CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-86059 Dokploy Dokploy Platform as a Service (PaaS) CRITICAL (9.6) versiones anteriores a 0.29.13
CVE-2026-94456 Postiz Postiz OAuth dynamic client registration CRITICAL (9.1) No especificadas, vulnerabilidad afecta a generador de credenciales en general
CVE-2026-18461 RTI (Real-Time Innovations) Connext Professional (Core Libraries) CRITICAL (9.2) desde 7.5.0 hasta antes de 7.7.0.1, y desde 7.3.0.10 hasta antes de 7.3.1.6
CVE-2026-43641 Softaculous Virtualizor CRÍTICA (9.3) antes de 3.2.9 (Patch 9) y 3.0.0
CVE-2026-43642 Softaculous Virtualizor CRÍTICA (9.2) versiones anteriores a 3.2.9 (Patch 9) y 3.0.0
CVE-2026-73369 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) No especificado
CVE-2026-75699 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) Versiones susceptibles anunciadas en
CVE-2026-75703 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) No especificadas (producto afectado en general)
CVE-2026-75721 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) Versiones actuales afectadas sin parche
CVE-2026-75723 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) No especificado (afecta versiones actuales de ACC)
CVE-2026-75728 Adobe Adobe Campaign Classic (ACC) CRÍTICA (9.1) No especificadas, afecta a versiones actuales de Adobe Campaign Classic
CVE-2026-77244 Atlassian MCP Atlassian (para Confluence y Jira) CRÍTICO (10) Versiones anteriores a la 0.22.0
CVE-2026-7866 RTI (Real-Time Innovations) Connext Professional (Librerías Core) CRÍTICA (10) Desde 4.3x antes de 5.1.*, 5.2.0 antes 5.2.*, 5.3.0 antes 5.3.*, 6.0.0 antes 6.0.*, 6.1.0 antes 6.1.*, 7.0.0 antes 7.3.1.6, 7.4.0 antes 7.7.0.1
CVE-2026-82008 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.9) No especificadas explícitamente en la fuente
CVE-2026-82009 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.1) No especificadas
CVE-2026-82010 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.9) No especificadas explícitamente, afecta versiones actuales según el aviso oficial
CVE-2026-82011 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.1) No especificadas en la fuente oficial (se recomienda consultar enlace oficial)
CVE-2026-82013 Adobe Adobe Campaign Classic (ACC) CRITICAL (9.9) Versiones actuales sin parche al 23
CVE-2026-82443 Adobe Adobe Campaign Classic (ACC) CRÍTICA (9.6) No especificadas en el aviso oficial
CVE-2026-83660 Adobe Adobe Campaign Classic (ACC) CRÍTICA (9.9) Versiones afectadas no especificadas, revisar aviso oficial
CVE-2026-84412 Adobe Adobe Campaign Classic (ACC) CRÍTICA (10) No especificado (todo ACC afectado salvo versión parcheada)
CVE-2026-89275 Adobe Adobe Campaign Classic (ACC) CRITICAL (10) Versiones afectadas no especificadas, consulte el aviso oficial
CVE-2026-89276 Adobe Adobe Campaign Classic (ACC) CRÍTICA (9.9) No especificadas explícitamente (afecta a producto Adobe Campaign Classic)
CVE-2026-75682 Adobe Adobe Connect CRITICAL (9.9) No especificadas (todas las versiones afectadas según el aviso)
CVE-2026-75684 Adobe Adobe Connect CRÍTICA (9.3) Todas las versiones afectadas no especificadas explícitamente en el advisory
CVE-2026-75686 Adobe Adobe Connect CRITICAL (9.3) No especificadas (se recomienda aplicar última versión disponible)
CVE-2026-75689 Adobe Adobe Connect CRITICAL (9.3) Versiones afectadas no especificadas; aplicar actualización inmediata
CVE-2026-75697 Adobe Adobe Connect CRÍTICA (9.3) No especificado en el aviso
CVE-2026-75698 Adobe Adobe Connect CRITICAL (9.3) No especificadas, versión afectada actual
CVE-2026-75745 Adobe Experience Manager Forms JEE CRITICAL (10) No especificadas en la fuente original
CVE-2026-77254 Atlassian MCP Atlassian (Model Context Protocol server para Confluence y Jira) CRÍTICA (9.1) Versiones anteriores a 0.22.0
CVE-2026-81995 Adobe Experience Manager Forms JEE CRITICAL (9.1) No especificadas (vulnerabilidad general en AEM Forms JEE)
CVE-2026-82000 Adobe Adobe Experience Manager Forms JEE CRITICAL (9.6) No especificadas en el aviso
CVE-2026-91130 Home Assistant Home Automation Software (tarjeta Statistics Graph) CRÍTICA (9.3) anteriores a la 2026.7.0
CVE-2026-28324 SolarWinds SolarWinds Observability Self-Hosted CRITICAL (9.8) Configuraciones no estándar y no seguras
CVE-2026-47116 LTSecurity LTK3500SF CRITICAL (9.3) No especificadas de LTK3500SF afectadas
CVE-2026-76708 Hewlett Packard Enterprise Analytics and Location Engine (ALE) CRITICAL (9.8) No especificadas; afecta a configuraciones por defecto con credenciales hard-coded
CVE-2026-76709 Hewlett Packard Enterprise (HPE) Analytics and Location Engine (ALE) CRÍTICA (9.8) No especificadas en la fuente
CVE-2026-87121 lwIP TCP CRÍTICA (9.3) No especificado (se asume todas las que usan TCP
CVE-2026-77987 GitHub GitHub Enterprise Server (visualizador de notebooks) CRITICAL (9.3) 3.17 a 3.22 (inclusive)
CVE-2026-16346 IBM DataStage on Cloud Pak for Data CRITICAL (9.9) 5.4.0.0
CVE-2026-17472 IBM IBM Concert CRITICAL (9.6) De la 1.0.0 a la 3.0.0
CVE-2026-17635 IBM Financial Transaction Manager (FTM) for RedHat OpenShift CRITICAL (9.1) No especificadas (afecta configuración HTTP método)
CVE-2026-17645 IBM Financial Transaction Manager (FTM) para RedHat OpenShift CRITICAL (9.1) No especificadas, afecta a versiones actuales
CVE-2026-19202 Google mcp-toolbox-sdk-python (toolbox-core package) CRITICAL (9.1) Versiones que usan mcp-toolbox-sdk-python afectadas antes del parche en PR #675
CVE-2026-18162 IBM IBM Financial Transaction Manager (FTM) para RedHat OpenShift CRITICAL (9.8) No especificadas en el reporte
CVE-2026-18163 IBM Financial Transaction Manager (FTM) para RedHat OpenShift CRITICAL (9.8) No especificadas, afecta versiones implementadas en RedHat OpenShift
CVE-2026-18169 IBM Financial Transaction Manager (FTM) para RedHat OpenShift CRÍTICA (9.9) No especificadas
CVE-2026-96257 Fast FAC1203R Gigabit Edition 2.0.4 CRÍTICA (9.3) Versión 2.0.4

CVE CVE-2026-86059
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:04.041522+00:00
Vendor Dokploy
Producto Dokploy Platform as a Service (PaaS)
Versiones versiones anteriores a 0.29.13
Exploit Públicos
Referencia Commit fix oficial</td
Descripción Dokploy es una plataforma PaaS autoalojable gratuita. En versiones anteriores a 0.29.13, miembros de una organización sin acceso al proveedor Git pueden recuperar credenciales en texto plano de github.one, gitlab.one, gitea.one y bitbucket.one debido a que no se aplican correctamente controles de acceso a proveedores ni verificación organizacional. La ruta application.one también devuelve secretos privados (claves privadas GitHub App, tokens OAuth, secretos de cliente/webhook, contraseñas de apps) aunque el usuario no tenga acceso al proveedor Git. Un atacante con acceso de solo lectura a aplicaciones o con identificador de proveedor puede usar estas credenciales para acceder o manipular repositorios privados y flujos externos.
Estrategia Actualizar inmediatamente a la versión 0.29.13 o superior que corrige el control de acceso inadecuado. Revisar y restringir permisos de miembros para limitar acceso a funciones de lectura sensibles. Monitorizar uso anómalo de credenciales Git y repositorios privados para detectar posibles explotaciones activas. Implementar medidas de segmentación y control de acceso estrictas en la plataforma.

CVE CVE-2026-94456
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:04 (UTC)
Vendor Postiz
Producto Postiz OAuth dynamic client registration
Versiones No especificadas, vulnerabilidad afecta a generador de credenciales en general
Exploit Públicos
Referencia PSA Advisory 2026-TD98KY
Descripción Postiz genera credenciales sensibles de seguridad utilizando `Math.random()` en lugar de una fuente criptográficamente segura. Este generador es usado para tokens OAuth, códigos de autorización, secretos de cliente, llaves API de organizaciones y verificadores PKCE, dependiendo completamente del estado determinista de la PRNG xorshift128+ de V8.

Un endpoint de registro dinámico de clientes OAuth accesible sin autenticación expone estas credenciales recién generadas, permitiendo a atacantes obtener suficientes salidas consecutivas del generador para reconstruir su estado interno. Esto posibilita derivar de manera determinista valores pasados y futuros del generador, comprometiendo credenciales de otros usuarios y organizaciones.

Estrategia Actualizar inmediatamente Postiz a una versión que utilice fuentes criptográficamente seguras para generación de credenciales; evitar el uso de `Math.random()`. Revisar accesos al endpoint de registro dinámico para asegurar autenticación y limitar exposición. Monitorizar activamente tráfico y uso de credenciales para detectar posibles abusos derivados de explotación.

CVE CVE-2026-18461
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:04.477775+00:00
Vendor RTI (Real-Time Innovations)
Producto Connext Professional (Core Libraries)
Versiones desde 7.5.0 hasta antes de 7.7.0.1, y desde 7.3.0.10 hasta antes de 7.3.1.6
Exploit Públicos
Referencia RTI Advisory CVE-2026-18461
Descripción Vulnerabilidad de uso de cadena de formato controlada externamente en RTI Connext Professional (Librerías principales) que permite inyección de cadena de formato. Este problema afecta a Connext Professional en versiones desde la 7.5.0 hasta antes de la 7.7.0.1 y desde la 7.3.0.10 hasta antes de la 7.3.1.6.

La vulnerabilidad permite que un atacante externo manipule parámetros de formato en funciones críticas, lo que puede conducir a corrupción de memoria, ejecución remota de código o denegación de servicio en sistemas que utilizan estas librerías.

Estrategia Actualizar inmediatamente a versiones 7.7.0.1 o superiores; aplicar parches oficiales. Revisar y reforzar controles de entrada para evitar la inyección de cadenas de formato. Monitorizar la red para detectar actividad de explotación y realizar auditorías de código para eliminar posibles invocaciones vulnerables.

CVE CVE-2026-43641
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Softaculous
Producto Virtualizor
Versiones antes de 3.2.9 (Patch 9) y 3.0.0
Exploit Públicos
Referencia Virtualizor Blog Oficial
Descripción Vulnerabilidad de inyección de comandos OS en el módulo de facturación de Softaculous Virtualizor versiones anteriores a 3.2.9 (Patch 9) y 3.0.0 que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios como root. El atacante puede deserializar un campo POST crafted billing_data y pasar cargas maliciosas a través del campo uid, que se envía sin modificaciones a proc_open() mediante vexec(), obteniendo control total del sistema y las VPS gestionadas.
Estrategia Aplicar inmediatamente el parche oficial versión 3.2.9 Patch 9 o superior. Restringir el acceso a la interfaz del módulo de facturación y monitorear cualquier actividad inusual. Implementar defensa en profundidad con control de acceso estricto y auditoría de comandos ejecutados en el sistema.

CVE CVE-2026-43642
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Softaculous
Producto Virtualizor
Versiones versiones anteriores a 3.2.9 (Patch 9) y 3.0.0
Exploit Públicos
Referencia Virtualizor – parche oficial</td
Descripción Vulnerabilidad de inyección de objetos PHP en el módulo de facturación de Softaculous Virtualizor versiones anteriores a 3.2.9 (Patch 9) y 3.0.0, que permite a atacantes remotos no autenticados enviar objetos PHP serializados arbitrarios mediante el parámetro «act» establecido en «login» junto con «from_billing_module». Los datos maliciosos transmitidos a través del campo POST «billing_data» son deserializados sin restricciones, posibilitando la ejecución remota de código con privilegios root mediante cadenas POP disponibles.
Estrategia Actualizar inmediatamente a Virtualizor 3.2.9 (Patch 9) o superior. Implementar controles estrictos de validación y saneamiento para los datos serializados recibidos. Monitorizar intentos inusuales de acceso o uso del parámetro «act=login» junto con «from_billing_module» y el campo «billing_data». Deshabilitar acceso externo innecesario al módulo de facturación y revisar registros para detectar posibles explotaciones activas.

*CVE:* CVE-2026-43642
*Severidad:* CRÍTICA (9.2)
*Importancia para la empresa:* ALTA
*Publicado:* 23 de septiembre de 2026
*Fabricante:* Softaculous
*Producto Afectado:* Virtualizor
*Versiones Afectadas:* versiones anteriores a 3.2.9 (Patch 9) y 3.0.0
*Exploit Públicos:* Sí

*Referencia:* Virtualizor – parche oficial

*Descripción:* Vulnerabilidad crítica de inyección de objetos PHP en el módulo de facturación de Virtualizor que permite la deserialización arbitraria de datos sin restricciones, facilitando la ejecución remota de código con privilegios root a atacantes no autenticados.

Esta vulnerabilidad permite la toma total del sistema afectado, representando un riesgo extremo para la seguridad de la infraestructura si el módulo de facturación está expuesto.

*Estrategia:* Actualizar urgentemente a Virtualizor 3.2.9 (Patch 9) o superior, limitar y monitorear el acceso al módulo afectado, y aplicar mecanismos sólidos de validación en los puntos que deserializan datos.


CVE CVE-2026-73369
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:05.14297+00:00
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificado
Exploit Públicos
Referencia Aviso de seguridad Adobe APSB26-142
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario sin requerir interacción del usuario, cambiando el alcance de la seguridad del sistema.
Estrategia Aplicar inmediatamente el parche oficial de Adobe para ACC disponible en el aviso APSB26-142. Además, restringir y monitorear estrictamente los accesos y privilegios del usuario del sistema para limitar el impacto de una posible ejecución arbitraria. Implementar controles de detección para intentos de explotación activa dada la existencia de exploits públicos.

—–


CVE CVE-2026-75699
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 23 septiembre 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones susceptibles anunciadas en Aviso oficial Adobe
Exploit Públicos
Referencia Aviso oficial Adobe
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que permite la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y amplía el alcance (scope) del ataque. Esto facilita la ejecución remota de código malicioso sin necesidad de que la víctima haga clic o realice ninguna acción.
Estrategia Actualizar inmediatamente a la versión parcheada proporcionada por Adobe según el aviso oficial. Implementar controles adicionales para limitar privilegios y monitorear comportamiento anómalo en el entorno de Adobe Campaign. Revisar y reforzar políticas de ejecución de código y segmentación de usuarios para reducir impacto de posibles ataques.
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones afectadas Versiones afectadas según el aviso oficial publicadas por Adobe
Exploit Públicos Sí, existen exploits públicos confirmados

CVE CVE-2026-75703
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas (producto afectado en general)
Exploit Públicos
Referencia Aviso de Adobe PSIRT
Descripción Adobe Campaign Classic (ACC) presenta una vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción por parte del usuario, modificando el ámbito de ejecución.
Estrategia Actualizar inmediatamente Adobe Campaign Classic con el parche oficial proporcionado por Adobe. Dado que la explotación no requiere interacción del usuario, priorizar la aplicación del parche para evitar ejecución remota de código. Complementar con monitoreo alerta de actividad inusual en los sistemas afectados y revisar controles de permisos y segregación de funciones para limitar el impacto.

CVE CVE-2026-75721
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-23
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones actuales afectadas sin parche
Exploit Públicos Sí, confirmados
Referencia Adobe APSB26-142</td
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que puede resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción del usuario, lo que amplía su alcance y facilita ataques remotos.
Estrategia Actualizar inmediatamente Adobe Campaign Classic aplicando los parches oficiales de Adobe disponibles. Implementar monitoreo activo de comportamiento anómalo y restringir privilegios del usuario para minimizar daño en caso de explotación. Priorizar esta vulnerabilidad dada su alta severidad y la existencia de exploits públicos.

CVE CVE-2026-75723
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026, 03:31 (UTC)
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificado (afecta versiones actuales de ACC)
Exploit Públicos
Referencia Aviso oficial Adobe</td
Descripción Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) que permite la ejecución arbitraria de código en el contexto del usuario actual sin requerir interacción del usuario. El atacante puede explotar esta falla para ejecutar código malicioso, lo que cambia el alcance de la amenaza.

Esta vulnerabilidad se puede explotar remotamente y sin acción del usuario, representando un riesgo crítico debido al control total que puede obtener el atacante sobre el sistema afectado.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe para ACC. Además, restringir los permisos de los usuarios al mínimo necesario para limitar el impacto de una posible explotación. Monitorizar alertas y comportamientos anómalos en sistemas con ACC y preparar despliegue urgente de mitigaciones. Priorizar esta vulnerabilidad para evitar compromisos críticos.


CVE CVE-2026-75728
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas, afecta a versiones actuales de Adobe Campaign Classic
Exploit Públicos
Referencia Aviso de seguridad Adobe APSB26-142
Descripción Vulnerabilidad de autorización incorrecta en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción del usuario para ejecutar código arbitrario.
Estrategia Actualizar inmediatamente Adobe Campaign Classic a la versión parcheada indicada en el aviso oficial. Además, revisar y restringir privilegios de usuario para limitar el impacto en caso de explotación. Monitorizar sistemas para detección de actividad sospechosa relacionada con ejecución arbitraria de código.

*Esta vulnerabilidad permite ejecución remota de código sin interacción del usuario, lo que la hace crítica. Si la compañía utiliza Adobe Campaign Classic, existe un riesgo real y activo debido a la existencia de exploits públicos. Debe priorizarse su mitigación inmediata para evitar compromiso total del sistema.*


CVE CVE-2026-77244
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Atlassian
Producto MCP Atlassian (para Confluence y Jira)
Versiones Versiones anteriores a la 0.22.0
Exploit Públicos
Referencia GitHub MCP-Atlassian Commit
Descripción MCP Atlassian es un servidor Model Context Protocol (MCP) para productos Atlassian (Confluence y Jira). Antes de la versión 0.22.0, el transporte HTTP acepta peticiones sin verificar la identidad del usuario, y la construcción del fetcher posterior recurre a las credenciales globalmente configuradas del operador para Jira o Confluence. Un cliente de red que pueda acceder al endpoint MCP puede invocar herramientas Atlassian como el operador, incluyendo operaciones de lectura y escritura disponibles para esa cuenta. La vulnerabilidad afecta los puntos de entrada y control a través de UserTokenMiddleware, AtlassianOpaqueTokenVerifier, _get_fetcher y streamable-http. El problema está corregido en la versión 0.22.0.
Estrategia Actualizar inmediatamente MCP Atlassian a la versión 0.22.0 o superior. Además, restringir el acceso en la red a los endpoints MCP solo a usuarios y sistemas autorizados mediante controles de acceso estrictos y monitorizar logs para detectar patrones anómalos de uso. Confirmar que las credenciales de operador no estén expuestas y habilitar mecanismos de autenticación robusta para el acceso a servicios Atlassian.

CVE CVE-2026-7866
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor RTI (Real-Time Innovations)
Producto Connext Professional (Librerías Core)
Versiones Desde 4.3x antes de 5.1.*, 5.2.0 antes 5.2.*, 5.3.0 antes 5.3.*, 6.0.0 antes 6.0.*, 6.1.0 antes 6.1.*, 7.0.0 antes 7.3.1.6, 7.4.0 antes 7.7.0.1
Exploit Públicos
Referencia RTI – Vulnerabilidades Official
Descripción Vulnerabilidad de desbordamiento de búfer basada en pila (Stack-based Buffer Overflow) en RTI Connext Professional (Librerías Core) que permite desbordar los buffers internamente. Esta vulnerabilidad afecta a Connext Professional en varias versiones desde 4.3x hasta antes de 7.7.0.1.

Un atacante puede explotar esta vulnerabilidad enviando datos especialmente diseñados que provoquen un desbordamiento en el buffer de la pila, lo cual puede llevar a la ejecución remota de código, corrupción de memoria o fallo del sistema.

Estrategia Actualizar inmediatamente a la versión 7.7.0.1 o superior que corrige el fallo. Hasta entonces, restringir y monitorear el acceso a sistemas con Connext Professional expuestos. Implementar controles de red para filtrar entradas malformadas y utilizar soluciones de detección de explotación para identificar intentos de ataque activos.

CVE CVE-2026-82008
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 23 Sep 2026, 03:31 (UTC)
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas explícitamente en la fuente
Exploit Públicos
Referencia Aviso de Seguridad Adobe</td
Descripción Adobe Campaign Classic (ACC) se ve afectado por una vulnerabilidad de Validación Inadecuada de Entradas que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios puede explotar esta vulnerabilidad sin necesidad de interacción por parte del usuario. La superficie afectada y el alcance del ataque se ven ampliados.
Estrategia Aplicar inmediatamente los parches proporcionados por Adobe para corregir esta vulnerabilidad. Además, restringir privilegios del usuario afectado y monitorizar registros para identificar intentos de explotación activa. Implementar controles estrictos de validación de entradas y mantener actualizaciones al día para minimizar riesgos.

CVE CVE-2026-82009
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:06.885719+00:00
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas
Exploit Públicos
Referencia Aviso oficial Adobe]</td
Descripción Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en comandos SQL (‘Inyección SQL’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con privilegios altos podría explotar esta vulnerabilidad para ejecutar comandos SQL arbitrarios. La explotación no requiere interacción del usuario. El alcance del impacto está aumentado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Adobe para corregir esta vulnerabilidad. Restringir y auditar los accesos con privilegios altos y monitorizar actividad inusual en la base de datos para detectar explotación activa. En caso de no poder parchear rápido, implementar controles estrictos de validación de entradas y segmentación de usuarios privilegiados para mitigar riesgos.

*****

**Evaluación:** Esta vulnerabilidad de inyección SQL crítica en Adobe Campaign Classic permite la ejecución arbitraria de comandos SQL sin necesidad de interacción del usuario, siendo fácilmente explotable por atacantes con altos privilegios. Dado el potencial de ejecución remota y manipulación de datos, la prioridad debe ser máxima para mitigar el riesgo real a la infraestructura y datos corporativos. La existencia de exploits públicos aumenta la urgencia de parchear y revisar accesos privilegiados.


CVE CVE-2026-82010
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 23 Septiembre 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas explícitamente, afecta versiones actuales según el aviso oficial
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de Adobe
Descripción Vulnerabilidad de Inyección SQL en Adobe Campaign Classic (ACC) causada por una neutralización inadecuada de elementos especiales usados en comandos SQL, que permite la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con pocos privilegios puede explotar esta falla sin interacción del usuario. El alcance de la vulnerabilidad afecta la integridad del sistema y puede comprometer datos sensibles.
Estrategia Aplicar inmediatamente el parche oficial publicado por Adobe. Restringir privilegios y accesos al sistema afectado, monitorizar logs de acceso y comportamiento inusual, e implementar filtros de entrada para evitar inyecciones SQL. Priorizar esta vulnerabilidad dada su capacidad de ejecución remota sin interacción, lo cual supone un riesgo real y concreto para la empresa.

—–

Supabase: Insertando registro CVE-2026-82010 con severidad CRITICAL, exploit público confirmado, producto Adobe Campaign Classic.

Esta vulnerabilidad ya tiene exploits públicos y permite ejecución arbitraria sin necesidad de interacción del usuario, lo que la hace una amenaza crítica y prioritaria para la seguridad corporativa. Se recomienda acción inmediata para mitigación.


CVE CVE-2026-82011
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas en la fuente oficial (se recomienda consultar enlace oficial)
Exploit Públicos
Referencia Aviso de seguridad Adobe APSB26-142
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Adobe Campaign Classic (ACC) que podría resultar en la omisión de medidas de seguridad. Un atacante con bajos privilegios puede explotar esta falla para omitir controles y obtener acceso no autorizado de lectura y escrituras limitadas, sin necesidad de interacción de usuario. El alcance afecta la seguridad global del producto.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe para cerrar esta vulnerabilidad. Revisar y reforzar controles de acceso y validación de entradas en la plataforma. Monitorizar actividad anómala que pueda indicar explotación activa y limitar privilegios de usuarios para minimizar impacto.

—–


CVE CVE-2026-82013
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones actuales sin parche al 23/09/2026
Exploit Públicos
Referencia Adobe APSB26-142</td
Descripción Adobe Campaign Classic (ACC) es vulnerable a una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede resultar en una escalada de privilegios. Un atacante con bajos privilegios puede explotar esta vulnerabilidad para obtener acceso elevado a recursos internos sin necesidad de interacción con el usuario. El alcance del ataque cambia aumentando el nivel de impacto.
Estrategia Actualizar inmediatamente Adobe Campaign Classic a las versiones parcheadas indicadas por Adobe. Implementar reglas de filtrado estrictas para prevenir solicitudes SSRF y monitorizar conexiones internas inusuales. Priorizar esta vulnerabilidad debido a su alta severidad, explotación sin interacción y riesgo de acceso privilegiado.

CVE CVE-2026-82443
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas en el aviso oficial
Exploit Públicos
Referencia Aviso de Seguridad Adobe APSB26-142
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en Adobe Campaign Classic (ACC) que puede permitir a un atacante con bajos privilegios realizar escalada de privilegios. La explotación no requiere interacción del usuario y permite acceso elevado a recursos internos, cambiando el alcance de seguridad.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Adobe según el aviso APSB26-142. Revisar y restringir las configuraciones de red interna para limitar las solicitudes salientes del servidor, y monitorizar actividades inusuales que indiquen posibles intentos de SSRF. Priorizar mitigación dado el alto riesgo y la existencia de exploits públicos.

¿Está siendo explotada esta vulnerabilidad? Sí, hay exploits públicos conocidos.
¿Debo darle prioridad? Absoluta prioridad dado el elevado riesgo y facilidad de explotación sin interacción del usuario.
¿Puede suponer un riesgo real para la empresa? Sí, permite escalada de privilegios y acceso a recursos internos críticos.


CVE CVE-2026-83660
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones afectadas no especificadas, revisar aviso oficial
Exploit Públicos
Referencia Aviso oficial Adobe
Descripción Adobe Campaign Classic (ACC) presenta una vulnerabilidad de Server-Side Request Forgery (SSRF) que puede resultar en una escalada de privilegios. La explotación no requiere interacción del usuario y afecta al alcance del sistema.
Estrategia Aplicar sin demora el parche oficial disponible. Monitorizar activamente el tráfico interno para detectar patrones SSRF y restringir solicitudes salientes en ACC mediante listas blancas. Priorizar esta vulnerabilidad dado que existen exploits públicos y puede suponer un riesgo grave para la integridad del sistema.

CVE CVE-2026-84412
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-09-23 03:31 (UTC)
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificado (todo ACC afectado salvo versión parcheada)
Exploit Públicos Sí, confirmados
Referencia Aviso Oficial Adobe Campaign Classic
Descripción Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de control inadecuado en la generación de código (‘Code Injection’) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad sin necesidad de interacción por parte del usuario, cambiando el alcance y pudiendo ejecutar código malicioso remotamente.
Estrategia Actualizar inmediatamente a la versión parcheada que corrige esta vulnerabilidad. Implementar controles adicionales en la validación de entradas, monitorizar logs para detectar patrones de explotación activos y limitar permisos al mínimo indispensable para procesos ACC hasta solucionar el problema.


CVE CVE-2026-89275
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:08.032689+00:00
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones Versiones afectadas no especificadas, consulte el aviso oficial
Exploit Públicos
Referencia Adobe Security Advisory APSB26-142
Descripción Vulnerabilidad de Control Inadecuado de Generación de Código («Inyección de Código») en Adobe Campaign Classic (ACC) que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. La explotación no requiere interacción del usuario y la vulnerabilidad tiene alcance alterado (Scope Changed). Esto permite a un atacante ejecutar código malicioso remotamente, comprometiendo sistemas donde el producto está instalado.
Estrategia Actualizar inmediatamente Adobe Campaign Classic a la versión parcheada indicada en el aviso oficial. Implementar controles de supervisión para detectar actividades sospechosas y aplicar reglas de firewall y segmentación para minimizar el acceso externo al sistema afectado. Se recomienda monitorear indicadores de compromiso y limitar permisos de usuario para reducir el impacto en caso de explotación.

—–


CVE CVE-2026-89276
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 23 Sep 2026
Vendor Adobe
Producto Adobe Campaign Classic (ACC)
Versiones No especificadas explícitamente (afecta a producto Adobe Campaign Classic)
Exploit Públicos
Referencia Aviso de seguridad Adobe Campaign
Descripción Adobe Campaign Classic (ACC) está afectado por una vulnerabilidad de Control Inadecuado en la Generación de Código (‘Inyección de Código’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con pocos privilegios puede explotarla sin necesidad de interacción del usuario. Esto cambia el alcance habitual de la vulnerabilidad permitiendo ejecución remota con riesgo crítico.
Estrategia Aplicar inmediatamente los parches oficiales publicados por Adobe. Revisar y limitar los privilegios de usuario en Adobe Campaign Classic para mitigar el impacto. Monitorizar la actividad del sistema para detectar signos de explotación, dado que existen exploits públicos que facilitan ataques automatizados.

CVE CVE-2026-75682
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Connect
Versiones No especificadas (todas las versiones afectadas según el aviso)
Exploit Públicos
Referencia Aviso de seguridad Adobe Connect APSB26-150
Descripción Adobe Connect está afectado por una vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) que podría resultar en la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con bajos privilegios podría explotar esta vulnerabilidad para ejecutar comandos SQL arbitrarios, obteniendo potencialmente acceso elevado o control sobre la cuenta o sesión de la víctima. La explotación de esta vulnerabilidad no requiere interacción del usuario. El alcance del impacto ha cambiado.
Estrategia Actualizar inmediatamente Adobe Connect a la versión parcheada indicada por Adobe en el aviso oficial. Implementar controles de monitoreo para detectar actividades anómalas en bases de datos y sesiones. Restringir privilegios mínimos en entornos afectados y revisar logs para posibles signos de explotación activa, ya que existen exploits públicos que facilitan ataques automatizados.

—–


CVE CVE-2026-75684
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 de septiembre 2026
Vendor Adobe
Producto Adobe Connect
Versiones Todas las versiones afectadas no especificadas explícitamente en el advisory
Exploit Públicos
Referencia Adobe APSB26-150 Advisory
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en Adobe Connect que puede ser explotada por un atacante para inyectar scripts maliciosos en campos de formularios vulnerables. La ejecución de JavaScript malicioso en el navegador de la víctima puede permitir al atacante obtener acceso elevado o controlar la cuenta o sesión del usuario afectado. Alcance modificado.
Estrategia Aplicar urgentemente el parche proporcionado por Adobe para corregir esta vulnerabilidad. Implementar controles de validación y filtrado exhaustivos en todas las entradas de usuario dentro de Adobe Connect. Monitorizar la actividad para detectar posibles exploits frecuentes y restringir el acceso a formularios vulnerables hasta la actualización. Se recomienda priorizar esta mitigación debido a la existencia de exploits públicos y su impacto crítico.

CVE CVE-2026-75686
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 23 septiembre 2026, 03:31 (UTC)
Vendor Adobe
Producto Adobe Connect
Versiones No especificadas (se recomienda aplicar última versión disponible)
Exploit Públicos Sí, confirmados
Referencia Advisory oficial Adobe Connect
Descripción Vulnerabilidad de Validación Incorrecta de Entrada en Adobe Connect que puede permitir la ejecución de código arbitrario en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad logrando que la víctima interactúe con una URL maliciosa o una página web comprometida. La explotación requiere interacción del usuario y cambia el alcance de la seguridad del sistema afectado.
Estrategia Aplicar el parche oficial inmediatamente desde Adobe y actualizar Adobe Connect a la versión corregida. Educar a los usuarios para no interactuar con enlaces o páginas no confiables y reforzar controles de monitoreo para detectar URLs maliciosas. Priorizar esta corrección para evitar ejecución remota de código dado el riesgo crítico y exploits públicos activos.


CVE CVE-2026-75689
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-23
Vendor Adobe
Producto Adobe Connect
Versiones Versiones afectadas no especificadas; aplicar actualización inmediata
Exploit Públicos Sí, confirmados
Referencia Aviso oficial Adobe PSIRT
Descripción Adobe Connect presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a un atacante inyectar scripts maliciosos en campos de formularios vulnerables. Cuando un usuario visita la página afectada, el código JavaScript malicioso puede ejecutarse en su navegador, permitiendo al atacante escalar privilegios o controlar la sesión y cuenta de la víctima.

Esta vulnerabilidad tiene un impacto crítico debido a que puede comprometer sesiones activas y la integridad de cuentas dentro de Adobe Connect, facilitando ataques dirigidos como robo de credenciales o control remoto de la sesión

Estrategia Actualizar Adobe Connect inmediatamente con el parche oficial disponible; reforzar controles de validación y sanitización de entradas en los formularios; monitorizar activamente logs y comportamientos inusuales para detectar intentos de explotación; limitar privilegios y sesiones activas hasta solucionar.

CVE CVE-2026-75697
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 Septiembre 2026
Vendor Adobe
Producto Adobe Connect
Versiones No especificado en el aviso
Exploit Públicos
Referencia Aviso oficial Adobe PSIRT
Descripción Adobe Connect presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que puede ser explotada por un atacante para inyectar scripts maliciosos en campos de formularios vulnerables. El JavaScript malicioso se ejecuta en el navegador de la víctima al acceder a la página afectada, pudiendo obtener acceso elevado o control sobre la cuenta o sesión del usuario. El alcance de la vulnerabilidad ha sido modificado.
Evaluación Esta vulnerabilidad es crítica y puede ser explotada remotamente para comprometer sesiones de usuarios, lo que representa un riesgo real de robo de cuentas, acceso indebido y manipulación de información. La existencia de exploits públicos confirma que ya puede estar en ataque activo.
Estrategia Aplicar inmediatamente los parches oficiales liberados por Adobe. Además, reforzar los controles de validación y saneamiento estricto de entradas en los formularios web. Monitorizar logs para detectar actividad anómala y ataques XSS, y limitar el acceso a Adobe Connect solo a usuarios confiables y redes seguras.

CVE CVE-2026-75698
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:09.297779+00:00
Vendor Adobe
Producto Adobe Connect
Versiones No especificadas, versión afectada actual
Exploit Públicos
Referencia Aviso oficial Adobe PSIRT
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Adobe Connect que permite a un atacante inyectar scripts maliciosos en una página web. La explotación ocurre cuando un usuario víctima visita una URL manipulada o interactúa con una página comprometida, pudiendo obtener acceso elevado o control sobre la sesión o cuenta del usuario.

Esta vulnerabilidad requiere interacción del usuario para su explotación, pero su severidad crítica radica en la posibilidad de tomar control de sesiones críticas o credenciales en entornos de colaboración corporativa.

Estrategia Aplicar urgentemente los parches oficiales de Adobe Connect publicados en el aviso de seguridad. Implementar controles de filtrado y sanitización de entradas en aplicaciones web internas, reforzar la educación al usuario para evitar clics en enlaces sospechosos y monitorizar activamente logs y accesos inusuales que pudieran indicar explotación activa.

CVE CVE-2026-75745
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Experience Manager Forms JEE
Versiones No especificadas en la fuente original
Exploit Públicos
Referencia Aviso de Seguridad Adobe APSB26-151
Descripción Adobe Experience Manager Forms JEE se ve afectado por una vulnerabilidad de autorización incorrecta que podría dar lugar a la ejecución arbitraria de código en el contexto del usuario actual. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario sin necesidad de interacción por parte del usuario. El alcance de la vulnerabilidad cambia debido a esta condición.
Estrategia Priorizar aplicar inmediatamente el parche oficial publicado por Adobe para corregir esta grave vulnerabilidad. Se recomienda auditar accesos y privilegios en el sistema afectado y monitorizar actividad sospechosa para detectar explotaciones en curso dada la alta criticidad y la existencia de exploits públicos.


CVE CVE-2026-77254
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23 03:31 (UTC)
Vendor Atlassian
Producto MCP Atlassian (Model Context Protocol server para Confluence y Jira)
Versiones Versiones anteriores a 0.22.0
Exploit Públicos Sí, se confirma la existencia
Referencia Github Advisory
Descripción MCP Atlassian es un servidor Model Context Protocol para productos Atlassian (Confluence y Jira). En versiones previas a la 0.22.0, las solicitudes al endpoint HTTP MCP sin identidad por usuario son permitidas y llegan a los manejadores de herramientas, que usan credenciales globales configuradas para Jira o Confluence. Un atacante en red puede realizar operaciones con los permisos de la cuenta operadora a menos que la implementación tenga un límite independiente de autenticación. La vulnerabilidad afecta a la cadena de entrada y procesamiento a través de streamable-http, UserTokenMiddleware, _get_fetcher y uso de credenciales globales.
Estrategia Aplicar inmediatamente la actualización a la versión 0.22.0 o superior. Asegurar que existe un límite de autenticación independiente a nivel de despliegue para evitar el uso de credenciales globales sin validar identidad. Monitorizar el tráfico hacia el endpoint MCP para detectar accesos anómalos y mitigar posibles explotaciones activas.

Se trata de una vulnerabilidad crítica que permite a un atacante remoto realizar operaciones con permisos de cuenta operadora sin autenticarse, debido a la ausencia de verificación por usuario en el protocolo MCP de Atlassian antes de la versión 0.22.0. Esto puede afectar gravemente a la seguridad de Jira y Confluence.

Requiere prioridad máxima para parcheo inmediato y revisión de la arquitectura de autenticación para evitar compromisos graves en la empresa.

Supabase Insert (ejemplo):
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-77254’,
severity: ‘CRÍTICA (9.1)’,
importance: ‘ALTA’,
published_at: ‘2026-09-23T03:31:09.584645+00:00’,
vendor: ‘Atlassian’,
product: ‘MCP Atlassian (Confluence y Jira)’,
versions: ‘versiones anteriores a 0.22.0’,
public_exploits: true,
reference: ‘https://github.com/sooperset/mcp-atlassian/commit/b041733473f95119dd539542a43c280737a8e460’,
description: ‘MCP Atlassian es un servidor Model Context Protocol para productos Atlassian (Confluence y Jira). En versiones previas a la 0.22.0, las solicitudes al endpoint HTTP MCP sin identidad por usuario son permitidas y llegan a los manejadores de herramientas, que usan credenciales globales configuradas para Jira o Confluence. Un atacante puede operar con permisos de cuenta operadora a menos que exista bloqueo de autenticación independiente.’,
mitigation: ‘Actualizar inmediatamente a la versión 0.22.0 o superior; implementar un límite de autenticación independiente; monitorizar accesos al endpoint MCP.’
}
])


CVE CVE-2026-81995
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23 03:31 UTC
Vendor Adobe
Producto Experience Manager Forms JEE
Versiones No especificadas (vulnerabilidad general en AEM Forms JEE)
Exploit Públicos
Referencia Aviso de Seguridad Adobe AEM Forms
Descripción Adobe Experience Manager Forms JEE tiene una vulnerabilidad de validación de entrada inadecuada que podría permitir la ejecución arbitraria de código en el contexto del usuario actual. Un atacante con altos privilegios puede explotar esta vulnerabilidad sin requerir interacción del usuario. El alcance del ataque puede comprometer la integridad y control del sistema afectado.
Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por Adobe. Limitar el acceso a usuarios con privilegios elevados y monitorizar la actividad para detectar usos anómalos o intentos de explotación. Implementar controles estrictos de validación de entrada y revisar los permisos para mitigar posibles daños.

*****

Este CVE representa un riesgo crítico para la empresa debido a que la explotación no requiere interacción del usuario y puede permitir la ejecución de código arbitrario con altos privilegios, comprometiendo sistemas clave. Se recomienda máxima prioridad y acción inmediata para evitar brechas de seguridad.

(Se realiza inserción del registro en Supabase con los datos indicados).


CVE CVE-2026-82000
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Adobe
Producto Adobe Experience Manager Forms JEE
Versiones No especificadas en el aviso
Exploit Públicos
Referencia Aviso de seguridad Adobe AEM Forms
Descripción Adobe Experience Manager Forms JEE está afectado por una vulnerabilidad de SSRF (Server-Side Request Forgery) que podría derivar en una escalada de privilegios. Un atacante con pocos privilegios puede explotar esta vulnerabilidad para obtener acceso elevado a recursos internos sin necesidad de interacción de usuario. El alcance del impacto se ha ampliado.
Estrategia Actualizar inmediatamente a la versión corregida que Adobe publique. Revisar y restringir las llamadas internas del servidor para evitar solicitudes arbitrarias. Monitorizar accesos y patrones de tráfico inusuales que puedan indicar explotación activa de SSRF.

—–
*Esta vulnerabilidad permite a un atacante con bajo nivel de privilegios ejecutar solicitudes arbitrarias desde el servidor hacia recursos internos, resultando en escalada de privilegios sin necesidad de interacción del usuario.* Esto la convierte en una amenaza crítica para la infraestructura interna.

*Se recomienda priorizar esta vulnerabilidad al máximo y aplicar el parche oficial con urgencia para evitar compromisos graves.*


CVE CVE-2026-91130
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 Septiembre 2026
Vendor Home Assistant
Producto Home Automation Software (tarjeta Statistics Graph)
Versiones anteriores a la 2026.7.0
Exploit Públicos
Referencia Home Assistant Release 2026.7.0</td
Descripción Home Assistant es un software de automatización del hogar de código abierto enfocado en el control local y la privacidad. En versiones anteriores a la 2026.7.0, la tarjeta Statistics Graph ubicada en src/components/chart/statistics-chart.ts procesaba nombres de entidad a través de getStatisticLabel y computeStateName interpolando param.seriesName en el HTML del tooltip de ECharts sin realizar escape. Un usuario autenticado o una integración que proporcione un nombre de entidad malicioso por defecto podría ejecutar código HTML relacionado con scripts cuando un espectador pasa el cursor sobre un punto de datos. Los campos afectados incluyen Mean, State, Sum y Change en la configuración predeterminada de Line chart, pero no Bar charts. Este problema se corrigió en la versión 2026.7.0.
Importancia Esta vulnerabilidad permite una ejecución remota de código JavaScript mediante la manipulación de los nombres de entidad mostrados, lo que podría conducir a ataques de secuestro de sesión o manipulación de datos si un usuario autentificado visualiza datos manipulados.
Estrategia Actualizar inmediatamente Home Assistant a la versión 2026.7.0 o superior, donde se ha corregido la validación y escape del contenido. Limitar y auditar integraciones y usuarios autenticados que puedan modificar nombres de entidades para mitigar riesgo de explotación activa. Monitorizar comportamiento anómalo en la interfaz gráfica para detectar posibles ataques.

CVE CVE-2026-28324
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 23 Sep 2026
Vendor SolarWinds
Producto SolarWinds Observability Self-Hosted
Versiones Configuraciones no estándar y no seguras
Exploit Públicos
Referencia Documentación Oficial SolarWinds
Descripción SolarWinds Observability Self-Hosted presenta una vulnerabilidad de ejecución remota de código sin autenticación debido a verificaciones insuficientes de integridad. Esto afecta instalaciones configuradas en una configuración no predeterminada y no segura, permitiendo a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse.
Estrategia Actualizar a una configuración segura según la guía oficial inmediatamente. Aplicar parches oficiales y evitar configuraciones personalizadas inseguras. Monitorizar activamente intentos de explotación remota y reforzar los controles de integridad en el entorno.

CVE CVE-2026-47116
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor LTSecurity
Producto LTK3500SF
Versiones No especificadas de LTK3500SF afectadas
Exploit Públicos
Referencia Repositorio público GitHub de explotación</td
Descripción LTSecurity LTK3500SF contiene una vulnerabilidad de credenciales codificadas de manera fija, donde las contraseñas de las cuentas root y guest están almacenadas como hashes reversibles en /etc/shadow, pudiendo recuperarse mediante herramientas de craqueo por diccionario. Los atacantes pueden usar estas credenciales para autenticarse vía Telnet o SSH y obtener acceso completo a nivel root del sistema operativo.
Estrategia Actualizar o reemplazar el producto LTK3500SF por versiones sin esta vulnerabilidad. En ausencia de parches oficiales, restringir el acceso Telnet y SSH, deshabilitar cuentas vulnerables, y monitorizar accesos inusuales. Implementar autenticación multifactor para accesos remotos y revisar credenciales almacenadas para evitar el uso de contraseñas fijas o reversibles.


Esta vulnerabilidad permite que un atacante remoto recupere contraseñas almacenadas de forma insegura y obtenga acceso root completo vía SSH o Telnet, representando un riesgo crítico para la seguridad de los sistemas afectados. La existencia de exploits públicos acelera el riesgo de explotación activa en entornos vulnerables.

**Inserción en Supabase**
const { data, error } = await supabase.from(‘vulnerabilities’).insert([{
cve: ‘CVE-2026-47116’,
severity: ‘CRITICAL (9.3)’,
importance: ‘ALTA’,
published_date: ‘2026-09-23’,
vendor: ‘LTSecurity’,
product: ‘LTK3500SF’,
affected_versions: ‘No especificadas de LTK3500SF afectadas’,
public_exploits: true,
references: ‘https://github.com/AndreaLandriscina/Hardcoded-Credentials-in-LTSecurity-LTK3500SF’,
description: ‘LTSecurity LTK3500SF contiene una vulnerabilidad de credenciales codificadas donde las contraseñas root y guest están almacenadas como hashes reversibles en /etc/shadow, recuperables con herramientas de diccionario. Permite acceso root via Telnet o SSH.’
}]);


CVE CVE-2026-76708
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026, 03:31 (UTC)
Vendor Hewlett Packard Enterprise
Producto Analytics and Location Engine (ALE)
Versiones No especificadas; afecta a configuraciones por defecto con credenciales hard-coded
Exploit Públicos
Referencia HPE Advisory
Descripción Existe una vulnerabilidad en Analytics and Location Engine (ALE) donde la aplicación y el sistema operativo subyacente utilizan credenciales por defecto, hard-coded para varias cuentas administrativas y del sistema. Un atacante remoto no autenticado podría explotar esta vulnerabilidad intentando iniciar sesión con dichas credenciales conocidas.

La explotación exitosa permitiría al atacante obtener acceso no autorizado a la interfaz de gestión de la aplicación y al sistema operativo subyacente, potencialmente conduciendo a una compromisión total del sistema.

Estrategia Cambiar inmediatamente todas las credenciales predeterminadas y hard-coded por contraseñas únicas y robustas. Actualizar a versiones corregidas si están disponibles. Implementar monitoreo riguroso de accesos a la interfaz administrativa y restringir el acceso sólo a redes confiables. Revisar alertas y logs para detectar intentos de acceso no autorizados.

CVE CVE-2026-76709
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Hewlett Packard Enterprise (HPE)
Producto Analytics and Location Engine (ALE)
Versiones No especificadas en la fuente
Exploit Públicos
Referencia HPE Advisory
Descripción Vulnerabilidad en el componente administrativo interno de Analytics and Location Engine (ALE). La explotación exitosa permite a un atacante remoto no autenticado obtener acceso de escritura no autorizado al sistema de archivos con privilegios elevados, con potencial compromiso total del sistema.
Estrategia Aplicar el parche oficial de HPE de forma inmediata para corregir esta crítica vulnerabilidad. Además, restringir y monitorizar el acceso a los componentes administrativos internos, implementar controles de acceso robustos y vigilar activamente indicadores de compromiso para detectar intentos de explotación.

—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Sí, debido a su severidad crítica y potencial de compromiso total.
¿Puede suponer un riesgo real para la empresa? Absolutamente, acceso remoto sin autenticación a nivel de escritura con privilegios elevados representa un riesgo crítico para la organización.


CVE CVE-2026-87121
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 septiembre 2026, 03:31 (UTC)
Vendor lwIP
Producto TCP/IP Stack MQTT
Versiones No especificado (se asume todas las que usan TCP/IP Stack MQTT afectadas)
Exploit Públicos
Referencia Informe DHS ICS-CERT
Descripción Vulnerabilidad en lwIP TCP/IP Stack MQTT que permite escritura fuera de límites (out-of-bounds write), lo que puede permitir a un atacante obtener ejecución completa de código en el dispositivo afectado.

Esta falla se puede explotar al enviar paquetes manipulados a la pila TCP/IP MQTT vulnerable, comprometiento totalmente el dispositivo desde el punto de vista remoto, sin interacción especial.

Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones que corrigen la implementación vulnerable del stack TCP/IP MQTT. Como medida temporal, restringir acceso y monitorear tráfico MQTT proveniente de redes inseguras y desplegar controles IDS/IPS para detectar patrones de explotación conocidos.

CVE CVE-2026-77987
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 23 Septiembre 2026
Vendor GitHub
Producto GitHub Enterprise Server (visualizador de notebooks)
Versiones 3.17 a 3.22 (inclusive)
Exploit Públicos
Referencia Notas oficiales de GitHub</td
Descripción Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en el visualizador de notebooks de GitHub Enterprise Server. El visualizador validaba el esquema y host de una URL suministrada por el usuario pero no validaba el puerto, lo que permitía dirigir solicitudes a servicios internos en otros puertos del mismo equipo. Aunque los cuerpos de respuesta no se devolvían al solicitante, los tiempos de respuesta actuaban como un oráculo que permitía extraer secretos de la instancia carácter a carácter. El secreto extraído podía utilizarse para obtener ejecución remota de código en el dispositivo a través de una interacción separada con un servicio interno. La explotación requería acceso de red a la instancia y podía ser sin autenticación si el modo privado estaba deshabilitado, o cualquier usuario autenticado si estaba habilitado. La vulnerabilidad afecta a las versiones 3.17 a 3.22 y fue corregida en las versiones 3.22.1, 3.21.6, 3.20.8, 3.19.12, 3.18.15 y 3.17.21. Reportada a través del programa de recompensas de GitHub.
Estrategia Actualizar inmediatamente GitHub Enterprise Server a las versiones corregidas indicadas. Revisar y restringir accesos de red a instancias de este producto, especialmente deshabilitar o asegurar el modo privado. Monitorizar patrones inusuales de latencia o tráfico interno que puedan indicar intentos de extracción de secretos o explotación SSRF. Implementar controles internos de segmentación y protección para minimizar el impacto en caso de compromiso.

*****

He insertado los datos en Supabase para seguimiento operativo. Esta vulnerabilidad **requiere prioridad máxima** y puede ser explotada remotamente para obtener control total del servidor. Si existen instancias afectadas, la empresa está en riesgo crítico.


CVE CVE-2026-16346
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026, 03:31 (UTC)
Vendor IBM
Producto DataStage on Cloud Pak for Data
Versiones 5.4.0.0
Exploit Públicos
Referencia IBM Advisory
Descripción IBM DataStage on Cloud Pak for Data 5.4.0.0 podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios debido a una neutralización inadecuada de elementos especiales usados en comandos del sistema operativo.

Esta vulnerabilidad crítica permite a un atacante con acceso autenticado ejecutar órdenes en el sistema operativo subyacente, lo que puede comprometer completamente la infraestructura de procesamiento de datos, afectando la confidencialidad, integridad y disponibilidad de la plataforma.

Estrategia Actualizar inmediatamente a la versión corregida proporcionada por IBM. Revisar y restringir el acceso de usuarios con permisos para evitar el uso malicioso de comandos. Implementar monitoreo activo de actividades anómalas y eventos de ejecución de comandos para detectar intentos de explotación.

CVE CVE-2026-17472
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:11.347823+00:00
Vendor IBM
Producto IBM Concert
Versiones De la 1.0.0 a la 3.0.0
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Concert versiones 1.0.0 hasta 3.0.0 podría permitir que un atacante remoto autenticado acceda o modifique recursos no autorizados debido al uso de comodines en las definiciones de permisos RBAC (Control de Acceso Basado en Roles).

Esta vulnerabilidad permite a un atacante con acceso legítimo evadir restricciones de permisos y realizar acciones no autorizadas dentro del sistema, lo que puede comprometer la integridad y confidencialidad de los datos.

Estrategia Aplicar de inmediato los parches oficiales que corrijan la gestión de permisos RBAC en IBM Concert para evitar uso indebido de comodines. Revisar y restringir las políticas RBAC usadas y monitorizar actividades sospechosas de usuarios autenticados que excedan privilegios esperados.

CVE CVE-2026-17635
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:11.509475+00:00
Vendor IBM
Producto Financial Transaction Manager (FTM) for RedHat OpenShift
Versiones No especificadas (afecta configuración HTTP método)
Exploit Públicos
Referencia IBM Advisory
Descripción IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir a un atacante remoto realizar acciones no autorizadas debido a una configuración incorrecta de las restricciones de seguridad basadas en métodos HTTP.

Esta vulnerabilidad permite ejecución remota de comandos o manipulación de transacciones mediante el abuso de métodos HTTP no protegidos apropiadamente, poniendo en riesgo la integridad y confidencialidad de las operaciones financieras gestionadas por el sistema.

Estrategia Aplicar inmediatamente el parche oficial de IBM. Revisar y reforzar la configuración de seguridad del servidor para controlar estrictamente los métodos HTTP permitidos. Monitorizar activamente logs para detectar actividades sospechosas relacionadas con métodos HTTP no autorizados. Priorizar esta mitigación dado el riesgo crítico y exploits públicos confirmados.

CVE CVE-2026-17645
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 23 de Septiembre de 2026
Vendor IBM
Producto Financial Transaction Manager (FTM) para RedHat OpenShift
Versiones No especificadas, afecta a versiones actuales
Exploit Públicos
Referencia IBM Advisory Oficial
Descripción IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir que un atacante remoto autenticado eleve sus privilegios debido a una mala gestión de privilegios.

Esta vulnerabilidad crítica permite a un usuario con acceso autenticado exceder sus permisos normales, pudiendo obtener control elevado sobre el sistema, potencialmente accediendo o modificando transacciones financieras críticas o configuraciones sensibles.

Estrategia Aplicar inmediatamente los parches oficiales publicados por IBM. Revisar y restringir los permisos de usuarios autenticados en el entorno RedHat OpenShift, incrementar la monitorización de actividades elevadas de privilegios y preparar alertas para detección temprana de abusos. Evitar la exposición innecesaria del servicio a usuarios no confiables.

CVE CVE-2026-19202
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23T03:31:11.808566+00:00
Vendor Google
Producto mcp-toolbox-sdk-python (toolbox-core package)
Versiones Versiones que usan mcp-toolbox-sdk-python afectadas antes del parche en PR #675
Exploit Públicos Sí, reportado y explotable
Referencia Patch para vulnerabilidad CVE-2026-19202
Descripción Un fallo en la caché del paquete toolbox-core del SDK mcp-toolbox-sdk-python provoca que el mismo token de Google ID sea reutilizado entre distintas audiencias. Si una aplicación usa el SDK para autenticar a dos o más audiencias diferentes en el mismo proceso, el caché no diferencia tokens por audiencia. Esto permite que un token válido y sin expirar, emitido para un servicio sensible (Servicio A), sea enviado por error a un servicio secundario (Servicio B). Un atacante que controle o intercepte el tráfico en Servicio B puede capturar el token y usarlo para suplantar a la aplicación afectada ante Servicio A.
Estrategia Aplicar inmediatamente el parche oficial disponible en el repositorio GitHub. Validar y restringir el uso de tokens a audiencias específicas, monitorizar patrones inusuales de uso de tokens y auditar accesos entre servicios para detectar explotación activa.

CVE CVE-2026-19202
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-23
Fabricante Google
Producto Afectado mcp-toolbox-sdk-python (toolbox-core)
Versiones Afectadas Todas las versiones anteriores al parche disponible en PR #675
Exploit Públicos
Referencia Patch oficial en GitHub
Descripción Una falla en la caché del paquete toolbox-core del SDK mcp-toolbox-sdk-python provoca que el mismo token Google ID se reutilice entre audiencias diferentes, permitiendo que un token válido para un servicio sensible sea utilizado erróneamente en otro servicio. Así, un atacante con acceso o control sobre este servicio secundario puede capturar dicho token y hacer suplantación frente al servicio original.
Estrategia Actualizar a la versión parcheada del SDK donde se corrige la gestión del caché de tokens por audiencia. Supervisar los logs de acceso y transmisión de tokens, implementar controles estrictos de validación por audiencia para minimizar el impacto y detectar intentos de explotación de forma temprana.

CVE CVE-2026-18162
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 23 Septiembre 2026
Vendor IBM
Producto IBM Financial Transaction Manager (FTM) para RedHat OpenShift
Versiones No especificadas en el reporte
Exploit Públicos
Referencia Advisory IBM</td
Descripción IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir que un atacante remoto ejecute código arbitrario debido a una neutralización incorrecta de la entrada controlada por el usuario dentro del nuevo constructor Function.

Esta vulnerabilidad crítica (CVSS 9.8) permite la ejecución remota de código arbitrario explotando la insuficiente validación de datos en la construcción dinámica de funciones. Un atacante podría enviar datos maliciosos que se interpretan y ejecutan en el contexto del servidor, comprometiendo la disponibilidad, integridad y confidencialidad del entorno afectado.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM según la referencia del advisory. Adicionalmente, reforzar controles de validación estricta de entradas y limitar privilegios del entorno de ejecución para mitigar posibles vectores de ataque mientras se despliega la actualización. Monitorizar activamente logs y alertas para detectar posibles intentos de explotación dado que existen exploits públicos disponibles.

CVE CVE-2026-18163
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor IBM
Producto Financial Transaction Manager (FTM) para RedHat OpenShift
Versiones No especificadas, afecta versiones implementadas en RedHat OpenShift
Exploit Públicos Sí, existen exploits públicos
Referencia Advisory IBM PSIRT
Descripción IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir a un atacante remoto ejecutar código arbitrario debido a una deserialización incorrecta de datos no confiables.
Estrategia Aplicar inmediatamente el parche oficial publicado por IBM. Revisar y reforzar controles de validación sobre datos entrantes para evitar deserialización insegura. Monitorizar sistemas para detectar intentos de explotación activa dada la disponibilidad de exploits públicos.

Debe asignarse máxima prioridad a esta vulnerabilidad crítica con exploits públicos conocidos. La posibilidad de ejecución remota de código representa un riesgo grave para la integridad y seguridad de la plataforma financiera de la empresa, especialmente en entornos RedHat OpenShift donde esté desplegado FTM. La explotación activa podría comprometer sistemas completos y causar pérdidas financieras o robo de información sensible.


CVE CVE-2026-18169
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor IBM
Producto Financial Transaction Manager (FTM) para RedHat OpenShift
Versiones No especificadas
Exploit Públicos
Referencia IBM PSIRT Advisory
Descripción IBM Financial Transaction Manager (FTM) para RedHat OpenShift podría permitir a un atacante remoto autenticado obtener información sensible debido a una validación incorrecta de enlaces simbólicos.

Esta vulnerabilidad permite que un atacante con acceso autenticado manipule enlaces simbólicos para acceder o extraer información confidencial, comprometiendo la integridad y confidencialidad de datos críticos para la empresa.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM. Además, limitar el acceso remoto solo a usuarios autenticados y monitorizar posibles accesos inusuales o intentos de manipulación de enlaces simbólicos. Implementar controles estrictos de validación en la gestión de enlaces simbólicos para prevenir explotaciones.

CVE CVE-2026-96257
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 23 de septiembre de 2026
Vendor Fast
Producto FAC1203R Gigabit Edition 2.0.4
Versiones Versión 2.0.4
Exploit Públicos
Referencia Repositorio de exploit público</td
Descripción Se ha encontrado una falla en Fast FAC1203R Gigabit Edition 2.0.4 en la función copy_msg_element del componente Device Discovery Service. Una manipulación puede causar un desbordamiento de búfer basado en pila. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado y puede ser utilizado. El fabricante fue contactado pero no respondió.
Estrategia Priorizar el bloqueo inmediato del acceso remoto a este dispositivo y monitorizar tráfico anómalo. Aplicar parches oficiales tan pronto estén disponibles. Mientras tanto, implementar controles en la red para mitigar intentos de explotación, y revisar los logs en busca de señales de ataque activo.
Enviar a un amigo: Share this page via Email