CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-9090 Tenda ac20_firmware ALTA (Explotación activa confirmada) Versiones afectadas no especificadas explícitamente Sí
CVE-2026-100741 Progressive Robot Ltd hMailServer CRÍTICA (9.8) 6.0.0 a 6.3.3 en Windows Sí
CVE-2026-101065 Obot Platform Obot (AI agent CRITICAL (9.3) Todas las versiones hasta e incluyendo commit d7e6970 Sí
CVE-2026-101084 obot platform Afectadoobot CRÍTICA (9.3) versiones anteriores a v0.21.1 Sí
CVE-2026-101090 Nezha Nezha Dashboard CRÍTICA (9.3) 2.2.3 (posiblemente anteriores con configuración vulnerable) Sí
CVE-2026-100886 Seetong T8108, T8108P, T8116 y T8232 firmware 4.6.1.4-build202604241011 CRÍTICA (9.3) Versión 4.6.1.4-build202604241011 Sí
CVE CVE-2025-9090
Severidad ALTA (Explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 28 de septiembre de 2026
Vendor Tenda
Producto ac20_firmware
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-9090
Descripción Neutralización inadecuada de elementos especiales en la salida usada por un componente downstream («inyección») en el firmware ac20 de Tenda. Esta vulnerabilidad permite a un atacante inyectar comandos o código malicioso al no filtrar correctamente caracteres especiales en la salida que otros componentes procesan.
Estrategia Aplicar inmediatamente cualquier actualización oficial del firmware de Tenda ac20 que solucione esta vulnerabilidad. Mientras tanto, restringir el acceso a interfaces vulnerables, monitorizar tráfico y comportamientos anómalos, y preparar detección de intentos de inyección en logs y alertas de red.

CVE CVE-2026-100741
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de septiembre de 2026
Vendor Progressive Robot Ltd
Producto hMailServer
Versiones 6.0.0 a 6.3.3 en Windows
Exploit Públicos Sí
Referencia Commit oficial de parche</td
Descripción La vulnerabilidad es una inyección de código eval en el despachador de eventos JScript del hMailServer de Progressive Robot Ltd, versiones 6.0.0 a 6.3.3 en Windows. Permite a un atacante remoto no autenticado ejecutar código JScript arbitrario con los privilegios del proceso del servicio hMailServer enviando una contraseña especialmente manipulada en cualquier logon (SMTP AUTH, POP3, IMAP) que nombre una cuenta activa. La explotación requiere que la configuración tenga habilitado el scripting de eventos, que el lenguaje sea JScript y que existan handlers específicos definidos. El problema radica en que el servidor no escapa correctamente el carácter backslash, permitiendo cerrar la cadena y ejecutar código arbitrario, capaz de crear objetos COM como WScript.Shell y lograr ejecución completa con privilegios del servicio. No afecta a scripts VBScript ni versiones Linux.
Estrategia Actualizar inmediatamente a la versión 6.3.4 o posterior que corrige la vulnerabilidad. Si el scripting de eventos con JScript está habilitado, desactivarlo temporalmente o eliminar handlers OnClientValidatePassword, OnExternalAccountDownload y OnDeliveryFailed. Monitorear las conexiones para detectar patrones anómalos en autenticaciones con caracteres especiales. Revisar los privilegios del servicio para minimizar impactos en caso de explotación.

CVE CVE-2026-101065
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de septiembre de 2026
Vendor Obot Platform
Producto Obot (AI agent/MCP platform)
Versiones Todas las versiones hasta e incluyendo commit d7e6970
Exploit Públicos Sí, se dispone de exploit público
Referencia GitHub Advisory GHSA-jj4w-pfgv-4mrm
Descripción La plataforma Obot, usada como agente AI/MCP de código abierto, presenta una grave vulnerabilidad: el comando Docker quickstart documentado inicia el contenedor escuchando en 0.0.0.0:8080 con la autenticación deshabilitada por defecto. Esto significa que cualquier atacante que alcance el puerto expuesto obtiene acceso administrativo total simulado como usuario «nobody», pudiendo registrar y lanzar servidores MCP controlados por el atacante. Además, el contenedor monta /var/run/docker.sock, otorgando al atacante control sobre Docker en el host. La «solución» es exclusivamente documental, recomendando activar la variable OBOT_SERVER_ENABLE_AUTHENTICATION=true antes de exponer el servicio a redes no confiables.
Evaluación Esta vulnerabilidad es crítico para la empresa porque permite compromiso total remoto sin autenticación, lo que puede llevar a control completo del servidor host. Ya existen exploits públicos y la configuración vulnerable se encuentra en la documentación oficial, elevando el riesgo. Es muy probable que se esté explotando activamente.
Estrategia Priorizar la revisión inmediata de las instalaciones de Obot para verificar que la autenticación esté habilitada estableciendo OBOT_SERVER_ENABLE_AUTHENTICATION=true. Actualizar documentación interna y comunicar a los equipos de DevOps. Monitorizar accesos no autorizados al puerto 8080 y restringir acceso mediante firewall. Parchear y actualizar a la versión que corrige la configuración insegura y evitar exponer Docker.sock.

CVE CVE-2026-101084
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de septiembre de 2026
Fabricante obot platform
Producto Afectado obot
Versiones Afectadas versiones anteriores a v0.21.1
Exploit Públicos Sí
Referencia GHSA-vw82-7fv8-r6gp</td
Descripción Las versiones anteriores a la v0.21.1 de obot fallan en la aplicación de las reglas de control de acceso en el endpoint /mcp-connect, lo que permite que cualquier usuario autenticado se conecte a servidores MCP restringidos si posee el ID del servidor. Los atacantes pueden evadir las comprobaciones de autorización para acceder y manipular sistemas backend sensibles mediante llamadas a herramientas MCP usando credenciales OAuth almacenadas.
Estrategia Actualizar inmediatamente a la versión v0.21.1 o superior que corrige la falla en el control de acceso. Además, implementar monitoreo reforzado de accesos a endpoints sensibles y revisar credenciales OAuth almacenadas para prevenir abuso. Si es posible, restringir aún más el acceso al endpoint /mcp-connect por políticas de red o autenticación adicional para mitigar riesgos mientras se actualiza.

CVE CVE-2026-101090
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 Septiembre 2026, 03:31 (UTC)
Vendor Nezha
Producto Nezha Dashboard
Versiones 2.2.3 (posiblemente anteriores con configuración vulnerable)
Exploit Públicos Sí
Referencia GitHub Advisory Nezha CVE-2026-101090
Descripción Vulnerabilidad de inyección en la cabecera Host en el endpoint de redirección OAuth2 de Nezha 2.2.3. Cuando el parámetro dashboard_host está vacío, la URI de redirección utiliza la cabecera Host enviada por el atacante en lugar de la configuración segura install_host. Esto permite que un atacante induzca a un usuario a iniciar sesión mediante OAuth2 con una URL callback bajo control del atacante, y si el proveedor OAuth2 la acepta, la víctima entrega el código de autorización al atacante, que puede completar el flujo de login y secuestrar la cuenta. Esta vulnerabilidad es una regresión del parche GHSA-9rc6-8cjv-rcvx y depende de la configuración.
Estrategia Se debe evitar dejar vacío el parámetro dashboard_host, estableciéndolo siempre con el valor correcto de install_host. Aplicar actualizaciones o parches oficiales cuando estén disponibles. Además, monitorizar accesos sospechosos que puedan indicar ataques de manipulación de cabeceras Host y revisar configuraciones OAuth2 para evitar URLs callback no autorizadas.

CVE CVE-2026-100886
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de septiembre de 2026
Vendor Seetong
Producto T8108, T8108P, T8116 y T8232 firmware 4.6.1.4-build202604241011
Versiones Versión 4.6.1.4-build202604241011
Exploit Públicos Sí, disponible públicamente
Referencia Repositorio público del exploit</td
Descripción Se ha identificado una vulnerabilidad en Seetong T8108, T8108P, T8116 y T8232, versión 4.6.1.4-build202604241011, en un componente desconocido del servicio Debug. Esta vulnerabilidad permite la manipulación que conduce a una autenticación inadecuada. El ataque puede ejecutarse de forma remota, y el exploit está disponible públicamente. El fabricante no ha respondido a la notificación temprana de esta vulnerabilidad.
Estrategia Debido a la alta criticidad y explotación remota con exploit público, se recomienda aislar inmediatamente los dispositivos afectados de la red externa, deshabilitar el servicio Debug si es posible y aplicar actualizaciones oficiales una vez estén disponibles. Mientras tanto, monitorizar activamente intentos de acceso no autorizados y segmentar la red para limitar el alcance del ataque.
Enviar a un amigo: Share this page via Email