CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-105134 Ahsay AhsayCBS CRÍTICA (9.3) hasta la 10.3.2 inclusive Sí
CVE-2026-105135 InternLM MindSearch CRITICAL (9.3) 0.1.0 Sí
CVE-2026-103355 Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) CRITICAL (9.3) Desde cualquier versión hasta la 2.0.20 incluida Sí
CVE-2026-105207 ZITADEL ZITADEL CRITICAL (9.3) 3.0.0 a 3.4.15 y 4.0.0 antes de 4.17.3 Sí
CVE-2026-105209 ZITADEL ZITADEL CRÍTICA (9.3) 3.x antes de 3.4.15 y 4.x antes de 4.17.1 Sí
CVE-2026-105211 ZITADEL Login V2 CRÍTICA (9.2) versiones anteriores a 4.17.1 Sí
CVE-2026-105215 ZITADEL ZITADEL Hosted Login V1 UI CRÍTICA (9.3) Antes de 3.4.14 y 4.x antes de 4.16.2 Sí
CVE-2026-105086 WWBN AVideo CRÍTICA (9.3) 12.4 a 29.2.0 Sí
CVE-2026-105089 WWBN AVideo CRÍTICO (9.3) hasta la versión 29.2.0 inclusive Sí
CVE-2026-105216 go-micro go-micro CRITICAL (9.1) versiones anteriores a 6.0.0 Sí
CVE-2026-105218 gopay gopay CRITICAL (9.1) versiones anteriores a 1.5.119 Sí
CVE-2026-105221 RubyGems gist RubyGem CRITICAL (9.1) versiones anteriores a 6.1.0 Sí
CVE-2026-105222 alexpechkarev google-maps Laravel package CRÍTICA (9.1) Hasta la versión 12.16 incluida Sí
CVE-2026-105223 maclof kubernetes-client CRITICAL (9.1) 0.17.0 a antes de 0.32.0 Sí
CVE-2026-105293 Legcord Legcord CRÍTICA (9.2) 1.1.0 a 1.3.0 Sí
CVE-2026-105294 Legcord Legcord CRITICAL (9.1) 1.1.0 a 1.3.0 Sí

CVE CVE-2026-105134
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:49.86755+00:00
Vendor Ahsay
Producto AhsayCBS
Versiones hasta la 10.3.2 inclusive
Exploit Públicos Sí
Referencia Fuente VulDB
Descripción Una falla ha sido detectada en Ahsay AhsayCBS hasta la versión 10.3.2. Esta vulnerabilidad afecta a un código desconocido del archivo /rps/api/json/UpdateReceivers.do del componente Replication Receiver. La manipulación del argumento random puede conducir a una inyección de comandos en el sistema operativo. El ataque puede ser lanzado remotamente. El exploit ya ha sido publicado y podría ser utilizado maliciosamente. Actualizar a la versión 10.3.4 resuelve este problema. Se recomienda actualizar el componente afectado.
Evaluación La vulnerabilidad permite ejecución remota de comandos en el sistema operativo, lo que puede comprometer totalmente los servidores que ejecuten versiones afectadas de AhsayCBS, con exploits ya disponibles públicamente. Esto supone un riesgo real y urgente para la empresa.
Estrategia Implementar inmediatamente la actualización a la versión 10.3.4 o superior. Mientras se realiza esto, restringir accesos de red al endpoint /rps/api/json/UpdateReceivers.do, monitorizar logs para detectar comandos inusuales y posibles intentos de explotación. Priorizar esta acción por la existencia de exploits publicamente disponibles.

CVE CVE-2026-105135
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:50 (UTC)
Vendor InternLM
Producto MindSearch
Versiones 0.1.0
Exploit Públicos Sí
Referencia Exploit Público y detalles técnicos
Descripción Se ha descubierto una vulnerabilidad en InternLM MindSearch versión 0.1.0 en la función ExecutionAction.run del fichero mindsearch/agent/graph.py dentro del componente Planner Agent. La manipulación del argumento inputs permite la inyección remota de código. El exploit ha sido divulgado públicamente y puede ser utilizado. El proveedor fue contactado pero no respondió.
Estrategia Priorizar la mitigación inmediata deshabilitando o restringiendo el componente afectado si es posible. Monitorizar tráfico y comportamiento anómalo para detectar intentos de explotación activa. Dado que no hay respuesta del fabricante, evaluar medidas compensatorias como controles rígidos de acceso y ejecución de código, además de preparar parches o actualización alternativa de versión.

CVE CVE-2026-103355
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 05 de octubre de 2026
Vendor Unlimited Elements
Producto Unlimited Elements For Elementor (Free Widgets, Addons, Templates)
Versiones Desde cualquier versión hasta la 2.0.20 incluida
Exploit Públicos Sí, disponible
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘SQL Injection’) en Unlimited Elements For Elementor (Free Widgets, Addons, Templates) que permite una inyección SQL ciega. Este problema afecta a las versiones desde la inicial hasta la 2.0.20 incluida.
Estrategia Actualizar urgentemente a una versión posterior a la 2.0.20 que corrija esta vulnerabilidad. Aplicar análisis de tráfico para detectar intentos de inyección SQL y limitar privilegios en la base de datos. Revisar logs y monitorizar indicadores de compromiso asociados a explotación activa, dada la existencia de exploits públicos.

CVE CVE-2026-105207
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado Mon, 5 Oct 2026, 03:30 (UTC)
Vendor ZITADEL
Producto ZITADEL
Versiones 3.0.0 a 3.4.15 y 4.0.0 antes de 4.17.3
Exploit Públicos Sí
Referencia ZITADEL Security Advisory
Descripción ZITADEL versión 3.0.0 hasta 3.4.15 y 4.0.0 antes de 4.17.3 crea enlaces entre cuentas de usuario y proveedores de identidad externos sin verificar un factor principal ni el permiso del llamante, incluyendo sesiones de login V2 sólo de identidad y mediante el endpoint User Service V2 AddIDPLink. Un atacante no autenticado que conozca el nombre de usuario de la víctima puede vincular su propia identidad externa al cuenta de la víctima y luego iniciar sesión como ella.
Estrategia Parchear urgentemente a la versión 4.17.3 o superior. Limitar el uso del endpoint vulnerable hasta la actualización. Implementar monitorización estricta de enlaces externos a cuentas y revisar logs para detectar usos anómalos que indiquen explotación activa. Fortalecer los controles de autenticación multifactor antes de permitir enlaces entre identidades.

CVE CVE-2026-105209
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 Octubre 2026, 03:30 (UTC)
Vendor ZITADEL
Producto ZITADEL
Versiones 3.x antes de 3.4.15 y 4.x antes de 4.17.1
Exploit Públicos Sí
Referencia ZITADEL Advisory
Descripción ZITADEL 3.x antes de 3.4.15 y 4.x antes de 4.17.1 contiene una vulnerabilidad de autorización incorrecta: al emitir códigos de inscripción passkey o sin contraseña, solo verifica la organización en la cabecera x-zitadel-orgid, no la organización del usuario objetivo. Atacantes con permiso de escritura de usuario en una organización pueden obtener un código de inscripción para un usuario en otra organización en la misma instancia y registrar su propio autenticador para tomar control de esa cuenta.
Estrategia Actualizar inmediatamente a la versión 3.4.15 o superior en 3.x y 4.17.1 o superior en 4.x. Revisar y restringir permisos de usuario para evitar accesos de escritura innecesarios entre organizaciones. Monitorizar actividad sospechosa de generación de códigos de inscripción y autenticadores añadidos inesperadamente.

—

Esta vulnerabilidad permite a usuarios malintencionados con permisos en una organización usurpar cuentas en otras organizaciones de la misma instancia, comprometiendo la integridad y acceso de usuarios críticos. Exploits públicos confirman la explotación práctica, demandando atención inmediata para evitar secuestros de cuentas y acceso no autorizado a recursos sensibles.


CVE CVE-2026-105211
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:51.3029+00:00
Vendor ZITADEL
Producto Login V2
Versiones versiones anteriores a 4.17.1
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial de ZITADEL
Descripción ZITADEL antes de la versión 4.17.1 contiene una vulnerabilidad de elusión de autenticación en Login V2 que permite a atacantes no autenticados tomar el control de cuentas mediante la obtención de códigos OTP a través del tipo de entrega returnCode. Un atacante que conozca el nombre de usuario de una víctima con OTP activado por Email y SMS puede leer ambos códigos en las respuestas del servidor, ganando así sesiones autenticadas con MFA, incluyendo la toma de control de cuentas administrativas.
Estrategia Aplicar inmediatamente la actualización oficial a la versión 4.17.1 o superior. Revisar los sistemas afectados para detectar accesos inusuales. Limitar la exposición de métodos de entrega de códigos OTP y fortalecer los controles de respuesta del servidor para no divulgar códigos sensibles. Monitorizar activamente intentos de explotación y credenciales comprometidas.

CVE CVE-2026-105215
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-05 03:30:51 UTC
Vendor ZITADEL
Producto ZITADEL Hosted Login V1 UI
Versiones Antes de 3.4.14 y 4.x antes de 4.16.2
Exploit Públicos Sí
Referencia ZITADEL Advisory
Descripción ZITADEL antes de 3.4.14 y 4.x antes de 4.16.2 contiene una vulnerabilidad de omisión de autenticación en la interfaz de usuario Login V1 hospedada. El endpoint de registro ‘external account not found’ confía en campos de identidad externos suministrados por el cliente sin una devolución de llamada completa del IdP. Atacantes no autenticados pueden enviar valores falsificados de IDPConfigID y ExternalUserID para pre-crear una cuenta vinculada a la identidad externa de una víctima, que luego la víctima autentica legítimamente en ese acceso.
Estrategia Actualizar urgentemente a la versión 3.4.14 o 4.16.2 o superior. Mientras tanto, implementar controles para validar y verificar llamadas completas del IdP antes de creación de cuentas externas, y monitorear registros para identificar intentos de creación fraudulenta de cuentas vinculadas a identidades externas. Priorizar esta vulnerabilidad por su explotación activa y alto impacto.

CVE CVE-2026-105086
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 oct 2026, 03:30 (UTC)
Vendor WWBN
Producto AVideo
Versiones 12.4 a 29.2.0
Exploit Públicos Sí, confirmados
Referencia Commit oficial de corrección
Descripción AVideo versiones 12.4 hasta 29.2.0 contiene una vulnerabilidad de cross-site scripting almacenada (XSS) que permite a usuarios autenticados con permisos de subida inyectar código HTML malicioso al enviar entidades doblemente codificadas en títulos de vídeos. Debido a que la función safeString() elimina etiquetas antes de decodificar entidades y se ejecuta dos veces vía setTitle() y save(), los atacantes pueden almacenar marcado que se ejecuta en páginas de tendencias, galerías, incrustaciones y listas de reproducción.
Estrategia Actualizar inmediatamente a una versión parcheada superior a la 29.2.0. En paralelo, restringir estrictamente los permisos de usuarios para carga y validar/escapar exhaustivamente la entrada en títulos de vídeo. Monitorizar actividades anómalas en páginas afectadas e implementar filtros WAF para detección temprana de intentos de XSS.

—–

*Este CVE presenta un riesgo real para la empresa, pues usuarios autenticados pueden ejecutar código malicioso en múltiples páginas visibles, comprometiendo la integridad y confidencialidad de la información del portal AVideo.*

*Actualmente existen exploits públicos confirmados, por lo que la explotación activa es probable y debe ser priorizada para mitigación rápida.*


CVE CVE-2026-105089
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 05 de octubre de 2026
Vendor WWBN
Producto AVideo
Versiones hasta la versión 29.2.0 inclusive
Exploit Públicos Sí, existen
Referencia Parche oficial en GitHub
Descripción AVideo de WWBN, hasta la versión 29.2.0, contiene una vulnerabilidad de cross-site scripting almacenado que permite a usuarios con permiso de subida inyectar un script malicioso mediante la configuración de una URL maliciosa en el campo trailer1 de un vídeo. Este valor se renderiza sin escapado en las plantillas YouPHPFlix2 y listas de reproducción de canales, permitiendo a atacantes escapar de atributos onclick o iframe src para ejecutar JavaScript en el navegador de las víctimas.
Estrategia Actualizar inmediatamente a la versión parcheada posterior a la 29.2.0. Restringir y monitorear los permisos de usuarios con capacidad de subida para minimizar exposición. Implementar validación y escape de entrada estricta sobre URLs de trailers para prevenir inyección de código malicioso. Vigilar tráfico y logs para detectar posibles exploits activos.

—

Vendor WWBN
Producto Afectado AVideo
Versiones Afectadas versiones hasta la 29.2.0 inclusive
Exploit Públicos Sí

CVE CVE-2026-105216
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:52.320417+00:00
Vendor go-micro
Producto go-micro
Versiones versiones anteriores a 6.0.0
Exploit Públicos Sí
Referencia Repositorio GitHub de go-micro
Descripción go-micro en versiones anteriores a la 6.0.0 contiene una vulnerabilidad en la validación de certificados que permite a atacantes en la red suplantar servicios, debido a que el helper compartido de TLS configura por defecto InsecureSkipVerify en true. Atacantes tipo man-in-the-middle pueden presentar cualquier certificado para interceptar o modificar el transporte gRPC, HTTP, mensaje broker RabbitMQ, y el tráfico de registro Consul o etcd, incluidas credenciales y tokens de autenticación.
Estrategia Actualizar urgentemente a la versión 6.0.0 o superior que corrige la validación de certificados. Además, revisar la configuración TLS para asegurar que InsecureSkipVerify está deshabilitado y monitorizar tráfico para posibles ataques man-in-the-middle. Priorizar bloqueos y alertas sobre intentos de sniffing o modificación del tráfico gRPC, HTTP y de brokers relacionados.

—–


CVE CVE-2026-105218
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:52 UTC
Vendor gopay
Producto gopay
Versiones versiones anteriores a 1.5.119
Exploit Públicos Sí
Referencia Repositorio oficial gopay
Descripción gopay antes de la versión 1.5.119 deshabilita la verificación del certificado TLS en defaultClient() dentro de pkg/xhttp/client.go, permitiendo a atacantes man-in-the-middle (MitM) hacerse pasar por las APIs del proveedor de pagos. Los atacantes pueden presentar cualquier certificado para leer credenciales del comerciante, firmas y datos de transacciones, así como modificar respuestas de pago, reembolso y consultas de pedidos.
Estrategia Actualizar inmediatamente a la versión 1.5.119 o superior donde se restablece la verificación TLS. Monitorizar actividad sospechosa en las comunicaciones con APIs de pago y restringir conexiones solo a proveedores autorizados. Revisar registros para detectar manipulaciones y evitar intercambios de información sensible sin conexión segura validada.

CVE CVE-2026-105221
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:52 (UTC)
Vendor RubyGems
Producto gist RubyGem
Versiones versiones anteriores a 6.1.0
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción Vulnerabilidad de validación incorrecta de certificados en gist RubyGem versiones anteriores a 6.1.0 que permite a atacantes en posición intermedia interceptar tráfico HTTPS. El problema se debe a que http_connection en lib/gist.rb establece VERIFY_NONE, facilitando que el atacante presente cualquier certificado para leer o modificar tráfico a la API de GitHub, robando tokens OAuth y credenciales de login para manipular los gists de la víctima.
Estrategia Actualizar inmediatamente a la versión 6.1.0 o superior de gist RubyGem. Revisar y fortalecer la validación de certificados HTTPS en todas las dependencias. Implementar monitorización de accesos y tokens OAuth para detectar posibles robos y uso indebido. Revisar y restringir privilegios de tokens expuestos.

*****


CVE CVE-2026-105222
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 05 de octubre de 2026
Vendor alexpechkarev
Producto google-maps Laravel package
Versiones Hasta la versión 12.16 incluida
Exploit Públicos Existen
Referencia Repositorio oficial GitHub
Descripción El paquete google-maps para Laravel de alexpechkarev, hasta la versión 12.16, desactiva por defecto la verificación del certificado TLS porque la configuración incluida establece ssl_verify_peer en FALSE, que se pasa a CURLOPT_SSL_VERIFYPEER. Los atacantes que estén en posición para interceptar la conexión (ataques on-path) pueden presentar cualquier certificado, interceptar las solicitudes al servicio web de Google Maps, robar la clave API presente en la cadena de consulta y modificar las respuestas.
Estrategia Actualizar inmediatamente el paquete a una versión que corrija la desactivación de la verificación SSL. En caso de no existir parche, forzar la validación TLS manualmente y restringir el uso y permisos de la clave API para minimizar el impacto de posibles robos. Implementar monitoreo de tráfico para detectar interceptaciones sospechosas y revisar logs en busca de anomalías.

CVE CVE-2026-105223
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-05T03:30:53.233915+00:00
Vendor maclof
Producto kubernetes-client
Versiones 0.17.0 a antes de 0.32.0
Exploit Públicos Sí
Referencia Repositorio Oficial GitHub
Descripción La biblioteca kubernetes-client de maclof, en versiones anteriores a la 0.32.0, inhabilita la verificación del certificado TLS en las funciones parseKubeconfig() y parseKubeconfigFile() cuando un archivo kubeconfig no incluye certificate-authority-data, ignorando el ajuste insecure-skip-tls-verify. Esto permite a atacantes en ruta (on-path) suplantar el servidor API de Kubernetes para capturar tokens Bearer o credenciales Básicas y manipular el tráfico de WebSocket o API REST.
Estrategia Actualizar inmediatamente kubernetes-client a la versión 0.32.0 o superior. Revisar las configuraciones kubeconfig para asegurar que contienen certificate-authority-data adecuadamente configurado. Implementar monitoreo y alertas para detectar tráfico sospechoso en la comunicación con la API de Kubernetes, y restringir el acceso a la red a usuarios y sistemas confiables para prevenir ataques on-path.

CVE CVE-2026-105293
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 05 de octubre de 2026
Vendor Legcord
Producto Legcord
Versiones 1.1.0 a 1.3.0
Exploit Públicos Sí
Referencia Repositorio GitHub de Legcord
Descripción Legcord versiones 1.1.0 hasta 1.3.0 contienen una vulnerabilidad de recorrido de directorios (path traversal) en los controladores IPC de temas que permite que un script alojado en la página de Discord escape del directorio de temas mediante identificadores de tema no validados. Atacantes con ejecución de scripts en el origen de Discord, mediante XSS por ejemplo, pueden abusar de funciones themes.folder, themes.uninstall y themes.install para ejecutar archivos locales, eliminar directorios de forma recursiva y escribir archivos fuera del directorio de temas.
Estrategia Actualizar inmediatamente a una versión parcheada posterior a 1.3.0. Implementar políticas estrictas de control y filtrado de scripts en el contexto de Discord para evitar XSS. Monitorizar ejecución inusual y accesos a directorios sensibles. Restringir permisos de ejecución local del cliente y reforzar la segregación de procesos y temas para mitigar esta vulnerabilidad crítica.

—


CVE CVE-2026-105294
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 05/10/2026 03:30 UTC
Vendor Legcord
Producto Legcord
Versiones 1.1.0 a 1.3.0
Exploit Públicos Sí
Referencia Repositorio GitHub Legcord
Descripción Vulnerabilidad de inyección de configuración en Legcord versiones 1.1.0 a 1.3.0 que permite, mediante un script malicioso ejecutado en la página de Discord, modificar cualquier clave de configuración a través del puente window.legcord.settings.setConfig. Esto puede ser explotado tras una vulnerabilidad XSS en Discord para persistir configuraciones maliciosas como –proxy-server y –ignore-certificate-errors, lo que redirige todo el tráfico del cliente a través de un proxy de intercepción.
Estrategia Actualizar inmediatamente a una versión corregida de Legcord. Implementar controles estrictos para mitigar vulnerabilidades XSS en Discord que puedan servir como vectores de explotación. Monitorizar el tráfico de red para detectar proxies sospechosos e implementar políticas de seguridad para evitar la ejecución de configuraciones arbitrarias del cliente.
Enviar a un amigo: Share this page via Email