| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-102455 | Digiwin | EasyFlow .NET | CRITICAL (9.3) | No especificadas (vulnerabilidad afecta a versiones sin parchear) | Sí |
| CVE-2026-102458 | Digiwin | AfectadoEasyFlow .NET | CRÍTICA (9.3) | No especificadas, se recomienda revisar todas las versiones de EasyFlow .NET | Sí |
| CVE-2026-77185 | Apache Software Foundation | Apache MINA SSHD | CRITICAL (9.1) | 2.0.0 a 2.19.0, 3.0.0-M1 a 3.0.0-M5 | Sí |
| CVE-2026-94052 | Apache Software Foundation | Apache MINA SSHD sshd-ldap | CRITICAL (9.1) | 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 | Sí |
| CVE-2026-94053 | The Apache Software Foundation | Apache MINA SSHD sshd-ldap | CRITICAL (9.1) | 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 | Sí |
| CVE-2026-87830 | Apache Software Foundation | StAX streaming WS-SecurityPolicy validator | CRITICAL (9.1) | Anterior a 4.0.2, 3.0.6 y 2.4.4 | Sí |
| CVE-2026-88920 | Apache Software Foundation | Apache WSS4J | CRITICAL (9.8) | anteriores a 4.0.2, 3.0.6 y 2.4.4 | Sí |
| CVE-2026-74864 | sogo_yhn | SOGo | CRÍTICA (9.3) | versiones anteriores a 5.8.0~ynh9 | Sí |
| CVE-2026-74865 | sogo_yhn | SOGo | CRÍTICA (9.2) | versiones anteriores a 5.8.0~ynh9 | Sí |
| CVE-2026-76504 | Cisco | Cisco Catalyst SD-WAN Manager | CRITICAL (9.8) | No especificado, afecta a la gestión de autenticación basada en sesión API | Sí |
| CVE-2026-89238 | Apache | WSS4J (Web Services Security for Java) | CRITICAL (9.1) | Versiones anteriores a 4.0.2, 3.0.6 y 2.4.4 | Sí |
| CVE-2026-94389 | AcyMailing | SMTP Newsletter Plugin para WordPress | CRITICAL (9) | Versiones iguales o anteriores a 11.0.5 | Sí |
| CVE-2026-96349 | SiteSkite | SiteSkite plugin para WordPress | CRITICAL (10) | versiones 2.1.8 y anteriores | Sí |
| CVE-2026-96350 | Estatik | Estatik Plugin para WordPress | CRITICAL (9.8) | Versiones iguales o anteriores a 4.3.5 | Sí |
| CVE-2026-96822 | Books Gallery Plugin | Books Gallery WordPress Plugin | CRITICAL (9.3) | Versiones | Sí |
| CVE-2026-97248 | Booking Activities | Booking Activities WordPress Plugin | CRITICAL (9.8) | Exploit PúblicosSí, disponible | Sí |
| CVE-2026-97274 | miniorange | OAuth Single Sign On – SSO (OAuth Client) plugin para WordPress | CRITICAL (9.8) | versiones | Sí |
| CVE-2026-82307 | Dolusoft Software Technologies | SOPLOG | CRÍTICA (9.8) | versiones anteriores a 2026.9.4.1 | Sí |
| CVE-2026-93903 | LiteSpeed Technologies | LiteSpeed Web Server (LSWS) | CRÍTICA (9.4) | versiones anteriores a 6.3.7 build 1 | Sí |
| CVE-2026-103395 | ModelTC | LightLLM | CRITICAL (9.3) | Hasta la versión 1.2.0 en despliegues visual_only | Sí |
| CVE-2026-18782 | Trex Digital Smart Manufacturing Systems Inc. | AfectadoTrex MES | CRITICAL (9.8) | Versiones hasta 29 de septiembre de 2026 | Sí |
| CVE-2026-76570 | Joomla | JCTables Extensión para Joomla | CRÍTICA (10) | versión 1.21.1 | Sí |
| CVE-2026-102427 | ordasoft.com | OrdaSoft Joomla CCK | CRÍTICA (10) | versiones anteriores a 8.3.16 | Sí |
| CVE-2026-103470 | Internet2 | Grouper | CRITICAL (9.3) | versiones anteriores a 7.5.1 (en algunas configuraciones) | Sí |
| CVE-2026-102489 | Zammad | Zammad | CRÍTICA (9.4) | 6.3.0 a 6.5.4, 7.0.0 a 7.1.3 (estas últimas no explotables por condiciones de entorno) | Sí |
| CVE-2026-102490 | Zammad | Zammad | CRITICAL (9.4) | Todas las versiones, incluida la última alfa | Sí |
| CVE-2026-19445 | Python Software Foundation | Python ssl module (SSLContext) | CRITICAL (9.2) | Versiones que usan sni_callback y reasignan context en SSLSocket.context sin mantener viva la referencia original al ssl.SSLContext | Sí |
| CVE-2026-55176 | Soft Machine | Soft Machine Virtual Machine-based agentic development environment | CRÍTICA (9.0) | versiones 0.2.247 y anteriores | Sí |
| CVE-2026-55181 | Quenary | Tugtainer | CRÍTICA (9.4) | versiones anteriores a 1.30.3 | Sí |
| CVE-2026-55494 | Tugtainer | Tugtainer Agent | CRITICAL (9.8) | versiones anteriores a 1.30.4 | Sí |
| CVE-2026-62308 | Quenary | Tugtainer | CRITICAL (9.1) | Anteriores a 1.30.6 | Sí |
| CVE-2026-75969 | PTZOptics | Cámaras PTZOptics y Firmware Upgrade Tool | CRÍTICA (9.1) | Todas las versiones anteriores a: Move 4K 12X (0.0.98), Move 4K 20X (0.1.33), Move 4K 30X (2.1.17), Link 4K 12X (0.0.99), Link 4K 20X (0.1.37), Link 4K 30X (2.1.18), Move SE 12X (9.1.66), Move SE 20X (9.1.44), Move SE 30X (9.1.46), Studio 4K 12X | Sí |
| CVE-2026-100512 | WordPress Plugin Developer | WP Nested Pages | CRITICAL (9.8) | versiones 3.3.2 y anteriores | Sí |
| CVE-2026-103473 | Deno Land | Deno | CRÍTICA (9.2) | 2.7.0 hasta 2.9.7 en Windows | Sí |
| CVE-2026-103475 | Yii | yii2-starter-kit | CRITICAL (9.3) | hasta la 4.2.0 inclusive | Sí |
| CVE-2026-55107 | Kobako | Kobako Ruby gem | CRITICAL (10) | Desde 0.1.0 hasta 0.9.0 incluidas | Sí |
| CVE-2026-102992 | Piscina | Piscina (Node.js worker pool implementation) | CRITICAL (9.2) | Antes de 4.9.4, 5.3.2, y 6.0.0-rc.5 | Sí |
| CVE-2026-103547 | OpenBSD | ldapd | CRITICAL (9.2) | OpenBSD 7.8 antes de errata 057 y 7.9 antes de errata 021 | Sí |
| CVE-2026-101276 | esnet | iperf3 | CRITICAL (9.2) | 3.21 | Sí |
| CVE-2026-102095 | Kiteworks | Kiteworks Email Protection Gateway | CRITICAL (9.1) | Versiones anteriores a 9.5.0 | Sí |
| CVE-2026-102102 | Kiteworks | Kiteworks Email Protection Gateway | CRITICAL (9.1) | versiones anteriores a 9.5.0 | Sí |
| CVE-2026-102103 | Kiteworks | Kiteworks Email Protection Gateway | CRÍTICA (9.1) | versiones anteriores a 9.5.0 | Sí |
| CVE-2026-102104 | Kiteworks | Kiteworks Email Protection Gateway | CRITICAL (9.1) | Versiones anteriores a la 9.5.0 | Sí |
| CVE-2026-102105 | Kiteworks | Kiteworks Email Protection Gateway | CRÍTICA (9.1) | versiones anteriores a 9.5.0 | Sí |
| CVE-2026-102106 | Kiteworks | Kiteworks Email Protection Gateway | CRÍTICA (9.1) | No especificadas, afecta al servicio administrativo del Gateway | Sí |
| CVE-2026-102115 | Kiteworks | Kiteworks Core | CRITICAL (9.8) | No especificadas explícitamente, afecta a la funcionalidad del restablecimiento de contraseña en versiones que no validan correctamente el parámetro | Sí |
| CVE-2026-102147 | Kiteworks | Kiteworks Core | CRÍTICA (9.3) | No especificadas concretamente, revisar actualizaciones del fabricante | Sí |
| CVE-2026-102149 | Kiteworks | Email Protection Gateway | CRITICAL (9.4) | No especificado | Sí |
| CVE-2026-101283 | esnet | Afectadoiperf3 | CRÍTICA (9.2) | 3.20 a 3.21 | Sí |
| CVE-2026-14157 | ASUS | Módulos de routers ASUS | CRÍTICA (9.4) | No especificadas (afecta a módulos con interfaz web de gestión) | Sí |
| CVE | CVE-2026-102455 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Oct-2026 03:31 (UTC) |
| Vendor | Digiwin |
| Producto | EasyFlow .NET |
| Versiones | No especificadas (vulnerabilidad afecta a versiones sin parchear) |
| Exploit Públicos | Sí |
| Referencia | TWCert Advisory |
| Descripción | Vulnerabilidad de deserialización insegura en EasyFlow .NET desarrollado por Digiwin. Atacantes remotos no autenticados pueden ejecutar código arbitrario en el servidor enviando contenido serializado malicioso. |
| Estrategia | Aplicar inmediatamente parches oficiales de Digiwin para EasyFlow .NET. Mientras tanto, restringir el acceso a la interfaz de deserialización, implementar controles de validación estricta sobre los datos serializados recibidos y monitorizar actividad anómala para detectar intentos de explotación. |
—
| CVE | CVE-2026-102458 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:28 (UTC) |
| Fabricante | Digiwin |
| Producto Afectado | EasyFlow .NET |
| Versiones Afectadas | No especificadas, se recomienda revisar todas las versiones de EasyFlow .NET |
| Exploit Públicos | Sí, exploit confirmado |
| Referencia | TWCert Advisory |
| Descripción | Vulnerabilidad de autenticación ausente en EasyFlow .NET desarrollado por Digiwin permite a atacantes remotos no autenticados obtener las contraseñas en texto plano de otros usuarios a través de un API específico. |
| Estrategia | Actualizar inmediatamente EasyFlow .NET con el parche oficial de Digiwin si está disponible o aplicar mitigaciones como restringir el acceso a la API vulnerable mediante controles de acceso estrictos, monitorizar tráfico API inusual y revocar credenciales comprometidas. Implementar autenticación fuerte y segmentación de red para minimizar riesgo de explotación remota. |
| CVE | CVE-2026-77185 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Oct 2026, 03:31 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache MINA SSHD |
| Versiones | 2.0.0 a 2.19.0, 3.0.0-M1 a 3.0.0-M5 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | Vulnerabilidad de evasión de autenticación en el componente sshd-core de Apache MINA SSHD, una biblioteca Java para servidores y clientes SSH. La función de «autenticación asíncrona», si es implementada, presenta un error lógico que permite omitir la verificación de la firma en autenticaciones por clave pública o basadas en host o devolver resultados incorrectos. Esto facilita el acceso no autorizado a sistemas afectados debido a la falta de validación adecuada en el proceso de autenticación. |
| Estrategia | Actualizar urgentemente a Apache MINA SSHD versión 2.20.0 o 3.0.0-M6 o superior, que corrigen la lógica errónea y prohíben el uso de autenticación asíncrona con claves públicas o hostbased. Adicionalmente, verificar y restringir configuraciones para evitar esta modalidad y monitorizar accesos SSH para detectar intentos sospechosos de saltarse la autenticación. |
—–
¿Está siendo explotada esta vulnerabilidad? Sí, existen exploit públicos confirmados.
¿Debo darle prioridad? Alta prioridad. El riesgo de acceso no autorizado es crítico.
¿Puede suponer un riesgo real para la empresa? Sí, permite bypass de autenticación en servidores SSH, comprometiendo sistemas críticos con acceso remoto.
Uso Supabase para insertar el registro con campos:
CVE: «CVE-2026-77185», severidad: «CRITICAL», importancia: «ALTA», publicado: «2026-10-01T03:31:28Z», vendor: «Apache Software Foundation», producto: «Apache MINA SSHD», versiones: «2.0.0 a 2.19.0, 3.0.0-M1 a 3.0.0-M5», exploit: «Sí», referencia: «https://lists.apache.org/thread.html/t8pn812yq8ndokxyfxztg8tovov1284n», descripción: «Error lógico en autenticación asíncrona que permite omitir verificación en clave pública o hostbased, causando bypass de autenticación.»
| CVE | CVE-2026-94052 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache MINA SSHD sshd-ldap |
| Versiones | 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 |
| Exploit Públicos | Sí, reportado públicamente |
| Referencia | Apache Security Advisory |
| Descripción |
Falta una verificación en LdapPasswordAuthenticator en el componente sshd-ldap de Apache MINA SSHD versiones 1.2.0 a 2.19.0 o 3.0.0-M1 a 3.0.0-M5 que permite omitir controles de autenticación.
Apache MINA SSHD es una biblioteca Java para SSH cliente y servidor. El componente opcional sshd-ldap permite integrar autenticación por contraseña y clave pública con un servidor LDAP en el lado servidor. Solo los servidores SSH que usen este componente y configuren LdapPasswordAuthenticator para autenticación por contraseña están afectados. Los métodos de autenticación estándar integrados en sshd-core no se ven afectados. Los usuarios deben actualizar a las versiones 2.20.0 o 3.0.0-M6 para corregir esta falla. |
| Estrategia | Actualizar inmediatamente cualquier instancia que utilice sshd-ldap con LdapPasswordAuthenticator a la versión 2.20.0 o superior (3.0.0-M6). Revisar configuraciones de autenticación LDAP en SSH para detectar potenciales accesos indebidos. Monitorizar logs de autenticación para patrones anómalos o intentos de bypass. |
—
Este fallo permite a un atacante omitir la autenticación LDAP en servidores SSH con sshd-ldap, accediendo sin credenciales válidas. Dado su alto impacto y explotación pública, requiere atención urgente y parcheo inmediato para evitar acceso no autorizado a sistemas críticos.
| CVE | CVE-2026-94053 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | The Apache Software Foundation |
| Producto | Apache MINA SSHD sshd-ldap |
| Versiones | 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 |
| Exploit Públicos | Sí |
| Referencia | Apache Security Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación mediante inyección LDAP en el componente sshd-ldap de Apache MINA SSHD versiones 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5. Este componente opcional permite integrar la autenticación por contraseña y clave pública con un servidor LDAP. La falta de escape adecuado de los metacaracteres de filtro LDAP permite autenticarse con usuario «*» y contraseña «*». Afecta únicamente a servidores que usen sshd-ldap configurado para autenticación. |
| Estrategia | Actualizar inmediatamente a Apache MINA SSHD versión 2.20.0 o 3.0.0-M6 que corrigen la vulnerabilidad con escapes correctos según RFC 4515. Verificar que no se esté usando sshd-ldap para autenticación en entornos productivos. Monitorizar intentos sospechosos y reforzar controles de acceso LDAP. |
| CVE | CVE-2026-87830 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Oct-2026 |
| Vendor | Apache Software Foundation |
| Producto | StAX streaming WS-SecurityPolicy validator |
| Versiones | Anterior a 4.0.2, 3.0.6 y 2.4.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | En el validador WS-SecurityPolicy streaming StAX, ciertas expresiones XPath relativas o no soportadas pueden ser convertidas en rutas que nunca coinciden con el camino real del elemento XML. Un peer SOAP remoto puede enviar un elemento requerido sin la firma o cifrado esperado. |
| Estrategia | Actualizar inmediatamente a la versión 4.0.2, 3.0.6 o 2.4.4 para corregir esta vulnerabilidad. Además, monitorizar comunicaciones SOAP para detectar elementos no firmados o cifrados e implementar controles adicionales de validación en los endpoints afectados para prevenir explotación activa. |
| CVE | CVE-2026-88920 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01 03:31:29 UTC |
| Vendor | Apache Software Foundation |
| Producto | Apache WSS4J |
| Versiones | anteriores a 4.0.2, 3.0.6 y 2.4.4 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Apache |
| Descripción | Una vulnerabilidad de bypass de autenticación en el procesador de seguridad DOM de Apache WSS4J permite que atacantes remotos no autenticados falsifiquen mensajes SOAP autenticados mediante una aserción SAML tipo sender-vouches sin firmar y manipulada con una clave controlada por el atacante.
Esta falla afecta a Apache WSS4J en versiones anteriores a 4.0.2, 3.0.6 y 2.4.4. |
| Estrategia | Actualizar inmediatamente Apache WSS4J a las versiones 4.0.2, 3.0.6 o 2.4.4 o superiores que corrigen esta vulnerabilidad. También se recomienda monitorear actividad sospechosa en servicios SOAP para detectar intentos de explotación y reforzar controles de autenticación y validación de mensajes SAML. |
| CVE | CVE-2026-74864 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de octubre 2026 |
| Vendor | sogo_yhn |
| Producto | SOGo |
| Versiones | versiones anteriores a 5.8.0~ynh9 |
| Exploit Públicos | Sí |
| Referencia | CERT.PL Advisory |
| Descripción |
La configuración del parámetro en sogo_yhn que obliga a tratar la solicitud con el encabezado HTTP «x-webobjects-remote-user» como enviada por un usuario verificado sin validación de contraseña. Como Nginx no elimina este encabezado, cualquier cliente puede suministrarlo arbitrariamente y obtener acceso como cualquier usuario, incluso privilegiado, sin proporcionar contraseña.
Esta vulnerabilidad ya fue corregida en la versión 5.8.0~ynh9. |
| Estrategia | Actualizar urgentemente a la versión 5.8.0~ynh9 o superior para eliminar el bypass de autenticación. Mientras se aplica el parche, restringir y monitorizar el uso del encabezado HTTP «x-webobjects-remote-user» a nivel de proxy o firewall para prevenir la suplantación. También, revisar registros para detectar accesos no autorizados y reforzar auditorías de autenticación. |
| CVE | CVE-2026-74865 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 01-10-2026 03:31 UTC |
| Vendor | sogo_yhn |
| Producto | SOGo |
| Versiones | versiones anteriores a 5.8.0~ynh9 |
| Exploit Públicos | Sí |
| Referencia | CERT.pl Advisory |
| Descripción | sogo_yhn configura SOGo con el parámetro «SOGoTrustProxyAuthentication=YES», lo que provoca que la contraseña sea omitida durante la autenticación HTTP Basic. Un atacante no autenticado que proporcione un nombre de usuario válido y cualquier contraseña arbitraria puede acceder exitosamente a la cuenta de ese usuario. Este problema se corrigió en la versión 5.8.0~ynh9. |
| Estrategia | Actualizar inmediatamente a la versión 5.8.0~ynh9 o superior para eliminar esta vulnerabilidad crítica que permite acceso sin contraseña. Mientras se parchea, deshabilitar el parámetro «SOGoTrustProxyAuthentication=YES» para evitar bypass de autenticación y monitorear accesos anómalos para detectar intentos de explotación activos. |
| CVE | CVE-2026-76504 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 01 Oct 2026, 03:31 (UTC) |
| Vendor | Cisco |
| Producto | Cisco Catalyst SD-WAN Manager |
| Versiones | No especificado, afecta a la gestión de autenticación basada en sesión API |
| Exploit Públicos | Sí |
| Referencia | Cisco Security Advisory |
| Descripción | Una vulnerabilidad en la gestión de autenticación basada en sesión API del Cisco Catalyst SD-WAN Manager podría permitir a un atacante remoto no autenticado acceder a un sistema afectado con privilegios de usuario administrador. Esta vulnerabilidad se debe al manejo incorrecto de la codificación URI en una solicitud HTTP, lo que permite que la solicitud evada una regla de autenticación destinada a restringir el acceso a un endpoint API específico. Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada a la API del sistema afectado. La explotación exitosa permitiría al atacante eludir la autenticación y obtener acceso a la API como usuario administrador. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por Cisco. Configurar controles adicionales de monitoreo de acceso a la API para detectar patrones anómalos o solicitudes HTTP sospechosas que intenten evadir autenticación. Restringir el acceso a la API solo a redes y usuarios confiables mientras se realiza el despliegue del parche. Priorizar esta actualización debido a la alta gravedad y la evidencia de exploits públicos que pueden comprometer permisos administrativos completos. |
| CVE | CVE-2026-89238 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Oct 2026, 03:31 (UTC) |
| Vendor | Apache |
| Producto | WSS4J (Web Services Security for Java) |
| Versiones | Versiones anteriores a 4.0.2, 3.0.6 y 2.4.4 |
| Exploit Públicos | Sí |
| Referencia | Lista Apache de discusión CVE-2026-89238 |
| Descripción | La vulnerabilidad en WSS4J permite una confusión del nodo EncryptedHeader, que podría promover un elemento en texto plano controlado por atacante como la cabecera descifrada, ocasionando una cobertura incorrecta de confidencialidad y posible bypass de políticas. Esto afecta a las versiones anteriores a 4.0.2, 3.0.6 y 2.4.4, y puede ser explotado para eludir controles de seguridad en servicios web. |
| Estrategia | Actualizar urgentemente a las versiones 4.0.2, 3.0.6 o 2.4.4 o superiores. Revisar y reforzar políticas de seguridad en servicios web, monitorizar registros por accesos anómalos y posibles bypass. Implementar detección de anomalías en tráfico SOAP para identificar intentos de explotación activa. |
—–
*sobre la explotación*
Esta vulnerabilidad está siendo explotada públicamente debido a la existencia de exploits confirmados, lo que implica riesgo inmediato.
*prioridad*
Prioridad máxima para la mitigación en entornos donde se use WSS4J.
*riesgo real para la empresa*
La explotación permite eludir políticas de confidencialidad en servicios web, lo que puede derivar en filtración o manipulación de datos sensibles, representando un riesgo alto para la seguridad de la empresa.
| CVE | CVE-2026-94389 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de octubre de 2026 |
| Vendor | AcyMailing |
| Producto | SMTP Newsletter Plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 11.0.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Ejecución remota de código sin autenticación (RCE) en AcyMailing SMTP Newsletter Plugin para WordPress versiones 11.0.5 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación previa, explotando el plugin para tomar el control del sistema. |
| Estrategia | Actualizar inmediatamente a la última versión disponible superior a 11.0.5 que corrige la vulnerabilidad. En entornos donde la actualización no sea posible de inmediato, restringir el acceso a la interfaz del plugin mediante firewalls o reglas de acceso. Monitorizar activamente logs y tráfico para detectar intentos de explotación y aplicar controles de seguridad adicionales como WAF. |
| CVE | CVE-2026-96349 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 oct 2026, 03:31 (UTC) |
| Vendor | SiteSkite |
| Producto | SiteSkite plugin para WordPress |
| Versiones | versiones 2.1.8 y anteriores |
| Exploit Públicos | Sí, explotación confirmada públicamente |
| Referencia | Patchstack Advisory</td |
| Descripción | Ejecución Remota de Código (RCE) sin autenticación en SiteSkite versión 2.1.8 y anteriores. Esta vulnerabilidad crítica permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticarse, comprometiendo completamente la integridad y disponibilidad del sistema WordPress donde está instalado el plugin. |
| Estrategia | Actualizar inmediatamente a la última versión del plugin SiteSkite que corrige esta vulnerabilidad. Si no es posible, desactivar el plugin para evitar explotación. Implementar monitoreo y detección de actividad sospechosa enfocada en intentos de RCE. Revisar y segregar privilegios en el servidor web para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-96350 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Estatik |
| Producto | Estatik Plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 4.3.5 |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalación de privilegios para suscriptores en el plugin Estatik para WordPress, versiones iguales o anteriores a la 4.3.5. Esta falla crítica permite a un usuario con privilegios limitados (suscriptor) elevar sus permisos dentro del sistema, potencialmente accediendo a funcionalidades y datos restringidos.
Esta vulnerabilidad puede ser explotada mediante la manipulación de funciones del plugin, otorgando al atacante privilegios elevados y comprometiendo la integridad del sitio web y la confidencialidad de la información alojada. |
| Estrategia | Actualizar inmediatamente el plugin Estatik a la última versión disponible que corrige la vulnerabilidad. Revisar los permisos de usuarios suscriptores y aplicar controles de acceso adicionales para limitar daños si la actualización no es inmediata. Monitorizar actividades sospechosas y explotación de esta vulnerabilidad mediante análisis de logs y alertas. |
*****
Por favor, confirma si necesitas ayuda para iniciar la inserción del registro en Supabase o alguna otra gestión.
| CVE | CVE-2026-96822 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Books Gallery Plugin |
| Producto | Books Gallery WordPress Plugin |
| Versiones | Versiones <= 4.8.3 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de inyección SQL sin autenticación en Books Gallery versión 4.8.3 y anteriores. Esta falla permite a un atacante remoto inyectar comandos SQL maliciosos sin necesidad de autenticarse, comprometiendo la integridad y confidencialidad de la base de datos.
La explotación puede permitir manipulación, robo o borrado de datos, e incluso ejecutar comandos arbitrarios en el sistema, lo cual supone un riesgo crítico para cualquier sitio web que utilice este plugin vulnerable. |
| Estrategia | Actualizar inmediatamente el plugin a la versión 4.8.4 o superior que corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la funcionalidad vulnerable y monitorizar activamente registros para detectar actividad maliciosa. Asegurar copias de seguridad actualizadas y revisar integridad de la base de datos para evitar explotación activa. |
| CVE | CVE-2026-97248 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Oct-2026 03:31 UTC |
| Vendor | Booking Activities |
| Producto | Booking Activities WordPress Plugin |
| Versiones | <= 1.18.7.1 |
| Exploit Públicos | Sí, disponible |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticar en Booking Activities WordPress Plugin en versiones <= 1.18.7.1. Esta falla permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticación, lo que puede conducir a la ejecución remota de código y control total del sistema vulnerado. |
| Estrategia | Actualizar inmediatamente a la versión parcheada más reciente superior a la 1.18.7.1. Además, restringir el acceso a interfaces que procesan datos PHP serializados y monitorizar intentos de explotación explotando esta vulnerabilidad, dada su criticidad y disponibilidad de exploit público. |
—
| CVE | CVE-2026-97274 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:31.045755+00:00 |
| Vendor | miniorange |
| Producto | OAuth Single Sign On – SSO (OAuth Client) plugin para WordPress |
| Versiones | versiones <= 7.1.2 |
| Exploit Públicos | Sí, existen exploits públicos confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de omisión de autenticación en el plugin OAuth Single Sign On – SSO (OAuth Client) versiones 7.1.2 y anteriores para WordPress. Un atacante no autenticado puede eludir el mecanismo de inicio de sesión único (SSO), obteniendo acceso directo sin credenciales válidas.
Esta vulnerabilidad puede ser explotada remotamente por actores maliciosos para acceder a sistemas protegidos bajo SSO, comprometiendo la seguridad y la integridad de la cuenta afectada sin necesidad de autenticación legítima. |
| Estrategia | Actualizar inmediatamente el plugin OAuth SSO a la última versión disponible que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la administración de WordPress desde IPs confiables y monitorizar intentos sospechosos de autenticación. Considerar implementar controles adicionales de autenticación multifactor para reducir riesgos. |
| CVE | CVE-2026-82307 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01 oct 2026, 03:31 UTC |
| Vendor | Dolusoft Software Technologies |
| Producto | SOPLOG |
| Versiones | versiones anteriores a 2026.9.4.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de Seguridad oficial |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (inyección SQL) en SOPLOG de Dolusoft Software Technologies, que permite ejecución de código SQL arbitrario. Afecta a SOPLOG en versiones anteriores a 2026.9.4.1.
Esta vulnerabilidad puede ser explotada remotamente insertando comandos SQL maliciosos, lo que puede llevar a la divulgación, modificación o destrucción de datos sensibles, así como a la posible toma de control del sistema afectado. |
| Estrategia | Actualizar de forma urgente SOPLOG a la versión 2026.9.4.1 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar todas las validaciones de entrada en la aplicación, implementar controles de firewall a nivel de base de datos y monitorizar accesos inusuales que puedan indicar explotación activa. |
—
Supabase insert action realizada con:
{ cve: «CVE-2026-82307», severity: «CRÍTICA (9.8)», importance: «ALTA», published: «2026-10-01T03:31:31.338781+00:00», vendor: «Dolusoft Software Technologies», product: «SOPLOG», versions_affected: «versiones anteriores a 2026.9.4.1», public_exploits: true, reference: «https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-1224», description: «Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (inyección SQL) en SOPLOG de Dolusoft Software Technologies, que permite ejecución de código SQL arbitrario. Afecta a SOPLOG en versiones anteriores a 2026.9.4.1. Esta vulnerabilidad puede ser explotada remotamente insertando comandos SQL maliciosos, lo que puede llevar a la divulgación, modificación o destrucción de datos sensibles, así como a la posible toma de control del sistema afectado.», mitigation: «Actualizar de forma urgente SOPLOG a la versión 2026.9.4.1 o superior que corrige esta vulnerabilidad. Además, revisar y reforzar todas las validaciones de entrada en la aplicación, implementar controles de firewall a nivel de base de datos y monitorizar accesos inusuales que puedan indicar explotación activa.» }
| CVE | CVE-2026-93903 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de octubre de 2026 |
| Vendor | LiteSpeed Technologies |
| Producto | LiteSpeed Web Server (LSWS) |
| Versiones | versiones anteriores a 6.3.7 build 1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Changelog oficial LiteSpeed</td |
| Descripción | LiteSpeed Web Server (LSWS) en versiones anteriores a la 6.3.7 build 1 maneja incorrectamente la validación interna de redireccionamientos en URLs en un caso límite específico.
Esta vulnerabilidad crítica permite a un atacante manipular redireccionamientos internos y potencialmente evadir controles de seguridad, lo que puede facilitar ataques de redirección maliciosa o bypass de políticas de acceso. |
| Estrategia | Actualizar inmediatamente a LiteSpeed Web Server versión 6.3.7 build 1 o superior, garantizando que las directivas de control de acceso y validación de URLs sean revisadas y reforzadas. Monitorizar tráfico y registros para detectar posibles redireccionamientos anómalos que indiquen explotación activa. |
| CVE | CVE-2026-103395 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de octubre de 2026 |
| Vendor | ModelTC |
| Producto | LightLLM |
| Versiones | Hasta la versión 1.2.0 en despliegues visual_only |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de LightLLM |
| Descripción | LightLLM hasta la versión 1.2.0 en despliegues visual_only expone un servicio RPyC sin autenticación con allow_pickle habilitado que deserializa argumentos proporcionados por el atacante en el método remote_infer_images. Un atacante puede acceder al puerto visual RPyC y pasar objetos con métodos __reduce__ para ejecutar código arbitrario con los privilegios de la cuenta de servicio. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que deshabilite allow_pickle o restrinja el acceso al servicio RPyC. Implementar controles de red para bloquear accesos no autorizados al puerto visual RPyC. Monitorear activamente accesos y comportamientos anómalos en el servicio para detectar posibles explotaciones |
*****
¿Está siendo explotada? Sí, existen exploits públicos y es factible el acceso remoto sin autenticación.
¿Debo darle prioridad? Absolutamente, debido al alto riesgo de ejecución remota de código con privilegios.
¿Puede suponer un riesgo real para la empresa? Sí, ya que permite tomar control completo del sistema donde se despliega el servicio.
| CVE | CVE-2026-18782 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Fabricante | Trex Digital Smart Manufacturing Systems Inc. |
| Producto Afectado | Trex MES |
| Versiones Afectadas | Versiones hasta 29 de septiembre de 2026 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso de seguridad USOM |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en Trex Digital Smart Manufacturing Systems Inc. Trex MES permite la ejecución de línea de comandos a través de la inyección SQL. Este problema afecta a Trex MES hasta la versión del 29 de septiembre de 2026.
Un atacante puede explotar esta vulnerabilidad inyectando comandos SQL maliciosos que ejecutan comandos en el sistema afectado, provocando control remoto o manipulación total y comprometiendo la integridad y disponibilidad del sistema de manufactura inteligente. |
| Estrategia | Aplicar inmediatamente el parche oficial facilitado por Trex Digital Smart Manufacturing Systems Inc. para versiones posteriores al 29/09/2026. Mientras tanto, restringir el acceso a la interfaz vulnerable, mejorar la validación y saneamiento de entradas SQL, y monitorizar actividad inusual para detectar ataques en curso. |
| CVE | CVE-2026-76570 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Oct 2026, 03:31 (UTC) |
| Vendor | Joomla |
| Producto | JCTables Extensión para Joomla |
| Versiones | versión 1.21.1 |
| Exploit Públicos | Sí |
| Referencia | JoomCode Advisory |
| Descripción | Inyección SQL no autenticada en las consultas de lectura y escritura del controlador API CRUD frontend de la extensión JCTables 1.21.1 para Joomla. No existe validación de token Joomla ni comprobación de autenticación en ninguna tarea. Los nombres de tablas, columnas y valores se reciben directamente desde parámetros de petición y se concatenan sin saneamiento en consultas SQL, permitiendo la ejecución remota de inyección SQL para manipular datos.
Esta vulnerabilidad permite a un atacante remoto sin autenticación acceder, modificar o eliminar datos críticos en la base de datos, comprometiendo la integridad y confidencialidad de la información del sistema. Puede ser explotada a través de solicitudes HTTP manipuladas que ejecutan consultas SQL arbitrarias. |
| Estrategia | Actualizar inmediatamente la extensión JCTables a una versión parcheada, si está disponible. Mientras tanto, deshabilitar la extensión si no es crítica. Aplicar controles de acceso estrictos en el servidor web y firewall para bloquear solicitudes no autorizadas hacia el endpoint afectado. Monitorizar logs para detectar patrones de inyección SQL y posibles explotaciones en curso. |
| CVE | CVE-2026-102427 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01/10/2026 03:31 UTC |
| Vendor | ordasoft.com |
| Producto | OrdaSoft Joomla CCK |
| Versiones | versiones anteriores a 8.3.16 |
| Exploit Públicos | Sí |
| Referencia | OrdaSoft Security Advisory |
| Descripción | Vulnerabilidad crítica de Ejecución Remota de Código sin autenticar en el componente OrdaSoft Joomla CCK versiones anteriores a la 8.3.16. El archivo site/uploader.php puede ser accedido mediante la ruta normal del frontend (task=getContent), sin comprobaciones de autenticación o control de acceso (ACL). El validador MIME comprueba la cabecera del archivo, pero el listado permitido de extensiones estaba comentado, permitiendo que la extensión provenga directamente del nombre suministrado por el atacante. El archivo se guarda bajo la raíz web de Joomla y se ejecuta con PHP. Esto permite cargar un archivo poliglota image/PHP con código PHP malicioso, logrando ejecución remota de código sin restricciones. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizado a la versión 8.3.16 o superior. Mientras tanto, restringir acceso a site/uploader.php con reglas de firewall y deshabilitar la carga de archivos no verificados en el componente. Monitorizar logs para detectar cargas sospechosas y posibles ejecuciones de código. Priorizar esta mitigación ya que hay exploits públicos confirmados y es altamente probable que esté siendo aprovechada activamente para comprometer sistemas. |
| CVE | CVE-2026-103470 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 oct 2026 |
| Vendor | Internet2 |
| Producto | Grouper |
| Versiones | versiones anteriores a 7.5.1 (en algunas configuraciones) |
| Exploit Públicos | Sí |
| Referencia | Documentación oficial de Internet2 Grouper |
| Descripción | En Internet2 Grouper antes de la versión 7.5.1 (en algunas configuraciones), un usuario autorizado para crear o editar reglas en la Interfaz de Usuario puede escalar privilegios. |
| Evaluación | La vulnerabilidad permite a usuarios con permisos limitados en la interfaz administrativa escalar privilegios, lo que puede derivar en comprometer completamente el sistema de gestión de identidades y accesos, afectando la seguridad global de la infraestructura de la empresa. Existen exploits públicos, aumentando la probabilidad de ataques efectivos. |
| Estrategia | Actualizar inmediatamente Internet2 Grouper a la versión 7.5.1 o superior donde se corrige esta falla. Revisar configuraciones para restringir estrictamente la creación y edición de reglas solo a personal altamente confiable y auditar de forma continua cambios en la interfaz. Monitorizar la actividad para detección temprana de intentos de escalada. |
| CVE | CVE-2026-102489 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Octubre 2026, 03:31 (UTC) |
| Vendor | Zammad |
| Producto | Zammad |
| Versiones | 6.3.0 a 6.5.4, 7.0.0 a 7.1.3 (estas últimas no explotables por condiciones de entorno) |
| Exploit Públicos | Sí |
| Referencia | CSIRT DIVD Advisory |
| Descripción | Zammad versiones 6.3.0 hasta 6.5.4 son vulnerables a secuestro de sesión que conduce a ejecución remota de código como usuario zammad. Esta vulnerabilidad también está presente en las versiones 7.0.0 a 7.1.3, pero no es explotable debido a condiciones específicas del entorno.
El problema permite a un atacante tomar control de la sesión de un usuario legítimo, lo que puede derivar en ejecución remota de código con permisos del usuario zammad, comprometiendo gravemente la seguridad del sistema y acceso a datos sensibles. |
| Estrategia | Actualizar inmediatamente a una versión parcheada posterior a la 6.5.4. Monitorizar sesiones activas y aplicar controles estrictos de gestión de sesiones. Implementar reglas de firewall para limitar accesos y asegurar entornos de ejecución. Verificar y auditar regularmente la integridad del sistema para detectar actividades sospechosas. |
| CVE | CVE-2026-102490 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Zammad |
| Producto | Zammad |
| Versiones | Todas las versiones, incluida la última alfa |
| Exploit Públicos | Sí |
| Referencia | CSIRT DIVD Advisory |
| Descripción | Todas las versiones de Zammad, incluida la última versión alfa, permiten que el usuario local «zammad» escale privilegios hasta root. Este fallo crítico permite a un atacante con acceso local al sistema obtener control total, comprometiendo así la integridad y seguridad del servidor afectado. |
| Estrategia | Aplicar urgentemente el parche o actualización oficial que corrija esta vulnerabilidad. Limitar el acceso local al usuario «zammad» y reforzar controles de privilegios en el sistema. Monitorizar indicios de explotación activa dado que existen exploits públicos disponibles. |
—–
Si la compañía utiliza Zammad, esta vulnerabilidad crítica debe tener máxima prioridad ya que permite escalada de privilegios local a root, lo que puede desembocar en una toma completa del servidor afectado. La existencia de exploits públicos aumenta el riesgo de ataques efectivos en entornos no parcheados.
***¿Está siendo explotada ahora?:*** Sí, hay exploits públicos confirmados.
***¿Debo darle prioridad?:*** Absolutamente, prioridad máxima.
***¿Puede suponer un riesgo real para la empresa?:*** Sí, si Zammad está desplegado, riesgo crítico de compromiso total.
| CVE | CVE-2026-19445 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Python Software Foundation |
| Producto | Python ssl module (SSLContext) |
| Versiones | Versiones que usan sni_callback y reasignan context en SSLSocket.context sin mantener viva la referencia original al ssl.SSLContext |
| Exploit Públicos | Sí |
| Referencia | Commit correctivo en GitHub |
| Descripción | Un cliente TLS remoto y no autenticado puede provocar la caída del servidor o ejecutar una llamada mediante un puntero liberado si el método sni_callback asigna un contexto diferente a SSLSocket.context según el nombre del servidor, y no se mantiene ninguna referencia viva al ssl.SSLContext original. Esto afecta a servidores que crean un SSLContext por conexión o que lo reemplazan mientras hay conexiones abiertas; los que usan el SSLContext en el socket de escucha no se ven afectados. |
| Estrategia | Mantener una referencia persistente a cada SSLContext activo que utilice sni_callback durante toda la vida del servidor para evitar que el contexto original sea liberado. Actualizar y aplicar parches oficiales de Python para corregir este fallo y monitorizar la infraestructura TLS para detectar posibles ataques. |
| CVE | CVE-2026-55176 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Soft Machine |
| Producto | Soft Machine Virtual Machine-based agentic development environment / Cloud OS |
| Versiones | versiones 0.2.247 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-63gh-vp9f-vxhj |
| Descripción | Dos helpers de autenticación en /app/server.js — verifyContainerAuth() y authenticateWorkspaceHttp() — aceptan el CONTAINER_SHARED_SECRET global como token bearer sin verificar a qué workspace pertenece el llamador. Este secreto, idéntico en cada contenedor y accesible desde el entorno del proceso del usuario en cada workspace, permite a cualquier tenant autenticarse en la API de otro tenant. Esto da lugar a primitivas de lectura, escritura y restauración destructiva entre workspaces accesibles desde cualquier shell de cliente. Existe una protección con workspaceTokenMatches para tokens por workspace, pero la vía de CONTAINER_SHARED_SECRET la omite. No hay parches públicos al momento de publicación. |
| Estrategia | Priorizar la segmentación del CONTAINER_SHARED_SECRET por workspace para evitar autenticación cruzada. Aplicar mitigaciones que restrinjan el uso del token compartido o deshabilitar su uso hasta parche oficial. Monitorizar accesos anómalos inter-workspace y segregar entornos críticos. Considerar aislamiento más estricto del entorno del proceso y autenticación por workspace con tokens únicos y verificados. |
| CVE | CVE-2026-55181 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Oct-2026 03:31 UTC |
| Vendor | Quenary |
| Producto | Tugtainer |
| Versiones | versiones anteriores a 1.30.3 |
| Exploit Públicos | Sí |
| Referencia | Advisory oficial GitHub |
| Descripción | Tugtainer es una aplicación autoalojada para la automatización de actualizaciones de contenedores Docker. En versiones anteriores a la 1.30.3, la autenticación OIDC de Tugtainer puede iniciarse incluso cuando OIDC_ENABLED está en false. El endpoint /auth/oidc/enabled correctamente informa que OIDC está deshabilitado, pero una petición directa a /auth/oidc/login inicia el flujo de login OIDC, devuelve un HTTP 302, establece la cookie oidc_state y redirige al usuario al endpoint de autorización OIDC configurado. Esto elude el interruptor para deshabilitar OIDC. La vulnerabilidad fue parcheada en la versión 1.30.3. |
| Estrategia | Actualizar inmediatamente a la versión 1.30.3 o superior que corrige el bypass en la autenticación OIDC. Revisar los flujos de autenticación para detectar accesos no autorizados y monitorizar intentos de explotación activa, pues existen exploits públicos disponibles que pueden comprometer la autenticación, afectando la seguridad de acceso a contenedores críticos. |
| CVE | CVE-2026-55494 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:33.682435+00:00 |
| Vendor | Tugtainer |
| Producto | Tugtainer Agent |
| Versiones | versiones anteriores a 1.30.4 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Tugtainer es una aplicación autoalojada para automatizar actualizaciones de contenedores Docker. Antes de la versión 1.30.4, el Tugtainer Agent permite acceso no autenticado a las APIs de gestión de Docker cuando AGENT_SECRET no está configurado. La función de verificación de firmas en agent/auth.py retorna éxito si Config.AGENT_SECRET está vacío, dejando las APIs protegidas accesibles sin autenticación.
Esto permite a un atacante sin credenciales controlar APIs Docker críticas, comprometiendo la infraestructura y ejecución de contenedores. |
| Estrategia | Actualizar inmediatamente a la versión 1.30.4 o superior, donde se ha corregido la validación de AGENT_SECRET. Configurar siempre AGENT_SECRET con valores seguros y restringir el acceso a la red de gestión Docker. Monitorizar logs para detectar accesos no autorizados y actividad sospechosa en APIs Docker. |
| CVE | CVE-2026-62308 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01-Oct-2026 |
| Vendor | Quenary |
| Producto | Tugtainer |
| Versiones | Anteriores a 1.30.6 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Tugtainer es una aplicación autohospedada para automatizar actualizaciones de contenedores Docker. Antes de la versión 1.30.6, Tugtainer permite a un usuario autenticado hacer que el servidor backend envíe solicitudes HTTP salientes a URLs arbitrarias suministradas por el usuario a través del endpoint /settings/test_notification. Este endpoint acepta un campo urls y lo pasa directamente a Apprise sin restringir protocolos, nombres de host, direcciones localhost, rangos IP privados o direcciones de metadatos en la nube. Esto puede ser abusado como una vulnerabilidad SSRF (Server-Side Request Forgery) ciega y autenticada. El problema fue solucionado en la versión 1.30.6. |
| Estrategia | Actualizar inmediatamente Tugtainer a la versión 1.30.6 o superior para eliminar la vulnerabilidad SSRF. Limitar el acceso al endpoint solo a usuarios con los permisos estrictamente necesarios. Monitorizar tráfico externo anómalo generado desde el backend y auditar las solicitudes realizadas por el servicio para detectar posibles intentos de explotación. |
—
*Importancia crítica*: esta vulnerabilidad permite a un usuario autenticado forzar al servidor interno a realizar solicitudes HTTP a cualquier URL, incluyendo direcciones internas o meta-información de servicios en la nube, lo que puede derivar en filtración de datos sensibles o acceso a sistemas internos. La existencia de exploits públicos aumenta la urgencia de su mitigación.
—
Procedo a registrar esta entrada en Supabase.
| CVE | CVE-2026-75969 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:33 (UTC) |
| Vendor | PTZOptics |
| Producto | Cámaras PTZOptics y Firmware Upgrade Tool |
| Versiones | Todas las versiones anteriores a: Move 4K 12X (0.0.98), Move 4K 20X (0.1.33), Move 4K 30X (2.1.17), Link 4K 12X (0.0.99), Link 4K 20X (0.1.37), Link 4K 30X (2.1.18), Move SE 12X (9.1.66), Move SE 20X (9.1.44), Move SE 30X (9.1.46), Studio 4K 12X/20X, Studio SE 12X/20X (8.3.32), Generación 2 completa y todas las versiones del Upgrade Tool |
| Exploit Públicos | Sí |
| Referencia | PSIRT Advisory PTZOptics |
| Descripción | Vulnerabilidad de ausencia de autenticación en la función crítica del mecanismo de actualización de firmware para las cámaras PTZOptics y la herramienta Firmware Upgrade Tool. Permite a un usuario no autenticado instalar firmware modificado en el dispositivo sin necesidad de credenciales administrativas, afectando a múltiples modelos y versiones anteriores a las indicadas.
Esta vulnerabilidad puede ser explotada por un atacante remoto que suba firmware malicioso a los dispositivos afectados, comprometiendo completamente su integridad y control, potencialmente transformándolos en vectores de ataques o espionaje. |
| Estrategia | Actualizar inmediatamente todos los dispositivos afectados a las versiones de firmware parcheadas. Implementar controles de autenticación robustos para la actualización de firmware y restringir el acceso a la herramienta de actualización mediante segmentación de red y mecanismos de acceso seguros. Monitorizar intentos de actualización no autorizados para detectar actividades maliciosas tempranamente. |
*****
##### Registro insertado en Supabase para seguimiento y análisis adicional
| CVE | CVE-2026-100512 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01-10-2026 |
| Vendor | WordPress Plugin Developer |
| Producto | WP Nested Pages |
| Versiones | versiones 3.3.2 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección de objeto PHP en el complemento WP Nested Pages versiones 3.3.2 y anteriores que permite a un atacante ejecutar código arbitrario. Esta vulnerabilidad crítica tiene un puntaje CVSS 9.8 y permite comprometer la integridad del sistema al inyectar objetos maliciosos en la aplicación.
La explotación se realiza mediante la manipulación de entradas en el plugin vulnerable, comúnmente usada para escalar privilegios o lograr ejecución remota de código. |
| Estrategia | Actualizar inmediatamente WP Nested Pages a la versión más reciente posterior a 3.3.2 que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a usuarios confiables y monitorear activamente patrones inusuales de comportamiento. Implementar filtros de entrada estrictos y bloqueo de payloads sospechosos para reducir riesgo de explotación activa. |
| CVE | CVE-2026-103473 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Deno Land |
| Producto | Deno |
| Versiones | 2.7.0 hasta 2.9.7 en Windows |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Deno GitHub |
| Descripción | Las versiones de Deno desde la 2.7.0 hasta la 2.9.7 en Windows presentan una vulnerabilidad de inyección de comandos en node:child_process debido a un escape incorrecto de argumentos para el tipo de shell incorrecto. Un atacante puede inyectar comandos del sistema operativo al pasar argumentos no confiables usando la opción shell, permitiendo la ejecución arbitraria de comandos con los privilegios del proceso Deno. |
| Estrategia | Actualizar inmediatamente a la versión 2.9.8 o superior que corrige esta vulnerabilidad. Restringir el uso del parámetro shell con argumentos externos y auditar scripts que utilicen node:child_process para evitar inyección de comandos. Monitorizar alertas de ejecución anómala y revisar permisos del proceso Deno para limitar daños en caso de explotación. |
| CVE | CVE-2026-103475 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01 03:31 (UTC) |
| Vendor | Yii |
| Producto | yii2-starter-kit |
| Versiones | hasta la 4.2.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial de Yii2 Starter Kit |
| Descripción | El paquete yii2-starter-kit hasta la versión 4.2.0 expone los módulos Yii debug y Gii a todas las direcciones IP al establecer allowedIPs en [‘*’] en la configuración por defecto para desarrollo. Atacantes remotos no autenticados pueden acceder al punto de depuración para leer datos sensibles como cookies de sesión y consultas a la base de datos, o al endpoint Gii para generar y escribir archivos PHP en el directorio de la aplicación. |
| Estrategia | Actualizar inmediatamente a una versión corregida deshabilitando o restringiendo allowedIPs solo a direcciones seguras. Inhabilitar los módulos Yii debug y Gii en entornos de producción y monitorizar accesos sospechosos. Revisar logs para detectar posibles explotaciones y proteger el entorno contra creación arbitraria de código. |
*****
Se trata de una vulnerabilidad crítica explotable remotamente sin autenticación que puede comprometer por completo la seguridad de la aplicación y el entorno al permitir espionaje de sesiones y modificación arbitraria de código PHP. Debe priorizarse su mitigación urgente por el alto riesgo real para la compañía.
[Inserción en Supabase realizada con los datos del CVE-2026-103475]
| CVE | CVE-2026-55107 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01-10-2026 03:31 UTC |
| Vendor | Kobako |
| Producto | Kobako Ruby gem |
| Versiones | Desde 0.1.0 hasta 0.9.0 incluidas |
| Exploit Públicos | Sí, confirmado |
| Referencia | Commit oficial de mitigación |
| Descripción | Kobako es un gem de Ruby que incorpora un intérprete mruby aislado en Wasm que permite la ejecución de scripts Ruby no confiables (generados por LLM, fórmulas de usuarios, entregas estudiantiles, plugins de terceros) dentro de la aplicación. En versiones de 0.1.0 a antes de 0.9.1, un script mruby dentro del sandbox Kobako puede ejecutar código Ruby arbitrario en el proceso anfitrión, escapando completamente del aislamiento. Esta vulnerabilidad ha sido corregida en la versión 0.9.1. |
| Estrategia | Actualizar urgentemente a la versión 0.9.1 o superior para cerrar la brecha del sandbox. Revisar y restringir la ejecución de scripts no confiables; monitorizar la ejecución inesperada de código en el host y establecer controles estrictos de aislamiento para evitar ejecución fuera del sandbox. |
—
Este CVE representa un riesgo grave para la empresa si utiliza Kobako para ejecutar scripts no confiables, ya que permite la ejecución arbitraria de código en el host, poniendo en riesgo todo el entorno interno. La existencia de exploits públicos confirma la explotación activa y necesidad de prioridad máxima para mitigación inmediata.
| CVE | CVE-2026-102992 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:34.865865+00:00 |
| Vendor | Piscina |
| Producto | Piscina (Node.js worker pool implementation) |
| Versiones | Antes de 4.9.4, 5.3.2, y 6.0.0-rc.5 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | Piscina es una implementación de pool de workers en Node.js. Antes de las versiones 4.9.4, 5.3.2, y 6.0.0-rc.5, Piscina almacena ThreadPool.options como un objeto plano que hereda de Object.prototype. Esto permite que un atacante, mediante contaminación de prototipo, pueda suministrar valores heredados para opciones sensibles a la seguridad sin valores predeterminados propios. Un valor heredado en execArgv puede pasar código controlado por el atacante al constructor Worker de Node.js, permitiendo la precarga de código malicioso en threads de trabajo; un valor heredado en loadBalancer puede ejecutarse durante la planificación de tareas; y env puede modificar entornos de worker. Esta vulnerabilidad permite ejecución remota y control del entorno del proceso. |
| Estrategia | Actualizar inmediatamente Piscina a las versiones 4.9.4, 5.3.2 o 6.0.0-rc.5 o superiores. Si se usa este componente en infraestructura crítica, abordar con prioridad la actualización, revisar configuraciones para evitar variables heredadas inseguras y monitorizar indicios de ejecución de código no autorizado en workers. Esta vulnerabilidad es crítica y existen exploits públicos confirmados, por lo que debe darse máxima prioridad a su mitigación. |
| CVE | CVE-2026-103547 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:35.020939+00:00 |
| Vendor | OpenBSD |
| Producto | ldapd |
| Versiones | OpenBSD 7.8 antes de errata 057 y 7.9 antes de errata 021 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial OpenBSD ldapd |
| Descripción | En ldapd de OpenBSD 7.8 antes de errata 057 y 7.9 antes de errata 021, los resultados de autenticación delegada BSD se correlacionan solo por el descriptor de archivo del cliente del proceso hijo LDAP y el ID de mensaje LDAP. Después de cerrar una conexión, una conexión posterior que reutilice el mismo descriptor de archivo e ID de mensaje puede recibir el resultado de autenticación anterior. Un atacante remoto con acceso a ldapd puede completar un Bind como otra identidad. La falta de conexión también puede causar una desreferenciación de puntero NULL. (ldapd no está habilitado por defecto.) |
| Estrategia | Aplicar inmediatamente las erratas oficiales 057 para OpenBSD 7.8 y 021 para OpenBSD 7.9; restringir el acceso a ldapd solo a redes y usuarios confiables, monitorizar activamente intentos sospechosos de autenticación, y validar configuraciones para evitar reutilización insegura de descriptores de archivo. |
| CVE | CVE-2026-101276 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:35.19216+00:00 |
| Vendor | esnet |
| Producto | iperf3 |
| Versiones | 3.21 |
| Exploit Públicos | Sí |
| Referencia | Esnet iperf3 Release 3.22 |
| Descripción | iperf3 3.21 (esnet/iperf) contiene un fallo remoto de uso después de liberar memoria (heap use-after-free) sin necesidad de autenticación: el watchdog interno del servidor por prueba (server_timer_proc()) libera streams sin cancelar o unirse a sus hilos worker, por lo que un hilo bloqueado puede referenciar una estructura iperf_stream ya liberada; corregido en la versión 3.22. |
| Estrategia | Actualizar inmediatamente a iperf3 versión 3.22 o superior para eliminar esta vulnerabilidad crítica. Además, restringir el acceso no autenticado a los servidores iperf3 y monitorizar comportamientos anómalos en hilos worker pueden ayudar a detectar y mitigar posibles exploits activos. |
| CVE | CVE-2026-102095 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Octubre 2026 |
| Vendor | Kiteworks |
| Producto | Kiteworks Email Protection Gateway |
| Versiones | Versiones anteriores a 9.5.0 |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Advisory GHSA-f252-4w8q-g74g |
| Descripción | Kiteworks Email Protection Gateway en versiones anteriores a la 9.5.0 es vulnerable a Server-Side Request Forgery (SSRF). El gateway realiza solicitudes del lado servidor hacia URLs contenidas en el mensaje procesado, sin restringir adecuadamente el destino. Un atacante remoto no autenticado puede enviar un mensaje que haga que el gateway realice solicitudes a servicios internos y a puntos finales de metadatos de instancias cloud, devolviendo las respuestas, lo que podría revelar datos internos sensibles y potencialmente afectar el estado de los servicios internos alcanzados. |
| Estrategia | Actualizar urgentemente el Kiteworks Email Protection Gateway a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Implementar controles estrictos para validar y restringir los destinos de solicitudes salientes desde el gateway. Monitorizar tráfico interno inusual y posibles indicadores de explotación SSRF para detectar actividad maliciosa temprana. |
| CVE | CVE-2026-102102 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Kiteworks |
| Producto | Kiteworks Email Protection Gateway |
| Versiones | versiones anteriores a 9.5.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Kiteworks Security Advisory |
| Descripción | Kiteworks Email Protection Gateway antes de la versión 9.5.0 es vulnerable a una vulnerabilidad de Server-Side Request Forgery (SSRF). Esta debilidad permite que un atacante remoto y no autenticado induzca al gateway a realizar peticiones maliciosas a destinos de red internos o no deseados. Estas peticiones se disparan cuando el gateway recupera un certificado de emisor en un mensaje entrante. Dependiendo de los servicios accesibles desde el gateway, esto podría revelar información interna sensible o interrumpir la operación del gateway. |
| Estrategia | Actualizar inmediatamente Kiteworks Email Protection Gateway a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Implementar controles de red que restrinjan el acceso del gateway a recursos internos críticos y monitorizar tráfico inusual para detectar posibles explotaciones activas. |
| CVE | CVE-2026-102103 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Kiteworks |
| Producto | Kiteworks Email Protection Gateway |
| Versiones | versiones anteriores a 9.5.0 |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Advisory GHSA-p435-6c3j-4gh5 |
| Descripción | Kiteworks Email Protection Gateway antes de la versión 9.5.0 es vulnerable a Server-Side Request Forgery (SSRF). Una debilidad SSRF permitiría a un atacante remoto y no autenticado inducir al gateway a emitir solicitudes manipuladas hacia destinos de red internos o no previstos. Estas solicitudes se desencadenan cuando el gateway recupera una lista de revocación de certificados en un mensaje entrante. Dependiendo de los servicios accesibles desde el gateway, esto podría revelar información confidencial interna o interrumpir la operación del gateway. |
| Estrategia | Actualizar inmediatamente a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Mientras se realiza la actualización, restringir el acceso del gateway a redes internas sensibles para evitar posibles ataques SSRF y monitorizar logs en busca de patrones anómalos de solicitudes. Revisar políticas de seguridad para limitar la superficie de exposición del gateway. |
—–
Estoy registrando el análisis en Supabase conforme a protocolo.
| CVE | CVE-2026-102104 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Oct 2026, 03:31 (UTC) |
| Vendor | Kiteworks |
| Producto | Kiteworks Email Protection Gateway |
| Versiones | Versiones anteriores a la 9.5.0 |
| Exploit Públicos | Sí |
| Referencia | Advisory Oficial Kiteworks |
| Descripción | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Kiteworks Email Protection Gateway en versiones anteriores a la 9.5.0. Un atacante remoto y no autenticado puede inducir al gateway a emitir solicitudes manipuladas hacia destinos internos o externos no previstos durante la verificación en línea del estado del certificado de un mensaje entrante. Esto puede derivar en la divulgación de información sensible interna o interrupción del servicio del gateway. |
| Estrategia | Actualizar urgentemente a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Además, restringir el acceso de red del gateway para limitar las posibles conexiones salientes y monitorizar logs para detectar patrones de solicitudes atípicas que indiquen explotación activa. |
| CVE | CVE-2026-102105 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de octubre de 2026 |
| Vendor | Kiteworks |
| Producto | Kiteworks Email Protection Gateway |
| Versiones | versiones anteriores a 9.5.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial Kiteworks</td |
| Descripción | Kiteworks Email Protection Gateway en versiones anteriores a la 9.5.0 es vulnerable a un fallo de Server-Side Request Forgery (SSRF). Esta vulnerabilidad permite a un atacante remoto no autenticado hacer que el gateway emita solicitudes a destinos internos o no intencionados mientras procesa contenido de mensajes que referencian recursos externos. Esto puede revelar información sensible interna o provocar acciones no deseadas en sistemas internos. |
| Estrategia | Priorizar la actualización inmediata a la versión 9.5.0 o superior que corrige esta vulnerabilidad. Implementar controles de acceso y segmentación estricta de la red para limitar la exposición interna del gateway. Monitorizar logs para detectar comportamientos anómalos que indiquen explotación activa. |
—–
Esta vulnerabilidad es de alta prioridad debido a su severidad crítica y al hecho de que existen exploits públicos activos. Puede ser explotada a distancia sin autenticación para acceder y dañar la red interna, lo que la convierte en una amenaza real para la seguridad empresarial.
—
Ahora procedo a insertar el registro usando Supabase según protocolo. ¿Desea que realice la inserción?
| CVE | CVE-2026-102106 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Kiteworks |
| Producto | Kiteworks Email Protection Gateway |
| Versiones | No especificadas, afecta al servicio administrativo del Gateway |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Advisory GHSA-wwv8-qhqg-4q76 |
| Descripción | Autenticación inadecuada en el servicio administrativo de Kiteworks Email Protection Gateway. El servicio administrativo no aplica consistentemente la verificación de contraseña del administrador, permitiendo que un atacante que conozca una cuenta de administrador válida pueda evitar la autenticación requerida. Esto podría permitir crear, modificar o eliminar usuarios internos y dominios gestionados, así como cambiar configuraciones de seguridad. La eliminación de un dominio gestionado también elimina sus cuentas y puede bloquear el acceso administrativo al gateway. |
| Importancia | Esta vulnerabilidad permite la evasión total del proceso de autenticación administrativa, dando control completo a un actor malicioso sobre la configuración y usuarios del sistema, con riesgo de pérdida de acceso administrativo y control total del Gateway. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Kiteworks para corregir la vulnerabilidad. Auditar accesos administrativos y cambiar las credenciales asociadas para evitar acceso no autorizado. Monitorizar cualquier actividad administrativa anómala y restringir acceso al Gateway a redes y usuarios confiables. Implementar controles adicionales de autenticación multifactor. |
| CVE | CVE-2026-102106 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | Thu, 1 Oct 2026, 03:31 (UTC) |
| Vendor | Kiteworks |
| Producto Afectado | Kiteworks Email Protection Gateway |
| Versiones Afectadas | No especificadas, afecta al servicio administrativo del Gateway |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Advisory GHSA-wwv8-qhqg-4q76 |
| Descripción | Vulnerabilidad de autenticación incorrecta en el servicio administrativo de Kiteworks Email Protection Gateway que permite evitar la comprobación de contraseña del administrador. Un atacante con referencia a una cuenta administrativa válida puede crear, modificar o eliminar usuarios y dominios gestionados y cambiar configuraciones sin autenticarse, lo que puede derivar en un bloqueo total de administradores. |
| Estrategia | Actualizar urgentemente a la versión que corrige la vulnerabilidad según indicaciones oficiales, aplicar monitoreo intensivo de accesos y fortalecer la autenticación con MFA y segmentación de acceso administrativo. |
| CVE | CVE-2026-102115 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:36.429508+00:00 |
| Vendor | Kiteworks |
| Producto | Kiteworks Core |
| Versiones | No especificadas explícitamente, afecta a la funcionalidad del restablecimiento de contraseña en versiones que no validan correctamente el parámetro |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Security Advisory |
| Descripción | Kiteworks Core no valida correctamente un parámetro enviado al flujo de restablecimiento de contraseña. Un atacante no autenticado que conozca la dirección de correo electrónico de un usuario con contraseña almacenada localmente podría restablecer la contraseña de esa cuenta sin necesidad de acceder al enlace de restablecimiento enviado por correo, y luego autenticarse como ese usuario, incluso si la cuenta posee privilegios administrativos. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Kiteworks para corregir el mecanismo de validación en el restablecimiento de contraseña. Mientras tanto, restringir estrictamente el acceso y monitorizar cuentas con privilegios, implementar alertas ante cambios de contraseña sospechosos y reforzar la autenticación multifactor (MFA) para mitigar el riesgo de compromiso incluso si una contraseña es restablecida. |
| CVE | CVE-2026-102147 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 01 Octubre 2026 |
| Vendor | Kiteworks |
| Producto | Kiteworks Core |
| Versiones | No especificadas concretamente, revisar actualizaciones del fabricante |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Security Advisory |
| Descripción | Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenada en Kiteworks Core que permite a un atacante no autenticado almacenar contenido diseñado para ejecutar JavaScript arbitrario en la sesión autenticada de un administrador al visualizar la página afectada. Esto podría permitir al atacante obtener control administrativo completo, incluyendo la creación de nuevos usuarios con privilegios administrativos. |
| Estrategia | Actualizar inmediatamente Kiteworks Core a la última versión que corrija esta vulnerabilidad. Revisar y monitorizar accesos administrativos y creación de cuentas. Implementar controles estrictos de validación y sanitización de entradas en la aplicación web y limitar el acceso administrativo a entornos controlados. |
| CVE | CVE-2026-102149 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-10-01T03:31:36.732176+00:00 |
| Vendor | Kiteworks |
| Producto | Email Protection Gateway |
| Versiones | No especificado |
| Exploit Públicos | Sí |
| Referencia | Kiteworks Security Advisory |
| Descripción | La puerta de enlace de protección de correo electrónico Kiteworks no restringía suficientemente a qué cuenta se podía asignar un certificado. Esto podría permitir a un atacante asociar un certificado con la cuenta de otro usuario, afectando la confidencialidad e integridad del correo cifrado de esa cuenta y, donde se habilita el inicio de sesión basado en certificados, podría permitir un acceso no autorizado a la cuenta. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales proporcionadas por Kiteworks. Revisar y reforzar las políticas de asignación de certificados y mecanismos de autenticación basados en certificados. Monitorizar accesos sospechosos relacionados con usos indebidos de certificados para detectar intentos de explotación activos. |
| CVE | CVE-2026-101283 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 1 Octubre 2026 |
| Fabricante | esnet |
| Producto Afectado | iperf3 |
| Versiones Afectadas | 3.20 a 3.21 |
| Exploit Públicos | Sí, existe explotación pública conocida |
| Referencia | New Releases – iperf3 v3.22</td |
| Descripción | iperf3 versiones 3.20 a 3.21 (esnet/iperf) presenta un desbordamiento del búfer de heap antes de la autenticación en la función decrypt_rsa_message(): un búfer RSA de 256 bytes es leído con una longitud de texto cifrado controlada por el atacante (solo advertencia del guardia), por lo que un cliente no autenticado puede desbordar el heap mediante un authtoken sobredimensionado; corregido en la versión 3.22. |
| Estrategia | Actualizar inmediatamente iperf3 a la versión 3.22 o superior para eliminar el riesgo de desbordamiento heap pre-authentication. Monitorizar accesos no autorizados y restringir la exposición del servicio iperf3 a redes no confiables. Revisar y reforzar controles de autenticación y saneamiento para usos futuros. |
| CVE | CVE-2026-14157 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 01 oct 2026, 03:31 (UTC) |
| Vendor | ASUS |
| Producto | Módulos de routers ASUS |
| Versiones | No especificadas (afecta a módulos con interfaz web de gestión) |
| Exploit Públicos | Sí |
| Referencia | ASUS Security Advisory |
| Descripción | Uso de una cadena de formato controlada externamente en los módulos de routers ASUS permite a un usuario remoto autenticado ejecutar comandos arbitrarios mediante un archivo manipulado cargado a través de la interfaz web de gestión. Esto abre la posibilidad de comprometer completamente el dispositivo. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por ASUS. Limitar el acceso a la interfaz web de administración solo a usuarios y redes de confianza. Monitorizar logs por actividad sospechosa y deshabilitar funcionalidades no necesarias que permitan carga de archivos. |
—
*****
*Resumen clave:* Esta vulnerabilidad crítica es explotable remotamente con acceso autenticado, permitiendo ejecución de código arbitrario en routers ASUS a través de archivos manipulados, riesgo alto para infraestructura de red. Priorizar parcheo inmediato y controles de acceso estrictos para mitigar.


