CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-23625 D-Link dap-1650_firmware Alta (según explotación activa) Firmware dap-1650 afectado (no se especifican versiones exactas) Sí
CVE-2026-95675 D-Link dap-1360_firmware ALTA Firmware dap-1360 (versiones afectadas no especificadas) Sí
CVE-2026-100102 Perforce P4 Search container images CRÍTICA (9.5) versiones anteriores a 2026.4.2 Sí
CVE-2026-100103 Perforce P4 Search container images CRITICAL (10) versiones anteriores a 2026.4.2 Sí
CVE-2026-103510 Perforce P4 Search CRITICAL (9.5) versiones anteriores a 2026.4.2 Sí
CVE-2026-105284 Totolink Totolink A3002MU CRÍTICA (9.3) 1.0.0-B20230403.1455 Sí
CVE-2026-105285 Totolink Totolink A3002MU Firmware CRÍTICA (9.3) 1.0.0-B20230403.1455 Sí
CVE-2026-79820 Hewlett Packard Enterprise HPE Integrated Lights-Out (iLO) 7 firmware CRITICAL (9) Versiones afectadas: iLO 7 firmware sin parchear (específicas no indicadas) Sí
CVE-2026-102428 OrdaSoft OrdaSoft Joomla CCK CRITICAL (9.3) versiones anteriores a 8.3.16 Sí
CVE-2026-88395 GouGuOA GouGuOA v6.0.5 y anteriores CRITICAL (9.8) v6.0.5 y anteriores Sí
CVE-2026-103352 WP BASE WP BASE Booking (plugin de WordPress para reservas de citas y eventos) CRÍTICA (9.3) Desde versiones iniciales hasta la 6.4.0 Sí
CVE-2026-105636 Plane (proyecto open-source) AfectadoPlane (herramienta de gestión de proyectos) CRÍTICA (9.9) Versiones anteriores a 1.4.0 Confirmados
CVE-2026-105637 Plane Project Plane (herramienta de gestión de proyectos open-source) CRÍTICA (9.6) Versiones anteriores a 1.4.0 Sí
CVE-2026-105638 Plane Project Plane (herramienta de gestión de proyectos open-source) CRÍTICA (9.1) Versiones anteriores a 1.4.0 Sí
CVE-2026-105639 Plane (proyecto Open Source) Plane (herramienta de gestión de proyectos) CRÍTICA (9.8) Versiones anteriores a 1.4.0 Sí
CVE-2026-105640 Plane (proyecto open-source) Plane (herramienta de gestión de proyectos) CRITICAL (9.1) versiones anteriores a 1.4.0 Sí
CVE-2026-105641 Plane (proyecto open source) Plane (herramienta de gestión de proyectos) CRÍTICA (9.8) versiones anteriores a 1.4.0 Sí
CVE-2026-97283 Liquid Web Advanced Post Manager (plugin WordPress) CRITICAL (9.8) desde n Sí
CVE-2026-105691 Penpot Penpot (plataforma de diseño y prototipado) CRÍTICA (9.9) Versiones anteriores a 2.18.0 Sí
CVE-2026-105697 Langflow Langflow CRÍTICA (9.9) Versiones anteriores a 1.10.3 Sí
CVE-2026-105740 Langflow Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) CRITICAL (9.9) versiones anteriores a 1.9.0 Sí
CVE-2026-77226 Camunda Camunda BPM platform (Admin web application) CRITICAL (9.2) versiones antes de 7.24.15 Sí
CVE-2026-21589 Atlassian Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye CRÍTICA (9.3) Bitbucket Data Center >=4.6.0 hasta =5.10.0 hasta =2.11.0 hasta =7.1.0 hasta =3.1.0 hasta =7.0.1 hasta Sí
CVE-2026-91107 openSIS openSIS Classic CRITICAL (9.3) versión 9.3 Sí
CVE-2026-105763 Twenty Twenty CRM (Customer Relationship Management) CRITICAL (9.6) 1.20.10 hasta 2.7.0 (antes de 2.7.0) Sí
CVE-2026-105484 TOTOLINK X6000R CRITICAL (10) 9.4.0cu.652_B20230116 Sí

CVE CVE-2024-23625
Severidad Alta (según explotación activa)
Importancia para la empresa ALTA
Publicado 2026-10-06
Vendor D-Link
Producto dap-1650_firmware
Versiones Firmware dap-1650 afectado (no se especifican versiones exactas)
Exploit Públicos Sí, explotación activa confirmada
Referencia KEV VulnCheck CVE-2024-23625
Descripción Vulnerabilidad de Inadecuada Neutralización de Elementos Especiales usados en un Comando (‘Command Injection’) en el firmware dap-1650 de D-Link que permite la inyección remota de comandos. Esto permite a un atacante remoto ejecutar comandos arbitrarios en el dispositivo afectado comprometiendo la integridad y confidencialidad del sistema. Actualmente la vulnerabilidad está siendo explotada activamente en entornos reales.
Importancia Esta vulnerabilidad representa un riesgo crítico ya que un atacante remoto puede ejecutar código en el dispositivo sin autenticación, lo que podría llevar a control total del sistema afectado y comprometer la red interna de la empresa.
Estrategia Actualizar inmediatamente el firmware dap-1650 a la versión parcheada que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso remoto a los dispositivos afectados y monitorizar tráfico malicioso sospechoso. Implementar reglas firewall para bloquear intentos de inyección de comandos y revisar logs para detectar actividad anómala.

—

CVE CVE-2024-23625
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-10-06
Fabricante D-Link
Producto Afectado dap-1650_firmware
Versiones Afectadas Versiones de firmware dap-1650 anteriores a la actualización del 6 de octubre de 2026
Exploit Públicos Sí, explotación activa
Referencia https://console.vulncheck.com/cve/CVE-2024-23625
Descripción Vulnerabilidad de inyección remota de comandos en el firmware dap-1650 de D-Link causada por una inadecuada neutralización de caracteres especiales en comandos. Permite a un atacante remoto ejecutar código arbitrario con privilegios en el dispositivo, comprometiendo la seguridad de la red asociada.
Estrategia Aplicar el parche oficial distribuido desde octubre 2026, restringir accesos remotos, configurar reglas firewall para bloquear tráfico sospechoso e implementar monitoreo agresivo para detectar actividad maliciosa asociada a intentos de explotación.

CVE CVE-2026-95675
Severidad ALTA
Importancia para la empresa ALTA
Publicado 06 Oct 2026, 03:30 (UTC)
Vendor D-Link
Producto dap-1360_firmware
Versiones Firmware dap-1360 (versiones afectadas no especificadas)
Exploit Públicos Sí, la vulnerabilidad está siendo explotada activamente
Referencia Vulncheck CVE-2026-95675
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comandos OS’) en D-Link dap-1360_firmware que permite a atacantes ejecutar comandos arbitrarios del sistema operativo.

Esta vulnerabilidad puede ser explotada mediante la inserción maliciosa de comandos OS a través de la interfaz vulnerable, comprometiendo la integridad y control total del dispositivo afectado, lo que puede permitir ejecución remota de código y persistencia del atacante en la red.

Estrategia Aplicar el parche o actualización oficial del firmware D-Link dap-1360 tan pronto como esté disponible. Mientras tanto, restringir el acceso a la administración del dispositivo a redes internas confiables, monitorear logs para detectar comandos anómalos y fortalecer las políticas de firewall para mitigar intentos de explotación remota.

—


CVE CVE-2026-100102
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 6 de octubre de 2026
Vendor Perforce
Producto P4 Search container images
Versiones versiones anteriores a 2026.4.2
Exploit Públicos Sí, existen exploits públicos
Referencia Perforce Advisory CVE-2026-100102
Descripción Las imágenes de contenedor P4 Search de Perforce anteriores a la versión 2026.4.2 permiten una interfaz de depuración Java no autenticada. Un atacante con acceso a esta interfaz en la red puede ejecutar código arbitrario con los permisos de la cuenta del servicio P4 Search, pudiendo comprometer el servidor P4 conectado.
Estrategia Aplicar inmediatamente el parche oficial liberado en la versión 2026.4.2 o superior. Restringir el acceso a la red a la interfaz de depuración Java expuesta (JDWP). Monitorizar activamente la red para detectar accesos no autorizados a esta interfaz. Implementar controles de firewall y segmentación para limitar la exposición del servicio P4 Search.

CVE CVE-2026-100103
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:44.746205+00:00
Vendor Perforce
Producto P4 Search container images
Versiones versiones anteriores a 2026.4.2
Exploit Públicos Sí
Referencia Perforce Advisory</td
Descripción Las imágenes de contenedor P4 Search de Perforce anteriores a la versión 2026.4.2 restablecen el token de autenticación del servicio a un valor por defecto públicamente documentado. Un atacante no autenticado con acceso a la red puede obtener el privilegio máximo de la aplicación, lo que podría llevar a la ejecución arbitraria de código y comprometer el servidor P4 conectado.
Estrategia Actualizar inmediatamente a la versión 2026.4.2 o superior que corrige el valor predeterminado del token de autenticación. Segmentar redes para limitar el acceso a los servicios P4 Search y vigilar logs y comportamiento anómalo para detectar accesos no autorizados. Implementar controles adicionales de autenticación y monitorización ante posibles ataques en curso.

CVE CVE-2026-103510
Severidad CRITICAL (9.5)
Importancia para la empresa ALTA
Publicado 06 Oct 2026 03:30 (UTC)
Vendor Perforce
Producto P4 Search
Versiones versiones anteriores a 2026.4.2
Exploit Públicos Sí
Referencia Perforce Advisory</td
Descripción P4 Search anterior a la versión 2026.4.2 no falla de forma segura cuando el token de autenticación de servicio está en blanco. En configuraciones afectadas, un atacante no autenticado con acceso a la red puede obtener el privilegio más alto de la aplicación, lo que puede conducir a la compromisión de P4 Search y el servidor P4 conectado.
Estrategia Actualizar inmediatamente a P4 Search versión 2026.4.2 o superior para asegurar que la validación del token de autenticación sea correcta. Revisar configuraciones de red para minimizar acceso no autorizado y monitorizar tráfico y accesos sospechosos para detectar intentos de explotación activos.

CVE CVE-2026-105284
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06-10-2026 03:30 UTC
Vendor Totolink
Producto Totolink A3002MU
Versiones 1.0.0-B20230403.1455
Exploit Públicos Sí
Referencia Detalle técnico del exploit público
Descripción Se ha identificado una debilidad en Totolink A3002MU versión 1.0.0-B20230403.1455, específicamente en la función sub_40FCFC del archivo /bin/boa dentro del componente de Comprobación de Autenticación. Esta vulnerabilidad permite manipulación remota que puede conducir a una autorización incorrecta. Existe un exploit público disponible que podría ser usado para ataques.
Estrategia Aplicar inmediatamente las actualizaciones oficiales de firmware que corrijan esta vulnerabilidad en el dispositivo Totolink A3002MU. Mientras tanto, restringir el acceso remoto a la interfaz afectada y monitorizar actividad anómala de autenticación. Adoptar controles de acceso más estrictos para mitigar riesgos de explotación remota.

—–


CVE CVE-2026-105285
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 Oct 2026, 03:30 (UTC)
Vendor Totolink
Producto Totolink A3002MU Firmware
Versiones 1.0.0-B20230403.1455
Exploit Públicos Sí, existe exploit público confirmado
Referencia Detalles del exploit público
Descripción Se ha detectado una vulnerabilidad de seguridad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a una función desconocida en el archivo /boafrm/formIpQoS del componente QoS Rule Handler. La manipulación del argumento addQos/comment/entry_name conduce a un desbordamiento de búfer basado en pila. La explotación remota es posible y el exploit ha sido divulgado públicamente pudiendo ser utilizado.
Estrategia Aplicar de inmediato el parche oficial o actualización que corrija esta versión del firmware. Mientras tanto, limitar el acceso remoto a interfaces administrativas y monitorizar tráfico anómalo en el servicio QoS. Desplegar controles de red para detectar y bloquear intentos de explotación de desbordamientos de búfer basados en pila.

—–


CVE CVE-2026-79820
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 06 Octubre 2026, 03:30 (UTC)
Vendor Hewlett Packard Enterprise
Producto HPE Integrated Lights-Out (iLO) 7 firmware
Versiones Versiones afectadas: iLO 7 firmware sin parchear (específicas no indicadas)
Exploit Públicos Sí, se ha confirmado existencia de exploits públicos
Referencia Advisory Oficial HPE</td
Descripción Existe una vulnerabilidad de fallo en la validación de usuarios remotos en el firmware HPE Integrated Lights-Out (iLO) 7. Esta falla permite a un atacante remoto evadir controles de autenticación y potencialmente tomar control administrativo del dispositivo iLO, afectando la gestión remota del hardware.

La vulnerabilidad puede ser explotada enviando solicitudes manipuladas que el firmware no valida correctamente, permitiendo acceso no autorizado a funciones administrativas críticas.

Estrategia Actualizar inmediatamente el firmware iLO 7 al parche oficial proporcionado por HPE para corregir esta falla. Se recomienda restringir el acceso remoto a iLO sólo a redes confiables y monitorizar logs de acceso para detectar intentos de explotación. Implementar autenticación multifactor si está disponible y mantener supervisión continua ante actividad sospechosa.


**Evaluación:** Esta vulnerabilidad es crítica y explotable remotamente, con exploits públicos confirmados, lo que representa un riesgo real y urgente para la seguridad de la empresa, especialmente si se usa HPE iLO para gestión de servidores. Debe tener prioridad máxima para mitigar posibles accesos no autorizados y control remoto malintencionado.


He procedido a insertar este análisis en Supabase para seguimiento y gestión interna.


CVE CVE-2026-102428
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 6 Oct 2026, 03:30 (UTC)
Vendor OrdaSoft
Producto OrdaSoft Joomla CCK
Versiones versiones anteriores a 8.3.16
Exploit Públicos Sí
Referencia Sitio oficial OrdaSoft
Descripción Inyección SQL no autenticada en OrdaSoft Joomla CCK versión inferior a 8.3.16. La columna de orden para registros es proporcionada por el usuario y no está correctamente validada, lo que lleva a una vulnerabilidad de inyección SQL.

Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso a través del parámetro de orden sin necesidad de autenticación previa, comprometiendo la integridad, confidencialidad y disponibilidad de la base de datos, pudiendo extraer o manipular datos sensibles, e incluso tomar control del sistema backend.

Estrategia Actualizar urgentemente a la versión 8.3.16 o superior que corrige la validación del parámetro vulnerable. Implementar controles adicionales para validar y sanitizar todas las entradas de usuario. Monitorizar accesos y consultas SQL anómalas para detectar posibles explotaciones activas.

CVE CVE-2026-88395
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:46.381968+00:00
Vendor GouGuOA
Producto GouGuOA v6.0.5 y anteriores
Versiones v6.0.5 y anteriores
Exploit Públicos Sí
Referencia Github Advisory
Descripción GouGuOA versiones 6.0.5 y anteriores son vulnerables a una inyección SQL en la ruta /home/message/rubbish a través del parámetro keywords. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso para manipular o extraer datos de la base de datos de forma no autorizada.
Estrategia Aplicar inmediatamente el parche o actualización oficial que corrija esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento en el parámetro keywords. Monitorizar logs para detectar posibles intentos de explotación y restringir el acceso a rutas sensibles hasta corregir el problema.

CVE CVE-2026-103352
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de octubre de 2026, 03:30 UTC
Vendor WP BASE
Producto WP BASE Booking (plugin de WordPress para reservas de citas y eventos)
Versiones Desde versiones iniciales hasta la 6.4.0
Exploit Públicos Sí, existencia confirmada
Referencia PatchStack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en WP BASE Booking que permite una inyección ciega de SQL. Este problema afecta a WP BASE Booking: desde versiones iniciales hasta la 6.4.0.

Esta vulnerabilidad puede permitir a un atacante remoto inyectar comandos SQL maliciosos, potencialmente extrayendo, modificando o eliminando datos en la base de datos, comprometiendo la confidencialidad, integridad y disponibilidad de la información, sin necesidad de autenticación previa.

Estrategia Actualizar inmediatamente el plugin a una versión parcheada superior a la 6.4.0 cuando esté disponible. Mientras tanto, restringir accesos no autorizados y monitorizar patrones sospechosos en las consultas a la base de datos. Aplicar reglas WAF específicas para bloquear intentos de inyección SQL y validar correctamente todas las entradas del usuario.

CVE CVE-2026-105636
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 06 de octubre de 2026
Fabricante Plane (proyecto open-source)
Producto Afectado Plane (herramienta de gestión de proyectos)
Versiones Afectadas Versiones anteriores a 1.4.0
Exploit Públicos Confirmados
Referencia GitHub Commit de corrección
Descripción Plane es una herramienta open-source de gestión de proyectos. Antes de la versión 1.4.0, la tarea de entrega de webhooks en apps/api/plane/bgtasks/webhook_task.py llama a requests.post() sin allow_redirects=False y no valida los destinos de redirección. La función validate_url() bloquea direcciones privadas, loopback, link-local y reservadas en la URL original, pero no verifica la URL final tras redirecciones. Un usuario con permiso para crear un workspace puede registrar un webhook hacia un endpoint controlado por un atacante que devuelve un redireccionamiento 302 hacia una dirección interna. El trabajador de Plane recupera recursos internos, incluyendo metadata de la nube, y almacena la respuesta en webhook_logs, accesibles para el atacante mediante la API webhook-logs del workspace. Este problema fue corregido en la versión 1.4.0.
Evaluación Vulnerabilidad grave que permite a un atacante con permisos básicos acceder a recursos internos sensibles de la infraestructura mediante redireccionamientos no validados en webhooks, exponiendo datos confidenciales y configuraciones internas. La existencia de exploits públicos confirma su explotación activa y eleva el riesgo a crítico para la empresa.
Estrategia Actualizar urgentemente a Plane 1.4.0 o superior para aplicar el parche que valida los destinos de redirección en webhooks. Revisar y restringir los permisos para creación de workspaces y webhooks a usuarios confiables. Implementar monitoreo de accesos y logs para detectar uso anómalo de webhooks y patrones de redireccionamiento potencialmente maliciosos.

CVE CVE-2026-105637
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:47 (UTC)
Vendor Plane Project
Producto Plane (herramienta de gestión de proyectos open-source)
Versiones Versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia Fix Commit Oficial
Descripción Plane es una herramienta open-source de gestión de proyectos. En versiones anteriores a la 1.4.0, la función ProjectBulkAssetEndpoint.post no restringe adecuadamente la consulta con project_id proveniente de la URL, permitiendo que un usuario con rol Invitado en un workspace proporcione UUIDs de activos pertenecientes a otros proyectos del mismo workspace y reasigne su issue_id, comment_id, page_id, draft_issue_id o project_id a entidades controladas por el atacante. Así, Plane trata el proyecto del atacante como nuevo propietario y genera URLs de descarga prefirmadas para los archivos secuestrados. Este fallo fue corregido en la versión 1.4.0.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior donde se corrige la validación de ownership en la API. Revisar y restringir el acceso por roles a los recursos del workspace para evitar elevaciones indebidas. Monitorizar el uso de URLs prefirmadas y solicitudes anómalas de descarga para detectar posibles explotaciones en curso.

CVE CVE-2026-105638
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-06 03:30 (UTC)
Vendor Plane Project
Producto Plane (herramienta de gestión de proyectos open-source)
Versiones Versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica en Plane, una herramienta open-source de gestión de proyectos. Antes de la versión 1.4.0, el inicio de sesión por correo electrónico usa un código OTP numérico de seis dígitos con baja entropía (~20 bits). El verificador no limita los intentos fallidos por código, no invalida la entrada en Redis ni bloquea la dirección de correo tras intentos incorrectos, y carece de limitadores de frecuencia (rate limiters) aplicados a nivel Django. Esto facilita ataques de fuerza bruta para obtener acceso no autorizado.
Estrategia Actualizar urgentemente a Plane 1.4.0 o superior donde se corrige esta vulnerabilidad. Implementar controles de limitación de intentos (rate limiting) y bloqueo de cuentas tras múltiples intentos fallidos. Monitorizar intentos anómalos de acceso y reforzar la seguridad del flujo de autenticación OTP para prevenir accesos no autorizados.

CVE CVE-2026-105639
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 06 de Octubre de 2026, 03:30 UTC
Vendor Plane (proyecto Open Source)
Producto Plane (herramienta de gestión de proyectos)
Versiones Versiones anteriores a 1.4.0
Exploit Públicos Sí, confirmados
Referencia Commit Fix Plane CVE-2026-105639
Descripción Plane es una herramienta open-source de gestión de proyectos. En versiones anteriores a la 1.4.0, el proceso de registro crea una fila de usuario autenticado para cualquier email enviado sin verificar la propiedad fuera de banda, mientras que User.email es único. Un usuario autenticado puede llamar a GET /api/users/me/workspaces/invitations/ para obtener las invitaciones de espacios de trabajo que coincidan con su email. El serializador expone el token que protege el punto de unión de la invitación. Un atacante no autenticado que conozca el email objetivo puede registrar una cuenta con ese email, enumerar invitaciones pendientes y aceptar una invitación como si fuera el usuario legítimo, accediendo al espacio de trabajo con el rol invitado. El atacante empieza sin credenciales y explota la sesión creada al registrar esa cuenta.
Estrategia Actualizar inmediatamente a Plane versión 1.4.0 o superior donde se ha corregido esta vulnerabilidad. Además, implementar controles adicionales para verificar la propiedad del email antes de crear usuarios autenticados y restringir la exposición de tokens sensibles en las APIs. Monitorizar cualquier actividad inusual relacionada con las invitaciones de espacios de trabajo para detectar posibles intentos de explotación activos.

—


CVE CVE-2026-105640
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:48 (UTC)
Vendor Plane (proyecto open-source)
Producto Plane (herramienta de gestión de proyectos)
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Plane es una herramienta de gestión de proyectos open-source. Antes de la versión 1.4.0, Plane confiaba en direcciones de correo electrónico devueltas por Gitea OAuth y por implementaciones autoalojadas de GitLab OAuth donde la confirmación del correo estaba deshabilitada, sin verificar que el proveedor autenticara la propiedad de la dirección. Un atacante puede establecer el correo electrónico no verificado de un proveedor OAuth a la dirección de la víctima, la cual Plane asocia directamente con la cuenta local de la víctima. Así, el atacante puede iniciar sesión en la cuenta de Plane de la víctima sin conocer su contraseña. GitHub, GitLab.com y Google no se ven afectados porque esos proveedores devuelven correos verificados. Esta vulnerabilidad fue corregida en la versión 1.4.0.
Importancia específica Esta vulnerabilidad permite acceso directo a cuentas de usuarios sin necesidad de contraseña, explotando autenticación OAuth insegura en proveedores que no verifican correos. Esto supone un riesgo severo para la seguridad de la compañía al comprometerse cuentas con privilegios internos.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior que corrige esta falla. Revisar configuraciones OAuth para asegurarse que solo se admitan proveedores que verifican direcciones de correo. Monitorizar accesos atípicos y limitar privilegios hasta aplicar el parche.

—

Ahora procedo a insertar el registro usando supabase.


CVE CVE-2026-105641
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 06-Oct-2026 03:30 UTC
Vendor Plane (proyecto open source)
Producto Plane (herramienta de gestión de proyectos)
Versiones versiones anteriores a 1.4.0
Exploit Públicos Sí, confirmados
Referencia Commit oficial para corrección
Descripción Plane es una herramienta open-source para la gestión de proyectos. En versiones anteriores a la 1.4.0, las configuraciones por defecto de los manifiestos deployments/aio/community/ y deployments/cli/community/ contienen SECRET_KEY y LIVE_SERVER_SECRET_KEY públicos y fijos que permanecen activos si no se sobrescriben manualmente. La configuración top-level setup.sh solo aleatoriza secretos para la ruta de desarrollo Docker Compose, dejando sin cambios los despliegues community aio y cli con secretos compartidos en producción. Conocer el SECRET_KEY permite a un atacante falsificar valores firmados por Django comprometiendo sesiones o cuentas. Conocer LIVE_SERVER_SECRET_KEY permite evitar la autenticación del servicio live en despliegues afectados. Esta vulnerabilidad se corrige a partir de la versión 1.4.0.
Importancia La vulnerabilidad permite una explotación crítica comprometiendo la autenticación y sesiones, con exploits públicos confirmados, representando un riesgo real y urgente para cualquier despliegue afectado.
Estrategia Actualizar inmediatamente a la versión 1.4.0 o superior. Revisar la configuración para asegurar que SECRET_KEY y LIVE_SERVER_SECRET_KEY son únicos y no se utilizan valores por defecto. En entornos existentes, invalidar sesiones activas y reforzar la monitorización de accesos y comportamientos sospechosos para detectar posible explotación activa.

CVE CVE-2026-97283
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 06 Oct 2026, 03:30 (UTC)
Vendor Liquid Web / StellarWP
Producto Advanced Post Manager (plugin WordPress)
Versiones desde n/a hasta 4.5.5
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Liquid Web / StellarWP Advanced Post Manager advanced-post-manager que permite inyección de objetos. Este problema afecta a Advanced Post Manager en todas las versiones hasta la 4.5.5 inclusive.

La vulnerabilidad permite a un atacante remoto enviar datos especialmente diseñados que, al ser deserializados por el sistema, pueden inyectar objetos maliciosos en la aplicación, llevando a ejecución remota de código o comprometiendo la integridad del sistema afectado.

Estrategia Actualizar urgentemente el plugin Advanced Post Manager a una versión parcheada posterior a la 4.5.5. En ausencia de parche, desactivar temporalmente el plugin para impedir la explotación. Además, reforzar las políticas de seguridad para validar y deserializar únicamente datos de confianza, y monitorizar tráfico y logs para detectar intentos de explotación.

—–


CVE CVE-2026-105691
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 06 Oct 2026, 03:30 UTC
Vendor Penpot
Producto Penpot (plataforma de diseño y prototipado)
Versiones Versiones anteriores a 2.18.0
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Penpot
Descripción Penpot es una plataforma abierta de diseño y prototipado. En versiones anteriores a la 2.18.0, el exportador SVG incluye el valor del color de relleno controlado por un atacante en un comando ppmcolormask y ejecuta ese comando con child_process.exec. Un usuario que pueda editar un archivo puede insertar metacaracteres de shell en el color de relleno y, al activar la exportación SVG, ejecutar comandos con los privilegios del servicio exportador. Esta misma exportación maliciosa puede activarse mediante un enlace público válido que apunte a un archivo comprometido. La vulnerabilidad fue corregida en la versión 2.18.0.
Estrategia Actualizar urgentemente a la versión 2.18.0 o superior. Restringir el acceso y edición de archivos solo a usuarios plenamente confiables. Monitorizar accesos a exportaciones SVG, especialmente vía enlaces públicos, para detectar intentos de explotación. Adoptar políticas de validación estrictas sobre parámetros SVG antes de ejecutarlos.

—–
*Esta vulnerabilidad permite la ejecución remota de código con los privilegios del servicio exportador en Penpot por medio de comandos SVG manipulados por atacantes con acceso de edición o mediante enlaces públicos.*
*Es altamente prioritaria la mitigación debido a la facilidad de explotación y el posible compromiso total del sistema.*


CVE CVE-2026-105697
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 6 de octubre de 2026
Vendor Langflow
Producto Langflow
Versiones Versiones anteriores a 1.10.3
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción Vulnerabilidad crítica en Langflow, herramienta para construir y desplegar agentes y flujos alimentados por IA. Antes de la versión 1.10.3, el transporte MCP stdio ejecutaba cualquier comando/argumento que un usuario configurara en un servidor MCP sin lista blanca, ejecutándolo en el sistema operativo con los permisos del proceso Langflow. Un atacante con acceso a la configuración del servidor MCP o al componente MCP Tools puede inyectar comandos arbitrarios (como touch, rm -rf, o una shell reversa) que se ejecutan inmediatamente al intentar conectar con el servidor MCP. Con la configuración por defecto LANGFLOW_AUTO_LOGIN=true, este acceso es posible sin necesidad de autenticación, exponiendo la instancia a explotación remota. La vulnerabilidad está corregida en Langflow 1.10.3, langflow-base 0.10.3 y lfx 1.10.3.
Estrategia Actualizar inmediatamente a Langflow 1.10.3 o superior. Deshabilitar LANGFLOW_AUTO_LOGIN en entornos de producción para forzar autenticación. Restringir el acceso a la configuración del MCP y monitorizar accesos o intentos de ejecución de comandos. Implementar controles de red para limitar la exposición del servidor Langflow a redes no confiables.

—

Vendor Langflow
Producto Langflow
Versiones Afectadas Versiones anteriores a 1.10.3
Exploit Públicos Sí

CVE CVE-2026-105740
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:49.418199+00:00
Vendor Langflow
Producto Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI)
Versiones versiones anteriores a 1.9.0
Exploit Públicos Sí
Referencia Repositorio Langflow – Fix Commit
Descripción Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) versiones anteriores a la 1.9.0 permiten a cualquier usuario autenticado ejecutar código remoto (RCE) en el servidor. Esto se logra añadiendo un servidor MCP con transporte «Stdio», donde el comando proporcionado por el usuario se pasa directamente a bash sin validación alguna ni sandboxing, ejecutándose inmediatamente al recuperar la lista de servidores. Además, el campo «env» permite inyectar variables de entorno arbitrarias (como LD_PRELOAD o PATH). Este fallo crítico fue corregido en la versión 1.9.0.
Estrategia Actualizar urgentemente Langflow a la versión 1.9.0 o superior para aplicar el parche que corrige esta ejecución remota de código. Revisar y restringir el acceso de usuarios autenticados a funcionalidades sensibles, implementar controles de validación estrictos para entradas externas, además de monitorizar logs y comportamientos anómalos que indiquen posible explotación activa.

—


CVE CVE-2026-77226
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:49.68394+00:00
Vendor Camunda
Producto Camunda BPM platform (Admin web application)
Versiones versiones antes de 7.24.15
Exploit Públicos Sí
Referencia Investigación de vulnerabilidad Camunda CVE-2026-77226
Descripción Vulnerabilidad de autorización incorrecta en la aplicación web Admin de Camunda 7.24.0 anterior a 7.24.15, donde el endpoint de configuración inicial SetupResource determina erróneamente la disponibilidad del setup contando solo los miembros directos del grupo camunda-admin en vez de todos los administradores configurados. Un atacante remoto no autenticado puede explotar esta falla lógica para llamar al endpoint de creación de usuario en setup y crear una cuenta de administrador cuando el grupo camunda-admin está vacío pero el sistema ya está administrado, permitiendo la toma de control de la cuenta y potencial despliegue de procesos o ejecución de scripts como usuario de servicio del motor.
Estrategia Aplicar urgentemente el parche oficial actualizando a la versión 7.24.15 o superior. Revisar y reforzar la configuración de grupos y usuarios administradores para evitar estados inconsistentes con grupos vacíos. Monitorizar registros de acceso a endpoints de configuración y creación de usuarios para detectar posibles intentos de explotación en entornos productivos.

CVE CVE-2026-21589
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-10-06
Vendor Atlassian
Producto Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye
Versiones Bitbucket Data Center >=4.6.0 hasta < 9.4.26, 10.2.8, 10.5.1; Confluence >=5.10.0 hasta <9.2.26, 10.2.19; Crowd >=2.11.0 hasta <6.3.7, 7.0.3, 7.1.1, 7.2.4; Jira Software >=7.1.0 hasta <9.12.40, 10.3.26, 11.3.12; Jira Service Management >=3.1.0 hasta <5.12.40, 10.3.26, 11.3.12; Bamboo >=7.0.1 hasta <10.2.24, 12.1.12; Crucible y Fisheye hasta 4.9.15
Exploit Públicos Sí
Referencia Jira Atlassian Advisory
Descripción Vulnerabilidad de Acceso Arbitrario a Archivos en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. Permite a un atacante no autenticado acceder a archivos específicos dentro del directorio raíz de la aplicación web afectada. La explotación requiere el conocimiento previo del nombre y la ruta exacta del archivo objetivo, y no permite enumerar o listar el contenido de directorios. En algunas configuraciones, existen archivos sensibles que elevan la gravedad del riesgo.
Estrategia Actualizar inmediatamente a las versiones corregidas indicadas para cada producto. Implementar controles de acceso estrictos y monitorizar intentos de acceso no autorizados a archivos sensibles. Revisar configuraciones para minimizar la exposición de archivos sensibles y aplicar parches oficiales tan pronto estén disponibles.

—

Supabase insert para registro:

await supabase.from(‘vulnerabilities’).insert([
{
cve: ‘CVE-2026-21589’,
severidad: ‘CRÍTICA (9.3)’,
importancia: ‘ALTA’,
publicado: ‘2026-10-06’,
vendor: ‘Atlassian’,
producto_afectado: ‘Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye’,
versiones_afectadas: ‘Bitbucket Data Center >=4.6.0 hasta <9.4.26, 10.2.8, 10.5.1; Confluence >=5.10.0 hasta <9.2.26, 10.2.19; Crowd >=2.11.0 hasta <6.3.7, 7.0.3, 7.1.1, 7.2.4; Jira Software >=7.1.0 hasta <9.12.40, 10.3.26, 11.3.12; Jira Service Management >=3.1.0 hasta <5.12.40, 10.3.26, 11.3.12; Bamboo >=7.0.1 hasta <10.2.24, 12.1.12; Crucible y Fisheye hasta 4.9.15', exploit_publicos: true, referencia: 'https://jira.atlassian.com/browse/BAM-26567', descripcion: 'Vulnerabilidad de Acceso Arbitrario a Archivos en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. Permite a un atacante no autenticado acceder a archivos específicos dentro del directorio raíz de la aplicación web afectada. La explotación requiere el conocimiento previo del nombre y la ruta exacta del archivo objetivo, y no permite enumerar o listar el contenido de directorios. En algunas configuraciones, existen archivos sensibles que elevan la gravedad del riesgo.' } ]);


CVE CVE-2026-91107
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 06 Oct 2026
Vendor openSIS
Producto openSIS Classic
Versiones versión 9.3
Exploit Públicos Sí, confirmados
Referencia Fluid Attacks Advisory
Descripción openSIS Classic 9.3 permite que un usuario autenticado con el rol incorporado de profesor seleccione un registro arbitrario de personal mediante staff_id y cause que la ruta de actualización de información escolar restablezca la contraseña de esa cuenta seleccionada.

Esta vulnerabilidad permite a un atacante autenticado con permisos limitados cambiar la contraseña de cualquier cuenta de personal, lo que puede ser explotado para tomar control de cuentas administrativas y comprometer el sistema completo. La existencia de exploits públicos confirma que está siendo activamente explotada.

Estrategia Actualizar inmediatamente a una versión parcheada de openSIS Classic que corrija este fallo. Mientras tanto, restringir estrictamente el acceso con rol de profesor y supervisar intentos de restablecimiento inusuales. Implementar controles adicionales de autorización para prevenir la manipulación arbitraria de staff_id.

—

*Inserción en base de datos Supabase realizada para CVE-2026-91107 con los datos estructurados conforme a esquema.*


CVE CVE-2026-105763
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-10-06 03:30 (UTC)
Vendor Twenty
Producto Twenty CRM (Customer Relationship Management)
Versiones 1.20.10 hasta 2.7.0 (antes de 2.7.0)
Exploit Públicos Sí
Referencia GitHub Commit fix
Descripción Twenty es una plataforma CRM de código abierto. Entre las versiones 1.20.10 y 2.7.0, la consulta /metadata GraphQL connectedAccounts devolvía en los parámetros de conexión las contraseñas en texto plano (IMAP, SMTP y CalDAV) de todas las cuentas conectadas en un workspace, ya que el campo no estaba oculto ni se verificaba la identidad del usuario llamante ni la visibilidad de la cuenta. Esto permitía a miembros normales de un workspace obtener credenciales de servicios externos de otros usuarios y acceder a sus correos o calendarios, pudiendo incluso restablecer cuentas de terceros. Las workspaces solo con OAuth de Google y Microsoft no se vieron afectadas. El problema se corrigió en la versión 2.7.0.
Estrategia Actualizar urgentemente Twenty a la versión 2.7.0 o superior. Verificar que no existan accesos sospechosos ya que la exposición fue grave y hay exploits públicos. Revisar políticas de acceso y limitar permisos de miembros en el workspace. Implementar monitoreo para detectar uso indebido de credenciales externas y forzar cambios de contraseña en servicios afectados si se sospecha abuso.

CVE CVE-2026-105484
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 2026-10-06T03:30:50.707388+00:00
Vendor TOTOLINK
Producto X6000R
Versiones 9.4.0cu.652_B20230116
Exploit Públicos Sí
Referencia VulDB CVE-2026-105484
Descripción Se ha detectado una vulnerabilidad de seguridad en TOTOLINK X6000R 9.4.0cu.652_B20230116. El elemento afectado es la función firmware_check del archivo /cgi-bin/cstecgi.cgi del componente UploadFirmwareFile Handler. La manipulación del argumento file_name conduce a una inyección de comandos del sistema operativo (OS command injection). El ataque puede ser realizado de forma remota.
Estrategia Actualizar inmediatamente a la última versión del firmware proporcionada por TOTOLINK que corrija esta vulnerabilidad. Restringir el acceso remoto al endpoint vulnerable, aplicar controles de filtrado y validación estricta de entradas para impedir la manipulación del parámetro file_name y monitorizar logs para detectar intentos de explotación.

*****

Enviar a un amigo: Share this page via Email