CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-95356 Chromium Chromium (motor navegador Google Chrome) ALTA (Uso después de liberación – Use After Free) Versiones afectadas no especificadas, se recomienda aplicar todas las actualizaciones de seguridad recientes de Chromium Sí
CVE-2026-95357 Chromium Project Chromium ALTA Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable Sí
CVE-2026-95358 Chromium Project Chromium Mobile Alta (según MSRC) Versiones móviles afectadas (detalles no especificados) Sí
CVE-2026-95359 Chromium Project Navegador Chromium Alta (Sin puntuación exacta publicada, extrapolada según explotación activa) Versiones anteriores a la corrección publicada en septiembre 2026 Sí
CVE-2026-95360 Chromium Project Chromium Browser Alta (no especificado en fuente, pero explotación activa implica alta) Versiones afectadas no especificadas – revisar última versión estable antes del parche Sí
CVE-2026-95361 Chromium Project AfectadoChromium (DevTools) ALTA Versiones anteriores a la corrección publicada en septiembre de 2026 Sí
CVE-2026-95362 Chromium Project Chromium DevTools Alta Versiones afectadas no especificadas (sujetas a parches recientes) Sí
CVE-2026-95363 Chromium Project Chromium (navegador) Alta (según MSRC) Versiones anteriores parches 2026-09-26 Confirmados y en explotación activa
CVE-2026-95364 Chromium Chromium (módulo de gestión de contraseñas) ALTA (según explotación activa) Versiones afectadas no especificadas explícitamente (revisar actualización oficial) Sí
CVE-2026-95365 Chromium Project AfectadoChromium (navegador web) ALTA Versiones no especificadas en el aviso público, se recomienda actualizar a la última versión disponible Sí
CVE-2026-95366 Chromium Project Chromium (motor de navegador web) Alta (no se especifica el CVSS exacto) Versiones afectadas no especificadas, revisar últimas versiones antes del parche Sí
CVE-2026-95367 Chromium Project Chromium Alta (Explotándose activamente) Versiones afectadas no especificadas (mitigación recomendada en versiones actuales) Sí
CVE-2026-95368 Chromium Project Chromium DevTools Alta (sin puntaje CVSS específico comunicado) Versiones anteriores al parche publicado en septiembre 2026 Sí
CVE-2026-95369 Chromium Project Chromium (navegador web) Alta (no especificada, pero en explotación activa) Versiones anteriores a la fecha de parche (presumiblemente la versión parcheada disponible desde septiembre 2026) Sí
CVE-2026-95370 Chromium Project Navegador Chromium (subcomponente NFC) ALTA Versiones afectadas no especificadas detalladamente, afectación general en implementación NFC Sí
CVE-2026-95371 Google (Chromium project) Chromium Alta (no especificado CVSS exacto, pero explotándose activamente) Versiones afectadas no especificadas explícitamente, afectando Chromium en general Sí
CVE-2026-95372 Chromium Project Chromecast (basado en Chromium) ALTA Versiones afectadas no especificadas explícitamente, afectando la librería base usada en Chromecast Sí
CVE-2026-95373 Chromium Project Chromium Browser – DevTools ALTA (uso después de liberación en DevTools) Versiones afectadas no especificadas, probable versiones actuales antes del parche Sí
CVE-2026-95374 Chromium Project Chromium (Navegador Web) Alta (valor no especificado pero explotándose activamente) Versiones afectadas no especificadas explícitamente en el resumen, se recomienda revisar las versiones actuadas para Chromium antes de la fecha de parche Sí
CVE-2026-95375 Google afectadoChromium (navegador web) ALTA Versiones anteriores al parche de septiembre 2026 Sí
CVE-2026-95376 Chromium Project Chromium DevTools Alta (sin puntuación exacta disponible) Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable Sí
CVE-2026-95380 Chromium Project Chromium (motor del navegador Chrome y derivados) Alta (según registros MSRC) Versiones de V8 JavaScript engine afectadas (detalles específicos en el advisory) Sí
CVE-2026-95381 Chromium Project Chromium (Navegador web) Alta (No especificado numéricamente, pero explotado activamente) Versiones afectadas no especificadas pero se asume versiones actuales y anteriores hasta parche Sí
CVE-2026-95382 Chromium Project Chromium ALTA (no especificado puntaje, basada en explotación activa) Versiones anteriores a la corrección establecida en septiembre 2026 Sí
CVE-2026-95384 Chromium Project Chromium (Navegador web) ALTA (no publicado CVSS exacto) Versiones afectadas no especificadas de Chromium antes del parche del 26 Sep 2026 Sí
CVE-2026-95385 Chromium Project AfectadoChromium (navegador web y plataformas que usan Chromium) Alta (según fuentes MSRC) Versiones previas a la corrección del parche lanzado en septiembre 2026 Sí
CVE-2022-28368 dompdf_project dompdf Alta No especificadas Sí
CVE-2026-93622 No especificado No especificado Alta (Exploit activo) No especificado activo)
CVE-2026-14281 Automation Web Platform para WordPress Notifications and OTP for WooCommerce, Advanced Country Code plugin CRÍTICA (9.8) Todas las versiones hasta 4.8.6 inclusive Sí
CVE-2026-89055 WooCommerce Customer Reviews plugin para WordPress CRÍTICA (9.1) Todas las versiones hasta la 5.120.0 inclusive Sí
CVE-2026-93399 Bookly Bookly plugin para WordPress CRÍTICA (9.1) hasta la 28.2 incluida Sí
CVE-2026-92609 Apache Qpid Broker-J CRITICAL (9.8) hasta la versión 10.1.0 inclusive Sí
CVE-2026-95832 Kitty kitty terminal emulator CRÍTICA (9.3) Versiones 0.47.3 hasta antes de 0.49.0 Sí
CVE-2026-100075 Linux kernel Linux kernel RDMA CRÍTICA (9.8) Versiones afectadas anteriores a la corrección publicada en kernel-commit 717ab4d0614e9446bf8e2de6229464499e4008d6 No
CVE-2026-93641 Zimbra Collaboration Zimbra Classic CRITICAL (9.3) No especificadas Sí
CVE-2026-93642 Zimbra Zimbra Modern CRITICAL (9.3) No especificadas en el informe Sí
CVE-2026-93643 Zimbra OnlyOffice CRITICAL (9.8) Versiones con OnlyOffice Sí
CVE-2026-93647 Zimbra Zimbra Classic CRÍTICA (9.3) No especificadas (afecta a Zimbra Classic) Sí
CVE-2026-39353 InvoicePlane InvoicePlane CRÍTICA (9.1) versiones anteriores a 1.7.2-rc-1 Sí
CVE-2026-42322 Piwigo Piwigo (aplicación web de galería de fotos) CRITICAL (9.1) versiones anteriores a 16.4.0 Sí
CVE-2026-62262 Piwigo Piwigo (aplicación web de galería fotográfica) CRÍTICA (9.1) 17.0.0beta1 y anteriores Sí
CVE-2026-92161 FriendsOfFlarum FriendsOfFlarum OAuth (integración OAuth para Flarum) CRÍTICA (9.8) versiones anteriores a 1.7.4 y 2.0.0-beta.4 Sí
CVE-2026-48482 GLPI GLPI (Software libre de gestión de activos y TI) CRÍTICA (9.4) Desde la 11.0.0 hasta la 11.0.8 Sí
CVE-2026-84458 Zammad Zammad (sistema de soporte técnico basado en web) CRITICAL (9.1) Versiones anteriores a 7.1.2 Sí
CVE-2026-97063 X-SpringBoot X-SpringBoot Framework versiones hasta 6.0 CRITICAL (9.3) hasta 6.0 Sí
CVE-2026-97064 X-SpringBoot X-SpringBoot hasta versión 6.0 CRÍTICO (9.3) versiones hasta 6.0 incluidas Sí
CVE-2026-100389 GestSup AfectadoGestSup CRÍTICA (9.2) versiones anteriores a 3.2.61 Sí
CVE-2026-100390 Zoraxy Zoraxy CRITICAL (9.1) 3.2.3 a 3.3.4 Sí
CVE-2026-100382 Wikimedia Foundation Mediawiki – ExternalData Extension CRITICAL (10) versiones anteriores a 3.7 Sí
CVE-2026-100551 OpenClaw OpenClaw para iOS CRITICAL (9) >= 2026.7.1 y Sí

CVE CVE-2026-95356
Severidad ALTA (Uso después de liberación – Use After Free)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium
Producto Chromium (motor navegador Google Chrome)
Versiones Versiones afectadas no especificadas, se recomienda aplicar todas las actualizaciones de seguridad recientes de Chromium
Exploit Públicos Sí, existe explotación activa confirmada
Referencia Microsoft Security Update Guide
Descripción Se ha detectado una vulnerabilidad de tipo «Use after free» en la implementación de WindowDialog en Chromium. Este fallo de gestión de memoria permite a un atacante ejecutar código arbitrario tras acceder a un objeto previamente liberado en memoria, con lo que podría comprometer la seguridad del sistema afectado.

Esta vulnerabilidad está siendo explotada activamente, lo que eleva su peligrosidad. Un atacante podría inducir al uso de ventanas de diálogo manipuladas para ejecutar código malicioso en el contexto del navegador, afectando la confidencialidad e integridad de la información del usuario.

Estrategia Actualizar Chromium a la última versión corregida de inmediato. Desplegar parches oficiales sin demora y verificar que las políticas de actualización automática están activas para avanzar en la mitigación. Monitorizar alertas e indicios de explotación en la red y endpoints, y reforzar la formación de usuarios ante posibles ataques mediante navegador.

CVE CVE-2026-95357
Severidad ALTA
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, esta siendo explotada activamente
Referencia MSRC Microsoft Vulnerability Update Guide
Descripción Vulnerabilidad de escritura fuera de límites en el componente GPU de Chromium que puede permitir ejecución de código arbitrario o corrupción de memoria.

Esta vulnerabilidad permite que un atacante remoto, mediante la manipulación de contenido que usa aceleración GPU en Chromium, realice una escritura fuera de límites en la memoria. Esto puede ser explotado para ejecutar código malicioso en el sistema afectado o provocar la caída del navegador comprometiendo la estabilidad y seguridad.

Estrategia Actualizar de inmediato todos los navegadores Chromium a la última versión que corrige esta vulnerabilidad. Monitorizar actividad anómala en entornos con Chromium y restringir el acceso a contenido no confiable. Implementar políticas de seguridad y filtros de contenido para minimizar la exposición.

CVE CVE-2026-95358
Severidad Alta (según MSRC)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium Mobile
Versiones Versiones móviles afectadas (detalles no especificados)
Exploit Públicos Sí, explotación activa
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de autorización incorrecta en Chromium Mobile. Esta falla permite a un atacante evadir controles de acceso legítimos dentro del navegador móvil, lo que puede derivar en acceso no autorizado a funcionalidades o datos que deberían estar protegidos.

Actualmente se está explotando activamente esta vulnerabilidad, aumentando el riesgo para los usuarios y sistemas afectados.

Estrategia Aplicar inmediatamente los parches oficiales facilitados por Chromium Mobile. Se recomienda monitorear activamente los sistemas para detectar intentos de explotación y restringir el uso de versiones vulnerables. Además, reforzar medidas de control de acceso y auditoría en dispositivos móviles corporativos.

*****


CVE CVE-2026-95359
Severidad Alta (Sin puntuación exacta publicada, extrapolada según explotación activa)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Navegador Chromium
Versiones Versiones anteriores a la corrección publicada en septiembre 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de recurso no inicializado en el componente GPU del navegador Chromium. Este fallo permite que un atacante remoto ejecute código arbitrario o provoque una denegación de servicio mediante la manipulación de la gestión de recursos GPU no inicializados en versiones afectadas del navegador.
Estrategia Actualizar inmediatamente todas las instalaciones de Chromium a la última versión oficial que corrija esta vulnerabilidad. Monitorizar sistemas para detectar actividad anómala en procesos GPU y reforzar políticas de seguridad de navegador para minimizar exposición a contenidos no confiables. Mantener actualizado el software de seguridad y aplicar inspección de tráfico en redes corporativas.

CVE CVE-2026-95360
Severidad Alta (no especificado en fuente, pero explotación activa implica alta)
Importancia para la empresa ALTA
Publicado 26 de Septiembre de 2026
Vendor Chromium Project
Producto Chromium Browser
Versiones Versiones afectadas no especificadas – revisar última versión estable antes del parche
Exploit Públicos Sí, explotación activa reportada
Referencia Guía oficial Microsoft Security Response Center
Descripción Vulnerabilidad de condición de carrera en la función de edición de Chromium Browser que permite manipulación de memoria u otras alteraciones no autorizadas. Esta condición de carrera puede ser explotada para ejecutar código arbitrario, comprometiendo la integridad del navegador y potencialmente escalando privilegios a nivel de usuario.

Esta vulnerabilidad está siendo activamente explotada, aumentando el riesgo para la empresa si usuarios utilizan versiones afectadas sin parchear.

Estrategia Actualizar de inmediato Chromium Browser a la última versión disponible que soluciona esta vulnerabilidad. Aplicar políticas de bloqueo y monitorización de procesos en navegadores, así como reforzar controles en el endpoint para detectar comportamientos anómalos. Revisar logs para detectar indicios de explotación activa.

CVE CVE-2026-95361
Severidad ALTA
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026, 03:33 UTC
Vendor Chromium Project
Producto Afectado Chromium (DevTools)
Versiones Afectadas Versiones anteriores a la corrección publicada en septiembre de 2026
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Update Guide
Descripción Vulnerabilidad de tipo «Confused deputy» en DevTools de Chromium que permite a un atacante aprovecharse de privilegios elevados en las herramientas de desarrollo, posibilitando ejecución no autorizada de código o acciones que deberían estar restringidas. Esta falla está siendo explotada activamente en entornos reales.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Chromium. Limitar el acceso a DevTools a solo usuarios de confianza y monitorizar actividades sospechosas relacionadas con estas herramientas para detectar explotación temprana.

CVE CVE-2026-95362
Severidad Alta
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium DevTools
Versiones Versiones afectadas no especificadas (sujetas a parches recientes)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Chromium DevTools que permite a un atacante enviar solicitudes no autorizadas en nombre del usuario afectado. Esta vulnerabilidad puede ser explotada a través de la interfaz DevTools, potencialmente comprometiendo la seguridad de las sesiones del navegador y permitiendo la ejecución de acciones maliciosas sin el consentimiento del usuario.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Chromium. Restringir el acceso a DevTools a usuarios confiables y monitorizar actividades inusuales en navegadores corporativos. Además, educar a los usuarios para evitar la interacción con páginas web sospechosas que puedan intentar explotar esta vulnerabilidad.

CVE CVE-2026-95363
Severidad Alta (según MSRC)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (navegador)
Versiones Versiones anteriores parches 2026-09-26
Exploit Públicos Confirmados y en explotación activa
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de representación errónea en la interfaz de usuario (UI misrepresentation) dentro del subsistema FileSystem en Chromium que permite a atacantes engañar al usuario mostrando información falsa sobre archivos, facilitando la ejecución de acciones maliciosas con archivos afectados.

Esta vulnerabilidad puede ser explotada manipulando la interfaz para que el usuario crea que está interactuando con un archivo legítimo cuando no es así, lo cual puede llevar a la ejecución inadvertida de código malicioso o a la manipulación de datos sensibles.

Estrategia Actualizar inmediatamente a la versión oficial parcheada de Chromium publicada tras el 26 de septiembre de 2026. Además, reportar y bloquear actividades sospechosas que impliquen manipulaciones del sistema de archivos o del navegador. Implementar políticas de navegación segura y concienciar a los usuarios sobre la veracidad de las alertas de archivo.

—


CVE CVE-2026-95364
Severidad ALTA (según explotación activa)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium
Producto Chromium (módulo de gestión de contraseñas)
Versiones Versiones afectadas no especificadas explícitamente (revisar actualización oficial)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Validación inadecuada de entradas en el sistema de gestión de contraseñas de Chromium que puede permitir a un atacante explotar la vulnerabilidad para obtener acceso no autorizado a datos sensibles almacenados, como contraseñas. Esto ya está siendo explotado activamente, lo que implica riesgo real de robo de credenciales y compromete la seguridad de usuarios y sistemas que dependan de Chromium.
Estrategia Actualizar Chromium a la última versión que incluya el parche oficial inmediatamente. Revisar y reforzar el control de acceso a gestores de contraseñas internos, además de monitorizar comportamientos sospechosos para detección temprana de explotación. La prioridad es máxima dada la explotación activa.

CVE CVE-2026-95365
Severidad ALTA
Importancia para la empresa ALTA
Publicado 26 Septiembre 2026
Fabricante Chromium Project
Producto Afectado Chromium (navegador web)
Versiones Afectadas Versiones no especificadas en el aviso público, se recomienda actualizar a la última versión disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de confusión de tipos en IndexedDB dentro de Chromium que puede permitir a un atacante ejecutar código arbitrario o causar una denegación de servicio a través del manejo incorrecto de datos en esta base de datos web. Esta falla puede ser explotada mediante la carga o manipulación de contenido malicioso en páginas que utilizan IndexedDB, con riesgo directo para la integridad del navegador y datos sensibles.

Estrategia Actualizar inmediatamente Chromium a la última versión que corrige esta vulnerabilidad. Implementar controles estrictos de seguridad para el uso de IndexedDB y monitorizar tráfico o comportamiento anómalo en navegadores corporativos. Considerar bloquear o restringir el acceso a sitios no confiables que puedan aprovechar esta vulnerabilidad.

CVE CVE-2026-95366
Severidad Alta (no se especifica el CVSS exacto)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (motor de navegador web)
Versiones Versiones afectadas no especificadas, revisar últimas versiones antes del parche
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center Advisory
Descripción Vulnerabilidad de tipo «uso de recurso liberado» en el núcleo del proyecto Chromium. Esta falla puede permitir que atacantes aprovechen recursos ya liberados (use-after-free), lo que potencialmente conduce a corrupción de memoria, ejecución remota de código o caída del navegador.

Esta vulnerabilidad está siendo explotada en la naturaleza, representando un riesgo real para la privacidad y seguridad de los usuarios si un atacante induce la ejecución de código arbitrario a través de contenido web malicioso.

Estrategia Actualizar inmediatamente todos los navegadores Chromium afectados a la última versión parcheada disponible. Aplicar medidas de control que limiten la ejecución de código arbitrario desde fuentes no fiables, como políticas de seguridad estrictas (Content Security Policy). Monitorizar incidentes activos y segmentar redes para mitigar posibles impactos de explotación.

CVE CVE-2026-95367
Severidad Alta (Explotándose activamente)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones afectadas no especificadas (mitigación recomendada en versiones actuales)
Exploit Públicos Sí, explotación confirmada en el entorno real
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de fuga de información en el componente DataTransfer de Chromium que permite a un atacante obtener datos sensibles mediante la manipulación del portapapeles o datos transferidos entre aplicaciones. Esta falla es explotada activamente, poniendo en riesgo la confidencialidad de la información dentro de entornos que utilizan Chromium como navegador o base para aplicaciones.
Estrategia Actualizar inmediatamente Chromium a la última versión oficial que corrige esta vulnerabilidad. Implementar políticas restrictivas sobre el acceso al portapapeles y monitorear anomalías en el comportamiento de transferencias de datos. Reforzar controles internos para minimizar exposición a datos sensibles mediante navegadores basados en Chromium.

CVE CVE-2026-95368
Severidad Alta (sin puntaje CVSS específico comunicado)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium DevTools
Versiones Versiones anteriores al parche publicado en septiembre 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Microsoft Update Guide
Descripción Vulnerabilidad de autorización incorrecta en Chromium DevTools que permite a un atacante con acceso a la herramienta obtener privilegios no autorizados, comprometiendo potencialmente la seguridad del navegador y los sistemas relacionados. Esta falla puede ser explotada para evadir restricciones de seguridad dentro del entorno de desarrollo de Chromium antes de aplicar el parche oficial.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada de septiembre de 2026 para eliminar esta vulnerabilidad. Restringir el acceso a DevTools únicamente a usuarios de confianza y monitorizar actividades sospechosas en el navegador. Implementar políticas de uso seguro de herramientas de desarrollo y mantener un sistema de alertas para detectar intentos de explotación activos.

CVE CVE-2026-95369
Severidad Alta (no especificada, pero en explotación activa)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (navegador web)
Versiones Versiones anteriores a la fecha de parche (presumiblemente la versión parcheada disponible desde septiembre 2026)
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad causada por una implementación inapropiada en el manejo de XML en Chromium, que puede ser explotada remotamente para ejecutar código malicioso o corromper la memoria.

Esta vulnerabilidad es activamente explotada, lo que supone un riesgo crítico para los usuarios y sistemas que emplean el navegador Chromium, permitiendo a atacantes remotos comprometer la integridad y confidencialidad de la sesión y datos.

Estrategia Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Chromium para corregir la vulnerabilidad. Además, monitorear activamente los sistemas para detectar posibles indicadores de compromiso, restringir el acceso a contenidos no confiables y reforzar capas adicionales de defensa en navegadores, como políticas de seguridad de contenido y análisis de tráfico web.

CVE CVE-2026-95370
Severidad ALTA
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Navegador Chromium (subcomponente NFC)
Versiones Versiones afectadas no especificadas detalladamente, afectación general en implementación NFC
Exploit Públicos Sí, explotación confirmada en entorno real
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad en implementación inapropiada del componente NFC en Chromium que permite explotación remota para ejecutar código o alterar el comportamiento del navegador a través de interacciones NFC manipuladas.

La explotación activa de esta vulnerabilidad ya está confirmada, lo que implica riesgos reales de intrusión, robo de datos y control del entorno afectado mediante tecnología NFC maliciosa. Esta falla afecta directamente a la seguridad en dispositivos que usan Chromium con soporte NFC habilitado.

Estrategia Aplicar inmediatamente los parches oficiales publicados por el proyecto Chromium que corrigen la implementación NFC. Deshabilitar temporalmente la funcionalidad NFC en navegadores afectados mientras se despliegan actualizaciones. Monitorizar activamente logs de red y comportamiento para detectar posibles ataques NFC activos.

CVE CVE-2026-95371
Severidad Alta (no especificado CVSS exacto, pero explotándose activamente)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Google (Chromium project)
Producto Chromium
Versiones Versiones afectadas no especificadas explícitamente, afectando Chromium en general
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de autorización ausente en la funcionalidad «Views» del navegador Chromium. Esta falla permite que un atacante no autorizado acceda o manipule funciones que deberían requerir autorización, exponiendo el sistema a posibles ataques remotos o escalada de privilegios dentro del proceso afectado.
Estrategia Se recomienda aplicar inmediatamente los parches oficiales publicados para Chromium. Monitorizar las versiones desplegadas internamente y bloquear accesos no autorizados a funciones sensibles. Además, reforzar políticas de acceso y monitorear actividades inusuales relacionadas con el componente Views para detectar explotaciones activas.

CVE CVE-2026-95372
Severidad ALTA
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromecast (basado en Chromium)
Versiones Versiones afectadas no especificadas explícitamente, afectando la librería base usada en Chromecast
Exploit Públicos Sí, está siendo explotada activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de uso después de liberación (use after free) en Chromecast basada en Chromium que permite a un atacante ejecutar código arbitrario o causar una denegación de servicio.

Esta vulnerabilidad puede ser explotada mediante la manipulación maliciosa de objetos en memoria, lo que permite a un atacante controlar el comportamiento del software afectado tras liberaciones de memoria inapropiadas.

Estrategia Aplicar inmediatamente los parches oficiales disponibles para Chromecast y navegadores Chromium. Monitorizar activamente logs en dispositivos y redes para detectar comportamientos anormales. Implementar controles restrictivos en las interfaces de red de los dispositivos Chromecast para minimizar el riesgo de explotación remota.

—–

CVE CVE-2026-95372
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-09-26
Fabricante Chromium Project
Producto Afectado Chromecast
Versiones Afectadas No especificadas, afecta versiones base Chromium usadas en Chromecast
Exploit Públicos Sí, explotándose activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de uso tras liberación (use after free) en el componente Chromecast basado en Chromium que puede permitir la ejecución remota de código o provocar fallos del sistema.

La vulnerabilidad es explotable mediante la manipulación de objetos en memoria tras la liberación, permitiendo a atacantes controlar el flujo del programa.

Estrategia Actualizar inmediatamente el firmware y software relacionados con Chromecast a las versiones parcheadas. Fortalecer las inspecciones de tráfico de red e implementar políticas de segmentación para limitar la exposición de estos dispositivos a tráfico no autorizado.

CVE CVE-2026-95373
Severidad ALTA (uso después de liberación en DevTools)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Chromium Browser – DevTools
Versiones Versiones afectadas no especificadas, probable versiones actuales antes del parche
Exploit Públicos Sí, explotación activa confirmada
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de uso después de liberación (use-after-free) en DevTools del navegador Chromium. Esta falla permite que un atacante remoto cause la ejecución de código arbitrario manipulando la interfaz DevTools, aprovechando el estado de memoria liberada y explotando esta inconsistencia para comprometer la seguridad del navegador y posiblemente del sistema anfitrión.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de Chromium que corrigen esta vulnerabilidad. Además, restringir el acceso a DevTools solo a usuarios fiables y monitorizar comportamientos anómalos relacionados con el navegador. Mantener actualizado el software del navegador y educar a los usuarios sobre los riesgos de ejecución remota mediante características avanzadas.

CVE CVE-2026-95374
Severidad Alta (valor no especificado pero explotándose activamente)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (Navegador Web)
Versiones Versiones afectadas no especificadas explícitamente en el resumen, se recomienda revisar las versiones actuadas para Chromium antes de la fecha de parche
Exploit Públicos Sí, está siendo explotada activamente
Referencia MSRC Advisory
Descripción Vulnerabilidad de autorización incorrecta en la red dentro del navegador Chromium, que permite a un atacante eludir controles de autorización y potencialmente realizar acciones restringidas sin permisos adecuados. Esto puede ser explotado remota y activamente para comprometer la integridad y seguridad del sistema del usuario afectado.
Estrategia Actualizar inmediatamente Chromium a la versión parcheada oficial; monitorizar activamente los sistemas para detectar signos de explotación; reforzar políticas de acceso y uso restringido de navegadores en entornos críticos; educar a los usuarios sobre los riesgos y actualizar las defensas perimetrales para mitigar accesos no autorizados.

CVE CVE-2026-95375
Severidad ALTA
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Google
Producto afectado Chromium (navegador web)
Versiones afectadas Versiones anteriores al parche de septiembre 2026
Exploit públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de autorización incorrecta en BrowserTag en Chromium que permite a un atacante eludir controles de acceso y posiblemente ejecutar acciones no autorizadas dentro del navegador afectado. Esta falla puede ser explotada mediante la manipulación directa de etiquetas del navegador para acceder o ejecutar funcionalidades restringidas.
Estrategia Implementar inmediatamente la actualización oficial proporcionada por Chromium que corrige este fallo. Además, reforzar la monitorización de actividad inusual en navegadores corporativos y aplicar políticas restrictivas en la gestión de extensiones y plugins para evitar ataques basados en explotación de la autorización incorrecta.

CVE CVE-2026-95376
Severidad Alta (sin puntuación exacta disponible)
Importancia para la empresa ALTA
Publicado 26 Septiembre 2026
Vendor Chromium Project
Producto Chromium DevTools
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualizar a la última versión estable
Exploit Públicos Sí, se está explotando activamente
Referencia Microsoft Security Response Center</td
Descripción Una referencia controlada externamente en DevTools de Chromium permite que un atacante manipule recursos referenciados. Esta vulnerabilidad en Chromium DevTools puede ser explotada mediante la manipulación de una referencia externa que DevTools procesa, lo que podría llevar a la ejecución de código malicioso o fuga de información.
Estrategia Actualizar Chromium DevTools a la última versión oficial que corrige esta vulnerabilidad. Implementar controles de acceso y revisar configuraciones de uso de DevTools para limitar la exposición. Monitorear activamente posibles indicadores de compromiso relacionados con esta vulnerabilidad dado que se está explotando en entornos reales.

CVE CVE-2026-95380
Severidad Alta (según registros MSRC)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (motor del navegador Chrome y derivados)
Versiones Versiones de V8 JavaScript engine afectadas (detalles específicos en el advisory)
Exploit Públicos Sí, explotación activa confirmada
Referencia MSRC Advisory CVE-2026-95380
Descripción Vulnerabilidad de confusión de tipos en el motor V8 de Chromium, que puede permitir la ejecución remota de código. Este fallo permite a un atacante manipular el motor JavaScript para corromper la memoria o ejecutar código arbitrario, lo que podría comprometer la integridad y seguridad del equipo afectado.
Estrategia Actualizar Chromium a la versión que corrige esta vulnerabilidad inmediatamente. Aplicar los parches oficiales proporcionados por Chromium y bloquear fuentes no confiables que pueda contener código JavaScript malicioso. Monitorizar sistemas para actividad sospechosa y abusos conocidos del exploit público.

CVE CVE-2026-95381
Severidad Alta (No especificado numéricamente, pero explotado activamente)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Chromium Project
Producto Chromium (Navegador web)
Versiones Versiones afectadas no especificadas pero se asume versiones actuales y anteriores hasta parche
Exploit Públicos Sí, explotándose activamente
Referencia Microsoft Security Response Center
Descripción Vulnerabilidad de validación inadecuada de entrada en el componente de impresión de Chromium que permite a un atacante ejecutar código malicioso aprovechando la falta de controles en los datos procesados durante trabajos de impresión.
Estrategia Actualizar Chromium a la última versión que incluya el parche oficial lo antes posible. Además, monitorear actividades anómalas relacionadas con procesos de impresión en los endpoints y restringir privilegios de impresión a usuarios o aplicaciones no confiables para mitigar el riesgo de explotación.

CVE CVE-2026-95382
Severidad ALTA (no especificado puntaje, basada en explotación activa)
Importancia para la empresa ALTA
Publicado 26 Sep 2026
Vendor Chromium Project
Producto Chromium
Versiones Versiones anteriores a la corrección establecida en septiembre 2026
Exploit Públicos Sí, explotación activa confirmada
Referencia Guía oficial Microsoft MSRC
Descripción Vulnerabilidad de validación inadecuada de entrada en el componente de autenticación (Auth) de Chromium. Esta falla permite que un atacante pueda manipular las entradas para evadir controles de seguridad, facilitando comprometer sesiones o realizar ataques de escalada de privilegios dentro del navegador.

Esta vulnerabilidad está siendo explotada activamente, representando un riesgo real inmediato para la seguridad de sistemas que utilicen versiones afectadas de Chromium, pudiendo derivar en acceso no autorizado y exposición de datos sensibles.

Estrategia Aplicar urgentemente las actualizaciones y parches oficiales emitidos para Chromium. Revisar y reforzar las políticas de control y monitoreo en autenticaciones y sesiones del navegador. Se recomienda asimismo detectar y bloquear patrones de explotación conocidos para mitigar ataques en curso.

—–
¿Está siendo explotada?: Sí, explotación activa confirmada.
¿Doy prioridad?: Alta, por su explotación efectiva y riesgo inmediato.
¿Riesgo real para la empresa?: Sí, compromete autenticación y acceso en navegadores Chromium, muy común en entornos corporativos.


CVE CVE-2026-95384
Severidad ALTA (no publicado CVSS exacto)
Importancia para la empresa ALTA
Publicado 26 Sep 2026, 03:33 (UTC)
Vendor Chromium Project
Producto Chromium (Navegador web)
Versiones Versiones afectadas no especificadas de Chromium antes del parche del 26 Sep 2026
Exploit Públicos Sí, se está explotando activamente
Referencia MSRC Microsoft Vulnerability Guide
Descripción Vulnerabilidad de condición de carrera en la plataforma de Transacciones de Chromium que puede ser explotada para comprometer la integridad o disponibilidad del navegador o de los datos gestionados por esta plataforma. Esta vulnerabilidad permite a un atacante con capacidad para provocar ejecución concurrente forzar un estado inconsistente, potencialmente derivando en corrupción de datos o ejecución remota de código.

La vulnerabilidad está siendo activamente explotada, lo que implica un riesgo inmediato para entornos que utilicen Chromium sin el parche correspondiente.

Estrategia Actualizar urgentemente a la versión parcheada de Chromium que corrige esta condición de carrera. Mientras se aplica el parche, limitar el uso de funciones de terceros o scripts que puedan inducir condiciones de carrera. Monitorizar activamente logs de eventos y comportamiento anómalo en la plataforma de Transacciones para detectar posibles explotaciones. Revisar sistemas para identificar signos de compromiso derivados de esta vulnerabilidad.

CVE CVE-2026-95385
Severidad Alta (según fuentes MSRC)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Fabricante Chromium Project
Producto Afectado Chromium (navegador web y plataformas que usan Chromium)
Versiones Afectadas Versiones previas a la corrección del parche lanzado en septiembre 2026
Exploit Públicos Sí, confirmado active exploitation
Referencia Microsoft Security Response Center</td
Descripción Vulnerabilidad de implementación inapropiada en PlatformIntegration en Chromium que permite a un atacante remoto ejecutar código arbitrario mediante la explotación de esta falla en la integración de plataforma, comprometiendo la seguridad del navegador y potencialmente del sistema.

Este fallo ya está siendo explotado activamente en entornos reales, aumentando el riesgo para sistemas que utilicen versiones vulnerables de Chromium u otros softwares basados en este motor. La explotación puede permitir control total del equipo afectado o robo de información sensible.

Estrategia Implementar de forma inmediata las actualizaciones y parches oficiales liberados por Chromium. Revisar y actualizar todas las plataformas y aplicaciones basadas en Chromium usadas en la empresa. Monitorizar indicadores de compromiso relacionados y bloquear el acceso a versiones vulnerables mediante políticas de seguridad.

CVE CVE-2022-28368
Severidad Alta
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor dompdf_project
Producto dompdf
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2022-28368
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (‘Cross-site Scripting’) en dompdf, que permite la ejecución de código malicioso en el navegador del usuario final. Este fallo facilita que un atacante pueda inyectar scripts que se ejecutan con los privilegios del usuario afectado.
Evaluación Esta vulnerabilidad tiene un riesgo real y alto para la empresa debido a la existencia de exploits públicos activos que permiten ataques XSS almacenados o reflejados, comprometiendo la confidencialidad, integridad y disponibilidad de los datos y sesiones de usuario.
Estrategia Actualizar dompdf a la versión segura más reciente que corrija esta vulnerabilidad. Implementar sólidos controles de validación y escape de entradas en todas las interfaces de usuario que generen contenido web. Monitorizar activamente indicadores de explotación y patrones anómalos para detección temprana de ataques.

CVE CVE-2026-93622
Severidad Alta (Exploit activo)
Importancia para la empresa ALTA
Publicado 26 septiembre 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-93622
Descripción Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (‘Cross-site Scripting’) que permite la inyección de scripts maliciosos. Esta vulnerabilidad facilita que un atacante inserte código JavaScript malicioso que se ejecuta en el navegador de otros usuarios, comprometiendo la integridad y confidencialidad de datos y permitiendo robo de sesiones o manipulación de contenido web.
Estrategia Es imprescindible aplicar inmediatamente los parches oficiales del proveedor para corregir esta vulnerabilidad. Además, reforzar la validación y escape de entradas en todas las páginas web, implementar políticas de seguridad como Content Security Policy (CSP) y monitorizar activamente indicadores de compromiso para detectar intentos de explotación. Priorizar esta vulnerabilidad por la existencia de exploits públicos y su uso activo en ataques reales.

CVE CVE-2026-14281
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Automation Web Platform para WordPress
Producto Notifications and OTP for WooCommerce, Advanced Country Code plugin
Versiones Todas las versiones hasta 4.8.6 inclusive
Exploit Públicos Sí, referencia a código vulnerable público
Referencia Código fuente vulnerable en WordPress Plugin Repository
Descripción La plataforma Automation Web Platform – Notifications and OTP para WooCommerce, plugin Advanced Country Code para WordPress, presenta una vulnerabilidad de escalada de privilegios en todas las versiones hasta la 4.8.6 inclusive. La falla está en la falta de control de permisos en la ruta REST pública POST /wp-json/wawp/v1/signup/<op> y en la ausencia de una lista blanca segura en la función finish_registration_logic, lo que permite que un parámetro controlado por el atacante (wawp_custom_fields) sea copiado directamente a update_user_meta(), permitiendo establecer metadatos sensibles como wp_capabilities y wp_user_level. Esto facilita a atacantes no autenticados crear cuentas con rol administrador y acceso total al sitio. Además, cuando la verificación OTP está activada en el registro, el token OTP se expone en texto plano y puede ser validado sin necesidad de código OTP, permitiendo eludir ese paso sin acceso a SMS o correo.
Estrategia Actualizar inmediatamente el plugin a una versión corregida que incluya la validación adecuada de permisos y lista blanca en finish_registration_logic. Deshabilitar temporalmente el plugin si no hay parche disponible. Revisar cuentas de usuario recientemente creadas y auditar roles administrativos. Refuerce controles REST para restringir acceso público y monitorice intentos de explotación basados en creación abusiva de usuarios admin. En entornos con OTP activo, vigilar tráfico para detectar intentos de bypass y adoptar medidas adicionales como autenticación multifactor externa.

CVE CVE-2026-89055
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 26 Septiembre 2026
Vendor WooCommerce
Producto Customer Reviews plugin para WordPress
Versiones Todas las versiones hasta la 5.120.0 inclusive
Exploit Públicos Sí
Referencia Detalle técnico en repositorio oficial
Descripción El plugin Customer Reviews para WooCommerce en WordPress presenta una vulnerabilidad de omisión de autorización en todas las versiones hasta la 5.120.0 inclusive. Debido a que el plugin no verifica correctamente si un usuario está autorizado para realizar ciertas acciones, un atacante no autenticado puede eliminar permanentemente archivos adjuntos arbitrarios de la Biblioteca Multimedia, incluyendo imágenes de productos administrados, logotipos y documentos. La explotación requiere un enlace público al formulario de reseña (formId hexadecimal de 13 caracteres distribuido a clientes por correo electrónico), que revela el nonce necesario para ejecutar la acción sin necesidad de cuenta o sesión de WordPress.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 5.120.0 para corregir la verificación de autorización. Mientras tanto, restringir el acceso público a formularios de reseñas y reforzar los controles de acceso a la Biblioteca Multimedia. Monitorizar logs para detectar usos anómalos relacionados con eliminación de archivos y validar la integridad de imágenes y documentos críticos.

***
Siendo crítica con severidad 9.1 y con exploits públicos, esta vulnerabilidad permite que atacantes no autenticados borren archivos importantes sin autorización, lo que representa un riesgo real para la integridad de activos digitales críticos de la empresa. Debe priorizarse su mitigación inmediata.
***


CVE CVE-2026-93399
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Bookly
Producto Bookly plugin para WordPress
Versiones hasta la 28.2 incluida
Exploit Públicos Sí, disponibles
Referencia Repositorio Bookly Plugin – Código Vulnerable
Descripción El plugin Bookly para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en versiones hasta la 28.2 inclusive, a través de las acciones AJAX: ‘bookly_get_form_id’, ‘bookly_render_complete’, ‘bookly_add_to_calendar’ y ‘bookly_rollback_order’. Esto ocurre porque el manejador ‘bookly_get_form_id’ almacena sin validación el ‘order_id’ controlado por el atacante desde ‘form_data’ en una nueva sesión de reserva, y ‘bookly_render_complete’ confía en esta sesión para devolver el token secreto del pedido sin verificar que la sesión haya creado dicho pedido. Esto permite a atacantes no autenticados enumerar IDs de pedidos secuenciales, divulgar tokens de otros clientes, obtener información de citas/calendario y eliminar permanentemente reservas no completadas arbitrarias, lo que puede causar borrado en cascada de citas y datos asociados.

Esta vulnerabilidad permite ataques remotos y no autenticados que pueden comprometer la privacidad, integridad y disponibilidad de la plataforma de reservas, afectando directamente a la seguridad de la información de clientes y operaciones.

Estrategia Actualizar inmediatamente a la versión más reciente de Bookly que corrija esta vulnerabilidad. Mientras tanto, restringir las acciones AJAX afectadas con controles de autenticación y validación estricta sobre el ‘order_id’. Monitorizar logs para detectar accesos no autorizados a las funciones sensibles y realizar auditorías de sesiones en el sistema. Aplicar controles de acceso adecuados para evitar exposición de tokens y ordenes de otros usuarios.

—

[He insertado el registro en Supabase con los campos CVE-2026-93399, gravedad 9.1 crítica, importancia alta, publicación 26/09/2026, vendor Bookly, producto Bookly plugin para WordPress, versiones hasta 28.2, exploit públicos identificados]


CVE CVE-2026-92609
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 26 Sep 2026, 03:33 (UTC)
Vendor Apache
Producto Qpid Broker-J
Versiones hasta la versión 10.1.0 inclusive
Exploit Públicos Sí
Referencia Listado Apache Security
Descripción Fijación de sesión en la autenticación de gestión HTTP permite a atacantes remotos obtener acceso no autorizado a una sesión autenticada de gestión mediante la reutilización de un identificador de sesión retenido tras una autenticación exitosa. Esta vulnerabilidad afecta a Apache Qpid Broker-J: hasta la versión 10.1.0.

Un atacante puede explotar este fallo para secuestrar sesiones de administración y tomar el control completo del sistema afectado sin conocer credenciales, representando un riesgo grave para la integridad y disponibilidad del entorno.

Estrategia Actualizar inmediatamente a Apache Qpid Broker-J versión 10.1.1 o superior que corrige esta vulnerabilidad. Además, revisar y fortalecer las políticas de gestión de sesiones, implementar controles de expiración y renovación de ID de sesión tras autenticación. Monitorizar activamente el acceso a interfaces de administración para detectar posibles accesos anómalos.

—


CVE CVE-2026-95832
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Kitty
Producto kitty terminal emulator
Versiones Versiones 0.47.3 hasta antes de 0.49.0
Exploit Públicos Confirmados (disponible código de explotación)
Referencia Commit corrección Kitty
Descripción Neutralización inadecuada de elementos especiales en el manejador de códigos de escape de control de color de Kitty en versiones 0.47.3 a <0.49.0 permite que un programa que escribe en el terminal ejecute comandos arbitrarios en la shell del usuario. La función color_control() genera respuestas con nombres de campos no reconocidos que son interpretados por la shell como comandos, permitiendo ejecución de código con privilegios del usuario.
Estrategia Actualizar urgentemente a la versión 0.49.0 o superior para corregir esta vulnerabilidad. Además, limitar la ejecución remota sólo a usuarios y entornos fiables, monitorizar la actividad anómala en terminales y reforzar controles de acceso al entorno shell para minimizar riesgo de explotación activa.

—–


CVE CVE-2026-100075
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-26 03:33 UTC
Vendor Linux kernel
Producto Linux kernel RDMA/srpt
Versiones Versiones afectadas anteriores a la corrección publicada en kernel-commit 717ab4d0614e9446bf8e2de6229464499e4008d6
Exploit Públicos No confirmado
Referencia Kernel Patch Linux RDMA Fix
Descripción En el kernel de Linux, la función srpt_alloc_rw_ctxs() dentro del módulo RDMA/srpt presenta un error al manejar correctamente los contadores de contexto cuando la asignación de múltiples buffers falla parcialmente. La ruta de reversión elimina los contextos RDMA pero deja valores obsoletos en n_rw_ctx y n_rdma, así como un puntero rw_ctxs colgante. Esto puede causar un cálculo incorrecto de créditos de cola de envío en funciones posteriores, afectando la estabilidad y potencialmente la comunicación RDMA.

Esta vulnerabilidad de corrupción de contadores puede ser explotada para provocar inestabilidad o fallo en servicios RDMA críticos, afectando la disponibilidad y la seguridad de operaciones de red avanzadas en entornos Linux.

Estrategia Aplicar inmediatamente el parche oficial identificado con el commit 717ab4d0614e9446bf8e2de6229464499e4008d6. Revisar y actualizar sistemas Linux que utilicen RDMA para garantizar que no ejecuten versiones afectadas. Monitorizar logs RDMA para detectar comportamientos anómalos o pérdidas inusuales de créditos en la cola de envío.

CVE CVE-2026-93641
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26-Sep-2026 03:33 UTC
Vendor Zimbra Collaboration
Producto Zimbra Classic
Versiones No especificadas
Exploit Públicos Sí
Referencia Avisos de Seguridad Zimbra
Descripción Un remitente no autenticado puede falsificar una notificación de compartición que desencadena una vulnerabilidad de Cross-Site Scripting (XSS) almacenado cuando un destinatario conectado en Zimbra Classic hace clic en Aceptar Compartir, permitiendo al atacante acceder a los datos del buzón y actuar como la víctima.
Estrategia Aplicar inmediatamente los parches de seguridad oficiales de Zimbra. Revisar y restringir las notificaciones de compartición para evitar interacciones de remitentes no autenticados. Monitorizar actividad anómala relacionada con aceptaciones de compartición y acceso al buzón para detectar posibles explotaciones en curso.

CVE CVE-2026-93642
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-26T03:33:43.573761+00:00
Vendor Zimbra
Producto Zimbra Modern
Versiones No especificadas en el informe
Exploit Públicos Sí
Referencia Zimbra Security Advisories
Descripción Un remitente no autenticado puede forjar una notificación de compartición que desencadena una vulnerabilidad XSS almacenada cuando un destinatario autenticado de Zimbra Modern pulsa en Aceptar Compartir, permitiendo al atacante acceder a datos del buzón y actuar como la víctima.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Zimbra. Monitorizar actividades inusuales de compartición. Limitar interacciones de usuarios con notificaciones no verificadas y reforzar controles de validación en la plataforma de correo.

CVE CVE-2026-93643
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Zimbra
Producto OnlyOffice/Document Editing (integrado en Zimbra)
Versiones Versiones con OnlyOffice/Document Editing disponibles y acceso al documento público Briefcase soportado
Exploit Públicos Sí
Referencia Zimbra Security Advisories
Descripción Cuando OnlyOffice/Document Editing está disponible, un atacante remoto no autenticado con acceso a un documento público Briefcase soportado puede abusar de campos de guardado no firmados para realizar escrituras con recorrido de rutas (path-traversal) y ejecutar comandos con los privilegios del usuario ‘zimbra’.

La vulnerabilidad permite la ejecución remota de código arbitrario sin necesidad de autenticación previa, facilitando un compromiso completo del sistema afectado mediante la manipulación de campos inseguros en documentos públicos.

Estrategia Aplicar inmediatamente el parche oficial de Zimbra que corrige esta vulnerabilidad. Restringir el acceso a documentos públicos Briefcase y deshabilitar OnlyOffice/Document Editing si no es necesario. Monitorizar actividad sospechosa y revisar los controles de validación y firmas en campos de guardado para evitar manipulación maliciosa.

—


CVE CVE-2026-93647
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Zimbra
Producto Zimbra Classic
Versiones No especificadas (afecta a Zimbra Classic)
Exploit Públicos Sí, confirmados
Referencia Zimbra Security Advisories
Descripción Un remitente de calendario no autenticado puede insertar marcado activo en la dirección RFC From de un mensaje COUNTER. Al seleccionar ese mensaje en Zimbra Classic, se desencadena un ataque XSS almacenado, permitiendo que el atacante acceda a datos del buzón y actúe como la víctima.
Estrategia Actualizar inmediatamente a la versión que corrige esta vulnerabilidad en Zimbra Classic. Monitorizar la actividad inusual en buzones afectados e implementar reglas de filtrado para mensajes COUNTER sospechosos para impedir que se ejecuten contenidos maliciosos.

CVE CVE-2026-39353
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor InvoicePlane
Producto InvoicePlane
Versiones versiones anteriores a 1.7.2-rc-1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción InvoicePlane es una aplicación open source autohospedada para la gestión de facturas, clientes y pagos. Antes de la versión 1.7.2-rc-1, InvoicePlane construye su lista de plantillas permitidas escaneando un directorio de plantillas PHP que puede ser modificado mediante una capacidad de escritura controlada por el administrador. Un archivo PHP malicioso colocado en este directorio es automáticamente confiado por Mdl_templates y puede ser seleccionado como plantillapúblicainvoice. Cuando se renderiza una factura pública, el controlador View del invitado incluye el archivo confiado y lo ejecuta con privilegios del servidor web. Esta vulnerabilidad se corrige en la versión 1.7.2-rc-1.
Evaluación Esta vulnerabilidad permite ejecución remota de código con privilegios del servidor web mediante la colocación de un archivo PHP malicioso. Está confirmada la existencia de exploits públicos, por lo que es altamente probable su explotación activa. Dada su severidad y facilidad de explotación, debe recibir máxima prioridad de parcheo y monitoreo.
Estrategia Actualizar inmediatamente a la versión 1.7.2-rc-1 o superior para mitigar la vulnerabilidad. Restringir y monitorear estrictamente las capacidades de escritura en el directorio de plantillas PHP. Implementar controles adicionales de integridad en archivos ejecutables y aplicar monitoreo continuo para detectar actividad maliciosa relacionada.

CVE CVE-2026-42322
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Piwigo
Producto Piwigo (aplicación web de galería de fotos)
Versiones versiones anteriores a 16.4.0
Exploit Públicos Sí
Referencia Piwigo Seguridad Advisory
Descripción Piwigo es una aplicación web open source para galerías de fotos. En versiones anteriores a la 16.4.0, el archivo admin/themes_standard_pages.php valida el contenido del logo subido por MIME type pero reutiliza la extensión controlada por el atacante desde std_pgs_logo al construir el nombre del archivo almacenado. Un administrador autenticado puede subir contenido de imagen con una extensión final ejecutable por el servidor, causando que el archivo se coloque en un directorio accesible via web y se ejecute cuando se solicite, si el servidor maneja esa extensión. Esto permite ejecución arbitraria de comandos, divulgación o modificación de datos, persistencia y denegación de servicio.
Estrategia Actualizar inmediatamente a la versión 16.4.0 o superior para eliminar la vulnerabilidad. Además, restringir extensiones de archivos permitidas en cargas y fortalecer validaciones de nombres de archivos. Monitorizar accesos y actividad anómala en directorios de carga de imágenes y limitar privilegios administrativos para minimizar riesgo. Implementar WAF para detectar ejecución de scripts maliciosos.

CVE CVE-2026-62262
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Piwigo
Producto Piwigo (aplicación web de galería fotográfica)
Versiones 17.0.0beta1 y anteriores
Exploit Públicos Sí
Referencia Piwigo Commit CVE-2026-62262
Descripción Piwigo, aplicación web de galería fotográfica de código abierto, en la versión 17.0.0beta1 y anteriores, cuando la función de valoración está activa, permite a usuarios no autenticados llamar a pwg.images.filteredSearch.create con un valor manipulado en ratings[] y abrir la URL de búsqueda resultante. El parámetro no validado se almacena en las reglas de búsqueda y se utiliza en una consulta SQL donde solo se chequea el límite inferior, permitiendo la inyección de valores arbitrarios en el límite superior. Esto puede ser explotado para extracción de información sensible de la base de datos mediante errores o retrasos dependientes del tiempo, a través de la función pública de búsqueda. A día de hoy no existe versión parcheada.
Estrategia Priorizar la mitigación bloqueando el acceso público a la función de valoración o limitar el acceso a usuarios autenticados hasta que se publique un parche oficial. Monitorizar patrones de búsqueda sospechosos que indiquen intentos de explotación. Actualizar inmediatamente a la versión parcheada cuando esté disponible. Implementar controles adicionales a nivel de firewall o WAF para bloquear consultas SQL maliciosas.

—–


CVE CVE-2026-92161
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 26 sep 2026, 03:33 (UTC)
Vendor FriendsOfFlarum
Producto FriendsOfFlarum OAuth (integración OAuth para Flarum)
Versiones versiones anteriores a 1.7.4 y 2.0.0-beta.4
Exploit Públicos Sí, confirmados
Referencia Advisory oficial en GitHub
Descripción FriendsOfFlarum OAuth permite a usuarios iniciar sesión en Flarum con GitHub, Twitter, Facebook y otros proveedores. Antes de las versiones 1.7.4 y 2.0.0-beta.4, el proveedor Discord OAuth no verifica el campo «verified» del correo electrónico retornado antes de pasarlo a Flarum como confiable usando provideTrustedEmail(). Un atacante no autenticado que conozca el correo electrónico de un usuario de Flarum puede configurar una cuenta Discord con ese correo no verificado y un número de teléfono verificado para autenticarse como el usuario objetivo sin contraseña ni interacción del mismo. Requiere que el email de la víctima no esté asociado ya a una cuenta Discord. Esta falla puede comprometer incluso cuentas administrativas.
Estrategia Aplicar inmediatamente la actualización a versiones 1.7.4 o 2.0.0-beta.4 que corrige la verificación inadecuada del email en el proveedor Discord OAuth. Además, monitorizar accesos sospechosos con emails vinculados a Discord y restringir temporalmente autenticaciones OAuth desde Discord hasta parchear, para evitar su explotación activa.

*****

vendor FriendsOfFlarum
producto FriendsOfFlarum OAuth (integración OAuth para Flarum)
versiones afectadas versiones anteriores a 1.7.4 y 2.0.0-beta.4
exploit públicos Sí, confirmados

CVE CVE-2026-48482
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor GLPI
Producto GLPI (Software libre de gestión de activos y TI)
Versiones Desde la 11.0.0 hasta la 11.0.8
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción GLPI es un paquete de software libre para gestión de activos y TI. Desde la versión 11.0.0 hasta la 11.0.8, un administrador de formularios puede usar la importación de formularios con un identificador manipulado de ilustración o escena que recorre fuera del directorio destinado a activos personalizados. El archivo importado puede ser escrito en una ubicación ejecutable del servidor, permitiendo invocar remotamente un script malicioso.

Esta vulnerabilidad permite a un atacante con permisos de administrador en formularios subir y ejecutar código arbitrario en el servidor, comprometiendo totalmente el sistema afectado.

Estrategia Actualizar de inmediato a la versión 11.0.8 o superior. Revisar y restringir permisos de administrador en módulos de importación de formularios. Monitorizar logs para detectar actividades anómalas relacionadas con importaciones y control de acceso a directorios ejecutables en el servidor.

CVE CVE-2026-84458
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Zammad
Producto Zammad (sistema de soporte técnico basado en web)
Versiones Versiones anteriores a 7.1.2
Exploit Públicos Sí
Referencia Zammad Commit Fix
Descripción Zammad, sistema de atención al cliente basado en web, presenta una vulnerabilidad cuando la opción «Vinculación automática de cuenta en el primer acceso» está habilitada en versiones anteriores a la 7.1.2. El sistema asocia la identidad entrante de terceros (SSO) a una cuenta local existente únicamente con una coincidencia del correo electrónico proporcionado por el proveedor de identidad, sin verificar la propiedad legítima del correo. Un atacante que controle cualquier identidad en un proveedor configurado, incluido cualquier tenant de Azure AD via la app Microsoft 365 multi-tenant por defecto, puede fijar el email a la dirección de una víctima, autenticarse y acceder como dicha víctima, saltándose totalmente la contraseña local y comprometiendo cuentas incluyendo agentes y administradores. Esta vulnerabilidad se corrige en la versión 7.1.2.
Estrategia Actualizar inmediatamente Zammad a la versión 7.1.2 o superior. Revisar y deshabilitar la opción de «vinculación automática de cuenta en el primer acceso» si no es estrictamente necesaria. Verificar configuraciones SSO para asegurar la validación de propiedad real del correo electrónico en proveedores de identidad, especialmente para integraciones con Azure AD. Monitorizar accesos sospechosos y anómalos para identificar posibles explotaciones en curso.

CVE CVE-2026-97063
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor X-SpringBoot
Producto X-SpringBoot Framework versiones hasta 6.0
Versiones Hasta la versión 6.0 incluida
Exploit Públicos Sí, exploit disponible públicamente
Referencia PoC Exploit Publicado en GitHub
Descripción En X-SpringBoot hasta la versión 6.0, los códigos de verificación para inicio de sesión se devuelven en respuestas HTTP desde endpoints no autenticados GET /sys/mobile/code y GET /sys/email/code sin enviarse al propietario de la cuenta. Esto permite a un atacante solicitar códigos utilizando números móviles o correos electrónicos conocidos, leerlos directamente en la respuesta y autenticarse como la víctima mediante el endpoint POST /sys/emailOrMobileLogin/login, logrando así el secuestro de cuentas.
Estrategia Aplicar sin demora los parches oficiales que corrijan la exposición de códigos en endpoints no autenticados. Mientras, restringir el acceso a dichos endpoints y monitorear accesos sospechosos. Además, implementar mecanismos de autenticación multifactor y registro detallado para detectar intentos de secuestro de cuentas, debido a la existencia de exploits públicos que facilitan la explotación activa.

—

*Este CVE representa un riesgo crítico y real para la empresa dado que permite a un atacante obtener códigos de inicio de sesión sin autenticación previa y secuestrar cuentas fácilmente. La existencia de exploits publicamente accesibles indica que ya puede estar siendo explotada activamente.*

*Debe asignarse prioridad máxima a la revisión y parcheo inmediato de este software en los sistemas afectados.*


CVE CVE-2026-97064
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026, 03:33 UTC
Vendor X-SpringBoot
Producto X-SpringBoot hasta versión 6.0
Versiones versiones hasta 6.0 incluidas
Exploit Públicos Sí, disponible públicamente
Referencia Prueba de concepto exploit público
Descripción X-SpringBoot hasta la versión 6.0 incluye un código maestro de verificación estático y codificado (172839) habilitado por defecto en la carga inicial de la base de datos. Un atacante no autenticado puede autenticarse como cualquier usuario enviando este código maestro público al endpoint emailOrMobileLogin junto con un correo o número móvil conocido.

Esta vulnerabilidad permite la toma total de control de cuentas sin necesidad de conocer autenticaciones válidas preexistentes.

Estrategia Actualizar inmediatamente a una versión posterior a la 6.0 donde este código maestro está eliminado o deshabilitado. Revisar y modificar la configuración de autenticación para impedir códigos estáticos predeterminados. Implementar controles adicionales de autenticación multifactor (MFA) para evitar accesos con credenciales comprometidas. Monitorizar accesos sospechosos al endpoint emailOrMobileLogin y bloquear patrones abusivos.

—


CVE CVE-2026-100389
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Fabricante GestSup
Producto Afectado GestSup
Versiones Afectadas versiones anteriores a 3.2.61
Exploit Públicos Sí, confirmados
Referencia Página oficial de GestSup – Cambios</td
Descripción GestSup versiones anteriores a la 3.2.61 contienen una vulnerabilidad de ejecución remota de código en el conector básico IMAP durante el manejo de adjuntos que no omite extensiones de archivo bloqueadas. Atacantes no autenticados pueden enviar correos con adjuntos PHP a buzones monitorizados, los cuales se escriben en el directorio web accesible upload/ticket y se ejecutan al acceder a ellos.
Estrategia Actualizar urgentemente a la versión 3.2.61 o superior para corregir la validación de adjuntos. Implementar filtros estrictos para extensión y contenido de archivos recibidos y restringir el acceso web al directorio upload/ticket. Monitorizar indicadores de ejecución remota y tráfico anómalo hacia este directorio para detectar intentos de explotación.

—–


CVE CVE-2026-100390
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Zoraxy
Producto Zoraxy
Versiones 3.2.3 a 3.3.4
Exploit Públicos Sí
Referencia Repositorio oficial Zoraxy
Descripción Zoraxy versiones 3.2.3 a 3.3.4 no analizan correctamente las direcciones IPv6 en el campo RemoteAddr al establecer cabeceras forwarded. Atacantes no autenticados conectándose vía IPv6 pueden suministrar valores arbitrarios en X-Forwarded-For para falsificar su IP de origen y evadir controles de acceso basados en IP del proveedor de autorización.
Estrategia Actualizar inmediatamente a una versión que corrija esta gestión inadecuada de IPv6 en cabeceras forwarded. Limitar controles de acceso a métodos múltiples que no dependan exclusivamente de IP y monitorear actividad inusual por posibles falsificaciones. Revisar y reforzar validaciones en la infraestructura que analiza cabeceras entrantes para evitar suplantación.

CVE CVE-2026-100382
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor Wikimedia Foundation
Producto Mediawiki – ExternalData Extension
Versiones versiones anteriores a 3.7
Exploit Públicos Sí
Referencia Patch Oficial Wikimedia
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en la extensión ExternalData de Mediawiki de Wikimedia Foundation. Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios del sistema operativo en la máquina afectada. Afecta a todas las versiones anteriores a la 3.7 de dicha extensión.
Estrategia Aplicar inmediatamente el parche oficial disponible en el repositorio de Wikimedia para la versión 3.7 o superior. Revisar y restringir los permisos del entorno donde se ejecuta Mediawiki para limitar el impacto de posibles ejecuciones no autorizadas. Monitorizar logs en busca de patrones de ejecución de comandos sospechosos para detectar intentos de explotación en producción.

—

Supabase:
«`
await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-100382’,
severity: ‘CRITICAL (10)’,
importance: ‘ALTA’,
published: ‘2026-09-26T03:33:45.648192+00:00’,
vendor: ‘Wikimedia Foundation’,
product: ‘Mediawiki – ExternalData Extension’,
affected_versions: ‘versiones anteriores a 3.7’,
public_exploits: true,
reference: ‘https://gerrit.wikimedia.org/r/c/mediawiki/extensions/ExternalData/+/1326012’,
description: ‘Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del Sistema Operativo (Inyección de Comandos OS) que permite ejecución arbitraria de comandos en Mediawiki – ExternalData Extension.’
}
])
«`


CVE CVE-2026-100551
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 26 de septiembre de 2026
Vendor OpenClaw
Producto OpenClaw para iOS
Versiones >= 2026.7.1 y < 2026.8.11
Exploit Públicos Sí
Referencia OpenClaw Advisory
Descripción OpenClaw para iOS versiones >= 2026.7.1 y < 2026.8.11 no hacen cumplir los pins TLS guardados del Gateway en la interfaz de Control. Mientras las conexiones nativas aplicaban el pin del fingerprint guardado, las WebViews autenticadas del Terminal y el Panel de sesiones omitían esta validación. Si un usuario había aceptado un fingerprint del Gateway, un atacante capaz de redirigir el mismo host y puerto y presentar un certificado diferente aceptado por la confianza del sistema iOS puede servir una página de Control UI falsa; abrir el Terminal o un Panel de sesión permite que esta página lea el token o contraseña inyectados del Gateway. La credencial robada puede otorgar acceso de operador, incluyendo lectura de estados sensibles del Gateway e invocación de herramientas con capacidad sobre el host. El problema se corrige en la versión 2026.8.11.
Estrategia Actualizar urgentemente a la versión 2026.8.11 o superior, que corrige la omisión de validación TLS en controles UI. Imprescindible monitorizar intentos de redirección y uso anómalo de credenciales de operador. Implementar controles adicionales de protección en la red para impedir ataques de MitM (Man in The Middle) que sustituyan certificados válidos. Revisar accesos y auditarlos para detectar uso no autorizado.

*****

**Inserción en Supabase:**

const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-100551’,
severidad: ‘CRITICAL (9)’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-09-26T03:33:45.810688+00:00’,
vendor: ‘OpenClaw’,
producto: ‘OpenClaw para iOS’,
versiones_afectadas: ‘>= 2026.7.1 y < 2026.8.11', exploit_publico: true, referencia: 'https://github.com/openclaw/openclaw/security/advisories/GHSA-jjpc-p3xf-8g7p', descripcion: 'OpenClaw para iOS versiones >= 2026.7.1 y < 2026.8.11 no hacen cumplir los pins TLS guardados del Gateway en la interfaz de Control. Mientras las conexiones nativas aplicaban el pin del fingerprint guardado, las WebViews autenticadas del Terminal y el Panel de sesiones omitían esta validación. Si un usuario había aceptado un fingerprint del Gateway, un atacante capaz de redirigir el mismo host y puerto y presentar un certificado diferente aceptado por la confianza del sistema iOS puede servir una página de Control UI falsa; abrir el Terminal o un Panel de sesión permite que esta página lea el token o contraseña inyectados del Gateway. La credencial robada puede otorgar acceso de operador, incluyendo lectura de estados sensibles del Gateway e invocación de herramientas con capacidad sobre el host. El problema se corrige en la versión 2026.8.11.', estrategia: 'Actualizar urgentemente a la versión 2026.8.11 o superior, que corrige la omisión de validación TLS en controles UI. Imprescindible monitorizar intentos de redirección y uso anómalo de credenciales de operador. Implementar controles adicionales de protección en la red para impedir ataques de MitM (Man in The Middle) que sustituyan certificados válidos. Revisar accesos y auditarlos para detectar uso no autorizado.' }, ])

Enviar a un amigo: Share this page via Email