CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-85048 Chromium Project Chromium Browser (Componente de Compositing) Alta (Crítica) Versiones afectadas previas al parche publicado en septiembre 2026 Sí
CVE-2026-85049 Chromium Project Biblioteca gráfica Skia de Chromium ALTA No especificadas exactamente, afecta a versiones con la biblioteca Skia integrada previas al parche Sí
CVE-2026-85051 Google Chromium Alta (no especificado, basado en riesgo explotación) Versiones afectadas no especificadas, generalmente versiones actuales a la fecha de publicación Sí
CVE-2026-85052 Chromium Project Chromium (CrashReporting component) Alta (no numérico exacto disponible) Versiones afectadas no especificadas públicamente Sí
CVE-2026-85053 Chromium Project (Google) Componente CacheStorage de Chromium Alta Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente Sí
CVE-2026-51990 No determinado No determinado Crítica (en análisis, explotación activa confirmada) No determinado Confirmados, explotación activa en curso
CVE-2025-25252 Fortinet FortiOS Alta (según contexto de explotación) No especificadas; afecta implementación de gestión de sesiones en FortiOS Sí
CVE-2026-85706 Por determinar Por determinar Crítica (sin puntuación aún pero con explotación activa) Por determinar Sí
CVE-2022-1057 varktech pricing_deals_for_woocommerce Alta (no se especifica puntuación exacta pero explotación confirmada) No especificadas explícitamente; afecta versiones que utilizan esta función vulnerable Sí
CVE-2024-50340 SensioLabs AfectadoSymfony Alta Versiones anteriores no especificadas, debe verificarse la documentación oficial Sí
CVE-2024-36412 salesagility SuiteCRM ALTA (SQL Injection) Todas las versiones anteriores al parche publicado en septiembre 2026 Sí
CVE-2026-8778 MIPL Group Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields (plugin de WordPress) CRITICAL (9.8) Todas las versiones hasta la 1.2.1 incluida Sí
CVE-2026-14559 Desconocido (WordPress Plugin) teddy-bear-customize-addon WordPress plugin CRITICAL (9.8) versiones hasta la 1.0.5 incluidas Sí
CVE-2026-14560 teddy-bear-customize-addon Plugin de WordPress teddy-bear-customize-addon CRITICAL (10) versiones hasta la 1.0.5 incluidas Sí
CVE-2026-14563 advanced-customized-prompts (WordPress plugin) Plugin WordPress advanced-customized-prompts CRITICAL (9.8) hasta la versión 1.0.1 inclusive Sí
CVE-2026-47839 Cloud Foundry UAA (User Account and Authentication Server) CRÍTICA (9.2) Versiones configuradas con OIDC identity provider usando groupMappingMode: AS_SCOPES y wildcard en externalGroupsWhitelist Sí
CVE-2026-89243 WWBN AfectadoAVideo CRÍTICA (9.2) Versiones que incluyen el commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores Sí
CVE-2026-89249 AVideo Project AVideo – Plugin YPTWallet CRITICAL (9.3) Versiones afectadas en commit c3edcc274c389816d434acadac07ee78eaf330c1 Sí
CVE-2026-89253 WWBN AVideo CRITICAL (9.3) No especificado; afecta versión con commit c3edcc274c389816d434acadac07ee78eaf330c1 Sí
CVE-2026-89254 WWBN AVideo (CustomizeUser plugin) CRITICAL (9.3) Versiones hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 Sí
CVE-2026-89255 WWBN AVideo (LoginControl plugin) CRÍTICA (9.3) Versiones anteriores al commit c3edcc274c389816d434acadac07ee78eaf330c1 Sí
CVE-2026-89256 WWBN AVideo CRITICAL (9.3) Versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores Sí
CVE-2026-89258 Hugo Static Site Generator Hugo CRITICAL (9.3) > v0.123.0 y Sí
CVE-2026-89259 Hugo Generador de sitios estáticos Hugo CRÍTICA (9.3) Versiones posteriores a 0.43 hasta la 0.164.0 incluidas Sí
CVE-2026-80462 Progress Software Corporation Chef Automate CRITICAL (10.0) No especificadas pero afecta la API Gateway y el mecanismo de validación de identidad en el producto Sí
CVE-2026-84390 Fortinet FortiMonitorOnSight CRITICAL (9.8) 7.2.0 a 7.2.2 y 7.2.4 a 7.2.7 Sí
CVE-2026-71644 Robotics-STAR-Lab (SYSU STAR Group) RACER Tested CRITICAL (9.8) Versión comprometida: commit abcdef1234567890 Sí
CVE-2026-89212 Akana Akana API Platform CRITICAL (9.2) 2026.1, 2025.1.1 y todas antes de 2024.1.6 (incluyendo versiones antiguas no soportadas) Sí
CVE-2026-38056 iDirect iDirect iQ200 VSAT terminal CRÍTICA (9.4) Firmware 23.0.1.0 Sí
CVE-2026-87983 Mistral Mistral Vibe CRITICAL (9.2) Desde la versión 2.6.0 Sí
CVE-2026-87984 Mistral Vibe CRITICAL (9.3) Desde la versión 1.3.4 Sí
CVE-2026-87985 Mistral Mistral Vibe CRITICAL (10) No especificadas (afecta a versiones con soporte de comandos con argumentos ANSI-C quoting) Sí
CVE-2026-87986 Mistral Mistral Vibe CRÍTICA (10) No especificado Sí
CVE-2026-87987 Mistral Mistral Vibe CRITICAL (10) No especificadas explícitamente en el reporte Sí
CVE-2026-87988 Mistral AfectadoMistral Vibe CRÍTICA (10) No especificadas; se infiere que todas las versiones con el fallo antes del parche Sí
CVE-2026-89010 WAVLINK Routers WN535M1 y WN535M3 CRITICAL (9.3) Firmwares anteriores a M35M1_V250922 Sí
CVE-2026-3869 Schneider Electric PLC (Controlador Lógico Programable) CRITICAL (9.2) Proyectos de aplicación con nivel inferior ejecutándose en el PLC Sí
CVE-2026-54047 Laci Synchroni Laci Synchroni backend CRITICAL (9.2) versiones anteriores a 1.2.3 Sí
CVE-2026-72709 SPIP SPIP CRITICAL (9.3) Versiones anteriores a 4.4.18 Sí
CVE-2026-72710 SPIP SPIP (CMS) CRÍTICA (9.3) versiones anteriores a 4.4.18 Sí
CVE-2026-82617 Apache OpenNLP (RegexNameFinderFactory) CRÍTICA (10) Desde 2.0.0 hasta 2.5.11; desde 3.0.0-M1 hasta 3.0.0-M5 Sí
CVE-2026-54072 Authorizer Authorizer (servidor de autenticación y autorización) CRÍTICA (9.3) Versiones anteriores a 2.2.1 Sí
CVE-2026-62103 Everest Everest Forms (plugin WordPress) CRITICAL (9.8) Versiones hasta 3.6.0 inclusive Sí
CVE-2026-62105 ThemeREX ThemeREX Addons (plugin WordPress) CRÍTICO (9.8) versiones anteriores a 2.45.0 Sí
CVE-2026-79395 Xiongmai Cámara IP Xiongmai XM530 (firmware HMT.CM2005-v220608.1837 y anteriores) CRÍTICA (9.8) Firmware HMT.CM2005-v220608.1837 y versiones anteriores Sí
CVE-2026-53952 GetSimple CMS GetSimple CMS CRÍTICO (9.8) GetSimple CMS v3.4.0a y anteriores; GetSimpleCMS-CE v3.3.22 y anteriores Sí
CVE-2026-90456 No especificado Componente de gestión de inventario con archivo de configuración de entorno CRITICAL (9.2) Versiones que usan el archivo de configuración de ejemplo sin regenerar credenciales Sí
CVE-2026-87719 GitLab GitLab EE (Enterprise Edition) CRÍTICA (9.9) Desde 18.3 antes 19.1.8, 19.2 antes 19.2.6 y 19.3 antes 19.3.2 Sí

CVE CVE-2026-85048
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Chromium Project
Producto Chromium Browser (Componente de Compositing)
Versiones Versiones afectadas previas al parche publicado en septiembre 2026
Exploit Públicos Sí, explotación confirmada activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad Use after free en el componente de Compositing de Chromium que permite la ejecución remota de código o corrupción de memoria. Este fallo puede ser explotado manipulando contenido visual para desencadenar la liberación y posterior uso indebido de memoria, comprometiendo la estabilidad y seguridad del navegador y potencialmente del sistema anfitrión.
Estrategia Aplicar con urgencia el parche oficial proporcionado por Chromium. Monitorizar sistemas con navegadores Chromium para detectar actividad sospechosa y actualizar las políticas de navegación corporativa para limitar la exposición a sitios no confiables hasta completar la actualización.

CVE CVE-2026-85049
Severidad ALTA
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Chromium Project
Producto Biblioteca gráfica Skia de Chromium
Versiones No especificadas exactamente, afecta a versiones con la biblioteca Skia integrada previas al parche
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center Advisory
Descripción Vulnerabilidad de uso después de liberar memoria (use after free) en la biblioteca gráfica Skia de Chromium, que puede permitir la ejecución remota de código o corrupción de memoria. Esto significa que un atacante puede aprovechar condiciones específicas para manipular la memoria después de que haya sido liberada, causando que el software ejecute código arbitrario o falle de forma inesperada.
Estrategia Actualizar inmediatamente Chromium y todos los productos relacionados que integren Skia a la versión corregida que contenga el parche oficial. Monitorizar la red y sistemas para detección de posibles intentos de explotación, y aplicar políticas de seguridad como sandboxing y restricciones de ejecución para limitar el impacto si se produjera una explotación.

CVE CVE-2026-85051
Severidad Alta (no especificado, basado en riesgo explotación)
Importancia para la empresa ALTA
Publicado 2026-09-12T03:31:37.756462+00:00
Vendor Google
Producto Chromium
Versiones Versiones afectadas no especificadas, generalmente versiones actuales a la fecha de publicación
Exploit Públicos Sí, en explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de confusión de tipo en el componente de Composición de Chromium que puede causar corrupción de memoria o ejecución remota de código. Esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo la integridad del sistema y la ejecución no autorizada de código.
Estrategia Actualizar Chromium a la última versión oficial disponible que corrija esta vulnerabilidad sin demora. Además, monitorizar sistemas para detectar posibles indicadores de compromiso relacionados con la explotación. Implementar controles adicionales de seguridad en endpoints y restringir la ejecución de código no confiable en el navegador.

*****

He realizado la inserción de este registro en Supabase según el procedimiento habitual.


CVE CVE-2026-85052
Severidad Alta (no numérico exacto disponible)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (CrashReporting component)
Versiones Versiones afectadas no especificadas públicamente
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente CrashReporting de Chromium, que puede causar divulgación de información sensible o provocar fallos en el sistema. Esta vulnerabilidad ya está siendo explotada de forma activa.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Implementar monitorización de explotación en los sistemas que usan este navegador o componentes relacionados para detectar accesos sospechosos. Limitar la exposición y acceso al componente CrashReporting mientras se despliega la actualización.

CVE CVE-2026-85053
Severidad Alta
Importancia para la empresa ALTA
Publicado 12 Sep 2026
Vendor Chromium Project (Google)
Producto Componente CacheStorage de Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de exposición inadecuada de recursos en el componente CacheStorage de Chromium, que puede permitir a un atacante obtener acceso no autorizado a recursos almacenados en caché dentro del navegador. Esta vulnerabilidad puede explotarse remotamente mediante la manipulación de caché web, comprometiendo la privacidad y seguridad de los datos del usuario almacenados en la caché del navegador.
Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Aplicar configuraciones de seguridad adicionales para restringir el acceso a cachés sensibles y monitorizar indicadores de explotación activa, dado que ya existen exploits públicos confirmados. Reforzar políticas de seguridad del navegador y formación de usuarios para evitar la interacción con contenidos maliciosos que puedan disparar la vulnerabilidad.

CVE CVE-2026-51990
Severidad Crítica (en análisis, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor No determinado
Producto No determinado
Versiones No determinado
Exploit Públicos Confirmados, explotación activa en curso
Referencia Vulncheck CVE-2026-51990
Descripción Vulnerabilidad actualmente bajo análisis pero con evidencia confirmada de explotación activa. No se ha determinado aún el producto ni el proveedor afectados. Esta situación implica un riesgo crítico de seguridad para cualquier organización que utilice software vulnerable no identificado aún.
Estrategia Ante la falta de identificación del producto afectado, realizar monitoreo estricto de alertas de seguridad, aplicar controles de detección de amenazas en red y endpoints con capacidad de detectar comportamientos anómalos relacionados con vulnerabilidades explotadas activamente. Actualizar y parchar sistemas en cuanto se confirme el producto y las versiones afectadas. Priorizar investigación interna para identificar componentes expuestos.

—–


CVE CVE-2025-25252
Severidad Alta (según contexto de explotación)
Importancia para la empresa ALTA
Publicado 12 sep 2026
Vendor Fortinet
Producto FortiOS
Versiones No especificadas; afecta implementación de gestión de sesiones en FortiOS
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia Detalles oficiales Vulncheck
Descripción Vulnerabilidad en Fortinet FortiOS causada por una expiración insuficiente de sesiones, que permite a atacantes explotar sesiones activas que no caducan apropiadamente. Esto puede derivar en acceso no autorizado o secuestro de sesión, comprometiendo la seguridad de redes protegidas por FortiOS.

Estrategia Actualizar FortiOS a la última versión oficial que corrige la gestión de expiración de sesiones. Revisar la configuración de manejo de sesiones y aplicar controles adicionales de monitoreo para detectar accesos anómalos o secuestros de sesión. Implementar mecanismos de autenticación reforzada y caducidad estricta de sesiones para evitar explotación activa.

CVE CVE-2026-85706
Severidad Crítica (sin puntuación aún pero con explotación activa)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Por determinar
Producto Por determinar
Versiones Por determinar
Exploit Públicos Sí, confirmada explotación activa
Referencia VulnCheck CVE-2026-85706
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. Esta vulnerabilidad está siendo explotada en entornos reales según los informes actuales.
Estrategia Priorizar la identificación rápida del producto y versiones afectadas dentro del entorno corporativo. Implementar monitoreo exhaustivo para detectar indicadores de compromiso relacionados. Mantener actualizado el software y aplicar parches tan pronto como se publiquen detalles oficiales. Aumentar vigilancia contra actividad sospechosa debido a explotación activa ya confirmada.

CVE CVE-2022-1057
Severidad Alta (no se especifica puntuación exacta pero explotación confirmada)
Importancia para la empresa ALTA
Publicado 12 septiembre 2026
Vendor varktech
Producto pricing_deals_for_woocommerce
Versiones No especificadas explícitamente; afecta versiones que utilizan esta función vulnerable
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles CVE-2022-1057
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales en un comando SQL (inyección SQL) en varktech pricing_deals_for_woocommerce. Esta vulnerabilidad permite que un atacante construya y ejecute comandos SQL arbitrarios enviando datos manipulados, lo que puede provocar pérdida de integridad, acceso no autorizado o corrupción de datos en la base de datos.
Estrategia Priorizar la aplicación inmediata de parches o actualizar a versiones corregidas de pricing_deals_for_woocommerce. Implementar validación estricta y saneamiento de entradas para prevenir inyección SQL. Monitorizar tráfico y logs de base de datos para detectar patrones sospechosos y explotación activa.

—

Vendor varktech
Producto Afectado pricing_deals_for_woocommerce
Versiones Afectadas No especificadas con precisión (todas las versiones que incluyen el código vulnerable)
Exploit Públicos Confirmado explotación activa

CVE CVE-2024-50340
Severidad Alta
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Fabricante SensioLabs
Producto Afectado Symfony
Versiones Afectadas Versiones anteriores no especificadas, debe verificarse la documentación oficial
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-50340
Descripción Vulnerabilidad de neutralización incorrecta de elementos especiales en la salida utilizada por un componente descendente (‘inyección’) en SensioLabs Symfony. Esta falla puede permitir que un atacante inyecte código malicioso en flujos de datos que son procesados posteriormente, comprometiendo la integridad y seguridad de la aplicación.
Estrategia Actualizar inmediatamente a la versión parcheada de Symfony indicada por SensioLabs. Aplicar validaciones y escapes estrictos en la salida de datos antes del procesamiento por componentes posteriores. Monitorizar actividad sospechosa y explotar detección para prevenir ataques en entorno productivo.

CVE CVE-2024-36412
Severidad ALTA (SQL Injection)
Importancia para la empresa ALTA
Publicado 12 septiembre 2026
Vendor salesagility
Producto SuiteCRM
Versiones Todas las versiones anteriores al parche publicado en septiembre 2026
Exploit Públicos Sí, actualmente en explotación activa
Referencia Detalle del CVE | KEV | FAQ KEV
Descripción Neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘Inyección SQL’) en salesagility SuiteCRM. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso, resultando en la manipulación no autorizada de la base de datos.
Estrategia Aplicar inmediatamente el parche oficial para SuiteCRM proporcionado en el septiembre de 2026. Revisar y reforzar las prácticas de validación y parametrización de consultas en la base de datos para eliminar la posibilidad de inyección SQL. Monitorizar logs para detectar intentos de explotación y activar alertas de seguridad.

—–


CVE CVE-2026-8778
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor MIPL Group
Producto Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields (plugin de WordPress)
Versiones Todas las versiones hasta la 1.2.1 incluida
Exploit Públicos Sí
Referencia Código fuente vulnerable
Descripción El plugin Grouped Checkout Fields para WooCommerce (plugin de WordPress) desarrollado por MIPL Group es vulnerable a la subida arbitraria de archivos debido a la falta de validación del tipo de archivo en la función mipl_wc_upload_file en todas las versiones hasta la 1.2.1 inclusive. Esto permite que atacantes no autenticados puedan subir archivos arbitrarios al servidor del sitio afectado, lo que podría derivar en una ejecución remota de código.

Esta vulnerabilidad es crítica porque habilita a un atacante sin privilegios para comprometer totalmente la plataforma afectada, ejecutando código malicioso de forma remota tras cargar archivos maliciosos.

Estrategia Actualizar con urgencia el plugin a una versión parcheada que valide correctamente los tipos de archivo en la función de subida; en caso de no existir parche, desactivar temporalmente el plugin y restringir permisos de escritura en las carpetas de carga. Monitorizar el sistema para detectar actividad anómala y accesos no autorizados, puesto que hay exploits públicos disponibles que facilitan su abuso inmediato.

CVE CVE-2026-14559
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-12T03:31:39.780431+00:00
Vendor Desconocido (WordPress Plugin)
Producto teddy-bear-customize-addon WordPress plugin
Versiones versiones hasta la 1.0.5 incluidas
Exploit Públicos Sí, confirmados
Referencia wpscan advisory
Descripción El plugin teddy-bear-customize-addon de WordPress hasta la versión 1.0.5 no verifica la contraseña del usuario antes de autenticarlo, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario registrado, incluidos administradores, proporcionando únicamente la dirección de correo electrónico de dicho usuario.

Esta vulnerabilidad permite la toma completa de cuentas administrativas sin necesidad de conocer credenciales, facilitando el control total del sitio web afectado y comprometiendo la seguridad integral del sistema WordPress.

Estrategia Actualizar inmediatamente el plugin a una versión parcheada o eliminarlo si no se dispone de actualizaciones. Revisar registros de accesos para detectar inicios sospechosos y reforzar políticas de control de acceso en WordPress. Implementar monitoreo continuo para detectar intentos de explotación activa dado que existen exploits públicos.


CVE CVE-2026-14560
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-12 03:31 UTC
Vendor teddy-bear-customize-addon
Producto Plugin de WordPress teddy-bear-customize-addon
Versiones versiones hasta la 1.0.5 incluidas
Exploit Públicos Sí, confirmados
Referencia WPScan Advisory
Descripción El plugin teddy-bear-customize-addon para WordPress hasta la versión 1.0.5 no valida correctamente los archivos subidos, dependiendo del tipo de contenido suministrado por el cliente y preservando el nombre original del archivo. Esta falla permite a atacantes no autenticados subir archivos PHP arbitrarios y ejecutar código malicioso en el servidor.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.0.5 si está disponible. En caso contrario, desactivar el plugin para evitar la explotación. Implementar reglas de firewall web para bloquear la carga de archivos PHP en directorios de carga y monitorizar logs para detectar intentos de subida y ejecución de código malicioso.

CVE CVE-2026-14563
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor advanced-customized-prompts (WordPress plugin)
Producto Plugin WordPress advanced-customized-prompts
Versiones hasta la versión 1.0.1 inclusive
Exploit Públicos Sí
Referencia WSScan Advisory
Descripción El plugin advanced-customized-prompts de WordPress, en versiones hasta la 1.0.1, no verifica la contraseña antes de emitir una sesión autenticada para una dirección de email suministrada en una acción no autenticada. Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario registrado, incluidos administradores, o crear cuentas arbitrarias nuevas.

Esta vulnerabilidad permite que un atacante evite el control de autenticación, comprometiendo totalmente la integridad y seguridad del sistema WordPress afectado, pudiendo obtener control administrativo sin credenciales válidas.

Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.0.1 o deshabilitarlo si no hay actualización disponible. En paralelo, monitorizar accesos y crear alertas para sesiones sospechosas. Revisar los usuarios creados y actividades administrativas recientes para detectar explotación activa.

—

*Esta vulnerabilidad está siendo explotable públicamente y representa un riesgo crítico para la seguridad de la empresa ya que permite a un atacante obtener acceso administrativo sin necesidad de autenticación.*
*Debe ser priorizada y abordada de inmediato para evitar compromisos severos en la plataforma WordPress.*


CVE CVE-2026-47839
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 12 Sep 2026, 03:31 (UTC)
Vendor Cloud Foundry
Producto UAA (User Account and Authentication Server)
Versiones Versiones configuradas con OIDC identity provider usando groupMappingMode: AS_SCOPES y wildcard en externalGroupsWhitelist
Exploit Públicos Sí, confirmado
Referencia Cloud Foundry Advisory
Descripción Una vulnerabilidad permite a usuarios autenticados a través de un proveedor federado OIDC obtener el alcance uaa.admin a pesar de que los operadores restringen dicho proveedor usando externalGroupsWhitelist. El problema ocurre específicamente cuando el proveedor de identidad OIDC utiliza groupMappingMode: AS_SCOPES con una entrada wildcard en externalGroupsWhitelist.

Esto permite que usuarios no autorizados escalen privilegios y obtengan acceso administrativo completo en el servidor UAA, comprometiendo la seguridad de la gestión de identidad y acceso en la organización.

Estrategia Aplicar inmediatamente el parche oficial publicado por Cloud Foundry. Revisar y ajustar la configuración de externalGroupsWhitelist para evitar wildcard y validar estrictamente los grupos permitidos. Monitorizar accesos con privilegios administrativos y auditar la configuración de proveedores OIDC para prevenir explotaciones activas.

CVE CVE-2026-89243
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 12 Septiembre 2026
Fabricante WWBN
Producto Afectado AVideo
Versiones Afectadas Versiones que incluyen el commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub WWBN AVideo
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en WWBN AVideo a través del commit c3edcc274c389816d434acadac07ee78eaf330c1 en la función UserGroups::setGroup_name() que no sanitiza adecuadamente la entrada group_name. Administradores con permiso canAdminUserGroups pueden inyectar HTML y JavaScript malicioso que se ejecuta cuando otros administradores acceden a la interfaz de gestión de usuarios.
Estrategia Actualizar inmediatamente a la versión parcheada que corrige la sanitización de entradas en setGroup_name(). Limitar estrictamente los permisos canAdminUserGroups, monitorizar actividad administrativa sospechosa y validar/escapar entradas para evitar inyección de código malicioso. Implementar controles de seguridad web reforzados para detectar explotación activa.

—–
Usando Supabase, procederé a insertar el registro con los datos correspondientes.


CVE CVE-2026-89249
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor AVideo Project
Producto AVideo – Plugin YPTWallet
Versiones Versiones afectadas en commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos Sí, existe exploit público confirmado
Referencia Aviso oficial de seguridad GitHub
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en el plugin YPTWallet de AVideo, debido a que los valores de CryptoWallet proporcionados por el usuario se codifican en base64 pero no se escapan en HTML antes de almacenarse en wallet_log.information. Esto permite que un atacante inserte código malicioso que se ejecuta cuando los administradores ven las solicitudes pendientes de retiro en pendingRequests.php, posibilitando la ejecución de acciones administrativas mediante peticiones fetch same-origin en la sesión del administrador.
Estrategia Aplicar el parche oficial lo antes posible para corregir el manejo incorrecto de los datos en la base64 y el escape HTML. Mejorar la validación y saneamiento de entradas en el plugin YPTWallet. Monitorizar accesos y actividades administrativas para detectar posibles intentos de explotación activa.

—–


CVE CVE-2026-89253
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-12T03:31:40.74055+00:00
Vendor WWBN
Producto AVideo
Versiones No especificado; afecta versión con commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub WWBN AVideo
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en el campo ‘donationLink’ del perfil de usuario en WWBN AVideo. El método User::setDonationLink() almacena datos validados únicamente con FILTER_VALIDATE_URL, que acepta entradas maliciosas como URL manipuladas que inyectan código JavaScript en atributos href de botones de donación. El valor malicioso es insertado sin codificación adecuada, permitiendo a un usuario autenticado ejecutar código en el navegador de cualquier visitante que interactúe con ese botón, incluyendo administradores. Al momento del reporte, la vulnerabilidad no estaba corregida.
Estrategia Priorizar la actualización cuando se publique un parche oficial que solucione esta vulnerabilidad. Mientras tanto, restringir o deshabilitar la función allowDonationLink para impedir la explotación desde perfiles. Implementar validación y saneamiento robusto de entradas que codifique adecuadamente caracteres en atributos HTML. Monitorizar actividad inusual en perfiles y accesos para detectar posibles exploitaciones activas.

—

*Esta vulnerabilidad es crítica con exploit público confirmado, permitiendo a un atacante autenticado ejecutar código JavaScript arbitrario en navegadores de otros usuarios, incluidos administradores, poniendo en riesgo la integridad y control del sistema.*
*Debe considerarse explotación activa dada la existencia de exploit público y prioridad ALTA para mitigar y parchear cuanto antes.*


CVE CVE-2026-89254
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor WWBN
Producto AVideo (CustomizeUser plugin)
Versiones Versiones hasta commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos Sí
Referencia GitHub Security Advisory WWBN AVideo
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en AVideo a través del plugin CustomizeUser, en el parámetro field_name que no sanitiza entradas en add.json.php. Un administrador puede inyectar scripts maliciosos que se ejecutan al ver páginas de información extra o formularios de perfil que usan la función typeToHTML.
Estrategia Aplicar inmediatamente el parche oficial de seguridad que corrige el manejo del parámetro field_name en CustomizeUser. Limitar el acceso administrativo al endpoint vulnerable y monitorizar comportamientos sospechosos en páginas afectadas para detectar posibles exploits activos.

CVE CVE-2026-89255
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor WWBN
Producto AVideo (LoginControl plugin)
Versiones Versiones anteriores al commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos Sí
Referencia Aviso de seguridad oficial GitHub
Descripción Vulnerabilidad de tipo cross-site scripting (XSS almacenado) en AVideo, específicamente en el plugin LoginControl, que no codifica en HTML las claves públicas PGP mostradas en un campo textarea. Un atacante autenticado puede inyectar código JavaScript malicioso mediante una clave pública manipulada, ejecutándose en la sesión de un administrador al revisar la pestaña de perfil del usuario afectado.
Estrategia Actualizar inmediatamente AVideo a la versión parcheada posterior al commit mencionado. Además, revisar y reforzar las validaciones y codificaciones de entradas en todos los plugins que manejen datos de usuarios. Monitorizar actividad anómala en cuentas administrativas para detectar posibles ataques activos, priorizando aislamiento de sesiones afectadas.

—


CVE CVE-2026-89256
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor WWBN
Producto AVideo
Versiones Versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores
Exploit Públicos Sí
Referencia Aviso oficial GitHub WWBN AVideo
Descripción Vulnerabilidad de Cross-Site Scripting almacenado (XSS) en el plugin Bookmark de AVideo. Los nombres de capítulos no se codifican antes de incorporarse al HTML público de la página de visualización. Un propietario de video puede inyectar scripts maliciosos mediante el parámetro del nombre del marcador, causando que cualquier visitante ejecute el código malicioso en el contexto de AVideo.
Estrategia Actualizar inmediatamente a la versión parcheada que corrige la codificación inadecuada de entradas en el plugin Bookmark. Implementar validación y saneamiento riguroso de los parámetros de entrada para nombres de capítulos. Monitorizar actividad inusual en páginas afectadas y restringir privilegios de usuarios para evitar insertar contenido malicioso. Confirmar detección de exploits activos y actuar con bloqueo temporal si fuese necesario.

—–

Esta vulnerabilidad supone un riesgo real y alto para la empresa, pues permite que usuarios legítimos con acceso para añadir marcadores inyecten código malicioso que se ejecuta en el navegador de otros visitantes, comprometiendo sesiones y datos. La existencia de exploits públicos eleva la urgencia de respuesta. Es prioritario parchear para evitar explotación activa.


CVE CVE-2026-89258
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-12T03:31:41.379204+00:00
Vendor Hugo
Producto Static Site Generator Hugo
Versiones > v0.123.0 y < v0.165.0
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-vrv5-r5rf-6v4j
Descripción Vulnerabilidad en Hugo (generador de sitios estáticos) versiones posteriores a la v0.123.0 y anteriores a la v0.165.0 que no eliminan enlaces simbólicos (symlinks) en directorios padres durante búsquedas directas de recursos. Esto permite que un atacante que pueda colocar o convencer a un autor del sitio para colocar un symlink en un directorio montado (por ejemplo, en un tema local bajo themes/) pueda hacer que funciones como resources.Get y os.ReadFile sigan ese symlink y lean archivos fuera de los límites esperados del proyecto, exponiendo su contenido en el sitio generado. Los módulos Go descargados desde GitHub no se ven afectados al eliminar symlinks en la descarga. No afecta a recorridos multi-directorio como content/asset walking. Es una regresión corregida en la versión v0.165.0.
Estrategia Actualizar de inmediato a la versión v0.165.0 o superior para eliminar esta vulnerabilidad. Revisar y restringir la inclusión de symlinks en directorios de proyectos y temas. Monitorizar instalaciones para detectar accesos no autorizados o exposiciones inusuales de archivos. Evitar aceptar temas o contenido de fuentes no verificadas para reducir el riesgo de explotación.

CVE CVE-2026-89259
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 sept 2026, 03:31 (UTC)
Vendor Hugo
Producto Generador de sitios estáticos Hugo
Versiones Versiones posteriores a 0.43 hasta la 0.164.0 incluidas
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-vrm6-x8vp-mv2r
Descripción Hugo es un generador estático de sitios web. A partir de la versión 0.161.0, Hugo ejecuta herramientas Node bajo el modelo de permisos de Node, pero TailwindCSS — incluido en la lista de permisos predeterminada security.exec.allow — requiere una configuración altamente permisiva (–allow-addons, –allow-child-process, –allow-worker). Esto permite que las restricciones aplicadas para resolver GHSA-x597-9fr4-5857 puedan ser eludidas, dejando que una herramienta Node invocada durante la construcción lea y escriba archivos fuera del directorio de trabajo del proyecto. El problema fue corregido en la versión 0.165.0 eliminando TailwindCSS de la lista predeterminada de permisos. Los usuarios que no usan TailwindCSS o sólo construyen sitios confiables no están afectados. Como medida paliativa, se puede definir una lista restrictiva de security.exec.allow en el archivo hugo.toml.
Estrategia Actualizar inmediatamente Hugo a la versión 0.165.0 o superior. Mientras tanto, restringir la lista security.exec.allow en hugo.toml para eliminar permisos innecesarios, especialmente si se usa TailwindCSS. Monitorizar cualquier actividad inusual en los archivos del proyecto, ya que la explotación permite lectura y escritura fuera del directorio confiable, lo que puede comprometer la seguridad íntegra del entorno de construcción.

CVE CVE-2026-80462
Severidad CRITICAL (10.0)
Importancia para la empresa ALTA
Publicado 12 Septiembre 2026, 03:31 (UTC)
Vendor Progress Software Corporation
Producto Chef Automate
Versiones No especificadas pero afecta la API Gateway y el mecanismo de validación de identidad en el producto
Exploit Públicos Sí
Referencia Aviso de Seguridad Crítico de Agosto 2026 – Chef Automate</td
Descripción Existe una vulnerabilidad en la puerta de enlace API y en la ruta de validación de identidad de Chef Automate que puede permitir a un actor no autenticado obtener acceso elevado a funcionalidades protegidas bajo condiciones específicas. Esta vulnerabilidad crítica afecta la integridad del control de acceso del producto, exponiendo recursos sensibles a posibles ataques remotos sin autenticación previa.
Estrategia Actualizar inmediatamente Chef Automate con el parche oficial suministrado por Progress. Revisar y fortalecer las políticas de control de acceso y autenticación en los gateways API. Monitorizar accesos anómalos y posibles signos de explotación activa dada la existencia de exploits públicos.

*****

Esta vulnerabilidad permite la escalada de privilegios sin autenticación previa, representando un riesgo real y crítico para la compañía, especialmente en entornos donde Chef Automate maneje configuraciones sensibles o infraestructura crítica. Priorizar esta corrección es esencial para evitar un compromiso masivo.


CVE CVE-2026-84390
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Fortinet
Producto FortiMonitorOnSight
Versiones 7.2.0 a 7.2.2 y 7.2.4 a 7.2.7
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Fortinet PSIRT
Descripción Vulnerabilidad de inclusión de información sensible en el código fuente en Fortinet FortiMonitorOnSight versiones 7.2.0 a 7.2.2 y 7.2.4 a 7.2.7, que puede permitir a un atacante sortear controles de acceso inapropiados mediante un vector de ataque específico.

Esta vulnerabilidad facilita la exposición no autorizada de datos sensibles que pueden ser explotados para escalar privilegios o acceder a información crítica, poniendo en riesgo la seguridad y confidencialidad de la empresa.

Estrategia Actualizar inmediatamente FortiMonitorOnSight a versiones superiores a 7.2.7 que corrigen esta vulnerabilidad. Además, restringir el acceso al entorno afectado y monitorizar intentos de explotación mediante logs y alertas. Revisar políticas de control de acceso y asegurar cifrado de información sensible en código fuente.

CVE CVE-2026-71644
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 Sep 2026, 03:31 (UTC)
Vendor Robotics-STAR-Lab (SYSU STAR Group)
Producto RACER Tested
Versiones Versión comprometida: commit abcdef1234567890
Exploit Públicos Sí
Referencia Detalle del exploit público
Descripción Se ha identificado una vulnerabilidad crítica en Robotics-STAR-Lab (SYSU STAR Group) en su producto RACER Tested, específicamente en la versión comprometida (commit abcdef1234567890). La vulnerabilidad se debe a la ausencia de un caso por defecto en la Máquina de Estados Finitos (FSM), que provoca la interrupción de la publicación de trayectorias del enjambre cuando el dron entra en estado IDLE, resultando en una planificación insegura de trayectorias y posibles colisiones de UAV (vehículos aéreos no tripulados). Este fallo puede ser explotado por un atacante para causar accidentes o malfuncionamiento en drones utilizados en operaciones automatizadas.
Estrategia Aplicar inmediatamente el parche correspondiente o actualizar a una versión donde se haya corregido la gestión de casos en la FSM para asegurar que la publicación de trayectorias no se interrumpa al cambiar a estado IDLE. Además, implementar monitoreo activo sobre la planificación de trayectorias y comportamientos anómalos de drones para detectar intentos de explotación. Revisar y reforzar procedimientos de validación de estados en UAVs para prevenir colisiones.

—
* He extraído la información y registrado el CVE en Supabase para seguimiento y análisis.


CVE CVE-2026-89212
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 12 Septiembre 2026, 03:31 (UTC)
Vendor Akana
Producto Akana API Platform
Versiones 2026.1, 2025.1.1 y todas antes de 2024.1.6 (incluyendo versiones antiguas no soportadas)
Exploit Públicos Sí
Referencia Portal Perforce CVE-2026-89212
Descripción Se encontró una falla de Entidad Externa XML (XXE) en Akana API Platform, donde las referencias fueron restringidas incorrectamente durante el procesamiento de XML a JSON. El problema afecta a las versiones 2026.1, 2025.1.1 y todas antes de 2024.1.6, incluyendo versiones antiguas no soportadas. Esta vulnerabilidad ha sido corregida con un parche de seguridad en la última versión soportada.

La vulnerabilidad permite a un atacante manipular la entrada XML para acceder a recursos internos o ejecutar código arbitrario, poniendo en riesgo la confidencialidad y disponibilidad del sistema.

Estrategia Aplicar inmediatamente el parche oficial de la última versión soportada de Akana API Platform. En paralelo, revisar y restringir apropiadamente las configuraciones de procesamiento XML para evitar referencias externas, y monitorizar activamente el tráfico en busca de intentos de explotación XXE. Priorizar esta actualización debido a la existencia de exploits públicos y su alto riesgo.

—–


CVE CVE-2026-38056
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor iDirect
Producto iDirect iQ200 VSAT terminal
Versiones Firmware 23.0.1.0
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Existe una vulnerabilidad de escalada de privilegios local en el terminal iDirect iQ200 VSAT que ejecuta firmware 23.0.1.0. El iQ200 es un módem satelital en rack usado en sectores críticos como petróleo y gas, marítimo, defensa e infraestructuras remotas, proporcionando el enlace principal de comunicaciones. El dispositivo incluye una cuenta local pre configurada con privilegios bajos destinada a técnicos de campo para acceso shell, que no debe tener control administrativo completo. Esta cuenta es el vector para explotar la vulnerabilidad sin necesidad de credenciales adicionales ni fuerza bruta.
Evaluación La vulnerabilidad permite a un atacante local obtener privilegios administrativos completos explotando la cuenta preconfigurada con baja seguridad, poniendo en riesgo sistemas de comunicación críticos para la operativa empresarial. Ya existen exploits públicos, por lo que la probabilidad de ataque activo es alta. Priorizar su mitigación es crítico para proteger la integridad y disponibilidad de infraestructuras sensibles.
Estrategia Aplicar inmediatamente el parche de firmware oficial que corrige esta vulnerabilidad. Deshabilitar o restringir el acceso a la cuenta local con privilegios bajos en el dispositivo, implementar controles adicionales de monitoreo de actividad local y proteger el acceso físico a los terminales. Revisar y fortalecer las políticas de gestión de cuentas y accesos en todos los sistemas críticos.

—

Se ha registrado la información del CVE-2026-38056 en Supabase para seguimiento operacional.


CVE CVE-2026-87983
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Mistral
Producto Mistral Vibe
Versiones Desde la versión 2.6.0
Exploit Públicos Sí
Referencia Aviso de seguridad HiddenLayer 2026-09 Mistral Vibe
Descripción Vulnerabilidad de lectura arbitraria de archivos en Mistral Vibe desde la versión 2.6.0 que permite a un atacante eludir restricciones del área de trabajo mediante el uso de rutas absolutas entre comillas dentro de comandos shell permitidos. El manejo inadecuado de las comillas durante la validación de rutas da lugar a que archivos fuera del área activa de trabajo puedan ser leídos sin aprobación del usuario.
Estrategia Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Revisar y reforzar el control de validación sobre rutas de archivo en los comandos shell permitidos para evitar que rutas absolutas y comillas puedan ser usadas maliciosamente. Monitorizar accesos inusuales a archivos sensibles y posibles intentos de explotación.

CVE CVE-2026-87984
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Mistral
Producto Vibe
Versiones Desde la versión 1.3.4
Exploit Públicos Sí
Referencia Aviso de Seguridad HiddenLayer
Descripción Vulnerabilidad de escritura arbitraria de archivos en Mistral Vibe, introducida en la versión 1.3.4, que permite a un atacante crear o sobrescribir archivos fuera del espacio de trabajo activo sin la aprobación del usuario. Los destinos de redirección de shell quedan fuera de los controles de permisos, permitiendo a comandos previamente permitidos escribir en rutas arbitrarias accesibles para el proceso Vibe.
Estrategia Aplicar inmediatamente el parche oficial que mitiga esta vulnerabilidad. Revisar y restringir permisos del proceso para evitar escritura en directorios críticos. Monitorizar actividad inusual en el sistema de archivos y bloquear comandos con redirección no autorizada para evitar explotación activa.

—

He insertado el registro en Supabase con los siguientes datos:
– CVE: CVE-2026-87984
– Severidad: CRITICAL (9.3)
– Importancia para la empresa: ALTA
– Publicado: 2026-09-12
– Vendor: Mistral
– Producto: Vibe
– Versiones afectadas: desde la 1.3.4
– Exploit públicos: Sí
– Referencia: https://www.hiddenlayer.com/sai-security-advisory/2026-09-mistral-vibe2
– Descripción: Vulnerabilidad de escritura arbitraria de archivos permite sobrescribir sin control rutas arbitrarias en el sistema, lo que supone un riesgo crítico de control y manipulación del entorno operativo.

Esta vulnerabilidad debe ser tratada inmediatamente dado su nivel crítico y existencia de exploit público.


CVE CVE-2026-87985
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Mistral
Producto Mistral Vibe
Versiones No especificadas (afecta a versiones con soporte de comandos con argumentos ANSI-C quoting)
Exploit Públicos Sí, confirmados
Referencia HiddenLayer Advisory
Descripción Vulnerabilidad de ejecución arbitraria de código en Mistral Vibe que permite a un atacante evadir las comprobaciones de permisos de comandos utilizando argumentos con comillas ANSI-C. Estos argumentos no son inspeccionados de forma adecuada, lo que posibilita que un comando permitido maliciosamente manipulado ejecute código arbitrario en el sistema del usuario sin su aprobación.
Estrategia Actualizar Mistral Vibe con el parche oficial tan pronto esté disponible. Mientras tanto, restringir el uso de comandos con argumentos ANSI-C quoting, auditar y restringir comandos permitidos estrictamente. Implementar monitoreo para detectar ejecuciones inusuales de comandos permitidos y preparar respuestas rápidas ante indicadores de compromiso.

—–

Realmente esta vulnerabilidad es crítica porque permite ejecución arbitraria de código eludiendo controles previstos, con exploit público confirmado, lo que supone un riesgo real inmediato para la empresa. Priorice su mitigación urgente y monitoreo activo.


CVE CVE-2026-87986
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 12 Sep 2026, 03:31 UTC
Vendor Mistral
Producto Mistral Vibe
Versiones No especificado
Exploit Públicos Sí
Referencia HiddenLayer SAI Advisory
Descripción Vulnerabilidad de ejecución arbitraria de código en Mistral Vibe que permite a un atacante evitar las comprobaciones de permisos de comandos utilizando construcciones shell que el parser no puede interpretar. Las porciones no analizadas se omiten en la inspección, permitiendo que comandos embebidos se ejecuten en el sistema del usuario sin aprobación.
Estrategia Aplicar inmediatamente el parche oficial disponible, restringir privilegios de ejecución y monitorizar actividad sospechosa de comandos. Actualizar Mistral Vibe a la última versión que corrige este fallo y limitar el acceso a usuarios confiables hasta la actualización.

CVE CVE-2026-87987
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 12 septiembre 2026
Vendor Mistral
Producto Mistral Vibe
Versiones No especificadas explícitamente en el reporte
Exploit Públicos Sí, confirmados
Referencia HiddenLayer Security Advisory
Descripción Vulnerabilidad de ejecución arbitraria de código en Mistral Vibe que permite a un atacante eludir las comprobaciones de permisos de comandos mediante la asignación de variables de entorno antes de los comandos permitidos. Estas asignaciones no son inspeccionadas, permitiendo que variables de entorno controladas por el atacante causen ejecución de código sin aprobación del usuario.
Estrategia Actualizar inmediatamente Mistral Vibe con el parche oficial que corrige la validación de variables de entorno en comandos permitidos. Implementar controles adicionales para validar y sanitizar variables de entorno en el entorno de ejecución. Monitorizar actividad sospechosa vinculada a la ejecución de comandos y restringir permisos de usuarios para limitar la superficie de ataque.

—


CVE CVE-2026-87988
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 12 Septiembre 2026
Fabricante Mistral
Producto Afectado Mistral Vibe
Versiones Afectadas No especificadas; se infiere que todas las versiones con el fallo antes del parche
Exploit Públicos Sí
Referencia HiddenLayer SAI Security Advisory
Descripción Vulnerabilidad de acceso arbitrario a archivos en Mistral Vibe permite a un atacante eludir restricciones de espacio de trabajo mediante comandos clasificados como siempre permitidos. La falta de validación de rutas para estos comandos permite acceder a archivos fuera del espacio de trabajo activo sin aprobación del usuario.
Estrategia Aplicar de inmediato el parche oficial de Mistral que corrige la validación de rutas en comandos. Mientras tanto, restringir permisos de ejecución de comandos que pueden ser abusados y monitorizar accesos anómalos a archivos fuera de los espacios de trabajo. Validar y auditar comandos permitidos para evitar el bypass.

—

***CVE:*** CVE-2026-87988
***Severidad:*** CRÍTICA (10)
***Importancia para la empresa:*** ALTA
***Publicado:*** 12 Septiembre 2026
***Fabricante:*** Mistral
***Producto Afectado:*** Mistral Vibe
***Versiones Afectadas:*** No especificadas, presumiblemente todas las versiones afectadas antes del parche
***Exploit Públicos:*** Sí

***Referencia:*** HiddenLayer SAI Security Advisory

***Descripción:*** Vulnerabilidad de acceso arbitrario a archivos en Mistral Vibe permite a un atacante eludir restricciones del espacio de trabajo a través de comandos considerados siempre permitidos. La falta de validación correcta de las rutas en dichos comandos posibilita acceder a archivos fuera del espacio de trabajo activo sin autorización del usuario.

Esta vulnerabilidad es altamente crítica porque un actor malicioso puede obtener acceso no autorizado a archivos sensibles del sistema o del usuario, comprometiendo la confidencialidad de la compañía.

***Estrategia:*** Actualizar urgentemente Mistral Vibe con el parche oficial que corrige la validación de rutas. Mientras no se aplique, limitar permisos de ejecución de comandos persistentes, auditar activamente el uso de comandos y eventos de acceso fuera del entorno esperado, y reforzar controles de acceso basados en el principio de menor privilegio.


CVE CVE-2026-89010
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor WAVLINK
Producto Routers WN535M1 y WN535M3
Versiones Firmwares anteriores a M35M1_V250922
Exploit Públicos Sí
Referencia WAVLINK Documentation
Descripción Vulnerabilidad de inyección de comandos OS sin autenticación en routers WAVLINK WN535M1 y WN535M3 con firmware anterior a M35M1_V250922. El demonio sync_server que escucha en el puerto TCP 13136 interpola nombres de archivo maliciosos que contienen metacaracteres shell sin sanitizar en una cadena de comando shell mediante sprintf() y system(), permitiendo a atacantes remotos ejecutar comandos arbitrarios con privilegios root en el dispositivo.
Estrategia Actualizar inmediatamente el firmware a la versión M35M1_V250922 o superior que corrige esta vulnerabilidad. Restringir el acceso a la interfaz sync_server (puerto 13136) mediante firewall o segmentación de red. Monitorizar actividad inusual relacionada con ejecución remota de comandos y aplicar reglas IDS para detectar intentos de exploit conocidos.

CVE CVE-2026-3869
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-12
Vendor Schneider Electric
Producto PLC (Controlador Lógico Programable)
Versiones Proyectos de aplicación con nivel inferior ejecutándose en el PLC
Exploit Públicos Sí
Referencia Aviso de Seguridad Schneider Electric SEVD-2026-251-04
Descripción Existe una vulnerabilidad CWE-303 por implementación incorrecta del algoritmo de autenticación que podría causar pérdida de confidencialidad, integridad y disponibilidad del PLC siempre que un proyecto de aplicación con un nivel inferior se esté ejecutando en el PLC.

Esta vulnerabilidad puede ser explotada para comprometer el funcionamiento seguro del PLC, lo cual es crítico en entornos industriales donde estos controladores gestionan procesos esenciales.

Estrategia Actualizar de inmediato el firmware y software del PLC según las indicaciones del fabricante en el aviso oficial. Implementar controles estrictos para asegurar que solo proyectos de aplicación autorizados con niveles adecuados se ejecuten en los PLC. Monitorizar accesos y comportamientos anómalos para detectar explotación activa de esta vulnerabilidad.

—–

***CVE:*** CVE-2026-3869
***Severidad:*** CRITICAL (9.2)
***Importancia para la empresa:*** ALTA
***Publicado:*** 2026-09-12
***Fabricante:*** Schneider Electric
***Producto Afectado:*** PLC (Controlador Lógico Programable)
***Versiones Afectadas:*** Proyectos de aplicación con nivel inferior ejecutándose en el PLC
***Exploit Públicos:*** Sí

***Referencia:*** Aviso de Seguridad Schneider Electric SEVD-2026-251-04

***Descripción:*** Existe una vulnerabilidad CWE-303 por implementación incorrecta del algoritmo de autenticación que podría causar pérdida de confidencialidad, integridad y disponibilidad del PLC siempre que un proyecto de aplicación con un nivel inferior se esté ejecutando en el PLC. Esta vulnerabilidad puede ser explotada para comprometer el funcionamiento seguro del PLC, lo cual es crítico en entornos industriales donde estos controladores gestionan procesos esenciales.

Esta falla es de máxima gravedad debido al impacto directo en sistemas industriales críticos, y existen exploits públicos que facilitan su utilización.

***Estrategia:*** Actualizar de inmediato el firmware y software del PLC según las indicaciones del fabricante en el aviso oficial. Asegurar que solo proyectos autorizados con niveles adecuados se ejecuten en los PLC para evitar la explotación. Monitorizar actividad para detectar intentos de explotación tempranos y proteger la infraestructura crítica.


CVE CVE-2026-54047
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-12T03:31:43.686862+00:00
Vendor Laci Synchroni
Producto Laci Synchroni backend
Versiones versiones anteriores a 1.2.3
Exploit Públicos Sí, confirmados
Referencia Commit Oficial GitHub
Descripción Vulnerabilidad crítica de autenticación incorrecta en Laci Synchroni backend (antes de la versión 1.2.3). El sistema OAuth2 confía indebidamente en un campo local `UID` en `config.json` para el control de identidad, sin validar que el UID solicitado coincida con el usuario autenticado. Esto permite a un atacante modificar el UID local para suplantar a cualquier usuario y realizar acciones en su nombre sin autorización.

La explotación es trivial con acceso local a la configuración y puede derivar en compromiso total de cuentas de usuarios, poniendo en riesgo la integridad y la confidencialidad de la plataforma.

Estrategia Actualizar de inmediato a la versión 1.2.3 o superior donde se corrige la verificación estricta del UID autenticado frente al UID solicitado. No existen mitigaciones alternativas fiables, por lo que es crucial gestionar el parche y auditar accesos locales a la configuración. Monitorizar actividad sospechosa en sesiones y autenticaciones.

CVE CVE-2026-72709
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-12T03:31:43.838041+00:00
Vendor SPIP
Producto SPIP
Versiones Versiones anteriores a 4.4.18
Exploit Públicos Sí
Referencia Análisis y exploit público</td
Descripción SPIP antes de la versión 4.4.18 contiene una vulnerabilidad de autorización ausente en los endpoints de acción administrativa bajo ecrire/action/ que permite a atacantes no autenticados realizar acciones privilegiadas suministrando un nonce válido HMAC-SHA256 sin ninguna comprobación de permisos en el servidor mediante autoriser(). Los atacantes pueden obtener un nonce válido, calcularlo para cualquier acción como usuario anónimo e invocar directamente la acción editer_auteur vía HTTP para restablecer la contraseña de cualquier cuenta, incluyendo la de administrador.
Estrategia Actualizar inmediatamente a SPIP versión 4.4.18 o superior que corrige la falta de verificación de permisos. Implementar monitoreo activo de accesos inusuales a los endpoints afectados. Limitar el acceso a la administración por IP y utilizar autenticación multifactor para mitigar riesgos mientras se parchea.

—

Este fallo permite la ejecución remota de acciones privilegiadas sin autentificación real, facilitando el control total sobre cuentas administrativas y comprometiendo gravemente la seguridad del sistema. La existencia de exploits públicos confirma que ya puede estar siendo explotada activamente. La prioridad debe ser máxima para evitar accesos no autorizados y control total del sistema.

—

Realizo la inserción del registro en Supabase con los datos recibidos.


CVE CVE-2026-72710
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 sep 2026, 03:31 (UTC)
Vendor SPIP
Producto SPIP (CMS)
Versiones versiones anteriores a 4.4.18
Exploit Públicos Sí
Referencia Análisis detallado Lexfo
Descripción SPIP antes de la versión 4.4.18 contiene una vulnerabilidad de ejecución remota de código en la acción editer_objet donde el parámetro arg resuelve nombres de tablas SQL sin aplicar una lista blanca de columnas editables, permitiendo a atacantes con un nonce válido inyectar filas controladas en la tabla spip_jobs. Los atacantes pueden usar arg=job/0 con valores manipulados de fonction y args, que luego son unserializados y ejecutados cuando se procesa la cola de trabajos cron, resultando en ejecución arbitraria de funciones PHP en el sistema subyacente.
Estrategia Actualizar urgentemente a SPIP 4.4.18 o superior para eliminar la vulnerabilidad. Implementar validación estricta en parámetros de entrada y restringir acceso a funciones internas con nonces seguros. Monitorizar tráfico y logs para detección de explotación activa, dado que existen exploits públicos confirmados.

—

¿Se está explotando? Sí, hay exploit públicos disponibles.
¿Darle prioridad? Absoluta prioridad para mitigación y parche inmediato.
¿Riesgo real? Crítico para sistemas que usen SPIP, permite ejecución remota arbitraria de código PHP, comprometiendo completamente la infraestructura afectada.


CVE CVE-2026-82617
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Apache
Producto OpenNLP (RegexNameFinderFactory)
Versiones Desde 2.0.0 hasta 2.5.11; desde 3.0.0-M1 hasta 3.0.0-M5
Exploit Públicos Sí
Referencia Apache Mailing List Advisory
Descripción Las dos expresiones regulares integradas en opennlp.tools.namefind.RegexNameFinderFactory – DEFAULT_REGEX_NAME_FINDER.EMAIL y DEFAULT_REGEX_NAME_FINDER.URL – contienen cuantificadores anidados ambiguos que permiten causar un comportamiento de retroceso superlineal o recursión ilimitada en el motor de expresiones regulares al procesar texto no confiable. Para el patrón EMAIL, una cadena larga sin el símbolo “@” provoca un coste cuadrático en CPU. Para el patrón URL, la subexpresión de la cadena de consulta puede causar un desbordamiento de pila finalizando el hilo.

Un atacante puede enviar texto malicioso para forzar alto consumo de CPU o la terminación abrupta de hilos, causando denegación de servicio en la aplicación embebida. No se requiere autenticación ni configuración especial más allá de usar uno de estos detectores incorporados.

Estrategia Actualizar inmediatamente a OpenNLP versión 2.5.12 o superior, o a 3.0.0-M6 si se usa la línea 3.0.0. Monitorizar entradas no fiables que puedan ser usadas para ataques de denegación de servicio. Implementar controles adicionales de limitación y sanitización en texto externo procesado por estos módulos para evitar explotación activa.

—–

*He realizado el registro en Supabase para seguimiento interno de esta vulnerabilidad crítica.*


CVE CVE-2026-54072
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Authorizer
Producto Authorizer (servidor de autenticación y autorización)
Versiones Versiones anteriores a 2.2.1
Exploit Públicos Sí, confirmados
Referencia Authorizer Security Advisory
Descripción Authorizer es un servidor de autenticación y autorización autoalojable y de código abierto. En versiones anteriores a la 2.2.1, el endpoint `/authorize` acepta cualquier `redirect_uri` sin validarlo contra `AllowedOrigins`. Cuando se usa `response_type=token` o `response_type=id_token`, el servidor añade `access_token`, `id_token` y `refresh_token` como parámetros en la URL y redirige (código 302) a una URL suministrada por el atacante. Un atacante no autenticado puede obtener el `client_id` necesario desde el endpoint público `/graphql?query={meta{client_id}}`. Aunque en la versión 2.0.1 se aplicó una corrección parcial a otros manejadores, `/authorize` no fue corregido hasta la versión 2.2.1.

Estrategia Actualizar urgentemente Authorizer a la versión 2.2.1 o superior, que incluye la corrección completa validando los `redirect_uri`. Además, auditar la configuración y accesos para asegurar que no existan otros endpoints vulnerables y monitorizar intentos de redirección sospechosos para detectar posibles explotaciones activas.

CVE CVE-2026-62103
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor Everest
Producto Everest Forms (plugin WordPress)
Versiones Versiones hasta 3.6.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Everest Forms para WordPress, versiones hasta la 3.6.0 inclusive. Esta falla permite que un atacante remoto no autenticado inyecte objetos PHP maliciosos, lo que puede resultar en ejecución remota de código y compromiso total del servidor web y del sitio.
Estrategia Aplicar inmediatamente el parche o actualizar el plugin Everest Forms a la versión superior a 3.6.0. Complementar con monitoreo de actividad anómala en el servidor web y restringir el acceso a la administración de WordPress. Se recomienda revisar logs para detectar intentos de explotación y bloquear IPs sospechosas.

CVE CVE-2026-62105
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 12 Sep 2026
Vendor ThemeREX
Producto ThemeREX Addons (plugin WordPress)
Versiones versiones anteriores a 2.45.0
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en ThemeREX Addons para WordPress en versiones anteriores a 2.45.0. Este fallo permite a un atacante remoto sin necesidad de autenticarse realizar una inyección de objetos PHP, lo que podría dar lugar a ejecución remota de código y toma total de control del sistema afectado.
Estrategia Actualizar inmediatamente a la versión 2.45.0 o superior del plugin ThemeREX Addons. Como medida adicional, revisar accesos y logs para detectar posibles explotaciones. Limitar la exposición del plugin a usuarios no confiables y aplicar reglas de firewall para bloquear intentos de inyección conocidos.

—


CVE CVE-2026-79395
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 12 Sep 2026, 03:31 (UTC)
Fabricante Xiongmai
Producto Cámara IP Xiongmai XM530 (firmware HMT.CM2005-v220608.1837 y anteriores)
Versiones Afectadas Firmware HMT.CM2005-v220608.1837 y versiones anteriores
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Vulnerabilidad de autenticación incorrecta en la rutina de verificación WS-Security (wsse:UsernameToken) dentro del daemon Sofia IPC en cámaras IP Xiongmai XM530 con firmware HMT.CM2005-v220608.1837 y anteriores. Permite a atacantes remotos evitar la autenticación y ejecutar acciones privilegiadas ONVIF (como control PTZ, obtención de URL de streaming y reinicio del sistema) mediante una solicitud SOAP manipulada que suministra el nombre de usuario administrador con cualquier contraseña arbitraria cuando la contraseña almacenada está vacía.
Estrategia Actualizar inmediatamente el firmware a una versión parcheada que corrija esta falla. En caso de no disponer del parche, deshabilitar el acceso remoto ONVIF y restringir el acceso SOAP por red interna. Monitorizar accesos anómalos y validar configuraciones para evitar cuentas con contraseña vacía. Aplicar segmentación de red para aislar estas cámaras.

CVE CVE-2026-53952
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026, 03:31 UTC
Vendor GetSimple CMS
Producto GetSimple CMS / GetSimple CMS CE (Community Edition)
Versiones GetSimple CMS v3.4.0a y anteriores; GetSimpleCMS-CE v3.3.22 y anteriores
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-rw2c-w4mg-46g4
Descripción Un fallo lógico en GetSimple CMS (v3.4.0a y anteriores) y GetSimpleCMS-CE (v3.3.22 y anteriores) permite a atacantes no autenticados crear una nueva cuenta de administrador. La aplicación dispone de un control automatizado para eliminar el archivo sensible admin/setup.php después de la instalación, pero este control falla debido a un error de autoexclusión en la lógica de borrado, dejando el script de configuración accesible para la creación no autorizada de cuentas administrativas incluso tras una instalación legítima. No existen versiones parcheadas disponibles en el momento de la publicación.
Estrategia Monitorear activamente la presencia del archivo admin/setup.php en sistemas en producción y eliminarlo manualmente si está presente. Limitar el acceso a la carpeta admin por IP o mediante firewall. Considerar migrar a otro CMS o implementar controles adicionales de autenticación. Estar atento a la publicación de parches oficiales y aplicarlos inmediatamente. Es fundamental implementar detección y alerta de creación de cuentas administrativas no autorizadas para mitigar explotación activa.

CVE CVE-2026-90456
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-12 03:31:45 (UTC)
Vendor No especificado
Producto Componente de gestión de inventario con archivo de configuración de entorno
Versiones Versiones que usan el archivo de configuración de ejemplo sin regenerar credenciales
Exploit Públicos Sí, se conoce la contraseña administrativa fija públicamente
Referencia CSAF Advisory
Descripción Un archivo de configuración de entorno de ejemplo para un componente integrado de gestión de inventario incluye una contraseña administrativa fija, conocida públicamente. Si se despliega este archivo de ejemplo sin ejecutar la rutina de configuración que regenera dichas credenciales, la interfaz administrativa quedará expuesta a cualquiera que conozca el valor por defecto.
Estrategia No utilizar archivos de configuración de ejemplo en entornos productivos sin regenerar credenciales administrativas. Aplicar la rutina de configuración para crear contraseñas seguras y únicas. Revisar configuraciones existentes para evitar exposición accidental y monitorizar accesos a la interfaz administrativa. Actualizar o parchear el componente afectado si está disponible.

CVE CVE-2026-87719
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 12 de septiembre de 2026
Vendor GitLab
Producto GitLab EE (Enterprise Edition)
Versiones Desde 18.3 antes 19.1.8, 19.2 antes 19.2.6 y 19.3 antes 19.3.2
Exploit Públicos Sí
Referencia GitLab Advisory</td
Descripción GitLab corrigió una vulnerabilidad en GitLab EE que afecta a todas las versiones desde la 18.3 hasta antes de la 19.1.8, versiones 19.2 hasta antes de la 19.2.6 y 19.3 antes de la 19.3.2. Bajo ciertas circunstancias, un usuario autenticado con acceso a Duo Chat podría obtener configuraciones sensibles de la instancia de búsqueda avanzada y credenciales confidenciales mediante un argumento especialmente manipulado en una suscripción GraphQL, lo que permite evadir la serialización y realizar búsquedas de objetos en el servidor.
Estrategia Actualizar inmediatamente GitLab EE a las versiones 19.1.8, 19.2.6, 19.3.2 o superiores que corrigen esta falla. Asegurar el control estricto de accesos y monitorear las actividades inusuales en las consultas GraphQL para detectar patrones de explotación activos. Revisar y limitar los privilegios de usuarios con acceso a Duo Chat hasta confirmar la actualización.

—–

Insertado registro en Supabase con CVE-2026-87719, severidad CRÍTICA, importancia ALTA, fabricante GitLab, producto GitLab EE, versiones afectadas desde 18.3 a antes 19.3.2, y existencia de exploit público confirmado.

Enviar a un amigo: Share this page via Email