| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-82232 | Apache Software Foundation | Apache Syncope | CRITICAL (9.8) | 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 | Sí |
| CVE-2026-86460 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-87785 | Apache Software Foundation | Apache Syncope | CRITICAL (9.1) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-87802 | Apache Software Foundation | AfectadoApache Syncope | CRÍTICA (9.1) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-90898 | maximhq | Bifrost | CRITICAL (9.8) | transports | Sí |
| CVE-2026-21391 | Ping Identity | PingAM | CRITICAL (9.5) | No especificadas; afecta configuraciones específicas del producto | Sí |
| CVE-2026-90919 | LightLLM | LightLLM Config Server | CRITICAL (9.3) | versiones hasta 1.2.0 incluidas | Sí |
| CVE-2026-12258 | Hiperdino | REST API v1.0 | CRITICAL (9.2) | REST v1.0 | Sí |
| CVE-2026-73470 | Apache Software Foundation | Apache Syncope | CRITICAL (9.8) | Desde 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-73579 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-73668 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-75030 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-77051 | Apache | Apache Syncope | CRÍTICO (9.8) | de 3.0.0-M0 a 3.0.16, de 4.0.0-M0 a 4.0.7, de 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-77181 | Apache Software Foundation | Apache Syncope | CRITICAL (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-78299 | Eclipse Foundation | Eclipse Embedded CDT | CRÍTICA (9.1) | 6.0 a 6.7 | Sí |
| CVE-2026-78330 | Apache | Apache Syncope | CRÍTICO (9.8) | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 | Sí |
| CVE-2026-90937 | Froxlor | Froxlor | CRITICAL (9.4) | anteriores a 2.2.5 | Sí |
| CVE-2026-73370 | Apache Software Foundation | Apache Syncope | CRÍTICA (9.8) | 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 | Sí |
| CVE-2026-82439 | Apache Software Foundation (ASF) | Apache Storm DRPC server | CRITICAL (9.8) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-82441 | Apache | Apache Storm – Nimbus | CRÍTICA (9.1) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-90961 | MISP Project | MISP (plugins LdapAuth y LinOTPAuth) | CRÍTICA (9.3) | Versiones iguales o anteriores a 2.5.45 | Sí |
| CVE-2026-57123 | PraisonAI | PraisonAI multi-agent teams system | CRITICAL (9.8) | Anteriores a la versión 1.6.59 | Sí |
| CVE-2026-57125 | PraisonAI | AfectadoPraisonAI multi-agent teams system | CRÍTICA (9.8) | versiones anteriores a 4.6.59 y praisonaiagents anteriores a 1.6.59 | Sí |
| CVE-2026-82431 | Apache Software Foundation | Apache Storm (componente Nimbus) | CRÍTICA (9.8) | Versiones anteriores a 3.1.0 | Sí |
| CVE-2026-82434 | Apache Software Foundation | Apache Storm | CRÍTICA (10.0) | versiones anteriores a 3.1.0 | Sí |
| CVE-2026-82435 | Apache Software Foundation | Apache Storm | CRÍTICA (9.8) | anteriores a la versión 3.1.0 | Sí |
| CVE-2026-57124 | PraisonAI | PraisonAI UI host applications | CRITICAL (9.8) | versiones anteriores a 4.6.59 | Sí |
| CVE-2026-57127 | PraisonAI | PraisonAI Multi-agent Teams System | CRITICAL (9.8) | versiones anteriores a 4.6.58 | Sí |
| CVE-2026-57131 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.8) | versiones anteriores a 4.6.58 | Sí |
| CVE-2026-57145 | PraisonAI | PraisonAI multi-agent teams system | CRÍTICA (9.1) | versiones anteriores a 4.6.62 | Sí |
| CVE-2026-61534 | Confetti | Yayson (librería JavaScript para serialización y lectura de datos JSON API) | CRÍTICA (9.1) | versiones anteriores a 4.3.0 | Sí |
| CVE-2026-90943 | parallax | filament-comments | CRÍTICA (9.3) | hasta la 3.0.0 incluida | Sí |
| CVE-2026-20353 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRITICAL (9.8) | No especificadas concretamente, afecta a versiones previas a los parches publicados en septiembre 2026 | Sí |
| CVE-2026-76440 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRITICAL (9.8) | Versiones anteriores a las actualizaciones de endurecimiento publicadas en septiembre de 2026 | Sí |
| CVE-2026-76441 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRÍTICO (9.8) | Versiones previas a los lanzamientos de endurecimiento publicados en septiembre 2026 | Sí |
| CVE-2026-76443 | Cisco | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager | CRÍTICA (9.8) | Versiones afectadas no especificadas, se recomienda aplicar releases con hardening publicados | Sí |
| CVE-2026-76461 | Cisco | Cisco AsyncOS Software para Cisco Secure Email Gateway | CRITICAL (9.8) | Versiones afectadas no especificadas (vulnerabilidad en la lógica de análisis de correo) | Sí |
| CVE-2026-57578 | DotVVM | DotVVM MVVM Framework | CRÍTICA (9.2) | anteriores a 4.2.11, 4.3.15 y 5.0.0-preview09-final | Sí |
| CVE-2026-90942 | Casdoor | Casdoor | CRITICAL (9.3) | Versiones hasta 4.4.0 incluidas | Sí |
| CVE-2026-90945 | Crawlab Team | Crawlab | CRITICAL (9.3) | versiones hasta la 0.6.3 incluidas | Sí |
| CVE-2026-59178 | ESPHome | ESPHome Device Builder Dashboard | CRITICAL (9.8) | versiones anteriores a 1.0.12 | Sí |
| CVE-2026-16338 | IBM | IBM DataStage on Cloud Pak for Data 5.4.0.0 | CRITICAL (9.9) | Versión 5.4.0.0 | Sí |
| CVE-2026-50006 | Anyquery | Anyquery SQL Engine | CRÍTICA (9.1) | Versiones previas a 0.4.5 | Sí |
| CVE-2026-54333 | Proyecto UEFI Firmware Parser (comunitario) | UEFI Firmware Parser | CRITICAL (9.8) | Versiones anteriores a 1.14 | Sí |
| CVE-2026-54334 | UEFI Firmware Parser | UEFI Firmware Parser | CRÍTICA (9.8) | versiones anteriores a 1.14 | Sí |
| CVE-2026-55209 | Equinor | resdata (software para archivos de resultados del simulador de depósitos Eclipse) | CRITICAL (9.8) | anteriores a la 6.2.9 | Sí |
| CVE-2026-53713 | Envoy Gateway Project | Envoy Gateway | CRÍTICO (9.1) | Versiones anteriores a 1.7.4 y 1.8.1 | Sí |
| CVE-2026-65414 | Apple Inc. | iOS, iPadOS, macOS, tvOS, visionOS, watchOS | CRITICAL (9.8) | iOS 26.7 y superior, iPadOS 26.7 y superior, macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.7, tvOS 27, visionOS 27, watchOS 27 | Sí |
| CVE-2026-67399 | WHMCS | WHMCS | CRÍTICA (9.3) | versiones 8.0.0 a antes de 8.13.7 y 9.0.0 a antes de 9.0.8 | Sí |
| CVE-2026-12944 | IBM | Langflow OSS | CRÍTICA (9.6) | 1.0.0 hasta 1.10.0 | Sí |
| CVE | CVE-2026-82232 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (‘Inyección SQL’) en Apache Syncope. Un administrador con privilegios suficientes puede ejecutar consultas SQL arbitrarias a través de consultas anidadas, explotando cláusulas de ordenación no saneadas en la búsqueda de tareas. Las versiones afectadas son desde la 3.0.0-M0 hasta la 3.0.16, desde la 4.0.0-M0 hasta la 4.0.7, y desde la 4.1.0-M0 hasta la 4.1.2.
Esto permite a un atacante con acceso administrativo ejecutar código SQL arbitrario, comprometiendo la integridad y confidencialidad de los datos, y potencialmente tomar control del sistema de base de datos asociado. |
| Estrategia | Actualizar inmediatamente a Apache Syncope versión 4.0.8 o 4.1.3, que contienen la corrección. Reforzar privilegios administrativos minimizando accesos innecesarios y monitorear patrones inusuales de actividad en búsquedas de tareas para detectar explotación activa. Aplicar controles adicionales de validación y saneamiento en entradas que afecten consultas SQL. |
| CVE | CVE-2026-86460 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-15T03:32:13 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Lista de Apache Security |
| Descripción | Vulnerabilidad de inyección Cypher en la capa de persistencia de Neo4j al procesar ciertas condiciones de búsqueda FIQL en Apache Syncope. Afecta a versiones desde 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7 y 4.1.0-M0 hasta 4.1.2.
Esta falla permite a un atacante inyectar consultas maliciosas Cypher en la base de datos Neo4j, lo que puede derivar en divulgación no autorizada de datos, manipulación o destrucción de información persistente, afectando la integridad y confidencialidad de la información gestionada por Apache Syncope. |
| Estrategia | Actualizar urgentemente a Apache Syncope versión 4.0.8 o 4.1.3 para corregir la vulnerabilidad. Como medida complementaria, revisar y limitar los accesos y permisos sobre la base de datos Neo4j y monitorizar patrones anómalos en consultas Cypher para detectar intentos de explotación activos. |
| CVE | CVE-2026-87785 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Lista de Apache Security |
| Descripción | Vulnerabilidad de bypass de autenticación por suplantación en Apache Syncope. Cuando se revelan las configuraciones JWKS para la autenticación JWT interna (al menos protocolo y clave), un atacante puede suplantar los privilegios de otro usuario tras autenticarse con éxito y obtener un JWT válido. Afecta a versiones desde 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7 y 4.1.0-M0 hasta 4.1.2. Recomendado actualizar a la versión 4.0.8 o 4.1.3 para corregir este fallo. |
| Estrategia | Actualizar urgentemente a Apache Syncope versión 4.0.8 o 4.1.3 que corrigen esta vulnerabilidad. Además, revisar la configuración de JWKS para impedir la exposición de información sensible. Monitorizar intentos sospechosos de autenticación y posibles accesos con privilegios no autorizados para detectar explotación activa. |
—
Solicito insertar ahora este registro en Supabase para seguimiento y trazabilidad del incidente.
| CVE | CVE-2026-87802 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Fabricante | Apache Software Foundation |
| Producto Afectado | Apache Syncope |
| Versiones Afectadas | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Lista de correo Apache Security |
| Descripción |
Vulnerabilidad de verificación inapropiada de firma criptográfica en Apache Syncope. Cuando SRA está configurado para OAuth 2.0 sin asignar la URI JWKS set, un atacante puede falsificar JWT arbitrarios para suplantar cualquier identidad y permisos de usuario, obteniendo acceso completo a los servicios proxied por SRA. Este problema afecta a Apache Syncope: versiones desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7, y desde 4.1.0-M0 hasta 4.1.2. Se recomienda actualizar a las versiones 4.0.8 o 4.1.3 para corregir esta vulnerabilidad. |
| Estrategia |
Actualizar urgentemente Apache Syncope a la versión 4.0.8, 4.1.3 o superior para corregir la falla en la verificación de firmas. Configurar correctamente la URI JWKS set para OAuth 2.0 para evitar falsificación de tokens JWT. Monitorear logs y accesos para detectar usos sospechosos de tokens JWT y preparar planes de respuesta ante incidentes en caso de explotación. |
| CVE | CVE-2026-90898 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | maximhq |
| Producto | Bifrost |
| Versiones | transports/v2.0.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Repositorio Oficial Bifrost en Github |
| Descripción | Bifrost registra clientes MCP a través de su API de gestión. Un cliente stdio es un comando más argumentos. Bifrost inicia ese programa en el gateway en el momento en que se añade el cliente, sin requerir handshake MCP. Por defecto, governance.auth_config.is_enabled está en false, lo que significa que la autenticación está desactivada y cualquier solicitante es considerado un administrador local. Un único POST no autenticado a /api/mcp/client permite ejecutar un programa con los permisos del proceso Bifrost (appuser en la imagen oficial).
La versión transports/v2.1.0 bloquea el registro stdio no autenticado con un error 403, pero la versión transports/v2.0.0 aún lo permite. |
| Estrategia | Actualizar inmediatamente a la versión transports/v2.1.0 o superior para cerrar el acceso no autenticado. Como medida inmediata, habilitar la autenticación en governance.auth_config.is_enabled para impedir acceso no autorizado. Monitorizar accesos a la API /api/mcp/client y detectar actividad sospechosa. Implementar controles de acceso estrictos y revisar permisos del proceso Bifrost para limitar impacto en caso de explotación. |
| CVE | CVE-2026-21391 |
| Severidad | CRITICAL (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Ping Identity |
| Producto | PingAM |
| Versiones | No especificadas; afecta configuraciones específicas del producto |
| Exploit Públicos | Sí |
| Referencia | PingAM Security Advisory |
| Descripción | Existe una vulnerabilidad de validación incorrecta en PingAM que permite que una solicitud manipulada establezca o sobrescriba arbitrariamente o con protección las declaraciones del ID Token. En ciertas configuraciones, esto puede permitir a un atacante evadir controles de autenticación mediante suplantación, lo que conduce a escalamiento de privilegios o suplantación de identidad. |
| Estrategia | Aplicar inmediatamente los parches oficiales de Ping Identity disponibles en la asesoría; revisar y reforzar configuraciones de autenticación; monitorizar accesos sospechosos y alertas de privilegios anómalos para detectar intentos de explotación activos. |
| CVE | CVE-2026-90919 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | LightLLM |
| Producto | LightLLM Config Server |
| Versiones | versiones hasta 1.2.0 incluidas |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial LightLLM Config Server |
| Descripción | LightLLM hasta la versión 1.2.0 contiene una vulnerabilidad de ejecución remota de código en el endpoint WebSocket no autenticado /visual_register del Config Server, que envía el primer frame cliente directamente a pickle.loads(). Los atacantes pueden acceder al puerto del Config Server y enviar una carga serializada maliciosa con un método __reduce__ para ejecutar código arbitrario con privilegios del proceso Config Server. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a 1.2.0. Como mitigación urgente, restringir el acceso a la red al puerto Config Server y bloquear tráfico WebSocket no autenticado externo. Monitorear logs para peticiones sospechosas y aplicar controles para sanitizar entradas antes de deserialización. |
| CVE | CVE-2026-12258 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Hiperdino |
| Producto | REST API v1.0 |
| Versiones | REST v1.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso INCIBE</td |
| Descripción | Control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘customer/check’ permite a un atacante autenticado ingresar un teléfono o correo electrónico. Si el valor pertenece a un cliente registrado, el servicio devuelve información asociada (correo y teléfono). No se requiere autenticación más allá de un token bearer estático, sin limitación de tasa ni manejo genérico de errores. La explotación permite enumerar datos de contacto de usuarios, constituyendo una vulnerabilidad de divulgación de información. |
| Estrategia | Revocar y rotar inmediatamente los tokens estáticos, implementar autenticación robusta con tokens dinámicos y reforzar control de acceso al endpoint. Añadir limitación de tasa y manejo adecuado de errores para prevenir enumeración. Monitorizar accesos inusuales para detectar explotación activa. |
| CVE | CVE-2026-73470 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | Desde 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Listado oficial Apache |
| Descripción | Vulnerabilidad de gestión inadecuada de privilegios en Apache Syncope que permite crear o actualizar delegaciones con Roles no poseídos por el usuario delegado o para un subárbol de Realm diferente al otorgado para la gestión de la delegación. Afecta a Apache Syncope: desde la versión 3.0.0-M0 hasta la 3.0.16, 4.0.0-M0 hasta la 4.0.7 y 4.1.0-M0 hasta la 4.1.2. Esta debilidad puede ser explotada para escalar privilegios y violar controles de acceso, comprometiendo la seguridad y el aislamiento de permisos. |
| Evaluación | La vulnerabilidad representa un riesgo grave, ya que un atacante con acceso válido puede obtener o delegar roles que no le corresponden, afectando la segregación de funciones y potencialmente generando acceso no autorizado a recursos críticos. Dada la existencia de exploits públicos confirmados, la amenaza es activa y debe abordarse con máxima prioridad. |
| Estrategia | Actualizar inmediatamente Apache Syncope a la versión 4.0.8 o 4.1.3 donde se corrige esta vulnerabilidad. Además, revisar y limitar la capacidad de delegación de roles privilegiados, monitorizar el uso de roles y delegaciones en el sistema, y establecer alertas para detectar modificaciones anómalas. Implementar controles adicionales de auditoría en la gestión de identidades y accesos. |
| CVE | CVE-2026-73579 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso Apache Syncope |
| Descripción | Existe una vulnerabilidad de autorización incorrecta en Apache Syncope donde las solicitudes de búsqueda se transforman en consultas SQL, Neo4J o Elasticsearch/Opensearch. El filtro de Realms que asegura que los resultados coincidan con los permisos del solicitante puede ser vaciado en búsquedas no recursivas, eliminando cualquier restricción sobre privilegios del solicitante. Esto permite a un atacante obtener resultados de búsqueda fuera de su ámbito autorizado, vulnerando la confidencialidad y seguridad. |
| Estrategia | Actualizar inmediatamente a Apache Syncope versión 4.0.8 o 4.1.3 que solucionan esta vulnerabilidad. Monitorizar y restringir el acceso a funciones de búsqueda, revisar logs para detectar accesos inusuales y reforzar controles de autorización en las configuraciones de despliegue. Es crítica la pronta aplicación del parche para evitar explotación activa dada la existencia de exploits públicos. |
| CVE | CVE-2026-73668 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Apache Mailing List Advisory |
| Descripción | Vulnerabilidad de autorización incorrecta en Apache Syncope que permite a un administrador con privilegios en un Realm leer, vía REST, la configuración completa de conexiones, incluidas propiedades confidenciales, en otro Realm. Esto posibilita duplicar instancias de conector en ámbitos no autorizados. Afecta a Apache Syncope desde la versión 3.0.0-M0 hasta la 3.0.16, desde la 4.0.0-M0 hasta la 4.0.7 y desde la 4.1.0-M0 hasta la 4.1.2. Se recomienda actualizar a las versiones 4.0.8 o 4.1.3 para corregir esta vulnerabilidad. |
| Importancia | Esta vulnerabilidad representa un riesgo real para la empresa debido a que permite la escalada de acceso a configuraciones confidenciales y la clonación no autorizada de conectores entre Realms, comprometiendo la seguridad y administración interna. |
| Estrategia | Actualizar inmediatamente a la versión 4.0.8 o 4.1.3 que corrige esta vulnerabilidad. Revisar y ajustar los privilegios de administradores para minimizar el acceso indebido. Implementar monitorización para detectar accesos anómalos a configuraciones y revisar los logs REST para identificar posibles intentos de explotación. |
| CVE | CVE-2026-75030 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Apache Syncope Security Advisory |
| Descripción | Vulnerabilidad de ausencia de autorización en Apache Syncope que permite a un administrador con derechos para ejecutar tareas realizar la provisión o desprovisión masiva de miembros de un grupo sin considerar sus capacidades administrativas sobre ese grupo. Este problema afecta a Apache Syncope en versiones desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7 y desde 4.1.0-M0 hasta 4.1.2.
Un atacante explotando esta vulnerabilidad puede alterar masivamente la membresía de grupos, lo que puede desembocar en escalada de privilegios o interrupción de servicios críticos de gestión de identidades y accesos, afectando gravemente a la seguridad y operaciones de la empresa. |
| Estrategia | Actualizar inmediatamente a Apache Syncope versión 4.0.8 o 4.1.3 donde esta vulnerabilidad ha sido corregida. Revisar y limitar los permisos de administradores con derechos de ejecución de tareas y monitorizar actividades anómalas que involucren gestión masiva de grupos para detectar intentos de explotación. |
| CVE | CVE-2026-77051 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | Apache |
| Producto | Apache Syncope |
| Versiones | de 3.0.0-M0 a 3.0.16, de 4.0.0-M0 a 4.0.7, de 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Apache Syncope. Un administrador con los permisos adecuados puede ejecutar consultas SQL arbitrarias mediante consultas encadenadas, explotando los parámetros sin sanitizar entityKey y opEvent. Afecta a las versiones desde 3.0.0-M0 hasta 3.0.16, desde 4.0.0-M0 hasta 4.0.7 y desde 4.1.0-M0 hasta 4.1.2. Se recomienda actualizar a la versión 4.0.8 o 4.1.3 para corregir este problema. |
| Evaluación | Esta vulnerabilidad crítica permite la ejecución remota de comandos SQL arbitrarios, lo que puede comprometer la base de datos y la integridad de la información de la empresa si es explotada por un administrador malicioso o comprometido. Considerando que existen exploits públicos, es prioritario mitigar este riesgo de inmediato. |
| Estrategia | Actualizar urgentemente Apache Syncope a la versión 4.0.8 o 4.1.3. Además, auditar y restringir los permisos de administrador para minimizar la superficie de ataque y monitorizar intentos inusuales de consultas SQL para detectar posibles explotaciones activas. |
| CVE | CVE-2026-77181 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-15T03:32:16.387017+00:00 |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | Vulnerabilidad de autorización incorrecta en Apache Syncope. Un administrador con permisos para actualizar ClientApp no puede realizar la operación correspondiente, mientras que los permisos para crear ClientApp se verifican tanto para crear como para actualizar. Esto puede permitir que se eviten controles en operaciones críticas.
El problema afecta a Apache Syncope en versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2. Se recomienda actualizar a la versión 4.0.8 o 4.1.3 que corrigen esta falla. |
| Estrategia | Actualizar inmediatamente Apache Syncope a las versiones 4.0.8 o 4.1.3 para eliminar esta vulnerabilidad crítica. Monitorizar accesos y operaciones administrativas inusuales para detectar posibles intentos de explotación. Revisar los permisos de administración en ClientApp para prevenir abusos mientras no se apliquen los parches. |
—–
| CVE | CVE-2026-78299 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | Eclipse Foundation |
| Producto | Eclipse Embedded CDT |
| Versiones | 6.0 a 6.7 |
| Exploit Públicos | Sí |
| Referencia | Eclipse Advisory |
| Descripción | En Eclipse Embedded CDT versiones 6.0 a 6.7, si el archivo CMSIS-Pack extrae un paquete CMSIS comprometido, la extracción puede escribir archivos arbitrarios fuera de la ubicación esperada del paquete, permitiendo la escritura de archivos en otras ubicaciones del disco.
Esta vulnerabilidad puede ser explotada mediante la distribución o descarga de paquetes CMSIS maliciosos que, al ser extraídos por Eclipse Embedded CDT vulnerable, escribirán archivos arbitrarios en el sistema de archivos con los permisos del usuario, pudiendo comprometer la integridad del sistema o permitir escalada de privilegios mediante modificación o añadido de archivos críticos. |
| Estrategia | Actualizar inmediatamente Eclipse Embedded CDT a una versión posterior a la 6.7 donde el problema esté corregido. Además, restringir la instalación solo a fuentes de paquetes CMSIS confiables. Aplicar controles de integridad y políticas de seguridad en archivos del sistema para detectar y bloquear modificaciones arbitrarias. |
—
| CVE | CVE-2026-78299 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15/09/2026 |
| Fabricante | Eclipse Foundation |
| Producto Afectado | Eclipse Embedded CDT |
| Versiones Afectadas | 6.0 a 6.7 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Eclipse Advisory |
| Descripción | Si Eclipse Embedded CDT extrae un paquete CMSIS manipulado maliciosamente, el proceso de extracción permite colocar archivos fuera del directorio seguro del paquete, habilitando la escritura arbitraria de archivos en el sistema.
Esto representa un riesgo serio, ya que un actor malicioso puede comprometer sistemas colocando archivos maliciosos en ubicaciones sensibles, lo que puede emplearse para escalada de privilegios o persistencia. |
| Estrategia | Priorizar actualización a versiones superiores a la 6.7 que corrigen esta falla. Evitar usar paquetes CMSIS de fuentes no verificadas y activar controles para monitorizar cambios de archivos inusuales en servidores o estaciones con Eclipse Embedded CDT instalado. |
| CVE | CVE-2026-78330 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7, 4.1.0-M0 a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Apache Mailing List |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en Apache Syncope. Cuando la configuración JWKS para la autenticación interna JWT es divulgada (al menos protocolo y clave), un atacante puede obtener privilegios administrativos tras autenticarse y obtener un JWT válido con privilegios bajos. Afecta a Apache Syncope en las versiones 3.0.0-M0 a 3.0.16, 4.0.0-M0 a 4.0.7 y 4.1.0-M0 a 4.1.2. Recomendado actualizar a versiones 4.0.8 o 4.1.3 que solucionan este problema. |
| Estrategia | Actualizar inmediatamente a Apache Syncope 4.0.8 o superior. Revisar y restringir el acceso a la configuración JWKS para evitar divulgación. Monitorizar autenticaciones con JWT y privilegios anómalos para detectar explotación activa. |
| CVE | CVE-2026-90937 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Septiembre 2026 |
| Vendor | Froxlor |
| Producto | Froxlor |
| Versiones | anteriores a 2.2.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial Froxlor |
| Descripción | Froxlor versiones anteriores a la 2.2.5 no validan correctamente caracteres de nueva línea en URLs de redirección de subdominios, permitiendo a usuarios autenticados inyectar directivas arbitrarias de configuración para nginx o Apache. Los atacantes pueden enviar URLs con saltos de línea que se escriben exactamente en los archivos de configuración vhost durante la reconstrucción por cron, facilitando la corrupción de la configuración del servidor web, denegación de servicio o secuestro de respuestas HTTP en múltiples dominios alojados. |
| Estrategia | Actualizar inmediatamente Froxlor a la versión 2.2.5 o superior que corrige esta validación. Además, restringir el acceso a usuarios autenticados para evitar abuso y monitorizar cambios inusuales en archivos de configuración del servidor. Implementar alertas en la supervisión de la integridad de ficheros críticos y limitar la ejecución de tareas cron con privilegios mínimos. |
| CVE | CVE-2026-73370 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Sep 2026, 03:32 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Syncope |
| Versiones | 3.0.0-M0 hasta 3.0.16, 4.0.0-M0 hasta 4.0.7, 4.1.0-M0 hasta 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Informe oficial Apache Syncope |
| Descripción | Vulnerabilidad de autorización incorrecta en Apache Syncope provocada por controles incompletos en las verificaciones de seguridad de la administración delegada realizadas por el servicio de reconciliación en sus operaciones de extracción y empuje. Esto podría permitir que un administrador sin los derechos adecuados realice llamadas no autorizadas. Afecta a las versiones desde la 3.0.0-M0 hasta la 3.0.16, de la 4.0.0-M0 a la 4.0.7 y de la 4.1.0-M0 a la 4.1.2. Se recomienda actualizar a las versiones 4.0.8 o 4.1.3 que corrigen esta falla. |
| Estrategia | Actualizar urgentemente Apache Syncope a la versión 4.0.8 o 4.1.3 para corregir el fallo de autorización. Revisar y reforzar las políticas de administración delegada y monitorear actividades administrativas inusuales para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-82439 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15-09-2026 03:32 UTC |
| Vendor | Apache Software Foundation (ASF) |
| Producto | Apache Storm DRPC server |
| Versiones | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | Detalle oficial Apache Storm |
| Descripción |
El servidor DRPC mantenía un mapa desde el nombre de función hacia una cola de solicitudes y creaba una entrada la primera vez que se veía un nombre de función. Ningún camino de código eliminaba una entrada: la limpieza de solicitudes quitaba la solicitud de su cola, y la parada drenaba las colas, pero el objeto cola y la entrada del mapa permanecían durante toda la vida del proceso.
Los nombres de función vienen del cliente y no están restringidos a funciones que la topología haya registrado, por lo que la cantidad de entradas retenidas está limitada solo por el número de nombres distintos que un atacante envíe, y cada entrada retenida guarda el nombre mismo. `drpc.authorizer` está desactivado por defecto, por lo que no se requieren credenciales para alcanzar el endpoint. El estado retenido es permanente y se acumula hasta que el servidor DRPC agota su memoria heap. |
| Estrategia | Actualizar urgentemente a la versión 3.1.0 o superior, donde las colas de funciones se eliminan cuando no quedan solicitudes pendientes. Mientras tanto, configurar `drpc.authorizer` para restringir el acceso únicamente a usuarios confiables y garantizar que los puertos DRPC no sean accesibles desde redes no confiables. Monitorear consumo de memoria del proceso para detectar posibles explotaciones activas. |
—
*El servidor DRPC permite a atacantes sin credenciales crear entradas ilimitadas en memoria mediante nombres de función arbitrarios, produciendo una denegación de servicio por agotamiento de memoria. Esta vulnerabilidad es crítica y ya existen exploits públicos, por lo que su riesgo para la empresa es alto y debe ser priorizado de inmediato.*
| CVE | CVE-2026-82441 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache |
| Producto | Apache Storm – Nimbus |
| Versiones | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí, explotables en entorno |
| Referencia | Apache Security Advisory |
| Descripción | Una topología enviada contiene dos listas de claves blobstore, `dependency_jars` y `dependency_artifacts`, que el cliente rellena tras subir los blobs correspondientes. Nimbus no valida estas listas durante la sumisión pero actúa sobre ellas en la limpieza y el liderazgo. Un atacante puede listar claves de otras topologías para borrar blobs ajenos durante la limpieza, o si falta alguna clave en blobstore, provoca que todos los Nimbus se reorganicen continuamente y el clúster quede sin líder, bloqueando la gestión y programación. Esta vulnerabilidad afecta a versiones anteriores a 3.1.0. |
| Estrategia | Actualizar con urgencia a Apache Storm 3.1.0 o superior, versión que valida la existencia de cada clave en las listas antes de aceptar la sumisión. En caso de no poder actualizar inmediatamente, restringir la sumisión de topologías a usuarios totalmente confiables. Si el clúster ya presenta problemas de liderazgo, revisar logs de Nimbus para identificar y eliminar o resometer topologías con claves inválidas. |
—–
| CVE | CVE-2026-90961 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Sep 2026 |
| Vendor | MISP Project |
| Producto | MISP (plugins LdapAuth y LinOTPAuth) |
| Versiones | Versiones iguales o anteriores a 2.5.45 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial GitHub MISP |
| Descripción | Los plugins de autenticación LdapAuth y LinOTPAuth en MISP presentan una vulnerabilidad de salto de autenticación. Ambos reemplazan la clase FormAuthenticate de CakePHP pero no replican correctamente la validación de entrada _checkFields(). Esto permite que campos vacíos o nulos (email o contraseña) se pasen sin validar a la lógica de autenticación. En LDAP, una contraseña vacía genera un bind no autenticado que muchos servidores LDAP aceptan, permitiendo a un atacante autenticarse como cualquier usuario conociendo el email, sin necesidad de contraseña. Además, LinOTP puede aceptar credenciales no válidas o vacías, y usuarios auto-provisionados pueden almacenar hashes de contraseñas vacías que se usan también para autenticación sin contraseña. No se requiere autenticación previa para explotar; la explotación otorga los privilegios completos del usuario objetivo, incluyendo acceso administrativo. |
| Estrategia | Actualizar inmediatamente MISP a una versión posterior a la 2.5.45 con el parche aplicado. Deshabilitar los plugins LdapAuth y LinOTPAuth si no se utilizan. Implementar controles adicionales para validar y sanitizar las credenciales de autenticación. Monitorizar activamente intentos de acceso sospechosos con usuarios existentes y realizar auditorías de accesos administrativos. Considerar restricciones adicionales en el servidor LDAP para evitar binds sin contraseña. |
| CVE | CVE-2026-57123 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | Anteriores a la versión 1.6.59 |
| Exploit Públicos | Sí, disponibles |
| Referencia | GitHub Advisory</td |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de la versión 1.6.59, las funciones ToolsMCPServer.run_sse y launch_tools_mcp_server bindean a 0.0.0.0 y crean rutas /sse y /messages/ sin invocar los controles de autenticación, validación de origen o protección contra DNS rebinding disponibles en SecurityConfig. Cualquier cliente accesible puede listar e invocar herramientas registradas, y un navegador puede atacar una instancia local mediante DNS rebinding, con impacto definido por las herramientas registradas que pueden incluir ejecución de archivos, shell o código. |
| Evaluación | Esta vulnerabilidad permite a atacantes remotos ejecutar código, comandos o manipular archivos sin autenticación previa. Su explotación es factible mediante DNS rebinding, poniendo en riesgo sistemas internos incluso desde el navegador. La disponibilidad de exploits públicos y su criticidad hacen que sea una amenaza real y urgente para cualquier empresa que utilice versiones afectadas. |
| Estrategia | Actualizar inmediatamente a praisonaiagents 1.6.59 o superior. Revisar configuraciones para garantizar que los controles de autenticación, validación de origen y protección contra DNS rebinding están activados. Monitorizar accesos no autorizados y restringir el acceso a interfaces expuestas. Aplicar en paralelo controles de red para prevenir ataques DNS rebinding y auditoría continua de logs. |
| CVE | CVE-2026-57125 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Fabricante | PraisonAI |
| Producto Afectado | PraisonAI multi-agent teams system |
| Versiones Afectadas | versiones anteriores a 4.6.59 y praisonaiagents anteriores a 1.6.59 |
| Exploit Públicos | Sí |
| Referencia | GitHub Fix Commit |
| Descripción | PraisonAI es un sistema de equipos multi-agente. Antes de praisonai 4.6.59 y praisonaiagents 1.6.59, la API POST no autenticada /api/v1/runs Jobs acepta un parámetro agent_yaml controlado por el atacante, y el campo approve puede marcar execute_command como aprobado en YAML antes de que @require_approval valide herramientas críticas. Esta cadena permite a un atacante remoto provocar que un agente configurado con modelos de lenguaje ejecute comandos arbitrarios del sistema operativo sin necesidad de credenciales ni interacción del operador. Esta vulnerabilidad está corregida en praisonai 4.6.59 y praisonaiagents 1.6.59 o versiones superiores. |
| Evaluación | Esta vulnerabilidad crítica permite ejecución remota de comandos sin autenticación, lo que supone un riesgo severo para la integridad y seguridad de sistemas que usen PraisonAI. Existe explotación pública disponible, por lo que la probabilidad de ataque activo es alta. |
| Estrategia | Actualizar urgentemente ambos productos a praisonai 4.6.59 y praisonaiagents 1.6.59 o superiores. Además, restringir el acceso a la API /api/v1/runs solo a usuarios autenticados y monitorizar intentos inusuales de ejecución remota para detectar actividad maliciosa. |
| CVE | CVE-2026-82431 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Storm (componente Nimbus) |
| Versiones | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Storm Security Advisory |
| Descripción |
`SimpleACLAuthorizer` evaluaba los comandos a nivel de usuario retornando temprano si `nimbus.users` estaba vacío, antes de considerar `nimbus.groups`. Así, un operador que restringía acceso al cluster solo por grupo, dejando `nimbus.users` sin configurar, no aplicaba ninguna restricción: cualquier principal autenticado podía realizar cualquier operación de usuario, como `submitTopology`, `beginFileUpload` y `getNimbusConf`. La documentación presenta `nimbus.groups` como un método válido para bloquear el cluster, por lo que una implementación siguiendo esa guía podía quedar sin restricción real. La falla es silenciosa y no aparece en logs ni configuración. Ambas listas vacías significan ausencia de restricciones, que es la configuración por defecto. |
| Evaluación | Esta vulnerabilidad crítica permite a un atacante autenticado ejecutar comandos administrativos sin restricciones, poniendo en grave riesgo el control y la integridad del cluster de Apache Storm. Es de alta prioridad dado que la explotación es silenciosa y puede mantenerse indetectada. |
| Estrategia | Actualizar urgentemente a Apache Storm versión 3.1.0 o superior, donde se evalúa correctamente `nimbus.groups` independientemente de `nimbus.users`. Mientras no se realice la actualización, es recomendable llenar `nimbus.users` con los principales autorizados para forzar la evaluación de grupos. Además, revisar los logs de acceso de Nimbus para detectar operaciones no autorizadas por fuera de los grupos previstos. Tras la actualización, el sistema empezará a rechazar conexiones de clientes fuera de los grupos, mejorando la seguridad. |
—
| CVE | CVE-2026-82431 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-15T03:32:18.183679+00:00 |
| Fabricante | Apache Software Foundation |
| Producto Afectado | Apache Storm (Nimbus) |
| Versiones Afectadas | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Storm Security Advisory |
| Descripción | El `SimpleACLAuthorizer` de Apache Storm para control de acceso en Nimbus ignoraba `nimbus.groups` si `nimbus.users` estaba vacío, lo que permitía que cualquier usuario autenticado ejecutase operaciones administrativas sin restricción. Esto afecta configuraciones que solo usan `nimbus.groups` para restringir acceso, con la consecuencia que el cluster queda expuesto sin bloquear accesos. La vulnerabilidad es silenciosa y no genera alertas ni logs. El fallo afecta a versiones anteriores a 3.1.0. |
| Estrategia | Parchear inmediatamente actualizando a la versión 3.1.0 o superior, donde se evalúan ambos parámetros correctamente. Como mitigación temporal, configurar `nimbus.users` para activar la comprobación del grupo y revisar accesos inusuales en logs. Monitorizar el entorno para detectar posibles explotaciones activas, dada la gravedad y disponibilidad de exploits públicos. |
| CVE | CVE-2026-82434 |
| Severidad | CRÍTICA (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Septiembre 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Storm |
| Versiones | versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Advisory |
| Descripción | Cuando la autenticación de ZooKeeper está configurada, Apache Storm dejaba el valor `storm.zookeeper.topology.auth.payload` en la configuración de la topología, necesaria para los workers. Nimbus entregaba esta configuración sin filtrar a cualquier usuario con permisos de solo lectura sobre la topología, exponiendo así credenciales de autenticación. Estas credenciales no son solo de lectura: permiten modificar el estado del clúster para la topología afectada, como falsificar «heartbeats», «backpressure» y estados de error. Además, el cliente de envío registraba estas credenciales en logs accesibles y paquetes de soporte, aumentando la exposición. |
| Estrategia | Actualizar urgentemente a Apache Storm 3.1.0 o superior, donde se ha eliminado esta exposición en configuraciones y logs. Mientras no se actualice, se recomienda rotar las credenciales `storm.zookeeper.topology.auth.payload`, revisar y limpiar logs y paquetes de soporte para eliminar riesgos, y restringir los permisos de solo lectura a usuarios absolutamente confiables. |
| Vendor | Apache Software Foundation |
| Producto Afectado | Apache Storm |
| Versiones Afectadas | Versiones anteriores a 3.1.0 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-82435 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-15T03:32:18 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Storm |
| Versiones | anteriores a la versión 3.1.0 |
| Exploit Públicos | Sí |
| Referencia | Apache Storm Advisory |
| Descripción | El decodificador de mensajes Netty del trabajador está instalado antes que los controladores de autenticación SASL en la tubería y actúa sobre los tramas antes de que cualquier autenticación ocurra. Esto permite que un atacante con solo acceso TCP al puerto de un worker pueda enviar una única trama con un campo de longitud manipulada para forzar una gran asignación de memoria, lo que puede provocar presión en la recolección de basura o la pérdida del worker.
Por defecto, `storm.messaging.netty.authentication` está deshabilitado y no se requieren credenciales para alcanzar este punto. La gravedad se asigna como crítica debido al riesgo de denegación de servicio. |
| Estrategia | Actualizar urgentemente a la versión 3.1.0 o superior, donde la decodificación de tramas solo ocurre tras completar el handshake de autenticación. Mientras tanto, limitar el acceso a los puertos de worker solo dentro del clúster y activar `storm.messaging.netty.authentication` cuando sea posible para reforzar la seguridad. |
—
| CVE | CVE-2026-57124 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Sep 2026, 03:32 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI UI host applications |
| Versiones | versiones anteriores a 4.6.59 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a la 4.6.59, las aplicaciones predeterminadas de host UI exponen el endpoint POST /api/mcp/connect sin autenticación obligatoria, aceptando comandos y argumentos controlados por el atacante que PraisonAIUI pasa a StdioMCPClient para iniciar un proceso local. Dado que los comandos UI están ligados a 0.0.0.0 por defecto, un cliente no autenticado puede ejecutar comandos con los privilegios de la cuenta de servicio del UI, incluso si el protocolo MCP falla posteriormente. Esta vulnerabilidad permite ejecución remota de código sin autenticación previa. |
| Estrategia | Actualizar urgentemente a la versión 4.6.59 o superior que corrige este fallo. Restringir el acceso a la interfaz UI en la red, aplicando controles de acceso y firewall para evitar conexiones no autenticadas. Monitorizar intentos inusuales de conexión a /api/mcp/connect y bloquear tráfico no autorizado para reducir riesgos de explotación activa. |
—
Si está implementando versiones anteriores a 4.6.59, esta vulnerabilidad es considerada crítica y se está explotando públicamente, por lo que debe priorizar su mitigación inmediata para evitar ejecución remota de código con permisos elevados sin autenticación.
| CVE | CVE-2026-57127 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI Multi-agent Teams System |
| Versiones | versiones anteriores a 4.6.58 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Vulnerabilidad crítica en PraisonAI Multi-agent Teams System, versiones anteriores a 4.6.58. Cuando se selecciona autenticación mediante api-key o JWT, los middlewares APIKeyAuthMiddleware y JWTAuthMiddleware eran instalados, pero permitían que clientes no autenticados accedieran a la ejecución de recetas, así como a sus entradas y salidas, incluso si el operador había habilitado explícitamente la autenticación. Esto permite a atacantes sin autenticar disparar herramientas conectadas y ejecutar comandos que deberían estar protegidos. |
| Estrategia | Actualizar inmediatamente a la versión 4.6.58 o superior que corrige este fallo. Revisar configuraciones de autenticación para asegurar que middleware relacionado solo permite acceso autenticado. Implementar monitoreo y detección de accesos anómalos que puedan indicar explotación activa de esta vulnerabilidad. |
| CVE | CVE-2026-57131 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | versiones anteriores a 4.6.58 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit de corrección en GitHub |
| Descripción | PraisonAI es un sistema de equipos multi-agentes. Antes de la versión 4.6.58, el módulo praisonai.jobs.server.create_app montaba praisonai.jobs.router.create_router bajo /api/v1/runs sin autenticación ni autorización por trabajo. Esto permite que clientes de red envíen comandos manipulados por un atacante, listando y leyendo trabajos, transmitiendo resultados, y cancelando o eliminando otros trabajos, exponiendo credenciales de servicio y capacidades de herramientas conectadas a agentes no autorizados. Esta vulnerabilidad fue corregida en la versión 4.6.58. |
| Estrategia | Priorizar la actualización inmediata a la versión 4.6.58 o superior. Implementar controles estrictos de autenticación y autorización en el endpoint /api/v1/runs. Monitorizar actividad inusual en la API para detectar posibles exploitaciones y aislar cualquier acceso no autorizado. |
| CVE | CVE-2026-57145 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Sep 2026, 03:32 (UTC) |
| Vendor | PraisonAI |
| Producto | PraisonAI multi-agent teams system |
| Versiones | versiones anteriores a 4.6.62 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial</td |
| Descripción | PraisonAI es un sistema de equipos multi-agente. En versiones anteriores a la 4.6.62, el archivo src/praisonai/praisonai/tools/multiedit.py pasa el parámetro filepath controlado por el LLM directamente a la función open para lectura y escritura sin rechazo de recorrido, resolución de enlaces simbólicos, límites de espacio de trabajo ni comprobaciones de rutas protegidas. Los agentes influenciados por prompts pueden leer archivos vía las funcionalidades edit y diff o sobrescribir archivos accesibles para el proceso, exponiendo secretos y permitiendo persistencia o manipulación de la aplicación. |
| Estrategia | Actualizar inmediatamente a la versión 4.6.62 o superior que corrige la falta de validación y restricciones en el manejo de rutas en el sistema. Implementar límites estrictos en el acceso a archivos para agentes controlados por LLM, vigilar logs por accesos inusuales y restringir el uso de funcionalidades que permiten modificar archivos si no son esenciales para el negocio. |
| CVE | CVE-2026-61534 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Confetti |
| Producto | Yayson (librería JavaScript para serialización y lectura de datos JSON API) |
| Versiones | versiones anteriores a 4.3.0 |
| Exploit Públicos | Sí, exploits confirmados |
| Referencia | Commit oficial de corrección |
| Descripción | La librería Yayson para JavaScript, usada para serializar y leer datos JSON API, contiene una vulnerabilidad de contaminación de prototipo (prototype pollution). Antes de la versión 4.3.0, un atacante puede manipular los valores de type, id y nombres de relaciones en documentos JSON API para modificar el objeto Object.prototype del proceso, usando valores controlados vía atributos. Esto puede ocasionar denegación de servicio, corrupción lógica, omisión de autorizaciones o ejecución remota de código si existen gadgets adecuados en la aplicación que usa la librería. |
| Estrategia | Actualizar urgentemente a la versión 4.3.0 o superior que corrige esta vulnerabilidad. Adicionalmente, auditar los puntos de entrada JSON API para validar tipos, IDs y nombres de relaciones evitando valores peligrosos como «__proto__», «constructor» o «prototype». Implementar controles de detección de anomalías y monitoreo de posibles intentos de explotación para identificar actividad maliciosa activa. |
—–
Esta vulnerabilidad está siendo explotada públicamente y puede comprometer de forma general toda la aplicación mediante contaminación de prototipo, pudiendo permitir desde denegación de servicio hasta ejecución remota de código. Se recomienda darle máxima prioridad y actuar de inmediato para mitigar el riesgo.
| CVE | CVE-2026-90943 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | parallax |
| Producto | filament-comments |
| Versiones | hasta la 3.0.0 incluida |
| Exploit Públicos | Sí |
| Referencia | GitHub Details |
| Descripción | filament-comments versión 3.0.0 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la renderización del cuerpo de los comentarios que permite a usuarios autenticados en panel inyectar scripts maliciosos. Los atacantes pueden guardar payloads XSS en los comentarios que se ejecutan en los navegadores de otros usuarios, incluido el administrador, permitiendo el robo de tokens de sesión y la realización de acciones no autorizadas. |
| Estrategia | Actualizar inmediatamente el componente filament-comments a versión superior a la 3.0.0 con la corrección oficial. Limitar acceso a usuarios autenticados con privilegios y revisar el filtrado/escapado en la entrada de comentarios. Monitorizar actividad anómala en sesiones administrativas para detectar posible explotación activa. |
| CVE | CVE-2026-20353 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | Cisco |
| Producto | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager |
| Versiones | No especificadas concretamente, afecta a versiones previas a los parches publicados en septiembre 2026 |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, el equipo de ingeniería de Cisco Secure Email Gateway y Cisco Secure Email and Web Manager llevó a cabo una revisión interna exhaustiva de seguridad. Esta revisión produjo actualizaciones de fortalecimiento del software que solucionan múltiples vulnerabilidades internas descubiertas.
Las vulnerabilidades agrupadas en la CVE-2026-20353 están relacionadas con un control inadecuado de un recurso a lo largo de su ciclo de vida (clasificación CWE-664). |
| Evaluación | La vulnerabilidad permite explotación remota mediante la gestión incorrecta de recursos críticos durante la ejecución, lo que puede derivar en desbordamientos o corrupción de memoria, potencialmente comprometiendo la confidencialidad, integridad y disponibilidad de sistemas de correo corporativos.
Dada la severidad crítica, la existencia de exploits públicos y la exposición directa que este software tiene en la empresa, esta vulnerabilidad supone un riesgo real y prioritario para la seguridad de la compañía. |
| Estrategia | Actualizar inmediatamente las versiones afectadas del Cisco Secure Email Gateway y Secure Email and Web Manager con las últimas versiones oficiales que parchean estas vulnerabilidades. Revisar y reforzar controles internos de uso y manejo de recursos para evitar estados de uso después de liberación. Monitorizar activamente los sistemas distribuidos para detectar intentos de explotación con patrones asociados a CWE-664 y aplicar bloqueos tempranos. |
| CVE | CVE-2026-76440 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 UTC |
| Vendor | Cisco |
| Producto | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager |
| Versiones | Versiones anteriores a las actualizaciones de endurecimiento publicadas en septiembre de 2026 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad proactiva y la calidad del producto, los equipos de ingeniería de Cisco Secure Email Gateway y Cisco Secure Email and Web Manager realizaron una revisión de seguridad interna exhaustiva. Esta revisión originó lanzamientos de endurecimiento de software que abordan múltiples vulnerabilidades internas, incluyendo problemas de traversal de ruta agrupados bajo CWE-23.
La vulnerabilidad permite a un atacante explotar fallos de traversal de ruta para acceder a archivos y directorios no autorizados en el sistema, potencialmente permitiendo la ejecución de código o la exposición de información sensible. |
| Estrategia | Aplicar inmediatamente las actualizaciones de endurecimiento publicadas por Cisco. Reforzar las políticas de seguridad y acceso para limitar la superficie expuesta a traversal de ruta, monitorizar activamente logs por accesos no autorizados y evaluar la implementación de controles adicionales en el gateway de correo para detectar intentos de explotación. |
—
| CVE | CVE-2026-76440 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Fabricante | Cisco |
| Producto Afectado | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager |
| Versiones Afectadas | Versiones anteriores al parche de septiembre de 2026 |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Problema de traversal de ruta (CWE-23) en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager que permite a un atacante acceder de forma no autorizada a archivos y directorios, con posible ejecución remota de código o exposición de datos sensibles. |
| Estrategia | Parchear urgentemente con las actualizaciones oficiales de Cisco, reforzar políticas de acceso y monitoreo, y revisar logs para detectar actividad sospechosa. |
| CVE | CVE-2026-76441 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 (UTC) |
| Vendor | Cisco |
| Producto | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager |
| Versiones | Versiones previas a los lanzamientos de endurecimiento publicados en septiembre 2026 |
| Exploit Públicos | Sí, existen exploit públicos confirmados |
| Referencia | Aviso Oficial Cisco Secure Email Gateway |
| Descripción | Como parte del compromiso continuo de Cisco con la seguridad y calidad del producto, se realizó una revisión interna exhaustiva de seguridad. Esto condujo a lanzamientos de endurecimiento del software que solucionan múltiples vulnerabilidades internas relacionadas con un control de acceso inadecuado, clasificadas bajo CWE-284. Estas fallas permiten a atacantes eludir restricciones de acceso que podrían conducir a comprometer la confidencialidad e integridad de datos sensibles gestionados por los productos afectados. |
| Estrategia | Priorizar la aplicación inmediata de los parches oficiales publicados por Cisco en septiembre 2026. Además, reforzar las políticas de control de acceso y monitorización de accesos no autorizados en los sistemas de correo y web afectados. Detectar actividad inusual que pueda indicar explotación activa es crítico debido a la existencia de exploits públicos confirmados. |
| CVE | CVE-2026-76443 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Cisco |
| Producto | Cisco Secure Email Gateway y Cisco Secure Email and Web Manager |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar releases con hardening publicados |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Como parte del compromiso de Cisco con la seguridad proactiva, se realizó una revisión interna que identificó múltiples vulnerabilidades relacionadas con la neutralización inadecuada de entradas (CWE-707) en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager. Estas vulnerabilidades podrían ser explotadas para afectar la integridad y confidencialidad de los sistemas implicados, ya que favorecen ataques que logran evadir mecanismos de sanitización o validación de datos. |
| Importancia | Vulnerabilidad crítica que puede ser explotada para comprometer servicios de correo y gestión web protegidos por Cisco, representando un riesgo real y en activo. |
| Estrategia | Aplicar urgentemente las actualizaciones de software que implementan hardening publicadas por Cisco, reforzar controles de entrada y salida de datos, y monitorizar posibles intentos de explotación o comportamientos anómalos en los sistemas afectados. |
—
*CVE:* CVE-2026-76443
*Severidad:* CRÍTICA (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 15 de septiembre de 2026
*Fabricante:* Cisco
*Producto Afectado:* Cisco Secure Email Gateway y Cisco Secure Email and Web Manager
*Versiones Afectadas:* Versiones afectadas no especificadas, aplicar releases con hardening publicados
*Exploit Públicos:* Sí
*Referencia:* Cisco Security Advisory
*Descripción:* Como parte del compromiso de Cisco con la seguridad proactiva, se realizó una revisión interna que identificó múltiples vulnerabilidades relacionadas con la neutralización inadecuada de entradas (CWE-707) en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager. Estas vulnerabilidades podrían ser explotadas para afectar la integridad y confidencialidad de los sistemas implicados, ya que favorecen ataques que logran evadir mecanismos de sanitización o validación de datos.
Este fallo puede ser aprovechado para comprometer la seguridad de las comunicaciones de correo electrónico y la gestión web en entornos corporativos que utilicen estos productos.
*Estrategia:* Aplicar urgentemente las actualizaciones y hardening liberados por Cisco. Reforzar validaciones de entrada y salida de datos. Monitorizar señales de explotación activa.
| CVE | CVE-2026-76461 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Cisco |
| Producto | Cisco AsyncOS Software para Cisco Secure Email Gateway |
| Versiones | Versiones afectadas no especificadas (vulnerabilidad en la lógica de análisis de correo) |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Una vulnerabilidad en el análisis de correos del software Cisco AsyncOS para Cisco Secure Email Gateway podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios con privilegios root en el sistema operativo subyacente. Esta vulnerabilidad se debe a una validación insuficiente en la lógica de análisis de correo electrónico. Un atacante podría explotarla enviando un mensaje de correo malicioso que contiene sentencias SQL maliciosas a través del dispositivo afectado. El éxito de esta explotación permitiría la ejecución arbitraria de comandos con privilegios root en el sistema operativo. |
| Estrategia | Parchear de inmediato el software Cisco AsyncOS a la versión corregida proporcionada por Cisco, deshabilitar temporalmente la recepción de correos en dispositivos expuestos si no es posible parchear urgentemente, monitorizar activamente logs para detectar mensajes sospechosos con contenido malicioso SQL y aplicar controles adicionales de filtrado en pasarelas de entrada de correo para mitigar ataques mientras se aplica el parche. |
| CVE | CVE-2026-57578 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | DotVVM |
| Producto | DotVVM MVVM Framework |
| Versiones | anteriores a 4.2.11, 4.3.15 y 5.0.0-preview09-final |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit</td |
| Descripción | DotVVM es un framework open source MVVM para aplicaciones web. Antes de las versiones 4.2.11, 4.3.15 y 5.0.0-preview09-final, AuthorizeActionFilter no realiza autorización, ya que sus implementaciones de ICommandActionFilter.OnCommandExecutingAsync, IViewModelActionFilter.OnViewModelCreatedAsync y IPresenterActionFilter.OnPresenterExecutingAsync retornan tareas completadas sin invocar las comprobaciones correspondientes. Por tanto, aplicaciones que usen este filtro pueden exponer comandos, view models o presenters protegidos a peticiones no autorizadas sin necesidad de técnicas especiales de bypass. La clase AuthorizeAttribute implementa correctamente las interfaces y puede usarse como solución temporal. |
| Estrategia | Actualizar urgentemente el framework a las versiones 4.2.11, 4.3.15 o 5.0.0-preview09-final. Mientras se actualiza, usar explícitamente AuthorizeAttribute para garantizar controles de autorización. Revisar todos los puntos del código que dependan de AuthorizeActionFilter y monitorizar accesos no autorizados en comandos, view models y presenters para detectar explotación activa. |
| CVE | CVE-2026-90942 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Casdoor |
| Producto | Casdoor |
| Versiones | Versiones hasta 4.4.0 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Casdoor |
| Descripción | Casdoor hasta la versión 4.4.0 no enmascara correctamente la clave privada de certificado incorporada a nivel de instancia en los endpoints /api/get-certs y /api/get-cert, lo que permite a los administradores de la organización recuperarla. Los atacantes pueden usar esta clave privada expuesta para falsificar tokens JWT para cualquier usuario en cualquier organización, incluidos los administradores globales. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrige la exposición de la clave privada en las versiones futuras a 4.4.0. Restringir el acceso a los endpoints afectados solo a usuarios con roles altamente confiables. Monitorear activamente la emisión de tokens JWT sospechosos y considerar la revocación de certificados comprometidos. Implementar doble validación en autenticación y controles de acceso estrictos. |
| CVE | CVE-2026-90945 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026, 03:32 UTC |
| Vendor | Crawlab Team |
| Producto | Crawlab |
| Versiones | versiones hasta la 0.6.3 incluidas |
| Exploit Públicos | Sí |
| Referencia | GitHub Crawlab Team |
| Descripción | Crawlab hasta la versión 0.6.3 utiliza un secreto HMAC-SHA256 codificado de forma rígida para la firma de tokens JWT que no puede ser sobrescrito mediante configuración o variables de entorno. Un atacante no autenticado puede forjar tokens válidos de administrador para acceder a las APIs administrativas y ejecutar código en los nodos de trabajo. |
| Estrategia | Actualizar inmediatamente a una versión que corrija el uso del secreto fijo en la firma JWT. Como medida temporal, restringir el acceso a las interfaces administrativas y monitorizar actividad anómala en APIs. Revisar la integridad de los nodos de trabajo para detectar código malicioso y revocar tokens comprometidos. |
| CVE | CVE-2026-59178 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | ESPHome |
| Producto | ESPHome Device Builder Dashboard |
| Versiones | versiones anteriores a 1.0.12 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | ESPHome Device Builder Dashboard, utilizado para gestión del software domótico ESPHome, exponía accidentalmente el dashboard sin autenticar para versiones anteriores a la 1.0.12 debido a un cambio en las variables de entorno usadas para autenticación. Esto permite acceso abierto a cualquiera que alcance el puerto del dashboard, poniendo en riesgo el control y configuración del sistema domótico.
La vulnerabilidad se debe a la eliminación sin retrocompatibilidad de variables de entorno clásicas (`$USERNAME` y `$PASSWORD`) que guiaban la autenticación, dejando el dashboard sin protección tras actualización. Esto puede explotarse para acceso remoto no autorizado al panel de control domótico, comprometiendo la seguridad y privacidad del entorno inteligente gestionado. |
| Estrategia | Actualizar inmediatamente a la versión 1.0.12 o superior que restablece la compatibilidad con las variables clásicas aunque deprecadas. Como mitigación urgente, establecer las nuevas variables de entorno `$ESPHOME_USERNAME` y `$ESPHOME_PASSWORD` con las credenciales adecuadas antes de actualizar. Además, restringir el acceso al puerto del dashboard solo a redes de confianza y monitorizar logs para detectar si la advertencia «WITHOUT AUTHENTICATION» aparece, indicando instancias sin proteger. Priorizar esta acción para evitar acceso no autorizado y compromisos significativos del sistema. |
—
*¿Está siendo explotada la vulnerabilidad?* Sí, existen exploits públicos dada la apertura del panel sin autenticar.
*¿Debo darle prioridad?* Sí, prioridad ALTA por acceso remoto sin control.
*¿Puede suponer un riesgo real para la empresa?* Sí, acceso total al panel domótico puede comprometer seguridad y operar dispositivos críticos sin autorización.
| CVE | CVE-2026-16338 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | IBM |
| Producto | IBM DataStage on Cloud Pak for Data 5.4.0.0 |
| Versiones | Versión 5.4.0.0 |
| Exploit Públicos | Sí |
| Referencia | IBM Advisory |
| Descripción | IBM DataStage en Cloud Pak for Data 5.4.0.0 podría permitir que un atacante remoto autenticado realice una escritura arbitraria de archivos debido a una validación inadecuada de las rutas de archivo.
Esta vulnerabilidad es explotable por un usuario con autenticación remota para escribir archivos en ubicaciones arbitrarias del sistema, lo que puede conducir a la ejecución de código malicioso o comprometer datos sensibles. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por IBM para la versión 5.4.0.0. Además, reforzar controles de acceso y monitorear actividades inusuales en el sistema de archivos para detectar intentos de explotación. Priorizar esta vulnerabilidad debido a la alta criticidad y disponibilidad de exploits públicos. |
| CVE | CVE-2026-50006 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-15T03:32:21.519311+00:00 |
| Vendor | Anyquery |
| Producto | Anyquery SQL Engine |
| Versiones | Versiones previas a 0.4.5 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de Corrección |
| Descripción | Anyquery es un motor de consultas SQL basado en SQLite. Antes de la versión 0.4.5, el servidor Anyquery reenviaba SQL no autenticado desde su puerto compatible con MySQL a SQLite sin restringir los destinos del ATTACH DATABASE en el sistema de archivos. Un atacante remoto puede seleccionar cualquier ruta escribible por el proceso Anyquery, hacer que SQLite cree un archivo de base de datos allí y colocar contenido controlado por el atacante en dicha tabla. Esto permite la creación o sobrescritura arbitraria de archivos, lo que puede causar la pérdida de integridad del sistema de archivos y una denegación de servicio. La ejecución remota de código solo es posible si otro servicio interpreta el archivo escrito o si el proceso tiene un objetivo escribible privilegiado. El problema se corrige en la versión 0.4.5. |
| Estrategia | Actualizar inmediatamente a la versión 0.4.5 o superior para bloquear la explotación. Revisar y restringir los permisos del proceso Anyquery para que no pueda escribir en rutas críticas del sistema. Monitorizar logs para detectar intentos de explotación y configurar controles de red para limitar el acceso al puerto MySQL del servidor Anyquery a usuarios autorizados. |
| CVE | CVE-2026-54333 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Proyecto UEFI Firmware Parser (comunitario) |
| Producto | UEFI Firmware Parser |
| Versiones | Versiones anteriores a 1.14 |
| Exploit Públicos | Sí, existe código público de explotación |
| Referencia | GitHub Commit Fix |
| Descripción | El analizador UEFI Firmware Parser, usado para procesar BIOS, Intel ME y firmware UEFI, en versiones previas a 1.14, no valida correctamente valores de longitud leídos de flujos comprimidos Tiano o EFI, específicamente en MakeTable() dentro de Decompress.c. Esto permite una escritura fuera de los límites en la pila, corrompiendo memoria y provocando un fallo determinista. Dependiendo de la configuración, puede permitir ejecución remota de código. |
| Evaluación | Esta vulnerabilidad tiene alto riesgo porque permite corrupción de memoria con potencial ejecución remota de código en componentes firmwares críticos, poniendo en peligro la seguridad a nivel hardware/firmware. Su explotación puede ser dirigida mediante firmware manipulado maliciosamente. |
| Estrategia | Actualizar inmediatamente a la versión 1.14 o superior que corrige esta validación. Revisar firmware utilizado en infraestructura crítica y validar integridad. Monitorizar y restringir acceso a herramientas de parsing para evitar ejecución con datos no confiables. Implementar controles de seguridad en cadena de arranque y firmwares para mitigar explotación. |
| CVE | CVE-2026-54334 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | UEFI Firmware Parser |
| Producto | UEFI Firmware Parser |
| Versiones | versiones anteriores a 1.14 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | El analizador de firmware UEFI procesa estructuras de BIOS, Intel ME y firmware UEFI, incluyendo volúmenes, sistemas de archivos y archivos. Antes de la versión 1.14, ReadCLen() puede leer hasta 511 entradas para un array heap de 510 elementos debido a un bucle que no restringe el índice; además, puede solicitar hasta 531 escrituras de cero en el heap, permitiendo que un firmware Tiano o EFI manipulado corrompa la memoria del heap, provoque un cierre determinista del proceso y potencialmente ejecute código arbitrario dependiendo de la construcción y tiempo de ejecución. |
| Estrategia | Actualizar urgentemente a la versión 1.14 o superior que corrige esta vulnerabilidad. Monitorizar integridad del firmware UEFI y detectar anomalías en el análisis de firmware. Implementar controles de seguridad en la cadena de suministro del firmware para evitar la inserción de firmware manipulado y realizar revisiones periódicas de la configuración del sistema para detectar posibles explotaciones. |
| CVE | CVE-2026-55209 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Sep 2026, 03:32 (UTC) |
| Vendor | Equinor |
| Producto | resdata (software para archivos de resultados del simulador de depósitos Eclipse) |
| Versiones | anteriores a la 6.2.9 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | El software resdata, usado para manipular archivos de resultados del simulador Eclipse, validaba insuficientemente campos numéricos, dimensiones de cuadrícula, tamaños de palabras clave y los índices de arrays al analizar archivos GRDECL no confiables en las versiones anteriores a la 6.2.9. Datos malformados pueden provocar desbordamientos de buffer, accesos fuera de límites, referencias a punteros NULL o corrupción en memoria en servicios de red que reciban estos archivos. Esto puede derivar en terminación de servicio o ejecución arbitraria. |
| Estrategia | Actualizar inmediatamente a la versión 6.2.9 o superior. Además, restringir la recepción de archivos GRDECL sólo a fuentes confiables y emplear capas adicionales de validación y control de acceso para evitar que archivos maliciosos alcancen el servicio. Monitorizar logs en busca de indicios de explotación activa. |
—–
| CVE | CVE-2026-53713 |
| Severidad | CRÍTICO (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Envoy Gateway Project |
| Producto | Envoy Gateway |
| Versiones | Versiones anteriores a 1.7.4 y 1.8.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Vulnerabilidad en Envoy Gateway antes de las versiones 1.7.4 y 1.8.1 debido a que la función to_absolute_normalized_path no colapsa correctamente separadores redundantes en rutas absolutas, permitiendo que código Lua malicioso enviado a través de EnvoyExtensionPolicy pueda leer archivos arbitrarios del pod del controlador del gateway. Entre los archivos expuestos pueden estar tokens de cuentas de servicio de Kubernetes, certificados TLS y datos de entorno del proceso, lo que posibilita el acceso a información sensible del servidor API de Kubernetes o del servidor xDS del Gateway. |
| Estrategia | Actualizar urgentemente Envoy Gateway a la versión 1.7.4 o 1.8.1 para corregir la validación inadecuada de rutas. Complementar con monitoreo de accesos y revisar permisos de cuentas de servicio expuestas para evitar explotación activa. Priorizar esta actualización dado que existen exploits públicos y la vulnerabilidad permite acceso a credenciales críticas para la infraestructura Kubernetes. |
| CVE | CVE-2026-65414 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | Apple Inc. |
| Producto | iOS, iPadOS, macOS, tvOS, visionOS, watchOS |
| Versiones | iOS 26.7 y superior, iPadOS 26.7 y superior, macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.7, tvOS 27, visionOS 27, watchOS 27 |
| Exploit Públicos | Sí |
| Referencia | Apple Security Advisory</td |
| Descripción | Se solucionó un problema de escritura fuera de límites mediante una mejora en la comprobación de límites. Esta vulnerabilidad permite a un atacante remoto causar la terminación inesperada de una aplicación o la ejecución arbitraria de código en dispositivos afectados que ejecuten versiones vulnerables de iOS, iPadOS, macOS, tvOS, visionOS y watchOS. |
| Estrategia | Aplicar inmediatamente las actualizaciones a las versiones 26.7 o superiores de los sistemas afectados para eliminar la vulnerabilidad. Además, reforzar la supervisión en detección de comportamientos anómalos en aplicaciones y sistemas Apple, y restringir la ejecución de software no autorizado para minimizar riesgos de explotación activa. |
| CVE | CVE-2026-67399 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 15 de septiembre de 2026 |
| Vendor | WHMCS |
| Producto | WHMCS |
| Versiones | versiones 8.0.0 a antes de 8.13.7 y 9.0.0 a antes de 9.0.8 |
| Exploit Públicos | Sí |
| Referencia | WHMCS Security Update 2026-09-03 |
| Descripción | La deserialización de datos no confiables en WHMCS 9.0.0 antes de la 9.0.8 y 8.0.0 antes de la 8.13.7 permite a atacantes remotos ejecutar código arbitrario.
La vulnerabilidad permite a un atacante remoto enviar datos maliciosos para deserializar objetos de forma insegura, lo que conduce a la ejecución remota de código en el sistema afectado. Esto podría comprometer completamente la integridad y disponibilidad del servicio WHMCS, afectando la gestión de facturación y clientes en la empresa. |
| Estrategia | Actualizar inmediatamente WHMCS a la versión 9.0.8 o 8.13.7 o superior, según corresponda. Implementar restricciones de entrada y monitoreo activo para detectar posibles intentos de explotación. Verificar y aplicar principios de mínima confianza para los datos deserializados en aplicaciones internas. |
| CVE | CVE-2026-12944 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 15 Sep 2026 |
| Vendor | IBM |
| Producto | Langflow OSS |
| Versiones | 1.0.0 hasta 1.10.0 |
| Exploit Públicos | Sí |
| Referencia | Página oficial IBM PSIRT |
| Descripción | IBM Langflow OSS 1.0.0 hasta 1.10.0 permite a atacantes ejecutar código Python arbitrario con privilegios root (UID=0) en el servidor Langflow mediante el envío de componentes con importaciones socket o urllib. Esto posibilita: (1) robo de credenciales AWS vía IMDSv1 SSRF con permisos completos del rol IAM, (2) exfiltración arbitraria de archivos del sistema de archivos del contenedor, y (3) movimiento lateral a servicios internos (PostgreSQL, Redis) en la red Docker. Además, el escáner devuelve erróneamente «validated»: true, dando una falsa sensación de seguridad. |
| Estrategia | Aplicar urgentemente la actualización proporcionada por IBM para versiones posteriores a 1.10.0. Restringir permisos y aislar el entorno Langflow en la red. Monitorizar accesos anómalos y patrones de explotación SSRF o movimientos laterales. Revisar configuraciones IAM y deshabilitar IMDSv1 si no es indispensable. |


