| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-105133 | ahsay | ahsaycbs | ALTA | No especificadas | Sí |
| CVE-2026-5759 | FalkorDB | FalkorDB (RDB graph decoders) | CRITICAL (9.3) | versiones anteriores a 4.18.1 | Sí |
| CVE-2026-7827 | FalkorDB | FalkorDB (RDB graph decoders) | CRITICAL (9.2) | Versiones anteriores a 4.18.4 | Sí |
| CVE-2026-107908 | FalkorDB | FalkorDB | CRITICAL (9.3) | versiones anteriores a 4.20.0 | Sí |
| CVE-2026-107910 | FalkorDB | FalkorDB | CRITICAL (9.2) | Versiones anteriores a 4.20.0 | Sí |
| CVE-2026-107935 | gvisor-tap-vsock | gvproxy (network forwarder) | CRITICAL (9.3) | No especificadas directamente, afecta versiones con el endpoint | Sí |
| CVE-2026-93947 | Shinetheme | Traveler (tema para WordPress) | CRITICAL (9.3) | Hasta la 3.2.9 incluida | Sí |
| CVE-2026-94503 | PX-lab | Zombify | CRÍTICA (10) | desde versiones no especificadas hasta la 1.7.7 | Sí |
| CVE-2026-96327 | VibeThemes | WPLMS (wplms_plugin) | CRITICAL (9.3) | Versiones anteriores a 1.9.9.8.2 | Confirmados |
| CVE-2026-96328 | jegtheme | JNews – Pay Writer | CRÍTICA (9.3) | Hasta la versión 12.0.1 incluida | Sí |
| CVE-2026-96330 | tagDiv | tagDiv Opt-In Builder (plugin WordPress) | CRÍTICA (9.3) | desde la creación hasta la versión 1.7.6 | Sí |
| CVE-2026-96331 | wpdreams | Ajax Search Pro | CRITICAL (9.3) | Desde n | Sí |
| CVE-2026-96809 | MultiNet Interactive AB | EduAdmin Booking | CRITICAL (9.3) | anteriores a 6.0.0 | Sí |
| CVE-2026-85531 | Sipay Electronic Money and Payment Services Inc. | AfectadoOpenCart Virtual POS Module | CRITICAL (9.8) | Desde 26.8.2 hasta antes de 26.9.1 | Sí |
| CVE-2026-86405 | Sipay Electronic Money and Payment Services Inc. | PrestaShop Virtual POS Module | CRÍTICA (9.8) | Desde 26.8.1 hasta antes de 26.9.1 | Sí |
| CVE-2026-100730 | Grid Solutions | openPDC | CRITICAL (9.3) | Versiones afectadas no especificadas, se recomienda revisar todas las versiones que usen consola de servicio con interfaz de deserialización | Sí |
| CVE-2026-105278 | openPDC Project | openPDC (Docker image) | CRITICAL (9.3) | Imagen oficial de Docker publicada sin cambios forzados en credenciales administrativas | Sí |
| CVE-2026-107806 | Nginx | Nginx UI (interfaz web para el servidor Nginx) | CRÍTICA (9.4) | Desde la 2.3.8 hasta la 2.5.0 (excluyendo 2.5.0) | Sí |
| CVE-2026-108107 | PHPNuxBill | PHPNuxBill | CRÍTICA (9.3) | hasta 2025.3.20 inclusive | Sí |
| CVE-2026-108109 | PHPNuxBill | PHPNuxBill | CRITICAL (9.3) | Hasta 2025.3.20 incluido | Sí |
| CVE-2026-15340 | lwIP | lwIP SMTP client | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-28745 | No especificado | Archivo de configuración con credenciales | CRÍTICA (9.3) | No indicado | Sí |
| CVE-2026-32645 | No especificado | No especificado (dispositivos ICS industriales) | CRITICAL (9.2) | Versiones no detalladas, afecta dispositivos que mantienen credenciales por defecto | Sí |
| CVE-2026-33367 | No especificado | SNMP (Simple Network Management Protocol) | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-39460 | No especificado | Dispositivo afectado – no especificado | CRÍTICA (9.3) | No especificadas | Sí |
| CVE-2026-108157 | Pingvin Share | Pingvin Share X | CRITICAL (9.2) | Desde 0.19.0 hasta antes de 1.22.0 | Sí |
| CVE-2026-107824 | Duty1g (x64dbg-MCP Server) | x64dbg-MCP Server | CRÍTICA (9.3) | Antes de la versión 1.1 | Sí |
| CVE-2026-107845 | Contao | Contao CMS (Comments Bundle) | CRITICAL (9.3) | Desde 4.0.0 hasta 5.3.50 y 5.7.12 | Sí |
| CVE-2026-108261 | TinaCMS | Tina (headless content management system) | CRÍTICA (9.3) | Antes de tinacms 3.14.0 y @tinacms | Sí |
| CVE-2026-108263 | iFlytek | Astron Agent | CRITICAL (9.9) | versiones anteriores a 1.1.2 | Sí |
| CVE-2026-108264 | Wizarr | Wizarr (sistema avanzado de gestión e invitación de usuarios para servidores multimedia Jellyfin, Plex, Emby) | CRITICAL (9.1) | versiones anteriores a 2026.9.1 | Sí |
| CVE-2026-108265 | Privasys | Enclave OS Mini (runtime SGX Rust) | CRITICAL (9.1) | Versiones anteriores a wasm-v0.40.0 | Sí |
| CVE-2026-108266 | Privasys | privasys rustls (fork de biblioteca rustls TLS) | CRITICAL (9.1) | versiones anteriores a privasys-v0.8.1 | Sí |
| CVE-2026-108267 | Privasys | Privasys Go (fork del lenguaje Go con soporte RA-TLS) | CRITICAL (9.1) | Antes de privasys-v0.5.1-go1.26.5 | Sí |
| CVE-2026-108268 | Privasys | Enclave OS Virtual | CRITICAL (9.1) | versiones anteriores a tdx-v0.2.43 y tdx-gpu-v0.6.27 | Sí |
| CVE-2026-108269 | Privasys | Remote Attestation TLS Clients (RA-TLS) – Rust y Go challenge verifiers | CRITICAL (9.1) | versiones anteriores a 0.5.0 | Sí |
| CVE-2026-108474 | JetBrains | Exposed | CRÍTICA (9.8) | versiones anteriores a 1.5.1 | Sí |
| CVE | CVE-2026-105133 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 10 Oct 2026, 03:30 (UTC) |
| Vendor | ahsay |
| Producto | ahsaycbs |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2026-105133 |
| Descripción | Vulnerabilidad de autenticación inadecuada en ahsay ahsaycbs que permite acceso no autorizado debido a controles insuficientes de autenticación.
Esta falla permite a atacantes evadir los mecanismos de autenticación y obtener acceso a funciones o datos restringidos sin credenciales válidas, comprometiendo la seguridad e integridad del sistema afectado. |
| Estrategia | Priorizar la aplicación inmediata del parche proporcionado por ahsay. Revisar y fortalecer los controles de autenticación, añadir monitoreo y alertas sobre accesos anómalos, y restringir privilegios para limitar impacto ante accesos no autorizados. |
| CVE | CVE-2026-5759 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre 2026 |
| Vendor | FalkorDB |
| Producto | FalkorDB (RDB graph decoders) |
| Versiones | versiones anteriores a 4.18.1 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial en GitHub |
| Descripción | Una vulnerabilidad de doble liberación y uso después de liberar en la función RdbLoadDeletedNodes de los decodificadores de grafos RDB en FalkorDB antes de la versión 4.18.1 permite a un atacante remoto que pueda emitir comandos de replicación Redis (por ejemplo, contra una instancia sin contraseña configurada) provocar una denegación de servicio o ejecución remota de código en el proceso redis-server suministrando un flujo RDB manipulado cuya longitud del buffer de nodos eliminados no es múltiplo de sizeof(NodeID). La comprobación de longitud depende de ASSERT(), que se omite en compilaciones de producción, lo que permite que la función continúe tras liberar el buffer y lo libere una segunda vez. |
| Estrategia | Actualizar inmediatamente a FalkorDB versión 4.18.1 o superior que corrige esta vulnerabilidad. Asegurar configuraciones estrictas de seguridad, como habilitar autenticación en Redis para evitar que atacantes remotos puedan enviar comandos de replicación. Monitorizar actividad sospechosa en los sistemas redis-server y limitar accesos remotos no confiables. |
| CVE | CVE-2026-7827 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Oct 2026 |
| Vendor | FalkorDB |
| Producto | FalkorDB (RDB graph decoders) |
| Versiones | Versiones anteriores a 4.18.4 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche</td |
| Descripción | Desbordamiento de búfer basado en pila en la función _RdbLoadEntity de los decodificadores de graph en FalkorDB (antes de la versión 4.18.4) que permite a un atacante remoto, capaz de emitir comandos de replicación Redis (por ejemplo, en instancias sin contraseña), causar denegación de servicio o posiblemente ejecución remota de código mediante el envío de un flujo RDB manipulado con un conteo malicioso de propiedades de entidad. El conteo dimensiona dos arrays variables sin límite, lo que facilita la sobreescritura en la pila con datos controlados por el atacante. |
| Estrategia | Actualizar inmediatamente FalkorDB a la versión 4.18.4 o superior. Configurar autenticación robusta para evitar acceso no autorizado a comandos de replicación Redis. Monitorizar actividad sospechosa en las instancias afectadas y restringir acceso de red para limitar posibles vectores de ataque. |
| vendor | FalkorDB |
| producto | FalkorDB (RDB graph decoders) |
| versiones afectadas | versiones anteriores a 4.18.4 |
| exploit públicos | sí |
| CVE | CVE-2026-107908 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 octubre 2026, 03:31 (UTC) |
| Vendor | FalkorDB |
| Producto | FalkorDB |
| Versiones | versiones anteriores a 4.20.0 |
| Exploit Públicos | Sí |
| Referencia | Commit de corrección oficial |
| Descripción | Una escritura fuera de los límites en la memoria heap en la función BoltReadHandler (src/bolt/bolt_api.c) en FalkorDB antes de la versión 4.20.0 permite a un atacante remoto no autenticado provocar una denegación de servicio y, posiblemente, ejecutar código arbitrario enviando un mensaje Bolt RESET con un tamaño de chunk elegido por el atacante al puerto Bolt. El manejador verifica el tamaño sólo con ASSERT(), que se omite en builds de producción, lo que provoca que se calcule un puntero de destino basado en un tamaño suministrado por el atacante y se mueva información almacenada hasta 64 KiB hacia atrás fuera del límite del buffer de lectura. Sólo las instalaciones que tienen habilitado el endpoint Bolt (BOLT_PORT, deshabilitado por defecto) están afectadas. |
| Estrategia | Actualizar inmediatamente a FalkorDB versión 4.20.0 o superior, donde se corrige el manejo inseguro de tamaños en BoltReadHandler. Deshabilitar el endpoint BOLT_PORT si no es estrictamente necesario. Monitorizar intentos de acceso al puerto Bolt y patrones inusuales en redes para detectar posibles ataques. Aplicar controles de red para limitar acceso externo al servicio vulnerable. |
—–
| CVE | CVE-2026-107910 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | FalkorDB |
| Producto | FalkorDB |
| Versiones | Versiones anteriores a 4.20.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit corrección FalkorDB |
| Descripción | Vulnerabilidad de autenticación inadecuada en la función is_authenticated (src/bolt/bolt_api.c) en FalkorDB antes de la versión 4.20.0. Un atacante remoto no autenticado puede ejecutar consultas gráficas sin credenciales a través del endpoint Bolt. La función determina si se requiere contraseña enviando un comando AUTH vacío a Redis y solo considera el error WRONGPASS como indicativo de contraseña necesaria; otros errores como LOADING, MASTERDOWN u OOM provocan que el cliente sea tratado como autenticado. Solo se afecta a despliegues con el endpoint Bolt habilitado (BOLT_PORT, deshabilitado por defecto). |
| Estrategia | Actualizar inmediatamente a FalkorDB 4.20.0 o superior para corregir la falla de autenticación. Además, deshabilitar el endpoint Bolt si no es estrictamente necesario y monitorizar accesos inusuales. Implementar controles adicionales de red para restringir accesos al puerto Bolt y revisar logs para posibles explotaciones activas, dadas las facilidades de explotación remota sin credenciales. |
| CVE | CVE-2026-107935 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Octubre 2026, 03:31 (UTC) |
| Vendor | gvisor-tap-vsock |
| Producto | gvproxy (network forwarder) |
| Versiones | No especificadas directamente, afecta versiones con el endpoint /services/forwarder/expose no autenticado |
| Exploit Públicos | Sí |
| Referencia | Red Hat CVE Advisory |
| Descripción | Se ha encontrado una vulnerabilidad de path traversal en gvproxy, el reenviador de red proporcionado por el paquete gvisor-tap-vsock. El endpoint no autenticado /services/forwarder/expose no valida correctamente la ruta del socket proporcionada por el usuario, lo que permite a un atacante eliminar archivos arbitrarios en el sistema anfitrión. |
| Estrategia | Aplicar inmediatamente las actualizaciones o parches oficiales que restringen el acceso al endpoint y validan las rutas de socket. Restringir el acceso al servicio solamente a usuarios autorizados, revisar logs para indicios de explotación y considerar medidas de protección adicionales como controles de integridad de archivos en el entorno afectado. |
—–
| CVE | CVE-2026-93947 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Oct 2026, 03:31 (UTC) |
| Vendor | Shinetheme |
| Producto | Traveler (tema para WordPress) |
| Versiones | Hasta la 3.2.9 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en Comandos SQL (‘SQL Injection’) en Shinetheme Traveler permite una inyección SQL ciega. Afecta a Traveler: desde versiones no especificadas hasta la 3.2.9 incluidas.
Esta vulnerabilidad permite a atacantes remotos inyectar comandos SQL especiales que la aplicación no neutraliza correctamente, obteniendo respuestas que pueden revelar información sensible de la base de datos o permitir manipulación de datos sin autorización. |
| Estrategia | Actualizar inmediatamente el tema Traveler a una versión corregida si ya está disponible. En su defecto, aplicar de forma urgente controles de filtrado y parametrización robusta de consultas SQL para impedir inyección. Monitorizar accesos y anomalías en la base de datos dada la existencia de exploits públicos confirmados. Priorizar esta vulnerabilidad como crítica. |
| CVE | CVE-2026-94503 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Octubre 2026 |
| Vendor | PX-lab |
| Producto | Zombify |
| Versiones | desde versiones no especificadas hasta la 1.7.7 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en PX-lab Zombify que permite subir una Web Shell al servidor web. Este problema afecta a Zombify: desde versiones no especificadas hasta la 1.7.7.
La vulnerabilidad permite a un atacante cargar un archivo malicioso tipo Web Shell sin restricciones, lo que posibilita ejecutar código arbitrario en el servidor comprometido y tomar control total, pudiendo afectar la disponibilidad, integridad y confidencialidad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente el plugin Zombify a una versión parcheada superior a la 1.7.7. Deshabilitar temporalmente la funcionalidad de carga si fuera posible. Implementar filtros estrictos en el servidor para bloquear la carga de tipos de archivos peligrosos y monitorizar cualquier actividad sospechosa relacionada con cargas de archivos. Revisar logs para detectar posibles explotaciones activas. |
—
*****
| CVE | CVE-2026-94503 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Octubre 2026 |
| Vendor | PX-lab |
| Producto | Zombify |
| Versiones | desde versiones no especificadas hasta la 1.7.7 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad que permite carga sin restricciones de archivos peligrosos en el plugin Zombify de PX-lab, posibilitando la subida y ejecución de Web Shells en el servidor web afectado. |
| Estrategia | Aplicar parche actualizado para Zombify que corrija la validez de archivos permitidos, deshabilitar carga de archivos si es necesario y vigilar logs para detectar ataques activos. |
| CVE | CVE-2026-96327 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | VibeThemes |
| Producto | WPLMS (wplms_plugin) |
| Versiones | Versiones anteriores a 1.9.9.8.2 |
| Exploit Públicos | Confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en VibeThemes WPLMS wplms_plugin que permite inyección SQL a ciegas (Blind SQL Injection). Este problema afecta a WPLMS: versiones anteriores a 1.9.9.8.2.
La explotación permite a un atacante inyectar comandos SQL maliciosos en la base de datos subyacente a través del plugin, comprometiendo la confidencialidad, integridad y disponibilidad de los datos. Esto puede derivar en acceso no autorizado, filtración de información crítica, y control total de la base de datos. Los exploits públicos confirmados facilitan ataques activos en entornos no parcheados. |
| Estrategia | Actualizar de inmediato el plugin a la versión 1.9.9.8.2 o superior que corrige esta vulnerabilidad. En paralelo, revisar y reforzar los controles de validación de entrada para prevenir inyección SQL, monitorizar registros para detectar ataques y restringir el acceso a la base de datos solo a usuarios y servicios autorizados. |
—
Supabase: Inserto registro CVE-2026-96327 con severidad CRITICAL, exploit confirmado, producto WPLMS versión <1.9.9.8.2, vendor VibeThemes, fecha 2026-10-10, referencia Patchstack.
| CVE | CVE-2026-96328 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | jegtheme |
| Producto | JNews – Pay Writer |
| Versiones | Hasta la versión 12.0.1 incluida |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usada en comandos SQL (‘SQL Injection’) en jegtheme JNews – Pay Writer jnews-pay-writer que permite ejecución de Blind SQL Injection. Esta falla afecta a JNews – Pay Writer desde versiones iniciales hasta la 12.0.1. Un atacante remoto puede inyectar comandos SQL ciegos para obtener acceso no autorizado a la base de datos, extrayendo o alterando datos sensibles sin interacción visible directa. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 12.0.1. En caso de no disponer de parche, restringir acceso y validar exhaustivamente entradas en consultas SQL. Monitorizar logs por patrones de inyección y evaluar impacto en bases de datos críticas para detectar explotación activa. |
***
| CVE | CVE-2026-96330 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026, 03:31 UTC |
| Vendor | tagDiv |
| Producto | tagDiv Opt-In Builder (plugin WordPress) |
| Versiones | desde la creación hasta la versión 1.7.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comandos SQL (inyección SQL) en el plugin tagDiv Opt-In Builder (td-subscription) que permite una Inyección SQL Ciega. Esta vulnerabilidad afecta a todas las versiones desde su inicio hasta la 1.7.6.
Un atacante puede explotar esta vulnerabilidad enviando entradas especialmente diseñadas que manipulan consultas SQL sin una adecuada validación, pudiendo acceder o modificar datos confidenciales en la base de datos sin ser detectado debido a la naturaleza “ciega” del ataque. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a la 1.7.6. Mientras tanto, bloquear parámetros sospechosos en la aplicación y limitar el acceso a funciones del plugin solo a usuarios confiables. Monitorizar logs para detectar intentos de inyección y aplicar reglas de firewall para mitigar la explotación. |
| CVE | CVE-2026-96331 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | wpdreams |
| Producto | Ajax Search Pro |
| Versiones | Desde n/a hasta la 4.29.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) en wpdreams Ajax Search Pro ajax-search-pro permite Inyección SQL Ciega (Blind SQL Injection). Este problema afecta a Ajax Search Pro desde versiones no especificadas hasta la 4.29.1.
Un atacante puede explotar esta vulnerabilidad inyectando código SQL malicioso a través de parámetros que el plugin procesa, lo que permite extraer datos confidenciales de la base de datos sin ser detectado (inyección SQL ciega). Esto puede comprometer la confidencialidad e integridad de la información almacenada, afectando directamente a la seguridad del sistema y la empresa. |
| Estrategia | Aplicar con urgencia el parche oficial o actualizar a la última versión disponible que corrija esta vulnerabilidad. Revisar la implementación del plugin en los sistemas actuales y restringir el acceso a interfaces expuestas. Implementar control de entrada y monitorización para detectar posibles patrones de inyección SQL y realizar auditorías de logs para identificar intentos de explotación. Se recomienda priorizar su remediación dado el alto riesgo y la existencia de exploits públicos. |
| CVE | CVE-2026-96809 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | MultiNet Interactive AB |
| Producto | EduAdmin Booking |
| Versiones | anteriores a 6.0.0 |
| Exploit Públicos | Sí |
| Referencia | PatchStack Advisory |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en MultiNet Interactive AB EduAdmin Booking eduadmin-booking que permite Inyección SQL Ciega. Este problema afecta a EduAdmin Booking en versiones anteriores a 6.0.0. Esta vulnerabilidad puede ser explotada mediante la inyección de código SQL malicioso que el sistema ejecuta sin la debida validación, permitiendo a un atacante acceder y manipular datos sensibles almacenados en la base de datos. |
| Estrategia | Actualizar urgentemente a la versión 6.0.0 o superior que corrige esta vulnerabilidad. Revisar y reforzar la validación y parametrización de consultas SQL en el sistema para evitar inyección. Monitorizar logs y tráfico para detectar posibles explotaciones activas dado que existen exploits públicos comprobados. |
| CVE | CVE-2026-85531 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Octubre 2026, 03:31 (UTC) |
| Fabricante | Sipay Electronic Money and Payment Services Inc. |
| Producto Afectado | OpenCart Virtual POS Module |
| Versiones Afectadas | Desde 26.8.2 hasta antes de 26.9.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad USOM |
| Descripción | Vulnerabilidad de verificación inadecuada de firma criptográfica en el módulo OpenCart Virtual POS de Sipay Electronic Money and Payment Services Inc. que permite la suplantación de firma por una validación incorrecta. Esta falla afecta versiones desde la 26.8.2 hasta antes de la 26.9.1. |
| Estrategia | Actualizar inmediatamente a la versión 26.9.1 o superior para corregir la validación criptográfica. Monitorizar intentos de explotación y reforzar controles en los puntos de pago virtual para evitar suplantaciones y fraudes financieros. |
—–
Desarrolla esta vulnerabilidad permite a un atacante falsificar firmas criptográficas utilizadas para validar transacciones en el módulo de pago virtual, facilitando fraudes o manipulación de pagos. Dado su nivel crítico y explotación pública confirmada, debe priorizarse su mitigación urgentemente y es un riesgo real para cualquier empresa que use este módulo.
| CVE | CVE-2026-86405 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | Sipay Electronic Money and Payment Services Inc. |
| Producto | PrestaShop Virtual POS Module |
| Versiones | Desde 26.8.1 hasta antes de 26.9.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad USOM |
| Descripción | Vulnerabilidad de verificación incorrecta de firma criptográfica en Sipay Electronic Money and Payment Services Inc. Módulo PrestaShop Virtual POS que permite suplantación de firma debido a una validación inadecuada. Afecta a PrestaShop Virtual POS Module desde la versión 26.8.1 hasta antes de la 26.9.1.
Esta vulnerabilidad puede ser explotada por un atacante que fabrique firmas falsas y así evadir mecanismos de autenticación o integridad del módulo, comprometiendo transacciones y permitiendo fraude o manipulación de pagos. |
| Estrategia | Actualizar urgentemente a la versión 26.9.1 o superior que corrige la validación de firmas. Además, monitorear activamente las transacciones para detectar patrones anómalos y aplicar controles adicionales de autenticación multifactor en sistemas críticos. |
—
| CVE | CVE-2026-100730 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Octubre 2026 |
| Vendor | Grid Solutions |
| Producto | openPDC / openHistorian |
| Versiones | Versiones afectadas no especificadas, se recomienda revisar todas las versiones que usen consola de servicio con interfaz de deserialización |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | ICS-CERT Advisory |
| Descripción | Interfaz de consola de servicio en openPDC y openHistorian deserializa una estructura de datos suministrada por el cliente. En sistemas que usan autenticación Windows, un atacante debe estar autenticado para acceder a esta función; en sistemas sin esta autenticación, un atacante remoto no autenticado puede acceder. Esto permite desencadenar la deserialización de un objeto arbitrario, lo que puede resultar en ejecución remota de código con los privilegios de la cuenta de servicio afectada. |
| Estrategia | Aplicar inmediatamente los parches oficiales; si no están disponibles, restringir el acceso a la interfaz de consola, implementar firewall para limitar conexiones externas y deshabilitar deserialización no segura. Monitorizar tráfico sospechoso y cuentas con privilegios elevados para detectar explotación activa. |
—–
¿Esta siendo explotada la vulnerabilidad?
Sí, existen exploits públicos, por lo que es probable que ya esté siendo activamente atacada.
¿Debo darle prioridad?
Prioridad crítica dada la severidad 9.3 y capacidad para ejecución remota de código.
¿Puede suponer un riesgo real para la empresa?
Sí, representa un riesgo real y elevado, especialmente si la interfaz está expuesta y sin autenticación fuerte.
—
Procedo a insertar esta información en Supabase conforme a los protocolos establecidos.
| CVE | CVE-2026-105278 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 oct 2026, 03:31 (UTC) |
| Vendor | openPDC Project |
| Producto | openPDC (Docker image) |
| Versiones | Imagen oficial de Docker publicada sin cambios forzados en credenciales administrativas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | La imagen publicada de Docker para openPDC incluye una credencial administrativa fija que no obliga a cambiarse en el primer uso. Un atacante con acceso a la red del interfaz de gestión puede autenticarse con esta credencial y conseguir control administrativo total sobre la aplicación. |
| Estrategia | Cambiar inmediatamente la credencial administrativa por una única y privada tras desplegar la imagen Docker. Restringir el acceso de red al interfaz de gestión únicamente a usuarios autorizados. Monitorizar intentos de acceso no autorizados y aplicar políticas de autenticación más estrictas. |
| CVE | CVE-2026-107806 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | Nginx |
| Producto | Nginx UI (interfaz web para el servidor Nginx) |
| Versiones | Desde la 2.3.8 hasta la 2.5.0 (excluyendo 2.5.0) |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | Nginx UI es una interfaz web para el servidor Nginx. Entre las versiones 2.3.8 y 2.5.0, un administrador autenticado con sesión activa segura puede enviar material clave de respaldo controlado por un atacante y un manifiesto asociado al endpoint POST /api/restore. El flujo de restauración confía en la clave suministrada, descifra contenido manipulable por el atacante y reemplaza el archivo app.ini en vivo, incluyendo configuraciones protegidas de comandos de Nginx como TestConfigCmd. Luego, activar POST /api/nginx/test ejecuta el comando restaurado en el contexto de ejecución de Nginx UI, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. Esta vulnerabilidad se corrige en la versión 2.5.0. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 2.5.0 o superior que corrige esta vulnerabilidad. Limitar el acceso al panel de administración sólo a usuarios de confianza y usar mecanismos adicionales de autenticación y monitorización para detectar intentos de explotación. Revisar activamente logs y tráfico de la API para detectar usos irregulares del endpoint restore o test. |
| CVE | CVE-2026-108107 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Oct 2026 |
| Vendor | PHPNuxBill |
| Producto | PHPNuxBill |
| Versiones | hasta 2025.3.20 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de PHPNuxBill |
| Descripción | PHPNuxBill hasta la versión 2025.3.20 contiene una vulnerabilidad de inyección SQL no autenticada en el endpoint FreeRADIUS REST radius.php, que interpola parámetros de solicitud dentro de consultas whereRaw(). Los atacantes pueden enviar parámetros maliciosos (username, macAddr, nasid) en acciones de contabilidad o autenticación para extraer registros y credenciales de clientes mediante inyección SQL ciega basada en tiempo. |
| Estrategia | Actualizar inmediatamente PHPNuxBill a una versión que corrija esta vulnerabilidad. En paralelo, restringir el acceso al endpoint radius.php mediante controles de autenticación fuertes y filtros de red. Monitorizar tráfico anómalo y solicitudes con patrones de inyección SQL para detección temprana de explotación. |
—–
Este es un fallo crítico con exploit público confirmado que permite extracción remota de datos sensibles sin necesidad de autenticación, exponiendo información confidencial de clientes y credenciales internas. Esta vulnerabilidad debe ser tratada con máxima prioridad para evitar filtraciones graves de datos.
| CVE | CVE-2026-108109 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-10T03:31:04.880177+00:00 |
| Vendor | PHPNuxBill |
| Producto | PHPNuxBill |
| Versiones | Hasta 2025.3.20 incluido |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Github |
| Descripción | PHPNuxBill hasta la versión 2025.3.20 contiene una vulnerabilidad de toma de control de cuentas en el flujo de restablecimiento de contraseña del cliente en system/controllers/forgot.php que permite a atacantes no autenticados realizar fuerza bruta sobre el código otp_code de 6 dígitos. Los atacantes que conozcan el nombre de usuario del cliente pueden adivinar el código sin límites de intentos o bloqueos y luego leer la nueva contraseña establecida desde la respuesta HTTP para secuestrar la cuenta. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a 2025.3.20 que limite intentos de OTP y no exponga contraseñas en respuestas HTTP. Aplicar controles de bloqueo y monitorización de intentos de restablecimiento, además de revisar logs para detectar actividad sospechosa de fuerza bruta. |
| CVE | CVE-2026-15340 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | lwIP |
| Producto | lwIP SMTP client |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción |
El cliente SMTP de lwIP no comprueba el tamaño de las entradas, lo que potencialmente permite un desbordamiento de búfer.
Esta vulnerabilidad permite a un atacante remoto enviar entradas malformadas que excedan el tamaño esperado, provocando un desbordamiento de búfer. Esto puede derivar en la ejecución de código arbitrario o un bloqueo del sistema afectado, afectando la disponibilidad e integridad. |
| Estrategia | Actualizar inmediatamente lwIP al parche oficial que corrija la comprobación de tamaño en el cliente SMTP. Implementar controles adicionales que validen exhaustivamente la longitud de las entradas en la red y aplicar monitoreo para detectar patrones de ataques por desbordamiento. Priorizar este parche dada la existencia de exploits públicos. |
| CVE | CVE-2026-28745 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | No especificado |
| Producto | Archivo de configuración con credenciales |
| Versiones | No indicado |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Los nombres de usuario y contraseñas, incluidas las credenciales por defecto, se almacenan en el archivo de configuración usando un cifrado débil. Si un atacante conoce las credenciales predeterminadas, podría obtener otras credenciales en el sistema comprometiendo su seguridad. |
| Estrategia | Revisar y actualizar el método de almacenamiento de credenciales, reemplazando el cifrado débil por técnicas robustas como hashing con sal y algoritmos modernos. Cambiar las credenciales por defecto inmediatamente y asegurar la gestión segura del acceso a archivos de configuración. Monitorizar accesos anómalos y evaluar la posible explotación activa con herramientas de detección avanzada. |
*****
Esta vulnerabilidad es crítica porque el acceso a credenciales desde un archivo mal protegido puede permitir a un atacante escalar privilegios y comprometer múltiples sistemas internos.
Sí, existen exploits públicos y la explotación es viable si las credenciales por defecto son conocidas o detectadas.
Priorizar el parcheo y la revisión inmediata de las prácticas de manejo de credenciales es esencial para prevenir brechas graves.
| CVE | CVE-2026-32645 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | No especificado |
| Producto | No especificado (dispositivos ICS industriales) |
| Versiones | Versiones no detalladas, afecta dispositivos que mantienen credenciales por defecto |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Las credenciales de fábrica por defecto con acceso administrativo están habilitadas y persisten incluso después de configurar otras cuentas de administrador.
Esta vulnerabilidad permite a un atacante con acceso a la red o al dispositivo utilizar credenciales predeterminadas, conocidas públicamente, para obtener acceso administrativo completo a los sistemas afectados, pudiendo comprometer totalmente la integridad y disponibilidad del entorno ICS industrial. |
| Estrategia | Revocar inmediatamente todas las credenciales por defecto en los dispositivos afectados, configurar y aplicar credenciales únicas y robustas para cada administrador. Implementar controles de acceso estrictos, segmentación de red, y monitorización continua para detectar intentos de acceso no autorizados. Aplicar parches y actualizaciones recomendadas por el fabricante. |
| CVE | CVE-2026-33367 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | No especificado |
| Producto | SNMP (Simple Network Management Protocol) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Informe ICS-CERT |
| Descripción | SNMP puede ser utilizado para realizar acciones administrativas tales como recuperar archivos de configuración, modificar cuentas de usuario o configuraciones del dispositivo, e iniciar actualizaciones o degradaciones de firmware o bootloader, todo ello sin ningún tipo de autenticación. Esto supone un riesgo crítico que puede ser explotado para comprometer totalmente dispositivos que usen SNMP sin restricción. |
| Estrategia | Deshabilitar el acceso SNMP no autenticado inmediatamente. Implementar controles estrictos de acceso y autenticación para SNMP, preferiblemente utilizando versiones seguras como SNMPv3 con cifrado y autenticación. Actualizar firmware y dispositivos afectados con parches oficiales del fabricante. Monitorizar logs para actividad sospechosa relacionada con SNMP y restringir el acceso a esta gestión solo a redes internas y seguras. |
—
**Evaluación rápida**:
Esta vulnerabilidad es crítica y explotable con exploits públicos, permitiendo control total sin autenticación sobre dispositivos gestionados vía SNMP, lo que puede suponer un riesgo real para infraestructuras de red y sistemas de la empresa. Se debe priorizar su mitigación inmediatamente.
| CVE | CVE-2026-39460 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | No especificado |
| Producto | Dispositivo afectado – no especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | ICS-CERT Advisory |
| Descripción | Nombres de usuario y contraseñas, incluyendo las credenciales por defecto de fábrica, se almacenan en texto plano dentro del archivo de configuración. Con derechos de administrador, el archivo de configuración puede ser visualizado mediante la CLI o exportado a través de una transferencia TFTP desde la interfaz web. Esta transferencia TFTP puede iniciarse mediante SNMP sin necesidad de autenticación.
La vulnerabilidad permite a un atacante con acceso limitado (por ejemplo, mediante SNMP no autenticado) extraer credenciales sensibles y ganar control total del dispositivo afectado, comprometiendo la infraestructura crítica asociada. |
| Estrategia | Aplicar inmediatamente las actualizaciones y parches proporcionados por el fabricante. Restringir el acceso a SNMP solo a redes y hosts confiables, implementar autenticación fuerte y cifrado en la gestión de dispositivos, y monitorizar activamente intentos de transferencia no autorizados mediante TFTP para mitigar la explotación de esta vulnerabilidad crítica. |
| CVE | CVE-2026-108157 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Oct 2026, 03:31 (UTC) |
| Vendor | Pingvin Share |
| Producto | Pingvin Share X |
| Versiones | Desde 0.19.0 hasta antes de 1.22.0 |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub oficial |
| Descripción | Pingvin Share X desde la versión 0.19.0 hasta antes de la 1.22.0 contiene una vulnerabilidad de autenticación inapropiada que permite a atacantes remotos no autenticados apoderarse de cuentas mediante el abuso del enlace automático de correo electrónico OAuth en OAuthService.signUp(). Los atacantes pueden registrar el correo electrónico no verificado de una víctima en un proveedor OAuth/OIDC habilitado, explotando la ausencia de comprobación de email_verified en GenericOidcProvider, para iniciar sesión como la víctima, incluidos administradores, evitando la autenticación TOTP. |
| Estrategia | Actualizar urgentemente Pingvin Share X a la versión 1.22.0 o superior que corrige esta vulnerabilidad. Revisar y reforzar las validaciones de autenticación OAuth, especialmente la verificación de email_verified. Monitorizar accesos sospechosos y la activación de autenticaciones privilegiadas para detectar posibles explotaciones activas. |
—
He insertado el registro en Supabase con campos clave para un seguimiento riguroso.
| CVE | CVE-2026-107824 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Octubre 2026 |
| Vendor | Duty1g (x64dbg-MCP Server) |
| Producto | x64dbg-MCP Server |
| Versiones | Antes de la versión 1.1 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory |
| Descripción | x64dbg-MCP Server es un plugin nativo Model Context Protocol (MCP) para x64dbg que expone toda la funcionalidad del depurador vía HTTP. En versiones anteriores a la 1.1, expone todas las herramientas MCP sin autenticación, escuchando en todas las interfaces (0.0.0.0) por defecto. Esto permite a cualquier cliente de red sin autenticar conectado al puerto 9094 o 9095 ejecutar comandos arbitrarios, adjuntar procesos por PID, leer y escribir memoria de procesos, y escribir archivos en rutas arbitrarias. Este problema se corrige en la versión 1.1. |
| Estrategia | Actualizar inmediatamente a la versión 1.1 o superior del x64dbg-MCP Server para cerrar el acceso no autenticado. Restringir el acceso a las interfaces de red en cortafuegos y controlar el tráfico al puerto 9094/9095 solo a hosts de confianza. Monitorizar activamente la red para detectar comandos remotos no autorizados y posibles accesos sospechosos al depurador. |
| CVE | CVE-2026-107845 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-10T03:31:08.051748+00:00 |
| Vendor | Contao |
| Producto | Contao CMS (Comments Bundle) |
| Versiones | Desde 4.0.0 hasta 5.3.50 y 5.7.12 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial GitHub |
| Descripción | Contao es un CMS de código abierto. Desde la versión 4.0.0 hasta 5.3.50 y 5.7.12, un visitante no autenticado puede enviar un comentario cuyo email o metadatos del sitio web se renderizan sin la codificación adecuada de atributos y URLs en listComments() dentro de comments-bundle/contao/dca/tl_comments.php. Cuando un usuario del backend abre el módulo de Comentarios, el script controlado por el atacante puede ejecutarse en el contexto del backend bajo la sesión del usuario. Los comentarios no publicados siguen siendo visibles para los moderadores, por lo que la moderación no impide la exposición. Esta vulnerabilidad fue corregida en las versiones 5.3.50 y 5.7.12. |
| Estrategia | Actualizar inmediatamente Contao CMS a la versión 5.3.50 o superior. Se debe restringir el acceso al módulo de Comentarios únicamente a usuarios de confianza y monitorizar actividad inusual en el backend. También implementar controles adicionales para validar y codificar correctamente metadatos de comentarios antes de renderizar. |
| CVE | CVE-2026-108261 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | TinaCMS |
| Producto | Tina (headless content management system) |
| Versiones | Antes de tinacms 3.14.0 y @tinacms/app 2.5.14 |
| Exploit Públicos | Sí |
| Referencia | Commit de solución TinaCMS |
| Descripción | Tina es un sistema de gestión de contenido sin cabeza. Antes de tinacms 3.14.0 y @tinacms/app 2.5.14, la ruta de administración /~/* puede convertir un hash-router controlado por el atacante en una URL iframe fuera de origen, lo que permite que un atacante no autenticado envíe un enlace malicioso a un editor autenticado y cause que el administrador cargue un iframe de origen atacante tratado como vista previa confiable. Este iframe puede enviar lecturas o mutaciones GraphQL que se ejecutan con las credenciales del editor, exponiendo o modificando contenido protegido. |
| Estrategia | Actualizar urgentemente a tinacms 3.14.0 y @tinacms/app 2.5.14 para corregir esta falla. Adicionalmente, monitorizar tráfico y enlaces sospechosos dirigidos a usuarios con sesión activa, implementar controles de validación estricta sobre recursos de origen externo, y limitar privilegios de editores para mitigar impacto en caso de explotación. |
| CVE | CVE-2026-108263 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-10T03:31:08 UTC |
| Vendor | iFlytek |
| Producto | Astron Agent |
| Versiones | versiones anteriores a 1.1.2 |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub Astron Agent</td |
| Descripción | Astron Agent es una plataforma para construir y ejecutar agentes IA. Antes de la versión 1.1.2, la ruta por defecto para la ejecución de código en el workflow —/console-api/workflow/code/run y /workflow/v1/run— utiliza LocalExecutor sin restricciones en el sandbox, exponiendo todos los builtins de Python. Esto permite que un usuario autenticado con pocos privilegios ejecute código con permisos root en el contenedor core-workflow, acceda y modifique datos de otros tenants, y comprometa servicios compartidos ignorando controles de seguridad a nivel de aplicación. |
| Estrategia | Actualizar urgentemente Astron Agent a la versión 1.1.2 o superior. Revisar y restringir la ejecución dinámica de código para eliminar privilegios innecesarios y aislar procesos. Monitorizar actividades sospechosas que puedan indicar explotación activa, especialmente ejecuciones fuera de la política del tenant. |
| CVE | CVE-2026-108264 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | Wizarr |
| Producto | Wizarr (sistema avanzado de gestión e invitación de usuarios para servidores multimedia Jellyfin, Plex, Emby) |
| Versiones | versiones anteriores a 2026.9.1 |
| Exploit Públicos | Sí |
| Referencia | Commit parche Wizarr CVE-2026-108264 |
| Descripción | Vulnerabilidad crítica en Wizarr antes de la versión 2026.9.1 que permite ejecución remota arbitraria de código Python. El problema reside en que el Markdown suministrado en los pasos del asistente (wizard step), creado por usuarios autenticados o importado desde paquetes no confiables, es evaluado en un entorno Jinja2 sin aislamiento y con acceso a variables globales de la aplicación. Esto permite ejecutar comandos del sistema operativo, revelar la clave secreta Flask (SECRET_KEY), acceder a credenciales de servicios conectados y la base de datos, además de posibilitar ataques almacenados de cross-site scripting (XSS). |
| Estrategia | Actualizar urgentemente a la versión 2026.9.1 o superior. Además, restringir y validar estrictamente la entrada de usuarios que puedan crear o importar pasos de asistente, evitando evaluaciones directas en entornos con acceso a datos sensibles. Monitorizar actividad anómala en las funciones relacionadas con la carga del asistente y credenciales. Priorizar esta vulnerabilidad para mitigación inmediata debido a su alto riesgo de explotación activa y potencial impacto crítico. |
—
*CVE: * CVE-2026-108264
*Severidad: * CRITICAL (9.1)
*Importancia para la empresa:* ALTA
*Publicado:* 10 de octubre de 2026
*Fabricante:* Wizarr
*Producto Afectado: * Wizarr (sistema avanzado de gestión e invitación de usuarios para servidores multimedia Jellyfin, Plex, Emby)
*Versiones Afectadas: * versiones anteriores a 2026.9.1
*Exploit Públicos: * Sí
*Referencia: * Commit parche Wizarr CVE-2026-108264
*Descripción*:
Vulnerabilidad crítica en Wizarr antes de la versión 2026.9.1 que permite ejecución remota arbitraria de código Python. El Markdown suministrado en los pasos del asistente es procesado sin aislamiento seguro, exponiendo la clave Flask SECRET_KEY, credenciales y permitiendo ejecutar comandos del sistema operativo y ataques de tipo XSS almacenado.
Esta vulnerabilidad puede ser explotada por usuarios autenticados con permisos para crear pasos o importar bundles, comprometiendo toda la aplicación y datos críticos.
*Estrategia: *
Actualizar la aplicación cuanto antes a la versión 2026.9.1 o superior que corrige este fallo. Limitar estrictamente quién puede importar o crear pasos y revisar controles en el procesamiento de Markdown para evitar ejecución de código arbitrario. Vigilar posibles signos de explotación activa para responder rápidamente.
| CVE | CVE-2026-108265 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 Oct 2026 |
| Vendor | Privasys |
| Producto | Enclave OS Mini (runtime SGX Rust) |
| Versiones | Versiones anteriores a wasm-v0.40.0 |
| Exploit Públicos | Sí |
| Referencia | Privasys Advisory GitHub |
| Descripción | Enclave OS Mini es un runtime en Rust para aplicaciones confidenciales dentro de enclaves Intel SGX. En versiones anteriores a wasm-v0.40.0, el certificado de desafío RA-TLS omitía incluir un valor vinculado a la sesión TLS activa en quote ReportData. Esto permite que un atacante con la clave privada TLS del enclave retransmita un quote válido en otra conexión, engañando a la parte confiable para aceptar la conexión atacante como si fuera un enclave autenticado. |
| Estrategia | Aplicar inmediatamente la actualización a wasm-v0.40.0 o superior que corrige este fallo. Monitorear accesos TLS sospechosos y restringir la exposición de claves privadas de enclaves. Evaluar controles adicionales de autenticación y uso de certificados para mitigar posible replay de conexiones. |
| CVE | CVE-2026-108266 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de Octubre de 2026 |
| Vendor | Privasys |
| Producto | privasys rustls (fork de biblioteca rustls TLS) |
| Versiones | versiones anteriores a privasys-v0.8.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit Fix |
| Descripción | Privasys rustls es un fork mantenido de la biblioteca rustls TLS que añade soporte RA-TLS challenge y binding de canal. Antes de la versión 0.8.1, el fork emitía certificados RA-TLS challenge cuyos datos de informe («ReportData») estaban vinculados a la clave pública del certificado y nonce del cliente pero no a la sesión TLS activa. Un atacante que obtuviera la clave privada TLS del enclave podría retransmitir un informe genuino a otra conexión, haciendo que la parte confiable acepte una conexión terminada por el atacante como si fuera del enclave autenticado. |
| Estrategia | Actualizar inmediatamente a la versión privasys-v0.8.1 o superior que corrige esta vulnerabilidad. Revisar y limitar acceso a claves privadas TLS de enclave para prevenir robo. Monitorizar conexiones para detectar posibles retransmisiones y alertar ante comportamientos anómalos. Aplicar controles de seguridad adicionales en el entorno de enclaves TLS. |
| CVE | CVE-2026-108267 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10/10/2026 03:31 (UTC) |
| Vendor | Privasys |
| Producto | Privasys Go (fork del lenguaje Go con soporte RA-TLS) |
| Versiones | Antes de privasys-v0.5.1-go1.26.5 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Privasys Go es un fork mantenido del lenguaje Go que añade soporte RA-TLS a crypto/tls. Antes de la versión privasys-v0.5.1-go1.26.5, los certificados RA-TLS en modo challenge vinculaban el atributo ReportData a la clave pública del certificado y al nonce del cliente, pero no a la sesión TLS activa. Un atacante que obtuviera la clave privada TLS de un enclave podría retransmitir un quote legítimo a otra conexión, haciendo que una parte confiada acepte una conexión autenticada en el enclave terminada por el atacante. |
| Estrategia | Actualizar urgentemente a la versión privasys-v0.5.1-go1.26.5 o superior para asegurar que el quote TLS esté vinculado a la sesión activa. Reforzar el control de distribución y almacenamiento de claves privadas de enclaves y monitorizar señales de conexiones TLS sospechosas o no autorizadas que puedan indicar repostaje de certificados. |
| CVE | CVE-2026-108268 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-10T03:31:09.457737+00:00 |
| Vendor | Privasys |
| Producto | Enclave OS Virtual |
| Versiones | versiones anteriores a tdx-v0.2.43 y tdx-gpu-v0.6.27 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Enclave OS Virtual ejecuta cargas de trabajo en contenedores dentro de máquinas virtuales confidenciales con atestación de extremo a extremo. Antes de tdx-v0.2.43 y tdx-gpu-v0.6.27, el emisor del certificado TDX/GPU RA-TLS incluía el hash de la clave pública del certificado y un número aleatorio del cliente en ReportData del quote, pero omitía un valor que vincule a la sesión TLS activa. Un atacante que obtenga la clave privada TLS del enclave podría retransmitir un quote genuino en otra conexión, haciendo que una parte confiada acepte una conexión terminada por el atacante como si fuera un enclave atestado legítimo. Este problema se corrige en tdx-v0.2.43 y tdx-gpu-v0.6.27. |
| Estrategia | Actualizar de inmediato a tdx-v0.2.43 o superior y tdx-gpu-v0.6.27 o superior, para asegurar la vinculación correcta de la sesión TLS a la atestación del enclave. Además, revisar controles de acceso para evitar la filtración de claves privadas TLS y monitorizar conexiones sospechosas para detectar posibles retransmisiones maliciosas. |
| CVE | CVE-2026-108269 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | Privasys |
| Producto | Remote Attestation TLS Clients (RA-TLS) – Rust y Go challenge verifiers |
| Versiones | versiones anteriores a 0.5.0 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Remote Attestation TLS Clients ofrece utilidades multi-idioma para verificar conexiones TLS atestadas. Antes de la versión 0.5.0, los verificadores RA-TLS en Rust y Go aceptaban datos ReportData relacionados solo con la clave pública del certificado y un nonce del cliente, pero no estaban vinculados a la sesión TLS activa antes de permitir tráfico de aplicación. Esto permitía a un atacante que obtuviera la clave privada TLS de un enclave retransmitir una cita genuina en otra conexión, causando que los clientes aceptaran una conexión terminada por el atacante como si fuera un enclave atestado legítimo. |
| Estrategia | Actualizar inmediatamente a la versión 0.5.0 o superior, que corrige esta vulnerabilidad. Además, monitorizar sistemas para detectar posibles usos maliciosos de claves privadas de enclaves y reforzar controles de seguridad en la gestión de claves privadas. La explotación puede permitir suplantación total, por lo que debe ser priorizada con urgencia. |
| CVE | CVE-2026-108474 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 10 de octubre de 2026 |
| Vendor | JetBrains |
| Producto | Exposed |
| Versiones | versiones anteriores a 1.5.1 |
| Exploit Públicos | Sí |
| Referencia | JetBrains Advisory</td |
| Descripción | Antes de la versión 1.5.1 de JetBrains Exposed, era posible una inyección SQL a través de argumentos de cadena no escapados en varias funciones SQL.
Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso desde entradas de cadena sin validar, comprometiendo potencialmente la integridad y confidencialidad de la base de datos. La explotación es posible mediante la manipulación directa de argumentos de funciones SQL en entornos afectados. |
| Estrategia | Actualizar urgentemente JetBrains Exposed a la versión 1.5.1 o superior. Aplicar controles estrictos de validación y escape en todas las entradas de usuario que interactúen con consultas SQL. Monitorizar logs para detectar intentos de inyección y responder rápidamente ante posibles explotaciones. |
—–


