| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-95356 | Chromium | Chromium (motor navegador Google Chrome) | ALTA (Uso después de liberación – Use After Free) | Versiones afectadas no especificadas, se recomienda aplicar todas las actualizaciones de seguridad recientes de Chromium | Sí |
| CVE-2026-95357 | Chromium Project | Chromium | ALTA | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-95358 | Chromium Project | Chromium Mobile | Alta (según MSRC) | Versiones móviles afectadas (detalles no especificados) | Sí |
| CVE-2026-95359 | Chromium Project | Navegador Chromium | Alta (Sin puntuación exacta publicada, extrapolada según explotación activa) | Versiones anteriores a la corrección publicada en septiembre 2026 | Sí |
| CVE-2026-95360 | Chromium Project | Chromium Browser | Alta (no especificado en fuente, pero explotación activa implica alta) | Versiones afectadas no especificadas – revisar última versión estable antes del parche | Sí |
| CVE-2026-95361 | Chromium Project | AfectadoChromium (DevTools) | ALTA | Versiones anteriores a la corrección publicada en septiembre de 2026 | Sí |
| CVE-2026-95362 | Chromium Project | Chromium DevTools | Alta | Versiones afectadas no especificadas (sujetas a parches recientes) | Sí |
| CVE-2026-95363 | Chromium Project | Chromium (navegador) | Alta (según MSRC) | Versiones anteriores parches 2026-09-26 | Confirmados y en explotación activa |
| CVE-2026-95364 | Chromium | Chromium (módulo de gestión de contraseñas) | ALTA (según explotación activa) | Versiones afectadas no especificadas explícitamente (revisar actualización oficial) | Sí |
| CVE-2026-95365 | Chromium Project | AfectadoChromium (navegador web) | ALTA | Versiones no especificadas en el aviso público, se recomienda actualizar a la última versión disponible | Sí |
| CVE-2026-95366 | Chromium Project | Chromium (motor de navegador web) | Alta (no se especifica el CVSS exacto) | Versiones afectadas no especificadas, revisar últimas versiones antes del parche | Sí |
| CVE-2026-95367 | Chromium Project | Chromium | Alta (Explotándose activamente) | Versiones afectadas no especificadas (mitigación recomendada en versiones actuales) | Sí |
| CVE-2026-95368 | Chromium Project | Chromium DevTools | Alta (sin puntaje CVSS específico comunicado) | Versiones anteriores al parche publicado en septiembre 2026 | Sí |
| CVE-2026-95369 | Chromium Project | Chromium (navegador web) | Alta (no especificada, pero en explotación activa) | Versiones anteriores a la fecha de parche (presumiblemente la versión parcheada disponible desde septiembre 2026) | Sí |
| CVE-2026-95370 | Chromium Project | Navegador Chromium (subcomponente NFC) | ALTA | Versiones afectadas no especificadas detalladamente, afectación general en implementación NFC | Sí |
| CVE-2026-95371 | Google (Chromium project) | Chromium | Alta (no especificado CVSS exacto, pero explotándose activamente) | Versiones afectadas no especificadas explícitamente, afectando Chromium en general | Sí |
| CVE-2026-95372 | Chromium Project | Chromecast (basado en Chromium) | ALTA | Versiones afectadas no especificadas explícitamente, afectando la librería base usada en Chromecast | Sí |
| CVE-2026-95373 | Chromium Project | Chromium Browser – DevTools | ALTA (uso después de liberación en DevTools) | Versiones afectadas no especificadas, probable versiones actuales antes del parche | Sí |
| CVE-2026-95374 | Chromium Project | Chromium (Navegador Web) | Alta (valor no especificado pero explotándose activamente) | Versiones afectadas no especificadas explícitamente en el resumen, se recomienda revisar las versiones actuadas para Chromium antes de la fecha de parche | Sí |
| CVE-2026-95375 | afectadoChromium (navegador web) | ALTA | Versiones anteriores al parche de septiembre 2026 | Sí | |
| CVE-2026-95376 | Chromium Project | Chromium DevTools | Alta (sin puntuación exacta disponible) | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable | Sí |
| CVE-2026-95380 | Chromium Project | Chromium (motor del navegador Chrome y derivados) | Alta (según registros MSRC) | Versiones de V8 JavaScript engine afectadas (detalles específicos en el advisory) | Sí |
| CVE-2026-95381 | Chromium Project | Chromium (Navegador web) | Alta (No especificado numéricamente, pero explotado activamente) | Versiones afectadas no especificadas pero se asume versiones actuales y anteriores hasta parche | Sí |
| CVE-2026-95382 | Chromium Project | Chromium | ALTA (no especificado puntaje, basada en explotación activa) | Versiones anteriores a la corrección establecida en septiembre 2026 | Sí |
| CVE-2026-95384 | Chromium Project | Chromium (Navegador web) | ALTA (no publicado CVSS exacto) | Versiones afectadas no especificadas de Chromium antes del parche del 26 Sep 2026 | Sí |
| CVE-2026-95385 | Chromium Project | AfectadoChromium (navegador web y plataformas que usan Chromium) | Alta (según fuentes MSRC) | Versiones previas a la corrección del parche lanzado en septiembre 2026 | Sí |
| CVE-2022-28368 | dompdf_project | dompdf | Alta | No especificadas | Sí |
| CVE-2026-93622 | No especificado | No especificado | Alta (Exploit activo) | No especificado | activo) |
| CVE-2026-14281 | Automation Web Platform para WordPress | Notifications and OTP for WooCommerce, Advanced Country Code plugin | CRÍTICA (9.8) | Todas las versiones hasta 4.8.6 inclusive | Sí |
| CVE-2026-89055 | WooCommerce | Customer Reviews plugin para WordPress | CRÍTICA (9.1) | Todas las versiones hasta la 5.120.0 inclusive | Sí |
| CVE-2026-93399 | Bookly | Bookly plugin para WordPress | CRÍTICA (9.1) | hasta la 28.2 incluida | Sí |
| CVE-2026-92609 | Apache | Qpid Broker-J | CRITICAL (9.8) | hasta la versión 10.1.0 inclusive | Sí |
| CVE-2026-95832 | Kitty | kitty terminal emulator | CRÍTICA (9.3) | Versiones 0.47.3 hasta antes de 0.49.0 | Sí |
| CVE-2026-100075 | Linux kernel | Linux kernel RDMA | CRÍTICA (9.8) | Versiones afectadas anteriores a la corrección publicada en kernel-commit 717ab4d0614e9446bf8e2de6229464499e4008d6 | No |
| CVE-2026-93641 | Zimbra Collaboration | Zimbra Classic | CRITICAL (9.3) | No especificadas | Sí |
| CVE-2026-93642 | Zimbra | Zimbra Modern | CRITICAL (9.3) | No especificadas en el informe | Sí |
| CVE-2026-93643 | Zimbra | OnlyOffice | CRITICAL (9.8) | Versiones con OnlyOffice | Sí |
| CVE-2026-93647 | Zimbra | Zimbra Classic | CRÍTICA (9.3) | No especificadas (afecta a Zimbra Classic) | Sí |
| CVE-2026-39353 | InvoicePlane | InvoicePlane | CRÍTICA (9.1) | versiones anteriores a 1.7.2-rc-1 | Sí |
| CVE-2026-42322 | Piwigo | Piwigo (aplicación web de galería de fotos) | CRITICAL (9.1) | versiones anteriores a 16.4.0 | Sí |
| CVE-2026-62262 | Piwigo | Piwigo (aplicación web de galería fotográfica) | CRÍTICA (9.1) | 17.0.0beta1 y anteriores | Sí |
| CVE-2026-92161 | FriendsOfFlarum | FriendsOfFlarum OAuth (integración OAuth para Flarum) | CRÍTICA (9.8) | versiones anteriores a 1.7.4 y 2.0.0-beta.4 | Sí |
| CVE-2026-48482 | GLPI | GLPI (Software libre de gestión de activos y TI) | CRÍTICA (9.4) | Desde la 11.0.0 hasta la 11.0.8 | Sí |
| CVE-2026-84458 | Zammad | Zammad (sistema de soporte técnico basado en web) | CRITICAL (9.1) | Versiones anteriores a 7.1.2 | Sí |
| CVE-2026-97063 | X-SpringBoot | X-SpringBoot Framework versiones hasta 6.0 | CRITICAL (9.3) | hasta 6.0 | Sí |
| CVE-2026-97064 | X-SpringBoot | X-SpringBoot hasta versión 6.0 | CRÍTICO (9.3) | versiones hasta 6.0 incluidas | Sí |
| CVE-2026-100389 | GestSup | AfectadoGestSup | CRÍTICA (9.2) | versiones anteriores a 3.2.61 | Sí |
| CVE-2026-100390 | Zoraxy | Zoraxy | CRITICAL (9.1) | 3.2.3 a 3.3.4 | Sí |
| CVE-2026-100382 | Wikimedia Foundation | Mediawiki – ExternalData Extension | CRITICAL (10) | versiones anteriores a 3.7 | Sí |
| CVE-2026-100551 | OpenClaw | OpenClaw para iOS | CRITICAL (9) | >= 2026.7.1 y | Sí |
| CVE | CVE-2026-95356 |
| Severidad | ALTA (Uso después de liberación – Use After Free) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium |
| Producto | Chromium (motor navegador Google Chrome) |
| Versiones | Versiones afectadas no especificadas, se recomienda aplicar todas las actualizaciones de seguridad recientes de Chromium |
| Exploit Públicos | Sí, existe explotación activa confirmada |
| Referencia | Microsoft Security Update Guide |
| Descripción | Se ha detectado una vulnerabilidad de tipo «Use after free» en la implementación de WindowDialog en Chromium. Este fallo de gestión de memoria permite a un atacante ejecutar código arbitrario tras acceder a un objeto previamente liberado en memoria, con lo que podría comprometer la seguridad del sistema afectado.
Esta vulnerabilidad está siendo explotada activamente, lo que eleva su peligrosidad. Un atacante podría inducir al uso de ventanas de diálogo manipuladas para ejecutar código malicioso en el contexto del navegador, afectando la confidencialidad e integridad de la información del usuario. |
| Estrategia | Actualizar Chromium a la última versión corregida de inmediato. Desplegar parches oficiales sin demora y verificar que las políticas de actualización automática están activas para avanzar en la mitigación. Monitorizar alertas e indicios de explotación en la red y endpoints, y reforzar la formación de usuarios ante posibles ataques mediante navegador. |
| CVE | CVE-2026-95357 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, esta siendo explotada activamente |
| Referencia | MSRC Microsoft Vulnerability Update Guide |
| Descripción | Vulnerabilidad de escritura fuera de límites en el componente GPU de Chromium que puede permitir ejecución de código arbitrario o corrupción de memoria.
Esta vulnerabilidad permite que un atacante remoto, mediante la manipulación de contenido que usa aceleración GPU en Chromium, realice una escritura fuera de límites en la memoria. Esto puede ser explotado para ejecutar código malicioso en el sistema afectado o provocar la caída del navegador comprometiendo la estabilidad y seguridad. |
| Estrategia | Actualizar de inmediato todos los navegadores Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar actividad anómala en entornos con Chromium y restringir el acceso a contenido no confiable. Implementar políticas de seguridad y filtros de contenido para minimizar la exposición. |
| CVE | CVE-2026-95358 |
| Severidad | Alta (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Mobile |
| Versiones | Versiones móviles afectadas (detalles no especificados) |
| Exploit Públicos | Sí, explotación activa |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de autorización incorrecta en Chromium Mobile. Esta falla permite a un atacante evadir controles de acceso legítimos dentro del navegador móvil, lo que puede derivar en acceso no autorizado a funcionalidades o datos que deberían estar protegidos.
Actualmente se está explotando activamente esta vulnerabilidad, aumentando el riesgo para los usuarios y sistemas afectados. |
| Estrategia | Aplicar inmediatamente los parches oficiales facilitados por Chromium Mobile. Se recomienda monitorear activamente los sistemas para detectar intentos de explotación y restringir el uso de versiones vulnerables. Además, reforzar medidas de control de acceso y auditoría en dispositivos móviles corporativos. |
*****
| CVE | CVE-2026-95359 |
| Severidad | Alta (Sin puntuación exacta publicada, extrapolada según explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium |
| Versiones | Versiones anteriores a la corrección publicada en septiembre 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de recurso no inicializado en el componente GPU del navegador Chromium. Este fallo permite que un atacante remoto ejecute código arbitrario o provoque una denegación de servicio mediante la manipulación de la gestión de recursos GPU no inicializados en versiones afectadas del navegador. |
| Estrategia | Actualizar inmediatamente todas las instalaciones de Chromium a la última versión oficial que corrija esta vulnerabilidad. Monitorizar sistemas para detectar actividad anómala en procesos GPU y reforzar políticas de seguridad de navegador para minimizar exposición a contenidos no confiables. Mantener actualizado el software de seguridad y aplicar inspección de tráfico en redes corporativas. |
| CVE | CVE-2026-95360 |
| Severidad | Alta (no especificado en fuente, pero explotación activa implica alta) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de Septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium Browser |
| Versiones | Versiones afectadas no especificadas – revisar última versión estable antes del parche |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción | Vulnerabilidad de condición de carrera en la función de edición de Chromium Browser que permite manipulación de memoria u otras alteraciones no autorizadas. Esta condición de carrera puede ser explotada para ejecutar código arbitrario, comprometiendo la integridad del navegador y potencialmente escalando privilegios a nivel de usuario.
Esta vulnerabilidad está siendo activamente explotada, aumentando el riesgo para la empresa si usuarios utilizan versiones afectadas sin parchear. |
| Estrategia | Actualizar de inmediato Chromium Browser a la última versión disponible que soluciona esta vulnerabilidad. Aplicar políticas de bloqueo y monitorización de procesos en navegadores, así como reforzar controles en el endpoint para detectar comportamientos anómalos. Revisar logs para detectar indicios de explotación activa. |
| CVE | CVE-2026-95361 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026, 03:33 UTC |
| Vendor | Chromium Project |
| Producto Afectado | Chromium (DevTools) |
| Versiones Afectadas | Versiones anteriores a la corrección publicada en septiembre de 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Update Guide |
| Descripción | Vulnerabilidad de tipo «Confused deputy» en DevTools de Chromium que permite a un atacante aprovecharse de privilegios elevados en las herramientas de desarrollo, posibilitando ejecución no autorizada de código o acciones que deberían estar restringidas. Esta falla está siendo explotada activamente en entornos reales. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Chromium. Limitar el acceso a DevTools a solo usuarios de confianza y monitorizar actividades sospechosas relacionadas con estas herramientas para detectar explotación temprana. |
| CVE | CVE-2026-95362 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium DevTools |
| Versiones | Versiones afectadas no especificadas (sujetas a parches recientes) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Chromium DevTools que permite a un atacante enviar solicitudes no autorizadas en nombre del usuario afectado. Esta vulnerabilidad puede ser explotada a través de la interfaz DevTools, potencialmente comprometiendo la seguridad de las sesiones del navegador y permitiendo la ejecución de acciones maliciosas sin el consentimiento del usuario. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por Chromium. Restringir el acceso a DevTools a usuarios confiables y monitorizar actividades inusuales en navegadores corporativos. Además, educar a los usuarios para evitar la interacción con páginas web sospechosas que puedan intentar explotar esta vulnerabilidad. |
| CVE | CVE-2026-95363 |
| Severidad | Alta (según MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador) |
| Versiones | Versiones anteriores parches 2026-09-26 |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de representación errónea en la interfaz de usuario (UI misrepresentation) dentro del subsistema FileSystem en Chromium que permite a atacantes engañar al usuario mostrando información falsa sobre archivos, facilitando la ejecución de acciones maliciosas con archivos afectados.
Esta vulnerabilidad puede ser explotada manipulando la interfaz para que el usuario crea que está interactuando con un archivo legítimo cuando no es así, lo cual puede llevar a la ejecución inadvertida de código malicioso o a la manipulación de datos sensibles. |
| Estrategia | Actualizar inmediatamente a la versión oficial parcheada de Chromium publicada tras el 26 de septiembre de 2026. Además, reportar y bloquear actividades sospechosas que impliquen manipulaciones del sistema de archivos o del navegador. Implementar políticas de navegación segura y concienciar a los usuarios sobre la veracidad de las alertas de archivo. |
—
| CVE | CVE-2026-95364 |
| Severidad | ALTA (según explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium |
| Producto | Chromium (módulo de gestión de contraseñas) |
| Versiones | Versiones afectadas no especificadas explícitamente (revisar actualización oficial) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Validación inadecuada de entradas en el sistema de gestión de contraseñas de Chromium que puede permitir a un atacante explotar la vulnerabilidad para obtener acceso no autorizado a datos sensibles almacenados, como contraseñas. Esto ya está siendo explotado activamente, lo que implica riesgo real de robo de credenciales y compromete la seguridad de usuarios y sistemas que dependan de Chromium. |
| Estrategia | Actualizar Chromium a la última versión que incluya el parche oficial inmediatamente. Revisar y reforzar el control de acceso a gestores de contraseñas internos, además de monitorizar comportamientos sospechosos para detección temprana de explotación. La prioridad es máxima dada la explotación activa. |
| CVE | CVE-2026-95365 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 26 Septiembre 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium (navegador web) |
| Versiones Afectadas | Versiones no especificadas en el aviso público, se recomienda actualizar a la última versión disponible |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de confusión de tipos en IndexedDB dentro de Chromium que puede permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio a través del manejo incorrecto de datos en esta base de datos web. Esta falla puede ser explotada mediante la carga o manipulación de contenido malicioso en páginas que utilizan IndexedDB, con riesgo directo para la integridad del navegador y datos sensibles. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Implementar controles estrictos de seguridad para el uso de IndexedDB y monitorizar tráfico o comportamiento anómalo en navegadores corporativos. Considerar bloquear o restringir el acceso a sitios no confiables que puedan aprovechar esta vulnerabilidad. |
| CVE | CVE-2026-95366 |
| Severidad | Alta (no se especifica el CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor de navegador web) |
| Versiones | Versiones afectadas no especificadas, revisar últimas versiones antes del parche |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center Advisory |
| Descripción | Vulnerabilidad de tipo «uso de recurso liberado» en el núcleo del proyecto Chromium. Esta falla puede permitir que atacantes aprovechen recursos ya liberados (use-after-free), lo que potencialmente conduce a corrupción de memoria, ejecución remota de código o caída del navegador.
Esta vulnerabilidad está siendo explotada en la naturaleza, representando un riesgo real para la privacidad y seguridad de los usuarios si un atacante induce la ejecución de código arbitrario a través de contenido web malicioso. |
| Estrategia | Actualizar inmediatamente todos los navegadores Chromium afectados a la última versión parcheada disponible. Aplicar medidas de control que limiten la ejecución de código arbitrario desde fuentes no fiables, como políticas de seguridad estrictas (Content Security Policy). Monitorizar incidentes activos y segmentar redes para mitigar posibles impactos de explotación. |
| CVE | CVE-2026-95367 |
| Severidad | Alta (Explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas (mitigación recomendada en versiones actuales) |
| Exploit Públicos | Sí, explotación confirmada en el entorno real |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de fuga de información en el componente DataTransfer de Chromium que permite a un atacante obtener datos sensibles mediante la manipulación del portapapeles o datos transferidos entre aplicaciones. Esta falla es explotada activamente, poniendo en riesgo la confidencialidad de la información dentro de entornos que utilizan Chromium como navegador o base para aplicaciones. |
| Estrategia | Actualizar inmediatamente Chromium a la última versión oficial que corrige esta vulnerabilidad. Implementar políticas restrictivas sobre el acceso al portapapeles y monitorear anomalías en el comportamiento de transferencias de datos. Reforzar controles internos para minimizar exposición a datos sensibles mediante navegadores basados en Chromium. |
| CVE | CVE-2026-95368 |
| Severidad | Alta (sin puntaje CVSS específico comunicado) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium DevTools |
| Versiones | Versiones anteriores al parche publicado en septiembre 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Microsoft Update Guide |
| Descripción | Vulnerabilidad de autorización incorrecta en Chromium DevTools que permite a un atacante con acceso a la herramienta obtener privilegios no autorizados, comprometiendo potencialmente la seguridad del navegador y los sistemas relacionados. Esta falla puede ser explotada para evadir restricciones de seguridad dentro del entorno de desarrollo de Chromium antes de aplicar el parche oficial. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada de septiembre de 2026 para eliminar esta vulnerabilidad. Restringir el acceso a DevTools únicamente a usuarios de confianza y monitorizar actividades sospechosas en el navegador. Implementar políticas de uso seguro de herramientas de desarrollo y mantener un sistema de alertas para detectar intentos de explotación activos. |
| CVE | CVE-2026-95369 |
| Severidad | Alta (no especificada, pero en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (navegador web) |
| Versiones | Versiones anteriores a la fecha de parche (presumiblemente la versión parcheada disponible desde septiembre 2026) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad causada por una implementación inapropiada en el manejo de XML en Chromium, que puede ser explotada remotamente para ejecutar código malicioso o corromper la memoria.
Esta vulnerabilidad es activamente explotada, lo que supone un riesgo crítico para los usuarios y sistemas que emplean el navegador Chromium, permitiendo a atacantes remotos comprometer la integridad y confidencialidad de la sesión y datos. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium para corregir la vulnerabilidad. Además, monitorear activamente los sistemas para detectar posibles indicadores de compromiso, restringir el acceso a contenidos no confiables y reforzar capas adicionales de defensa en navegadores, como políticas de seguridad de contenido y análisis de tráfico web. |
| CVE | CVE-2026-95370 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Navegador Chromium (subcomponente NFC) |
| Versiones | Versiones afectadas no especificadas detalladamente, afectación general en implementación NFC |
| Exploit Públicos | Sí, explotación confirmada en entorno real |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad en implementación inapropiada del componente NFC en Chromium que permite explotación remota para ejecutar código o alterar el comportamiento del navegador a través de interacciones NFC manipuladas.
La explotación activa de esta vulnerabilidad ya está confirmada, lo que implica riesgos reales de intrusión, robo de datos y control del entorno afectado mediante tecnología NFC maliciosa. Esta falla afecta directamente a la seguridad en dispositivos que usan Chromium con soporte NFC habilitado. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por el proyecto Chromium que corrigen la implementación NFC. Deshabilitar temporalmente la funcionalidad NFC en navegadores afectados mientras se despliegan actualizaciones. Monitorizar activamente logs de red y comportamiento para detectar posibles ataques NFC activos. |
| CVE | CVE-2026-95371 |
| Severidad | Alta (no especificado CVSS exacto, pero explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Google (Chromium project) |
| Producto | Chromium |
| Versiones | Versiones afectadas no especificadas explícitamente, afectando Chromium en general |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de autorización ausente en la funcionalidad «Views» del navegador Chromium. Esta falla permite que un atacante no autorizado acceda o manipule funciones que deberían requerir autorización, exponiendo el sistema a posibles ataques remotos o escalada de privilegios dentro del proceso afectado. |
| Estrategia | Se recomienda aplicar inmediatamente los parches oficiales publicados para Chromium. Monitorizar las versiones desplegadas internamente y bloquear accesos no autorizados a funciones sensibles. Además, reforzar políticas de acceso y monitorear actividades inusuales relacionadas con el componente Views para detectar explotaciones activas. |
| CVE | CVE-2026-95372 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromecast (basado en Chromium) |
| Versiones | Versiones afectadas no especificadas explícitamente, afectando la librería base usada en Chromecast |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de uso después de liberación (use after free) en Chromecast basada en Chromium que permite a un atacante ejecutar código arbitrario o causar una denegación de servicio.
Esta vulnerabilidad puede ser explotada mediante la manipulación maliciosa de objetos en memoria, lo que permite a un atacante controlar el comportamiento del software afectado tras liberaciones de memoria inapropiadas. |
| Estrategia | Aplicar inmediatamente los parches oficiales disponibles para Chromecast y navegadores Chromium. Monitorizar activamente logs en dispositivos y redes para detectar comportamientos anormales. Implementar controles restrictivos en las interfaces de red de los dispositivos Chromecast para minimizar el riesgo de explotación remota. |
—–
| CVE | CVE-2026-95372 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-26 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromecast |
| Versiones Afectadas | No especificadas, afecta versiones base Chromium usadas en Chromecast |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de uso tras liberación (use after free) en el componente Chromecast basado en Chromium que puede permitir la ejecución remota de código o provocar fallos del sistema.
La vulnerabilidad es explotable mediante la manipulación de objetos en memoria tras la liberación, permitiendo a atacantes controlar el flujo del programa. |
| Estrategia | Actualizar inmediatamente el firmware y software relacionados con Chromecast a las versiones parcheadas. Fortalecer las inspecciones de tráfico de red e implementar políticas de segmentación para limitar la exposición de estos dispositivos a tráfico no autorizado. |
| CVE | CVE-2026-95373 |
| Severidad | ALTA (uso después de liberación en DevTools) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium Browser – DevTools |
| Versiones | Versiones afectadas no especificadas, probable versiones actuales antes del parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de uso después de liberación (use-after-free) en DevTools del navegador Chromium. Esta falla permite que un atacante remoto cause la ejecución de código arbitrario manipulando la interfaz DevTools, aprovechando el estado de memoria liberada y explotando esta inconsistencia para comprometer la seguridad del navegador y posiblemente del sistema anfitrión. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Además, restringir el acceso a DevTools solo a usuarios fiables y monitorizar comportamientos anómalos relacionados con el navegador. Mantener actualizado el software del navegador y educar a los usuarios sobre los riesgos de ejecución remota mediante características avanzadas. |
| CVE | CVE-2026-95374 |
| Severidad | Alta (valor no especificado pero explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador Web) |
| Versiones | Versiones afectadas no especificadas explícitamente en el resumen, se recomienda revisar las versiones actuadas para Chromium antes de la fecha de parche |
| Exploit Públicos | Sí, está siendo explotada activamente |
| Referencia | MSRC Advisory |
| Descripción | Vulnerabilidad de autorización incorrecta en la red dentro del navegador Chromium, que permite a un atacante eludir controles de autorización y potencialmente realizar acciones restringidas sin permisos adecuados. Esto puede ser explotado remota y activamente para comprometer la integridad y seguridad del sistema del usuario afectado. |
| Estrategia | Actualizar inmediatamente Chromium a la versión parcheada oficial; monitorizar activamente los sistemas para detectar signos de explotación; reforzar políticas de acceso y uso restringido de navegadores en entornos críticos; educar a los usuarios sobre los riesgos y actualizar las defensas perimetrales para mitigar accesos no autorizados. |
| CVE | CVE-2026-95375 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | |
| Producto afectado | Chromium (navegador web) |
| Versiones afectadas | Versiones anteriores al parche de septiembre 2026 |
| Exploit públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Vulnerabilidad de autorización incorrecta en BrowserTag en Chromium que permite a un atacante eludir controles de acceso y posiblemente ejecutar acciones no autorizadas dentro del navegador afectado. Esta falla puede ser explotada mediante la manipulación directa de etiquetas del navegador para acceder o ejecutar funcionalidades restringidas. |
| Estrategia | Implementar inmediatamente la actualización oficial proporcionada por Chromium que corrige este fallo. Además, reforzar la monitorización de actividad inusual en navegadores corporativos y aplicar políticas restrictivas en la gestión de extensiones y plugins para evitar ataques basados en explotación de la autorización incorrecta. |
| CVE | CVE-2026-95376 |
| Severidad | Alta (sin puntuación exacta disponible) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Septiembre 2026 |
| Vendor | Chromium Project |
| Producto | Chromium DevTools |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Microsoft Security Response Center</td |
| Descripción | Una referencia controlada externamente en DevTools de Chromium permite que un atacante manipule recursos referenciados. Esta vulnerabilidad en Chromium DevTools puede ser explotada mediante la manipulación de una referencia externa que DevTools procesa, lo que podría llevar a la ejecución de código malicioso o fuga de información. |
| Estrategia | Actualizar Chromium DevTools a la última versión oficial que corrige esta vulnerabilidad. Implementar controles de acceso y revisar configuraciones de uso de DevTools para limitar la exposición. Monitorear activamente posibles indicadores de compromiso relacionados con esta vulnerabilidad dado que se está explotando en entornos reales. |
| CVE | CVE-2026-95380 |
| Severidad | Alta (según registros MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (motor del navegador Chrome y derivados) |
| Versiones | Versiones de V8 JavaScript engine afectadas (detalles específicos en el advisory) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | MSRC Advisory CVE-2026-95380 |
| Descripción | Vulnerabilidad de confusión de tipos en el motor V8 de Chromium, que puede permitir la ejecución remota de código. Este fallo permite a un atacante manipular el motor JavaScript para corromper la memoria o ejecutar código arbitrario, lo que podría comprometer la integridad y seguridad del equipo afectado. |
| Estrategia | Actualizar Chromium a la versión que corrige esta vulnerabilidad inmediatamente. Aplicar los parches oficiales proporcionados por Chromium y bloquear fuentes no confiables que pueda contener código JavaScript malicioso. Monitorizar sistemas para actividad sospechosa y abusos conocidos del exploit público. |
| CVE | CVE-2026-95381 |
| Severidad | Alta (No especificado numéricamente, pero explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones afectadas no especificadas pero se asume versiones actuales y anteriores hasta parche |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | Microsoft Security Response Center |
| Descripción | Vulnerabilidad de validación inadecuada de entrada en el componente de impresión de Chromium que permite a un atacante ejecutar código malicioso aprovechando la falta de controles en los datos procesados durante trabajos de impresión. |
| Estrategia | Actualizar Chromium a la última versión que incluya el parche oficial lo antes posible. Además, monitorear actividades anómalas relacionadas con procesos de impresión en los endpoints y restringir privilegios de impresión a usuarios o aplicaciones no confiables para mitigar el riesgo de explotación. |
| CVE | CVE-2026-95382 |
| Severidad | ALTA (no especificado puntaje, basada en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Sep 2026 |
| Vendor | Chromium Project |
| Producto | Chromium |
| Versiones | Versiones anteriores a la corrección establecida en septiembre 2026 |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Guía oficial Microsoft MSRC |
| Descripción | Vulnerabilidad de validación inadecuada de entrada en el componente de autenticación (Auth) de Chromium. Esta falla permite que un atacante pueda manipular las entradas para evadir controles de seguridad, facilitando comprometer sesiones o realizar ataques de escalada de privilegios dentro del navegador.
Esta vulnerabilidad está siendo explotada activamente, representando un riesgo real inmediato para la seguridad de sistemas que utilicen versiones afectadas de Chromium, pudiendo derivar en acceso no autorizado y exposición de datos sensibles. |
| Estrategia | Aplicar urgentemente las actualizaciones y parches oficiales emitidos para Chromium. Revisar y reforzar las políticas de control y monitoreo en autenticaciones y sesiones del navegador. Se recomienda asimismo detectar y bloquear patrones de explotación conocidos para mitigar ataques en curso. |
—–
¿Está siendo explotada?: Sí, explotación activa confirmada.
¿Doy prioridad?: Alta, por su explotación efectiva y riesgo inmediato.
¿Riesgo real para la empresa?: Sí, compromete autenticación y acceso en navegadores Chromium, muy común en entornos corporativos.
| CVE | CVE-2026-95384 |
| Severidad | ALTA (no publicado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Sep 2026, 03:33 (UTC) |
| Vendor | Chromium Project |
| Producto | Chromium (Navegador web) |
| Versiones | Versiones afectadas no especificadas de Chromium antes del parche del 26 Sep 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | MSRC Microsoft Vulnerability Guide |
| Descripción |
Vulnerabilidad de condición de carrera en la plataforma de Transacciones de Chromium que puede ser explotada para comprometer la integridad o disponibilidad del navegador o de los datos gestionados por esta plataforma. Esta vulnerabilidad permite a un atacante con capacidad para provocar ejecución concurrente forzar un estado inconsistente, potencialmente derivando en corrupción de datos o ejecución remota de código.
La vulnerabilidad está siendo activamente explotada, lo que implica un riesgo inmediato para entornos que utilicen Chromium sin el parche correspondiente. |
| Estrategia | Actualizar urgentemente a la versión parcheada de Chromium que corrige esta condición de carrera. Mientras se aplica el parche, limitar el uso de funciones de terceros o scripts que puedan inducir condiciones de carrera. Monitorizar activamente logs de eventos y comportamiento anómalo en la plataforma de Transacciones para detectar posibles explotaciones. Revisar sistemas para identificar signos de compromiso derivados de esta vulnerabilidad. |
| CVE | CVE-2026-95385 |
| Severidad | Alta (según fuentes MSRC) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Fabricante | Chromium Project |
| Producto Afectado | Chromium (navegador web y plataformas que usan Chromium) |
| Versiones Afectadas | Versiones previas a la corrección del parche lanzado en septiembre 2026 |
| Exploit Públicos | Sí, confirmado active exploitation |
| Referencia | Microsoft Security Response Center</td |
| Descripción |
Vulnerabilidad de implementación inapropiada en PlatformIntegration en Chromium que permite a un atacante remoto ejecutar código arbitrario mediante la explotación de esta falla en la integración de plataforma, comprometiendo la seguridad del navegador y potencialmente del sistema.
Este fallo ya está siendo explotado activamente en entornos reales, aumentando el riesgo para sistemas que utilicen versiones vulnerables de Chromium u otros softwares basados en este motor. La explotación puede permitir control total del equipo afectado o robo de información sensible. |
| Estrategia | Implementar de forma inmediata las actualizaciones y parches oficiales liberados por Chromium. Revisar y actualizar todas las plataformas y aplicaciones basadas en Chromium usadas en la empresa. Monitorizar indicadores de compromiso relacionados y bloquear el acceso a versiones vulnerables mediante políticas de seguridad. |
| CVE | CVE-2022-28368 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | dompdf_project |
| Producto | dompdf |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2022-28368 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en dompdf, que permite la ejecución de código malicioso en el navegador del usuario final. Este fallo facilita que un atacante pueda inyectar scripts que se ejecutan con los privilegios del usuario afectado. |
| Evaluación | Esta vulnerabilidad tiene un riesgo real y alto para la empresa debido a la existencia de exploits públicos activos que permiten ataques XSS almacenados o reflejados, comprometiendo la confidencialidad, integridad y disponibilidad de los datos y sesiones de usuario. |
| Estrategia | Actualizar dompdf a la versión segura más reciente que corrija esta vulnerabilidad. Implementar sólidos controles de validación y escape de entradas en todas las interfaces de usuario que generen contenido web. Monitorizar activamente indicadores de explotación y patrones anómalos para detección temprana de ataques. |
| CVE | CVE-2026-93622 |
| Severidad | Alta (Exploit activo) |
| Importancia para la empresa | ALTA |
| Publicado | 26 septiembre 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-93622 |
| Descripción | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (‘Cross-site Scripting’) que permite la inyección de scripts maliciosos. Esta vulnerabilidad facilita que un atacante inserte código JavaScript malicioso que se ejecuta en el navegador de otros usuarios, comprometiendo la integridad y confidencialidad de datos y permitiendo robo de sesiones o manipulación de contenido web. |
| Estrategia | Es imprescindible aplicar inmediatamente los parches oficiales del proveedor para corregir esta vulnerabilidad. Además, reforzar la validación y escape de entradas en todas las páginas web, implementar políticas de seguridad como Content Security Policy (CSP) y monitorizar activamente indicadores de compromiso para detectar intentos de explotación. Priorizar esta vulnerabilidad por la existencia de exploits públicos y su uso activo en ataques reales. |
| CVE | CVE-2026-14281 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Automation Web Platform para WordPress |
| Producto | Notifications and OTP for WooCommerce, Advanced Country Code plugin |
| Versiones | Todas las versiones hasta 4.8.6 inclusive |
| Exploit Públicos | Sí, referencia a código vulnerable público |
| Referencia | Código fuente vulnerable en WordPress Plugin Repository |
| Descripción | La plataforma Automation Web Platform – Notifications and OTP para WooCommerce, plugin Advanced Country Code para WordPress, presenta una vulnerabilidad de escalada de privilegios en todas las versiones hasta la 4.8.6 inclusive. La falla está en la falta de control de permisos en la ruta REST pública POST /wp-json/wawp/v1/signup/<op> y en la ausencia de una lista blanca segura en la función finish_registration_logic, lo que permite que un parámetro controlado por el atacante (wawp_custom_fields) sea copiado directamente a update_user_meta(), permitiendo establecer metadatos sensibles como wp_capabilities y wp_user_level. Esto facilita a atacantes no autenticados crear cuentas con rol administrador y acceso total al sitio. Además, cuando la verificación OTP está activada en el registro, el token OTP se expone en texto plano y puede ser validado sin necesidad de código OTP, permitiendo eludir ese paso sin acceso a SMS o correo. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida que incluya la validación adecuada de permisos y lista blanca en finish_registration_logic. Deshabilitar temporalmente el plugin si no hay parche disponible. Revisar cuentas de usuario recientemente creadas y auditar roles administrativos. Refuerce controles REST para restringir acceso público y monitorice intentos de explotación basados en creación abusiva de usuarios admin. En entornos con OTP activo, vigilar tráfico para detectar intentos de bypass y adoptar medidas adicionales como autenticación multifactor externa. |
| CVE | CVE-2026-89055 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Septiembre 2026 |
| Vendor | WooCommerce |
| Producto | Customer Reviews plugin para WordPress |
| Versiones | Todas las versiones hasta la 5.120.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Detalle técnico en repositorio oficial |
| Descripción | El plugin Customer Reviews para WooCommerce en WordPress presenta una vulnerabilidad de omisión de autorización en todas las versiones hasta la 5.120.0 inclusive. Debido a que el plugin no verifica correctamente si un usuario está autorizado para realizar ciertas acciones, un atacante no autenticado puede eliminar permanentemente archivos adjuntos arbitrarios de la Biblioteca Multimedia, incluyendo imágenes de productos administrados, logotipos y documentos. La explotación requiere un enlace público al formulario de reseña (formId hexadecimal de 13 caracteres distribuido a clientes por correo electrónico), que revela el nonce necesario para ejecutar la acción sin necesidad de cuenta o sesión de WordPress. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada superior a la 5.120.0 para corregir la verificación de autorización. Mientras tanto, restringir el acceso público a formularios de reseñas y reforzar los controles de acceso a la Biblioteca Multimedia. Monitorizar logs para detectar usos anómalos relacionados con eliminación de archivos y validar la integridad de imágenes y documentos críticos. |
***
Siendo crítica con severidad 9.1 y con exploits públicos, esta vulnerabilidad permite que atacantes no autenticados borren archivos importantes sin autorización, lo que representa un riesgo real para la integridad de activos digitales críticos de la empresa. Debe priorizarse su mitigación inmediata.
***
| CVE | CVE-2026-93399 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Bookly |
| Producto | Bookly plugin para WordPress |
| Versiones | hasta la 28.2 incluida |
| Exploit Públicos | Sí, disponibles |
| Referencia | Repositorio Bookly Plugin – Código Vulnerable |
| Descripción | El plugin Bookly para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en versiones hasta la 28.2 inclusive, a través de las acciones AJAX: ‘bookly_get_form_id’, ‘bookly_render_complete’, ‘bookly_add_to_calendar’ y ‘bookly_rollback_order’. Esto ocurre porque el manejador ‘bookly_get_form_id’ almacena sin validación el ‘order_id’ controlado por el atacante desde ‘form_data’ en una nueva sesión de reserva, y ‘bookly_render_complete’ confía en esta sesión para devolver el token secreto del pedido sin verificar que la sesión haya creado dicho pedido. Esto permite a atacantes no autenticados enumerar IDs de pedidos secuenciales, divulgar tokens de otros clientes, obtener información de citas/calendario y eliminar permanentemente reservas no completadas arbitrarias, lo que puede causar borrado en cascada de citas y datos asociados.
Esta vulnerabilidad permite ataques remotos y no autenticados que pueden comprometer la privacidad, integridad y disponibilidad de la plataforma de reservas, afectando directamente a la seguridad de la información de clientes y operaciones. |
| Estrategia | Actualizar inmediatamente a la versión más reciente de Bookly que corrija esta vulnerabilidad. Mientras tanto, restringir las acciones AJAX afectadas con controles de autenticación y validación estricta sobre el ‘order_id’. Monitorizar logs para detectar accesos no autorizados a las funciones sensibles y realizar auditorías de sesiones en el sistema. Aplicar controles de acceso adecuados para evitar exposición de tokens y ordenes de otros usuarios. |
—
[He insertado el registro en Supabase con los campos CVE-2026-93399, gravedad 9.1 crítica, importancia alta, publicación 26/09/2026, vendor Bookly, producto Bookly plugin para WordPress, versiones hasta 28.2, exploit públicos identificados]
| CVE | CVE-2026-92609 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Sep 2026, 03:33 (UTC) |
| Vendor | Apache |
| Producto | Qpid Broker-J |
| Versiones | hasta la versión 10.1.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Listado Apache Security |
| Descripción | Fijación de sesión en la autenticación de gestión HTTP permite a atacantes remotos obtener acceso no autorizado a una sesión autenticada de gestión mediante la reutilización de un identificador de sesión retenido tras una autenticación exitosa. Esta vulnerabilidad afecta a Apache Qpid Broker-J: hasta la versión 10.1.0.
Un atacante puede explotar este fallo para secuestrar sesiones de administración y tomar el control completo del sistema afectado sin conocer credenciales, representando un riesgo grave para la integridad y disponibilidad del entorno. |
| Estrategia | Actualizar inmediatamente a Apache Qpid Broker-J versión 10.1.1 o superior que corrige esta vulnerabilidad. Además, revisar y fortalecer las políticas de gestión de sesiones, implementar controles de expiración y renovación de ID de sesión tras autenticación. Monitorizar activamente el acceso a interfaces de administración para detectar posibles accesos anómalos. |
—
| CVE | CVE-2026-95832 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Kitty |
| Producto | kitty terminal emulator |
| Versiones | Versiones 0.47.3 hasta antes de 0.49.0 |
| Exploit Públicos | Confirmados (disponible código de explotación) |
| Referencia | Commit corrección Kitty |
| Descripción | Neutralización inadecuada de elementos especiales en el manejador de códigos de escape de control de color de Kitty en versiones 0.47.3 a <0.49.0 permite que un programa que escribe en el terminal ejecute comandos arbitrarios en la shell del usuario. La función color_control() genera respuestas con nombres de campos no reconocidos que son interpretados por la shell como comandos, permitiendo ejecución de código con privilegios del usuario. |
| Estrategia | Actualizar urgentemente a la versión 0.49.0 o superior para corregir esta vulnerabilidad. Además, limitar la ejecución remota sólo a usuarios y entornos fiables, monitorizar la actividad anómala en terminales y reforzar controles de acceso al entorno shell para minimizar riesgo de explotación activa. |
—–
| CVE | CVE-2026-100075 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-26 03:33 UTC |
| Vendor | Linux kernel |
| Producto | Linux kernel RDMA/srpt |
| Versiones | Versiones afectadas anteriores a la corrección publicada en kernel-commit 717ab4d0614e9446bf8e2de6229464499e4008d6 |
| Exploit Públicos | No confirmado |
| Referencia | Kernel Patch Linux RDMA Fix |
| Descripción | En el kernel de Linux, la función srpt_alloc_rw_ctxs() dentro del módulo RDMA/srpt presenta un error al manejar correctamente los contadores de contexto cuando la asignación de múltiples buffers falla parcialmente. La ruta de reversión elimina los contextos RDMA pero deja valores obsoletos en n_rw_ctx y n_rdma, así como un puntero rw_ctxs colgante. Esto puede causar un cálculo incorrecto de créditos de cola de envío en funciones posteriores, afectando la estabilidad y potencialmente la comunicación RDMA.
Esta vulnerabilidad de corrupción de contadores puede ser explotada para provocar inestabilidad o fallo en servicios RDMA críticos, afectando la disponibilidad y la seguridad de operaciones de red avanzadas en entornos Linux. |
| Estrategia | Aplicar inmediatamente el parche oficial identificado con el commit 717ab4d0614e9446bf8e2de6229464499e4008d6. Revisar y actualizar sistemas Linux que utilicen RDMA para garantizar que no ejecuten versiones afectadas. Monitorizar logs RDMA para detectar comportamientos anómalos o pérdidas inusuales de créditos en la cola de envío. |
| CVE | CVE-2026-93641 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 26-Sep-2026 03:33 UTC |
| Vendor | Zimbra Collaboration |
| Producto | Zimbra Classic |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Avisos de Seguridad Zimbra |
| Descripción | Un remitente no autenticado puede falsificar una notificación de compartición que desencadena una vulnerabilidad de Cross-Site Scripting (XSS) almacenado cuando un destinatario conectado en Zimbra Classic hace clic en Aceptar Compartir, permitiendo al atacante acceder a los datos del buzón y actuar como la víctima. |
| Estrategia | Aplicar inmediatamente los parches de seguridad oficiales de Zimbra. Revisar y restringir las notificaciones de compartición para evitar interacciones de remitentes no autenticados. Monitorizar actividad anómala relacionada con aceptaciones de compartición y acceso al buzón para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-93642 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-26T03:33:43.573761+00:00 |
| Vendor | Zimbra |
| Producto | Zimbra Modern |
| Versiones | No especificadas en el informe |
| Exploit Públicos | Sí |
| Referencia | Zimbra Security Advisories |
| Descripción | Un remitente no autenticado puede forjar una notificación de compartición que desencadena una vulnerabilidad XSS almacenada cuando un destinatario autenticado de Zimbra Modern pulsa en Aceptar Compartir, permitiendo al atacante acceder a datos del buzón y actuar como la víctima. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Zimbra. Monitorizar actividades inusuales de compartición. Limitar interacciones de usuarios con notificaciones no verificadas y reforzar controles de validación en la plataforma de correo. |
| CVE | CVE-2026-93643 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Zimbra |
| Producto | OnlyOffice/Document Editing (integrado en Zimbra) |
| Versiones | Versiones con OnlyOffice/Document Editing disponibles y acceso al documento público Briefcase soportado |
| Exploit Públicos | Sí |
| Referencia | Zimbra Security Advisories |
| Descripción | Cuando OnlyOffice/Document Editing está disponible, un atacante remoto no autenticado con acceso a un documento público Briefcase soportado puede abusar de campos de guardado no firmados para realizar escrituras con recorrido de rutas (path-traversal) y ejecutar comandos con los privilegios del usuario ‘zimbra’.
La vulnerabilidad permite la ejecución remota de código arbitrario sin necesidad de autenticación previa, facilitando un compromiso completo del sistema afectado mediante la manipulación de campos inseguros en documentos públicos. |
| Estrategia | Aplicar inmediatamente el parche oficial de Zimbra que corrige esta vulnerabilidad. Restringir el acceso a documentos públicos Briefcase y deshabilitar OnlyOffice/Document Editing si no es necesario. Monitorizar actividad sospechosa y revisar los controles de validación y firmas en campos de guardado para evitar manipulación maliciosa. |
—
| CVE | CVE-2026-93647 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Zimbra |
| Producto | Zimbra Classic |
| Versiones | No especificadas (afecta a Zimbra Classic) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Zimbra Security Advisories |
| Descripción | Un remitente de calendario no autenticado puede insertar marcado activo en la dirección RFC From de un mensaje COUNTER. Al seleccionar ese mensaje en Zimbra Classic, se desencadena un ataque XSS almacenado, permitiendo que el atacante acceda a datos del buzón y actúe como la víctima. |
| Estrategia | Actualizar inmediatamente a la versión que corrige esta vulnerabilidad en Zimbra Classic. Monitorizar la actividad inusual en buzones afectados e implementar reglas de filtrado para mensajes COUNTER sospechosos para impedir que se ejecuten contenidos maliciosos. |
| CVE | CVE-2026-39353 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | InvoicePlane |
| Producto | InvoicePlane |
| Versiones | versiones anteriores a 1.7.2-rc-1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | InvoicePlane es una aplicación open source autohospedada para la gestión de facturas, clientes y pagos. Antes de la versión 1.7.2-rc-1, InvoicePlane construye su lista de plantillas permitidas escaneando un directorio de plantillas PHP que puede ser modificado mediante una capacidad de escritura controlada por el administrador. Un archivo PHP malicioso colocado en este directorio es automáticamente confiado por Mdl_templates y puede ser seleccionado como plantillapúblicainvoice. Cuando se renderiza una factura pública, el controlador View del invitado incluye el archivo confiado y lo ejecuta con privilegios del servidor web. Esta vulnerabilidad se corrige en la versión 1.7.2-rc-1. |
| Evaluación | Esta vulnerabilidad permite ejecución remota de código con privilegios del servidor web mediante la colocación de un archivo PHP malicioso. Está confirmada la existencia de exploits públicos, por lo que es altamente probable su explotación activa. Dada su severidad y facilidad de explotación, debe recibir máxima prioridad de parcheo y monitoreo. |
| Estrategia | Actualizar inmediatamente a la versión 1.7.2-rc-1 o superior para mitigar la vulnerabilidad. Restringir y monitorear estrictamente las capacidades de escritura en el directorio de plantillas PHP. Implementar controles adicionales de integridad en archivos ejecutables y aplicar monitoreo continuo para detectar actividad maliciosa relacionada. |
| CVE | CVE-2026-42322 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Piwigo |
| Producto | Piwigo (aplicación web de galería de fotos) |
| Versiones | versiones anteriores a 16.4.0 |
| Exploit Públicos | Sí |
| Referencia | Piwigo Seguridad Advisory |
| Descripción | Piwigo es una aplicación web open source para galerías de fotos. En versiones anteriores a la 16.4.0, el archivo admin/themes_standard_pages.php valida el contenido del logo subido por MIME type pero reutiliza la extensión controlada por el atacante desde std_pgs_logo al construir el nombre del archivo almacenado. Un administrador autenticado puede subir contenido de imagen con una extensión final ejecutable por el servidor, causando que el archivo se coloque en un directorio accesible via web y se ejecute cuando se solicite, si el servidor maneja esa extensión. Esto permite ejecución arbitraria de comandos, divulgación o modificación de datos, persistencia y denegación de servicio. |
| Estrategia | Actualizar inmediatamente a la versión 16.4.0 o superior para eliminar la vulnerabilidad. Además, restringir extensiones de archivos permitidas en cargas y fortalecer validaciones de nombres de archivos. Monitorizar accesos y actividad anómala en directorios de carga de imágenes y limitar privilegios administrativos para minimizar riesgo. Implementar WAF para detectar ejecución de scripts maliciosos. |
| CVE | CVE-2026-62262 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Piwigo |
| Producto | Piwigo (aplicación web de galería fotográfica) |
| Versiones | 17.0.0beta1 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Piwigo Commit CVE-2026-62262 |
| Descripción | Piwigo, aplicación web de galería fotográfica de código abierto, en la versión 17.0.0beta1 y anteriores, cuando la función de valoración está activa, permite a usuarios no autenticados llamar a pwg.images.filteredSearch.create con un valor manipulado en ratings[] y abrir la URL de búsqueda resultante. El parámetro no validado se almacena en las reglas de búsqueda y se utiliza en una consulta SQL donde solo se chequea el límite inferior, permitiendo la inyección de valores arbitrarios en el límite superior. Esto puede ser explotado para extracción de información sensible de la base de datos mediante errores o retrasos dependientes del tiempo, a través de la función pública de búsqueda. A día de hoy no existe versión parcheada. |
| Estrategia | Priorizar la mitigación bloqueando el acceso público a la función de valoración o limitar el acceso a usuarios autenticados hasta que se publique un parche oficial. Monitorizar patrones de búsqueda sospechosos que indiquen intentos de explotación. Actualizar inmediatamente a la versión parcheada cuando esté disponible. Implementar controles adicionales a nivel de firewall o WAF para bloquear consultas SQL maliciosas. |
—–
| CVE | CVE-2026-92161 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 sep 2026, 03:33 (UTC) |
| Vendor | FriendsOfFlarum |
| Producto | FriendsOfFlarum OAuth (integración OAuth para Flarum) |
| Versiones | versiones anteriores a 1.7.4 y 2.0.0-beta.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory oficial en GitHub |
| Descripción | FriendsOfFlarum OAuth permite a usuarios iniciar sesión en Flarum con GitHub, Twitter, Facebook y otros proveedores. Antes de las versiones 1.7.4 y 2.0.0-beta.4, el proveedor Discord OAuth no verifica el campo «verified» del correo electrónico retornado antes de pasarlo a Flarum como confiable usando provideTrustedEmail(). Un atacante no autenticado que conozca el correo electrónico de un usuario de Flarum puede configurar una cuenta Discord con ese correo no verificado y un número de teléfono verificado para autenticarse como el usuario objetivo sin contraseña ni interacción del mismo. Requiere que el email de la víctima no esté asociado ya a una cuenta Discord. Esta falla puede comprometer incluso cuentas administrativas. |
| Estrategia | Aplicar inmediatamente la actualización a versiones 1.7.4 o 2.0.0-beta.4 que corrige la verificación inadecuada del email en el proveedor Discord OAuth. Además, monitorizar accesos sospechosos con emails vinculados a Discord y restringir temporalmente autenticaciones OAuth desde Discord hasta parchear, para evitar su explotación activa. |
*****
| vendor | FriendsOfFlarum |
| producto | FriendsOfFlarum OAuth (integración OAuth para Flarum) |
| versiones afectadas | versiones anteriores a 1.7.4 y 2.0.0-beta.4 |
| exploit públicos | Sí, confirmados |
| CVE | CVE-2026-48482 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | GLPI |
| Producto | GLPI (Software libre de gestión de activos y TI) |
| Versiones | Desde la 11.0.0 hasta la 11.0.8 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | GLPI es un paquete de software libre para gestión de activos y TI. Desde la versión 11.0.0 hasta la 11.0.8, un administrador de formularios puede usar la importación de formularios con un identificador manipulado de ilustración o escena que recorre fuera del directorio destinado a activos personalizados. El archivo importado puede ser escrito en una ubicación ejecutable del servidor, permitiendo invocar remotamente un script malicioso.
Esta vulnerabilidad permite a un atacante con permisos de administrador en formularios subir y ejecutar código arbitrario en el servidor, comprometiendo totalmente el sistema afectado. |
| Estrategia | Actualizar de inmediato a la versión 11.0.8 o superior. Revisar y restringir permisos de administrador en módulos de importación de formularios. Monitorizar logs para detectar actividades anómalas relacionadas con importaciones y control de acceso a directorios ejecutables en el servidor. |
| CVE | CVE-2026-84458 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Zammad |
| Producto | Zammad (sistema de soporte técnico basado en web) |
| Versiones | Versiones anteriores a 7.1.2 |
| Exploit Públicos | Sí |
| Referencia | Zammad Commit Fix |
| Descripción | Zammad, sistema de atención al cliente basado en web, presenta una vulnerabilidad cuando la opción «Vinculación automática de cuenta en el primer acceso» está habilitada en versiones anteriores a la 7.1.2. El sistema asocia la identidad entrante de terceros (SSO) a una cuenta local existente únicamente con una coincidencia del correo electrónico proporcionado por el proveedor de identidad, sin verificar la propiedad legítima del correo. Un atacante que controle cualquier identidad en un proveedor configurado, incluido cualquier tenant de Azure AD via la app Microsoft 365 multi-tenant por defecto, puede fijar el email a la dirección de una víctima, autenticarse y acceder como dicha víctima, saltándose totalmente la contraseña local y comprometiendo cuentas incluyendo agentes y administradores. Esta vulnerabilidad se corrige en la versión 7.1.2. |
| Estrategia | Actualizar inmediatamente Zammad a la versión 7.1.2 o superior. Revisar y deshabilitar la opción de «vinculación automática de cuenta en el primer acceso» si no es estrictamente necesaria. Verificar configuraciones SSO para asegurar la validación de propiedad real del correo electrónico en proveedores de identidad, especialmente para integraciones con Azure AD. Monitorizar accesos sospechosos y anómalos para identificar posibles explotaciones en curso. |
| CVE | CVE-2026-97063 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | X-SpringBoot |
| Producto | X-SpringBoot Framework versiones hasta 6.0 |
| Versiones | Hasta la versión 6.0 incluida |
| Exploit Públicos | Sí, exploit disponible públicamente |
| Referencia | PoC Exploit Publicado en GitHub |
| Descripción | En X-SpringBoot hasta la versión 6.0, los códigos de verificación para inicio de sesión se devuelven en respuestas HTTP desde endpoints no autenticados GET /sys/mobile/code y GET /sys/email/code sin enviarse al propietario de la cuenta. Esto permite a un atacante solicitar códigos utilizando números móviles o correos electrónicos conocidos, leerlos directamente en la respuesta y autenticarse como la víctima mediante el endpoint POST /sys/emailOrMobileLogin/login, logrando así el secuestro de cuentas. |
| Estrategia | Aplicar sin demora los parches oficiales que corrijan la exposición de códigos en endpoints no autenticados. Mientras, restringir el acceso a dichos endpoints y monitorear accesos sospechosos. Además, implementar mecanismos de autenticación multifactor y registro detallado para detectar intentos de secuestro de cuentas, debido a la existencia de exploits públicos que facilitan la explotación activa. |
—
*Este CVE representa un riesgo crítico y real para la empresa dado que permite a un atacante obtener códigos de inicio de sesión sin autenticación previa y secuestrar cuentas fácilmente. La existencia de exploits publicamente accesibles indica que ya puede estar siendo explotada activamente.*
*Debe asignarse prioridad máxima a la revisión y parcheo inmediato de este software en los sistemas afectados.*
| CVE | CVE-2026-97064 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026, 03:33 UTC |
| Vendor | X-SpringBoot |
| Producto | X-SpringBoot hasta versión 6.0 |
| Versiones | versiones hasta 6.0 incluidas |
| Exploit Públicos | Sí, disponible públicamente |
| Referencia | Prueba de concepto exploit público |
| Descripción | X-SpringBoot hasta la versión 6.0 incluye un código maestro de verificación estático y codificado (172839) habilitado por defecto en la carga inicial de la base de datos. Un atacante no autenticado puede autenticarse como cualquier usuario enviando este código maestro público al endpoint emailOrMobileLogin junto con un correo o número móvil conocido.
Esta vulnerabilidad permite la toma total de control de cuentas sin necesidad de conocer autenticaciones válidas preexistentes. |
| Estrategia | Actualizar inmediatamente a una versión posterior a la 6.0 donde este código maestro está eliminado o deshabilitado. Revisar y modificar la configuración de autenticación para impedir códigos estáticos predeterminados. Implementar controles adicionales de autenticación multifactor (MFA) para evitar accesos con credenciales comprometidas. Monitorizar accesos sospechosos al endpoint emailOrMobileLogin y bloquear patrones abusivos. |
—
| CVE | CVE-2026-100389 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Fabricante | GestSup |
| Producto Afectado | GestSup |
| Versiones Afectadas | versiones anteriores a 3.2.61 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Página oficial de GestSup – Cambios</td |
| Descripción | GestSup versiones anteriores a la 3.2.61 contienen una vulnerabilidad de ejecución remota de código en el conector básico IMAP durante el manejo de adjuntos que no omite extensiones de archivo bloqueadas. Atacantes no autenticados pueden enviar correos con adjuntos PHP a buzones monitorizados, los cuales se escriben en el directorio web accesible upload/ticket y se ejecutan al acceder a ellos. |
| Estrategia | Actualizar urgentemente a la versión 3.2.61 o superior para corregir la validación de adjuntos. Implementar filtros estrictos para extensión y contenido de archivos recibidos y restringir el acceso web al directorio upload/ticket. Monitorizar indicadores de ejecución remota y tráfico anómalo hacia este directorio para detectar intentos de explotación. |
—–
| CVE | CVE-2026-100390 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Zoraxy |
| Producto | Zoraxy |
| Versiones | 3.2.3 a 3.3.4 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Zoraxy |
| Descripción | Zoraxy versiones 3.2.3 a 3.3.4 no analizan correctamente las direcciones IPv6 en el campo RemoteAddr al establecer cabeceras forwarded. Atacantes no autenticados conectándose vía IPv6 pueden suministrar valores arbitrarios en X-Forwarded-For para falsificar su IP de origen y evadir controles de acceso basados en IP del proveedor de autorización. |
| Estrategia | Actualizar inmediatamente a una versión que corrija esta gestión inadecuada de IPv6 en cabeceras forwarded. Limitar controles de acceso a métodos múltiples que no dependan exclusivamente de IP y monitorear actividad inusual por posibles falsificaciones. Revisar y reforzar validaciones en la infraestructura que analiza cabeceras entrantes para evitar suplantación. |
| CVE | CVE-2026-100382 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | Wikimedia Foundation |
| Producto | Mediawiki – ExternalData Extension |
| Versiones | versiones anteriores a 3.7 |
| Exploit Públicos | Sí |
| Referencia | Patch Oficial Wikimedia |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en la extensión ExternalData de Mediawiki de Wikimedia Foundation. Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios del sistema operativo en la máquina afectada. Afecta a todas las versiones anteriores a la 3.7 de dicha extensión. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible en el repositorio de Wikimedia para la versión 3.7 o superior. Revisar y restringir los permisos del entorno donde se ejecuta Mediawiki para limitar el impacto de posibles ejecuciones no autorizadas. Monitorizar logs en busca de patrones de ejecución de comandos sospechosos para detectar intentos de explotación en producción. |
—
Supabase:
«`
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-100382’,
severity: ‘CRITICAL (10)’,
importance: ‘ALTA’,
published: ‘2026-09-26T03:33:45.648192+00:00’,
vendor: ‘Wikimedia Foundation’,
product: ‘Mediawiki – ExternalData Extension’,
affected_versions: ‘versiones anteriores a 3.7’,
public_exploits: true,
reference: ‘https://gerrit.wikimedia.org/r/c/mediawiki/extensions/ExternalData/+/1326012’,
description: ‘Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (Inyección de Comandos OS) que permite ejecución arbitraria de comandos en Mediawiki – ExternalData Extension.’
}
])
«`
| CVE | CVE-2026-100551 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de septiembre de 2026 |
| Vendor | OpenClaw |
| Producto | OpenClaw para iOS |
| Versiones | >= 2026.7.1 y < 2026.8.11 |
| Exploit Públicos | Sí |
| Referencia | OpenClaw Advisory |
| Descripción | OpenClaw para iOS versiones >= 2026.7.1 y < 2026.8.11 no hacen cumplir los pins TLS guardados del Gateway en la interfaz de Control. Mientras las conexiones nativas aplicaban el pin del fingerprint guardado, las WebViews autenticadas del Terminal y el Panel de sesiones omitían esta validación. Si un usuario había aceptado un fingerprint del Gateway, un atacante capaz de redirigir el mismo host y puerto y presentar un certificado diferente aceptado por la confianza del sistema iOS puede servir una página de Control UI falsa; abrir el Terminal o un Panel de sesión permite que esta página lea el token o contraseña inyectados del Gateway. La credencial robada puede otorgar acceso de operador, incluyendo lectura de estados sensibles del Gateway e invocación de herramientas con capacidad sobre el host. El problema se corrige en la versión 2026.8.11. |
| Estrategia | Actualizar urgentemente a la versión 2026.8.11 o superior, que corrige la omisión de validación TLS en controles UI. Imprescindible monitorizar intentos de redirección y uso anómalo de credenciales de operador. Implementar controles adicionales de protección en la red para impedir ataques de MitM (Man in The Middle) que sustituyan certificados válidos. Revisar accesos y auditarlos para detectar uso no autorizado. |
*****
**Inserción en Supabase:**
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-100551’,
severidad: ‘CRITICAL (9)’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-09-26T03:33:45.810688+00:00’,
vendor: ‘OpenClaw’,
producto: ‘OpenClaw para iOS’,
versiones_afectadas: ‘>= 2026.7.1 y < 2026.8.11',
exploit_publico: true,
referencia: 'https://github.com/openclaw/openclaw/security/advisories/GHSA-jjpc-p3xf-8g7p',
descripcion: 'OpenClaw para iOS versiones >= 2026.7.1 y < 2026.8.11 no hacen cumplir los pins TLS guardados del Gateway en la interfaz de Control. Mientras las conexiones nativas aplicaban el pin del fingerprint guardado, las WebViews autenticadas del Terminal y el Panel de sesiones omitían esta validación. Si un usuario había aceptado un fingerprint del Gateway, un atacante capaz de redirigir el mismo host y puerto y presentar un certificado diferente aceptado por la confianza del sistema iOS puede servir una página de Control UI falsa; abrir el Terminal o un Panel de sesión permite que esta página lea el token o contraseña inyectados del Gateway. La credencial robada puede otorgar acceso de operador, incluyendo lectura de estados sensibles del Gateway e invocación de herramientas con capacidad sobre el host. El problema se corrige en la versión 2026.8.11.',
estrategia: 'Actualizar urgentemente a la versión 2026.8.11 o superior, que corrige la omisión de validación TLS en controles UI. Imprescindible monitorizar intentos de redirección y uso anómalo de credenciales de operador. Implementar controles adicionales de protección en la red para impedir ataques de MitM (Man in The Middle) que sustituyan certificados válidos. Revisar accesos y auditarlos para detectar uso no autorizado.'
},
])


