| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-85048 | Chromium Project | Chromium Browser (Componente de Compositing) | Alta (Crítica) | Versiones afectadas previas al parche publicado en septiembre 2026 | Sí |
| CVE-2026-85049 | Chromium Project | Biblioteca gráfica Skia de Chromium | ALTA | No especificadas exactamente, afecta a versiones con la biblioteca Skia integrada previas al parche | Sí |
| CVE-2026-85051 | Chromium | Alta (no especificado, basado en riesgo explotación) | Versiones afectadas no especificadas, generalmente versiones actuales a la fecha de publicación | Sí | |
| CVE-2026-85052 | Chromium Project | Chromium (CrashReporting component) | Alta (no numérico exacto disponible) | Versiones afectadas no especificadas públicamente | Sí |
| CVE-2026-85053 | Chromium Project (Google) | Componente CacheStorage de Chromium | Alta | Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente | Sí |
| CVE-2026-51990 | No determinado | No determinado | Crítica (en análisis, explotación activa confirmada) | No determinado | Confirmados, explotación activa en curso |
| CVE-2025-25252 | Fortinet | FortiOS | Alta (según contexto de explotación) | No especificadas; afecta implementación de gestión de sesiones en FortiOS | Sí |
| CVE-2026-85706 | Por determinar | Por determinar | Crítica (sin puntuación aún pero con explotación activa) | Por determinar | Sí |
| CVE-2022-1057 | varktech | pricing_deals_for_woocommerce | Alta (no se especifica puntuación exacta pero explotación confirmada) | No especificadas explícitamente; afecta versiones que utilizan esta función vulnerable | Sí |
| CVE-2024-50340 | SensioLabs | AfectadoSymfony | Alta | Versiones anteriores no especificadas, debe verificarse la documentación oficial | Sí |
| CVE-2024-36412 | salesagility | SuiteCRM | ALTA (SQL Injection) | Todas las versiones anteriores al parche publicado en septiembre 2026 | Sí |
| CVE-2026-8778 | MIPL Group | Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields (plugin de WordPress) | CRITICAL (9.8) | Todas las versiones hasta la 1.2.1 incluida | Sí |
| CVE-2026-14559 | Desconocido (WordPress Plugin) | teddy-bear-customize-addon WordPress plugin | CRITICAL (9.8) | versiones hasta la 1.0.5 incluidas | Sí |
| CVE-2026-14560 | teddy-bear-customize-addon | Plugin de WordPress teddy-bear-customize-addon | CRITICAL (10) | versiones hasta la 1.0.5 incluidas | Sí |
| CVE-2026-14563 | advanced-customized-prompts (WordPress plugin) | Plugin WordPress advanced-customized-prompts | CRITICAL (9.8) | hasta la versión 1.0.1 inclusive | Sí |
| CVE-2026-47839 | Cloud Foundry | UAA (User Account and Authentication Server) | CRÍTICA (9.2) | Versiones configuradas con OIDC identity provider usando groupMappingMode: AS_SCOPES y wildcard en externalGroupsWhitelist | Sí |
| CVE-2026-89243 | WWBN | AfectadoAVideo | CRÍTICA (9.2) | Versiones que incluyen el commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores | Sí |
| CVE-2026-89249 | AVideo Project | AVideo – Plugin YPTWallet | CRITICAL (9.3) | Versiones afectadas en commit c3edcc274c389816d434acadac07ee78eaf330c1 | Sí |
| CVE-2026-89253 | WWBN | AVideo | CRITICAL (9.3) | No especificado; afecta versión con commit c3edcc274c389816d434acadac07ee78eaf330c1 | Sí |
| CVE-2026-89254 | WWBN | AVideo (CustomizeUser plugin) | CRITICAL (9.3) | Versiones hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 | Sí |
| CVE-2026-89255 | WWBN | AVideo (LoginControl plugin) | CRÍTICA (9.3) | Versiones anteriores al commit c3edcc274c389816d434acadac07ee78eaf330c1 | Sí |
| CVE-2026-89256 | WWBN | AVideo | CRITICAL (9.3) | Versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores | Sí |
| CVE-2026-89258 | Hugo | Static Site Generator Hugo | CRITICAL (9.3) | > v0.123.0 y | Sí |
| CVE-2026-89259 | Hugo | Generador de sitios estáticos Hugo | CRÍTICA (9.3) | Versiones posteriores a 0.43 hasta la 0.164.0 incluidas | Sí |
| CVE-2026-80462 | Progress Software Corporation | Chef Automate | CRITICAL (10.0) | No especificadas pero afecta la API Gateway y el mecanismo de validación de identidad en el producto | Sí |
| CVE-2026-84390 | Fortinet | FortiMonitorOnSight | CRITICAL (9.8) | 7.2.0 a 7.2.2 y 7.2.4 a 7.2.7 | Sí |
| CVE-2026-71644 | Robotics-STAR-Lab (SYSU STAR Group) | RACER Tested | CRITICAL (9.8) | Versión comprometida: commit abcdef1234567890 | Sí |
| CVE-2026-89212 | Akana | Akana API Platform | CRITICAL (9.2) | 2026.1, 2025.1.1 y todas antes de 2024.1.6 (incluyendo versiones antiguas no soportadas) | Sí |
| CVE-2026-38056 | iDirect | iDirect iQ200 VSAT terminal | CRÍTICA (9.4) | Firmware 23.0.1.0 | Sí |
| CVE-2026-87983 | Mistral | Mistral Vibe | CRITICAL (9.2) | Desde la versión 2.6.0 | Sí |
| CVE-2026-87984 | Mistral | Vibe | CRITICAL (9.3) | Desde la versión 1.3.4 | Sí |
| CVE-2026-87985 | Mistral | Mistral Vibe | CRITICAL (10) | No especificadas (afecta a versiones con soporte de comandos con argumentos ANSI-C quoting) | Sí |
| CVE-2026-87986 | Mistral | Mistral Vibe | CRÍTICA (10) | No especificado | Sí |
| CVE-2026-87987 | Mistral | Mistral Vibe | CRITICAL (10) | No especificadas explícitamente en el reporte | Sí |
| CVE-2026-87988 | Mistral | AfectadoMistral Vibe | CRÍTICA (10) | No especificadas; se infiere que todas las versiones con el fallo antes del parche | Sí |
| CVE-2026-89010 | WAVLINK | Routers WN535M1 y WN535M3 | CRITICAL (9.3) | Firmwares anteriores a M35M1_V250922 | Sí |
| CVE-2026-3869 | Schneider Electric | PLC (Controlador Lógico Programable) | CRITICAL (9.2) | Proyectos de aplicación con nivel inferior ejecutándose en el PLC | Sí |
| CVE-2026-54047 | Laci Synchroni | Laci Synchroni backend | CRITICAL (9.2) | versiones anteriores a 1.2.3 | Sí |
| CVE-2026-72709 | SPIP | SPIP | CRITICAL (9.3) | Versiones anteriores a 4.4.18 | Sí |
| CVE-2026-72710 | SPIP | SPIP (CMS) | CRÍTICA (9.3) | versiones anteriores a 4.4.18 | Sí |
| CVE-2026-82617 | Apache | OpenNLP (RegexNameFinderFactory) | CRÍTICA (10) | Desde 2.0.0 hasta 2.5.11; desde 3.0.0-M1 hasta 3.0.0-M5 | Sí |
| CVE-2026-54072 | Authorizer | Authorizer (servidor de autenticación y autorización) | CRÍTICA (9.3) | Versiones anteriores a 2.2.1 | Sí |
| CVE-2026-62103 | Everest | Everest Forms (plugin WordPress) | CRITICAL (9.8) | Versiones hasta 3.6.0 inclusive | Sí |
| CVE-2026-62105 | ThemeREX | ThemeREX Addons (plugin WordPress) | CRÍTICO (9.8) | versiones anteriores a 2.45.0 | Sí |
| CVE-2026-79395 | Xiongmai | Cámara IP Xiongmai XM530 (firmware HMT.CM2005-v220608.1837 y anteriores) | CRÍTICA (9.8) | Firmware HMT.CM2005-v220608.1837 y versiones anteriores | Sí |
| CVE-2026-53952 | GetSimple CMS | GetSimple CMS | CRÍTICO (9.8) | GetSimple CMS v3.4.0a y anteriores; GetSimpleCMS-CE v3.3.22 y anteriores | Sí |
| CVE-2026-90456 | No especificado | Componente de gestión de inventario con archivo de configuración de entorno | CRITICAL (9.2) | Versiones que usan el archivo de configuración de ejemplo sin regenerar credenciales | Sí |
| CVE-2026-87719 | GitLab | GitLab EE (Enterprise Edition) | CRÍTICA (9.9) | Desde 18.3 antes 19.1.8, 19.2 antes 19.2.6 y 19.3 antes 19.3.2 | Sí |
| CVE | CVE-2026-85048 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser (Componente de Compositing) |
| Versiones | Versiones afectadas previas al parche publicado en septiembre 2026 |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad Use after free en el componente de Compositing de Chromium que permite la ejecución remota de código o corrupción de memoria. Este fallo puede ser explotado manipulando contenido visual para desencadenar la liberación y posterior uso indebido de memoria, comprometiendo la estabilidad y seguridad del navegador y potencialmente del sistema anfitrión. |
| Estrategia | Aplicar con urgencia el parche oficial proporcionado por Chromium. Monitorizar sistemas con navegadores Chromium para detectar actividad sospechosa y actualizar las políticas de navegación corporativa para limitar la exposición a sitios no confiables hasta completar la actualización. |
| CVE | CVE-2026-85049 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Biblioteca gráfica Skia de Chromium |
| Versiones | No especificadas exactamente, afecta a versiones con la biblioteca Skia integrada previas al parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center Advisory |
| Descripción | Vulnerabilidad de uso después de liberar memoria (use after free) en la biblioteca gráfica Skia de Chromium, que puede permitir la ejecución remota de código o corrupción de memoria. Esto significa que un atacante puede aprovechar condiciones específicas para manipular la memoria después de que haya sido liberada, causando que el software ejecute código arbitrario o falle de forma inesperada. |
| Estrategia | Actualizar inmediatamente Chromium y todos los productos relacionados que integren Skia a la versión corregida que contenga el parche oficial. Monitorizar la red y sistemas para detección de posibles intentos de explotación, y aplicar políticas de seguridad como sandboxing y restricciones de ejecución para limitar el impacto si se produjera una explotación. |
| CVE | CVE-2026-85051 |
| Severidad | Alta (no especificado, basado en riesgo explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12T03:31:37.756462+00:00 |
| Vendor | |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, generalmente versiones actuales a la fecha de publicación |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de confusión de tipo en el componente de Composición de Chromium que puede causar corrupción de memoria o ejecución remota de código. Esta vulnerabilidad está siendo explotada activamente, poniendo en riesgo la integridad del sistema y la ejecución no autorizada de código. |
| Estrategia | Actualizar Chromium a la última versión oficial disponible que corrija esta vulnerabilidad sin demora. Además, monitorizar sistemas para detectar posibles indicadores de compromiso relacionados con la explotación. Implementar controles adicionales de seguridad en endpoints y restringir la ejecución de código no confiable en el navegador. |
*****
He realizado la inserción de este registro en Supabase según el procedimiento habitual.
| CVE | CVE-2026-85052 |
| Severidad | Alta (no numérico exacto disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (CrashReporting component) |
| Versiones | Versiones afectadas no especificadas públicamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de lectura fuera de límites (out of bounds read) en el componente CrashReporting de Chromium, que puede causar divulgación de información sensible o provocar fallos en el sistema. Esta vulnerabilidad ya está siendo explotada de forma activa. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Implementar monitorización de explotación en los sistemas que usan este navegador o componentes relacionados para detectar accesos sospechosos. Limitar la exposición y acceso al componente CrashReporting mientras se despliega la actualización. |
| CVE | CVE-2026-85053 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 12 Sep 2026 |
| Vendor | Chromium Project (Google) |
| Producto | Componente CacheStorage de Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la versión más reciente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de exposición inadecuada de recursos en el componente CacheStorage de Chromium, que puede permitir a un atacante obtener acceso no autorizado a recursos almacenados en caché dentro del navegador. Esta vulnerabilidad puede explotarse remotamente mediante la manipulación de caché web, comprometiendo la privacidad y seguridad de los datos del usuario almacenados en la caché del navegador. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Aplicar configuraciones de seguridad adicionales para restringir el acceso a cachés sensibles y monitorizar indicadores de explotación activa, dado que ya existen exploits públicos confirmados. Reforzar políticas de seguridad del navegador y formación de usuarios para evitar la interacción con contenidos maliciosos que puedan disparar la vulnerabilidad. |
| CVE | CVE-2026-51990 |
| Severidad | Crítica (en análisis, explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | No determinado |
| Producto | No determinado |
| Versiones | No determinado |
| Exploit Públicos | Confirmados, explotación activa en curso |
| Referencia | Vulncheck CVE-2026-51990 |
| Descripción | Vulnerabilidad actualmente bajo análisis pero con evidencia confirmada de explotación activa. No se ha determinado aún el producto ni el proveedor afectados. Esta situación implica un riesgo crítico de seguridad para cualquier organización que utilice software vulnerable no identificado aún. |
| Estrategia | Ante la falta de identificación del producto afectado, realizar monitoreo estricto de alertas de seguridad, aplicar controles de detección de amenazas en red y endpoints con capacidad de detectar comportamientos anómalos relacionados con vulnerabilidades explotadas activamente. Actualizar y parchar sistemas en cuanto se confirme el producto y las versiones afectadas. Priorizar investigación interna para identificar componentes expuestos. |
—–
| CVE | CVE-2025-25252 |
| Severidad | Alta (según contexto de explotación) |
| Importancia para la empresa | ALTA |
| Publicado | 12 sep 2026 |
| Vendor | Fortinet |
| Producto | FortiOS |
| Versiones | No especificadas; afecta implementación de gestión de sesiones en FortiOS |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | Detalles oficiales Vulncheck |
| Descripción | Vulnerabilidad en Fortinet FortiOS causada por una expiración insuficiente de sesiones, que permite a atacantes explotar sesiones activas que no caducan apropiadamente. Esto puede derivar en acceso no autorizado o secuestro de sesión, comprometiendo la seguridad de redes protegidas por FortiOS. |
| Estrategia | Actualizar FortiOS a la última versión oficial que corrige la gestión de expiración de sesiones. Revisar la configuración de manejo de sesiones y aplicar controles adicionales de monitoreo para detectar accesos anómalos o secuestros de sesión. Implementar mecanismos de autenticación reforzada y caducidad estricta de sesiones para evitar explotación activa. |
| CVE | CVE-2026-85706 |
| Severidad | Crítica (sin puntuación aún pero con explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Por determinar |
| Producto | Por determinar |
| Versiones | Por determinar |
| Exploit Públicos | Sí, confirmada explotación activa |
| Referencia | VulnCheck CVE-2026-85706 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Producto y proveedor aún no determinados. Esta vulnerabilidad está siendo explotada en entornos reales según los informes actuales. |
| Estrategia | Priorizar la identificación rápida del producto y versiones afectadas dentro del entorno corporativo. Implementar monitoreo exhaustivo para detectar indicadores de compromiso relacionados. Mantener actualizado el software y aplicar parches tan pronto como se publiquen detalles oficiales. Aumentar vigilancia contra actividad sospechosa debido a explotación activa ya confirmada. |
| CVE | CVE-2022-1057 |
| Severidad | Alta (no se especifica puntuación exacta pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 12 septiembre 2026 |
| Vendor | varktech |
| Producto | pricing_deals_for_woocommerce |
| Versiones | No especificadas explícitamente; afecta versiones que utilizan esta función vulnerable |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles CVE-2022-1057 |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales en un comando SQL (inyección SQL) en varktech pricing_deals_for_woocommerce. Esta vulnerabilidad permite que un atacante construya y ejecute comandos SQL arbitrarios enviando datos manipulados, lo que puede provocar pérdida de integridad, acceso no autorizado o corrupción de datos en la base de datos. |
| Estrategia | Priorizar la aplicación inmediata de parches o actualizar a versiones corregidas de pricing_deals_for_woocommerce. Implementar validación estricta y saneamiento de entradas para prevenir inyección SQL. Monitorizar tráfico y logs de base de datos para detectar patrones sospechosos y explotación activa. |
—
| Vendor | varktech |
| Producto Afectado | pricing_deals_for_woocommerce |
| Versiones Afectadas | No especificadas con precisión (todas las versiones que incluyen el código vulnerable) |
| Exploit Públicos | Confirmado explotación activa |
| CVE | CVE-2024-50340 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Fabricante | SensioLabs |
| Producto Afectado | Symfony |
| Versiones Afectadas | Versiones anteriores no especificadas, debe verificarse la documentación oficial |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-50340 |
| Descripción | Vulnerabilidad de neutralización incorrecta de elementos especiales en la salida utilizada por un componente descendente (‘inyección’) en SensioLabs Symfony. Esta falla puede permitir que un atacante inyecte código malicioso en flujos de datos que son procesados posteriormente, comprometiendo la integridad y seguridad de la aplicación. |
| Estrategia | Actualizar inmediatamente a la versión parcheada de Symfony indicada por SensioLabs. Aplicar validaciones y escapes estrictos en la salida de datos antes del procesamiento por componentes posteriores. Monitorizar actividad sospechosa y explotar detección para prevenir ataques en entorno productivo. |
| CVE | CVE-2024-36412 |
| Severidad | ALTA (SQL Injection) |
| Importancia para la empresa | ALTA |
| Publicado | 12 septiembre 2026 |
| Vendor | salesagility |
| Producto | SuiteCRM |
| Versiones | Todas las versiones anteriores al parche publicado en septiembre 2026 |
| Exploit Públicos | Sí, actualmente en explotación activa |
| Referencia | Detalle del CVE | KEV | FAQ KEV |
| Descripción | Neutralización inadecuada de elementos especiales utilizados en un comando SQL (‘Inyección SQL’) en salesagility SuiteCRM. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso, resultando en la manipulación no autorizada de la base de datos. |
| Estrategia | Aplicar inmediatamente el parche oficial para SuiteCRM proporcionado en el septiembre de 2026. Revisar y reforzar las prácticas de validación y parametrización de consultas en la base de datos para eliminar la posibilidad de inyección SQL. Monitorizar logs para detectar intentos de explotación y activar alertas de seguridad. |
—–
| CVE | CVE-2026-8778 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | MIPL Group |
| Producto | Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields (plugin de WordPress) |
| Versiones | Todas las versiones hasta la 1.2.1 incluida |
| Exploit Públicos | Sí |
| Referencia | Código fuente vulnerable |
| Descripción |
El plugin Grouped Checkout Fields para WooCommerce (plugin de WordPress) desarrollado por MIPL Group es vulnerable a la subida arbitraria de archivos debido a la falta de validación del tipo de archivo en la función mipl_wc_upload_file en todas las versiones hasta la 1.2.1 inclusive. Esto permite que atacantes no autenticados puedan subir archivos arbitrarios al servidor del sitio afectado, lo que podría derivar en una ejecución remota de código.
Esta vulnerabilidad es crítica porque habilita a un atacante sin privilegios para comprometer totalmente la plataforma afectada, ejecutando código malicioso de forma remota tras cargar archivos maliciosos. |
| Estrategia | Actualizar con urgencia el plugin a una versión parcheada que valide correctamente los tipos de archivo en la función de subida; en caso de no existir parche, desactivar temporalmente el plugin y restringir permisos de escritura en las carpetas de carga. Monitorizar el sistema para detectar actividad anómala y accesos no autorizados, puesto que hay exploits públicos disponibles que facilitan su abuso inmediato. |
| CVE | CVE-2026-14559 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12T03:31:39.780431+00:00 |
| Vendor | Desconocido (WordPress Plugin) |
| Producto | teddy-bear-customize-addon WordPress plugin |
| Versiones | versiones hasta la 1.0.5 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | wpscan advisory |
| Descripción | El plugin teddy-bear-customize-addon de WordPress hasta la versión 1.0.5 no verifica la contraseña del usuario antes de autenticarlo, lo que permite a atacantes no autenticados iniciar sesión como cualquier usuario registrado, incluidos administradores, proporcionando únicamente la dirección de correo electrónico de dicho usuario.
Esta vulnerabilidad permite la toma completa de cuentas administrativas sin necesidad de conocer credenciales, facilitando el control total del sitio web afectado y comprometiendo la seguridad integral del sistema WordPress. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada o eliminarlo si no se dispone de actualizaciones. Revisar registros de accesos para detectar inicios sospechosos y reforzar políticas de control de acceso en WordPress. Implementar monitoreo continuo para detectar intentos de explotación activa dado que existen exploits públicos. |
| CVE | CVE-2026-14560 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12 03:31 UTC |
| Vendor | teddy-bear-customize-addon |
| Producto | Plugin de WordPress teddy-bear-customize-addon |
| Versiones | versiones hasta la 1.0.5 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | WPScan Advisory |
| Descripción | El plugin teddy-bear-customize-addon para WordPress hasta la versión 1.0.5 no valida correctamente los archivos subidos, dependiendo del tipo de contenido suministrado por el cliente y preservando el nombre original del archivo. Esta falla permite a atacantes no autenticados subir archivos PHP arbitrarios y ejecutar código malicioso en el servidor. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.0.5 si está disponible. En caso contrario, desactivar el plugin para evitar la explotación. Implementar reglas de firewall web para bloquear la carga de archivos PHP en directorios de carga y monitorizar logs para detectar intentos de subida y ejecución de código malicioso. |
| CVE | CVE-2026-14563 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | advanced-customized-prompts (WordPress plugin) |
| Producto | Plugin WordPress advanced-customized-prompts |
| Versiones | hasta la versión 1.0.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | WSScan Advisory |
| Descripción | El plugin advanced-customized-prompts de WordPress, en versiones hasta la 1.0.1, no verifica la contraseña antes de emitir una sesión autenticada para una dirección de email suministrada en una acción no autenticada. Esto permite a atacantes no autenticados iniciar sesión como cualquier usuario registrado, incluidos administradores, o crear cuentas arbitrarias nuevas.
Esta vulnerabilidad permite que un atacante evite el control de autenticación, comprometiendo totalmente la integridad y seguridad del sistema WordPress afectado, pudiendo obtener control administrativo sin credenciales válidas. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada superior a la 1.0.1 o deshabilitarlo si no hay actualización disponible. En paralelo, monitorizar accesos y crear alertas para sesiones sospechosas. Revisar los usuarios creados y actividades administrativas recientes para detectar explotación activa. |
—
*Esta vulnerabilidad está siendo explotable públicamente y representa un riesgo crítico para la seguridad de la empresa ya que permite a un atacante obtener acceso administrativo sin necesidad de autenticación.*
*Debe ser priorizada y abordada de inmediato para evitar compromisos severos en la plataforma WordPress.*
| CVE | CVE-2026-47839 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Sep 2026, 03:31 (UTC) |
| Vendor | Cloud Foundry |
| Producto | UAA (User Account and Authentication Server) |
| Versiones | Versiones configuradas con OIDC identity provider usando groupMappingMode: AS_SCOPES y wildcard en externalGroupsWhitelist |
| Exploit Públicos | Sí, confirmado |
| Referencia | Cloud Foundry Advisory |
| Descripción | Una vulnerabilidad permite a usuarios autenticados a través de un proveedor federado OIDC obtener el alcance uaa.admin a pesar de que los operadores restringen dicho proveedor usando externalGroupsWhitelist. El problema ocurre específicamente cuando el proveedor de identidad OIDC utiliza groupMappingMode: AS_SCOPES con una entrada wildcard en externalGroupsWhitelist.
Esto permite que usuarios no autorizados escalen privilegios y obtengan acceso administrativo completo en el servidor UAA, comprometiendo la seguridad de la gestión de identidad y acceso en la organización. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Cloud Foundry. Revisar y ajustar la configuración de externalGroupsWhitelist para evitar wildcard y validar estrictamente los grupos permitidos. Monitorizar accesos con privilegios administrativos y auditar la configuración de proveedores OIDC para prevenir explotaciones activas. |
| CVE | CVE-2026-89243 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Septiembre 2026 |
| Fabricante | WWBN |
| Producto Afectado | AVideo |
| Versiones Afectadas | Versiones que incluyen el commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub WWBN AVideo |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en WWBN AVideo a través del commit c3edcc274c389816d434acadac07ee78eaf330c1 en la función UserGroups::setGroup_name() que no sanitiza adecuadamente la entrada group_name. Administradores con permiso canAdminUserGroups pueden inyectar HTML y JavaScript malicioso que se ejecuta cuando otros administradores acceden a la interfaz de gestión de usuarios. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige la sanitización de entradas en setGroup_name(). Limitar estrictamente los permisos canAdminUserGroups, monitorizar actividad administrativa sospechosa y validar/escapar entradas para evitar inyección de código malicioso. Implementar controles de seguridad web reforzados para detectar explotación activa. |
—–
Usando Supabase, procederé a insertar el registro con los datos correspondientes.
| CVE | CVE-2026-89249 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | AVideo Project |
| Producto | AVideo – Plugin YPTWallet |
| Versiones | Versiones afectadas en commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Aviso oficial de seguridad GitHub |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en el plugin YPTWallet de AVideo, debido a que los valores de CryptoWallet proporcionados por el usuario se codifican en base64 pero no se escapan en HTML antes de almacenarse en wallet_log.information. Esto permite que un atacante inserte código malicioso que se ejecuta cuando los administradores ven las solicitudes pendientes de retiro en pendingRequests.php, posibilitando la ejecución de acciones administrativas mediante peticiones fetch same-origin en la sesión del administrador. |
| Estrategia | Aplicar el parche oficial lo antes posible para corregir el manejo incorrecto de los datos en la base64 y el escape HTML. Mejorar la validación y saneamiento de entradas en el plugin YPTWallet. Monitorizar accesos y actividades administrativas para detectar posibles intentos de explotación activa. |
—–
| CVE | CVE-2026-89253 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12T03:31:40.74055+00:00 |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | No especificado; afecta versión con commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub WWBN AVideo |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en el campo ‘donationLink’ del perfil de usuario en WWBN AVideo. El método User::setDonationLink() almacena datos validados únicamente con FILTER_VALIDATE_URL, que acepta entradas maliciosas como URL manipuladas que inyectan código JavaScript en atributos href de botones de donación. El valor malicioso es insertado sin codificación adecuada, permitiendo a un usuario autenticado ejecutar código en el navegador de cualquier visitante que interactúe con ese botón, incluyendo administradores. Al momento del reporte, la vulnerabilidad no estaba corregida. |
| Estrategia | Priorizar la actualización cuando se publique un parche oficial que solucione esta vulnerabilidad. Mientras tanto, restringir o deshabilitar la función allowDonationLink para impedir la explotación desde perfiles. Implementar validación y saneamiento robusto de entradas que codifique adecuadamente caracteres en atributos HTML. Monitorizar actividad inusual en perfiles y accesos para detectar posibles exploitaciones activas. |
—
*Esta vulnerabilidad es crítica con exploit público confirmado, permitiendo a un atacante autenticado ejecutar código JavaScript arbitrario en navegadores de otros usuarios, incluidos administradores, poniendo en riesgo la integridad y control del sistema.*
*Debe considerarse explotación activa dada la existencia de exploit público y prioridad ALTA para mitigar y parchear cuanto antes.*
| CVE | CVE-2026-89254 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | WWBN |
| Producto | AVideo (CustomizeUser plugin) |
| Versiones | Versiones hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory WWBN AVideo |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en AVideo a través del plugin CustomizeUser, en el parámetro field_name que no sanitiza entradas en add.json.php. Un administrador puede inyectar scripts maliciosos que se ejecutan al ver páginas de información extra o formularios de perfil que usan la función typeToHTML. |
| Estrategia | Aplicar inmediatamente el parche oficial de seguridad que corrige el manejo del parámetro field_name en CustomizeUser. Limitar el acceso administrativo al endpoint vulnerable y monitorizar comportamientos sospechosos en páginas afectadas para detectar posibles exploits activos. |
| CVE | CVE-2026-89255 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | WWBN |
| Producto | AVideo (LoginControl plugin) |
| Versiones | Versiones anteriores al commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial GitHub |
| Descripción | Vulnerabilidad de tipo cross-site scripting (XSS almacenado) en AVideo, específicamente en el plugin LoginControl, que no codifica en HTML las claves públicas PGP mostradas en un campo textarea. Un atacante autenticado puede inyectar código JavaScript malicioso mediante una clave pública manipulada, ejecutándose en la sesión de un administrador al revisar la pestaña de perfil del usuario afectado. |
| Estrategia | Actualizar inmediatamente AVideo a la versión parcheada posterior al commit mencionado. Además, revisar y reforzar las validaciones y codificaciones de entradas en todos los plugins que manejen datos de usuarios. Monitorizar actividad anómala en cuentas administrativas para detectar posibles ataques activos, priorizando aislamiento de sesiones afectadas. |
—
| CVE | CVE-2026-89256 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | Versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 o anteriores |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial GitHub WWBN AVideo |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado (XSS) en el plugin Bookmark de AVideo. Los nombres de capítulos no se codifican antes de incorporarse al HTML público de la página de visualización. Un propietario de video puede inyectar scripts maliciosos mediante el parámetro del nombre del marcador, causando que cualquier visitante ejecute el código malicioso en el contexto de AVideo. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige la codificación inadecuada de entradas en el plugin Bookmark. Implementar validación y saneamiento riguroso de los parámetros de entrada para nombres de capítulos. Monitorizar actividad inusual en páginas afectadas y restringir privilegios de usuarios para evitar insertar contenido malicioso. Confirmar detección de exploits activos y actuar con bloqueo temporal si fuese necesario. |
—–
Esta vulnerabilidad supone un riesgo real y alto para la empresa, pues permite que usuarios legítimos con acceso para añadir marcadores inyecten código malicioso que se ejecuta en el navegador de otros visitantes, comprometiendo sesiones y datos. La existencia de exploits públicos eleva la urgencia de respuesta. Es prioritario parchear para evitar explotación activa.
| CVE | CVE-2026-89258 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12T03:31:41.379204+00:00 |
| Vendor | Hugo |
| Producto | Static Site Generator Hugo |
| Versiones | > v0.123.0 y < v0.165.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-vrv5-r5rf-6v4j |
| Descripción | Vulnerabilidad en Hugo (generador de sitios estáticos) versiones posteriores a la v0.123.0 y anteriores a la v0.165.0 que no eliminan enlaces simbólicos (symlinks) en directorios padres durante búsquedas directas de recursos. Esto permite que un atacante que pueda colocar o convencer a un autor del sitio para colocar un symlink en un directorio montado (por ejemplo, en un tema local bajo themes/) pueda hacer que funciones como resources.Get y os.ReadFile sigan ese symlink y lean archivos fuera de los límites esperados del proyecto, exponiendo su contenido en el sitio generado. Los módulos Go descargados desde GitHub no se ven afectados al eliminar symlinks en la descarga. No afecta a recorridos multi-directorio como content/asset walking. Es una regresión corregida en la versión v0.165.0. |
| Estrategia | Actualizar de inmediato a la versión v0.165.0 o superior para eliminar esta vulnerabilidad. Revisar y restringir la inclusión de symlinks en directorios de proyectos y temas. Monitorizar instalaciones para detectar accesos no autorizados o exposiciones inusuales de archivos. Evitar aceptar temas o contenido de fuentes no verificadas para reducir el riesgo de explotación. |
| CVE | CVE-2026-89259 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 sept 2026, 03:31 (UTC) |
| Vendor | Hugo |
| Producto | Generador de sitios estáticos Hugo |
| Versiones | Versiones posteriores a 0.43 hasta la 0.164.0 incluidas |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-vrm6-x8vp-mv2r |
| Descripción | Hugo es un generador estático de sitios web. A partir de la versión 0.161.0, Hugo ejecuta herramientas Node bajo el modelo de permisos de Node, pero TailwindCSS — incluido en la lista de permisos predeterminada security.exec.allow — requiere una configuración altamente permisiva (–allow-addons, –allow-child-process, –allow-worker). Esto permite que las restricciones aplicadas para resolver GHSA-x597-9fr4-5857 puedan ser eludidas, dejando que una herramienta Node invocada durante la construcción lea y escriba archivos fuera del directorio de trabajo del proyecto. El problema fue corregido en la versión 0.165.0 eliminando TailwindCSS de la lista predeterminada de permisos. Los usuarios que no usan TailwindCSS o sólo construyen sitios confiables no están afectados. Como medida paliativa, se puede definir una lista restrictiva de security.exec.allow en el archivo hugo.toml. |
| Estrategia | Actualizar inmediatamente Hugo a la versión 0.165.0 o superior. Mientras tanto, restringir la lista security.exec.allow en hugo.toml para eliminar permisos innecesarios, especialmente si se usa TailwindCSS. Monitorizar cualquier actividad inusual en los archivos del proyecto, ya que la explotación permite lectura y escritura fuera del directorio confiable, lo que puede comprometer la seguridad íntegra del entorno de construcción. |
| CVE | CVE-2026-80462 |
| Severidad | CRITICAL (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Septiembre 2026, 03:31 (UTC) |
| Vendor | Progress Software Corporation |
| Producto | Chef Automate |
| Versiones | No especificadas pero afecta la API Gateway y el mecanismo de validación de identidad en el producto |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Crítico de Agosto 2026 – Chef Automate</td |
| Descripción | Existe una vulnerabilidad en la puerta de enlace API y en la ruta de validación de identidad de Chef Automate que puede permitir a un actor no autenticado obtener acceso elevado a funcionalidades protegidas bajo condiciones específicas. Esta vulnerabilidad crítica afecta la integridad del control de acceso del producto, exponiendo recursos sensibles a posibles ataques remotos sin autenticación previa. |
| Estrategia | Actualizar inmediatamente Chef Automate con el parche oficial suministrado por Progress. Revisar y fortalecer las políticas de control de acceso y autenticación en los gateways API. Monitorizar accesos anómalos y posibles signos de explotación activa dada la existencia de exploits públicos. |
*****
Esta vulnerabilidad permite la escalada de privilegios sin autenticación previa, representando un riesgo real y crítico para la compañía, especialmente en entornos donde Chef Automate maneje configuraciones sensibles o infraestructura crítica. Priorizar esta corrección es esencial para evitar un compromiso masivo.
| CVE | CVE-2026-84390 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Fortinet |
| Producto | FortiMonitorOnSight |
| Versiones | 7.2.0 a 7.2.2 y 7.2.4 a 7.2.7 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial Fortinet PSIRT |
| Descripción | Vulnerabilidad de inclusión de información sensible en el código fuente en Fortinet FortiMonitorOnSight versiones 7.2.0 a 7.2.2 y 7.2.4 a 7.2.7, que puede permitir a un atacante sortear controles de acceso inapropiados mediante un vector de ataque específico.
Esta vulnerabilidad facilita la exposición no autorizada de datos sensibles que pueden ser explotados para escalar privilegios o acceder a información crítica, poniendo en riesgo la seguridad y confidencialidad de la empresa. |
| Estrategia | Actualizar inmediatamente FortiMonitorOnSight a versiones superiores a 7.2.7 que corrigen esta vulnerabilidad. Además, restringir el acceso al entorno afectado y monitorizar intentos de explotación mediante logs y alertas. Revisar políticas de control de acceso y asegurar cifrado de información sensible en código fuente. |
| CVE | CVE-2026-71644 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Sep 2026, 03:31 (UTC) |
| Vendor | Robotics-STAR-Lab (SYSU STAR Group) |
| Producto | RACER Tested |
| Versiones | Versión comprometida: commit abcdef1234567890 |
| Exploit Públicos | Sí |
| Referencia | Detalle del exploit público |
| Descripción | Se ha identificado una vulnerabilidad crítica en Robotics-STAR-Lab (SYSU STAR Group) en su producto RACER Tested, específicamente en la versión comprometida (commit abcdef1234567890). La vulnerabilidad se debe a la ausencia de un caso por defecto en la Máquina de Estados Finitos (FSM), que provoca la interrupción de la publicación de trayectorias del enjambre cuando el dron entra en estado IDLE, resultando en una planificación insegura de trayectorias y posibles colisiones de UAV (vehículos aéreos no tripulados). Este fallo puede ser explotado por un atacante para causar accidentes o malfuncionamiento en drones utilizados en operaciones automatizadas. |
| Estrategia | Aplicar inmediatamente el parche correspondiente o actualizar a una versión donde se haya corregido la gestión de casos en la FSM para asegurar que la publicación de trayectorias no se interrumpa al cambiar a estado IDLE. Además, implementar monitoreo activo sobre la planificación de trayectorias y comportamientos anómalos de drones para detectar intentos de explotación. Revisar y reforzar procedimientos de validación de estados en UAVs para prevenir colisiones. |
—
* He extraído la información y registrado el CVE en Supabase para seguimiento y análisis.
| CVE | CVE-2026-89212 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Septiembre 2026, 03:31 (UTC) |
| Vendor | Akana |
| Producto | Akana API Platform |
| Versiones | 2026.1, 2025.1.1 y todas antes de 2024.1.6 (incluyendo versiones antiguas no soportadas) |
| Exploit Públicos | Sí |
| Referencia | Portal Perforce CVE-2026-89212 |
| Descripción | Se encontró una falla de Entidad Externa XML (XXE) en Akana API Platform, donde las referencias fueron restringidas incorrectamente durante el procesamiento de XML a JSON. El problema afecta a las versiones 2026.1, 2025.1.1 y todas antes de 2024.1.6, incluyendo versiones antiguas no soportadas. Esta vulnerabilidad ha sido corregida con un parche de seguridad en la última versión soportada.
La vulnerabilidad permite a un atacante manipular la entrada XML para acceder a recursos internos o ejecutar código arbitrario, poniendo en riesgo la confidencialidad y disponibilidad del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial de la última versión soportada de Akana API Platform. En paralelo, revisar y restringir apropiadamente las configuraciones de procesamiento XML para evitar referencias externas, y monitorizar activamente el tráfico en busca de intentos de explotación XXE. Priorizar esta actualización debido a la existencia de exploits públicos y su alto riesgo. |
—–
| CVE | CVE-2026-38056 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | iDirect |
| Producto | iDirect iQ200 VSAT terminal |
| Versiones | Firmware 23.0.1.0 |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Existe una vulnerabilidad de escalada de privilegios local en el terminal iDirect iQ200 VSAT que ejecuta firmware 23.0.1.0. El iQ200 es un módem satelital en rack usado en sectores críticos como petróleo y gas, marítimo, defensa e infraestructuras remotas, proporcionando el enlace principal de comunicaciones. El dispositivo incluye una cuenta local pre configurada con privilegios bajos destinada a técnicos de campo para acceso shell, que no debe tener control administrativo completo. Esta cuenta es el vector para explotar la vulnerabilidad sin necesidad de credenciales adicionales ni fuerza bruta. |
| Evaluación | La vulnerabilidad permite a un atacante local obtener privilegios administrativos completos explotando la cuenta preconfigurada con baja seguridad, poniendo en riesgo sistemas de comunicación críticos para la operativa empresarial. Ya existen exploits públicos, por lo que la probabilidad de ataque activo es alta. Priorizar su mitigación es crítico para proteger la integridad y disponibilidad de infraestructuras sensibles. |
| Estrategia | Aplicar inmediatamente el parche de firmware oficial que corrige esta vulnerabilidad. Deshabilitar o restringir el acceso a la cuenta local con privilegios bajos en el dispositivo, implementar controles adicionales de monitoreo de actividad local y proteger el acceso físico a los terminales. Revisar y fortalecer las políticas de gestión de cuentas y accesos en todos los sistemas críticos. |
—
Se ha registrado la información del CVE-2026-38056 en Supabase para seguimiento operacional.
| CVE | CVE-2026-87983 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Mistral |
| Producto | Mistral Vibe |
| Versiones | Desde la versión 2.6.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad HiddenLayer 2026-09 Mistral Vibe |
| Descripción | Vulnerabilidad de lectura arbitraria de archivos en Mistral Vibe desde la versión 2.6.0 que permite a un atacante eludir restricciones del área de trabajo mediante el uso de rutas absolutas entre comillas dentro de comandos shell permitidos. El manejo inadecuado de las comillas durante la validación de rutas da lugar a que archivos fuera del área activa de trabajo puedan ser leídos sin aprobación del usuario. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Revisar y reforzar el control de validación sobre rutas de archivo en los comandos shell permitidos para evitar que rutas absolutas y comillas puedan ser usadas maliciosamente. Monitorizar accesos inusuales a archivos sensibles y posibles intentos de explotación. |
| CVE | CVE-2026-87984 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Mistral |
| Producto | Vibe |
| Versiones | Desde la versión 1.3.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad HiddenLayer |
| Descripción | Vulnerabilidad de escritura arbitraria de archivos en Mistral Vibe, introducida en la versión 1.3.4, que permite a un atacante crear o sobrescribir archivos fuera del espacio de trabajo activo sin la aprobación del usuario. Los destinos de redirección de shell quedan fuera de los controles de permisos, permitiendo a comandos previamente permitidos escribir en rutas arbitrarias accesibles para el proceso Vibe. |
| Estrategia | Aplicar inmediatamente el parche oficial que mitiga esta vulnerabilidad. Revisar y restringir permisos del proceso para evitar escritura en directorios críticos. Monitorizar actividad inusual en el sistema de archivos y bloquear comandos con redirección no autorizada para evitar explotación activa. |
—
He insertado el registro en Supabase con los siguientes datos:
– CVE: CVE-2026-87984
– Severidad: CRITICAL (9.3)
– Importancia para la empresa: ALTA
– Publicado: 2026-09-12
– Vendor: Mistral
– Producto: Vibe
– Versiones afectadas: desde la 1.3.4
– Exploit públicos: Sí
– Referencia: https://www.hiddenlayer.com/sai-security-advisory/2026-09-mistral-vibe2
– Descripción: Vulnerabilidad de escritura arbitraria de archivos permite sobrescribir sin control rutas arbitrarias en el sistema, lo que supone un riesgo crítico de control y manipulación del entorno operativo.
Esta vulnerabilidad debe ser tratada inmediatamente dado su nivel crítico y existencia de exploit público.
| CVE | CVE-2026-87985 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Mistral |
| Producto | Mistral Vibe |
| Versiones | No especificadas (afecta a versiones con soporte de comandos con argumentos ANSI-C quoting) |
| Exploit Públicos | Sí, confirmados |
| Referencia | HiddenLayer Advisory |
| Descripción | Vulnerabilidad de ejecución arbitraria de código en Mistral Vibe que permite a un atacante evadir las comprobaciones de permisos de comandos utilizando argumentos con comillas ANSI-C. Estos argumentos no son inspeccionados de forma adecuada, lo que posibilita que un comando permitido maliciosamente manipulado ejecute código arbitrario en el sistema del usuario sin su aprobación. |
| Estrategia | Actualizar Mistral Vibe con el parche oficial tan pronto esté disponible. Mientras tanto, restringir el uso de comandos con argumentos ANSI-C quoting, auditar y restringir comandos permitidos estrictamente. Implementar monitoreo para detectar ejecuciones inusuales de comandos permitidos y preparar respuestas rápidas ante indicadores de compromiso. |
—–
Realmente esta vulnerabilidad es crítica porque permite ejecución arbitraria de código eludiendo controles previstos, con exploit público confirmado, lo que supone un riesgo real inmediato para la empresa. Priorice su mitigación urgente y monitoreo activo.
| CVE | CVE-2026-87986 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Sep 2026, 03:31 UTC |
| Vendor | Mistral |
| Producto | Mistral Vibe |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | HiddenLayer SAI Advisory |
| Descripción | Vulnerabilidad de ejecución arbitraria de código en Mistral Vibe que permite a un atacante evitar las comprobaciones de permisos de comandos utilizando construcciones shell que el parser no puede interpretar. Las porciones no analizadas se omiten en la inspección, permitiendo que comandos embebidos se ejecuten en el sistema del usuario sin aprobación. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible, restringir privilegios de ejecución y monitorizar actividad sospechosa de comandos. Actualizar Mistral Vibe a la última versión que corrige este fallo y limitar el acceso a usuarios confiables hasta la actualización. |
| CVE | CVE-2026-87987 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 septiembre 2026 |
| Vendor | Mistral |
| Producto | Mistral Vibe |
| Versiones | No especificadas explícitamente en el reporte |
| Exploit Públicos | Sí, confirmados |
| Referencia | HiddenLayer Security Advisory |
| Descripción | Vulnerabilidad de ejecución arbitraria de código en Mistral Vibe que permite a un atacante eludir las comprobaciones de permisos de comandos mediante la asignación de variables de entorno antes de los comandos permitidos. Estas asignaciones no son inspeccionadas, permitiendo que variables de entorno controladas por el atacante causen ejecución de código sin aprobación del usuario. |
| Estrategia | Actualizar inmediatamente Mistral Vibe con el parche oficial que corrige la validación de variables de entorno en comandos permitidos. Implementar controles adicionales para validar y sanitizar variables de entorno en el entorno de ejecución. Monitorizar actividad sospechosa vinculada a la ejecución de comandos y restringir permisos de usuarios para limitar la superficie de ataque. |
—
| CVE | CVE-2026-87988 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Septiembre 2026 |
| Fabricante | Mistral |
| Producto Afectado | Mistral Vibe |
| Versiones Afectadas | No especificadas; se infiere que todas las versiones con el fallo antes del parche |
| Exploit Públicos | Sí |
| Referencia | HiddenLayer SAI Security Advisory |
| Descripción | Vulnerabilidad de acceso arbitrario a archivos en Mistral Vibe permite a un atacante eludir restricciones de espacio de trabajo mediante comandos clasificados como siempre permitidos. La falta de validación de rutas para estos comandos permite acceder a archivos fuera del espacio de trabajo activo sin aprobación del usuario. |
| Estrategia | Aplicar de inmediato el parche oficial de Mistral que corrige la validación de rutas en comandos. Mientras tanto, restringir permisos de ejecución de comandos que pueden ser abusados y monitorizar accesos anómalos a archivos fuera de los espacios de trabajo. Validar y auditar comandos permitidos para evitar el bypass. |
—
***CVE:*** CVE-2026-87988
***Severidad:*** CRÍTICA (10)
***Importancia para la empresa:*** ALTA
***Publicado:*** 12 Septiembre 2026
***Fabricante:*** Mistral
***Producto Afectado:*** Mistral Vibe
***Versiones Afectadas:*** No especificadas, presumiblemente todas las versiones afectadas antes del parche
***Exploit Públicos:*** Sí
***Referencia:*** HiddenLayer SAI Security Advisory
***Descripción:*** Vulnerabilidad de acceso arbitrario a archivos en Mistral Vibe permite a un atacante eludir restricciones del espacio de trabajo a través de comandos considerados siempre permitidos. La falta de validación correcta de las rutas en dichos comandos posibilita acceder a archivos fuera del espacio de trabajo activo sin autorización del usuario.
Esta vulnerabilidad es altamente crítica porque un actor malicioso puede obtener acceso no autorizado a archivos sensibles del sistema o del usuario, comprometiendo la confidencialidad de la compañía.
***Estrategia:*** Actualizar urgentemente Mistral Vibe con el parche oficial que corrige la validación de rutas. Mientras no se aplique, limitar permisos de ejecución de comandos persistentes, auditar activamente el uso de comandos y eventos de acceso fuera del entorno esperado, y reforzar controles de acceso basados en el principio de menor privilegio.
| CVE | CVE-2026-89010 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | WAVLINK |
| Producto | Routers WN535M1 y WN535M3 |
| Versiones | Firmwares anteriores a M35M1_V250922 |
| Exploit Públicos | Sí |
| Referencia | WAVLINK Documentation |
| Descripción | Vulnerabilidad de inyección de comandos OS sin autenticación en routers WAVLINK WN535M1 y WN535M3 con firmware anterior a M35M1_V250922. El demonio sync_server que escucha en el puerto TCP 13136 interpola nombres de archivo maliciosos que contienen metacaracteres shell sin sanitizar en una cadena de comando shell mediante sprintf() y system(), permitiendo a atacantes remotos ejecutar comandos arbitrarios con privilegios root en el dispositivo. |
| Estrategia | Actualizar inmediatamente el firmware a la versión M35M1_V250922 o superior que corrige esta vulnerabilidad. Restringir el acceso a la interfaz sync_server (puerto 13136) mediante firewall o segmentación de red. Monitorizar actividad inusual relacionada con ejecución remota de comandos y aplicar reglas IDS para detectar intentos de exploit conocidos. |
| CVE | CVE-2026-3869 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12 |
| Vendor | Schneider Electric |
| Producto | PLC (Controlador Lógico Programable) |
| Versiones | Proyectos de aplicación con nivel inferior ejecutándose en el PLC |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Schneider Electric SEVD-2026-251-04 |
| Descripción | Existe una vulnerabilidad CWE-303 por implementación incorrecta del algoritmo de autenticación que podría causar pérdida de confidencialidad, integridad y disponibilidad del PLC siempre que un proyecto de aplicación con un nivel inferior se esté ejecutando en el PLC.
Esta vulnerabilidad puede ser explotada para comprometer el funcionamiento seguro del PLC, lo cual es crítico en entornos industriales donde estos controladores gestionan procesos esenciales. |
| Estrategia | Actualizar de inmediato el firmware y software del PLC según las indicaciones del fabricante en el aviso oficial. Implementar controles estrictos para asegurar que solo proyectos de aplicación autorizados con niveles adecuados se ejecuten en los PLC. Monitorizar accesos y comportamientos anómalos para detectar explotación activa de esta vulnerabilidad. |
—–
***CVE:*** CVE-2026-3869
***Severidad:*** CRITICAL (9.2)
***Importancia para la empresa:*** ALTA
***Publicado:*** 2026-09-12
***Fabricante:*** Schneider Electric
***Producto Afectado:*** PLC (Controlador Lógico Programable)
***Versiones Afectadas:*** Proyectos de aplicación con nivel inferior ejecutándose en el PLC
***Exploit Públicos:*** Sí
***Referencia:*** Aviso de Seguridad Schneider Electric SEVD-2026-251-04
***Descripción:*** Existe una vulnerabilidad CWE-303 por implementación incorrecta del algoritmo de autenticación que podría causar pérdida de confidencialidad, integridad y disponibilidad del PLC siempre que un proyecto de aplicación con un nivel inferior se esté ejecutando en el PLC. Esta vulnerabilidad puede ser explotada para comprometer el funcionamiento seguro del PLC, lo cual es crítico en entornos industriales donde estos controladores gestionan procesos esenciales.
Esta falla es de máxima gravedad debido al impacto directo en sistemas industriales críticos, y existen exploits públicos que facilitan su utilización.
***Estrategia:*** Actualizar de inmediato el firmware y software del PLC según las indicaciones del fabricante en el aviso oficial. Asegurar que solo proyectos autorizados con niveles adecuados se ejecuten en los PLC para evitar la explotación. Monitorizar actividad para detectar intentos de explotación tempranos y proteger la infraestructura crítica.
| CVE | CVE-2026-54047 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12T03:31:43.686862+00:00 |
| Vendor | Laci Synchroni |
| Producto | Laci Synchroni backend |
| Versiones | versiones anteriores a 1.2.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit Oficial GitHub |
| Descripción | Vulnerabilidad crítica de autenticación incorrecta en Laci Synchroni backend (antes de la versión 1.2.3). El sistema OAuth2 confía indebidamente en un campo local `UID` en `config.json` para el control de identidad, sin validar que el UID solicitado coincida con el usuario autenticado. Esto permite a un atacante modificar el UID local para suplantar a cualquier usuario y realizar acciones en su nombre sin autorización.
La explotación es trivial con acceso local a la configuración y puede derivar en compromiso total de cuentas de usuarios, poniendo en riesgo la integridad y la confidencialidad de la plataforma. |
| Estrategia | Actualizar de inmediato a la versión 1.2.3 o superior donde se corrige la verificación estricta del UID autenticado frente al UID solicitado. No existen mitigaciones alternativas fiables, por lo que es crucial gestionar el parche y auditar accesos locales a la configuración. Monitorizar actividad sospechosa en sesiones y autenticaciones. |
| CVE | CVE-2026-72709 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12T03:31:43.838041+00:00 |
| Vendor | SPIP |
| Producto | SPIP |
| Versiones | Versiones anteriores a 4.4.18 |
| Exploit Públicos | Sí |
| Referencia | Análisis y exploit público</td |
| Descripción | SPIP antes de la versión 4.4.18 contiene una vulnerabilidad de autorización ausente en los endpoints de acción administrativa bajo ecrire/action/ que permite a atacantes no autenticados realizar acciones privilegiadas suministrando un nonce válido HMAC-SHA256 sin ninguna comprobación de permisos en el servidor mediante autoriser(). Los atacantes pueden obtener un nonce válido, calcularlo para cualquier acción como usuario anónimo e invocar directamente la acción editer_auteur vía HTTP para restablecer la contraseña de cualquier cuenta, incluyendo la de administrador. |
| Estrategia | Actualizar inmediatamente a SPIP versión 4.4.18 o superior que corrige la falta de verificación de permisos. Implementar monitoreo activo de accesos inusuales a los endpoints afectados. Limitar el acceso a la administración por IP y utilizar autenticación multifactor para mitigar riesgos mientras se parchea. |
—
Este fallo permite la ejecución remota de acciones privilegiadas sin autentificación real, facilitando el control total sobre cuentas administrativas y comprometiendo gravemente la seguridad del sistema. La existencia de exploits públicos confirma que ya puede estar siendo explotada activamente. La prioridad debe ser máxima para evitar accesos no autorizados y control total del sistema.
—
Realizo la inserción del registro en Supabase con los datos recibidos.
| CVE | CVE-2026-72710 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 sep 2026, 03:31 (UTC) |
| Vendor | SPIP |
| Producto | SPIP (CMS) |
| Versiones | versiones anteriores a 4.4.18 |
| Exploit Públicos | Sí |
| Referencia | Análisis detallado Lexfo |
| Descripción | SPIP antes de la versión 4.4.18 contiene una vulnerabilidad de ejecución remota de código en la acción editer_objet donde el parámetro arg resuelve nombres de tablas SQL sin aplicar una lista blanca de columnas editables, permitiendo a atacantes con un nonce válido inyectar filas controladas en la tabla spip_jobs. Los atacantes pueden usar arg=job/0 con valores manipulados de fonction y args, que luego son unserializados y ejecutados cuando se procesa la cola de trabajos cron, resultando en ejecución arbitraria de funciones PHP en el sistema subyacente. |
| Estrategia | Actualizar urgentemente a SPIP 4.4.18 o superior para eliminar la vulnerabilidad. Implementar validación estricta en parámetros de entrada y restringir acceso a funciones internas con nonces seguros. Monitorizar tráfico y logs para detección de explotación activa, dado que existen exploits públicos confirmados. |
—
¿Se está explotando? Sí, hay exploit públicos disponibles.
¿Darle prioridad? Absoluta prioridad para mitigación y parche inmediato.
¿Riesgo real? Crítico para sistemas que usen SPIP, permite ejecución remota arbitraria de código PHP, comprometiendo completamente la infraestructura afectada.
| CVE | CVE-2026-82617 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Apache |
| Producto | OpenNLP (RegexNameFinderFactory) |
| Versiones | Desde 2.0.0 hasta 2.5.11; desde 3.0.0-M1 hasta 3.0.0-M5 |
| Exploit Públicos | Sí |
| Referencia | Apache Mailing List Advisory |
| Descripción |
Las dos expresiones regulares integradas en opennlp.tools.namefind.RegexNameFinderFactory – DEFAULT_REGEX_NAME_FINDER.EMAIL y DEFAULT_REGEX_NAME_FINDER.URL – contienen cuantificadores anidados ambiguos que permiten causar un comportamiento de retroceso superlineal o recursión ilimitada en el motor de expresiones regulares al procesar texto no confiable. Para el patrón EMAIL, una cadena larga sin el símbolo “@” provoca un coste cuadrático en CPU. Para el patrón URL, la subexpresión de la cadena de consulta puede causar un desbordamiento de pila finalizando el hilo.
Un atacante puede enviar texto malicioso para forzar alto consumo de CPU o la terminación abrupta de hilos, causando denegación de servicio en la aplicación embebida. No se requiere autenticación ni configuración especial más allá de usar uno de estos detectores incorporados. |
| Estrategia | Actualizar inmediatamente a OpenNLP versión 2.5.12 o superior, o a 3.0.0-M6 si se usa la línea 3.0.0. Monitorizar entradas no fiables que puedan ser usadas para ataques de denegación de servicio. Implementar controles adicionales de limitación y sanitización en texto externo procesado por estos módulos para evitar explotación activa. |
—–
*He realizado el registro en Supabase para seguimiento interno de esta vulnerabilidad crítica.*
| CVE | CVE-2026-54072 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Authorizer |
| Producto | Authorizer (servidor de autenticación y autorización) |
| Versiones | Versiones anteriores a 2.2.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Authorizer Security Advisory |
| Descripción | Authorizer es un servidor de autenticación y autorización autoalojable y de código abierto. En versiones anteriores a la 2.2.1, el endpoint `/authorize` acepta cualquier `redirect_uri` sin validarlo contra `AllowedOrigins`. Cuando se usa `response_type=token` o `response_type=id_token`, el servidor añade `access_token`, `id_token` y `refresh_token` como parámetros en la URL y redirige (código 302) a una URL suministrada por el atacante. Un atacante no autenticado puede obtener el `client_id` necesario desde el endpoint público `/graphql?query={meta{client_id}}`. Aunque en la versión 2.0.1 se aplicó una corrección parcial a otros manejadores, `/authorize` no fue corregido hasta la versión 2.2.1. |
| Estrategia | Actualizar urgentemente Authorizer a la versión 2.2.1 o superior, que incluye la corrección completa validando los `redirect_uri`. Además, auditar la configuración y accesos para asegurar que no existan otros endpoints vulnerables y monitorizar intentos de redirección sospechosos para detectar posibles explotaciones activas. |
| CVE | CVE-2026-62103 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | Everest |
| Producto | Everest Forms (plugin WordPress) |
| Versiones | Versiones hasta 3.6.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Everest Forms para WordPress, versiones hasta la 3.6.0 inclusive. Esta falla permite que un atacante remoto no autenticado inyecte objetos PHP maliciosos, lo que puede resultar en ejecución remota de código y compromiso total del servidor web y del sitio. |
| Estrategia | Aplicar inmediatamente el parche o actualizar el plugin Everest Forms a la versión superior a 3.6.0. Complementar con monitoreo de actividad anómala en el servidor web y restringir el acceso a la administración de WordPress. Se recomienda revisar logs para detectar intentos de explotación y bloquear IPs sospechosas. |
| CVE | CVE-2026-62105 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Sep 2026 |
| Vendor | ThemeREX |
| Producto | ThemeREX Addons (plugin WordPress) |
| Versiones | versiones anteriores a 2.45.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en ThemeREX Addons para WordPress en versiones anteriores a 2.45.0. Este fallo permite a un atacante remoto sin necesidad de autenticarse realizar una inyección de objetos PHP, lo que podría dar lugar a ejecución remota de código y toma total de control del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 2.45.0 o superior del plugin ThemeREX Addons. Como medida adicional, revisar accesos y logs para detectar posibles explotaciones. Limitar la exposición del plugin a usuarios no confiables y aplicar reglas de firewall para bloquear intentos de inyección conocidos. |
—
| CVE | CVE-2026-79395 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 Sep 2026, 03:31 (UTC) |
| Fabricante | Xiongmai |
| Producto | Cámara IP Xiongmai XM530 (firmware HMT.CM2005-v220608.1837 y anteriores) |
| Versiones Afectadas | Firmware HMT.CM2005-v220608.1837 y versiones anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad de autenticación incorrecta en la rutina de verificación WS-Security (wsse:UsernameToken) dentro del daemon Sofia IPC en cámaras IP Xiongmai XM530 con firmware HMT.CM2005-v220608.1837 y anteriores. Permite a atacantes remotos evitar la autenticación y ejecutar acciones privilegiadas ONVIF (como control PTZ, obtención de URL de streaming y reinicio del sistema) mediante una solicitud SOAP manipulada que suministra el nombre de usuario administrador con cualquier contraseña arbitraria cuando la contraseña almacenada está vacía. |
| Estrategia | Actualizar inmediatamente el firmware a una versión parcheada que corrija esta falla. En caso de no disponer del parche, deshabilitar el acceso remoto ONVIF y restringir el acceso SOAP por red interna. Monitorizar accesos anómalos y validar configuraciones para evitar cuentas con contraseña vacía. Aplicar segmentación de red para aislar estas cámaras. |
| CVE | CVE-2026-53952 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026, 03:31 UTC |
| Vendor | GetSimple CMS |
| Producto | GetSimple CMS / GetSimple CMS CE (Community Edition) |
| Versiones | GetSimple CMS v3.4.0a y anteriores; GetSimpleCMS-CE v3.3.22 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-rw2c-w4mg-46g4 |
| Descripción | Un fallo lógico en GetSimple CMS (v3.4.0a y anteriores) y GetSimpleCMS-CE (v3.3.22 y anteriores) permite a atacantes no autenticados crear una nueva cuenta de administrador. La aplicación dispone de un control automatizado para eliminar el archivo sensible admin/setup.php después de la instalación, pero este control falla debido a un error de autoexclusión en la lógica de borrado, dejando el script de configuración accesible para la creación no autorizada de cuentas administrativas incluso tras una instalación legítima. No existen versiones parcheadas disponibles en el momento de la publicación. |
| Estrategia | Monitorear activamente la presencia del archivo admin/setup.php en sistemas en producción y eliminarlo manualmente si está presente. Limitar el acceso a la carpeta admin por IP o mediante firewall. Considerar migrar a otro CMS o implementar controles adicionales de autenticación. Estar atento a la publicación de parches oficiales y aplicarlos inmediatamente. Es fundamental implementar detección y alerta de creación de cuentas administrativas no autorizadas para mitigar explotación activa. |
| CVE | CVE-2026-90456 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-12 03:31:45 (UTC) |
| Vendor | No especificado |
| Producto | Componente de gestión de inventario con archivo de configuración de entorno |
| Versiones | Versiones que usan el archivo de configuración de ejemplo sin regenerar credenciales |
| Exploit Públicos | Sí, se conoce la contraseña administrativa fija públicamente |
| Referencia | CSAF Advisory |
| Descripción | Un archivo de configuración de entorno de ejemplo para un componente integrado de gestión de inventario incluye una contraseña administrativa fija, conocida públicamente. Si se despliega este archivo de ejemplo sin ejecutar la rutina de configuración que regenera dichas credenciales, la interfaz administrativa quedará expuesta a cualquiera que conozca el valor por defecto. |
| Estrategia | No utilizar archivos de configuración de ejemplo en entornos productivos sin regenerar credenciales administrativas. Aplicar la rutina de configuración para crear contraseñas seguras y únicas. Revisar configuraciones existentes para evitar exposición accidental y monitorizar accesos a la interfaz administrativa. Actualizar o parchear el componente afectado si está disponible. |
| CVE | CVE-2026-87719 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 12 de septiembre de 2026 |
| Vendor | GitLab |
| Producto | GitLab EE (Enterprise Edition) |
| Versiones | Desde 18.3 antes 19.1.8, 19.2 antes 19.2.6 y 19.3 antes 19.3.2 |
| Exploit Públicos | Sí |
| Referencia | GitLab Advisory</td |
| Descripción | GitLab corrigió una vulnerabilidad en GitLab EE que afecta a todas las versiones desde la 18.3 hasta antes de la 19.1.8, versiones 19.2 hasta antes de la 19.2.6 y 19.3 antes de la 19.3.2. Bajo ciertas circunstancias, un usuario autenticado con acceso a Duo Chat podría obtener configuraciones sensibles de la instancia de búsqueda avanzada y credenciales confidenciales mediante un argumento especialmente manipulado en una suscripción GraphQL, lo que permite evadir la serialización y realizar búsquedas de objetos en el servidor. |
| Estrategia | Actualizar inmediatamente GitLab EE a las versiones 19.1.8, 19.2.6, 19.3.2 o superiores que corrigen esta falla. Asegurar el control estricto de accesos y monitorear las actividades inusuales en las consultas GraphQL para detectar patrones de explotación activos. Revisar y limitar los privilegios de usuarios con acceso a Duo Chat hasta confirmar la actualización. |
—–
Insertado registro en Supabase con CVE-2026-87719, severidad CRÍTICA, importancia ALTA, fabricante GitLab, producto GitLab EE, versiones afectadas desde 18.3 a antes 19.3.2, y existencia de exploit público confirmado.


