CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-82232 Apache Software Foundation Apache Syncope CRITICAL (9.8) 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 Sí
CVE-2026-86460 Apache Software Foundation Apache Syncope CRÍTICA (9.8) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-87785 Apache Software Foundation Apache Syncope CRITICAL (9.1) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-87802 Apache Software Foundation AfectadoApache Syncope CRÍTICA (9.1) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-90898 maximhq Bifrost CRITICAL (9.8) transports Sí
CVE-2026-21391 Ping Identity PingAM CRITICAL (9.5) No especificadas; afecta configuraciones específicas del producto Sí
CVE-2026-90919 LightLLM LightLLM Config Server CRITICAL (9.3) versiones hasta 1.2.0 incluidas Sí
CVE-2026-12258 Hiperdino REST API v1.0 CRITICAL (9.2) REST v1.0 Sí
CVE-2026-73470 Apache Software Foundation Apache Syncope CRITICAL (9.8) Desde 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2 Sí
CVE-2026-73579 Apache Software Foundation Apache Syncope CRÍTICA (9.8) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-73668 Apache Software Foundation Apache Syncope CRÍTICA (9.8) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-75030 Apache Software Foundation Apache Syncope CRÍTICA (9.8) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-77051 Apache Apache Syncope CRÍTICO (9.8) de 3.0.0-M0 a 3.0.16, de 4.0.0-M0 a 4.0.7, de 4.1.0-M0 a 4.1.2 Sí
CVE-2026-77181 Apache Software Foundation Apache Syncope CRITICAL (9.8) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-78299 Eclipse Foundation Eclipse Embedded CDT CRÍTICA (9.1) 6.0 a 6.7 Sí
CVE-2026-78330 Apache Apache Syncope CRÍTICO (9.8) 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 Sí
CVE-2026-90937 Froxlor Froxlor CRITICAL (9.4) anteriores a 2.2.5 Sí
CVE-2026-73370 Apache Software Foundation Apache Syncope CRÍTICA (9.8) 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 Sí
CVE-2026-82439 Apache Software Foundation (ASF) Apache Storm DRPC server CRITICAL (9.8) Versiones anteriores a 3.1.0 Sí
CVE-2026-82441 Apache Apache Storm – Nimbus CRÍTICA (9.1) Versiones anteriores a 3.1.0 Sí
CVE-2026-90961 MISP Project MISP (plugins LdapAuth y LinOTPAuth) CRÍTICA (9.3) Versiones iguales o anteriores a 2.5.45 Sí
CVE-2026-57123 PraisonAI PraisonAI multi-agent teams system CRITICAL (9.8) Anteriores a la versión 1.6.59 Sí
CVE-2026-57125 PraisonAI AfectadoPraisonAI multi-agent teams system CRÍTICA (9.8) versiones anteriores a 4.6.59 y praisonaiagents anteriores a 1.6.59 Sí
CVE-2026-82431 Apache Software Foundation Apache Storm (componente Nimbus) CRÍTICA (9.8) Versiones anteriores a 3.1.0 Sí
CVE-2026-82434 Apache Software Foundation Apache Storm CRÍTICA (10.0) versiones anteriores a 3.1.0 Sí
CVE-2026-82435 Apache Software Foundation Apache Storm CRÍTICA (9.8) anteriores a la versión 3.1.0 Sí
CVE-2026-57124 PraisonAI PraisonAI UI host applications CRITICAL (9.8) versiones anteriores a 4.6.59 Sí
CVE-2026-57127 PraisonAI PraisonAI Multi-agent Teams System CRITICAL (9.8) versiones anteriores a 4.6.58 Sí
CVE-2026-57131 PraisonAI PraisonAI multi-agent teams system CRÍTICA (9.8) versiones anteriores a 4.6.58 Sí
CVE-2026-57145 PraisonAI PraisonAI multi-agent teams system CRÍTICA (9.1) versiones anteriores a 4.6.62 Sí
CVE-2026-61534 Confetti Yayson (librería JavaScript para serialización y lectura de datos JSON API) CRÍTICA (9.1) versiones anteriores a 4.3.0 Sí
CVE-2026-90943 parallax filament-comments CRÍTICA (9.3) hasta la 3.0.0 incluida Sí
CVE-2026-20353 Cisco Cisco Secure Email Gateway y Cisco Secure Email and Web Manager CRITICAL (9.8) No especificadas concretamente, afecta a versiones previas a los parches publicados en septiembre 2026 Sí
CVE-2026-76440 Cisco Cisco Secure Email Gateway y Cisco Secure Email and Web Manager CRITICAL (9.8) Versiones anteriores a las actualizaciones de endurecimiento publicadas en septiembre de 2026 Sí
CVE-2026-76441 Cisco Cisco Secure Email Gateway y Cisco Secure Email and Web Manager CRÍTICO (9.8) Versiones previas a los lanzamientos de endurecimiento publicados en septiembre 2026 Sí
CVE-2026-76443 Cisco Cisco Secure Email Gateway y Cisco Secure Email and Web Manager CRÍTICA (9.8) Versiones afectadas no especificadas, se recomienda aplicar releases con hardening publicados Sí
CVE-2026-76461 Cisco Cisco AsyncOS Software para Cisco Secure Email Gateway CRITICAL (9.8) Versiones afectadas no especificadas (vulnerabilidad en la lógica de análisis de correo) Sí
CVE-2026-57578 DotVVM DotVVM MVVM Framework CRÍTICA (9.2) anteriores a 4.2.11, 4.3.15 y 5.0.0-preview09-final Sí
CVE-2026-90942 Casdoor Casdoor CRITICAL (9.3) Versiones hasta 4.4.0 incluidas Sí
CVE-2026-90945 Crawlab Team Crawlab CRITICAL (9.3) versiones hasta la 0.6.3 incluidas Sí
CVE-2026-59178 ESPHome ESPHome Device Builder Dashboard CRITICAL (9.8) versiones anteriores a 1.0.12 Sí
CVE-2026-16338 IBM IBM DataStage on Cloud Pak for Data 5.4.0.0 CRITICAL (9.9) Versión 5.4.0.0 Sí
CVE-2026-50006 Anyquery Anyquery SQL Engine CRÍTICA (9.1) Versiones previas a 0.4.5 Sí
CVE-2026-54333 Proyecto UEFI Firmware Parser (comunitario) UEFI Firmware Parser CRITICAL (9.8) Versiones anteriores a 1.14 Sí
CVE-2026-54334 UEFI Firmware Parser UEFI Firmware Parser CRÍTICA (9.8) versiones anteriores a 1.14 Sí
CVE-2026-55209 Equinor resdata (software para archivos de resultados del simulador de depósitos Eclipse) CRITICAL (9.8) anteriores a la 6.2.9 Sí
CVE-2026-53713 Envoy Gateway Project Envoy Gateway CRÍTICO (9.1) Versiones anteriores a 1.7.4 y 1.8.1 Sí
CVE-2026-65414 Apple Inc. iOS, iPadOS, macOS, tvOS, visionOS, watchOS CRITICAL (9.8) iOS 26.7 y superior, iPadOS 26.7 y superior, macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.7, tvOS 27, visionOS 27, watchOS 27 Sí
CVE-2026-67399 WHMCS WHMCS CRÍTICA (9.3) versiones 8.0.0 a antes de 8.13.7 y 9.0.0 a antes de 9.0.8 Sí
CVE-2026-12944 IBM Langflow OSS CRÍTICA (9.6) 1.0.0 hasta 1.10.0 Sí

CVE CVE-2026-82232
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (‘Inyección SQL’) en Apache Syncope. Un administrador con privilegios suficientes puede ejecutar consultas SQL arbitrarias a través de consultas anidadas, explotando cláusulas de ordenación no saneadas en la búsqueda de tareas. Las versiones afectadas son desde la 3.0.0-M0 hasta la 3.0.16, desde la 4.0.0-M0 hasta la 4.0.7, y desde la 4.1.0-M0 hasta la 4.1.2.

Esto permite a un atacante con acceso administrativo ejecutar código SQL arbitrario, comprometiendo la integridad y confidencialidad de los datos, y potencialmente tomar control del sistema de base de datos asociado.

Estrategia Actualizar inmediatamente a Apache Syncope versión 4.0.8 o 4.1.3, que contienen la corrección. Reforzar privilegios administrativos minimizando accesos innecesarios y monitorear patrones inusuales de actividad en búsquedas de tareas para detectar explotación activa. Aplicar controles adicionales de validación y saneamiento en entradas que afecten consultas SQL.

CVE CVE-2026-86460
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-15T03:32:13 (UTC)
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Lista de Apache Security
Descripción Vulnerabilidad de inyección Cypher en la capa de persistencia de Neo4j al procesar ciertas condiciones de búsqueda FIQL en Apache Syncope. Afecta a versiones desde 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7 y 4.1.0-M0 hasta 4.1.2.

Esta falla permite a un atacante inyectar consultas maliciosas Cypher en la base de datos Neo4j, lo que puede derivar en divulgación no autorizada de datos, manipulación o destrucción de información persistente, afectando la integridad y confidencialidad de la información gestionada por Apache Syncope.

Estrategia Actualizar urgentemente a Apache Syncope versión 4.0.8 o 4.1.3 para corregir la vulnerabilidad. Como medida complementaria, revisar y limitar los accesos y permisos sobre la base de datos Neo4j y monitorizar patrones anómalos en consultas Cypher para detectar intentos de explotación activos.

CVE CVE-2026-87785
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Lista de Apache Security
Descripción Vulnerabilidad de bypass de autenticación por suplantación en Apache Syncope. Cuando se revelan las configuraciones JWKS para la autenticación JWT interna (al menos protocolo y clave), un atacante puede suplantar los privilegios de otro usuario tras autenticarse con éxito y obtener un JWT válido. Afecta a versiones desde 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7 y 4.1.0-M0 hasta 4.1.2. Recomendado actualizar a la versión 4.0.8 o 4.1.3 para corregir este fallo.
Estrategia Actualizar urgentemente a Apache Syncope versión 4.0.8 o 4.1.3 que corrigen esta vulnerabilidad. Además, revisar la configuración de JWKS para impedir la exposición de información sensible. Monitorizar intentos sospechosos de autenticación y posibles accesos con privilegios no autorizados para detectar explotación activa.

—

Solicito insertar ahora este registro en Supabase para seguimiento y trazabilidad del incidente.


CVE CVE-2026-87802
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Fabricante Apache Software Foundation
Producto Afectado Apache Syncope
Versiones Afectadas 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Lista de correo Apache Security
Descripción Vulnerabilidad de verificación inapropiada de firma criptográfica en Apache Syncope.
Cuando SRA está configurado para OAuth 2.0 sin asignar la URI JWKS set, un atacante puede falsificar JWT arbitrarios para suplantar cualquier identidad y permisos de usuario, obteniendo acceso completo a los servicios proxied por SRA.
Este problema afecta a Apache Syncope: versiones desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7, y desde 4.1.0-M0 hasta 4.1.2.
Se recomienda actualizar a las versiones 4.0.8 o 4.1.3 para corregir esta vulnerabilidad.
Estrategia Actualizar urgentemente Apache Syncope a la versión 4.0.8, 4.1.3 o superior para corregir la falla en la verificación de firmas.

Configurar correctamente la URI JWKS set para OAuth 2.0 para evitar falsificación de tokens JWT.
Monitorear logs y accesos para detectar usos sospechosos de tokens JWT y preparar planes de respuesta ante incidentes en caso de explotación.

CVE CVE-2026-90898
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor maximhq
Producto Bifrost
Versiones transports/v2.0.0 y anteriores
Exploit Públicos Sí
Referencia Repositorio Oficial Bifrost en Github
Descripción Bifrost registra clientes MCP a través de su API de gestión. Un cliente stdio es un comando más argumentos. Bifrost inicia ese programa en el gateway en el momento en que se añade el cliente, sin requerir handshake MCP. Por defecto, governance.auth_config.is_enabled está en false, lo que significa que la autenticación está desactivada y cualquier solicitante es considerado un administrador local. Un único POST no autenticado a /api/mcp/client permite ejecutar un programa con los permisos del proceso Bifrost (appuser en la imagen oficial).

La versión transports/v2.1.0 bloquea el registro stdio no autenticado con un error 403, pero la versión transports/v2.0.0 aún lo permite.

Estrategia Actualizar inmediatamente a la versión transports/v2.1.0 o superior para cerrar el acceso no autenticado. Como medida inmediata, habilitar la autenticación en governance.auth_config.is_enabled para impedir acceso no autorizado. Monitorizar accesos a la API /api/mcp/client y detectar actividad sospechosa. Implementar controles de acceso estrictos y revisar permisos del proceso Bifrost para limitar impacto en caso de explotación.

CVE CVE-2026-21391
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Ping Identity
Producto PingAM
Versiones No especificadas; afecta configuraciones específicas del producto
Exploit Públicos Sí
Referencia PingAM Security Advisory
Descripción Existe una vulnerabilidad de validación incorrecta en PingAM que permite que una solicitud manipulada establezca o sobrescriba arbitrariamente o con protección las declaraciones del ID Token. En ciertas configuraciones, esto puede permitir a un atacante evadir controles de autenticación mediante suplantación, lo que conduce a escalamiento de privilegios o suplantación de identidad.
Estrategia Aplicar inmediatamente los parches oficiales de Ping Identity disponibles en la asesoría; revisar y reforzar configuraciones de autenticación; monitorizar accesos sospechosos y alertas de privilegios anómalos para detectar intentos de explotación activos.

CVE CVE-2026-90919
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor LightLLM
Producto LightLLM Config Server
Versiones versiones hasta 1.2.0 incluidas
Exploit Públicos Sí
Referencia Repositorio oficial LightLLM Config Server
Descripción LightLLM hasta la versión 1.2.0 contiene una vulnerabilidad de ejecución remota de código en el endpoint WebSocket no autenticado /visual_register del Config Server, que envía el primer frame cliente directamente a pickle.loads(). Los atacantes pueden acceder al puerto del Config Server y enviar una carga serializada maliciosa con un método __reduce__ para ejecutar código arbitrario con privilegios del proceso Config Server.
Estrategia Actualizar inmediatamente a una versión parcheada superior a 1.2.0. Como mitigación urgente, restringir el acceso a la red al puerto Config Server y bloquear tráfico WebSocket no autenticado externo. Monitorear logs para peticiones sospechosas y aplicar controles para sanitizar entradas antes de deserialización.

CVE CVE-2026-12258
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Hiperdino
Producto REST API v1.0
Versiones REST v1.0
Exploit Públicos Sí
Referencia Aviso INCIBE</td
Descripción Control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘customer/check’ permite a un atacante autenticado ingresar un teléfono o correo electrónico. Si el valor pertenece a un cliente registrado, el servicio devuelve información asociada (correo y teléfono). No se requiere autenticación más allá de un token bearer estático, sin limitación de tasa ni manejo genérico de errores. La explotación permite enumerar datos de contacto de usuarios, constituyendo una vulnerabilidad de divulgación de información.
Estrategia Revocar y rotar inmediatamente los tokens estáticos, implementar autenticación robusta con tokens dinámicos y reforzar control de acceso al endpoint. Añadir limitación de tasa y manejo adecuado de errores para prevenir enumeración. Monitorizar accesos inusuales para detectar explotación activa.

CVE CVE-2026-73470
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones Desde 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Listado oficial Apache
Descripción Vulnerabilidad de gestión inadecuada de privilegios en Apache Syncope que permite crear o actualizar delegaciones con Roles no poseídos por el usuario delegado o para un subárbol de Realm diferente al otorgado para la gestión de la delegación. Afecta a Apache Syncope: desde la versión 3.0.0-M0 hasta la 3.0.16, 4.0.0-M0 hasta la 4.0.7 y 4.1.0-M0 hasta la 4.1.2. Esta debilidad puede ser explotada para escalar privilegios y violar controles de acceso, comprometiendo la seguridad y el aislamiento de permisos.
Evaluación La vulnerabilidad representa un riesgo grave, ya que un atacante con acceso válido puede obtener o delegar roles que no le corresponden, afectando la segregación de funciones y potencialmente generando acceso no autorizado a recursos críticos. Dada la existencia de exploits públicos confirmados, la amenaza es activa y debe abordarse con máxima prioridad.
Estrategia Actualizar inmediatamente Apache Syncope a la versión 4.0.8 o 4.1.3 donde se corrige esta vulnerabilidad. Además, revisar y limitar la capacidad de delegación de roles privilegiados, monitorizar el uso de roles y delegaciones en el sistema, y establecer alertas para detectar modificaciones anómalas. Implementar controles adicionales de auditoría en la gestión de identidades y accesos.

CVE CVE-2026-73579
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Aviso Apache Syncope
Descripción Existe una vulnerabilidad de autorización incorrecta en Apache Syncope donde las solicitudes de búsqueda se transforman en consultas SQL, Neo4J o Elasticsearch/Opensearch. El filtro de Realms que asegura que los resultados coincidan con los permisos del solicitante puede ser vaciado en búsquedas no recursivas, eliminando cualquier restricción sobre privilegios del solicitante. Esto permite a un atacante obtener resultados de búsqueda fuera de su ámbito autorizado, vulnerando la confidencialidad y seguridad.
Estrategia Actualizar inmediatamente a Apache Syncope versión 4.0.8 o 4.1.3 que solucionan esta vulnerabilidad. Monitorizar y restringir el acceso a funciones de búsqueda, revisar logs para detectar accesos inusuales y reforzar controles de autorización en las configuraciones de despliegue. Es crítica la pronta aplicación del parche para evitar explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-73668
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Apache Mailing List Advisory
Descripción Vulnerabilidad de autorización incorrecta en Apache Syncope que permite a un administrador con privilegios en un Realm leer, vía REST, la configuración completa de conexiones, incluidas propiedades confidenciales, en otro Realm. Esto posibilita duplicar instancias de conector en ámbitos no autorizados. Afecta a Apache Syncope desde la versión 3.0.0-M0 hasta la 3.0.16, desde la 4.0.0-M0 hasta la 4.0.7 y desde la 4.1.0-M0 hasta la 4.1.2. Se recomienda actualizar a las versiones 4.0.8 o 4.1.3 para corregir esta vulnerabilidad.
Importancia Esta vulnerabilidad representa un riesgo real para la empresa debido a que permite la escalada de acceso a configuraciones confidenciales y la clonación no autorizada de conectores entre Realms, comprometiendo la seguridad y administración interna.
Estrategia Actualizar inmediatamente a la versión 4.0.8 o 4.1.3 que corrige esta vulnerabilidad. Revisar y ajustar los privilegios de administradores para minimizar el acceso indebido. Implementar monitorización para detectar accesos anómalos a configuraciones y revisar los logs REST para identificar posibles intentos de explotación.

CVE CVE-2026-75030
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Apache Syncope Security Advisory
Descripción Vulnerabilidad de ausencia de autorización en Apache Syncope que permite a un administrador con derechos para ejecutar tareas realizar la provisión o desprovisión masiva de miembros de un grupo sin considerar sus capacidades administrativas sobre ese grupo. Este problema afecta a Apache Syncope en versiones desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7 y desde 4.1.0-M0 hasta 4.1.2.

Un atacante explotando esta vulnerabilidad puede alterar masivamente la membresía de grupos, lo que puede desembocar en escalada de privilegios o interrupción de servicios críticos de gestión de identidades y accesos, afectando gravemente a la seguridad y operaciones de la empresa.

Estrategia Actualizar inmediatamente a Apache Syncope versión 4.0.8 o 4.1.3 donde esta vulnerabilidad ha sido corregida. Revisar y limitar los permisos de administradores con derechos de ejecución de tareas y monitorizar actividades anómalas que involucren gestión masiva de grupos para detectar intentos de explotación.

CVE CVE-2026-77051
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor Apache
Producto Apache Syncope
Versiones de 3.0.0-M0 a 3.0.16, de 4.0.0-M0 a 4.0.7, de 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Apache Syncope. Un administrador con los permisos adecuados puede ejecutar consultas SQL arbitrarias mediante consultas encadenadas, explotando los parámetros sin sanitizar entityKey y opEvent. Afecta a las versiones desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7 y desde 4.1.0-M0 hasta 4.1.2. Se recomienda actualizar a la versión 4.0.8 o 4.1.3 para corregir este problema.
Evaluación Esta vulnerabilidad crítica permite la ejecución remota de comandos SQL arbitrarios, lo que puede comprometer la base de datos y la integridad de la información de la empresa si es explotada por un administrador malicioso o comprometido. Considerando que existen exploits públicos, es prioritario mitigar este riesgo de inmediato.
Estrategia Actualizar urgentemente Apache Syncope a la versión 4.0.8 o 4.1.3. Además, auditar y restringir los permisos de administrador para minimizar la superficie de ataque y monitorizar intentos inusuales de consultas SQL para detectar posibles explotaciones activas.

CVE CVE-2026-77181
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-15T03:32:16.387017+00:00
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Aviso oficial Apache
Descripción Vulnerabilidad de autorización incorrecta en Apache Syncope. Un administrador con permisos para actualizar ClientApp no puede realizar la operación correspondiente, mientras que los permisos para crear ClientApp se verifican tanto para crear como para actualizar. Esto puede permitir que se eviten controles en operaciones críticas.

El problema afecta a Apache Syncope en versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2. Se recomienda actualizar a la versión 4.0.8 o 4.1.3 que corrigen esta falla.

Estrategia Actualizar inmediatamente Apache Syncope a las versiones 4.0.8 o 4.1.3 para eliminar esta vulnerabilidad crítica. Monitorizar accesos y operaciones administrativas inusuales para detectar posibles intentos de explotación. Revisar los permisos de administración en ClientApp para prevenir abusos mientras no se apliquen los parches.

—–


CVE CVE-2026-78299
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor Eclipse Foundation
Producto Eclipse Embedded CDT
Versiones 6.0 a 6.7
Exploit Públicos Sí
Referencia Eclipse Advisory
Descripción En Eclipse Embedded CDT versiones 6.0 a 6.7, si el archivo CMSIS-Pack extrae un paquete CMSIS comprometido, la extracción puede escribir archivos arbitrarios fuera de la ubicación esperada del paquete, permitiendo la escritura de archivos en otras ubicaciones del disco.

Esta vulnerabilidad puede ser explotada mediante la distribución o descarga de paquetes CMSIS maliciosos que, al ser extraídos por Eclipse Embedded CDT vulnerable, escribirán archivos arbitrarios en el sistema de archivos con los permisos del usuario, pudiendo comprometer la integridad del sistema o permitir escalada de privilegios mediante modificación o añadido de archivos críticos.

Estrategia Actualizar inmediatamente Eclipse Embedded CDT a una versión posterior a la 6.7 donde el problema esté corregido. Además, restringir la instalación solo a fuentes de paquetes CMSIS confiables. Aplicar controles de integridad y políticas de seguridad en archivos del sistema para detectar y bloquear modificaciones arbitrarias.

—

CVE CVE-2026-78299
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15/09/2026
Fabricante Eclipse Foundation
Producto Afectado Eclipse Embedded CDT
Versiones Afectadas 6.0 a 6.7
Exploit Públicos Sí, existe exploit público confirmado
Referencia Eclipse Advisory
Descripción Si Eclipse Embedded CDT extrae un paquete CMSIS manipulado maliciosamente, el proceso de extracción permite colocar archivos fuera del directorio seguro del paquete, habilitando la escritura arbitraria de archivos en el sistema.

Esto representa un riesgo serio, ya que un actor malicioso puede comprometer sistemas colocando archivos maliciosos en ubicaciones sensibles, lo que puede emplearse para escalada de privilegios o persistencia.

Estrategia Priorizar actualización a versiones superiores a la 6.7 que corrigen esta falla. Evitar usar paquetes CMSIS de fuentes no verificadas y activar controles para monitorizar cambios de archivos inusuales en servidores o estaciones con Eclipse Embedded CDT instalado.

CVE CVE-2026-78330
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache
Producto Apache Syncope
Versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2
Exploit Públicos Sí
Referencia Apache Mailing List
Descripción Vulnerabilidad de asignación incorrecta de privilegios en Apache Syncope. Cuando la configuración JWKS para la autenticación interna JWT es divulgada (al menos protocolo y clave), un atacante puede obtener privilegios administrativos tras autenticarse y obtener un JWT válido con privilegios bajos. Afecta a Apache Syncope en las versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2. Recomendado actualizar a versiones 4.0.8 o 4.1.3 que solucionan este problema.
Estrategia Actualizar inmediatamente a Apache Syncope 4.0.8 o superior. Revisar y restringir el acceso a la configuración JWKS para evitar divulgación. Monitorizar autenticaciones con JWT y privilegios anómalos para detectar explotación activa.

CVE CVE-2026-90937
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 15 Septiembre 2026
Vendor Froxlor
Producto Froxlor
Versiones anteriores a 2.2.5
Exploit Públicos Sí
Referencia Aviso de seguridad oficial Froxlor
Descripción Froxlor versiones anteriores a la 2.2.5 no validan correctamente caracteres de nueva línea en URLs de redirección de subdominios, permitiendo a usuarios autenticados inyectar directivas arbitrarias de configuración para nginx o Apache. Los atacantes pueden enviar URLs con saltos de línea que se escriben exactamente en los archivos de configuración vhost durante la reconstrucción por cron, facilitando la corrupción de la configuración del servidor web, denegación de servicio o secuestro de respuestas HTTP en múltiples dominios alojados.
Estrategia Actualizar inmediatamente Froxlor a la versión 2.2.5 o superior que corrige esta validación. Además, restringir el acceso a usuarios autenticados para evitar abuso y monitorizar cambios inusuales en archivos de configuración del servidor. Implementar alertas en la supervisión de la integridad de ficheros críticos y limitar la ejecución de tareas cron con privilegios mínimos.

CVE CVE-2026-73370
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 Sep 2026, 03:32 (UTC)
Vendor Apache Software Foundation
Producto Apache Syncope
Versiones 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2
Exploit Públicos Sí
Referencia Informe oficial Apache Syncope
Descripción Vulnerabilidad de autorización incorrecta en Apache Syncope provocada por controles incompletos en las verificaciones de seguridad de la administración delegada realizadas por el servicio de reconciliación en sus operaciones de extracción y empuje. Esto podría permitir que un administrador sin los derechos adecuados realice llamadas no autorizadas. Afecta a las versiones desde la 3.0.0-M0 hasta la 3.0.16, de la 4.0.0-M0 a la 4.0.7 y de la 4.1.0-M0 a la 4.1.2. Se recomienda actualizar a las versiones 4.0.8 o 4.1.3 que corrigen esta falla.
Estrategia Actualizar urgentemente Apache Syncope a la versión 4.0.8 o 4.1.3 para corregir el fallo de autorización. Revisar y reforzar las políticas de administración delegada y monitorear actividades administrativas inusuales para detectar posibles explotaciones en curso.

CVE CVE-2026-82439
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15-09-2026 03:32 UTC
Vendor Apache Software Foundation (ASF)
Producto Apache Storm DRPC server
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia Detalle oficial Apache Storm
Descripción El servidor DRPC mantenía un mapa desde el nombre de función hacia una cola de solicitudes y creaba una entrada la primera vez que se veía un nombre de función. Ningún camino de código eliminaba una entrada: la limpieza de solicitudes quitaba la solicitud de su cola, y la parada drenaba las colas, pero el objeto cola y la entrada del mapa permanecían durante toda la vida del proceso.

Los nombres de función vienen del cliente y no están restringidos a funciones que la topología haya registrado, por lo que la cantidad de entradas retenidas está limitada solo por el número de nombres distintos que un atacante envíe, y cada entrada retenida guarda el nombre mismo. `drpc.authorizer` está desactivado por defecto, por lo que no se requieren credenciales para alcanzar el endpoint.

El estado retenido es permanente y se acumula hasta que el servidor DRPC agota su memoria heap.

Estrategia Actualizar urgentemente a la versión 3.1.0 o superior, donde las colas de funciones se eliminan cuando no quedan solicitudes pendientes. Mientras tanto, configurar `drpc.authorizer` para restringir el acceso únicamente a usuarios confiables y garantizar que los puertos DRPC no sean accesibles desde redes no confiables. Monitorear consumo de memoria del proceso para detectar posibles explotaciones activas.

—

*El servidor DRPC permite a atacantes sin credenciales crear entradas ilimitadas en memoria mediante nombres de función arbitrarios, produciendo una denegación de servicio por agotamiento de memoria. Esta vulnerabilidad es crítica y ya existen exploits públicos, por lo que su riesgo para la empresa es alto y debe ser priorizado de inmediato.*


CVE CVE-2026-82441
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache
Producto Apache Storm – Nimbus
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Sí, explotables en entorno
Referencia Apache Security Advisory
Descripción Una topología enviada contiene dos listas de claves blobstore, `dependency_jars` y `dependency_artifacts`, que el cliente rellena tras subir los blobs correspondientes. Nimbus no valida estas listas durante la sumisión pero actúa sobre ellas en la limpieza y el liderazgo. Un atacante puede listar claves de otras topologías para borrar blobs ajenos durante la limpieza, o si falta alguna clave en blobstore, provoca que todos los Nimbus se reorganicen continuamente y el clúster quede sin líder, bloqueando la gestión y programación. Esta vulnerabilidad afecta a versiones anteriores a 3.1.0.
Estrategia Actualizar con urgencia a Apache Storm 3.1.0 o superior, versión que valida la existencia de cada clave en las listas antes de aceptar la sumisión. En caso de no poder actualizar inmediatamente, restringir la sumisión de topologías a usuarios totalmente confiables. Si el clúster ya presenta problemas de liderazgo, revisar logs de Nimbus para identificar y eliminar o resometer topologías con claves inválidas.

—–


CVE CVE-2026-90961
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 Sep 2026
Vendor MISP Project
Producto MISP (plugins LdapAuth y LinOTPAuth)
Versiones Versiones iguales o anteriores a 2.5.45
Exploit Públicos Sí, confirmados
Referencia Parche oficial GitHub MISP
Descripción Los plugins de autenticación LdapAuth y LinOTPAuth en MISP presentan una vulnerabilidad de salto de autenticación. Ambos reemplazan la clase FormAuthenticate de CakePHP pero no replican correctamente la validación de entrada _checkFields(). Esto permite que campos vacíos o nulos (email o contraseña) se pasen sin validar a la lógica de autenticación. En LDAP, una contraseña vacía genera un bind no autenticado que muchos servidores LDAP aceptan, permitiendo a un atacante autenticarse como cualquier usuario conociendo el email, sin necesidad de contraseña. Además, LinOTP puede aceptar credenciales no válidas o vacías, y usuarios auto-provisionados pueden almacenar hashes de contraseñas vacías que se usan también para autenticación sin contraseña. No se requiere autenticación previa para explotar; la explotación otorga los privilegios completos del usuario objetivo, incluyendo acceso administrativo.
Estrategia Actualizar inmediatamente MISP a una versión posterior a la 2.5.45 con el parche aplicado. Deshabilitar los plugins LdapAuth y LinOTPAuth si no se utilizan. Implementar controles adicionales para validar y sanitizar las credenciales de autenticación. Monitorizar activamente intentos de acceso sospechosos con usuarios existentes y realizar auditorías de accesos administrativos. Considerar restricciones adicionales en el servidor LDAP para evitar binds sin contraseña.

CVE CVE-2026-57123
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones Anteriores a la versión 1.6.59
Exploit Públicos Sí, disponibles
Referencia GitHub Advisory</td
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.6.59, las funciones ToolsMCPServer.run_sse y launch_tools_mcp_server bindean a 0.0.0.0 y crean rutas /sse y /messages/ sin invocar los controles de autenticación, validación de origen o protección contra DNS rebinding disponibles en SecurityConfig. Cualquier cliente accesible puede listar e invocar herramientas registradas, y un navegador puede atacar una instancia local mediante DNS rebinding, con impacto definido por las herramientas registradas que pueden incluir ejecución de archivos, shell o código.
Evaluación Esta vulnerabilidad permite a atacantes remotos ejecutar código, comandos o manipular archivos sin autenticación previa. Su explotación es factible mediante DNS rebinding, poniendo en riesgo sistemas internos incluso desde el navegador. La disponibilidad de exploits públicos y su criticidad hacen que sea una amenaza real y urgente para cualquier empresa que utilice versiones afectadas.
Estrategia Actualizar inmediatamente a praisonaiagents 1.6.59 o superior. Revisar configuraciones para garantizar que los controles de autenticación, validación de origen y protección contra DNS rebinding están activados. Monitorizar accesos no autorizados y restringir el acceso a interfaces expuestas. Aplicar en paralelo controles de red para prevenir ataques DNS rebinding y auditoría continua de logs.

CVE CVE-2026-57125
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Fabricante PraisonAI
Producto Afectado PraisonAI multi-agent teams system
Versiones Afectadas versiones anteriores a 4.6.59 y praisonaiagents anteriores a 1.6.59
Exploit Públicos Sí
Referencia GitHub Fix Commit
Descripción PraisonAI es un sistema de equipos multi-agente. Antes de praisonai 4.6.59 y praisonaiagents 1.6.59, la API POST no autenticada /api/v1/runs Jobs acepta un parámetro agent_yaml controlado por el atacante, y el campo approve puede marcar execute_command como aprobado en YAML antes de que @require_approval valide herramientas críticas. Esta cadena permite a un atacante remoto provocar que un agente configurado con modelos de lenguaje ejecute comandos arbitrarios del sistema operativo sin necesidad de credenciales ni interacción del operador. Esta vulnerabilidad está corregida en praisonai 4.6.59 y praisonaiagents 1.6.59 o versiones superiores.
Evaluación Esta vulnerabilidad crítica permite ejecución remota de comandos sin autenticación, lo que supone un riesgo severo para la integridad y seguridad de sistemas que usen PraisonAI. Existe explotación pública disponible, por lo que la probabilidad de ataque activo es alta.
Estrategia Actualizar urgentemente ambos productos a praisonai 4.6.59 y praisonaiagents 1.6.59 o superiores. Además, restringir el acceso a la API /api/v1/runs solo a usuarios autenticados y monitorizar intentos inusuales de ejecución remota para detectar actividad maliciosa.

CVE CVE-2026-82431
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apache Software Foundation
Producto Apache Storm (componente Nimbus)
Versiones Versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia Apache Storm Security Advisory
Descripción `SimpleACLAuthorizer` evaluaba los comandos a nivel de usuario retornando temprano si `nimbus.users` estaba vacío, antes de considerar `nimbus.groups`. Así, un operador que restringía acceso al cluster solo por grupo, dejando `nimbus.users` sin configurar, no aplicaba ninguna restricción: cualquier principal autenticado podía realizar cualquier operación de usuario, como `submitTopology`, `beginFileUpload` y `getNimbusConf`.
La documentación presenta `nimbus.groups` como un método válido para bloquear el cluster, por lo que una implementación siguiendo esa guía podía quedar sin restricción real. La falla es silenciosa y no aparece en logs ni configuración. Ambas listas vacías significan ausencia de restricciones, que es la configuración por defecto.
Evaluación Esta vulnerabilidad crítica permite a un atacante autenticado ejecutar comandos administrativos sin restricciones, poniendo en grave riesgo el control y la integridad del cluster de Apache Storm. Es de alta prioridad dado que la explotación es silenciosa y puede mantenerse indetectada.
Estrategia Actualizar urgentemente a Apache Storm versión 3.1.0 o superior, donde se evalúa correctamente `nimbus.groups` independientemente de `nimbus.users`. Mientras no se realice la actualización, es recomendable llenar `nimbus.users` con los principales autorizados para forzar la evaluación de grupos. Además, revisar los logs de acceso de Nimbus para detectar operaciones no autorizadas por fuera de los grupos previstos. Tras la actualización, el sistema empezará a rechazar conexiones de clientes fuera de los grupos, mejorando la seguridad.

—

CVE CVE-2026-82431
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-15T03:32:18.183679+00:00
Fabricante Apache Software Foundation
Producto Afectado Apache Storm (Nimbus)
Versiones Afectadas Versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia Apache Storm Security Advisory
Descripción El `SimpleACLAuthorizer` de Apache Storm para control de acceso en Nimbus ignoraba `nimbus.groups` si `nimbus.users` estaba vacío, lo que permitía que cualquier usuario autenticado ejecutase operaciones administrativas sin restricción. Esto afecta configuraciones que solo usan `nimbus.groups` para restringir acceso, con la consecuencia que el cluster queda expuesto sin bloquear accesos. La vulnerabilidad es silenciosa y no genera alertas ni logs. El fallo afecta a versiones anteriores a 3.1.0.
Estrategia Parchear inmediatamente actualizando a la versión 3.1.0 o superior, donde se evalúan ambos parámetros correctamente. Como mitigación temporal, configurar `nimbus.users` para activar la comprobación del grupo y revisar accesos inusuales en logs. Monitorizar el entorno para detectar posibles explotaciones activas, dada la gravedad y disponibilidad de exploits públicos.

CVE CVE-2026-82434
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 15 Septiembre 2026
Vendor Apache Software Foundation
Producto Apache Storm
Versiones versiones anteriores a 3.1.0
Exploit Públicos Sí
Referencia Apache Advisory
Descripción Cuando la autenticación de ZooKeeper está configurada, Apache Storm dejaba el valor `storm.zookeeper.topology.auth.payload` en la configuración de la topología, necesaria para los workers. Nimbus entregaba esta configuración sin filtrar a cualquier usuario con permisos de solo lectura sobre la topología, exponiendo así credenciales de autenticación. Estas credenciales no son solo de lectura: permiten modificar el estado del clúster para la topología afectada, como falsificar «heartbeats», «backpressure» y estados de error. Además, el cliente de envío registraba estas credenciales en logs accesibles y paquetes de soporte, aumentando la exposición.
Estrategia Actualizar urgentemente a Apache Storm 3.1.0 o superior, donde se ha eliminado esta exposición en configuraciones y logs. Mientras no se actualice, se recomienda rotar las credenciales `storm.zookeeper.topology.auth.payload`, revisar y limpiar logs y paquetes de soporte para eliminar riesgos, y restringir los permisos de solo lectura a usuarios absolutamente confiables.
Vendor Apache Software Foundation
Producto Afectado Apache Storm
Versiones Afectadas Versiones anteriores a 3.1.0
Exploit Públicos Sí

CVE CVE-2026-82435
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-15T03:32:18 (UTC)
Vendor Apache Software Foundation
Producto Apache Storm
Versiones anteriores a la versión 3.1.0
Exploit Públicos Sí
Referencia Apache Storm Advisory
Descripción El decodificador de mensajes Netty del trabajador está instalado antes que los controladores de autenticación SASL en la tubería y actúa sobre los tramas antes de que cualquier autenticación ocurra. Esto permite que un atacante con solo acceso TCP al puerto de un worker pueda enviar una única trama con un campo de longitud manipulada para forzar una gran asignación de memoria, lo que puede provocar presión en la recolección de basura o la pérdida del worker.

Por defecto, `storm.messaging.netty.authentication` está deshabilitado y no se requieren credenciales para alcanzar este punto. La gravedad se asigna como crítica debido al riesgo de denegación de servicio.

Estrategia Actualizar urgentemente a la versión 3.1.0 o superior, donde la decodificación de tramas solo ocurre tras completar el handshake de autenticación. Mientras tanto, limitar el acceso a los puertos de worker solo dentro del clúster y activar `storm.messaging.netty.authentication` cuando sea posible para reforzar la seguridad.

—


CVE CVE-2026-57124
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Sep 2026, 03:32 (UTC)
Vendor PraisonAI
Producto PraisonAI UI host applications
Versiones versiones anteriores a 4.6.59
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a la 4.6.59, las aplicaciones predeterminadas de host UI exponen el endpoint POST /api/mcp/connect sin autenticación obligatoria, aceptando comandos y argumentos controlados por el atacante que PraisonAIUI pasa a StdioMCPClient para iniciar un proceso local. Dado que los comandos UI están ligados a 0.0.0.0 por defecto, un cliente no autenticado puede ejecutar comandos con los privilegios de la cuenta de servicio del UI, incluso si el protocolo MCP falla posteriormente. Esta vulnerabilidad permite ejecución remota de código sin autenticación previa.
Estrategia Actualizar urgentemente a la versión 4.6.59 o superior que corrige este fallo. Restringir el acceso a la interfaz UI en la red, aplicando controles de acceso y firewall para evitar conexiones no autenticadas. Monitorizar intentos inusuales de conexión a /api/mcp/connect y bloquear tráfico no autorizado para reducir riesgos de explotación activa.

—

Si está implementando versiones anteriores a 4.6.59, esta vulnerabilidad es considerada crítica y se está explotando públicamente, por lo que debe priorizar su mitigación inmediata para evitar ejecución remota de código con permisos elevados sin autenticación.


CVE CVE-2026-57127
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor PraisonAI
Producto PraisonAI Multi-agent Teams System
Versiones versiones anteriores a 4.6.58
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Vulnerabilidad crítica en PraisonAI Multi-agent Teams System, versiones anteriores a 4.6.58. Cuando se selecciona autenticación mediante api-key o JWT, los middlewares APIKeyAuthMiddleware y JWTAuthMiddleware eran instalados, pero permitían que clientes no autenticados accedieran a la ejecución de recetas, así como a sus entradas y salidas, incluso si el operador había habilitado explícitamente la autenticación. Esto permite a atacantes sin autenticar disparar herramientas conectadas y ejecutar comandos que deberían estar protegidos.
Estrategia Actualizar inmediatamente a la versión 4.6.58 o superior que corrige este fallo. Revisar configuraciones de autenticación para asegurar que middleware relacionado solo permite acceso autenticado. Implementar monitoreo y detección de accesos anómalos que puedan indicar explotación activa de esta vulnerabilidad.


CVE CVE-2026-57131
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones versiones anteriores a 4.6.58
Exploit Públicos Sí, confirmados
Referencia Commit de corrección en GitHub
Descripción PraisonAI es un sistema de equipos multi-agentes. Antes de la versión 4.6.58, el módulo praisonai.jobs.server.create_app montaba praisonai.jobs.router.create_router bajo /api/v1/runs sin autenticación ni autorización por trabajo. Esto permite que clientes de red envíen comandos manipulados por un atacante, listando y leyendo trabajos, transmitiendo resultados, y cancelando o eliminando otros trabajos, exponiendo credenciales de servicio y capacidades de herramientas conectadas a agentes no autorizados. Esta vulnerabilidad fue corregida en la versión 4.6.58.
Estrategia Priorizar la actualización inmediata a la versión 4.6.58 o superior. Implementar controles estrictos de autenticación y autorización en el endpoint /api/v1/runs. Monitorizar actividad inusual en la API para detectar posibles exploitaciones y aislar cualquier acceso no autorizado.

CVE CVE-2026-57145
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 Sep 2026, 03:32 (UTC)
Vendor PraisonAI
Producto PraisonAI multi-agent teams system
Versiones versiones anteriores a 4.6.62
Exploit Públicos Sí
Referencia Commit oficial</td
Descripción PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a la 4.6.62, el archivo src/praisonai/praisonai/tools/multiedit.py pasa el parámetro filepath controlado por el LLM directamente a la función open para lectura y escritura sin rechazo de recorrido, resolución de enlaces simbólicos, límites de espacio de trabajo ni comprobaciones de rutas protegidas. Los agentes influenciados por prompts pueden leer archivos vía las funcionalidades edit y diff o sobrescribir archivos accesibles para el proceso, exponiendo secretos y permitiendo persistencia o manipulación de la aplicación.
Estrategia Actualizar inmediatamente a la versión 4.6.62 o superior que corrige la falta de validación y restricciones en el manejo de rutas en el sistema. Implementar límites estrictos en el acceso a archivos para agentes controlados por LLM, vigilar logs por accesos inusuales y restringir el uso de funcionalidades que permiten modificar archivos si no son esenciales para el negocio.

CVE CVE-2026-61534
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Confetti
Producto Yayson (librería JavaScript para serialización y lectura de datos JSON API)
Versiones versiones anteriores a 4.3.0
Exploit Públicos Sí, exploits confirmados
Referencia Commit oficial de corrección
Descripción La librería Yayson para JavaScript, usada para serializar y leer datos JSON API, contiene una vulnerabilidad de contaminación de prototipo (prototype pollution). Antes de la versión 4.3.0, un atacante puede manipular los valores de type, id y nombres de relaciones en documentos JSON API para modificar el objeto Object.prototype del proceso, usando valores controlados vía atributos. Esto puede ocasionar denegación de servicio, corrupción lógica, omisión de autorizaciones o ejecución remota de código si existen gadgets adecuados en la aplicación que usa la librería.
Estrategia Actualizar urgentemente a la versión 4.3.0 o superior que corrige esta vulnerabilidad. Adicionalmente, auditar los puntos de entrada JSON API para validar tipos, IDs y nombres de relaciones evitando valores peligrosos como «__proto__», «constructor» o «prototype». Implementar controles de detección de anomalías y monitoreo de posibles intentos de explotación para identificar actividad maliciosa activa.

—–

Esta vulnerabilidad está siendo explotada públicamente y puede comprometer de forma general toda la aplicación mediante contaminación de prototipo, pudiendo permitir desde denegación de servicio hasta ejecución remota de código. Se recomienda darle máxima prioridad y actuar de inmediato para mitigar el riesgo.


CVE CVE-2026-90943
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor parallax
Producto filament-comments
Versiones hasta la 3.0.0 incluida
Exploit Públicos Sí
Referencia GitHub Details
Descripción filament-comments versión 3.0.0 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la renderización del cuerpo de los comentarios que permite a usuarios autenticados en panel inyectar scripts maliciosos. Los atacantes pueden guardar payloads XSS en los comentarios que se ejecutan en los navegadores de otros usuarios, incluido el administrador, permitiendo el robo de tokens de sesión y la realización de acciones no autorizadas.
Estrategia Actualizar inmediatamente el componente filament-comments a versión superior a la 3.0.0 con la corrección oficial. Limitar acceso a usuarios autenticados con privilegios y revisar el filtrado/escapado en la entrada de comentarios. Monitorizar actividad anómala en sesiones administrativas para detectar posible explotación activa.

CVE CVE-2026-20353
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor Cisco
Producto Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
Versiones No especificadas concretamente, afecta a versiones previas a los parches publicados en septiembre 2026
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Email Gateway y Cisco Secure Email and Web Manager llevó a cabo una revisión interna exhaustiva de seguridad. Esta revisión produjo actualizaciones de fortalecimiento del software que solucionan múltiples vulnerabilidades internas descubiertas.

Las vulnerabilidades agrupadas en la CVE-2026-20353 están relacionadas con un control inadecuado de un recurso a lo largo de su ciclo de vida (clasificación CWE-664).

Evaluación La vulnerabilidad permite explotación remota mediante la gestión incorrecta de recursos críticos durante la ejecución, lo que puede derivar en desbordamientos o corrupción de memoria, potencialmente comprometiendo la confidencialidad, integridad y disponibilidad de sistemas de correo corporativos.

Dada la severidad crítica, la existencia de exploits públicos y la exposición directa que este software tiene en la empresa, esta vulnerabilidad supone un riesgo real y prioritario para la seguridad de la compañía.

Estrategia Actualizar inmediatamente las versiones afectadas del Cisco Secure Email Gateway y Secure Email and Web Manager con las últimas versiones oficiales que parchean estas vulnerabilidades. Revisar y reforzar controles internos de uso y manejo de recursos para evitar estados de uso después de liberación. Monitorizar activamente los sistemas distribuidos para detectar intentos de explotación con patrones asociados a CWE-664 y aplicar bloqueos tempranos.

CVE CVE-2026-76440
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 UTC
Vendor Cisco
Producto Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
Versiones Versiones anteriores a las actualizaciones de endurecimiento publicadas en septiembre de 2026
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Cisco Security Advisory
Descripción Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, los equipos de ingeniería de Cisco Secure Email Gateway y Cisco Secure Email and Web Manager realizaron una revisión de seguridad interna exhaustiva. Esta revisión originó lanzamientos de endurecimiento de software que abordan múltiples vulnerabilidades internas, incluyendo problemas de traversal de ruta agrupados bajo CWE-23.

La vulnerabilidad permite a un atacante explotar fallos de traversal de ruta para acceder a archivos y directorios no autorizados en el sistema, potencialmente permitiendo la ejecución de código o la exposición de información sensible.

Estrategia Aplicar inmediatamente las actualizaciones de endurecimiento publicadas por Cisco. Reforzar las políticas de seguridad y acceso para limitar la superficie expuesta a traversal de ruta, monitorizar activamente logs por accesos no autorizados y evaluar la implementación de controles adicionales en el gateway de correo para detectar intentos de explotación.

—

CVE CVE-2026-76440
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Fabricante Cisco
Producto Afectado Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
Versiones Afectadas Versiones anteriores al parche de septiembre de 2026
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Problema de traversal de ruta (CWE-23) en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager que permite a un atacante acceder de forma no autorizada a archivos y directorios, con posible ejecución remota de código o exposición de datos sensibles.
Estrategia Parchear urgentemente con las actualizaciones oficiales de Cisco, reforzar políticas de acceso y monitoreo, y revisar logs para detectar actividad sospechosa.

CVE CVE-2026-76441
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 (UTC)
Vendor Cisco
Producto Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
Versiones Versiones previas a los lanzamientos de endurecimiento publicados en septiembre 2026
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Aviso Oficial Cisco Secure Email Gateway
Descripción Como parte del compromiso continuo de Cisco con la seguridad y calidad del producto, se realizó una revisión interna exhaustiva de seguridad. Esto condujo a lanzamientos de endurecimiento del software que solucionan múltiples vulnerabilidades internas relacionadas con un control de acceso inadecuado, clasificadas bajo CWE-284. Estas fallas permiten a atacantes eludir restricciones de acceso que podrían conducir a comprometer la confidencialidad e integridad de datos sensibles gestionados por los productos afectados.
Estrategia Priorizar la aplicación inmediata de los parches oficiales publicados por Cisco en septiembre 2026. Además, reforzar las políticas de control de acceso y monitorización de accesos no autorizados en los sistemas de correo y web afectados. Detectar actividad inusual que pueda indicar explotación activa es crítico debido a la existencia de exploits públicos confirmados.

CVE CVE-2026-76443
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Cisco
Producto Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
Versiones Versiones afectadas no especificadas, se recomienda aplicar releases con hardening publicados
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Como parte del compromiso de Cisco con la seguridad proactiva, se realizó una revisión interna que identificó múltiples vulnerabilidades relacionadas con la neutralización inadecuada de entradas (CWE-707) en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager. Estas vulnerabilidades podrían ser explotadas para afectar la integridad y confidencialidad de los sistemas implicados, ya que favorecen ataques que logran evadir mecanismos de sanitización o validación de datos.

Importancia Vulnerabilidad crítica que puede ser explotada para comprometer servicios de correo y gestión web protegidos por Cisco, representando un riesgo real y en activo.
Estrategia Aplicar urgentemente las actualizaciones de software que implementan hardening publicadas por Cisco, reforzar controles de entrada y salida de datos, y monitorizar posibles intentos de explotación o comportamientos anómalos en los sistemas afectados.

—

*CVE:* CVE-2026-76443
*Severidad:* CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 15 de septiembre de 2026
*Fabricante:* Cisco
*Producto Afectado:* Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
*Versiones Afectadas:* Versiones afectadas no especificadas, aplicar releases con hardening publicados
*Exploit Públicos:* Sí

*Referencia:* Cisco Security Advisory

*Descripción:* Como parte del compromiso de Cisco con la seguridad proactiva, se realizó una revisión interna que identificó múltiples vulnerabilidades relacionadas con la neutralización inadecuada de entradas (CWE-707) en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager. Estas vulnerabilidades podrían ser explotadas para afectar la integridad y confidencialidad de los sistemas implicados, ya que favorecen ataques que logran evadir mecanismos de sanitización o validación de datos.

Este fallo puede ser aprovechado para comprometer la seguridad de las comunicaciones de correo electrónico y la gestión web en entornos corporativos que utilicen estos productos.

*Estrategia:* Aplicar urgentemente las actualizaciones y hardening liberados por Cisco. Reforzar validaciones de entrada y salida de datos. Monitorizar señales de explotación activa.


CVE CVE-2026-76461
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Cisco
Producto Cisco AsyncOS Software para Cisco Secure Email Gateway
Versiones Versiones afectadas no especificadas (vulnerabilidad en la lógica de análisis de correo)
Exploit Públicos Sí
Referencia Cisco Security Advisory
Descripción Una vulnerabilidad en el análisis de correos del software Cisco AsyncOS para Cisco Secure Email Gateway podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios con privilegios root en el sistema operativo subyacente. Esta vulnerabilidad se debe a una validación insuficiente en la lógica de análisis de correo electrónico. Un atacante podría explotarla enviando un mensaje de correo malicioso que contiene sentencias SQL maliciosas a través del dispositivo afectado. El éxito de esta explotación permitiría la ejecución arbitraria de comandos con privilegios root en el sistema operativo.
Estrategia Parchear de inmediato el software Cisco AsyncOS a la versión corregida proporcionada por Cisco, deshabilitar temporalmente la recepción de correos en dispositivos expuestos si no es posible parchear urgentemente, monitorizar activamente logs para detectar mensajes sospechosos con contenido malicioso SQL y aplicar controles adicionales de filtrado en pasarelas de entrada de correo para mitigar ataques mientras se aplica el parche.

CVE CVE-2026-57578
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor DotVVM
Producto DotVVM MVVM Framework
Versiones anteriores a 4.2.11, 4.3.15 y 5.0.0-preview09-final
Exploit Públicos Sí
Referencia GitHub Commit</td
Descripción DotVVM es un framework open source MVVM para aplicaciones web. Antes de las versiones 4.2.11, 4.3.15 y 5.0.0-preview09-final, AuthorizeActionFilter no realiza autorización, ya que sus implementaciones de ICommandActionFilter.OnCommandExecutingAsync, IViewModelActionFilter.OnViewModelCreatedAsync y IPresenterActionFilter.OnPresenterExecutingAsync retornan tareas completadas sin invocar las comprobaciones correspondientes. Por tanto, aplicaciones que usen este filtro pueden exponer comandos, view models o presenters protegidos a peticiones no autorizadas sin necesidad de técnicas especiales de bypass. La clase AuthorizeAttribute implementa correctamente las interfaces y puede usarse como solución temporal.

Estrategia Actualizar urgentemente el framework a las versiones 4.2.11, 4.3.15 o 5.0.0-preview09-final. Mientras se actualiza, usar explícitamente AuthorizeAttribute para garantizar controles de autorización. Revisar todos los puntos del código que dependan de AuthorizeActionFilter y monitorizar accesos no autorizados en comandos, view models y presenters para detectar explotación activa.

CVE CVE-2026-90942
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Casdoor
Producto Casdoor
Versiones Versiones hasta 4.4.0 incluidas
Exploit Públicos Sí, confirmados
Referencia GitHub Casdoor
Descripción Casdoor hasta la versión 4.4.0 no enmascara correctamente la clave privada de certificado incorporada a nivel de instancia en los endpoints /api/get-certs y /api/get-cert, lo que permite a los administradores de la organización recuperarla. Los atacantes pueden usar esta clave privada expuesta para falsificar tokens JWT para cualquier usuario en cualquier organización, incluidos los administradores globales.
Estrategia Aplicar inmediatamente la actualización oficial que corrige la exposición de la clave privada en las versiones futuras a 4.4.0. Restringir el acceso a los endpoints afectados solo a usuarios con roles altamente confiables. Monitorear activamente la emisión de tokens JWT sospechosos y considerar la revocación de certificados comprometidos. Implementar doble validación en autenticación y controles de acceso estrictos.

CVE CVE-2026-90945
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026, 03:32 UTC
Vendor Crawlab Team
Producto Crawlab
Versiones versiones hasta la 0.6.3 incluidas
Exploit Públicos Sí
Referencia GitHub Crawlab Team
Descripción Crawlab hasta la versión 0.6.3 utiliza un secreto HMAC-SHA256 codificado de forma rígida para la firma de tokens JWT que no puede ser sobrescrito mediante configuración o variables de entorno. Un atacante no autenticado puede forjar tokens válidos de administrador para acceder a las APIs administrativas y ejecutar código en los nodos de trabajo.
Estrategia Actualizar inmediatamente a una versión que corrija el uso del secreto fijo en la firma JWT. Como medida temporal, restringir el acceso a las interfaces administrativas y monitorizar actividad anómala en APIs. Revisar la integridad de los nodos de trabajo para detectar código malicioso y revocar tokens comprometidos.

CVE CVE-2026-59178
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor ESPHome
Producto ESPHome Device Builder Dashboard
Versiones versiones anteriores a 1.0.12
Exploit Públicos Sí
Referencia GitHub Commit Fix
Descripción ESPHome Device Builder Dashboard, utilizado para gestión del software domótico ESPHome, exponía accidentalmente el dashboard sin autenticar para versiones anteriores a la 1.0.12 debido a un cambio en las variables de entorno usadas para autenticación. Esto permite acceso abierto a cualquiera que alcance el puerto del dashboard, poniendo en riesgo el control y configuración del sistema domótico.

La vulnerabilidad se debe a la eliminación sin retrocompatibilidad de variables de entorno clásicas (`$USERNAME` y `$PASSWORD`) que guiaban la autenticación, dejando el dashboard sin protección tras actualización. Esto puede explotarse para acceso remoto no autorizado al panel de control domótico, comprometiendo la seguridad y privacidad del entorno inteligente gestionado.

Estrategia Actualizar inmediatamente a la versión 1.0.12 o superior que restablece la compatibilidad con las variables clásicas aunque deprecadas. Como mitigación urgente, establecer las nuevas variables de entorno `$ESPHOME_USERNAME` y `$ESPHOME_PASSWORD` con las credenciales adecuadas antes de actualizar. Además, restringir el acceso al puerto del dashboard solo a redes de confianza y monitorizar logs para detectar si la advertencia «WITHOUT AUTHENTICATION» aparece, indicando instancias sin proteger. Priorizar esta acción para evitar acceso no autorizado y compromisos significativos del sistema.

—

*¿Está siendo explotada la vulnerabilidad?* Sí, existen exploits públicos dada la apertura del panel sin autenticar.
*¿Debo darle prioridad?* Sí, prioridad ALTA por acceso remoto sin control.
*¿Puede suponer un riesgo real para la empresa?* Sí, acceso total al panel domótico puede comprometer seguridad y operar dispositivos críticos sin autorización.


CVE CVE-2026-16338
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor IBM
Producto IBM DataStage on Cloud Pak for Data 5.4.0.0
Versiones Versión 5.4.0.0
Exploit Públicos Sí
Referencia IBM Advisory
Descripción IBM DataStage en Cloud Pak for Data 5.4.0.0 podría permitir que un atacante remoto autenticado realice una escritura arbitraria de archivos debido a una validación inadecuada de las rutas de archivo.

Esta vulnerabilidad es explotable por un usuario con autenticación remota para escribir archivos en ubicaciones arbitrarias del sistema, lo que puede conducir a la ejecución de código malicioso o comprometer datos sensibles.

Estrategia Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 5.4.0.0. Además, reforzar controles de acceso y monitorear actividades inusuales en el sistema de archivos para detectar intentos de explotación. Priorizar esta vulnerabilidad debido a la alta criticidad y disponibilidad de exploits públicos.

CVE CVE-2026-50006
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-15T03:32:21.519311+00:00
Vendor Anyquery
Producto Anyquery SQL Engine
Versiones Versiones previas a 0.4.5
Exploit Públicos Sí
Referencia GitHub Commit de Corrección
Descripción Anyquery es un motor de consultas SQL basado en SQLite. Antes de la versión 0.4.5, el servidor Anyquery reenviaba SQL no autenticado desde su puerto compatible con MySQL a SQLite sin restringir los destinos del ATTACH DATABASE en el sistema de archivos. Un atacante remoto puede seleccionar cualquier ruta escribible por el proceso Anyquery, hacer que SQLite cree un archivo de base de datos allí y colocar contenido controlado por el atacante en dicha tabla. Esto permite la creación o sobrescritura arbitraria de archivos, lo que puede causar la pérdida de integridad del sistema de archivos y una denegación de servicio. La ejecución remota de código solo es posible si otro servicio interpreta el archivo escrito o si el proceso tiene un objetivo escribible privilegiado. El problema se corrige en la versión 0.4.5.
Estrategia Actualizar inmediatamente a la versión 0.4.5 o superior para bloquear la explotación. Revisar y restringir los permisos del proceso Anyquery para que no pueda escribir en rutas críticas del sistema. Monitorizar logs para detectar intentos de explotación y configurar controles de red para limitar el acceso al puerto MySQL del servidor Anyquery a usuarios autorizados.

CVE CVE-2026-54333
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Proyecto UEFI Firmware Parser (comunitario)
Producto UEFI Firmware Parser
Versiones Versiones anteriores a 1.14
Exploit Públicos Sí, existe código público de explotación
Referencia GitHub Commit Fix
Descripción El analizador UEFI Firmware Parser, usado para procesar BIOS, Intel ME y firmware UEFI, en versiones previas a 1.14, no valida correctamente valores de longitud leídos de flujos comprimidos Tiano o EFI, específicamente en MakeTable() dentro de Decompress.c. Esto permite una escritura fuera de los límites en la pila, corrompiendo memoria y provocando un fallo determinista. Dependiendo de la configuración, puede permitir ejecución remota de código.
Evaluación Esta vulnerabilidad tiene alto riesgo porque permite corrupción de memoria con potencial ejecución remota de código en componentes firmwares críticos, poniendo en peligro la seguridad a nivel hardware/firmware. Su explotación puede ser dirigida mediante firmware manipulado maliciosamente.
Estrategia Actualizar inmediatamente a la versión 1.14 o superior que corrige esta validación. Revisar firmware utilizado en infraestructura crítica y validar integridad. Monitorizar y restringir acceso a herramientas de parsing para evitar ejecución con datos no confiables. Implementar controles de seguridad en cadena de arranque y firmwares para mitigar explotación.

CVE CVE-2026-54334
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor UEFI Firmware Parser
Producto UEFI Firmware Parser
Versiones versiones anteriores a 1.14
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción El analizador de firmware UEFI procesa estructuras de BIOS, Intel ME y firmware UEFI, incluyendo volúmenes, sistemas de archivos y archivos. Antes de la versión 1.14, ReadCLen() puede leer hasta 511 entradas para un array heap de 510 elementos debido a un bucle que no restringe el índice; además, puede solicitar hasta 531 escrituras de cero en el heap, permitiendo que un firmware Tiano o EFI manipulado corrompa la memoria del heap, provoque un cierre determinista del proceso y potencialmente ejecute código arbitrario dependiendo de la construcción y tiempo de ejecución.
Estrategia Actualizar urgentemente a la versión 1.14 o superior que corrige esta vulnerabilidad. Monitorizar integridad del firmware UEFI y detectar anomalías en el análisis de firmware. Implementar controles de seguridad en la cadena de suministro del firmware para evitar la inserción de firmware manipulado y realizar revisiones periódicas de la configuración del sistema para detectar posibles explotaciones.

CVE CVE-2026-55209
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 Sep 2026, 03:32 (UTC)
Vendor Equinor
Producto resdata (software para archivos de resultados del simulador de depósitos Eclipse)
Versiones anteriores a la 6.2.9
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción El software resdata, usado para manipular archivos de resultados del simulador Eclipse, validaba insuficientemente campos numéricos, dimensiones de cuadrícula, tamaños de palabras clave y los índices de arrays al analizar archivos GRDECL no confiables en las versiones anteriores a la 6.2.9. Datos malformados pueden provocar desbordamientos de buffer, accesos fuera de límites, referencias a punteros NULL o corrupción en memoria en servicios de red que reciban estos archivos. Esto puede derivar en terminación de servicio o ejecución arbitraria.
Estrategia Actualizar inmediatamente a la versión 6.2.9 o superior. Además, restringir la recepción de archivos GRDECL sólo a fuentes confiables y emplear capas adicionales de validación y control de acceso para evitar que archivos maliciosos alcancen el servicio. Monitorizar logs en busca de indicios de explotación activa.

—–


CVE CVE-2026-53713
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Envoy Gateway Project
Producto Envoy Gateway
Versiones Versiones anteriores a 1.7.4 y 1.8.1
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Vulnerabilidad en Envoy Gateway antes de las versiones 1.7.4 y 1.8.1 debido a que la función to_absolute_normalized_path no colapsa correctamente separadores redundantes en rutas absolutas, permitiendo que código Lua malicioso enviado a través de EnvoyExtensionPolicy pueda leer archivos arbitrarios del pod del controlador del gateway. Entre los archivos expuestos pueden estar tokens de cuentas de servicio de Kubernetes, certificados TLS y datos de entorno del proceso, lo que posibilita el acceso a información sensible del servidor API de Kubernetes o del servidor xDS del Gateway.
Estrategia Actualizar urgentemente Envoy Gateway a la versión 1.7.4 o 1.8.1 para corregir la validación inadecuada de rutas. Complementar con monitoreo de accesos y revisar permisos de cuentas de servicio expuestas para evitar explotación activa. Priorizar esta actualización dado que existen exploits públicos y la vulnerabilidad permite acceso a credenciales críticas para la infraestructura Kubernetes.

CVE CVE-2026-65414
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor Apple Inc.
Producto iOS, iPadOS, macOS, tvOS, visionOS, watchOS
Versiones iOS 26.7 y superior, iPadOS 26.7 y superior, macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.7, tvOS 27, visionOS 27, watchOS 27
Exploit Públicos Sí
Referencia Apple Security Advisory</td
Descripción Se solucionó un problema de escritura fuera de límites mediante una mejora en la comprobación de límites. Esta vulnerabilidad permite a un atacante remoto causar la terminación inesperada de una aplicación o la ejecución arbitraria de código en dispositivos afectados que ejecuten versiones vulnerables de iOS, iPadOS, macOS, tvOS, visionOS y watchOS.
Estrategia Aplicar inmediatamente las actualizaciones a las versiones 26.7 o superiores de los sistemas afectados para eliminar la vulnerabilidad. Además, reforzar la supervisión en detección de comportamientos anómalos en aplicaciones y sistemas Apple, y restringir la ejecución de software no autorizado para minimizar riesgos de explotación activa.

CVE CVE-2026-67399
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 15 de septiembre de 2026
Vendor WHMCS
Producto WHMCS
Versiones versiones 8.0.0 a antes de 8.13.7 y 9.0.0 a antes de 9.0.8
Exploit Públicos Sí
Referencia WHMCS Security Update 2026-09-03
Descripción La deserialización de datos no confiables en WHMCS 9.0.0 antes de la 9.0.8 y 8.0.0 antes de la 8.13.7 permite a atacantes remotos ejecutar código arbitrario.

La vulnerabilidad permite a un atacante remoto enviar datos maliciosos para deserializar objetos de forma insegura, lo que conduce a la ejecución remota de código en el sistema afectado. Esto podría comprometer completamente la integridad y disponibilidad del servicio WHMCS, afectando la gestión de facturación y clientes en la empresa.

Estrategia Actualizar inmediatamente WHMCS a la versión 9.0.8 o 8.13.7 o superior, según corresponda.
Implementar restricciones de entrada y monitoreo activo para detectar posibles intentos de explotación.
Verificar y aplicar principios de mínima confianza para los datos deserializados en aplicaciones internas.

CVE CVE-2026-12944
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 15 Sep 2026
Vendor IBM
Producto Langflow OSS
Versiones 1.0.0 hasta 1.10.0
Exploit Públicos Sí
Referencia Página oficial IBM PSIRT
Descripción IBM Langflow OSS 1.0.0 hasta 1.10.0 permite a atacantes ejecutar código Python arbitrario con privilegios root (UID=0) en el servidor Langflow mediante el envío de componentes con importaciones socket o urllib. Esto posibilita: (1) robo de credenciales AWS vía IMDSv1 SSRF con permisos completos del rol IAM, (2) exfiltración arbitraria de archivos del sistema de archivos del contenedor, y (3) movimiento lateral a servicios internos (PostgreSQL, Redis) en la red Docker. Además, el escáner devuelve erróneamente «validated»: true, dando una falsa sensación de seguridad.
Estrategia Aplicar urgentemente la actualización proporcionada por IBM para versiones posteriores a 1.10.0. Restringir permisos y aislar el entorno Langflow en la red. Monitorizar accesos anómalos y patrones de explotación SSRF o movimientos laterales. Revisar configuraciones IAM y deshabilitar IMDSv1 si no es indispensable.
Enviar a un amigo: Share this page via Email