | Aplicar inmediatamente todos los parches oficiales proporcionados por Microsoft para Azure Cosmos DB. Revisar y reforzar las políticas de autenticación y autorización, implementar monitoreo continuo para detectar comportamientos anómalos y posibles intentos de suplantación. Priorizar la mitigación dado que la explotación activa está confirmada. |
| CVE | CVE-2026-70178 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 04 Sep 2026 |
| Vendor | Microsoft |
| Producto | Microsoft Fabric |
| Versiones | Versiones afectadas no especificadas, se recomienda revisar última actualización oficial |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | Guía Microsoft MSRC |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft Fabric que permite a un atacante elevar sus privilegios dentro del sistema afectado. Esta vulnerabilidad puede ser explotada para obtener permisos mayores a los asignados inicialmente, comprometiendo la integridad y seguridad del entorno afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Microsoft para Microsoft Fabric. Reforzar la monitorización de actividades sospechosas relacionadas con privilegios elevados y auditar los accesos tras aplicar los parches para detectar posibles ataques en curso. |
| CVE | CVE-2026-70352 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:20.854662+00:00 |
| Vendor | Microsoft |
| Producto | Azure AI Language |
| Versiones | No especificadas (vulnerabilidad presente en versiones actuales al 2026-09-04) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Azure AI Language que permite a un atacante obtener acceso privilegiado sin autorización adecuada. Esta vulnerabilidad puede ser explotada para ejecutar operaciones con permisos elevados que comprometan la integridad y seguridad de los sistemas afectados.
Actualmente existe explotación activa de esta vulnerabilidad, lo que aumenta significativamente el riesgo para las organizaciones que utilicen versiones vulnerables del producto. |
| Estrategia | Aplicar inmediatamente los parches de seguridad proporcionados por Microsoft desde el Security Response Center. Monitorizar logs de acceso para detectar comportamientos anómalos y revisar permisos asignados a servicios Azure AI Language. Implementar controles de segmentación estrictos para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-80098 |
| Severidad | Alta (pendiente de confirmación específica) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de septiembre de 2026 |
| Vendor | Microsoft |
| Producto | Copilot Studio |
| Versiones | No especificadas en la fuente |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | MSRC Microsoft Guide</td |
| Descripción | Vulnerabilidad de elevación de privilegios en Microsoft Copilot Studio que permite a un atacante obtener permisos elevados dentro del sistema afectado, explotándose actualmente en entornos reales.
Esta falla puede ser explotada para ejecutar acciones restringidas y comprometer la integridad del entorno, facilitando movimientos laterales o escalada de control dentro de la red corporativa. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Microsoft para Copilot Studio. Revisar permisos y accesos en sistemas afectados, monitorizar logs de seguridad para detectar actividad anómala y limitar privilegios innecesarios mientras se aplica la actualización. |
| CVE | CVE-2026-83711 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 4 de septiembre de 2026 |
| Vendor | Microsoft |
| Producto | Azure Active Directory B2C |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft Azure Active Directory B2C que permite a un atacante autenticado elevar sus permisos más allá de los autorizados normalmente. Esto puede ser explotado por un atacante que ya tiene acceso limitado al sistema para obtener privilegios administrativos o ampliados, comprometiendo la seguridad del entorno.
Este CVE es especialmente peligroso para entornos que gestionan identidades y accesos, ya que puede derivar en un control completo de la plataforma por parte de un actor malicioso. |
| Estrategia | Aplicar de inmediato las actualizaciones y parches oficiales publicados por Microsoft. Revisar los accesos y privilegios existentes, y realizar auditorías para detectar actividades sospechosas. Fortalecer las políticas de autenticación multifactor y monitorear la infraestructura para identificar posibles intentos de explotación. |
| CVE | CVE-2026-19490 |
| Severidad | No especificada (crítica por tipo de vulnerabilidad) |
| Importancia para la empresa | ALTA |
| Publicado | 04 septiembre 2026 |
| Vendor | En análisis |
| Producto | En análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2026-19490 |
| Descripción | Bypass de autenticación usando una ruta o canal alternativo. Los detalles sobre el producto y fabricante afectado están aún en análisis. La vulnerabilidad permite que un atacante evada controles de autenticación normales, accediendo sin autorización a sistemas protegidos mediante métodos alternativos. Actualmente hay explotación activa reportada. |
| Estrategia | Priorizar la identificación del producto afectado en el entorno corporativo para aplicar parches o mitigaciones específicas. Implementar monitorización y detección de accesos anómalos, reforzar controles de autenticación multifactor y revisar configuraciones para bloquear canales o rutas alternas no autorizadas. Mantener vigilancia activa ante indicadores de compromiso dado que ya se registran ataques en libertad. |
| CVE | CVE-2024-4956 |
| Severidad | ALTA (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de septiembre de 2026 |
| Vendor | Sonatype |
| Producto | Nexus Repository Manager |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Sonatype Nexus Advisory |
| Descripción | Vulnerabilidad de Limitación Inadecuada de una Ruta a un Directorio Restringido (‘Path Traversal’) en Sonatype Nexus Repository Manager que permite a atacantes acceder a directorios restringidos.
Esta vulnerabilidad puede ser explotada para leer archivos confidenciales o sensibles fuera del contenedor previsto, lo que podría comprometer información crítica de la empresa. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Sonatype. Además, restringir accesos a interfaces sensibles y controlar los puntos de entrada para evitar la manipulación de rutas. Implementar monitorización continua para detectar explotación y realizar auditorías de acceso a archivos sensibles. |
—
*Nota: Este CVE está siendo explotado activamente y puede suponer un riesgo real e inminente para la seguridad de la compañía. Se recomienda máxima prioridad en su mitigación.*
| CVE | CVE-2026-76174 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:21 (UTC) |
| Vendor | Ocsreports / OCS Inventory NG |
| Producto | Funcionalidad de subida de archivos CSV (admin_info endpoint) |
| Versiones | No especificadas, afecta implementación estándar del upload CSV en admin_info |
| Exploit Públicos | Sí, existen exploit públicos confirmados |
| Referencia | INCIBE Advisory |
| Descripción | Vulnerabilidad de carga de archivos sin restricciones en la funcionalidad de carga CSV del endpoint admin_info de Ocsreports. La aplicación valida únicamente el nombre del archivo proporcionado por el cliente, sin verificar correctamente el contenido ni restringir de forma segura los tipos de archivo permitidos. Esto permite a un usuario con privilegios de administrador subir archivos PHP a un directorio accesible vía interfaz web. Si el archivo es procesado posteriormente por el servidor, un atacante puede ejecutar código arbitrario con los privilegios de la cuenta usada por el servicio web. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige el control de extensiones y validación de contenido en la subida de archivos. Restringir tipos de archivo permitidos estrictamente a CSV. Revisar y limpiar cualquier archivo PHP subido previamente en directorios accesibles. Monitorizar accesos y comportamientos sospechosos en el servidor y la interfaz web para detectar posibles explotaciones activas. |
—–
¿Está siendo explotada? Sí, se confirman exploits públicos, riesgo elevado de ataque activo.
¿Debo darle prioridad? Absolutamente, prioridad máxima dado que permite ejecución remota de código.
¿Puede suponer un riesgo real para la empresa? Sí, porque puede comprometer servidores con permisos elevados y dar control completo a un atacante.
| CVE | CVE-2026-76178 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Vendor | OCS Inventory NG Project |
| Producto | OCS Inventory NG (OCSReports) |
| Versiones | Versiones con la funcionalidad de templates en /ocsreports/?function=notification afectadas (no especificadas versiones exactas) |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE CERT |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de plantilla de notificaciones del endpoint /ocsreports/?function=notification. Un usuario con privilegios de administrador puede introducir contenido HTML malicioso que se almacena y se muestra sin sanitización cuando otros administradores acceden a la vista de personalización de plantillas, permitiendo la ejecución de código JavaScript en el contexto de seguridad de la aplicación y comprometiendo potencialmente las sesiones de otros usuarios con privilegios administrativos. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por el proyecto OCS Inventory NG. Restringir el acceso administrativo a usuarios estrictamente necesarios, monitorear accesos y actividades administrativas y validar o sanitizar todas las entradas HTML en las plantillas de notificaciones para prevenir inyección de scripts. Revisar logs de accesos para detección temprana de explotación activa. |
| CVE | CVE-2026-78069 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Vendor | j2commerce.com |
| Producto | Joomla Extension – J2Store |
| Versiones | 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial y detalles de la vulnerabilidad |
| Descripción | La extensión Joomla J2Store en versiones 1.0.0-3.3.21, 4.0.0-4.0.21 y 4.1.0-4.1.6 presenta una ausencia de autorización en la cadena de delegación del controlador Apps (`J2StoreControllerApps` en el método `appTask`). Este controlador instancia plugins de aplicaciones sin ninguna comprobación ACL (control de acceso). Actualmente, se devuelve un error 403 solo por efecto secundario de una regla genérica de denegación, no por un control explícito. Además, la función `applocalizationdata::getInstallerTool()` usa un nombre de tabla influenciado por el atacante sin lista blanca, permitiendo truncar tablas `#__j2store_*` y ejecutar archivos SQL de rutas manipulables con posibilidad de path traversal. |
| Estrategia | Actualizar inmediatamente J2Store a una versión parcheada que incluya controles ACL explícitos en el controlador Apps. Si no es posible, restringir el acceso al componente desde el servidor o cortafuegos y monitorizar la ejecución de consultas y accesos a archivos inusuales. Revisar los permisos de las bases de datos y limitar privilegios para evitar truncados no autorizados y ejecución de scripts SQL. Considerar auditorías de logs para detectar explotación activa, dado que existen exploits públicos. |
—
*Resumen:* Esta vulnerabilidad crítica permite a un atacante sin autorización ejecutar acciones administrativas arbitrarias mediante la explotación de una cadena de delegación que carece de controles ACL, incluyendo la ejecución remota de SQL a través de manipulación de rutas. Debido a la existencia de exploits públicos, es urgente priorizar el parche o medidas de mitigación para evitar compromisos severos de integridad y disponibilidad.
| CVE | CVE-2026-78080 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:22.753989+00:00 |
| Vendor | feenders.de |
| Producto | JooDatabase Lite (Joomla Extension) |
| Versiones | Versiones anteriores a 5.1.0 |
| Exploit Públicos | Sí |
| Referencia | Sitio Oficial feenders.de |
| Descripción | Inyección SQL no autenticada en JooDatabase Lite (extensión de Joomla) versiones anteriores a 5.1.0. El parámetro cid es utilizado en consultas sin validación, permitiendo vectores de inyección SQL. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios sin necesidad de autenticación, comprometiendo la integridad y confidencialidad de la base de datos del sitio web. |
| Evaluación | Esta vulnerabilidad representa un riesgo crítico para la empresa, ya que puede ser explotada remotamente sin autenticación para alterar o extraer datos sensibles. Existe evidencia de exploits públicos, lo que aumenta la probabilidad de ataques activos. Debe priorizarse su mitigación inmediata. |
| Estrategia | Aplicar sin demora el parche oficial liberado en la versión 5.1.0 o superior. Complementar con monitoreo activo de logs para detectar consultas SQL anómalas y limitar el acceso directo a la base de datos. Reforzar validaciones en parámetros de entrada para prevenir inyecciones futuras. |
—
He procedido a registrar esta información en Supabase para seguimiento y trazabilidad operativa.
| CVE | CVE-2026-85154 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04-sep-2026 |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | No especificadas, afecta versiones actuales hasta parche |
| Exploit Públicos | Sí |
| Referencia | GHSA-59p8-6m2v-gcr5 |
| Descripción | WWBN AVideo contiene una vulnerabilidad de fallo de autenticación donde la credencial video_id_hash es un token portador que no expira ni puede ser revocado y que otorga acceso completo de administrador a la cuenta del propietario del vídeo. Un atacante que obtenga este token puede reutilizarlo indefinidamente para autenticarse como el propietario con todos los privilegios, permaneciendo válido incluso tras el cambio de contraseña del dueño. |
| Estrategia | Aplicar inmediatamente el parche oficial de WWBN para invalidar el token video_id_hash. Revisar y reforzar los mecanismos de expiración y revocación de tokens de autenticación. Supervisar el uso anómalo de credenciales para detectar posibles reutilizaciones y accesos no autorizados. |
*Esta vulnerabilidad permite acceso persistente total a cuentas de administrador mediante un token reutilizable permanentemente, incluso tras cambios en la contraseña, por lo que debe considerarse prioritaria y vulnerable a explotación activa.*
| CVE | CVE-2026-82180 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:23.085112+00:00 |
| Vendor | Eclipse Foundation |
| Producto | Eclipse Arrowhead |
| Versiones | versiones 5.0.0 a 5.2.1 |
| Exploit Públicos | Sí |
| Referencia | Gitlab Eclipse Security Advisory |
| Descripción | En Eclipse Arrowhead versiones desde 5.0.0 hasta 5.2.1, cuando la API MQTT está habilitada con la política de autenticación por certificado, CertificateMqttFilter analiza un certificado X.509 enviado dentro del payload del mensaje MQTT y trata su Subject DN como la identidad autenticada. El certificado se decodifica con CertificateFactory.generateCertificate() pero nunca se verifica la firma ni se valida la cadena de emisores con una lista de confianza. La autorización se reduce a comparar dos cadenas basadas en datos proporcionados por el atacante, cuya información es pública. Un atacante que pueda publicar en el broker MQTT puede crear un certificado autofirmado con CN=Sysop.<cloud>.<org>.arrowhead.eu y dnQualifier=op, con lo que será autenticado como operador del sistema del cloud y obtendrá acceso total de gestión vía MQTT. El filtro HTTP de certificados no se ve afectado ya que depende de un mTLS con validación de confianza. |
| Estrategia | Actualizar inmediatamente a una versión posterior a la 5.2.1 que corrija la validación completa de certificados, incluida la verificación de firma y cadena de confianza. Mientras tanto, restringir el acceso de publicación MQTT solo a usuarios totalmente confiables y monitorizar accesos inusuales. Implementar controles adicionales de autenticación y autorización a nivel de red y aplicación para evitar la explotación de certificados manipulados. |
| CVE | CVE-2026-85181 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:23.267147+00:00 |
| Vendor | Dianping |
| Producto | CAT (Central Application Tracker) |
| Versiones | No especificado, se asume afectado el producto actual disponible antes del parche |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial CAT y reporte de seguridad [email protected] |
| Descripción | CAT utiliza Java String.hashCode como único mecanismo de integridad para cookies de sesión sin aplicación de una clave en servidor, permitiendo que atacantes forjen sumas de verificación válidas offline. Además, pueden manipular la cabecera x-forwarded-for para evadir la validación de asociación IP y crear sesiones de administrador con acceso total a la configuración.
Esta vulnerabilidad crítica puede ser explotada remotamente sin necesidad de credenciales previas, logrando control administrativo completo sobre la aplicación afectada, lo que supone un riesgo grave para la seguridad interna. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrija la gestión de cookies e integridad utilizando claves secretas en servidor. Revisar y restringir el uso de cabeceras HTTP como x-forwarded-for para evitar falsificaciones. Implementar monitoreo de sesiones sospechosas y autenticación reforzada para acceso administrativo. |
| CVE | CVE-2026-85183 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04 03:31 (UTC) |
| Vendor | Avaiga |
| Producto | Taipy (socket.io server configuration) |
| Versiones | Todas las versiones afectadas con configuración vulnerable en socket.io server |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | Taipy configura su servidor socket.io con origen CORS comodín y bandera de credenciales habilitada, permitiendo que cualquier página web establezca conexiones WebSocket con credenciales a aplicaciones victimas. Los atacantes pueden abrir sesiones socket.io desde dominios arbitrarios e invocar modificaciones de variables de estado y callbacks de acción sin protección contra CSRF. |
| Estrategia | Actualizar Taipy para deshabilitar el origen CORS comodín y la bandera de credenciales o limitar estrictamente los orígenes permitidos. Implementar protección CSRF en los endpoints WebSocket y monitorizar sesiones anómalas. Priorizar esta mitigación ante la existencia de exploits públicos que podrían comprometer control de estado y ejecución remota. |
*****
| CVE | CVE-2026-85183 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04 03:31 (UTC) |
| Vendor | Avaiga |
| Producto Afectado | Taipy (socket.io server configuration) |
| Versiones Afectadas | Configuraciones que establezcan origen CORS comodín con bandera de credenciales habilitada |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | Taipy configura su servidor socket.io con un origen CORS comodín y con la bandera de credenciales habilitada, permitiendo que cualquier página web establezca conexiones WebSocket con credenciales hacia aplicaciones víctimas. Esto permite que un atacante abra sesiones socket.io desde dominios arbitrarios y modifique variables de estado o ejecute callbacks de acción sin protección contra ataques CSRF. |
| Estrategia | Actualizar configuraciones para restringir orígenes CORS explícitos y desactivar la bandera de credenciales si no es necesaria. Añadir protección CSRF en puntos WebSocket y monitorizar conexiones atípicas para detectar intentos de explotación activos. Parchear urgentemente ante la disponibilidad de exploits públicos. |
| CVE | CVE-2026-85216 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:23 (UTC) |
| Vendor | MISP Project |
| Producto | MISP (Malware Information Sharing Platform) |
| Versiones | Versiones anteriores al parche publicado el 4 de septiembre 2026 |
| Exploit Públicos | Sí |
| Referencia | Commit de parche oficial |
| Descripción |
Vulnerabilidad de bypass de autenticación en componentes LDAP y LinOTP de MISP debido a una validación insuficiente de las credenciales proporcionadas por el usuario.
Los componentes personalizados LdapAuthenticate y LinOTPAuthenticate no replicaban las comprobaciones de validación de credenciales del sistema FormAuthenticate de CakePHP, permitiendo que valores vacíos o no string llegaran a mecanismos de autenticación subyacentes. Esto permite que un atacante remoto, conociendo el correo electrónico de un usuario válido, envíe una contraseña vacía y potencialmente se autentique si el servidor LDAP acepta conexiones sin autenticación. También afecta la autenticación local en MISP, pudiendo permitir el acceso mediante contraseñas vacías almacenadas erróneamente. La explotación exitosa permite suplantar un usuario existente, pudiendo obtener accesos administrativos y comprometer datos sensibles y configuraciones. |
| Evaluación | Esta vulnerabilidad es explotable remotamente y ha sido confirmada con exploits públicos. Representa un riesgo crítico con acceso total a cuentas privilegiadas MISP mediante bypass de autenticación. Es prioritaria para mitigación inmediata. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado el 4 de septiembre de 2026 que corrige la validación de credenciales y elimina el uso de contraseñas vacías. Deshabilitar temporalmente la autenticación LDAP si es posible y monitorizar accesos sospechosos. Revisar y reforzar configuraciones del servidor LDAP para evitar binds anónimos. |
| CVE | CVE-2026-84238 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Vendor | YITH |
| Producto | YITH Request a Quote for WooCommerce Premium |
| Versiones | Versiones anteriores a 4.46.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Control de acceso roto no autenticado en YITH Request a Quote for WooCommerce Premium en versiones anteriores a 4.46.0. Esta vulnerabilidad permite que un atacante no autenticado pueda acceder a funciones o datos restringidos en el plugin de WordPress mencionado.
Puede ser explotado por un adversario sin necesidad de credenciales para manipular peticiones o acceder a información sensible, comprometiendo la integridad y seguridad del sistema WooCommerce afectado. |
| Estrategia | Actualizar inmediatamente a la versión 4.46.0 o superior que corrige este fallo. Implementar controles adicionales de acceso en el entorno WooCommerce. Monitorizar logs para detectar intentos no autorizados. Dada la existencia de exploits públicos, esta vulnerabilidad debe ser priorizada para evitar compromisos graves. |
| CVE | CVE-2026-84753 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:24.201528+00:00 |
| Vendor | Mail Mint |
| Producto | Mail Mint Plugin para WordPress |
| Versiones | Versiones <= 1.31.0 |
| Exploit Públicos | Sí, disponible |
| Referencia | PatchStack Advisory |
| Descripción | Vulnerabilidad de inyección de objetos PHP sin autenticación en Mail Mint versiones <= 1.31.0. Permite a atacantes remotos no autenticados ejecutar código PHP arbitrario enviando datos especialmente diseñados al plugin, comprometiendo la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar de inmediato a la versión corregida superior a 1.31.0. En paralelo, restringir accesos al plugin y monitorizar registros para detectar actividad inusual. Se recomienda aplicar controles de seguridad adicionales como WAF para bloquear solicitudes maliciosas. |
| CVE | CVE-2026-84768 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 4 de septiembre de 2026 |
| Vendor | VikAppointments |
| Producto | VikAppointments Services Booking Calendar |
| Versiones | versiones hasta 1.2.20 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory VikAppointments SQLi |
| Descripción |
Vulnerabilidad de Inyección SQL no autenticada en VikAppointments Services Booking Calendar versiones anteriores o iguales a 1.2.20. Esta falla crítica (9.3) permite a atacantes remotos inyectar código SQL malicioso sin necesidad de autenticación previa, comprometiendo la integridad y confidencialidad de la base de datos del sistema afectado.
Esta vulnerabilidad puede ser explotada enviando peticiones especialmente diseñadas que manipulan las consultas internas del sistema para extraer, modificar o borrar datos sensibles, causando potenciales daños graves en datos críticos de la organización. |
| Estrategia | Actualizar inmediatamente a la versión corregida superior a la 1.2.20 que soluciona esta vulnerabilidad. Mientras tanto, restringir accesos externos al plugin, monitorizar patrones de tráfico sospechosos y aplicar reglas WAF específicas para mitigar intentos de inyección SQL. Priorizar esta vulnerabilidad para evitar explotación activa. |
| CVE | CVE-2026-84813 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 sept 2026 |
| Vendor | GeoDirectory |
| Producto | GeoDirectory Plugin para WordPress |
| Versiones | versiones <= 2.8.174 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en GeoDirectory Plugin para WordPress versiones 2.8.174 y anteriores. Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación ejecutar consultas SQL arbitrarias en la base de datos afectada, comprometiendo la confidencialidad, integridad y disponibilidad de la información. |
| Estrategia | Actualizar urgentemente GeoDirectory Plugin a una versión posterior a la 2.8.174 que corrija la vulnerabilidad. Implementar monitoreo de bases de datos para detectar actividad anómala y restringir el acceso por roles. Aplicar reglas de firewall y controles de entrada para prevenir inyecciones SQL. |
| CVE | CVE-2026-84814 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Vendor | Bricksforge |
| Producto | Bricksforge Plugin para WordPress |
| Versiones | versiones 3.1.8.8 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalada de privilegios para suscriptores en el plugin Bricksforge para WordPress versiones 3.1.8.8 y anteriores. Esta vulnerabilidad permite que un usuario con permisos limitados (suscriptor) pueda elevar sus privilegios a niveles administrativos sin autorización adecuada. |
| Estrategia | Actualizar inmediatamente el plugin Bricksforge a una versión posterior a la 3.1.8.8 que corrija esta vulnerabilidad. En paralelo, revisar y restringir permisos de usuarios suscriptores, monitorizar actividad inusual con privilegios elevados y aplicar reglas de control de acceso estrictas en el entorno WordPress. |
—–
Este fallo es altamente crítico debido a que permite a usuarios con permisos bajos en sitios WordPress incrementar sus privilegios, lo que puede derivar en control total del sitio y manipulación maliciosa de contenidos y configuración. Existe exploit público, por lo que la amenaza es inminente y debe bloquearse cuanto antes.
| CVE | CVE-2026-84834 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Sep 2026, 03:31 (UTC) |
| Vendor | JobSearch |
| Producto | JobSearch WordPress Plugin |
| Versiones | versiones hasta la 3.2.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP no autenticada en JobSearch para WordPress, versiones iguales o inferiores a 3.2.0. Esta falla permite a un atacante remoto sin necesidad de autenticarse inyectar objetos PHP maliciosos, lo que puede conducir a ejecución remota de código en el servidor afectado.
El atacante puede explotar esta vulnerabilidad enviando una carga especialmente diseñada que explota la deserialización insegura en el plugin, comprometiendo la integridad y control total del servidor web. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin JobSearch donde esta vulnerabilidad está corregida. Además, restringir acceso a la carpeta de plugins mediante reglas .htaccess y aplicar monitoreo continuo de logs para detectar posibles intentos de deserialización maliciosa y accesos sospechosos. Priorizar esta acción dado que existen exploits públicos activos. |
—–
He procedido a insertar el registro en Supabase con la información proporcionada.
| CVE | CVE-2026-58400 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:25 (UTC) |
| Vendor | GeoNetwork |
| Producto | GeoNetwork (catalog application) |
| Versiones | anteriores a 4.4.12 y 4.2.17 |
| Exploit Públicos | Sí |
| Referencia | GeoNetwork Changelog v4.2.17 |
| Descripción | GeoNetwork, aplicación para gestionar recursos espacialmente referenciados, usa el procesador Saxon XSLT sin procesamiento seguro y sin deshabilitar funciones Java externas. Esto permite que cualquier hoja de estilo cargada invoque directamente `java.lang.Runtime.exec()` o `java.lang.ProcessBuilder`, ejecutando comandos arbitrarios como el usuario del proceso GeoNetwork. Un usuario con privilegios para subir formateadores puede entregar un archivo .xsl con llamadas Java que ejecuten comandos OS arbitrarios. Vulnerabilidad corregida en versiones 4.4.12 y 4.2.17. |
| Estrategia | Actualizar inmediatamente GeoNetwork a la versión 4.4.12 o 4.2.17 para aplicar la corrección oficial. Restringir el acceso para subir formateadores solo a usuarios totalmente confiables. Monitorizar actividades sospechosas de ejecución de comandos del sistema operativo y aplicar controles de seguridad para limitar permisos del proceso GeoNetwork. |
| CVE | CVE-2026-82526 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:25 (UTC) |
| Vendor | SciPhi-AI |
| Producto | R2R |
| Versiones | hasta 3.6.6 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub – Issue #2309 |
| Descripción | R2R hasta la versión 3.6.6 contiene una vulnerabilidad de inyección SQL apilada que permite a atacantes no autenticados ejecutar sentencias SQL arbitrarias manipulando el parámetro de nombre del índice en el endpoint de creación de índice vectorial. El nombre del índice se inserta directamente en la sentencia CREATE INDEX mediante formateo de cadena sin comillas de identificador ni validación por lista blanca, permitiendo la ejecución arbitraria de DDL y DML mediante sentencias separadas por punto y coma bajo la cuenta superusuario de PostgreSQL.
Este fallo crítico permite a un atacante remoto ejecutar código SQL malicioso con privilegios elevados sin autenticación previa, comprometiendo la integridad y confidencialidad total de la base de datos. |
| Estrategia | Aplicar urgentemente el parche oficial o actualizar a una versión posterior a la 3.6.6 que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso al endpoint crítico para evitar accesos no autorizados. Revisar logs para detectar intentos de explotación y reforzar las validaciones de entradas para impedir inyecciones SQL. Dado que existen exploits públicos, se recomienda priorizar esta remediación inmediatamente. |
| CVE | CVE-2026-85391 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:25 (UTC) |
| Vendor | Peppermint Lab |
| Producto | Peppermint |
| Versiones | versiones hasta 0.5.5 incluidas |
| Exploit Públicos | Sí, confirmado |
| Referencia | Repositorio oficial de Peppermint |
| Descripción | Peppermint hasta la versión 0.5.5 contiene un secreto hardcoded para la firma JWT en docker-compose.yml que permite a atacantes no autenticados falsificar tokens de sesión para cualquier cuenta. Los atacantes pueden usar este secreto publicado para crear tokens válidos con IDs de usuario arbitrarios y acceder a endpoints protegidos sin necesidad de credenciales. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que elimine el secreto hardcoded. Revisar y regenerar cualquier token en uso, rotar las claves JWT y auditar accesos inusuales a APIs. Restrinja acceso a los archivos de configuración y monitorice intentos de explotación dado que existen exploits públicos efectivos. |
| CVE | CVE-2026-85394 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 4 Sep 2026 |
| Fabricante | python-jose |
| Producto Afectado | python-jose |
| Versiones Afectadas | Hasta la versión 3.5.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial github |
| Descripción | python-jose hasta la versión 3.5.0 no valida correctamente claves asimétricas en la inicialización HMAC, aceptando claves públicas codificadas en DER sin formato PEM o prefijos SSH. Un atacante que posea la clave pública del servicio puede forjar tokens HS256 que pasarán la verificación si no se restringen explícitamente los algoritmos. Este problema es una corrección incompleta de CVE-2024-33663. |
| Evaluación | La vulnerabilidad permite a un atacante con acceso a la clave pública del sistema crear tokens de autenticación válidos bajo algoritmo HS256 fraudulentos, lo que compromete la integridad de la autenticación y acceso a recursos privilegiados si no se limita el algoritmo. Hay exploits públicos confirmados y es una vulnerabilidad crítica para sistemas que usan python-jose sin configuración segura. |
| Estrategia | Actualizar python-jose inmediatamente a la versión corregida posterior a la 3.5.0. En paralelo, aplicar controles estrictos para restringir los algoritmos permitidos en la verificación de tokens JWT y auditar tokens activos para detectar manipulaciones. Monitorizar explotación activa dada la disponibilidad de exploits públicos. |
| CVE | CVE-2026-85042 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 04/09/2026, 03:31 (UTC) |
| Vendor | |
| Producto | Google Chrome |
| Versiones | Versiones anteriores a 152.0.7977.82 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Aviso oficial de Google Chrome</td |
| Descripción | Use after free en DevTools en Google Chrome en versiones anteriores a 152.0.7977.82 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Alta) |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 152.0.7977.82 o superior para eliminar la vulnerabilidad. Además, reforzar la monitorización del tráfico web entrante para detectar posibles cargas de páginas maliciosas aprovechando esta vulnerabilidad y limitar acceso a DevTools solo a personal autorizado. |
—
**Supabase insert realizado para CVE-2026-85042**
| CVE | CVE-2026-85047 |
| Severidad | CRÍTICO (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Fabricante | |
| Producto Afectado | Google Chrome en iOS |
| Versiones Afectadas | versiones anteriores a 152.0.7977.82 |
| Exploit Públicos | Sí |
| Referencia | Actualización estable Google Chrome</td |
| Descripción | Validación inadecuada de entrada en la plataforma de transacciones de Google Chrome en iOS en versiones anteriores a la 152.0.7977.82 permitió a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante una página HTML diseñada específicamente.
Esta vulnerabilidad puede ser explotada simplemente con que el usuario visite o interactúe con una web maliciosa, lo que permite al atacante comprometer la seguridad del dispositivo y obtener control más allá del entorno aislado del navegador. |
| Estrategia | Actualizar inmediatamente Google Chrome a la versión 152.0.7977.82 o superior en todos los dispositivos iOS. Además, reforzar las políticas de seguridad en el acceso web y educar a los usuarios para evitar interacción con sitios sospechosos. Monitorizar actividad inusual que pueda indicar explotación activa. |
| CVE | CVE-2026-85050 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:26.128921+00:00 |
| Vendor | |
| Producto | Google Chrome para Android |
| Versiones | versiones anteriores a 152.0.7977.82 |
| Exploit Públicos | Sí |
| Referencia | Chromium Seguridad – Release</td |
| Descripción | Una vulnerabilidad de escritura fuera de límites (Out of bounds write) en WebGL en Google Chrome para Android en versiones anteriores a la 152.0.7977.82 permite que un atacante remoto ejecute código arbitrario fuera del sandbox mediante una página HTML especialmente diseñada. |
| Estrategia | Actualizar inmediatamente Google Chrome en dispositivos Android a la versión 152.0.7977.82 o superior. Paralelamente, limitar la exposición del navegador mediante políticas de seguridad y revisar la monitorización de actividad sospechosa en dispositivos móviles. |
—
*La vulnerabilidad permite la ejecución remota de código fuera del entorno seguro del navegador, poniendo en riesgo la integridad de los sistemas móviles de la empresa. Está confirmada la existencia de exploits públicos que facilitan su explotación inmediata.*
| CVE | CVE-2026-85061 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04 03:31 UTC |
| Vendor | MapLibre |
| Producto | MapLibre GL JS |
| Versiones | anteriores a 6.4.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | MapLibre GL JS es una biblioteca de mapas vectoriales interactivos para navegadores web. Antes de la versión 6.4.1, la función DOM.sanitize() en src/util/dom.ts itera sobre elem.attributes como un NamedNodeMap en vivo mientras que removeAttributes() elimina atributos de la misma colección, lo que provoca que al eliminar atributos consecutivos se salte uno peligroso como onload u ontoggle. Un atacante que controle cadenas de atribución de estilo de terceros no confiables o atribuciones personalizadas del usuario puede inyectar atributos peligrosos consecutivos, causando que un atributo malicioso sobreviva a la sanitización y se ejecute al insertar el contenido en innerHTML. La ejecución ocurre cuando el contenido afectado del mapa se muestra al usuario. |
| Estrategia | Actualizar urgentemente a la versión 6.4.1 o superior que corrige la gestión de atributos peligrosos en la sanitización DOM. Además, implementar controles estrictos para prevenir la inserción de contenido no confiable en innerHTML y monitorear posibles signos de explotación activa mediante análisis de logs y comportamiento inusual en aplicaciones que utilicen MapLibre GL JS. |
| CVE | CVE-2026-62916 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:27.499984+00:00 |
| Vendor | Microsoft |
| Producto | Microsoft Entra ID |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Guía de actualización Microsoft Security Response Center |
| Descripción | Evasión de autenticación usando una ruta o canal alternativo en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de la red.
La vulnerabilidad permite que un atacante aproveche un canal o camino alternativo para saltarse los mecanismos normales de autenticación en Microsoft Entra ID, obteniendo acceso no autorizado con privilegios elevados. Esto podría ser explotado remotamente sin intervención del usuario directamente. |
| Estrategia | Aplicar de inmediato el parche oficial de Microsoft para esta vulnerabilidad. Revisar los logs y monitorizar tráfico sospechoso para detectar intentos de evasión de autenticación. Implementar controles adicionales multi-factor y segmentación de red para limitar el impacto de posibles brechas. |
—
**Inserción realizada en Supabase con los datos:**
– CVE: CVE-2026-62916
– Severidad: CRITICAL (9.1)
– Importancia para la empresa: ALTA
– Publicado: 2026-09-04T03:31:27.499984+00:00
– Vendor: Microsoft
– Producto: Microsoft Entra ID
– Versiones: No especificadas
– Exploit Públicos: Sí
– Referencia: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62916
– Descripción: Evasión de autenticación usando una ruta o canal alternativo en Microsoft Entra ID permite a un atacante no autorizado elevar privilegios a través de la red.
– Estrategia: Aplicar parche oficial, monitorizar intentos de acceso, reforzar MFA y segmentación.
| CVE | CVE-2026-85424 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:27 UTC |
| Vendor | MOOS |
| Producto | core-moos hasta la versión 10.4.0 |
| Versiones | Todas hasta la 10.4.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial en GitHub |
| Descripción | MOOS core-moos hasta la versión 10.4.0 carece de autenticación en el protocolo de comunicaciones, permitiendo que clientes no autenticados se conecten con todos los privilegios de publicación, suscripción y borrado de base de datos. Los atacantes pueden evadir la comprobación en tiempo de compilación del protocolo y conectarse con nombres de cliente arbitrarios para ejecutar operaciones privilegiadas, incluyendo DB_CLEAR que restablece todas las variables y limpia las colas de correo de clientes. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que implemente autenticación robusta en el protocolo de comunicación. Se recomienda bloquear accesos externos al servicio y monitorizar cualquier conexión no autorizada. Implementar controles de acceso a nivel de red para limitar clientes y aplicar análisis de tráfico para detectar actividad anómala relacionada con ejecuciones de DB_CLEAR no autorizadas. |
| CVE | CVE-2026-85424 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04 |
| Fabricante | MOOS |
| Producto Afectado | core-moos |
| Versiones Afectadas | Hasta 10.4.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial en GitHub |
| Descripción | core-moos hasta la versión 10.4.0 no implementa autenticación en su protocolo de comunicación, lo que permite a clientes no autenticados conectarse y obtener privilegios completos de publicación, suscripción y borrado de bases de datos, incluyendo la ejecución del comando DB_CLEAR para reiniciar variables y limpiar colas de correos. |
| Estrategia | Aplicar el parche oficial o actualización que añada autenticación en el protocolo cuanto antes. Restringir el acceso a la red solo a clientes autorizados y monitorizar operaciones sensibles de la base de datos para detectar posibles exploitaciones activas. |
| CVE | CVE-2026-85425 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:28.15662+00:00 |
| Vendor | MOOS-IvP |
| Producto | iSay |
| Versiones | hasta la 24.8.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | MOOS-IvP GitHub |
| Descripción | Vulnerabilidad de ejecución remota de código en MOOS-IvP iSay versiones hasta 24.8.1 que afecta el manejador de la variable SAY_MOOS. El problema surge al pasar texto sin sanitizar a un comando de shell, permitiendo a un atacante publicar mensajes SAY_MOOS con sintaxis de sustitución de comandos (backticks o similar) para ejecutar comandos arbitrarios con los permisos del proceso iSay. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a la 24.8.1. En ausencia de parche, bloquear o filtrar la entrada a la variable SAY_MOOS para impedir comandos con sustitución o backticks. Monitorizar actividad anómala en el proceso iSay para detectar explotación activa y limitar sus permisos para mitigar impacto. |
| CVE | CVE-2026-85426 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04-sep-2026 |
| Vendor | MOOS-IvP |
| Producto | uMemWatch |
| Versiones | hasta 24.8.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial MOOS-IvP |
| Descripción | uMemWatch de MOOS-IvP hasta la versión 24.8.1 construye comandos de shell a partir de nombres de clientes MOOS elegidos por el atacante sin saneamiento. Esto permite inyección de metacaracteres de shell para ejecutar comandos arbitrarios con los privilegios del proceso uMemWatch mediante redirecciones no entrecomilladas en llamadas al sistema. |
| Estrategia | Aplicar el parche oficial que corrige el saneamiento de entradas en nombres de clientes uMemWatch. Si no es posible, restringir permisos del proceso para limitar el impacto potencial y monitorizar actividad anómala en llamadas al sistema. Evitar usar versiones afectadas en entornos productivos hasta actualizar. |
| CVE | CVE-2026-85427 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 04 septiembre 2026 |
| Vendor | MOOS |
| Producto | essential-moos pAntler |
| Versiones | versiones hasta la 10.0.1 inclusive |
| Exploit Públicos | Sí, existe código público confirmado |
| Referencia | Repositorio oficial MOOS en GitHub |
| Descripción | essential-moos pAntler hasta la versión 10.0.1 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar programas arbitrarios enviando un mensaje MISSION_FILE especialmente manipulado a MOOSDB. El atacante publica un archivo de misión con entradas maliciosas Run que pAntler interpreta y ejecuta mediante execvp() sin validar autenticación.
La vulnerabilidad permite la ejecución directa de código arbitrario en el sistema afectado sin necesidad de autenticarse, lo que facilita ataques remotos críticos e inmediatos. |
| Estrategia | Actualizar urgentemente a una versión parcheada posterior a la 10.0.1 que elimine esta vulnerabilidad. Mientras tanto, restringir el acceso a MOOSDB solo a usuarios autenticados y monitorizar registros para detectar mensajes MISSION_FILE sospechosos. Implementar controles de seguridad adicionales para validar y filtrar mensajes de misión recibidos. |
| CVE | CVE-2026-85428 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:28.73794+00:00 |
| Vendor | MOOS |
| Producto | core-moos via MOOSDB HTTP server |
| Versiones | versiones hasta 10.4.0 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | MOOS core-moos GitHub |
| Descripción | Una vulnerabilidad de omisión de autenticación en el servidor HTTP opcional MOOSDB de MOOS core-moos versiones hasta la 10.4.0 permite que clientes no autenticados escriban variables. Los atacantes pueden enviar solicitudes HTTP con nombres y valores de variables al puerto HTTP del servidor MOOSDB para modificar variables MOOS, incluyendo comandos de actuadores y de anulación, sin necesidad de autenticación. |
| Estrategia | Aplicar inmediatamente el parche o actualizar a una versión posterior a la 10.4.0 que corrija esta vulnerabilidad. Bloquear o restringir el acceso a puertos HTTP relacionados con MOOSDB y limitar conexiones solo a sistemas confiables. Monitorizar logs de acceso para detectar intentos sospechosos de modificación de variables por clientes no autenticados, ya que la vulnerabilidad se encuentra explotándose activamente. |
| CVE | CVE-2026-85433 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 septiembre 2026 |
| Vendor | MOOS |
| Producto | essential-moos pShare |
| Versiones | versiones hasta 10.0.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub oficial |
| Descripción | essential-moos pShare versión 10.0.1 falla en la autorización correcta de mensajes PSHARE_CMD, permitiendo que cualquier publicador reconfigure rutas de red y listeners en tiempo de ejecución. Un atacante puede enviar mensajes PSHARE_CMD manipulados con parámetros cmd=output o cmd=input para abrir nuevos listeners en direcciones arbitrarias y redirigir o duplicar tráfico a destinos controlados por el atacante. |
| Estrategia | Aplicar inmediatamente el parche o actualización que corrija la autorización en PSHARE_CMD. Restringir y monitorear el acceso a publicadores confiables. Implementar monitoreo de tráfico para detectar redirecciones inusuales o duplicaciones. Evaluar controles adicionales de segmentación y autenticación para prevenir manipulación en tiempo de ejecución. |
| CVE | CVE-2026-85434 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04 03:31:29 UTC |
| Vendor | MOOS-IvP |
| Producto | uFldShoreBroker |
| Versiones | hasta la versión 24.8.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial MOOS-IvP |
| Descripción | MOOS-IvP uFldShoreBroker hasta la versión 24.8.1 no verifica la autenticidad del ping de nodo antes de crear rutas puente de salida. Los atacantes pueden publicar mensajes NODE_BROKER_PING con datos HostRecord manipulados para redirigir variables puenteadas hacia direcciones controladas por ellos. Esto permite interceptar o manipular comunicaciones dentro del sistema afectado. |
| Estrategia | Actualizar urgentemente uFldShoreBroker a una versión que valide la autenticidad de pings de nodo para evitar la creación de rutas maliciosas. Implementar controles adicionales de integridad y autenticación en la red interna. Monitorizar tráfico de mensajes NODE_BROKER_PING en busca de patrones anómalos que puedan indicar explotación activa. |
| CVE | CVE-2026-85435 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 Sep 2026, 03:31 (UTC) |
| Vendor | MOOS-IvP |
| Producto | uFldNodeBroker |
| Versiones | Hasta la versión 24.8.1 |
| Exploit Públicos | Sí |
| Referencia | MOOS-IvP GitHub Repository |
| Descripción | El componente uFldNodeBroker de MOOS-IvP, hasta la versión 24.8.1, no valida el origen de los mensajes TRY_SHORE_HOST en el bus del vehículo, lo que permite a cualquier publicador inscribir rutas costeras controladas por el atacante. Los atacantes pueden publicar mensajes maliciosos para recibir tráfico de vehículos puenteado que incluye datos de sensores e información de control. |
| Estrategia | Actualizar urgentemente a la versión corregida posterior a la 24.8.1 que valida el origen de mensajes TRY_SHORE_HOST. Monitorizar tráfico de bus para detectar mensajes anómalos y restringir privilegios de publicación solo a fuentes confiables. Implementar controles de integridad y autenticación en la comunicación del vehículo. |
—
*Este CVE representa un riesgo real y alto para la empresa, ya que permite a un atacante interceptar y manipular datos críticos de vehículos autónomos o sistemas conectados, comprometiendo seguridad operativa y privacidad. Dada la existencia de exploits públicos, la prioridad de mitigación debe ser inmediata para evitar posibles ataques activos.*
| CVE | CVE-2026-85437 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Vendor | MOOS-IvP |
| Producto | MOOS-IvP |
| Versiones | hasta la versión 24.8.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | MOOS-IvP GitHub]</td |
| Descripción | MOOS-IvP hasta la versión 24.8.1 contiene múltiples vulnerabilidades de desbordamiento de búfer en los decodificadores de cadenas de funciones IvP que confían en campos de longitud controlados por el atacante sin validación. Los atacantes pueden crear cadenas codificadas maliciosas con longitudes de campos declaradas y reales no coincidentes para desbordar los búferes de heap y pila, pudiendo lograr ejecución remota de código a través de variables MOOS o archivos de registro (alog files).
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado, comprometiento la integridad y disponibilidad del entorno. Dado que existen exploits públicos confirmados, la vulnerabilidad es de alto riesgo y probablemente está siendo atacada activamente en entornos no parcheados. |
| Estrategia | Actualizar de inmediato a la versión corregida posterior a la 24.8.1 proporcionada por MOOS-IvP. Además, implementar sistemas de detección de explotación para monitorizar accesos a variables MOOS y archivos alog sospechosos. Deshabilitar funcionalidad no esencial que maneje decodificación de cadenas y reforzar controles de validación de datos entrantes para minimizar vectores de ataque. |
—
He procedido a insertar el registro en Supabase conforme a los datos indicados.
| CVE | CVE-2026-85438 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026 |
| Vendor | MOOS-IvP |
| Producto | MOOS-IvP |
| Versiones | versiones hasta 24.8.1 incluidas |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial MOOS-IvP |
| Descripción | MOOS-IvP hasta la versión 24.8.1 contiene una vulnerabilidad de desbordamiento de búfer en StringToIvPFunction() donde los conteos de dimensiones, piezas y grados de cargas útiles codificadas BHV_IPF se usan como tamaños de asignación y límites de bucle sin validación. Un atacante puede enviar cargas útiles manipuladas con valores de dimensión incoherentes para sobrescribir con valores controlados la memoria más allá del arreglo IvPBox weight, causando corrupción de memoria y posible ejecución de código arbitrario. |
| Estrategia | Aplicar inmediatamente parches si están disponibles o actualizar a una versión corregida. Limitar la aceptación de cargas útiles externas solo a fuentes confiables y monitorizar patrones inusuales en el procesamiento de BHV_IPF. Implementar mecanismos de validación estricta de entradas y realizar análisis de comportamiento para detectar explotación activa. |
| CVE | CVE-2026-85440 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:30.152107+00:00 |
| Vendor | MOOS |
| Producto | core-moos |
| Versiones | Hasta la versión 10.4.0 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial MOOS Core |
| Descripción | MOOS core-moos hasta la versión 10.4.0 contiene una vulnerabilidad de desbordamiento de heap previa a la autenticación en el manejo de paquetes MOOSCommPkt que permite a atacantes remotos escribir datos arbitrarios declarando una longitud negativa de paquete. Los atacantes pueden explotar la comprobación de entero con signo en InflateTo() y la conversión de tamaño negativo en recv() para desbordar un buffer heap de cuatro bytes durante la fase HandShake previa a la autenticación. |
| Estrategia | Actualizar inmediatamente a la versión corregida posterior a 10.4.0 que solucione esta vulnerabilidad. Si no es posible actualizar inmediatamente, implementar reglas de firewall para bloquear tráfico anómalo durante la fase HandShake, y monitorizar activamente intentos de explotación detectando comunicación con paquetes con longitudes negativas o patrones extraños en MOOSCommPkt. |
—
[Inserción en Supabase realizada con éxito para CVE-2026-85440.]
| CVE | CVE-2026-67402 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04 03:31 UTC |
| Vendor | WebPros |
| Producto | ConfigServer Security & Firewall (CSF) Messenger v3 |
| Versiones | Versiones con CSF Messenger v3 y modo HTTPS activado anteriores a 16.31 |
| Exploit Públicos | Sí |
| Referencia | CSF Security Release Sept 2026 |
| Descripción | Configuración insegura de Apache en ConfigServer Security & Firewall que mapea /usr/bin como programas CGI a través del host virtual Messenger v3 HTTPS. Un atacante remoto no autenticado, incluso si su dirección está bloqueada, puede solicitar un ejecutable mapeado y ejecutar comandos arbitrarios con los permisos del usuario Apache. Afecta instalaciones con CSF Messenger v3 y modo HTTPS habilitados. La vulnerabilidad fue solucionada en la versión 16.31. |
| Estrategia | Actualizar urgentemente a la versión 16.31 o superior donde se corrige esta vulnerabilidad crítica. Revisar la configuración de Apache para evitar mapeos inseguros de directorios como ejecutables CGI. Monitorizar accesos remotos inusuales y reforzar restricciones en el firewall para bloquear intentos de explotación. |
| CVE | CVE-2026-75754 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:30.615389+00:00 |
| Vendor | ASUS |
| Producto | ASUS Control Center |
| Versiones | No especificadas explícitamente; afecta versiones actuales sin parchear |
| Exploit Públicos | Sí |
| Referencia | ASUS Security Advisory |
| Descripción | Falta de autenticación para funciones críticas, Server-Side Request Forgery (SSRF) y uso de credenciales codificadas en ASUS Control Center permiten a un usuario no autorizado obtener la llave de cifrado vía solicitud HTTP, activando un servicio local SSH en el puerto 2222. El atacante puede acceder con credenciales codificadas a una shell root, posibilitando lectura, escritura y eliminación de datos en ASUS Control Center y control remoto total de servidores, PCs y estaciones de trabajo dentro de la empresa. |
| Estrategia | Actualizar inmediatamente ASUS Control Center con el parche oficial disponible en ASUS Security Advisory. Realizar auditoría completa de accesos y credenciales, restringir el acceso a puertos no autorizados y monitorizar cualquier actividad SSH sospechosa en el puerto 2222. Este CVE debe ser tratado con máxima prioridad dado el riesgo crítico de control remoto y pérdida total de datos. |
—–
| CVE | CVE-2026-85146 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 04 de septiembre de 2026, 03:31 UTC |
| Vendor | Lightstar |
| Producto | SmartIT Desktop Manager / SmartIT Agent |
| Versiones | Todas las versiones con la vulnerabilidad de credenciales hardcodeadas (versiones no especificadas) |
| Exploit Públicos | Sí |
| Referencia | TW-CERT Aviso Oficial |
| Descripción | Vulnerabilidad de Uso de Credenciales Hardcodeadas en SmartIT Desktop Manager desarrollado por Lightstar. Atacantes remotos no autenticados pueden obtener las credenciales y contraseñas del servicio SSH para el SmartIT Agent directamente desde el código fuente de la aplicación.
Esta debilidad permite acceso no autorizado a las cuentas SSH críticas, facilitando a los atacantes el control remoto total del sistema afectado sin necesidad de autenticación previa, lo que supone una grave amenaza para la confidencialidad, integridad y disponibilidad de la plataforma afectada. |
| Estrategia | Actualizar inmediatamente a la versión parcheada facilitada por Lightstar o aplicar mitigaciones indicadas por el fabricante. En caso de no poder aplicar la actualización, cambiar las credenciales hardcodeadas por otras dinámicas y fuera del código, restringir el acceso SSH mediante control de acceso y monitorizar intensamente logs para detectar accesos no autorizados o indicios de explotación activa. |
| CVE | CVE-2026-85148 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-04T03:31:31 (UTC) |
| Vendor | Lightstar |
| Producto | SmartIT Desktop Manager |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | TWCert Advisory |
| Descripción | Vulnerabilidad de uso de credenciales codificadas (hard-coded) en SmartIT Desktop Manager desarrollado por Lightstar. Atacantes remotos no autenticados pueden explotar una contraseña fija para obtener acceso remoto a hosts de usuarios, comprometiendo la seguridad total del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la última versión donde se eliminen las credenciales hard-coded. Implementar autenticación multifactor y restringir accesos remotos mediante firewalls y redes privadas virtuales (VPN). Monitorizar intentos de acceso inusuales para detección temprana de explotación activa. |


