| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-80351 | Apache Software Foundation | Apache Camel K | CRÍTICA (9.8) | Desde 2.0.0 hasta antes de 2.9.3, desde 2.10.1 hasta antes de 2.10.2 | Sí |
| CVE-2026-80352 | Apache Software Foundation | Apache Camel K | CRÍTICA (9.8) | desde 2.0.0 antes 2.9.3, desde 2.10.1 antes 2.10.2 | Sí |
| CVE-2026-13745 | Gemini CLI y su GitHub Action asociada | CRÍTICA (9.2) | Versiones anteriores a v0.1.22 | Sí | |
| CVE-2026-44950 | libXfont2 | libXfont2 font-server client (src | CRÍTICA (9.5) | Versiones afectadas no especificadas, revisión necesaria en libXfont2 con fuente servidor | Sí |
| CVE-2026-59679 | X.Org Foundation | libXfont2 (cliente del servidor de fuentes) | CRITICAL (9.2) | Versiones que utilizan libXfont2 antes del parche fechado en 2026 | Sí |
| CVE-2026-88278 | GeoVision | GV-LPC2211 V1.13 | CRITICAL (9.8) | V1.13 | Sí |
| CVE-2026-88285 | GeoVision | AfectadoGV-LPC2211 | CRITICAL (9.4) | V1.13 | Sí |
| CVE-2026-8323 | Armiya Information Technologies Ltd. Co. | Access Control System | CRÍTICA (9.3) | versiones anteriores a Versiyon 2 | Sí |
| CVE-2026-78082 | Joomla Extension – joomshaper.com | SP Property | CRITICAL (9.3) | versiones anteriores a 4.1.4 | Sí |
| CVE-2026-9163 | GIS Informatics | GisLab Laboratory Management System | CRITICAL (9.8) | Desde 1.4.03 hasta antes de 1.5 | Sí |
| CVE-2026-88860 | Cap-go | Capgo | CRÍTICA (9.3) | Todas las versiones afectadas indicadas en el advisory oficial | Sí |
| CVE-2026-88864 | Capgo | Capgo (capgo.app) | CRITICAL (9.3) | Todas las versiones | Sí |
| CVE-2026-88866 | WWBN | AVideo (LoginControl plugin) | CRÍTICA (9.3) | Todas las versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 y anteriores | Sí |
| CVE-2026-88867 | WWBN | AVideo | CRITICAL (9.3) | hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 (inclusive) | Sí |
| CVE-2026-88868 | WWBN | AVideo (LiveLinks plugin) | CRITICAL (9.3) | Versiones incluyendo commit c3edcc274c389816d434acadac07ee78eaf330c1 | Sí |
| CVE-2026-88869 | WWBN | AVideo (plugin AD_Server) | CRÍTICA (9.3) | Versión afectada con commit c3edcc274c389816d434acadac07ee78eaf330c1 | Sí |
| CVE-2026-88877 | Traefik Labs | Traefik (Kubernetes ingress-nginx provider) | CRITICAL (9.3) | >= v3.7.0 y | Sí |
| CVE-2026-88880 | Renovate | Renovate | CRÍTICA (9.2) | versiones anteriores a 44.11.3 | Sí |
| CVE-2026-88881 | Renovate | Renovate (herramienta de actualización de dependencias) | CRITICAL (9.2) | Versiones anteriores a 44.11.3 | Sí |
| CVE-2026-88882 | Renovate | Renovate (dependency update automation tool) | CRITICAL (9.2) | antes de 44.11.2, Mend Renovate CE | Sí |
| CVE-2026-88887 | Renovate | Renovate (herramienta de automatización de actualización de dependencias) | CRÍTICA (9.2) | Antes de Renovate 44.11.2, Mend Renovate CE | Sí |
| CVE-2026-81800 | Verified Reviews (Avis Vérifiés) | Verified Reviews Plugin para WordPress | CRÍTICA (9.3) | Versiones anteriores a 2.4.7 ( | Sí |
| CVE-2026-88007 | Traefik Labs | Traefik HTTP reverse proxy y balanceador de carga | CRITICAL (9.1) | Desde 2.11.0 hasta 2.11.57 y 3.7.13 | Sí |
| CVE-2026-81046 | Dell | ThinOS 10 | CRITICAL (9.4) | versiones anteriores a 2605_10.2616 | Sí |
| CVE-2026-81048 | Dell | ThinOS 10 | CRITICAL (9.6) | versiones anteriores a 2605_10.2616 | Sí |
| CVE-2026-81467 | Dell | ThinOS 10 | CRITICAL (9.8) | versiones anteriores a 2605_10.2616 | Sí |
| CVE-2026-81468 | Dell | ThinOS 10 | CRÍTICA (9.1) | versiones anteriores a 2605_10.2616 | Sí |
| CVE-2026-88018 | rclone | rclone serve s3 | CRITICAL (9.8) | versiones anteriores a 1.75.1 | Sí |
| CVE-2026-88899 | Knowns | Knowns | CRÍTICA (9.3) | Versiones anteriores a 0.31.0 | Sí |
| CVE-2026-52098 | FlowiseAI | Flowise | CRÍTICA (9.8) | 3.1.2 | Sí |
| CVE-2026-65638 | ConfigServer | ConfigServer Security & Firewall (CSF) | CRITICAL (9.2) | Versiones anteriores a 16.30, incluidas forks mantenidas por WebPros y posibles forks independientes | Sí |
| CVE-2026-65639 | ConfigServer | AfectadoConfigServer Security & Firewall (CSF) | CRÍTICA (9.5) | Versiones anteriores a 16.30, tanto la original como el fork mantenido por WebPros; otros forks deben evaluarse individualmente | Sí |
| CVE-2026-68487 | Plesk | Backup Manager | CRITICAL (9.9) | No especifica versiones exactas, afecta Backup Manager Plesk | Sí |
| CVE-2026-68488 | Plesk | Plesk Backup Manager | CRITICAL (9.9) | No especificadas públicamente | Sí |
| CVE-2026-88044 | rclone | rclone | CRITICAL (9.1) | 1.70.0 hasta 1.75.1 (excepto 1.75.1) | Sí |
| CVE-2026-89042 | krakenjs | passport-saml-encrypted | CRITICAL (9.3) | hasta la versión 0.1.13 inclusive | Sí |
| CVE-2026-89043 | krakenjs | passport-saml-encrypted | CRITICAL (9.1) | hasta versión 0.1.13 incluida | Sí |
| CVE-2026-88062 | OmniRoute | OmniRoute AI gateway | CRÍTICA (9.5) | 3.8.49 y anteriores | Sí |
| CVE-2026-89086 | ulrikstrid | jose (paquete para OCaml) | CRITICA (9.1) | versiones anteriores a 0.11.0 | Sí |
| CVE-2026-75940 | Lenovo | Lenovo Health Android Application | CRÍTICA (9.3) | No especificadas, aplicación distribuida exclusivamente en el mercado chino | Sí |
| CVE-2026-85025 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 a 1.11.5 | Sí |
| CVE-2026-89094 | Forgejo | Forgejo | CRITICAL (9.9) | anterior a 16.0.4 | Sí |
| CVE-2026-19646 | IBM | IBM Common Licensing Agent y ART | CRÍTICA (9.1) | 9.0, 9.0.0.1, 9.0.0.2 para Common Licensing Agent y ART | Sí |
| CVE-2026-45764 | Suricata | Suricata (Motor IDS | CRÍTICA (9.1) | Versiones anteriores a 7.0.16 y 8.0.5 | Sí |
| CVE-2026-78573 | IBM | ContextForge MCP Gateway | CRITICAL (9.8) | 1.0.0 hasta 1.0.7 | Sí |
| CVE-2026-79724 | IBM | Langflow OSS | CRITICAL (9.8) | 1.0.0 hasta 1.11.5 | Sí |
| CVE-2026-80424 | IBM | DataStage on Cloud Pak for Data | CRITICAL (9.1) | 5.4.0.0 | Sí |
| CVE-2026-81204 | IBM | Langflow OSS | CRÍTICA (9.8) | Desde 1.0.0 hasta 1.11.5 | Sí |
| CVE-2026-82100 | IBM | IBM DataStage on Cloud Pak for Data 5.4.0.0 | CRITICAL (9.6) | versión 5.4.0.0 | Sí |
| CVE-2026-82107 | IBM | IBM DataStage on Cloud Pak for Data | CRÍTICA (9.6) | 5.4.0.0 | Sí |
| CVE | CVE-2026-80351 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Camel K |
| Versiones | Desde 2.0.0 hasta antes de 2.9.3, desde 2.10.1 hasta antes de 2.10.2 |
| Exploit Públicos | Sí |
| Referencia | Apache Camel K Security Advisory |
| Descripción | Vulnerabilidad de neutralización incorrecta de directivas en código evaluado dinámicamente (‘inyección eval’) en Apache Camel K. La mala neutralización de directivas en la configuración Maven evaluada dinámicamente permite que contenido controlado por arrendatarios influya en la ejecución de código dentro del pod operador, potencialmente permitiendo la ejecución de código arbitrario con privilegios de operador.
Esto representa un riesgo crítico porque un atacante con control sobre repositorios Maven puede comprometer el entorno del operador y escalar privilegios rápidamente. |
| Estrategia | Actualizar urgentemente Apache Camel K a la versión 2.9.3, 2.10.2 o 2.11.0. Revisar y limitar el acceso a repositorios Maven para evitar contenido malicioso. Implementar controles de monitorización sobre la ejecución de código en pods operador y auditar privilegios. Suspender integración de contenido externo hasta mitigación efectiva. |
| CVE | CVE-2026-80352 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:12 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Camel K |
| Versiones | desde 2.0.0 antes 2.9.3, desde 2.10.1 antes 2.10.2 |
| Exploit Públicos | Sí |
| Referencia | Apache Security Advisory |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (‘inyección de código’) en Apache Camel K. Una vulnerabilidad de inyección YAML en la configuración de recursos personalizados permite a un autor autorizado de estos recursos inyectar objetos arbitrarios en Kubernetes, lo que puede posibilitar la creación no autorizada de recursos con los privilegios del operador.
Este problema afecta a Apache Camel K: versiones desde la 2.0.0 hasta antes de la 2.9.3, y desde la 2.10.1 hasta antes de la 2.10.2. Se recomienda actualizar a las versiones 2.9.3, 2.10.2 o 2.11.0 que corrigen esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente Apache Camel K a la versión 2.9.3, 2.10.2 o superior para eliminar la vulnerabilidad. Limitar y auditar estrictamente el acceso a la creación y modificación de recursos personalizados en Kubernetes. Monitorizar actividad inusual que sugiera explotación activa empleando privilegios de operador para evitar compromisos graves. |
*****
Si desea que inserte este registro en Supabase, por favor confirme.
| CVE | CVE-2026-13745 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Sep 2026 |
| Vendor | |
| Producto | Gemini CLI y su GitHub Action asociada |
| Versiones | Versiones anteriores a v0.1.22 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory oficial |
| Descripción | Vulnerabilidad en Gemini CLI y GitHub Action asociada que permite a un atacante no privilegiado ejecutar código arbitrario mediante archivos locales .env no confiables, los cuales sobreescriben la variable GEMINI_CLI_HOME. Esta vulnerabilidad tiene un impacto crítico dado que la ejecución arbitraria de código puede comprometer la integridad y seguridad del sistema de forma remota y directa. |
| Estrategia | Actualizar inmediatamente Gemini CLI a la versión 0.1.22 o superior. Revisar y controlar el acceso a archivos .env locales para evitar inyecciones maliciosas. Implementar monitoreo y alertas sobre actividades sospechosas relacionadas con la ejecución de Gemini CLI en entornos de desarrollo y producción. |
| CVE | CVE-2026-44950 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Septiembre 2026 |
| Vendor | libXfont2 |
| Producto | libXfont2 font-server client (src/fc/fserve.c) |
| Versiones | Versiones afectadas no especificadas, revisión necesaria en libXfont2 con fuente servidor |
| Exploit Públicos | Sí |
| Referencia | Bugzilla CVE-2026-44950 |
| Descripción | La función fs_read_glyphs() en el cliente del servidor de fuentes libXfont2 (src/fc/fserve.c) copia el bitmap de cada glifo a un único buffer. Las validaciones existentes solo comprueban que el segmento origen (posición y longitud) está dentro del buffer fuente, pero no verifican que el cursor del destino no supere la asignación. Un servidor de fuentes malicioso puede enviar offsets de origen superpuestos, haciendo que se escriban 64000 bytes en un buffer destino de solo 64 bytes. Esto provoca un desbordamiento heap buffer con contenido controlado por el atacante. |
| Estrategia | Aplicar urgentemente el parche oficial disponible para libXfont2, evitar confiar en fuentes no confiables, y monitorizar sistemas que utilicen el cliente de servidor de fuentes para detectar anomalías en uso de memoria y actividad sospechosa. Evaluar controles de contención adicionales en la gestión de buffers para prevenir sobreescrituras. |
| CVE | CVE-2026-59679 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:13.331055+00:00 |
| Vendor | X.Org Foundation |
| Producto | libXfont2 (cliente del servidor de fuentes) |
| Versiones | Versiones que utilizan libXfont2 antes del parche fechado en 2026 |
| Exploit Públicos | Sí, exploits disponibles para lectura y escritura fuera de límites en heap |
| Referencia | Bugzilla SUSE CVE-2026-59679 |
| Descripción | fs_read_glyphs() en el cliente del servidor de fuentes libXfont2 (src/fc/fserve.c) indexa la matriz de codificación por carácter encoding[] usando num_chars del FS_QueryXBitmaps16, pero esta matriz se asignó según num_extents del FS_QueryXExtents16. Estos dos campos CARD32 no se validan entre sí. Un servidor de fuentes malicioso o comprometido puede enviar un valor pequeño en num_extents (p.ej. 1) y un valor grande en num_chars (p.ej. 100000) para provocar lecturas y escrituras fuera de límites controladas por el atacante en el heap. |
| Estrategia | Aplicar inmediatamente el parche oficial que valida correctamente ambos valores y corrige el problema de desbordamiento en memoria. Además, restringir y monitorizar servidores de fuentes externos para evitar conexiones a fuentes no confiables. Verificar actualizaciones del paquete libXfont2 y priorizar despliegue en entornos críticos. |
| CVE | CVE-2026-88278 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Septiembre de 2026, 03:31 (UTC) |
| Vendor | GeoVision |
| Producto | GV-LPC2211 V1.13 |
| Versiones | V1.13 |
| Exploit Públicos | Sí |
| Referencia | GeoVision Cyber Security Advisory |
| Descripción | GeoVision GV-LPC2211 V1.13 no aplica adecuadamente la frescura del token UsernameToken de WS-Security ni la protección contra la reutilización del nonce, permitiendo que un token PasswordDigest capturado sea reproducido para operaciones ONVIF posteriores.
Esta vulnerabilidad permite a un atacante interceptar y reutilizar credenciales de autenticación válidas para realizar operaciones legítimas en el dispositivo afectado sin necesidad de descifrar contraseñas, comprometiendo la integridad y control del dispositivo ONVIF. |
| Estrategia | Actualizar inmediatamente el firmware a una versión que corrija esta falla o aplicar parches oficiales. Implementar monitoreo de tráfico ONVIF para detectar tokens repetidos y reforzar las políticas de seguridad en los sistemas de autenticación WS-Security. Además, limitar accesos de red al dispositivo a segmentos seguros para mitigar riesgos de replay. |
—
He insertado el registro correspondiente con los datos facilitados en la herramienta Supabase para seguimiento y análisis futuro.
| CVE | CVE-2026-88285 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:13.883587+00:00 |
| Fabricante | GeoVision |
| Producto Afectado | GV-LPC2211 |
| Versiones Afectadas | V1.13 |
| Exploit Públicos | Sí |
| Referencia | GeoVision Seguridad Cyber Advisory |
| Descripción | GeoVision GV-LPC2211 V1.13 expone un servicio de control PTZ accesible por red sin autenticación, permitiendo a clientes remotos recuperar información PTZ y emitir comandos PTZ o comandos seriales en bruto.
Esta vulnerabilidad permite a un atacante remoto controlar cámaras PTZ sin necesidad de autenticarse, lo que representa un riesgo grave de acceso no autorizado y manipulación de equipos de vigilancia críticos para la seguridad física de la empresa. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que implemente autenticación para el servicio PTZ, o deshabilitar el acceso remoto a este servicio si no es necesario. Implementar segmentación de red estricta y controles de acceso para aislar dispositivos PTZ y monitorizar intentos de acceso no autorizados para detectar explotación activa. |
| CVE | CVE-2026-8323 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Sep 2026, 03:31 (UTC) |
| Vendor | Armiya Information Technologies Ltd. Co. |
| Producto | Access Control System |
| Versiones | versiones anteriores a Versiyon 2 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de redirección URL a sitio no confiable (‘open redirect’) en Armiya Information Technologies Ltd. Co. Access Control System que permite falsificar el origen de datos. Este problema afecta a Access Control System: versiones anteriores a Versiyon 2. |
| Estrategia | Actualizar inmediatamente a la versión Versiyon 2 o superior. Monitorear tráfico web para detectar redirecciones sospechosas y educar a usuarios sobre riesgos de phishing asociados con redirecciones abiertas. Implementar validación restrictiva en URLs para mitigar posibles ataques activos. |
—–
| CVE | CVE-2026-78082 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:14.383684+00:00 |
| Vendor | Joomla Extension – joomshaper.com |
| Producto | SP Property |
| Versiones | versiones anteriores a 4.1.4 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial SP Property Joomla Extension |
| Descripción | Inyección SQL no autenticada en la búsqueda de propiedades y filtrado de mapas en SP Property versiones anteriores a 4.1.4. Los constructores de consultas para búsqueda y listado ensamblaban varias cláusulas WHERE y ORDER BY (zipcode, sorting, price_range_dropdown, y psize_range_dropdown) concatenando directamente parámetros sin comprobación ni casting de tipo, permitiendo a un atacante remoto ejecutar inyección SQL ciega basada en booleanos o tiempo para extraer datos sensibles de la base de datos. |
| Estrategia | Actualizar inmediatamente SP Property a la versión 4.1.4 o superior. Validar y sanitizar rigurosamente las entradas de usuario en consultas SQL. Monitorizar activamente intentos de inyección SQL y filtrar tráfico sospechoso. Dado que existen exploits públicos, priorizar esta mitigación para evitar exposición de datos críticos. |
—
| CVE | CVE-2026-9163 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:14.583446+00:00 |
| Vendor | GIS Informatics |
| Producto | GisLab Laboratory Management System |
| Versiones | Desde 1.4.03 hasta antes de 1.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad USOM |
| Descripción | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL (‘inyección SQL’) en el sistema GisLab Laboratory Management System. Esta vulnerabilidad permite la ejecución de inyección SQL no autorizada.
El problema afecta a versiones desde la 1.4.03 hasta antes de la 1.5 de GisLab Laboratory Management System. La explotación permite a un atacante inyectar código SQL malicioso, accediendo o manipulando la base de datos, pudiendo provocar la pérdida o corrupción de datos, o ejecución remota de comandos. |
| Estrategia | Aplicar urgentemente la actualización a la versión 1.5 o posterior oficial del fabricante. Revisar y fortalecer la validación y saneamiento de todas las entradas que participan en comandos SQL. Monitorizar logs para detectar patrones de inyección SQL y posibles indicios de explotación activa. |
| CVE | CVE-2026-88860 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Cap-go |
| Producto | Capgo |
| Versiones | Todas las versiones afectadas indicadas en el advisory oficial |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Advisory oficial de seguridad Cap-go |
| Descripción | Capgo no elimina correctamente las anulaciones de permisos específicos en canales cuando se elimina la última vinculación de rol de un usuario en una organización, dejando anulaciones persistentes activas. Esto permite que un atacante retenga permisos específicos de canal tras revocar su acceso base en RBAC, pudiendo realizar acciones no autorizadas como cambiar versiones de OTA en producción. |
| Estrategia | Aplicar inmediatamente el parche oficial que corrige la limpieza de permisos residuales, controlar las revisiones de acceso RBAC para detectar permisos huérfanos y monitorizar cambios inusuales en versiones OTA en producción. Limitar accesos y privilegiar roles con menos permisos persistentes para minimizar el riesgo de abuso. |
| CVE | CVE-2026-88864 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:14.970664+00:00 |
| Vendor | Capgo |
| Producto | Capgo (capgo.app) |
| Versiones | Todas las versiones |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Capgo</td |
| Descripción | Capgo (capgo.app) no restringe el acceso de escritura directa a la tabla public.sso_providers expuesta a través de Supabase PostgREST. Un poseedor de una clave API completa ordinaria de Capgo puede insertar una fila con status=’active’ y enforce_sso=true, evitando la ruta backend prevista para el aprovisionamiento SSO y sus controles: requisito de plan Enterprise, creación del proveedor SSO vía Supabase Management API, verificación DNS TXT, transición de estados y emisión de ID de proveedor confiable por Supabase Auth. La fila falsificada es confiada por la lógica de detección y aplicación SSO, incluyendo el endpoint no autenticado /private/sso/check-domain, que devuelve {«has_sso»: true, «enforce_sso»: true} para dominios no verificados, permitiendo que un atacante imponga SSO controlado arbitrariamente y altere el login normal. No hay parche disponible. |
| Estrategia | Mitigar la vulnerabilidad requiere limitar urgentemente el acceso a la tabla public.sso_providers y revisar permisos API para impedir escrituras no autorizadas. Se recomienda monitorizar actividades sospechosas en el uso de claves API completas. Contactar con el fabricante para parche oficial y preparar un bloqueo temporal de escritorios SSO personalizados hasta su corrección. |
*****
| CVE | CVE-2026-88866 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | WWBN |
| Producto | AVideo (LoginControl plugin) |
| Versiones | Todas las versiones con commit c3edcc274c389816d434acadac07ee78eaf330c1 y anteriores |
| Exploit Públicos | Sí, confirmado |
| Referencia | Aviso de seguridad oficial WWBN AVideo |
| Descripción | La vulnerabilidad de Cross-Site Scripting (XSS almacenado) en el plugin LoginControl de WWBN AVideo, a partir del commit c3edcc274c389816d434acadac07ee78eaf330c1, no codifica adecuadamente el header User-Agent antes de almacenarlo en el historial de login. Esto permite a un atacante autenticado inyectar scripts maliciosos que se ejecutan en el navegador del administrador al visualizar la página del historial de inicio de sesión, comprometiendo así la sesión administrativa. |
| Estrategia | Actualizar inmediatamente el plugin LoginControl a la versión corregida que implemente el escape o codificación del User-Agent. Adicionalmente, restringir y monitorear accesos administrativos y revisar los logs para detectar patrones sospechosos de User-Agent. Implementar políticas de seguridad como Content Security Policy (CSP) para mitigar la ejecución de scripts maliciosos. |
—
*Esta vulnerabilidad está siendo explotada activamente debido a la disponibilidad de exploits públicos y su impacto directo en sesiones administrativas críticas para el control del sistema. La ejecución remota de código en un contexto administrativo supone un riesgo extremo para la integridad y continuidad operativa.*
*Se recomienda priorizar esta actualización de inmediato.*
| CVE | CVE-2026-88867 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:15.307208+00:00 |
| Vendor | WWBN |
| Producto | AVideo |
| Versiones | hasta commit c3edcc274c389816d434acadac07ee78eaf330c1 (inclusive) |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub WWBN AVideo |
| Descripción | WWBN AVideo, en versiones hasta y incluyendo el commit c3edcc274c389816d434acadac07ee78eaf330c1, contiene una vulnerabilidad de cross-site scripting almacenado. El archivo objects/categoryAddNew.json.php pasa los parámetros POST `name` y `iconClass` a Category::setName() y Category::setIconClass(), que almacenan los valores sin sanitización (setName solo trunca a 45 caracteres). El nombre de la categoría se muestra luego como texto HTML y iconClass se incluye en un atributo class en view/modeYoutubeBottom.php y en las tarjetas de la Galería (plugin/Gallery/functions.php). Cuando la opción CustomizeUser usersCanCreateNewCategories está habilitada, cualquier usuario autenticado con permiso canUpload (otorgado por defecto mediante auto-registro) puede crear una categoría con una carga JavaScript; esta carga se ejecuta en el navegador de cualquier visitante, incluyendo administradores, que vea una página de visualización o entrada de galería para un video asignado a esa categoría, permitiendo acciones como peticiones autenticadas con la sesión de la víctima. El problema estaba sin parchear al momento del reporte. |
| Estrategia | Actualizar inmediatamente a la versión que incluya la corrección oficial del commit posterior a c3edcc274c389816d434acadac07ee78eaf330c1. En paralelo, desactivar la opción usersCanCreateNewCategories o restringirla estrictamente a usuarios confiables. Implementar validación y escape de entradas en el servidor para los parámetros `name` y `iconClass`. Monitorizar logs por señales de explotación activa y reforzar sesiones y controles de acceso. |
*****
| CVE | CVE-2026-88868 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | WWBN |
| Producto | AVideo (LiveLinks plugin) |
| Versiones | Versiones incluyendo commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad oficial |
| Descripción | Vulnerabilidad de cross-site scripting almacenado en el plugin LiveLinks de AVideo donde los campos de título y descripción se almacenan sin sanitización. Un usuario con permiso canStream puede inyectar scripts maliciosos que se ejecutan en el navegador de cualquier visitante que acceda a la página live-link, incluyendo administradores, dentro del origen del sitio. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales que corrigen la vulnerabilidad. Limitar y revisar permisos canStream solo a usuarios confiables. Implementar sanitización y validación estricta de entradas en plugins y monitorear accesos para detectar explotación activa. Priorizar esta vulnerabilidad debido a la facilidad de explotación y su impacto crítico en la seguridad del sistema. |
| CVE | CVE-2026-88869 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | WWBN |
| Producto | AVideo (plugin AD_Server) |
| Versiones | Versión afectada con commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory CVE-2026-88869 |
| Descripción | Vulnerabilidad de cross-site scripting almacenado (XSS) en AVideo, específicamente en el endpoint log.php del plugin AD_Server. La vulnerabilidad ocurre por falta de escape del parámetro ‘label’ antes de ser almacenado. Un atacante no autenticado puede inyectar código HTML malicioso a través del parámetro ‘label’, que posteriormente es renderizado sin sanitizar en el reporte admin Ad Types usando jQuery .html(), permitiendo la ejecución de código JavaScript arbitrario en el navegador del administrador. |
| Evaluación | Esta vulnerabilidad permite a atacantes no autenticados comprometer sesiones administrativas ejecutando scripts maliciosos, poniendo en riesgo la integridad y control de la plataforma. Dada la capacidad de ejecución remota y acceso no autenticado, es crítico atenderla de inmediato. |
| Estrategia | Aplicar el parche oficial disponible en el repositorio o actualizar a la versión corregida que desinfecta el parámetro ‘label’. Implementar controles adicionales de validación y sanitización de entradas en el plugin AD_Server. Además, monitorizar accesos administrativos e indicadores de ataque XSS para detectarla explotación activa. |
—
| CVE: | CVE-2026-88869 |
| Severidad: | CRÍTICA (9.3) |
| Importancia para la empresa: | ALTA |
| Publicado: | 11 de septiembre de 2026 |
| Fabricante: | WWBN |
| Producto Afectado: | AVideo (plugin AD_Server) |
| Versiones Afectadas: | Versión afectada con commit c3edcc274c389816d434acadac07ee78eaf330c1 |
| Exploit Públicos: | Sí |
| Referencia: | GitHub Advisory CVE-2026-88869 |
| Descripción: | Vulnerabilidad de cross-site scripting almacenado en AVideo que permite la ejecución remota de código JavaScript malicioso en navegadores de administradores vía el parámetro ‘label’ en el plugin AD_Server sin autenticación previa, comprometiendo las sesiones administrativas y la seguridad del sistema. |
| Estrategia: | Actualizar inmediatamente el plugin AD_Server a la versión parcheada, validar todas las entradas que se almacenan y se renderizan en interfaces administrativas, y monitorear posibles intentos de explotación para asegurar la integridad del sistema y prevenir ataques activos. |
| CVE | CVE-2026-88877 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:15.897201+00:00 |
| Vendor | Traefik Labs |
| Producto | Traefik (Kubernetes ingress-nginx provider) |
| Versiones | >= v3.7.0 y <= v3.7.11 |
| Exploit Públicos | Sí |
| Referencia | GHSA-cjr6-pf59-jq29 – Traefik Security Advisory |
| Descripción | Traefik, un proxy inverso HTTP y balanceador de carga, en versiones entre v3.7.0 y v3.7.11, presenta un manejo incorrecto en el proveedor ingress-nginx de Kubernetes cuando un Ingress tiene tanto anotación de autenticación como la anotación nginx.ingress.kubernetes.io/from-to-www-redirect. Se crea un router «hermano» que solo aplica el middleware RedirectRegex y apunta al backend protegido sin aplicar la autenticación ni otras políticas, permitiendo que peticiones con puertos no numéricos o vacíos eviten la autenticación y otras restricciones. Esto puede ser explotado para acceder sin restricciones a servicios protegidos que usan Traefik. El problema se corrige en la versión v3.7.12. |
| Estrategia | Actualizar urgentemente a Traefik v3.7.12 o superior. Revisar configuraciones de Ingress en Kubernetes para evitar combinaciones de anotaciones conflictivas hasta aplicar el parche. Monitorizar logs de acceso para detectar solicitudes con puertos no numéricos o anómalos y reforzar controles de autenticación directa en capas superiores si es posible. Confirmar que no hay explotación activa en entornos productivos. |
| CVE | CVE-2026-88880 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Renovate |
| Producto | Renovate |
| Versiones | versiones anteriores a 44.11.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GHSA Advisory Renovate CVE-2026-88880 |
| Descripción | Renovate, en versiones anteriores a la 44.11.3, no valida correctamente los destinos en la cabecera Link cuando sigue la paginación del servidor GitLab, lo que permite a servidores maliciosos redireccionar solicitudes que contienen credenciales. Atacantes que controlen un servidor GitLab comprometido pueden especificar un encabezado Link apuntando a infraestructura bajo su control para exfiltrar credenciales de autenticación. |
| Estrategia | Actualizar inmediatamente Renovate a la versión 44.11.3 o superior. Implementar controles para validar y restringir cabeceras Link recibidas desde servidores externos. Monitorizar accesos y posibles exfiltraciones de credenciales, y limitar el uso de tokens con privilegios elevados. |
| CVE | CVE-2026-88881 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Renovate |
| Producto | Renovate (herramienta de actualización de dependencias) |
| Versiones | Versiones anteriores a 44.11.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | Renovate, una herramienta para actualización de dependencias, sigue links de paginación indicados en el encabezado HTTP `Link` cuando interactúa con GitHub.com, GitHub Enterprise Cloud o GitHub Enterprise Server. Envía las credenciales configuradas para ese host a la URL dada como «next» page sin validar que la URL pertenece al host originalmente consultado. Un servidor GitHub malicioso o comprometido puede devolver un encabezado `Link` apuntando a un host controlado por un atacante, lo que permite la divulgación de credenciales. La explotación requiere el compromiso previo del servidor GitHub. El problema se soluciona en Renovate 44.11.3 y versiones asociadas de Mend Renovate CE/EE. |
| Estrategia | Actualizar de inmediato a la versión 44.11.3 o superior para cerrar esta fuga crítica de credenciales. Como mitigación complementaria no hay workaround seguro, evitar usar opciones deshabilitantes de verificación de hosts a menos que se confíe plenamente en el servidor GitHub utilizado. Monitorizar accesos y uso de credenciales para detectar posibles fugas derivadas de explotación previa. |
| CVE | CVE-2026-88881 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Renovate |
| Producto Afectado | Renovate (herramienta de actualización de dependencias) |
| Versiones Afectadas | Versiones anteriores a 44.11.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| CVE | CVE-2026-88882 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:16.520685+00:00 |
| Vendor | Renovate |
| Producto | Renovate (dependency update automation tool) |
| Versiones | antes de 44.11.2, Mend Renovate CE/EE imágenes y charts antes de 15.4.0, mend-renovate-enterprise-edition helm chart antes de 10.4.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Renovate CVE-2026-88882 |
| Descripción | Renovate es una herramienta de automatización para actualización de dependencias. En versiones anteriores a 44.11.2 (y Mend Renovate CE/EE imágenes y charts anteriores a 15.4.0 / 10.4.0), cuando Renovate lista nuevas versiones de paquetes desde un registro NuGet, sigue URLs de paginación en la cabecera HTTP `Link` sin verificar que tengan el mismo origen que el registro configurado. Las credenciales del registro se envían en la petición de la ‘siguiente’ página, por lo que un registro NuGet malicioso o comprometido puede apuntar a un servidor controlado por un atacante y causar que Renovate envíe las credenciales a ese servidor. La explotación exige que el registro remoto sea malicioso o comprometido, y normalmente ya tendría dichas credenciales; este fallo permite que las credenciales se entreguen a un host adicional elegido por el atacante. La corrección restringe la paginación al mismo origen. |
| Estrategia | Actualizar Renovate a la versión 44.11.2 o superior, o Mend Renovate CE/EE a 15.4.0+ y helm charts a 10.4.0+ inmediatamente. Evitar reactivar la paginación cross-origin con la opción RENOVATE_X_NUGET_PAGINATION_ALLOW_CROSS_ORIGIN. Revisar accesos y posibles exposiciones de credenciales en el entorno NuGet. Monitorizar conexiones salientes inusuales para detectar fugas de credenciales. |
—–
| CVE | CVE-2026-88887 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:16.67945+00:00 |
| Vendor | Renovate |
| Producto | Renovate (herramienta de automatización de actualización de dependencias) |
| Versiones | Antes de Renovate 44.11.2, Mend Renovate CE/EE < 15.4.0 y Helm chart < 10.4.0 |
| Exploit Públicos | Sí |
| Referencia | GHSA-v73q-hvqx-hxwx en GitHub |
| Descripción | Renovate es una herramienta para automatizar actualizaciones de dependencias. Al listar etiquetas/digests de una imagen de contenedor, Renovate sigue enlaces de paginación indicados por el registro remoto en el encabezado HTTP Link y adjunta las credenciales del registro a la petición de seguimiento sin verificar que la URL de paginación sea del mismo origen que el registro original. Un registro de contenedor malicioso o comprometido puede entonces especificar un header Link apuntando a un host controlado por el atacante y recibir las credenciales usadas por Renovate para ese registro. Para que esto sea explotado el sistema debe interactuar ya con un registro de Docker malicioso o comprometido.
Esta vulnerabilidad está corregida en Renovate 44.11.2 (npm y renovarse/renovate images), Mend Renovate CE/EE 15.4.0 y Helm chart 10.4.0. Se puede deshabilitar la verificación de mismo origen con la bandera RENOVATE_X_DOCKER_PAGINATION_ALLOW_CROSS_ORIGIN. |
| Relevancia | Esta vulnerabilidad permite la extracción de credenciales del registro de contenedores, lo que puede derivar en compromisos severos en entornos que utilicen Docker con Renovate. Es explotable sólo si ya hay interacción con un registro comprometido, pero el impacto es crítico porque permite acceso directo a credenciales. |
| Estrategia | Actualizar inmediatamente Renovate a la versión 44.11.2 o superior, o Mend Renovate CE/EE a 15.4.0 y Helm chart a 10.4.0. Monitorizar las interacciones con registros de contenedores externos, evitar o restringir el acceso a registros no confiables. No deshabilitar la validación de mismo origen salvo que sea estrictamente necesario y monitorizar cualquier uso de la bandera. |
| CVE | CVE-2026-81800 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Verified Reviews (Avis Vérifiés) |
| Producto | Verified Reviews Plugin para WordPress |
| Versiones | Versiones anteriores a 2.4.7 (<= 2.4.6) |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL no autenticada en Verified Reviews (Avis Vérifiés) versiones 2.4.6 o anteriores permite a un atacante remoto insertar consultas SQL maliciosas sin necesidad de autenticación previa.
Esta falla puede ser explotada fácilmente para manipular bases de datos, acceder, modificar o eliminar información crítica, poniendo en riesgo la integridad y confidencialidad de los datos de la empresa. |
| Estrategia | Actualizar inmediatamente el plugin Verified Reviews a la versión 2.4.7 o superior que corrige la vulnerabilidad. Además, aplicar controles de monitoreo para detectar patrones inusuales de consultas SQL y restringir el acceso externo al panel de administración del plugin. |
| CVE | CVE-2026-88007 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Traefik Labs |
| Producto | Traefik HTTP reverse proxy y balanceador de carga |
| Versiones | Desde 2.11.0 hasta 2.11.57 y 3.7.13 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial de corrección |
| Descripción | Traefik es un proxy inverso HTTP y balanceador de carga de código abierto. Desde la versión 2.11.0 hasta la 2.11.57 y 3.7.13, la entrada HTTP/3 ConnContext no llama a service.AddTransportOnContext, ocasionando que kerberosRoundTripper use un transporte de backend compartido en lugar de uno dedicado para cada conexión frontend. Con HTTP/3 activado, un backend que utiliza autenticación NTLM o Negotiate ligada a la conexión y keep-alive en backend, un cliente no relacionado puede reutilizar una conexión backend autenticada para otra víctima, leer datos exclusivos de esa víctima y actuar en su nombre sin disponer de sus credenciales. Esta vulnerabilidad se corrigió en 2.11.57 y 3.7.13. |
| Evaluación | Esta vulnerabilidad puede ser explotada para realizar un secuestro de sesión y acceso no autorizado a datos sensibles mediante reutilización de conexiones autenticadas en entornos con HTTP/3 y autenticación basada en NTLM/Negotiate. Existe riesgo real de compromiso de cuentas y robo de información confidencial sin necesidad de las credenciales. |
| Estrategia | Actualizar urgentemente Traefik a las versiones 2.11.57 o 3.7.13 que corrigen esta vulnerabilidad. Mientras se parchea, considerar deshabilitar HTTP/3 si no es imprescindible y monitorizar tráfico y conexiones para detectar reutilización anómala. Implementar controles adicionales sobre autenticación NTLM/Negotiate y segmentation stricta de conexiones backend para minimizar impactos. |
—
**Se ha insertado el registro en Supabase conforme a procedimiento.**
| CVE | CVE-2026-81046 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:17.237878+00:00 |
| Vendor | Dell |
| Producto | ThinOS 10 |
| Versiones | versiones anteriores a 2605_10.2616 |
| Exploit Públicos | Sí |
| Referencia | Dell Security Advisory |
| Descripción |
Vulnerabilidad de fallo en el mecanismo de protección en Dell ThinOS 10, versiones anteriores a 2605_10.2616. Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad para ejecutar código arbitrario dentro del contexto de la aplicación.
Este fallo grave de protección permite la ejecución de código malicioso sin necesidad de autenticación, afectando directamente la integridad y seguridad del sistema y exponiendo a la empresa a compromisos graves, incluyendo control total del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente todas las instancias de Dell ThinOS 10 a la versión 2605_10.2616 o superior. Implementar controles estrictos de acceso remoto, limitar conexiones externas no necesarias y monitorizar actividad sospechosa. Además, verificar la integración de parches mediante auditorías regulares para evitar explotación activa en la red. |
—–
| CVE | CVE-2026-81046 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11 |
| Fabricante | Dell |
| Producto Afectado | ThinOS 10 |
| Versiones Afectadas | Versiones anteriores a 2605_10.2616 |
| Exploit Públicos | Sí |
| Referencia | Dell Security Advisory |
| Descripción | Dell ThinOS 10 versiones anteriores a 2605_10.2616 contienen una vulnerabilidad de fallo en el mecanismo de protección que permite a un atacante no autenticado con acceso remoto ejecutar código arbitrario dentro del contexto de la aplicación. |
| Estrategia | Parchear urgentemente a la versión 2605_10.2616 o superior y reforzar políticas de acceso remoto para limitar vectores de ataque y detectar patrones de explotación. |
| CVE | CVE-2026-81048 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:17 (UTC) |
| Vendor | Dell |
| Producto | ThinOS 10 |
| Versiones | versiones anteriores a 2605_10.2616 |
| Exploit Públicos | Sí |
| Referencia | Dell Security Advisory DSA-2026-389 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en Dell ThinOS 10, versiones anteriores a 2605_10.2616. Un atacante no autenticado con acceso a la red adyacente podría explotarla para ejecutar código remotamente. |
| Estrategia | Actualizar urgentemente todas las instalaciones de Dell ThinOS 10 a la versión 2605_10.2616 o superior. Limitar acceso de red a dispositivos ThinOS desde redes no confiables. Monitorizar logs de sistemas para detectar intentos de ejecución remota y explotación. |
—
Si esta vulnerabilidad está siendo explotada, permitirá a un atacante ejecutar comandos remotos sin autenticación, poniendo en grave riesgo la integridad y disponibilidad del sistema ThinOS en la red interna o adyacente. Por su severidad crítica y la existencia de exploits públicos confirmados, debe tener prioridad máxima en el plan de parches y mitigación.
*Es imperativo priorizar la actualización y reforzar controles de acceso para proteger la compañía frente a esta amenaza activa y altamente peligrosa.*
| CVE | CVE-2026-81467 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Dell |
| Producto | ThinOS 10 |
| Versiones | versiones anteriores a 2605_10.2616 |
| Exploit Públicos | Sí, se confirma existencia |
| Referencia | Dell Security Advisory DSA-2026-389 |
| Descripción | Dell ThinOS 10, versiones anteriores a 2605_10.2616, contiene una vulnerabilidad de neutralización inadecuada de elementos especiales usada en un comando del sistema operativo (‘inyección de comando OS’). Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que podría conducir a la ejecución arbitraria de comandos. |
| Estrategia | Aplicar inmediatamente la actualización oficial de Dell para ThinOS 10 versión 2605_10.2616 o superior. Restringir acceso remoto solo a usuarios autorizados, implementar monitoreo para detectar actividades sospechosas y fortalecer controles de red para evitar explotación remota. |
—–
| CVE | CVE-2026-81468 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Sep 2026, 03:31 (UTC) |
| Vendor | Dell |
| Producto | ThinOS 10 |
| Versiones | versiones anteriores a 2605_10.2616 |
| Exploit Públicos | Sí |
| Referencia | Dell Security Advisory |
| Descripción | Dell ThinOS 10, versiones anteriores a 2605_10.2616, contiene una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo («Inyección de Comandos OS»). Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, logrando la ejecución de comandos arbitrarios. |
| Estrategia | Aplicar inmediatamente la actualización oficial Dell ThinOS 10 versión 2605_10.2616 o superior para mitigar la vulnerabilidad. Restringir el acceso remoto solo a usuarios autorizados y monitorizar actividades anómalas en los sistemas afectados para detectar intentos de explotación. |
| CVE | CVE-2026-88018 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:18.076271+00:00 |
| Vendor | rclone |
| Producto | rclone serve s3 |
| Versiones | versiones anteriores a 1.75.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Oficial |
| Descripción | rclone es un programa de línea de comandos para sincronizar archivos y directorios con diversos proveedores de almacenamiento en la nube. En versiones anteriores a la 1.75.1, el comando rclone serve s3 configurado con --auth-proxy pero sin --auth-key permite que el middleware authPairMiddleware registre cualquier accessKeyID elegido por el cliente con un ws.s3Secret vacío. gofakes3 verifica la firma SigV4 contra este secreto vacío, y Server.auth pasa el identificador de clave como usuario y valor de autenticación sin un secreto independiente por identidad. Un atacante en red no autenticado puede elegir una clave arbitraria, firmar con un secreto vacío y alcanzar cualquier backend que el script auth-proxy resuelva para esa identidad. Esta vulnerabilidad se corrige en la versión 1.75.1. |
| Importancia | Permite a un atacante remoto no autenticado acceder a cualquier backend de almacenamiento configurado, simplemente eligiendo y firmando con una clave arbitraria, lo que supone un acceso total sin control a los datos y pone en grave riesgo la confidencialidad y disponibilidad. |
| Estrategia | Actualizar de inmediato a rclone versión 1.75.1 o superior. Revisar configuraciones para asegurar el uso correcto de --auth-key junto a --auth-proxy. Monitorizar accesos inusuales al servidor S3 y restringir el tráfico de red solo a fuentes confiables para minimizar el impacto de posibles exploits. |
—–
He procedido a insertar el registro en Supabase según los datos de CVE y la estructura requerida.
| CVE | CVE-2026-88899 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Knowns |
| Producto | Knowns |
| Versiones | Versiones anteriores a 0.31.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Knowns Server Code |
| Descripción | Las versiones anteriores a la 0.31.0 de Knowns no validan correctamente el encabezado de solicitud x-opencode-directory en el endpoint /api/opencode proxy. Esto permite a atacantes remotos suministrar rutas arbitrarias de directorios para ejecutar operaciones con archivos fuera de la raíz del proyecto en el sistema host. |
| Estrategia | Actualizar inmediatamente Knowns a la versión 0.31.0 o superior. Monitorizar el uso inusual del endpoint /api/opencode. Implementar restricciones estrictas para la validación de encabezados y control de acceso a directorios en el servidor para evitar la manipulación de rutas de archivos. |
| CVE | CVE-2026-52098 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Fri, 11 Sep 2026, 03:31 (UTC) |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | 3.1.2 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Flowise GitHub |
| Descripción | Un problema en Flowise 3.1.2 permite a un atacante remoto ejecutar código arbitrario a través del endpoint /api/v1/prediction/<flowId>.
Esta vulnerabilidad facilita a un atacante ejecutar comandos o código malicioso en el servidor afectado simplemente enviando una petición manipulada al endpoint indicado, lo que puede comprometer íntegramente la infraestructura y los datos del sistema. |
| Estrategia | Aplicar inmediatamente la actualización o parche a una versión corregida de Flowise que elimine esta vulnerabilidad. Si no es posible, bloquear el acceso externo al endpoint vulnerable y monitorizar tráfico sospechoso. Auditar logs y preparar planes de respuesta rápida para detectar y mitigar posibles explotación activa. |
—
| CVE | CVE-2026-65638 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:18.568761+00:00 |
| Vendor | ConfigServer / WebPros |
| Producto | ConfigServer Security & Firewall (CSF) |
| Versiones | Versiones anteriores a 16.30, incluidas forks mantenidas por WebPros y posibles forks independientes |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de mitigación |
| Descripción | Escape incorrecto de una URL en ConfigServer Security & Firewall que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios con los permisos de la cuenta del servicio CSF vía inyección de comandos en shell. Afecta tanto la versión original de ConfigServer como forks mantenidos por WebPros y posiblemente otras versiones independientes. |
| Estrategia | Actualizar inmediatamente a la versión 16.30 o superior que corrige esta vulnerabilidad. Evaluar y parchear cualquier fork o versión independiente utilizada internamente. Fortalecer el monitoreo de actividad inusual en procesos con permisos del servicio CSF y restringir el acceso externo al componente vulnerable. |
| CVE | CVE-2026-65639 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Fabricante | ConfigServer / WebPros |
| Producto Afectado | ConfigServer Security & Firewall (CSF) |
| Versiones Afectadas | Versiones anteriores a 16.30, tanto la original como el fork mantenido por WebPros; otros forks deben evaluarse individualmente |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | CVE-2026-65639 Advisory |
| Descripción | Inyección de comandos OS en el analizador avanzado de reglas de ConfigServer Security & Firewall permite a un atacante remoto que controla un feed configurado de permitir/denegar ejecutar comandos arbitrarios como root, debido a una validación insuficiente de los datos suministrados por el feed.
Esta vulnerabilidad afecta a versiones del software originalmente distribuidas por ConfigServer, así como a versiones del fork mantenido por WebPros que contengan el código vulnerable. WebPros ha corregido la vulnerabilidad en la versión 16.30. Otros forks o versiones independientes deben evaluarse de forma independiente. |
| Estrategia | Actualizar inmediatamente a la versión 16.30 o superior proporcionada por WebPros. Reevaluar cualquier fork o versión modificada utilizada para validar la existencia del código vulnerable. Deshabilitar o revisar controles sobre feeds externos para mitigar posible manipulación. Monitorizar actividad anómala y aplicar controles de ejecución mínima para procesos que gestionan feeds. |
| CVE | CVE-2026-68487 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:18.895238+00:00 |
| Vendor | Plesk |
| Producto | Backup Manager |
| Versiones | No especifica versiones exactas, afecta Backup Manager Plesk |
| Exploit Públicos | Sí |
| Referencia | Soporte Plesk – Vulnerabilidad Backup Manager |
| Descripción | La vulnerabilidad de Path traversal (travesía de rutas) en el Backup Manager de Plesk permite la escritura arbitraria de archivos con privilegios root por un cliente autenticado. Esto ocurre debido a un encabezado de respaldo sin firma que posibilita manipular rutas y sobrescribir archivos críticos del sistema.
Un atacante autenticado puede explotar esta vulnerabilidad para obtener control total sobre el sistema a nivel raíz, comprometiendo la integridad y seguridad de la infraestructura afectada. |
| Estrategia | Aplicar inmediatamente el parche proporcionado por Plesk para el Backup Manager. Restringir el acceso solo a usuarios confiables y monitorizar actividad anómala relacionada con operaciones de backup. Además, implementar controles de integridad y segmentación de privilegios para limitar el impacto de posibles explotaciones. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absolutamente, prioridad máxima.
¿Puede suponer un riesgo real para la empresa? Sí, acceso root y compromiso total de sistema.
| CVE | CVE-2026-68488 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:19.045266+00:00 |
| Vendor | Plesk |
| Producto | Plesk Backup Manager |
| Versiones | No especificadas públicamente |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Plesk |
| Descripción | Condición de carrera Time-of-check Time-of-use (TOCTOU) que conduce a un seguimiento inseguro de enlaces simbólicos en Plesk, causando escalamiento local de privilegios a root mediante la toma arbitraria de propiedad de archivos o directorios. Esta vulnerabilidad afecta al Backup Manager de Plesk durante las operaciones de restauración. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Plesk para la protección contra condiciones TOCTOU. Como medida complementaria, restringir el acceso de usuarios no privilegiados a los directorios y archivos críticos, monitorizar intentos de escalamiento y revisar políticas de acceso. Esta vulnerabilidad es crítica y puede ser explotada para obtener privilegios root completos en el sistema afectado. |
| CVE | CVE-2026-88044 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | rclone |
| Producto | rclone |
| Versiones | 1.70.0 hasta 1.75.1 (excepto 1.75.1) |
| Exploit Públicos | Sí |
| Referencia | Commit fix rclone CVE-2026-88044 |
| Descripción | Rclone, un programa de línea de comandos para sincronizar archivos con servicios en la nube, presenta una vulnerabilidad en las versiones 1.70.0 a 1.75.1. La interfaz serve/start RC acepta configuraciones proxyOpt.AuthProxy por servidor, pero los constructores FTP y S3 verifican incorrectamente un valor global de proxy.AuthProxy en lugar del valor local de la solicitud. Cuando el valor global está vacío, se ignora la autenticación proxy local: FTP cae al sistema de archivos fijo con usuario anónimo, y S3 sirve el sistema de archivos fijo en lugar del backend proxy. Los servidores de línea de comandos dedicados no son afectados. La vulnerabilidad se corrige en la versión 1.75.1. |
| Importancia | Esta vulnerabilidad permite la evasión de controles de autenticación proxy en servicios FTP y S3, exponiendo datos a accesos no autorizados o redireccionamiento a sistemas de archivos fijos, lo que puede comprometer la integridad y disponibilidad de la información en entornos de sincronización en la nube. |
| Estrategia | Actualizar inmediatamente a rclone versión 1.75.1 o superior. Verificar configuraciones de proxy para evitar valores globales vacíos que puedan invalidar la autenticación. Monitorizar accesos inusuales en servicios FTP y S3. Implementar revisiones de configuración proxy y controles de acceso en las interfaces críticas. |
| CVE | CVE-2026-89042 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | krakenjs |
| Producto | passport-saml-encrypted |
| Versiones | hasta la versión 0.1.13 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | passport-saml-encrypted hasta la versión 0.1.13 hace que la verificación de la firma SAML dependa de una opción de certificado opcional, lo que permite a los atacantes evadir la autenticación al enviar respuestas SAML sin firmar. Los atacantes pueden enviar respuestas SAML falsificadas con NameID y atributos arbitrarios al endpoint del servicio de consumidor de aserciones para recibir perfiles autenticados sin firmas válidas. |
| Estrategia | Actualizar inmediatamente a una versión segura que no permita omitir la verificación de la firma SAML. Revisar y reforzar las configuraciones que gestionan certificados en el proceso de autenticación. Monitorizar tráfico hacia el endpoint de aserción para detectar y bloquear respuestas SAML no firmadas o maliciosas. |
| CVE | CVE-2026-89043 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | krakenjs |
| Producto | passport-saml-encrypted |
| Versiones | hasta versión 0.1.13 incluida |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | passport-saml-encrypted hasta la versión 0.1.13 contiene una vulnerabilidad de firma XML donde la verificación de la firma y la extracción de la aserción utilizan búsquedas XPath independientes sin validación cruzada. Los atacantes que posean cualquier mensaje SAML válidamente firmado pueden anteponer una aserción forjada sin firmar que es aceptada como identidad verificada mientras la firma genuina valida contra la aserción original. |
| Estrategia | Actualizar inmediatamente a una versión que corrija esta vulnerabilidad (superior a 0.1.13). En entornos críticos, revisar la lógica de validación de firmas XML para evitar validaciones independientes y implementar reglas estrictas de validación cruzada. Monitorizar logs para detectar firmas malformadas o aserciones sospechosas y bloquear tráfico asociado. |
*****
Este fallo permite a un atacante hacerse pasar por un usuario legítimo usando afirmaciones SAML falsificadas que evaden la firma digital, representando un riesgo severo para la autenticación e identidad, especialmente en infraestructuras que dependen de SAML para acceso federado. La existencia de exploit públicos eleva la urgencia de parchear.
—
He registrado este CVE en Supabase según los parámetros indicados.
| CVE | CVE-2026-88062 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | OmniRoute |
| Producto | OmniRoute AI gateway |
| Versiones | 3.8.49 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | OmniRoute Security Advisory |
| Descripción | OmniRoute es una pasarela AI open-source que en versiones 3.8.49 y anteriores tiene un endpoint POST /api/acp/agents vulnerable, ya que acepta valores binarios y versionCommand controlados por el atacante. Solo se realiza una verificación de autoconsistencia antes de que execFileSync ejecute el intérprete y argumentos seleccionados. El filtro de caracteres deshabilitados es limitado, permitiendo argumentos de evaluación del intérprete, y la función de autenticación permite solicitudes anónimas si requireLogin está en falso. Esto permite ejecución remota de código arbitrario en el contenedor del servidor, especialmente grave en ventanas de arranque o con requireLogin desactivado. |
| Estrategia | Priorizar la mitigación aplicando controles estrictos de acceso, habilitando requireLogin y usando credenciales seguras para la API de gestión. Como no hay versión corregida disponible, restringir el acceso a la red interna y monitorizar activamente solicitudes sospechosas al endpoint vulnerable. Preparar actualización o parche cuando esté disponible y evitar uso en entornos de producción sin controles adicionales. Protección contra ejecución remota es crítica para evitar compromisos severos. |
| CVE | CVE-2026-89086 |
| Severidad | CRITICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | ulrikstrid |
| Producto | jose (paquete para OCaml) |
| Versiones | versiones anteriores a 0.11.0 |
| Exploit Públicos | Sí |
| Referencia | Github Commit de Corrección |
| Descripción | En el paquete jose anterior a la versión 0.11.0 para OCaml, las llamadas de la librería para validar una firma RSA solo verifican que el decodificado PKCS #1 tenga éxito y se declaran la firma como válida sin realizar los pasos requeridos que involucran la clave pública. |
| Estrategia | Actualizar inmediatamente a la versión 0.11.0 o superior. Además, revisar la implementación del proceso de validación de firmas para asegurar que los pasos con la clave pública son realizados correctamente y monitorizar la posible explotación activa dado que existen exploits públicos confirmados. |
| CVE | CVE-2026-75940 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Lenovo |
| Producto | Lenovo Health Android Application |
| Versiones | No especificadas, aplicación distribuida exclusivamente en el mercado chino |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Aviso Lenovo PSIRT |
| Descripción | Se reportó una vulnerabilidad en la aplicación Lenovo Health para Android, distribuida exclusivamente en el mercado chino, que podría permitir a un atacante acceder a información sensible relacionada con la salud. |
| Estrategia | Actualizar inmediatamente la aplicación a la versión parcheada proporcionada por Lenovo y restringir el acceso a esta aplicación únicamente a dispositivos y usuarios autorizados. Además, monitorizar activamente accesos sospechosos a datos de salud y aplicar controles de seguridad adicionales en los sistemas que almacenen o procesen esta información. |
*****
Por la severidad crítica y la existencia de exploits públicos, se recomienda priorizar esta vulnerabilidad. Un atacante puede acceder a datos sensibles de salud, lo que supone un riesgo real alto para la privacidad y cumplimiento normativo de la empresa si se emplea esta app.
| CVE | CVE-2026-85025 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:20 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 a 1.11.5 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | Langflow OSS versiones 1.0.0 a 1.11.5 podrían permitir a un atacante no autenticado ejecutar código arbitrario y acceder o modificar sesiones de chat a través de endpoints públicos compartidos de proyectos MCP debido a la insuficiente aplicación de restricciones de seguridad en flujos públicos y controles de aislamiento de sesiones.
Esta vulnerabilidad crítica permite la ejecución remota de código sin necesidad de autenticación previa, comprometiendo completamente la integridad de los datos y la confidencialidad en las sesiones de chat accesibles públicamente, facilitando el control total del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por IBM o actualizar a una versión corregida superior a la 1.11.5. Restringir el acceso público a los endpoints MCP y reforzar controles de seguridad para garantizar el aislamiento efectivo de sesiones y restricciones en flujos públicos. Monitorizar activamente para detectar intentos de explotación y aplicar medidas de defensa en profundidad. |
—–
| CVE | CVE-2026-89094 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:20.911353+00:00 |
| Vendor | Forgejo |
| Producto | Forgejo |
| Versiones | anterior a 16.0.4 |
| Exploit Públicos | Sí |
| Referencia | Forgejo Advisory</td |
| Descripción | Forgejo en versiones anteriores a la 16.0.4 permite la ejecución remota de código mediante un repositorio de plantillas manipulado, debido a una gestión incorrecta de la expansión de plantillas en archivos dentro de .forgejo/template.
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el sistema afectado subiendo un repositorio de plantilla especialmente diseñado, explotando la incorrecta expansión de archivos de plantilla. |
| Estrategia | Actualizar inmediatamente a la versión 16.0.4 o superior, donde se corrige la gestión de plantillas. Limitar acceso a la creación o modificación de repositorios de plantillas a usuarios confiables. Monitorizar actividad anómala y exploits públicos conocidos para detectar posibles intentos de explotación en entornos productivos. |
| CVE | CVE-2026-19646 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM Common Licensing Agent y ART |
| Versiones | 9.0, 9.0.0.1, 9.0.0.2 para Common Licensing Agent y ART |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial IBM PSIRT |
| Descripción | IBM Common Licensing Agent 9.0, Agent 9.0.0.1, Agent 9.0.0.2, ART 9.0, ART 9.0.0.1 y ART 9.0.0.2 permiten que un atacante remoto redirija a usuarios a un dominio arbitrario debido a una validación incorrecta del encabezado HTTP Host. |
| Estrategia | Aplicar inmediatamente los parches oficiales para estas versiones. Además, restringir y validar rigurosamente el encabezado HTTP Host en todos los sistemas que procesen estas solicitudes para evitar redirecciones no autorizadas. Monitorizar el tráfico para detectar redirecciones sospechosas que puedan indicar explotación activa. |
| CVE | CVE-2026-45764 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | Suricata |
| Producto | Suricata (Motor IDS/IPS y monitoreo de seguridad) |
| Versiones | Versiones anteriores a 7.0.16 y 8.0.5 |
| Exploit Públicos | Sí, explotación pública confirmada |
| Referencia | Aviso oficial de Suricata |
| Descripción | Suricata es un sistema de detección y prevención de intrusiones en red. Antes de las versiones 7.0.16 y 8.0.5, un cambio en el protocolo al procesar tráfico HTTP/2 podía provocar una confusión de tipos, causando que Suricata se bloquee ante tráfico malicioso especialmente diseñado, resultando en una denegación de servicio. Este problema ha sido corregido en las versiones mencionadas. Como solución temporal, se recomienda deshabilitar el análisis HTTP/2 si no es necesario. |
| Estrategia | Priorizar la actualización inmediata a Suricata 7.0.16 o 8.0.5 para eliminar la vulnerabilidad. Mientras tanto, deshabilitar el procesamiento de HTTP/2 para mitigar ataques. Además, monitorear logs para identificar posibles intentos de explotación y fortalecer las políticas de seguridad perimetral para detectar anomalías en tráfico HTTP/2. |
| CVE | CVE-2026-78573 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | IBM |
| Producto | ContextForge MCP Gateway |
| Versiones | 1.0.0 hasta 1.0.7 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de IBM PSIRT |
| Descripción | IBM ContextForge MCP Gateway versiones 1.0.0 a 1.0.7 permiten a un atacante remoto obtener acceso administrativo debido al uso de credenciales predeterminadas. Esta vulnerabilidad crítica facilita el compromiso total del sistema por un atacante sin necesidad de credenciales legítimas adicionales. |
| Estrategia | Cambiar inmediatamente las credenciales predeterminadas por contraseñas fuertes y únicas. Actualizar a la última versión parcheada disponible que elimine el uso de credenciales por defecto. Implementar monitoreo de accesos administrativos e inspección de logs para detectar posibles accesos no autorizados. |
| CVE | CVE-2026-79724 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Septiembre 2026, 03:31 (UTC) |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.11.5 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory Langflow OSS |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.11.5 permiten que un atacante remoto ejecute comandos arbitrarios del sistema operativo debido a una neutralización inadecuada de elementos especiales usados en comandos del sistema operativo.
Esto puede ser explotado por un atacante remoto para ejecutar comandos OS arbitrarios sin autenticación previa, comprometiendo completamente la integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente Langflow OSS a una versión posterior a 1.11.5 que corrija esta vulnerabilidad. Además, limitar la exposición del servicio a redes confiables y aplicar controles estrictos de ejecución de comandos en el entorno del servidor para evitar explotaciones remotas. Monitorizar actividades sospechosas e implementar alertas para intentos de ejecución no autorizados. |
| CVE | CVE-2026-80424 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | IBM |
| Producto | DataStage on Cloud Pak for Data |
| Versiones | 5.4.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM DataStage en Cloud Pak for Data versión 5.4.0.0 podría permitir a un atacante remoto autenticado crear archivos arbitrarios debido a una vulnerabilidad de salto de ruta (path traversal) durante la extracción de archivos en un archivo comprimido.
Esta vulnerabilidad puede ser explotada al enviar archivos manipulados que aprovechan la extracción para escribir fuera de los directorios permitidos, comprometiendo la integridad del sistema y la posible ejecución de código malicioso. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 5.4.0.0. Limitar el acceso remoto solo a usuarios autenticados de confianza y monitorizar registros para detectar archivos fuera de ruta esperada. Implementar controles rígidos de validación en la gestión de archivos en la aplicación. |
| CVE | CVE-2026-81204 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | Desde 1.0.0 hasta 1.11.5 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory</td |
| Descripción | IBM Langflow OSS versiones 1.0.0 hasta 1.11.5 podrían permitir a un atacante remoto ejecutar código arbitrario debido a una inyección de código durante la construcción de gráficos.
Este fallo puede ser explotado remotamente para insertar y ejecutar comandos maliciosos en el sistema afectado, comprometiendo por completo la integridad y confidencialidad del entorno donde Langflow está desplegado. |
| Estrategia | Actualizar inmediatamente Langflow OSS a una versión corregida superior a la 1.11.5. En paralelo, restringir el acceso remoto a la aplicación y monitorizar cualquier actividad sospechosa para detectar explotación activa. Aplicar controles de validación estricta en la entrada de datos para prevenir inyección de código. |
| CVE | CVE-2026-82100 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-11T03:31:22 (UTC) |
| Vendor | IBM |
| Producto | IBM DataStage on Cloud Pak for Data 5.4.0.0 |
| Versiones | versión 5.4.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory oficial |
| Descripción | IBM DataStage en Cloud Pak para Data 5.4.0.0 podría permitir que un atacante remoto autenticado cause una denegación de servicio debido a una vulnerabilidad de salto de ruta (path traversal).
Esta vulnerabilidad se aprovecha cuando un atacante con acceso autenticado manipula las rutas del sistema para acceder o modificar archivos no autorizados, causando la interrupción del servicio. Esto puede resultar en la indisponibilidad del producto afectado y posibles daños operativos críticos. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 5.4.0.0. Limitar y monitorear estrictamente el acceso remoto autenticado al sistema, aplicar controles de validación sobre las rutas manejadas por la aplicación y establecer alertas para detectar actividad de path traversal. Priorizar esta acción dado el alto impacto y exploits públicos disponibles. |
| CVE | CVE-2026-82107 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM DataStage on Cloud Pak for Data |
| Versiones | 5.4.0.0 |
| Exploit Públicos | Sí, existe exploit público |
| Referencia | IBM Advisory oficial |
| Descripción | IBM DataStage en Cloud Pak for Data 5.4.0.0 podría permitir a un atacante remoto autenticado obtener información sensible y eludir restricciones de seguridad debido a una autenticación incorrecta.
La vulnerabilidad permite a un atacante que ya tiene acceso autenticado evadir controles de seguridad, accediendo a datos que deberían estar protegidos, lo que puede derivar en exposición de información crítica para la compañía. |
| Estrategia | Aplicar inmediatamente los parches oficiales ofrecidos por IBM actualizando a la versión corregida. Reforzar controles de autenticación y monitorización para detectar accesos anómalos o intentos de escalada. Dada la existencia de exploit público, priorizar la mitigación para evitar filtraciones de datos críticos. |


