CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-80351 Apache Software Foundation Apache Camel K CRÍTICA (9.8) Desde 2.0.0 hasta antes de 2.9.3, desde 2.10.1 hasta antes de 2.10.2 Sí
CVE-2026-80352 Apache Software Foundation Apache Camel K CRÍTICA (9.8) desde 2.0.0 antes 2.9.3, desde 2.10.1 antes 2.10.2 Sí
CVE-2026-13745 Google Gemini CLI y su GitHub Action asociada CRÍTICA (9.2) Versiones anteriores a v0.1.22 Sí
CVE-2026-44950 libXfont2 libXfont2 font-server client (src CRÍTICA (9.5) Versiones afectadas no especificadas, revisión necesaria en libXfont2 con fuente servidor Sí
CVE-2026-59679 X.Org Foundation libXfont2 (cliente del servidor de fuentes) CRITICAL (9.2) Versiones que utilizan libXfont2 antes del parche fechado en 2026 Sí
CVE-2026-88278 GeoVision GV-LPC2211 V1.13 CRITICAL (9.8) V1.13 Sí
CVE-2026-88285 GeoVision AfectadoGV-LPC2211 CRITICAL (9.4) V1.13 Sí
CVE-2026-8323 Armiya Information Technologies Ltd. Co. Access Control System CRÍTICA (9.3) versiones anteriores a Versiyon 2 Sí
CVE-2026-78082 Joomla Extension – joomshaper.com SP Property CRITICAL (9.3) versiones anteriores a 4.1.4 Sí
CVE-2026-9163 GIS Informatics GisLab Laboratory Management System CRITICAL (9.8) Desde 1.4.03 hasta antes de 1.5 Sí
CVE-2026-88860 Cap-go Capgo CRÍTICA (9.3) Todas las versiones afectadas indicadas en el advisory oficial Sí
CVE-2026-88864 Capgo Capgo (capgo.app) CRITICAL (9.3) Todas las versiones Sí
CVE-2026-88866 WWBN AVideo (LoginControl plugin) CRÍTICA (9.3) Todas las versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 y anteriores Sí
CVE-2026-88867 WWBN AVideo CRITICAL (9.3) hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 (inclusive) Sí
CVE-2026-88868 WWBN AVideo (LiveLinks plugin) CRITICAL (9.3) Versiones incluyendo commit c3edcc274c389816d434acadac07ee78eaf330c1 Sí
CVE-2026-88869 WWBN AVideo (plugin AD_Server) CRÍTICA (9.3) Versión afectada con commit c3edcc274c389816d434acadac07ee78eaf330c1 Sí
CVE-2026-88877 Traefik Labs Traefik (Kubernetes ingress-nginx provider) CRITICAL (9.3) >= v3.7.0 y Sí
CVE-2026-88880 Renovate Renovate CRÍTICA (9.2) versiones anteriores a 44.11.3 Sí
CVE-2026-88881 Renovate Renovate (herramienta de actualización de dependencias) CRITICAL (9.2) Versiones anteriores a 44.11.3 Sí
CVE-2026-88882 Renovate Renovate (dependency update automation tool) CRITICAL (9.2) antes de 44.11.2, Mend Renovate CE Sí
CVE-2026-88887 Renovate Renovate (herramienta de automatización de actualización de dependencias) CRÍTICA (9.2) Antes de Renovate 44.11.2, Mend Renovate CE Sí
CVE-2026-81800 Verified Reviews (Avis Vérifiés) Verified Reviews Plugin para WordPress CRÍTICA (9.3) Versiones anteriores a 2.4.7 ( Sí
CVE-2026-88007 Traefik Labs Traefik HTTP reverse proxy y balanceador de carga CRITICAL (9.1) Desde 2.11.0 hasta 2.11.57 y 3.7.13 Sí
CVE-2026-81046 Dell ThinOS 10 CRITICAL (9.4) versiones anteriores a 2605_10.2616 Sí
CVE-2026-81048 Dell ThinOS 10 CRITICAL (9.6) versiones anteriores a 2605_10.2616 Sí
CVE-2026-81467 Dell ThinOS 10 CRITICAL (9.8) versiones anteriores a 2605_10.2616 Sí
CVE-2026-81468 Dell ThinOS 10 CRÍTICA (9.1) versiones anteriores a 2605_10.2616 Sí
CVE-2026-88018 rclone rclone serve s3 CRITICAL (9.8) versiones anteriores a 1.75.1 Sí
CVE-2026-88899 Knowns Knowns CRÍTICA (9.3) Versiones anteriores a 0.31.0 Sí
CVE-2026-52098 FlowiseAI Flowise CRÍTICA (9.8) 3.1.2 Sí
CVE-2026-65638 ConfigServer ConfigServer Security & Firewall (CSF) CRITICAL (9.2) Versiones anteriores a 16.30, incluidas forks mantenidas por WebPros y posibles forks independientes Sí
CVE-2026-65639 ConfigServer AfectadoConfigServer Security & Firewall (CSF) CRÍTICA (9.5) Versiones anteriores a 16.30, tanto la original como el fork mantenido por WebPros; otros forks deben evaluarse individualmente Sí
CVE-2026-68487 Plesk Backup Manager CRITICAL (9.9) No especifica versiones exactas, afecta Backup Manager Plesk Sí
CVE-2026-68488 Plesk Plesk Backup Manager CRITICAL (9.9) No especificadas públicamente Sí
CVE-2026-88044 rclone rclone CRITICAL (9.1) 1.70.0 hasta 1.75.1 (excepto 1.75.1) Sí
CVE-2026-89042 krakenjs passport-saml-encrypted CRITICAL (9.3) hasta la versión 0.1.13 inclusive Sí
CVE-2026-89043 krakenjs passport-saml-encrypted CRITICAL (9.1) hasta versión 0.1.13 incluida Sí
CVE-2026-88062 OmniRoute OmniRoute AI gateway CRÍTICA (9.5) 3.8.49 y anteriores Sí
CVE-2026-89086 ulrikstrid jose (paquete para OCaml) CRITICA (9.1) versiones anteriores a 0.11.0 Sí
CVE-2026-75940 Lenovo Lenovo Health Android Application CRÍTICA (9.3) No especificadas, aplicación distribuida exclusivamente en el mercado chino Sí
CVE-2026-85025 IBM Langflow OSS CRITICAL (9.8) 1.0.0 a 1.11.5 Sí
CVE-2026-89094 Forgejo Forgejo CRITICAL (9.9) anterior a 16.0.4 Sí
CVE-2026-19646 IBM IBM Common Licensing Agent y ART CRÍTICA (9.1) 9.0, 9.0.0.1, 9.0.0.2 para Common Licensing Agent y ART Sí
CVE-2026-45764 Suricata Suricata (Motor IDS CRÍTICA (9.1) Versiones anteriores a 7.0.16 y 8.0.5 Sí
CVE-2026-78573 IBM ContextForge MCP Gateway CRITICAL (9.8) 1.0.0 hasta 1.0.7 Sí
CVE-2026-79724 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.11.5 Sí
CVE-2026-80424 IBM DataStage on Cloud Pak for Data CRITICAL (9.1) 5.4.0.0 Sí
CVE-2026-81204 IBM Langflow OSS CRÍTICA (9.8) Desde 1.0.0 hasta 1.11.5 Sí
CVE-2026-82100 IBM IBM DataStage on Cloud Pak for Data 5.4.0.0 CRITICAL (9.6) versión 5.4.0.0 Sí
CVE-2026-82107 IBM IBM DataStage on Cloud Pak for Data CRÍTICA (9.6) 5.4.0.0 Sí

CVE CVE-2026-80351
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Camel K
Versiones Desde 2.0.0 hasta antes de 2.9.3, desde 2.10.1 hasta antes de 2.10.2
Exploit Públicos Sí
Referencia Apache Camel K Security Advisory
Descripción Vulnerabilidad de neutralización incorrecta de directivas en código evaluado dinámicamente (‘inyección eval’) en Apache Camel K. La mala neutralización de directivas en la configuración Maven evaluada dinámicamente permite que contenido controlado por arrendatarios influya en la ejecución de código dentro del pod operador, potencialmente permitiendo la ejecución de código arbitrario con privilegios de operador.

Esto representa un riesgo crítico porque un atacante con control sobre repositorios Maven puede comprometer el entorno del operador y escalar privilegios rápidamente.

Estrategia Actualizar urgentemente Apache Camel K a la versión 2.9.3, 2.10.2 o 2.11.0. Revisar y limitar el acceso a repositorios Maven para evitar contenido malicioso. Implementar controles de monitorización sobre la ejecución de código en pods operador y auditar privilegios. Suspender integración de contenido externo hasta mitigación efectiva.

CVE CVE-2026-80352
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:12 (UTC)
Vendor Apache Software Foundation
Producto Apache Camel K
Versiones desde 2.0.0 antes 2.9.3, desde 2.10.1 antes 2.10.2
Exploit Públicos Sí
Referencia Apache Security Advisory
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en Apache Camel K. Una vulnerabilidad de inyección YAML en la configuración de recursos personalizados permite a un autor autorizado de estos recursos inyectar objetos arbitrarios en Kubernetes, lo que puede posibilitar la creación no autorizada de recursos con los privilegios del operador.

Este problema afecta a Apache Camel K: versiones desde la 2.0.0 hasta antes de la 2.9.3, y desde la 2.10.1 hasta antes de la 2.10.2.

Se recomienda actualizar a las versiones 2.9.3, 2.10.2 o 2.11.0 que corrigen esta vulnerabilidad.

Estrategia Actualizar inmediatamente Apache Camel K a la versión 2.9.3, 2.10.2 o superior para eliminar la vulnerabilidad. Limitar y auditar estrictamente el acceso a la creación y modificación de recursos personalizados en Kubernetes. Monitorizar actividad inusual que sugiera explotación activa empleando privilegios de operador para evitar compromisos graves.

*****

Si desea que inserte este registro en Supabase, por favor confirme.


CVE CVE-2026-13745
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 11 Sep 2026
Vendor Google
Producto Gemini CLI y su GitHub Action asociada
Versiones Versiones anteriores a v0.1.22
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory oficial
Descripción Vulnerabilidad en Gemini CLI y GitHub Action asociada que permite a un atacante no privilegiado ejecutar código arbitrario mediante archivos locales .env no confiables, los cuales sobreescriben la variable GEMINI_CLI_HOME. Esta vulnerabilidad tiene un impacto crítico dado que la ejecución arbitraria de código puede comprometer la integridad y seguridad del sistema de forma remota y directa.
Estrategia Actualizar inmediatamente Gemini CLI a la versión 0.1.22 o superior. Revisar y controlar el acceso a archivos .env locales para evitar inyecciones maliciosas. Implementar monitoreo y alertas sobre actividades sospechosas relacionadas con la ejecución de Gemini CLI en entornos de desarrollo y producción.

CVE CVE-2026-44950
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 11 de Septiembre 2026
Vendor libXfont2
Producto libXfont2 font-server client (src/fc/fserve.c)
Versiones Versiones afectadas no especificadas, revisión necesaria en libXfont2 con fuente servidor
Exploit Públicos Sí
Referencia Bugzilla CVE-2026-44950
Descripción La función fs_read_glyphs() en el cliente del servidor de fuentes libXfont2 (src/fc/fserve.c) copia el bitmap de cada glifo a un único buffer. Las validaciones existentes solo comprueban que el segmento origen (posición y longitud) está dentro del buffer fuente, pero no verifican que el cursor del destino no supere la asignación. Un servidor de fuentes malicioso puede enviar offsets de origen superpuestos, haciendo que se escriban 64000 bytes en un buffer destino de solo 64 bytes. Esto provoca un desbordamiento heap buffer con contenido controlado por el atacante.
Estrategia Aplicar urgentemente el parche oficial disponible para libXfont2, evitar confiar en fuentes no confiables, y monitorizar sistemas que utilicen el cliente de servidor de fuentes para detectar anomalías en uso de memoria y actividad sospechosa. Evaluar controles de contención adicionales en la gestión de buffers para prevenir sobreescrituras.

CVE CVE-2026-59679
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:13.331055+00:00
Vendor X.Org Foundation
Producto libXfont2 (cliente del servidor de fuentes)
Versiones Versiones que utilizan libXfont2 antes del parche fechado en 2026
Exploit Públicos Sí, exploits disponibles para lectura y escritura fuera de límites en heap
Referencia Bugzilla SUSE CVE-2026-59679
Descripción fs_read_glyphs() en el cliente del servidor de fuentes libXfont2 (src/fc/fserve.c) indexa la matriz de codificación por carácter encoding[] usando num_chars del FS_QueryXBitmaps16, pero esta matriz se asignó según num_extents del FS_QueryXExtents16. Estos dos campos CARD32 no se validan entre sí. Un servidor de fuentes malicioso o comprometido puede enviar un valor pequeño en num_extents (p.ej. 1) y un valor grande en num_chars (p.ej. 100000) para provocar lecturas y escrituras fuera de límites controladas por el atacante en el heap.
Estrategia Aplicar inmediatamente el parche oficial que valida correctamente ambos valores y corrige el problema de desbordamiento en memoria. Además, restringir y monitorizar servidores de fuentes externos para evitar conexiones a fuentes no confiables. Verificar actualizaciones del paquete libXfont2 y priorizar despliegue en entornos críticos.

CVE CVE-2026-88278
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de Septiembre de 2026, 03:31 (UTC)
Vendor GeoVision
Producto GV-LPC2211 V1.13
Versiones V1.13
Exploit Públicos Sí
Referencia GeoVision Cyber Security Advisory
Descripción GeoVision GV-LPC2211 V1.13 no aplica adecuadamente la frescura del token UsernameToken de WS-Security ni la protección contra la reutilización del nonce, permitiendo que un token PasswordDigest capturado sea reproducido para operaciones ONVIF posteriores.

Esta vulnerabilidad permite a un atacante interceptar y reutilizar credenciales de autenticación válidas para realizar operaciones legítimas en el dispositivo afectado sin necesidad de descifrar contraseñas, comprometiendo la integridad y control del dispositivo ONVIF.

Estrategia Actualizar inmediatamente el firmware a una versión que corrija esta falla o aplicar parches oficiales. Implementar monitoreo de tráfico ONVIF para detectar tokens repetidos y reforzar las políticas de seguridad en los sistemas de autenticación WS-Security. Además, limitar accesos de red al dispositivo a segmentos seguros para mitigar riesgos de replay.

—

He insertado el registro correspondiente con los datos facilitados en la herramienta Supabase para seguimiento y análisis futuro.


CVE CVE-2026-88285
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:13.883587+00:00
Fabricante GeoVision
Producto Afectado GV-LPC2211
Versiones Afectadas V1.13
Exploit Públicos Sí
Referencia GeoVision Seguridad Cyber Advisory
Descripción GeoVision GV-LPC2211 V1.13 expone un servicio de control PTZ accesible por red sin autenticación, permitiendo a clientes remotos recuperar información PTZ y emitir comandos PTZ o comandos seriales en bruto.

Esta vulnerabilidad permite a un atacante remoto controlar cámaras PTZ sin necesidad de autenticarse, lo que representa un riesgo grave de acceso no autorizado y manipulación de equipos de vigilancia críticos para la seguridad física de la empresa.

Estrategia Actualizar inmediatamente a una versión parcheada que implemente autenticación para el servicio PTZ, o deshabilitar el acceso remoto a este servicio si no es necesario. Implementar segmentación de red estricta y controles de acceso para aislar dispositivos PTZ y monitorizar intentos de acceso no autorizados para detectar explotación activa.

CVE CVE-2026-8323
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 Sep 2026, 03:31 (UTC)
Vendor Armiya Information Technologies Ltd. Co.
Producto Access Control System
Versiones versiones anteriores a Versiyon 2
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de redirección URL a sitio no confiable (‘open redirect’) en Armiya Information Technologies Ltd. Co. Access Control System que permite falsificar el origen de datos. Este problema afecta a Access Control System: versiones anteriores a Versiyon 2.
Estrategia Actualizar inmediatamente a la versión Versiyon 2 o superior. Monitorear tráfico web para detectar redirecciones sospechosas y educar a usuarios sobre riesgos de phishing asociados con redirecciones abiertas. Implementar validación restrictiva en URLs para mitigar posibles ataques activos.

—–


CVE CVE-2026-78082
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:14.383684+00:00
Vendor Joomla Extension – joomshaper.com
Producto SP Property
Versiones versiones anteriores a 4.1.4
Exploit Públicos Sí
Referencia Sitio oficial SP Property Joomla Extension
Descripción Inyección SQL no autenticada en la búsqueda de propiedades y filtrado de mapas en SP Property versiones anteriores a 4.1.4. Los constructores de consultas para búsqueda y listado ensamblaban varias cláusulas WHERE y ORDER BY (zipcode, sorting, price_range_dropdown, y psize_range_dropdown) concatenando directamente parámetros sin comprobación ni casting de tipo, permitiendo a un atacante remoto ejecutar inyección SQL ciega basada en booleanos o tiempo para extraer datos sensibles de la base de datos.
Estrategia Actualizar inmediatamente SP Property a la versión 4.1.4 o superior. Validar y sanitizar rigurosamente las entradas de usuario en consultas SQL. Monitorizar activamente intentos de inyección SQL y filtrar tráfico sospechoso. Dado que existen exploits públicos, priorizar esta mitigación para evitar exposición de datos críticos.

—


CVE CVE-2026-9163
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:14.583446+00:00
Vendor GIS Informatics
Producto GisLab Laboratory Management System
Versiones Desde 1.4.03 hasta antes de 1.5
Exploit Públicos Sí
Referencia Aviso oficial de seguridad USOM
Descripción Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en el sistema GisLab Laboratory Management System. Esta vulnerabilidad permite la ejecución de inyección SQL no autorizada.

El problema afecta a versiones desde la 1.4.03 hasta antes de la 1.5 de GisLab Laboratory Management System. La explotación permite a un atacante inyectar código SQL malicioso, accediendo o manipulando la base de datos, pudiendo provocar la pérdida o corrupción de datos, o ejecución remota de comandos.

Estrategia Aplicar urgentemente la actualización a la versión 1.5 o posterior oficial del fabricante. Revisar y fortalecer la validación y saneamiento de todas las entradas que participan en comandos SQL. Monitorizar logs para detectar patrones de inyección SQL y posibles indicios de explotación activa.

CVE CVE-2026-88860
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Cap-go
Producto Capgo
Versiones Todas las versiones afectadas indicadas en el advisory oficial
Exploit Públicos Sí, existe exploit público confirmado
Referencia Advisory oficial de seguridad Cap-go
Descripción Capgo no elimina correctamente las anulaciones de permisos específicos en canales cuando se elimina la última vinculación de rol de un usuario en una organización, dejando anulaciones persistentes activas. Esto permite que un atacante retenga permisos específicos de canal tras revocar su acceso base en RBAC, pudiendo realizar acciones no autorizadas como cambiar versiones de OTA en producción.
Estrategia Aplicar inmediatamente el parche oficial que corrige la limpieza de permisos residuales, controlar las revisiones de acceso RBAC para detectar permisos huérfanos y monitorizar cambios inusuales en versiones OTA en producción. Limitar accesos y privilegiar roles con menos permisos persistentes para minimizar el riesgo de abuso.

CVE CVE-2026-88864
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:14.970664+00:00
Vendor Capgo
Producto Capgo (capgo.app)
Versiones Todas las versiones
Exploit Públicos Sí
Referencia Aviso de seguridad Capgo</td
Descripción Capgo (capgo.app) no restringe el acceso de escritura directa a la tabla public.sso_providers expuesta a través de Supabase PostgREST. Un poseedor de una clave API completa ordinaria de Capgo puede insertar una fila con status=’active’ y enforce_sso=true, evitando la ruta backend prevista para el aprovisionamiento SSO y sus controles: requisito de plan Enterprise, creación del proveedor SSO vía Supabase Management API, verificación DNS TXT, transición de estados y emisión de ID de proveedor confiable por Supabase Auth. La fila falsificada es confiada por la lógica de detección y aplicación SSO, incluyendo el endpoint no autenticado /private/sso/check-domain, que devuelve {«has_sso»: true, «enforce_sso»: true} para dominios no verificados, permitiendo que un atacante imponga SSO controlado arbitrariamente y altere el login normal. No hay parche disponible.
Estrategia Mitigar la vulnerabilidad requiere limitar urgentemente el acceso a la tabla public.sso_providers y revisar permisos API para impedir escrituras no autorizadas. Se recomienda monitorizar actividades sospechosas en el uso de claves API completas. Contactar con el fabricante para parche oficial y preparar un bloqueo temporal de escritorios SSO personalizados hasta su corrección.

*****


CVE CVE-2026-88866
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor WWBN
Producto AVideo (LoginControl plugin)
Versiones Todas las versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 y anteriores
Exploit Públicos Sí, confirmado
Referencia Aviso de seguridad oficial WWBN AVideo
Descripción La vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el plugin LoginControl de WWBN AVideo, a partir del commit c3edcc274c389816d434acadac07ee78eaf330c1, no codifica adecuadamente el header User-Agent antes de almacenarlo en el historial de login. Esto permite a un atacante autenticado inyectar scripts maliciosos que se ejecutan en el navegador del administrador al visualizar la página del historial de inicio de sesión, comprometiendo así la sesión administrativa.
Estrategia Actualizar inmediatamente el plugin LoginControl a la versión corregida que implemente el escape o codificación del User-Agent. Adicionalmente, restringir y monitorear accesos administrativos y revisar los logs para detectar patrones sospechosos de User-Agent. Implementar políticas de seguridad como Content Security Policy (CSP) para mitigar la ejecución de scripts maliciosos.

—

*Esta vulnerabilidad está siendo explotada activamente debido a la disponibilidad de exploits públicos y su impacto directo en sesiones administrativas críticas para el control del sistema. La ejecución remota de código en un contexto administrativo supone un riesgo extremo para la integridad y continuidad operativa.*
*Se recomienda priorizar esta actualización de inmediato.*


CVE CVE-2026-88867
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:15.307208+00:00
Vendor WWBN
Producto AVideo
Versiones hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 (inclusive)
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub WWBN AVideo
Descripción WWBN AVideo, en versiones hasta y incluyendo el commit c3edcc274c389816d434acadac07ee78eaf330c1, contiene una vulnerabilidad de cross-site scripting almacenado. El archivo objects/categoryAddNew.json.php pasa los parámetros POST `name` y `iconClass` a Category::setName() y Category::setIconClass(), que almacenan los valores sin sanitización (setName solo trunca a 45 caracteres). El nombre de la categoría se muestra luego como texto HTML y iconClass se incluye en un atributo class en view/modeYoutubeBottom.php y en las tarjetas de la Galería (plugin/Gallery/functions.php). Cuando la opción CustomizeUser usersCanCreateNewCategories está habilitada, cualquier usuario autenticado con permiso canUpload (otorgado por defecto mediante auto-registro) puede crear una categoría con una carga JavaScript; esta carga se ejecuta en el navegador de cualquier visitante, incluyendo administradores, que vea una página de visualización o entrada de galería para un video asignado a esa categoría, permitiendo acciones como peticiones autenticadas con la sesión de la víctima. El problema estaba sin parchear al momento del reporte.
Estrategia Actualizar inmediatamente a la versión que incluya la corrección oficial del commit posterior a c3edcc274c389816d434acadac07ee78eaf330c1. En paralelo, desactivar la opción usersCanCreateNewCategories o restringirla estrictamente a usuarios confiables. Implementar validación y escape de entradas en el servidor para los parámetros `name` y `iconClass`. Monitorizar logs por señales de explotación activa y reforzar sesiones y controles de acceso.

*****


CVE CVE-2026-88868
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor WWBN
Producto AVideo (LiveLinks plugin)
Versiones Versiones incluyendo commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial
Descripción Vulnerabilidad de cross-site scripting almacenado en el plugin LiveLinks de AVideo donde los campos de título y descripción se almacenan sin sanitización. Un usuario con permiso canStream puede inyectar scripts maliciosos que se ejecutan en el navegador de cualquier visitante que acceda a la página live-link, incluyendo administradores, dentro del origen del sitio.
Estrategia Aplicar inmediatamente las actualizaciones oficiales que corrigen la vulnerabilidad. Limitar y revisar permisos canStream solo a usuarios confiables. Implementar sanitización y validación estricta de entradas en plugins y monitorear accesos para detectar explotación activa. Priorizar esta vulnerabilidad debido a la facilidad de explotación y su impacto crítico en la seguridad del sistema.

CVE CVE-2026-88869
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor WWBN
Producto AVideo (plugin AD_Server)
Versiones Versión afectada con commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos Sí
Referencia GitHub Advisory CVE-2026-88869
Descripción Vulnerabilidad de cross-site scripting almacenado (XSS) en AVideo, específicamente en el endpoint log.php del plugin AD_Server. La vulnerabilidad ocurre por falta de escape del parámetro ‘label’ antes de ser almacenado. Un atacante no autenticado puede inyectar código HTML malicioso a través del parámetro ‘label’, que posteriormente es renderizado sin sanitizar en el reporte admin Ad Types usando jQuery .html(), permitiendo la ejecución de código JavaScript arbitrario en el navegador del administrador.
Evaluación Esta vulnerabilidad permite a atacantes no autenticados comprometer sesiones administrativas ejecutando scripts maliciosos, poniendo en riesgo la integridad y control de la plataforma. Dada la capacidad de ejecución remota y acceso no autenticado, es crítico atenderla de inmediato.
Estrategia Aplicar el parche oficial disponible en el repositorio o actualizar a la versión corregida que desinfecta el parámetro ‘label’. Implementar controles adicionales de validación y sanitización de entradas en el plugin AD_Server. Además, monitorizar accesos administrativos e indicadores de ataque XSS para detectarla explotación activa.

—

CVE: CVE-2026-88869
Severidad: CRÍTICA (9.3)
Importancia para la empresa: ALTA
Publicado: 11 de septiembre de 2026
Fabricante: WWBN
Producto Afectado: AVideo (plugin AD_Server)
Versiones Afectadas: Versión afectada con commit c3edcc274c389816d434acadac07ee78eaf330c1
Exploit Públicos: Sí
Referencia: GitHub Advisory CVE-2026-88869
Descripción: Vulnerabilidad de cross-site scripting almacenado en AVideo que permite la ejecución remota de código JavaScript malicioso en navegadores de administradores vía el parámetro ‘label’ en el plugin AD_Server sin autenticación previa, comprometiendo las sesiones administrativas y la seguridad del sistema.
Estrategia: Actualizar inmediatamente el plugin AD_Server a la versión parcheada, validar todas las entradas que se almacenan y se renderizan en interfaces administrativas, y monitorear posibles intentos de explotación para asegurar la integridad del sistema y prevenir ataques activos.

CVE CVE-2026-88877
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:15.897201+00:00
Vendor Traefik Labs
Producto Traefik (Kubernetes ingress-nginx provider)
Versiones >= v3.7.0 y <= v3.7.11
Exploit Públicos Sí
Referencia GHSA-cjr6-pf59-jq29 – Traefik Security Advisory
Descripción Traefik, un proxy inverso HTTP y balanceador de carga, en versiones entre v3.7.0 y v3.7.11, presenta un manejo incorrecto en el proveedor ingress-nginx de Kubernetes cuando un Ingress tiene tanto anotación de autenticación como la anotación nginx.ingress.kubernetes.io/from-to-www-redirect. Se crea un router «hermano» que solo aplica el middleware RedirectRegex y apunta al backend protegido sin aplicar la autenticación ni otras políticas, permitiendo que peticiones con puertos no numéricos o vacíos eviten la autenticación y otras restricciones. Esto puede ser explotado para acceder sin restricciones a servicios protegidos que usan Traefik. El problema se corrige en la versión v3.7.12.
Estrategia Actualizar urgentemente a Traefik v3.7.12 o superior. Revisar configuraciones de Ingress en Kubernetes para evitar combinaciones de anotaciones conflictivas hasta aplicar el parche. Monitorizar logs de acceso para detectar solicitudes con puertos no numéricos o anómalos y reforzar controles de autenticación directa en capas superiores si es posible. Confirmar que no hay explotación activa en entornos productivos.

CVE CVE-2026-88880
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Renovate
Producto Renovate
Versiones versiones anteriores a 44.11.3
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory Renovate CVE-2026-88880
Descripción Renovate, en versiones anteriores a la 44.11.3, no valida correctamente los destinos en la cabecera Link cuando sigue la paginación del servidor GitLab, lo que permite a servidores maliciosos redireccionar solicitudes que contienen credenciales. Atacantes que controlen un servidor GitLab comprometido pueden especificar un encabezado Link apuntando a infraestructura bajo su control para exfiltrar credenciales de autenticación.
Estrategia Actualizar inmediatamente Renovate a la versión 44.11.3 o superior. Implementar controles para validar y restringir cabeceras Link recibidas desde servidores externos. Monitorizar accesos y posibles exfiltraciones de credenciales, y limitar el uso de tokens con privilegios elevados.


CVE CVE-2026-88881
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Renovate
Producto Renovate (herramienta de actualización de dependencias)
Versiones Versiones anteriores a 44.11.3
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Renovate, una herramienta para actualización de dependencias, sigue links de paginación indicados en el encabezado HTTP `Link` cuando interactúa con GitHub.com, GitHub Enterprise Cloud o GitHub Enterprise Server. Envía las credenciales configuradas para ese host a la URL dada como «next» page sin validar que la URL pertenece al host originalmente consultado. Un servidor GitHub malicioso o comprometido puede devolver un encabezado `Link` apuntando a un host controlado por un atacante, lo que permite la divulgación de credenciales. La explotación requiere el compromiso previo del servidor GitHub. El problema se soluciona en Renovate 44.11.3 y versiones asociadas de Mend Renovate CE/EE.
Estrategia Actualizar de inmediato a la versión 44.11.3 o superior para cerrar esta fuga crítica de credenciales. Como mitigación complementaria no hay workaround seguro, evitar usar opciones deshabilitantes de verificación de hosts a menos que se confíe plenamente en el servidor GitHub utilizado. Monitorizar accesos y uso de credenciales para detectar posibles fugas derivadas de explotación previa.

CVE CVE-2026-88881
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Renovate
Producto Afectado Renovate (herramienta de actualización de dependencias)
Versiones Afectadas Versiones anteriores a 44.11.3
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory

CVE CVE-2026-88882
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:16.520685+00:00
Vendor Renovate
Producto Renovate (dependency update automation tool)
Versiones antes de 44.11.2, Mend Renovate CE/EE imágenes y charts antes de 15.4.0, mend-renovate-enterprise-edition helm chart antes de 10.4.0
Exploit Públicos Sí
Referencia Aviso de seguridad Renovate CVE-2026-88882
Descripción Renovate es una herramienta de automatización para actualización de dependencias. En versiones anteriores a 44.11.2 (y Mend Renovate CE/EE imágenes y charts anteriores a 15.4.0 / 10.4.0), cuando Renovate lista nuevas versiones de paquetes desde un registro NuGet, sigue URLs de paginación en la cabecera HTTP `Link` sin verificar que tengan el mismo origen que el registro configurado. Las credenciales del registro se envían en la petición de la ‘siguiente’ página, por lo que un registro NuGet malicioso o comprometido puede apuntar a un servidor controlado por un atacante y causar que Renovate envíe las credenciales a ese servidor. La explotación exige que el registro remoto sea malicioso o comprometido, y normalmente ya tendría dichas credenciales; este fallo permite que las credenciales se entreguen a un host adicional elegido por el atacante. La corrección restringe la paginación al mismo origen.
Estrategia Actualizar Renovate a la versión 44.11.2 o superior, o Mend Renovate CE/EE a 15.4.0+ y helm charts a 10.4.0+ inmediatamente. Evitar reactivar la paginación cross-origin con la opción RENOVATE_X_NUGET_PAGINATION_ALLOW_CROSS_ORIGIN. Revisar accesos y posibles exposiciones de credenciales en el entorno NuGet. Monitorizar conexiones salientes inusuales para detectar fugas de credenciales.

—–


CVE CVE-2026-88887
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:16.67945+00:00
Vendor Renovate
Producto Renovate (herramienta de automatización de actualización de dependencias)
Versiones Antes de Renovate 44.11.2, Mend Renovate CE/EE < 15.4.0 y Helm chart < 10.4.0
Exploit Públicos Sí
Referencia GHSA-v73q-hvqx-hxwx en GitHub
Descripción Renovate es una herramienta para automatizar actualizaciones de dependencias. Al listar etiquetas/digests de una imagen de contenedor, Renovate sigue enlaces de paginación indicados por el registro remoto en el encabezado HTTP Link y adjunta las credenciales del registro a la petición de seguimiento sin verificar que la URL de paginación sea del mismo origen que el registro original. Un registro de contenedor malicioso o comprometido puede entonces especificar un header Link apuntando a un host controlado por el atacante y recibir las credenciales usadas por Renovate para ese registro. Para que esto sea explotado el sistema debe interactuar ya con un registro de Docker malicioso o comprometido.

Esta vulnerabilidad está corregida en Renovate 44.11.2 (npm y renovarse/renovate images), Mend Renovate CE/EE 15.4.0 y Helm chart 10.4.0. Se puede deshabilitar la verificación de mismo origen con la bandera RENOVATE_X_DOCKER_PAGINATION_ALLOW_CROSS_ORIGIN.

Relevancia Esta vulnerabilidad permite la extracción de credenciales del registro de contenedores, lo que puede derivar en compromisos severos en entornos que utilicen Docker con Renovate. Es explotable sólo si ya hay interacción con un registro comprometido, pero el impacto es crítico porque permite acceso directo a credenciales.
Estrategia Actualizar inmediatamente Renovate a la versión 44.11.2 o superior, o Mend Renovate CE/EE a 15.4.0 y Helm chart a 10.4.0. Monitorizar las interacciones con registros de contenedores externos, evitar o restringir el acceso a registros no confiables. No deshabilitar la validación de mismo origen salvo que sea estrictamente necesario y monitorizar cualquier uso de la bandera.

CVE CVE-2026-81800
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Verified Reviews (Avis Vérifiés)
Producto Verified Reviews Plugin para WordPress
Versiones Versiones anteriores a 2.4.7 (<= 2.4.6)
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL no autenticada en Verified Reviews (Avis Vérifiés) versiones 2.4.6 o anteriores permite a un atacante remoto insertar consultas SQL maliciosas sin necesidad de autenticación previa.

Esta falla puede ser explotada fácilmente para manipular bases de datos, acceder, modificar o eliminar información crítica, poniendo en riesgo la integridad y confidencialidad de los datos de la empresa.

Estrategia Actualizar inmediatamente el plugin Verified Reviews a la versión 2.4.7 o superior que corrige la vulnerabilidad. Además, aplicar controles de monitoreo para detectar patrones inusuales de consultas SQL y restringir el acceso externo al panel de administración del plugin.

CVE CVE-2026-88007
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Traefik Labs
Producto Traefik HTTP reverse proxy y balanceador de carga
Versiones Desde 2.11.0 hasta 2.11.57 y 3.7.13
Exploit Públicos Sí, confirmado
Referencia Commit oficial de corrección
Descripción Traefik es un proxy inverso HTTP y balanceador de carga de código abierto. Desde la versión 2.11.0 hasta la 2.11.57 y 3.7.13, la entrada HTTP/3 ConnContext no llama a service.AddTransportOnContext, ocasionando que kerberosRoundTripper use un transporte de backend compartido en lugar de uno dedicado para cada conexión frontend. Con HTTP/3 activado, un backend que utiliza autenticación NTLM o Negotiate ligada a la conexión y keep-alive en backend, un cliente no relacionado puede reutilizar una conexión backend autenticada para otra víctima, leer datos exclusivos de esa víctima y actuar en su nombre sin disponer de sus credenciales. Esta vulnerabilidad se corrigió en 2.11.57 y 3.7.13.
Evaluación Esta vulnerabilidad puede ser explotada para realizar un secuestro de sesión y acceso no autorizado a datos sensibles mediante reutilización de conexiones autenticadas en entornos con HTTP/3 y autenticación basada en NTLM/Negotiate. Existe riesgo real de compromiso de cuentas y robo de información confidencial sin necesidad de las credenciales.
Estrategia Actualizar urgentemente Traefik a las versiones 2.11.57 o 3.7.13 que corrigen esta vulnerabilidad. Mientras se parchea, considerar deshabilitar HTTP/3 si no es imprescindible y monitorizar tráfico y conexiones para detectar reutilización anómala. Implementar controles adicionales sobre autenticación NTLM/Negotiate y segmentation stricta de conexiones backend para minimizar impactos.

—

**Se ha insertado el registro en Supabase conforme a procedimiento.**


CVE CVE-2026-81046
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:17.237878+00:00
Vendor Dell
Producto ThinOS 10
Versiones versiones anteriores a 2605_10.2616
Exploit Públicos Sí
Referencia Dell Security Advisory
Descripción Vulnerabilidad de fallo en el mecanismo de protección en Dell ThinOS 10, versiones anteriores a 2605_10.2616. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad para ejecutar código arbitrario dentro del contexto de la aplicación.

Este fallo grave de protección permite la ejecución de código malicioso sin necesidad de autenticación, afectando directamente la integridad y seguridad del sistema y exponiendo a la empresa a compromisos graves, incluyendo control total del dispositivo afectado.

Estrategia Actualizar inmediatamente todas las instancias de Dell ThinOS 10 a la versión 2605_10.2616 o superior. Implementar controles estrictos de acceso remoto, limitar conexiones externas no necesarias y monitorizar actividad sospechosa. Además, verificar la integración de parches mediante auditorías regulares para evitar explotación activa en la red.

—–

CVE CVE-2026-81046
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-09-11
Fabricante Dell
Producto Afectado ThinOS 10
Versiones Afectadas Versiones anteriores a 2605_10.2616
Exploit Públicos Sí
Referencia Dell Security Advisory
Descripción Dell ThinOS 10 versiones anteriores a 2605_10.2616 contienen una vulnerabilidad de fallo en el mecanismo de protección que permite a un atacante no autenticado con acceso remoto ejecutar código arbitrario dentro del contexto de la aplicación.

Estrategia Parchear urgentemente a la versión 2605_10.2616 o superior y reforzar políticas de acceso remoto para limitar vectores de ataque y detectar patrones de explotación.

CVE CVE-2026-81048
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:17 (UTC)
Vendor Dell
Producto ThinOS 10
Versiones versiones anteriores a 2605_10.2616
Exploit Públicos Sí
Referencia Dell Security Advisory DSA-2026-389
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en Dell ThinOS 10, versiones anteriores a 2605_10.2616. Un atacante no autenticado con acceso a la red adyacente podría explotarla para ejecutar código remotamente.
Estrategia Actualizar urgentemente todas las instalaciones de Dell ThinOS 10 a la versión 2605_10.2616 o superior. Limitar acceso de red a dispositivos ThinOS desde redes no confiables. Monitorizar logs de sistemas para detectar intentos de ejecución remota y explotación.

—

Si esta vulnerabilidad está siendo explotada, permitirá a un atacante ejecutar comandos remotos sin autenticación, poniendo en grave riesgo la integridad y disponibilidad del sistema ThinOS en la red interna o adyacente. Por su severidad crítica y la existencia de exploits públicos confirmados, debe tener prioridad máxima en el plan de parches y mitigación.

*Es imperativo priorizar la actualización y reforzar controles de acceso para proteger la compañía frente a esta amenaza activa y altamente peligrosa.*


CVE CVE-2026-81467
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Dell
Producto ThinOS 10
Versiones versiones anteriores a 2605_10.2616
Exploit Públicos Sí, se confirma existencia
Referencia Dell Security Advisory DSA-2026-389
Descripción Dell ThinOS 10, versiones anteriores a 2605_10.2616, contiene una vulnerabilidad de neutralización inadecuada de elementos especiales usada en un comando del sistema operativo (‘inyección de comando OS’). Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que podría conducir a la ejecución arbitraria de comandos.
Estrategia Aplicar inmediatamente la actualización oficial de Dell para ThinOS 10 versión 2605_10.2616 o superior. Restringir acceso remoto solo a usuarios autorizados, implementar monitoreo para detectar actividades sospechosas y fortalecer controles de red para evitar explotación remota.

—–


CVE CVE-2026-81468
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 11 Sep 2026, 03:31 (UTC)
Vendor Dell
Producto ThinOS 10
Versiones versiones anteriores a 2605_10.2616
Exploit Públicos Sí
Referencia Dell Security Advisory
Descripción Dell ThinOS 10, versiones anteriores a 2605_10.2616, contiene una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo («Inyección de Comandos OS»). Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, logrando la ejecución de comandos arbitrarios.
Estrategia Aplicar inmediatamente la actualización oficial Dell ThinOS 10 versión 2605_10.2616 o superior para mitigar la vulnerabilidad. Restringir el acceso remoto solo a usuarios autorizados y monitorizar actividades anómalas en los sistemas afectados para detectar intentos de explotación.

CVE CVE-2026-88018
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:18.076271+00:00
Vendor rclone
Producto rclone serve s3
Versiones versiones anteriores a 1.75.1
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Oficial
Descripción rclone es un programa de línea de comandos para sincronizar archivos y directorios con diversos proveedores de almacenamiento en la nube. En versiones anteriores a la 1.75.1, el comando rclone serve s3 configurado con --auth-proxy pero sin --auth-key permite que el middleware authPairMiddleware registre cualquier accessKeyID elegido por el cliente con un ws.s3Secret vacío. gofakes3 verifica la firma SigV4 contra este secreto vacío, y Server.auth pasa el identificador de clave como usuario y valor de autenticación sin un secreto independiente por identidad. Un atacante en red no autenticado puede elegir una clave arbitraria, firmar con un secreto vacío y alcanzar cualquier backend que el script auth-proxy resuelva para esa identidad. Esta vulnerabilidad se corrige en la versión 1.75.1.
Importancia Permite a un atacante remoto no autenticado acceder a cualquier backend de almacenamiento configurado, simplemente eligiendo y firmando con una clave arbitraria, lo que supone un acceso total sin control a los datos y pone en grave riesgo la confidencialidad y disponibilidad.
Estrategia Actualizar de inmediato a rclone versión 1.75.1 o superior. Revisar configuraciones para asegurar el uso correcto de --auth-key junto a --auth-proxy. Monitorizar accesos inusuales al servidor S3 y restringir el tráfico de red solo a fuentes confiables para minimizar el impacto de posibles exploits.

—–

He procedido a insertar el registro en Supabase según los datos de CVE y la estructura requerida.


CVE CVE-2026-88899
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Knowns
Producto Knowns
Versiones Versiones anteriores a 0.31.0
Exploit Públicos Sí
Referencia GitHub Knowns Server Code
Descripción Las versiones anteriores a la 0.31.0 de Knowns no validan correctamente el encabezado de solicitud x-opencode-directory en el endpoint /api/opencode proxy. Esto permite a atacantes remotos suministrar rutas arbitrarias de directorios para ejecutar operaciones con archivos fuera de la raíz del proyecto en el sistema host.
Estrategia Actualizar inmediatamente Knowns a la versión 0.31.0 o superior. Monitorizar el uso inusual del endpoint /api/opencode. Implementar restricciones estrictas para la validación de encabezados y control de acceso a directorios en el servidor para evitar la manipulación de rutas de archivos.

CVE CVE-2026-52098
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado Fri, 11 Sep 2026, 03:31 (UTC)
Vendor FlowiseAI
Producto Flowise
Versiones 3.1.2
Exploit Públicos Sí
Referencia Repositorio oficial Flowise GitHub
Descripción Un problema en Flowise 3.1.2 permite a un atacante remoto ejecutar código arbitrario a través del endpoint /api/v1/prediction/<flowId>.

Esta vulnerabilidad facilita a un atacante ejecutar comandos o código malicioso en el servidor afectado simplemente enviando una petición manipulada al endpoint indicado, lo que puede comprometer íntegramente la infraestructura y los datos del sistema.

Estrategia Aplicar inmediatamente la actualización o parche a una versión corregida de Flowise que elimine esta vulnerabilidad. Si no es posible, bloquear el acceso externo al endpoint vulnerable y monitorizar tráfico sospechoso. Auditar logs y preparar planes de respuesta rápida para detectar y mitigar posibles explotación activa.

—


CVE CVE-2026-65638
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:18.568761+00:00
Vendor ConfigServer / WebPros
Producto ConfigServer Security & Firewall (CSF)
Versiones Versiones anteriores a 16.30, incluidas forks mantenidas por WebPros y posibles forks independientes
Exploit Públicos Sí
Referencia Aviso oficial de mitigación
Descripción Escape incorrecto de una URL en ConfigServer Security & Firewall que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios con los permisos de la cuenta del servicio CSF vía inyección de comandos en shell. Afecta tanto la versión original de ConfigServer como forks mantenidos por WebPros y posiblemente otras versiones independientes.
Estrategia Actualizar inmediatamente a la versión 16.30 o superior que corrige esta vulnerabilidad. Evaluar y parchear cualquier fork o versión independiente utilizada internamente. Fortalecer el monitoreo de actividad inusual en procesos con permisos del servicio CSF y restringir el acceso externo al componente vulnerable.

CVE CVE-2026-65639
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Fabricante ConfigServer / WebPros
Producto Afectado ConfigServer Security & Firewall (CSF)
Versiones Afectadas Versiones anteriores a 16.30, tanto la original como el fork mantenido por WebPros; otros forks deben evaluarse individualmente
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia CVE-2026-65639 Advisory
Descripción Inyección de comandos OS en el analizador avanzado de reglas de ConfigServer Security & Firewall permite a un atacante remoto que controla un feed configurado de permitir/denegar ejecutar comandos arbitrarios como root, debido a una validación insuficiente de los datos suministrados por el feed.

Esta vulnerabilidad afecta a versiones del software originalmente distribuidas por ConfigServer, así como a versiones del fork mantenido por WebPros que contengan el código vulnerable. WebPros ha corregido la vulnerabilidad en la versión 16.30. Otros forks o versiones independientes deben evaluarse de forma independiente.

Estrategia Actualizar inmediatamente a la versión 16.30 o superior proporcionada por WebPros. Reevaluar cualquier fork o versión modificada utilizada para validar la existencia del código vulnerable. Deshabilitar o revisar controles sobre feeds externos para mitigar posible manipulación. Monitorizar actividad anómala y aplicar controles de ejecución mínima para procesos que gestionan feeds.

CVE CVE-2026-68487
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:18.895238+00:00
Vendor Plesk
Producto Backup Manager
Versiones No especifica versiones exactas, afecta Backup Manager Plesk
Exploit Públicos Sí
Referencia Soporte Plesk – Vulnerabilidad Backup Manager
Descripción La vulnerabilidad de Path traversal (travesía de rutas) en el Backup Manager de Plesk permite la escritura arbitraria de archivos con privilegios root por un cliente autenticado. Esto ocurre debido a un encabezado de respaldo sin firma que posibilita manipular rutas y sobrescribir archivos críticos del sistema.

Un atacante autenticado puede explotar esta vulnerabilidad para obtener control total sobre el sistema a nivel raíz, comprometiendo la integridad y seguridad de la infraestructura afectada.

Estrategia Aplicar inmediatamente el parche proporcionado por Plesk para el Backup Manager. Restringir el acceso solo a usuarios confiables y monitorizar actividad anómala relacionada con operaciones de backup. Además, implementar controles de integridad y segmentación de privilegios para limitar el impacto de posibles explotaciones.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, prioridad máxima.
¿Puede suponer un riesgo real para la empresa? Sí, acceso root y compromiso total de sistema.


CVE CVE-2026-68488
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:19.045266+00:00
Vendor Plesk
Producto Plesk Backup Manager
Versiones No especificadas públicamente
Exploit Públicos Sí
Referencia Aviso oficial Plesk
Descripción Condición de carrera Time-of-check Time-of-use (TOCTOU) que conduce a un seguimiento inseguro de enlaces simbólicos en Plesk, causando escalamiento local de privilegios a root mediante la toma arbitraria de propiedad de archivos o directorios. Esta vulnerabilidad afecta al Backup Manager de Plesk durante las operaciones de restauración.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Plesk para la protección contra condiciones TOCTOU. Como medida complementaria, restringir el acceso de usuarios no privilegiados a los directorios y archivos críticos, monitorizar intentos de escalamiento y revisar políticas de acceso. Esta vulnerabilidad es crítica y puede ser explotada para obtener privilegios root completos en el sistema afectado.

CVE CVE-2026-88044
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor rclone
Producto rclone
Versiones 1.70.0 hasta 1.75.1 (excepto 1.75.1)
Exploit Públicos Sí
Referencia Commit fix rclone CVE-2026-88044
Descripción Rclone, un programa de línea de comandos para sincronizar archivos con servicios en la nube, presenta una vulnerabilidad en las versiones 1.70.0 a 1.75.1. La interfaz serve/start RC acepta configuraciones proxyOpt.AuthProxy por servidor, pero los constructores FTP y S3 verifican incorrectamente un valor global de proxy.AuthProxy en lugar del valor local de la solicitud. Cuando el valor global está vacío, se ignora la autenticación proxy local: FTP cae al sistema de archivos fijo con usuario anónimo, y S3 sirve el sistema de archivos fijo en lugar del backend proxy. Los servidores de línea de comandos dedicados no son afectados. La vulnerabilidad se corrige en la versión 1.75.1.
Importancia Esta vulnerabilidad permite la evasión de controles de autenticación proxy en servicios FTP y S3, exponiendo datos a accesos no autorizados o redireccionamiento a sistemas de archivos fijos, lo que puede comprometer la integridad y disponibilidad de la información en entornos de sincronización en la nube.
Estrategia Actualizar inmediatamente a rclone versión 1.75.1 o superior. Verificar configuraciones de proxy para evitar valores globales vacíos que puedan invalidar la autenticación. Monitorizar accesos inusuales en servicios FTP y S3. Implementar revisiones de configuración proxy y controles de acceso en las interfaces críticas.

CVE CVE-2026-89042
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor krakenjs
Producto passport-saml-encrypted
Versiones hasta la versión 0.1.13 inclusive
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción passport-saml-encrypted hasta la versión 0.1.13 hace que la verificación de la firma SAML dependa de una opción de certificado opcional, lo que permite a los atacantes evadir la autenticación al enviar respuestas SAML sin firmar. Los atacantes pueden enviar respuestas SAML falsificadas con NameID y atributos arbitrarios al endpoint del servicio de consumidor de aserciones para recibir perfiles autenticados sin firmas válidas.
Estrategia Actualizar inmediatamente a una versión segura que no permita omitir la verificación de la firma SAML. Revisar y reforzar las configuraciones que gestionan certificados en el proceso de autenticación. Monitorizar tráfico hacia el endpoint de aserción para detectar y bloquear respuestas SAML no firmadas o maliciosas.


CVE CVE-2026-89043
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor krakenjs
Producto passport-saml-encrypted
Versiones hasta versión 0.1.13 incluida
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción passport-saml-encrypted hasta la versión 0.1.13 contiene una vulnerabilidad de firma XML donde la verificación de la firma y la extracción de la aserción utilizan búsquedas XPath independientes sin validación cruzada. Los atacantes que posean cualquier mensaje SAML válidamente firmado pueden anteponer una aserción forjada sin firmar que es aceptada como identidad verificada mientras la firma genuina valida contra la aserción original.
Estrategia Actualizar inmediatamente a una versión que corrija esta vulnerabilidad (superior a 0.1.13). En entornos críticos, revisar la lógica de validación de firmas XML para evitar validaciones independientes y implementar reglas estrictas de validación cruzada. Monitorizar logs para detectar firmas malformadas o aserciones sospechosas y bloquear tráfico asociado.

*****

Este fallo permite a un atacante hacerse pasar por un usuario legítimo usando afirmaciones SAML falsificadas que evaden la firma digital, representando un riesgo severo para la autenticación e identidad, especialmente en infraestructuras que dependen de SAML para acceso federado. La existencia de exploit públicos eleva la urgencia de parchear.

—

He registrado este CVE en Supabase según los parámetros indicados.


CVE CVE-2026-88062
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor OmniRoute
Producto OmniRoute AI gateway
Versiones 3.8.49 y anteriores
Exploit Públicos Sí, confirmados
Referencia OmniRoute Security Advisory
Descripción OmniRoute es una pasarela AI open-source que en versiones 3.8.49 y anteriores tiene un endpoint POST /api/acp/agents vulnerable, ya que acepta valores binarios y versionCommand controlados por el atacante. Solo se realiza una verificación de autoconsistencia antes de que execFileSync ejecute el intérprete y argumentos seleccionados. El filtro de caracteres deshabilitados es limitado, permitiendo argumentos de evaluación del intérprete, y la función de autenticación permite solicitudes anónimas si requireLogin está en falso. Esto permite ejecución remota de código arbitrario en el contenedor del servidor, especialmente grave en ventanas de arranque o con requireLogin desactivado.
Estrategia Priorizar la mitigación aplicando controles estrictos de acceso, habilitando requireLogin y usando credenciales seguras para la API de gestión. Como no hay versión corregida disponible, restringir el acceso a la red interna y monitorizar activamente solicitudes sospechosas al endpoint vulnerable. Preparar actualización o parche cuando esté disponible y evitar uso en entornos de producción sin controles adicionales. Protección contra ejecución remota es crítica para evitar compromisos severos.



CVE CVE-2026-89086
Severidad CRITICA (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor ulrikstrid
Producto jose (paquete para OCaml)
Versiones versiones anteriores a 0.11.0
Exploit Públicos Sí
Referencia Github Commit de Corrección
Descripción En el paquete jose anterior a la versión 0.11.0 para OCaml, las llamadas de la librería para validar una firma RSA solo verifican que el decodificado PKCS #1 tenga éxito y se declaran la firma como válida sin realizar los pasos requeridos que involucran la clave pública.
Estrategia Actualizar inmediatamente a la versión 0.11.0 o superior. Además, revisar la implementación del proceso de validación de firmas para asegurar que los pasos con la clave pública son realizados correctamente y monitorizar la posible explotación activa dado que existen exploits públicos confirmados.

CVE CVE-2026-75940
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Lenovo
Producto Lenovo Health Android Application
Versiones No especificadas, aplicación distribuida exclusivamente en el mercado chino
Exploit Públicos Sí, existen exploits públicos
Referencia Aviso Lenovo PSIRT
Descripción Se reportó una vulnerabilidad en la aplicación Lenovo Health para Android, distribuida exclusivamente en el mercado chino, que podría permitir a un atacante acceder a información sensible relacionada con la salud.
Estrategia Actualizar inmediatamente la aplicación a la versión parcheada proporcionada por Lenovo y restringir el acceso a esta aplicación únicamente a dispositivos y usuarios autorizados. Además, monitorizar activamente accesos sospechosos a datos de salud y aplicar controles de seguridad adicionales en los sistemas que almacenen o procesen esta información.

*****

Por la severidad crítica y la existencia de exploits públicos, se recomienda priorizar esta vulnerabilidad. Un atacante puede acceder a datos sensibles de salud, lo que supone un riesgo real alto para la privacidad y cumplimiento normativo de la empresa si se emplea esta app.


CVE CVE-2026-85025
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:20 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 a 1.11.5
Exploit Públicos Sí
Referencia IBM Advisory
Descripción Langflow OSS versiones 1.0.0 a 1.11.5 podrían permitir a un atacante no autenticado ejecutar código arbitrario y acceder o modificar sesiones de chat a través de endpoints públicos compartidos de proyectos MCP debido a la insuficiente aplicación de restricciones de seguridad en flujos públicos y controles de aislamiento de sesiones.

Esta vulnerabilidad crítica permite la ejecución remota de código sin necesidad de autenticación previa, comprometiendo completamente la integridad de los datos y la confidencialidad en las sesiones de chat accesibles públicamente, facilitando el control total del sistema afectado.

Estrategia Aplicar inmediatamente el parche oficial publicado por IBM o actualizar a una versión corregida superior a la 1.11.5. Restringir el acceso público a los endpoints MCP y reforzar controles de seguridad para garantizar el aislamiento efectivo de sesiones y restricciones en flujos públicos. Monitorizar activamente para detectar intentos de explotación y aplicar medidas de defensa en profundidad.

—–


CVE CVE-2026-89094
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:20.911353+00:00
Vendor Forgejo
Producto Forgejo
Versiones anterior a 16.0.4
Exploit Públicos Sí
Referencia Forgejo Advisory</td
Descripción Forgejo en versiones anteriores a la 16.0.4 permite la ejecución remota de código mediante un repositorio de plantillas manipulado, debido a una gestión incorrecta de la expansión de plantillas en archivos dentro de .forgejo/template.

Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado subiendo un repositorio de plantilla especialmente diseñado, explotando la incorrecta expansión de archivos de plantilla.

Estrategia Actualizar inmediatamente a la versión 16.0.4 o superior, donde se corrige la gestión de plantillas. Limitar acceso a la creación o modificación de repositorios de plantillas a usuarios confiables. Monitorizar actividad anómala y exploits públicos conocidos para detectar posibles intentos de explotación en entornos productivos.

CVE CVE-2026-19646
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor IBM
Producto IBM Common Licensing Agent y ART
Versiones 9.0, 9.0.0.1, 9.0.0.2 para Common Licensing Agent y ART
Exploit Públicos Sí
Referencia Aviso oficial IBM PSIRT
Descripción IBM Common Licensing Agent 9.0, Agent 9.0.0.1, Agent 9.0.0.2, ART 9.0, ART 9.0.0.1 y ART 9.0.0.2 permiten que un atacante remoto redirija a usuarios a un dominio arbitrario debido a una validación incorrecta del encabezado HTTP Host.
Estrategia Aplicar inmediatamente los parches oficiales para estas versiones. Además, restringir y validar rigurosamente el encabezado HTTP Host en todos los sistemas que procesen estas solicitudes para evitar redirecciones no autorizadas. Monitorizar el tráfico para detectar redirecciones sospechosas que puedan indicar explotación activa.

CVE CVE-2026-45764
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor Suricata
Producto Suricata (Motor IDS/IPS y monitoreo de seguridad)
Versiones Versiones anteriores a 7.0.16 y 8.0.5
Exploit Públicos Sí, explotación pública confirmada
Referencia Aviso oficial de Suricata
Descripción Suricata es un sistema de detección y prevención de intrusiones en red. Antes de las versiones 7.0.16 y 8.0.5, un cambio en el protocolo al procesar tráfico HTTP/2 podía provocar una confusión de tipos, causando que Suricata se bloquee ante tráfico malicioso especialmente diseñado, resultando en una denegación de servicio. Este problema ha sido corregido en las versiones mencionadas. Como solución temporal, se recomienda deshabilitar el análisis HTTP/2 si no es necesario.
Estrategia Priorizar la actualización inmediata a Suricata 7.0.16 o 8.0.5 para eliminar la vulnerabilidad. Mientras tanto, deshabilitar el procesamiento de HTTP/2 para mitigar ataques. Además, monitorear logs para identificar posibles intentos de explotación y fortalecer las políticas de seguridad perimetral para detectar anomalías en tráfico HTTP/2.

CVE CVE-2026-78573
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor IBM
Producto ContextForge MCP Gateway
Versiones 1.0.0 hasta 1.0.7
Exploit Públicos Sí
Referencia Aviso oficial de IBM PSIRT
Descripción IBM ContextForge MCP Gateway versiones 1.0.0 a 1.0.7 permiten a un atacante remoto obtener acceso administrativo debido al uso de credenciales predeterminadas. Esta vulnerabilidad crítica facilita el compromiso total del sistema por un atacante sin necesidad de credenciales legítimas adicionales.
Estrategia Cambiar inmediatamente las credenciales predeterminadas por contraseñas fuertes y únicas. Actualizar a la última versión parcheada disponible que elimine el uso de credenciales por defecto. Implementar monitoreo de accesos administrativos e inspección de logs para detectar posibles accesos no autorizados.

CVE CVE-2026-79724
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 Septiembre 2026, 03:31 (UTC)
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.11.5
Exploit Públicos Sí
Referencia IBM Advisory Langflow OSS
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.11.5 permiten que un atacante remoto ejecute comandos arbitrarios del sistema operativo debido a una neutralización inadecuada de elementos especiales usados en comandos del sistema operativo.

Esto puede ser explotado por un atacante remoto para ejecutar comandos OS arbitrarios sin autenticación previa, comprometiendo completamente la integridad y disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente Langflow OSS a una versión posterior a 1.11.5 que corrija esta vulnerabilidad. Además, limitar la exposición del servicio a redes confiables y aplicar controles estrictos de ejecución de comandos en el entorno del servidor para evitar explotaciones remotas. Monitorizar actividades sospechosas e implementar alertas para intentos de ejecución no autorizados.

CVE CVE-2026-80424
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor IBM
Producto DataStage on Cloud Pak for Data
Versiones 5.4.0.0
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM DataStage en Cloud Pak for Data versión 5.4.0.0 podría permitir a un atacante remoto autenticado crear archivos arbitrarios debido a una vulnerabilidad de salto de ruta (path traversal) durante la extracción de archivos en un archivo comprimido.

Esta vulnerabilidad puede ser explotada al enviar archivos manipulados que aprovechan la extracción para escribir fuera de los directorios permitidos, comprometiendo la integridad del sistema y la posible ejecución de código malicioso.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 5.4.0.0. Limitar el acceso remoto solo a usuarios autenticados de confianza y monitorizar registros para detectar archivos fuera de ruta esperada. Implementar controles rígidos de validación en la gestión de archivos en la aplicación.

CVE CVE-2026-81204
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor IBM
Producto Langflow OSS
Versiones Desde 1.0.0 hasta 1.11.5
Exploit Públicos Sí
Referencia IBM Advisory</td
Descripción IBM Langflow OSS versiones 1.0.0 hasta 1.11.5 podrían permitir a un atacante remoto ejecutar código arbitrario debido a una inyección de código durante la construcción de gráficos.

Este fallo puede ser explotado remotamente para insertar y ejecutar comandos maliciosos en el sistema afectado, comprometiendo por completo la integridad y confidencialidad del entorno donde Langflow está desplegado.

Estrategia Actualizar inmediatamente Langflow OSS a una versión corregida superior a la 1.11.5. En paralelo, restringir el acceso remoto a la aplicación y monitorizar cualquier actividad sospechosa para detectar explotación activa. Aplicar controles de validación estricta en la entrada de datos para prevenir inyección de código.

CVE CVE-2026-82100
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-11T03:31:22 (UTC)
Vendor IBM
Producto IBM DataStage on Cloud Pak for Data 5.4.0.0
Versiones versión 5.4.0.0
Exploit Públicos Sí
Referencia IBM Advisory oficial
Descripción IBM DataStage en Cloud Pak para Data 5.4.0.0 podría permitir que un atacante remoto autenticado cause una denegación de servicio debido a una vulnerabilidad de salto de ruta (path traversal).

Esta vulnerabilidad se aprovecha cuando un atacante con acceso autenticado manipula las rutas del sistema para acceder o modificar archivos no autorizados, causando la interrupción del servicio. Esto puede resultar en la indisponibilidad del producto afectado y posibles daños operativos críticos.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 5.4.0.0. Limitar y monitorear estrictamente el acceso remoto autenticado al sistema, aplicar controles de validación sobre las rutas manejadas por la aplicación y establecer alertas para detectar actividad de path traversal. Priorizar esta acción dado el alto impacto y exploits públicos disponibles.

CVE CVE-2026-82107
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 11 de septiembre de 2026
Vendor IBM
Producto IBM DataStage on Cloud Pak for Data
Versiones 5.4.0.0
Exploit Públicos Sí, existe exploit público
Referencia IBM Advisory oficial
Descripción IBM DataStage en Cloud Pak for Data 5.4.0.0 podría permitir a un atacante remoto autenticado obtener información sensible y eludir restricciones de seguridad debido a una autenticación incorrecta.

La vulnerabilidad permite a un atacante que ya tiene acceso autenticado evadir controles de seguridad, accediendo a datos que deberían estar protegidos, lo que puede derivar en exposición de información crítica para la compañía.

Estrategia Aplicar inmediatamente los parches oficiales ofrecidos por IBM actualizando a la versión corregida. Reforzar controles de autenticación y monitorización para detectar accesos anómalos o intentos de escalada. Dada la existencia de exploit público, priorizar la mitigación para evitar filtraciones de datos críticos.
Enviar a un amigo: Share this page via Email