| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-105134 |
Ahsay |
AhsayCBS |
CRÍTICA (9.3) |
hasta la 10.3.2 inclusive |
Sí |
| CVE-2026-105135 |
InternLM |
MindSearch |
CRITICAL (9.3) |
0.1.0 |
Sí |
| CVE-2026-103355 |
Unlimited Elements |
Unlimited Elements For Elementor (Free Widgets, Addons, Templates) |
CRITICAL (9.3) |
Desde cualquier versión hasta la 2.0.20 incluida |
Sí |
| CVE-2026-105207 |
ZITADEL |
ZITADEL |
CRITICAL (9.3) |
3.0.0 a 3.4.15 y 4.0.0 antes de 4.17.3 |
Sí |
| CVE-2026-105209 |
ZITADEL |
ZITADEL |
CRÍTICA (9.3) |
3.x antes de 3.4.15 y 4.x antes de 4.17.1 |
Sí |
| CVE-2026-105211 |
ZITADEL |
Login V2 |
CRÍTICA (9.2) |
versiones anteriores a 4.17.1 |
Sí |
| CVE-2026-105215 |
ZITADEL |
ZITADEL Hosted Login V1 UI |
CRÍTICA (9.3) |
Antes de 3.4.14 y 4.x antes de 4.16.2 |
Sí |
| CVE-2026-105086 |
WWBN |
AVideo |
CRÍTICA (9.3) |
12.4 a 29.2.0 |
Sí |
| CVE-2026-105089 |
WWBN |
AVideo |
CRÍTICO (9.3) |
hasta la versión 29.2.0 inclusive |
Sí |
| CVE-2026-105216 |
go-micro |
go-micro |
CRITICAL (9.1) |
versiones anteriores a 6.0.0 |
Sí |
| CVE-2026-105218 |
gopay |
gopay |
CRITICAL (9.1) |
versiones anteriores a 1.5.119 |
Sí |
| CVE-2026-105221 |
RubyGems |
gist RubyGem |
CRITICAL (9.1) |
versiones anteriores a 6.1.0 |
Sí |
| CVE-2026-105222 |
alexpechkarev |
google-maps Laravel package |
CRÍTICA (9.1) |
Hasta la versión 12.16 incluida |
Sí |
| CVE-2026-105223 |
maclof |
kubernetes-client |
CRITICAL (9.1) |
0.17.0 a antes de 0.32.0 |
Sí |
| CVE-2026-105293 |
Legcord |
Legcord |
CRÍTICA (9.2) |
1.1.0 a 1.3.0 |
Sí |
| CVE-2026-105294 |
Legcord |
Legcord |
CRITICAL (9.1) |
1.1.0 a 1.3.0 |
Sí |
| CVE |
CVE-2026-105134 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:49.86755+00:00 |
| Vendor |
Ahsay |
| Producto |
AhsayCBS |
| Versiones |
hasta la 10.3.2 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Fuente VulDB |
| Descripción |
Una falla ha sido detectada en Ahsay AhsayCBS hasta la versión 10.3.2. Esta vulnerabilidad afecta a un código desconocido del archivo /rps/api/json/UpdateReceivers.do del componente Replication Receiver. La manipulación del argumento random puede conducir a una inyección de comandos en el sistema operativo. El ataque puede ser lanzado remotamente. El exploit ya ha sido publicado y podría ser utilizado maliciosamente. Actualizar a la versión 10.3.4 resuelve este problema. Se recomienda actualizar el componente afectado.
|
| Evaluación |
La vulnerabilidad permite ejecución remota de comandos en el sistema operativo, lo que puede comprometer totalmente los servidores que ejecuten versiones afectadas de AhsayCBS, con exploits ya disponibles públicamente. Esto supone un riesgo real y urgente para la empresa.
|
| Estrategia |
Implementar inmediatamente la actualización a la versión 10.3.4 o superior. Mientras se realiza esto, restringir accesos de red al endpoint /rps/api/json/UpdateReceivers.do, monitorizar logs para detectar comandos inusuales y posibles intentos de explotación. Priorizar esta acción por la existencia de exploits publicamente disponibles.
|
| CVE |
CVE-2026-105135 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:50 (UTC) |
| Vendor |
InternLM |
| Producto |
MindSearch |
| Versiones |
0.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Exploit Público y detalles técnicos |
| Descripción |
Se ha descubierto una vulnerabilidad en InternLM MindSearch versión 0.1.0 en la función ExecutionAction.run del fichero mindsearch/agent/graph.py dentro del componente Planner Agent. La manipulación del argumento inputs permite la inyección remota de código. El exploit ha sido divulgado públicamente y puede ser utilizado. El proveedor fue contactado pero no respondió. |
| Estrategia |
Priorizar la mitigación inmediata deshabilitando o restringiendo el componente afectado si es posible. Monitorizar tráfico y comportamiento anómalo para detectar intentos de explotación activa. Dado que no hay respuesta del fabricante, evaluar medidas compensatorias como controles rígidos de acceso y ejecución de código, además de preparar parches o actualización alternativa de versión. |
| CVE |
CVE-2026-103355 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de octubre de 2026 |
| Vendor |
Unlimited Elements |
| Producto |
Unlimited Elements For Elementor (Free Widgets, Addons, Templates) |
| Versiones |
Desde cualquier versión hasta la 2.0.20 incluida |
| Exploit Públicos |
Sí, disponible |
| Referencia |
Patchstack Advisory |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘SQL Injection’) en Unlimited Elements For Elementor (Free Widgets, Addons, Templates) que permite una inyección SQL ciega. Este problema afecta a las versiones desde la inicial hasta la 2.0.20 incluida. |
| Estrategia |
Actualizar urgentemente a una versión posterior a la 2.0.20 que corrija esta vulnerabilidad. Aplicar análisis de tráfico para detectar intentos de inyección SQL y limitar privilegios en la base de datos. Revisar logs y monitorizar indicadores de compromiso asociados a explotación activa, dada la existencia de exploits públicos. |
| CVE |
CVE-2026-105207 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
Mon, 5 Oct 2026, 03:30 (UTC) |
| Vendor |
ZITADEL |
| Producto |
ZITADEL |
| Versiones |
3.0.0 a 3.4.15 y 4.0.0 antes de 4.17.3 |
| Exploit Públicos |
Sí |
| Referencia |
ZITADEL Security Advisory |
| Descripción |
ZITADEL versión 3.0.0 hasta 3.4.15 y 4.0.0 antes de 4.17.3 crea enlaces entre cuentas de usuario y proveedores de identidad externos sin verificar un factor principal ni el permiso del llamante, incluyendo sesiones de login V2 sólo de identidad y mediante el endpoint User Service V2 AddIDPLink. Un atacante no autenticado que conozca el nombre de usuario de la víctima puede vincular su propia identidad externa al cuenta de la víctima y luego iniciar sesión como ella. |
| Estrategia |
Parchear urgentemente a la versión 4.17.3 o superior. Limitar el uso del endpoint vulnerable hasta la actualización. Implementar monitorización estricta de enlaces externos a cuentas y revisar logs para detectar usos anómalos que indiquen explotación activa. Fortalecer los controles de autenticación multifactor antes de permitir enlaces entre identidades. |
| CVE |
CVE-2026-105209 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 Octubre 2026, 03:30 (UTC) |
| Vendor |
ZITADEL |
| Producto |
ZITADEL |
| Versiones |
3.x antes de 3.4.15 y 4.x antes de 4.17.1 |
| Exploit Públicos |
Sí |
| Referencia |
ZITADEL Advisory |
| Descripción |
ZITADEL 3.x antes de 3.4.15 y 4.x antes de 4.17.1 contiene una vulnerabilidad de autorización incorrecta: al emitir códigos de inscripción passkey o sin contraseña, solo verifica la organización en la cabecera x-zitadel-orgid, no la organización del usuario objetivo. Atacantes con permiso de escritura de usuario en una organización pueden obtener un código de inscripción para un usuario en otra organización en la misma instancia y registrar su propio autenticador para tomar control de esa cuenta. |
| Estrategia |
Actualizar inmediatamente a la versión 3.4.15 o superior en 3.x y 4.17.1 o superior en 4.x. Revisar y restringir permisos de usuario para evitar accesos de escritura innecesarios entre organizaciones. Monitorizar actividad sospechosa de generación de códigos de inscripción y autenticadores añadidos inesperadamente. |
—
Esta vulnerabilidad permite a usuarios malintencionados con permisos en una organización usurpar cuentas en otras organizaciones de la misma instancia, comprometiendo la integridad y acceso de usuarios críticos. Exploits públicos confirman la explotación práctica, demandando atención inmediata para evitar secuestros de cuentas y acceso no autorizado a recursos sensibles.
| CVE |
CVE-2026-105211 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:51.3029+00:00 |
| Vendor |
ZITADEL |
| Producto |
Login V2 |
| Versiones |
versiones anteriores a 4.17.1 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Aviso de seguridad oficial de ZITADEL |
| Descripción |
ZITADEL antes de la versión 4.17.1 contiene una vulnerabilidad de elusión de autenticación en Login V2 que permite a atacantes no autenticados tomar el control de cuentas mediante la obtención de códigos OTP a través del tipo de entrega returnCode. Un atacante que conozca el nombre de usuario de una víctima con OTP activado por Email y SMS puede leer ambos códigos en las respuestas del servidor, ganando así sesiones autenticadas con MFA, incluyendo la toma de control de cuentas administrativas. |
| Estrategia |
Aplicar inmediatamente la actualización oficial a la versión 4.17.1 o superior. Revisar los sistemas afectados para detectar accesos inusuales. Limitar la exposición de métodos de entrega de códigos OTP y fortalecer los controles de respuesta del servidor para no divulgar códigos sensibles. Monitorizar activamente intentos de explotación y credenciales comprometidas. |
| CVE |
CVE-2026-105215 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05 03:30:51 UTC |
| Vendor |
ZITADEL |
| Producto |
ZITADEL Hosted Login V1 UI |
| Versiones |
Antes de 3.4.14 y 4.x antes de 4.16.2 |
| Exploit Públicos |
Sí |
| Referencia |
ZITADEL Advisory |
| Descripción |
ZITADEL antes de 3.4.14 y 4.x antes de 4.16.2 contiene una vulnerabilidad de omisión de autenticación en la interfaz de usuario Login V1 hospedada. El endpoint de registro ‘external account not found’ confía en campos de identidad externos suministrados por el cliente sin una devolución de llamada completa del IdP. Atacantes no autenticados pueden enviar valores falsificados de IDPConfigID y ExternalUserID para pre-crear una cuenta vinculada a la identidad externa de una víctima, que luego la víctima autentica legítimamente en ese acceso. |
| Estrategia |
Actualizar urgentemente a la versión 3.4.14 o 4.16.2 o superior. Mientras tanto, implementar controles para validar y verificar llamadas completas del IdP antes de creación de cuentas externas, y monitorear registros para identificar intentos de creación fraudulenta de cuentas vinculadas a identidades externas. Priorizar esta vulnerabilidad por su explotación activa y alto impacto. |
| CVE |
CVE-2026-105086 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 oct 2026, 03:30 (UTC) |
| Vendor |
WWBN |
| Producto |
AVideo |
| Versiones |
12.4 a 29.2.0 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Commit oficial de corrección |
| Descripción |
AVideo versiones 12.4 hasta 29.2.0 contiene una vulnerabilidad de cross-site scripting almacenada (XSS) que permite a usuarios autenticados con permisos de subida inyectar código HTML malicioso al enviar entidades doblemente codificadas en títulos de vídeos. Debido a que la función safeString() elimina etiquetas antes de decodificar entidades y se ejecuta dos veces vía setTitle() y save(), los atacantes pueden almacenar marcado que se ejecuta en páginas de tendencias, galerías, incrustaciones y listas de reproducción. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada superior a la 29.2.0. En paralelo, restringir estrictamente los permisos de usuarios para carga y validar/escapar exhaustivamente la entrada en títulos de vídeo. Monitorizar actividades anómalas en páginas afectadas e implementar filtros WAF para detección temprana de intentos de XSS. |
—–
*Este CVE presenta un riesgo real para la empresa, pues usuarios autenticados pueden ejecutar código malicioso en múltiples páginas visibles, comprometiendo la integridad y confidencialidad de la información del portal AVideo.*
*Actualmente existen exploits públicos confirmados, por lo que la explotación activa es probable y debe ser priorizada para mitigación rápida.*
| CVE |
CVE-2026-105089 |
| Severidad |
CRÍTICO (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de octubre de 2026 |
| Vendor |
WWBN |
| Producto |
AVideo |
| Versiones |
hasta la versión 29.2.0 inclusive |
| Exploit Públicos |
Sí, existen |
| Referencia |
Parche oficial en GitHub |
| Descripción |
AVideo de WWBN, hasta la versión 29.2.0, contiene una vulnerabilidad de cross-site scripting almacenado que permite a usuarios con permiso de subida inyectar un script malicioso mediante la configuración de una URL maliciosa en el campo trailer1 de un vídeo. Este valor se renderiza sin escapado en las plantillas YouPHPFlix2 y listas de reproducción de canales, permitiendo a atacantes escapar de atributos onclick o iframe src para ejecutar JavaScript en el navegador de las víctimas. |
| Estrategia |
Actualizar inmediatamente a la versión parcheada posterior a la 29.2.0. Restringir y monitorear los permisos de usuarios con capacidad de subida para minimizar exposición. Implementar validación y escape de entrada estricta sobre URLs de trailers para prevenir inyección de código malicioso. Vigilar tráfico y logs para detectar posibles exploits activos. |
—
| Vendor |
WWBN |
| Producto Afectado |
AVideo |
| Versiones Afectadas |
versiones hasta la 29.2.0 inclusive |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-105216 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:52.320417+00:00 |
| Vendor |
go-micro |
| Producto |
go-micro |
| Versiones |
versiones anteriores a 6.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio GitHub de go-micro |
| Descripción |
go-micro en versiones anteriores a la 6.0.0 contiene una vulnerabilidad en la validación de certificados que permite a atacantes en la red suplantar servicios, debido a que el helper compartido de TLS configura por defecto InsecureSkipVerify en true. Atacantes tipo man-in-the-middle pueden presentar cualquier certificado para interceptar o modificar el transporte gRPC, HTTP, mensaje broker RabbitMQ, y el tráfico de registro Consul o etcd, incluidas credenciales y tokens de autenticación. |
| Estrategia |
Actualizar urgentemente a la versión 6.0.0 o superior que corrige la validación de certificados. Además, revisar la configuración TLS para asegurar que InsecureSkipVerify está deshabilitado y monitorizar tráfico para posibles ataques man-in-the-middle. Priorizar bloqueos y alertas sobre intentos de sniffing o modificación del tráfico gRPC, HTTP y de brokers relacionados. |
—–
| CVE |
CVE-2026-105218 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:52 UTC |
| Vendor |
gopay |
| Producto |
gopay |
| Versiones |
versiones anteriores a 1.5.119 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial gopay |
| Descripción |
gopay antes de la versión 1.5.119 deshabilita la verificación del certificado TLS en defaultClient() dentro de pkg/xhttp/client.go, permitiendo a atacantes man-in-the-middle (MitM) hacerse pasar por las APIs del proveedor de pagos. Los atacantes pueden presentar cualquier certificado para leer credenciales del comerciante, firmas y datos de transacciones, así como modificar respuestas de pago, reembolso y consultas de pedidos. |
| Estrategia |
Actualizar inmediatamente a la versión 1.5.119 o superior donde se restablece la verificación TLS. Monitorizar actividad sospechosa en las comunicaciones con APIs de pago y restringir conexiones solo a proveedores autorizados. Revisar registros para detectar manipulaciones y evitar intercambios de información sensible sin conexión segura validada. |
| CVE |
CVE-2026-105221 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:52 (UTC) |
| Vendor |
RubyGems |
| Producto |
gist RubyGem |
| Versiones |
versiones anteriores a 6.1.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub |
| Descripción |
Vulnerabilidad de validación incorrecta de certificados en gist RubyGem versiones anteriores a 6.1.0 que permite a atacantes en posición intermedia interceptar tráfico HTTPS. El problema se debe a que http_connection en lib/gist.rb establece VERIFY_NONE, facilitando que el atacante presente cualquier certificado para leer o modificar tráfico a la API de GitHub, robando tokens OAuth y credenciales de login para manipular los gists de la víctima. |
| Estrategia |
Actualizar inmediatamente a la versión 6.1.0 o superior de gist RubyGem. Revisar y fortalecer la validación de certificados HTTPS en todas las dependencias. Implementar monitorización de accesos y tokens OAuth para detectar posibles robos y uso indebido. Revisar y restringir privilegios de tokens expuestos. |
*****
| CVE |
CVE-2026-105222 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de octubre de 2026 |
| Vendor |
alexpechkarev |
| Producto |
google-maps Laravel package |
| Versiones |
Hasta la versión 12.16 incluida |
| Exploit Públicos |
Existen |
| Referencia |
Repositorio oficial GitHub |
| Descripción |
El paquete google-maps para Laravel de alexpechkarev, hasta la versión 12.16, desactiva por defecto la verificación del certificado TLS porque la configuración incluida establece ssl_verify_peer en FALSE, que se pasa a CURLOPT_SSL_VERIFYPEER. Los atacantes que estén en posición para interceptar la conexión (ataques on-path) pueden presentar cualquier certificado, interceptar las solicitudes al servicio web de Google Maps, robar la clave API presente en la cadena de consulta y modificar las respuestas. |
| Estrategia |
Actualizar inmediatamente el paquete a una versión que corrija la desactivación de la verificación SSL. En caso de no existir parche, forzar la validación TLS manualmente y restringir el uso y permisos de la clave API para minimizar el impacto de posibles robos. Implementar monitoreo de tráfico para detectar interceptaciones sospechosas y revisar logs en busca de anomalías. |
| CVE |
CVE-2026-105223 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-10-05T03:30:53.233915+00:00 |
| Vendor |
maclof |
| Producto |
kubernetes-client |
| Versiones |
0.17.0 a antes de 0.32.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Oficial GitHub |
| Descripción |
La biblioteca kubernetes-client de maclof, en versiones anteriores a la 0.32.0, inhabilita la verificación del certificado TLS en las funciones parseKubeconfig() y parseKubeconfigFile() cuando un archivo kubeconfig no incluye certificate-authority-data, ignorando el ajuste insecure-skip-tls-verify. Esto permite a atacantes en ruta (on-path) suplantar el servidor API de Kubernetes para capturar tokens Bearer o credenciales Básicas y manipular el tráfico de WebSocket o API REST.
|
| Estrategia |
Actualizar inmediatamente kubernetes-client a la versión 0.32.0 o superior. Revisar las configuraciones kubeconfig para asegurar que contienen certificate-authority-data adecuadamente configurado. Implementar monitoreo y alertas para detectar tráfico sospechoso en la comunicación con la API de Kubernetes, y restringir el acceso a la red a usuarios y sistemas confiables para prevenir ataques on-path.
|
| CVE |
CVE-2026-105293 |
| Severidad |
CRÍTICA (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
05 de octubre de 2026 |
| Vendor |
Legcord |
| Producto |
Legcord |
| Versiones |
1.1.0 a 1.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio GitHub de Legcord |
| Descripción |
Legcord versiones 1.1.0 hasta 1.3.0 contienen una vulnerabilidad de recorrido de directorios (path traversal) en los controladores IPC de temas que permite que un script alojado en la página de Discord escape del directorio de temas mediante identificadores de tema no validados. Atacantes con ejecución de scripts en el origen de Discord, mediante XSS por ejemplo, pueden abusar de funciones themes.folder, themes.uninstall y themes.install para ejecutar archivos locales, eliminar directorios de forma recursiva y escribir archivos fuera del directorio de temas. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada posterior a 1.3.0. Implementar políticas estrictas de control y filtrado de scripts en el contexto de Discord para evitar XSS. Monitorizar ejecución inusual y accesos a directorios sensibles. Restringir permisos de ejecución local del cliente y reforzar la segregación de procesos y temas para mitigar esta vulnerabilidad crítica. |
—
| CVE |
CVE-2026-105294 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
05/10/2026 03:30 UTC |
| Vendor |
Legcord |
| Producto |
Legcord |
| Versiones |
1.1.0 a 1.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio GitHub Legcord |
| Descripción |
Vulnerabilidad de inyección de configuración en Legcord versiones 1.1.0 a 1.3.0 que permite, mediante un script malicioso ejecutado en la página de Discord, modificar cualquier clave de configuración a través del puente window.legcord.settings.setConfig. Esto puede ser explotado tras una vulnerabilidad XSS en Discord para persistir configuraciones maliciosas como –proxy-server y –ignore-certificate-errors, lo que redirige todo el tráfico del cliente a través de un proxy de intercepción.
|
| Estrategia |
Actualizar inmediatamente a una versión corregida de Legcord. Implementar controles estrictos para mitigar vulnerabilidades XSS en Discord que puedan servir como vectores de explotación. Monitorizar el tráfico de red para detectar proxies sospechosos e implementar políticas de seguridad para evitar la ejecución de configuraciones arbitrarias del cliente.
|
Enviar a un amigo:
Posted by IA Generativa
Sin categoría