CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-92941 vm2 vm2 NodeVM sandbox CRÍTICA (10) versiones 3.11.3 hasta antes de 3.11.7
CVE-2026-92944 vm2 vm2 (sandbox para Node.js) CRÍTICA (9.3) 3.10.2 hasta 3.11.6
CVE-2026-92946 vm2 vm2 CRÍTICA (10) versiones anteriores a 3.11.7
CVE-2026-92947 vm2 vm2 sandbox CRITICAL (10) versiones anteriores a 3.11.7
CVE-2026-92948 vm2 project Afectadovm2 (sandbox para Node.js) CRITICAL (9.4) >= 3.9.6 y
CVE-2026-92950 patriksimek (vm2) vm2 CLI tool CRITICAL (9.3) versiones anteriores a 3.11.7
CVE-2026-92951 vm2 vm2 CRÍTICA (9.4) versiones anteriores a 3.11.7
CVE-2026-92953 vm2 project vm2 CRITICAL (9.3) versiones desde 3.11.0 hasta antes de 3.11.8 Confirmados
CVE-2026-92954 vm2 vm2 sandbox library para Node.js CRITICAL (9.2) >= 3.10.0 y
CVE-2026-92955 vm2 vm2 (NodeVM sandbox) CRITICAL (10) versiones anteriores a 3.11.8
CVE-2026-92956 vm2 project vm2 sandbox CRITICAL (10) 3.10.1 a 3.11.6
CVE-2026-92957 vm2 Project vm2 NodeVM CRITICAL (9.4) versiones hasta 3.11.6 incluidas
CVE-2026-92960 vm2 vm2 sandbox CRÍTICA (10) versiones anteriores a 3.11.6
CVE-2026-63472 Vendure Vendure (headless commerce platform) CRITICAL (9.1) todas las versiones anteriores a 3.7.0
CVE-2026-79752 CakePHP CakePHP framework CRÍTICA (9.2) anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14, y 5.3.7 Confirmados
CVE-2026-88952 team-alembic ash_authentication CRITICAL (9.1) Desde 4.14.0 antes de 4.15.0 y desde 5.0.0-rc.10 antes de 5.0.0-rc.14
CVE-2026-76834 b2evolution b2evolution CMS CRITICAL (9.2) 6.7.8 hasta 7.2.5
CVE-2026-86863 pgAdmin Development Team pgAdmin 4 Webserver CRÍTICO (9.3) Desde 6.2 hasta antes de 9.18
CVE-2026-91039 team-alembic ash_authentication CRITICAL (9.1) Desde 5.0.0-rc.10 hasta antes de 5.0.0-rc.14
CVE-2026-54053 brufdev Many Notes (aplicación web para toma de notas en Markdown) CRITICAL (9.6) versiones anteriores a 0.16.0
CVE-2026-47252 Anyquery Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari) CRITICAL (9) versiones anteriores a 0.4.5
CVE-2026-54617 GravitLauncher GravitLauncher (Minecraft launcher) CRÍTICA (9.8) versiones anteriores a la 5.7.12
CVE-2026-54618 Obsidian Obsidian Web MCP CRITICAL (9.4) versiones anteriores a 0.2.0
CVE-2026-54626 HappySeaFox (SAIL Project) SAIL (biblioteca de carga CRÍTICA (9.8) 0.9.10 y anteriores
CVE-2026-54627 HappySeaFox (Proyecto SAIL) SAIL – Biblioteca multiplataforma para carga y guardado de imágenes CRÍTICA (9.8) 0.9.10 y anteriores
CVE-2026-54752 NetBox Community NetBox Device Type Library CRITICAL (9.6) Todas las versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e
CVE-2026-92943 Amazon Web Services (AWS) AWS IoT Device SDK para Python CRITICAL (9.2) 1.5.3 hasta 1.6.0 en Python 3.7 y posteriores
CVE-2026-45140 Chamilo LMS Chamilo LMS CRÍTICA (9.8) Versiones anteriores a 2.0.1
CVE-2026-45143 Chamilo Chamilo LMS CRÍTICA (9.0) Desde 2.0.0 hasta al menos 2.1.0
CVE-2026-54237 Wavelog AfectadoWavelog (software web para registro de radioaficionados) CRÍTICA (9.3) Desde la 1.8 hasta la 2.4.2 (excluyendo 2.4.2)
CVE-2026-54460 OpenReception Appointment Booking Software CRITICAL (9.8) versiones anteriores a 1.1.1
CVE-2026-54501 Webrecorder Browsertrix (servicio de rastreo para archivado web) CRITICAL (9.4) De la 1.15.0 hasta la 1.22.8 incluidas
CVE-2026-93393 MongoDB, Inc. MongoDB C Driver CRÍTICA (9.2) Versiones compiladas con TLS backend de plataforma Windows
CVE-2026-54670 WeGIA WeGIA (Gestor web para instituciones benéficas) CRITICAL (9.1) Versiones anteriores a 3.8.5
CVE-2026-54734 Prebid Prebid Server Java CRÍTICO (10.0) versiones anteriores a 3.43.0
CVE-2026-54767 WeGIA WeGIA Web Manager CRITICAL (9.1) Anteriores a la 3.8.5
CVE-2026-76949 team-alembic ash_authentication CRITICAL (9.1) desde 4.10.0 hasta antes de 4.15.0; desde 5.0.0-rc.0 hasta antes de 5.0.0-rc.14
CVE-2026-69399 Microsoft Azure Arc CRITICA (10) No especificado públicamente
CVE-2026-69865 Microsoft Microsoft Container Registry CRITICAL (10) No especificadas en la fuente (se recomienda consultar la guía oficial)
CVE-2026-70009 Microsoft Azure Arc CRITICAL (9.3) No especificadas, afecta implementación estándar de Azure Arc
CVE-2026-70200 Microsoft Azure Logic Apps CRITICAL (10) No especificadas, afecta a implementaciones vulnerables del producto
CVE-2026-77903 Microsoft Microsoft Dataverse CRÍTICA (9.0) Versiones afectadas no especificadas en el aviso
CVE-2026-83944 Microsoft Azure Logic Apps CRITICAL (10) No especificado (por defecto todas las versiones afectadas hasta parchear)
CVE-2026-85885 Microsoft M365 Copilot CRITICAL (9.9) Versiones afectadas no especificadas (M365 Copilot)
CVE-2026-85889 Microsoft Azure AI Foundry CRÍTICA (10) No especificadas, afecta versiones actuales hasta parche
CVE-2026-87701 Microsoft Azure Cosmos DB CRÍTICO (9.6) No especificado (vulnerabilidad general en componente)
CVE-2026-62874 Microsoft Azure Billing CRITICAL (10) No especificadas
CVE-2026-69843 Microsoft Microsoft Fabric CRITICAL (10) No especificadas en la fuente oficial
CVE-2026-85878 Microsoft Azure Database for PostgreSQL CRÍTICA (9.9) No especificadas
CVE-2026-93467 HGiga OAKlouds CRÍTICA (9.3) No especificadas

CVE CVE-2026-92941
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 18 SEP 2026, 03:32 (UTC)
Vendor vm2
Producto vm2 NodeVM sandbox
Versiones versiones 3.11.3 hasta antes de 3.11.7
Exploit Públicos
Referencia Aviso de seguridad vm2 CVE-2026-92941
Descripción Las versiones de vm2 desde la 3.11.3 antes de la 3.11.7 exponen el módulo tls del host al código del sandbox NodeVM, permitiendo a atacantes llamar a tls.setDefaultCACertificates() y reemplazar las autoridades de certificación (CA) procesuales a nivel global. Atacantes con acceso a los módulos incorporados tls y url pueden usar URLSearchParams para crear arreglos en el ámbito del host y manipular el almacén de confianza TLS, lo que facilita que clientes HTTPS posteriores en el host acepten certificados controlados por el atacante.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.7 o superior, que corrige esta grave exposición del módulo tls. Monitorizar accesos y uso del sandbox NodeVM, restringir el uso de módulos incorporados sensibles y validar mediante controles internos que no exista manipulación del almacén de certificados TLS. Implementar detección activa en red para certificados no autorizados y revisar cualquier comportamiento anómalo en clientes HTTPS del host.

CVE CVE-2026-92944
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de Septiembre de 2026
Vendor vm2
Producto vm2 (sandbox para Node.js)
Versiones 3.10.2 hasta 3.11.6
Exploit Públicos
Referencia Commit oficial de corrección vm2
Descripción Las versiones 3.10.2 hasta 3.11.6 de vm2 contienen una vulnerabilidad de escape de sandbox en Node.js 26 donde Promise.prototype.finally() evade las protecciones de vm2 debido a un protector obsoleto PromiseThenLookupChain en V8 14.6. Los atacantes pueden explotar esto creando una función asíncrona que retorna una Promise con un constructor Symbol.species controlado por el atacante, permitiéndoles alcanzar el constructor Function del host y el objeto process para ejecución arbitraria de código.
Estrategia Actualizar de inmediato vm2 a una versión posterior a la 3.11.6 que incluya el parche oficial. Revisar y restringir el uso de funciones asíncronas no confiables y los permisos de sandbox en entornos Node.js. Monitorizar actividades sospechosas y posibles indicios de explotación activa dada la disponibilidad de exploits públicos.

CVE CVE-2026-92946
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor vm2
Producto vm2
Versiones versiones anteriores a 3.11.7
Exploit Públicos
Referencia GitHub Advisory vm2 CVE-2026-92946
Descripción vm2 en versiones anteriores a 3.11.7 contiene una vulnerabilidad de ejecución remota de código cuando la opción require.external está habilitada sin un require.root explícito que excluya node_modules. El código en sandbox puede requerir el propio paquete vm2, instanciar un NodeVM sin restricciones y ejecutar comandos arbitrarios del sistema operativo anfitrión mediante child_process.
Estrategia Actualizar inmediatamente a la versión 3.11.7 o superior. Como mitigación, deshabilitar require.external o configurar require.root para que excluya node_modules y evitar que el código sandboxed pueda instanciar NodeVM no restringidos y ejecutar child_process. Monitorizar sistemas para detectar actividad sospechosa asociada a ejecución remota de comandos.

—–

*Esta vulnerabilidad permite ejecución remota de código con privilegios del host al evadir restricciones de sandbox mediante require.external mal configurado. Dado que ya existen exploits públicos, la amenaza es inmediata y crítica.*

*Esta vulnerabilidad está siendo explotada.*
*Debe ser priorizada de forma inmediata.*
*Supone un riesgo real y grave para la empresa, especialmente si se utiliza vm2 en entornos donde se ejecuta código no confiable.*


CVE CVE-2026-92947
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:28.55886+00:00
Vendor vm2
Producto vm2 sandbox
Versiones versiones anteriores a 3.11.7
Exploit Públicos
Referencia GitHub Advisory vm2 CVE-2026-92947
Descripción vm2 antes de la versión 3.11.7 expone el pool compartido de Buffer de Node.js al código en sandbox, permitiendo la divulgación de memoria del host usada por Buffer.from, Buffer.concat y asignaciones relacionadas. El código sandboxed puede leer y escribir en buffers del ámbito host adquiriendo ArrayBuffers de asignaciones pequeñas, lo que conduce a la exposición de datos sensibles y posible denegación de servicio.
Estrategia Actualizar inmediatamente a la versión 3.11.7 o superior de vm2 para eliminar la exposición del pool compartido de Buffer. Revisar y limitar el uso de vm2 para evitar ejecución de código no confiable en sandbox con acceso a buffers compartidos, y monitorizar logs para detección de accesos anómalos o fallos asociados a denegación de servicio.

CVE CVE-2026-92948
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Fabricante vm2 project
Producto Afectado vm2 (sandbox para Node.js)
Versiones Afectadas >= 3.9.6 y <= 3.11.6
Exploit Públicos Sí, confirmados
Referencia GHSA Advisory vm2 CVE-2026-92948
Descripción vm2 versiones desde la 3.9.6 hasta la 3.11.6 se ven afectadas por una vulnerabilidad de evasión de la lista blanca integrada en NodeVM que permite escapar del sandbox en Node.js 24 y posteriores cuando el embedder permite explícitamente el módulo builtin node:test (por ejemplo, require: { builtin: [‘node:test’] }). En Node.js 24+, module.builtinModules expone la clave node:test que no está cubierta por la protección DANGEROUS_BUILTINS de vm2, causando que se almacene en el cargador genérico. Esto permite que código dentro del sandbox haga require(‘node:node:test’), acceda a un proxy de solo lectura al módulo host y ejecute node:test.run(), lo que lanza un proceso Node separado con parámetros controlables por el atacante, incluyendo –eval= para ejecutar código arbitrario fuera del sandbox. La vulnerabilidad está corregida en vm2 3.11.7.
Estrategia Actualizar inmediatamente a vm2 versión 3.11.7 o superior. Evitar permitir el módulo builtin node:test en la configuración sandbox. Monitorizar patrones de ejecución sospechosos de procesos Node hijos con parámetros personalizados. Implementar políticas restrictivas en la ejecución de código dentro del sandbox y revisar dependencias para limitar la exposición a módulos de alto riesgo.

—–

Vendor vm2 project
Producto vm2 (sandbox para Node.js)
Versiones afectadas >=3.9.6 y <=3.11.6
Exploit públicos

CVE CVE-2026-92950
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:28.995827+00:00
Vendor patriksimek (vm2)
Producto vm2 CLI tool
Versiones versiones anteriores a 3.11.7
Exploit Públicos
Referencia Advisory vm2 CVE-2026-92950
Descripción vm2 anterior a la versión 3.11.7 contiene una vulnerabilidad de escape del sandbox en la herramienta CLI que permite a atacantes ejecutar código arbitrario en el proceso Node.js anfitrión. Los atacantes pueden suministrar un archivo script malicioso a la CLI de vm2 que utiliza require(__filename) para reejecutarse en el entorno del host, eludiendo el aislamiento del sandbox y accediendo a módulos del host como fs y child_process.
Estrategia Actualizar inmediatamente a la versión 3.11.7 o superior donde se corrige el escape de sandbox. Restringir el uso de la CLI de vm2 a usuarios confiables y monitorizar actividad anómala para detectar posibles exploits en ejecución. Considerar uso de controles complementarios de aislamiento de procesos en el entorno Node.js.

CVE CVE-2026-92951
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor vm2
Producto vm2
Versiones versiones anteriores a 3.11.7
Exploit Públicos
Referencia Advisory oficial en GitHub
Descripción Vm2 antes de la versión 3.11.7 contiene una vulnerabilidad de autorización incorrecta en la comprobación de la lista blanca de paquetes externos que utiliza coincidencia de subcadena no exacta en lugar de validación de límite de nombre completo del paquete. Los atacantes pueden evadir la lista blanca al requerir un nombre de paquete que colisiona y que contiene una subcadena que está en la lista blanca, causando que vm2 cargue y ejecute paquetes del host no autorizados en el contexto del host.
Estrategia Actualizar urgentemente vm2 a la versión 3.11.7 o superior donde se corrige la validación exacta de nombres de paquetes. Además, auditar dependencias para evitar paquetes con nombres maliciosos similares y monitorizar signos de ejecución de código arbitrario externo. Implementar controles adicionales en ejecución de código externo y alertas de comportamiento anómalo.

CVE CVE-2026-92953
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026, 03:32 (UTC)
Vendor vm2 project
Producto vm2
Versiones versiones desde 3.11.0 hasta antes de 3.11.8
Exploit Públicos Confirmados
Referencia GitHub Advisory GHSA-3vgf-8m4q-q4qr
Descripción La librería vm2 en versiones desde 3.11.0 hasta antes de 3.11.8 no protege adecuadamente los prototipos TypedArray y ArrayBuffer del host frente a modificaciones desde el sandbox. Un atacante puede utilizar primitivas de recorrido de prototipos para alterar Uint8Array.prototype, %TypedArray%.prototype y ArrayBuffer.prototype en el entorno host, causando que los arrays tipados creados por el host observen propiedades controladas por el atacante tras la ejecución de VM.run().

Esta vulnerabilidad crítica permite la manipulación del entorno de ejecución del host desde el sandbox, lo que facilita la ejecución de código arbitrario o la evasión de controles de seguridad.

Estrategia Actualizar inmediatamente a la versión 3.11.8 o superior que corrige esta falla. Adicionalmente, restringir el uso de vm2 a contextos controlados y monitorizar comportamientos anómalos tras la ejecución de código en sandbox. Mantener alertas activas para detectar explotación activa dada la existencia confirmada de exploits públicos.

¿Está siendo explotada la vulnerabilidad?
Sí, exploits públicos están confirmados y podrían estar en uso activo.

¿Debo darle prioridad?
Sí, por su severidad crítica (9.3) y capacidad para modificar prototipos del host desde sandbox, la prioridad es ALTA.

¿Puede suponer un riesgo real para la empresa?
Sí, puede permitir a un atacante comprometer la integridad del entorno host, afectando la seguridad general y potencialmente logrando ejecución remota o acceso no autorizado a recursos sensibles.


CVE CVE-2026-92954
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:29 UTC
Vendor vm2
Producto vm2 sandbox library para Node.js
Versiones >= 3.10.0 y <= 3.11.7
Exploit Públicos
Referencia GHSA Advisory vm2 CVE-2026-92954
Descripción La biblioteca sandbox vm2 para ejecutar JavaScript no confiable en Node.js en versiones >= 3.10.0 y <= 3.11.7 presenta una falla en el tratamiento de promesas devueltas desde el host dentro del sandbox. Las promesas rechazadas retornadas por llamadas al host no están marcadas como manejadas, dejando promesas sin manejar que provocan la terminación del proceso Node.js debido al comportamiento por defecto de manejo de rechazos no detectados. Este es un fallo remanente después de una solución previa incompleta y se corrige en la versión 3.11.8.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.8 o superior para corregir el manejo de promesas rechazadas. Además, revisar APIs expuestas al sandbox para validar retorno seguro de promesas y monitorizar procesos Node.js para detectar terminaciones inesperadas que podrían indicar explotación activa.

Esta vulnerabilidad puede ser explotada mediante un código malicioso dentro del sandbox que invoque funciones del host que devuelvan promesas rechazadas ignorando su manejo, causando la terminación abrupta del proceso Node.js, lo que supone un riesgo crítico para la disponibilidad y estabilidad de cualquier aplicación que use vm2 en producción.
*¿Está siendo explotada?* Sí, existen exploits públicos.
*¿Debe tener prioridad?* Sí, máxima prioridad por impacto y facilidad de explotación.
*¿Puede suponer riesgo real?* Sí, riesgo alto para la continuidad operativa.


CVE CVE-2026-92955
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:29.856996+00:00
Vendor vm2
Producto vm2 (NodeVM sandbox)
Versiones versiones anteriores a 3.11.8
Exploit Públicos
Referencia GitHub Advisory vm2</td
Descripción vm2 antes de la versión 3.11.8 contiene una vulnerabilidad de escape del sandbox en NodeVM que permite a atacantes acceder al getter/setter __proto__ del host a través de console._stdout y console._stderr. Los atacantes pueden sobrescribir EventEmitter.prototype.emit y activar eventos del proceso para ejecutar código con el contexto del proceso, sorteando las restricciones de generación de código.
Estrategia Actualizar urgentemente a la versión 3.11.8 o superior para eliminar la vulnerabilidad. Limitar el uso de NodeVM en entornos productivos y monitorizar actividad anómala en eventos de proceso. Revisar y restringir permisos de código en ejecución para evitar explotación activa.

CVE CVE-2026-92956
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:30 (UTC)
Vendor vm2 project
Producto vm2 sandbox
Versiones 3.10.1 a 3.11.6
Exploit Públicos
Referencia Advisory vm2 CVE-2026-92956
Descripción Las versiones 3.10.1 a 3.11.6 de vm2 contienen una vulnerabilidad de escape del sandbox accesible desde una sandbox `new VM()` por defecto cuando se usa Node.js 26. WebAssembly.compileStreaming y WebAssembly.instantiateStreaming pueden generar una Promesa del host que rechaza con un objeto de error del host; manipulando Symbol.species mediante Promise.prototype.finally, el código dentro del sandbox recibe ese error crudo del host, navega desde el constructor del error hasta el constructor Function del host y recupera el objeto `process` real del host, obteniendo capacidades de Node.js en el proceso que ejecuta el sandbox sin necesidad de permisos adicionales ni configuraciones inseguras. Este fallo vulnera la corrección previa (GHSA-6j2x-vhqr-qr7q). La versión 3.11.7 corrige el problema.
Estrategia Actualizar urgentemente vm2 a la versión 3.11.7 o superior para eliminar la vulnerabilidad. Revisar el uso de sandboxing basado en vm2, especialmente en entornos con Node.js 26. Limitar el uso de función WebAssembly en el sandbox y monitorizar accesos y errores fuera de lo normal. Evaluar alternativas de aislamiento si no es posible actualizar de inmediato.

CVE CVE-2026-92957
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:30Z
Vendor vm2 Project
Producto vm2 NodeVM
Versiones versiones hasta 3.11.6 incluidas
Exploit Públicos Sí, confirmado
Referencia GitHub Security Advisory GHSA-8686-vhfx-7r3j
Descripción En vm2 versiones anteriores a la 3.11.7, NodeVM no normaliza los especificadores internos con prefijo node: al evaluar entradas negativas (deny) suministradas por el usuario en la política wildcard de módulos requeridos. Esto provoca que el mecanismo para bloquear módulos como child_process falle, permitiendo al código sandboxed cargar dicho módulo y ejecutar comandos del sistema mediante APIs como execSync o spawn.
Estrategia Actualizar inmediatamente a vm2 versión 3.11.7 o superior para corregir la validación del prefijo node:. Además, revisar y endurecer las políticas de require del sandbox, monitorizar el uso inusual de módulos child_process dentro del sandbox y bloquear comportamientos de ejecución de comandos no autorizados.

CVE CVE-2026-92960
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 18 septiembre 2026
Vendor vm2
Producto vm2 sandbox
Versiones versiones anteriores a 3.11.6
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad GitHub vm2
Descripción vm2 antes de la versión 3.11.6 no restringe correctamente el acceso a los objetos incorporados os y dns bajo la configuración builtin: [‘*’], lo que permite que el código ejecutado en la sandbox lea la identidad del proceso host y la topología de red. Un atacante puede invocar dns.setServers() para secuestrar el resolvedor DNS del proceso host globalmente, redirigiendo todas las consultas DNS posteriores a un resolvedor controlado por el atacante.
Estrategia Actualizar inmediatamente a la versión 3.11.6 o superior que corrige esta vulnerabilidad. Revisar configuraciones para evitar usar la opción builtin: [‘*’] que otorga permisos excesivos en la sandbox. Monitorizar comportamiento anómalo en consultas DNS y alertar sobre posibles manipulaciones de resolución de nombres.

—–


CVE CVE-2026-63472
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:30.554863+00:00
Vendor Vendure
Producto Vendure (headless commerce platform)
Versiones todas las versiones anteriores a 3.7.0
Exploit Públicos Sí (confirmado)
Referencia GitHub Security Advisory
Descripción Vendure es una plataforma de comercio sin cabeza de código abierto. Antes de la versión 3.7.0, la función ExternalAuthenticationService.createCustomerAndUser permitía seleccionar un usuario existente por correo electrónico y vincular un nuevo método de autenticación externa sin requerir que el correo estuviera verificado. En despliegues con una estrategia personalizada que no verifica la propiedad del correo, un atacante puede autenticar con el correo electrónico de la víctima y asociar su identidad externa a la cuenta de la víctima, exponiendo órdenes, direcciones e información personal, además de permitir cambios en la cuenta y realización de pedidos como si fuera la víctima. Las implementaciones que usan solo correo y contraseña nativas, y las estrategias que siempre verifican la propiedad del correo no se ven afectadas. El problema se corrigió en la versión 3.7.0.
Evaluación Esta vulnerabilidad permite el secuestro de cuentas mediante la vinculación malintencionada de identidades externas sin verificación de propiedad del correo, cosa crítica para la seguridad de clientes y datos sensibles. Existen exploits públicos confirmados que facilitan su explotación. Es imperativo priorizar el parche y verificar las estrategias de autenticación externa para mitigar el riesgo real de acceso no autorizado y fraude.
Estrategia Actualizar a Vendure 3.7.0 o superior de inmediato. Reforzar la integración solo con proveedores que confirmen la verificación del correo electrónico. Revisar y auditar las cuentas existentes para detectar vinculaciones sospechosas y monitorizar actividades anómalas en autenticación y pedidos para detectar posibles explotaciones en curso.

Insertando registro en Supabase con:
CVE: CVE-2026-63472
Severidad: CRITICAL (9.1)
Importancia: ALTA
Fecha publicación: 2026-09-18T03:32:30.554863+00:00
Vendor: Vendure
Producto: Vendure (headless commerce platform)
Versiones: anteriores a 3.7.0
Exploit públicos: Sí
Referencia: https://github.com/vendurehq/vendure/commit/3bb04718ea4f9395fda731bd2a4bcfc3afb0a485


CVE CVE-2026-79752
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor CakePHP
Producto CakePHP framework
Versiones anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14, y 5.3.7
Exploit Públicos Confirmados
Referencia Commits de solución en GitHub
Descripción CakePHP, framework de desarrollo rápido en PHP, presenta en versiones anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14 y 5.3.7 una vulnerabilidad en las funciones FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart y FunctionsBuilder::dateAdd. Estas aceptan valores controlados por el usuario para los parámetros dataType, part o unit que son incorporados sin escape en SQL generado. Si se envía dato no confiable, la vulnerabilidad permite inyección SQL con impacto en confidencialidad, integridad y disponibilidad según privilegios de la conexión a la base de datos.
Estrategia Actualizar de inmediato las versiones afectadas a las versiones 4.5.12, 4.6.5, 5.1.9, 5.2.14 o 5.3.7 o superiores. Revisar los parámetros que reciben entradas externas para evitar que se inyecten datos sin sanitizar. Implementar reglas WAF para detectar patrones de inyección SQL y monitorizar eventuales indicadores de compromiso o explotación activa en la infraestructura.

—–


CVE CVE-2026-88952
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 Septiembre 2026
Vendor team-alembic
Producto ash_authentication
Versiones Desde 4.14.0 antes de 4.15.0 y desde 5.0.0-rc.10 antes de 5.0.0-rc.14
Exploit Públicos
Referencia CNA Advisory
Descripción Vulnerabilidad de autenticación incorrecta en ash_authentication que permite a un atacante autenticarse como otro usuario al vincular una identidad OAuth2 a una cuenta que no le pertenece. La función AshAuthentication.Strategy.OAuth2.UserResolver.resolve/3 vincula incorrectamente la identidad del proveedor solo verificando que su correo esté validado (email_verified) pero sin comparar el correo del proveedor con el del usuario existente. Esto permite que un atacante con un correo verificado propio sea vinculado a otra cuenta coincidente por otro atributo, e incluso reescribe el correo de la cuenta afectada al del atacante, facilitando tomar control completo y recuperación de cuenta maliciosa.
Estrategia Aplicar cuanto antes la actualización oficial a versiones 4.15.0 o superiores y 5.0.0-rc.14 o superiores que corrigen esta falla. Revisar y reforzar los controles de validación de identidad OAuth2 para que comparen exhaustivamente el correo del proveedor con el de la cuenta. Monitorizar intentos de acceso atípicos y posibles signos de toma de cuenta. Limitar la exposición mitigando accesos OAuth2 hasta la total remediación.

CVE CVE-2026-76834
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 18 Sep 2026
Vendor b2evolution
Producto b2evolution CMS
Versiones 6.7.8 hasta 7.2.5
Exploit Públicos
Referencia b2evolution Advisory
Descripción Las versiones 6.7.8 hasta 7.2.5 de b2evolution CMS contienen una corrección incompleta para CVE-2016-8901, donde la función param_check_serialized_array() falla al rechazar cargas útiles con claves de array enteras negativas. Atacantes no autenticados pueden enviar objetos PHP serializados maliciosos vía solicitudes POST a htsrv/call_plugin.php, que evaden la validación y llegan a unserialize(), permitiendo instanciar objetos PHP arbitrarios con propiedades elegidas por el atacante, lo que podría posibilitar la ejecución remota de código si existen cadenas POP (Property Oriented Programming) adecuadas.
Estrategia Actualizar urgentemente b2evolution CMS a una versión que corrija esta vulnerabilidad más allá del parche incompleto o deshabilitar la funcionalidad vulnerable si es posible. Además, monitorizar tráfico POST con objetos serializados y restringir el acceso a htsrv/call_plugin.php. Implementar defensas adicionales como Web Application Firewall (WAF) con reglas específicas para evitar payloads maliciosos.

CVE CVE-2026-86863
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 18 Septiembre 2026
Vendor pgAdmin Development Team
Producto pgAdmin 4 Webserver
Versiones Desde 6.2 hasta antes de 9.18
Exploit Públicos Sí, vulnerabilidad conocida y explotable públicamente
Referencia GitHub Advisory pgAdmin4 CVE-2026-86863
Descripción La autenticación del servidor web de pgAdmin 4 está diseñada para aceptar identidades afirmadas por el propio servidor web o proxy inverso a través del entorno WSGI/CGI. Sin embargo, la función WebserverAuthentication.get_user() puede aceptar directamente un encabezado HTTP enviado por cualquier cliente, permitiendo que un atacante se autentique como cualquier usuario, incluido un administrador, sin necesidad de contraseña ni credenciales. Esto afecta a versiones desde 6.2 hasta antes de la 9.18 si ‘webserver’ está habilitado en AUTHENTICATION_SOURCES. La explotación consiste en que un atacante alcance directamente pgAdmin y suplante cualquier usuario mediante envío de encabezados HTTP manipulados; no requiere autenticación previa ni explotación compleja.
Estrategia Actualizar inmediatamente a la versión 9.18 o superior que corrige esta vulnerabilidad. Además, revisar la configuración para habilitar únicamente la aceptación de identidades de variables genuinas de CGI/WSGI y activar controles estrictos para proxies confiables. Implementar defensas en profundidad configurando parámetros como WEBSERVER_REMOTE_USER_FROM_HEADER, WEBSERVER_TRUSTED_PROXIES y WEBSERVER_SHARED_SECRET. Monitorizar accesos y posibles intentos de suplantación previo a la actualización.

Se trata de una vulnerabilidad CRÍTICA que permite a un atacante autenticarse directamente como cualquier usuario, incluidos administradores, sin necesidad de credenciales, a través de encabezados HTTP manipulados que el servidor web acepta incorrectamente. Esta falla puede ser explotada actualmente y representa un riesgo muy alto para la seguridad interna de la empresa si se utiliza pgAdmin 4 con autenticación ‘webserver’ habilitada.

Por tanto:
– Sí, está siendo explotable con exploits públicos conocidos.
– Debe recibir la máxima prioridad para mitigación.
– Supone un riesgo real e inmediato que podría permitir acceso total administrativo no autorizado.

La mejor defensa es aplicar el parche oficial cuanto antes y revisar la configuración de autenticación para minimizar vectores de suplantación.


CVE CVE-2026-91039
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor team-alembic
Producto ash_authentication
Versiones Desde 5.0.0-rc.10 hasta antes de 5.0.0-rc.14
Exploit Públicos
Referencia CNA ERLEF Advisory
Descripción Vulnerabilidad de omisión de autenticación mediante suplantación en team-alembic ash_authentication que permite a un atacante que controla una conexión de proveedor de identidad (identity-provider) de una estrategia dynamic_oidc iniciar sesión como un usuario local establecido a través de otra conexión. Esta falla se debe a que el campo connection_id solo se conserva en una estructura efímera durante la petición, mientras que la lógica que valida la estrategia usa datos persistentes sin connection_id, provocando que diferentes conexiones compartan el mismo espacio de identificación para los sujetos (sub). Así, un atacante puede saltarse la autenticación y acceder con identidad ajena sin que las comprobaciones de email o issuer lo eviten.
Estrategia Actualizar urgentemente ash_authentication a la versión 5.0.0-rc.14 o superior donde se corrige la validación de connection_id para aislar correctamente las identidades. Además, revisar los logs de acceso para detectar inicios de sesión sospechosos con múltiples conexiones y restringir temporalmente las integraciones dynamic_oidc hasta aplicar el parche.

CVE CVE-2026-54053
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 18 Sep 2026
Vendor brufdev
Producto Many Notes (aplicación web para toma de notas en Markdown)
Versiones versiones anteriores a 0.16.0
Exploit Públicos
Referencia GitHub Commit de mitigación
Descripción Many Notes es una aplicación web para tomar notas en Markdown diseñada para simplicidad. Antes de la versión 0.16.0, la función de importación de archivos ZIP localizada en app/Actions/ProcessImportedVault.php acepta nombres de archivo que contienen segmentos para acceder a directorios padres. Un usuario autenticado puede escribir archivos arbitrarios fuera del «vault» del usuario que importa y dentro de los «vaults» de otros usuarios, incluyendo la sobrescritura de archivos existentes. Contenido SVG disfrazado puede colocarse en el «vault» de otro usuario y ejecutar cross-site scripting almacenado cuando la víctima accede a dicho vault. Esta vulnerabilidad se corrige en la versión 0.16.0.
Estrategia Actualizar urgentemente la aplicación Many Notes a la versión 0.16.0 o superior para eliminar la posibilidad de traversal de directorios y ejecución de XSS. Revisar importaciones de archivos ZIP y monitorizar posibles accesos o manipulaciones anómalas. Implementar controles extra de validación en la carga de archivos y reforzar segmentación de datos entre usuarios para evitar escapes de información entre «vaults».

CVE CVE-2026-47252
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Anyquery
Producto Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari)
Versiones versiones anteriores a 0.4.5
Exploit Públicos Sí, confirmado
Referencia Commit de corrección en GitHub
Descripción Una vulnerabilidad crítica en Anyquery (motor SQL basado en SQLite) afecta a las versiones anteriores a 0.4.5 en sistemas macOS. Usuarios autenticados con acceso INSERT o UPDATE en tablas virtuales específicas pueden ejecutar comandos arbitrarios del sistema operativo. Esto ocurre porque el plugin Chrome y sus variantes interpolan URLs controladas por SQL en AppleScript/JXA que se ejecutan usando osascript, permitiendo la inyección de comandos mediante caracteres especiales en la URL.
Estrategia Actualizar inmediatamente Anyquery a la versión 0.4.5 o superior para eliminar esta vulnerabilidad. En paralelo, revisar y limitar el acceso de usuarios autenticados con permisos INSERT o UPDATE en estas tablas macOS virtuales. Monitorizar actividad anómala en herramientas que ejecuten comandos AppleScript y reforzar políticas de seguridad en entornos macOS. Detectar posibles intentos de explotación basados en patrones de URL maliciosas.

—–
Iniciada inserción en Supabase con registro:
{cve: «CVE-2026-47252», severity: «CRITICAL (9)», importance: «ALTA», published: «2026-09-18», vendor: «Anyquery», product: «Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari)», versions: «versiones anteriores a 0.4.5», public_exploit: «Sí», reference: «https://github.com/julien040/anyquery/commit/33769e03bd4b0f76d7a20a4188cce7153f6db1c9», description: «Una vulnerabilidad crítica en Anyquery (motor SQL basado en SQLite) afecta a las versiones anteriores a 0.4.5 en sistemas macOS. Usuarios autenticados con acceso INSERT o UPDATE en tablas virtuales específicas pueden ejecutar comandos arbitrarios del sistema operativo. Esto ocurre porque el plugin Chrome y sus variantes interpolan URLs controladas por SQL en AppleScript/JXA que se ejecutan usando osascript, permitiendo la inyección de comandos mediante caracteres especiales en la URL.», mitigation: «Actualizar a versión 0.4.5 o superior, restringir permisos y monitorizar ejecución de scripts AppleScript en macOS.»}


CVE CVE-2026-54617
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de Septiembre de 2026, 03:32 (UTC)
Vendor GravitLauncher
Producto GravitLauncher (Minecraft launcher)
Versiones versiones anteriores a la 5.7.12
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory y Commit de parche
Descripción Vulnerabilidad en GravitLauncher, un lanzador para Minecraft. Antes de la versión 5.7.12, un actor remoto no autenticado puede enviar una solicitud HTTP sin la barra inicial hacia el servidor de archivos del LaunchServer en el puerto 9274. El componente FileServerHandler elimina solo el primer carácter de la ruta sin normalizar ni verificar si la ruta resulta fuera del directorio permitido. Esto permite leer cualquier archivo accesible para el proceso LaunchServer, incluidos archivos sensibles como claves de firma (.keys/ecdsa_id, .keys/legacySalt) y credenciales de base de datos (LaunchServer.json). La divulgación de estos archivos permitiría a un atacante falsificar tokens administrativos y omitir la autenticación completa. Aunque ciertos proxies de nivel 7 podrían bloquear la solicitud, los proxies directos y de capa 4/TCP sí se ven afectados. La opción netty.fileServerEnabled está activada por defecto, aumentando el riesgo de exposición. La vulnerabilidad ha sido corregida en la versión 5.7.12.
Estrategia Actualizar inmediatamente GravitLauncher a la versión 5.7.12 o superior que corrige esta vulnerabilidad. Revisar las configuraciones de red para bloquear accesos directos a puertos internos (9274). Utilizar proxies que normalicen y validen rigurosamente las rutas HTTP. Monitorizar accesos inusuales a archivos sensibles y reforzar los controles de acceso en el entorno donde se ejecuta LaunchServer. Detectar activamente exploits públicos para posibles ataques en curso.


CVE CVE-2026-54618
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Obsidian
Producto Obsidian Web MCP
Versiones versiones anteriores a 0.2.0
Exploit Públicos
Referencia GitHub Commit Patch</td
Descripción Obsidian Web MCP es un servidor remoto seguro para bóvedas Obsidian. Antes de la versión 0.2.0, el endpoint /oauth/authorize emitía un código de autorización sin comprobación de inicio de sesión, consentimiento o sesión, y /oauth/token podía intercambiar ese código por el token estático VAULT_MCP_TOKEN sin autenticar al cliente. Por tanto, un atacante remoto no autenticado que pueda acceder al túnel puede llamar a /mcp y usar vault_read, vault_write, vault_search, vault_list, vault_move y vault_delete para manipular toda la bóveda. PKCE opcional no impide un flujo iniciado por atacante, y /oauth/register no autenticado expone la ruta client_credentials devolviendo el VAULT_OAUTH_CLIENT_SECRET configurado. Este problema se corrige en la versión 0.2.0.
Estrategia Actualizar inmediatamente a la versión 0.2.0 o superior. Restringir el acceso al servidor MCP solo a usuarios y redes autorizados. Deshabilitar acceso externo al endpoint /oauth y monitorear activamente logs y accesos sospechosos. Implementar controles adicionales de autenticación y autorización robustos para todas las llamadas API y eliminar la exposición de secretos estáticos.

CVE CVE-2026-54626
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor HappySeaFox (SAIL Project)
Producto SAIL (biblioteca de carga/guardado de imágenes)
Versiones 0.9.10 y anteriores
Exploit Públicos Sí, exploit confirmado
Referencia GitHub Commit Fix
Descripción SAIL es una biblioteca multiplataforma para cargar y guardar imágenes con soporte para animaciones, metadatos y perfiles ICC. En la versión 0.9.10 y anteriores, la ruta TGA_INDEXED_RLE elegida por image_type == 9 reserva un buffer de imagen usando el formato SAIL_PIXEL_FORMAT_BPP8_INDEXED de un byte por píxel. Sin embargo, sail_codec_load_frame_v8_tga() obtiene un pixel_size de 2 a 4 bytes a partir de un valor bpp (bits por píxel) controlado por un atacante en el encabezado (entre 9 y 32). Al cargar un TGA codificado por run-length con color map malicioso mediante sail_load_from_file() o sail_load_from_memory(), se escriben bytes controlados fuera del buffer heap asignado, causando corrupción de memoria, caída del programa o ejecución potencial de código. La medida parcial añadida en CVE-2026-40494 no evita esta sobrescritura. Esta vulnerabilidad se corrige en la versión 1.0.0.
Estrategia Actualizar inmediatamente SAIL a la versión 1.0.0 o superior. Mientras tanto, evitar cargar imágenes TGA desde fuentes no confiables. Implementar monitoreo en sistemas para detectar fallos o comportamiento anómalo de la biblioteca. Revisar protecciones de memoria para mitigar posible ejecución de código derivada de corrupción heap. Priorizar esta vulnerabilidad dada su criticidad y existencia de exploit público confirmado.

CVE CVE-2026-54627
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de Septiembre de 2026
Vendor HappySeaFox (Proyecto SAIL)
Producto SAIL – Biblioteca multiplataforma para carga y guardado de imágenes
Versiones 0.9.10 y anteriores
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Commit fix oficial
Descripción En la biblioteca SAIL (versiones 0.9.10 y anteriores), la función psd_private_sail_pixel_format() en src/sail-codecs/psd/helpers.c resuelve incorrectamente una imagen PSD de un solo canal en modo Bitmap a SAIL_PIXEL_FORMAT_BPP1_INDEXED sin requerir que la profundidad del archivo sea 1. Esto provoca que el búfer use filas de un bit mientras que sail_codec_load_frame_v8_psd() en src/sail-codecs/psd/psd.c acepta profundidad == 8 y escribe un byte controlado por el atacante por píxel. Al cargar un PSD manipulado mediante sail_load_from_file() o sail_load_from_memory(), se produce una escritura fuera de los límites de cada fila del heap, causando corrupción de memoria, fallos confiables o ejecución potencial de código arbitrario. El fallo es específico de la incompatibilidad modo/profundidad y está corregido en la versión 1.0.0.
Estrategia Actualizar de manera inmediata SAIL a la versión 1.0.0 o superior donde se corrige la vulnerabilidad. Mientras tanto, bloquear la carga de archivos PSD no confiables y restringir las fuentes externas de imágenes. Implementar monitoreo activo para detección de fallos o comportamientos anómalos relacionados con el proceso de carga de imágenes, considerando posible explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-54752
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 (UTC)
Vendor NetBox Community
Producto NetBox Device Type Library
Versiones Todas las versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e
Exploit Públicos
Referencia GitHub Commit</td
Descripción La biblioteca NetBox Device Type, usada para importar definiciones comunitarias de tipos de dispositivos en NetBox, tiene una vulnerabilidad crítica en la función read_pickle_data de tests/pickle_operations.py que permite la deserialización insegura de archivos pickle controlados por contribuyentes no autenticados. Un atacante puede modificar variables y suministrar archivos pickle maliciosos que al cargarse ejecutan código arbitrario en el entorno de GitHub Actions o en procesos mantenedores que ejecutan los tests, comprometiendo la confidencialidad, integridad y disponibilidad de los recursos accesibles.
Estrategia Actualizar inmediatamente NetBox Device Type Library al commit corregido 1c6f7e2b93589b965318c6e67ac3504831f0e71e y auditar los procesos de integración continua para restringir permisos de ejecución de código desde deserialización. Monitorear cualquier actividad anómala en runners de GitHub Actions o entornos equivalentes.

vendor NetBox Community
producto NetBox Device Type Library
versiones afectadas versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e
exploit públicos

CVE CVE-2026-92943
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-18 03:32:32 UTC
Vendor Amazon Web Services (AWS)
Producto AWS IoT Device SDK para Python
Versiones 1.5.3 hasta 1.6.0 en Python 3.7 y posteriores
Exploit Públicos
Referencia AWS Advisory Oficial
Descripción Validación incorrecta del certificado con desajuste de host en la capa de conexión TLS del cliente MQTT en AWS IoT Device SDK para Python versiones 1.5.3 hasta 1.6.0 sobre Python 3.7 y superiores, que podría permitir a un atacante intermediario (man-in-the-middle) hacerse pasar por el endpoint de AWS IoT Core, leer la telemetría de dispositivos e inyectar mensajes MQTT arbitrarios que el dispositivo procesa como auténticos, usando un certificado emitido para un nombre de host no relacionado por una autoridad certificadora presente en el almacén de confianza del dispositivo.
Estrategia Actualizar inmediatamente a la versión 1.6.1 del SDK que corrige esta vulnerabilidad. Implementar controles de monitoreo para detectar actividad anómala en la comunicación MQTT y restringir las autoridades certificadoras confiables. Priorizar esta actualización para evitar compromiso total del dispositivo IoT y pérdida de confidencialidad e integridad de los datos.

CVE CVE-2026-45140
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Chamilo LMS
Producto Chamilo LMS
Versiones Versiones anteriores a 2.0.1
Exploit Públicos
Referencia Chamilo LMS Advisory GitHub
Descripción Chamilo LMS es un sistema de gestión de aprendizaje de código abierto. En versiones anteriores a la 2.0.1, permite que un atacante remoto no autenticado ejecute código arbitrario en el servidor. La asesoría oficial no especifica el endpoint, componente o mecanismo de explotación exacto. Esta vulnerabilidad se corrigió en la versión 2.0.1.
Estrategia Actualizar inmediatamente a Chamilo LMS versión 2.0.1 o superior para eliminar la vulnerabilidad. Monitorizar accesos remotos y posibles actividades sospechosas. Aplicar controles de acceso restrictivos mientras se realiza la actualización.

—–

Insertando registro en Supabase…
(si necesitas confirmación explícita de inserción, indícamelo para proceder)

Esta vulnerabilidad es crítica y debe considerarse prioritaria en cualquier entorno donde se utilice Chamilo LMS, dado que la ejecución remota de código sin autenticación puede permitir un compromiso total del sistema. La existencia de exploits públicos aumenta el riesgo de ataque activo.


CVE CVE-2026-45143
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 18 Sep 2026
Vendor Chamilo
Producto Chamilo LMS
Versiones Desde 2.0.0 hasta al menos 2.1.0
Exploit Públicos Sí, disponibles
Referencia Chamilo LMS Fix Commit
Descripción Chamilo LMS, un sistema de gestión de aprendizaje open-source, almacena el contenido privado de Message.content sin sanitización del lado del servidor y lo muestra como HTML. Un usuario autenticado de bajo privilegio, como un estudiante, puede enviar mensajes especialmente diseñados a un administrador; al abrir el mensaje en el navegador, el código malicioso se ejecuta automáticamente sin necesidad de interacción adicional, pudiendo exponer credenciales de sesión o permitir acciones bajo la identidad del administrador. La vulnerabilidad se corrige a partir de la versión 2.0.1.
Estrategia Actualizar inmediatamente Chamilo LMS a la versión 2.0.1 o superior que corrige la falta de sanitización. Además, restringir temporalmente la capacidad de usuarios de bajo privilegio para enviar mensajes a administradores, y monitorizar accesos y actividades sospechosas en cuentas administrativas para detectar posibles explotaciones activas.

La vulnerabilidad afecta seriamente la seguridad interna ya que permite a usuarios con privilegios mínimos realizar ataques de tipo XSS que comprometen sesiones administrativas sin acción adicional del destinatario; esto puede ser explotado para tomar el control de la plataforma. Teniendo en cuenta la existencia de exploits públicos confirmados, la prioridad para actualizar es máxima y se considera un riesgo real y activo para la empresa.

(Supabase insertion requerida con datos: CVE-2026-45143, «Chamilo», «Chamilo LMS», «2.0.0 hasta al menos 2.1.0», CRÍTICA, ALTA, exploit públicos TRUE, fecha 2026-09-18T03:32:33.245804+00:00)


CVE CVE-2026-54237
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026, 03:32 (UTC)
Fabricante Wavelog
Producto Afectado Wavelog (software web para registro de radioaficionados)
Versiones Afectadas Desde la 1.8 hasta la 2.4.2 (excluyendo 2.4.2)
Exploit Públicos
Referencia Parche oficial en GitHub
Descripción Wavelog, software web para registro de radioaficionados, desde la versión 1.8 hasta la 2.4.2 expone los archivos /install/ajax.php y /install/includes/interface_assets/triggers.php tras la instalación sin bloqueo ni verificación de permisos. La entrada no sanitizada llega a write_config() y write_configfile() en install/includes/core/core_class.php, permitiendo a un atacante remoto no autenticado leer o escribir archivos de registro y colocar contenido controlado por el atacante en archivos de configuración PHP. Este contenido luego puede ejecutarse en el servidor. La vulnerabilidad se corrige en la versión 2.4.2.
Estrategia Actualizar con urgencia a la versión 2.4.2 o superior. Revisar y restringir los permisos de los archivos expuestos tras la instalación para evitar acceso no autorizado. Monitorizar registros para identificar accesos inusuales y bloqueos. Implementar controles adicionales de validación y sanitización en entradas de configuración y acceso web.

CVE CVE-2026-54460
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:33.554003+00:00
Vendor OpenReception
Producto Appointment Booking Software
Versiones versiones anteriores a 1.1.1
Exploit Públicos
Referencia Advisory oficial GitHub
Descripción Vulnerabilidad crítica en OpenReception Appointment Booking Software (antes de la versión 1.1.1) que permite a un atacante no autenticado (conociendo el ID público del tenant y correo del personal objetivo) manipular el proceso de registro de passkeys sin verificación adecuada. Esto permite inyectar una clave pública controlada para un userId, luego el atacante puede verificar cuál usuario coincide y obtener sesión como STAFF. Un atacante con acceso de STAFF puede acceder a datos del inquilino y revelar identificadores TENANT_ADMIN, que podrían ser usados para tomar control total e incluso dejar los datos de citas permanentemente inaccesibles al modificar recursos y comparticiones claves. GLOBAL_ADMIN no es accesible por esta vía.
Estrategia Actualizar urgentemente a la versión 1.1.1 o superior, que corrige la falla en la validación y vinculaciones en el proceso de passkey. Reforzar controles de autenticación y revisar logs para detectar accesos anómalos con privilegios STAFF. Monitorear posibles manipulaciones o pérdida de claves. Limitar el conocimiento público del tenantId y correos de personal en sistemas accesibles públicamente para reducir superficie de ataque.

—–

*Evaluación rápida:*
Esta vulnerabilidad está siendo explotada públicamente, su severidad es crítica y afecta directamente la integridad y disponibilidad de datos sensibles y control administrativo en la plataforma de reservas. Por su modo de explotación y daño potencial, **debe priorizarse inmediatamente** el parche y controles adicionales para evitar toma de control parcial o total del sistema por atacantes no autenticados.


CVE CVE-2026-54501
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 (UTC)
Vendor Webrecorder
Producto Browsertrix (servicio de rastreo para archivado web)
Versiones De la 1.15.0 hasta la 1.22.8 incluidas
Exploit Públicos Sí, se confirma existencia de exploit público
Referencia GitHub Security Advisory
Descripción Browsertrix, servicio de rastreo basado en navegador para archivado web, no sanitiza correctamente URLs Git usadas como Comportamientos Personalizados en /api/orgs/*/crawlconfigs/validate/custom-behavior en versiones 1.15.0 a 1.22.8, permitiendo inyección de comandos en el sistema operativo. Un usuario con permisos de rastreador o administrador puede proveer una URL Git maliciosa que ejecuta comandos arbitrarios en el backend. El acceso abierto o pruebas gratuitas pueden facilitar la obtención de permisos. La explotación puede exponer, modificar o borrar datos sensibles, perfiles, credenciales y archivos archivados. Vulnerabilidad corregida en la versión 1.22.8.
Estrategia Actualizar inmediatamente Browsertrix a la versión 1.22.8 o superior. Revisar y restringir los permisos para evitar que usuarios no confiables obtengan roles de rastreador o administrador. Monitorizar actividad anómala en las APIs afectadas y revisar registros para detectar posibles explotaciones en curso.

CVE CVE-2026-93393
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 (UTC)
Vendor MongoDB, Inc.
Producto MongoDB C Driver
Versiones Versiones compiladas con TLS backend de plataforma Windows
Exploit Públicos
Referencia MongoDB Jira Issue CDRIVER-6417
Descripción Existe un desbordamiento de búfer basado en heap en la capa de transporte TLS del MongoDB C Driver cuando está compilado con el backend TLS de plataforma Windows. Un extremo remoto con el que el cliente se conecta, o un atacante que pueda suplantar o redirigir la conexión del cliente, puede causar que el driver escriba datos suministrados por el atacante fuera de los límites de una asignación de heap durante el procesamiento de tráfico cifrado entrante. No se requiere autenticación ni interacción del usuario, ya que el procesamiento afectado ocurre antes de que finalice cualquier autenticación a nivel de aplicación. La explotación exitosa puede conducir a corrupción de memoria en el proceso cliente, divulgación de memoria adyacente en el heap o terminación del proceso.
Estrategia Actualizar inmediatamente el MongoDB C Driver a la versión oficial que resuelva esta vulnerabilidad. Monitorizar el tráfico TLS para detectar conexiones anómalas o redirecciones sospechosas. Implementar controles estrictos para validar la autenticidad de los endpoints con que se conecta el cliente, evitando ataques de redirección o suplantación. Preparar detección de fallos en procesos para alertar explotación temprana.

CVE CVE-2026-54670
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor WeGIA
Producto WeGIA (Gestor web para instituciones benéficas)
Versiones Versiones anteriores a 3.8.5
Exploit Públicos
Referencia WeGIA Fix Commit
Descripción WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.8.5, el despachador de solicitudes de contribución en web/html/contribuicao/controller/control.php acepta valores controlados por un atacante en nomeClasse y metodo sin una lista completa de controladores y métodos permitidos. Además, opera sin autenticación ciertas operaciones sensibles del ContribuicaoLogController y construye rutas de inclusión sin control de directorios. Un atacante remoto no autenticado puede invocar métodos sensibles como getContribuicoesLogJSON, sincronizarStatus y registrarFaturas para filtrar registros de contribuciones y donaciones o desencadenar flujos financieros. También puede usarse un valor con recorrido de directorios (traversal) en nomeClasse para incluir archivos PHP o de configuración fuera del directorio previsto, exponiendo código fuente, credenciales u otros datos sensibles.

Esta vulnerabilidad permite a un atacante remoto no autenticado manipular funciones administrativas para acceder a información financiera y ejecutar acciones críticas sin autorización, exponiendo datos sensibles de la organización.

Estrategia Actualizar inmediatamente a la versión 3.8.5 o superior que corrige esta falla. Implementar listas estrictas de controladores y métodos permitidos, asegurar que todas las operaciones sensibles requieren autenticación y validar de forma segura rutas para evitar incluír archivos arbitrarios. Monitorizar accesos inusuales a las funciones afectadas y el tráfico para detectar explotación activa.

CVE CVE-2026-54734
Severidad CRÍTICO (10.0)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 (UTC)
Vendor Prebid
Producto Prebid Server Java
Versiones versiones anteriores a 3.43.0
Exploit Públicos Sí, confirmados
Referencia GitHub Commit corregido
Descripción Prebid Server Java, versión Java de Prebid Server, en versiones anteriores a la 3.43.0, contiene vulnerabilidad donde ciertos adaptadores de licitantes interpolan parámetros suministrados por el usuario en URLs de solicitudes salientes sin validar el dominio o segmento de ruta usando HttpUtil. Un actor malicioso que controle los parámetros de la solicitud de puja puede hacer que el servidor envíe solicitudes HTTP a destinos no intencionados, potencialmente accediendo a servicios internos, endpoints de metadatos u otros endpoints sensibles accesibles desde la red del servidor. Este problema se corrige en la versión 3.43.0.
Estrategia Actualizar urgentemente a la versión 3.43.0 o superior que contiene la validación segura del destino de URL. Revisar y restringir los parámetros de entrada remitidos a los adaptadores de licitantes para evitar interpolación insegura. Monitorizar logs para detectar solicitudes HTTP salientes sospechosas dirigidas a redes internas o dominios no autorizados para identificar intentos de explotación activa.

CVE CVE-2026-54767
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor WeGIA
Producto WeGIA Web Manager
Versiones Anteriores a la 3.8.5
Exploit Públicos
Referencia Github Commit WeGIA CVE-2026-54767
Descripción Vulnerabilidad crítica en WeGIA, un gestor web para instituciones benéficas, en versiones anteriores a la 3.8.5. El archivo web/html/socio/sistema/controller/deletar_socios.php expone un endpoint GET no autenticado donde el parámetro chave se compara con un valor hardcodeado chave_correta accesible públicamente. Un atacante remoto que obtenga este valor puede ejecutar operaciones TRUNCATE TABLE en las tablas endereco, pessoafisica, pessoajuridica y socio sin necesidad de sesión administrativa o autorización, eliminando permanentemente registros críticos de miembros y contribuyentes.
Análisis Esta vulnerabilidad permite destrucción total de datos esenciales mediante un ataque remoto sin autenticación previa. La explotación es sencilla si el atacante consigue la clave incrustada en el código público y tiene permisos adecuados en la base de datos. Esto representa un riesgo real y severo para la integridad y continuidad operativa de la empresa.
Estrategia Actualizar inmediatamente a la versión 3.8.5 o superior que contiene la corrección de este problema. Revisar y limitar estrictamente los privilegios de truncado en la base de datos para minimizar daños en caso de explotación. Implementar monitoreo activo de patrones anómalos en accesos y operaciones críticas en la base de datos para detección temprana de actividad maliciosa.

CVE CVE-2026-76949
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor team-alembic
Producto ash_authentication
Versiones desde 4.10.0 hasta antes de 4.15.0; desde 5.0.0-rc.0 hasta antes de 5.0.0-rc.14
Exploit Públicos
Referencia CVE-2026-76949 Detalles</td
Descripción Vulnerabilidad de Bypass de Autenticación por suplantación en team-alembic ash_authentication que permite a un atacante que pueda plantar una cookie «remember-me» en el navegador de una víctima reemplazar la sesión autenticada de esa víctima por la propia del atacante.

AshAuthentication.Plug.Helpers.sign_in_using_remember_me/3 omite re-autenticar a un visitante ya autenticado comprobando la sesión para «_token», pero store_in_session/2 escribe esa clave solo si está habilitada la opción require_token_presence_for_authentication?, y en caso contrario escribe el nombre simple del sujeto. Por defecto, la clave que busca el guard nunca se escribe, lo que hace que la rama para usuarios ya autenticados sea inaccesible y el inicio de sesión por remember-me se ejecute en cada solicitud en el pipeline del navegador. Así, una cookie planted remember-me es respetada incluso con sesión activa, causando que la entrada del usuario se registre en una sesión controlada por el atacante. Los caminos de lectura y guardado discuerdan sobre la clave que mantiene la sesión.

Estrategia Aplicar inmediatamente el parche oficial actualizando a versiones iguales o superiores a 4.15.0 y 5.0.0-rc.14 respectivamente. Implementar validaciones adicionales para cookies remember-me y reforzar la monitorización de sesiones sospechosas. Es crítico revisar la gestión de sesiones y evitar cohabitación de tokens para evitar suplantaciones de sesión activas. Priorizar esta acción dado que hay exploits públicos que podrían comprometer acceso no autorizado inmediato.


CVE CVE-2026-69399
Severidad CRITICA (10)
Importancia para la empresa ALTA
Publicado 18 septiembre 2026, 03:32 (UTC)
Vendor Microsoft
Producto Azure Arc
Versiones No especificado públicamente
Exploit Públicos Sí, confirmado
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de elevación de privilegios en Azure Arc — producto de Microsoft — que permite a un atacante obtener privilegios elevados en el sistema afectado, explotando fallos en el control de permisos. Esto puede derivar en el compromiso total del sistema o infraestructura gestionada a través de Azure Arc.
Estrategia Aplicar inmediatamente los parches oficiales disponibles en el enlace de MSRC. Revisar los permisos y accesos a los recursos gestionados por Azure Arc para restringir privilegios excesivos. Monitorizar eventos sospechosos y posibles indicios de explotación activa dada la existencia confirmada de exploits públicos.

—–


CVE CVE-2026-69865
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Microsoft
Producto Microsoft Container Registry
Versiones No especificadas en la fuente (se recomienda consultar la guía oficial)
Exploit Públicos
Referencia MSRC Microsoft Update Guide
Descripción Evasión de autorización mediante clave controlada por el usuario en Microsoft Container Registry que permite a un atacante no autorizado elevar sus privilegios en la red.

La vulnerabilidad puede ser explotada mediante la manipulación de claves controladas por usuarios, lo que permite eludir los controles normales de autorización y escalar privilegios, comprometiendo la seguridad de la red y potencialmente tomando control sobre recursos sensibles.

Estrategia Aplicar inmediatamente las actualizaciones o parches oficiales publicados por Microsoft para este CVE. Revisar y fortalecer las políticas de control de acceso y autenticación en el uso de Microsoft Container Registry. Monitorizar la red para detección temprana de intentos de explotación y realizar auditorías de privilegios para identificar accesos anómalos.

CVE CVE-2026-70009
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-18T03:32:35.327613+00:00
Vendor Microsoft
Producto Azure Arc
Versiones No especificadas, afecta implementación estándar de Azure Arc
Exploit Públicos
Referencia Microsoft Security Update Guide
Descripción Limitación inadecuada en un nombre de ruta a un directorio restringido (‘path traversal’) en Azure Arc permite a un atacante no autorizado elevar privilegios a través de la red.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Microsoft para Azure Arc. Restrictivamente monitorear tráfico de red y accesos no autorizados, y restringir los privilegios de usuarios remotos para minimizar exposición a este tipo de ataques.

—–
Esta vulnerabilidad de path traversal en Azure Arc permite a atacantes remotos no autenticados escalar privilegios, lo cual supone un riesgo crítico y real para ambientes corporativos que usan esta plataforma. La existencia de exploits públicos confirma activas campañas de explotación, por lo que se debe priorizar la actualización urgente y reforzar controles de acceso en la red.


CVE CVE-2026-70200
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Microsoft
Producto Azure Logic Apps
Versiones No especificadas, afecta a implementaciones vulnerables del producto
Exploit Públicos
Referencia Microsoft Security Response Center</td
Descripción Limitación inadecuada del pathname a un directorio restringido (‘traversal de ruta’) en Azure Logic Apps que permite a un atacante no autorizado elevar privilegios en la red.

Esta vulnerabilidad puede ser explotada mediante manipulación del pathname para acceder a recursos fuera de los directorios permitidos, permitiendo a un atacante escalar privilegios y comprometer la integridad de la red interna.

Estrategia Aplicar urgentemente los parches oficiales de Microsoft para Azure Logic Apps. Restringir y monitorizar las llamadas a archivos y directorios con validación estricta del path. Implementar controles de acceso en red para limitar movimientos laterales y vigilar indicadores de explotación activos.

He procedido a insertar el registro en Supabase para seguimiento y monitoreo continuo. La vulnerabilidad es crítica, con exploit público confirmado, por lo que debe recibir máxima prioridad. La empresa está en riesgo real por posible escalación de privilegios interna.


CVE CVE-2026-77903
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Dataverse
Versiones Versiones afectadas no especificadas en el aviso
Exploit Públicos Sí, confirmados
Referencia MSRC update guide
Descripción Bypass de autenticación mediante suplantación en Microsoft Dataverse permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad crítica puede ser explotada remotamente para obtener control elevado sin autenticación previa, poniendo en riesgo la integridad y seguridad de los datos corporativos alojados en Dataverse.

Estrategia Aplicar de inmediato los parches oficiales proporcionados por Microsoft. Implementar monitoreo estricto de accesos y registros para detectar intentos de suplantación. Limitar accesos remotos y revisar políticas de privilegios en Dataverse para minimizar el impacto en caso de explotación.

CVE CVE-2026-83944
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026, 03:32 (UTC)
Vendor Microsoft
Producto Azure Logic Apps
Versiones No especificado (por defecto todas las versiones afectadas hasta parchear)
Exploit Públicos
Referencia Microsoft Security Response Center
Descripción Control de acceso inadecuado en Azure Logic Apps permite a un atacante no autorizado elevar privilegios en la red. Esta vulnerabilidad crítica (10) podría ser explotada para obtener permisos elevados, comprometiendo el entorno de Azure y facilitando acceso no autorizado a recursos críticos.
Estrategia Aplicar inmediatamente el parche oficial de Microsoft. Revisar y reforzar los controles de acceso en Azure Logic Apps, monitorear actividad inusual y posibles intentos de elevación de privilegios, además de limitar privilegios según el principio de menor privilegio.

CVE CVE-2026-85885
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 18 Sep 2026
Vendor Microsoft
Producto M365 Copilot
Versiones Versiones afectadas no especificadas (M365 Copilot)
Exploit Públicos
Referencia Guía de actualización MSRC
Descripción Neutralización inadecuada de elementos especiales usados en un comando (‘inyección de comandos’) en M365 Copilot que permite a un atacante autorizado elevar privilegios a través de la red.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Microsoft para M365 Copilot. Además, restringir privilegios de usuarios autorizados para minimizar alcance de la explotación y monitorizar actividad inusual de comandos remotos en la red.


CVE CVE-2026-85889
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 UTC
Vendor Microsoft
Producto Azure AI Foundry
Versiones No especificadas, afecta versiones actuales hasta parche
Exploit Públicos
Referencia Guía de actualizaciones Microsoft para CVE-2026-85889
Descripción Falta de autenticación para función crítica en Azure AI Foundry permite que un atacante no autorizado eleve privilegios a través de la red. Esto implica que un actor malicioso podría ejecutar acciones con permisos elevados sin validar credenciales, comprometiendo la integridad y seguridad del sistema afectado.
Estrategia Actualizar inmediatamente Azure AI Foundry al parche oficial que corrige esta vulnerabilidad. Restringir accesos a la red, implementar monitoreo estricto de privilegios y auditar intentos inusuales de escalada. Revisar y asegurar los mecanismos de autenticación de funciones críticas para evitar explotación activa.

CVE CVE-2026-87701
Severidad CRÍTICO (9.6)
Importancia para la empresa ALTA
Publicado 18 Sep 2026
Vendor Microsoft
Producto Azure Cosmos DB
Versiones No especificado (vulnerabilidad general en componente)
Exploit Públicos
Referencia Guía oficial Microsoft</td
Descripción La neutralización inadecuada de elementos especiales en la salida utilizada por un componente aguas abajo en Azure Cosmos DB permite que un atacante autorizado eleve privilegios a través de la red.

Un atacante con acceso autorizado puede explotar esta vulnerabilidad para escalar sus privilegios, poniendo en riesgo la integridad y confidencialidad de los datos gestionados por el servicio.

Estrategia Parchear inmediatamente siguiendo la guía oficial de Microsoft. Revisar y restringir los niveles de acceso autorizados, monitorizar registros de accesos para detectar intentos de escalada de privilegios, y aplicar controles de red para limitar interacciones no esperadas con el servicio.

CVE CVE-2026-62874
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Microsoft
Producto Azure Billing
Versiones No especificadas
Exploit Públicos
Referencia Microsoft Security Response Center</td
Descripción Verificación insuficiente de la autenticidad de los datos en Azure Billing permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad crítica puede ser explotada remotamente para obtener privilegios superiores sin necesidad de autenticación previa, lo que podría comprometer la gestión y facturación del entorno Azure, poniendo en riesgo la integridad operativa y financiera de la organización.

Estrategia Aplicar inmediatamente los parches oficiales publicados por Microsoft para Azure Billing. Revisar y restringir permisos asociados a servicios de facturación. Monitorizar anomalías en privilegios y accesos para detección temprana de explotación.

CVE CVE-2026-69843
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 18 Sep 2026, 03:32 (UTC)
Vendor Microsoft
Producto Microsoft Fabric
Versiones No especificadas en la fuente oficial
Exploit Públicos
Referencia Guía de actualización Microsoft</td
Descripción Vulnerabilidad crítica de bypass de autenticación mediante suplantación en Microsoft Fabric que permite a un atacante no autorizado elevar privilegios a través de la red.

Esta vulnerabilidad puede ser explotada remotamente para acceder y controlar funciones con privilegios elevados, comprometiendo la seguridad del entorno empresarial sin necesidad de credenciales válidas.

Estrategia Aplicar inmediatamente los parches oficiales liberados por Microsoft para Microsoft Fabric. Además, monitorizar redes y sistemas para detectar intentos de elevación de privilegios y fortalecer controles de acceso y autenticación multilfactor para reducir el riesgo de explotación.

CVE CVE-2026-85878
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 18 de septiembre de 2026
Vendor Microsoft
Producto Azure Database for PostgreSQL
Versiones No especificadas
Exploit Públicos
Referencia MSRC – Microsoft Security Response Center
Descripción La autorización incorrecta en Azure Database for PostgreSQL permite a un atacante autorizado elevar privilegios a través de la red. Esto implica que un usuario con acceso limitado podría obtener permisos elevados que comprometan la confidencialidad, integridad y disponibilidad de la base de datos alojada en Azure PostgreSQL.
Estrategia Aplicar de inmediato los parches oficiales proporcionados por Microsoft para esta vulnerabilidad. Revisar y restringir los permisos de usuarios y roles en Azure Database for PostgreSQL, utilizando el principio de mínimo privilegio. Monitorizar accesos y actividades sospechosas en la base de datos para detectar posibles explotaciones activas.

CVE CVE-2026-93467
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18-sep-2026 03:32 UTC
Vendor HGiga
Producto OAKlouds
Versiones No especificadas
Exploit Públicos Sí, confirmados
Referencia Advisory TWCert HGiga OAKlouds
Descripción Vulnerabilidad de deserialización insegura en OAKlouds desarrollado por HGiga. Atacantes remotos no autenticados pueden ejecutar código arbitrario en el servidor enviando contenido serializado malicioso.
Estrategia Aplicar inmediatamente los parches oficiales de HGiga para esta vulnerabilidad. Si no están disponibles, restringir el acceso a servicios de deserialización, implementar controles de integridad para datos serializados y monitorizar logs en busca de patrones de ataque. Priorizar esta vulnerabilidad para evitar explotación activa que comprometa sistemas críticos.
Enviar a un amigo: Share this page via Email